Acord de prelucrare a datelor (DPA)
Între firma client (operator), care acceptă acest acord la înscriere, și PAUL-MODIGA SRL, CUI 46790331 (persoană împuternicită, „Operatorul platformei”).
1. Obiect și durată
Operatorul platformei găzduiește și prelucrează datele firmei client exclusiv pentru furnizarea platformei RouteVia (dispecerat, navigare, dovadă de livrare, chat, SOS, notificări, copii de siguranță), pe durata contului firmei.
2. Categorii de date și persoane vizate
Șoferi și administratori ai firmei (identificare, cont, poziție GPS, mesaje de grup și private, notificări, alerte), dosarul de angajat al șoferului (inclusiv CNP, act de identitate, permis, avize și contractul de muncă; aceste date sunt încărcate de firmă, care rămâne operator), destinatari ai coletelor (nume, telefon, adresă, instrucțiuni, fotografia locului de predare). Firma client garantează că are temei legal pentru datele de angajat pe care le încarcă și că nu încarcă mai mult decât este necesar.
3. Obligațiile persoanei împuternicite
- Prelucrează datele numai pe baza instrucțiunilor documentate ale firmei client, date prin configurarea și utilizarea platformei.
- Asigură confidențialitatea persoanelor autorizate să acceseze datele.
- Aplică măsuri tehnice și organizatorice: HTTPS, bază de date separată pentru fiecare firmă, parole doar ca hash, sesiuni revocabile, jurnal de activitate, copii zilnice, acces restricționat la server.
- Asistă firma client la solicitările persoanelor vizate și la evaluările de securitate.
- Notifică firma client fără întârzieri nejustificate, în cel mult 48 de ore de la constatare, orice încălcare a securității datelor.
- La încetare, la alegerea firmei, returnează datele (copie SQLite descărcabilă) sau le șterge în 30 de zile, cu excepția păstrării impuse de lege.
- Pune la dispoziție informațiile necesare pentru a demonstra conformitatea și permite audituri rezonabile, cu preaviz.
4. Acces pentru securitate și conformitate
Firma client autorizează Operatorul platformei să acceseze datele doar în citire când este necesar pentru securitate, prevenirea abuzurilor sau a activităților ilegale, soluționarea incidentelor tehnice ori îndeplinirea unei obligații legale sau a unei cereri a autorităților. Fiecare acces are un motiv scris și este înregistrat în jurnalul firmei client.
5. Subîmputerniciți
Firma client autorizează: Hostinger (găzduire VPS, UE), Cloudflare (livrare și protecție trafic), Google Ireland Ltd. / Firebase Cloud Messaging (notificări), Telnyx LLC (apeluri mascate, doar pentru firmele care activează serviciul, fără înregistrarea convorbirilor; SMS-uri cu linkul de urmărire către destinatari), NETOPIA Financial Services S.A. / NETOPIA Payments (plata cu cardul a serviciilor opționale; nu primește date despre șoferi sau clienți), serviciile publice OpenStreetMap, Photon, FOSSGIS/Valhalla, OSRM și Overpass (hărți, căutare, rutare; primesc coordonate și texte de căutare, fără nume sau telefoane). Orice schimbare se anunță în prealabil; firma client poate obiecta. Transferurile în afara SEE se fac numai cu garanții adecvate (decizii de adecvare sau clauze contractuale standard).
6. Obligațiile firmei client
Are temei legal pentru datele introduse, își informează șoferii și destinatarii, gestionează accesul utilizatorilor și nu introduce categorii speciale de date în platformă.
Data Processing Agreement (DPA)
Between the Client company (controller), which accepts this agreement at sign-up, and PAUL-MODIGA SRL, VAT ID 46790331 (processor, the "Platform operator").
1. Subject and duration
The Platform operator hosts and processes the Client company's data solely to provide the RouteVia platform (dispatch, navigation, proof of delivery, chat, SOS, notifications, backups) for the lifetime of the company account.
2. Categories of data and data subjects
Company drivers and administrators (identity, account, GPS position, group and private messages, notifications, alerts); the driver's employee file (including personal ID number, ID card, licence, clearances and the employment contract, uploaded by the company, which remains the controller); parcel recipients (name, phone, address, instructions, photo of the handover place). The client company confirms it has a legal basis for the employee data it uploads and does not upload more than necessary.
3. Processor obligations
- Processes data only on the Client company's documented instructions, given through its configuration and use of the platform.
- Ensures confidentiality of persons authorised to access the data.
- Applies technical and organisational measures: HTTPS, a separate database per company, hashed passwords, revocable sessions, activity log, daily backups, restricted server access.
- Assists the Client company with data subject requests and security assessments.
- Notifies the Client company without undue delay, within 48 hours of discovery, of any personal data breach.
- On termination, at the company's choice, returns the data (downloadable SQLite copy) or deletes it within 30 days, except where law requires retention.
- Makes available the information needed to demonstrate compliance and allows reasonable audits with prior notice.
4. Security and compliance access
The Client company authorises the Platform operator to access its data read-only where necessary for security, prevention of abuse or illegal activity, resolving technical incidents, or meeting a legal obligation or request from the authorities. Every access has a written reason and is recorded in the Client company's activity log.
5. Sub-processors
The Client company authorises: Hostinger (VPS hosting, EU), Cloudflare (traffic delivery and protection), Google Ireland Ltd. / Firebase Cloud Messaging (notifications), NETOPIA Financial Services S.A. / NETOPIA Payments (card payment of optional services; receives no driver or customer data), Telnyx LLC (masked calls, no call recording, only for companies that enable the service; SMS messages with the tracking link to recipients), and the public services OpenStreetMap, Photon, FOSSGIS/Valhalla, OSRM and Overpass (maps, search, routing; they receive coordinates and search text, no names or phone numbers). Changes are announced in advance and the Client company may object. Transfers outside the EEA take place only with appropriate safeguards (adequacy decisions or standard contractual clauses).
6. Client company obligations
Has a legal basis for the data it enters, informs its drivers and recipients, manages user access and does not enter special categories of data into the platform.