BauFinBauFin
Panoul firmeiPortaleInstrucțiuniMeseriiDEMOPrețuriGPS-TrackerConsultanți fiscali
Panou firmă – AutentificareSuport
🤝
AVV
BauFin|AVV

Contract de prelucrare a datelor (AVV)

conform art. 28 GDPR

Traducere de asistență — versiunea germană (Auftragsverarbeitungsvertrag) este obligatorie juridic.

Între firma clientului (denumită „Operatorul" sau „Beneficiarul") și Krone Baustein e.K., activând sub marca BauFin, Eschenstieg 1, 20259 Hamburg, reprezentată de Krzysztof Jerzy Buczyński, proprietar (nr. fiscal 22/282/38532, USt-IdNr. DE344558054, Amtsgericht Hamburg HRA 127948; denumită „Persoana împuternicită" sau „BauFin") — împreună „Părțile".

Operatorul utilizează platforma SaaS BauFin. În acest cadru, Persoana împuternicită prelucrează date cu caracter personal (art. 4 pct. 1 GDPR) în numele și conform instrucțiunilor Operatorului. Acest contract concretizează obligațiile și drepturile Părților conform art. 28 GDPR. La modulul Concierge, BauFin preia suplimentar gestionarea operațională a cererilor persoanelor vizate (art. 15–22 GDPR) pe baza unei împuterniciri separate.

📄
01

§ 1 Obiect și definiții

(1) Obiectul este prelucrarea datelor personale în numele Operatorului în cadrul platformei SaaS BauFin. (2) Prelucrarea cuprinde: găzduire și stocare în arhitectura multi-tenant; logica aplicației (contabilitate, facturi, arhivă GoBD, gestiunea angajaților/subcontractanților, portal clienți, urmărire GPS, analize AI); notificări automate (e-mail, push); backup și disaster recovery; opțional gestionarea cererilor persoanelor vizate (Concierge). (3) Termenii urmează art. 4 GDPR (Operator, Persoană împuternicită, sub-împuternicit, TOM = măsuri tehnice și organizatorice conform art. 32 GDPR).

🗂️
02

§ 2 Natura, scopul și întinderea

(1) Natura: colectare, înregistrare, organizare, stocare, adaptare, extragere, consultare, utilizare, divulgare prin transmitere, aliniere, combinare, restricționare, ștergere și distrugere. (2) Scopul: executarea contractului de utilizare a software-ului — procese comercial-meșteșugărești (contabilitate, facturare, salarizare, proiecte), funcții de conformitate (GoBD, XRechnung, impozit construcții § 48 EStG, verificări ArbZG, notificare imediată DSRV) și păstrare legală (§ 147 AO, § 257 HGB). (3) Categorii de persoane vizate (detalii: anexa 3): angajați, subcontractanți și furnizori, clienții Operatorului, parteneri și autorități. (4) Categorii de date (detalii: anexa 3): date de bază, date de muncă, date financiare, date de conformitate, date de comunicare și date de localizare ale vehiculelor firmei (cu modulul registru de bord/BauFin Box activ; deosebit de sensibile, dar nu categorii speciale art. 9 doar prin referința la locație). (5) Locul: prelucrarea aplicației, bazei și backup-urilor standard în UE/SEE; elemente de țări terțe numai în cazurile § 8 și anexa 2, cu garanții conform art. 44 și urm. GDPR.

🔐
03

§ 3 Durata

(1) Contractul intră în vigoare odată cu contractul de utilizare și încetează odată cu acesta. (2) Obligațiile postcontractuale (în special ștergerea/returnarea conform § 12, păstrarea legală) rămân neatinse.

⚙️
04

§ 4 Obligațiile Persoanei împuternicite

BauFin prelucrează exclusiv conform instrucțiunilor documentate. În detaliu: (1) instrucțiunile se dau de regulă prin utilizarea funcțiilor software, prin e-mail la [email protected] sau prin sistemul de tichete; instrucțiunile verbale se confirmă în scris; (2) obligația de semnalare a instrucțiunilor ilegale, cu drept de suspendare; (3) confidențialitate: toate persoanele autorizate obligate în scris, instruiri anuale; (4) securitate conform art. 32 GDPR — măsuri în anexa 1 (TOM), revizuire anuală; (5) sub-împuterniciți numai cu autorizare generală — § 7 și anexa 2; (6) sprijin pentru drepturile persoanelor (art. 15–22): în modelul standard punerea la dispoziție a datelor (JSON/CSV), Operatorul răspunde; în modulul Concierge preluare operațională pe baza împuternicirii; (7) sprijin pentru obligațiile din art. 32–36 GDPR (incl. DPIA); efort suplimentar facturabil dacă nu e acoperit de Concierge; (8) notificarea încălcărilor fără întârziere, cel târziu în 24 de ore (§ 10); (9) ștergere/returnare la final (§ 12); (10) dovezi și audituri (§ 5 alin. 4); (11) registru propriu conform art. 30 alin. 2 GDPR cu extrase la cerere; (12) responsabil cu protecția datelor: contact conform anexei 1, dacă este numit.

