Ultima actualizare: 4 septembrie 2026 · Versiunea 1.0
Prezentul Acord privind prelucrarea datelor („DPA”) face parte din Contractul pentru Maildroppa. Acesta se aplică ori de câte ori Maildroppa prelucrează date cu caracter personal în numele unui Client.
Părțile
Operator („Client”): persoana fizică sau juridică identificată drept Client în Comandă sau în contul Maildroppa, inclusiv un Afiliat al Clientului inclus în mod valabil, atunci când acel Afiliat este operatorul Datelor cu caracter personal ale Clientului.
Persoană împuternicită de operator („Maildroppa”):
Marcus Biel, desfășurându-și activitatea sub denumirea „Maildroppa”
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Contact: formular de contact
Clientul și Maildroppa sunt denumiți împreună „Părțile”.
1. Domeniu de aplicare, durată și prioritate
1.1 Prezentul DPA reglementează prelucrarea de către Maildroppa a datelor cu caracter personal în numele Clientului în legătură cu serviciul („Datele cu caracter personal ale Clientului”). Obiectul, natura, scopul, categoriile de persoane vizate și tipurile de date sunt descrise în Anexa 1.
1.2 DPA intră în vigoare atunci când Clientul acceptă Termenii și condițiile, o Comandă care îl încorporează sau o confirmare electronică separată. Acesta rămâne în vigoare pe durata Contractului și atât timp cât Maildroppa prelucrează Datele cu caracter personal ale Clientului.
1.3 Prezentul DPA prevalează asupra Contractului principal în ceea ce privește prelucrarea în numele Clientului. Dispozițiile imperative ale legislației privind protecția datelor prevalează în toate cazurile.
1.4 Pentru propriile scopuri — inclusiv cele legate de contract și facturare, securitatea propriilor conturi Maildroppa, protecția platformei și a infrastructurii de trimitere, prevenirea abuzurilor și obligațiile legale — Maildroppa poate fi un operator distinct. Această prelucrare este reglementată de Nota de informare privind protecția datelor, nu de prezentul DPA. Maildroppa nu se va folosi de rolul de persoană împuternicită de operator pentru a utiliza Datele cu caracter personal ale Clientului în scopuri publicitare pentru Maildroppa.
2. Definiții și legislație aplicabilă
2.1 „Date cu caracter personal”, „prelucrare”, „operator”, „persoană împuternicită de operator”, „persoană vizată”, „încălcarea securității datelor cu caracter personal” și „autoritate de supraveghere” au înțelesurile prevăzute în GDPR.
2.2 „Legislația privind protecția datelor” înseamnă GDPR, Legea federală germană privind protecția datelor și alte dispoziții legale privind protecția datelor aplicabile prelucrării respective.
2.3 Dacă însuși Clientul este o persoană împuternicită de un alt operator, Maildroppa acționează ca persoană împuternicită secundară. Clientul garantează că este autorizat să dea instrucțiuni și să contracteze serviciile Maildroppa și va pune la dispoziția Maildroppa informațiile și drepturile operatorului în măsura necesară pentru executarea prezentului DPA.
3. Responsabilitatea și instrucțiunile Clientului
3.1 Clientul este responsabil pentru legalitatea prelucrării, drepturile persoanelor vizate, exactitatea și necesitatea datelor, precum și pentru instrucțiunile sale. Clientul asigură, în special, temeiul juridic, informările, consimțământul atunci când este necesar, deciziile privind păstrarea și ștergerea și legalitatea transmiterii către destinatari.
3.2 Instrucțiunile documentate constau în Contractul principal, prezentul DPA, configurarea și utilizarea serviciului de către Client și instrucțiunile suplimentare în formă textuală. O instrucțiune nu trebuie să modifice fundamental natura, scopul sau întinderea serviciului convenit. Instrucțiunile suplimentare pot necesita un acord separat și plata unui tarif rezonabil.
3.3 Clientul nu trebuie să prelucreze în Maildroppa categorii speciale de date în sensul articolului 9 GDPR, date referitoare la condamnări penale și infracțiuni în sensul articolului 10 GDPR, date complete privind instrumentele de plată, secrete oficiale sau alte informații protejate în mod special, cu excepția cazului în care Maildroppa aprobă expres, în prealabil și în formă textuală, scopul specific și garanțiile.
