Acord de prelucrare a datelor
Acest Acord de prelucrare a datelor („DPA”) face parte din Termenii și Condițiile dintre Aweb Design SRL, CUI RO30874746, sediu social Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Persoana împuternicită”, „noi”), și Client („Operatorul”, „tu”). Se aplică atunci când prelucrăm date cu caracter personal în numele Clientului în cadrul furnizării Serviciului și reflectă cerințele Articolului 28 din Regulamentul (UE) 2016/679 („GDPR”) și, unde este cazul, ale UK GDPR. Când Clientul este el însuși persoană împuternicită pentru un operator terț, acest DPA se aplică în regim „back-to-back”.
1. Roluri și domeniu de aplicare
Pentru datele cu caracter personal ale Clienților finali și ale altor persoane vizate, prelucrate prin widget-ul AI și Spațiul de lucru, Clientul este operatorul (sau persoană împuternicită pentru propriul său operator), iar noi acționăm ca persoană împuternicită (sau sub-împuternicit). Prelucrăm astfel de date cu caracter personal doar pe baza instrucțiunilor documentate ale Clientului — inclusiv cele date prin configurarea și utilizarea normală a Serviciului — cu excepția cazului în care o normă a UE ori a unui stat membru ne obligă să acționăm, situație în care informăm Clientul în prealabil, dacă legea nu interzice acest lucru. Vom informa Clientul dacă, în opinia noastră, o instrucțiune încalcă legislația privind protecția datelor. Pentru datele proprii de cont, facturare și securitate acționăm ca operator independent conform Politicii de confidențialitate, iar acea prelucrare este în afara acestui DPA.
2. Obiect, durată, natură și scop
Obiectul, durata, natura și scopul prelucrării, tipurile de date cu caracter personal și categoriile de persoane vizate sunt prevăzute în Anexa I. Prelucrarea durează pe perioada Termenilor și Condițiilor și pentru orice perioadă suplimentară în care suntem obligați sau autorizați să păstrăm datele conform acestui DPA și legislației aplicabile.
3. Confidențialitate
Ne asigurăm că persoanele autorizate să prelucreze datele cu caracter personal sunt supuse unei obligații adecvate de confidențialitate și că prelucrează datele doar în măsura necesară pentru furnizarea Serviciului.
4. Securitatea prelucrării
Ținând cont de stadiul actual al tehnicii, de costurile implementării și de natura, domeniul, contextul și scopurile prelucrării, precum și de riscurile pentru persoane, implementăm măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului, în conformitate cu Articolul 32 GDPR. Aceste măsuri sunt descrise în Anexa II și includ pseudonimizarea și mascarea datelor cu caracter personal, criptarea în tranzit (TLS) și în repaus, controale de acces și autentificare cu mai mulți factori, izolarea între mediile clienților, jurnalizarea, copiile de rezervă și anonimizarea IP-ului.
5. Subîmputerniciți
Clientul acordă o autorizare scrisă generală pentru ca noi să angajăm subîmputerniciți pentru prelucrarea datelor cu caracter personal în vederea furnizării Serviciului. Subîmputerniciții noștri actuali sunt enumerați la https://account.ovebot.ai/ro/legal/sub-processors. Impunem fiecărui subîmputernicit obligații de protecție a datelor cel puțin la fel de stricte ca cele din acest DPA și rămânem pe deplin răspunzători față de Client pentru îndeplinirea obligațiilor de către aceștia. Îi acordăm Clientului o notificare de cel puțin 30 de zile înainte de a adăuga sau înlocui un subîmputernicit; Clientul se poate opune, din motive rezonabile legate de protecția datelor, în acea perioadă, iar părțile vor colabora cu bună-credință pentru a soluționa opoziția, în lipsa căreia Clientul poate înceta partea afectată a Serviciului.
6. Drepturile persoanelor vizate
Ținând cont de natura prelucrării, asistăm Clientul prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, pentru a răspunde cererilor persoanelor vizate care își exercită drepturile prevăzute în Capitolul III GDPR (acces, rectificare, ștergere, restricționare, portabilitate și opoziție). Serviciul oferă instrumente de tip self-service prin care Clienții finali își pot descărca sau șterge direct propria conversație. Dacă primim o cerere legată de datele Clientului, o transmitem Clientului fără întârzieri nejustificate și nu răspundem direct, cu excepția cazului în care Clientul ne instruiește sau legea o cere.
