Anexă la Termenii și Condițiile de utilizare maghost — în conformitate cu art. 28 din Regulamentul (UE) 2016/679 (GDPR)
Versiunea 1.0 — august 2026. Acest acord face parte integrantă din Termenii și Condițiile de utilizare și se aplică automat, fără a fi necesară semnarea separată, tuturor contractelor de servicii prin care Clientul stochează, transmite sau prelucrează date cu caracter personal.
1. Părțile și rolurile
1.1. Prezentul acord („DPA") se încheie între MAGIT'ST SRL, cu sediul în Calea Stan Vidrighin nr. 14A, et. 1, Timișoara, jud. Timiș, România, CUI RO32115599 („maghost", „Furnizorul" sau „Persoana împuternicită") și Clientul, astfel cum este definit în Termenii și Condițiile de utilizare („Termenii").
1.2. Rolurile părților. În raport cu datele cu caracter personal pe care Clientul le stochează, transmite sau prelucrează prin intermediul serviciilor contractate („Datele Găzduite" — de exemplu: date ale utilizatorilor site-urilor Clientului, ale clienților Clientului, conturi de email, baze de date), Clientul acționează ca operator (sau, după caz, ca persoană împuternicită a unui alt operator), iar maghost acționează exclusiv ca persoană împuternicită în sensul art. 4 pct. 8 GDPR.
1.3. Prelucrări în calitate de operator independent. Prezentul DPA nu se aplică datelor pe care maghost le prelucrează în calitate de operator de date independent, în scopuri proprii, respectiv: datele de cont și de contact ale Clientului, datele de facturare și plată, comunicările cu departamentele de suport și vânzări, jurnalele de trafic și de securitate ale rețelei proprii, datele necesare prevenirii fraudei și abuzului, precum și datele prelucrate pentru îndeplinirea obligațiilor legale proprii (fiscale, contabile, de păstrare a evidențelor). Aceste prelucrări sunt guvernate de Politica de confidențialitate maghost.
1.4. Clientul declară și garantează că are dreptul legal de a transfera Datele Găzduite către maghost în vederea prelucrării și că, dacă acționează la rândul său ca persoană împuternicită a unui terț operator, deține autorizarea necesară pentru a subcontracta prelucrarea către maghost.
2. Obiectul, durata, natura și scopul prelucrării
2.1. Obiectul prelucrării îl constituie furnizarea serviciilor de găzduire web, servere virtuale și dedicate, stocare, email, înregistrare de domenii și servicii conexe, conform comenzii Clientului și Termenilor.
2.2. Durata prelucrării este egală cu durata contractului de servicii, la care se adaugă perioadele de retenție tehnică prevăzute la art. 9 (ștergerea datelor).
2.3. Natura și scopul prelucrării: stocare, transmitere, efectuare de copii de siguranță (pentru serviciile care includ backup) și alte operațiuni strict necesare furnizării tehnice a serviciilor. maghost prelucrează Datele Găzduite exclusiv ca infrastructură tehnică și nu accesează, analizează sau utilizează conținutul acestora în scopuri proprii.
2.4. Categoriile de date și de persoane vizate sunt determinate exclusiv de Client, care controlează integral conținutul încărcat pe servicii. maghost nu are cunoștință și nu verifică natura Datelor Găzduite. Orientativ, acestea pot include: date de identificare și contact, date de cont, conținut de comunicații, date tranzacționale ale utilizatorilor, clienților, angajaților sau partenerilor Clientului.
2.5. Categorii speciale de date. Serviciile standard maghost nu sunt proiectate pentru prelucrarea categoriilor speciale de date (art. 9 GDPR) sau a datelor privind condamnări penale (art. 10 GDPR) și nici pentru cerințe sectoriale specifice (date medicale, financiar-bancare reglementate etc.). Dacă Clientul alege să prelucreze astfel de date prin servicii, o face pe propria răspundere și are obligația de a implementa el însuși măsurile suplimentare impuse de lege (inclusiv criptarea conținutului), maghost neasumându-și nicio garanție de conformitate sectorială.
