Acord de prelucrare a datelor (DPA) — Tosvi

Versiunea 1.6 · Data intrării în vigoare: 19/08/2026

Acest Acord de prelucrare a datelor („DPA”) face parte din contractul dintre Studiou și Tosvi privind utilizarea Serviciului și reflectă obligațiile părților conform articolului 28 GDPR și Legii Republicii Moldova nr. 195/2024 (fosta Lege nr. 133/2011).

Acceptare

Deoarece Serviciul este self-service, acest DPA este acceptat electronic de un reprezentant împuternicit al Studioului la onboarding (prin bifarea casetei de acceptare), ceea ce are același efect ca o semnătură. Tosvi înregistrează acceptarea (cont, utilizatorul care acceptă, versiunea documentului, limba și marcajul temporal) ca dovadă. O versiune cu semnătură olografă (mai jos) este disponibilă la cerere pentru studiourile care o solicită.

Părțile

  • Operatorul („Studioul”): studioul de detailing auto care deține contul. Denumirea sa

legală, codul fiscal, adresa înregistrată și persoana de contact împuternicită sunt furnizate la onboarding și înregistrate împreună cu acceptarea acestui DPA.

  • Împuternicitul („Tosvi”):

Petru Virtos, Antreprenor Independent Cod fiscal: 1026023032469 bd. Moscova 9/5 ap. 300, Chișinău MD-2068, Moldova Contact: [email protected]

Detalii ale prelucrării pe scurt

RoluriStudioul = operator; Tosvi = împuternicit (subîmputernicit acolo unde Studioul este el însuși împuternicit pentru propriul operator)
Categorii de date personalePersonal: nume, e-mail, rol. Clienți: nume, telefon, e-mail, notițe; număr de înmatriculare, VIN, an, culoare; istoric oferte/lucrări; fotografii inspecții, semnătura clientului, notițe daune, nume/moment al aprobării; evidențe ale consimțămintelor (scopul, versiunea notei informative afișate clientului, momentele acordării și retragerii și imaginea semnăturii clientului, dacă a fost captată); (dacă mesageria e activată) conținutul conversației studiou↔client (primite + trimise) + identificatorii de chat/utilizator Telegram. Calculatorul de prețuri (dacă e activat): nume + telefon din solicitare; IP-ul vizitatorului trunchiat și hashuit ireversibil (doar limitarea frecvenței)
Categorii de persoane vizateUtilizatorii-angajați ai Studioului; clienții Studioului; (dacă e activat calculatorul de prețuri) vizitatorii site-ului care trimit formularul
Categorii speciale (articolul 9)Nu sunt vizate de prelucrare, iar Studioul nu trebuie să le solicite. Totuși, un câmp de mesaj cu text liber poate primi în mod incidental date din categorii speciale — fie într-un mesaj primit de la client, fie atunci când un angajat le tastează liber într-un răspuns trimis. Garanții: minimizarea datelor, păstrare scurtă și ștergere. Studioul nu trebuie să solicite sau să stocheze deliberat astfel de date
FrecvențăContinuă, pe durata utilizării Serviciului de către Studiou
Natura prelucrăriiStocare, recuperare, afișare, rectificare, ștergere, export, import în masă al listelor de clienți și al catalogului de servicii, înregistrarea și dovedirea consimțămintelor clienților și generare de documente
ScopFurnizarea Serviciului conform instrucțiunilor Studioului
Perioadă de păstrarePe durata Serviciului, sub rezerva perioadelor de păstrare pe care Studioul le configurează în Serviciu — inclusiv, dacă Studioul alege astfel, fără ștergere automată sau cu exceptarea anumitor înregistrări de la aceasta; ștergere sau returnare la cerere/închidere (vezi clauza 6.7)
SubîmputernicițiConform Anexei 1

1. Obiect și roluri

Studioul este operatorul datelor cu caracter personal pe care le introduce în Serviciu despre clienții și personalul său. Tosvi este împuternicitul și prelucrează aceste date exclusiv pentru a furniza Serviciul și doar conform instrucțiunilor documentate ale Studioului (acești termeni, configurarea Serviciului și orice instrucțiune scrisă ulterioară).

2. Durată

Acest DPA se aplică atât timp cât Tosvi prelucrează date cu caracter personal în numele Studioului, adică pe durata utilizării Serviciului de către Studiou.

