Quorify

Acord de Prelucrare a Datelor (DPA) - Quorify ↔ Organizații

Versiune 1.0 · Ultima actualizare: 31 august 2026

În caz de neconcordanță între versiuni, versiunea în limba română prevalează.

Prezentul Acord de Prelucrare a Datelor („DPA") face parte integrantă din Termenii pentru Organizații („Termenii") și reglementează prelucrarea de către Quorify a datelor cu caracter personal în numele Organizației, în conformitate cu art. 28 GDPR. În caz de neconcordanță cu Termenii în materie de protecție a datelor, prezentul DPA prevalează.

1. Definiții

1.1. Operatorul = Organizația. Persoana împuternicită = Quorify. Sub-procesatorii = terții din Lista Sub-procesatorilor. Termenii „date cu caracter personal", „prelucrare", „persoană vizată", „încălcare a securității datelor" au sensul din GDPR.

1.2. „Legislația privind protecția datelor" înseamnă GDPR, Legea nr. 190/2018, Legea nr. 506/2004 și orice altă normă aplicabilă.

2. Obiectul, durata și instrucțiunile

2.1. Quorify prelucrează datele Membrilor Operatorului exclusiv pentru a furniza Serviciul, pe durata Termenilor și, ulterior, pe perioada prevăzută la art. 11.

2.2. Quorify prelucrează numai pe baza instrucțiunilor documentate ale Operatorului, reprezentate de Termeni, de prezentul DPA și de configurarea/utilizarea Platformei.

2.3. Quorify informează Operatorul dacă, în opinia sa, o instrucțiune încalcă Legislația privind protecția datelor (fără obligația de consultanță juridică).

3. Detaliile prelucrării (Anexa I)

3.1. Natura și scopul: stocare, recuperare, organizare, afișare, analiză agregată, notificare, export și ștergere a datelor Membrilor, în scopul furnizării Serviciului. Datele agregate și anonimizate care nu mai permit identificarea unei persoane nu constituie date cu caracter personal și nu intră sub incidența prezentului DPA.

3.2. Tipurile de date: nume, e-mail, telefon, universitate/facultate, rol și apartenență, prezență, voturi, cotizații și plăți, sarcini, date de recrutare, documente de membru, note administrative, precum și, dacă Operatorul utilizează funcționalitatea 230, datele donatorilor (a se vedea DPA 230).

3.3. Categorii de persoane vizate: membrii Organizației, candidații la recrutare, participanții la evenimente și (pentru 230) donatorii.

3.4. Categorii speciale: cu excepția CNP prelucrat prin funcționalitatea 230 (guvernată de DPA 230 și de art. 4 din Legea nr. 190/2018), Platforma nu este destinată prelucrării categoriilor speciale.

4. Obligațiile persoanei împuternicite (art. 28(3))

Quorify: (a) prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv privind transferurile internaționale, cu excepția cazurilor impuse de lege; (b) se asigură că persoanele autorizate s-au angajat la confidențialitate; (c) implementează măsurile de securitate de la art. 9 și Anexa II; (d) respectă condițiile privind sub-procesatorii (art. 5); (e) asistă Operatorul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea cererilor persoanelor vizate (art. 12-22 GDPR); (f) asistă Operatorul în asigurarea conformității cu art. 32-36 (securitate, notificarea încălcărilor, DPIA și consultarea prealabilă), ținând cont de natura prelucrării și de informațiile disponibile; (g) la alegerea Operatorului, șterge sau returnează datele la încetare (art. 11); (h) pune la dispoziția Operatorului informațiile necesare pentru demonstrarea conformității și permite audituri (art. 12).

5. Sub-procesatori

5.1. Operatorul acordă o autorizare generală pentru recurgerea la sub-procesatorii din Lista Sub-procesatorilor.

5.2. Quorify notifică Operatorul cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui sub-procesator; Operatorul poate obiecta, în acest termen, din motive rezonabile legate de protecția datelor, iar părțile vor căuta o soluție; dacă aceasta nu este posibilă, Operatorul poate rezilia partea afectată a Serviciului.

