Acord de prelucrare a datelor
Ultima actualizare: 30 septembrie 2026 · Versiunea 2026-09-30
Prezentul Acord de prelucrare a datelor („Acordul” sau „DPA”) stabilește condițiile în care CLOUDSTACK SOLUTIONS S.R.L. prelucrează date cu caracter personal în numele cluburilor care folosesc ClubTide, în conformitate cu articolul 28 din Regulamentul (UE) 2016/679 (GDPR). Acordul face parte integrantă din Termenii și condițiile ClubTide (https://www.clubtide.app/ro/terms).
1. Părțile
Prezentul Acord se încheie între:
- clubul, asociația sau organizația care deține un cont ClubTide și acceptă prezentul Acord, în calitate de operator („Clubul”); și
- CLOUDSTACK SOLUTIONS S.R.L., cu sediul în Str. Albatrosului nr. 7, birou, sat Valea Lupului, com. Valea Lupului, jud. Iași, 707410, România, număr de înregistrare J2021002547221, cod fiscal 44674705, email [email protected], în calitate de persoană împuternicită de operator („ClubTide” sau „noi”).
Clubul acceptă Acordul la crearea contului ClubTide sau, pentru conturile existente, atunci când proprietarul contului îl acceptă din aplicație. ClubTide înregistrează versiunea acceptată, data acceptării și utilizatorul care a acceptat-o. Persoana care acceptă Acordul confirmă că are dreptul de a angaja Clubul.
2. Definiții
Termenii „date cu caracter personal”, „prelucrare”, „operator”, „persoană împuternicită de operator”, „persoană vizată”, „încălcarea securității datelor cu caracter personal”, „categorii speciale de date cu caracter personal” și „autoritate de supraveghere” au înțelesul prevăzut de GDPR. În plus:
- „GDPR” înseamnă Regulamentul (UE) 2016/679, împreună cu legislația națională care îl completează, inclusiv Legea nr. 190/2018.
- „Serviciul” înseamnă platforma ClubTide (clubtide.app), inclusiv aplicația pentru staff, portalul pentru părinți și formularele publice de înscriere.
- „Datele personale ale Clubului” înseamnă datele cu caracter personal pe care ClubTide le prelucrează în numele Clubului pentru furnizarea Serviciului, astfel cum sunt descrise în Anexa 1.
- „Subîmputernicit” înseamnă o altă persoană împuternicită, angajată de ClubTide, care prelucrează Datele personale ale Clubului.
- „Termenii” înseamnă Termenii și condițiile ClubTide.
- „SEE” înseamnă Spațiul Economic European.
3. Domeniul de aplicare și ordinea de prioritate
Acordul se aplică exclusiv Datelor personale ale Clubului. Pentru datele pe care le prelucrează în scopuri proprii, precum administrarea conturilor de utilizator și securitatea acestora, facturarea abonamentului Clubului și funcționarea acestui site, ClubTide acționează ca operator independent, conform Politicii de confidențialitate (https://www.clubtide.app/ro/privacy).
În cazul unei neconcordanțe între prezentul Acord și Termeni cu privire la prelucrarea Datelor personale ale Clubului, prevalează Acordul. Acolo unde unui transfer i se aplică clauzele contractuale standard, acestea prevalează asupra Acordului.
4. Obiectul, durata, natura și scopul prelucrării
Obiectul prelucrării îl constituie furnizarea Serviciului către Club. ClubTide stochează, organizează, afișează, transmite și șterge Datele personale ale Clubului în măsura necesară funcționării Serviciului: găzduirea evidențelor Clubului, transmiterea emailurilor și a notificărilor din aplicație, generarea documentelor, precum facturile și formularele de consimțământ semnate, precum și exportul, anonimizarea sau ștergerea datelor la cererea Clubului.
Prelucrarea durează cât timp Clubul folosește Serviciul și, ulterior, până la ștergerea sau anonimizarea Datelor personale ale Clubului, conform secțiunii privind returnarea și ștergerea datelor. Categoriile de persoane vizate și de date, scopurile și celelalte detalii sunt prevăzute în Anexa 1.