3. Natura și scopul prelucrării

Furnizarea unei platforme SaaS pentru gestionarea clienților, vehiculelor, ofertelor, programărilor, inspecțiilor auto înainte de lucrări, documentelor generate și (dacă e activat) a unui calculator de prețuri încorporabil și a colectării de solicitări.

4. Tipuri de date cu caracter personal

  • Personalul Studioului: nume, e-mail, rol.
  • Clienții Studioului: nume, telefon, e-mail, notițe; număr de înmatriculare, VIN,

an, culoare; istoric oferte/lucrări; fotografii din inspecții, semnătura clientului, notițe despre daune, numele și momentul aprobării; evidențe ale consimțămintelor pentru scopurile opționale pe care Serviciul le oferă — publicarea fotografiilor vehiculului și stocarea evidenței proprii a clientului — fiecare cuprinzând scopul, versiunea notei informative afișate clientului, momentele acordării și retragerii și imaginea semnăturii clientului, dacă a fost captată; (dacă mesageria e activată) conținutul conversației studiou↔client — atât mesajele primite de la client, cât și răspunsurile trimise de studiou — și identificatorii de chat și de utilizator Telegram folosiți pentru rutarea lor.

  • Calculatorul de prețuri (dacă e activat): numele și telefonul din solicitarea trimisă; un IP al

vizitatorului trunchiat și hashuit ireversibil, folosit doar pentru limitarea frecvenței cererilor.

5. Categorii de persoane vizate

Utilizatorii-angajați ai Studioului; clienții Studioului; (dacă e activat calculatorul de prețuri) vizitatorii site-ului Studioului care trimit formularul de contact.

6. Obligațiile împuternicitului

Tosvi se obligă să:

  1. Prelucreze numai conform instrucțiunilor documentate ale Studioului, inclusiv

pentru transferuri internaționale, cu excepția cazului în care legea o impune (caz în care Tosvi va informa Studioul, dacă legea nu interzice acest lucru). Tosvi va informa Studioul fără întârziere și, în orice caz, în cel mult o lună, dacă, în opinia sa, o instrucțiune încalcă GDPR sau altă lege aplicabilă privind protecția datelor.

  1. Confidențialitate — să se asigure că persoanele autorizate să prelucreze

datele sunt obligate la confidențialitate.

  1. Securitate — să implementeze măsuri tehnice și organizatorice adecvate

(Anexa 2), conform articolului 32 GDPR.

  1. Subîmputerniciți — Studioul acordă Tosvi o autorizare generală scrisă de a

angaja subîmputerniciți. Tosvi va angaja doar subîmputerniciții enumerați în Anexa 1; le va impune obligații echivalente de protecție a datelor; va rămâne răspunzător pentru activitatea lor; și va notifica Studioul cu cel puțin 30 de zile înainte de orice adăugare sau înlocuire intenționată, interval în care Studioul poate obiecta din motive rezonabile privind protecția datelor (și ulterior, din motive survenite după acest interval). Dacă Studioul nu obiectează în acest interval, se consideră că își dă consimțământul. Dacă Studioul obiectează, iar părțile nu pot soluționa cu bună-credință obiecția, Studioul poate rezilia partea din Serviciu afectată de modificare; acolo unde acel subîmputernicit este esențial pentru Serviciu (de exemplu, baza de date), Studioul poate în schimb rezilia întregul abonament și primi o rambursare proporțională (pro-rata) a tarifelor plătite în avans. Până la reziliere, Tosvi nu va transfera datele Studioului care a obiectat către subîmputernicitul obiectat. Nicio altă cale de atac sau despăgubire nu decurge dintr-o modificare permisă a subîmputerniciților.

  1. Asiste Studioul — ținând cont de natura prelucrării, să ajute la

soluționarea cererilor persoanelor vizate (Serviciul oferă export și ștergere pe cont și pe client) și la obligațiile Studioului privind securitatea, notificarea încălcărilor, evaluările de impact asupra protecției datelor și consultarea prealabilă a autorității de supraveghere conform articolului 36. Asistența care depășește exportul/ștergerea în regim self-service și informațiile pe care Serviciul le pune deja la dispoziție — inclusiv asistența privind cererile persoanelor vizate, evaluările de impact (DPIA), consultarea prealabilă, propriile obligații de notificare a încălcărilor ale Studioului și evaluările de adecvare a transferurilor, precum și costul oricărui audit la fața locului conform clauzei 6.8 — se furnizează la costul rezonabil al Studioului. Propria notificare a Tosvi către Studiou privind o încălcare a datelor cu caracter personal (clauza 6.6, articolul 33(2) GDPR) se furnizează gratuit, la fel ca și informațiile de bază pe care Tosvi le pune la dispoziție conform clauzei 6.8.

