Juridic și conformitate
Procesatori de date & Subcontractanți
Notă: Această traducere are scop informativ. Este valabilă exclusiv versiunea în limba germană. Deutsch →
Transparența privind furnizorii de servicii care prelucrează date personale în numele Baduno GmbH stă la baza oricărei colaborări conforme cu GDPR. Această pagină listează procesatorii noștri de date, atribuțiile, sediul și temeiul juridic al transmiterii – atât pentru site, cât și pentru prestarea serviciilor către clienți.
Această pagină oferă informații generale despre practica noastră și situația juridică. Nu constituie consultanță juridică; documentele contractuale și versiunea germană a acestor pagini sunt singurele obligatorii.
Principii privind selectarea furnizorilor noștri
Selectăm furnizorii în baza a trei criterii: prelucrarea, pe cât posibil, în UE, contract în conformitate cu art. 28 GDPR cu măsuri tehnice și organizatorice documentate, și minimizarea datelor – fiecare serviciu primește doar datele necesare pentru îndeplinirea sarcinii sale. Conținutul confidențial al clienților este pseudonimizat sau eliminat înainte de transmiterea către serviciile de inteligență artificială, cu excepția cazului în care contractul prevede altfel.
Hosting și infrastructură
Hetzner Online GmbH, Gunzenhausen (Germania): operarea serverelor pentru site-ul web și zona de clienți în centre de date germane; există un contract de prelucrare a datelor conform art. 28 GDPR. Cloudflare Inc. (SUA/UE): DNS, terminare TLS și protecție împotriva atacurilor de suprasarcină; transmiterea pe baza clauzelor contractuale standard ale UE și a Cadrului de confidențialitate a datelor UE-SUA, în măsura în care datele părăsesc UE.
Furnizor de servicii de plată
Stripe Payments Europe Ltd. (Irlanda), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) și Mollie B.V. (Țările de Jos) procesează datele de plată pe propria răspundere în materie de protecție a datelor; noi nu primim sau stocăm date complete ale cardurilor. Alegerea metodei de plată vă revine în cadrul procesului de comandă.
Instrumente AI în prestarea serviciilor
Pentru traducerea automată, folosim DeepSeek ca instrument, iar pentru generarea de imagini, Magnific/Freepik. Sunt transmise exclusiv conținuturile care trebuie traduse sau ilustrate – fără date de bază ale clienților, fără date de acces și, în cazul proiectelor confidențiale, după pseudonimizarea pasajelor sensibile. Rezultatele trec întotdeauna printr-o verificare umană înainte de a ajunge la clienți.
Analiză și publicitate (numai cu consimțământ)
Google Ireland Ltd. pentru Google Analytics 4 și măsurarea Google Ads – exclusiv cu consimțământul dumneavoastră prin dialogul cookie; detalii în politica privind cookie-urile. Pentru trimiterea prin e-mail a linkurilor de înregistrare în zona clienților, folosim propria noastră infrastructură de servere.
Modificări ale acestei liste
Dacă se adaugă sau se elimină un furnizor de servicii, actualizăm această pagină. Clienții cu contract de procesare a datelor sunt informați în prealabil cu privire la modificările substanțiale și li se acordă drepturile de opoziție convenite contractual.
Exemplu practic pas cu pas
Imaginați-vă că ne comandați traducerea site-ului dvs. corporativ. Mai întâi, pregătim conținutul: extragem textele din sistemul dvs. de gestionare a conținutului și eliminăm datele confidențiale ale clienților, cum ar fi nume sau date de contact directe, care nu fac parte din obiectul traducerii. Blocurile de text de tradus sunt pseudonimizate, de exemplu prin înlocuirea numelor de companii cu substituenți, cu excepția cazului în care contractual se prevede altfel.
Apoi, transmitem conținutul prelucrat către DeepSeek, procesatorul nostru de comenzi pentru traducere automată. DeepSeek primește doar fișierele text pure – fără metadate ale contului dvs. de utilizator, fără date de acces și fără informații privind procesarea plăților. După traducerea automată, un redactor uman verifică corectitudinea și coerența rezultatului. Abia după această asigurare a calității, traducerea vă este livrată.
În paralel, pentru ilustrații pot fi utilizate Magnific sau Freepik. Și aici, se aplică același principiu: se transmit doar motivele imaginilor, nu date cu caracter personal. Întregul lanț este securizat prin contracte de procesare a comenzilor și măsuri tehnice și organizatorice. Dacă efectuați o plată, Stripe, PayPal sau Mollie procesează tranzacția pe propria răspundere – noi nu stocăm date complete ale cardurilor.
Neînțelegeri frecvente
O neînțelegere frecventă privește rolul Cloudflare: mulți consideră că Cloudflare este procesator de comenzi – de fapt, este doar pentru serviciile de infrastructură precum DNS și TLS. În realitate, Cloudflare, în calitate de furnizor de servicii de îndeplinire în cadrul livrării de conținut, nu procesează date cu caracter personal dincolo de stabilirea tehnică a conexiunii. Am încheiat clauze contractuale standard cu Cloudflare, iar procesarea datelor se limitează la adrese IP și identificatori de browser pentru asigurarea disponibilității site-ului.
O altă neînțelegere: că instrumentele de analiză precum Google Analytics 4 sunt active automat. Dimpotrivă, ele se încarcă numai după consimțământul dvs. expres prin dialogul cookie-urilor. Fără consimțământ, nu are loc nicio transmitere de date către Google Ireland Ltd. în scopuri de analiză sau publicitate. De asemenea, furnizorii de servicii de plată acționează pe propria răspundere – nu transmitem profiluri ale clienților, ci doar datele necesare tranzacției.
În cele din urmă, se presupune adesea că instrumentele AI au acces la întregul proiect al clientului. În realitate, ele primesc doar conținutul concret de prelucrat – și aceasta în formă pseudonimizată, dacă există acorduri contractuale de confidențialitate. Nu are loc o dezvăluire completă a conținuturilor proiectului.
Interacțiunea cu celelalte politici ale noastre
Lista operatorilor și suboperatorilor este o piesă centrală a conceptului nostru de protecție a datelor, interconectată cu celelalte politici. În declarația noastră de confidențialitate veți afla ce drepturi aveți în calitate de persoană vizată și cum le puteți exercita – de exemplu, accesul, rectificarea sau ștergerea datelor dumneavoastră. Acolo se găsesc, de asemenea, datele de contact ale responsabilului nostru cu protecția datelor.
Politica noastră privind modulele cookie completează lista operatorilor, descriind în detaliu ce servicii devin active pe site după consimțământul dumneavoastră – în special Google Analytics 4 și Google Ads. Consimțământul este gestionat prin dialogul privind modulele cookie și îl puteți revoca în orice moment.
Contractul de procesare a datelor (AVV) pe care îl încheiem cu clienții noștri stabilește ce date și în ce măsură putem procesa. Suboperatorii menționați aici sunt fie deja nominalizați, fie enumerați ca o categorie (de exemplu, „furnizor de găzduire”). În cazul unor modificări semnificative – cum ar fi adăugarea sau eliminarea unui furnizor – vă informăm în prealabil și vă acordăm dreptul de opoziție convenit contractual.
Astfel, ne asigurăm că toate politicile se îmbină perfect și că puteți urmări în orice moment cine procesează ce date și în ce scop.
Exemplu practic pas cu pas
Să presupunem că ne comandați traducerea site-ului web al companiei dumneavoastră. Procesul începe cu pregătirea conținutului: extragem textele din sistemul dumneavoastră de gestionare a conținutului și eliminăm datele confidențiale ale clienților, cum ar fi numele sau datele de contact directe, care nu fac parte din obiectul traducerii. Apoi, pseudonimizăm fragmentele de text de tradus, înlocuind, de exemplu, numele companiilor cu substituenți, cu excepția cazului în care contractul prevede altfel. În această stare pregătită, transmitem conținutul către DeepSeek, operatorul nostru pentru traducere automată. DeepSeek primește doar fișierele text pure – fără metadate ale contului dumneavoastră de utilizator, fără date de autentificare și fără informații privind procesarea plăților. După traducerea automată, un editor uman verifică corectitudinea și coerența rezultatului. Abia după această asigurare a calității, traducerea vă este livrată. În paralel, pentru ilustrații pot fi utilizate Magnific sau Freepik. Și aici se aplică: doar motivele grafice sunt transmise, nu și datele personale. Întregul lanț este asigurat prin contracte de procesare a datelor și măsuri tehnico-organizatorice. Dacă efectuați o plată, Stripe, PayPal sau Mollie procesează tranzacția pe propria răspundere – noi nu stocăm date complete ale cardului. Acest exemplu concret ilustrează modul în care economia de date și obligațiile noastre contractuale sunt implementate chiar în fluxul normal al proiectului.
Confuzii frecvente
O confuzie frecventă este presupunerea că transmitem conținutul dvs. neprotejat către terți. De fapt, pregătim întotdeauna datele de transmis astfel încât să transmitem doar strictul necesar: la utilizarea uneltelor AI precum DeepSeek, acestea primesc exclusiv modulele de text pur, nu datele dvs. de acces, datele clienților sau informațiile de plată. De asemenea, trebuie remarcat că furnizorii de servicii de plată precum Stripe, PayPal și Mollie nu acționează ca procesatori ai noștri, ci ca operatori independenți – nu stocăm date complete ale cardurilor. O altă confuzie se referă la locațiile de stocare: serverele noastre rulează la Hetzner în Germania, în timp ce Cloudflare se ocupă de DNS și protecție. Dacă datele părăsesc UE, acest lucru se face în baza Clauzelor Contractuale Standard ale UE și a Cadrului de Confidențialitate UE-SUA. În cele din urmă, nu toată lumea știe că serviciile de analiză și publicitate precum Google Analytics sunt utilizate doar cu consimțământul dvs. prin intermediul dialogului privind cookie-urile. Aceste clarificări ajută la consolidarea încrederii în prelucrarea datelor la noi.
Ce înseamnă acest lucru concret pentru clienți
Lista publicată aici a procesatorilor noștri și a subcontractanților vă oferă, ca client, o imagine de ansamblu transparentă asupra furnizorilor de servicii care prelucrează date cu caracter personal în numele dvs. Puteți urmări oricând cine primește datele dvs., în ce scop și pe ce bază juridică. Pentru clienții care au încheiat cu noi un contract de procesare a datelor, această pagină conține informațiile esențiale necesare pentru îndeplinirea propriilor obligații de documentare conform Art. 28 GDPR.
În practică, aceasta înseamnă: atunci când ne încredințați localizarea site-ului dvs., știți că textele necesare sunt transmise către DeepSeek pentru traducere automată – însă sub formă pseudonimizată și numai după încheierea unui contract de procesare a datelor. Puteți avea încredere că conținutul dvs. nu este utilizat în alte scopuri. Dacă apar modificări în listă, vă vom informa la timp, astfel încât să puteți, dacă este cazul, să vă opuneți. Drepturile dvs. de acces, rectificare și ștergere rămân neafectate de colaborarea cu furnizorii noștri de servicii.
Procedura internă la noi
Înainte de a angaja un nou furnizor de servicii ca procesator de comenzi, acesta trece printr-un proces standardizat de verificare. În primul rând, evaluăm dacă prelucrarea este cu adevărat necesară și dacă nu poate fi realizată mai eficient sau mai prietenos cu protecția datelor prin mijloace proprii. Ulterior, solicităm de la furnizor o descriere detaliată a măsurilor sale tehnice și organizatorice (TOM). Pe această bază, verificăm dacă securitatea datelor corespunde stadiului tehnicii și dacă datele sunt prelucrate exclusiv în SEE sau într-o țară terță cu un nivel adecvat de protecție.
După verificarea reușită, încheiem un contract de prelucrare a comenzilor conform art. 28 RGPD, care stabilește scopurile exacte ale prelucrării, categoriile de date personale, durata și obligațiile furnizorului. Toate contractele sunt documentate central și verificate periodic pentru actualitate. În cazul unor modificări semnificative – de exemplu, o schimbare a locației furnizorului – informăm clienții noștri cu contract de prelucrare a comenzilor în prealabil și acordăm un drept de opoziție. Întreaga selecție și monitorizare este realizată de departamentul nostru de protecție a datelor, în strânsă coordonare cu IT-ul.
Termeni explicați clar
Procesator de comenzi: Un furnizor de servicii care prelucrează date personale în numele nostru, fără a le utiliza în scopuri proprii. De exemplu, Hetzner, ca furnizor de hosting, prelucrează datele dumneavoastră pe serverele noastre – dar numai conform instrucțiunilor noastre. Baza juridică este un contract conform art. 28 RGPD.
Subcontractant: O companie angajată de procesatorul de comenzi, care preia la rândul său părți din prelucrarea datelor. În lanțul nostru nu există în prezent subcontractanți; toate serviciile menționate sunt contractate direct de noi.
Clauze contractuale standard (SCC): Clauze contractuale emise de Comisia Europeană, menite să asigure un nivel adecvat de protecție a datelor la transferul datelor personale către țări terțe. Ele sunt utilizate atunci când nu există o decizie de adecvare.
Pseudonimizare: Înlocuirea caracteristicilor de identificare cu un pseudonim, astfel încât referirea la persoana vizată să fie posibilă numai cu cunoștințe suplimentare. În practică, înainte de transmiterea către serviciile AI, înlocuim numele sau denumirile concrete ale companiilor cu substituenți, pentru a minimiza cantitatea de date.
Măsuri tehnice și organizatorice (TOM): Măsuri de securitate precum criptarea, controalele de acces sau firewall-urile, care sunt documentate în contractele de prelucrare a comenzilor.
Neînțelegeri frecvente
În relația cu procesatorii de date și subcontractanții, întâlnim frecvent concepții greșite tipice. O neînțelegere comună este presupunerea că orice furnizor de servicii implicat în prestarea serviciilor este automat un procesator de date. De fapt, GDPR face distincția între procesatorii de date (care prelucrează date la instrucțiunile operatorului) și operatorii independenți (cum ar fi furnizorii de servicii de plată, care utilizează datele în scopuri proprii). De aceea, în lista noastră indicăm explicit atunci când un furnizor acționează pe propria răspundere. O altă neînțelegere privește limita geografică a prelucrării datelor. Mulți clienți presupun că prelucrarea în afara UE este în general interzisă. Corect este că transferurile către țări terțe pot avea loc doar sub anumite garanții, cum ar fi clauzele contractuale standard sau deciziile de adecvare. Documentăm aceste baze pentru fiecare furnizor în mod transparent. De asemenea, rolul inteligenței artificiale este adesea evaluat greșit. Unii clienți se tem că instrumentele AI precum DeepSeek obțin automat acces la toate datele clienților. De fapt, limităm strict transferul la minimul necesar pentru prestarea serviciului și pseudonimizăm conținutul sensibil în prealabil. Nu în ultimul rând, există incertitudine cu privire la durata contractelor de procesare a datelor: acestea nu sunt nelimitate, ci încetează odată cu încetarea contractului principal sau sunt actualizate periodic. Clarificăm aceste aspecte la încheierea contractului și la modificări substanțiale.
Ce înseamnă concret pentru clienți
Prezentarea transparentă a procesatorilor și subcontractanților noștri are pentru dvs., ca client, mai multe efecte practice. În primul rând, puteți urmări în orice moment care furnizori de servicii sunt implicați și în ce rol în prestarea serviciilor noastre. Acest lucru vă facilitează îndeplinirea propriilor obligații de protecție a datelor, în special atunci când trebuie să informați propriii clienți finali cu privire la prelucrarea datelor cu caracter personal. În al doilea rând, sunteți protejat juridic prin contractele existente de procesare a datelor: în cazul unei încălcări a securității datelor la unul dintre furnizorii noștri, noi, ca operator, suntem răspunzători – nu dvs. În al treilea rând, beneficiați de o expunere redusă a datelor: prin transmiterea datelor doar pseudonimizate sau limitate la minimul necesar către subcontractanți, reducem riscul pentru informațiile dvs. confidențiale. În al patrulea rând, alegerea furnizorilor cu sediul în UE sau cu standarde echivalente de protecție a datelor înseamnă că nu apare nicio sarcină birocratică suplimentară pentru dvs., cum ar fi necesitatea unor acorduri suplimentare proprii. În al cincilea rând, la încheierea contractului cu noi, puteți exprima dorințe individuale: dacă doriți să excludeți anumiți subcontractanți, verificăm fezabilitatea tehnică și economică – în cadrul prevederilor contractuale existente. Dacă un furnizor pe care nu îl doriți este absolut necesar, discutăm soluții alternative. În ansamblu, creăm astfel o bază fiabilă pentru conformitatea dvs. cu protecția datelor.
Proces intern la noi
Integrarea unui nou procesator sau subcontractant la Baduno GmbH urmează un proces intern stabilit. Inițial, echipa de conformitate evaluează potențialul furnizor pe baza criteriilor noastre de selecție: sediul în UE sau într-o țară terță cu un nivel adecvat de protecție a datelor, dovada măsurilor tehnice și organizatorice (MTO) și disponibilitatea de a încheia un contract de procesare a datelor în conformitate cu art. 28 GDPR. Ulterior, se realizează o evaluare a impactului asupra protecției datelor (DPIA) dacă procesarea prezintă un risc ridicat pentru drepturile și libertățile persoanelor fizice – de exemplu, în cazul procesării extensive a unor categorii speciale de date. După un rezultat pozitiv al evaluării, se încheie contractul de procesare a datelor, care reglementează, printre altele, obligația de a respecta instrucțiunile, confidențialitatea și termenele de ștergere. În paralel, departamentul nostru IT ajustează interfețele tehnice pentru a asigura o transmitere care minimizează datele. Înainte de utilizarea operațională, testăm implementarea într-un mediu izolat. Dacă furnizorul este relevant pentru prestarea serviciilor către clienți, informăm în prealabil clienții afectați cu contracte de procesare existente despre integrarea planificată și le acordăm, după caz, un drept de opoziție. Monitorizarea continuă se realizează prin audituri și verificări periodice ale MTO, cel puțin anual sau ori de câte ori este necesar. Modificările aduse listei de furnizori sunt documentate imediat pe pagina noastră. Acest proces asigură că fiecare subcontractant respectă aceleași standarde înalte de protecție a datelor pe care le aplicăm și intern.
Data acestei informații: iulie 2026 – actualizăm în cazul modificărilor legislative sau ale procedurilor noastre.