5. Obligațiile Clubului în calitate de operator
Clubul stabilește scopurile și mijloacele prelucrării datelor membrilor săi și răspunde de această prelucrare. Clubului îi revin, în special, următoarele obligații:
- să dispună de un temei juridic în sensul articolului 6 din GDPR și, în cazul categoriilor speciale de date, de o condiție prevăzută la articolul 9 din GDPR, pentru toate datele pe care le introduce, le importă sau le colectează prin Serviciu, inclusiv prin formularele publice de înscriere;
- să informeze membrii, părinții și tutorii cu privire la prelucrare, conform articolelor 13 și 14 din GDPR, prin propria notă de informare;
- să obțină consimțământul părinților sau al tutorilor pentru datele copiilor, acolo unde legea o impune. Formularele de consimțământ și consimțămintele din formularele de înscriere puse la dispoziție de Serviciu ajută Clubul să colecteze și să evidențieze consimțămintele, însă Clubul stabilește conținutul acestora și răspunde de validitatea și caracterul lor adecvat;
- să păstreze datele exacte și actualizate și să introducă doar datele de care are nevoie efectiv, inclusiv în câmpurile personalizate pe care le definește;
- să înregistreze informații medicale, de sănătate sau pentru situații de urgență doar atunci când acest lucru este legal și necesar și să acorde acces la ele doar persoanelor din staff care au nevoie de ele;
- să își administreze utilizatorii: să atribuie roluri adecvate, să retragă accesul persoanelor care părăsesc Clubul și, după caz, să impună autentificarea în doi pași pentru staff;
- să răspundă cererilor persoanelor vizate și, acolo unde este cazul, să notifice încălcările securității datelor autorității de supraveghere și persoanelor vizate;
- să se asigure că instrucțiunile transmise către ClubTide respectă GDPR.
6. Prelucrarea pe baza instrucțiunilor documentate
ClubTide prelucrează Datele personale ale Clubului numai pe baza instrucțiunilor documentate ale Clubului. Termenii, prezentul Acord și modul în care Clubul folosește și configurează Serviciul (inclusiv setările alese și acțiunile efectuate în aplicație de utilizatorii săi autorizați) reprezintă instrucțiunile complete ale Clubului. Instrucțiunile suplimentare, care depășesc cadrul Serviciului, se stabilesc de comun acord, în scris.
ClubTide nu prelucrează Datele personale ale Clubului în scopuri proprii, nu le vinde și nu le folosește pentru publicitate sau creare de profiluri. Dacă dreptul Uniunii sau dreptul intern îi impune ClubTide o altă prelucrare, ClubTide informează Clubul cu privire la această cerință legală înainte de prelucrare, cu excepția cazului în care legea interzice acest lucru din motive importante legate de interesul public.
ClubTide informează de îndată Clubul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții din dreptul Uniunii ori din dreptul intern privind protecția datelor și poate suspenda executarea instrucțiunii respective până când Clubul o confirmă sau o modifică.
7. Confidențialitate
ClubTide se asigură că persoanele autorizate să prelucreze Datele personale ale Clubului s-au angajat să respecte confidențialitatea sau au o obligație legală de confidențialitate adecvată și că accesează aceste date doar în măsura necesară furnizării, asistenței și securizării Serviciului.
8. Securitatea prelucrării
Ținând seama de stadiul actual al dezvoltării, de costurile implementării și de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile pentru persoanele vizate, în special pentru copii și pentru persoanele ale căror date privind sănătatea sunt înregistrate, ClubTide aplică măsurile tehnice și organizatorice descrise în Anexa 2, conform articolului 32 din GDPR.
ClubTide poate actualiza aceste măsuri pe măsură ce tehnologia și Serviciul evoluează, cu condiția ca nivelul general de securitate să nu scadă.
