Acord de prelucrarea da datelor cu caracter personal

între Partener (Operator) și STILIO DIGITAL SRL (Persoană împuternicită) — conform Legii nr. 195/2024

Articolul preliminar. Părțile Acordului

Prezentul Acord de prelucrare a datelor cu caracter personal (denumit în continuare „Acordul" sau „DPA") se încheie între:
(1) Partenerul, persoana fizică sau juridică ale cărei date de identificare (denumire, formă juridică, IDNO/cod fiscal, sediu/adresă, date de contact) sunt cele furnizate la crearea contului pe platforma STILIO, denumit(ă) în continuare „Operatorul" sau „Partenerul";
(2) SOCIETATEA CU RĂSPUNDERE LIMITATĂ STILIO DIGITAL, IDNO 1022600029811, cu sediul în MD-2044, mun. Chișinău, str. Mihail Sadoveanu 17, of. 249A, reprezentată legal de administrator, denumită în continuare „STILIO" sau „Persoana împuternicită", denumite împreună „Părțile" și fiecare individual „Partea".
ÎNTRUCÂT Partenerul utilizează platforma STILIO pentru gestionarea programărilor și a relației cu propriii clienți;
ÎNTRUCÂT în cadrul acestei utilizări STILIO prelucrează date cu caracter personal ale clienților Partenerului în numele și pe seama acestuia;
ÎNTRUCÂT Părțile doresc să stabilească drepturile și obligațiile lor în conformitate cu Legea nr. 195/2024 privind protecția datelor cu caracter personal și, acolo unde este aplicabil, cu Regulamentul (UE) 2016/679 (RGPD),
Părțile au convenit următoarele:

Articolul 1. Definiții și interpretare

1.1. În cuprinsul Acordului, termenii de mai jos au următorul înțeles:
a) „date cu caracter personal", „prelucrare", „operator", „persoană împuternicită de operator", „sub-împuternicit", „persoană vizată", „încălcare a securității datelor" au înțelesul din Legea nr. 195/2024 și, unde este aplicabil, din RGPD;
b) „Legea aplicabilă" înseamnă Legea nr. 195/2024 și orice altă legislație privind protecția datelor aplicabilă prelucrării, inclusiv RGPD acolo unde se aplică;
c) „Datele" înseamnă datele cu caracter personal ale clienților Partenerului, prelucrate de STILIO în temeiul prezentului Acord, astfel cum sunt descrise în Anexa 1;
d) „Contractul principal" înseamnă contractul și/sau termenii de utilizare a platformei STILIO acceptați de Partener, din care prezentul Acord face parte integrantă;
e) „Instrucțiuni documentate" înseamnă instrucțiunile Operatorului privind prelucrarea Datelor, inclusiv utilizarea de către Partener a funcționalităților platformei conform destinației acestora, precum și orice instrucțiuni scrise ulterioare;
f) „Autoritatea de supraveghere" înseamnă Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) sau altă autoritate competentă.
1.2. Titlurile articolelor au caracter orientativ și nu afectează interpretarea. Anexele fac parte integrantă din Acord.

Articolul 2. Obiectul și întâietatea Acordului

2.1. Acordul reglementează condițiile în care STILIO prelucrează Datele în numele Operatorului, stabilind obligațiile Părților conform art. 28 din RGPD și dispozițiilor corespunzătoare ale Legii nr. 195/2024.
2.2. Acordul face parte integrantă din Contractul principal. În caz de conflict între prezentul Acord și Contractul principal cu privire la prelucrarea datelor cu caracter personal, prevederile prezentului Acord prevalează.
2.3. Prezentul Acord se aplică tuturor Partenerilor care utilizează platforma STILIO, indiferent de planul ales (gratuit sau plătit), atât timp cât STILIO prelucrează Date în numele Partenerului.
2.4. În caz de conflict între Acord și Legea aplicabilă, prevalează Legea aplicabilă.

