Redacția 1.0, în vigoare de la 10.10.2026 · SHA-256 d1941598c5b8b6a3e223ad963e35430dec5acbc80e9118d400ef1b9554f336dc · textul pentru verificare
postaX — DPA

ACORD ADIȚIONAL NR. ___

la Contractul de prestări servicii nr. ______ din «___» ___________ 20___

(Acord privind prelucrarea datelor cu caracter personal / Data Processing Addendum — DPA)

mun. Chișinău «___» ___________ 20___

Compania _______________, persoană juridică înregistrată în conformitate cu legislația Republicii Moldova, având numărul de identificare de stat (IDNO) ________________, reprezentată de _____________________, care acționează în baza _____________________, denumită în continuare «Operatorul» (sau «Beneficiarul» / «Clientul»), pe de o parte,

și

Compania SRL «APB COPR», persoană juridică constituită și care își desfășoară activitatea în conformitate cu legislația Republicii Moldova, înregistrată cu numărul de identificare de stat (IDNO) 1020600014501, reprezentată de Administrator, care acționează în baza Statutului, denumită în continuare «Persoana împuternicită» (sau «Prestatorul» / «Furnizorul postaX»), pe de altă parte,

denumite împreună «Părțile», iar individual «Partea», în temeiul prevederilor Legii Republicii Moldova nr. 195/2024 privind protecția datelor cu caracter personal (în special art. 28), în scopul respectării cerințelor legislației privind protecția datelor în procesul executării obligațiilor principale prevăzute de Contractul de prestări servicii nr. ______ din «___» ___________ 20___ (denumit în continuare «Contractul principal»), au încheiat prezentul Acord adițional (denumit în continuare «Acordul» sau «DPA») cu privire la următoarele:

1. Obiectul acordului și rolurile părților

1.1. Prezentul Acord stabilește condițiile, modul de prelucrare, precum și măsurile tehnice și organizatorice de securitate aplicabile prelucrării datelor cu caracter personal de către Persoana împuternicită în numele, la instrucțiunile și în conformitate cu instrucțiunile documentate ale Operatorului, în legătură cu prestarea serviciilor de găzduire în cloud a poștei electronice postaX, sub numele de domeniu ale Operatorului, în temeiul Contractului principal.

1.2. Părțile recunosc și convin că, în sensul prezentului Acord și al legislației Republicii Moldova (inclusiv Legea nr. 195/2024 și scrisoarea CNPDCP nr. 02/2-05/2819 din 30.07.2026):

a) Beneficiarul (Clientul) acționează în calitate de Operator (Controler de date), care stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal ale angajaților, reprezentanților și corespondenților săi;

b) Prestatorul (SRL «APB COPR») acționează în calitate de Persoană împuternicită de operator (Operator de date / Procesator), care efectuează prelucrarea tehnică a datelor cu caracter personal (recepționarea, rutarea, stocarea mesajelor și asigurarea securității) exclusiv în interesul și la indicația Operatorului.

1.3. Prezentul Acord constituie parte integrantă a Contractului principal. În cazul unor divergențe între prevederile Contractului principal și prezentul Acord în ceea ce privește protecția și confidențialitatea datelor cu caracter personal, prevalează prevederile prezentului DPA.

2. Categoriile de date și persoanele vizate. Natura prelucrării

2.1. Natura, scopurile, lista datelor cu caracter personal și categoriile persoanelor vizate, prelucrate în cadrul prezentului Acord, sunt stabilite de Părți în Specificația privind prelucrarea datelor (Anexa nr. 1 la prezentul Acord), care constituie parte integrantă a acestuia.

2.2. Persoana împuternicită se obligă să efectueze asupra datelor cu caracter personal ale Operatorului numai acele operațiuni (acțiuni) care sunt strict necesare pentru executarea obligațiilor sale în temeiul Contractului principal, inclusiv colectarea, înregistrarea, sistematizarea, stocarea, transmiterea prin canale de comunicații criptate, structurarea, blocarea sau ștergerea, și numai în limitele instrucțiunilor furnizate de Operator.

3. Obligațiile persoanei împuternicite (subcontractantului)

3.1. La efectuarea prelucrării datelor cu caracter personal, Persoana împuternicită se obligă:

3.1.1. să prelucreze datele cu caracter personal exclusiv în baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile transfrontaliere de date cu caracter personal. În cazul în care Persoana împuternicită este obligată, în temeiul legislației Republicii Moldova, să efectueze prelucrarea în baza altor temeiuri, aceasta se obligă să informeze fără întârziere Operatorul înainte de inițierea prelucrării, cu excepția cazurilor în care legea interzice o astfel de informare din motive importante de interes public;

3.1.2. să asigure că persoanele autorizate de aceasta să prelucreze date cu caracter personal (inclusiv angajații proprii și persoanele atrase în baza unor contracte) s-au obligat să respecte confidențialitatea sau sunt ținute de o obligație legală corespunzătoare privind nedivulgarea informațiilor confidențiale și a datelor cu caracter personal (semnarea acordurilor de confidențialitate — NDA, respectarea fișelor de post);

