1. Statutul documentului
Acesta este cadrul propus al anexei privind prelucrarea datelor. Devine obligatoriu între părți după includerea expresă în contractul acceptat și completarea informațiilor specifice programului. Publicarea paginii, vizitarea ei sau o cerere de demonstrație nu încheie singură un acord de prelucrare.
Înainte de înscrieri reale, trebuie identificate afacerea, programul, persoanele de contact, instrucțiunile, perioada de păstrare, furnizorii și țările implicate. O anexă necompletată nu este o autorizare generală pentru colectare. Pentru pregătirea acordului: contact@mereu.md.
2. Obiectul, natura și durata
Afacerea este operator pentru propriul program de fidelizare. Swire Labs SRL este persoană împuternicită pentru operațiunile executate în numele său: colectare prin formularul autorizat, validare, stocare, organizare, personalizarea și livrarea cardului, suport, export, restricționare și ștergere.
Persoanele vizate sunt participanții programului. Categoriile obișnuite sunt prenumele, telefonul opțional, identificatorii de sesiune și card, versiunea programului și documentelor, momentele relevante și starea emiterii. Date sensibile, date bancare ori copii de acte nu fac parte din acest mandat standard.
Exportul complet, restricționarea, returnarea și eliminarea tuturor copiilor nu sunt încă disponibile ca fluxuri complete în versiunea actuală. Înainte de asumarea acestui mandat pentru participanți reali, procedurile trebuie finalizate și verificate; includerea lor aici descrie condițiile viitorului acord, nu dovada implementării. Prelucrarea durează cât este necesar prestării convenite și returnării ori ștergerii controlate de la încetare. Perioadele concrete, inclusiv pentru copii, se stabilesc în anexa programului; nu se deduc din durata unui abonament sau a unui cookie.
3. Instrucțiuni și responsabilitatea operatorului
Swire Labs prelucrează datele numai potrivit instrucțiunilor documentate ale operatorului, inclusiv privind destinatarii și transferurile, exceptând o obligație legală direct aplicabilă. Într-un asemenea caz îl informează înainte de prelucrare, dacă legea nu interzice informarea.
Instrucțiunile includ contractul, configurația programului acceptată și cererile verificabile ale persoanelor autorizate. Dacă o instrucțiune pare să încalce legislația privind datele, Swire Labs o semnalează operatorului și suspendă executarea acelei instrucțiuni până la clarificare, în măsura necesară.
Operatorul stabilește scopul, temeiul, datele necesare, eligibilitatea și durata programului, asigură informarea și gestionează drepturile participanților. Nu poate transfera toate obligațiile sale legale către prestator prin simpla utilizare a Mereu.
4. Confidențialitate și măsuri de securitate
Accesul se acordă numai persoanelor cu atribuții justificate, supuse unei obligații adecvate de confidențialitate. Drepturile se retrag când nu mai sunt necesare. Prestatorul și operatorul cooperează pentru protejarea conturilor și evitarea divulgării prin materiale publice.
Măsurile aplicate în platformă includ HTTPS, autentificare și expirarea sesiunilor, verificarea apartenenței la organizație, conturi de bază de date cu drepturi limitate, stocare privată distinctă de imaginile publice, validarea imaginilor și copii de siguranță criptate. Configurația și eficacitatea trebuie revizuite proporțional cu riscul.
Înainte de folosirea cu participanți reali, anexa operațională trebuie să documenteze și procesul de ștergere, recuperarea după dezastru, accesul personalului și frecvența verificărilor. Existența unor măsuri tehnice nu constituie o certificare ori o garanție de risc zero.
5. Alte persoane împuternicite și transferuri
Folosirea unui subîmputernicit necesită autorizarea scrisă, specifică sau generală, a operatorului. Lista trebuie să precizeze entitatea juridică, serviciul, datele implicate, țările și garanțiile relevante. Nu se consideră autorizată o listă care conține doar categorii generice.
În cazul unei autorizări generale, prestatorul comunică în prealabil adăugarea sau înlocuirea unui subîmputernicit și oferă un termen rezonabil de obiecție, stabilit în contract. Părțile analizează o alternativă; dacă nu pot rezolva obiecția justificată, stabilesc oprirea prelucrării afectate sau încetarea serviciului relevant înainte ca noul acces să înceapă.
Subîmputernicitului i se impun obligații corespunzătoare de protecție a datelor. Swire Labs rămâne răspunzătoare față de operator pentru îndeplinirea obligațiilor subîmputernicitului în condițiile legii. Un furnizor care prelucrează în scopuri proprii trebuie analizat în rolul său real, nu etichetat artificial ca subîmputernicit.
Transferurile internaționale se execută numai potrivit instrucțiunilor și unui mecanism legal aplicabil. Registrul de furnizori și documentația transferurilor sunt încă de completat pentru deschiderea programelor publice; politica unui furnizor, singură, nu ține locul contractului necesar.
6. Cereri, evaluări și incidente
Swire Labs transmite fără întârzieri nejustificate cererile participanților către operatorul relevant și îl asistă, ținând cont de natura prelucrării, să răspundă în termen. Nu dezvăluie date unui solicitant neverificat și nu decide în locul operatorului asupra unei excepții de la ștergere, cu excepția obligațiilor proprii prevăzute de lege.
Prestatorul oferă informațiile necesare evaluării riscurilor, evaluărilor de impact și consultărilor autorității atunci când sunt cerute. Operatorul stabilește dacă programul său necesită asemenea demersuri, iar prestatorul cooperează pentru partea de serviciu pe care o controlează.
La constatarea unei încălcări a securității datelor prelucrate în numele operatorului, Swire Labs îl notifică fără întârzieri nejustificate. Notificarea include informațiile disponibile despre natura incidentului, categoriile și volumul estimat, consecințe, măsuri și punctul de contact; informațiile pot fi completate etapizat, fără a amâna nejustificat notificarea inițială.
Operatorul decide notificările care îi revin către autoritate și persoane, cu asistența prestatorului. Atunci când Swire Labs are și o obligație legală proprie, o îndeplinește separat. Contractul nu prelungește termene legale și nu condiționează notificarea obligatorie de acordul comercial al celeilalte părți.
7. Dovezi, verificări și audit
Swire Labs pune la dispoziție informații necesare demonstrării respectării obligațiilor de prelucrare și permite verificări adecvate, inclusiv printr-un auditor mandatat. Părțile stabilesc măsuri rezonabile pentru confidențialitate, securitate și protejarea datelor altor afaceri; aceste măsuri nu pot transforma dreptul de audit într-un drept imposibil de exercitat.
Documentația poate include descrierea accesului, măsurilor, furnizorilor, incidentelor relevante și ștergerilor. Nu se divulgă chei private, parole sau datele altor clienți pentru a demonstra conformitatea.
8. Returnare, ștergere și copii de siguranță
La încetarea serviciului, operatorul alege returnarea sau ștergerea datelor, iar prestatorul elimină copiile, cu excepția unei obligații legale de păstrare. Formatul, termenul, destinatarii și confirmarea operațiunii se stabilesc în anexa completată înainte de începerea prelucrării.
Operațiunea trebuie să acopere baza activă, fișierele, furnizorii relevanți și copiile de siguranță. Orice copie păstrată temporar este izolată de utilizarea obișnuită și eliminată conform termenului documentat. La restaurare, instrucțiunile de ștergere deja executate se reaplică înainte de reluarea utilizării.
Un card deja salvat pe dispozitivul participantului poate necesita o acțiune separată din partea acestuia. Prestatorul explică limitele tehnice ale retragerii, fără a prezenta ștergerea internă ca dovadă a ștergerii tuturor copiilor de pe dispozitive sau servicii independente.
9. Informații de completat înainte de activare
- Identitatea completă a operatorului, reprezentantul și contactul pentru date personale.
- Locațiile și programele, scopul, categoriile de persoane și date, temeiul stabilit de operator.
- Persoanele autorizate să dea instrucțiuni și procedura de verificare a acestora.
- Duratele de păstrare, exportul, ștergerea, copiile de siguranță și tratarea excepțiilor legale.
- Lista nominală a furnizorilor autorizați, țările și documentele pentru transferuri.
- Integrările Wallet efectiv active și informarea participantului înainte de transmitere.
- Contactele și termenele operaționale pentru incidente, cereri și audit.
- Data intrării în vigoare și dovada acceptării acordului de către ambele părți.
Pentru aspectele de protecție a datelor, acordul completat are prioritate față de o clauză comercială incompatibilă, în limitele legii. Nu restrânge drepturile persoanelor vizate și nici competențele autorităților.