Versiunea 2026-09-20 · în vigoare din 20 septembrie 2026
1. Părțile și obiectul
Operatorul este organizația care deschide contul în platforma Asistare — furnizorul de servicii sociale, autoritatea publică, asociația sau fundația identificată în contul de client.
Persoana împuternicită este NARBOWEB SRL, sediul în Piața Petru Rareș nr. 1, Bistrița, județul Bistrița-Năsăud, J06/369/2013, cod unic de înregistrare 31878290, contact contact@narboweb.ro.
Prezentul acord stabilește condițiile în care Persoana împuternicită prelucrează date cu caracter personal în numele Operatorului, în cadrul furnizării platformei. Face parte integrantă din Termenii și condițiile și se aplică de la deschiderea contului.
În caz de neconcordanță între prezentul acord și Termeni, în privința prelucrării datelor cu caracter personal prevalează prezentul acord.
2. Rolurile părților
Operatorul hotărăște scopurile și mijloacele prelucrării datelor pe care le introduce în platformă: ale beneficiarilor, ale aparținătorilor, ale angajaților și colaboratorilor lui. Operatorul răspunde de existența unui temei legal, de informarea persoanelor vizate și de legalitatea datelor introduse.
Persoana împuternicită nu hotărăște nici scopul, nici mijloacele esențiale ale acestor prelucrări. Nu folosește datele în interes propriu, nu le vinde, nu le pune la dispoziția altor clienți și nu le folosește pentru antrenarea unor modele de inteligență artificială.
3. Instrucțiunile Operatorului
Persoana împuternicită prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului. Sunt instrucțiuni documentate, în înțelesul prezentului acord:
- prezentul acord și Termenii și condițiile;
- folosirea obișnuită a funcțiilor platformei de către utilizatorii Operatorului (introducerea, citirea, modificarea, exportul și ștergerea datelor);
- setările alese de Operator din aplicație — între altele pornirea citirii actelor din imagine, descrisă la secțiunea 7;
- cererile scrise transmise de Operator la adresa de contact de mai sus.
Dacă o instrucțiune a Operatorului încalcă, în opinia Persoanei împuternicite, dreptul Uniunii sau dreptul român, aceasta îl informează fără întârziere și poate suspenda executarea până la lămurirea situației.
Persoana împuternicită prelucrează datele în afara instrucțiunilor numai când o obligație legală i-o impune; în acest caz informează Operatorul înainte de prelucrare, dacă legea nu interzice aceasta din motive importante de interes public.
4. Confidențialitate
Persoana împuternicită se asigură că toate persoanele care au acces la datele Operatorului sunt ținute de o obligație de confidențialitate, contractuală sau legală, care supraviețuiește încetării raporturilor de muncă sau de colaborare. Accesul se acordă numai în limita a ceea ce e necesar pentru executarea contractului.
Accesul angajaților Persoanei împuternicite la datele unui Operator se deschide punctual, pe durată limitată, numai la cererea sau cu permisiunea Operatorului, cu motiv scris, și se consemnează în jurnalul de audit al Operatorului, cu identitatea persoanei care a accesat.
5. Măsuri de securitate (art. 32)
Persoana împuternicită pune în aplicare măsurile tehnice și organizatorice descrise în Anexa 2. Măsurile se pot schimba pe parcursul contractului, cu condiția ca nivelul de protecție să nu scadă.
6. Subîmputerniciți (art. 28 alin. (2) și (4))
Operatorul autorizează în general recurgerea la subîmputerniciți. Lista celor folosiți la zi este publică și se află pe pagina de subprocesatori.
Înainte de a adăuga sau de a înlocui un subîmputernicit, Persoana împuternicită anunță Operatorul cu cel puțin 30 de zile înainte, pe e-mailul administratorului contului și prin actualizarea paginii. În acest termen, Operatorul se poate opune din motive întemeiate legate de protecția datelor; dacă opoziția nu poate fi rezolvată, Operatorul poate denunța contractul, fără penalități, cu restituirea proporțională a sumelor plătite în avans pentru perioada neconsumată.
Persoana împuternicită impune fiecărui subîmputernicit, prin contract, obligații de protecție a datelor cel puțin egale cu cele din prezentul acord și răspunde față de Operator pentru faptele lor ca pentru faptele proprii.
7. Citirea actelor din imagine
Platforma poate propune completarea unor câmpuri citind fotografia unui act (carte de identitate, cupon de pensie, certificat de încadrare în grad de handicap). Funcția are două straturi:
- Stratul local — verificarea codului numeric personal și citirea benzii de pe cartea de identitate — se face pe serverul platformei și nu presupune niciun transfer către un terț. Este întotdeauna pornit.
