← Înapoi la VektraAcord de Prelucrare a Datelor (DPA)
Data Processing Agreement conform Articolului 28 GDPR
Ultima actualizare: Septembrie 2026
Notă: Acest acord se aplică automat tuturor utilizatorilor care încarcă documente comerciale (facturi, bonuri, CMR-uri, rapoarte DKV, Transport Bills, Loading Orders) pe platforma Vektra. Prin utilizarea funcționalităților de Gestiune Flotă, acceptați termenii acestui DPA.
1. Definiții
- "Operator" (Data Controller) — Clientul (persoana fizică sau juridică) care utilizează platforma Vektra și încarcă date/documente
- "Procesator" (Data Processor) — Vektra (operatorul platformei vektra.ro), care procesează datele în numele Operatorului
- "Sub-procesator" — Orice terț pe care Procesatorul îl folosește pentru a efectua prelucrarea (vezi secțiunea 8)
- "Date personale" — Orice informație referitoare la o persoană fizică identificată sau identificabilă, conform Art. 4(1) GDPR
- "Prelucrare" — Orice operațiune efectuată asupra datelor personale: colectare, stocare, extracție, transmitere, ștergere
- "GDPR" — Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului
2. Obiectul și durata prelucrării
2.1. Obiect: Procesatorul prelucrează date personale în numele Operatorului exclusiv în scopul furnizării serviciilor platformei Vektra, și anume:
- Extragerea automată a datelor din documente comerciale (facturi, bonuri, CMR-uri, rapoarte DKV, Transport Bills, Loading Orders) prin inteligență artificială sau parsere automate
- Stocarea securizată a documentelor și a datelor extrase
- Generarea de statistici și rapoarte operaționale
- Gestionarea evidenței vehiculelor și șoferilor
2.2. Durata: Acest acord este valabil pe toată durata utilizării platformei Vektra de către Operator. Încetează la ștergerea contului sau la solicitarea scrisă a Operatorului.
3. Categorii de date personale prelucrate
Datele personale conținute în documentele încărcate de Operator pot include:
- Nume de persoane fizice (pe facturi, CMR-uri)
- Numere de telefon (pe CMR-uri)
- Numere de înmatriculare ale vehiculelor
- Denumiri și CUI-uri de firme
- Adrese de livrare/încărcare
- Semnături (pe CMR-uri scanate)
- Date financiare (sume, cantități, prețuri)
4. Categorii de persoane vizate
- Angajații Operatorului (șoferi, contabili)
- Partenerii comerciali ai Operatorului (expeditori, destinatari)
- Furnizorii Operatorului (stații de combustibil, service-uri)
5. Obligațiile Procesatorului (Vektra)
Procesatorul se obligă să:
- 5.1. Prelucreze datele personale doar pe baza instrucțiunilor documentate ale Operatorului și numai în scopul furnizării serviciilor Vektra
- 5.2. Asigure că persoanele autorizate să prelucreze date personale s-au angajat la confidențialitate
- 5.3. Implementeze măsuri tehnice și organizatorice adecvate (conform Art. 32 GDPR):
- Criptare în tranzit (HTTPS/TLS 1.3)
- Izolarea datelor între utilizatori (Row Level Security)
- Autentificare OAuth 2.0 cu token JWT
- Backup automat al bazei de date
- Rate limiting și protecție DDoS
- Audit logging pe operațiunile sensibile
- 5.4. Nu angajeze un alt sub-procesator fără informarea prealabilă a Operatorului (vezi secțiunea 8)
- 5.5. Asiste Operatorul în respectarea obligațiilor conform Art. 32-36 GDPR (securitate, notificarea breșelor, DPIA)
- 5.6. La încetarea acordului, la alegerea Operatorului: să șteargă toate datele personale sau să le returneze, și să distrugă copiile existente
- 5.7. Pună la dispoziția Operatorului toate informațiile necesare pentru demonstrarea conformității cu Art. 28 GDPR
