Acord privind Prelucrarea Datelor

Data Processing Agreement (DPA) — art. 28 GDPR

● Ultima actualizare: 11 august 2026
Client = Operator Stabilește scopul și instrucțiunile prelucrării
Zenith = Împuternicit Prelucrează datele pentru furnizarea SpamFilter.ro
Art. 28 GDPR Obligații contractuale privind prelucrarea datelor

Prezentul Acord privind Prelucrarea Datelor („DPA” sau „Acordul”) reglementează prelucrarea datelor cu caracter personal de către Zenith Technology SRL în numele Clientului, în legătură cu furnizarea serviciului SpamFilter.ro.

Acordul face parte integrantă din raportul contractual dintre Client și Zenith Technology SRL și se aplică în măsura în care, pentru furnizarea Serviciului, Zenith Technology SRL prelucrează date cu caracter personal în numele Clientului.

Părțile:

Operator: Clientul care contractează și utilizează serviciul SpamFilter.ro („Clientul” sau „Operatorul”).

Persoană împuternicită de operator: Zenith Technology SRL, cu sediul în Intrarea Albinari Nr. 5, Sector 2, București, România, CUI 25139960, J40/2160/2009 („Zenith”, „Furnizorul” sau „Persoana împuternicită”).

1. Obiectul și domeniul de aplicare

Clientul utilizează SpamFilter.ro pentru filtrarea mesajelor electronice primite de domeniile configurate în Serviciu. În cadrul acestei activități, Zenith Technology SRL prelucrează anumite date cu caracter personal în numele Clientului.

Clientul stabilește scopurile și mijloacele esențiale ale prelucrării și are calitatea de operator. Zenith Technology SRL prelucrează datele în numele Clientului și are calitatea de persoană împuternicită de operator, în sensul art. 28 GDPR.

Internet → SpamFilter.ro → Serverul de email al Clientului
Filtrarea SpamFilter.ro se bazează pe analiza automată a header-ului (antetului) mesajelor și a metadatelor tehnice asociate transmiterii. Conținutul propriu-zis al mesajelor nu este analizat în scopul filtrării, iar personalul Zenith Technology SRL nu accesează și nu citește manual conținutul mesajelor.

2. Durata prelucrării

Prelucrarea se desfășoară pe durata furnizării Serviciului către Client și încetează odată cu încetarea raportului contractual, sub rezerva perioadelor limitate de retenție necesare ștergerii datelor, securității, jurnalizării tehnice sau respectării obligațiilor legale.

Mesajele plasate în carantină sunt păstrate pentru o perioadă de 30 de zile, după care sunt șterse automat.

3. Natura și scopul prelucrării

Prelucrarea efectuată de Zenith în numele Clientului are ca scop furnizarea și funcționarea serviciului SpamFilter.ro, inclusiv:

  • primirea mesajelor destinate domeniilor protejate;
  • analiza automată a header-ului și metadatelor tehnice;
  • verificarea reputației expeditorilor, serverelor, adreselor IP și domeniilor;
  • verificarea informațiilor tehnice privind autentificarea și proveniența mesajelor;
  • aplicarea regulilor automate de filtrare;
  • clasificarea mesajelor pe baza rezultatelor tehnice ale filtrării;
  • livrarea mesajelor acceptate către serverul de email al Clientului;
  • plasarea temporară în carantină a mesajelor clasificate corespunzător;
  • menținerea securității, disponibilității și integrității Serviciului;
  • diagnosticarea problemelor tehnice și investigarea incidentelor de infrastructură.

4. Tipurile de date cu caracter personal

În funcție de configurația tehnică și de mesajele procesate, datele prelucrate pot include:

  • adresa de email a expeditorului;
  • adresa de email a destinatarului;
  • adrese IP și identificatori ai serverelor implicate în transmitere;
  • numele domeniilor implicate în transmitere;
  • informații tehnice conținute în header-ul (antetul) mesajului;
  • informații privind traseul și transmiterea mesajului;
  • rezultatele verificărilor de autentificare și reputație;
  • alte metadate tehnice necesare funcționării și securizării filtrului.

SpamFilter.ro nu utilizează conținutul propriu-zis al mesajelor în scopul analizei de filtrare.

5. Categoriile de persoane vizate

Datele prelucrate pot privi, în principal:

  • utilizatorii adreselor de email aparținând domeniilor Clientului;
  • angajații, colaboratorii, reprezentanții și partenerii Clientului;
  • expeditorii care transmit mesaje către domeniile protejate;
  • alte persoane ale căror adrese de email sau date tehnice apar în header-ul mesajelor procesate.

6. Instrucțiunile Operatorului

Zenith Technology SRL va prelucra datele cu caracter personal numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ceea ce privește eventualele transferuri de date către o țară terță sau o organizație internațională, cu excepția situației în care prelucrarea este impusă de dreptul Uniunii Europene sau de dreptul național aplicabil.

