Încredere

Acord de prelucrare a datelor

Un acord de prelucrare a datelor este contractul scris pe care îl cere articolul 28 din UK GDPR atunci când o organizație prelucrează date cu caracter personal în numele alteia. Când derulați un chestionar pe NumoForms, dumneavoastră sunteți operatorul, iar NOISSIME LTD este persoana împuternicită de dumneavoastră, deci este nevoie de un acord. Al nostru cuprinde clauzele prevăzute de articolul 28 alineatul (3), o anexă care descrie prelucrarea, o autorizare scrisă generală pentru subîmputerniciții pe care îi publicăm și UK IDTA sau Clauzele contractuale standard ale UE pentru transferurile în afara Regatului Unit. Solicitați o copie prin pagina de contact și v-o trimitem pentru analiză înainte să vă înscrieți.

Ultima revizuire: 22 iulie 2026.

De ce există un asemenea acord

Legislația privind protecția datelor nu permite unui operator să predea date cu caracter personal unui furnizor pe încredere. Articolul 28 din UK GDPR spune că raportul trebuie guvernat de un contract care obligă persoana împuternicită și enumeră ce trebuie să conțină acel contract. Obligația merge în ambele sensuri: dacă colectați date cu caracter personal printr-un chestionar și nu există un acord încheiat, dumneavoastră sunteți în neregulă, nu doar noi. De aceea echipele de achiziții îl cer devreme și de aceea preferăm să publicăm această pagină decât să răspundem de patruzeci de ori la același e-mail.

Pagina despre GDPR în Regatul Unit explică mai detaliat împărțirea între operator și persoana împuternicită, inclusiv cazurile în care noi suntem operatorul — datele de cont și corespondența de asistență.

Când aveți nevoie de unul și când nu

Aveți nevoie de un acord dacă chestionarul dumneavoastră colectează date cu caracter personal. Pragul este mai jos decât pare. Un chestionar fără câmp de nume poate colecta totuși date cu caracter personal printr-o casetă de text liber în care cineva scrie despre sine, printr-o întrebare de adresă sau de e-mail, printr-o încărcare de fișier sau printr-un câmp ascuns care poartă un număr de dosar din propriul dumneavoastră sistem. Dacă se aplică oricare dintre acestea, tratați chestionarul ca prelucrare de date cu caracter personal și puneți documentele la punct.

Un chestionar cu adevărat anonim — fără identificatori, fără câmpuri ascunse, fără fișiere încărcate, fără text liber care invită la detalii personale — nu are nevoie de un acord, pentru că nu există date cu caracter personal de prelucrat. Fiți sincer cu dumneavoastră în privința tipului de chestionar pe care îl derulați. Secțiunea despre anonimat acoperă cele trei funcții care îl strică cel mai des din greșeală.

Ce cuprinde acordul nostru

Acordul este scurt și urmează structura articolului 28 alineatul (3), în loc să o reinventeze. Fiecare dintre acestea apare în document:

Obiectul și durata

Ce se prelucrează și pentru cât timp: conținutul chestionarelor și răspunsurile pe care le colectați, atât timp cât contul este deschis și datele nu au fost șterse.

Natura și scopul

Găzduirea, stocarea și afișarea răspunsurilor la chestionare și punerea la dispoziție a funcțiilor de rezultate, export și raportare ale platformei — nimic altceva. Nu vă prelucrăm răspunsurile în scopuri proprii.

Tipurile de date și persoanele vizate

Determinate de întrebările pe care alegeți să le puneți. Anexa descrie categoriile, în loc să pretindă că le putem anticipa, și semnalează datele din categorii speciale acolo unde se folosesc întrebări de monitorizare a egalității de șanse.

Prelucrarea pe baza unor instrucțiuni documentate

Acționăm doar la instrucțiunile dumneavoastră, ceea ce în practică înseamnă modul în care folosiți platforma, plus orice s-a convenit în scris. Dacă o instrucțiune ar încălca legislația privind protecția datelor, vă spunem.

Confidențialitate

Oricine are acces la date cu caracter personal prelucrate în numele dumneavoastră este ținut de o obligație de confidențialitate.

Măsuri de securitate

Măsurile prevăzute de articolul 32, descrise concret și nu prin adjective — aceleași controale prezentate pe pagina de securitate.

Subîmputerniciți

Autorizare scrisă generală pentru lista publicată, informare înainte ca o adăugare să înceapă prelucrarea, un drept de a obiecta și transmiterea acelorași obligații mai departe.

Sprijin pentru drepturile persoanelor vizate

Ce vă permite platforma să faceți singuri și unde intervenim noi atunci când o cerere nu poate fi satisfăcută din interfață.

Notificarea încălcărilor

Informarea dumneavoastră fără întârzieri nejustificate, cu datele de care aveți nevoie pentru propria evaluare în temeiul articolului 33.

