Protecția datelor și confidențialitate
Acest document descrie modul în care Tajo tratează datele cu caracter personal ale clienților comercianților, ale potențialilor clienți și ale vizitatorilor site-urilor acestora. Angajamentul nostru față de protecția datelor asigură conformitatea cu GDPR, CCPA și alte reglementări globale de confidențialitate.
Scop și minimizarea datelor
Prelucrați doar minimul de date cu caracter personal necesar ca să aduceți valoare comercianților?
Da. Tajo prelucrează doar datele cu caracter personal esențiale, necesare ca:
- Să sincronizeze informațiile despre clienți cu Brevo, pentru automatizare de marketing
- Să facă posibilă funcționarea programului de fidelitate
- Să urmărească comenzile clienților și implicarea acestora
- Să ofere capabilități de comunicare pe mai multe canale
Datele cu caracter personal includ informațiile care pot identifica o persoană anume (nume, adresă de e-mail) sau care pot fi asociate unei persoane anume (valoarea comenzii, ID-ul clientului).
Le spuneți comercianților ce date cu caracter personal prelucrați și în ce scopuri?
Da. Oferim transparență completă prin:
- Acordul de prelucrare a datelor (DPA), care definește clar toate categoriile de date prelucrate
- Documentația care precizează exact ce date sunt sincronizate cu Brevo
- Documentația API clară, care arată toate câmpurile de date transmise
- Vizibilitate în timp real asupra activităților de sincronizare a datelor
Limitați folosirea datelor cu caracter personal la acel scop?
Da. Tajo folosește datele cu caracter personal strict pentru:
- Furnizarea serviciilor de bază ale platformei, așa cum sunt descrise în Termenii și condițiile noastre
- Sincronizarea datelor despre clienți cu Brevo, pentru automatizare de marketing
- Operarea programelor de fidelitate și a funcționalităților de implicare a clienților
- Generarea de analize și informații utile pentru comercianți
Nu folosim datele clienților în alte scopuri decât cele declarate și agreate explicit.
Consimțământ și temei legal
Aveți acorduri de confidențialitate și de protecție a datelor cu comercianții?
Da. Fiecare comerciant trebuie să accepte:
- Termenii și condițiile, care reglementează folosirea platformei Tajo
- Acordul de prelucrare a datelor (DPA), care definește rolul nostru de persoană împuternicită
- Politica de confidențialitate, care descrie practicile noastre de gestionare a datelor
Aceste acorduri stabilesc că:
- Tajo acționează ca persoană împuternicită pentru datele clienților comercianților
- Comercianții acționează ca operatori și răspund de obținerea unui consimțământ valabil
- Ambele părți au obligații clare privind protecția datelor
Respectați și aplicați deciziile clienților privind consimțământul?
Da. Tajo respectă consimțământul clienților prin:
- Procesarea automată a cererilor de dezabonare venite din Brevo
- Sincronizarea în timp real a preferințelor de consimțământ
- Suprimarea comunicărilor către clienții care s-au dezabonat
- Respectarea preferințelor clienților pe toate canalele (e-mail, SMS, WhatsApp)
Când un client se dezabonează sau își retrage consimțământul, Tajo face imediat următoarele:
- Sincronizează preferința cu Brevo
- Împiedică viitoarele comunicări de marketing
- Păstrează jurnale de audit ale modificărilor de consimțământ
Respectați și aplicați deciziile clienților de a refuza vânzarea datelor lor?
Da. Tajo nu vinde datele clienților în nicio situație. Noi:
- Nu partajăm niciodată date cu caracter personal cu terți în scopuri comerciale
- Transmitem date doar către Brevo, ca parte a funcționalității de bază a platformei
- Respectăm cerințele CCPA privind „Do Not Sell My Personal Information“
- Menținem informări clare care arată că nu are loc nicio vânzare de date
Dacă folosiți date cu caracter personal pentru decizii automate care pot avea efecte juridice sau semnificative, pot clienții să refuze?
