Versiune 1.0În vigoare din 25.05.2026Descărcați PDF-ul

Acord de prelucrare a datelor (DPA) pentru Screenway

Această versiune este obligatorie și poate fi încheiată în mod valabil prin acceptare electronică în portalul pentru clienți (a se vedea secțiunea „Intrarea în vigoare”).

Preambul

Bergx2 GmbH operează platforma software-as-a-service Screenway pentru gestionarea soluțiilor de digital signage. În cadrul utilizării serviciului, Bergx2 GmbH prelucrează date cu caracter personal în numele clientului, în sensul art. 4 pct. 8 și al art. 28 din Regulamentul (UE) 2016/679 (Regulamentul general privind protecția datelor, GDPR). Prezentul acord detaliază obligațiile și drepturile ambelor părți în temeiul art. 28 alin. (3) din GDPR.


§ 1 Obiectul și durata prelucrării

(1) Obiectul. Bergx2 GmbH pune la dispoziția clientului platforma Screenway sub formă de software-as-a-service. În cadrul utilizării, Bergx2 GmbH prelucrează datele cu caracter personal ale clientului descrise în detaliu în anexa 1 exclusiv pe baza instrucțiunilor acestuia.

(2) Durata. Acordul intră în vigoare la încheierea contractului principal pe care se întemeiază (contractul de servicii Screenway) și încetează odată cu încetarea acestuia. Obligațiile privind ștergerea/returnarea (§ 10) și confidențialitatea (§ 5 alin. (2)) continuă să se aplice și după încetarea contractului.


§ 2 Natura și scopul prelucrării

(1) Bergx2 GmbH prelucrează datele cu caracter personal descrise în anexa 1 în următoarele scopuri:

  • Furnizarea platformei Screenway ca soluție SaaS de digital signage
  • Asocierea locațiilor ecranelor cu conturile clienților
  • Afișarea pe dispozitivele finale a conținuturilor încărcate de client
  • Autentificarea angajaților clientului la conectare
  • Furnizarea de asistență, analiza erorilor și monitorizarea serviciului

(2) Nu are loc nicio prelucrare în scopuri proprii ale Bergx2 GmbH (de exemplu, marketing, creare de profiluri, vânzare către terți).


§ 3 Tipurile de date cu caracter personal și categoriile de persoane vizate

Pentru enumerarea detaliată, a se vedea anexa 1. Pe scurt:

  • Tipuri de date: date de cont, date de autentificare, date privind locațiile ecranelor, conținuturi încărcate de client (de regulă, fără caracter personal)
  • Categorii de persoane vizate: angajații clienților (pentru autentificare și asocierea conturilor)

Prelucrarea categoriilor speciale de date cu caracter personal în sensul art. 9 din GDPR nu are loc în cadrul funcționării standard a Screenway. În cazul în care clientul încarcă totuși astfel de date, acest lucru are loc în afara categoriilor vizate de prezentul DPA și pe propria răspundere a clientului.


§ 4 Obligațiile și drepturile operatorului (clientul)

(1) Dreptul de a da instrucțiuni. Clientul rămâne responsabil pentru legalitatea prelucrării (art. 24 din GDPR). Bergx2 GmbH prelucrează datele exclusiv pe baza instrucțiunilor documentate ale clientului. Prezentul DPA constituie o instrucțiune generală; instrucțiunile individuale pot fi transmise prin canalele de comunicare definite în contractul de servicii.

(2) Evidența. Bergx2 GmbH documentează operațiunile relevante pentru instrucțiuni în pista internă de audit a ISMS (istoricul pull request-urilor, registrul incidentelor, registrul furnizorilor).

(3) Obligații de informare. Clientul are obligația de a informa persoanele vizate (angajații săi), în conformitate cu art. 13 din GDPR, cu privire la prelucrarea datelor de către Bergx2 GmbH.


§ 5 Obligațiile persoanei împuternicite de operator (Bergx2 GmbH)

(1) Obligația de a respecta instrucțiunile. Bergx2 GmbH prelucrează datele exclusiv pe baza instrucțiunilor documentate ale clientului. În cazul în care, în opinia Bergx2 GmbH, o instrucțiune încalcă legislația, Bergx2 GmbH informează clientul fără întârziere (art. 28 alin. (3) lit. (h) din GDPR).

(2) Confidențialitatea. Bergx2 GmbH obligă toate persoanele implicate în prelucrare să respecte confidențialitatea înainte de începerea activității (art. 28 alin. (3) lit. (b) din GDPR). Acest lucru se realizează prin declarații de confidențialitate (NDA) la angajare, respectiv la contractare, și este documentat în ISMS-ul Bergx2 (registrul angajaților).