  1. Încălcarea datelor cu caracter personal — să notifice Studioul fără întârziere

nejustificată de la luarea la cunoștință a unei încălcări a datelor Studioului, cu informațiile necesare Studioului pentru a-și îndeplini propriile obligații de notificare. O astfel de notificare nu constituie o recunoaștere a vinovăției sau a răspunderii. Încercările nereușite care nu compromit securitatea datelor cu caracter personal — precum ping-uri, scanări de porturi, tentative de tip denial-of-service sau încercări eșuate de autentificare — nu constituie încălcări ale datelor cu caracter personal.

  1. Ștergere sau returnare — la alegerea Studioului, să șteargă sau să returneze

toate datele cu caracter personal la încetarea furnizării serviciilor — în termen de 30 de zile de la închidere, returnarea fiind disponibilă prin funcția de export a Serviciului — și să șteargă copiile existente, cu excepția cazului în care legea impune păstrarea.

  1. Audituri — să pună la dispoziție informațiile necesare pentru a demonstra

conformitatea cu articolul 28. Inspecția la fața locului este disponibilă doar acolo unde informațiile puse la dispoziție de Tosvi sunt insuficiente pentru a demonstra conformitatea, cu o notificare de 30 de zile, nu mai mult de o dată pe an (cu excepția cazurilor în care o autoritate sau o încălcare semnificativă impun altfel), în timpul programului de lucru, pe cheltuiala Studioului, cu respectarea confidențialității și astfel încât să nu perturbe Serviciul. Un audit nu se extinde la accesul la spațiile de găzduire ale Tosvi, la sistemele sau infrastructura subiacente, ori la datele cu caracter personal ale altor clienți ai Tosvi.

  1. Restricții — Tosvi nu va: (a) vinde datele cu caracter personal ale Studioului

sau le pune la dispoziția unui terț pentru o contraprestație; (b) le partaja pentru publicitate comportamentală care urmărește persoana între site-uri și servicii diferite; (c) le păstra, folosi sau divulga în alt scop decât furnizarea Serviciului ori în afara a ceea ce permite legea aplicabilă; (d) le folosi în afara relației comerciale directe cu Studioul; sau (e) le combina cu date cu caracter personal din alte surse, cu excepția cazului necesar pentru furnizarea Serviciului sau permis de legea aplicabilă.

7. Transferuri internaționale

Toate datele aplicației — inclusiv conținutul mesajelor stocat pentru funcția de mesagerie — sunt stocate în UE (Supabase, Frankfurt, Germania). Tosvi este operat din Moldova, dar locul de administrare nu mută datele: ele rămân stocate în UE.

Ce lege se aplică și dacă este necesară vreo garanție de transfer conform Capitolului V (sau echivalent) depinde de locul unde se află Studioul și clienții săi. Pentru un studiou moldovenesc care deservește clienți moldoveni, se aplică legea moldovenească, iar stocarea în UE este un transfer către o destinație adecvată — de rutină, fără a necesita Clauze contractuale standard. Pentru un studiou din UE (de ex. din România) și clienții săi din UE, se aplică GDPR. Deși datele sunt stocate în interiorul UE (Supabase, Frankfurt), Tosvi operează din Moldova — o țară fără o decizie de adecvare a UE — iar accesul său la distanță la aceste date constituie un transfer restricționat conform Capitolului V GDPR. Acel transfer se realizează în temeiul Clauzelor contractuale standard din Anexa 3 (Anexa la Decizia de punere în aplicare (UE) 2021/914 a Comisiei, Modulul Doi). În mod separat, acolo unde un subîmputernicit prelucrează efectiv date în afara UE/SEE, acel transfer se bazează pe Clauze contractuale standard sau pe o garanție echivalentă (vezi Anexa 1).

