goned mail

Acord de prelucrare a datelor

Termenii articolului 28 GDPR care se aplică atunci când goned mail prelucrează date cu caracter personal în numele tău. Este Anexa A la Termeni și se acceptă odată cu aceștia.

În vigoare din 8 septembrie 2026 · versiunea 2026-09-08

1. Părțile și cadrul

Prezentul Acord de prelucrare a datelor („DPA”) se încheie între Client, în calitate de operator („Operatorul”), și GENERAL OFFICE SOLUTIONS S.R.L., CUI 44854196, cu sediul în Sat Râncăciov, Com. Călinești, nr. 9, jud. Argeș, România, în calitate de persoană împuternicită („Persoana împuternicită”, „noi”).

DPA se aplică ori de câte ori, prin furnizarea serviciului goned mail („Serviciul”), prelucrăm date cu caracter personal în numele Operatorului. Face parte integrantă din Termeni și condiții (/legal/terms) și este acceptat odată cu aceștia. În caz de conflict cu Termenii pe aspecte de protecția datelor, prevalează prezentul DPA.

Termenii scriși cu majusculă și nedefiniti aici au înțelesul din Regulamentul (UE) 2016/679 („GDPR”).

2. Obiectul, durata, natura și scopul prelucrării

  • -Obiect: găzduirea, transmiterea, primirea, stocarea și filtrarea mesajelor de email și a datelor conexe, prin Serviciu.
  • -Durată: pe durata contractului dintre părți, plus perioadele de retentie prevăzute în Termeni și în prezentul DPA.
  • -Natura prelucrării: operațiuni de stocare, consultare, transmitere, filtrare anti-spam, backup, ștergere, efectuate prin mijloace automate.
  • -Scop: exclusiv furnizarea Serviciului către Operator și îndeplinirea instrucțiunilor sale.
  • -Categoriile de date și de persoane vizate sunt descrise în Anexa 1.

3. Instrucțiunile Operatorului

Prelucrăm datele cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv în privința transferurilor internaționale, cu excepția cazului în care o obligație legală ne impune altfel; în acest caz, te informăm înainte de prelucrare, dacă legea nu interzice acest lucru din motive de interes public.

Configurarea Serviciului de către Operator (crearea de mailboxuri, adăugarea de domenii, setările de filtrare, comenzile din portal) și Termenii constituie instrucțiunile inițiale complete. Instrucțiuni suplimentare pot fi transmise în scris la hello@goned.studio; dacă o instrucțiune depășește ceea ce permite Serviciul sau contravine legii, te vom informa.

Te informăm fără întârziere dacă, în opinia noastră, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor.

4. Confidențialitate

Ne asigurăm că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat să respecte confidențialitatea sau au o obligație legală de confidențialitate, și că accesul este limitat la ceea ce este necesar pentru furnizarea Serviciului.

5. Securitatea prelucrării

Implementăm măsurile tehnice și organizatorice adecvate prevăzute la articolul 32 GDPR, descrise în Anexa 2. Putem actualiza aceste măsuri, cu condiția ca nivelul de securitate să nu scadă.

6. Subîmputerniciți

  • -Operatorul acordă o autorizare generală pentru angajarea de subîmputerniciți. Lista celor actuali este în Anexa 3.
  • -Impunem fiecărui subîmputernicit, prin contract, obligații de protecție a datelor echivalente cu cele din prezentul DPA, în special privind securitatea prelucrării.
  • -Rămânem răspunzători față de Operator pentru îndeplinirea obligațiilor de către subîmputerniciții noștri.
  • -Te informăm cu cel puțin 30 de zile înainte de orice modificare privind adăugarea sau înlocuirea unui subîmputernicit, pe email sau prin portal. Poți obiecta din motive rezonabile legate de protecția datelor în acest interval; dacă nu ajungem la o soluție, poți înceta partea din Serviciu afectată, prin reziliere, fără penalități, ca unic remediu.

7. Asistență acordată Operatorului

  • -Ținând seama de natura prelucrării, te asistăm prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, pentru îndeplinirea obligației tale de a răspunde cererilor persoanelor vizate privind exercitarea drepturilor lor (articolele 12-23 GDPR).
  • -Dacă primim direct o cerere de la o persoană vizată cu privire la date prelucrate în numele tău, îți transmitem cererea fără întârziere și nu răspundem noi, decât la instrucțiunea ta.
  • -Te asistăm în asigurarea respectării obligațiilor prevăzute la articolele 32-36 GDPR (securitate, notificarea încălcărilor, evaluarea impactului, consultarea autorității), ținând seama de informațiile de care dispunem.

8. Notificarea încălcărilor de securitate

Te informăm fără întârziere nejustificată și, în orice caz, în cel mult 48 de ore de la momentul în care luăm cunoștință de o încălcare a securității datelor cu caracter personal prelucrate în numele tău.

Notificarea cuprinde, în măsura în care sunt disponibile: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile și măsurile luate sau propuse. Dacă informațiile nu pot fi furnizate simultan, le transmitem în etape, fără altă întârziere nejustificată.

9. Ștergerea sau returnarea datelor

La încetarea furnizării Serviciului, la alegerea Operatorului, ștergem sau îți returnăm toate datele cu caracter personal prelucrate în numele tău și ștergem copiile existente, cu excepția cazului în care legea impune păstrarea lor.

În practică: îți punem la dispoziție datele pentru export timp de 30 de zile de la încetare; după această perioadă, le ștergem din sistemele active. Datele rămase în copiile de siguranță sunt suprascrise sau șterse în cadrul ciclului normal de rotație a acestora, în cel mult 180 de zile.

La cerere, îți confirmăm în scris ștergerea.

