Informarea privind prelucrarea datelor cu caracter personal

în legătură cu prelucrarea datelor care apare în timpul utilizării aplicației ProviGO

I. INFORMAȚII GENERALE, OPERATORUL DE DATE


1.1. Identitatea și activitatea operatorului de date


În ceea ce privește prelucrările de date specificate în prezenta Notificare („Notificare”), operatorul de date pentru toate activitățile de prelucrare legate de utilizarea aplicației ProviGo (înregistrare, autentificare, acces la servicii, notificări, comunicări prin aplicație) este PROVIDENT FINANCIAL ROMANIA IFN S.A, cu sediul în București, sector 4, str. Șerban Vodă nr. 133, clădirea Central Business Park, corp D-E, etaj 1, cod poștal 040205, înregistrată în Registrul Comerțului sub nr. J2006001682403, cod fiscal 18346091 (denumită în continuare „Provident Romania”),


iar pentru pentru produsele financiare oferite utilizatorilor prin aplicație, respectiv contractele de credit card și tranzacțiile aferente acestora, operatorul de date este Provident Polonia – Provident Polska S.A. cu sediul în Varșovia, str. Inflancka 4A, 00-189 Varșovia, înregistrată în Registrul Comerțului sub nr. KRS 0000009389, cod fiscal NIP 525-15-71-292, cu capital social de 142.900.000,00 PLN, achitat integral (denumită în continuare „Provident Polonia”).

1.2. Legislația aplicabilă


Provident Romania își desfășoară activitatea în conformitate cu legislația Uniunii Europene și a Romaniei. Prelucrarea datelor se bazează în principal pe Regulamentul (UE) nr. 679/2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date („GDPR”), și a legislației/deciziilor aplicabile, adoptate sau care ar putea fi adoptate la nivel local în contextul GDPR.

1.3. Domeniul de aplicare al Notificării și persoanele vizate


Prezenta Notificare se aplică prelucrării datelor cu caracter personal în contextul utilizării aplicației denumite ProviGO.


Conform GDPR, datele cu caracter personal sunt orice informații referitoare la o persoană fizică identificată sau identificabilă („persoană vizată”); o persoană este considerată identificabilă dacă poate fi identificată direct sau indirect, în special printr-un identificator precum nume, număr, date de localizare, identificator online sau prin unul sau mai mulți factori specifici identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale.


Persoana vizată, în sensul acestei Notificări, este orice persoană care activează și utilizează aplicația ProviGO.

II. PRINCIPALELE CARACTERISTICI ALE PRELUCRĂRII DATELOR


2.1. Principiile prelucrării datelor


Provident Romania prelucrează datele în mod legal, echitabil și transparent pentru persoana vizată, asigurând acuratețea și actualizarea acestora. Provident Romania garantează respectarea drepturilor persoanei vizate și ia toate măsurile necesare pentru a asigura legalitatea prelucrării în toate etapele acesteia.


Acestea sunt detaliate în Anexa nr. 1 a prezentei Notificări.


Provident Romania colectează datele direct de la persoana vizată.


2.3. Procesul de prelucrare a datelor


După descărcarea aplicației ProviGO, utilizatorul se poate înregistra, prin folosirea datelor sale de logare in portalul de client, respectiv autentificare cu adresa de e-mail și parola, urmată de verificarea numărului de telefon declarat la semnarea contractului de card, prin introducerea unui cod OTP primit prin SMS. După înregistrarea cu succes, utilizatorul poate vizualiza în aplicație informații despre contractele sale de card în derulare la Provident Polonia și, cu acordul său, poate primi oferte de marketing prin intermediul aplicației.


2.4. Securitatea datelor și accesul la acestea


Provident Romania asigură securitatea datelor, adoptând măsuri tehnice și organizatorice, precum și reguli procedurale care garantează respectarea cerințelor de securitate a datelor. Datele prelucrate sunt gestionate în conformitate cu legislația aplicabilă, iar accesul la acestea este permis doar persoanelor autorizate.

Angajații și alte persoane care acționează în interesul Provident Romania pot avea acces la datele personale ale utilizatorilor, exclusiv în măsura în care acest lucru este necesar pentru îndeplinirea atribuțiilor lor de serviciu. În plus, pentru gestionarea produselor de tip credit card, Provident România acordă acces către Provident Polonia la datele aferente cardurilor. Angajații și persoanele care acționează în interesul Provident Polonia pot accesa aceste date numai în scopul administrării și executării contractelor de credit card. Toate persoanele care acționează în interesul Provident România și Provident Polonia sunt autorizate să acceseze doar acele date a căror prelucrare este necesară pentru îndeplinirea sarcinilor specifice funcției lor. Aceste persoane sunt obligate să trateze datele cu confidențialitate.