(3) Măsuri tehnice și organizatorice. Bergx2 GmbH aplică măsurile tehnice și organizatorice (MTO) descrise în anexa 2, care corespund stadiului actual al tehnologiei și asigură un nivel de protecție adecvat riscului (art. 32 din GDPR).

(4) Subcontractanți. Bergx2 GmbH recurge la subcontractanții (persoane împuternicite secundare) enumerați în anexa 3. Pentru condiții și pentru mecanismul de modificare, a se vedea § 6.

(5) Asistență. Bergx2 GmbH sprijină clientul în îndeplinirea obligațiilor sale prevăzute la art. 32–36 din GDPR, în special la soluționarea cererilor persoanelor vizate (§ 7) și la notificarea încălcărilor securității datelor (§ 8).

(6) Dovezi. Bergx2 GmbH pune la dispoziția clientului, la cerere, informațiile și documentele necesare pentru verificare (art. 28 alin. (3) lit. (h) din GDPR). Pentru alte modalități de audit, a se vedea § 9.


§ 6 Subcontractanți

(1) Autorizare. Prin încheierea prezentului DPA, clientul autorizează în mod general recurgerea la subcontractanții enumerați în anexa 3 (art. 28 alin. (2) prima teză din GDPR).

(2) Notificarea modificărilor. Bergx2 GmbH informează clientul cu privire la modificările preconizate ale listei de subcontractanți (adăugare sau înlocuire) cu cel puțin 30 de zile înainte ca acestea să producă efecte, în formă textuală (e-mail la adresa de contact pentru protecția datelor indicată în contractul de servicii).

(3) Dreptul de opoziție. Clientul se poate opune modificării, în termenul de 30 de zile, din motive întemeiate. În caz de opoziție, Bergx2 GmbH caută împreună cu clientul o soluție amiabilă; dacă aceasta nu poate fi găsită, clientul are dreptul de a rezilia în mod extraordinar contractul de servicii.

(4) Obligare. Bergx2 GmbH obligă prin contract fiecare subcontractant să respecte, la rândul său, obligațiile convenite în prezentul DPA (art. 28 alin. (4) din GDPR).


§ 7 Asistență privind drepturile persoanelor vizate

Bergx2 GmbH sprijină clientul prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, în îndeplinirea drepturilor persoanelor vizate prevăzute în capitolul III din GDPR (acces, rectificare, ștergere, restricționare, portabilitatea datelor, opoziție).

Concret: Bergx2 GmbH transmite fără întârziere clientului cererile de acest tip adresate direct Bergx2 GmbH de persoanele vizate și îi oferă acestuia posibilitatea de a răspunde. Bergx2 GmbH răspunde direct numai pe baza unei instrucțiuni exprese a clientului.


§ 8 Notificarea încălcărilor securității datelor

(1) Bergx2 GmbH informează clientul fără întârziere nejustificată, cel târziu în termen de 24 de ore de la momentul în care a luat cunoștință, cu privire la orice încălcare constatată a securității datelor în sfera de responsabilitate a Bergx2 GmbH sau a unui subcontractant, care afectează datele cu caracter personal ale clientului.

(2) Notificarea se face în scris (e-mail la adresa de contact a clientului pentru protecția datelor) și conține informațiile minime prevăzute la art. 33 alin. (3) din GDPR (natura și amploarea încălcării, numărul persoanelor vizate afectate, consecințele probabile, contramăsurile luate).

(3) Bergx2 GmbH documentează intern propriile încălcări ale securității datelor în registrul incidentelor (a se vedea incidents/incidents.md din ISMS-ul Bergx2, procedură conform documents/verfahren/incident-management-verfahren.md).

(4) Obligația de notificare către autoritatea de supraveghere competentă în temeiul art. 33 din GDPR și, după caz, de informare a persoanelor vizate în temeiul art. 34 din GDPR revine în continuare clientului, în calitate de operator. Bergx2 GmbH sprijină clientul în aceste notificări cu toate informațiile necesare.


§ 9 Drepturi de audit și de control

(1) Dovezi. Bergx2 GmbH pune la dispoziția clientului, la cerere, informațiile necesare pentru a demonstra îndeplinirea obligațiilor care decurg din prezentul DPA, în special versiunea în vigoare a MTO (anexa 2) și a listei de subcontractanți (anexa 3), precum și, după caz, extrase din certificări.

