Proton
Ultima modificare: 10 februarie 2026

Acord privind prelucrarea datelor

Prezentul Acord de prelucrare a datelor („Acordul”) face parte din Contractul de servicii în baza Condițiilor Proton AG („Acordul principal”) încheiat între Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Elveția, număr de identificare a companiei CHE-354.686.492 (denumită „Persoana împuternicită”) și Compania care utilizează serviciile Proton (denumită „Compania”, prin care se înțelege orice companie sau organizație care utilizează Serviciile, indiferent de forma sa juridică).

Prezentul Acord reglementează cerințele specifice ale Legislației privind protecția datelor în măsura în care utilizarea Serviciilor Proton de către Companie implică prelucrarea Datelor cu caracter personal care fac obiectul Legislației privind protecția datelor.

Prezentul Acord este complementar Politicii noastre de confidențialitate, care servește drept referință principală pentru practicile și măsurile noastre de protecție a datelor.

Durata prezentului Acord va urma durata Acordului principal. Termenii care nu sunt definiți în prezentul document vor avea înțelesul prevăzut în Acordul principal.


ÎNTRUCÂT

A) Compania acționează în calitate de operator de date („Operatorul”).

B) Compania dorește să subcontracteze anumite Servicii (astfel cum sunt definite mai jos), care implică prelucrarea Datelor cu caracter personal, către Proton AG, acționând în calitate de persoană împuternicită de operator („Persoana împuternicită”).

C) Părțile urmăresc să implementeze un acord de prelucrare a datelor care respectă cerințele cadrului legal actual în ceea ce privește prelucrarea datelor și Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) și alte legi aplicabile privind protecția datelor.

D) Părțile doresc să își stabilească drepturile și obligațiile.


S-A CONVENIT DUPĂ CUM URMEAZĂ:

1. Definiții și interpretare

Cu excepția cazului în care sunt definiți altfel în prezentul document, termenii și expresiile cu majusculă utilizați în prezentul DPA vor avea următorul înțeles:

1.1) „Acord” înseamnă prezentul Acord de prelucrare a datelor și toate anexele sale;

1.2) „Date cu caracter personal ale Companiei” înseamnă orice Date cu caracter personal referitoare la Companie sau la clienții sau angajații Companiei, prelucrate în legătură cu Acordul principal;

1.3) „Persoană împuternicită contractată” înseamnă o Persoană subîmputernicită;

1.4) „Legislația privind protecția datelor” înseamnă Legislația UE privind protecția datelor și, în măsura în care este aplicabilă, legislația privind protecția datelor sau confidențialitatea din orice altă țară;

1.5) „SEE” înseamnă Spațiul Economic European;

1.6) „Legislația UE privind protecția datelor” înseamnă Directiva UE 95/46/CE, astfel cum a fost transpusă în legislația internă a fiecărui stat membru și cum a fost modificată, înlocuită sau succedată periodic, inclusiv prin GDPR și legile care pun în aplicare sau completează GDPR;

1.7) „GDPR” înseamnă Regulamentul general al UE privind protecția datelor 2016/679;

1.8) „Transfer de date înseamnă:

  • 1.8.1) un transfer de Date cu caracter personal ale Companiei de la Operator către Persoana împuternicită sau o Persoană împuternicită contractată; sau
  • 1.8.2) un transfer ulterior de Date cu caracter personal ale Companiei de la Persoana împuternicită către o Persoană subîmputernicită sau între două sedii ale unei Persoane subîmputernicite;

1.9) „Servicii” înseamnă servicii securizate online furnizate de Persoana împuternicită, cum ar fi e-mail, calendar, drive și alte servicii dezvoltate de Persoana împuternicită. Detaliile și prețurile Serviciilor pot fi găsite pe site-ul web al Persoanei împuternicite.

1.10) „Persoană subîmputernicită” înseamnă orice persoană desemnată de sau în numele Persoanei împuternicite pentru a prelucra Date cu caracter personal în numele Operatorului în legătură cu Acordul.

Termenii „Comisie”, „Operator”, „Persoană vizată”, „Stat membru”, „Date cu caracter personal”, „Încălcarea securității datelor cu caracter personal”, Prelucrare” și „Autoritate de supraveghere” vor avea același înțeles ca în GDPR sau în altă Legislație aplicabilă privind protecția datelor, iar termenii lor înrudiți vor fi interpretați în consecință.