3.4 Clientul configurează funcțiile disponibile privind rolurile, exportul, ștergerea, consimțământul, urmărirea și integrările în mod adecvat riscului și protejează conturile, domeniile, cheile API și datele de autentificare.
4. Prelucrarea numai pe baza instrucțiunilor documentate
4.1 Maildroppa prelucrează Datele cu caracter personal ale Clientului numai pe baza instrucțiunilor documentate ale Clientului, inclusiv pentru un transfer către o țară terță, cu excepția cazului în care dreptul Uniunii sau al unui stat membru impune prelucrarea. În acest caz, Maildroppa informează Clientul cu privire la cerința legală înainte de prelucrare, cu excepția cazului în care legea interzice o astfel de informare din motive importante de interes public.
4.2 Maildroppa utilizează Datele cu caracter personal ale Clientului numai pentru furnizarea, securizarea, asigurarea asistenței și încetarea serviciului convenit și pentru executarea instrucțiunilor legale. Vânzarea, publicitatea pentru terți și crearea unei liste de destinatari pentru o altă parte sunt interzise.
4.3 Dacă Maildroppa consideră că o instrucțiune încalcă Legislația privind protecția datelor, informează Clientul fără întârzieri nejustificate și poate suspenda executarea instrucțiunii respective până când aceasta este confirmată, modificată sau clarificată de organismul competent. Părțile cooperează cu bună-credință pentru a găsi o alternativă legală.
4.4 Numai membrii personalului care au nevoie de acces pentru îndeplinirea atribuțiilor lor pot accesa Datele cu caracter personal ale Clientului. Înainte de a li se acorda accesul, aceste persoane sunt obligate să respecte confidențialitatea sau o obligație legală corespunzătoare și primesc instrucțiuni privind protecția datelor și securitatea.
5. Măsuri tehnice și organizatorice
5.1 Maildroppa pune în aplicare măsurile din Anexa 2 în temeiul articolelor 28(3)(c) și 32 GDPR. Măsurile țin seama de stadiul actual al tehnologiei, costurile de implementare, natura, întinderea, contextul și scopurile prelucrării, precum și de probabilitatea și gravitatea riscului.
5.2 Maildroppa poate dezvolta măsuri individuale sau le poate înlocui cu măsuri de control echivalente ori mai eficace. Nivelul general de protecție convenit nu trebuie redus în mod substanțial. Modificările cu efecte negative semnificative sunt notificate în prealabil, cu excepția cazului în care este necesară o acțiune imediată pentru a face față unui risc acut.
5.3 Securitatea este o responsabilitate comună. Maildroppa nu este responsabilă pentru riscurile cauzate exclusiv de Conținutul ilegal al Clientului, de dispozitivele nesecurizate ale Clientului, de datele de autentificare partajate, de integrările Clientului configurate incorect sau de instrucțiunile Clientului. Obligațiile legale și contractuale proprii ale Maildroppa rămân neafectate.
6. Asistență privind drepturile persoanelor vizate
6.1 Ținând seama de natura prelucrării, Maildroppa asistă Clientul, prin măsuri tehnice și organizatorice adecvate, în soluționarea cererilor formulate în temeiul capitolului III GDPR, inclusiv privind accesul, rectificarea, ștergerea, restricționarea, portabilitatea, opoziția și informațiile referitoare la deciziile automatizate.
6.2 Dacă datele solicitate sunt disponibile prin funcționalitățile produsului, Clientul soluționează singur cererea. Pentru asistență suplimentară proporțională, Maildroppa furnizează informațiile disponibile sau rectifică, exportă, restricționează ori șterge datele pe baza unor instrucțiuni documentate.
6.3 Dacă Maildroppa primește o cerere a unei persoane vizate care se referă în mod identificabil la Datele cu caracter personal ale Clientului, informează Clientul fără întârzieri nejustificate și nu răspunde pe fond decât la instrucțiunile Clientului sau dacă legea impune acest lucru. Maildroppa poate informa persoana vizată că cererea a fost transmisă operatorului.
6.4 Clientul transmite numai informațiile necesare pentru identificarea datelor relevante și soluționarea cererii în condiții de securitate. Maildroppa poate percepe costuri rezonabile, comunicate în prealabil, pentru asistența vădit excesivă, repetată sau nestandardizată, în măsura permisă de articolul 28 GDPR.