(2) Control la fața locului. Clientul are dreptul de a verifica la fața locului respectarea MTO la sediul Bergx2 GmbH sau în locațiile în care are loc prelucrarea. Datele controalelor trebuie anunțate în scris cu cel puțin patru săptămâni înainte; controalele se limitează la ceea ce este necesar și nu trebuie să perturbe în mod disproporționat activitatea comercială. Cel mult un control pe an calendaristic, cu excepția cazului în care există un motiv întemeiat.

(3) Recunoașterea certificărilor. În măsura în care Bergx2 GmbH este certificată conform ISO/IEC 27001:2022 (certificare în curs de pregătire) sau prezintă audituri independente echivalente efectuate de terți, acestea înlocuiesc controlul la fața locului efectuat de client, cu condiția ca domeniul de aplicare al certificării să includă și obiectul contractului.


§ 10 Ștergerea și returnarea datelor după încetarea contractului

(1) La încetarea contractului de servicii, Bergx2 GmbH, la alegerea clientului, fie:

  • va returna integral datele cu caracter personal (export într-un format structurat, utilizat în mod curent și care poate fi citit automat), fie
  • va șterge integral datele cu caracter personal (suprascriere sigură conform stadiului actual al tehnologiei), și

aceasta în termen de 30 de zile de la încetarea contractului.

(2) Copiile de rezervă care conțin date cu caracter personal sunt suprascrise integral prin rotație, în conformitate cu anexa 2 MTO, § Ciclul de viață al copiilor de rezervă, cel târziu după cinci săptămâni (rotația backupurilor). La cerere, Bergx2 GmbH documentează în scris ștergerea finală.

(3) Obligațiile legale de păstrare rămân neafectate (de exemplu, datele de facturare conform § 257 HGB, § 147 AO).


§ 11 Răspundere și dispoziții finale

(1) Răspundere. Se aplică prevederile contractului principal (contractul de servicii Screenway) și art. 82 din GDPR. În cazul încălcării prezentului DPA, partea responsabilă în cazul respectiv răspunde față de persoana vizată.

(2) Forma scrisă. Modificările și completările necesită forma textuală.

(3) Clauza de separabilitate. În cazul în care anumite dispoziții sunt lipsite de efect, valabilitatea celorlalte dispoziții nu este afectată.

(4) Legea aplicabilă și instanța competentă. Se aplică legislația germană, cu excluderea Convenției Națiunilor Unite privind contractele de vânzare internațională de mărfuri (CISG). Instanța competentă este cea din München.


Anexa 1: Descrierea prelucrării

CategorieConținut
ObiectFurnizarea platformei SaaS Screenway, inclusiv găzduire, transfer de date, autentificare și controlul afișării
DuratăDurata activă a contractului + perioadă de tranziție de 30 de zile pentru export/ștergere
Natura prelucrăriiColectare, înregistrare, stocare, modificare, consultare, afișare, transmitere, ștergere
ScopPrestarea serviciului Screenway convenit prin contract
Persoane vizateAngajații clientului cărora li se acordă drepturi de autentificare/control în Screenway
Categorii de dateDate de cont (nume, adresă de e-mail de serviciu, rol), date de autentificare (hash al parolei, cookie-uri de sesiune, adresă IP), date privind locațiile ecranelor (denumire, după caz adresa locației), conținuturi încărcate de client (de regulă fără caracter personal – materiale de marketing, texte informative etc.)
Categorii speciale de date (art. 9 din GDPR)Nu sunt prelucrate în cadrul funcționării standard
Regiunea de găzduireExclusiv Uniunea Europeană – Hetzner Nürnberg (principal) + Hetzner Helsinki (replică de backup)
Transfer către țări terțeNiciunul

Anexa 2: Măsuri tehnice și organizatorice (MTO)

Următoarele MTO corespund art. 32 din GDPR și sunt clasificate în modul prevăzut de autoritățile de supraveghere și de standardul uzual în domeniu pentru DPA-urile conforme cu GDPR. Măsurile sunt documentate în sistemul de management al securității informației (ISMS) al Bergx2 conform ISO/IEC 27001:2022 și sunt ținute intern în detaliu. Detaliile concrete de implementare (modelele producătorilor, parametrii de configurare, amplasarea componentelor individuale, mecanismele de gestionare a cheilor) nu sunt dezvăluite, din motive de securitate, în această anexă contractuală accesibilă public. La cererea justificată a clientului, în cadrul dreptului său de audit conform § 9, Bergx2 GmbH pune la dispoziție documentele justificative detaliate relevante, în cadrul unui acord scris de confidențialitate.

