Acord de Prelucrare a Datelor (DPA) — Pulse Analytics
Versiunea 1.1 · În vigoare de la 14 septembrie 2026 · Actualizare editorială: 15 septembrie 2026 (am adăugat sediul social; drepturile și obligațiile nu s-au schimbat) · Anexă la Termenii și Condițiile Pulse Analytics, acceptată odată cu aceștia la crearea contului.
Încheiat între:
- Operator: Clientul — titularul contului Pulse Analytics, identificat prin datele contului („Clientul"), și
- Persoană împuternicită: VISUAL-FIX DESIGNS S.R.L., J30/53/2021, CUI RO36987744, Str. Lucian Blaga, camera nr. 1, bl. CU4, ap. 6, mun. Satu Mare, jud. Satu Mare, România („Boostetic"),
în conformitate cu art. 28 din Regulamentul (UE) 2016/679 („GDPR").
1. Obiect și durată
1.1. Boostetic prelucrează date cu caracter personal în numele Clientului în măsura necesară furnizării serviciului Pulse Analytics, conform Termenilor. Detaliile prelucrării sunt în Anexa 1.
1.2. Durata: pe durata contractului principal, plus perioada de ștergere din clauza 9.
2. Instrucțiunile Clientului
2.1. Boostetic prelucrează datele numai pe instrucțiunile documentate ale Clientului. Instrucțiunile inițiale sunt: Termenii, prezentul DPA și configurările făcute de Client în cont (site-uri adăugate, retenție, funcții activate). Instrucțiuni suplimentare se transmit la support@boostetic.com.
2.2. Boostetic informează Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alt drept aplicabil, și poate suspenda executarea ei până la clarificare.
2.3. Excepție: prelucrările impuse de dreptul UE sau intern aplicabil Boostetic — caz în care Clientul este informat înainte, dacă legea nu interzice informarea.
3. Confidențialitate
Persoanele autorizate de Boostetic să prelucreze datele (personal, colaboratori) sunt supuse unor obligații de confidențialitate contractuale sau legale.
4. Securitatea prelucrării (Art. 32)
Boostetic implementează măsurile tehnice și organizatorice din Anexa 2 și le menține la zi față de riscuri. Măsurile pot fi îmbunătățite în timp, fără a reduce nivelul general de protecție.
5. Sub-procesatori
5.1. Clientul autorizează în mod general utilizarea sub-procesatorilor, cu lista curentă în Anexa 3.
5.2. Boostetic notifică prin email orice adăugare sau înlocuire cu minimum 30 de zile înainte. Clientul poate obiecta justificat în acest termen; dacă nu se găsește o soluție rezonabilă, Clientul poate rezilia contractul cu efect imediat pentru site-urile afectate.
5.3. Boostetic impune fiecărui sub-procesator, prin contract, obligații de protecție a datelor echivalente cu cele din prezentul DPA și rămâne pe deplin răspunzător față de Client pentru sub-procesatori.
6. Asistență pentru drepturile persoanelor vizate
6.1. Ținând cont de natura prelucrării, Boostetic asistă Clientul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate (acces, ștergere, opoziție etc.).
6.2. Dacă o persoană vizată se adresează direct Boostetic în legătură cu un site al Clientului, Boostetic redirecționează cererea către Client fără întârzieri nejustificate și nu îi răspunde pe fond fără instrucțiuni, cu excepția obligațiilor legale proprii.
6.3. Notă privind natura datelor: datele colectate sunt pseudonimizate prin proiectare (fără IP în clar, fără conținut de formulare); identificarea directă a unei persoane vizate în date este, de regulă, imposibilă pentru Boostetic — art. 11 GDPR se aplică în consecință.
7. Notificarea încălcărilor de securitate
Boostetic notifică Clientul fără întârzieri nejustificate, dar nu mai târziu de 48 de ore de la data la care a luat cunoștință de o încălcare a securității datelor prelucrate pentru Client, furnizând informațiile prevăzute la art. 33(3) GDPR pe măsură ce devin disponibile, pentru ca Clientul să își poată îndeplini obligația de notificare la ANSPDCP în 72 de ore, dacă e cazul.
8. Asistență pentru DPIA și consultare prealabilă
La cerere, Boostetic furnizează Clientului informațiile rezonabil necesare pentru evaluări de impact (art. 35) și consultări prealabile (art. 36), în măsura în care privesc prelucrarea din prezentul DPA.
9. Ștergerea și returnarea datelor
9.1. Pe durata contractului, Clientul își poate exporta datele din cont și poate șterge site-uri sau date individuale oricând.
