Acord de prelucrare a datelor
Descarcă acest document în format PDF — pentru arhiva ta sau pentru responsabilul cu protecția datelor.
Anexă la Termenii și condițiile serviciului SitePeChat · Versiunea 1.0 · încheiat în temeiul art. 28 din Regulamentul (UE) 2016/679 (GDPR) · În vigoare de la 25 iulie 2026
Părțile. Clientul serviciului SitePeChat, în calitate de operator („Operatorul”), și Enciu-Moldovan N. Constantin – Întreprindere Individuală, CUI 23947144, F33/544/2008, cu sediul în Str. Bujorilor nr. 15, Ipotești, județul Suceava, în calitate de persoană împuternicită de operator („Furnizorul”). Acordul se consideră încheiat odată cu acceptarea Termenilor și produce efecte pe toată durata contractului de abonament.
Art. 1. Obiectul și durata
Furnizorul prelucrează date cu caracter personal în numele Operatorului exclusiv pentru prestarea serviciului SitePeChat — administrarea conținutului site-ului prin chat, găzduire, întreținere, copii de siguranță — pe durata contractului de abonament, cu regimul de la art. 8 la încetare.
Art. 2. Natura și scopul prelucrării; categoriile de date; datele din categorii speciale
2.1. Prelucrarea constă în stocarea, afișarea, modificarea la instrucțiunea Operatorului și copierea de siguranță a conținutului site-ului, precum și în transmiterea conținutului conversațiilor din aplicație către subprocesatorul de inteligență artificială, pentru generarea răspunsurilor.
2.2. Categorii tipice de date: date de identificare și de contact ale Operatorului și ale utilizatorilor săi; datele conținute în paginile site-ului; datele transmise voluntar prin formularele site-ului. Persoane vizate tipice: reprezentanții Operatorului, vizitatorii și clienții acestuia.
2.3. Datele din categorii speciale (art. 9 GDPR — inclusiv datele privind sănătatea) nu fac obiectul serviciului și nu sunt prelucrate prin acesta. Operatorul se obligă să nu introducă în serviciu asemenea date și să nu colecteze asemenea date prin site-ul administrat: formularele de programări medicale și orice alte instrumente de colectare a datelor privind sănătatea se operează exclusiv pe sisteme specializate terțe, în afara serviciului, site-ul putând conține doar legătura către acestea.
2.4. Datele introduse cu încălcarea alin. 2.3 rămân în răspunderea exclusivă a Operatorului; Furnizorul poate suspenda prelucrarea lor la constatare, cu informarea Operatorului.
Art. 3. Instrucțiunile
Furnizorul prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile către țări terțe. Cererile transmise prin chat și aprobările exprimate în aplicație constituie instrucțiuni documentate în sensul art. 28 alin. (3) lit. a GDPR. Furnizorul informează imediat Operatorul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor.
Art. 4. Confidențialitatea
Furnizorul se asigură că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea sau au o obligație statutară adecvată de confidențialitate.
Art. 5. Securitatea prelucrării (art. 32 GDPR)
Măsuri implementate: criptarea comunicațiilor (HTTPS), control de acces pe bază de rol, jurnalizarea acțiunilor, poartă de aprobare pentru modificările publice, copii de siguranță zilnice cu retenție de 30 de zile, găzduire în Uniunea Europeană, actualizări de securitate regulate. Măsurile se revizuiesc periodic, ținând seama de stadiul tehnicii și de riscurile prelucrării.
Art. 6. Subprocesatorii; transferurile în afara Uniunii Europene
6.1. Operatorul autorizează, în general, recurgerea la subprocesatori. Lista curentă: Anthropic PBC (SUA) — generarea răspunsurilor asistentului, prin interfața comercială de programare, în baza unui acord de prelucrare care exclude folosirea datelor pentru antrenarea modelelor. Găzduirea și copiile de siguranță se realizează pe infrastructura proprie a Furnizorului, pe servere aflate în proprietatea și sub controlul exclusiv al acestuia, situate în România (Uniunea Europeană); nu există un subprocesator de găzduire, iar furnizorul de conectivitate la internet nu are acces la datele prelucrate.
6.2. Transferul către subprocesatorul din SUA se întemeiază pe clauzele contractuale standard adoptate de Comisia Europeană (art. 46 alin. (2) lit. c GDPR), încheiate între Furnizor și subprocesator, completate cu măsurile de la art. 5. O copie a garanțiilor poate fi pusă la dispoziția Operatorului la cerere.
6.3. Furnizorul informează Operatorul, pe e-mail, asupra oricărei modificări privind adăugarea sau înlocuirea subprocesatorilor. Operatorul poate formula obiecții justificate în termen de 15 zile; în lipsa unei soluții agreate, Operatorul poate denunța contractul potrivit art. 11 din Termeni, fără penalități și cu predarea integrală a datelor. Furnizorul impune fiecărui subprocesator, prin contract, obligații de protecție a datelor echivalente celor din prezentul acord.
Art. 7. Asistența și notificarea încălcărilor
7.1. Ținând seama de natura prelucrării, Furnizorul asistă Operatorul, prin măsuri tehnice și organizatorice adecvate, la îndeplinirea obligației de a răspunde cererilor persoanelor vizate și, ținând seama de informațiile aflate la dispoziția sa, la respectarea obligațiilor prevăzute de art. 32–36 GDPR.
7.2. Furnizorul notifică Operatorul cu privire la orice încălcare a securității datelor fără întârzieri nejustificate și, în orice caz, în cel mult 24 de ore de la luarea la cunoștință. Notificarea inițială poate fi sumară — natura încălcării și categoriile de date estimate a fi afectate — și se completează pe măsură ce informațiile devin disponibile, potrivit art. 33 alin. (4) GDPR.
Art. 8. Ștergerea și returnarea datelor
La încetarea serviciilor, la alegerea Operatorului, Furnizorul predă arhiva completă (fișiere și bază de date, în format standard) și/sau șterge datele de pe sistemele sale, cu excepția celor a căror păstrare este impusă de dreptul Uniunii sau de dreptul intern și a jurnalului probatoriu al aprobărilor, păstrat conform Politicii de confidențialitate. Predarea se face în termenul și în condițiile art. 11.4 din Termeni.
Art. 9. Auditul
9.1. Furnizorul pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 GDPR și a prezentului acord. Cerințele de audit se satisfac, în primul rând, prin documentație, rapoarte și atestări existente, inclusiv ale subprocesatorilor.
9.2. Dacă documentația nu este suficientă, Operatorul sau un auditor mandatat poate efectua un audit la fața locului, cu notificare prealabilă de 15 zile, cel mult o dată pe an, în timpul programului de lucru, fără perturbarea disproporționată a activității și pe cheltuiala Operatorului.
9.3. Limitele de la alin. 9.2 nu se aplică auditurilor determinate de o încălcare a securității datelor sau cerute de o autoritate de supraveghere.
Art. 10. Răspunderea
În raporturile dintre părți, fiecare parte răspunde pentru prejudiciile cauzate prin propria încălcare a obligațiilor ce îi revin din prezentul acord și din GDPR, cu drept de regres corespunzător contribuției fiecăreia. Limitarea răspunderii din Termeni se aplică acestor raporturi în măsura permisă de lege și nu afectează drepturile persoanelor vizate, inclusiv dreptul acestora de a obține despăgubiri potrivit art. 82 GDPR.