Acord de prelucrare a datelor
Ultima actualizare: 27 septembrie 2026 · se aplică împreună cu Termenii, versiunea 2026-09-27.1
Prezentul acord de prelucrare a datelor („DPA”) este încheiat în temeiul art. 28 alin. (3) din Regulamentul (UE) 2016/679 („GDPR”) între clientul profesionist AgenticWeb („Operatorul” sau „Clientul”) și NECTARIA PROIECT SRL, CUI 28364486, cu sediul în Str. Eugen Lovinescu nr. 15, Alba Iulia, județul Alba, România („Persoana împuternicită” sau „Prestatorul”). DPA face parte integrantă din Termenii și condițiile („Termenii”), se acceptă odată cu aceștia și produce efecte cât timp Prestatorul prelucrează date personale în numele Clientului. Termenii definiți în Termeni au același înțeles în DPA; termenii din GDPR (date personale, prelucrare, operator, persoană împuternicită, încălcarea securității, persoană vizată) au înțelesul din art. 4 GDPR.
1. Obiectul, durata, natura și scopul prelucrării
1.1. Obiectul: prelucrarea datelor personale pe care Clientul, Utilizatorii săi și Utilizatorii finali le introduc, încarcă, generează sau colectează prin Servicii ori prin integrările conectate de Client.
1.2. Durata: durata Contractului, plus perioada de export și ștergere de la articolul 10.
1.3. Natura și scopul: găzduire, stocare, organizare, structurare, consultare, transmitere, analiză, procesare prin modele AI, trimiterea și primirea de mesaje, publicare, copiere de siguranță și ștergere, exclusiv pentru furnizarea Serviciilor alese de Client (site, CRM, email, chatbot, rezervări, vânzări, automatizări, statistici, reclame, fișiere, asistent AI).
1.4. Categoriile de persoane vizate: vizitatorii și Utilizatorii finali ai Site-urilor Clientului, clienții și potențialii clienți, corespondenții, persoanele din rezervări și oferte, angajații și colaboratorii Clientului, alte persoane ale căror date sunt introduse de Client.
1.5. Categoriile de date: date de identificare și contact (nume, email, telefon, adresă), conținutul mesajelor, conversațiilor și al fișierelor, date despre comenzi, rezervări, oferte și plăți (fără date complete de card), date tehnice și de navigare (IP, browser, pagini, evenimente), identificatori din platformele conectate, alte date alese de Client. Clientul nu va introduce categorii speciale de date (art. 9 GDPR) sau date privind condamnări penale (art. 10 GDPR), cu excepția cazului în care are un temei legal și garanții adecvate și își asumă integral această prelucrare.
2. Instrucțiunile Operatorului
2.1. Prestatorul prelucrează datele numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ceea ce privește transferurile către țări terțe, cu excepția cazului în care o prelucrare este cerută de dreptul Uniunii sau de dreptul român; în acest caz, Prestatorul informează Clientul, dacă legea nu interzice informarea.
2.2. Constituie instrucțiuni documentate ale Clientului: Contractul și DPA; configurațiile, setările, Modulele, integrările, automatizările, mandatele și permisiunile activate în Platformă; cererile adresate asistentului AI și Acțiunile AI aprobate în sensul articolului 16.2 din Termeni; cererile transmise în scris la [email protected]. Instrucțiunile suplimentare care depășesc funcțiile standard ale Serviciilor se execută numai dacă sunt fezabile și pot fi facturate.
2.3. Prestatorul informează Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor și poate suspenda executarea ei până la confirmarea sau modificarea ei. Prestatorul nu are obligația de a verifica legalitatea instrucțiunilor și nici de a oferi consultanță juridică.
3. Obligațiile și garanțiile Operatorului
Clientul, în calitate de operator, garantează și răspunde pentru: (a) existența unui temei legal pentru fiecare prelucrare și pentru transmiterea datelor către Prestator; (b) informarea persoanelor vizate potrivit art. 13–14 GDPR, inclusiv despre folosirea chatbotului AI, a furnizorilor AI și a instrumentelor de marketing; (c) obținerea consimțămintelor necesare, inclusiv pentru cookie-uri, trackere, comunicări comerciale și conversii de reclame; (d) exactitatea și minimizarea datelor introduse; (e) evaluările de impact și consultările prealabile care îi revin; (f) răspunsul la cererile persoanelor vizate; (g) respectarea legislației privind comunicările comerciale nesolicitate (inclusiv Legea nr. 506/2004).