Articolul 3. Rolurile Părților

3.1. Partenerul acționează în calitate de operator: stabilește scopurile și mijloacele prelucrării Datelor clienților săi și răspunde de legalitatea temeiului de prelucrare.
3.2. STILIO acționează în calitate de persoană împuternicită de operator: prelucrează Datele exclusiv în numele Operatorului și pe baza Instrucțiunilor documentate ale acestuia.
3.3. Fiecare Parte răspunde individual de respectarea obligațiilor ce îi revin potrivit Legii aplicabile în funcție de rolul său.
3.4. Prezentul Acord nu creează un raport de operatori asociați. Dacă, într-o anumită activitate, STILIO stabilește scopuri proprii de prelucrare, acea activitate este guvernată de politica de confidențialitate a STILIO, în calitate de operator distinct, și nu de prezentul Acord.

Articolul 4. Descrierea prelucrării

4.1. Obiectul, durata, natura și scopul prelucrării, categoriile de date și de persoane vizate sunt detaliate în Anexa 1;.
4.2. Durata prelucrării corespunde duratei Contractului principal, sub rezerva obligațiilor de retenție și ștergere prevăzute la art. 15.

Articolul 5. Obligațiile Operatorului (Partenerul)

5.1. Operatorul se obligă:
a) să dispună de un temei legal valabil pentru colectarea și prelucrarea Datelor clienților săi și să răspundă de acesta;
b) să informeze persoanele vizate și, unde este necesar, să obțină consimțământul acestora, în conformitate cu Legea aplicabilă;
c) să transmită STILIO numai date exacte, relevante și limitate la ceea ce este necesar scopurilor declarate;
d) să nu introducă în platformă categorii speciale de date decât dacă dispune de un temei specific prevăzut de Legea aplicabilă, caz în care răspunderea îi revine integral;
e) să emită instrucțiuni conforme cu Legea aplicabilă și să răspundă de conformitatea acestora.

Articolul 6. Prelucrarea pe bază de instrucțiuni

6.1. STILIO prelucrează Datele numai pe baza Instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile, cu excepția cazului în care o obligație legală impune altfel; în acest caz, STILIO informează Operatorul înainte de prelucrare, cu excepția situației în care legea interzice acest lucru din motive de interes public.
6.2. STILIO informează de îndată Operatorul dacă, în opinia sa, o instrucțiune încalcă Legea aplicabilă. STILIO nu este obligată să efectueze o analiză juridică a instrucțiunilor Operatorului.

Articolul 7. Confidențialitate

7.1. STILIO se asigură că persoanele autorizate să prelucreze Datele s-au angajat să respecte confidențialitatea sau au o obligație legală de confidențialitate.
7.2. Accesul la Date este limitat la personalul care are nevoie de acesta pentru executarea Contractului principal, pe baza principiului necesității de a cunoaște.

Articolul 8. Securitatea prelucrării

8.1. STILIO implementează măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului, conform art. 32 din RGPD și Legii nr. 195/2024. Măsurile sunt detaliate în Anexa 2.
8.2. STILIO poate actualiza măsurile de securitate cu condiția ca nivelul de protecție să nu scadă sub cel prevăzut în Anexa 2.

Articolul 9. Sub-împuterniciți

9.1. Operatorul acordă STILIO o autorizare generală de a angaja sub-împuterniciți pentru furnizarea serviciului (de ex. găzduire, comunicații, notificări, analiză tehnică).
9.2. Lista actualizată a sub-împuterniciților este disponibilă la https://stilio.md/ro/subprocessor și în Anexa 3.
9.3. STILIO informează Operatorul cu privire la orice intenție de a adăuga sau înlocui sub-împuterniciți, prin mijloace adecvate (de ex. e-mail sau notificare în platformă). Operatorul poate formula obiecții justificate în termen de 30 (treizeci) de zile de la notificare. În cazul unei obiecții justificate, Părțile depun eforturi rezonabile pentru identificarea unei soluții; în lipsa unei obiecții în acest termen, modificarea se consideră acceptată.
9.4. STILIO impune sub-împuterniciților, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din prezentul Acord și rămâne pe deplin răspunzătoare față de Operator pentru îndeplinirea obligațiilor de către aceștia.