7. Conformitate, evaluări de impact și autorități
7.1 Ținând seama de natura prelucrării și de informațiile disponibile, Maildroppa asistă Clientul în respectarea articolelor 32 până la 36 GDPR, inclusiv în ceea ce privește securitatea, notificarea și informarea privind încălcările securității datelor, evaluările impactului asupra protecției datelor și consultarea prealabilă.
7.2 La o solicitare rezonabilă, Maildroppa furnizează informații despre serviciu, fluxurile de date, măsurile, persoanele împuternicite secundare și riscurile cunoscute, necesare pentru evaluarea de impact a Clientului, dacă acestea nu sunt deja disponibile în documentație sau în cont.
7.3 Dacă Maildroppa primește o solicitare obligatorie din partea unei autorități sau instanțe privind Datele cu caracter personal ale Clientului, informează Clientul înainte de divulgare, în măsura permisă de lege. Maildroppa evaluează competența solicitantului și întinderea solicitării, divulgă numai ceea ce este impus de lege și consemnează situația.
8. Încălcări ale securității datelor cu caracter personal
8.1 Maildroppa notifică Clientul fără întârzieri nejustificate după ce ia cunoștință de o Încălcare a securității datelor cu caracter personal care afectează Datele cu caracter personal ale Clientului. Informațiile inițiale pot fi furnizate în etape, fără ca furnizarea lor să fie amânată până la finalizarea unei investigații.
8.2 În măsura în care informațiile sunt disponibile, notificarea include:
- natura încălcării, inclusiv categoriile și numărul aproximativ de persoane și de înregistrări afectate;
- consecințele probabile;
- măsurile luate sau propuse pentru limitarea și remedierea acesteia;
- momentul sau perioada producerii și stadiul actual al investigației;
- un punct de contact pentru întrebări.
8.3 Maildroppa ia cu promptitudine măsuri rezonabile pentru limitarea efectelor, păstrarea probelor, identificarea cauzei principale și remediere, documentează încălcarea și furnizează informațiile disponibile pentru îndeplinirea obligațiilor Clientului în temeiul articolelor 33 și 34 GDPR.
8.4 Clientul rămâne responsabil pentru evaluare și pentru orice notificare a autorității de supraveghere în termen de 72 de ore de la momentul în care el însuși ia cunoștință de încălcare, precum și pentru orice informare a persoanelor vizate. O notificare din partea Maildroppa nu constituie o recunoaștere a încălcării unei obligații sau a răspunderii.
8.5 Clientul informează cu promptitudine Maildroppa cu privire la incidentele de securitate din mediul Clientului care pot afecta Datele cu caracter personal ale Clientului sau serviciul și cooperează pentru reducerea efectelor acestora.
9. Persoane împuternicite secundare
9.1 Clientul acordă o autorizație generală scrisă pentru persoanele împuternicite secundare din Anexa 3. Maildroppa rămâne responsabilă față de Client pentru îndeplinirea de către o persoană împuternicită secundară a obligațiilor sale în temeiul articolului 28(4) GDPR.
9.2 Maildroppa impune contractual fiecărei persoane împuternicite secundare un nivel de protecție a datelor în esență echivalent pentru serviciul relevant, inclusiv în ceea ce privește instrucțiunile, confidențialitatea, securitatea, asistența, ștergerea și drepturile de audit.
9.3 De regulă, Maildroppa transmite o notificare cu cel puțin 30 de zile înainte de a adăuga sau înlocui o persoană împuternicită secundară, la adresa de e-mail profesională înregistrată în cont, și publică modificarea, împreună cu data acesteia, în lista persoanelor împuternicite secundare. Se poate aplica un termen mai scurt pentru necesități urgente de securitate sau disponibilitate; Maildroppa explică motivul și transmite notificarea cât mai devreme posibil.
9.4 Clientul se poate opune în termenul de notificare, din motive specifice și justificate privind protecția datelor. Părțile caută o soluție rezonabilă, cum ar fi o modificare a configurației. Dacă nu este posibilă nicio soluție, iar opoziția este justificată, Clientul poate rezilia Contractul principal pentru motive întemeiate, fără costuri suplimentare, înainte de utilizarea noii persoane împuternicite secundare. Obiecțiile de natură pur comercială sau concurențială nu sunt suficiente.
