Acord pentru prelucrarea datelor
DPA
Școala este operatorul datelor, iar ToneTrack este procesatorul. Acest acord stabilește responsabilitățile fiecărei părți conform Art. 28 GDPR.
Versiune: 1.1 · Ultima actualizare: 1 august 2026
1. Părțile
Școala / profesorul-client
Tu, școala sau profesorul care folosește ToneTrack pentru a gestiona elevi. Datele sunt despre elevii / părinții tăi — tu decizi ce și de ce colectezi.
FRUIT CREATIVE S.R.L.
CUI RO39066744. Operează platforma ToneTrack. Prelucrăm datele doar conform instrucțiunilor tale documentate.
2. Obiectul prelucrării
Furnizarea serviciilor ToneTrack: programări, plăți, prezență, contracte, feedback elevi, comunicare profesor-elev-părinte.
Pe durata abonamentului ToneTrack, plus 30 zile pentru export final și ștergere completă (excepție: facturile / contractele pe care legea fiscală RO le cere păstrate 10 ani).
- Identificatori: nume, email, telefon, oraș, CNP (când aplicabil pentru contract)
- Date elev: progres, lecții, prezență, fișiere uploadate
- Date financiare: plăți, abonamente, facturi (NU stocăm date complete de card — Stripe)
- Date tutore legal (pentru minori): nume, contact, semnătură contract
- Date tehnice: IP, agent browser, audit log acces
Owner-i de școală, administratori, profesori, elevi (inclusiv minori — cu acordul tutorelui), părinți / tutori legali.
3. Obligațiile noastre ca procesator
Prelucrăm datele DOAR conform instrucțiunilor tale documentate (acest DPA + setările contului).
Asigurăm confidențialitate: angajații și colaboratorii cu acces semnează NDA.
Implementăm măsuri tehnice și organizatorice adecvate (vezi Anexa A — Măsuri de securitate).
Te asistăm să răspunzi la cereri ale persoanelor vizate (acces, rectificare, ștergere, portabilitate) în maxim 7 zile lucrătoare.
Te asistăm să respecți Art. 32-36 GDPR (securitate, breach notification, DPIA).
Te notificăm într-un breach în maxim 24 de ore de la confirmare.
La încetarea contractului, ștergem sau returnăm datele în 30 zile (la alegerea ta).
Permitem audit anual la cerere (rezonabil notificat).
4. Sub-procesatori autorizați
Folosim sub-procesatori pentru hosting, email, plăți, monitorizare. Toți au DPA semnat cu noi și sunt în UE sau certificați conform standardelor UE (SCC + Data Privacy Framework). Te informăm cu 30 zile înainte de orice sub-procesator nou și ai dreptul să te opui.
| Sub-procesator | Scop | Locație |
|---|---|---|
| Supabase Inc. | Bază de date, autentificare, storage | EU — Frankfurt |
| Vercel Inc. | Hosting și CDN | EU regions |
| Resend Inc. | Email transactional | EU regions |
| Stripe Payments Europe Ltd. | Procesare plăți (când e activat) | Irlanda — UE |
| PostHog Inc. | Analytics produs (numai cu consimțământ) | EU — Frankfurt |
| Google Ireland Ltd. (Google Analytics / Firebase) | Analytics web și aplicații mobile (numai cu consimțământ) | UE și infrastructură globală, cu garanții contractuale GDPR |
| Sentry GmbH | Detectare erori tehnice | EU — Frankfurt |
5. Drepturile tale ca operator
- Audit: O dată pe an, gratuit. Mai des sau cu auditor terț — costul tău, notificare 30 zile.
- Export complet date: JSON sau CSV, livrat în maxim 7 zile.
- Ștergere la încetare: 30 zile după închiderea contului. Confirmare scrisă la cerere.
- Modificare instrucțiuni: Notificare scrisă suficientă; aplicăm imediat.
- Suspendare: În caz de breach grav, ne poți cere să suspendăm prelucrarea până la rezolvare.
6. Anexa A — Măsuri de securitate
Implementăm măsuri tehnice și organizatorice conform Art. 32 GDPR pentru a asigura un nivel de securitate adecvat riscului:
Criptare TLS 1.3 pentru toate datele în tranzit
Criptare AES-256 pentru datele în repaus
Parole hash-uite cu bcrypt; niciodată stocate în clar
Row-Level Security (RLS) pe Supabase — izolare strictă pe tenant
Backup zilnic automat, retenție 30 zile
Acces logat și auditat la nivel de bază de date
Multi-factor authentication pentru toate conturile interne
Reviziuni periodice de securitate a codului prin code review obligatoriu
7. Transfer extra-UE
Stocarea principală e în UE (Frankfurt). Pentru sub-procesatori cu componente non-UE (ex. Stripe, Sentry), transferurile se fac doar în baza Standard Contractual Clauses (SCC) aprobate de Comisia Europeană (Decision 2021/914) și a EU-US Data Privacy Framework.
SCC-urile complete și DPA-urile cu sub-procesatorii sunt disponibile la cerere prin email la contact@tonetrack.ro.
8. Durată și încetare
Intră în vigoare la momentul în care creezi contul ToneTrack și începi să adaugi date despre persoane vizate (elevi, profesori).
Rămâne aplicabil pe toată durata abonamentului tău.
La încetare (anulare cont, neplată, expirare): te notificăm pe email, ai 30 zile să exporți datele, după care le ștergem complet (cu excepția obligațiilor legale fiscale — facturi 10 ani).
Ai nevoie de DPA semnat?
Pentru școlile mai mari sau pentru audit-uri interne, semnăm DPA-ul cu semnătură electronică (SES) și ți-l trimitem PDF în 48h. Gratuit.