- Stratul care folosește un furnizor extern trimite imaginea actului către subîmputernicitul arătat pe pagina de subprocesatori. Este oprit implicit și se pornește numai prin hotărârea Operatorului, consemnată în contul lui. Pornirea constituie instrucțiune documentată în sensul secțiunii 3.
Actele acestea pot conține date privind sănătatea, în sensul art. 9 din Regulament. Operatorul răspunde de existența unui temei potrivit art. 9 alin. (2) înainte de a porni stratul extern. În ambele cazuri, rezultatul este o propunere: nimic nu se scrie în dosar fără confirmarea unui utilizator.
8. Sprijin pentru drepturile persoanelor vizate
Persoana împuternicită sprijină Operatorul, prin măsuri tehnice și organizatorice potrivite, la îndeplinirea obligației de a răspunde cererilor de exercitare a drepturilor prevăzute la art. 15-22 din Regulament. Platforma pune la dispoziția Operatorului funcțiile necesare: căutarea unei persoane, vizualizarea și corectarea datelor ei, exportul dosarului și ștergerea sau anonimizarea, în limitele obligațiilor legale de păstrare.
Dacă o cerere a unei persoane vizate ajunge la Persoana împuternicită, aceasta nu îi răspunde pe fond, ci o transmite fără întârziere Operatorului și îl sprijină la soluționare.
9. Sprijin la art. 32-36
Persoana împuternicită sprijină Operatorul, ținând seama de natura prelucrării și de informațiile care îi stau la dispoziție, la îndeplinirea obligațiilor privind securitatea prelucrării, notificarea încălcărilor, evaluarea impactului asupra protecției datelor și consultarea prealabilă a autorității de supraveghere.
10. Încălcări ale securității datelor
Persoana împuternicită informează Operatorul fără întârziere nejustificată și în cel mult 48 de ore de la luarea la cunoștință a unei încălcări a securității care privește datele Operatorului. Informarea cuprinde, în măsura în care se cunosc: natura încălcării, categoriile și numărul aproximativ al persoanelor și al înregistrărilor vizate, consecințele probabile, măsurile luate sau propuse. Informațiile care lipsesc se transmit pe măsură ce sunt aflate.
Notificarea către autoritatea de supraveghere și, după caz, către persoanele vizate rămâne obligația Operatorului.
11. Ștergerea sau restituirea datelor
La încetarea contractului, Operatorul alege dacă datele îi sunt restituite sau dacă se șterg. Alegerea se comunică în scris, în termen de 30 de zile de la încetare.
- Restituire: punem la dispoziție o copie completă a datelor organizației, în format structurat, folosit în mod curent și citibil automat, împreună cu fișierele atașate, în cel mult 30 de zile de la cerere, fără plată.
- Ștergere: ștergem datele din sistemele de producție în cel mult 90 de zile de la încetarea contractului. Copiile de siguranță se rotesc și dispar în ciclul lor obișnuit, în cel mult 90 de zile suplimentare; în acest interval ele nu se folosesc decât pentru restaurarea sistemului.
Fac excepție datele pentru care dreptul Uniunii sau dreptul român impune păstrarea; acestea se păstrează numai în acest scop și numai pe durata cerută.
12. Audit și informații (art. 28 alin. (3) lit. h)
Persoana împuternicită pune la dispoziția Operatorului toate informațiile necesare pentru a dovedi respectarea obligațiilor din prezentul acord și permite auditurile, inclusiv inspecțiile, desfășurate de Operator sau de un auditor mandatat de el.
Auditul se anunță cu cel puțin 15 zile lucrătoare înainte, are loc în timpul programului de lucru, nu tulbură în mod nejustificat activitatea și nu privește datele altor clienți. Auditorul semnează un angajament de confidențialitate. Un audit pe an este fără plată; auditurile suplimentare, în afara cazului în care sunt urmarea unei încălcări dovedite, se tarifează la costul efectiv, anunțat în prealabil.
13. Transferuri în afara Spațiului Economic European
Prelucrarea are loc în Uniunea Europeană. Dacă un subîmputernicit ar presupune un transfer în afara Spațiului Economic European, acesta se face numai în temeiul capitolului V din Regulament — decizie de adecvare sau clauze contractuale standard, cu măsuri suplimentare unde se impun. Situația se arată explicit pe pagina de subprocesatori, înainte de începerea transferului.
14. Răspundere
Fiecare parte răspunde pentru propriile încălcări ale Regulamentului, potrivit art. 82. Limitările de răspundere din Termeni se aplică și prezentului acord, în măsura în care legea o îngăduie; ele nu limitează drepturile persoanelor vizate și nici competențele autorității de supraveghere.
