Filosofia noastră privind GDPR
GDPR nu este o simplă bifă — este modelul implicit de operare pentru fiecare sistem pe care îl proiectăm, fiecare contract pe care îl semnăm și fiecare linie de cod pe care o scriem. Protecția datelor începând cu momentul conceperii și în mod implicit (articolul 25) este integrată în ciclul nostru de dezvoltare: fiecare funcționalitate nouă trece printr-o analiză de confidențialitate înainte de a fi livrată, fiecare integrare nouă printr-o analiză a fluxurilor de date, iar fiecare decizie de stocare este pusă la îndoială prin prisma principiului reducerii la minimum a datelor.
Datele operatorului
Cele șapte principii, aplicate
Articolul 5 din GDPR stabilește șapte principii. Iată cum se regăsește fiecare dintre ele în activitatea noastră:
- Legalitate, echitate și transparență — fiecare activitate de prelucrare este consemnată în Registrul intern al activităților de prelucrare (art. 30) și descrisă public în această notă și în Politica de confidențialitate.
- Limitarea scopului — datele colectate pentru un scop nu sunt niciodată refolosite în alt scop fără un nou temei legal sau fără o evaluare de compatibilitate.
- Reducerea la minimum a datelor — colectăm setul minim de date care satisface scopul și punem la îndoială fiecare câmp nou încă din faza de proiectare.
- Exactitate — oferim posibilitatea de rectificare directă acolo unde este posibil și răspundem cererilor de corectare în 30 de zile.
- Limitarea stocării — fiecare categorie de date are o durată de păstrare documentată și un proces automat de ștergere sau anonimizare.
- Integritate și confidențialitate — criptare, controale de acces și monitorizare continuă (vedeți secțiunea de securitate).
- Responsabilitate — păstrăm dovezi documentate ale conformității, inclusiv evaluări de impact pentru prelucrările cu risc ridicat.
Evaluări de impact asupra protecției datelor
Pentru orice prelucrare susceptibilă să genereze un risc ridicat pentru persoanele vizate — prelucrarea la scară largă a categoriilor speciale de date, monitorizarea sistematică, luarea automată a deciziilor — realizăm o evaluare de impact înainte de punerea în funcțiune. Evaluarea este analizată de consilierul nostru juridic, iar atunci când riscul rezidual rămâne ridicat, inițiem consultarea ANSPDCP.
Registrul subîmputerniciților
Menținem un registru actualizat al fiecărui subîmputernicit care poate prelucra date ale clienților. Registrul principal actual cuprinde:
| Subîmputernicit | Serviciu | Regiune de găzduire | Garanție |
|---|---|---|---|
| Microsoft Ireland Operations | Infrastructură Azure, M365 | UE (Irlanda, Țările de Jos) | Acord de prelucrare + clauze standard |
| Oracle România | Baze de date și servicii cloud | UE (Frankfurt) | Acord de prelucrare + clauze standard |
| Google Ireland | Workspace, Analytics | UE + SUA | Acord de prelucrare + clauze standard + evaluare de transfer |
| Supabase EU | Componenta de server a aplicației | UE (Frankfurt) | Acord de prelucrare |
| Cloudflare | Rețea de distribuție, firewall aplicativ, protecție DDoS | Rețea globală | Acord de prelucrare + clauze standard |
Lista completă și actualizată este disponibilă la cerere, la office@wle.ro.
Transferuri internaționale
Preferăm găzduirea în Uniunea Europeană ori de câte ori este posibil din punct de vedere tehnic. Acolo unde transferurile în afara Spațiului Economic European sunt inevitabile, acestea sunt guvernate de clauzele contractuale standard ale Comisiei Europene din 2021, completate cu criptare, pseudonimizare și restricții contractuale privind cererile de acces ale autorităților. Fiecare transfer este documentat printr-o evaluare a impactului transferului.
Notificarea incidentelor de securitate
Exercitarea drepturilor
Trimiteți o cerere scrisă la office@wle.ro, cu suficiente informații pentru verificarea identității dumneavoastră. Confirmăm primirea în 5 zile lucrătoare și finalizăm răspunsul în 30 de zile (termen care poate fi prelungit cu 60 de zile pentru cazurile complexe, cu informarea dumneavoastră). Dacă nu sunteți mulțumit de răspunsul nostru, aveți dreptul de a depune plângere la ANSPDCP (B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, București).

