Afișare: 12 din 12 controale.
Roluri clare Operator / Persoană Împuternicită
Control activÎn modelul B2B, clientul angajator este Operator, iar PontajAutomat este Persoană Împuternicită pentru procesări instruite.
- Bază legală
- GDPR art. 4 și art. 28
- Temei operare
- Executarea contractului + obligația legală de evidență a timpului de muncă a Operatorului.
- Categorii de date
- Date cont utilizator, date de pontaj, identificatori organizație.
- Retenție
- Conform anexei de retenție convenite contractual cu Operatorul.
- Implementare
- DPA cu instrucțiuni documentate, delimitarea responsabilităților, jurnalizare acces.
- Dovezi
- Contract principal + DPA + registru instrucțiuni.
Temei legalTransferuri
Limitarea scopului la pontaj și conformitate muncă
Control activDatele sunt prelucrate pentru evidența timpului de muncă, rapoarte operaționale și obligații legale asociate raporturilor de muncă.
- Bază legală
- GDPR art. 5(1)(b), Codul Muncii art. 119
- Temei operare
- Obligație legală a Operatorului + interes legitim pentru organizarea activității.
- Categorii de date
- Check-in/check-out, proiect/șantier, identificator lucrător.
- Retenție
- Pontajul se păstrează conform obligațiilor legale, iar datele auxiliare sunt limitate temporal conform matricii de retenție.
- Implementare
- Separare scopuri în interfață și politici interne; fără reutilizare incompatibilă a datelor.
- Dovezi
- Politică de confidențialitate, proceduri interne, loguri de acces.
Temei legalDate colectateRetenție
Minimizarea datelor GPS și geofencing
Control activLogica de pontaj folosește validare de prezență în zona de lucru, evitând colectarea excesivă de trasee personale.
- Bază legală
- GDPR art. 5(1)(c) și art. 25
- Temei operare
- Interes legitim al Operatorului + obligația de evidență a orelor lucrate.
- Categorii de date
- Evenimente de localizare relevante pentru validarea prezenței în perimetru.
- Retenție
- Snapshots localizare/activitate: 30 zile; evidența de pontaj generată se păstrează conform obligațiilor legale aplicabile.
- Implementare
- Geofence, setări de acuratețe, mod manual alternativ pentru situații excepționale.
- Dovezi
- Configurații tehnice, loguri pontaj, termeni aplicație mobilă.
Date colectateÎn afara programuluiSecuritate
Control explicit în afara programului de muncă
Aliniere contractualăÎn modurile automate, regulile de program pot bloca sau marca pentru review evenimentele în afara intervalelor de lucru configurate.
- Bază legală
- GDPR art. 5(1)(a), (c), (e) și art. 25
- Temei operare
- Interes legitim proporțional, cu măsuri de minimizare și control uman.
- Categorii de date
- Semnale de prezență relevante pentru start/stop tură; fără monitorizare continuă a vieții private.
- Retenție
- Evenimentele marcate pentru review se păstrează doar cât timp este necesar clarificării.
- Implementare
- Schedule guard, opțiune pontaj manual, politici interne de non-monitorizare off-hours.
- Dovezi
- Setări program de lucru, procedură HR, jurnal de decizii automatizate.
În afara programuluiDate colectateDrepturi GDPR
Informare transparentă a persoanelor vizate
Control activPersoanele vizate primesc informații despre scopuri, temeiuri, retenție, drepturi, contacte și autoritatea de supraveghere.
- Bază legală
- GDPR art. 12, 13 și 14
- Temei operare
- Obligație legală de informare înainte de prelucrare.
- Categorii de date
- Textul politicii, notificări in-app, documente de onboarding.
- Retenție
- Versiunile politicilor se arhivează pentru dovada informării la data relevantă.
- Implementare
- Politici publice pe website + ecrane dedicate de informare în aplicație.
- Dovezi
- Istoric versiuni politici, log de acceptare/afișare informare.
Temei legalDrepturi GDPR
Flux pentru drepturi GDPR (DSAR)
Revizie recurentăExistă flux operațional pentru acces, rectificare, ștergere, restricționare, opoziție și portabilitate, cu răspuns în termen legal.
- Bază legală
- GDPR art. 15-22
- Temei operare
- Obligație legală GDPR.
- Categorii de date
- Cereri persoane vizate, identificatori solicitant, răspunsuri și justificări.
- Retenție
- Logul cererilor DSAR se păstrează pe termen definit pentru responsabilitate și audit intern.
- Implementare
- Canal dedicat email, verificare identitate, registru DSAR, SLA intern.
