1. Scop și domeniu de aplicare
Această politică descrie modul în care IGAMING S.R.L. (Szilaghi Consulting) respectă Regulamentul (UE) 2016/679 (GDPR) și Legea nr. 190/2018 în toate activitățile sale: site-ul, colaborările cu clienții, depunerile la autoritățile de reglementare și serviciile în care prelucrăm date cu caracter personal în numele clienților. Modul în care folosim propriile dumneavoastră date este explicat în Politica de confidențialitate.
2. Calitățile noastre
- Operator de date pentru datele privind vizitatorii site-ului, persoanele care ne trimit solicitări, persoanele de contact ale clienților, precum și asociații și persoanele-cheie ale căror documente le colectăm pentru cunoașterea clientelei și pentru cererile de licențiere.
- Persoană împuternicită de operator atunci când prelucrăm date cu caracter personal pentru un client și la instrucțiunile acestuia — de exemplu la întocmirea raportărilor către autorități, la ținerea registrelor statutare sau atunci când acționăm ca reprezentant local. În aceste cazuri acționăm numai pe baza instrucțiunilor documentate, în temeiul unui acord de prelucrare a datelor care respectă articolul 28 din GDPR.
3. Principiile pe care le aplicăm
Potrivit articolului 5 din GDPR, prelucrăm datele cu caracter personal în mod legal, echitabil și transparent; numai în scopuri determinate; limitat la ceea ce este necesar; cu exactitate; nu mai mult decât este necesar; și în condiții de securitate. Documentăm modul în care respectăm aceste principii (responsabilitate, articolul 5 alineatul (2)).
- Reducerea la minimum a datelor: solicităm numai documentele cerute de autoritatea de reglementare sau de lege pentru cererea dumneavoastră.
- Protecția datelor începând cu momentul conceperii și în mod implicit (articolul 25): site-ul nostru funcționează fără cookie-uri de urmărire sau scripturi ale terților, iar formularele colectează doar ce ne este necesar pentru a vă răspunde.
- Atenție specială pentru datele sensibile: certificatele de cazier judiciar sunt prelucrate numai atunci când o lege privind licențierea sau AML le impune (articolul 10 din GDPR); codurile numerice personale și alte numere naționale de identificare sunt prelucrate numai cu garanțiile prevăzute la articolul 4 din Legea nr. 190/2018.
4. Evidențe și evaluări de impact
Ținem o evidență a activităților de prelucrare (articolul 30). Înainte de a începe o prelucrare susceptibilă să genereze un risc ridicat pentru persoanele vizate, efectuăm o evaluare a impactului asupra protecției datelor (articolul 35) și, atunci când este necesar, consultăm autoritatea de supraveghere.
5. Măsuri de securitate
- Criptare TLS pentru site și pentru transportul e-mailurilor; stocare criptată pentru documentele de identitate și de cunoaștere a clientelei.
- Acces pe bază de roluri: doar persoanele care lucrează la un dosar pot deschide fișierele acestuia; autentificare multifactor pentru conturile de lucru.
- Angajamente de confidențialitate pentru personal, administratorii contractați și parteneri.
- Canale securizate pentru schimbul documentelor sensibile; niciun document de identitate prin formularul de pe site.
- Copii de siguranță periodice, actualizări de securitate și revizuirea acestor măsuri (articolul 32).
6. Persoanele împuternicite și partenerii noștri
Folosim numai persoane împuternicite care oferă garanții suficiente, pe baza unor acorduri scrise care respectă articolul 28 din GDPR, și păstrăm o listă a acestora. Partenerii care acționează ca operatori independenți în dosarul dumneavoastră — avocați autorizați, notari, laboratoare de testare, bănci și autorități de reglementare — prelucrează datele potrivit propriilor obligații.
7. Transferuri internaționale
Transferurile în afara SEE respectă capitolul V din GDPR: decizii de adecvare, acolo unde există, clauze contractuale standard (Decizia 2021/914) însoțite, atunci când este necesar, de evaluări ale impactului transferului și derogările de la articolul 49 pentru depunerile la autorități din afara SEE pe care clienții ne mandatează să le efectuăm.
8. Încălcarea securității datelor cu caracter personal
- În calitate de operator, notificăm ANSPDCP în cel mult 72 de ore de la data la care am luat cunoștință de o încălcare susceptibilă să genereze un risc pentru persoanele vizate (articolul 33) și informăm fără întârzieri nejustificate persoanele afectate atunci când riscul este ridicat (articolul 34).
- În calitate de persoană împuternicită, informăm clientul-operator fără întârzieri nejustificate și îl sprijinim în efectuarea notificărilor (articolul 33 alineatul (2)).
- Fiecare încălcare este documentată, inclusiv efectele sale și măsurile de remediere luate.
9. Cererile persoanelor vizate
Cererile de exercitare a drepturilor prevăzute de GDPR primesc răspuns în termen de o lună, termen care poate fi prelungit cu două luni pentru cererile complexe (articolul 12 alineatul (3)). Atunci când acționăm ca persoană împuternicită, transmitem cererile clientului-operator și îl asistăm. Trimiteți cererile la hello@szilaghi.com.
10. Păstrare și ștergere
Păstrăm datele numai pe durata descrisă în Politica de confidențialitate, după care le ștergem sau le anonimizăm. La încetarea unei colaborări în care am acționat ca persoană împuternicită, dosarele clientului sunt returnate sau șterse, cu excepția cazului în care legea ne obligă să le păstrăm.
11. Personal și instruire
Toate persoanele care prelucrează date cu caracter personal pentru noi sunt instruite cu privire la aceste reguli și au obligații de confidențialitate. Această politică este revizuită cel puțin o dată pe an.
Documente conexe: Termeni și condiții · Politica de confidențialitate · Politica de cookie-uri · Politica GDPR