Acord de Prelucrare a Datelor (DPA)
Ultima actualizare: 14 iulie 2026 · COD Fraud Guard
Acest Acord de Prelucrare a Datelor („DPA”) face parte din condițiile în care SC COVERED SRL, sub brandul TrackWise („Împuternicitul”), CUI: RO47818139, sediu: str. Principală nr. 98, loc. Strei, jud. Hunedoara, România, furnizează aplicația COD Fraud Guard merchantului care o instalează („Operatorul”). Se aplică automat la instalarea Aplicației și reflectă articolul 28 din GDPR.
1. Obiect, durată, natură și scop
- Obiect: prelucrarea datelor clienților Operatorului necesare funcționalităților Aplicației (scoring de risc COD, reguli la checkout, urmărirea coletelor, confirmarea comenzilor prin SMS)
- Durată: de la instalare până la dezinstalarea Aplicației, plus fereastra de ștergere din Secțiunea 7
- Natură: colectare prin API-urile/webhook-urile Shopify, stocare, scoring, transmitere către subîmputerniciții din Secțiunea 5
- Scop: reducerea livrărilor ramburs eșuate pentru Operator
2. Categorii de date și persoane vizate
- Persoane vizate: clienții magazinului Operatorului care plasează comenzi
- Categorii de date: nume, telefon, email, adresă de livrare/facturare, detalii de comandă, numere și statusuri de urmărire a coletelor, scoruri de risc derivate și istoric de livrări/retururi
- Nu se prelucrează categorii speciale de date (art. 9 GDPR)
3. Obligațiile Împuternicitului
Împuternicitul:
- prelucrează datele personale doar pe baza instrucțiunilor documentate ale Operatorului, date prin instalarea și configurarea Aplicației
- se asigură că persoanele autorizate să prelucreze datele sunt ținute de confidențialitate
- implementează măsurile tehnice și organizatorice din Secțiunea 6 (art. 32 GDPR)
- asistă Operatorul cu cererile persoanelor vizate și cu obligațiile din articolele 32-36 GDPR
- notifică Operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor care afectează datele Operatorului, furnizând informațiile necesare notificărilor proprii ale Operatorului
- șterge datele personale ale Operatorului conform Secțiunii 7
- pune la dispoziție informațiile necesare pentru demonstrarea conformității și permite audituri conform Secțiunii 8
4. Obligațiile Operatorului
Operatorul garantează că are un temei legal pentru prelucrare, își informează clienții despre prelucrare (de ex. în propria politică de confidențialitate) și folosește funcționalitățile Aplicației — în special validările blocante și anularea automată — în conformitate cu legea aplicabilă și condițiile Shopify.
5. Subîmputerniciți
Operatorul autorizează următorii subîmputerniciți:
- Shopify International Ltd. (API-urile platformei)
- Railway Corp. (găzduire, baza de date PostgreSQL)
- 17TRACK sau TrackingMore (urmărirea coletelor — doar numere de urmărire)
- SMSLink.ro și/sau Twilio Inc. (livrare SMS — numărul de telefon și textul mesajului)
Împuternicitul rămâne pe deplin răspunzător pentru subîmputerniciții săi și va informa Operatorul despre adăugări sau înlocuiri intenționate, dându-i posibilitatea să obiecteze; continuarea folosirii Aplicației după notificare constituie acceptare. Pentru subîmputerniciți din afara SEE, transferurile se bazează pe decizii de adecvare sau Clauze Contractuale Standard.
6. Măsuri de securitate (art. 32)
- Criptare TLS în tranzit pentru toate conexiunile; criptarea bazei de date la stocare
- Criptare suplimentară AES-256-GCM la nivel de aplicație pentru credențialele de curier
- Link-uri semnate HMAC, cu expirare, pentru paginile destinate clienților; fără login sau stocare de parole
- Acces la producție restricționat la Împuternicit, cu autentificare puternică și 2FA
- Separarea mediilor de test și producție; deployment-uri versionate
7. Ștergere și returnare
La dezinstalare, Shopify emite webhook-ul shop/redact și Împuternicitul șterge toate datele personale ale Operatorului. Datele unui client individual se șterg la webhook-ul customers/redact. Operatorul poate cere ștergerea anticipată sau un export al datelor stocate la support@trackwise.studio; cererile se soluționează în 30 de zile.
8. Audituri
Împuternicitul răspunde chestionarelor de audit scrise rezonabile în 30 de zile, cel mult o dată pe an, cu excepția cazului unei încălcări de securitate. Auditurile la fața locului pot fi convenite unde legea o cere, pe costul Operatorului.
9. Legea aplicabilă
Acest DPA este guvernat de legea română, fără a aduce atingere dispozițiilor imperative ale GDPR. Contact: support@trackwise.studio.