Acord de prelucrare a datelor

Prezentul ACORD DE PRELUCRARE A DATELOR (denumit în continuare „APD”), inclusiv anexele sale, descrie obligațiile Părților, inclusiv în temeiul legislației aplicabile privind protecția datelor, cu privire la prelucrarea datelor cu caracter personal (astfel cum sunt definite mai jos). APD este încorporat în Acordul de utilizare.

Prezentul APD este încheiat între Organizație (denumită în continuare „Operator”)

și 

Mollie B.V., o societate cu răspundere limitată (besloten vennootschap) cu sediul social în Amsterdam, la Keizersgracht 126, 1015 CW Amsterdam, Țările de Jos și înregistrată la Camera de Comerț Olandeză sub numărul 30204462, (denumită în continuare „Mollie” sau „Persoană împuternicită de operator”)

și 

Mollie UK Ltd., o societate cu răspundere limitată cu sediul social în Londra, 7 Pancras Square, Londra N1C 4AG, Regatul Unit și înregistrată la Registrul Comerțului (Companies House) sub numărul 14013554, (denumită în continuare „Mollie” sau „Persoană împuternicită de operator”),

fiecare individual o „Parte” și în mod colectiv „Părțile”. 


Definiții 

În prezentul APD, următorii termeni au semnificația stabilită mai jos. Termenii scriși cu majusculă utilizați, dar nedefiniți în prezentul document, vor avea semnificația stabilită în Acord.


Acord: Acordul dintre Operator și Persoana împuternicită de operator pentru furnizarea de servicii („Acordul de utilizare”).

Reguli corporatiste obligatorii: Politicile de protecție a datelor cu caracter personal care sunt respectate de un operator sau de o persoană împuternicită de operator stabilită pe teritoriul unui stat membru pentru transferuri sau un set de transferuri de Date cu caracter personal către un operator sau o persoană împuternicită de operator într-una sau mai multe țări terțe în cadrul unui grup de întreprinderi sau al unui grup de întreprinderi implicate într-o activitate economică comună.

Operator: Persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care, singură sau împreună cu altele, stabilește scopurile și mijloacele de Prelucrare a Datelor cu caracter personal.

Client: Clienții Organizației care doresc să plătească pentru produsele și/sau serviciile furnizate de Organizație prin intermediul Modulului de plată al Mollie.

Încălcarea securității datelor: O încălcare a securității care duce la distrugerea, pierderea, modificarea accidentală sau ilegală, divulgarea neautorizată a sau accesul neautorizat la Datele cu caracter personal transmise, stocate sau prelucrate în alt mod. 

Acord de prelucrare a datelor: Prezentul acord, inclusiv toate anexele.

Autoritate de supraveghere: Un organism guvernamental independent responsabil cu supravegherea respectării legilor aplicabile referitoare la Prelucrarea Datelor cu caracter personal. În Țările de Jos, aceasta este Autoriteit Persoonsgegevens.

Evaluarea impactului asupra protecției datelor: O evaluare a impactului operațiunilor de prelucrare preconizate asupra protecției Datelor cu caracter personal.

Legislația privind protecția datelor: Toate actele legislative aplicabile referitoare la protecția datelor și viața privată, inclusiv, fără limitare, Regulamentul general privind protecția datelor al UE, toate legile și reglementările locale care le modifică sau le înlocuiesc pe oricare dintre acestea, împreună cu orice legi naționale de punere în aplicare în orice stat membru al Spațiului Economic European (SEE), în măsura în care sunt aplicabile, în orice altă țară, astfel cum sunt modificate, abrogate, consolidate sau înlocuite periodic.

Persoană vizată: Persoana fizică la care se referă Datele cu caracter personal (de exemplu, Clienții).

GDPR: Regulamentul general privind protecția datelor (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea Datelor cu caracter personal și privind libera circulație a acestor date. 

Date cu caracter personal: Orice informație privind o persoană fizică identificată sau identificabilă; o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online sau la unul sau mai multe elemente specifice identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale. 

Prelucrare: Orice operațiune sau set de operațiuni efectuate asupra Datelor cu caracter personal sau asupra seturilor de Date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea. Această listă nu este exhaustivă. Termenii „a prelucra”, „prelucrează” și „prelucrat” vor fi interpretați în consecință. 

