Obiect și durată
Persoana împuternicită de operator prelucrează date cu caracter personal în numele Operatorului exclusiv în scopul furnizării serviciilor VIGILFleet descrise în contractul principal de servicii (“Contractul”). Prezentul DPA rămâne în vigoare pe durata Contractului și își produce efectele după încetarea acestuia atât timp cât persoana împuternicită de operator continuă să dețină date cu caracter personal care fac obiectul prezentului DPA.
Natura și scopul prelucrării
Prelucrarea constă în colectarea, stocarea, structurarea, extragerea și ștergerea datelor cu caracter personal, realizate prin intermediul platformei VIGILFleet și al infrastructurii aferente, și este strict limitată la ceea ce este necesar pentru furnizarea Serviciului.
Persoane vizate și categorii de date
- Categorii de persoane vizate: șoferi, dispeceri, personal operațional, clienți și parteneri contractuali ai Operatorului.
- Categorii de date cu caracter personal: date de identificare (nume, date de contact), date privind raportul de muncă (funcție, vehicul atribuit), identificatori de tahograf și evidențe privind timpul de lucru, date de localizare și de traseu, evidențe operaționale și de costuri, comunicări ale dispecerilor și linkuri de urmărire pentru clienți.
Obligațiile persoanei împuternicite de operator
- Prelucrează datele cu caracter personal exclusiv pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile în afara Spațiului Economic European, cu excepția cazului în care dreptul Uniunii sau dreptul intern al unui stat membru sub incidența căruia se află impune o altă conduită.
- Se asigură că toate persoanele autorizate să prelucreze date cu caracter personal sunt ținute de o obligație contractuală sau legală de confidențialitate.
- Implementează și menține măsuri tehnice și organizatorice adecvate, astfel cum sunt descrise în Secțiunea 5 și în Prezentarea privind securitatea.
- Sprijină Operatorul, ținând seama de natura prelucrării, în îndeplinirea obligațiilor care îi revin în temeiul articolelor 12-23 din GDPR.
Măsuri de securitate
Persoana împuternicită de operator menține măsuri tehnice și organizatorice adecvate riscului, inclusiv criptare în tranzit (TLS 1.2 sau superior) și la stocare, control al accesului bazat pe roluri, jurnalizare completă de audit, segregarea datelor fiecărui Client, proceduri documentate de răspuns la incidente și testare periodică. O sinteză a controalelor este publicată la vigilfleet.eu/ro/security.
Subîmputerniciți
Operatorul autorizează persoana împuternicită de operator să apeleze la subîmputerniciții enumerați la vigilfleet.eu/ro/subprocessors. Persoana împuternicită de operator:
- Impune fiecărui subîmputernicit obligații de protecție a datelor cel puțin la fel de stricte ca cele prevăzute în prezentul DPA.
- Notifică Operatorul cu cel puțin treizeci (30) de zile înainte cu privire la orice intenție de adăugare sau de înlocuire a subîmputerniciților.
- Rămâne răspunzătoare pentru faptele și omisiunile subîmputerniciților săi ca pentru propriile fapte.
Transferuri internaționale
În cazul în care datele cu caracter personal sunt transferate către o țară terță sau o organizație internațională, persoana împuternicită de operator se întemeiază pe Clauzele contractuale standard (Decizia de punere în aplicare a Comisiei 2021/914) sau pe un alt mecanism de transfer legal în temeiul capitolului V din GDPR, împreună cu măsuri suplimentare, atunci când evaluarea impactului transferului impune acest lucru.
Asistență privind cererile persoanelor vizate
Persoana împuternicită de operator sprijină Operatorul, prin măsuri tehnice și organizatorice adecvate și în măsura posibilului, în formularea răspunsurilor la cererile persoanelor vizate care își exercită drepturile prevăzute la articolele 15-22 din GDPR.
Notificarea încălcării securității datelor
Persoana împuternicită de operator notifică Operatorul fără întârzieri nejustificate și, în orice caz, în termen de șaptezeci și două (72) de ore de la luarea la cunoștință, cu privire la orice încălcare a securității datelor cu caracter personal, furnizând informațiile prevăzute la articolul 33 alineatul (3) din GDPR, pentru a permite Operatorului să își îndeplinească propriile obligații de notificare.
Dreptul de audit
Persoana împuternicită de operator pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea articolului 28 din GDPR și permite și contribuie la audituri, inclusiv inspecții, efectuate de Operator sau de un auditor independent mandatat de acesta. Auditurile se desfășoară cu o notificare prealabilă rezonabilă, cel mult o dată la fiecare douăsprezece (12) luni consecutive și pe cheltuiala Operatorului, cu excepția cazului unei încălcări confirmate din partea persoanei împuternicite de operator.
Restituire și ștergere
La încetarea Contractului, la alegerea Operatorului, persoana împuternicită de operator restituie toate datele cu caracter personal sau le șterge, împreună cu toate copiile existente, în termen de treizeci (30) de zile, cu excepția cazului în care dreptul Uniunii sau dreptul intern al unui stat membru impune păstrarea în continuare. La cerere se furnizează o confirmare scrisă a ștergerii.
Limba aplicabilă
Prezentul document este publicat în limba engleză și în limba română. Versiunea în limba engleză constituie textul de referință. În caz de neconcordanță între cele două versiuni, prevalează versiunea în limba engleză.