- Dovezi
- Registru DSAR, șabloane răspuns, KPI lunar drepturi.
Drepturi GDPRSecuritate
Măsuri tehnice și organizatorice de securitate
Control activDatele sunt protejate prin controale de acces, criptare în tranzit și monitorizare evenimente de securitate.
- Bază legală
- GDPR art. 32
- Temei operare
- Obligație legală de asigurare a confidențialității, integrității și disponibilității.
- Categorii de date
- Date operaționale, jurnale de acces, alerte de securitate.
- Retenție
- Loguri de securitate păstrate strict pentru detectare incident, investigație și audit.
- Implementare
- Principiul least-privilege, autentificare controlată, backup, proceduri de recuperare.
- Dovezi
- Politici security, loguri, rapoarte de audit tehnic.
SecuritateRetenție
Procedură incident și notificare breach
Revizie recurentăExistă proces de triere, evaluare impact și notificare către Operator fără întârzieri nejustificate, pentru respectarea termenului de 72h.
- Bază legală
- GDPR art. 33 și art. 34
- Temei operare
- Obligație legală.
- Categorii de date
- Date incidente, evaluări de risc, comunicări către Operator/ANSPDCP.
- Retenție
- Dosarul incidentului se păstrează conform politicii de audit și obligațiilor legale.
- Implementare
- Runbook de incident, escaladare legală, registru de breach-uri.
- Dovezi
- Runbook, postmortem, registru incidente.
SecuritateDrepturi GDPR
Politică de retenție și ștergere controlată
Revizie recurentăDatele sunt păstrate pe perioade limitate, diferențiate pe categorii și corelate cu obligațiile legale ale Operatorului.
- Bază legală
- GDPR art. 5(1)(e), art. 24 și art. 30
- Temei operare
- Obligație legală + interes legitim pentru apărarea drepturilor în litigii.
- Categorii de date
- Date pontaj, date cont, loguri tehnice, consimțăminte, cereri DSAR.
- Retenție
- Matrice de retenție per categorie; ștergere/anonimizare la expirarea termenului.
- Implementare
- Tabele de retenție, joburi de ștergere, verificare periodică de legal și security.
- Dovezi
- Matrice retenție aprobată, rapoarte de ștergere, audit intern.
RetențieSecuritate
Subprocesatori și transferuri internaționale
Revizie recurentăFurnizorii terți sunt evaluați contractual; transferurile în afara SEE sunt acoperite prin garanții adecvate (de ex. SCC) unde este cazul.
- Bază legală
- GDPR art. 28 și art. 44-46
- Temei operare
- Executarea contractului + interes legitim pentru operarea platformei.
- Categorii de date
- Date tehnice de hosting, suport și analiză operațională limitată.
- Retenție
- Conform termenelor contractuale cu subprocesatorii și instrucțiunilor Operatorului.
- Implementare
- Listă subprocesatori, due diligence, clauze contractuale și evaluări periodice.
- Dovezi
- Anexă subprocesatori, SCC/DPA, revizuiri anuale.
TransferuriSecuritateTemei legal
Consimțământ și guvernanță cookie-uri
Control activCookie-urile non-esențiale (analitic/marketing) sunt activate doar după exprimarea opțiunii utilizatorului.
- Bază legală
- Legea 506/2004, GDPR art. 6 și art. 7
- Temei operare
- Consimțământ pentru non-esențiale; interes legitim pentru strict necesare.
- Categorii de date
- Identificatori cookie, evenimente analitice, preferințe de consimțământ.
- Retenție
- Conform duratelor publicate în politica de cookies și preferințelor utilizatorului.
- Implementare
- Banner cookie, control granular, revocare consimțământ din interfață.
- Dovezi
- Log consimțământ, politică cookies, configurare tag-uri.
CookiesDrepturi GDPRTemei legal
Evaluare periodică de impact (DPIA) pentru monitorizare
Revizie recurentăPrelucrările cu componentă de monitorizare sunt revizuite periodic pentru proporționalitate, necesitate și riscuri reziduale.
- Bază legală
- GDPR art. 35
- Temei operare
- Obligație legală când există risc ridicat; bună practică de guvernanță în rest.
- Categorii de date
- Descriere procesări, riscuri asupra persoanelor vizate, măsuri de diminuare.
- Retenție
- Documentația DPIA se păstrează pe durata relevanței procesării + istoric revizii.
- Implementare
- Checklist de risc, implicare legal + security + product, acțiuni corective urmărite.
- Dovezi
- Raport DPIA, plan de remediere, minute comitet conformitate.
SecuritateDrepturi GDPRÎn afara programului