9. Asistență pentru cererile persoanelor vizate
Ținând seama de natura prelucrării, ClubTide sprijină Clubul, prin măsuri tehnice și organizatorice adecvate și în măsura în care acest lucru este posibil, să răspundă cererilor prin care persoanele vizate își exercită drepturile prevăzute în capitolul III din GDPR. În acest scop, Serviciul pune la dispoziție următoarele instrumente:
- exportul datelor unui membru: toate datele pe care Clubul le deține despre un membru, într-un format structurat, care poate fi citit automat, disponibil staff-ului autorizat și părinților asociați, în portalul pentru părinți;
- rectificarea: staff-ul autorizat poate corecta oricând datele membrilor, ale familiilor și ale tutorilor;
- anonimizarea: datele personale ale unui membru pot fi anonimizate, păstrându-se facturile și plățile necesare evidenței contabile;
- setările de păstrare: Clubul stabilește o perioadă după care membrii arhivați sunt anonimizați automat;
- evidența consimțămintelor: semnăturile și retragerile consimțământului sunt înregistrate împreună cu versiunea textului acceptat;
- registrul cererilor privind datele: Clubul poate înregistra cererile persoanelor vizate și modul în care au fost soluționate.
Dacă ClubTide primește direct de la o persoană vizată o cerere privind Datele personale ale Clubului, nu va răspunde pe fond, ci va îndruma persoana către Club și va transmite cererea Clubului fără întârzieri nejustificate, dacă Clubul poate fi identificat.
10. Asistență privind securitatea, încălcările și evaluările de impact
Ținând seama de natura prelucrării și de informațiile de care dispune, ClubTide acordă Clubului asistență rezonabilă pentru îndeplinirea obligațiilor prevăzute la articolele 32–36 din GDPR: securitatea prelucrării, notificarea încălcărilor securității datelor, informarea persoanelor vizate, evaluarea impactului asupra protecției datelor și consultarea prealabilă a autorității de supraveghere.
Asistența include punerea la dispoziție a prezentului Acord, a anexelor sale, a descrierii măsurilor de securitate de pe pagina Securitate (https://www.clubtide.app/ro/security) și a răspunsurilor la întrebări rezonabile. Asistența solicitată de Club care depășește acest cadru și nu este necesară ca urmare a unei încălcări a Acordului de către ClubTide se stabilește în prealabil, de comun acord, inclusiv eventualele costuri rezonabile.
11. Încălcarea securității datelor cu caracter personal
ClubTide notifică Clubul fără întârzieri nejustificate și, în orice caz, în cel mult 48 de ore de la data la care a luat cunoștință de aceasta, despre orice încălcare a securității care afectează Datele personale ale Clubului. Notificarea se transmite prin email pe adresa proprietarului contului Clubului și poate fi afișată și în aplicație.
Notificarea cuprinde, în măsura în care sunt disponibile la acel moment, informațiile prevăzute la articolul 33 alineatul (3) din GDPR:
- natura încălcării, inclusiv, dacă este posibil, categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor de date afectate;
- numele și datele de contact ale persoanei de contact din partea ClubTide, de la care se pot obține mai multe informații;
- consecințele probabile ale încălcării;
- măsurile luate sau propuse de ClubTide pentru remedierea încălcării, inclusiv pentru atenuarea eventualelor efecte negative.
Dacă nu este posibil ca toate informațiile să fie furnizate în același timp, ClubTide le transmite etapizat, fără alte întârzieri nejustificate. ClubTide ia măsuri rezonabile pentru limitarea și investigarea încălcării, o documentează și cooperează cu Clubul pentru ca acesta să își poată îndeplini propriile obligații de notificare. Notificarea nu reprezintă o recunoaștere a culpei sau a răspunderii.
12. Subîmputerniciți
Clubul acordă ClubTide o autorizare generală scrisă de a angaja subîmputerniciți. Subîmputerniciții angajați în prezent sunt enumerați în Anexa 3.
ClubTide informează Clubul cu cel puțin 30 de zile înainte ca un subîmputernicit nou sau înlocuitor să înceapă prelucrarea Datelor personale ale Clubului, prin email transmis proprietarului contului și/sau printr-o notificare în aplicație, și actualizează Anexa 3. Dacă înlocuirea este urgentă din motive de securitate sau de continuitate a Serviciului, ClubTide transmite informarea cât mai curând posibil, iar dreptul Clubului de a formula obiecții se aplică în continuare.
Clubul poate formula obiecții motivate, legate de protecția datelor, față de un subîmputernicit nou, printr-un mesaj transmis la [email protected] în perioada de informare. Părțile analizează obiecția cu bună-credință, iar ClubTide poate propune o alternativă rezonabilă. Dacă într-un termen rezonabil nu există o alternativă rezonabilă, Clubul poate înceta Serviciul afectat, prin notificare scrisă, înainte ca noul subîmputernicit să fie folosit pentru datele sale.
