Mergeți la conținutul acordului
Înapoi la pagina principală

Articolul 28 GDPR

Acord de prelucrare a datelor

Condiții contractuale pentru prelucrarea datelor cu caracter personal în spațiile de lucru ale clienților, cu descrierea prelucrării, garanțiile și subprelucrătorii actuali într-un singur loc.

Versiunea 1.1 · Intră în vigoare la 14 august 2026

Stadiul contractului

Prezentul acord de prelucrare a datelor face parte din contractul de servicii HansaChat.

Acesta devine obligatoriu atunci când Clientul acceptă un contract de servicii sau o comandă care îl încorporează, acceptă Termenii actualizați sau își exprimă în alt mod acordul electronic. Clientul este identificat prin comanda, abonamentul, spațiul de lucru sau contul său. Nu este necesară o semnătură olografă.

  • Clientul: operator (sau persoană autorizată care acționează pentru un alt operator)
  • HansaChat: persoană autorizată pentru Datele Personale ale Clientului din spațiul de lucru
  • HansaChat rămâne operator pentru propriile sale date de facturare, de cont, de securitate și de conformitate juridică

Rezumatul locațiilor datelor

Stocarea principală a datelor din spațiul de lucru se află în Germania.

Bazele de date active ale aplicației, fișierele încărcate și serviciul de apeluri auto-găzduit rulează pe IONOS Cloud în Germania. Copiile de rezervă criptate de HansaChat înainte de transfer sunt stocate în Frankfurt și Stockholm. Livrarea opțională prin e-mail și notificări mobile implică subprelucrătorii și locațiile enumerate în Anexa 3.

Copiile de rezervă criptate rămân date cu caracter personal în sensul GDPR, deoarece HansaChat păstrează mijloacele de a le restaura. Ambele locații de rezervă, Frankfurt și Stockholm, se află în cadrul UE.

Articolul 28 GDPR

Părți și domeniu de aplicare

Prezentul acord de prelucrare a datelor („Acordul”) este încheiat între părțile de mai jos și completează contractul pe baza căruia HansaChat furnizează serviciul („Contractul de servicii”). „Datele Personale ale Clientului” înseamnă datele cu caracter personal pe care HansaChat le prelucrează în numele Clientului în legătură cu serviciul.

Client / operator
Persoana fizică sau juridică identificată drept client în comanda, abonamentul, spațiul de lucru sau înregistrarea contului HansaChat aplicabilă, inclusiv afiliații săi autorizați, dacă Contractul de servicii îi acoperă.
Persoană autorizată
Igor Tverdokhleb, acționând sub numele HansaChat, Barkentinenstr. 20, 23558 Lübeck, Germania · igor@hansa.chat

În caz de conflict între prezentul acord și Contractul de servicii privind prelucrarea Datelor Personale ale Clientului, prevală prezentul acord. Dacă versiunea în limba engleză și cea în limba germană conflictă, prevală versiunea în limba germană.

1. Obiectul, durata și rolurile

Prezentul acord reglementează prelucrarea de către HansaChat a Datelor Personale ale Clientului pentru furnizarea serviciului. Obiectul, natura, scopul, categoriile de date, persoanele vizate și durata sunt precizate în Anexa 1.

Clientul determină scopurile și mijloacele esențiale ale prelucrării conținutului din spațiul de lucru. HansaChat prelucrează aceste date în numele Clientului. Prezentul acord nu acoperă datele cu caracter personal pe care HansaChat le prelucrează ca operator independent pentru facturare, administrarea conturilor, securitatea serviciului, prevenirea abuzurilor, administrarea asistenței sau conformitate juridică; această prelucrare este descrisă în Politica de confidențialitate.

2. Instrucțiuni documentate și licitate

HansaChat prelucrează Datele Personale ale Clientului numai pe baza instrucțiunilor documentate ale Clientului, inclusiv ale Contractului de servicii, ale prezentului acord, ale utilizării și configurării serviciului de către Client, precum și ale instrucțiunilor ulterioare transmise în formă scrisă. HansaChat poate prelucra datele acolo unde legislația Uniunii sau a statului membru o impune și îl informează pe Client în prealabil, dacă legea nu interzice această informare din motive importante de interes public.

HansaChat îl informează imediat pe Client dacă, în opinia sa, o instrucțiune încalcă GDPR sau altă legislație aplicabilă a Uniunii sau a statului membru în materie de protecție a datelor și poate suspenda instrucțiunea afectată până la confirmarea sau modificarea ei.