Funcția de mesagerie se bazează pe Telegram, care este canalul de comunicare ales de însuși clientul și un destinatar independent, nu un subîmputernicit al Tosvi. Către Telegram se trimit doar conținutul unui mesaj pe care îl trimite Studioul și identificatorul de chat Telegram folosit pentru a adresa destinatarul; nicio dată CRM (numele clientului, telefon, vehicul, istoric, oferte) nu este trimisă către Telegram — rămâne în UE. Numărul de telefon al clientului este primit de la Telegram la conectare și stocat, niciodată trimis înapoi. Acolo unde conținutul unui mesaj este transmis către Telegram în afara SEE, acel transfer se realizează în temeiul articolului 49(1)(b) și (c) GDPR — necesar pentru executarea contractului cu persoana vizată sau în interesul acesteia, clientul alegând Telegram drept canal — și este supus politicii de confidențialitate proprii a Telegram; Tosvi nu încheie Clauze contractuale standard cu Telegram. Copia pe care Tosvi o stochează în numele Studioului rămâne în UE (Supabase, Frankfurt).

8. Obligațiile și declarațiile operatorului

Studioul garantează și declară că:

  1. are un temei legal pentru colectarea și prelucrarea datelor cu caracter personal

pe care le introduce și a furnizat persoanelor vizate informațiile de confidențialitate cerute de lege;

  1. instrucțiunile sale către Tosvi respectă legea aplicabilă;
  2. va transmite către Tosvi, fără întârziere nejustificată, orice cerere a unei

persoane vizate sau comunicare a unei autorități care necesită asistența Tosvi;

  1. este responsabil pentru a determina dacă GDPR se aplică prelucrării sale (de ex.

pentru că este stabilit în UE/SEE sau prelucrează date ale rezidenților UE/SEE) și pentru a informa Tosvi în aceste cazuri, astfel încât părțile să poată implementa măsurile suplimentare cerute de GDPR (inclusiv, unde este aplicabil, un reprezentant în UE conform articolului 27 GDPR);

  1. este responsabil pentru alegerea, în cadrul Serviciului, a unor perioade de

păstrare pentru datele pe care le controlează care sunt legale conform legii aplicabile lui — inclusiv atunci când alege să nu existe ștergere automată sau exceptează anumite înregistrări de la ștergerea automată — și pentru ștergerea datelor de care nu mai are nevoie. Tosvi pune la dispoziție controalele de păstrare și instrumentele de ștergere; nu stabilește cât timp sunt păstrate datele Studioului și nu șterge datele Studioului din proprie inițiativă.

Studioul este singurul responsabil pentru temeiul legal și pentru îndeplinirea oricărei condiții prevăzute la articolul 9 GDPR pentru orice date din categorii speciale sau altfel ilegale pe care el sau clienții săi le transmit prin Serviciu, inclusiv prin funcția de mesagerie cu text liber, și nu trebuie să solicite sau să stocheze deliberat astfel de date. Aceasta nu limitează obligațiile Tosvi în calitate de împuternicit; Tosvi continuă să aplice măsurile din Anexa 2 și toate obligațiile sale de la clauza 6 tuturor datelor cu caracter personal pe care le prelucrează, inclusiv unor astfel de date.

Studioul despăgubește, apără și exonerează Tosvi de răspundere față de orice pretenție, amendă, penalitate, prejudiciu, pierdere sau cost rezonabil (inclusiv onorarii de avocat) care decurge din încălcarea de către Studiou a obligațiilor sale de operator — inclusiv orice lipsă a unui temei legal sau a consimțământului cerut, instrucțiuni de prelucrare ilegale, ori date din categorii speciale sau altfel interzise pe care Studioul sau clienții săi le-au solicitat sau transmis — cu excepția măsurii în care pretenția decurge din propria încălcare a acestui DPA de către Tosvi, din neglijența sau din abaterea sa intenționată. Aceasta reafirmă, fără a dubla, despăgubirea din documentul Termeni și condiții; Tosvi recuperează o singură dată. Tosvi despăgubește reciproc Studioul pentru pretențiile care decurg din încălcarea de către Tosvi a acestui DPA.