ClubTide impune fiecărui subîmputernicit, printr-un contract scris, obligații de protecție a datelor echivalente în esență cu cele din prezentul Acord, în special garanții suficiente pentru punerea în aplicare a unor măsuri tehnice și organizatorice adecvate. ClubTide rămâne pe deplin răspunzătoare față de Club pentru îndeplinirea obligațiilor subîmputerniciților săi.
13. Transferuri internaționale
Serviciul este găzduit în principal în Uniunea Europeană, în Germania. ClubTide transferă Date personale ale Clubului în afara SEE numai atunci când un subîmputernicit enumerat în Anexa 3 le prelucrează acolo și numai în temeiul unui mecanism de transfer prevăzut în capitolul V din GDPR: o decizie privind caracterul adecvat adoptată de Comisia Europeană (de exemplu, cadrul UE–SUA privind protecția datelor, dacă furnizorul este certificat în cadrul acestuia) sau clauzele contractuale standard adoptate de Comisia Europeană, împreună cu măsuri suplimentare, acolo unde este necesar.
Accesarea Serviciului de către utilizatorii Clubului din afara SEE ține de decizia Clubului.
14. Plățile efectuate prin Serviciu
Plățile online ale membrilor și ale părinților către Club se efectuează prin contul Stripe propriu al Clubului, conectat la ClubTide prin Stripe Connect (conturi Standard), în baza contractului încheiat de Club cu Stripe. Pentru aceste plăți, Stripe nu este subîmputernicit al ClubTide: relația dintre Club și Stripe este guvernată de contractul dintre aceștia.
Datele cardului se introduc exclusiv pe pagini găzduite de Stripe și nu trec prin serverele ClubTide și nici nu sunt stocate pe acestea. Pentru plățile efectuate prin Serviciu, ClubTide păstrează doar identificatorii Stripe și, pentru afișare, tipul cardului și ultimele patru cifre ale acestuia.
Pentru facturarea abonamentului ClubTide al Clubului, Stripe prelucrează datele de facturare ale proprietarului contului în calitate de furnizor al ClubTide. Această prelucrare este efectuată de ClubTide în calitate de operator și este descrisă în Politica de confidențialitate.
15. Informații și audituri
ClubTide pune la dispoziția Clubului toate informațiile necesare pentru a demonstra respectarea articolului 28 din GDPR, inclusiv prezentul Acord, anexele sale și răspunsurile la întrebări scrise rezonabile.
ClubTide permite și contribuie la audituri, inclusiv inspecții, efectuate de Club sau de un auditor independent mandatat de acesta, în următoarele condiții:
- Clubul transmite o notificare scrisă cu cel puțin 30 de zile înainte, cu indicarea domeniului și a perioadei propuse;
- auditul are loc cel mult o dată la 12 luni, cu excepția cazului în care este solicitat de o autoritate de supraveghere sau urmează unei încălcări a securității care afectează Datele personale ale Clubului;
- auditul se desfășoară în timpul programului normal de lucru, fără a perturba în mod nerezonabil activitatea ClubTide și fără acces la datele altor cluburi;
- Clubul și auditorul său au obligații de confidențialitate; auditorul nu poate fi un concurent al ClubTide;
- costurile auditului, inclusiv cele ale auditorului, sunt suportate de Club.
Auditul subîmputerniciților se realizează, în măsura posibilului, pe baza rapoartelor și certificărilor puse la dispoziție de aceștia.
16. Returnarea și ștergerea datelor
Pe durata abonamentului, Clubul își poate exporta oricând datele cu instrumentele de export disponibile în Serviciu. La cerere, ClubTide acordă asistență rezonabilă pentru exportul Datelor personale ale Clubului într-un format utilizat în mod curent, care poate fi citit automat.
După încetarea Serviciului, ClubTide șterge sau anonimizează Datele personale ale Clubului în termen de 30 de zile, inclusiv eventualele copii, în măsura în care acest lucru este posibil din punct de vedere tehnic, cu excepția cazului în care dreptul Uniunii sau dreptul intern impune stocarea datelor (de exemplu, evidențele facturilor și plăților care trebuie păstrate în scopuri contabile sau fiscale). Datele păstrate din acest motiv sunt prelucrate doar în acest scop și sunt șterse la expirarea perioadei de păstrare. Clubul ar trebui să exporte datele de care are nevoie înainte de încetarea Serviciului. La cerere, ClubTide confirmă ștergerea în scris.
