Acord de Prelucrare a Datelor (DPA)
Conform Art. 28 din Regulamentul (UE) 2016/679 (GDPR)
Ultima actualizare: · Versiunea 1.0
01. Părțile
OPERATOR: Clientul care utilizează serviciul VELA (denumit în continuare "Operatorul" sau "Clientul")
PERSOANĂ ÎMPUTERNICITĂ: SC BEMOTECH S.R.L., CUI 51651364, J2025027924007, Str. Ghioceilor 20 A, Bragadiru, Ilfov (denumită în continuare "Împuternicitul" sau "Bemotech")
Prezentul acord completează și face parte integrantă din Termenii și Condițiile serviciului VELA.
02. Obiectul și durata prelucrării
Bemotech prelucrează date cu caracter personal în numele Operatorului exclusiv în scopul furnizării serviciului VELA (asistent AI pe WhatsApp conectat la sistemul ERP al Operatorului).
Durata: Pe toată durata contractului de servicii VELA. La încetarea contractului, datele sunt șterse în termen de 30 de zile.
Obiectul: Citirea și procesarea datelor din bazele de date ERP ale Operatorului (SAGA C, MarketLine, PubLine, SmartCash RMS) pentru a genera răspunsuri la întrebările utilizatorilor autorizați prin WhatsApp.
03. Natura și scopul prelucrării
- Interogarea bazelor de date ERP (operațiuni SQL de tip SELECT — exclusiv citire)
- Procesarea interogărilor prin servicii de inteligență artificială (Anthropic Claude) pentru generarea răspunsurilor
- Transmiterea răspunsurilor prin WhatsApp Business API (Twilio)
- Generarea de documente (Excel, Word, PDF) la cererea utilizatorilor autorizați
- Stocarea temporară a contextului conversațional (maxim 50 mesaje, șterse la comanda /clear)
04. Tipuri de date cu caracter personal
Date din ERP (proprietatea Operatorului)
Nume și date identificare clienți/furnizori, adrese, telefoane, CUI-uri, solduri, facturi, stocuri
Date utilizatori WhatsApp
Număr de telefon, nume, conținutul mesajelor transmise botului AI
Date angajați (dacă există în ERP)
Nume, telefon, funcție, cod agent
05. Categorii de persoane vizate
- Clienții și furnizorii Operatorului (persoane fizice sau reprezentanți PJ)
- Angajații și colaboratorii Operatorului
- Utilizatorii autorizați ai serviciului VELA (angajații Operatorului cu acces WhatsApp)
06. Obligațiile Împuternicitului (Bemotech)
Bemotech se obligă, conform Art. 28(3) GDPR:
(a) Să prelucreze datele cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile de date către țări terțe
(b) Să se asigure că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea sau au o obligație legală corespunzătoare
(c) Să ia toate măsurile tehnice și organizatorice necesare conform Art. 32 GDPR (detaliate la secțiunea 08)
(d) Să nu angajeze un alt sub-procesator fără autorizarea prealabilă generală sau specifică a Operatorului. Lista actuală a sub-procesatorilor este la secțiunea 07
(e) Să asiste Operatorul prin măsuri tehnice și organizatorice adecvate pentru îndeplinirea obligației de a răspunde cererilor persoanelor vizate (drepturi Art. 15-22 GDPR)
(f) Să asiste Operatorul în asigurarea conformității cu Art. 32-36 GDPR (securitate, notificare breach, evaluare impact)
(g) La alegerea Operatorului, să șteargă sau să returneze toate datele cu caracter personal la încetarea serviciilor, în termen de 30 de zile
(h) Să pună la dispoziția Operatorului toate informațiile necesare pentru demonstrarea conformității cu Art. 28 GDPR și să permită audituri
07. Sub-procesatori autorizați
Operatorul autorizează general următorii sub-procesatori. Bemotech va notifica Operatorul cu 30 de zile înainte de adăugarea unui nou sub-procesator. Operatorul are dreptul de a formula obiecții motivate în termen de 15 zile de la notificare. Dacă obiecția nu poate fi soluționată, Operatorul are dreptul de a rezilia contractul fără penalități.
| Sub-procesator | Scop | Localizare |
|---|---|---|
| Anthropic PBC | Procesare AI (generare răspunsuri) | SUA (SCCs + DPF) |
| OpenAI Inc. | Transcriere audio (Whisper API) | SUA (SCCs + DPF) |
| Twilio Inc. | WhatsApp Business API | SUA (SCCs + DPF) |
| Hetzner Online GmbH | Infrastructură cloud (servere VPS) | Germania (UE) |
| Supabase Inc. | Autentificare dashboard | UE (Frankfurt) |
| Cloudflare Inc. | Securitate web, DNS, CDN | Global (SCCs) |
| Netopia Payments S.A. | Procesare plăți | România (UE) |
Transferurile internaționale către SUA sunt acoperite de Clauzele Contractuale Standard (SCCs) ale Comisiei Europene și, acolo unde aplicabil, de EU-US Data Privacy Framework.
