Acord de Prelucrare a Datelor (DPA)

Ultima actualizare: 22 iulie 2026

Prezentul Acord de Prelucrare a Datelor (DPA) face parte din relația contractuală dintre Firma Client (Operator) și APPVECTO S.R.L. (furnizor Vecto HR, împuternicit GDPR), pentru utilizarea platformei SaaS Vecto HR.

1. Părțile contractante

Operatorul de date este Compania Client — organizația care creează contul și utilizează aplicația Vecto HR pentru administrarea resurselor umane, denumită în continuare Operator.

Împuternicitul este APPVECTO S.R.L., CUI 54906519, sediu: Strada Agricultorilor nr. 18, Subsol Tehnic, Spațiu Tehnic 2, 707085 Lunca Cetățuii, Iași, România, care prelucrează date cu caracter personal exclusiv în numele și conform instrucțiunilor Operatorului, în sensul Regulamentului (UE) 2016/679 (GDPR). Contact: contact@appvecto.com, suport: support@appvecto.com.

2. Obiectul și durata

Prelucrarea are loc prin platforma Vecto HR, în scopul administrării resurselor umane: evidența angajaților, salarizare, pontaj, documente de personal, rapoarte, SSM și funcționalități conexe.

Durata prelucrării corespunde perioadei de abonament activ și, după caz, perioadei de arhivare impuse de lege sau de instrucțiunile documentate ale Operatorului.

3. Tipuri de date și categorii de persoane vizate

  • date de identificare (nume, prenume, CNP, serie și număr act identitate);
  • date de contact (adresă, telefon, e-mail);
  • date bancare (IBAN, bancă) pentru plata salariilor;
  • date profesionale (funcție, departament, salariu, vechime, pontaj);
  • date medicale doar în măsura necesară SSM (avize medicale, fișe de aptitudine), la instrucțiunea Operatorului;
  • persoane vizate: angajați, colaboratori, utilizatori autorizați ai Operatorului.

4. Instrucțiuni documentate

Împuternicitul prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv prin configurarea organizației în aplicație, Termenii și Condițiile, prezentul DPA și solicitările scrise rezonabile.

Dacă Împuternicitul consideră că o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor, va informa Operatorul fără întârziere nejustificată.

5. Confidențialitate

Împuternicitul se asigură că personalul autorizat să prelucreze date respectă confidențialitatea sau este supus unei obligații legale corespunzătoare de confidențialitate.

6. Măsuri tehnice și organizatorice

  • criptare AES-256-GCM pentru date sensibile selectate (ex. CNP, IBAN), unde este utilizată în implementare;
  • control acces bazat pe roluri (RBAC) și izolare multi-tenant între organizații;
  • sesiuni autentificate (cookie-uri httpOnly) și protecție CSRF;
  • jurnal de audit pentru acțiuni relevante de securitate și conformitate;
  • backup-uri periodice conform configurației tehnice a platformei.

7. Sub-împuterniciți

Operatorul autorizează în general utilizarea sub-împuterniciților enumerați mai jos, cu obligații contractuale echivalente privind protecția datelor. Împuternicitul va informa Operatorul despre modificări materiale ale listei, prin actualizarea documentației sau notificare rezonabilă, după caz.

  • Stripe — procesare plăți și gestionare abonamente;
  • Vercel — găzduire aplicație;
  • Neon — bază de date PostgreSQL;
  • Cloudflare R2 — stocare fișiere (documente, backup-uri);
  • Resend — livrare e-mail tranzacțional implicită a platformei.
  • Un furnizor de e-mail configurat de Operator (SMTP) poate fi utilizat pentru notificări; este ales și administrat de Operator.

8. Transferuri internaționale

Anumiți sub-împuterniciți pot prelucra date în afara Spațiului Economic European, în funcție de infrastructura utilizată. Atunci când este necesar, transferurile se bazează pe garanții adecvate conform Capitolului V GDPR (de exemplu clauze contractuale standard sau alte mecanisme permise), conform contractelor, DPA-urilor și documentației furnizorilor aplicabile. Împuternicitul nu garantează un anumit mecanism pentru fiecare furnizor fără confirmare documentară.

9. Asistență pentru drepturile persoanelor vizate

Împuternicitul acordă asistență rezonabilă Operatorului pentru îndeplinirea obligațiilor privind solicitările persoanelor vizate (acces, rectificare, ștergere etc.), în măsura în care este fezabil tehnic și în limita funcționalităților platformei.

Solicitările adresate direct Împuternicitului vor fi redirecționate către Operator, cu excepția cazului în care legea sau acordul permit răspunsul direct.

10. Incidente și încălcări de securitate

Împuternicitul notifică Operatorul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele prelucrate în numele Operatorului, cu informațiile disponibile pentru a permite Operatorului să își îndeplinească obligațiile legale.

11. Ștergere, returnare și export

La încetarea contractului sau la instrucțiunea documentată a Operatorului, Împuternicitul șterge sau returnează datele, cu excepția categoriilor aflate în retenție confirmată, LEGAL_REVIEW_REQUIRED sau legal hold ACTIV.

Datele temporare și de acces eligibile pot fi șterse imediat; documentele contabile folosesc formula confirmată 1 iulie + 5 ani numai dacă sunt clasificate astfel. Închiderea organizației poate rămâne RETAINED_LEGAL sau PARTIAL_FAILED până la verificarea etapelor R2, Stripe, email și backup.

Backupurile nu sunt șterse selectiv în mijlocul ciclului; expirarea urmează politica aprobată, iar restaurarea reaplică tombstone-urile GDPR înainte ca aplicația să fie utilizabilă.

Notificările art. 19 către destinatari sunt înregistrate în stageResults pe GdprRequest existent (fără registru duplicat). Copiile din inbox-ul destinatarilor terți pot fi în afara controlului tehnic — documentate ca atare.

Dacă Operatorul nu răspunde la EMPLOYEE_ERASURE, Împuternicitul escaladează și păstrează WAITING_CONTROLLER / RETAINED_LEGAL — nu șterge automat datele HR.

Operatorul poate exporta datele prin funcționalitățile platformei înainte de încetare.

12. Audit și cooperare

Operatorul poate solicita informații necesare pentru a demonstra conformitatea GDPR. Auditurile on-site sau accesul extins la sisteme se efectuează în condiții rezonabile, cu preaviz, ținând cont de securitatea altor clienți și a infrastructurii.

13. Răspundere

Răspunderea părților în materie de protecție a datelor este guvernată de Termenii și Condițiile și de legea aplicabilă. Nimic din prezentul DPA nu limitează drepturile persoanelor vizate sau obligațiile imperativ prevăzute de GDPR.

14. Acceptare electronică

Prezentul acord este acceptat electronic de Operator la înregistrarea în aplicație, prin bifarea obligatorie a căsuței de acceptare a DPA. Data și identificatorul utilizatorului sunt înregistrate în câmpurile dpaAcceptedAt și dpaAcceptedBy ale organizației.

15. Documente conexe

Pentru detalii suplimentare despre confidențialitate, termeni și drepturile persoanelor vizate, consultați Politica de Confidențialitate, Termeni și condiții și Drepturi GDPR.

Document actualizat la 22 iulie 2026. Pentru întrebări privind prelucrarea la nivel de platformă: contact@appvecto.com. Pentru datele angajaților, contactați administratorul HR al organizației.

Politica de Confidențialitate · Termeni și condiții · Drepturi GDPR · Acord DPA ·

Acord de Prelucrare a Datelor (DPA) | Vecto HR | Vecto HR