9.5 Serviciile care nu prelucrează Datele cu caracter personal ale Clientului, precum și destinatarii sau integrările conectate de Client conform instrucțiunilor sale, nu sunt persoane împuternicite secundare ale Maildroppa. Această categorie include un serviciu la care Clientul se conectează și pe care îl contractează prin propriul cont la un terț.
10. Transferuri internaționale
10.1 Maildroppa transferă Datele cu caracter personal ale Clientului în afara Spațiului Economic European numai pe baza unor instrucțiuni documentate și în conformitate cu capitolul V din GDPR.
10.2 În lipsa unei decizii aplicabile privind caracterul adecvat al nivelului de protecție, Maildroppa încheie cu importatorul Clauzele contractuale standard ale Comisiei Europene în versiunea în vigoare la momentul respectiv. Modulul 2 se aplică, de regulă, atunci când Clientul este operator, iar Modulul 3 atunci când Clientul este persoană împuternicită de operator. Prezentul DPA și Anexele sale completează Anexele corespunzătoare ale SCC.
10.3 În cazul în care un furnizor deține o certificare valabilă în temeiul Cadrului UE-SUA privind confidențialitatea datelor pentru datele relevante, se poate utiliza decizia privind caracterul adecvat al nivelului de protecție. Maildroppa verifică certificarea relevantă la intervale rezonabile și menține un mecanism alternativ atunci când este necesar pentru continuarea transferului.
10.4 Maildroppa documentează o evaluare a impactului transferului atunci când aceasta este necesară și utilizează măsuri suplimentare tehnice, contractuale sau organizatorice adecvate legislației relevante, posibilității de acces și riscurilor pentru date. Clientul furnizează informațiile necesare pentru evaluarea propriilor instrucțiuni.
11. Returnarea și ștergerea
11.1 Pe durata Contractului, Clientul poate utiliza funcțiile de export și ștergere disponibile. Înainte de încetarea contractului, Clientul poate solicita returnarea Datelor cu caracter personal ale Clientului utilizate în scopuri operaționale, într-un format disponibil, utilizat în mod curent și care poate fi citit automat.
11.2 După încetarea serviciilor, Maildroppa șterge toate Datele cu caracter personal ale Clientului și copiile acestora fără întârzieri nejustificate, cu excepția cazului în care Clientul solicită în prealabil returnarea lor sau dreptul Uniunii ori al unui stat membru impune păstrarea acestora. Ștergerea începe după finalizarea oricărei returnări convenite. La cerere, Maildroppa confirmă ștergerea în formă textuală.
11.3 Datele rămase în copiile de siguranță cu acces restricționat nu sunt utilizate pentru noi scopuri de producție și sunt suprascrise conform ciclului regulat documentat al copiilor de siguranță. Până atunci, accesul obișnuit la aceste date rămâne blocat. Dacă o copie de siguranță este utilizată pentru recuperare, Maildroppa reaplică prompt măsurile de ștergere, opoziție și restricționare înregistrate care nu sunt încă reflectate în datele recuperate.
11.4 Datele păstrate în temeiul legii și informațiile minime strict necesare pentru securitate, prevenirea abuzurilor sau respectarea permanentă a dezabonărilor sunt izolate, au accesul restricționat și sunt utilizate exclusiv în scopul respectiv, apoi sunt șterse atunci când nu mai sunt necesare. Maildroppa comunică Clientului categoria și temeiul juridic, dacă acestea nu sunt deja documentate.
12. Informații și audituri
12.1 Maildroppa furnizează informațiile necesare pentru a demonstra respectarea articolului 28 din GDPR și a prezentului DPA. Acestea pot include măsurile tehnice și organizatorice (TOMs) actuale, informații despre persoanele împuternicite secundare și transferuri, certificări adecvate, rapoarte de audit, chestionare și confirmări de ștergere.
12.2 Dacă aceste materiale nu clarifică un risc justificat, Clientul sau un auditor independent competent, supus unei obligații de confidențialitate, poate efectua un audit. În mod normal, auditurile se desfășoară cel mult o dată la douăsprezece luni, cu o notificare prealabilă de cel puțin 30 de zile, în timpul programului obișnuit de lucru și fără perturbări care pot fi evitate pentru ceilalți clienți sau pentru securitate.