🌍
05

§ 5 Obligațiile și drepturile Operatorului

(1) Operatorul răspunde singur de legalitatea prelucrării (art. 6 GDPR), inclusiv consimțăminte, obligații de informare (art. 13/14) și protecția datelor angajaților (§ 26 BDSG). (2) Își documentează instrucțiunile; instrucțiunile standard rezultă din contract și din utilizarea software-ului. (3) Informează fără întârziere despre schimbări ale cerințelor. (4) Drepturi de control: verificarea documentației de conformitate, informații scrise, audituri la fața locului cu preaviz de minimum 14 zile, cel mult o dată pe an (cu excepția unui motiv întemeiat). Costurile revin Operatorului, cu excepția descoperirii unei încălcări esențiale. (5) O procedură certificată validă (de ex. ISO 27001, BSI C5) înlocuiește auditul la fața locului.

📎
06

§ 6 Măsuri tehnice și organizatorice

(1) BauFin aplică măsuri conform art. 32 GDPR ținând cont de stadiul tehnicii, costuri, natură și riscuri. (2) Detalii în anexa 1, minim: criptare (TLS 1.3 în tranzit, AES-256 în repaus), confidențialitate/integritate/disponibilitate/reziliență, recuperabilitate (RTO 24h, RPO 1h), evaluare anuală a eficacității. (3) Modificările esențiale ale TOM se comunică.

⚖️
07

§ 7 Sub-împuterniciți

(1) Operatorul acordă autorizarea generală (art. 28 alin. 2 teza 2 GDPR). (2) Lista actuală este în anexa 2 (categorii: găzduire în centre de date germane, e-mail tranzacțional în UE, DNS/TLS/CDN/WAF, stocarea criptată a exporturilor, funcții AI cu transmitere numai la acțiunea explicită a utilizatorului pe baza DPA + SCC). Prelucrările pe infrastructura proprie (incl. date GPS/localizare, push, geocodare, hărți, rutare) nu sunt sub-prelucrare; plățile sunt gestionate de operatori independenți. (3) Modificările se anunță cu minimum 30 de zile înainte; drept de obiecție. (4) La obiecție întemeiată nerezolvată: drept de reziliere cu 30 de zile la finalul perioadei de facturare. (5) Contracte scrise cu obligații echivalente cu fiecare sub-împuternicit; prezentare la cerere (parțial anonimizate). (6) Pentru transferuri în țări terțe se aplică suplimentar § 8.

📌
08

§ 8 Transferuri în țări terțe

(1) Standard, prelucrarea are loc exclusiv în UE/SEE. (2) Transferuri există la: a) funcții AI („Ghid Financiar", asistent AI) — transmiterea datelor necesare către Anthropic, PBC (SUA) pe baza DPA, SCC și măsuri suplimentare, cu minimizarea datelor; b) plăți — gestionate de operatori independenți în UE/SEE, fără transfer de către BauFin; c) servicii de rețea și securitate — datele de acces/rețea pot trece prin infrastructură globală, protejate prin DPA, SCC și măsuri tehnice. (3) BauFin aplică măsuri suplimentare „Schrems II" (criptare transport/conținut, restricții de acces). (4) Alte transferuri numai după modificarea contractului și informare prealabilă.

📄
09

§ 9 Drepturile persoanelor vizate

(1) Cererile se adresează Operatorului; cererile primite direct se transmit fără întârziere. (2) Model standard — funcții software: acces (export JSON/CSV), rectificare (interfață admin), ștergere (soft-delete cu respectarea păstrării legale), restricționare (marcare), portabilitate (export citibil de mașină), opoziție (marcare și blocare). (3) Modulul Concierge: preluare operațională pe baza împuternicirii — primire ([email protected] sau redirecționare), verificarea identității, analiză de fond, verificarea păstrării, export/modificări, scrisoare de răspuns conform art. 12 alin. 3 GDPR, expediere, documentare în jurnalul de audit. (4) Termene: răspuns într-o lună (art. 12 alin. 3 GDPR), prelungibil cu cel mult două luni la complexitate; persoana vizată și Operatorul sunt informați. (5) Operatorul rămâne în exterior responsabilul final (art. 24 GDPR). (6) Remunerare: modelul standard inclus în tariful software; Concierge în tariful modulului; eforturi extraordinare (peste 20 cereri/lună, dispute de identitate, proceduri judiciare) după efort.