3. Confidențialitate și acces

HansaChat se asigură că fiecare persoană autorizată să prelucreze Datele Personale ale Clientului este obligată la confidențialitate sau de o obligație legală corespunzătoare și primește acces numai acolo unde este necesar pentru funcționarea, întreținerea, depanarea și securitatea serviciului, pentru prevenirea abuzurilor, pentru conformitatea juridică sau pentru asistența solicitată de Client.

Acolo unde se aplică secțiunea 3 din legea germană privind protecția datelor în serviciile de telecomunicații și digitale (TDDDG), HansaChat protejează, de asemenea, conținutul și împrejurările comunicărilor ca secret telecom. HansaChat nu obține cunoștințe dincolo de ceea ce este necesar pentru furnizarea serviciului de comunicare sau pentru protejarea sistemelor sale tehnice și nu utilizează astfel de cunoștințe în alt scop decât în măsura în care o lege o permite expres în legătură cu telecomunicațiile.

Obligația de confidențialitate continuă după încetarea activității persoanei și după încheierea Contractului de servicii.

4. Securitatea prelucrării

Ținând cont de stadiul tehnicii, de costurile de implementare și de natura, amploarea, contextul și scopurile prelucrării, HansaChat menține măsuri tehnice și organizaționale corespunzătoare conform articolului 32 GDPR. Măsurile actuale sunt descrise în Anexa 2 și pe pagina de Securitate.

HansaChat poate actualiza aceste măsuri pe măsură ce tehnologia și riscurile evoluează, cu condiția ca nivelul general de protecție să nu fie redus substanțial în timpul Contractului de servicii.

5. Subprelucrători

Clientul acordă HansaChat o autorizație scrisă generală de a utiliza subprelucrătorii din Anexa 3. HansaChat impune fiecărui subprelucrător obligații de protecție a datelor substanțial identice, rămâne responsabil pentru performanța acestuia în temeiul prezentului acord și menține lista actualizată.

HansaChat notifică în prealabil cu cel puțin 30 de zile, prin e-mail, contactul de cont al Clientului sau printr-o notificare proeminentă în serviciu, înainte de a adăuga sau înlocui un subprelucrător care prelucrează Datele Personale ale Clientului. Un termen mai scurt poate fi utilizat atunci când este necesar pentru a face față unui risc urgent de securitate, juridic sau de disponibilitate; în acest caz, HansaChat va face notificarea cât mai curând rezonabil posibil.

Clientul se poate opri în termenul de notificare pe motive rezonabile de protecție a datelor. Părțile vor colabora cu bună-credință la o soluție comercial rezonabilă. Dacă nu există una, Clientul poate înceta serviciul afectat înainte ca noul subprelucrător să înceapă prelucrarea, fără penalități pentru perioada preplătită neutilizată a serviciului afectat.

6. Locațiile de prelucrare și transferurile internaționale

Stocarea principală a spațiului de lucru se află în Germania. Copiile de rezervă criptate Restic sunt stocate în Frankfurt și Stockholm. Livrarea în rețea și funcțiile opționale de suport pot implica alte locații, conform Anexei 3.

HansaChat nu transferă Datele Personale ale Clientului către o țară terță sau o organizație internațională decât dacă este instruit de Client, este necesar pentru furnizarea unei funcții activate ale serviciului sau este impus de lege, și numai acolo unde sunt îndeplinite cerințele Capitolelor V din GDPR. Garanțiile aplicabile pot include o decizie de adecvare, Clauzele Contractuale Standard ale Comisiei Europene și măsuri tehnice și organizaționale suplimentare.

7. Cererile persoanelor vizate și asistența pentru conformitate

Dacă HansaChat primește o cerere de la o persoană vizată privind Datele Personale ale Clientului, o transmite fără întârziere Clientului și nu răspunde decât dacă este autorizat de Client sau impus de lege.

Ținând cont de natura prelucrării și de informațiile disponibile, HansaChat îl asistă în mod rezonabil pe Client în privința drepturilor persoanelor vizate și a obligațiilor Clientului conform articolelor 32–36 GDPR, inclusiv securitatea, evaluarea încălcărilor, evaluările de impact asupra protecției datelor și consultările prealabile.