9. Răspundere și lege aplicabilă

Răspunderea totală cumulată a fiecărei părți în temeiul acestui DPA (inclusiv în temeiul oricăror Clauze contractuale standard încheiate în baza lui) este supusă, se contabilizează în cadrul și este guvernată de limitarea răspunderii și de excepțiile sale din documentul Termeni și condiții — cu excepția faptului că răspunderea Tosvi pentru propria încălcare a obligațiilor sale de securitate conform clauzei 6.3 / articolului 32 GDPR este plafonată la o sumă separată, mai mare, egală cu cea mai mare dintre: de trei (3) ori totalul tarifelor plătite de Studiou în cele douăsprezece (12) luni anterioare evenimentului care a generat răspunderea, sau 5.000 EUR, iar nu la plafonul general. Nimic din acest DPA sau din documentul Termeni și condiții nu limitează răspunderea vreunei părți datorată direct unei persoane vizate sau unei autorități de supraveghere (inclusiv conform Clauzei 12 din Clauzele contractuale standard), ori orice răspundere care nu poate fi limitată conform legii aplicabile privind protecția datelor.

Acest DPA este guvernat de legile Republicii Moldova și, unde este aplicabil, de GDPR.

Acest DPA este furnizat în engleză, rusă și română; în caz de conflict, prevalează versiunea în limba română.


Anexa 1 — Subîmputerniciți

SubîmputernicitRolLocație / garanție de transfer
SupabaseBază de date, autentificare, stocare fișiereUE (Frankfurt, Germania)
Cloudflare, Inc.DNS, CDN, găzduire, rutare e-mail, protecție anti-bot Turnstile, analiză web agregată fără cookie-uri (doar site-ul public)Entitate în SUA, rețea globală; SCC / DPF
Cloudflare, Inc. (R2)Copie de rezervă a materialelor de inspecție pentru restaurare în caz de avarie (doar pentru restaurare)Jurisdicție UE (datele rămân în UE); entitate în SUA; SCC / DPF
MailerSend, Inc.Livrare de e-mailuri tranzacționaleCentre de date în UE; entitate în SUA; Clauze contractuale standard (SCC)
Functional Software, Inc. (Sentry)Monitorizarea erorilor aplicației (datele cu caracter personal sunt eliminate înainte de transmitere)Regiune de date UE (Germania); entitate în SUA; SCC / EU-U.S. Data Privacy Framework

Anexa 2 — Măsuri tehnice și organizatorice

  • Criptare în tranzit (TLS) și la stocare.
  • Izolarea datelor între conturi, la nivel de rând al bazei de date (RLS); un studiou nu poate

accesa datele altuia.

  • Fișierele media ale inspecțiilor — în spațiu privat, accesibile doar prin linkuri

semnate de scurtă durată.

  • Protecții suplimentare la autentificare: protecție anti-bot (Turnstile), verificarea parolelor

compromise, confirmarea e-mailului.

  • Validarea tuturor datelor primite; secretele sunt păstrate într-un serviciu securizat

de gestionare a cheilor secrete sau în configurația de mediu, niciodată în codul sursă.

  • Pseudonimizare: adresele IP ale vizitatorilor site-ului sunt trunchiate și hashuite

ireversibil cu o cheie secretă ce se schimbă zilnic și folosite exclusiv pentru limitarea ratei — o adresă IP brută nu este niciodată stocată; rapoartele de eroare sunt curățate de date cu caracter personal înainte de transmiterea către subîmputernicitul de monitorizare.

  • Teste automate care acoperă regulile de izolare a datelor între conturi și de control al

accesului, rulate înainte de fiecare punere în producție, împreună cu o revizuire periodică de securitate și monitorizarea zilnică automată a jurnalului de audit , pentru a depista accesări neobișnuite.

  • Jurnal de audit al acțiunilor (doar adăugare), fără date personale ale clienților.
  • Accesul la mediul de producție este limitat la administratorul Tosvi.
  • Toate datele cu caracter personal sunt stocate în UE (Frankfurt); nicio

copie nu este păstrată temporar, descărcată sau salvată ca rezervă în Moldova. Accesul administratorului Tosvi din afara UE se face la distanță, autentificat, prin conexiune criptată (TLS), și limitat la ceea ce este necesar pentru furnizarea Serviciului.

