REGULAMENTUL (UE) 2016/679 AL PARLAMENTULUI EUROPEAN ȘI AL CONSILIULUI privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date (denumit în continuare: Regulamentul sau GDPR) impune Operatorului să ia măsuri adecvate pentru a furniza persoanei vizate toate informațiile referitoare la prelucrarea datelor cu caracter personal într-o formă concisă, transparentă, inteligibilă și ușor accesibilă, utilizând un limbaj clar și simplu, precum și să faciliteze exercitarea drepturilor persoanei vizate.
Obligația de a informa în prealabil persoana vizată este prevăzută și de Legea CXII din 2011 privind autodeterminarea informațională și libertatea informației (Infotv.). Prin informațiile de mai jos ne îndeplinim această obligație legală.
Capitolul I – Identitatea operatorului
Emitentul acestei notificări și, în același timp, Operatorul:
- Denumirea societății: ErdSoft Hungary Kft.
- Sediu social: 6720 Szeged, Kígyó utca 4., Ungaria
- Număr de înregistrare: 06-09-030198 (Registrul Comerțului de pe lângă Tribunalul Szeged)
- Cod fiscal: 32725458-2-06 (cod TVA UE: HU32725458)
- Reprezentant: Erdudac Dániel, director general
- Adresă de e-mail: [email protected]
- Site web: sellvio.com
(denumit în continuare: Companie)
Capitolul II – Identitatea persoanelor împuternicite
Persoană împuternicită: o persoană fizică sau juridică, o autoritate publică, o agenție sau orice alt organism care prelucrează date cu caracter personal în numele operatorului (Articolul 4 alineatul (8) din Regulament). Implicarea unei persoane împuternicite nu necesită consimțământul prealabil al persoanei vizate, dar aceasta trebuie informată. În consecință, furnizăm următoarele informații:
1. Furnizorul de servicii IT al Societății
Pentru întreținerea și administrarea site-ului său, Compania apelează la o persoană împuternicită care asigură serviciile IT (găzduirea) și care, în acest context – pe durata contractului încheiat cu aceasta –, prelucrează datele cu caracter personal furnizate pe site; operațiunea efectuată constă în stocarea datelor cu caracter personal pe server.
- Denumirea societății: ErdSoft Hungary Kft.
- Sediu social: 6720 Szeged, Kígyó utca 4., Ungaria
- Număr de înregistrare: 06-09-030198 (Registrul Comerțului de pe lângă Tribunalul Szeged)
- Cod fiscal: 32725458-2-06 (cod TVA UE: HU32725458)
- Reprezentant: Erdudac Dániel
- Adresă de e-mail: [email protected]
Capitolul III – Asigurarea legalității prelucrării
1. Prelucrarea în temeiul consimțământului persoanei vizate
(1) Dacă Societatea intenționează să efectueze prelucrarea în temeiul consimțământului, consimțământul persoanei vizate pentru prelucrarea datelor sale cu caracter personal trebuie solicitat cu conținutul și informațiile prevăzute în formularul de solicitare a datelor specificat în politica de prelucrare a datelor.
(2) Consimțământul include și bifarea de către persoana vizată a unei căsuțe relevante la vizitarea site-ului Societății, efectuarea unor setări tehnice relevante la utilizarea serviciilor societății informaționale, precum și orice altă declarație sau acțiune care indică în mod clar, în contextul dat, acordul persoanei vizate cu privire la prelucrarea avută în vedere a datelor sale cu caracter personal. Tăcerea, o căsuță bifată în prealabil sau inactivitatea nu constituie consimțământ.
(3) Consimțământul acoperă toate activitățile de prelucrare efectuate în același scop sau în aceleași scopuri. În cazul în care prelucrarea servește mai multe scopuri deodată, consimțământul trebuie acordat pentru toate scopurile prelucrării.