3. Instrucțiunile operatorului
3.1. maghost prelucrează Datele Găzduite numai pe baza instrucțiunilor documentate ale Clientului. Părțile convin că instrucțiunile complete ale Clientului sunt reprezentate de: (a) prezentul DPA, (b) Termenii, (c) configurările și acțiunile efectuate de Client prin panourile de administrare și funcționalitățile serviciului (cPanel, panoul de client, API etc.).
3.2. Instrucțiuni suplimentare față de cele de la art. 3.1 (de exemplu solicitări individuale de extrageri, prelucrări sau configurări speciale) necesită acord scris prealabil, sunt onorate doar în măsura în care sunt fezabile tehnic și pot fi tarifate separat, la tarifele orare în vigoare.
3.3. Dacă maghost consideră că o instrucțiune încalcă GDPR sau alte dispoziții legale privind protecția datelor, va informa Clientul și poate suspenda executarea instrucțiunii respective până la clarificare, fără a răspunde pentru întârzierile astfel cauzate.
3.4. Prin excepție, maghost poate prelucra Datele Găzduite fără instrucțiunile Clientului atunci când este obligat de dreptul Uniunii sau de dreptul român; în acest caz va informa Clientul înainte de prelucrare, cu excepția situației în care legea interzice informarea din motive importante de interes public.
4. Modelul de responsabilitate partajată
4.1. Întinderea obligațiilor maghost în calitate de persoană împuternicită diferă în funcție de linia de produs:
(a) Servicii administrate de maghost (găzduire shared, reseller, găzduire WordPress/WooCommerce administrată, email pe platforma shared): maghost răspunde de securitatea fizică și logică a platformei, izolarea conturilor și actualizarea sistemului de operare și a componentelor platformei. Pe platforma de găzduire shared și reseller, maghost efectuează și copii de siguranță în condițiile Termenilor (zilnic, retenție minimum 7 zile, ca facilitate, nu ca garanție contractuală). Clientul rămâne responsabil de securitatea aplicațiilor proprii (CMS, plugin-uri, cod propriu), de gestionarea parolelor și accesului, de menținerea propriilor copii de siguranță, precum și de conformitatea conținutului.
(b) Servicii neadministrate (VPS fără management, servere dedicate fără management, colocare, IP/BGP): maghost furnizează exclusiv infrastructura (hardware, virtualizare, rețea, energie, securitate fizică). Administrarea sistemului de operare, securizarea, criptarea, actualizarea, jurnalizarea și copiile de siguranță ale Datelor Găzduite sunt integral în responsabilitatea Clientului. Aceste servicii nu includ backup. Includerea backup-ului este determinată exclusiv de oferta comercială a fiecărei linii de produs, independent de existența sau absența unui plan de administrare: pe VPS-uri și servere dedicate — administrate sau nu — maghost efectuează copii de siguranță ale Datelor Găzduite numai dacă Clientul a contractat expres serviciul opțional de backup, în limitele acelui serviciu. Absența unui backup contractat constituie o alegere a Clientului privind nivelul de securitate adecvat prelucrărilor sale, în sensul art. 32 GDPR.
4.2. Măsurile tehnice și organizatorice asumate de maghost pentru fiecare linie de produs sunt descrise în Anexa 2 (TOM). Clientul confirmă că a evaluat aceste măsuri și că le consideră adecvate riscurilor prelucrărilor sale, în sensul art. 32 GDPR. Alegerea unui serviciu adecvat naturii datelor prelucrate este responsabilitatea exclusivă a Clientului.
5. Confidențialitate și personal
5.1. maghost se asigură că persoanele autorizate să prelucreze Datele Găzduite s-au angajat să respecte confidențialitatea sau au o obligație statutară adecvată de confidențialitate și că accesul la date este limitat la personalul care are nevoie de acesta pentru furnizarea serviciilor (principiul necesității de a cunoaște).
5.2. Accesul personalului de suport la conținutul conturilor Clientului se face numai în măsura necesară soluționării solicitărilor Clientului sau remedierii incidentelor tehnice și de securitate.
