Acord privind Prelucrarea Datelor
Acord privind prelucrarea datelor (DPA) — art. 28 din GDPR
Ultima actualizare: 24 septembrie 2026 · Versiunea 1.0
Prezentul Acord este încorporat prin trimitere în Termenii și Condițiile (secțiunea 4.5) și se acceptă împreună cu aceștia; nu este necesară o semnătură separată (art. 28 alin. (9) din GDPR: forma electronică este suficientă). Un exemplar semnat de cepaos poate fi solicitat la legal@cepaos.com.
1. Părți și Definiții
Prezentul Acord privind prelucrarea datelor ("DPA", "Acordul") se încheie între:
- Persoana împuternicită de operator: cepaos LLC, societate cu răspundere limitată constituită în statul Wyoming, Statele Unite, cu sediul la 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 ("cepaos").
- Operatorul: persoana juridică sau fizică ce contractează Serviciul cepaos ("Clientul"), astfel cum este identificată în procesul de înregistrare pe Platformă.
Prezentul DPA face parte integrantă din Termenii și Condițiile și din orice contract de servicii aplicabil între părți. În caz de conflict privind protecția datelor, prevalează prezentul DPA.
1.1 Definiții
- "Date cu caracter personal": orice informații privind o persoană fizică identificată sau identificabilă, în sensul legislației privind protecția datelor aplicabile Clientului (în special Regulamentul (UE) 2016/679 — GDPR — și Legea nr. 190/2018).
- "Prelucrare": orice operațiune efectuată asupra datelor cu caracter personal.
- "Subcontractant": o altă persoană împuternicită de operator (articolul 28 alineatul (2) din GDPR) la care recurge cepaos pentru a prelucra date cu caracter personal în numele Clientului.
- "Încălcarea securității datelor cu caracter personal": o încălcare a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea sau divulgarea neautorizată a datelor cu caracter personal ori la accesul neautorizat la acestea.
- "Clauze contractuale standard" (CCS): clauzele adoptate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei pentru transferurile de date către țări terțe.
2. Categorii de Date cu Caracter Personal Prelucrate
cepaos prelucrează următoarele date cu caracter personal în numele Clientului:
| Categorie | Tipuri de date | Persoane vizate |
|---|---|---|
| Date de identificare | Nume complet, e-mail, rol în organizație | Angajații și utilizatorii Clientului |
| Date de acces | Adresă IP, marcaje temporale ale sesiunilor, jurnale de activitate | Utilizatorii Platformei |
| Date operaționale | Evidențe de producție, stocuri, loturi, recolte, mișcări în cramă | Organizația Clientului |
| Date de facturare | Cod fiscal, denumire, adresă fiscală, referință de plată | Reprezentantul Clientului pentru facturare |
| Date de contact comercial | Nume, e-mail, telefon | Personalul administrativ al Clientului |
cepaos nu prelucrează categorii speciale de date (date privind sănătatea, originea etnică, opiniile politice, religia, date biometrice etc.), cu excepția cazului în care Clientul dă instrucțiuni exprese în scris în acest sens.
3. Scopurile Prelucrării
cepaos prelucrează datele cu caracter personal exclusiv în următoarele scopuri:
- Furnizarea Serviciului: operarea Platformei SaaS de gestiune vitivinicolă.
- Asistență tehnică: diagnosticarea și remedierea incidentelor.
- Facturare: gestionarea plăților și a abonamentelor.
- Securitate: prevenirea accesului neautorizat, detectarea anomaliilor și audit.
- Conformitate legală: răspunsul la solicitările autorităților competente.
cepaos nu va utiliza datele cu caracter personal ale Clientului în scopuri proprii, inclusiv publicitate, analize de piață sau antrenarea unor modele de inteligență artificială.
4. Instrucțiunile Clientului
cepaos prelucrează datele cu caracter personal exclusiv pe baza instrucțiunilor documentate ale Clientului. Dacă cepaos consideră că o instrucțiune încalcă legislația aplicabilă, informează imediat Clientul în scris.
Constituie instrucțiune documentată a Clientului, în special, invitarea, configurarea permisiunilor și revocarea accesului consultanților externi, gestionate de Client prin Platformă. Consultantul extern invitat de Client este un destinatar autorizat de Client în calitate de operator, și nu un subcontractant al cepaos în sensul secțiunii 5. cepaos păstrează evidența fiecărei invitații, acceptări și revocări.
5. Subcontractanți Autorizați
Clientul autorizează cepaos să recurgă la următorii subcontractanți:
| Subcontractant | Funcție | Țară | Temeiul transferului |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Subcontractanți anunțați
| Subcontractant | Funcție | Țară | Temeiul transferului |
|---|---|---|---|
| Groq LLC În vigoare de la 25 octombrie 2026 | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
cepaos va notifica Clientul cu cel puțin 30 de zile înainte de a adăuga un nou subcontractant.
6. Măsuri Tehnice și Organizatorice
6.1 Măsuri tehnice
- Criptare în tranzit: HTTPS/TLS 1.2+ pentru toate comunicațiile.
- Criptare în repaus: AES-256 pentru datele stocate în Supabase.
- Izolarea clienților: Row Level Security (RLS) în PostgreSQL.
- Autentificare: tokenuri JWT cu durată scurtă de viață (Supabase Auth), suport pentru autentificare multifactor.
- Controlul accesului: principiul privilegiului minim.
- Copii de siguranță: copii automate la fiecare 24 de ore, păstrate 30 de zile.
- Monitorizare: alerte de securitate în timp real (Sentry + jurnale interne).
- Pseudonimizare: eliminarea activă a datelor cu caracter personal din Sentry.
6.2 Măsuri organizatorice
- Politică internă de securitate: proceduri documentate.
- Instruirea personalului: formare privind protecția datelor.
- Confidențialitate: întregul personal este ținut de obligații de confidențialitate.
- Gestionarea incidentelor: protocol de răspuns documentat, cu termene definite.
- Evaluări periodice: revizuirea și actualizarea anuală a securității.
7. Drepturile Persoanelor Vizate
cepaos cooperează cu Clientul pentru a facilita exercitarea drepturilor persoanelor vizate prevăzute de legea aplicabilă (în special art. 15-22 din GDPR).
Termen maxim de răspuns: 30 de zile calendaristice (acces), 5 zile lucrătoare (rectificare/ștergere). Contact: privacidad@cepaos.com.
8. Transferuri Internaționale de Date
cepaos LLC este stabilită în Statele Unite. Baza de date principală este găzduită în Brazilia (Supabase, AWS sa-east-1, São Paulo); ceilalți subcontractanți, localizarea lor și temeiul fiecărui transfer sunt indicate în secțiunea 5.
- Brazilia (baza de date principală): Brazilia beneficiază de o decizie de adecvare a Comisiei Europene (Decizia de punere în aplicare (UE) 2026/179); întrucât Supabase, Inc. și Amazon Web Services, Inc. sunt entități din SUA, se aplică în plus clauzele lor contractuale standard.
- Client → cepaos (GDPR): transferul datelor cu caracter personal către cepaos LLC este guvernat de clauzele contractuale standard adoptate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei, modulul doi (transfer operator – persoană împuternicită de operator), încorporate prin trimitere în prezentul Acord: clauza 9, opțiunea 2 (autorizare generală scrisă, notificare prealabilă de 30 de zile); clauza 11, fără formularea opțională; clauza 13, autoritatea de supraveghere a statului membru în care este stabilit Clientul (în România, ANSPDCP); clauza 17, opțiunea 2 (legea statului membru în care este stabilit Clientul); clauza 18, instanțele acelui stat membru. Anexa I corespunde secțiunilor 1-3, anexa II secțiunii 6, iar anexa III secțiunii 5 din prezentul Acord.
- Transferuri ulterioare: cepaos obligă fiecare subcontractant situat în afara SEE prin clauzele contractuale standard (modulul trei) sau, dacă aceasta este certificată în cadrul UE-SUA privind confidențialitatea datelor (Data Privacy Framework), prin acest cadru, conform coloanei „Temeiul transferului” din secțiunea 5. cepaos LLC nu este ea însăși certificată în cadrul UE-SUA privind confidențialitatea datelor.
- Regatul Unit (Dlocal LLP): Plățile din America Latină sunt procesate de Dlocal LLP (Anglia și Țara Galilor, Regatul Unit). Transferul către Regatul Unit se întemeiază pe decizia Comisiei Europene privind caracterul adecvat al nivelului de protecție (Decizia de punere în aplicare (UE) 2021/1772, prelungită până la 27 decembrie 2031 prin Decizia de punere în aplicare (UE) 2025/2574). dLocal prelucrează, de asemenea, datele de plată în țările în care operează și prin intermediul acceptatorilor locali (acquirers) din țara plătitorului; potrivit notificării de confidențialitate a dLocal, transferurile către țări fără decizie privind caracterul adecvat sunt protejate prin clauze contractuale standard aprobate de UE și de Regatul Unit. Printre țările de prelucrare se poate afla Uruguay, care beneficiază de o decizie privind caracterul adecvat (Decizia de punere în aplicare 2012/484/UE a Comisiei).
9. Păstrarea și Ștergerea Datelor
| Tip de date | Perioadă de păstrare | Acțiune la expirare |
|---|---|---|
| Date operaționale active | Durata contractului | Export disponibil în CSV/JSON |
| Date după anulare | 30 de zile | Ștergere definitivă |
| Evidențe de facturare | 10 ani | Păstrare cu acces restricționat |
| Jurnale de securitate | 12 luni | Ștergere automată |
| Copii de siguranță | Rotație la 30 de zile | Suprascriere automată |
10. Notificarea Încălcării Securității Datelor cu Caracter Personal
În cazul unei încălcări a securității datelor cu caracter personal, cepaos notifică Clientul în termen de 72 de ore. Contact: seguridad@cepaos.com.
11. Audituri
cepaos facilitează auditurile cu o notificare prealabilă de 30 de zile, cel mult o dată pe an, în timpul programului de lucru. Costurile sunt suportate de Client, cu excepția cazului în care cepaos se află în culpă.
12. Răspundere și Limitare
Răspunderea este supusă limitărilor prevăzute în Termenii și Condițiile.
Cu excepția cazului în care clauzele contractuale standard prevăd altfel (clauzele 17 și 18), prezentul Acord este guvernat de legea și supus instanțelor indicate în secțiunea 12 din Termenii și Condițiile.
13. Contact — Responsabil cu Protecția Datelor
- E-mail: privacidad@cepaos.com
- Entitate: cepaos LLC — Wyoming, Statele Unite
- Adresă: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001
Prezentul document poate fi actualizat periodic. Versiunea în vigoare este cea publicată pe cepaos.com. Pentru întrebări juridice, contactați legal@cepaos.com.