Acord de Prelucrare a Datelor (DPA)
Anexă obligatorie la Termenii și Condițiile platformei AsistAI.ro.
Cuprins
Acest Acord de Prelucrare a Datelor ("DPA") reglementează modul în care BLOOMERI BRAND S.R.L. ("AsistAI") prelucrează Datele cu Caracter Personal în numele Clientului, în conformitate cu Articolul 28 din Regulamentul (UE) 2016/679 (GDPR).
1. Rolurile Părților
În sensul legislației privind protecția datelor:
- Clientul (entitatea care achiziționează abonamentul AsistAI) este Operatorul de Date. Clientul decide scopul și mijloacele prelucrării datelor vizitatorilor săi.
- BLOOMERI BRAND S.R.L. este Persoana Împuternicită (Procesorul). AsistAI prelucrează datele strict pe baza instrucțiunilor documentate ale Clientului (prin intermediul funcțiilor platformei).
2. Obiectul și Natura Prelucrării
AsistAI prelucrează datele exclusiv în scopul furnizării serviciilor SaaS contractate de Client, respectiv:
- Afișarea widget-ului de chat pe site-ul Clientului.
- Recepționarea mesajelor de la vizitatori și procesarea lor prin modele de inteligență artificială (Google Gemini) pentru a genera răspunsuri adecvate.
- Stocarea temporară a istoricului conversațiilor (Chat Logs) pentru a permite Clientului analiza interacțiunilor și preluarea de contacte (Leads).
Durata prelucrării: Pe întreaga durată a contractului (abonamentului activ), plus o perioadă de grație de 30 de zile pentru ștergerea definitivă a backup-urilor.
3. Categorii de Date și Persoane Vizate
Persoanele vizate: Vizitatorii site-ului sau aplicațiilor Clientului care interacționează cu widget-ul AsistAI.
Tipuri de date prelucrate:
- Date tehnice necesare: Adresă IP anonimizată (hash), user-agent (browser), ID de sesiune temporar (Session Storage).
- Conținutul conversațiilor: Textele și informațiile introduse voluntar de vizitator în fereastra de chat.
- Date de contact: Nume, adresă de email, număr de telefon (dacă sunt solicitate de robot și oferite voluntar de vizitator pentru preluarea de Lead-uri).
Platforma AsistAI NU este concepută pentru prelucrarea de date sensibile (medicale, biometrice, genetice, politice). Clientul se obligă să nu configureze robotul pentru a solicita activ astfel de date de la vizitatori.
4. Obligațiile AsistAI (Împuternicit)
În calitate de Persoană Împuternicită, AsistAI se obligă să:
- Prelucreze datele personale numai pe baza instrucțiunilor documentate ale Clientului.
- Asigure confidențialitatea personalului propriu implicat în procesarea datelor.
- Implementeze măsuri tehnice și organizatorice adecvate (Art. 32 GDPR), inclusiv criptarea bazelor de date și conexiuni securizate (HTTPS/TLS).
- Asiste Clientul (în măsura posibilului) în soluționarea cererilor primite de la persoanele vizate (dreptul de acces, ștergere, etc.).
5. Obligațiile Clientului (Operator)
În calitate de Operator, Clientul are întreaga responsabilitate legală față de utilizatorii săi finali și se obligă să:
- Dețină un temei juridic valid (ex: interes legitim, consimțământ) pentru utilizarea widget-ului de chat și colectarea datelor pe propriul site.
- Includă în propria Politică de Confidențialitate informații despre utilizarea serviciului AsistAI și stocarea istoricului de chat.
- Respecte EU AI Act (Art. 50), informând vizitatorii că interacționează cu un sistem AI (prin păstrarea vizibilă a notificărilor din widget).
6. Subprocesori Autorizați
Clientul acordă AsistAI o autorizație generală de a utiliza următorii subprocesori (infrastructură și API-uri) pentru furnizarea serviciului:
| Subprocesor | Serviciu furnizat | Locație Date |
|---|---|---|
| EXIM HOST SRL (SiteBunker) |
Găzduire Cloud, stocare fișiere, servere web și baze de date (Chat logs). | Galați / București, România (UE) |
| Google LLC (Google Cloud) |
Procesarea textelor prin API Gemini pentru generarea răspunsurilor AI. | Statele Unite ale Americii |
Vom notifica Clientul cu cel puțin 15 zile înainte de orice modificare privind adăugarea sau înlocuirea subprocesorilor, oferind Clientului posibilitatea de a obiecta.
7. Transferuri Internaționale
Transferul datelor (conținutul mesajelor) către Google LLC (SUA) pentru procesarea AI se realizează în baza Cadrului de Confidențialitate a Datelor UE-SUA (Data Privacy Framework - DPF), Google fiind o companie certificată, asigurând astfel un nivel de protecție adecvat recunoscut de Comisia Europeană.
Bazele de date principale (inclusiv arhiva și detaliile de contact) sunt stocate exclusiv în România (Uniunea Europeană) prin intermediul infrastructurii EXIM HOST SRL, nefiind supuse transferurilor internaționale.
8. Incidente de Securitate (Data Breach)
În cazul în care AsistAI devine conștient de o încălcare a securității datelor cu caracter personal care afectează datele Clientului, va notifica Clientul, fără întârzieri nejustificate, dar nu mai târziu de 72 de ore de la constatare.
Notificarea va include descrierea naturii incidentului, categoriile de date afectate și măsurile corective luate sau propuse, conform Art. 33 alin. (3) GDPR.
9. Ștergerea și Returnarea Datelor
AsistAI păstrează log-urile conversațiilor (Chat Logs) pentru o perioadă de până la 12 luni, în funcție de configurarea din panoul Clientului.
La încetarea abonamentului (reziliere sau expirare):
- Accesul la interfață este suspendat imediat.
- Datele Clientului și istoricul de conversații rămân în baza de date pentru o perioadă de grație de 30 de zile, permițând recuperarea (reactivarea) contului.
- După această perioadă, toate datele personale asociate contului vor fi șterse definitiv și ireversibil din sistemele noastre live și din copiile de siguranță (backup).