8. Încălcările securității datelor

HansaChat îl notifică pe Client fără întârzieri nejustificate după ce a luat la cunoștință de o încălcare a securității datelor cu caracter personal care afectează Datele Personale ale Clientului. Notificarea include informațiile disponibile pentru HansaChat de care Clientul are rezonabil nevoie pentru obligațiile sale conform articolelor 33 și 34 GDPR, iar informații suplimentare pot fi furnizate în etape, pe măsură ce devin disponibile.

HansaChat ia măsuri rezonabile pentru a limita, investiga, remedia și atenua încălcarea și colaborează cu Clientul. Notificarea nu reprezintă o recunoaștere a vinovăției sau a răspunderii.

9. Returnarea și ștergerea

La alegerea Clientului, HansaChat returnează sau șterge Datele Personale ale Clientului după încetarea serviciilor de prelucrare și șterge copiile existente, dacă legislația Uniunii sau a statului membru nu impune păstrarea. Clientul trebuie să solicite returnarea înainte de data ștergerii spațiului de lucru; dacă Clientul nu transmite instrucțiuni, este selectată ștergerea.

Spațiile de lucru plătite și cele de probă anulate rămân utilizabile pe parcursul perioadei plătite sau de probă curente, apoi devin read-only timp de 90 de zile și sunt șterse. Ștergerea solicitată de proprietar face spațiul de lucru read-only imediat și îl șterge după o perioadă de grație de 30 de zile, dacă solicitarea nu este anulată. Spațiile de lucru demo sunt șterse după 24 de ore. Spațiile de lucru gratuite rămân scriibile și sunt șterse după 90 de zile fără un mesaj persistat. Bazele de date ale spațiilor de lucru și obiectele încărcate sunt eliminate prin procesul de ștergere aplicabil; datele șterse ale spațiului de lucru sunt eliminate treptat din copiile de rezervă criptate conform programului din Anexa 2.

10. Informații și audituri

HansaChat pune la dispoziție informațiile rezonabil necesare pentru a demonstra conformitatea cu articolul 28 GDPR și cu prezentul acord. Clientul poate audita prelucrarea acoperită singur sau prin intermediul unui auditor independent, calificat, obligat la confidențialitate.

Auditurile ar trebui să înceapă, în principiu, cu documentația disponibilă și o analiză la distanță. Inspectarea la fața locului este disponibilă acolo unde documentația este insuficientă sau există indicii rezonabile de neconformitate, cu notificare prealabilă rezonabilă și fără a compromite alți clienți, securitatea sau secretele comerciale. Clientul suportă costurile rezonabile ale auditului, cu excepția cazului în care auditul identifică o încălcare substanțială a obligațiilor de către HansaChat. Puterile autorităților de supraveghere nu sunt limitate.

11. Obligațiile Clientului

  • Asigurarea colectării și prelucrării licite a Datelor Personale ale Clientului și conformitatea instrucțiunilor cu legislația aplicabilă.
  • Furnizarea notificărilor necesare, alegerea unei baze juridice valide și obținerea consimțămintelor sau aprobărilor reprezentanților angajaților necesare.
  • Configurarea accesului, invitațiilor, canalelor, retenției, notificărilor mobile push și integrărilor în mod corespunzător riscurilor Clientului.
  • Nu introduceți date din categorii speciale sau date privind infracțiunile în HansaChat fără ca Clientul să fi evaluat necesitatea, baza juridică și garanțiile.
  • Menținerea contactelor de cont corecte și raportarea promptă a eventualelor probleme suspectate de securitate sau de protecție a datelor la igor@hansa.chat.

12. Durată, încetare și condiții aplicabile

Prezentul acord intră în vigoare atunci când devine obligatoriu conform secțiunii Stadiul contractului și rămâne în vigoare până când HansaChat a șters toate Datele Personale ale Clientului. Dacă HansaChat nu se poate conforma prezentului acord, informează prompt Clientul. Clientul poate suspenda prelucrarea sau poate înceta serviciul afectat dacă o încălcare substanțială nu este remediată într-un termen rezonabil.

Răspunderea, legea aplicabilă și jurisdicția urmează Contractului de servicii, cu excepția cazului în care legislația obligatorie de protecție a datelor impune altfel. Nimic din prezentul acord nu limitează drepturile persoanelor vizate sau competențele unei autorități de supraveghere competente.