În cadrul responsabilităților sale privind protecția informatică, Provident Romania asigură în mod special:

  • măsuri de protecție împotriva accesului neautorizat, inclusiv protecția echipamentelor software și hardware, precum și protecția fizică (securizarea accesului, protecția rețelei);
  • protecția împotriva virușilor a fișierelor de date (antivirus);
  • protecția fizică a fișierelor de date și a dispozitivelor care le stochează.

Angajații, colaboratorii și alte persoane care acționează în interesul Provident Romania sunt obligați să păstreze și să protejeze în siguranță suporturile de date aflate în posesia lor sau utilizate de ei, care conțin date personale, indiferent de modul în care aceste date au fost înregistrate.


2.5. Gestionarea incidentelor de protecție a datelor


Un incident de protecție a datelor reprezintă o încălcare a securității care duce la distrugerea accidentală sau ilegală, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele personale transmise, stocate sau prelucrate în alt mod. Provident Romania notifică imediat Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal, cu excepția cazului în care incidentul nu prezintă probabil riscuri pentru drepturile și libertățile persoanelor vizate.

Provident Romania ține evidența incidentelor de protecție a datelor, împreună cu măsurile luate în legătură cu fiecare incident. Dacă incidentul este grav (adică prezintă probabil un risc ridicat pentru drepturile și libertățile persoanei vizate), Provident informează persoana vizată fără întârzieri nejustificate.

III. DREPTURILE PERSOANELOR VIZATE ȘI MODUL DE EXERCITARE A ACESTORA


3.1. Drepturile persoanelor vizate


Informare (și acces):
Persoana vizată are dreptul de a fi informată cu privire la prelucrarea datelor sale. Provident Romania oferă această informare la momentul colectării datelor, iar prezenta Notificare este disponibilă în orice moment pentru persoana vizată. Aceasta poate solicita oricând informații complete despre modul în care sunt prelucrate datele sale și poate cere o copie a datelor prelucrate.

Rectificare: Persoana vizată poate solicita ca Provident Romania să corecteze datele inexacte care o privesc sau să completeze datele incomplete.


Ștergere, retragerea consimțământului: Persoana vizată poate retrage oricând consimțământul acordat pentru prelucrarea datelor sale și poate solicita ștergerea acestora. Provident Romania poate refuza ștergerea doar dacă prelucrarea se bazează pe o obligație legală sau este necesară pentru formularea, exercitarea sau apărarea unor pretenții legale.


Restricționare: Persoana vizată are dreptul de a solicita restricționarea prelucrării datelor în următoarele cazuri:

  • a) contestă exactitatea datelor personale – restricționarea se aplică pe durata verificării exactității datelor;
  • b) prelucrarea este ilegală, iar persoana vizată se opune ștergerii și solicită restricționarea utilizării;
  • c) operatorul nu mai are nevoie de date pentru scopul prelucrării, dar persoana vizată le solicită pentru formularea, exercitarea sau apărarea unor pretenții legale;
  • d) persoana vizată s-a opus prelucrării – restricționarea se aplică până la clarificarea dacă interesele legitime ale operatorului prevalează asupra celor ale persoanei vizate.

Dacă prelucrarea este restricționată, datele personale respective pot fi prelucrate (cu excepția stocării) doar cu consimțământul persoanei vizate, pentru formularea, exercitarea sau apărarea unor pretenții legale, pentru protejarea drepturilor altor persoane fizice sau juridice, sau din motive de interes public major al Uniunii Europene sau al unui stat membru.


Opoziție: Dacă prelucrarea se bazează pe interesul legitim al Provident Romania sau al unei terțe părți, persoana vizată are dreptul de a se opune, din motive legate de situația sa particulară, prelucrării datelor sale personale. În acest caz, Provident Romania nu va mai prelucra datele respective, cu excepția cazului în care demonstrează că există motive legitime și imperioase care justifică prelucrarea și care prevalează asupra intereselor, drepturilor și libertăților persoanei vizate, sau dacă prelucrarea este necesară pentru formularea, exercitarea sau apărarea unor pretenții legale. Dacă prelucrarea datelor are loc în scop de marketing direct, persoana vizată are dreptul de a se opune în orice moment prelucrării datelor sale în acest scop.