1. Confidențialitate (art. 32 alin. (1) lit. (b) din GDPR)

MăsurăImplementare
Controlul accesului fizicControl fizic al accesului pe mai multe niveluri la sediul companiei, cu protecție mecanică antiefracție conform standardelor DIN aplicabile, geamuri de securitate, uși cu blocare automată, control prealabil al accesului pe bază de camere video, fără transmitere în rețele externe, și autentificare multifactor la nivelul de închidere cel mai interior. Drepturile de acces fizic se acordă conform principiului need-to-be-present unui cerc restrâns de persoane nominalizate și sunt documentate într-un registru al cheilor ținut la zi, cu pistă de audit pentru predare/restituire. Multiplicarea cheilor este posibilă numai cu aprobarea proprietarului imobilului, prin lăcătuși certificați. Vizitatorii intră în spațiile companiei numai însoțiți.
Controlul accesului la sistemeControl al accesului bazat pe roluri (RBAC) în toate sistemele de producție; autentificare multifactor (MFA) pentru accesul administrativ; politică obligatorie privind parolele conform stadiului actual al tehnologiei; acces la servere pe bază de chei sau certificate, fără parolă; rutarea obligatorie a accesului administrativ printr-o rețea privată virtuală (VPN) internă.
Controlul accesului la dateSepararea clienților (multi-tenancy) pe cont de client la nivelul bazei de date; reguli de acces la nivel de înregistrare (row-level security); jurnalizarea inalterabilă, conformă cerințelor de audit, a tuturor accesărilor în citire și scriere la datele cu caracter personal.
PseudonimizareOri de câte ori acest lucru este compatibil cu scopul prelucrării, prelucrările interne sunt pseudonimizate. O verificare periodică prin sondaj privind apariția neintenționată a numelor reale este stabilită ca indicator-cheie de performanță (KPI) pentru securitatea informației.
CriptareCriptarea transportului conform stadiului actual al tehnologiei pentru toate conexiunile externe, cu rotație periodică a certificatelor. Criptare puternică a datelor stocate (at rest) pentru suporturile de backup și hard diskurile dispozitivelor finale. Datele de acces sensibile (parole, tokenuri, chei) sunt gestionate exclusiv printr-o procedură internă care corespunde stadiului actual al tehnologiei – detaliile nu sunt dezvăluite din motive de securitate.

2. Integritate (art. 32 alin. (1) lit. (b) din GDPR)

MăsurăImplementare
Controlul introducerii datelorValidarea pe server a tuturor datelor introduse; jurnale de audit inalterabile; drepturi de scriere exclusiv prin interfețe de programare autentificate și autorizate.
Controlul transmiteriiCriptarea obligatorie a transportului pentru toate conexiunile externe; nicio transmitere de date fără un temei contractual documentat.
Controlul prelucrării în numele operatoruluiAcorduri de prelucrare a datelor cu toți subcontractanții (a se vedea anexa 3); proces structurat de gestionare a furnizorilor, cu reevaluare periodică.

3. Disponibilitate și reziliență (art. 32 alin. (1) lit. (b) din GDPR)

MăsurăImplementare
BackupBackup incremental zilnic al sistemelor de producție, cu replicare separată geografic în cadrul Uniunii Europene; sunt păstrate mai multe versiuni; teste de restaurare planificate trimestrial.
DisponibilitateArhitectură cloud-first, cu găzduire în centre de date certificate ISO/IEC 27001, dotate cu alimentare de rezervă; monitorizare continuă, cu căi de escaladare definite.
Continuitatea activității (business continuity)Plan de continuitate a activității testat, inclusiv analiza impactului asupra activității (business impact analysis); capacitate completă de lucru de acasă pentru funcțiile bazate pe cunoaștere; timpi de repornire documentați pentru fiecare sistem.
Reziliența dispozitivelor finaleDispozitiv final de rezervă pentru cazurile de defecțiune; rezerve suficiente de autonomie a bateriei pentru întreruperi scurte de curent.