5.3. Quorify impune sub-procesatorilor, prin contract, obligații de protecție a datelor echivalente celor din prezentul DPA și rămâne răspunzător față de Operator pentru activitatea acestora.

6. Transferuri internaționale

6.1. Datele sunt găzduite preponderent în Uniunea Europeană / SEE (Supabase; Upstash - Irlanda). Pentru sub-procesatorii din afara SEE (Vercel, Resend, Google, Microsoft, Stripe), transferurile se realizează în baza Clauzelor Contractuale Standard (Decizia (UE) 2021/914), cu modulele aplicabile și cu măsuri suplimentare (criptare, minimizare, controale de acces). La cerere, Quorify pune la dispoziție informații despre garanții.

7. Confidențialitate

7.1. Quorify tratează datele Membrilor drept confidențiale și restricționează accesul la personalul care are nevoie să le cunoască, sub obligații de confidențialitate.

8. Cererile persoanelor vizate și ale autorităților

8.1. Dacă Quorify primește o cerere direct de la o persoană vizată privind datele Operatorului, o va redirecționa către Operator și nu va răspunde direct, cu excepția cazului în care legea o impune.

8.2. Quorify notifică Operatorul asupra cererilor obligatorii ale autorităților, dacă legea permite.

9. Măsuri de securitate (art. 32 - Anexa II)

Ținând cont de stadiul tehnicii și de riscuri, Quorify implementează măsuri tehnice și organizatorice adecvate, inclusiv: criptare AES-256-GCM pentru CNP (funcționalitatea 230) și criptare a datelor sensibile; TLS pentru datele în tranzit; securitate la nivel de rând (RLS) și controale de acces bazate pe roluri; pseudonimizare (hash IP); jurnalizarea auditului; separarea mediilor; backup și proceduri de recuperare; gestionarea vulnerabilităților și a incidentelor; autentificare cu doi factori disponibilă; principii de minimizare și „privacy by design/by default".

10. Notificarea încălcărilor

10.1. Quorify notifică Operatorul fără întârziere nejustificată și, în orice caz, în cel mult 72 de ore de la luarea la cunoștință a unei încălcări a securității datelor care privește datele Operatorului, furnizând informațiile disponibile necesare pentru ca Operatorul să își îndeplinească propriile obligații de notificare.

11. Ștergerea sau returnarea datelor

11.1. La încetarea furnizării Serviciului, la alegerea Operatorului, Quorify șterge sau returnează datele. Operatorul beneficiază de o fereastră de export de 30 de zile; ulterior, Quorify șterge în mod securizat datele (inclusiv la sub-procesatori), cu excepția celor a căror păstrare este impusă de lege, caz în care le protejează și limitează prelucrarea.

12. Auditul

12.1. Quorify pune la dispoziția Operatorului informațiile necesare pentru a demonstra conformitatea și permite audituri, inclusiv inspecții, efectuate de Operator sau de un auditor mandatat, cu preaviz rezonabil, în timpul programului de lucru, sub confidențialitate și nu mai des de o dată pe an (cu excepția cerințelor unei autorități sau ca urmare a unui incident). Quorify poate răspunde, în primă instanță, prin punerea la dispoziție a rapoartelor, certificărilor sau documentației relevante.

13. Răspundere

13.1. Răspunderea fiecărei părți în legătură cu prezentul DPA este supusă limitărilor de răspundere din Termeni, în măsura permisă de lege și fără a aduce atingere drepturilor persoanelor vizate în temeiul GDPR.

14. Durata, legea aplicabilă și semnarea

14.1. Prezentul DPA produce efecte pe durata Termenilor și atât timp cât Quorify prelucrează date în numele Operatorului.

14.2. Este guvernat de GDPR și de legea română.

14.3. Acceptarea electronică a prezentului DPA de către Titularul Organizației constituie un acord valabil în formă scrisă în sensul art. 28(3) și (9) GDPR.