Portabilitatea datelor: Persoana vizată are dreptul de a primi datele personale care o privesc într-un format structurat, utilizat în mod curent și care poate fi citit automat, și de a transmite aceste date unui alt operator, cu condiția ca prelucrarea să se desfășoare în mod automatizat. De asemenea, dacă este posibil din punct de vedere tehnic, persoana vizată poate solicita ca datele să fie transmise direct de la un operator la altul.


3.2. Asigurarea drepturilor persoanei vizate și gestionarea cererilor acesteia


Provident Romania informează persoana vizată cu privire la prelucrarea datelor în momentul stabilirii contactului. La cerere, Provident Romania pune la dispoziția persoanei vizate prezenta Notificare, care este disponibilă și pe site-ul companiei înainte de înregistrare.


Persoana vizată poate transmite cererea privind exercitarea drepturilor sale către Provident Romania prin oricare dintre datele de contact. Provident Romania examinează imediat cererea, ia o decizie privind soluționarea acesteia și adoptă măsurile necesare. Provident informează persoana vizată cu privire la măsurile luate în termen de o lună. Informarea include întotdeauna acțiunile întreprinse de Provident Romania sau informațiile solicitate de persoana vizată. În cazul în care Provident Romania refuză soluționarea cererii (nu adoptă măsurile necesare), informarea va include temeiul juridic al refuzului, motivele acestuia și opțiunile de contestare disponibile pentru persoana vizată.


Provident Romania nu condiționează soluționarea cererii de plata unei taxe sau de rambursarea unor costuri.


Dacă, din cauza modului sau circumstanțelor în care este transmisă cererea, nu este clar dacă aceasta provine de la persoana vizată, Provident Romania poate solicita solicitantului să își dovedească dreptul de a formula cererea sau să o transmită într-un mod care să permită identificarea clară a dreptului său.


Provident Romania informează toți destinatarii cărora le-au fost comunicate datele personale despre rectificarea, ștergerea sau restricționarea prelucrării, cu excepția cazului în care acest lucru este imposibil sau necesită un efort disproporționat. La cerere, Provident Romania informează persoana vizată cu privire la acești destinatari.


3.3. Căi de atac


În cazul în care drepturile persoanei vizate sunt încălcate, aceasta poate solicita Provident Romania să înceteze prelucrarea ilegală a datelor și să examineze refuzul de soluționare a cererii. Provident Romania va analiza întotdeauna astfel de plângeri și va informa persoana vizată cu privire la rezultatul analizei.


Persoana vizată are dreptul de a se adresa instanței în cazul încălcării drepturilor sale (acțiunea poate fi introdusă, la alegerea persoanei vizate, și la tribunalul competent în funcție de domiciliul sau reședința sa).


De asemenea, persoana vizată se poate adresa direct Autorităţii Naţionale de Supraveghere a Prelucrării Datelor cu Caracter Personal sau justiţiei, pentru apărarea oricăror drepturi garantate de GDPR, care au fost încălcate.


Anexa nr. 1

Aspecte esențiale ale prelucrării datelor personale de către Provident România

Scopul prelucrării datelorCategorii de date prelucrateTemeiul juridic al prelucrăriiDurata prelucrăriiTransferul datelor

Activarea și utilizarea aplicației

Adresa de email, parola, cod de activare, cod PIN

Consimțământul persoanei vizate*

Până la retragerea consimțământului

Conform Politicii de prelucrare datelor cu caracter personal

\* Dreptul de a retrage consimțământul în orice moment nu afectează legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia.

Aspecte esențiale ale prelucrării datelor personale de către Provident Polonia

Scopul prelucrării datelorCategorii de date prelucrateTemeiul juridic al prelucrăriiDurata prelucrăriiTransferul datelor

Utilizarea aplicației

Date din aplicație

Consimțământul persoanei vizate*

Până la retragerea consimțământului

Conform Politicii de prelucrare datelor cu caracter personal

Trimiterea de mesaje de marketing și afișarea ofertelor promoționale aplicație

Date identificare, informații de privind relația de credit

Consimțământul persoanei vizate*

Până la retragerea consimțământului

Conform Politicii de prelucrare a datelor cu caracter personal

\* Dreptul de a retrage consimțământul în orice moment nu afectează legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia.