Back

Acord privind Prelucrarea Datelor

Acord privind prelucrarea datelor (DPA) — art. 28 din GDPR

Ultima actualizare: 24 septembrie 2026 · Versiunea 1.0

Prezentul Acord este încorporat prin trimitere în Termenii și Condițiile (secțiunea 4.5) și se acceptă împreună cu aceștia; nu este necesară o semnătură separată (art. 28 alin. (9) din GDPR: forma electronică este suficientă). Un exemplar semnat de cepaos poate fi solicitat la legal@cepaos.com.

1. Părți și Definiții

Prezentul Acord privind prelucrarea datelor ("DPA", "Acordul") se încheie între:

  • Persoana împuternicită de operator: cepaos LLC, societate cu răspundere limitată constituită în statul Wyoming, Statele Unite, cu sediul la 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 ("cepaos").
  • Operatorul: persoana juridică sau fizică ce contractează Serviciul cepaos ("Clientul"), astfel cum este identificată în procesul de înregistrare pe Platformă.

Prezentul DPA face parte integrantă din Termenii și Condițiile și din orice contract de servicii aplicabil între părți. În caz de conflict privind protecția datelor, prevalează prezentul DPA.

1.1 Definiții

  • "Date cu caracter personal": orice informații privind o persoană fizică identificată sau identificabilă, în sensul legislației privind protecția datelor aplicabile Clientului (în special Regulamentul (UE) 2016/679 — GDPR — și Legea nr. 190/2018).
  • "Prelucrare": orice operațiune efectuată asupra datelor cu caracter personal.
  • "Subcontractant": o altă persoană împuternicită de operator (articolul 28 alineatul (2) din GDPR) la care recurge cepaos pentru a prelucra date cu caracter personal în numele Clientului.
  • "Încălcarea securității datelor cu caracter personal": o încălcare a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea sau divulgarea neautorizată a datelor cu caracter personal ori la accesul neautorizat la acestea.
  • "Clauze contractuale standard" (CCS): clauzele adoptate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei pentru transferurile de date către țări terțe.

2. Categorii de Date cu Caracter Personal Prelucrate

cepaos prelucrează următoarele date cu caracter personal în numele Clientului:

CategorieTipuri de datePersoane vizate
Date de identificareNume complet, e-mail, rol în organizațieAngajații și utilizatorii Clientului
Date de accesAdresă IP, marcaje temporale ale sesiunilor, jurnale de activitateUtilizatorii Platformei
Date operaționaleEvidențe de producție, stocuri, loturi, recolte, mișcări în cramăOrganizația Clientului
Date de facturareCod fiscal, denumire, adresă fiscală, referință de platăReprezentantul Clientului pentru facturare
Date de contact comercialNume, e-mail, telefonPersonalul administrativ al Clientului

cepaos nu prelucrează categorii speciale de date (date privind sănătatea, originea etnică, opiniile politice, religia, date biometrice etc.), cu excepția cazului în care Clientul dă instrucțiuni exprese în scris în acest sens.

3. Scopurile Prelucrării

cepaos prelucrează datele cu caracter personal exclusiv în următoarele scopuri:

  • Furnizarea Serviciului: operarea Platformei SaaS de gestiune vitivinicolă.
  • Asistență tehnică: diagnosticarea și remedierea incidentelor.
  • Facturare: gestionarea plăților și a abonamentelor.
  • Securitate: prevenirea accesului neautorizat, detectarea anomaliilor și audit.
  • Conformitate legală: răspunsul la solicitările autorităților competente.

cepaos nu va utiliza datele cu caracter personal ale Clientului în scopuri proprii, inclusiv publicitate, analize de piață sau antrenarea unor modele de inteligență artificială.

4. Instrucțiunile Clientului

cepaos prelucrează datele cu caracter personal exclusiv pe baza instrucțiunilor documentate ale Clientului. Dacă cepaos consideră că o instrucțiune încalcă legislația aplicabilă, informează imediat Clientul în scris.

Constituie instrucțiune documentată a Clientului, în special, invitarea, configurarea permisiunilor și revocarea accesului consultanților externi, gestionate de Client prin Platformă. Consultantul extern invitat de Client este un destinatar autorizat de Client în calitate de operator, și nu un subcontractant al cepaos în sensul secțiunii 5. cepaos păstrează evidența fiecărei invitații, acceptări și revocări.

5. Subcontractanți Autorizați

Clientul autorizează cepaos să recurgă la următorii subcontractanți:

SubcontractantFuncțieȚarăTemeiul transferului
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Subcontractanți anunțați

SubcontractantFuncțieȚarăTemeiul transferului
Groq LLC
În vigoare de la 25 octombrie 2026
Speech-to-text transcription of voice notes (server-side dictation)United StatesSCC

cepaos va notifica Clientul cu cel puțin 30 de zile înainte de a adăuga un nou subcontractant.

6. Măsuri Tehnice și Organizatorice

6.1 Măsuri tehnice

  • Criptare în tranzit: HTTPS/TLS 1.2+ pentru toate comunicațiile.
  • Criptare în repaus: AES-256 pentru datele stocate în Supabase.
  • Izolarea clienților: Row Level Security (RLS) în PostgreSQL.
  • Autentificare: tokenuri JWT cu durată scurtă de viață (Supabase Auth), suport pentru autentificare multifactor.
  • Controlul accesului: principiul privilegiului minim.
  • Copii de siguranță: copii automate la fiecare 24 de ore, păstrate 30 de zile.
  • Monitorizare: alerte de securitate în timp real (Sentry + jurnale interne).
  • Pseudonimizare: eliminarea activă a datelor cu caracter personal din Sentry.