(4) În cazul în care persoana vizată își dă consimțământul în cadrul unei declarații scrise care se referă și la alte aspecte (de exemplu, încheierea unui contract de vânzare sau de prestări servicii), cererea de consimțământ trebuie prezentată într-un mod care se distinge clar de celelalte aspecte, într-o formă inteligibilă și ușor accesibilă, utilizând un limbaj clar și simplu. Orice parte a unei declarații care conține consimțământul persoanei vizate și care încalcă Regulamentul nu este obligatorie.
(5) Societatea nu poate condiționa încheierea sau executarea unui contract de acordarea consimțământului pentru prelucrarea unor date cu caracter personal care nu sunt necesare pentru executarea contractului.
(6) Retragerea consimțământului trebuie să fie la fel de simplă ca acordarea acestuia.
(7) Dacă datele cu caracter personal au fost înregistrate cu consimțământul persoanei vizate, operatorul poate – cu excepția cazului în care legea prevede altfel – să prelucreze datele înregistrate în scopul îndeplinirii unei obligații legale care îi revine, fără un consimțământ separat suplimentar și chiar după ce persoana vizată și-a retras consimțământul.
(8) Site-ul nu colectează date de la minori (persoane sub 16 ani). Dacă totuși acest lucru se întâmplă, aceste date sunt șterse fără întârziere.
2. Prelucrarea în temeiul îndeplinirii unei obligații legale
(1) În cazul prelucrării întemeiate pe o obligație legală, categoriile de date care pot fi prelucrate, scopul prelucrării, perioada de stocare și destinatarii sunt reglementate de dispozițiile legislației aplicabile.
(2) Prelucrarea în temeiul îndeplinirii unei obligații legale este independentă de consimțământul persoanei vizate, întrucât prelucrarea este stabilită prin lege. Înainte de începerea prelucrării, persoana vizată trebuie informată că prelucrarea este obligatorie și trebuie informată clar și detaliat cu privire la toate aspectele legate de prelucrarea datelor sale, în special scopul și temeiul juridic al prelucrării, persoana îndreptățită să efectueze prelucrarea, durata prelucrării și cine poate accesa datele. Informarea trebuie să acopere și drepturile persoanei vizate în legătură cu prelucrarea, precum și căile de atac disponibile.
3. Facilitarea exercitării drepturilor persoanei vizate
În toate activitățile sale de prelucrare, Compania este obligată să asigure exercitarea drepturilor persoanei vizate.
Capitolul IV – Prelucrarea datelor vizitatorilor pe site-ul Societății; informații despre utilizarea cookie-urilor
1. Vizitatorii site-ului trebuie informați pe site cu privire la utilizarea cookie-urilor și – cu excepția cookie-urilor de sesiune indispensabile din punct de vedere tehnic – trebuie solicitat consimțământul acestora.
2. Informații generale despre cookie-uri
2.1. Un cookie este o informație pe care site-ul vizitat o trimite browserului vizitatorului (sub formă de nume–valoare de variabilă) pentru a fi stocată, astfel încât același site să își poată încărca ulterior conținutul. Un cookie poate avea o perioadă de valabilitate: poate fi valabil până la închiderea browserului sau chiar pe termen nelimitat. Browserul trimite aceste date către server și în cadrul solicitărilor HTTP(S) ulterioare.
2.2. Scopul cookie-urilor este de a permite site-ului să marcheze utilizatorul (de exemplu, faptul că s-a autentificat) și să îl trateze în consecință ulterior. Riscul este că utilizatorul nu este întotdeauna conștient de acest lucru și că acest mecanism poate permite operatorului site-ului sau altui furnizor de servicii (de exemplu, Facebook, Google Analytics) să urmărească utilizatorul și să îi creeze un profil; în acest caz, conținutul cookie-ului poate fi considerat dată cu caracter personal.
2.3. Tipuri de cookie-uri:
- Cookie-uri de sesiune indispensabile din punct de vedere tehnic: fără acestea site-ul nu ar funcționa; sunt necesare pentru identificarea utilizatorului (de ex. gestionarea autentificării, adăugarea în coș). De regulă implică stocarea unui identificator de sesiune, restul datelor fiind stocate pe server.