Nu se aplică. Tajo nu ia decizii automate cu efecte juridice sau efecte similare semnificative asupra persoanelor. Platforma oferă:
- Automatizare de marketing (de care clienții se pot dezabona complet)
- Gestionarea programelor de fidelitate (controlată de comercianți)
- Segmentarea clienților (doar pentru uzul comerciantului)
Niciuna dintre aceste activități nu constituie un proces decizional automat cu efecte juridice sau semnificative, așa cum este definit la articolul 22 din GDPR.
Stocare și securitate
Aveți perioade de păstrare care garantează că datele cu caracter personal nu sunt ținute mai mult decât e nevoie?
Da. Tajo aplică politici clare de păstrare a datelor:
Datele clienților activi:
- Sunt păstrate cât timp contul comerciantului este activ
- Sunt folosite pentru sincronizarea continuă și pentru funcționarea platformei
- Comercianții pot șterge oricând datele clienților din interfața Tajo
Închiderea contului:
- Toate datele clienților sunt șterse în termen de 90 de zile de la închiderea contului
- Comercianții pot cere ștergerea imediată a datelor la închiderea contului
- Datele din copiile de siguranță sunt eliminate conform programului nostru de păstrare a copiilor de siguranță (30 de zile)
Păstrarea impusă de lege:
- Înregistrările tranzacțiilor pot fi păstrate mai mult acolo unde legea o cere (de exemplu, evidențele fiscale)
- Se păstrează un minimum de date, exclusiv în scopuri de conformitate legală
Comercianții răspund de:
- Gestionarea perioadelor de păstrare pentru propriile activități de prelucrare
- Ștergerea datelor clienților atunci când nu mai sunt necesare
- Respectarea legislației aplicabile privind protecția datelor din jurisdicția lor
Criptați datele în repaus și în tranzit?
Da. Tajo folosește criptare la standardele industriei:
În tranzit:
- TLS 1.3 pentru toate transmisiile de date
- HTTPS impus pentru tot traficul web
- Conexiuni API criptate către Brevo
- Certificate pinning pentru aplicațiile mobile
În repaus:
- Criptare AES-256 pentru stocarea în baza de date
- Copii de siguranță criptate
- Stocare criptată pentru orice documente încărcate
- Criptare la nivel de bază de date pentru câmpurile sensibile (de exemplu, cheile API)
Vă criptați copiile de siguranță ale datelor?
Da. Toate datele din copiile de siguranță sunt criptate:
- Copii de siguranță zilnice automate, criptate cu AES-256
- Fișierele copiilor de siguranță sunt stocate criptat în repaus
- Gestionare securizată a cheilor de criptare pentru copiile de siguranță
- Teste periodice de restaurare, ca să verificăm integritatea
Separați datele de test de cele de producție?
Da. Tajo menține o separare strictă:
- Medii de producție și de dezvoltare/testare complet separate
- Niciun fel de date de producție folosite în mediile de testare
- Date de test anonimizate și sintetice
- Baze de date, servere și controale de acces separate
- Chei API și date de acces diferite pentru fiecare mediu
Aveți o strategie de prevenire a pierderii datelor?
Da. Tajo aplică un set complet de măsuri de prevenire a pierderii datelor:
Măsuri preventive:
- Copii de siguranță automate la fiecare 24 de ore
- Replicare a bazei de date în timp real
- Stocare redundantă în mai multe zone de disponibilitate
- Control al versiunilor și urmărirea modificărilor
Detectare:
- Monitorizare automată a integrității datelor
- Detectarea anomaliilor pentru tipare neobișnuite de acces la date
- Audituri de securitate și teste de penetrare periodice
- Alerte automate pentru posibile breșe de securitate
Recuperare:
- Capacități de recuperare la un moment de timp ales
- Proceduri documentate de recuperare în caz de dezastru
- Exerciții periodice de recuperare în caz de dezastru
- RTO (obiectivul de timp pentru recuperare): 4 ore
- RPO (obiectivul punctului de recuperare): 24 de ore
Controlul accesului
Limitați accesul angajaților la datele cu caracter personal ale clienților?