În acest din urmă caz, Zenith va informa Clientul cu privire la obligația legală înainte de prelucrare, cu excepția situației în care legea interzice furnizarea unei asemenea informații din motive importante de interes public.

Configurarea Serviciului de către Client, adăugarea domeniilor, configurarea destinațiilor de livrare, setările disponibile în platformă și utilizarea funcțiilor Serviciului constituie, după caz, instrucțiuni documentate privind prelucrarea.

Dacă Zenith consideră că o instrucțiune a Clientului încalcă GDPR sau alte dispoziții aplicabile privind protecția datelor, va informa Clientul fără întârzieri nejustificate.

7. Confidențialitatea

Zenith se asigură că persoanele autorizate să prelucreze date cu caracter personal s-au angajat să respecte confidențialitatea sau sunt supuse unei obligații legale corespunzătoare de confidențialitate.

Accesul administrativ la sistemele care participă la furnizarea Serviciului este limitat la personalul autorizat și este acordat numai în măsura necesară administrării și securizării infrastructurii.

Accesul administrativ la infrastructură nu presupune accesarea sau citirea manuală a conținutului mesajelor. Personalul Zenith Technology SRL nu dispune de o funcție operațională destinată citirii conținutului corespondenței Clientului.

8. Securitatea prelucrării

Zenith implementează și menține măsuri tehnice și organizatorice adecvate riscului, în conformitate cu art. 32 GDPR.

Aceste măsuri includ, după caz:

  • controlul accesului la sistemele administrative;
  • limitarea accesului la personalul autorizat;
  • autentificarea securizată;
  • protejarea comunicațiilor prin protocoale criptografice atunci când sunt disponibile și aplicabile;
  • actualizarea și securizarea infrastructurii;
  • monitorizarea tehnică și jurnalizarea evenimentelor relevante pentru securitate;
  • mecanisme de filtrare bazate pe header, metadate tehnice și reputație;
  • verificări tehnice privind autenticitatea și proveniența mesajelor;
  • măsuri de continuitate, backup și recuperare acolo unde sunt aplicabile;
  • proceduri pentru identificarea și gestionarea incidentelor de securitate.

Zenith poate modifica măsurile tehnice și organizatorice pe parcursul furnizării Serviciului, cu condiția ca modificările să nu reducă în mod semnificativ nivelul general de protecție aplicabil datelor prelucrate.

9. Subîmputerniciții

Clientul acordă Zenith o autorizare generală pentru utilizarea subîmputerniciților necesari furnizării Serviciului.

Lista actualizată a subîmputerniciților este publicată separat pe SpamFilter.ro și identifică furnizorii relevanți, serviciile furnizate și localizarea prelucrării, după caz.

Zenith va impune subîmputerniciților obligații privind protecția datelor care oferă un nivel de protecție corespunzător obligațiilor aplicabile Zenith în temeiul prezentului DPA, în măsura în care aceștia prelucrează date cu caracter personal în numele Clientului.

Zenith rămâne responsabil față de Client pentru îndeplinirea obligațiilor subîmputerniciților săi în condițiile prevăzute de GDPR.

9.1. Modificarea listei subîmputerniciților

Zenith poate adăuga sau înlocui subîmputerniciți. Clientul va fi informat cu privire la modificările intenționate înainte ca noul subîmputernicit să înceapă prelucrarea datelor în numele Clientului, oferindu-i-se posibilitatea de a formula obiecții motivate privind protecția datelor.

În cazul unei obiecții justificate, părțile vor încerca să identifice, cu bună-credință, o soluție rezonabilă. Dacă o asemenea soluție nu este posibilă și utilizarea subîmputernicitului este necesară pentru furnizarea Serviciului, părțile pot înceta serviciul afectat, conform condițiilor contractuale aplicabile.

10. Transferuri internaționale

Zenith urmărește utilizarea cu prioritate a infrastructurii și furnizorilor care permit prelucrarea datelor în Spațiul Economic European.

Dacă furnizarea Serviciului implică un transfer de date cu caracter personal către o țară din afara Spațiului Economic European, Zenith se va asigura că transferul este efectuat în conformitate cu capitolul V GDPR și că există un mecanism legal aplicabil transferului.

11. Asistența acordată Operatorului

Ținând seama de natura prelucrării și de informațiile aflate la dispoziția sa, Zenith va acorda Clientului asistență rezonabilă pentru respectarea obligațiilor GDPR care îi revin în calitate de operator, inclusiv, după caz, în legătură cu:

  • solicitările persoanelor vizate;
  • securitatea prelucrării;
  • notificarea încălcărilor securității datelor;
  • evaluările de impact asupra protecției datelor;
  • consultarea prealabilă a autorității de supraveghere, atunci când aceasta este necesară.

Dacă Zenith primește direct o solicitare din partea unei persoane vizate privind date prelucrate în numele Clientului, Zenith nu va răspunde solicitării în numele Clientului decât dacă este autorizat sau obligat legal să facă acest lucru și, atunci când este posibil, va direcționa solicitarea către Client.