🗂️
10

§ 10 Încălcări ale securității datelor

(1) Notificarea Operatorului fără întârziere, cel târziu în 24 de ore de la aflare, cu natura încălcării, categoriile și numărul aproximativ, consecințele posibile și măsurile. (2) La gravitate critică, suplimentar prima notificare telefonică la numărul de urgență stocat. (3) Sprijin pentru obligațiile din art. 33/34 GDPR (notificare 72h, informarea persoanelor); în Concierge și pregătirea textelor. (4) Criminalistică și conservarea probelor. (5) Cooperare reciprocă la clarificare și remediere.

🔐
11

§ 11 Registrul activităților de prelucrare

(1) BauFin ține un registru conform art. 30 alin. 2 GDPR. (2) Conținut minim: datele de contact ale Persoanei împuternicite și ale sub-împuterniciților, categoriile prelucrărilor, transferurile cu garanții, descrierea TOM. (3) Extrase la cerere. (4) Sprijin pentru registrul propriu al Operatorului (art. 30 alin. 1); în Concierge modele de înregistrări pentru BauFin.

⚙️
12

§ 12 Ștergere / returnare la finalul contractului

(1) Operatorul alege: returnare completă (JSON/CSV/dump SQL) sau ștergere completă. (2) Alegerea cel târziu cu 30 de zile înainte de final la [email protected]; fără alegere — ștergere automată la 90 de zile după final. (3) Realizare: ștergerea/dezactivarea datelor active după 90 de zile; rotația backup-urilor tehnice în până la 35 de zile suplimentare; ștergerea logurilor nepăstrate în 90 de zile. (4) Excepție — păstrarea legală (§ 147 AO, § 257 HGB): arhivă cu acces restricționat, acces numai pentru autorități fiscale/instanțe, ștergere automată la expirare. (5) Confirmare scrisă a ștergerii cu data și metoda. (6) Costuri: predare simplă inclusă; conversii laborioase sau exporturi multiple după efort.

🌍
13

§ 13 Răspundere

(1) Extern: răspunderea solidară conform art. 82 alin. 4 GDPR rămâne neatinsă. (2) BauFin răspunde intern pentru încălcarea obligațiilor din art. 28, a acestui contract și pentru acțiuni în afara instrucțiunilor documentate. (3) Operatorul răspunde intern în special pentru instrucțiuni eronate, lipsa temeiurilor, obligații de informare încălcate și încălcări ale § 26 BDSG. (4) Plafonul intern al BauFin: remunerația netă anuală din contractul principal în anul prejudiciului; plafonul nu se aplică la intenție/neglijență gravă, încălcarea obligațiilor esențiale, vătămări corporale, răspunderea pentru produs și răspunderea externă art. 82 GDPR. (5) Asigurare IT conform anexei 1.

📎
14

§ 14 Penalități contractuale

Nu se convine o penalitate contractuală. Pretențiile legale și contractuale de despăgubire rămân neatinse.

⚖️
15

§ 15 Durată și încetare

(1) Contractul e valabil pe durata contractului principal. (2) Încetarea izolată nu e posibilă; finalul contractului principal încheie și acest contract. (3) Reziliere fără preaviz din motiv întemeiat (încălcări repetate după avertisment, insolvență, distrugerea durabilă a încrederii). (4) Obligații care subzistă: confidențialitate, ștergere/returnare, păstrare legală, răspunderea pentru prejudicii apărute.

📌
16

§ 16 Dispoziții finale

(1) Modificările necesită forma text (§ 126b BGB). (2) Clauză de salvgardare. (3) Drept german, cu excluderea CISG. (4) Instanța — unde e admisibil — sediul Persoanei împuternicite. (5) În materie de protecția datelor acest contract prevalează asupra contractului principal. (6) Anexe ca parte integrantă: anexa 1 (TOM), anexa 2 (sub-împuterniciți), anexa 3 (categorii de date).

📎
17

Anexa 1 — Măsuri tehnice și organizatorice (TOM, art. 32 GDPR)

Confidențialitate: servere de producție în centre de date certificate ISO 27001 ale furnizorului de găzduire IONOS SE în Germania; acces administrativ numai pentru administratori autorizați cu conturi nominale. Control acces sistem: parolă + 2FA (TOTP, obligatoriu pentru admini), cerințe parole conform BSI TR-02102, blocare cont, timeout sesiune, drepturi pe roluri (RBAC). Control acces date: separare strictă a clienților (schemă per tenant), AES-256 în repaus, TLS 1.3 în tranzit, jurnal de audit complet, principiul celor patru ochi la operațiuni critice. Control separare: separare logică, backup separat per tenant, medii test/producție separate (date de test sintetice). Pseudonimizare: loguri și cereri AI în mare parte pseudonimizate/agregate. Integritate: transfer criptat, tokenuri semnate, e-mail cu DKIM/SPF/DMARC, push prin serviciu propriu; protocol complet al modificărilor. Disponibilitate: backup DB orar (RPO 1h), backup complet zilnic, păstrare 35 de zile, plan DR documentat (RTO 24h), test de restaurare lunar. Verificări: evaluare TOM anuală, incident response cu alertare 24/7, test de penetrare extern anual (constatările critice/înalte remediate în 30 de zile), asigurare IT cu acoperire minimum 1 mil. EUR. Responsabil protecția datelor: în prezent fără obligație de numire (§ 38 BDSG); contact: [email protected].

📎
18

Anexa 2 — Sub-împuterniciți

IONOS SE (Montabaur, DE; centre de date în Germania) — găzduirea serverelor de aplicație și bază de date; contract de prelucrare, centre ISO 27001. · Cloudflare, Inc. (SUA; edge UE) — CDN, protecție DDoS, proxy DNS pentru date tehnice de conexiune; DPA + SCC. · Zoho Corporation B.V. (Utrecht, NL; centre UE) — e-mail tranzacțional; DPA, prelucrare în UE. · Backblaze, Inc. (SUA; centru Amsterdam, NL) — stocarea criptată a exporturilor (numai modulul „Datenexport Pro"); DPA + SCC. · Anthropic, PBC (SUA) — funcții AI, numai la utilizare activă; DPA + SCC, minimizarea datelor; un endpoint exclusiv UE nu este garantat. Infrastructură proprie (fără sub-prelucrare): datele GPS/localizare, notificările push, geocodarea, hărțile și rutarea rulează exclusiv pe infrastructura proprie în centre de date germane; datele de localizare și mișcare ale vehiculelor nu părăsesc infrastructura furnizorului. Furnizori de plăți (operatori independenți): Revolut Bank UAB și PayPal (Europe) S.à r.l. et Cie, S.C.A. prelucrează datele de plată ca operatori proprii; datele clienților Operatorului nu le sunt transmise.

📎
19

Anexa 3 — Categorii de date și persoane vizate

Persoane vizate: proprietari/administratori, angajați, subcontractanți, furnizori, clienții Operatorului, auditori mandatați (consultanți fiscali, auditori), contacte ale autorităților. Categorii de date: date de bază (nume, adresă, data nașterii, ID fiscal, USt-IdNr., număr asigurări sociale, cont bancar, casă de sănătate); date de muncă (salariu, cont timp de lucru, concediu, zile de boală fără diagnostic, calificări, notificare imediată, fluturași); date financiare (facturi, somații, plăți, creanțe, înregistrări, documente); date de conformitate (certificate § 48b EStG, impozit construcții, notificări imediate, A1, rapoarte de audit, urme GoBD); date de comunicare (e-mailuri, chat, note, atașamente); date de localizare cu modulul registru de bord/BauFin Box activ (coordonate GPS, trasee, viteză, contact, date OBD, atribuirea șoferului dacă e activată) — deosebit de sensibile, dar nu categorii art. 9 doar prin localizare. Categorii speciale (art. 9): date de sănătate numai limitat (zile de boală fără diagnostic) în context de muncă (art. 9 alin. 2 lit. b GDPR, § 26 BDSG); în rest numai dacă Operatorul prelucrează excepțional astfel de date — rămânând singur responsabil. Notă BetrVG: cu consiliu de întreprindere, modulul flotă necesită acord de întreprindere (§ 87 alin. 1 nr. 6 BetrVG); responsabilitatea revine Operatorului.

Informații

  • Despre noi
  • FAQ
  • Comparație
  • Meserii
  • Pentru consilieri
  • Economisește timp
  • Radio

Aplicația

  • Ghid
  • Prețuri
  • DEMO
  • Consilieri fiscali
  • Portaluri
  • Panou firmă
  • Portal client

Juridic

  • Impressum
  • Confidențialitate
  • Termeni
  • Drept de retragere
  • Politica cookies
  • Contract de prelucrare a datelor
  • Împuternicire GDPR

Ajutor

  • Ghid — Panou firmă
  • Ghid — Portal client
  • Ghid — Portal contabil
  • Ghid — Portal subcontractor
  • Ghid — Portal angajat
  • Ghid — GPS-Tracker
  • De ce nu WhatsApp? NTFY!
© 2026 BauFin. Toate drepturile rezervate.