10. Audit

Punem la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea obligațiilor din articolul 28 GDPR și permitem și contribuim la audituri, inclusiv inspecții, efectuate de Operator sau de un auditor mandatat de acesta.

Auditurile au loc cel mult o dată pe an (cu excepția cazului în care o autoritate de supraveghere impune altfel sau după o încălcare confirmată), cu o notificare prealabilă de minimum 30 de zile, în timpul programului de lucru, fără a perturba operațiunile și cu respectarea confidențialității celorlalți clienți. Putem răspunde mai întâi prin punerea la dispoziție a documentației existente și a rapoartelor de securitate.

11. Transferuri internaționale

Datele sunt prelucrate în principal în Spațiul Economic European. Atunci când un subîmputernicit prelucrează date în afara SEE, transferul este acoperit de un mecanism valabil în temeiul capitolului V GDPR, în special clauzele contractuale standard ale Comisiei Europene sau o decizie de adecvare. Detalii pe subîmputernicit în Anexa 3.

12. Răspundere

Răspunderea fiecărei părți în temeiul prezentului DPA este supusă limitărilor și excluderilor de răspundere din Termeni, în măsura permisă de lege. Nicio prevedere din DPA nu limitează răspunderea față de o persoană vizată sau față de o autoritate de supraveghere în temeiul GDPR.

13. Durată

Prezentul DPA produce efecte pe toată durata în care prelucrăm date cu caracter personal în numele Operatorului și încetează odată cu finalizarea operațiunilor de ștergere sau returnare prevăzute la secțiunea 9.

Anexa 1 - Detaliile prelucrării

Categorii de persoane vizate

  • -utilizatorii mailboxurilor Operatorului (angajați, colaboratori, membri);
  • -persoanele care corespondează cu acești utilizatori (expeditori și destinatari ai mesajelor);
  • -orice altă persoană ale cărei date sunt incluse în conținutul mesajelor, al atașamentelor sau al contactelor, la alegerea Operatorului.

Categorii de date cu caracter personal

  • -date de identificare și de contact: nume, adrese de email, numere de telefon, semnături de email;
  • -conținutul comunicărilor: subiect, corpul mesajelor, atașamente, metadate (antete, marcaje temporale, adrese IP de trimitere);
  • -date de conectare: nume de utilizator (adresa de email), jurnale de acces IMAP, POP3 și SMTP;
  • -orice categorii de date, inclusiv categorii speciale prevăzute la articolul 9 GDPR, pe care Operatorul sau persoanele vizate aleg să le includă în conținutul mesajelor. Includerea unor astfel de date este la latitudinea și pe răspunderea Operatorului.

Natura și scopul prelucrării

Recepția, transmiterea, filtrarea anti-spam, stocarea, indexarea pentru căutare, realizarea de copii de siguranță și ștergerea mesajelor de email și a datelor conexe, în scopul exclusiv al furnizării serviciului de găzduire de email către Operator.

Durata prelucrării

Pe durata contractului, plus perioadele de retentie și de ștergere din secțiunea 9 și din Termeni.

Anexa 2 - Măsuri tehnice și organizatorice

  • -Criptare în tranzit: TLS obligatoriu pentru IMAP (993), pentru trimiterea SMTP (587, STARTTLS) și pentru tot traficul web; TLS obligatoriu și către infrastructura de livrare de ieșire. Certificate reînnoite automat.
  • -Autentificare: parole stocate ca amprentă criptografică (hash); mecanism self-service de resetare a parolei; acces administrativ pe canale securizate, pe port nestandard.
  • -Control al accesului și separarea privilegiilor: accesul administrativ este limitat la personalul strict necesar; operațiunile privilegiate asupra serverului de email se execută prin servicii dedicate, cu drepturi limitate la comenzi predefinite.
  • -Izolare: serviciile rulează containerizat; portalul este expus doar local, în spatele unui proxy invers.
  • -Anti-abuz: filtrare anti-spam (Rspamd), blocarea automată a încercărilor de autentificare repetate (fail2ban), limitarea ratei de trimitere, monitorizarea volumelor per cont și a listelor de blocare.
  • -Monitorizare și alerte: verificări de sănătate zilnice, monitorizarea cozilor de email, monitorizarea rapoartelor DMARC.
  • -Copii de siguranță: backup zilnic al infrastructurii de email, stocat separat, transmis criptat; capacitate de restaurare testată.
  • -Gestionarea vulnerabilităților: aplicarea automată a actualizărilor de securitate ale sistemului de operare; revizuiri periodice ale configurației.
  • -Jurnalizare: jurnale de acces și de autentificare păstrate pentru investigații de securitate, pentru o perioadă limitată.
  • -Minimizare: nu colectăm date suplimentare față de cele necesare furnizării Serviciului; nu folosim conținutul mesajelor în alte scopuri.

Anexa 3 - Subîmputerniciți aprobați

SubîmputernicitPrelucrareLocațieGaranții pentru transfer
Hetzner Online GmbHGăzduirea serverului; stocarea mailboxurilor, a datelor de portal și a copiilor de siguranțăGermania (SEE)Nu se aplică - prelucrare în SEE
Amazon Web Services EMEA SARL (Amazon SES)Livrarea (releul) mesajelor de email de ieșireIrlanda (regiunea eu-west-1, SEE); posibil SUAClauze contractuale standard ale Comisiei Europene; EU-US Data Privacy Framework
Stripe Payments Europe, LimitedProcesarea plăților și a datelor de facturare. Nu accesează conținutul mailboxurilorIrlanda (SEE); SUA (Stripe, Inc.)Clauze contractuale standard ale Comisiei Europene; EU-US Data Privacy Framework

Contact

Întrebări privind prezentul DPA sau instrucțiuni suplimentare: hello@goned.studio.