4. Proceduri de testare, evaluare și apreciere periodică (art. 32 alin. (1) lit. (d) din GDPR)

MăsurăImplementare
Sistem de management al securității informației (ISMS)ISMS implementat conform ISO/IEC 27001:2022, cu declarație de aplicabilitate (Statement of Applicability) pentru controalele din Anexa A; certificare în curs de pregătire.
Managementul protecției datelorRegistru al activităților de prelucrare ținut la zi; responsabil cu protecția datelor desemnat; revizuiri periodice ale activităților de prelucrare.
Conștientizare (awareness)Instruiri structurate și documentate de conștientizare și protecția datelor pentru toți angajații, cu module obligatorii specifice fiecărui rol.
Managementul riscurilorEvaluarea riscurilor cel puțin o dată pe an, cu aprobarea conducerii de vârf; plan de tratare a riscurilor cu măsuri alocate.
Managementul furnizorilorPolitică și procedură obligatorii privind furnizorii; obligativitatea unui DPA pentru toate persoanele împuternicite de operator; revizuiri periodice ale furnizorilor.
Răspuns la incidente (incident response)Procedură documentată de gestionare a incidentelor, cu căi de raportare definite, niveluri de escaladare și verificarea eficacității.
Managementul patch-urilorRegistru al patch-urilor ținut la zi, cu aplicarea trasabilă a patch-urilor.
Analiza efectuată de management (management review)Evaluare cel puțin anuală de către conducerea de vârf, pe baza unor KPI cantitativi.
Audit internAudit intern ISMS independent, anual, cu constatări și acțiuni corective documentate.

5. Ciclul de viață al copiilor de rezervă și ștergerea

Datele cu caracter personal din copiile de rezervă sunt suprascrise integral în câteva săptămâni prin rotația definită a backupurilor.

La încetarea contractului, ștergerea finală a datelor din sistemele de producție are loc în termen de 30 de zile; ulterior, rotația backupurilor elimină datele din inventar în câteva săptămâni.

Perioadele concrete de retenție pentru fiecare generație de backup sunt dezvăluite la cerere justificată, în cadrul dreptului de audit (§ 9).


Anexa 3: Lista subcontractanților

Situația la data de 25.05.2026.

Nr.SubcontractantSediuScopul prelucrăriiDate prelucrateCertificări / DPA
1Hetzner Online GmbHIndustriestraße 25, 91710 Gunzenhausen, Germania – centre de date în Germania și Finlanda (UE)Găzduirea infrastructurii de producție și de backup ScreenwayToate datele menționate în anexa 1; exclusiv criptate la stocare și în tranzit (at rest și in transit)Certificare ISO/IEC 27001 + ISO/IEC 9001; acord de prelucrare a datelor acceptat activ de Bergx2 GmbH; lista subcontractanților furnizorului de găzduire este disponibilă public la www.hetzner.com/AV/subunternehmer.pdf

Notă privind alți furnizori ai Bergx2: pentru propria activitate (comunicarea cu angajații, gestionarea codului sursă, instrumente de birou și de productivitate), Bergx2 GmbH utilizează și alți furnizori de servicii SaaS. Aceștia nu prelucrează date ale clienților din platforma Screenway și, prin urmare, nu sunt subcontractanți în sensul prezentului DPA. La cererea justificată a clientului, în cadrul dreptului său de audit (§ 9), Bergx2 GmbH va dezvălui lista completă a propriilor furnizori.


Intrarea în vigoare

Prin acceptarea în portalul pentru clienți, cu marcaj temporal și denumirea versiunii, prezentul DPA devine parte integrantă valabilă a contractului de servicii Screenway (art. 28 alin. (9) din GDPR: în scris, inclusiv în format electronic).

Înregistrarea acceptării este arhivată de Bergx2 GmbH în backendul pentru clienți în mod inalterabil, conform cerințelor de audit, și cuprinde cel puțin:

  • Denumirea versiunii prezentului DPA (a se vedea tabelul versiunilor de mai jos)
  • Data și ora acceptării
  • Identitatea persoanei care a acceptat (ID-ul de utilizator al contului clientului)
  • Identitatea clientului (ID-ul contului/contractului)
  • Valoarea hash a versiunii contractuale acceptate (dovadă criptografică a integrității)

În cazul unei actualizări a prezentului DPA, clientul primește cu cel puțin 30 de zile înainte de intrarea în vigoare o notificare în formă textuală, iar la următoarea autentificare în portalul pentru clienți, o solicitare de a accepta din nou acordul.

Semnătură opțională olografă sau electronică calificată: În cazul în care clientul dorește – de exemplu, din cauza unor cerințe interne de conformitate – o contrasemnare suplimentară, DPA poate fi contrasemnat de părțile contractante olograf sau prin semnătură electronică calificată (Regulamentul eIDAS (UE) nr. 910/2014). În acest caz, semnătura este furnizată de client. Acceptarea electronică în portalul pentru clienți rămâne neafectată și constituie, în sine, o încheiere a contractului conformă cu GDPR.


Istoricul versiunilor

VersiuneData
1.025.05.2026