Henora GuestLegal

Henora Guest

Acord de prelucrare a datelor

Actualizat · 26 iunie 2026

Acest acord de prelucrare a datelor („DPA”) completează Termenii și condițiile dintre dumneavoastră („Clientul”) și SC BROKEN HEART WEAR S.R.L. (care operează Henora Guest, „Persoana împuternicită”). Se aplică ori de câte ori Persoana împuternicită prelucrează date cu caracter personal în numele Clientului, în cadrul Serviciului, și este menit să satisfacă articolul 28 din Regulamentul (UE) 2016/679 (GDPR).

1. Roluri

  • Clientul este Operator al oricăror date cu caracter personal pe care le introduce într-un ghid (de ex. date de contact ale gazdei, numere de urgență, date de contact ale terților, nume ale oaspeților dacă alege să le rețină).
  • Persoana împuternicită prelucrează aceste date numai pe baza instrucțiunilor documentate ale Clientului, conform acestui DPA și a Termenilor și condițiilor.
  • Statisticile despre ghid afișate Clientului sunt agregate și nu reprezintă date cu caracter personal; Persoana împuternicită acționează ca Operator pentru log-urile tehnice și pentru datele proprii ale contului Clientului, conform Politicii de confidențialitate.

2. Obiect, durată, natură și scop

ObiectFurnizarea platformei Henora Guest (ghiduri digitale pentru oaspeți, distribuție prin QR, recomandări, instrucțiuni video opționale, conturi de echipă opționale).
DuratăPe durata abonamentului, plus perioadele de retenție stabilite în Politica de confidențialitate.
Natură și scopGăzduire, stocare, transmitere, afișare și regăsire a datelor cu caracter personal introduse de Client în ghiduri, pentru ca oaspeții să le poată vizualiza printr-un link sau cod QR.
Categorii de date cu caracter personalDate de contact (nume, telefon, e-mail, WhatsApp), adrese ale proprietăților, note libere care pot conține incidental date personale, e-mail de cont și credențiale de autentificare.
Categorii de persoane vizateClientul, gazdele/personalul/co-gazdele Clientului, terți adăugați de Client (de ex. contacte de urgență), oaspeții care deschid voluntar un ghid.

3. Obligațiile Persoanei împuternicite

Persoana împuternicită:

  • prelucrează datele cu caracter personal numai pe baza instrucțiunilor documentate ale Clientului (Termenii și acest DPA), inclusiv în privința transferurilor, cu excepția cazului în care legislația UE sau a statului membru impune altfel;
  • se asigură că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat la confidențialitate sau au o obligație legală corespunzătoare;
  • ia toate măsurile cerute de art. 32 GDPR (securitatea prelucrării);
  • respectă condițiile pentru angajarea altor persoane împuternicite prevăzute la Secțiunea 5;
  • asistă Clientul, în limita posibilităților, prin măsuri tehnice și organizatorice corespunzătoare, în îndeplinirea obligației sale de a răspunde cererilor persoanelor vizate;
  • asistă Clientul în asigurarea conformității cu art. 32–36 GDPR (securitate, notificarea încălcărilor, DPIA, consultare prealabilă);
  • la alegerea Clientului, șterge sau returnează toate datele cu caracter personal după încetarea furnizării serviciilor și șterge copiile existente, cu excepția cazului în care legislația UE sau a statului membru impune stocarea;
  • pune la dispoziția Clientului toate informațiile necesare pentru a demonstra respectarea acestui DPA și permite și contribuie la audituri.

4. Măsuri de securitate (art. 32 GDPR)

Persoana împuternicită menține, la minim:

  • criptarea datelor cu caracter personal în tranzit (TLS) și în repaus, acolo unde infrastructura permite;
  • control al accesului bazat pe roluri, principiul privilegiului minim, gestionarea sigură a credențialelor;
  • autentificare multi-factor pentru accesul administrativ la furnizorii de infrastructură;
  • înregistrarea și monitorizarea accesului administrativ și a evenimentelor relevante pentru securitate;
  • copii de rezervă periodice gestionate de furnizorul bazei de date, cu recuperare punctuală pe planurile compatibile;
  • un proces documentat de răspuns la incidente și capacitatea de a restabili disponibilitatea și accesul într-un timp rezonabil;
  • revizuirea periodică a eficacității acestor măsuri.