12.3 Este permis un audit suplimentar sau cu un termen de notificare mai scurt atunci când acesta este justificat de o Încălcare a securității datelor cu caracter personal, de o preocupare concretă și semnificativă sau de o dispoziție a autorității de supraveghere. Maildroppa poate pune la dispoziție materiale de securitate deosebit de sensibile prin intermediul unui raport adecvat al unui terț și poate limita accesul la datele altor clienți, la codul sursă, la vulnerabilități sau la secrete comerciale, dacă scopul auditului poate fi în continuare atins.
12.4 Fiecare Parte își suportă propriile costuri. Atunci când un audit presupune un volum substanțial de muncă ce depășește obligațiile legale sau nu constată o neconformitate semnificativă a Maildroppa, Maildroppa poate percepe costuri rezonabile convenite în prealabil. Dacă auditul identifică o neconformitate semnificativă a Maildroppa, Maildroppa suportă costurile rezonabile ale auditului și remediază situația fără întârzieri nejustificate.
12.5 Maildroppa ține evidența categoriilor de activități de prelucrare în temeiul articolului 30 alineatul (2) din GDPR și cooperează, la cerere, cu autoritatea de supraveghere competentă.
13. Răspunderea
13.1 Răspunderea între Părți este reglementată de articolul 82 din GDPR, de celelalte norme imperative ale Legislației privind protecția datelor și de dispozițiile valabile privind răspunderea din Contractul principal. Nicio prevedere a prezentului DPA nu limitează drepturile persoanelor vizate sau competențele autorităților de supraveghere.
13.2 În raporturile dintre Părți, fiecare răspunde pentru prejudiciile și costurile cauzate, în măsura în care acestea rezultă din încălcarea culpabilă de către aceasta a prezentului DPA, a unei obligații legale sau a unei responsabilități ce îi revine potrivit legii. Drepturile legale de regres rămân neafectate.
14. Rezilierea pentru încălcări privind protecția datelor
14.1 Dacă Maildroppa încalcă în mod semnificativ prezentul DPA, Clientul poate suspenda prelucrarea afectată până la remedierea încălcării. Dacă Maildroppa nu remediază o încălcare semnificativă într-un termen rezonabil sau dacă remedierea este imposibilă, Clientul poate rezilia serviciul afectat pentru motive întemeiate.
14.2 Maildroppa poate suspenda executarea unei instrucțiuni nelegale în temeiul clauzei 4.3. Dacă nu se poate găsi nicio alternativă legală, iar continuarea ar încălca Legislația privind protecția datelor, Maildroppa poate înceta prelucrarea afectată. Obligațiile privind returnarea, ștergerea și furnizarea dovezilor rămân aplicabile.
15. Dispoziții finale
15.1 Modificările sunt convenite în formă textuală sau încorporate printr-un proces electronic care poate fi dovedit. Anexele pot fi actualizate pentru a reflecta prelucrarea efectivă, cu condiția ca nivelul general de protecție să nu fie redus în mod semnificativ și să fie respectate drepturile de notificare și de opoziție prevăzute în DPA.
15.2 Dacă o dispoziție este nevalidă, celelalte dispoziții rămân în vigoare, iar dispoziția nevalidă este înlocuită de normele legale.
15.3 Se aplică dreptul german și dispoziția privind competența teritorială din Contractul principal, în măsura în care normele imperative ale Legislației privind protecția datelor nu impun altfel.
15.4 Prezenta versiune în limba engleză este pusă la dispoziție pentru a facilita consultarea. În cazul unui conflict cu versiunea în limba germană, prevalează versiunea în limba germană, cu excepția cazului în care normele imperative ale legii impun altfel.
Anexa 1 – Descrierea prelucrării
1. Obiectul și scopul
Furnizarea serviciului Maildroppa bazat pe cloud pentru marketing prin e-mail cu permisiunea destinatarilor, inclusiv gestionarea contactelor și a listelor, formulare și Signup Flows, campanii, șabloane, automatizări, trimitere, rapoarte de livrare și interacțiune, fișiere, integrări, exporturi, asistență, securitate, copii de siguranță și ștergere conform contractului.