2. Prelucrarea Datelor cu caracter personal ale Companiei

Persoana împuternicită:

2.1) va respecta toate Legile aplicabile privind protecția datelor în Prelucrarea Datelor cu caracter personal ale Companiei;

2.2) și nu va prelucra Datele cu caracter personal ale Companiei altfel decât conform instrucțiunilor documentate ale Operatorului din secțiunea 2.

Operatorul instruiește Persoana împuternicită să prelucreze Datele cu caracter personal ale Companiei pentru a:

2.3) furniza Serviciile și asistența tehnică aferentă;

2.4) îndeplini obligațiile legale sau soluționa litigiile;

2.5) exercita orice sarcină internă menită să optimizeze securitatea, confidențialitatea și funcționalitățile Serviciilor;

2.6) efectua raportări interne, raportări financiare și alte sarcini interne similare.

3. Personalul Persoanei împuternicite

Persoana împuternicită va lua măsuri rezonabile pentru a asigura fiabilitatea oricărui angajat, agent sau contractant al oricărei Persoane împuternicite contractate care poate avea acces la Datele cu caracter personal ale Companiei, asigurându-se în fiecare caz că accesul este strict limitat la acele persoane care trebuie să cunoască / să acceseze Datele cu caracter personal relevante ale Companiei, așa cum este strict necesar în scopul Acordului principal și/sau pentru a respecta Legislația privind protecția datelor și alte acte normative relevante în contextul atribuțiilor acelei persoane față de Persoana împuternicită contractată, asigurându-se că toate aceste persoane fac obiectul unor angajamente de confidențialitate sau al unor obligații profesionale ori statutare de confidențialitate.

4. Securitate

În conformitate cu articolul 32 alineatul (1) din GDPR, Persoana împuternicită va implementa măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului, ținând seama de stadiul actual al tehnologiei, de costurile implementării, precum și de natura, domeniul de aplicare, contextul și scopurile prelucrării. Aceste măsuri vor fi concepute pentru a proteja drepturile și libertățile persoanelor fizice, luând în considerare riscurile cu grade diferite de probabilitate și gravitate, inclusiv riscul unei Încălcări a securității datelor cu caracter personal.

De asemenea, Persoana împuternicită va evalua riscurile asociate activităților de prelucrare și va aplica măsuri conforme cu cerințele prevăzute la articolul 32 alineatul (1) din GDPR, asigurând în permanență securitatea Datelor cu caracter personal ale Companiei.

5. Subîmputernicire

Sub rezerva prezentului Acord, Compania acordă o autorizație generală Persoanei împuternicite de a angaja Persoane subîmputernicite și de a le dezvălui sau transfera Datele cu caracter personal ale Companiei. Compania ia la cunoștință și aprobă lista Persoanelor subîmputernicite prezentată în Politica de confidențialitate a Persoanei împuternicite, înțelegând că această listă poate fi actualizată periodic de către Persoana împuternicită, caz în care compania va fi informată de către Persoana împuternicită conform procesului de notificare din Politica de confidențialitate. În plus, Compania autorizează Persoana împuternicită să dezvăluie și să transfere Date cu caracter personal către orice companie din cadrul grupului său corporativ.

Persoana împuternicită se asigură că Persoanele subîmputernicite fac obiectul unui acord cu Persoana împuternicită care nu este mai puțin restrictiv și protector decât prezentul Acord în ceea ce privește protecția Datelor cu caracter personal ale Companiei, în măsura în care este aplicabil naturii serviciilor furnizate de Persoana subîmputernicită.

6. Drepturile persoanelor vizate

Ținând seama de natura prelucrării, Persoana împuternicită va acorda asistență rezonabilă Companiei pentru îndeplinirea obligațiilor Companiei de a răspunde la cererile de exercitare a drepturilor Persoanelor vizate în temeiul Legislației privind protecția datelor.