Ștergere sau returnare

La încetare, ștergerea sau returnarea datelor, la alegerea dumneavoastră, inclusiv a fișierelor încărcate și a răspunsurilor parțiale salvate.

Audit și informare

Informațiile necesare pentru a demonstra conformitatea și cooperarea la audituri și inspecții, cu un preaviz rezonabil.

Transferuri internaționale

Addendumul britanic privind transferurile internaționale de date (UK IDTA) sau Clauzele contractuale standard ale UE, acolo unde date cu caracter personal sunt transferate în afara Regatului Unit.

Anexa, pe scurt

Anexa este partea pe care majoritatea oamenilor chiar o citesc, pentru că spune unde ajung datele. Conținutul chestionarelor, răspunsurile, răspunsurile parțiale salvate și fișierele încărcate sunt stocate de Supabase, pe infrastructura AWS de la Londra (eu-west-2). Controalele tehnice aplicate acestora — TLS în tranzit, AES-256 în repaus, securitate la nivel de rând, izolarea organizațiilor determinată pe server, nu preluată din browser, și un spațiu de stocare privat pentru fișiere, citit doar prin URL-uri semnate care expiră după 300 de secunde — sunt descrise pe pagina de securitate, iar aceeași descriere formează anexa privind articolul 32.

Fiecare terț pe care ne bazăm, ce face, ce vede și unde, se află pe pagina subîmputerniciților. Acordul oferă o autorizare scrisă generală pentru acea listă și ne obligă să publicăm o adăugare înainte ca noul furnizor să înceapă prelucrarea, cu dreptul dumneavoastră de a obiecta pentru motive rezonabile legate de protecția datelor. Două rânduri de pe acea pagină sunt marcate „de confirmat” pentru că nu am verificat încă regiunea cu furnizorul; dacă aveți nevoie de confirmarea uneia dintre ele înainte de a putea semna, spuneți-ne și vom insista, în loc să ghicim.

Cum solicitați o copie

Cereți-o prin pagina de contact. Spuneți-ne denumirea legală a organizației contractante și cine va semna, precum și dacă aveți nevoie de acord înainte sau după crearea unui cont — ambele variante sunt bune, iar noi preferăm ca responsabilul cu protecția datelor să îl citească în timpul evaluării decât să descopere o problemă în luna a treia.

Dacă organizația dumneavoastră are propriul acord obligatoriu, trimiteți-ni-l. Primăriile, instituțiile din sănătate și universitățile de obicei au unul, iar analiza documentului dumneavoastră este mai rapidă decât o dispută despre a cui hârtie învinge. Îl citim cu atenție și revenim cu observații punctuale acolo unde o clauză nu corespunde felului în care funcționează efectiv platforma — o clauză de audit care cere inspecția la fața locului a unui centru de date care nu ne aparține, de exemplu, sau un angajament de păstrare care presupune o expirare automată pe care nu o avem. Preferăm să semnalăm asta decât să semnăm ceva ce nu putem îndeplini.

Ce nu face acordul

Nu vă alege temeiul legal, nu vă scrie nota de informare privind confidențialitatea și nu vă completează evaluarea impactului asupra protecției datelor. Acestea sunt responsabilități ale operatorului și niciun contract cu un furnizor nu le transferă. Vom completa secțiunile destinate furnizorului dintr-o DPIA și vom răspunde la un chestionar de securitate — vedeți pagina despre GDPR în Regatul Unit pentru ce acoperim — dar evaluarea este a dumneavoastră.

De asemenea, acordul nu conferă o certificare pe care nu o deținem. Nu suntem certificați ISO 27001, nu am finalizat un audit SOC 2 și nu deținem Cyber Essentials. Dacă procesul dumneavoastră tratează vreuna dintre acestea drept condiție eliminatorie, acordul nu vă va trece de ea, iar dumneavoastră ar trebui să știți asta înainte de a investi timp într-o evaluare.

Pagini conexe

Securitatea descrie controalele la care acordul ne obligă. GDPR Regatul Unit acoperă rolurile, temeiurile legale, păstrarea datelor și drepturile respondenților. Subîmputerniciții este lista din anexă, în formă vie. Declarația de accesibilitate este celălalt document pe care echipele de achiziții îl cer de obicei în același e-mail.

Această pagină descrie acordul. Nu constituie consultanță juridică și nu înlocuiește propria dumneavoastră analiză.

Citiți acordul înainte să vă înscrieți.

Spuneți-ne denumirea legală a organizației contractante și cine va semna, iar noi vă trimitem acordul pentru analiză, în loc să-l întocmim după semnare. Dacă organizația dumneavoastră are propriul formular obligatoriu, trimiteți-l pe acela și îl vom citi cu atenție.

  • Clauzele articolului 28 alineatul (3) și o anexă care descrie prelucrarea
  • Autorizare scrisă generală pentru lista publicată a subîmputerniciților
  • UK IDTA sau Clauzele contractuale standard ale UE pentru transferuri
Solicitați o copie