6.2 Măsuri organizatorice

  • Politică internă de securitate: proceduri documentate.
  • Instruirea personalului: formare privind protecția datelor.
  • Confidențialitate: întregul personal este ținut de obligații de confidențialitate.
  • Gestionarea incidentelor: protocol de răspuns documentat, cu termene definite.
  • Evaluări periodice: revizuirea și actualizarea anuală a securității.

7. Drepturile Persoanelor Vizate

cepaos cooperează cu Clientul pentru a facilita exercitarea drepturilor persoanelor vizate prevăzute de legea aplicabilă (în special art. 15-22 din GDPR).

Termen maxim de răspuns: 30 de zile calendaristice (acces), 5 zile lucrătoare (rectificare/ștergere). Contact: privacidad@cepaos.com.

8. Transferuri Internaționale de Date

cepaos LLC este stabilită în Statele Unite. Baza de date principală este găzduită în Brazilia (Supabase, AWS sa-east-1, São Paulo); ceilalți subcontractanți, localizarea lor și temeiul fiecărui transfer sunt indicate în secțiunea 5.

  • Brazilia (baza de date principală): Brazilia beneficiază de o decizie de adecvare a Comisiei Europene (Decizia de punere în aplicare (UE) 2026/179); întrucât Supabase, Inc. și Amazon Web Services, Inc. sunt entități din SUA, se aplică în plus clauzele lor contractuale standard.
  • Client → cepaos (GDPR): transferul datelor cu caracter personal către cepaos LLC este guvernat de clauzele contractuale standard adoptate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei, modulul doi (transfer operator – persoană împuternicită de operator), încorporate prin trimitere în prezentul Acord: clauza 9, opțiunea 2 (autorizare generală scrisă, notificare prealabilă de 30 de zile); clauza 11, fără formularea opțională; clauza 13, autoritatea de supraveghere a statului membru în care este stabilit Clientul (în România, ANSPDCP); clauza 17, opțiunea 2 (legea statului membru în care este stabilit Clientul); clauza 18, instanțele acelui stat membru. Anexa I corespunde secțiunilor 1-3, anexa II secțiunii 6, iar anexa III secțiunii 5 din prezentul Acord.
  • Transferuri ulterioare: cepaos obligă fiecare subcontractant situat în afara SEE prin clauzele contractuale standard (modulul trei) sau, dacă aceasta este certificată în cadrul UE-SUA privind confidențialitatea datelor (Data Privacy Framework), prin acest cadru, conform coloanei „Temeiul transferului” din secțiunea 5. cepaos LLC nu este ea însăși certificată în cadrul UE-SUA privind confidențialitatea datelor.
  • Regatul Unit (Dlocal LLP): Plățile din America Latină sunt procesate de Dlocal LLP (Anglia și Țara Galilor, Regatul Unit). Transferul către Regatul Unit se întemeiază pe decizia Comisiei Europene privind caracterul adecvat al nivelului de protecție (Decizia de punere în aplicare (UE) 2021/1772, prelungită până la 27 decembrie 2031 prin Decizia de punere în aplicare (UE) 2025/2574). dLocal prelucrează, de asemenea, datele de plată în țările în care operează și prin intermediul acceptatorilor locali (acquirers) din țara plătitorului; potrivit notificării de confidențialitate a dLocal, transferurile către țări fără decizie privind caracterul adecvat sunt protejate prin clauze contractuale standard aprobate de UE și de Regatul Unit. Printre țările de prelucrare se poate afla Uruguay, care beneficiază de o decizie privind caracterul adecvat (Decizia de punere în aplicare 2012/484/UE a Comisiei).

9. Păstrarea și Ștergerea Datelor

Tip de datePerioadă de păstrareAcțiune la expirare
Date operaționale activeDurata contractuluiExport disponibil în CSV/JSON
Date după anulare30 de zileȘtergere definitivă
Evidențe de facturare10 aniPăstrare cu acces restricționat
Jurnale de securitate12 luniȘtergere automată
Copii de siguranțăRotație la 30 de zileSuprascriere automată

10. Notificarea Încălcării Securității Datelor cu Caracter Personal

În cazul unei încălcări a securității datelor cu caracter personal, cepaos notifică Clientul în termen de 72 de ore. Contact: seguridad@cepaos.com.

11. Audituri

cepaos facilitează auditurile cu o notificare prealabilă de 30 de zile, cel mult o dată pe an, în timpul programului de lucru. Costurile sunt suportate de Client, cu excepția cazului în care cepaos se află în culpă.

12. Răspundere și Limitare

Răspunderea este supusă limitărilor prevăzute în Termenii și Condițiile.

Cu excepția cazului în care clauzele contractuale standard prevăd altfel (clauzele 17 și 18), prezentul Acord este guvernat de legea și supus instanțelor indicate în secțiunea 12 din Termenii și Condițiile.

13. Contact — Responsabil cu Protecția Datelor

  • E-mail: privacidad@cepaos.com
  • Entitate: cepaos LLC — Wyoming, Statele Unite
  • Adresă: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001

Prezentul document poate fi actualizat periodic. Versiunea în vigoare este cea publicată pe cepaos.com. Pentru întrebări juridice, contactați legal@cepaos.com.