1. Aplicare și roluri
Acest Acord de prelucrare a datelor („DPA”) face parte din Termenii și Condițiile RestoFlow acceptați de client. Pentru datele personale ale oaspeților restaurantului prelucrate prin meniul QR, comenzi, cereri către personal, rezervări și recenzii, clientul restaurant este operatorul, iar RESTOFLOW S.R.L. este persoana împuternicită.
Pentru datele propriului cont RestoFlow, facturare, securitate, suport, administrare a platformei și promoteri,RESTOFLOW S.R.L. acționează separat ca operator, conform Politicii de confidențialitate.
2. Obiect, durată și categorii de date
Prelucrarea are ca obiect furnizarea platformei SaaS pentru restaurant și durează pe durata contului clientului, inclusiv perioadele limitate necesare pentru retenție, backup, securitate sau obligații legale.
Prelucrarea poate include date de identificare și contact introduse de oaspeți, date de rezervare, comenzi și cereri la masă, feedback/recenzii, identificatori de sesiune QR și date tehnice limitate. Persoanele vizate sunt oaspeții, clienții potențiali, personalul și alți utilizatori autorizați de restaurant. Scopurile sunt afișarea meniului, operarea serviciului, comunicarea cu personalul, rezervările, analizele și suportul tehnic, strict conform instrucțiunilor documentate ale clientului.
3. Instrucțiuni, confidențialitate și securitate
RestoFlow prelucrează datele numai pe instrucțiunile documentate ale clientului, inclusiv instrucțiunile transmise prin configurările și acțiunile realizate în platformă, cu excepția cazului în care legea impune altfel. Dacă o instrucțiune pare nelegală, RestoFlow poate solicita clarificări sau o poate refuza.
RestoFlow se asigură că persoanele autorizate să prelucreze datele sunt supuse obligațiilor de confidențialitate și aplică măsuri tehnice și organizatorice proporționale: control de acces pe roluri, RLS/separarea datelor între restaurante, autentificare, protejarea secretelor, loguri de securitate, limitarea accesului administrativ și actualizări de securitate rezonabile.
4. Asistență, incidente și cereri ale persoanelor vizate
Ținând cont de natura prelucrării, RestoFlow asistă rezonabil clientul pentru cereri privind accesul, rectificarea, ștergerea, restricționarea, opoziția și portabilitatea. Cererile oaspeților pot fi redirecționate către restaurant, care rămâne responsabil pentru răspunsul de operator.
RestoFlow va informa clientul fără întârziere nejustificată despre o încălcare a securității datelor personale pe care o constată și va furniza informațiile rezonabil disponibile pentru ca acesta să își evalueze și îndeplinească obligațiile legale. Clientul notifică RestoFlow prompt despre orice incident sau instrucțiune relevantă din partea unei autorități.
5. Subîmputerniciți și transferuri
Clientul acordă autorizare generală scrisă pentru utilizarea subîmputerniciților necesari furnizării serviciului. Furnizorii utilizați în prezent pot include Vercel (hosting), Supabase (bază de date, autentificare, stocare și funcții; proiectul de producție este în regiunea UE Paris), Resend (email), Stripe și Stripe Connect (plăți), SmartBill (documente fiscale), OpenAI (funcții AI) și Meta, numai când clientul activează integrarea respectivă.
RestoFlow impune subîmputerniciților obligații de protecție a datelor compatibile cu acest DPA. Pentru o schimbare materială de subîmputernicit, RestoFlow va informa clientul prin emailul principal al contului sau în platformă, înainte de aplicare când este rezonabil posibil. Clientul poate formula o obiecție motivată în termen de 30 de zile; părțile vor încerca o soluție rezonabilă, inclusiv dezactivarea funcției afectate dacă este necesar.
Dacă datele sunt transferate în afara SEE, RestoFlow va utiliza mecanisme permise de GDPR, precum decizii de adecvare, clauze contractuale standard sau alte garanții aplicabile.
6. Returnare, ștergere și audit
La încetarea serviciului și la instrucțiunea clientului, RestoFlow șterge sau returnează datele personale procesate în numele clientului în condițiile fluxului de ștergere, cu excepția datelor care trebuie păstrate prin lege sau pentru apărarea drepturilor. Datele operaționale ale oaspeților sunt supuse retenției operaționale de 30 de zile; backup-urile expiră conform rotației tehnice aplicabile.
La cerere rezonabilă și cel mult o dată pe an, clientul poate solicita informațiile necesare pentru a demonstra conformitatea cu acest DPA sau poate realiza un audit proporțional, cu preaviz rezonabil, fără a afecta securitatea, confidențialitatea altor clienți ori funcționarea serviciului.