- Cookie-uri de funcționalitate: rețin alegerile utilizatorului, de exemplu forma în care dorește să vizualizeze site-ul.
- Cookie-uri de performanță: colectează informații despre comportamentul utilizatorului în cadrul site-ului, timpul petrecut acolo și clicurile sale. Sunt de regulă aplicații terțe (de ex. Google Analytics, Google Ads) și pot crea profiluri ale vizitatorului.
Informații despre cookie-urile Google Analytics găsești aici: developers.google.com, iar despre cookie-urile Google Ads aici: support.google.com.
2.4. Acceptarea utilizării cookie-urilor nu este obligatorie. Setările browserului pot fi modificate astfel încât sistemul să respingă toate cookie-urile sau să semnaleze primirea unui cookie. Majoritatea browserelor acceptă implicit cookie-urile în mod automat, dar acest lucru poate fi schimbat. Informații despre setările de cookie-uri ale celor mai populare browsere găsești pe paginile următoare:
- Google Chrome: support.google.com
- Firefox: support.mozilla.org
- Microsoft Edge: support.microsoft.com
- Safari: support.apple.com
Reține că anumite funcții sau servicii ale site-ului nu funcționează corect fără cookie-uri.
3. Informații despre cookie-urile utilizate pe site-ul Societății și despre datele generate în timpul unei vizite
3.1. Categoriile de date prelucrate în timpul unei vizite: în timpul utilizării site-ului, site-ul Societății poate înregistra și prelucra următoarele date despre vizitator și despre dispozitivul folosit pentru navigare: adresa IP a vizitatorului, tipul browserului, caracteristicile sistemului de operare al dispozitivului folosit pentru navigare (setarea de limbă), momentul vizitei, (sub)pagina, funcția sau serviciul vizitat și clicurile. Păstrăm aceste date maximum 90 de zile și le folosim în principal pentru investigarea incidentelor de securitate.
3.2.1. Cookie-uri de sesiune indispensabile din punct de vedere tehnic. Scopul prelucrării este asigurarea funcționării corespunzătoare a site-ului: aceste cookie-uri sunt necesare pentru ca vizitatorii să navigheze pe site și să îi utilizeze funcțiile fără probleme, inclusiv memorarea acțiunilor efectuate de vizitator pe paginile respective sau identificarea unui utilizator autentificat pe durata vizitei. Perioada de prelucrare a acestor cookie-uri acoperă doar vizita curentă a vizitatorului; la încheierea sesiunii sau la închiderea browserului, aceste cookie-uri sunt șterse automat. Temeiul juridic al prelucrării este articolul 13/A alineatul (3) din Legea CVIII din 2001 privind anumite aspecte ale serviciilor de comerț electronic și ale serviciilor societății informaționale (Ekertv.).
3.2.2. Cookie-uri de funcționalitate. Rețin alegerile utilizatorului (de ex. forma în care dorește să vizualizeze site-ul, modul luminos/întunecat). Temeiul juridic al prelucrării este consimțământul vizitatorului; scopul său este creșterea eficienței serviciului și a experienței utilizatorului, precum și utilizarea mai comodă a site-ului.
3.2.3. Cookie-uri de performanță. Colectează informații despre comportamentul utilizatorului în cadrul site-ului, timpul petrecut și clicuri; sunt de regulă aplicații terțe (de ex. Google Analytics, Google Ads). Temeiul juridic al prelucrării este consimțământul persoanei vizate; scopul său este analiza site-ului și transmiterea de oferte publicitare.
