>_ document legal

Acord de Prelucrare a Datelor (DPA)

Conform Art. 28 din Regulamentul (UE) 2016/679 (GDPR)

Ultima actualizare:  ·  Versiunea 1.0

01. Părțile

OPERATOR: Clientul care utilizează serviciul VELA (denumit în continuare "Operatorul" sau "Clientul")

PERSOANĂ ÎMPUTERNICITĂ: SC BEMOTECH S.R.L., CUI 51651364, J2025027924007, Str. Ghioceilor 20 A, Bragadiru, Ilfov (denumită în continuare "Împuternicitul" sau "Bemotech")

Prezentul acord completează și face parte integrantă din Termenii și Condițiile serviciului VELA.

02. Obiectul și durata prelucrării

Bemotech prelucrează date cu caracter personal în numele Operatorului exclusiv în scopul furnizării serviciului VELA (asistent AI pe WhatsApp conectat la sistemul ERP al Operatorului).

Durata: Pe toată durata contractului de servicii VELA. La încetarea contractului, datele sunt șterse în termen de 30 de zile.

Obiectul: Citirea și procesarea datelor din bazele de date ERP ale Operatorului (SAGA C, MarketLine, PubLine, SmartCash RMS) pentru a genera răspunsuri la întrebările utilizatorilor autorizați prin WhatsApp.

03. Natura și scopul prelucrării

  • Interogarea bazelor de date ERP (operațiuni SQL de tip SELECT — exclusiv citire)
  • Procesarea interogărilor prin servicii de inteligență artificială (Anthropic Claude) pentru generarea răspunsurilor
  • Transmiterea răspunsurilor prin WhatsApp Business API (Twilio)
  • Generarea de documente (Excel, Word, PDF) la cererea utilizatorilor autorizați
  • Stocarea temporară a contextului conversațional (maxim 50 mesaje, șterse la comanda /clear)

04. Tipuri de date cu caracter personal

Date din ERP (proprietatea Operatorului)

Nume și date identificare clienți/furnizori, adrese, telefoane, CUI-uri, solduri, facturi, stocuri

Date utilizatori WhatsApp

Număr de telefon, nume, conținutul mesajelor transmise botului AI

Date angajați (dacă există în ERP)

Nume, telefon, funcție, cod agent

05. Categorii de persoane vizate

  • Clienții și furnizorii Operatorului (persoane fizice sau reprezentanți PJ)
  • Angajații și colaboratorii Operatorului
  • Utilizatorii autorizați ai serviciului VELA (angajații Operatorului cu acces WhatsApp)

06. Obligațiile Împuternicitului (Bemotech)

Bemotech se obligă, conform Art. 28(3) GDPR:

(a) Să prelucreze datele cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile de date către țări terțe

(b) Să se asigure că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea sau au o obligație legală corespunzătoare

(c) Să ia toate măsurile tehnice și organizatorice necesare conform Art. 32 GDPR (detaliate la secțiunea 08)

(d) Să nu angajeze un alt sub-procesator fără autorizarea prealabilă generală sau specifică a Operatorului. Lista actuală a sub-procesatorilor este la secțiunea 07

(e) Să asiste Operatorul prin măsuri tehnice și organizatorice adecvate pentru îndeplinirea obligației de a răspunde cererilor persoanelor vizate (drepturi Art. 15-22 GDPR)

(f) Să asiste Operatorul în asigurarea conformității cu Art. 32-36 GDPR (securitate, notificare breach, evaluare impact)

(g) La alegerea Operatorului, să șteargă sau să returneze toate datele cu caracter personal la încetarea serviciilor, în termen de 30 de zile

(h) Să pună la dispoziția Operatorului toate informațiile necesare pentru demonstrarea conformității cu Art. 28 GDPR și să permită audituri

07. Sub-procesatori autorizați

Operatorul autorizează general următorii sub-procesatori. Bemotech va notifica Operatorul cu 30 de zile înainte de adăugarea unui nou sub-procesator. Operatorul are dreptul de a formula obiecții motivate în termen de 15 zile de la notificare. Dacă obiecția nu poate fi soluționată, Operatorul are dreptul de a rezilia contractul fără penalități.

Sub-procesatorScopLocalizare
Anthropic PBCProcesare AI (generare răspunsuri)SUA (SCCs + DPF)
OpenAI Inc.Transcriere audio (Whisper API)SUA (SCCs + DPF)
Twilio Inc.WhatsApp Business APISUA (SCCs + DPF)
Hetzner Online GmbHInfrastructură cloud (servere VPS)Germania (UE)
Supabase Inc.Autentificare dashboardUE (Frankfurt)
Cloudflare Inc.Securitate web, DNS, CDNGlobal (SCCs)
Netopia Payments S.A.Procesare plățiRomânia (UE)

Transferurile internaționale către SUA sunt acoperite de Clauzele Contractuale Standard (SCCs) ale Comisiei Europene și, acolo unde aplicabil, de EU-US Data Privacy Framework.

08. Măsuri tehnice și organizatorice (Art. 32)

Criptare în tranzit

TLS 1.2+ pe toate conexiunile. VPN WireGuard (Tailscale) pentru accesul la bazele de date ERP.

Izolare per client

Container Docker dedicat per utilizator. ACL Tailscale izolat — clienții nu se văd între ei.

Acces read-only

Conexiunea la bazele de date ERP se face cu user dedicat cu drepturi exclusiv SELECT. Operațiunile INSERT/UPDATE/DELETE sunt blocate la nivel de bază de date.

Autentificare și autorizare

JWT semnat criptografic (HMAC-SHA256). Două roluri (ADMIN/AGENT) cu privilegii diferite. Rate limiting.

Protecție date

Prepared statements (anti SQL injection). Sanitizare input pe 2 nivele. API keys izolate din containere.

Infrastructură

SSH key-only (ED25519). Firewall iptables. Caddy auto-HTTPS. Docker bind localhost.

Backup și disponibilitate

Snapshot-uri VPS periodice. Redis persistence. PostgreSQL WAL.

Audit

Loguri de acces per utilizator. Audit mesaje permanent (SQLite). 4 runde audit securitate cu 23 vulnerabilități remediate.

09. Notificarea incidentelor de securitate

În cazul unei încălcări a securității datelor:

  • Bemotech notifică Operatorul în termen de 48 de ore de la descoperirea incidentului
  • Notificarea conține: natura încălcării, categoriile de date afectate, numărul aproximativ de persoane vizate, consecințele probabile, măsurile luate
  • Bemotech cooperează cu Operatorul pentru notificarea ANSPDCP (Art. 33, termen 72h) și a persoanelor vizate (Art. 34)

10. Drepturile persoanelor vizate

Bemotech asistă Operatorul în răspunsul la cererile persoanelor vizate (Art. 15-22 GDPR) prin:

  • Furnizarea de informații tehnice privind datele procesate
  • Ștergerea datelor din sistemele Bemotech la cererea Operatorului (context conversațional, memorie, fișiere generate)
  • Exportul datelor în format structurat la cererea Operatorului
  • Termen de răspuns: maximum 15 zile lucrătoare de la solicitarea Operatorului

11. Audit

Operatorul are dreptul de a verifica conformitatea Bemotech cu prezentul DPA prin:

  • Solicitarea de informații și documente relevante (loguri de acces, politici de securitate)
  • Audituri efectuate de Operator sau de un auditor terț independent, cu preaviz de minimum 15 zile lucrătoare
  • Auditurile se desfășoară în timpul orelor de lucru, fără a perturba furnizarea serviciului
  • Costurile auditului sunt suportate de Operator, cu excepția cazurilor în care auditul relevă neconformități ale Bemotech

12. Returnarea și ștergerea datelor

La încetarea contractului de servicii VELA:

  • Bemotech încetează imediat accesul la bazele de date ERP ale Operatorului (deconectare VPN)
  • Datele din sistemele Bemotech (context conversațional, memorie, fișiere generate) sunt șterse în termen de 30 de zile
  • La cererea Operatorului, Bemotech poate exporta datele înainte de ștergere
  • Datele de facturare sunt păstrate conform obligațiilor legale (10 ani — Legea contabilității)
  • Bemotech confirmă în scris ștergerea datelor la cererea Operatorului

13. Dispoziții finale

  • Prezentul DPA intră în vigoare la data acceptării Termenilor și Condițiilor serviciului VELA
  • DPA se aplică pe toată durata relației contractuale și după încetarea acesteia, pentru obligațiile de ștergere și confidențialitate
  • Modificările se comunică cu 30 de zile preaviz
  • Legea aplicabilă: dreptul român + Regulamentul (UE) 2016/679
  • Autoritatea de supraveghere: ANSPDCP (www.dataprotection.ro)

14. Contact

Responsabil protecția datelor: Mircea Bene (Reprezentant legal)

Email: [email protected]

Telefon: 0727 598 655