5. Subîmputerniciți

Clientul oferă o autorizație generală Persoanei împuternicite pentru a angaja subîmputerniciți. Lista actuală a subîmputerniciților este publicată la Secțiunea 5 a Politicii de confidențialitate și include Supabase, Vercel Inc., Bunny.net, Stripe, Resend, Inc. și OpenAI, Inc. (ultimul doar pentru planurile Premium și Hotel, pentru traducerea automată a conținutului ghidurilor).

Persoana împuternicită va informa Clientul cu privire la orice adăugare sau înlocuire a unui subîmputernicit prin actualizarea Politicii de confidențialitate. Clientul are dreptul să se opună unui subîmputernicit nou pe baza unor motive rezonabile de protecție a datelor în termen de 30 de zile; în caz de dezacord, părțile vor căuta o soluție de bună credință, iar dacă nu se ajunge la o rezolvare, Clientul poate înceta partea afectată a Serviciului.

Persoana împuternicită rămâne pe deplin răspunzătoare față de Client pentru îndeplinirea obligațiilor fiecărui subîmputernicit.

6. Transferuri internaționale

Unii subîmputerniciți (de ex. Vercel, Resend) sunt stabiliți în Statele Unite. Transferurile în afara SEE sunt guvernate de Clauzele Contractuale Standard ale Comisiei Europene (Decizia (UE) 2021/914), în modulul Operator-Persoană împuternicită sau Persoană împuternicită-Persoană împuternicită, după caz, împreună cu măsurile suplimentare pe care Persoana împuternicită sau subîmputernicitul le implementează în urma evaluării propriului impact al transferului.

7. Cererile persoanelor vizate

Dacă Persoana împuternicită primește o cerere de la o persoană vizată cu privire la date prelucrate în numele Clientului, va îndruma persoana vizată către Client și, dacă este cazul, va notifica Clientul fără întârziere nejustificată pentru ca acesta să răspundă în calitate de Operator.

8. Încălcări ale securității datelor cu caracter personal

Persoana împuternicită va notifica Clientul cu privire la orice încălcare a securității datelor cu caracter personal care afectează datele Clientului fără întârziere nejustificată după ce a luat cunoștință, furnizând informațiile rezonabil disponibile pentru a permite Clientului să-și îndeplinească propriile obligații conform art. 33–34 GDPR.

9. Restituirea sau ștergerea datelor la încetarea serviciilor

La încetarea abonamentului, Clientul își poate exporta datele din Setări → Confidențialitate și date → Descarcă datele mele sau poate folosi Șterge contul pentru a șterge definitiv totul imediat. Copiile de rezervă vor fi suprascrise în mod normal de furnizorii de infrastructură.

10. Răspundere și audit

Răspunderea fiecărei părți conform acestui DPA este supusă limitărilor de răspundere din Termeni și condiții. Clientul poate audita conformitatea Persoanei împuternicite cu acest DPA prin examinarea certificărilor și rapoartelor disponibile public ale subîmputerniciților și prin trimiterea de întrebări scrise rezonabile la support@henoraguest.com; auditurile la fața locului pot fi convenite atunci când sunt strict necesare, cu notificare rezonabilă și protecție a informațiilor confidențiale.

11. Legea aplicabilă

Acest DPA este guvernat de legea română și face parte integrantă din Termeni și condiții. În caz de conflict între Termeni și acest DPA pe probleme de protecție a datelor, acest DPA prevalează.

12. Acceptare

Prin folosirea Serviciului în calitate de Operator (în special prin introducerea de date personale ale terților într-un ghid sau prin adăugarea de membri ai echipei), Clientul acceptă acest DPA. O versiune PDF contrasemnată este disponibilă la cerere la support@henoraguest.com.