  • Tosvi va notifica Studioul cu privire la orice cerere obligatorie a unei autorități

guvernamentale sau de aplicare a legii privind datele cu caracter personal ale Studioului și va contesta orice cerere care pare ilegală, în măsura permisă de lege (în conformitate cu Clauza 15 din Clauzele contractuale standard).

  • Copii de rezervă criptate, realizate periodic, cu posibilitate de restaurare (prin

subîmputernicitul de găzduire).

  • Revizuire periodică a accesului și a securității.
  • Notificarea operatorului despre încălcarea datelor fără întârziere nejustificată.

Tosvi poate actualiza aceste măsuri din când în când, cu condiția ca actualizarea să nu reducă în mod semnificativ nivelul general de securitate a datelor cu caracter personal ale Studioului și, în orice caz, să rămână cel puțin la fel de protectoare precum impune articolul 32 GDPR.


Anexa 3 — Clauze contractuale standard (UE, Modulul Doi)

Acolo unde Studioul este stabilit în UE/SEE, sau prelucrarea sa este altfel supusă GDPR, iar Tosvi prelucrează datele Studioului din afara UE/SEE, părțile încheie Clauzele contractuale standard din Anexa la Decizia de punere în aplicare (UE) 2021/914 a Comisiei, Modulul Doi (Operator → Împuternicit), încorporate aici prin referință. Textul oficial al clauzelor este Anexa la Decizia de punere în aplicare (UE) 2021/914 a Comisiei, publicată de UE ca Clauzele contractuale standard oficiale; acesta se aplică întocmai, fără modificări, și este prezentat integral Studioului la înrolare. Clauzele se completează după cum urmează:

  • Clauza 9 (Subîmputerniciți): Opțiunea 2, autorizare generală scrisă; notificare

prealabilă de 30 de zile a modificărilor.

  • Clauza 11: componenta opțională de soluționare independentă a litigiilor nu se

aplică.

  • Clauza 17 (Lege aplicabilă) și Clauza 18 (Alegerea forului și a jurisdicției):

legea și instanțele statului membru UE/SEE în care este stabilit Studioul (exportatorul de date).

  • Anexa I.A (Părțile): _Exportatorul de date_ — Studioul (operatorul), a cărui

identitate și date de contact sunt înregistrate odată cu acceptarea acestui DPA. _Importatorul de date_ — Petru Virtos, Antreprenor Independent, Cod fiscal 1026023032469, bd. Moscova 9/5 ap. 300, Chișinău MD-2068, Moldova; [email protected] (împuternicitul).

  • Anexa I.B (Descrierea transferului): categoriile de persoane vizate, datele cu

caracter personal, frecvența, natura, scopul și perioada de păstrare stabilite în tabelul „Detalii ale prelucrării pe scurt” din acest DPA. Datele din categorii speciale nu sunt intenționate, dar pot apărea în mod incidental în funcția de mesagerie, sub rezerva garanțiilor de minimizare, păstrare scurtă și ștergere menționate în acel tabel.

  • Anexa I.C (Autoritatea de supraveghere competentă): autoritatea de supraveghere a

statului membru în care este stabilit Studioul (exportatorul de date).

  • Anexa II (Măsuri tehnice și organizatorice): Anexa 2 a acestui DPA.
  • Anexa III (Subîmputerniciți): Anexa 1 a acestui DPA.

În orice conflict între aceste Clauze și restul acestui DPA în privința unui transfer restricționat, aceste Clauze prevalează. Părțile încheie Clauzele completate (cu Clauzele 17/18 și Anexele I–III completate) la onboarding, iar înregistrarea acceptării de către Tosvi consemnează consimțământul Studioului la acel text completat.

Evaluarea impactului transferului conform Clauzei 14 care susține aceste Clauze (Moldova nu are o decizie de adecvare a UE; datele sunt stocate în UE, cu acces la distanță doar criptat; măsuri suplimentare în Anexa 2) este înregistrată și menținută de Tosvi și este disponibilă Studioului la cerere. Tosvi o va reevalua dacă legea moldovenească se modifică în mod semnificativ sau dacă se adoptă o decizie de adecvare a UE pentru Moldova.


Semnături

Studioul acceptă acest DPA electronic în timpul onboardingului, fapt înregistrat ca dovadă (vezi „Acceptare” mai sus); o copie cu semnătură olografă este disponibilă la cerere la [email protected].