Articolul 10. Transferuri internaționale

10.1. Infrastructura principală de găzduire a STILIO este localizată în Uniunea Europeană.
10.2. În măsura în care un sub-împuternicit prelucrează Date în afara Republicii Moldova sau a Spațiului Economic European, STILIO se asigură că transferul este realizat cu garanții adecvate, precum clauze contractuale standard, un mecanism de adecvare (de ex. EU-U.S. Data Privacy Framework) sau alt temei prevăzut de Legea aplicabilă.

Articolul 11. Asistență privind drepturile persoanelor vizate

11.1. STILIO pune la dispoziția Operatorului funcționalitățile platformei prin care acesta poate răspunde cererilor clienților săi privind accesul, rectificarea, ștergerea, restricționarea, portabilitatea și opoziția.
11.2. Ținând seama de natura prelucrării, STILIO asistă Operatorul, prin măsuri tehnice și organizatorice adecvate și în măsura posibilului, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate.
11.3. Dacă o persoană vizată se adresează direct STILIO cu privire la Date prelucrate în numele Operatorului, STILIO nu răspunde pe fond, ci transmite cererea Operatorului fără întârziere nejustificată.

Articolul 12. Asistență privind securitatea, evaluarea impactului și consultarea prealabilă

12.1. STILIO asistă Operatorul, ținând seama de natura prelucrării și de informațiile disponibile, în îndeplinirea obligațiilor privind securitatea prelucrării, notificarea încălcărilor, evaluarea impactului asupra protecției datelor (DPIA) și consultarea prealabilă a Autorității de supraveghere.

Articolul 13. Notificarea încălcărilor securității datelor

13.1. STILIO notifică Operatorul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității Datelor prelucrate în numele Operatorului.
13.2. Notificarea cuprinde, în măsura disponibilului: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile și măsurile luate sau propuse.
13.3. Operatorul, în calitate de operator, răspunde de notificarea încălcării către Autoritatea de supraveghere (de regulă în 72 de ore) și, unde este cazul, către persoanele vizate.

Articolul 14. Auditul și demonstrarea conformității

14.1. STILIO pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea obligațiilor din prezentul Acord.
14.2. STILIO permite și contribuie la auditurile, inclusiv inspecțiile, efectuate de Operator sau de un auditor mandatat de acesta, cu o notificare prealabilă rezonabilă, în timpul programului de lucru, fără a afecta confidențialitatea datelor altor clienți și securitatea sistemelor. STILIO poate demonstra conformitatea și prin punerea la dispoziție a unor rapoarte sau certificări relevante.

Articolul 15. Retenția, ștergerea și returnarea Datelor

15.1. Încetarea unui abonament plătit nu duce la ștergerea contului. La încetarea unui abonament, Partenerul trece pe planul gratuit și rămâne utilizator activ al platformei; contul și Datele asociate se păstrează, întrucât Partenerul continuă să utilizeze serviciul, existând un temei continuu de prelucrare.
15.2. Datele se șterg sau se anonimizează:
a) la cererea expresă a Operatorului;
b) după o perioadă prelungită de inactivitate totală a contului de 5 (cinci) ani de la ultima utilizare, cu notificare prealabilă a Partenerului;
c) cu excepția Datelor a căror păstrare este impusă de lege (de ex. date cu relevanță fiscală / contabilă), care se rețin pe durata prevăzută de lege.
15.3. La ștergerea contului, Datele rămân disponibile pentru export o perioadă de 30 (treizeci) de zile, după care se șterg din mediile de producție și, conform politicii de retenție a copiilor de rezervă, din acestea.
15.4. La încetarea Contractului principal, la alegerea Operatorului, STILIO șterge sau returnează Datele, cu excepția cazului în care legea impune păstrarea lor.