3.1.3. să întreprindă toate măsurile organizatorice, juridice și tehnice necesare, prevăzute de art. 32 din Legea nr. 195/2024, pentru asigurarea unui nivel corespunzător de securitate a datelor cu caracter personal, proporțional riscurilor prelucrării, inclusiv protecția împotriva distrugerii accidentale sau ilegale, pierderii, modificării, divulgării neautorizate sau accesului neautorizat la datele cu caracter personal;

3.1.4. să nu atragă în procesul de prelucrare a datelor cu caracter personal alte persoane împuternicite (subcontractanți / subprocesatori) fără acordul prealabil scris al Operatorului (specific sau general). În cazul acordării unui consimțământ general, Persoana împuternicită se obligă să informeze Operatorul cu privire la orice modificări planificate privind adăugarea sau înlocuirea altor persoane împuternicite, cu cel puțin 10 (zece) zile calendaristice înainte, oferind Operatorului dreptul de a formula obiecții față de astfel de modificări și de a bloca atragerea unui nou subcontractant;

3.1.5. în cazul atragerii unui subcontractant (subprocesator) cu acordul Operatorului, să impună acestui subcontractant aceleași obligații privind protecția datelor care îi revin Persoanei împuternicite în temeiul prezentului Acord, prin încheierea unui contract scris sau a unui acord adițional (DPA). Persoana împuternicită poartă întreaga răspundere față de Operator pentru neîndeplinirea de către subcontractanții atrași a obligațiilor privind protecția datelor cu caracter personal;

3.1.6. să acorde asistență Operatorului, în măsura în care acest lucru este posibil prin intermediul măsurilor tehnice și organizatorice corespunzătoare, în îndeplinirea obligațiilor Operatorului privind răspunsul la solicitările persoanelor vizate referitoare la exercitarea drepturilor acestora prevăzute la art. 12–22 din Legea nr. 195/2024 (inclusiv dreptul de acces, rectificare, ștergere a datelor, restricționarea prelucrării și portabilitatea datelor);

3.1.7. să acorde asistență Operatorului în asigurarea respectării obligațiilor prevăzute la art. 32–36 din Legea nr. 195/2024 (inclusiv asigurarea securității prelucrării, evaluarea impactului asupra protecției datelor (DPIA) și consultarea prealabilă a Centrului Național pentru Protecția Datelor cu Caracter Personal — CNPDCP), ținând cont de natura prelucrării și de informațiile disponibile Persoanei împuternicite;

3.1.8. să notifice fără întârziere, dar în orice caz nu mai târziu de 24 (douăzeci și patru) de ore de la momentul depistării, Operatorul prin e-mail cu privire la orice incidente de securitate (scurgeri de date, acces neautorizat, pierderea sau denaturarea datelor), furnizând Operatorului toate informațiile necesare pentru îndeplinirea obligației acestuia de notificare a CNPDCP și a persoanelor vizate, în conformitate cu art. 33 din Legea nr. 195/2024;

3.1.9. la alegerea Operatorului, să șteargă definitiv sau să restituie Operatorului toate datele cu caracter personal după încetarea prestării serviciilor în temeiul Contractului principal, precum și să șteargă toate copiile existente ale datelor cu caracter personal, cu excepția cazului în care legislația aplicabilă a Republicii Moldova impune păstrarea obligatorie pe termen lung a acestor date (de exemplu, legislația fiscală, arhivistică sau evidența muncii);

3.1.10. să furnizeze Operatorului, la solicitarea acestuia, toate informațiile necesare pentru confirmarea respectării obligațiilor prevăzute la art. 28 din Legea nr. 195/2024 și în prezentul Acord, precum și să permită efectuarea auditurilor, inclusiv a inspecțiilor (verificărilor), realizate de Operator sau de un auditor independent autorizat de acesta, și să acorde asistență în efectuarea acestora. Cheltuielile pentru efectuarea unor astfel de verificări sunt suportate de Operator, cu excepția cazului în care verificarea a constatat o încălcare gravă a Acordului de către Persoana împuternicită.

4. Obligațiile operatorului (beneficiarului)

Operatorul se obligă:

4.1. să garanteze că colectarea și transmiterea datelor cu caracter personal către Persoana împuternicită se efectuează în temeiuri legale (în conformitate cu art. 6 din Legea nr. 195/2024) și nu încalcă drepturile persoanelor vizate sau drepturile terților;

4.2. să furnizeze Persoanei împuternicite instrucțiuni clare, realizabile și documentate privind prelucrarea datelor cu caracter personal. În cazul în care instrucțiunile Operatorului, în opinia Persoanei împuternicite, contravin cerințelor Legii nr. 195/2024 sau altor acte normative ale Republicii Moldova privind protecția datelor, Persoana împuternicită este obligată să informeze fără întârziere Operatorul despre acest fapt;

4.3. să examineze în timp util solicitările Persoanei împuternicite referitoare la atragerea subcontractanților, modificarea instrucțiunilor sau reacționarea la incidentele de securitate.