4. Confidențialitatea personalului
Prestatorul se asigură că persoanele autorizate să prelucreze datele personale s-au angajat să respecte confidențialitatea sau au o obligație legală de confidențialitate și că accesul lor este limitat la ceea ce este necesar pentru operarea, securitatea și suportul Serviciilor.
5. Securitatea prelucrării
5.1. Ținând seama de stadiul actual al tehnologiei, de costuri și de riscuri, Prestatorul aplică măsuri tehnice și organizatorice adecvate potrivit art. 32 GDPR, printre care: criptarea conexiunilor (HTTPS/TLS); separarea logică a datelor pe Organizații și verificarea permisiunilor la fiecare cerere; criptarea tokenurilor și a secretelor integrărilor; autentificarea prin cod unic, Google sau passkey, cu autentificare în doi pași pentru administratorii platformei; limitarea ratei cererilor și protecția împotriva abuzului; jurnale de acces și de audit; copii de siguranță criptate, păstrate pe echipamente proprii; actualizarea periodică a sistemelor; acces de suport numai pentru personal autorizat.
5.2. Prestatorul poate actualiza măsurile de securitate, cu condiția ca nivelul general de protecție să nu scadă. Clientul răspunde pentru securitatea conturilor proprii, a dispozitivelor și a credențialelor Utilizatorilor săi și pentru configurarea permisiunilor.
6. Subprocesatorii
6.1. Clientul acordă Prestatorului o autorizare generală scrisă de a recurge la subprocesatori. Lista în vigoare este mai jos. Prestatorul impune fiecărui subprocesator, prin contract sau prin condițiile standard ale acestuia, obligații de protecție a datelor în esență echivalente cu cele din DPA.
| Subprocesator | Scop | Locație |
|---|---|---|
| Cloudflare, Inc. | DNS, protecție împotriva atacurilor, tunelul și livrarea cererilor către serverele noastre | SUA, rețea globală |
| Amazon Web Services EMEA SARL | Amazon SES și S3 pentru trimiterea, primirea și procesarea emailurilor | UE (Frankfurt) |
| Anthropic PBC | modele AI (Claude) pentru asistent, agenți, chatbot și Studio | SUA |
| OpenAI, L.L.C. / OpenAI Ireland Ltd. | modele AI pentru asistent, agenți, generare de cod și imagini | SUA |
| Google LLC / Google Cloud EMEA Ltd. | modele AI Gemini și servicii de analiză a paginilor | SUA, UE |
| OpenRouter, Inc. | intermedierea cererilor către unele modele AI | SUA |
| TypeSafe (typesafe.ai) | clasificarea automată a mesajelor, a navigării și a sugestiilor proactive | SUA |
| fal (Features and Labels, Inc.) | generarea de video la cererea clientului | SUA |
| GitHub, Inc. (Microsoft) | depozitele private de cod ale site-urilor construite prin Studio | SUA |
| Vercel Inc. | copie de rezervă a aplicației, pornită numai după o avarie | SUA |
6.2. Aplicația, baza de date principală, fișierele și serviciul care orchestrează AI rulează pe servere administrate direct de Prestator în România. Nu fiecare subprocesator primește fiecare categorie de date: furnizorii AI primesc numai contextul necesar funcției folosite.
6.3. Platformele pe care Clientul le conectează sau le folosește în nume propriu (de exemplu Google, Meta, TikTok, Shopify, Microsoft, procesatorii de plăți ai Clientului) nu sunt subprocesatori ai Prestatorului: datele ajung la ele la instrucțiunea Clientului, iar relația cu ele este guvernată de condițiile acceptate de Client.
6.4. Prestatorul anunță adăugarea sau înlocuirea unui subprocesator prin actualizarea acestei liste și, pentru schimbările importante, pe email sau în Platformă. Clientul poate formula o obiecție motivată, întemeiată pe protecția datelor, în 10 zile de la anunț. Dacă părțile nu găsesc o soluție, singurul remediu al Clientului este oprirea Abonamentelor afectate, fără penalități, cu efect la sfârșitul perioadei plătite.
6.5. Prestatorul răspunde față de Client pentru îndeplinirea obligațiilor subprocesatorilor, în limitele articolului 26 din Termeni.