17. Copiii
Mulți dintre membrii cluburilor sportive sunt copii. ClubTide ține cont de acest aspect în modul în care este construit Serviciul:
- profilurile membrilor nu sunt niciodată publice: sunt vizibile doar staff-ului autentificat al Clubului, în funcție de rol, și părinților sau tutorilor asociați copilului, în portalul pentru părinți;
- copiii nu au conturi proprii; părinții și tutorii accesează portalul pentru părinți în numele lor;
- accesul este restricționat pe roluri: antrenorii văd doar membrii grupelor pe care le antrenează, iar informațiile medicale sunt vizibile doar rolurilor care au această permisiune;
- datele copiilor nu sunt folosite niciodată pentru publicitate sau creare de profiluri și nu sunt vândute.
Obținerea consimțământului părinților sau al tutorilor, acolo unde legea o impune, rămâne responsabilitatea Clubului.
18. Răspunderea
Răspunderea fiecărei părți în temeiul prezentului Acord este supusă limitărilor de răspundere prevăzute în Termeni, în măsura permisă de lege. Nicio prevedere a Acordului nu limitează drepturile persoanelor vizate prevăzute la articolul 82 din GDPR și nici răspunderea care nu poate fi limitată sau exclusă potrivit legii.
19. Durata Acordului
Acordul intră în vigoare la data acceptării de către Club și rămâne în vigoare cât timp ClubTide prelucrează Date personale ale Clubului, inclusiv după încetarea Termenilor, până la ștergerea sau anonimizarea acestora.
20. Modificarea Acordului
ClubTide poate actualiza Acordul pentru a reflecta modificări legislative, ghiduri ale autorităților de supraveghere sau modificări ale Serviciului ori ale subîmputerniciților. Fiecare versiune este identificată prin versiunea afișată la începutul acestei pagini. ClubTide notifică modificările importante cu cel puțin 30 de zile înainte de intrarea lor în vigoare, prin email sau în aplicație, și îi solicită proprietarului contului să accepte noua versiune din aplicație. Modificările nu vor reduce nivelul general de protecție a Datelor personale ale Clubului. Schimbarea subîmputerniciților urmează procedura din secțiunea dedicată acestora.
21. Legea aplicabilă și instanțele competente
Prezentul Acord este guvernat de legea română. Litigiile decurgând din sau în legătură cu Acordul se soluționează pe cale amiabilă sau, în lipsa unei înțelegeri, de instanțele competente de la sediul CLOUDSTACK SOLUTIONS S.R.L., fără a aduce atingere drepturilor persoanelor vizate și competențelor autorităților de supraveghere.
22. Contact
Pentru orice întrebare privind prezentul Acord sau prelucrarea Datelor personale ale Clubului, ne poți scrie la [email protected].
Anexa 1: Detaliile prelucrării
Categoriile de persoane vizate
- membrii și sportivii Clubului, inclusiv copii;
- părinții, tutorii și alte persoane de contact din familia membrilor;
- antrenorii și alți membri ai staff-ului Clubului care folosesc Serviciul sau sunt înregistrați în acesta;
- persoanele care se înscriu prin formularele publice de înscriere ale Clubului;
- alte persoane de contact ale Clubului ale căror date sunt introduse de Club în Serviciu.