Persoană împuternicită de operator: O persoană fizică sau juridică, autoritate publică, agenție sau alt organism care Prelucrează Date (cu caracter personal) în numele Operatorului.

Organizație: Organizația care utilizează Modulul de plată de la Mollie în scopuri care includ, dar nu se limitează la, vânzarea de produse și/sau servicii către Clienți.

Clauze Contractuale Standard: Clauzele contractuale standard ale Comisiei Europene pentru persoanele împuternicite de operator (2010/87/UE) sau Decizia de punere în aplicare (UE) 2021/914 a Comisiei din 4 iunie 2021 privind clauzele contractuale standard pentru transferul de date cu caracter personal către țări terțe în temeiul Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului (C/2021/3972).
Subîmputernicit: orice terță persoană, entitate sau companie contractată de Persoana împuternicită de operator pentru a prelucra Date cu caracter personal în cadrul furnizării serviciilor în temeiul Acordului.



SECȚIUNEA A: SCOP 

Articolul A.1 Domeniu de aplicare

Mollie a fost de acord să furnizeze servicii Operatorului în calitate de persoană împuternicită de operator, în conformitate cu termenii specifici produsului aplicabili sau cu Acordul de utilizare. În furnizarea acestor servicii, Persoana împuternicită va Prelucra Date cu caracter personal în numele Operatorului, conform definiției din prezentul APD. Mollie, în calitate de instituție financiară, prelucrează, de asemenea, Date cu caracter personal acționând ca operator de date. 

Părțile recunosc și sunt de acord că, în măsura în care Mollie prelucrează Date cu caracter personal implicate în tranzacțiile de plată pentru: i) a executa Acordul de utilizare cu Operatorul; ii) a monitoriza, preveni și detecta tranzacțiile de plată frauduloase; iii) a respecta obligațiile legale sau de reglementare aplicabile prelucrării și păstrării datelor de plată la care Mollie este supusă, inclusiv verificarea aplicabilă împotriva spălării banilor și respectarea obligațiilor de cunoaștere a clientelei (know-your-customer); și iv) a îmbunătăți produsele și serviciile Mollie, Mollie acționează ca operator de date și are autoritatea unică și exclusivă de a determina scopurile și mijloacele de prelucrare a Datelor cu caracter personal pe care le primește de la sau prin intermediul (furnizării de servicii către) Operator.

Activitățile de prelucrare, Datele cu caracter personal și categoriile de Persoane vizate pentru care Persoana împuternicită prelucrează Date cu caracter personal în numele Operatorului sunt identificate în Anexa A. 



SECȚIUNEA B: OBLIGAȚII 

Articolul B.1 Obligațiile Operatorului 

Operatorul este responsabil pentru Datele cu caracter personal pe care Persoana împuternicită le va Prelucra și se va asigura de respectarea tuturor Legilor privind protecția datelor, inclusiv a cerințelor referitoare la transferul Datelor cu caracter personal în temeiul prezentului APD și al Acordului de utilizare. Operatorul garantează că are dreptul de a Prelucra Datele cu caracter personal și că deține dreptul de a numi Persoana împuternicită pentru a Prelucra datele în numele Operatorului.

Operatorul este de acord că, fără a limita obligațiile Persoanei împuternicite în temeiul prezentului APD, Operatorul este singurul responsabil pentru utilizarea serviciilor, inclusiv pentru (a) utilizarea corespunzătoare a serviciilor pentru a asigura un nivel de securitate adecvat riscului în ceea ce privește Datele cu caracter personal; (b) securizarea prerogativelor de autentificare a contului, a sistemelor și a dispozitivelor pe care Operatorul le utilizează pentru a accesa serviciile; (c) securizarea sistemelor și a dispozitivelor Operatorului pe care le utilizează împreună cu serviciile; și (d) menținerea propriilor copii de rezervă ale Datelor cu caracter personal.