5. Securitatea prelucrării datelor

5.1. Persoana împuternicită garantează implementarea măsurilor tehnice și organizatorice de securitate, inclusiv:

6. Transferul transfrontalier al datelor

6.1. Persoana împuternicită nu are dreptul să efectueze transferuri transfrontaliere ale datelor cu caracter personal primite de la Operator fără acordul prealabil scris al acestuia.

6.2. Părțile convin că transferul datelor cu caracter personal către țări care asigură un nivel adecvat de protecție a datelor cu caracter personal (inclusiv țările Spațiului Economic European (SEE)) se efectuează liber, în conformitate cu art. 44 alin. (2) din Legea nr. 195/2024. Transferul datelor către alte țări (inclusiv SUA, Federația Rusă, China) este posibil numai în baza unei autorizații a CNPDCP sau a semnării Clauzelor Contractuale Standard (SCC), sub controlul Operatorului.

7. Durata acordului și răspunderea

7.1. Prezentul Acord intră în vigoare la data semnării acestuia și este valabil pe întreaga durată de valabilitate a Contractului principal sau până la momentul ștergerii/restituirii definitive a datelor cu caracter personal ale Operatorului de către Persoana împuternicită.

7.2. Persoana împuternicită poartă întreaga răspundere materială și juridică pentru prejudiciul direct și efectiv cauzat Operatorului ca urmare a acțiunilor ilegale ale Persoanei împuternicite sau ale angajaților acesteia care au încălcat condițiile prezentului Acord, precum și ca urmare a aplicării Operatorului a unor amenzi de către CNPDCP din culpa Persoanei împuternicite. Răspunderea cumulată a Părților în temeiul prezentului Acord este limitată la o sumă echivalentă valorii serviciilor prestate în baza Contractului principal pentru ultimele 12 (douăsprezece) luni.

8. Adresele juridice, rechizitele și semnăturile părților

OPERATORUL (BENEFICIARUL)
SRL «APB COPR»
IDNO: 1020600014501
Adresa: Republica Moldova, mun. Chișinău, MD-2052, sec. Ciocana, str. Ciocana 12, of. 16
Email: legal@postax.md / dpo@postax.md
__________________ / [Nume Prenume]
Administrator al SRL «APB COPR»
PERSOANA ÎMPUTERNICITĂ (PRESTATORUL)
[Denumirea Prestatorului/Antreprenorului]
IDNO: [IDNO-ul Antreprenorului]
Adresa: Republica Moldova, [Adresa Antreprenorului]
Email: [Email-ul Antreprenorului]
__________________ / [Numele, Prenumele conducătorului]
[Funcția conducătorului]

Anexa nr. 1 — Specificația prelucrării datelor cu caracter personal

(la Acordul adițional nr. ___ din «___» ___________ 20___)

Parametrul prelucrării datelor Descrierea și detalierea instrucțiunilor Operatorului
Natura și obiectul prelucrării
(Nature of Processing)
Prelucrarea tehnică și administrativă a datelor cu caracter personal în legătură cu prestarea serviciilor de găzduire a poștei electronice (email hosting) în temeiul Contractului principal, inclusiv stocarea pe servere, administrarea sistemelor și efectuarea calculelor.
Scopurile prelucrării
(Purposes of Processing)
Asigurarea prestării corespunzătoare a serviciilor în temeiul Contractului principal, inclusiv ținerea evidenței Operatorului, gestionarea documentelor de personal, calcularea salariilor, asistența IT, stocarea și prelucrarea copiilor de rezervă.
Categoriile persoanelor vizate
(Categories of Data Subjects)
– Angajații Operatorului (atât foști, cât și actuali);
– Contragenții, clienții și partenerii Operatorului (persoane fizice);
– Reprezentanții și persoanele de contact ale Operatorului.
Categoriile datelor cu caracter personal
(Categories of Personal Data)
– Numele și prenumele, data nașterii, datele din actul de identitate, IDNP;
– Date de contact: adrese, numere de telefon, e-mail;
– Date financiare: rechizite bancare, salarii, impozite, tranzacții;
– Informații privind raporturile de muncă: vechimea în muncă, funcția, datele ordinelor, date privind asigurarea socială (CPAS), polițele de asigurare medicală obligatorie (AOAM).
Perioada de păstrare a datelor
(Retention Period)
Prelucrarea se efectuează pe întreaga durată de valabilitate a Contractului principal. După încetarea Contractului, datele urmează a fi șterse integral sau restituite în termen de 30 de zile calendaristice, cu excepția documentelor de arhivă a căror păstrare este obligatorie în temeiul legii.