2. Durata
Durata Contractului principal, la care se adaugă perioada de returnare, ștergere și expirare a copiilor de siguranță prevăzută în clauza 11.
3. Natura prelucrării
Colectarea prin formularele Clientului, înregistrarea, organizarea, structurarea, stocarea, adaptarea, segmentarea, corelarea, extragerea, afișarea, importul, exportul, transmiterea, trimiterea, jurnalizarea, analiza, restricționarea, realizarea copiilor de siguranță și ștergerea conform instrucțiunilor Clientului.
4. Categorii de persoane vizate
- abonații, clienții potențiali, contactele comerciale potențiale, clienții și alte contacte de afaceri ale Clientului;
- vizitatorii formularelor și paginilor de destinație ale Clientului și persoanele care transmit informații prin intermediul acestora;
- destinatarii campaniilor, automatizărilor și mesajelor tranzacționale ale Clientului;
- alte persoane fizice ale căror date sunt transmise în mod legal de Client către serviciu.
5. Categorii de date cu caracter personal
- date de identitate și de contact: nume, adresă de e-mail și informații de contact profesionale introduse de Client;
- câmpuri de profil, etichete, segmente, liste și alocări la audiențe definite de Client;
- date privind consimțământul, sursa și dovezile: sursa înscrierii, formularul, textul consimțământului, marcaje temporale, starea confirmării și a dezabonării, precum și metadate IP/despre browser, atunci când această funcție este activată și legală;
- date tehnice privind formularele și abuzurile: dimensiunile ecranului, versiunea browserului și a sistemului de operare, un identificator derivat al dispozitivului, date IP/despre solicitări și momentul ultimei afișări a unei ferestre pop-up, stocat în browser atunci când Clientul încorporează în mod corespunzător scriptul de încărcare a formularului;
- conținutul campaniilor, formularelor, automatizărilor, șabloanelor și mesajelor;
- date privind livrarea și interacțiunea: starea livrării, evenimente de deschidere și de clic, atunci când această funcție este activată și legală, mesaje respinse, reclamații, dezabonări și excluderi de la trimitere;
- date tehnice: adresă IP, informații despre dispozitiv, browser, solicitări, securitate, jurnale și erori;
- fișiere, atașamente și conținut încărcat de Client;
- informații privind integrările, importurile, exporturile și asistența, inclusiv identificatori de la terți transmiși de Client.
6. Date speciale
Prelucrarea categoriilor speciale de date prevăzute la articolul 9 și a datelor privind condamnările penale prevăzute la articolul 10 nu face parte din serviciu și este interzisă, cu excepția cazului în care este convenită expres în prealabil, în formă textuală, pentru un scop specific și cu garanții suplimentare.
7. Frecvența și volumul
Prelucrare continuă, la volumul determinat de utilizarea, configurația, destinatarii, planul și instrucțiunile Clientului.
8. Drepturile și obligațiile Clientului
Drepturile și obligațiile Clientului decurg din prezentul DPA, din Contractul principal și din Legislația privind protecția datelor. Clientul decide în special asupra scopurilor, temeiurilor juridice, categoriilor de date, destinatarilor, configurației, păstrării și modului de soluționare a cererilor privind drepturile persoanelor vizate.
Anexa 2 – Măsuri tehnice și organizatorice
Maildroppa menține următoarele măsuri pentru Datele cu caracter personal ale Clientului. Implementarea poate evolua odată cu stadiul actual al tehnologiei, fără a reduce în mod semnificativ nivelul general de protecție.
1. Organizare și guvernanță
- responsabilități documentate privind protecția datelor, securitatea și incidentele;
- obligații de confidențialitate pentru personalul autorizat;
- instrucțiuni privind protecția datelor și securitatea adecvate rolurilor și sarcinilor;
- acordarea, modificarea și revocarea controlată a accesului intern;
- evaluarea documentată a furnizorilor și contractele necesare privind prelucrarea datelor;
- proceduri pentru cererile persoanelor vizate, instrucțiuni, ștergere și solicitările autorităților.