Articolul B.2 Obligațiile Persoanei împuternicite de operator 

Persoana împuternicită se obligă să: 

  1. prelucreze Datele cu caracter personal numai în conformitate cu instrucțiunile documentate de la Operator și va lua măsurile necesare pentru a se asigura că orice persoană fizică care acționează sub autoritatea sa și care are acces la Datele cu caracter personal nu le Prelucrează decât pe baza instrucțiunilor de la Operator;

  2. informeze prompt Operatorul dacă oricare dintre instrucțiunile privind Prelucrarea Datelor cu caracter personal furnizate Persoanei împuternicite de către Operator încalcă oricare dintre Legile aplicabile privind protecția datelor sau prevederile stabilite în prezentul APD;

  3. implementeze proceduri tehnice și organizaționale adecvate pentru a proteja Datele cu caracter personal, ținând seama de stadiul actual al tehnologiei, de costurile implementării și de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscul cu grade diferite de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice; și

  4. informeze Operatorul, fără întârzieri nejustificate, dacă primește o plângere sau o solicitare referitoare la obligațiile oricăreia dintre Părți în temeiul Legilor privind protecția datelor relevante pentru prezentul APD, inclusiv orice cerere de despăgubire din partea unei Persoane vizate sau orice notificare, investigație sau altă acțiune din partea unei Autorități de supraveghere și să furnizeze Operatorului detalii complete despre o astfel de investigație, plângere sau solicitare, cu excepția cazului în care acest lucru este interzis prin lege sau la solicitarea Autorității de supraveghere.



SECȚIUNEA C: TRANSFERURI ȘI SUBÎMPUTERNICIȚI

Articolul C.1 Transferul de Date cu caracter personal 

Atunci când Datele cu caracter personal referitoare la o Persoană vizată din UE sunt transferate în afara SEE, acestea vor fi prelucrate de o entitate: (i) situată într-o țară terță sau pe un teritoriu recunoscut de Comisia UE ca având un nivel adecvat de protecție; sau (ii) care face obiectul Clauzelor Contractuale Standard ale UE și/sau al Acordului de transfer internațional de date al Regatului Unit ori al Anexei SCC din Regatul Unit; sau (iii) care dispune de alte măsuri de protecție adecvate recunoscute legal, cum ar fi Regulile corporatiste obligatorii, care garantează același nivel de protecție și măsuri de siguranță ca prezentul APD. 

Articolul C.2 Subîmputerniciți 

Prin prezenta, Operatorul își exprimă consimțământul cu privire la utilizarea de către Persoana împuternicită a Subîmputerniciților specificați în Anexa B. Această listă poate fi actualizată periodic de către Persoana împuternicită în conformitate cu prezentul APD.

Persoana împuternicită va oferi Operatorului posibilitatea de a prezenta obiecții cu privire la fiecare nou Subîmputernicit care va fi implicat exclusiv în scopul activităților de prelucrare a datelor identificate în Anexa A. 

Înainte de a contracta un nou Subîmputernicit, Persoana împuternicită va notifica Operatorul în acest sens și va acorda Operatorului un termen de cel puțin zece (10) zile calendaristice pentru a formula obiecții, cu excepția cazului în care Persoana împuternicită consideră în mod rezonabil că angajarea unui nou Subîmputernicit în regim de urgență este necesară pentru a proteja confidențialitatea, integritatea sau disponibilitatea Datelor cu caracter personal sau pentru a evita perturbarea semnificativă a serviciilor furnizate. În acest caz, Persoana împuternicită va transmite notificarea respectivă cât mai curând posibil. Dacă, în termen de cinci (5) zile calendaristice de la o astfel de notificare, Operatorul notifică în scris Persoana împuternicită că se opune numirii de către Persoana împuternicită a unui nou Subîmputernicit pe baza unor preocupări rezonabile legate de protecția datelor, părțile vor discuta cu bună-credință aceste preocupări și dacă acestea pot fi soluționate. Obiecțiile față de noii Subîmputerniciți vor fi trimise la privacy@mollie.com

Operatorul recunoaște că Subîmputerniciții sunt esențiali pentru furnizarea serviciilor și că opunerea la utilizarea unui Subîmputernicit poate împiedica Persoana împuternicită să ofere serviciile către Operator. Dacă părțile nu reușesc să ajungă de comun acord la o soluționare a acestor preocupări, Operatorul, ca remediu unic și exclusiv, poate rezilia prezentul APD.