7. Transferurile în afara Spațiului Economic European
Clientul autorizează transferurile către subprocesatorii din afara SEE enumerați la articolul 6. Transferurile se bazează pe o decizie de adecvare (inclusiv EU–US Data Privacy Framework, pentru entitățile certificate) sau pe clauzele contractuale standard adoptate de Comisia Europeană, încorporate în condițiile subprocesatorilor, împreună cu măsurile suplimentare necesare. La cerere, Prestatorul indică mecanismul aplicabil unui anumit subprocesator.
8. Asistența acordată Operatorului
8.1. Ținând seama de natura prelucrării, Prestatorul asistă Clientul, prin funcțiile Platformei (căutare, export, corectare, ștergere) și, dacă acestea nu sunt suficiente, prin măsuri rezonabile, pentru îndeplinirea obligației de a răspunde cererilor persoanelor vizate. Cererile primite direct de Prestator de la persoanele vizate sunt redirecționate către Client, fără a fi soluționate de Prestator, cu excepția cazului în care Clientul îl instruiește altfel.
8.2. Prestatorul pune la dispoziția Clientului informațiile rezonabil necesare pentru evaluările de impact și consultările prealabile (art. 35–36 GDPR), în măsura în care Clientul nu le are deja. Asistența care depășește funcțiile Platformei și un volum rezonabil poate fi facturată la tarifele Prestatorului.
9. Încălcarea securității datelor
9.1. Prestatorul notifică Clientul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor personale care afectează datele Clientului. Notificarea se face pe emailul contului și cuprinde, în măsura în care sunt disponibile, natura încălcării, categoriile și numărul aproximativ de persoane și înregistrări, consecințele probabile și măsurile luate; informațiile pot fi furnizate etapizat.
9.2. Notificarea către autoritatea de supraveghere și către persoanele vizate rămâne în sarcina Clientului, ca operator. Notificarea unui incident de către Prestator nu reprezintă recunoașterea vreunei culpe sau răspunderi.
10. Returnarea și ștergerea datelor
10.1. La încetarea Serviciilor, Clientul poate exporta datele din Setări → Date și poate cere arhiva codului Site-urilor, în cel mult 30 de zile. Exportul prin funcțiile Platformei reprezintă returnarea datelor în sensul art. 28 alin. (3) lit. g) GDPR.
10.2. După acest termen, Prestatorul șterge sau anonimizează datele personale din sistemele active în cel mult 90 de zile, cu excepția celor pe care legea îl obligă să le păstreze. Datele din copiile de siguranță se elimină la ciclul lor normal de înlocuire și rămân protejate până atunci.
11. Informații și audit
11.1. Prestatorul pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea art. 28 GDPR, în primul rând prin DPA, politica de confidențialitate, descrierea măsurilor de securitate și răspunsuri scrise la întrebări rezonabile.
11.2. Dacă aceste informații nu sunt suficiente sau o autoritate o cere, Clientul poate efectua un audit, cel mult o dată pe an, cu un preaviz de 30 de zile, printr-un auditor independent obligat la confidențialitate și care nu este concurent al Prestatorului, în timpul programului de lucru, fără acces la datele altor clienți sau la sistemele subprocesatorilor și fără a afecta securitatea Serviciilor. Costurile auditului, inclusiv timpul alocat de Prestator la tarifele sale, sunt suportate de Client.
12. Răspunderea și ordinea de prioritate
12.1. Răspunderea fiecărei părți în legătură cu DPA este supusă limitărilor și excluderilor din articolul 26 din Termeni, în măsura permisă de lege; limitările nu afectează drepturile persoanelor vizate prevăzute de art. 82 GDPR. Clientul despăgubește Prestatorul pentru pretențiile, amenzile și costurile cauzate de instrucțiunile sale, de lipsa temeiului legal sau a informării persoanelor vizate ori de încălcarea articolului 3.
12.2. În caz de contradicție privind protecția datelor personale, DPA prevalează asupra Termenilor. Pentru restul aspectelor se aplică Termenii. DPA se modifică potrivit articolului 33 din Termeni; se aplică legea română.
12.3. Prestatorul acționează ca operator, nu ca persoană împuternicită, pentru datele necesare relației contractuale cu Clientul, facturării, securității, prevenirii abuzului și îmbunătățirii Serviciilor pe baza datelor agregate și anonimizate, potrivit Politicii de confidențialitate.