Capitolul V – Informații privind drepturile persoanei vizate
Drepturile persoanei vizate pe scurt
- informare transparentă, comunicare și facilitarea exercitării drepturilor persoanei vizate;
- dreptul la informare prealabilă atunci când datele cu caracter personal sunt colectate de la persoana vizată;
- informații atunci când datele nu au fost obținute de la persoana vizată;
- dreptul de acces;
- dreptul la rectificare;
- dreptul la ștergerea datelor („dreptul de a fi uitat”);
- dreptul la restricționarea prelucrării;
- obligația de notificare privind rectificarea, ștergerea și restricționarea;
- dreptul la portabilitatea datelor;
- dreptul la opoziție;
- drepturile legate de procesul decizional automatizat și crearea de profiluri;
- restricții;
- comunicarea unei încălcări a securității datelor cu caracter personal;
- dreptul de a depune o plângere la o autoritate de supraveghere;
- dreptul la o cale de atac judiciară eficientă împotriva unei autorități de supraveghere, a unui operator sau a unei persoane împuternicite.
1. Informare transparentă, comunicare și facilitarea exercitării drepturilor persoanei vizate
Operatorul furnizează persoanei vizate toate informațiile referitoare la prelucrarea datelor cu caracter personal într-o formă concisă, transparentă, inteligibilă și ușor accesibilă, utilizând un limbaj clar și simplu, și facilitează exercitarea drepturilor persoanei vizate. Operatorul informează persoana vizată cu privire la măsurile luate în urma unei cereri fără întârzieri nejustificate și, în orice caz, în termen de o lună de la primirea cererii; acest termen poate fi prelungit cu încă două luni în condițiile prevăzute de Regulament. Dacă operatorul nu ia măsuri, informează persoana vizată cu privire la motive în cel mult o lună, precum și cu privire la posibilitatea de a depune o plângere la o autoritate de supraveghere și de a introduce o cale de atac judiciară. Informațiile și măsurile sunt furnizate gratuit; în cazurile prevăzute de Regulament se poate percepe o taxă. (Articolul 12 din Regulament)
2. Dreptul la informare prealabilă – în cazul în care datele cu caracter personal sunt colectate de la persoana vizată
Persoana vizată are dreptul de a fi informată, înainte de începerea prelucrării, cu privire la faptele și informațiile referitoare la prelucrare: identitatea și datele de contact ale operatorului, datele de contact ale responsabilului cu protecția datelor (dacă există), scopul și temeiul juridic al prelucrării, interesele legitime atunci când prelucrarea se bazează pe interesul legitim, destinatarii datelor cu caracter personal și, după caz, faptul transferului către o țară terță. În interesul unei prelucrări corecte și transparente, persoana vizată trebuie informată și cu privire la perioada de stocare, drepturile sale ca persoană vizată, dreptul de a retrage consimțământul, dreptul de a depune o plângere la o autoritate de supraveghere, temeiul furnizării datelor și consecințele nefurnizării acestora, precum și existența și logica procesului decizional automatizat. (Articolul 13 din Regulament)
3. Informare în cazul în care datele nu au fost obținute de la persoana vizată
Dacă operatorul nu a obținut datele cu caracter personal de la persoana vizată, o informează pe aceasta despre aspectele prevăzute la punctul 2, împreună cu categoriile de date cu caracter personal vizate și sursa datelor, în termen de cel mult o lună de la obținerea datelor – iar în cazul în care datele sunt folosite pentru contactare, cel târziu la momentul primei comunicări, iar dacă datele sunt divulgate altui destinatar, cel târziu la momentul primei divulgări. (Articolul 14 din Regulament)
4. Dreptul de acces al persoanei vizate
Persoana vizată are dreptul de a obține confirmarea faptului că datele sale cu caracter personal sunt sau nu prelucrate și, în caz afirmativ, de a obține acces la datele cu caracter personal și la informațiile aferente. În cazul unui transfer către o țară terță, persoana vizată poate fi informată cu privire la garanțiile prevăzute la articolul 46 din Regulament. Operatorul furnizează persoanei vizate o copie a datelor cu caracter personal care fac obiectul prelucrării; pentru copii suplimentare se poate percepe o taxă rezonabilă bazată pe costurile administrative. (Articolul 15 din Regulament)
5. Dreptul la rectificare
Persoana vizată are dreptul de a obține de la operator, fără întârzieri nejustificate, rectificarea datelor cu caracter personal inexacte care o privesc și, ținând seama de scopurile prelucrării, completarea datelor incomplete. (Articolul 16 din Regulament)
6. Dreptul la ștergere („dreptul de a fi uitat”)
La cererea persoanei vizate, operatorul șterge fără întârzieri nejustificate datele cu caracter personal care o privesc atunci când: datele nu mai sunt necesare pentru scopurile în care au fost colectate; persoana vizată își retrage consimțământul și nu există un alt temei juridic; persoana vizată se opune și nu există motive legitime care să prevaleze; datele au fost prelucrate ilegal; datele trebuie șterse pentru respectarea unei obligații legale; sau datele au fost colectate în legătură cu servicii ale societății informaționale oferite copiilor. Dreptul la ștergere nu poate fi exercitat atunci când prelucrarea este necesară: pentru exercitarea dreptului la liberă exprimare și la informare; pentru respectarea unei obligații legale sau pentru îndeplinirea unei sarcini executate în interes public; din motive de interes public în domeniul sănătății publice; în scopuri de arhivare în interes public, de cercetare științifică ori istorică sau în scopuri statistice; ori pentru constatarea, exercitarea sau apărarea unui drept în instanță. (Articolul 17 din Regulament)
7. Dreptul la restricționarea prelucrării
La cererea persoanei vizate, operatorul restricționează prelucrarea atunci când: persoana vizată contestă exactitatea datelor (pentru o perioadă care permite verificarea exactității); prelucrarea este ilegală, dar persoana vizată solicită restricționarea utilizării în locul ștergerii; operatorul nu mai are nevoie de date, însă persoana vizată i le solicită pentru constatarea unui drept în instanță; sau persoana vizată s-a opus prelucrării (până la verificarea faptului dacă motivele legitime ale operatorului prevalează asupra celor ale persoanei vizate). În cazul în care prelucrarea este restricționată, datele pot fi prelucrate, cu excepția stocării, doar cu consimțământul persoanei vizate, în legătură cu constatarea unui drept în instanță, pentru protecția drepturilor unei alte persoane sau din motive de interes public important. Persoana vizată trebuie informată înainte de ridicarea restricției. (Articolul 18 din Regulament)
8. Obligația de notificare
Operatorul comunică fiecare rectificare, ștergere sau restricționare a prelucrării fiecărui destinatar căruia i-au fost divulgate datele cu caracter personal, cu excepția cazului în care acest lucru se dovedește imposibil sau presupune eforturi disproporționate. Operatorul informează persoana vizată cu privire la acești destinatari dacă persoana vizată solicită acest lucru. (Articolul 19 din Regulament)
9. Dreptul la portabilitatea datelor
Persoana vizată are dreptul de a primi datele cu caracter personal care o privesc și pe care le-a furnizat operatorului într-un format structurat, utilizat în mod curent și care poate fi citit automat, precum și de a transmite aceste date altui operator, atunci când prelucrarea se bazează pe consimțământ sau pe un contract și se efectuează prin mijloace automate. Persoana vizată poate solicita totodată ca datele să fie transmise direct între operatori. Acest drept nu trebuie să aducă atingere dreptului la ștergere sau drepturilor și libertăților altora. (Articolul 20 din Regulament)
10. Dreptul la opoziție
Persoana vizată are dreptul de a se opune în orice moment, din motive legate de situația sa particulară, prelucrării datelor sale cu caracter personal bazate pe interesul public, îndeplinirea unei sarcini publice sau un interes legitim, inclusiv creării de profiluri. Într-un astfel de caz, operatorul nu mai poate prelucra datele, cu excepția cazului în care demonstrează motive legitime imperioase pentru prelucrare care prevalează asupra intereselor și drepturilor persoanei vizate. Atunci când datele cu caracter personal sunt prelucrate în scopuri de marketing direct, persoana vizată se poate opune în orice moment prelucrării în astfel de scopuri, inclusiv creării de profiluri; dacă persoana vizată se opune, datele nu mai pot fi prelucrate în aceste scopuri. (Articolul 21 din Regulament)