2. Autentificare și controlul accesului
- conturi autentificate prin Auth0/Okta și interfețe ale produsului și de administrare cu acces restricționat în funcție de rol;
- acces intern individual bazat pe necesitate și pe principiul privilegiilor minime;
- protejarea accesului privilegiat și a secretelor tehnice; Maildroppa nu stochează parole în text clar;
- jurnalizarea evenimentelor privind conturile și administrarea care sunt relevante pentru securitate;
- revizuirea accesului în funcție de evenimente și riscuri și revocarea promptă a accesului care nu mai este necesar.
3. Securitatea transmiterii și a comunicațiilor
- transmitere criptată prin conexiuni HTTPS/TLS actuale;
- API-uri și webhook-uri protejate prin autentificare sau prin metode bazate pe semnături/secrete, acolo unde acestea sunt disponibile;
- verificări ale domeniului și expeditorului și suport pentru metodele uzuale de autentificare a e-mailurilor;
- protecție împotriva solicitărilor abuzive prin controale de tip proxy, de rețea, de limitare a frecvenței solicitărilor și de securitate.
4. Separarea între clienți și între scopuri
- alocarea logică a datelor și a accesului la conturile Clientului;
- autorizare pe server pentru resursele contului;
- roluri și scopuri separate pentru operațiuni, asistență, facturare și prelucrarea datelor Clientului;
- neutilizarea Datelor cu caracter personal ale Clientului pentru publicitatea terților sau pentru comercializarea listelor.
5. Disponibilitate, reziliență și recuperare
- funcționarea aplicației principale pe infrastructură controlată în Germania și stocarea primară a datelor de tip obiect în UE;
- măsuri de protecție împotriva atacurilor de rețea și a încărcării abuzive;
- monitorizarea serviciului, captarea erorilor și escaladare controlată;
- copii de siguranță cu acces restricționat, realizate conform unui program documentat;
- proceduri controlate de recuperare;
- reaplicarea, după restaurare, a măsurilor de ștergere și restricționare înregistrate care nu sunt încă reflectate în datele restaurate.
6. Integritate și prelucrare securizată
- validarea tehnică a tipului, dimensiunii și accesului pentru încărcările acceptate;
- implementarea controlată a software-ului și gestionarea dependențelor/vulnerabilităților;
- jurnalizarea erorilor și a evenimentelor de securitate cu reducerea la minimum a datelor;
- măsuri de protecție împotriva modificării neautorizate prin controlul accesului;
- prelucrarea mesajelor respinse, reclamațiilor, dezabonărilor și excluderilor de la trimitere într-un mod care permite demonstrarea responsabilității.
7. Protecția datelor începând cu momentul conceperii
- câmpuri obligatorii și prelucrare limitate la scopul urmărit; câmpurile suplimentare ale Clientului sunt configurabile;
- funcții de export, rectificare, ștergere și excludere de la trimitere care sprijină procesele privind persoanele vizate;
- fluxuri de consimțământ și de înscriere care pot înregistra textul, sursa și marcajele temporale relevante;
- măsurarea deschiderilor și clicurilor este prezentată ca o opțiune de configurare transparentă, acolo unde funcția este aplicabilă;
- datele de diagnostic și de analiză sunt pseudonimizate sau reduse la minimum, acolo unde este posibil.
8. Ștergere și păstrare
- fluxuri operaționale de ștergere pentru contacte, campanii, automatizări, formulare, fișiere și datele aferente ale Clientului;
- separarea evidențelor de facturare impuse de lege de datele operaționale ale Clientului;
- informații limitate privind excluderea de la trimitere și securitatea, utilizate exclusiv în scopul lor de protecție;
- ștergerea datelor operaționale fără întârzieri nejustificate după încetarea serviciului și finalizarea oricărei returnări convenite; expirarea copiilor de siguranță conform ciclului documentat al acestora;
- documentarea returnării sau ștergerii, la cerere.
9. Gestionarea incidentelor și revizuire
- proces documentat de detectare, clasificare, limitare a incidentului, investigare, remediere și revizuire;
- notificarea Clientului fără întârzieri nejustificate după luarea la cunoștință a unei încălcări a securității care afectează Datele cu caracter personal ale Clientului;
- înregistrarea cronologiei, a sistemelor și datelor afectate, a măsurilor și a informațiilor disponibile privind impactul;
- păstrarea dovezilor cu restricții de acces;
- revizuirea periodică a eficacității și ajustarea măsurilor în funcție de riscuri.