Persoana împuternicită:

6.1) să notifice prompt Compania dacă primește o cerere de la o Persoană vizată în temeiul oricărei Legi privind protecția datelor cu privire la Datele cu caracter personal ale Companiei; și

6.2) să se asigure că nu răspunde la respectiva cerere decât pe baza instrucțiunilor documentate ale Operatorului sau conform cerințelor Legilor aplicabile la care este supusă Persoana împuternicită, caz în care Persoana împuternicită va informa Operatorul, în măsura permisă de Legile aplicabile, cu privire la această cerință legală înainte ca Persoana împuternicită contractată să răspundă la cerere.

7. Încălcarea securității datelor cu caracter personal

Persoana împuternicită va gestiona orice Încălcare a securității datelor cu caracter personal în conformitate cu Legislația aplicabilă privind protecția datelor și procedurile sale interne privind Încălcarea securității datelor cu caracter personal. În cazul unei Încălcări a securității datelor cu caracter personal care afectează Datele cu caracter personal ale companiei, Persoana împuternicită va notifica Compania fără întârzieri nejustificate, oferind informații suficiente pentru a permite Companiei să își îndeplinească obligațiile care îi revin în temeiul Legislației privind protecția datelor, inclusiv informarea Persoanelor vizate, după caz. În astfel de cazuri, Persoana împuternicită va furniza Companiei informații suficiente pentru a permite Companiei să își îndeplinească orice obligații de a raporta sau de a informa Persoanele vizate cu privire la Încălcarea securității datelor cu caracter personal în temeiul Legislației privind protecția datelor.

Persoana împuternicită va coopera cu Compania și va lua măsuri comerciale rezonabile, conform instrucțiunilor Companiei, pentru a asista la investigarea, atenuarea și remedierea fiecărei astfel de Încălcări a securității datelor cu caracter personal.

Fiecare parte va suporta costurile investigației, remedierii, atenuării și alte costuri conexe în măsura în care o Încălcare a securității datelor este cauzată de partea respectivă.

Fiecare parte va suporta costurile oricăror amenzi, penalități, daune-interese sau alte sume conexe impuse de un organism de reglementare autorizat, o agenție guvernamentală sau o instanță judecătorească competentă, în măsura în care acestea decurg din încălcarea de către partea respectivă a obligațiilor sale în temeiul prezentului Acord.

8. Evaluarea impactului asupra protecției datelor și consultarea prealabilă

Persoana împuternicită va oferi asistență rezonabilă Companiei pentru orice evaluări ale impactului asupra protecției datelor și consultări prealabile cu Autoritățile de supraveghere sau alte autorități competente în materie de confidențialitate a datelor, pe care Operatorul le consideră în mod rezonabil necesare conform articolului 35 sau 36 din GDPR sau prevederilor echivalente din orice altă Legislație privind protecția datelor, în fiecare caz exclusiv în legătură cu Prelucrarea Datelor cu caracter personal ale Companiei de către Persoanele împuternicite contractate și ținând seama de natura Prelucrării și de informațiile disponibile acestora.

9. Ștergerea sau returnarea Datelor cu caracter personal ale Companiei

În cazul încetării oricărui Serviciu care implică Prelucrarea Datelor cu caracter personal ale Companiei, Persoana împuternicită va șterge toate Datele cu caracter personal ale Companiei în măsura permisă de legile aplicabile și în conformitate cu Condițiile și Politica de confidențialitate ale Persoanei împuternicite. În cazul în care Compania solicită o copie a datelor sale, aceasta trebuie să o ceară înainte de ștergerea contului său; cererile formulate după ce contul a fost șters nu vor mai putea fi luate în considerare.

10. Drepturi de audit

Sub rezerva acestei secțiuni 10, Persoana împuternicită va pune la dispoziția Companiei, la cerere, toate informațiile necesare pentru a demonstra conformitatea cu prezentul Acord și va permite și va contribui la audituri, inclusiv inspecții, efectuate de Companie sau de un auditor mandatat de Companie în legătură cu Prelucrarea Datelor cu caracter personal ale Companiei de către Persoanele împuternicite contractate. Compania nu își va exercita drepturile de audit mai mult de o dată pe an calendaristic, cu excepția cazului în care survine o Încălcare a securității datelor cu caracter personal sau o dispoziție a unei autorități de reglementare. Compania va transmite Persoanei împuternicite o notificare scrisă prealabilă cu cel puțin șaizeci (60) de zile înainte cu privire la intenția sa de a audita Persoana împuternicită în temeiul prezentului Acord. Auditul se va desfășura în timpul programului de lucru al Persoanei împuternicite, nu va perturba operațiunile Persoanei împuternicite și va asigura protecția Datelor cu caracter personal ale Companiei, ale Persoanei împuternicite și ale altor Persoane vizate. Persoana împuternicită și Compania vor conveni de comun acord în prealabil asupra datei, sferei de aplicare, duratei și controalelor de securitate și confidențialitate aplicabile auditului. Compania ia la cunoștință că semnarea unui acord de confidențialitate poate fi solicitată de către Operator înainte de efectuarea auditului.