Da. Accesul la datele clienților este strict controlat:
Principii de acces:
- Principiul privilegiului minim
- Control al accesului bazat pe roluri (RBAC)
- Acces doar pe baza nevoii de a cunoaște
- Revizuiri periodice ale accesului (trimestrial)
Niveluri de acces:
- Fără acces: majoritatea angajaților nu au acces la datele clienților din producție
- Doar citire: personalul de asistență are acces de citire limitat și auditat, pentru depanare
- Administrativ: administratorii de baze de date au acces extins, jurnalizat în detaliu
- De urgență: proceduri de tip break-glass, doar pentru incidente critice
Controale:
- Autentificare cu mai mulți factori (MFA) obligatorie pentru toți angajații
- VPN obligatoriu pentru accesul de la distanță
- Listă de adrese IP permise pentru accesul administrativ
- Expirarea sesiunilor și blocare automată
Aveți cerințe stricte pentru parolele angajaților?
Da. Tajo aplică politici de parole la nivel enterprise:
Cerințe:
- Minimum 16 caractere
- Trebuie să conțină majuscule, minuscule, cifre și caractere speciale
- Nu se pot reutiliza ultimele 12 parole
- Parolele expiră la fiecare 90 de zile
- Contul se blochează după 5 încercări eșuate
Securitate suplimentară:
- Autentificare cu mai mulți factori (MFA) obligatorie pentru toți angajații
- Integrare Single Sign-On (SSO) cu furnizorul de identitate al companiei
- Autentificare biometrică acceptată
- Manager de parole obligatoriu pentru toți angajații
- Instruire periodică de conștientizare a securității
Jurnalizați accesul la datele cu caracter personal?
Da. Menținem o jurnalizare de audit completă:
Activități jurnalizate:
- Toate interogările în baza de date care ating datele clienților
- Apelurile API către Brevo care conțin informații despre clienți
- Accesul administrativ la sistemele de producție
- Exporturile de date și operațiunile în masă
- Modificările de configurare
- Încercările eșuate de autentificare
Detaliile jurnalelor includ:
- Momentul accesului
- Identitatea utilizatorului
- Adresa IP și localizarea
- Acțiunea efectuată
- Datele accesate (ID-urile înregistrărilor)
- Starea de succes sau eșec
Gestionarea jurnalelor:
- Jurnalele sunt păstrate cel puțin 1 an
- Stocare criptată a jurnalelor
- Sistem de jurnalizare rezistent la modificări
- Revizuiri periodice ale jurnalelor
- Integrare SIEM pentru monitorizare în timp real
- Alerte automate pentru activități suspecte
Aveți o politică de răspuns la incidentele de securitate?