Articolul 16. Răspundere

16.1. Fiecare Parte răspunde pentru prejudiciile cauzate prin încălcarea obligațiilor care îi revin în temeiul Legii aplicabile și al prezentului Acord, potrivit rolului său.
16.2. Operatorul răspunde de legalitatea temeiului de prelucrare, de informarea persoanelor vizate și de instrucțiunile transmise. STILIO răspunde de obligațiile specifice persoanei împuternicite, conform Legii aplicabile.
16.3. Nicio prevedere a prezentului Acord nu limitează răspunderea care, potrivit Legii aplicabile, nu poate fi limitată sau exclusă. Orice limitare a răspunderii convenită de Părți în Contractul principal se aplică în mod corespunzător și prezentului Acord, în măsura permisă de lege.

Articolul 17. Durata și încetarea

17.1. Acordul intră în vigoare la data acceptării electronice și rămâne valabil pe durata Contractului principal și atât timp cât STILIO prelucrează Date în numele Operatorului.
17.2. Obligațiile care, prin natura lor, trebuie să continue după încetare (confidențialitate, ștergere, retenție legală) rămân în vigoare.

Articolul 18. Legea aplicabilă și soluționarea litigiilor

18.1. Prezentul Acord este guvernat de legislația Republicii Moldova, în special de Legea nr. 195/2024.
18.2. Litigiile decurgând din prezentul Acord se soluționează pe cale amiabilă, iar în lipsa unei soluții, de instanțele competente din mun. Chișinău, Republica Moldova.

Articolul 19. Dispoziții finale

19.1. Modificările Acordului se comunică Operatorului și intră în vigoare conform termenilor de utilizare a platformei.
19.2. Dacă o clauză este declarată nulă sau inaplicabilă, celelalte clauze rămân în vigoare.
19.3. Prezentul Acord, împreună cu anexele sale și cu Contractul principal, reprezintă întregul acord al Părților cu privire la prelucrarea Datelor.
19.4. Anexe: Anexa 1; (Descrierea prelucrării), Anexa 2 (Măsuri tehnice și organizatorice), Anexa 3 (Lista sub-împuterniciților).
Data intrării în vigoare: la data acceptării electronice a Acordului de către Partener (art. 17.1).

Acceptarea electronică a Acordului

Prezentul Acord nu se semnează individual cu fiecare Partener. Acordul este publicat pe platformă și este acceptat electronic de către Partener la crearea contului, prin bifarea unei căsuțe dedicate, separat de acceptarea celorlalți termeni.
Acceptarea electronică are aceeași valoare juridică precum semnătura. STILIO păstrează dovada acceptării, incluzând identitatea Partenerului, data și ora acceptării și versiunea Acordului acceptată.
Versiunea aplicabilă este cea publicată pe platformă la data acceptării. Modificările ulterioare se comunică Partenerului și se supun acceptării conform termenilor de utilizare a platformei.
Identificarea Partenerului (denumire, IDNO/cod fiscal, date de contact) rezultă din datele furnizate la crearea contului. Persoana împuternicită: SOCIETATEA CU RĂSPUNDERE LIMITATĂ STILIO DIGITAL, IDNO 1022600029811, MD-2044, mun. Chișinău, str. Mihail Sadoveanu 17, of. 249A.

Anexa 1 — Descrierea prelucrării

ElementDescriere
Obiectul prelucrăriiFurnizarea platformei STILIO pentru gestionarea programărilor și a relației cu clienții Partenerului.
Natura prelucrăriiColectare, stocare, organizare, consultare, utilizare, transmitere de notificări de serviciu, ștergere.
Scopul prelucrăriiGestionarea programărilor, a fișelor de client și a comunicărilor de serviciu, în numele Operatorului.
Durata prelucrăriiPe durata Contractului principal, sub rezerva art. 15.
Categoriile de persoane vizateClienții Partenerului.
Categoriile de dateDate de identificare și contact (nume, prenume, telefon, e-mail); istoricul programărilor; alte date introduse de Partener conform deciziei sale (de ex. note despre servicii).
Categorii speciale de date (de ex. sănătate, alergii)Platforma nu solicită astfel de date. Partenerul poate introduce astfel de informații în fișele proprii de client; în acest caz Partenerul, în calitate de operator, stabilește scopul și temeiul juridic și răspunde de acesta, iar STILIO le prelucrează exclusiv pe baza instrucțiunilor Partenerului, ca persoană împuternicită.