6. Subîmputerniciți
6.1. Autorizare generală. Clientul autorizează în mod general utilizarea de subîmputerniciți de către maghost. Lista actualizată a subîmputernicițiilor și a locațiilor de prelucrare este publicată permanent pe pagina Subprocesatori și locații de date („Lista Subîmputernicițiilor"), care constituie Anexa 3 la prezentul DPA.
6.2. Modificări. maghost va publica orice subîmputernicit nou sau înlocuit pe Lista Subîmputernicițiilor cu cel puțin 30 de zile înainte de a-i permite accesul la Datele Găzduite. Clientul poate formula obiecții motivate, în scris, în termen de 14 zile de la publicare.
6.3. Efectul obiecției. În cazul unei obiecții motivate pe care părțile nu o pot soluționa amiabil (de exemplu prin oferirea unei configurații alternative, dacă este fezabilă), unicul remediu al Clientului este rezilierea serviciului afectat, cu rambursarea pro-rata a sumelor plătite în avans pentru perioada nefolosită a serviciului respectiv. Obiecția nu dă dreptul la alte despăgubiri.
6.4. maghost impune fiecărui subîmputernicit, prin contract, obligații de protecție a datelor cel puțin echivalente celor din prezentul DPA și rămâne răspunzător față de Client pentru îndeplinirea obligațiilor de către subîmputerniciți, în limitele de răspundere prevăzute la art. 12.
7. Securitatea prelucrării (art. 32 GDPR)
7.1. maghost implementează măsurile tehnice și organizatorice descrise în Anexa 2, ținând seama de stadiul actual al tehnologiei, de costurile implementării și de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile pentru drepturile și libertățile persoanelor fizice.
7.2. maghost poate actualiza măsurile din Anexa 2, cu condiția ca modificările să nu diminueze nivelul general de securitate al serviciilor.
7.3. Clientul ia act de faptul că nicio măsură de securitate nu poate garanta protecție absolută. Obligațiile maghost în această privință sunt obligații de mijloace (diligență), nu de rezultat.
8. Asistență acordată operatorului
8.1. Drepturile persoanelor vizate. Ținând seama de natura prelucrării (infrastructură tehnică, fără acces la conținut), maghost asistă Clientul în îndeplinirea obligației de a răspunde cererilor persoanelor vizate în principal prin însăși funcționalitatea serviciilor: Clientul poate accesa, rectifica, exporta și șterge Datele Găzduite direct, prin panourile de administrare. Dacă o persoană vizată se adresează direct maghost în legătură cu date pentru care Clientul este operator, maghost va redirecționa cererea către Client, fără a-i răspunde pe fond, în măsura permisă de lege.
8.2. Asistență suplimentară (art. 28 alin. (3) lit. e)–f) GDPR — inclusiv sprijin pentru evaluări de impact, consultări prealabile cu autoritatea sau extrageri de date pe care Clientul le-ar putea efectua singur) se acordă în limita eforturilor rezonabile, în baza unei solicitări scrise, și poate fi tarifată la tarifele orare în vigoare, atunci când depășește un efort minim sau are caracter repetitiv.
8.3. Solicitări ale autorităților. Dacă maghost primește o solicitare legală obligatorie de divulgare a Datelor Găzduite din partea unei autorități, va verifica temeiul legal al solicitării, va furniza doar minimul cerut de lege și, în măsura permisă legal, va informa Clientul înainte de divulgare.
9. Ștergerea și returnarea datelor
9.1. La încetarea serviciului, indiferent de cauză, maghost șterge Datele Găzduite conform termenelor din Termeni (de regulă, ștergere definitivă la 30 de zile de la încetare; acolo unde serviciul include backup, și din sistemele de backup, la expirarea ciclului de rotație de minimum 7 zile), cu excepția datelor a căror păstrare este impusă de lege.
9.2. Exportul datelor este responsabilitatea Clientului și trebuie efectuat înainte de încetarea serviciului, prin instrumentele standard puse la dispoziție (backup cPanel, acces FTP/SSH, export baze de date). După ștergere, datele nu mai pot fi recuperate, iar maghost nu are nicio obligație de restaurare.
9.3. La cererea scrisă a Clientului, transmisă în termen de 30 de zile de la încetare, maghost confirmă în scris ștergerea datelor.