Toți Subîmputerniciții care prelucrează Date cu caracter personal în furnizarea de servicii către Operator vor respecta obligațiile stabilite în prezentul APD. Înainte de a divulga Datele cu caracter personal oricărui Subîmputernicit, Persoana împuternicită va efectua o diligență adecvată pentru a se asigura că Subîmputernicitul este capabil să ofere nivelul de protecție pentru datele Operatorului 

necesar conform prezentului APD și va încheia un acord cu acel Subîmputernicit prin care acesta din urmă este de acord să respecte obligațiile echivalente cu cele stabilite în prezentul APD. 


SECȚIUNEA D: SECURITATE

Articolul D.1 Măsuri de securitate

Persoana împuternicită va implementa măsuri tehnice și organizaționale adecvate pentru a asigura un nivel de securitate corespunzător riscului, inclusiv, printre altele, după caz:

  1. pseudonimizarea și criptarea Datelor cu caracter personal; 

  2. capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și reziliența continue ale sistemelor și serviciilor de prelucrare; 

  3. capacitatea de a restabili disponibilitatea Datelor cu caracter personal și accesul la acestea în timp util în cazul în care are loc un incident de natură fizică sau tehnică; și 

  4. un proces pentru testarea, evaluarea și aprecierea periodică a eficienței măsurilor tehnice și organizaționale pentru a asigura securitatea prelucrării. La evaluarea nivelului adecvat 

    de securitate, se va acorda atenție în special riscurilor prezentate de prelucrare, generate în special, în mod accidental sau ilegal, de distrugerea, pierderea, modificarea, divulgarea neautorizată a sau accesul la Datele cu caracter personal transmise, stocate sau prelucrate în alt mod.


Articolul D.2 Notificarea încălcării securității datelor

Persoana împuternicită va notifica Operatorul, fără întârzieri nejustificate după descoperire, cu privire la orice distrugere, pierdere, modificare accidentală sau ilegală ori divulgare sau acces neautorizat la Datele cu caracter personal, în măsura în care Încălcarea securității datelor este legată exclusiv de prelucrarea Datelor cu caracter personal de către Persoana împuternicită în calitatea sa de împuternicit. Dacă și în cazurile în care Încălcarea securității datelor vizează Date cu caracter personal pentru care Persoana împuternicită este considerată Operator conform descrierii din Declarația de confidențialitate a Mollie, Persoana împuternicită își rezervă dreptul de a trata Încălcarea securității datelor în calitate de operator. 

O întârziere în transmiterea unei notificări privind Încălcarea securității datelor solicitată de autoritățile de aplicare a legii și/sau în lumina nevoilor legitime ale Persoanei împuternicite de a investiga sau remedia problema înainte de a trimite notificarea nu va constitui o întârziere nejustificată. Astfel de notificări vor descrie, în măsura posibilului, detaliile privind Încălcarea securității datelor, inclusiv măsurile luate pentru a atenua riscurile potențiale. Fără a aduce atingere obligațiilor Persoanei împuternicite în temeiul prezentei Secțiuni D.1, Operatorul este singurul responsabil pentru respectarea legilor privind notificarea încălcării securității datelor aplicabile acestuia și pentru îndeplinirea oricăror obligații de notificare a terților legate de orice Încălcări ale securității datelor. Notificarea sau răspunsul Persoanei împuternicite la o Încălcare a securității datelor în temeiul prezentei Secțiuni D.1 nu vor fi interpretate ca o recunoaștere de către Persoana împuternicită a vreunei culpe sau răspunderi cu privire la Încălcarea securității datelor.

Orice costuri suportate pentru soluționarea Încălcării securității datelor și pentru implementarea măsurilor necesare pentru a preveni o astfel de încălcare în viitor vor fi suportate de Partea care le efectuează.


SECȚIUNEA E: AUDIT

Articolul E.1 Dreptul de audit 

Operatorul va avea dreptul de a solicita, în baza unei notificări rezonabile, rapoarte de audit de la Persoana împuternicită referitoare la Prelucrarea Datelor cu caracter personal în sfera serviciilor furnizate în temeiul prezentului APD.