Articolul 28 GDPR

Anexa 1 · Descrierea prelucrării

Obiectul acordului
Furnizarea și operarea serviciului de comunicare din spațiul de lucru HansaChat în numele Clientului.
Durata
Pe durata Contractului de servicii și pe parcursul perioadei de ștergere/returnare descrisă în secțiunea 9 și Anexa 2.
Natura prelucrării
Colectarea, înregistrarea, organizarea, structurarea, stocarea, recuperarea, consultarea, afișarea, transmiterea între utilizatori autorizați, livrarea prin e-mail și notificări push, copierea de rezervă, accesul de suport atunci când este necesar, restricționarea, exportul și ștergerea.
Scopurile
Autentificarea; administrarea spațiului de lucru și a calității de membru; canalele și mesajele directe; livrarea mesajelor, căutarea, reacțiile, mențiunile, fișierele, apelurile și partajarea ecranului; notificările; securitatea; asistența; continuitatea și ștergerea.
Persoanele vizate
Personalul Clientului, antreprenorii, membrii spațiului de lucru, invitații, persoanele invitate, colaboratorii externi și orice persoane identificabile ale căror date sunt introduse de utilizatori în conținutul spațiului de lucru.
Categoriile de date personale
Nume, adrese de e-mail, date de profil și rol, hash-uri de parole și înregistrări de autentificare, calități de membru în spațiile de lucru, mesaje și răspunsuri, fișiere, reacții, mențiuni, metadate ale canalelor și apelurilor, tokenuri de dispozitiv și notificări push, metadate IP/cerere/securitate și materiale de suport furnizate de Client.
Frecvența
Continuă pentru spațiile de lucru active și în rest în funcție de acțiunile inițiate de utilizatori autorizați, copiile de rezervă programate, sarcinile de retenție sau instrucțiunile de suport.

Categorii speciale și date privind infracțiunile

HansaChat nu este conceput special pentru date din articolele 9 sau 10. Cu toate acestea, utilizatorii pot introduce astfel de date în mesaje sau fișiere cu formă liberă. Clientul controlează dacă acest lucru are loc și trebuie să stabilească baza juridică, necesitatea, regulile de acces și garanțiile suplimentare. HansaChat aplică acestor date prezentul acord și măsurile din Anexa 2, fără a le utiliza în alt scop.

Articolul 28 GDPR

Anexa 2 · Măsuri tehnice și organizaționale

Aceste măsuri descriu serviciul actual. Ele sunt garanții proporționate, nu o afirmație de criptare de la capăt la capăt, de certificare independentă sau de un test de penetrare publicat.

Acces și confidențialitate

  • Acces de operator pe baza necesității, limitat la operare, întreținere, depanare, securitate, conformitate juridică sau asistență solicitată de Client.
  • Obligații de confidențialitate pentru persoanele autorizate să prelucreze Datele Personale ale Clientului, inclusiv secretul telecom conform secțiunii 3 TDDDG, unde este cazul.
  • Hasharea parolelor cu bcrypt și săruri automate, autentificare în doi pași opțională pentru utilizatori, cookie-uri de sesiune criptate, expirare la inactivitate și regenerarea identificatorului de sesiune după autentificare.
  • Reguli de acces la nivel de spațiu de lucru, canal public/privat, mesaj direct, calitate de membru și rol.

Izolare și infrastructură

  • Fiecare spațiu de lucru are o bază de date separată a aplicației; bazele de date gratuite și demo pot partaja serviciul gestionat de bază de date subiacent, în timp ce spațiile de lucru plătite primesc o bază de date gestionată separată.
  • Bazele de date primare, fișierele încărcate și serviciul media LiveKit auto-găzduit rulează pe IONOS Cloud în Germania.
  • Fișierele încărcate sunt stocate separat în IONOS Object Storage, cu criptare AES-256 server-side în repaus.
  • Conexiunile între clienți și HansaChat folosesc HTTPS/TLS. HansaChat nu este criptat de la capăt la capăt și păstrează accesul tehnic acolo unde operarea îl impune.

Disponibilitate, copiere de rezervă și restaurare

  • IONOS MariaDB DBaaS oferă copii de rezervă gestionate de furnizor, păstrate șapte zile, și recuperare la un moment dat (point-in-time).
  • HansaChat creează snapshot-uri Restic comprimate la fiecare șase ore și le criptează înainte de transferul către stocarea de obiecte pentru rezerve.
  • Copiile Restic sunt păstrate în Frankfurt (Germania) și Stockholm (Suedia). Toate snapshot-urile sunt păstrate 7 zile, apoi una zilnic 30 de zile, una săptămânal 12 săptămâni și una lunar 12 luni.
  • Datele șterse ale spațiului de lucru sunt eliminate treptat din copiile de rezervă criptate conform acestui program documentat de retenție.