15. Durata
Prezentul acord produce efecte de la deschiderea contului și până la îndeplinirea obligațiilor de la secțiunea 11. Obligațiile de confidențialitate rămân în vigoare și după încetare.
Anexa 1 — Descrierea prelucrării
- Obiectul și natura prelucrării
- Colectarea, înregistrarea, organizarea, stocarea, consultarea, modificarea, extragerea, transmiterea către utilizatorii Operatorului, ștergerea — prin mijloace automate, în cadrul furnizării platformei de evidență și organizare.
- Scopul
- Ținerea evidenței beneficiarilor și a serviciilor sociale acordate de Operator, întocmirea actelor și a registrelor cerute de lege, organizarea muncii personalului, raportarea către finanțatori și autorități.
- Durata
- Pe durata contractului, plus termenele de la secțiunea 11.
- Categorii de persoane vizate
- Beneficiari ai serviciilor sociale; aparținători, reprezentanți legali și susținători legali; angajați, colaboratori și voluntari ai Operatorului; participanți în proiecte cu finanțare; donatori, acolo unde Operatorul ține și această evidență.
- Categorii de date
- Date de identificare (nume, prenume, cod numeric personal, serie și număr de act de identitate, data și locul nașterii); date de contact (adresă, telefon, e-mail); date privind situația familială, socială și economică; date privind serviciile acordate (evaluări, planuri, vizite, prezențe, activități); date de personal (funcție, program de lucru); date financiare (contribuții, facturi); imagini și înregistrări audio făcute în teren, cu consimțământul luat de Operator; date de autentificare și jurnale de acces.
- Categorii speciale de date (art. 9)
- Date privind sănătatea — grad de dependență, încadrare în grad de handicap, medicație administrată, observații de îngrijire. Când Operatorul o consemnează ca parte a dosarului social: apartenența la o minoritate, situația de victimă a violenței domestice, alte date cu caracter sensibil. Operatorul răspunde de temeiul prevăzut la art. 9 alin. (2).
- Date privind copii
- Când Operatorul furnizează servicii pentru copii, prelucrarea privește și minori; se aplică aceleași măsuri, cu atenția sporită pe care o cere vârsta.
Anexa 2 — Măsuri tehnice și organizatorice
- Despărțirea datelor între clienți
- Fiecare înregistrare poartă organizația căreia îi aparține, iar filtrul se impune la nivelul stratului de acces la baza de date, pentru toate interogările, nu la nivelul fiecărui ecran. Lipsa contextului de organizație oprește cererea, în loc să o lase să treacă.
- Controlul accesului
- Autentificare cu parolă, drepturi acordate pe rol și pe scop (organizație, filială, centru), verificate la fiecare cerere pe server. Sesiunile se pot revoca. Pe dispozitivele din teren, accesul se face cu cod de acces personal.
- Parole
- Păstrate numai ca amprentă criptografică (argon2), niciodată în clar și niciodată reversibil.
- Criptarea traficului
- Legătura cu serverul e criptată (HTTPS/TLS) pe toate adresele și pentru toate aplicațiile.
- Jurnal de audit
- Se consemnează atât scrierile, cât și citirile datelor medicale și financiare, cu utilizator, moment și obiect. Jurnalul e adăugabil, nu modificabil: fiecare înregistrare e legată criptografic de cea dinaintea ei, astfel încât o ștergere sau o rescriere să se vadă.
- Evenimente care nu se șterg
- Administrările de medicație, distribuirile, prezențele și celelalte evenimente sensibile se corectează prin înregistrări de rectificare, nu prin modificarea sau ștergerea celor existente.
- Găzduire
- Server dedicat în Uniunea Europeană (Germania, regiunea Frankfurt), cu acces administrativ numai pe cheie criptografică și numai pentru persoanele desemnate.
- Copii de siguranță
- Se fac copii de siguranță periodice ale bazei de date, păstrate separat de mediul de producție, cu verificarea periodică a posibilității de restaurare.
- Reziliență în teren
- Aplicația de teren păstrează local datele nesincronizate și le trimite când găsește legătură, astfel încât o întrerupere a serviciului să nu ducă la pierderea consemnărilor.
- Separarea mediilor
- Dezvoltarea și probele nu se fac pe datele reale ale clienților; datele de probă sunt fabricate.
- Măsuri organizatorice
- Angajamente de confidențialitate pentru toate persoanele cu acces; principiul nevoii de a cunoaște; acces de suport punctual, motivat și consemnat în jurnalul clientului; contracte de prelucrare cu toți subîmputerniciții.