12. Încălcarea securității datelor

Zenith va informa Clientul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele prelucrate în numele Clientului.

În măsura în care informațiile sunt disponibile, notificarea va conține elementele necesare pentru a permite Clientului să își îndeplinească obligațiile prevăzute de art. 33 și 34 GDPR.

Zenith va lua măsuri rezonabile pentru limitarea efectelor incidentului și va coopera cu Clientul pentru investigarea și remedierea acestuia.

13. Ștergerea sau returnarea datelor

La încetarea furnizării Serviciului, Zenith va șterge datele cu caracter personal prelucrate în numele Clientului, în conformitate cu ciclurile tehnice de retenție ale Serviciului, cu excepția cazului în care dreptul Uniunii Europene sau dreptul național impune păstrarea anumitor date.

Mesajele aflate în carantină sunt șterse automat cel târziu la expirarea perioadei de retenție de 30 de zile.

În măsura în care natura datelor și funcționalitățile Serviciului permit acest lucru, Clientul poate solicita returnarea datelor înainte de ștergere. Datele tehnice care nu pot fi separate în mod rezonabil de logurile de securitate și infrastructură vor fi eliminate conform ciclurilor normale de retenție, sub rezerva obligațiilor legale aplicabile.

14. Audit și demonstrarea conformității

Zenith va pune la dispoziția Clientului informațiile necesare pentru demonstrarea respectării obligațiilor prevăzute la art. 28 GDPR, în măsura în care acestea sunt relevante pentru serviciile furnizate Clientului.

Clientul poate solicita informații suplimentare rezonabile privind măsurile de protecție aplicabile prelucrării.

Dacă informațiile furnizate nu sunt suficiente pentru demonstrarea conformității, Clientul poate solicita un audit, cu respectarea următoarelor condiții:

  • auditul va fi limitat la sistemele și activitățile relevante pentru prelucrarea datelor Clientului;
  • va fi efectuat cu o notificare prealabilă rezonabilă;
  • nu va afecta nejustificat securitatea, confidențialitatea sau funcționarea Serviciului și nu va permite accesul la datele altor clienți;
  • auditorul va fi supus unor obligații adecvate de confidențialitate;
  • costurile unui audit solicitat exclusiv de Client vor fi suportate de Client, cu excepția cazului în care auditul identifică o încălcare semnificativă imputabilă Zenith.

Zenith va permite și va contribui la auditurile autorității de supraveghere competente în condițiile prevăzute de lege.

15. Obligațiile Clientului

Clientul declară și garantează că:

  • prelucrarea datelor prin SpamFilter.ro are un temei legal corespunzător;
  • are dreptul de a transmite Zenith instrucțiunile necesare prelucrării;
  • informează persoanele vizate conform obligațiilor legale care îi revin;
  • utilizează Serviciul în conformitate cu GDPR și legislația aplicabilă;
  • nu solicită Zenith efectuarea unor prelucrări care ar încălca legislația privind protecția datelor.

Clientul este responsabil pentru legalitatea datelor și a prelucrărilor pentru care stabilește scopurile și mijloacele.

16. Ordinea de prioritate

Prezentul DPA completează Termenii și Condițiile SpamFilter.ro. În cazul unei neconcordanțe între prezentul DPA și Termenii și Condițiile privind prelucrarea datelor cu caracter personal în numele Clientului, prevederile prezentului DPA prevalează pentru aspectele respective.

Politica de Confidențialitate descrie separat prelucrările pentru care Zenith Technology SRL acționează în calitate de operator, precum și informațiile generale privind protecția datelor.

17. Intrarea în vigoare și acceptarea

Prezentul DPA intră în vigoare pentru Client la data la care acesta contractează sau activează Serviciul și acceptă documentele contractuale aplicabile.

DPA-ul poate fi încheiat în formă electronică. Acceptarea acestuia prin mecanismul pus la dispoziție la comandă, în contul Clientului sau printr-un alt mijloc electronic care permite documentarea acceptării produce efecte între părți.

DPA-ul rămâne aplicabil atât timp cât Zenith prelucrează date cu caracter personal în numele Clientului.

18. Legea aplicabilă

Prezentul DPA este guvernat de legislația Uniunii Europene privind protecția datelor și, în completare, de legea română.

Eventualele litigii privind prezentul DPA vor fi soluționate conform mecanismelor prevăzute în Termenii și Condițiile aplicabile Serviciului, fără a aduce atingere competențelor autorităților de supraveghere prevăzute de GDPR.

19. Contact privind protecția datelor

Pentru întrebări sau solicitări privind prezentul DPA și prelucrarea datelor în cadrul SpamFilter.ro:

Zenith Technology SRL
Intrarea Albinari Nr. 5, Sector 2, București, România
CUI: 25139960
Registrul Comerțului: J40/2160/2009
Email: [email protected]
Web: spamfilter.ro