Sari la conținutul principal

Acord de prelucrare a datelor (DPA)

Data intrării în vigoare: 19 septembrie 2026 · Ultima actualizare: 19 septembrie 2026

În afara Turciei, vânzările sunt efectuate de Glanevo SRL (România).

1. Părțile și domeniul de aplicare

Prezentul Acord de prelucrare a datelor („Acordul”) se încheie între Clientul care folosește Glanevo pentru salonul său, în calitate de operator, și Glanevo SRL (CUI 40041255), în calitate de persoană împuternicită de operator. Acordul face parte din Termenii de utilizare și se acceptă odată cu aceștia. El se aplică datelor cu caracter personal pe care Clientul le introduce în Glanevo și tuturor celorlalte date cu caracter personal pe care Glanevo le prelucrează în numele Clientului în cursul furnizării serviciului.

2. Clauze contractuale standard

Părțile convin să aplice clauzele contractuale standard dintre operatori și persoanele împuternicite de operatori prevăzute în anexa la Decizia de punere în aplicare (UE) 2021/915 a Comisiei din 4 iunie 2021 (EUR-Lex), Glanevo SRL având calitatea de persoană împuternicită, iar Clientul pe cea de operator. Clauzele 1-10 din anexa respectivă sunt încorporate prin trimitere în prezentul Acord. Secțiunile 3-6 de mai jos conțin informațiile pentru anexele I-IV.

Opțiuni alese: pentru clauza 7.7 se aplică opțiunea 2 (autorizație generală scrisă), iar Glanevo informează Clientul în scris cu privire la orice adăugare sau înlocuire preconizată a subcontractanților cu cel puțin 30 de zile înainte. Clauza opțională de aderare (clauza 5) nu se folosește. Dacă prezentul Acord sau Termenii de utilizare contrazic clauzele, prevalează clauzele (clauza 4).

3. Anexa I — Lista părților

Operator: Clientul, identificat prin datele contului său Glanevo; persoana de contact este titularul contului.

Persoana împuternicită de operator: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, județul Caraș-Severin, România; contact: gdpr@glanevo.com.

Clientul semnează prezentul Acord prin acceptarea Termenilor de utilizare la crearea contului; Glanevo SRL îl semnează prin publicarea sa și prin furnizarea serviciului.

4. Anexa II — Descrierea prelucrării

  • Categorii de persoane vizate: clienții salonului, persoanele care fac programări online și personalul salonului.
  • Categorii de date cu caracter personal: date de identificare și de contact; programări și istoricul serviciilor; preferințe și observații; fotografii încărcate de salon; date de plată (un token, niciodată numărul cardului); recenzii și răspunsuri.
  • Date sensibile: informații privind sănătatea pe care salonul alege să le înregistreze, precum alergii, contraindicații sau note medicale (categorii speciale de date, art. 9 GDPR). Garanții: nota medicală în text liber este criptată la nivel de câmp; celelalte câmpuri de sănătate pe care salonul le poate completa — alergii, boli cronice, medicație curentă, grupa sanguină și contactul de urgență — sunt stocate fără criptare la nivel de câmp. Toate pot fi deschise numai de personalul căruia salonul i-a acordat dreptul de editare a clienților, iar fiecare deschidere a unei fișe de sănătate este consemnată în jurnalul de acces. Datele privind sănătatea nu sunt folosite pentru decizii automate sau pentru crearea de profiluri (art. 3 alin. (1) din Legea nr. 190/2018). Înainte de a înregistra astfel de date, Clientul trebuie să aibă un temei legal, de regulă consimțământul explicit al persoanei.
  • Natura prelucrării: găzduirea, stocarea, organizarea și afișarea datelor, trimiterea de notificări (SMS, e-mail și, dacă salonul le activează, canale de mesagerie precum WhatsApp) și copiile de rezervă.
  • Scopul: furnizarea serviciului de gestiune a salonului în temeiul Termenilor de utilizare.
  • Durata: pe durata contractului și a perioadelor de tranziție și de recuperare a datelor descrise în secțiunea 12 din Termenii de utilizare; ulterior datele sunt șterse, cu excepția cazului în care dreptul Uniunii sau al unui stat membru impune păstrarea lor.

5. Anexa III — Măsuri tehnice și organizatorice

  • Criptarea întregului trafic (HTTPS/TLS impus) și criptarea în repaus a stocării bazei de date de către furnizorul de găzduire.
  • Criptare la nivel de câmp a notei medicale în text liber; control al permisiunilor și consemnarea accesului pentru fiecare fișă de sănătate, inclusiv pentru câmpurile de alergii, boli cronice și medicație, care nu sunt criptate la nivel de câmp.
  • Separarea datelor fiecărui salon de cele ale tuturor celorlalte saloane. O verificare automată rulează înaintea fiecărui commit și blochează codul care ar prelua identitatea salonului dintr-o setare globală în loc de din cerere; separarea propriu-zisă este acoperită de teste din suita noastră de teste.
  • Autentificare cu doi factori disponibilă pentru conturile din panou, permisiuni pe roluri stabilite de proprietarul salonului și revocarea sesiunilor.
  • Copii de rezervă continue ale bazei de date, cu recuperare la un moment dat.
  • Datele de card sunt prelucrate numai de furnizorul de plăți; Glanevo păstrează doar un token.
  • Obligații de confidențialitate pentru toate persoanele din cadrul Glanevo care au acces la date cu caracter personal.

6. Anexa IV — Subcontractanți

Clientul autorizează subcontractanții enumerați pe pagina Subcontractanți. Glanevo impune fiecăruia dintre ei, prin contract, aceleași obligații de protecție a datelor ca în prezentul Acord și informează Clientul cu privire la modificările listei cu cel puțin 30 de zile înainte. Clientul se poate opune; dacă obiecția nu poate fi soluționată, Clientul poate înceta contractul fără costuri suplimentare.

7. Transferuri în afara Spațiului Economic European

Atunci când un subcontractant prelucrează date cu caracter personal în afara Spațiului Economic European, Glanevo se bazează pe decizia Comisiei Europene privind nivelul adecvat de protecție pentru Cadrul UE-SUA privind confidențialitatea datelor (Decizia de punere în aplicare (UE) 2023/1795), pentru destinatarii certificați, sau pe clauzele contractuale standard adoptate prin Decizia de punere în aplicare (UE) 2021/914 (modulul 3, de la persoana împuternicită la persoana împuternicită). Clauzele menționate în secțiunea 2 nu acoperă ele însele astfel de transferuri. La cerere, Glanevo comunică Clientului ce garanție se aplică unui anumit subcontractant.

8. Încălcarea securității datelor

Glanevo notifică Clientului o încălcare a securității datelor cu caracter personal fără întârzieri nejustificate după ce a luat cunoștință de ea, cu informațiile prevăzute la clauza 9.2, astfel încât Clientul să își poată îndeplini obligațiile prevăzute la articolele 33 și 34 din GDPR.

9. Încetarea prelucrării

La încetarea contractului, Clientul își poate exporta datele conform secțiunii 12 din Termenii de utilizare. Ulterior, Glanevo șterge datele cu caracter personal prelucrate în numele Clientului, inclusiv copiile existente, cu excepția cazului în care dreptul Uniunii sau al unui stat membru impune păstrarea lor (clauza 10).

10. Contact

Întrebări despre prezentul Acord, cereri de asistență și cereri de audit: gdpr@glanevo.com.