9.2. La încetarea contractului, Boostetic șterge toate datele prelucrate pentru Client în cel mult 30 de zile, cu excepția datelor a căror păstrare este impusă de lege. La cererea Clientului transmisă înainte de încetare, datele se exportă într-un format uzual înainte de ștergere.
9.3. Copiile de siguranță se suprascriu în ciclul normal de rotație (max. 35 de zile după ștergere).
10. Audit
10.1. Boostetic pune la dispoziția Clientului informațiile necesare pentru a demonstra conformitatea cu art. 28 (documentația de securitate, prezentul DPA, lista sub-procesatorilor).
10.2. Clientul poate efectua un audit (direct sau printr-un terț care nu e concurent al Boostetic), maximum o dată pe an, cu notificare de 30 de zile, în timpul programului de lucru, fără a perturba operarea serviciului și pe cheltuiala sa. Constatările sunt confidențiale.
11. Răspundere și ordine de prevalență
Răspunderea sub prezentul DPA urmează regimul și plafonul din Termeni, cu excepțiile impuse de GDPR (art. 82). În caz de conflict între DPA și Termeni în materie de protecția datelor, prevalează DPA.
Anexa 1 — Detaliile prelucrării (art. 28(3) / art. 30)
- Obiectul: analiza comportamentului vizitatorilor pe site-urile Clientului (statistici, heatmaps, conversii, teste A/B, rapoarte).
- Natura și scopul: colectare prin script, stocare, agregare, afișare în panou și în rapoarte partajate de Client; ștergere conform retenției.
- Categorii de persoane vizate: vizitatorii site-urilor Clientului; după caz, clienții finali ai Clientului (la magazinele online, prin pixelul de comandă).
- Categorii de date: date de utilizare pseudonimizate (pagini, referrer, tip dispozitiv/browser/limbă, țară/județ derivate offline din IP fără stocarea IP-ului, durată activă, scroll, coordonate de click/mișcare, textul vizibil al elementelor apăsate); identificator efemer de vizitator (hash zilnic ireversibil); la magazine: număr comandă, valoare, monedă, produse (fără numele sau adresa cumpărătorului).
- Date speciale (art. 9): nu se colectează prin proiectare; Clientul se obligă să nu instrumenteze colectarea lor.
- Durata: retenția configurată de Client + clauza 9.
Anexa 2 — Măsuri tehnice și organizatorice (TOMs)
- Criptare în tranzit (TLS) pentru colectare, panou și rapoarte.
- Pseudonimizare prin proiectare: IP-urile nu se stochează în clar (doar hash cu sare; sare rotită periodic), identificatori de vizitator efemeri, refuzul citirii conținutului din câmpurile de formular, filtrarea traficului de boți.
- Găzduire în centre de date din UE; acces fizic gestionat de furnizorul de găzduire (Anexa 3).
- Controlul accesului: autentificare pe cont; acces administrativ la infrastructură limitat la personalul strict necesar, pe bază de credențiale individuale.
- Separarea datelor între clienți la nivel logic (chei de site distincte).
- Copii de siguranță periodice și proceduri de restaurare testate.
- Jurnalizare tehnică pentru securitate; retenție limitată a jurnalelor.
- Proces de gestionare a incidentelor cu notificare conform clauzei 7.
- Revizuirea periodică a măsurilor și a sub-procesatorilor.
Anexa 3 — Sub-procesatori autorizați la data versiunii
| Sub-procesator | Serviciu | Locația prelucrării |
|---|---|---|
| Hostriver (România) — găzduire și stocarea datelor | găzduire web și baze de date | Uniunea Europeană (România) |
| Brevo (Sendinblue SAS, Franța) — emailuri tranzacționale | trimiterea emailurilor de serviciu | UE |
| Stripe Payments Europe, Ltd. (Irlanda) — procesare plăți și facturare | procesarea plăților (datele de card nu trec prin Boostetic) | UE (Stripe poate transfera date către Stripe, Inc., SUA, în baza clauzelor contractuale standard și a Cadrului de Protecție a Datelor UE-SUA) |
| Dropbox International Unlimited Company (Irlanda) / Dropbox, Inc. (SUA) — copii de siguranță | stocarea arhivelor de backup ale serverului, în afara acestuia | Datele pot fi stocate în SUA; transfer în baza Cadrului de Protecție a Datelor UE-SUA (Dropbox, Inc. certificată) și a clauzelor contractuale standard |
Lista curentă se publică la https://boostetic.com/pulse-analytics/subprocesatori și se notifică conform clauzei 5.