Aspecte juridice
Act adițional privind prelucrarea datelor
Ultima actualizare: 9 iulie 2026
1. Rolurile părților
Acest Act adițional privind prelucrarea datelor (DPA) se aplică atunci când folosești IntoClouds pentru a stoca sau prelucra datele cu caracter personal ale propriilor utilizatori finali sau contacte. Pentru aceste date:
- Tu ești operatorul — tu decizi de ce și cum sunt prelucrate datele.
- Noi suntem persoana împuternicită — prelucrăm acele date doar pentru a furniza serviciul și numai conform instrucțiunilor tale documentate.
Acest DPA face parte din și este guvernat de Termenii serviciului. Modul în care gestionăm propriile tale date de cont în calitate de operator este acoperit de Politica de confidențialitate.
2. Obiect, durată, natură și scop
- Obiectul prelucrării
- Furnizarea către tine a găzduirii de VPS, domenii, DNS și email.
- Durată
- Atât timp cât folosești serviciul, plus perioadele de păstrare din secțiunea 7.
- Natură și scop
- Găzduirea, stocarea, transmiterea și prelucrarea datelor după cum este necesar pentru a opera resursele pe care le creezi — rularea serverelor tale, rezolvarea DNS-ului tău și livrarea emailului tău.
- Tipuri de date cu caracter personal
- Orice alegi să plasezi pe infrastructura ta. Tu controlezi acest lucru; nu impunem nicio categorie anume și îți cerem să nu stochezi date din categorii speciale decât dacă ai implementat garanții adecvate pentru ele.
- Categorii de persoane vizate
- Persoanele ale căror date le stochezi — de regulă propriii tăi clienți, utilizatori, angajați sau contacte.
3. Obligațiile noastre ca persoană împuternicită
Ne angajăm să:
- prelucrăm datele cu caracter personal doar pe baza instrucțiunilor tale documentate, inclusiv pentru transferuri, cu excepția cazului în care legea impune altfel (situație în care te vom informa, dacă legea nu interzice acest lucru);
- să se asigure că persoanele autorizate să prelucreze datele sunt supuse unei obligații corespunzătoare de confidențialitate;
- implementarea măsurilor tehnice și organizatorice de securitate stabilite în secțiunea 4, conform cerințelor Articolului 32 din GDPR;
- respectăm condițiile din secțiunea 5 pentru angajarea de subprocesatori;
- te asistăm, în măsura rezonabilă, cu obligațiile tale față de persoanele vizate și autoritățile de supraveghere (secțiunea 6).
4. Măsuri de securitate
Aplicăm măsuri de securitate adecvate riscului. Le descriem sincer — afirmăm doar ceea ce facem cu adevărat:
- Hashing-ul parolelor — parolele conturilor sunt stocate folosind argon2id și niciodată în text simplu.
- Securitatea sesiunilor — sesiunile folosesc tokenuri aleatorii stocate doar ca hash-uri; cookie-urile de sesiune sunt
HttpOnlyșiSameSite. - Criptare în tranzit — traficul către clienți este servit prin TLS.
- Acces cu privilegii minime — fiecare rută API este limitată la organizația solicitantă, astfel încât un client nu poate accesa resursele altuia; credențialele pe care le deținem pentru propriii noștri furnizori sunt limitate la privilegiul minim de care are nevoie fiecare integrare.
- Gestionarea secretelor — credențialele furnizorilor sunt păstrate ca variabile de mediu în afara codului nostru sursă, nu comise în repository.
- Controale antiabuz — limitare a ratei API și verificarea semnăturii criptografice pentru webhook-urile de plată primite.
- Jurnalizare de audit — fiecare acțiune care modifică starea contului este înregistrată împreună cu autorul, ținta și momentul.
Ce nu pretindem. În prezent nu deținem ISO 27001, SOC 2 sau vreo certificare echivalentă de la terți și nu pretindem că deținem. Dacă acest lucru se schimbă, o vom spune.
5. Subîmputerniciți
Ne autorizezi să angajăm subîmputerniciții de mai jos pentru a ne ajuta să livrăm serviciul. Aceștia prelucrează date cu caracter personal doar în măsura necesară rolului lor:
- Hetzner Online GmbH (Germania) — infrastructură de găzduire în cloud. Sistemele noastre se află în UE; serverele pe care le creezi rulează în regiunea aleasă de tine, care poate fi în Statele Unite sau Singapore.
- Polar — vânzător oficial (merchant of record) și procesare a plăților (gestionează direct datele de facturare).
- Registrar de domenii și registre — pentru înregistrarea, transferul și reînnoirea domeniilor.
Îți vom transmite o notificare prealabilă rezonabilă înainte de a adăuga sau înlocui un subîmputernicit, astfel încât să poți obiecta. Dacă obiectezi din motive rezonabile de protecție a datelor și nu putem soluționa situația, poți înceta utilizarea părții afectate a serviciului.
6. Asistență și notificarea încălcărilor
Ținând cont de natura prelucrării, te vom asista prin măsuri rezonabile pentru a răspunde cererilor persoanelor vizate (acces, rectificare, ștergere, portabilitate, opoziție) referitoare la datele pe care le găzduiești la noi și pentru a-ți îndeplini obligațiile în temeiul articolelor 32–36 din GDPR.
Dacă aflăm de o încălcare a securității datelor personale care îți afectează datele, te vom notifica fără întârzieri nejustificate, și în termen de 72 de ore acolo unde este posibil, cu informațiile de care ai nevoie în mod rezonabil pentru a-ți îndeplini propriile obligații de notificare.
7. Ștergere și returnare la încetare
La încetarea serviciului sau la cererea ta scrisă, vom șterge sau vom returna datele personale pe care le procesăm în numele tău și vom șterge copiile existente, cu excepția cazului în care legea ne obligă să le păstrăm. În practică, ștergerea resurselor tale elimină datele pe care le conțin; ciclul de neplată din Termenii Serviciului duce, de asemenea, la ștergere după perioada specificată.
8. Drepturi de audit
Vom pune la dispoziție informațiile necesare în mod rezonabil pentru a demonstra conformitatea noastră cu acest DPA. Având în vedere dimensiunea și configurarea noastră, drepturile de audit sunt satisfăcute în principal prin această documentație și prin răspunsuri scrise la întrebări rezonabile, mai degrabă decât prin inspecții la fața locului. Dacă o autoritate de supraveghere solicită în mod expres un audit la fața locului, vom coopera pentru a-l organiza în condiții rezonabile.