11. Procesul decizional individual automatizat, inclusiv crearea de profiluri
Persoana vizată are dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri, care produce efecte juridice care o privesc sau o afectează în mod similar într-o măsură semnificativă, cu excepția cazului în care decizia este necesară pentru încheierea sau executarea unui contract, este autorizată prin lege sau se bazează pe consimțământul explicit al persoanei vizate. Chiar și în astfel de cazuri, operatorul este obligat să pună în aplicare măsuri corespunzătoare pentru protejarea drepturilor persoanei vizate, incluzând cel puțin dreptul de a obține intervenție umană, de a-și exprima punctul de vedere și de a contesta decizia. (Articolul 22 din Regulament)
12. Restricții
Dreptul Uniunii sau dreptul intern al statului membru care se aplică operatorului sau persoanei împuternicite poate restricționa printr-o măsură legislativă domeniul de aplicare al drepturilor și obligațiilor (articolele 12–22, articolul 34 și articolul 5 din Regulament), cu condiția ca restricția să respecte esența drepturilor și libertăților fundamentale. (Articolul 23 din Regulament)
13. Comunicarea unei încălcări a securității datelor cu caracter personal către persoana vizată
Atunci când o încălcare a securității datelor cu caracter personal este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, operatorul comunică încălcarea persoanei vizate fără întârzieri nejustificate: descrie natura încălcării într-un limbaj clar și simplu, numele și datele de contact ale punctului de contact, consecințele probabile ale încălcării și măsurile luate sau propuse pentru remedierea acesteia. Comunicarea nu este necesară dacă operatorul a implementat măsuri de protecție corespunzătoare (de ex. criptare), dacă a luat măsuri ulterioare prin care se asigură că riscul ridicat nu mai este susceptibil să se materializeze sau dacă comunicarea ar presupune un efort disproporționat – în acest din urmă caz, persoana vizată trebuie informată printr-o comunicare publică. (Articolul 34 din Regulament)
14. Dreptul de a depune o plângere la o autoritate de supraveghere
Persoana vizată are dreptul de a depune o plângere la o autoritate de supraveghere – în special în statul membru în care își are reședința obișnuită, locul de muncă sau locul presupusei încălcări – dacă consideră că prelucrarea datelor cu caracter personal care o privesc încalcă Regulamentul. (Articolul 77 din Regulament) În Ungaria, autoritatea de supraveghere competentă este:
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH – Autoritatea Națională Maghiară pentru Protecția Datelor și Libertatea Informației)
- Adresă: 1055 Budapest, Falk Miksa utca 9–11., Ungaria
- Adresă poștală: 1363 Budapesta, Pf. 9., Ungaria
- Telefon: +36 (1) 391-1400
- E-mail: [email protected]
- Site web: naih.hu
15. Dreptul la o cale de atac judiciară eficientă împotriva unei autorități de supraveghere
Orice persoană fizică sau juridică are dreptul la o cale de atac judiciară eficientă împotriva unei decizii obligatorii din punct de vedere juridic a unei autorități de supraveghere care o privește, precum și în cazul în care autoritatea de supraveghere nu tratează o plângere sau nu informează persoana vizată în termen de trei luni cu privire la evoluția plângerii. Acțiunea trebuie introdusă în fața instanțelor din statul membru în care este stabilită autoritatea de supraveghere. (Articolul 78 din Regulament)
16. Dreptul la o cale de atac judiciară eficientă împotriva unui operator sau a unei persoane împuternicite
Orice persoană vizată are dreptul la o cale de atac judiciară eficientă atunci când consideră că drepturile sale prevăzute de Regulament au fost încălcate ca urmare a prelucrării necorespunzătoare a datelor sale cu caracter personal. Acțiunea poate fi introdusă în fața instanțelor din statul membru în care operatorul sau persoana împuternicită are un sediu ori din statul membru în care persoana vizată își are reședința obișnuită. (Articolul 79 din Regulament)
Datat: Szeged, 1 septembrie 2026
ErdSoft Hungary Kft.
Erdudac Dániel, director general