Drepturile de informare și de audit ale Companiei iau naștere în temeiul secțiunii 10 numai în măsura în care Acordul nu îi acordă în alt mod drepturi de informare și de audit care să îndeplinească cerințele relevante din Legislația privind protecția datelor.

11. Transferul de date

În măsura în care este posibil, Persoana împuternicită va transfera sau va autoriza transferul Datelor numai către țări din Elveția, UE și/sau țări care fac obiectul unei decizii privind caracterul adecvat al nivelului de protecție, conform prevederilor art. 45 din GDPR și art. 16 din FADP elvețiană. În cazul în care Datele cu caracter personal prelucrate în temeiul prezentului Acord sunt transferate din Elveția sau din orice țară din cadrul UE ori din orice țară care face obiectul unei decizii privind caracterul adecvat al nivelului de protecție către o țară din afara acestui domeniu de aplicare, Părțile se vor asigura că Datele cu caracter personal sunt protejate în mod adecvat. Pentru a realiza acest lucru, Părțile se vor baza, cu excepția cazului în care s-a convenit altfel, pe clauzele contractuale standard aprobate de Elveția și/sau UE și/sau Regatul Unit și în vigoare la momentul respectiv pentru transferul de Date cu caracter personal sau pe alte mecanisme de transfer prevăzute de Legislația privind protecția datelor. Persoana împuternicită va fi autorizată să efectueze astfel de transferuri către Persoane subîmputernicite, cu condiția să fie implementate garanții adecvate în ceea ce privește natura transferului.

12. Termeni generali

Conformitatea cu legile aplicabile. Persoana împuternicită va prelucra Datele cu caracter personal ale Companiei în conformitate cu prezentul Acord și cu Legislația privind protecția datelor aplicabilă rolului său în temeiul prezentului Acord. Persoana împuternicită nu este responsabilă și nici răspunzătoare pentru respectarea Legilor privind protecția datelor aplicabile exclusiv Companiei în virtutea activității sau domeniului său de activitate.

Confidențialitate. Fiecare parte trebuie să păstreze confidențialitatea oricăror informații pe care le primește despre cealaltă parte și activitatea acesteia în legătură cu prezentul Acord („Informații confidențiale”) și nu trebuie să utilizeze sau să dezvăluie respectivele Informații confidențiale fără acordul scris prealabil al celeilalte părți, cu excepția cazului în care:

(a) dezvăluirea este impusă de lege;

(b) informațiile relevante sunt deja în domeniul public fără culpa Părților.

Notificări. Toate notificările și comunicările transmise în temeiul prezentului Acord trebuie să fie în scris și vor fi trimise prin e-mail. Operatorul va fi notificat prin e-mail trimis la adresa asociată utilizării Serviciilor în temeiul Acordului principal. Persoana împuternicită va fi notificată prin e-mail trimis la adresa: legal@proton.me.

Legea aplicabilă și jurisdicția. Prezentul Acord va fi guvernat de legislația elvețiană, fără a ține cont de dispozițiile contrare privind alegerea legii sau conflictele de legi din orice jurisdicție, iar litigiile, acțiunile, pretențiile sau cauzele de acțiune care decurg din sau în legătură cu prezentul Acord, un formular de comandă, orice document încorporat prin referință, tehnologia Proton sau Serviciile vor fi supuse jurisdicției exclusive din Geneva, Elveția.


În cazul unei discrepanțe între versiunea în limba engleză a acestor Termeni și orice versiune tradusă, versiunea în limba engleză va prevala.