Anexa 2 — Măsuri tehnice și organizatorice de securitate

STILIO aplică, cel puțin, următoarele măsuri (detaliate în documentația internă de securitate, disponibilă la cerere):
ElementDescriere
CriptareCriptarea datelor în tranzit (TLS/HTTPS); criptarea la repaus la nivelul infrastructurii de găzduire.
Controlul accesuluiConturi individuale per utilizator, principiul necesității de a cunoaște, revocarea accesului la încetarea colaborării.
AutentificareAutentificare în doi factori (2FA) pentru accesul la sistemele critice.
JurnalizareÎnregistrarea accesului și a operațiunilor relevante asupra sistemelor.
Copii de rezervăCopii de rezervă periodice și mecanism de restaurare.
LocalizareGăzduirea infrastructurii principale în Uniunea Europeană.
Separarea mediilorSepararea mediilor de producție de cele de testare; evitarea utilizării datelor reale în mediile de testare.
Confidențialitatea personaluluiAngajamente de confidențialitate pentru persoanele cu acces la date.

Anexa 3 — Lista sub-împuterniciților

Lista actualizată este publicată la https://stilio.md/ro/subprocessor (ultima actualizare: 1 septembrie 2026). Sub-împuterniciții prelucrează date exclusiv în numele STILIO, pe baza instrucțiunilor sale și în temeiul unor acorduri de prelucrare a datelor.

Infrastructură și găzduire

FurnizorScopLocația datelor
DigitalOceanGăzduire servere, baze de date și fișiereUniunea Europeană (Frankfurt)
CloudflareRețea de livrare a conținutului (CDN), securitate și DNSRețea globală

Comunicare cu utilizatorii

FurnizorScopLocația datelor
TwilioTrimiterea de notificări prin SMSStatele Unite
SMS.mdTrimiterea de notificări prin SMS (piața Republicii Moldova, România, Italia)Republica Moldova
Twilio SendGridTrimiterea de e-mailuri tranzacționale (confirmări, coduri)Statele Unite
Meta PlatformsComunicare prin Instagram și Facebook, publicitateStatele Unite

Instrumente de gestiune și analiză

FurnizorScopLocația datelor
PipedriveGestionarea relației cu partenerii (CRM), marketingUniunea Europeană Estonia)
Google/FirebaseNotificări push, analiză de utilizare, statisticiStatele Unite
SentryMonitorizarea erorilor tehnice ale aplicațieiStatele Unite
PostHogAnaliza utilizării produsuluiStatele Unite
New RelicMonitorizarea erorilor tehnice ale aplicațieiStatele Unite

Plăți și abonamente

FurnizorScopLocația datelor
RevenueCatGestionarea abonamentelor în aplicațieStatele Unite

Transferuri internaționale de date

Pentru furnizorii care prelucrează date în afara Uniunii Europene sau a Republicii Moldova, transferurile se realizează pe baza unor garanții adecvate, cum ar fi Clauzele Contractuale Standard aprobate de Comisia Europeană și, unde este cazul, certificarea în cadrul EU-U.S. Data Privacy Framework.

Procesatori de plăți independenți

Următoarele entități acționează în calitate de operatori independenți, sub propria responsabilitate, și nu ca sub-împuterniciți ai STILIO: MAIB (BC Moldova-Agroindbank) pentru plățile cu cardul și Apple / Google pentru plățile efectuate prin magazinele lor de aplicații. Datele complete ale cardului sunt introduse direct pe infrastructura acestora și nu sunt accesibile STILIO.