10. Notificarea încălcărilor de securitate
10.1. maghost notifică Clientul fără întârzieri nejustificate după ce a luat cunoștință de o încălcare a securității care afectează Datele Găzduite ale Clientului, în principiu în cel mult 48 de ore de la confirmarea internă a incidentului, la adresa de email a contului de client.
10.2. Notificarea va include, în măsura în care informațiile sunt disponibile la acel moment, elementele prevăzute la art. 33 alin. (3) GDPR și poate fi transmisă în etape, pe măsură ce investigația avansează.
10.3. Responsabilitatea notificării autorității de supraveghere (ANSPDCP sau echivalent) și a persoanelor vizate aparține exclusiv Clientului, în calitatea sa de operator. Notificarea transmisă de maghost Clientului nu constituie și nu poate fi interpretată ca o recunoaștere a vreunei culpe sau răspunderi a maghost.
10.4. Nu constituie încălcări notificabile: tentativele de atac blocate cu succes, scanările de porturi, incidentele care nu afectează Datele Găzduite ale Clientului, precum și incidentele de securitate produse în interiorul sistemelor administrate de Client pe serviciile neadministrate, pe care maghost nu are vizibilitate.
11. Audituri și demonstrarea conformității
11.1. maghost pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea obligațiilor din art. 28 GDPR, în următoarea ordine de preferință: (a) prezentul DPA și anexele sale, (b) documentația publică privind securitatea și Lista Subîmputernicițiilor, (c) rapoarte, atestări sau certificări existente, (d) răspunsuri scrise la chestionare rezonabile de due-diligence, maximum o dată pe an.
11.2. Audit la fața locului se acceptă numai dacă mijloacele de la art. 11.1 sunt în mod demonstrabil insuficiente sau dacă auditul este cerut expres de o autoritate de supraveghere, și numai cu respectarea cumulativă a următoarelor condiții: preaviz scris de minimum 30 de zile; maximum un audit pe an; desfășurare în timpul programului de lucru, fără perturbarea operațiunilor; semnarea unui acord de confidențialitate de către auditor; auditorul nu poate fi un concurent al maghost; fără acces fizic sau logic la datele, sistemele sau spațiile altor clienți; toate costurile auditului, inclusiv timpul personalului maghost la tarifele orare în vigoare, sunt suportate de Client.
11.3. Constatările auditului sunt confidențiale și se transmit maghost înainte de orice utilizare.
12. Răspundere
12.1. Răspunderea totală cumulată a maghost în temeiul sau în legătură cu prezentul DPA este supusă acelorași limitări și plafoane prevăzute în Termeni (Secțiunea 7 — Limitarea Răspunderii Furnizorului), care se aplică o singură dată, agregat, pentru Termeni și DPA împreună.
12.2. În raporturile dintre părți, fiecare parte suportă amenzile administrative care i-au fost aplicate direct de autoritățile de supraveghere, potrivit propriei conduite. Clientul va despăgubi maghost pentru orice prejudiciu, sancțiune sau pretenție a terților (inclusiv a persoanelor vizate) rezultată din: încălcarea de către Client a obligațiilor sale de operator, instrucțiuni nelegale, lipsa temeiului legal pentru prelucrare, natura conținutului găzduit sau alegerea unui serviciu neadecvat riscurilor prelucrării.
12.3. Nicio prevedere a prezentului DPA nu limitează drepturile persoanelor vizate care decurg direct din GDPR.
13. Transferuri internaționale
13.1. maghost prelucrează Datele Găzduite în locațiile indicate pe pagina Subprocesatori și locații de date — la data prezentei versiuni, exclusiv în Uniunea Europeană (România și Țările de Jos).
13.2. Orice transfer către o țară terță din inițiativa maghost se va face numai cu respectarea capitolului V din GDPR (decizie de adecvare, clauze contractuale standard sau alt mecanism valid) și cu actualizarea prealabilă a Listei Subîmputernicițiilor, conform art. 6.
13.3. Transferurile efectuate de Client prin propriile aplicații și integrări (de exemplu servicii terțe conectate la site-ul Clientului) sunt în afara controlului și răspunderii maghost.