Anexa 3 – Persoane împuternicite secundare autorizate și transferuri
Următoarea listă se aplică funcțiilor relevante; nu toți furnizorii prelucrează aceleași date pentru fiecare Client. Maildroppa verifică entitatea juridică, regiunea și mecanismul de transfer în raport cu contractul efectiv înainte de prima utilizare și după o modificare semnificativă.
| Persoană subîmputernicită | Serviciu și date posibile | Locație principală | Mecanism pentru transferurile către țări terțe, dacă este necesar |
|---|---|---|---|
| Hetzner Online GmbH, Germania | Găzduire de bază, resurse de calcul, baze de date și rețea; Datele cu caracter personal ale Clientului necesare pentru furnizarea serviciului | Germania | fără transferuri către țări terțe pentru operațiunile obișnuite din SEE |
| Cloudflare, Inc., Statele Unite, și entitățile contractate | DNS, proxy, CDN, WAF, DDoS și securitate; date privind IP-ul, cererile, domeniile, traficul și, în cazul prelucrării prin proxy, conținutul transmis | UE și locații edge la nivel global; posibil acces din SUA | Cadrul UE-SUA privind confidențialitatea datelor pentru destinatarii certificați din SUA și/sau clauze contractuale standard (SCC) cu garanții suplimentare |
| Amazon Web Services EMEA SARL, Luxemburg, și entitățile AWS contractate | Stocare de obiecte și servicii tehnice cloud; fișiere, șabloane și metadate aferente | în principal Frankfurt, Germania (eu-central-1); posibil acces pentru asistență la nivel global | decizie privind caracterul adecvat al nivelului de protecție, dacă este aplicabilă; în caz contrar, SCC cu garanții suplimentare |
| Bird B.V., Țările de Jos, inclusiv platforma de e-mail SparkPost și afiliații care furnizează servicii | Transmiterea e-mailurilor, evenimente de livrare, mesaje returnate și reclamații; adresa destinatarului, expeditorul, corpul mesajului și metadate privind trimiterea | punctul final SparkPost din UE configurat tehnic; posibil acces din afara SEE pentru asistență sau din partea grupului | pentru accesul din țări terțe, Cadrul UE-SUA privind confidențialitatea datelor, dacă este aplicabil, și/sau SCC cu garanții suplimentare |
| Okta, Inc., Statele Unite, și entitățile Auth0/Okta contractate | Autentificare și acces la cont; utilizatorul contului, identificatorul de conectare, adresa de e-mail, metadate privind securitatea și sesiunile | regiunea UE, dacă este activată; posibil acces din SUA | Cadrul UE-SUA privind confidențialitatea datelor pentru destinatarii certificați și/sau SCC cu garanții suplimentare |
| SmartBear Software, Inc., Statele Unite, și afiliații (Bugsnag) | Diagnosticarea erorilor și monitorizare operațională; identificator pseudonimizat al contului/utilizatorului, metadate privind erorile, dispozitivele, cererile și versiunile software | regiunea Bugsnag selectată; posibil acces din SUA | Cadrul UE-SUA privind confidențialitatea datelor pentru destinatarii certificați și/sau SCC cu garanții suplimentare |
Auth0/Okta este inclus în prezenta Anexă numai în măsura în care prelucrează Datele cu caracter personal ale Clientului în calitate de persoană subîmputernicită într-un anumit flux de date. Prelucrarea de către Maildroppa, în calitate de operator, a datelor utilizatorilor conturilor în scopuri proprii legate de contracte, conturi și autentificare este reglementată de Nota de informare privind confidențialitatea și nu intră în domeniul de aplicare al prezentului DPA.
Notificări privind modificările
Maildroppa informează Clienții la adresa de e-mail profesională înregistrată în cont și publică o versiune datată a acestei liste. Notificarea precizează furnizorul, scopul, locația, mecanismul și data de începere preconizată. Procedura de formulare a obiecțiilor este reglementată de clauza 9.
Integrări efectuate la cererea Clientului
Zapier, Make și alte servicii conectate de Client nu sunt automat persoane subîmputernicite ale Maildroppa. Atunci când Maildroppa transmite date către o astfel de integrare la instrucțiunile Clientului, Clientul răspunde pentru selectarea destinatarului, autorizare, notele de informare privind confidențialitatea, contracte și mecanismele de transfer internațional.