7. Asistență privind securitatea, incidentele și DPIA
Ținând cont de natura prelucrării și de informațiile disponibile nouă, asistăm Clientul în asigurarea conformității cu obligațiile sale prevăzute la Articolele 32–36 GDPR, inclusiv securitatea prelucrării, notificarea încălcărilor de securitate a datelor, evaluările de impact asupra protecției datelor și consultarea prealabilă a autorității de supraveghere.
8. Notificarea încălcărilor de securitate a datelor
Notificăm Clientul fără întârzieri nejustificate după ce luăm cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele Clientului și, în orice caz, la timp pentru a permite Clientului să își respecte propriile termene de notificare prevăzute la Articolele 33–34 GDPR. Notificarea descrie, în măsura în care acestea sunt cunoscute, natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile și măsurile luate sau propuse. Luăm măsuri rezonabile pentru a atenua și remedia încălcarea. O astfel de notificare nu constituie recunoașterea vinovăției sau a răspunderii.
9. Transferuri internaționale
Datele cu caracter personal sunt prelucrate în principal în cadrul UE/SEE. Unii subîmputerniciți (în special furnizorii LLM) sunt localizați în Statele Unite. Când datele cu caracter personal sunt transferate în afara UE/SEE, transferul este acoperit de o decizie de adecvare, de Cadrul UE-SUA pentru protecția datelor sau de Clauzele Contractuale Standard ale Comisiei Europene (Decizia de punere în aplicare (UE) 2021/914), împreună cu orice măsuri suplimentare necesare, iar pentru datele din Regatul Unit, de Addendumul UK / IDTA. Copii ale mecanismului de transfer relevant sunt disponibile la cerere.
10. Audituri
Punem la dispoziția Clientului informațiile necesare pentru a demonstra conformitatea cu Articolul 28 GDPR și permitem și contribuim la audituri, inclusiv inspecții, efectuate de Client sau de un auditor independent mandatat de acesta. Auditurile au loc cu notificare prealabilă rezonabilă, în timpul programului de lucru, de cel mult o dată pe an (cu excepția cazului în care o cere o autoritate de supraveghere sau în urma unei încălcări), sub rezerva confidențialității și într-un mod care nu ne perturbă operațiunile. Putem răspunde mai întâi unei cereri de audit prin furnizarea certificărilor și rapoartelor relevante.
11. Returnarea și ștergerea datelor
La încetarea Serviciului și la alegerea Clientului, ștergem sau returnăm toate datele cu caracter personal prelucrate în numele Clientului și ștergem copiile existente, cu excepția cazului în care o normă a UE ori a unui stat membru impune păstrarea. Când ștergerea nu este imediat posibilă (de exemplu în copiile de rezervă), izolăm datele de orice altă prelucrare și le ștergem în ciclul obișnuit de rotație a copiilor de rezervă. Pe toată durata contractului se aplică și retenția și anonimizarea automate, conform programului de retenție în funcție de plan și ferestrei de retenție configurate de Client.
12. Date interzise
Clientul nu are voie să transmită prin Serviciu și trebuie să își configureze widget-ul astfel încât să nu solicite și să nu colecteze categorii speciale de date cu caracter personal (Articolul 9 GDPR), date privind condamnări penale și infracțiuni (Articolul 10 GDPR), identificatori emiși de autorități, numere de card de plată, credențiale, date biometrice sau genetice ori date de geolocalizare precisă.
Interfața de chat acceptă text liber introdus de Clienții finali, iar niciuna dintre părți nu poate împiedica un Client final să furnizeze din proprie inițiativă astfel de date. Nu solicităm, nu impunem și nu prelucrăm cu bună știință date interzise. Atunci când acestea sunt totuși transmise, aplicăm măsurile de mascare și de securitate descrise în secțiunea 4 și în Anexa II pentru a limita capturarea lor, iar datele sunt șterse sau anonimizate conform secțiunii 11. Mascarea automată identifică tipare structurate — adrese de email, numere de telefon, coduri IBAN, coduri numerice personale și numere de card de plată — și nu poate detecta categorii speciale de date exprimate în text liber. Dincolo de aceste măsuri, nu ne asumăm răspunderea pentru datele interzise pe care un Client final alege să le transmită ori pe care Clientul le transmite sau a căror transmitere o cauzează. În calitate de operator, Clientul rămâne responsabil pentru informarea privind confidențialitatea prezentată Clienților finali și pentru temeiul legal al prelucrării pe care o dispune.
Dacă oricare dintre părți află că au fost transmise date interzise, informează cealaltă parte fără întârzieri nejustificate, iar noi ștergem datele la instrucțiunea Clientului.
13. Răspundere și ordine de prioritate
Răspunderea fiecărei părți în baza acestui DPA este supusă limitărilor și excluderilor din Termeni și Condiții. În caz de neconcordanță, ordinea de prioritate este: (1) Clauzele Contractuale Standard (unde se aplică), (2) acest DPA, (3) Termenii și Condițiile, (4) Politica de confidențialitate.
14. Legea aplicabilă
Acest DPA este guvernat de aceeași lege și jurisdicție ca Termenii și Condițiile (legislația din România), cu excepția cazurilor în care Clauzele Contractuale Standard sau normele imperative de protecție a datelor impun altfel. Acest DPA este redactat în limba engleză; traducerile sunt furnizate pentru facilitarea înțelegerii, iar în caz de neconcordanță prevalează versiunea în limba engleză.
Anexa I — Detalii ale prelucrării
- Obiect: furnizarea Serviciului AI de interacțiune cu clienții Ovebot.
- Durată: durata Termenilor și Condițiilor plus perioadele de retenție aplicabile.
- Natură și scop: găzduirea, primirea, stocarea, mascarea, analizarea și transmiterea datelor cu caracter personal pentru a opera asistentul de chat AI, a genera răspunsuri și recomandări, a direcționa preluările de către operatori umani și a atribui comenzi pentru analitica Clientului.
- Categorii de persoane vizate: vizitatorii site-ului Clientului și Clienții finali, precum și Utilizatorii săi.
- Categorii de date cu caracter personal: conținutul conversației, adresa IP (trunchiată după 90 de zile), adresa de email și detaliile comenzii furnizate în formularul din chat, identificatorii de urmărire a comenzilor, referințele produselor pe care se dă click și identificatorii pseudonimi din cookie-uri (ovebot_vid, ovebot_sid).
- Categorii speciale: nu sunt solicitate și nu sunt prelucrate cu bună știință — interzise conform secțiunii 12. Orice astfel de date furnizate din proprie inițiativă de un Client final sunt supuse mascării și sunt șterse sau anonimizate conform secțiunii 11.
Anexa II — Măsuri tehnice și organizatorice
- Mascarea datelor cu caracter personal (email, telefon, IBAN, CNP, numere de card) înainte de stocare și înainte de trimiterea către LLM.
- Criptare în tranzit (TLS) și criptare în repaus pentru datele stocate și copiile de rezervă.
- Izolarea bazelor de date pentru fiecare client și separarea manuală a cheilor Redis pentru a preveni scurgerile între clienți.
- Control de acces, privilegiu minim, autentificare cu mai mulți factori și listă albă de IP-uri pentru accesul administrativ.
- Anonimizarea adresei IP după 90 de zile; ștergerea cheilor de atribuire de tip hash cu sare după 90 de zile.
- Retenție în funcție de plan, cu anonimizarea automată a conținutului conversației la expirarea ferestrei de retenție.
- Cookie-uri semnate, first-party, strict necesare (fără urmărire de la terți, fără amprentare).
- Urme de audit ale confirmării consimțământului/notificării de confidențialitate și ale acțiunilor de ștergere GDPR.
- Sarcini programate de curățare, proceduri de backup cu testare periodică, jurnalizare și monitorizare.
- Acorduri cu subîmputerniciții care impun obligații echivalente.
Anexa III — Subîmputerniciți
Lista actuală a subîmputerniciților autorizați, cu scopul, locația și garanțiile de transfer, este menținută la https://account.ovebot.ai/ro/legal/sub-processors și face parte din acest DPA.