08. Măsuri tehnice și organizatorice (Art. 32)
Criptare în tranzit
TLS 1.2+ pe toate conexiunile. VPN WireGuard (Tailscale) pentru accesul la bazele de date ERP.
Izolare per client
Container Docker dedicat per utilizator. ACL Tailscale izolat — clienții nu se văd între ei.
Acces read-only
Conexiunea la bazele de date ERP se face cu user dedicat cu drepturi exclusiv SELECT. Operațiunile INSERT/UPDATE/DELETE sunt blocate la nivel de bază de date.
Autentificare și autorizare
JWT semnat criptografic (HMAC-SHA256). Două roluri (ADMIN/AGENT) cu privilegii diferite. Rate limiting.
Protecție date
Prepared statements (anti SQL injection). Sanitizare input pe 2 nivele. API keys izolate din containere.
Infrastructură
SSH key-only (ED25519). Firewall iptables. Caddy auto-HTTPS. Docker bind localhost.
Backup și disponibilitate
Snapshot-uri VPS periodice. Redis persistence. PostgreSQL WAL.
Audit
Loguri de acces per utilizator. Audit mesaje permanent (SQLite). 4 runde audit securitate cu 23 vulnerabilități remediate.
09. Notificarea incidentelor de securitate
În cazul unei încălcări a securității datelor:
- Bemotech notifică Operatorul în termen de 48 de ore de la descoperirea incidentului
- Notificarea conține: natura încălcării, categoriile de date afectate, numărul aproximativ de persoane vizate, consecințele probabile, măsurile luate
- Bemotech cooperează cu Operatorul pentru notificarea ANSPDCP (Art. 33, termen 72h) și a persoanelor vizate (Art. 34)
10. Drepturile persoanelor vizate
Bemotech asistă Operatorul în răspunsul la cererile persoanelor vizate (Art. 15-22 GDPR) prin:
- Furnizarea de informații tehnice privind datele procesate
- Ștergerea datelor din sistemele Bemotech la cererea Operatorului (context conversațional, memorie, fișiere generate)
- Exportul datelor în format structurat la cererea Operatorului
- Termen de răspuns: maximum 15 zile lucrătoare de la solicitarea Operatorului
11. Audit
Operatorul are dreptul de a verifica conformitatea Bemotech cu prezentul DPA prin:
- Solicitarea de informații și documente relevante (loguri de acces, politici de securitate)
- Audituri efectuate de Operator sau de un auditor terț independent, cu preaviz de minimum 15 zile lucrătoare
- Auditurile se desfășoară în timpul orelor de lucru, fără a perturba furnizarea serviciului
- Costurile auditului sunt suportate de Operator, cu excepția cazurilor în care auditul relevă neconformități ale Bemotech
12. Returnarea și ștergerea datelor
La încetarea contractului de servicii VELA:
- Bemotech încetează imediat accesul la bazele de date ERP ale Operatorului (deconectare VPN)
- Datele din sistemele Bemotech (context conversațional, memorie, fișiere generate) sunt șterse în termen de 30 de zile
- La cererea Operatorului, Bemotech poate exporta datele înainte de ștergere
- Datele de facturare sunt păstrate conform obligațiilor legale (10 ani — Legea contabilității)
- Bemotech confirmă în scris ștergerea datelor la cererea Operatorului
13. Dispoziții finale
- Prezentul DPA intră în vigoare la data acceptării Termenilor și Condițiilor serviciului VELA
- DPA se aplică pe toată durata relației contractuale și după încetarea acesteia, pentru obligațiile de ștergere și confidențialitate
- Modificările se comunică cu 30 de zile preaviz
- Legea aplicabilă: dreptul român + Regulamentul (UE) 2016/679
- Autoritatea de supraveghere: ANSPDCP (www.dataprotection.ro)
14. Contact
Responsabil protecția datelor: Mircea Bene (Reprezentant legal)
Email: [email protected]
Telefon: 0727 598 655