Da. Tajo menține un plan complet de răspuns la incidentele de securitate:
Detectare și evaluare:
- Monitorizare de securitate 24/7
- Detectare automată a amenințărilor
- Clasificarea gravității incidentelor
- Evaluare inițială în maximum 1 oră
Echipa de răspuns:
- Echipă dedicată de răspuns la incidentele de securitate
- Proceduri clare de escaladare
- Roluri și responsabilități definite
- Experți externi de securitate disponibili pe bază de contract
Proceduri de răspuns:
- Izolare: izolarea imediată a sistemelor afectate
- Investigare: analiză criminalistică pentru stabilirea amplorii și a cauzei
- Eradicare: eliminarea amenințării și închiderea vulnerabilităților
- Recuperare: restaurarea sistemelor și verificarea securității
- Notificare: informarea părților afectate, conform legii
- Analiză după incident: documentarea lecțiilor învățate și îmbunătățirea proceselor
Termenele de notificare:
- Comercianții sunt notificați în termen de 72 de ore de la confirmarea unei breșe de date
- Autoritățile de reglementare sunt notificate conform legii aplicabile (de exemplu, cerința GDPR de 72 de ore)
- Persoanele afectate sunt notificate atunci când există un risc ridicat pentru drepturile lor
Documentare:
- Toate incidentele sunt documentate în detaliu
- Rapoarte anuale privind incidentele de securitate
- Instruiri periodice și exerciții de simulare
- Îmbunătățirea continuă a procedurilor de răspuns
Acordul de prelucrare a datelor (DPA)
Tajo operează pe baza unui acord complet de prelucrare a datelor, care respectă cerințele articolului 28 din GDPR. Elementele principale sunt:
Roluri și responsabilități
- Tajo acționează ca persoană împuternicită pentru datele clienților comercianților
- Comercianții acționează ca operatori și răspund de:
- Obținerea unui consimțământ valabil de la clienți
- Furnizarea notelor de informare privind confidențialitatea
- Soluționarea cererilor privind drepturile persoanelor vizate
- Stabilirea scopurilor și a mijloacelor de prelucrare
Detalii despre prelucrare
Scop: furnizarea serviciilor platformei Tajo, printre care:
- Sincronizarea datelor despre clienți cu Brevo
- Gestionarea programelor de fidelitate
- Automatizare de marketing pe mai multe canale
- Analize și raportare
Categorii de date:
- Date de contact (nume, e-mail, telefon)
- Istoricul comenzilor și datele tranzacțiilor
- Preferințele clienților și starea consimțământului
- Date comportamentale (clicuri, deschideri, implicare)
- Date din programul de fidelitate (puncte, niveluri, recompense)
Persoane vizate:
- Clienții comercianților
- Vizitatorii site-urilor
- Abonații la newsletter
- Membrii programului de fidelitate
Subîmputerniciți
Tajo colaborează cu următorii subîmputerniciți:
| Subîmputernicit | Serviciu | Locație | Garanții |
|---|---|---|---|
| Brevo | Platformă de e-mail/SMS/WhatsApp | Franța (UE) | Conform GDPR, clauze contractuale standard |
| AWS | Infrastructură cloud | Regiuni din UE | Conform GDPR, cadrul UE-SUA privind confidențialitatea datelor |
| Cloudflare | CDN și securitate | Global | Clauze contractuale standard, localizarea datelor |
Notificarea schimbărilor:
- Comercianții sunt notificați cu 30 de zile înainte de angajarea unor noi subîmputerniciți
- Dreptul de a se opune noilor subîmputerniciți
- Soluții alternative sau dreptul de reziliere, dacă opoziția este justificată
Drepturile persoanelor vizate
Tajo îi ajută pe comercianți să respecte drepturile persoanelor vizate:
Drepturi acceptate:
- Dreptul de acces
- Dreptul la rectificare
- Dreptul la ștergere („dreptul de a fi uitat“)
- Dreptul la portabilitatea datelor
- Dreptul la opoziție
- Dreptul la restricționarea prelucrării
Soluționarea cererilor:
- Comercianții pot exporta oricând datele clienților
- Ștergerea datelor clienților este disponibilă din interfața Tajo
- Endpointuri API pentru gestionarea automată a datelor
- Răspuns la cererile persoanelor vizate în maximum 5 zile lucrătoare
Măsuri de securitate
Vezi setul complet de măsuri de securitate în anexa 4 a DPA-ului nostru, printre care:
- Controale de acces fizic și logic
- Criptare în repaus și în tranzit
- Monitorizare de securitate și răspuns la incidente
- Audituri de securitate și teste de penetrare periodice
- Instruirea personalului și verificarea antecedentelor
Transferuri internaționale de date
Protecția datelor în UE:
- Stocarea principală a datelor are loc în UE (Belgia, Franța)
- Clauze contractuale standard pentru orice transfer în afara UE
- Măsuri suplimentare, printre care criptarea și controalele de acces
- Certificare în cadrul UE-SUA privind confidențialitatea datelor, acolo unde se aplică
Conformitatea cu CCPA:
- Relația de furnizor de servicii este definită clar
- Nicio vânzare și nicio partajare a datelor cu caracter personal
- Respectarea drepturilor de confidențialitate din California
- Acord de prelucrare a datelor semnat
Drepturi de audit
Comercianții au dreptul:
- Să ceară documentația privind conformitatea Tajo
- Să consulte certificările de securitate și rapoartele de audit
- Să efectueze audituri (cu o notificare rezonabilă, cel mult o dată pe an)
- Să primească documentație de securitate, inclusiv rapoarte SOC 2
Conformitate cu reglementările
GDPR (Regulamentul general privind protecția datelor)
Starea conformității: pe deplin conform
Elemente principale:
- Temei legal valabil pentru toate activitățile de prelucrare
- Acord de prelucrare a datelor cu toți comercianții
- Evaluări ale impactului asupra protecției datelor (DPIA) finalizate
- Responsabil cu protecția datelor desemnat: [email protected]
- Proceduri de notificare a breșelor (72 de ore)
- Evidențe ale activităților de prelucrare menținute
- Principiile confidențialității din faza de proiectare și în mod implicit
CCPA (Legea californiană privind confidențialitatea consumatorilor)
Starea conformității: pe deplin conform
Elemente principale:
- Relație de furnizor de servicii (nu vindem date)
- Drepturile consumatorilor respectate (acces, ștergere, refuz)
- Informări în politica de confidențialitate
- „Do Not Sell My Personal Information“ respectat
- Instruire anuală de protecția datelor pentru angajați
- Obligații contractuale față de comercianți
Directiva NIS 2
Aplicabilitate: conform acolo unde se aplică
Măsuri de securitate cibernetică:
- Cadru de management al riscurilor implementat
- Raportarea incidentelor de securitate către CSIRT-uri
- Cerințe de securitate pentru lanțul de aprovizionare
- Evaluări de securitate periodice
- Planuri de continuitate a activității și de recuperare în caz de dezastru
DORA (Regulamentul privind reziliența operațională digitală)
Aplicabilitate: pregătiți pentru instituțiile financiare care folosesc Tajo
Elemente de conformitate:
- Cadru de management al riscurilor TIC
- Proceduri de raportare a incidentelor
- Testarea rezilienței operaționale digitale
- Managementul riscurilor legate de terți
- Drepturi de acces și de audit pentru autorități
Notă: prevederile DORA se aplică doar instituțiilor financiare reglementate. Dacă ești o instituție financiară care intră sub incidența DORA, contactează echipa noastră enterprise pentru documentația de conformitate specifică.
Contact și asistență
Responsabilul cu protecția datelor
E-mail: [email protected] Rol: supraveghează întreaga conformitate privind protecția datelor
Echipa de securitate
E-mail: [email protected] Rol: se ocupă de incidentele și de întrebările legate de securitate
Asistență pentru comercianți
E-mail: [email protected] Site web: https://tajo.io/support Rol: asistență generală pentru platformă
Raportează o vulnerabilitate de securitate
E-mail: [email protected] Cheie PGP: disponibilă la https://tajo.io/security.txt
Încurajăm dezvăluirea responsabilă a vulnerabilităților de securitate și avem un program bug bounty pentru raportările care îndeplinesc condițiile.
Resurse suplimentare
- Politica de confidențialitate
- Termeni și condiții
- Documentație de securitate
- Politica privind cookie-urile
Versiunea documentului
Versiune: 1.0 Ultima actualizare: ianuarie 2025 Următoarea revizuire: iulie 2025
Acest document este revizuit și actualizat periodic, ca să asigure conformitatea continuă cu reglementările în continuă schimbare privind protecția datelor și cu bunele practici din industrie.