# Acord de Prelucrare a Datelor (Data Processing Agreement)

**În conformitate cu Articolul 28 din Regulamentul (UE) 2016/679 (GDPR)**

Versiune: 1.0 · Ultima actualizare: 30 aprilie 2026

---

## Părțile

### Operator (Controller)

- Denumire: ____________________________________
- CUI / CIF: __________________________________
- Sediu social: ________________________________
- Reprezentant legal: __________________________
- Email contact GDPR: __________________________

În continuare denumită „**Școala**".

### Procesator (Processor)

- Denumire: **FRUIT CREATIVE S.R.L.**
- CUI: **RO39066744**
- Sediu social: România
- Email contact GDPR / DPO: **contact@tonetrack.ro**
- Operează platforma: **ToneTrack** (https://www.tonetrack.ro)

În continuare denumită „**ToneTrack**".

---

## 1. Obiectul acordului

Acest acord (DPA) reglementează prelucrarea datelor cu caracter personal de către
ToneTrack, în calitate de procesator, în numele Școlii, în calitate de operator,
în contextul utilizării serviciilor ToneTrack.

## 2. Durata

DPA-ul este aplicabil pe întreaga durată a contractului de utilizare a platformei
ToneTrack, plus 30 de zile pentru export final și ștergerea datelor.

## 3. Natura și scopul prelucrării

### Scop

Furnizarea serviciilor ToneTrack: gestionare elevi, programări, plăți, prezență,
contracte, feedback, comunicare profesor-elev-părinte.

### Categorii de date

| Categorie | Exemple |
|---|---|
| Identificatori | nume, email, telefon, oraș, CNP (când aplicabil) |
| Date elev | progres, lecții, prezență, fișiere uploadate |
| Date financiare | plăți, abonamente, facturi |
| Date tutore (minori) | nume, contact, semnătură contract |
| Date tehnice | IP, browser agent, audit log |

### Categorii de persoane vizate

Owner-i de școală, administratori, profesori, elevi (inclusiv minori cu acord
tutore), părinți / tutori legali.

## 4. Obligațiile ToneTrack ca procesator

ToneTrack se obligă să:

1. Prelucreze datele **doar conform instrucțiunilor documentate** ale Școlii (DPA + setări cont).
2. Asigure confidențialitatea: angajații și colaboratorii cu acces semnează NDA.
3. Implementeze măsuri tehnice și organizatorice adecvate (Anexa A).
4. Asiste Școala să răspundă la cereri ale persoanelor vizate (acces, rectificare,
   ștergere, portabilitate) în maxim **7 zile lucrătoare**.
5. Asiste Școala să respecte Art. 32-36 GDPR (securitate, breach notification, DPIA).
6. Notifice Școala despre orice breach în maxim **24 de ore** de la confirmare.
7. La încetare, șteargă sau returneze datele în 30 de zile (la alegerea Școlii).
8. Permită audit anual la cerere, cu notificare rezonabilă.

## 5. Sub-procesatori autorizați

Școala autorizează utilizarea următorilor sub-procesatori:

| Sub-procesator | Scop | Locație |
|---|---|---|
| Supabase Inc. | Bază de date, autentificare, storage | EU — Frankfurt |
| Vercel Inc. | Hosting și CDN | EU regions |
| Resend Inc. | Email transactional | EU regions |
| Stripe Payments Europe Ltd. | Procesare plăți (când e activat) | Irlanda — UE |
| PostHog Inc. | Analytics produs (cu consimțământ) | EU — Frankfurt |
| Sentry GmbH | Detectare erori tehnice | EU — Frankfurt |

ToneTrack notifică Școala cu **30 zile înainte** de orice modificare a listei de
sub-procesatori. Școala se poate opune motivat.

## 6. Drepturile Școlii ca operator

- **Audit:** o dată pe an, gratuit. Mai des sau cu auditor terț — costul Școlii.
- **Export complet date:** JSON sau CSV, livrat în maxim 7 zile.
- **Ștergere la încetare:** 30 zile după închiderea contului. Confirmare scrisă la cerere.
- **Modificare instrucțiuni:** notificare scrisă suficientă; aplicăm imediat.
- **Suspendare:** în caz de breach grav, suspendăm prelucrarea până la rezolvare.

## 7. Transfer extra-UE

Stocarea principală este în UE. Pentru sub-procesatori cu componente non-UE (Stripe,
Sentry), transferurile se fac doar în baza:
- **Standard Contractual Clauses (SCC)** aprobate de Comisia Europeană (Decision 2021/914)
- **EU-US Data Privacy Framework** (când aplicabil)

## 8. Răspundere și penalități

Conform Art. 82 GDPR. Fiecare parte răspunde pentru proprii angajați și sub-procesatori.
Daunele directe sunt plafonate la 12 luni de abonament ToneTrack, exceptând cazurile de
neglijență gravă sau intenție (unde plafonul nu se aplică).

## 9. Încetare

DPA-ul încetează automat la sfârșitul contractului ToneTrack. Articolele referitoare la
confidențialitate, ștergere date, audit și răspundere supraviețuiesc încetării.

## 10. Lege aplicabilă și jurisdicție

Legea română. Litigiile se soluționează amiabil; în lipsă, instanțele competente din
România.

---

## Anexa A — Măsuri tehnice și organizatorice

În conformitate cu Art. 32 GDPR, ToneTrack implementează:

### Securitate tehnică

- Criptare TLS 1.3 pentru toate datele în tranzit
- Criptare AES-256 pentru datele în repaus
- Parole hash-uite cu bcrypt; niciodată stocate în clar
- Row-Level Security (RLS) pe baza de date — izolare strictă pe tenant
- Multi-factor authentication pentru toate conturile interne ToneTrack
- Backup zilnic automat, retenție 30 zile
- Reviziuni periodice de securitate prin code review obligatoriu

### Securitate organizațională

- Acces minim necesar (principle of least privilege)
- NDA semnat de toți angajații și colaboratorii cu acces la date
- Loguri de acces auditate
- Politici interne pentru gestionare incidente
- Training periodic securitate pentru echipă

---

## Semnături

**Pentru Operator (Școala):**

Nume: ____________________________________
Funcție: __________________________________
Data: ____________________________________
Semnătură: ________________________________

**Pentru Procesator (ToneTrack):**

Nume: Mihail Marincea
Funcție: Administrator FRUIT CREATIVE S.R.L.
Data: ____________________________________
Semnătură: ________________________________

---

*Pentru întrebări sau clarificări: contact@tonetrack.ro*
