Acord privind Prelucrarea Datelor (DPA)

Ultima actualizare: 21 iulie 2026

Prezentul document descrie modul în care SCHELA COMERCIAL SRL  (CUI RO34867431 , Nr. Reg. Comerțului J39/449/2015, sediul social în E85/DJ 205R Golești, Vrancea), în calitate de operator de date („Operatorul”), colaborează cu împuterniciți (procesatori) terți pentru prelucrarea datelor cu caracter personal colectate prin website-ul www.schelacomercial.ro, în conformitate cu art. 28 din Regulamentul (UE) 2016/679 (GDPR).

1. Obiectul și durata prelucrării

Împuterniciții prelucrează date cu caracter personal exclusiv în numele și pe baza instrucțiunilor Operatorului, pe durata necesară furnizării serviciilor contractate de Operator (ex. procesare plăți, livrare, găzduire, analiză web, marketing prin e-mail), respectiv pe durata contractului dintre Operator și fiecare împuternicit.

2. Natura și scopul prelucrării

Prelucrarea constă în operațiuni precum stocarea, transmiterea, structurarea și ștergerea datelor, în scopul furnizării serviciilor tehnice și operaționale necesare funcționării Site-ului și îndeplinirii comenzilor clienților.

3. Categorii de date și persoane vizate

Categorii de persoane vizate: clienți/utilizatori ai Site-ului, persoane de contact ale companiilor client. Categorii de date: date de identificare și contact, date privind comenzile, date de plată (procesate de procesatorul de plăți), date tehnice/de utilizare a Site-ului, conform detalierii din Politica de Confidențialitate.

4. Lista împuterniciților (subîmputerniciți)

Operatorul colaborează, în prezent, cu următoarele categorii de împuterniciți pentru prelucrarea datelor cu caracter personal:

  • Procesatori de plăți online (ex. Stripe, Netopia Payments, PayU sau echivalent) – pentru procesarea plăților cu cardul.
  • Firme de curierat / transport – pentru livrarea comenzilor conținând produse fizice.
  • Furnizori de analiză web și publicitate (ex. Google Analytics, Meta/Facebook Pixel sau echivalent) – pentru măsurarea traficului și a performanței campaniilor.
  • Furnizori de servicii de e-mail marketing – pentru transmiterea de newslettere și comunicări comerciale, pe bază de consimțământ.
  • Furnizori de soluții de Inteligență Artificială (ex. asistenți virtuali, chatboți, instrumente de generare automată de conținut) – pentru funcționalități ale site-ului sau ale serviciilor oferite.
  • Furnizori de găzduire (hosting) și servicii IT – pentru operarea și securitatea website-ului.

Operatorul se asigură, prin contractele încheiate cu fiecare împuternicit, că aceștia prelucrează datele exclusiv pe baza instrucțiunilor documentate ale Operatorului, cu respectarea confidențialității și a măsurilor de securitate adecvate.

5. Obligațiile împuterniciților

  • Să prelucreze datele numai pe baza instrucțiunilor documentate ale Operatorului;
  • Să asigure confidențialitatea datelor și instruirea corespunzătoare a personalului implicat;
  • Să implementeze măsuri tehnice și organizatorice adecvate de securitate (art. 32 GDPR);
  • Să nu angajeze alt subîmputernicit fără autorizarea prealabilă, generală sau specifică, a Operatorului;
  • Să sprijine Operatorul în îndeplinirea obligațiilor privind răspunsul la cererile persoanelor vizate;
  • Să notifice Operatorul, fără întârzieri nejustificate, în cel mult 72 de ore de la constatarea oricărei încălcări a securității datelor cu caracter personal;
  • La încetarea colaborării, să șteargă sau să returneze toate datele cu caracter personal, la alegerea Operatorului, cu excepția cazului în care legislația aplicabilă impune stocarea acestora.

6. Măsuri de securitate

Atât Operatorul, cât și împuterniciții săi implementează măsuri tehnice și organizatorice adecvate, precum criptarea comunicațiilor, controlul accesului, realizarea de copii de siguranță și monitorizarea sistemelor, pentru asigurarea unui nivel de securitate corespunzător riscului.

7. Notificarea încălcărilor de securitate

În cazul unei încălcări a securității datelor cu caracter personal, Operatorul va evalua riscul asociat și, dacă este cazul, va notifica ANSPDCP în termen de 72 de ore de la luarea la cunoștință, precum și persoanele vizate afectate, atunci când încălcarea este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile acestora.

8. Auditare

Operatorul poate solicita împuterniciților informații și documente care să demonstreze conformitatea cu obligațiile asumate, respectiv poate efectua sau delega efectuarea unor audituri, în limitele rezonabile și cu notificare prealabilă.

9. Confidențialitate

Persoanele autorizate să prelucreze datele cu caracter personal, atât în cadrul Operatorului, cât și al împuterniciților, se angajează să respecte confidențialitatea acestora, inclusiv după încetarea raporturilor contractuale.

10. Legea aplicabilă

Prezentul document este guvernat de Regulamentul (UE) 2016/679 (GDPR), de Legea nr. 190/2018 și de legislația română aplicabilă.