6. Obligațiile Operatorului (Clientul)
Operatorul se obligă să:
- 6.1. Se asigure că are baza legală necesară pentru prelucrarea datelor personale pe care le încarcă pe platformă
- 6.2. Informeze persoanele vizate (angajați, parteneri) cu privire la prelucrarea datelor lor prin Vektra
- 6.3. Nu încarce date sensibile (conform Art. 9 GDPR) — date de sănătate, date biometrice, convingeri politice, etc. — pe platformă
- 6.4. Notifice Procesatorul imediat dacă consideră că o instrucțiune de prelucrare încalcă GDPR
7. Notificarea breșelor de securitate
- 7.1. Procesatorul va notifica Operatorul fără întârziere nejustificată (și cel târziu în 48 de ore) după ce ia cunoștință de o breșă de securitate a datelor personale
- 7.2. Notificarea va conține: natura breșei, categoriile de date afectate, numărul aproximativ de persoane vizate, consecințele probabile și măsurile luate
- 7.3. Procesatorul va coopera pe deplin cu Operatorul pentru gestionarea și remedierea breșei
8. Sub-procesatori
Procesatorul utilizează următorii sub-procesatori, pentru care Operatorul își dă acordul general prin acceptarea acestui DPA:
| Sub-procesator | Scop | Locație |
|---|
| Supabase Inc. | Bază de date, autentificare, stocare fișiere | UE (Frankfurt) |
| Google DeepMind | Procesare AI imagini (Gemini) | UE/SUA |
| OpenAI Inc. | Procesare AI text și imagini (GPT-4o) | SUA |
| Vercel Inc. | Hosting aplicație | UE/SUA |
| Google LLC | Autentificare OAuth 2.0 | UE/SUA |
| Resend Inc. | Email-uri tranzacționale | SUA |
| Lemon Squeezy LLC | Procesare plăți | SUA |
| TomTom N.V. | Calcul rute și taxe drum | UE (Olanda) |
8.2. Procesatorul va informa Operatorul prin actualizarea acestei pagini cu cel puțin 14 zile înainte de adăugarea unui nou sub-procesator. Operatorul poate obiecta prin email în acest termen.
9. Transferul datelor în afara UE/SEE
Transferul datelor către sub-procesatorii din SUA se realizează pe baza:
- EU-US Data Privacy Framework (pentru companiile certificate: Google, OpenAI, Vercel)
- Clauze contractuale standard (SCC) aprobate de Comisia Europeană
- Măsuri suplimentare de securitate (criptare end-to-end, minimizarea datelor transmise)
10. Drepturile persoanelor vizate
Procesatorul va asista Operatorul în respectarea obligațiilor de a răspunde cererilor persoanelor vizate privind:
- Accesul la date (Art. 15 GDPR)
- Rectificarea datelor (Art. 16 GDPR)
- Ștergerea datelor (Art. 17 GDPR)
- Restricționarea prelucrării (Art. 18 GDPR)
- Portabilitatea datelor (Art. 20 GDPR)
- Opoziția la prelucrare (Art. 21 GDPR)
11. Ștergerea datelor la încetarea acordului
- 11.1. La încetarea utilizării platformei, Procesatorul va șterge toate datele personale în termen de 30 de zile
- 11.2. La cerere, Procesatorul va furniza Operatorului un export al tuturor datelor înainte de ștergere
- 11.3. Procesatorul va confirma ștergerea în scris (email) la solicitarea Operatorului
12. Răspundere
- 12.1. Fiecare parte este responsabilă pentru prejudiciile cauzate de nerespectarea obligațiilor ce îi revin conform GDPR
- 12.2. Procesatorul nu este responsabil pentru datele personale conținute în documentele încărcate de Operator, pentru care Operatorul este singurul responsabil
- 12.3. Răspunderea totală a Procesatorului nu va depăși sumele plătite de Operator în ultimele 12 luni
13. Legea aplicabilă
Acest acord este guvernat de legislația românească și de Regulamentul (UE) 2016/679 (GDPR). Orice litigiu va fi soluționat de instanțele competente din România.
14. Contact
Pentru orice întrebări legate de acest DPA: