Acest document se aplică automat oricărui client Menivo și face parte integrantă din Termenii și condițiile. Nu trebuie semnat separat — acceptarea Termenilor înseamnă și acceptarea acestui acord. Dacă ai nevoie de un exemplar semnat pentru dosarul tău GDPR, scrie-ne la office@menivo.io.
1. Părțile și obiectul
Prezentul Acord de prelucrare a datelor („DPA”) se încheie, în temeiul art. 28 din Regulamentul (UE) 2016/679 („GDPR”), între:
- Operatorul — clientul Menivo, respectiv restaurantul, barul, cafeneaua sau altă entitate care deține un cont pe Platformă și care stabilește scopurile și mijloacele prelucrării datelor clienților săi; și
- Persoana împuternicită — WEB DESIGN BY PC MAINTENANCE S.R.L., J08/804/2018, CIF 39172796, care prelucrează aceste date exclusiv în numele și la instrucțiunile Operatorului.
Obiectul DPA îl constituie prelucrarea datelor cu caracter personal ale consumatorilor finali ai Operatorului — clienții restaurantului — realizată prin intermediul Platformei Menivo.
Ce nu acoperă acest DPA: datele contului tău, ale reprezentanților tăi și datele de facturare. Pentru acestea Menivo este operator pe cont propriu, iar regulile aplicabile sunt cele din Politica de confidențialitate.
2. Detaliile prelucrării
| Element | Descriere |
|---|---|
| Obiectul | Furnizarea platformei de meniu digital, rezervări, comenzi online, POS și recenzii |
| Durata | Pe toată durata contractului de abonament, plus perioadele de ștergere prevăzute la secțiunea 10 |
| Natura prelucrării | Colectare, stocare, structurare, consultare, transmitere către Operator, ștergere |
| Scopul | Exclusiv furnizarea funcționalităților Platformei către Operator |
| Categorii de persoane vizate | Clienții și potențialii clienți ai Operatorului care fac rezervări, plasează comenzi sau lasă recenzii |
| Categorii de date | Nume, număr de telefon, adresă de email, adresă de livrare, numărul de persoane, data și ora rezervării, observații, conținutul comenzii, nota și textul recenziei, adresa IP și user-agent-ul (pentru recenzii, ca măsură antifraudă) |
| Categorii speciale | Nu se prelucrează în mod intenționat. Observațiile libere pot conține preferințe alimentare care, în anumite contexte, ar putea dezvălui date sensibile — Operatorul este responsabil să nu solicite astfel de informații |
3. Obligațiile Menivo ca persoană împuternicită
Ne obligăm:
- să prelucrăm datele numai pe baza instrucțiunilor documentate ale Operatorului — utilizarea funcționalităților Platformei constituind astfel de instrucțiuni — cu excepția cazului în care dreptul Uniunii sau dreptul român ne obligă altfel, situație în care te informăm în prealabil, dacă legea nu interzice acest lucru;
- să nu folosim datele consumatorilor finali în scopuri proprii, să nu le vindem și să nu le folosim pentru marketing propriu;
- să ne asigurăm că persoanele autorizate să prelucreze datele s-au angajat la confidențialitate;
- să implementăm măsurile tehnice și organizatorice prevăzute la secțiunea 6;
- să te sprijinim în îndeplinirea obligațiilor tale privind securitatea, notificarea breșelor, evaluările de impact și consultarea prealabilă a autorității;
- să îți punem la dispoziție informațiile necesare pentru a demonstra respectarea art. 28 GDPR.
Dacă apreciem că o instrucțiune primită de la tine încalcă GDPR sau legislația română, te vom informa fără întârziere.
4. Obligațiile tale ca operator
În calitate de operator, îți revin următoarele obligații:
- să ai un temei juridic valabil pentru fiecare prelucrare pe care o inițiezi prin Platformă;
- să informezi consumatorii finali printr-o politică de confidențialitate proprie, care să menționeze că folosești Menivo ca furnizor de tehnologie;
- să configurezi Platforma astfel încât să colectezi doar datele necesare — de exemplu să nu soliciți câmpuri inutile în formularul de rezervare;
- să răspunzi cererilor persoanelor vizate care ți se adresează;
- să nu introduci în Platformă categorii speciale de date (sănătate, convingeri religioase, date biometrice) și să nu soliciți consumatorilor astfel de informații;
- să te asiguri că accesul personalului tău la datele din cont este limitat la ce este necesar rolului fiecăruia.
5. Subîmputerniciți
Ne autorizezi în mod general să apelăm la subîmputerniciți pentru furnizarea serviciului. Lista curentă este următoarea:
| Subîmputernicit | Serviciu | Locația prelucrării |
|---|---|---|
| ROMARG S.R.L. | Găzduire web, stocarea bazei de date și a fișierelor | România (UE) |
| Sendinblue SAS (Brevo) | Trimiterea emailurilor de confirmare către consumatori | Franța (UE) |
| Meta Platforms Ireland Ltd. | WhatsApp Business Cloud API pentru notificări și suport | Irlanda (UE) / SUA |
| Anthropic PBC | Funcții AI: alergeni, valori nutriționale, traduceri, asistent de suport | SUA |
| OpenAI, L.L.C. | Generarea de imagini pentru conținut editorial | SUA |
Impunem fiecărui subîmputernicit, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din prezentul DPA și rămânem pe deplin răspunzători față de tine pentru îndeplinirea obligațiilor lor.
Te informăm cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subîmputernicit. Dacă te opui în mod întemeiat, poți rezilia abonamentul fără penalități, cu rambursarea proporțională a perioadei neutilizate.
6. Măsuri de securitate
Conform art. 32 GDPR, aplicăm următoarele măsuri tehnice și organizatorice:
- criptarea traficului prin HTTPS/TLS pe toate conexiunile;
- stocarea parolelor exclusiv sub formă de hash, cu algoritmi moderni;
- hash ireversibil al adreselor IP în jurnalele de consimțământ;
- control al accesului pe bază de roluri, cu separarea permisiunilor de administrare și de staff;
- izolarea logică a datelor între conturile diferiților clienți;
- verificarea semnăturii criptografice a cererilor primite prin webhook-uri externe;
- limitarea numărului de încercări de autentificare și protecție împotriva atacurilor automate;
- copii de siguranță periodice, cu posibilitatea de restaurare;
- actualizări periodice de securitate ale platformei și ale dependențelor;
- jurnalizarea operațiunilor administrative semnificative.
7. Notificarea breșelor de securitate
Te notificăm fără întârzieri nejustificate și în cel mult 48 de ore de la momentul în care luăm cunoștință de o breșă de securitate care afectează datele prelucrate în numele tău.
Notificarea va cuprinde natura incidentului, categoriile și numărul aproximativ de persoane vizate, consecințele probabile și măsurile luate sau propuse. Îți oferim sprijinul necesar pentru notificarea ANSPDCP în termenul de 72 de ore care îți revine ca operator.
8. Sprijin la cererile persoanelor vizate
Dacă un consumator final ni se adresează direct pentru a-și exercita drepturile, nu îi răspundem pe fond, ci îi comunicăm că operatorul ești tu și îți transmitem cererea fără întârziere.
Îți punem la dispoziție, prin interfața Platformei, mijloacele de a accesa, corecta, exporta și șterge datele consumatorilor tăi. Dacă o cerere nu poate fi soluționată prin interfață, îți acordăm asistență tehnică rezonabilă, fără costuri suplimentare.
9. Transferuri internaționale
Prelucrarea principală are loc pe servere situate în România. Transferurile către subîmputerniciți din Statele Unite (Anthropic, OpenAI și, în anumite situații, Meta) se realizează în temeiul Clauzelor Contractuale Standard adoptate de Comisia Europeană și/sau al Cadrului UE-SUA privind confidențialitatea datelor, completate de măsuri tehnice suplimentare precum criptarea în tranzit și minimizarea datelor transmise.
10. Ștergerea și returnarea datelor
La încetarea contractului, la alegerea ta:
- îți punem la dispoziție un export al datelor prelucrate în numele tău, la cerere, în termen de 30 de zile; și
- ștergem datele din sistemele active în termen de 30 de zile de la încetare, iar din copiile de siguranță în termen de maximum 90 de zile, pe măsura rotației acestora.
Facem excepție de la ștergere pentru datele pe care legea ne obligă să le păstrăm — în special documentele contabile, care se arhivează 10 ani conform Legii nr. 82/1991.
11. Audit
Îți punem la dispoziție, la cerere scrisă, informațiile necesare pentru a demonstra respectarea obligațiilor din prezentul DPA. Ai dreptul de a efectua un audit sau de a mandata un auditor independent supus obligației de confidențialitate, cel mult o dată pe an calendaristic, cu un preaviz rezonabil de minimum 30 de zile, în timpul programului normal de lucru și fără a perturba activitatea.
Auditurile suplimentare, cerute în afara acestei limite, se pot realiza pe cheltuiala ta, cu excepția cazului în care auditul urmează unei breșe de securitate confirmate.
12. Durata și încetarea
Prezentul DPA intră în vigoare odată cu acceptarea Termenilor și condițiilor și rămâne valabil pe toată durata în care prelucrăm date personale în numele tău. Clauzele privind confidențialitatea, ștergerea și răspunderea continuă să producă efecte și după încetare.
În caz de conflict între prezentul DPA și Termenii și condițiile, prevederile DPA prevalează în privința prelucrării datelor cu caracter personal.
WEB DESIGN BY PC MAINTENANCE S.R.L.
Reg. Com.: J08/804/2018 · CIF: 39172796 (neplătitor de TVA)
Sediu: Str. Viitorului, Săcele, jud. Brașov, România
Email: office@menivo.io · Telefon / WhatsApp: +40 770 322 147
Web: menivo.io