Rapoartele de audit, astfel cum sunt menționate în această clauză, vor include, fără limitare la acestea, rapoarte referitoare la securitatea, confidențialitatea și măsurile de protecție a datelor puse în aplicare de Persoana împuternicită în legătură cu Prelucrarea Datelor cu caracter personal. Aceste rapoarte pot acoperi, de asemenea, conformitatea cu Legile aplicabile privind protecția datelor.

Solicitările pentru rapoartele de audit se vor face în scris și se vor trimite la adresa privacy@mollie.com, specificând domeniul de aplicare și scopul solicitării. Persoana împuternicită va confirma primirea unor astfel de solicitări în timp util.

Primirea rapoartelor de audit va face obiectul obligației profesionale de confidențialitate. Operatorul poate utiliza rapoartele de audit numai în scopul îndeplinirii cerințelor de audit de reglementare ale Operatorului și pentru a confirma că Prelucrarea Datelor cu caracter personal de către Persoana împuternicită respectă prezentul APD. Rapoartele de audit nu vor fi partajate în exterior.



SECȚIUNEA F: EVALUĂRI ALE IMPACTULUI ASUPRA PROTECȚIEI DATELOR ȘI CONSULTĂRI PREALABILE

Articolul F.1 Asistență

Persoana împuternicită va asista Operatorul la realizarea unei evaluări a impactului Prelucrării Datelor cu caracter personal (articolul 35 GDPR) și la orice consultări cu o Autoritate de supraveghere (articolul 36 GDPR), dacă și în măsura în care este necesară efectuarea unei evaluări sau consultări în temeiul Legilor privind protecția datelor și în cazul în care Persoanei împuternicite îi este permis și/sau i se cere să coopereze.



SECȚIUNEA G: DREPTURILE PERSOANELOR VIZATE

Articolul G.1 Asistență

Dacă Persoana împuternicită primește o solicitare de la o Persoană vizată legată de Datele cu caracter personal ale Operatorului, Persoana împuternicită va îndruma Persoana vizată să își trimită solicitarea Operatorului și/sau va redirecționa solicitarea către Operator, iar acesta din urmă va fi responsabil de transmiterea unui răspuns la o astfel de solicitare.

La solicitarea Operatorului și pe cheltuiala acestuia, Persoana împuternicită va oferi Operatorului asistența pe care acesta din urmă o poate solicita în mod rezonabil pentru a respecta obligațiile din Legile privind protecția datelor referitoare la răspunsurile acordate solicitărilor persoanelor vizate de a-și exercita drepturile în temeiul Legilor de protecție a datelor (de exemplu, dreptul de acces la date, rectificare, ștergere, restricționare, portabilitate și opoziție) în cazurile în care Operatorul nu poate îndeplini în mod rezonabil astfel de solicitări în mod independent prin intermediul accesului său la produsele și serviciile Persoanei împuternicite.



SECȚIUNEA H: DIVERSE 

Articolul H.1 Confidențialitate 

Persoana împuternicită va păstra confidențialitatea tuturor Datelor cu caracter personal și se va asigura că toți angajații, agenții, funcționarii și contractanții care au acces la sau sunt implicați în Prelucrarea Datelor cu caracter personal cunosc natura confidențială a acestora, au obligația contractuală de a le păstra confidențialitatea și sunt informați despre obligațiile din prezentul APD și le respectă.

Articolul H.2 Răspundere

Orice răspundere care decurge din prezentul APD va fi guvernată de prevederile relevante ale Acordului de utilizare, inclusiv de limitările răspunderii. 

Fără a aduce atingere prevederilor Acordului de utilizare, fiecare Parte va fi răspunzătoare față de cealaltă Parte doar pentru daunele pe care i le cauzează celeilalte Părți prin orice încălcare a prezentului APD. Aceste daune trebuie să fie demonstrate în mod clar. Persoana împuternicită va fi răspunzătoare pentru prejudiciul cauzat de prelucrare doar în cazul în care nu a respectat obligațiile prevăzute în Legile privind protecția datelor adresate în mod specific persoanelor împuternicite sau în care a acționat în afara sau contrar instrucțiunilor legale ale Operatorului descrise în prezentul APD. În acest context, Persoana împuternicită va fi răspunzătoare doar dacă Operatorul dovedește că Persoana împuternicită este responsabilă pentru evenimentul care a generat prejudiciul.

Operatorul va fi singurul răspunzător față de Persoana vizată, iar Persoana vizată va avea dreptul de a primi despăgubiri pentru orice daune materiale sau morale pe care Operatorul sau Persoana împuternicită (sau Subîmputernicitul/Subîmputerniciții acesteia) le cauzează Persoanei vizate prin încălcarea prezentului APD.

Articolul H.3 Durata și rezilierea 

Durata prezentului APD va coincide cu intrarea în vigoare a Acordului de utilizare și/sau cu utilizarea produsului ori serviciului specific menționat în Anexa A.

Prezentul APD va înceta în mod automat odată cu încetarea Acordului de utilizare și/sau a utilizării produsului ori serviciului specific inclus în Anexa A, oricare dintre acestea încetează mai întâi.

La încetarea prezentului APD, Persoana împuternicită, la solicitarea Operatorului, va returna Datele cu caracter personal către Operator sau către o Persoană împuternicită desemnată de Operator sau va șterge Datele cu caracter personal, cu excepția cazului în care Persoana împuternicită are obligația de a păstra o copie în conformitate cu legislația Uniunii Europene sau a oricărui stat membru al Uniunii Europene.



SECȚIUNEA I : DISPOZIȚII FINALE 

Articolul I.1 Întregul acord 

Prezentul APD constituie o parte integrantă a Acordului de utilizare. Toate drepturile și obligațiile care decurg din Acordul de utilizare se aplică, de asemenea, prezentului APD. Anexa A constituie o parte integrantă a prezentului APD.

Articolul I.2 Modificare numai prin acord 

Nicio modificare a prezentului APD nu va fi valabilă decât dacă este formulată în scris și semnată de reprezentanții autorizați ai fiecărei Părți. 

Articolul I.3 Divizibilitate 

Fiecare dintre dispozițiile prezentului APD este distinctă și divizibilă, iar în cazul în care o dispoziție sau o parte a unei dispoziții este considerată inaplicabilă, ilegală sau nulă integral ori parțial de către orice instanță, autoritate de reglementare sau altă autoritate competentă, în măsura respectivă nu va fi considerată parte din prezentul APD, iar aplicabilitatea, legalitatea și valabilitatea restului prezentului APD nu vor fi afectate. Părțile sunt de acord să încerce să înlocuiască orice dispoziție nevalidă sau inaplicabilă cu o dispoziție valabilă și aplicabilă care să asigure, în cea mai mare măsură posibilă, același efect ca cel care ar fi fost obținut prin dispoziția nevalidă sau inaplicabilă. Cu excepția modificărilor implementate prin prezentul APD, Acordul de utilizare rămâne neschimbat și în vigoare.

Articolul I.4 Dreptul de cesiune 

Părțile pot transfera prezentul APD numai în conformitate cu Acordul de utilizare (clauza 8.9). 

Articolul I.5 Legea aplicabilă 

Prezentul APD va fi guvernat și interpretat în conformitate cu legislația din Țările de Jos. Fiecare Parte își dă acordul cu privire la competența exclusivă a instanțelor din Amsterdam pentru soluționarea oricăror dispute care decurg din prezentul APD. În cazul în care vreo instanță sau organism administrativ de jurisdicție competentă constată că o dispoziție a prezentului APD este nevalidă, inaplicabilă sau ilegală, celelalte dispoziții ale prezentului APD vor rămâne în vigoare.


ANEXA A - SPECIFICAREA PRELUCRĂRII DATELOR CU CARACTER PERSONAL 

  1. SCOPUL PRELUCRĂRII

Prelucrarea Datelor cu caracter personal este direct legată de furnizarea serviciilor prevăzute pentru anumiți termeni specifici produsului în care Mollie este identificată ca persoană împuternicită de operator.

În special, scopurile prelucrării sunt:

  • Facilitarea trimiterii facturilor către Clienții Operatorului prin intermediul produselor și serviciilor Mollie; și/sau 

  • Furnizarea către Operator a instrumentelor și informațiilor necesare pentru a răspunde solicitărilor de soluționare a litigiilor, cum ar fi cererile de returnare a plății (chargebacks) sau solicitările de informații privind plățile.


  1. CATEGORII DE PERSOANE VIZATE 

Persoana împuternicită va Prelucra Datele cu caracter personal ale următoarelor categorii de Persoane vizate pentru Operator:

  • Clienții Operatorului (adică plătitorul (consumatori, clienți de afaceri))

  • Destinatari terți: Persoane identificate în registrele de livrare sau în dovezile de tranzacție care este posibil să nu fie plătitorul (de exemplu, o persoană care primește un cadou la o adresă de livrare).

  • Reprezentanți autorizați / Personal: Personalul operatorului ale cărui nume, detalii de contact sau semnături pot apărea în dovezile de dispută, jurnalele de comunicare sau tichetele de asistență.

  • Furnizori terți de servicii: Persoane ale căror date pot fi conținute în dovezile furnizate de subîmputerniciți sau parteneri (de exemplu, numele șoferilor de livrare pe o semnătură de dovadă a livrării).


  1. TIPURI DE DATE CU CARACTER PERSONAL 

Persoana împuternicită va Prelucra următoarele tipuri de Date cu caracter personal pentru Operator:

  • Date de contact de bază (includ numele complet, numărul de telefon (de serviciu), adresa de e-mail (de afaceri), adresa de domiciliu/a companiei)

  • Detalii de pe factură (astfel cum au fost incluse de Operator)

Nicio categorie specială de Date cu caracter personal (astfel cum sunt definite la articolul 9 din GDPR) nu va fi prelucrată de Persoana împuternicită. 


  1. MĂSURI DE SECURITATE 

Context 

În calitate de instituție financiară, controalele de securitate și procedurile de operare pe care Mollie le-a creat pentru aplicațiile, sistemele și procesele noastre IT fac obiectul revizuirii de către Banca Centrală Olandeză (DNB), care, la rândul său, utilizează orientările Autorității Bancare Europene (EBA) pentru standardele tehnice pe care deținătorii de licențe ar trebui să le respecte. 

În plus, deoarece Mollie activează (de asemenea) ca operator de date cu caracter personal, Mollie este reglementată și de alte acte legislative care stabilesc standarde pentru securitate și protecția datelor, puse în aplicare de autorități suplimentare - în special GDPR și autoritatea sa de reglementare din Țările de Jos (Autoriteit Persoonsgegevens). 

De asemenea, sistemele care prelucrează în mod specific datele cardurilor sunt sisteme conforme cu nivelul 1 PCI DSS, ceea ce înseamnă că această aplicație specifică și procedurile de dezvoltare și întreținere a acesteia sunt supuse măsurilor de protecție a datelor descrise de Consiliul PCI, conformitatea cu acestea fiind evaluată anual de o parte externă pentru Mollie.

Măsuri generale

Toate aplicațiile, sistemele și procedurile asociate fac obiectul Politicii de securitate a informațiilor Mollie. Aspectele esențiale din această politică și din alte politici relevante pentru scopul serviciilor furnizate sunt:

  • Verificarea prealabilă a angajaților

  • Programul de instruire în materie de securitate pentru dezvoltatori

  • Programul de conștientizare privind securitatea

  • Segregarea sarcinilor

  • Managementul schimbării

  • Managementul vulnerabilităților

  • Managementul incidentelor

  • Managementul rezilienței și al copiilor de rezervă

  • Punerea în aplicare a unui control strict al accesului (IAM și IGA)

  • Revizuirea autorizațiilor utilizatorilor

  • Standarde de clasificare a sistemelor

  • Standarde de clasificare a datelor și politica privind datele

  • Standarde de configurare securizată bazate pe cele mai bune practici din industrie, aplicarea politicii (securizare hardware/software)

  • Segregarea fizică și logică a mediului de rețea

  • Standarde de criptare securizate

  • Managementul cheilor de criptare

  • Criptare (în tranzit, în repaus pentru medii de infrastructură partajate, cum ar fi cloud-ul)

  • Managementul riscurilor asociate terților

  • Monitorizarea disponibilității și a erorilor

  • Ciclu de viață de dezvoltare securizat (Secure Development Lifecycle)

    • Modelarea amenințărilor în cazul modificărilor semnificative și al funcțiilor noi

    • Managementul dependențelor și scanarea vulnerabilităților cunoscute

    • Analiza statică de securitate a codului

    • Scanarea internă și externă a vulnerabilităților

  • Divulgarea coordonată a vulnerabilităților (CVD) și programul de recompensare a identificării erorilor (bug bounty)