14. Dispoziții finale
14.1. Prezentul DPA face parte integrantă din Termeni. În caz de conflict între DPA și Termeni cu privire la prelucrarea Datelor Găzduite, prevalează DPA; pentru toate celelalte aspecte prevalează Termenii.
14.2. maghost poate actualiza prezentul DPA în condițiile prevăzute în Termeni pentru modificarea acestora; versiunile anterioare se arhivează și se pun la dispoziție la cerere.
14.3. DPA este guvernat de legea română; competența aparține instanțelor de la sediul MAGIT'ST SRL, cu excepția drepturilor imperative ale consumatorilor și ale persoanelor vizate.
Anexa 1 — Descrierea prelucrării
| Element | Descriere |
|---|---|
| Obiectul prelucrării | Găzduire web, servere, stocare, email, domenii și servicii conexe |
| Durata | Durata contractului de servicii + termenele de ștergere de la art. 9 |
| Natura prelucrării | Stocare, transmitere, backup (unde este inclus sau contractat), operațiuni tehnice de infrastructură |
| Scopul | Furnizarea tehnică a serviciilor comandate de Client |
| Categorii de persoane vizate | Determinate de Client; tipic: utilizatori, clienți, angajați, parteneri ai Clientului |
| Categorii de date | Determinate de Client; tipic: date de identificare, contact, cont, conținut de comunicații, date tranzacționale |
| Categorii speciale (art. 9) | Nepermise pe serviciile standard fără măsuri suplimentare implementate de Client (vezi art. 2.5) |
Anexa 2 — Măsuri tehnice și organizatorice (TOM)
1. Securitate fizică (toate liniile de produs)
- Echipamente în centre de date cu control de acces (NXDATA-1 București, centrul de date propriu Timișoara, colocare Serverius NL): acces pe bază de identificare, supraveghere video, jurnalizarea accesului
- Alimentare redundantă (UPS-uri redundante, alimentare dublă a serverelor), climatizare, detecție și stingere incendiu
2. Securitate logică — platforma administrată (shared/reseller)
- Izolarea conturilor prin CloudLinux/CageFS; acces SSH doar în mediu izolat (jailed shell)
- Protecție malware și firewall aplicativ la nivel de platformă (Imunify360); actualizări de securitate ale kernelului fără repornire (KernelCare)
- Filtrare email antispam/antivirus
- Backup zilnic pe sisteme separate, retenție minimum 7 zile (ca facilitate, în condițiile Termenilor)
- TLS pentru panouri de administrare și servicii; certificate SSL gratuite pentru clienți
3. Securitate logică — servicii neadministrate (VPS/dedicat/colocare)
- Izolare la nivel de hipervizor (Proxmox VE), rețele separate per client unde este cazul
- Responsabilitatea securizării sistemului de operare și a aplicațiilor aparține Clientului (vezi art. 4.1 lit. b)
- Backup neinclus, indiferent dacă serviciul are sau nu plan de administrare; disponibil opțional, contra cost, doar la solicitarea expresă a Clientului — în lipsa acestuia, copiile de siguranță sunt exclusiv în sarcina Clientului
4. Rețea
- Protecție DDoS la nivel L3/L4; filtrare și monitorizare de trafic; RPKI/ROA pentru prefixele anunțate
- Monitorizare permanentă a infrastructurii și a disponibilității
5. Măsuri organizatorice
- Acces la sisteme pe principiul necesității de a cunoaște; conturi nominale și jurnalizarea acțiunilor administrative
- Obligații de confidențialitate pentru întregul personal; instruire periodică privind protecția datelor
- Proceduri interne de gestionare a incidentelor și de răspuns la încălcări de securitate
- Politică de parole și autentificare multi-factor pentru sistemele administrative
6. Continuitate
- Redundanță hardware pentru componentele critice; proceduri de restaurare testate; monitorizare 24/7
Anexa 3 — Subîmputerniciți și locații de date
Lista actualizată este publicată permanent pe pagina Subprocesatori și locații de date și face parte integrantă din prezentul DPA.