Monitorizare și revizuire

  • Jurnalizare operațională și de securitate pentru erori, autentificare, cereri și semnale de prevenire a abuzurilor, cu limitarea datelor personale acolo unde este practica.
  • Investigarea incidentelor, limitarea, remedierea și notificarea Clientului conform secțiunii 8.
  • Dependințele, configurațiile și controalele de acces sunt revizuite pe măsură ce serviciul se schimbă; măsurile pot fi actualizate fără reducerea substanțială a protecției generale.
  • Sarcinile de ștergere implementează ciclurile de viață ale spațiilor de lucru indicate în secțiunea 9, cu îmbătrânire separată a copiilor de rezervă criptate.
Citiți pagina detaliată de Securitate

Articolul 28 GDPR

Anexa 3 · Subprelucrători autorizați

Următoarele entități pot prelucra Datele Personale ale Clientului pentru furnizarea HansaChat. Serviciile opționale prelucrează date numai atunci când se utilizează funcția respectivă.

IONOS Cloud GmbH

Serviciu și date
Găzduirea principală, MariaDB gestionat, Object Storage pentru încărcări, Kubernetes, rețeaua și infrastructura de apeluri LiveKit auto-găzduită. Prelucrează toate Datele Personale ale Clientului necesare furnizării serviciului de bază.
Locația prelucrării
Germania pentru serviciile principale/active HansaChat.
Garanție
Acord DPA articolul 28; prelucrare în locațiile germane IONOS selectate; măsurile tehnice și organizaționale ale furnizorului.

BunnyWay d.o.o. (bunny.net)

Serviciu și date
CDN, livrare DNS/proxy, protecție DDoS, metadate de cerere limitate și stocare de obiecte pentru copiile de rezervă criptate Restic.
Locația prelucrării
Tranzit global la marginea rețelei; copiile de rezervă criptate în Frankfurt (Germania) și Stockholm (Suedia).
Garanție
Acord DPA articolul 28; minimizarea datelor și conținut criptat al copiilor de rezervă; prelucrare și stocare a rezervelor în UE/SEE și garanții conform Capitolelor V, unde este necesar.

Vercom S.A. (EmailLabs)

Serviciu și date
E-mail tranzacțional și de serviciu, inclusiv invitațiile în spațiile de lucru, verificarea și mesajele de resetare a parolei. Prelucrează adresa destinatarului, detaliile expeditorului, conținutul e-mailului și metadatele de livrare.
Locația prelucrării
Spațiul Economic European, în principal Polonia, Germania și Irlanda, conform documentației furnizorului.
Garanție
Acord DPA articolul 28 și angajamente de prelucrare în SEE.

Google Ireland Limited și afiliații Google (Firebase Cloud Messaging)

Serviciu și date
Notificări mobile push opționale. Prelucrează tokenuri de dispozitiv, identificatori de spațiu de lucru/canal/expeditor și o previzualizare a mesajului trimisă în sarcina utilă a notificării.
Locația prelucrării
Google și subprelucrătorii săi pot prelucra la nivel global. Această prelucrare are loc numai pentru dispozitivele mobile înregistrate pentru notificări push.
Garanție
Firebase Data Processing and Security Terms; mecanisme de adecvare și/sau Clauze Contractuale Standard ale Comisiei Europene cu măsuri suplimentare, unde este necesar.

Servicii în afara acestei liste de subprelucrători

Creem (facturare), administrarea conturilor HansaChat și propriile înregistrări de securitate/conformitate ale HansaChat sunt guvernate de Politica de confidențialitate, deoarece HansaChat determină aceste scopuri ca operator. Serverul LiveKit auto-găzduit face parte din infrastructura IONOS a HansaChat și nu este un subprelucrător cloud separat.

Referințe juridice și ale furnizorilor

Aceste legături sprijină diligența necesară. Ele nu înlocuiesc și nu restrâng angajamentele din prezentul acord.

Contact protecția datelor

Întrebări, instrucțiuni sau solicitări de audit

Trimiteți instrucțiunile de protecție a datelor, cererile persoanelor vizate, întrebările privind incidentele și solicitările de audit la adresa de mai jos. Includeți domeniul spațiului de lucru și un contact autorizat al Clientului.

igor@hansa.chat