  • Programul de informații privind amenințările (de exemplu, participarea în cadrul PI-ISAC din Olanda, centrul de analiză și partajare a informațiilor privind instituțiile de plată, monitorizarea pe dark web)

  • Colaborarea cu furnizori de servicii de securitate gestionate (MSSP) pentru operațiuni de securitate, analiză și investigații criminalistice

  • Managementul informațiilor și evenimentelor de securitate (SIEM)

  • Securitatea terminalelor personalului

  • Securitatea e-mailurilor


Platforma Mollie

Pe lângă măsurile generale de securitate menționate mai sus, aplicația Platformei Mollie este acoperită de următoarele măsuri de securitate - fie ca rezultat al implementării politicilor noastre generale de securitate, fie ca măsură de atenuare pentru a aborda un risc recunoscut în evaluarea riscurilor specifice aplicației:

  • Controlul accesului cu autentificare în 2 pași (2-Factor)

  • Teste de penetrare efectuate de terți

  • Managementul evenimentelor și incidentelor de securitate

  • Atenuarea atacurilor DDoS

  • Răspunsul la incidente de securitate

  • Monitorizarea disponibilității

  • Stocarea securizată a prerogativelor de acces

  • Infrastructură redundantă

  • Plan de urgență în caz de dezastru (Disaster recovery failover)

  • Limitarea ratei de solicitări și blocarea

  • Politică strictă de securitate a conținutului (Content-Security-Policy)

  • Captcha

  • Web Application Firewall (WAF)



ANEXA B - PREZENTARE GENERALĂ A SUBÎMPUTERNICIȚILOR


Aplicabil utilizatorilor Serviciului de Litigii (Disputes Service)

Nume

Locație

Mecanism de transfer

Scop

Date cu caracter personal prelucrate

Google Cloud Platform

UE (Multiregion)

API

Găzduirea și stocarea dovezilor de dispute, a jurnalelor de tranzacții și a datelor de platformă.

Date de identitate și de contact; Metadate de tranzacție; Date de onorare a comenzilor și logistică (informații de urmărire, dovadă de livrare); Dovezi de litigii (fișiere încărcate, date de platformă, identificatori tehnici)

OPSWAT

UE (Multiregion)

API

Scanarea dovezilor de litigii încărcate pentru detectarea software-ului rău intenționat.

Dovezi privind litigiile (date nestructurate): fișiere încărcate

PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg)

UE (Irlanda și Germania)

API / Încărcare pe portal / E-mail

Date redirecționate către rețeaua de plată relevantă pentru a procesa cererile de soluționare a litigiilor.

Date despre cumpărător, vânzător, tranzacție și expediere.

Rapyd

SUA / SEE (Islanda)

API / Încărcare pe portal / E-mail

Date redirecționate către rețeaua de plată relevantă pentru a procesa cererile de soluționare a litigiilor.

Date despre cumpărător, vânzător, tranzacție și expediere.

Checkout.com

UE (Irlanda)

API / Încărcare pe portal / E-mail

Date redirecționate către rețeaua de plată relevantă pentru a procesa cererile de soluționare a litigiilor.

Date despre cumpărător, vânzător, tranzacție și expediere.


Aplicabil utilizatorilor Serviciului de Facturare (Invoicing Service)

Nume

Locație

Mecanism de transfer

Scop

Date cu caracter personal prelucrate

Storecove

UE

n/a

Înregistrarea în rețeaua de e-facturare, facturare electronică și raportare electronică

Date de contact de bază (nume complet, număr de telefon, adresă de e-mail), detalii factură

Google Cloud Platform

UE (Belgia, Țările de Jos, Germania și Finlanda)

n/a

Găzduire în cloud public a tabloului de bord Mollie

Date de contact de bază (nume complet, număr de telefon, adresă de e-mail)

Mollie Business B.V.

UE

n/a

Gestionarea și întreținerea serviciului de Facturare

Date de contact de bază (nume complet, număr de telefon, adresă de e-mail), detalii factură

MollieAcord de prelucrare a datelor
MollieAcord de prelucrare a datelor
MollieAcord de prelucrare a datelor