Categoriile de date cu caracter personal
- date de identificare și de contact ale membrilor: nume, data nașterii, gen, școală, email, telefon, adresă, data înscrierii, statut, observații, precum și familia, locația, programul și grupele din care face parte membrul;
- date despre familie și tutori: nume, relația cu membrul, email, telefon, limba preferată, calitatea de persoană de contact pentru facturare sau pentru urgențe, preferințele de notificare și asocierea cu un cont în portalul pentru părinți;
- prezența: antrenamentele la care a participat membrul, statutul prezenței, ora înregistrării, sursa și observațiile;
- progresul: gradele și istoricul promovărilor, evaluările din curriculum și ale tehnicilor, recomandările de promovare, înscrierile la examene și rezultatele;
- facturarea: abonamentele și planurile, reducerile, facturile și pozițiile acestora, plățile, rambursările, statutul plăților, identificatorii Stripe, tipul cardului și ultimele patru cifre ale acestuia;
- consimțăminte: textul și versiunea formularului acceptat, semnatarul și relația sa cu membrul, tutorele, data, adresa IP și identificatorul browserului (user agent) la momentul semnării, precum și eventuala retragere;
- câmpurile personalizate ale membrilor definite de Club și valorile completate;
- cererile de înscriere: numele, emailul și telefonul persoanei de contact, datele copiilor sau ale membrilor înscriși, răspunsurile la câmpurile personalizate și consimțământul exprimat;
- comunicări: anunțurile, emailurile și notificările din aplicație transmise familiilor și staff-ului;
- conturile de utilizator ale staff-ului și ale părinților: nume, email, rol și permisiuni, limbă, hash-ul parolei, ultima autentificare, setările de autentificare în doi pași (cheie secretă criptată și coduri de recuperare stocate ca hash) și, dacă este cazul, asocierea cu un cont Google;
- evidențe de audit și de securitate: înregistrările din jurnalul de audit (cine a efectuat o acțiune, ce acțiune, când, de la ce adresă IP, cu valorile dinainte și de după), cererile privind datele și soluționarea lor, datele sesiunilor (adresa IP și identificatorul browserului).
Categorii speciale de date cu caracter personal
Informațiile medicale și pentru situații de urgență (restricții medicale, alergii și observații pentru urgențe) sunt prelucrate doar dacă Clubul alege să le înregistreze. Aceste câmpuri sunt vizibile doar utilizatorilor al căror rol include permisiunea de a vedea datele sensibile ale membrilor. Câmpurile personalizate pot conține, de asemenea, categorii speciale de date, dacă Clubul le definește astfel; Clubul răspunde ca acest lucru să se facă doar în condiții legale.
Natura prelucrării
Colectare prin Serviciu (introducere de către staff, import CSV, formulare de înscriere și portalul pentru părinți), stocare, organizare, consultare, afișare, transmitere prin email și prin notificări în aplicație, generarea documentelor (facturi, formulare de consimțământ semnate), export, anonimizare și ștergere.
Scopurile prelucrării
- administrarea membrilor, familiilor, grupelor și staff-ului Clubului;
- programarea antrenamentelor și evidența prezenței;
- urmărirea progresului, promovările și examenele;
- facturarea abonamentelor membrilor, facturile și plățile;
- comunicarea cu membrii, părinții și tutorii;
- evidențele pe care Clubul le păstrează pentru conformitate, precum consimțămintele, cererile privind datele și jurnalul de audit.
Frecvența și durata
Prelucrarea are loc în mod continuu, cât timp Clubul folosește Serviciul. În această perioadă, Clubul stabilește cât timp sunt păstrate datele, inclusiv prin setările de păstrare. După încetarea Serviciului, datele sunt șterse sau anonimizate conform secțiunii privind returnarea și ștergerea datelor.
Anexa 2: Măsuri tehnice și organizatorice
Această anexă descrie măsurile existente la data prezentei versiuni. Aceleași măsuri sunt explicate pe înțelesul tuturor pe pagina Securitate (https://www.clubtide.app/ro/security).
Găzduire și rețea
- serverele și baza de date a aplicației sunt găzduite de Hetzner Online GmbH, în Germania (Uniunea Europeană);
- traficul către clubtide.app trece prin Cloudflare, care asigură DNS, livrarea conținutului și protecția împotriva atacurilor și a traficului abuziv;
- toate conexiunile folosesc HTTPS (TLS), inclusiv aplicația, portalul pentru părinți, formularele publice și site-ul;
- cookie-urile de sesiune sunt marcate secure și HTTP-only, astfel încât browserele le trimit doar prin conexiuni criptate, iar scripturile din pagină nu le pot citi.
Autentificare
- parolele sunt stocate doar sub formă de hash bcrypt;
- autentificare în doi pași cu o aplicație de autentificare (TOTP); cheia secretă este stocată criptat, iar codurile de recuperare sunt stocate doar ca hash;
- proprietarul contului poate impune autentificarea în doi pași pentru tot staff-ul;
- numărul încercărilor de autentificare, de introducere a codurilor în doi pași și de resetare a parolei este limitat;
- protecție anti-bot Cloudflare Turnstile pentru autentificare, crearea contului, resetarea parolei și formularele publice de înscriere;
- linkurile de verificare a emailului sunt semnate și expiră; linkurile de resetare a parolei folosesc tokenuri de unică folosință, valabile o oră.
Autorizare și separarea datelor
- acces pe bază de roluri (proprietar, administrator, antrenor, recepție, părinte), fiecare rol având un set definit de permisiuni;
- antrenorii văd doar membrii și antrenamentele grupelor pe care le antrenează;
- câmpurile medicale și pentru urgențe sunt vizibile doar rolurilor care au permisiunea pentru date sensibile;
- părinții văd doar copiii asociați lor, într-un portal separat, fără acces la ecranele staff-ului;
- izolarea datelor fiecărui club: fiecare înregistrare aparține unui singur club, fiecare căutare este limitată la clubul utilizatorului autentificat, iar cererile pentru înregistrările altui club primesc răspunsul „negăsit”; această izolare este verificată prin teste automate.
Jurnalizare și responsabilitate
- un jurnal de audit al acțiunilor importante (de exemplu, modificarea și arhivarea membrilor, promovările, plățile și rambursările, exporturile și anonimizarea datelor, semnarea și retragerea consimțămintelor, modificarea setărilor și a autentificării în doi pași), cu utilizatorul, momentul și adresa IP;
- formularele de consimțământ sunt versionate, iar fiecare semnătură păstrează o copie a textului acceptat.
Plăți
- datele cardului se introduc exclusiv pe pagini găzduite de Stripe, astfel încât partea ClubTide din procesarea cardurilor se încadrează în cel mai simplu nivel PCI DSS (SAQ A);
- ClubTide păstrează doar identificatorii Stripe, tipul cardului și ultimele patru cifre ale acestuia.
Instrumente pentru protecția datelor
- exportul datelor unui membru într-un format structurat, care poate fi citit automat;
- anonimizarea membrilor, cu păstrarea evidențelor contabile;
- o perioadă de păstrare configurabilă, cu anonimizarea automată a membrilor arhivați;
- un registru al cererilor persoanelor vizate.
Măsuri organizatorice
- obligații de confidențialitate pentru personalul autorizat și acces pe principiul necesității de a cunoaște, conform secțiunii privind confidențialitatea;
- gestionarea și notificarea încălcărilor securității datelor, conform secțiunii dedicate;
- angajarea subîmputerniciților doar pe bază de contracte scrise, cu obligații de protecție a datelor echivalente.
Anexa 3: Subîmputerniciți
În prezent, ClubTide folosește următorii subîmputerniciți pentru Datele personale ale Clubului:
| Subîmputernicit | Scop | Locație | Garanții pentru transfer |
|---|---|---|---|
| Hetzner Online GmbH (Germania) | Găzduire, bază de date și stocarea fișierelor | Uniunea Europeană (Germania) | Nu este cazul (prelucrare în UE) |
| Cloudflare, Inc. | DNS, livrarea conținutului, protecție DDoS și firewall pentru aplicații web, protecție anti-bot Turnstile | Rețea globală | Cadrul UE–SUA privind protecția datelor / clauze contractuale standard |
| Stripe Payments Europe, Limited (Irlanda) și afiliații săi, inclusiv Stripe, Inc. | Facturarea abonamentelor ClubTide ale cluburilor (vezi secțiunea privind plățile) | Irlanda (UE) și Statele Unite | Cadrul UE–SUA privind protecția datelor / clauze contractuale standard |
| Furnizorul serviciului de email | Transmiterea emailurilor platformei (notificări, facturi, resetarea parolei) | Urmează să fie confirmată | Urmează să fie confirmate |
Plățile membrilor și ale părinților către Club se efectuează prin contul Stripe propriu al Clubului, în baza contractului dintre Club și Stripe; pentru aceste plăți, Stripe nu este subîmputernicit al ClubTide.
Google nu este subîmputernicit pentru Datele personale ale Clubului. Autentificarea cu Google este opțională și privește doar contul utilizatorului care o alege.