Acord de procesare a datelor
Ultima actualizare: 28 august 2026
1. Domeniu de aplicare și roluri
Acest Acord de procesare a datelor („DPA”) face parte din Termenii și condițiile dintre Goptimise („Castiva”, „noi”) și agenția sau compania care utilizează Serviciul („Clientul”). Se aplică atunci când, în utilizarea Serviciului, Clientul ne pune să procesăm date cu caracter personal în numele său — de exemplu datele contului social, statisticile de audiență, materialele media și conținutul propriilor clienți ai Clientului.
Pentru aceste date, Clientul este operatorul (sau o persoană împuternicită care acționează pentru propriii clienți), iar Castiva este persoana împuternicită conform art. 28 GDPR. Pentru datele de cont ale utilizatorilor Clientului (autentificare, profil, facturare), Castiva este operator independent, așa cum este descris în Politica de confidențialitate.
2. Obiectul și instrucțiunile
Procesăm datele Clientului doar pentru a furniza, securiza și îmbunătăți Serviciul, așa cum este descris în Termeni, și numai pe baza instrucțiunilor documentate ale Clientului — date prin intermediul Serviciului însuși (conectarea canalelor, compunerea și publicarea postărilor, solicitarea generărilor AI, invitarea membrilor echipei) sau în scris. Îl vom informa pe Client dacă, în opinia noastră, o instrucțiune încalcă legislația privind protecția datelor.
Categorii de date procesate de regulă: identificatori și statistici ale conturilor sociale, conținut publicat și materiale media, cifre privind cheltuielile de promovare/publicitate, numele și adresele de e-mail ale membrilor echipei. Durată: pe perioada abonamentului, plus fereastra de ștergere de mai jos.
3. Confidențialitate și securitate
Persoanele autorizate să proceseze datele sunt ținute de obligația de confidențialitate. Implementăm măsuri tehnice și organizatorice adecvate, printre care: criptarea token-urilor OAuth și a cheilor furnizorilor în repaus (AES-256-GCM), TLS pe durata transmiterii, hash-uirea parolelor cu salt, control al accesului bazat pe roluri cu delimitare per client, izolarea datelor pe chiriaș (tenant) la fiecare interogare, jurnalizarea de audit a acțiunilor administrative, limitarea ratei de cereri și perioade de păstrare definite, cu ștergeri automate.
4. Persoane subîmputernicite
Clientul autorizează persoanele subîmputernicite pe care le folosim pentru a rula Serviciul:
- Hetzner Online GmbH (Germania) — hosting și baze de date;
- Stripe — plăți și facturare în funcție de consum;
- Resend — e-mail tranzacțional;
- Anthropic, Google, OpenAI, fal.ai, WaveSpeed, ElevenLabs — generări AI, doar atunci și în măsura în care Clientul le solicită;
- Meta, TikTok, Google (YouTube) — platformele sociale pe care Clientul le conectează, care acționează conform propriilor termeni.
Îl vom notifica pe Client cu privire la modificările planificate ale persoanelor subîmputernicite (de exemplu prin actualizarea acestei pagini și anunțarea modificărilor importante în Serviciu), oferindu-i Clientului posibilitatea de a se opune din motive rezonabile legate de protecția datelor. Fiecare persoană subîmputernicită este ținută de obligații privind protecția datelor cel puțin la fel de protectoare ca acest DPA.
5. Transferuri internaționale
Găzduirea principală se află în UE. Acolo unde o persoană subîmputernicită procesează date în afara UE/SEE (de exemplu furnizori de AI cu sediul în SUA), transferurile se bazează pe o decizie de adecvare sau pe Clauzele Contractuale Standard ale UE, așa cum sunt implementate în termenii de procesare a datelor ai respectivei persoane subîmputernicite.
6. Asistență, ștergere și audituri
Ținând cont de natura procesării, îl asistăm pe Client cu cererile persoanelor vizate (Serviciul oferă ștergere și export prin auto-servire, unde este posibil), cu notificările privind incidentele de securitate — îl vom informa pe Client fără întârzieri nejustificate după ce luăm cunoștință de o breșă de date cu caracter personal care afectează datele sale — și cu evaluările impactului asupra protecției datelor, unde este necesar.
La încetare, Clientul își poate șterge agenția și toate datele asociate direct din Serviciu (Setări → Agenție → Șterge această agenție); ștergem datele cu caracter personal rămase în termen de 30 de zile, cu excepția cazului în care păstrarea este impusă de lege. Punem la dispoziție informațiile necesare în mod rezonabil pentru a demonstra conformitatea cu acest DPA și permitem audituri conform art. 28 alin. (3) lit. (h) GDPR, satisfăcute în mod normal prin documentație, cu audituri la fața locului cel mult o dată pe an, cu notificare de 30 de zile, pe cheltuiala Clientului.
7. Contact
Întrebări și notificări privind protecția datelor: [email protected].