EnglishRomână

Acord de Prelucrare a Datelor (DPA)

Ultima actualizare: 14 iulie 2026 · COD Fraud Guard

Acest Acord de Prelucrare a Datelor („DPA”) face parte din condițiile în care SC COVERED SRL, sub brandul TrackWise („Împuternicitul”), CUI: RO47818139, sediu: str. Principală nr. 98, loc. Strei, jud. Hunedoara, România, furnizează aplicația COD Fraud Guard merchantului care o instalează („Operatorul”). Se aplică automat la instalarea Aplicației și reflectă articolul 28 din GDPR.

1. Obiect, durată, natură și scop

  • Obiect: prelucrarea datelor clienților Operatorului necesare funcționalităților Aplicației (scoring de risc COD, reguli la checkout, urmărirea coletelor, confirmarea comenzilor prin SMS)
  • Durată: de la instalare până la dezinstalarea Aplicației, plus fereastra de ștergere din Secțiunea 7
  • Natură: colectare prin API-urile/webhook-urile Shopify, stocare, scoring, transmitere către subîmputerniciții din Secțiunea 5
  • Scop: reducerea livrărilor ramburs eșuate pentru Operator

2. Categorii de date și persoane vizate

  • Persoane vizate: clienții magazinului Operatorului care plasează comenzi
  • Categorii de date: nume, telefon, email, adresă de livrare/facturare, detalii de comandă, numere și statusuri de urmărire a coletelor, scoruri de risc derivate și istoric de livrări/retururi
  • Nu se prelucrează categorii speciale de date (art. 9 GDPR)

3. Obligațiile Împuternicitului

Împuternicitul:

  • prelucrează datele personale doar pe baza instrucțiunilor documentate ale Operatorului, date prin instalarea și configurarea Aplicației
  • se asigură că persoanele autorizate să prelucreze datele sunt ținute de confidențialitate
  • implementează măsurile tehnice și organizatorice din Secțiunea 6 (art. 32 GDPR)
  • asistă Operatorul cu cererile persoanelor vizate și cu obligațiile din articolele 32-36 GDPR
  • notifică Operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor care afectează datele Operatorului, furnizând informațiile necesare notificărilor proprii ale Operatorului
  • șterge datele personale ale Operatorului conform Secțiunii 7
  • pune la dispoziție informațiile necesare pentru demonstrarea conformității și permite audituri conform Secțiunii 8

4. Obligațiile Operatorului

Operatorul garantează că are un temei legal pentru prelucrare, își informează clienții despre prelucrare (de ex. în propria politică de confidențialitate) și folosește funcționalitățile Aplicației — în special validările blocante și anularea automată — în conformitate cu legea aplicabilă și condițiile Shopify.

5. Subîmputerniciți

Operatorul autorizează următorii subîmputerniciți:

  • Shopify International Ltd. (API-urile platformei)
  • Railway Corp. (găzduire, baza de date PostgreSQL)
  • 17TRACK sau TrackingMore (urmărirea coletelor — doar numere de urmărire)
  • SMSLink.ro și/sau Twilio Inc. (livrare SMS — numărul de telefon și textul mesajului)

Împuternicitul rămâne pe deplin răspunzător pentru subîmputerniciții săi și va informa Operatorul despre adăugări sau înlocuiri intenționate, dându-i posibilitatea să obiecteze; continuarea folosirii Aplicației după notificare constituie acceptare. Pentru subîmputerniciți din afara SEE, transferurile se bazează pe decizii de adecvare sau Clauze Contractuale Standard.

6. Măsuri de securitate (art. 32)

  • Criptare TLS în tranzit pentru toate conexiunile; criptarea bazei de date la stocare
  • Criptare suplimentară AES-256-GCM la nivel de aplicație pentru credențialele de curier
  • Link-uri semnate HMAC, cu expirare, pentru paginile destinate clienților; fără login sau stocare de parole
  • Acces la producție restricționat la Împuternicit, cu autentificare puternică și 2FA
  • Separarea mediilor de test și producție; deployment-uri versionate

7. Ștergere și returnare

La dezinstalare, Shopify emite webhook-ul shop/redact și Împuternicitul șterge toate datele personale ale Operatorului. Datele unui client individual se șterg la webhook-ul customers/redact. Operatorul poate cere ștergerea anticipată sau un export al datelor stocate la support@trackwise.studio; cererile se soluționează în 30 de zile.

8. Audituri

Împuternicitul răspunde chestionarelor de audit scrise rezonabile în 30 de zile, cel mult o dată pe an, cu excepția cazului unei încălcări de securitate. Auditurile la fața locului pot fi convenite unde legea o cere, pe costul Operatorului.

9. Legea aplicabilă

Acest DPA este guvernat de legea română, fără a aduce atingere dispozițiilor imperative ale GDPR. Contact: support@trackwise.studio.