1. Părțile și rolurile
Operatorul: clientul serviciului Addvices Advisor, respectiv comerciantul care deține magazinul online în care este instalat Serviciul, denumit în continuare „Operatorul”. Operatorul stabilește scopurile și mijloacele prelucrării datelor vizitatorilor magazinului său.
Persoana împuternicită: [[ Denumire completă S.R.L. ]], CUI [[ RO........ ]], cu sediul în [[ adresă ]], denumită în continuare „Addvices”. Addvices prelucrează datele exclusiv în numele și la instrucțiunile Operatorului.
Ce înseamnă asta practic. Datele vizitatorilor magazinului tău rămân ale tale. Noi doar le procesăm ca să funcționeze recomandările. Nu le folosim în scopuri proprii, nu le vindem și nu le combinăm cu datele altor clienți.
2. Obiectul și aplicabilitatea
Prezentul acord se încheie în temeiul art. 28 alin. (3) din Regulamentul (UE) 2016/679 (GDPR) și reglementează prelucrarea datelor cu caracter personal efectuată de Addvices în executarea contractului de furnizare a serviciului Addvices Advisor.
Acordul se consideră acceptat odată cu acceptarea Termenilor și condițiilor. La cererea Operatorului, Addvices semnează un exemplar în formă olografă sau electronică. Dacă Operatorul are propriul model de DPA, părțile pot conveni utilizarea acestuia; în caz de contradicție, prevalează documentul semnat de ambele părți.
Detaliile prelucrării — obiect, durată, natură, scop, categorii de date și de persoane vizate — sunt prevăzute în Anexa 1.
3. Instrucțiunile operatorului
Addvices prelucrează datele cu caracter personal exclusiv pe baza instrucțiunilor documentate ale Operatorului. Constituie instrucțiuni documentate: contractul, prezentul acord, configurația Serviciului realizată de Operator sau împreună cu acesta, și orice solicitare scrisă ulterioară.
Addvices informează imediat Operatorul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor, și poate suspenda executarea instrucțiunii respective până la clarificare.
Addvices nu prelucrează datele în scopuri proprii, cu excepția datelor statistice agregate și anonimizate ireversibil, care nu permit identificarea vreunei persoane și pe care le poate folosi pentru îmbunătățirea Serviciului.
Prelucrări impuse de lege. Dacă Addvices este obligată prin dreptul Uniunii sau prin dreptul intern să prelucreze datele altfel decât la instrucțiunile Operatorului, va informa Operatorul înainte de prelucrare, cu excepția cazului în care legea interzice o asemenea informare din motive importante de interes public.
4. Obligațiile Addvices
Addvices se obligă:
- să prelucreze datele numai în măsura necesară furnizării Serviciului;
- să implementeze și să mențină măsurile tehnice și organizatorice din Anexa 2;
- să asigure confidențialitatea persoanelor autorizate să prelucreze datele;
- să nu recurgă la un alt sub-împuternicit fără respectarea secțiunii 8;
- să asiste Operatorul în îndeplinirea obligațiilor sale, conform secțiunilor 10-12;
- să pună la dispoziția Operatorului informațiile necesare demonstrării conformității;
- să șteargă sau să returneze datele la încetarea contractului, conform secțiunii 14;
- să țină evidența activităților de prelucrare desfășurate în numele Operatorului, conform art. 30 alin. (2) GDPR.
5. Obligațiile operatorului
Operatorul răspunde pentru legalitatea prelucrării datelor pe care le pune la dispoziție și se obligă:
- să dețină un temei legal valabil pentru prelucrările efectuate prin Serviciu și, acolo unde e cazul, să obțină și să gestioneze consimțământul vizitatorilor;
- să își actualizeze propria politică de confidențialitate astfel încât să menționeze utilizarea unui sistem automatizat de recomandare și existența unui furnizor care prelucrează datele în numele său;
- să informeze vizitatorii că interacționează cu un sistem automatizat;
- să configureze Serviciul astfel încât să nu solicite date mai multe decât e necesar și să nu solicite categorii speciale de date;
- să transmită Addvices, fără întârziere, solicitările persoanelor vizate care necesită intervenția tehnică a Addvices;
- să nu introducă în configurația pașilor conținut care ar determina colectarea de date sensibile.
Categorii speciale de date. Serviciul nu este proiectat pentru prelucrarea categoriilor speciale de date prevăzute la art. 9 GDPR — date privind sănătatea, convingerile, orientarea sexuală, apartenența etnică și altele asemenea. Operatorii care comercializează produse din domenii sensibile (farmaceutice, dispozitive medicale, suplimente cu indicație terapeutică) trebuie să formuleze întrebările astfel încât răspunsurile să nu dezvăluie starea de sănătate a vizitatorului. Addvices poate refuza o configurație care ar conduce la o astfel de prelucrare.
6. Confidențialitatea personalului
Addvices se asigură că persoanele autorizate să prelucreze datele — angajați și colaboratori — s-au angajat la confidențialitate prin clauze contractuale exprese sau au o obligație legală de confidențialitate, și că accesul le este acordat strict pe baza necesității de a cunoaște. Obligația subzistă și după încetarea raporturilor de muncă sau de colaborare.
7. Securitatea prelucrării
Ținând seama de stadiul actual al tehnologiei, de costurile implementării, de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile pentru drepturile și libertățile persoanelor fizice, Addvices implementează măsurile tehnice și organizatorice descrise în Anexa 2.
Addvices poate actualiza aceste măsuri, cu condiția ca nivelul de protecție să nu scadă. Modificările substanțiale se comunică Operatorului.
8. Sub-împuterniciți
Operatorul acordă Addvices o autorizație generală pentru a recurge la sub-împuterniciți, în condițiile prezentei secțiuni. Lista sub-împuterniciților la data intrării în vigoare este prevăzută în Anexa 3.
Addvices impune fiecărui sub-împuternicit, prin contract, aceleași obligații de protecție a datelor ca cele prevăzute în prezentul acord, și rămâne pe deplin răspunzătoare față de Operator pentru îndeplinirea obligațiilor de către aceștia.
Addvices notifică Operatorul, pe email, cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui sub-împuternicit. Operatorul se poate opune, motivat, în termen de 15 zile de la notificare. Dacă părțile nu găsesc o soluție rezonabilă în 30 de zile de la opoziție, Operatorul poate denunța contractul fără penalități, cu restituirea proporțională a sumelor achitate în avans.
9. Transferuri în afara Spațiului Economic European
Prelucrarea are loc, ca regulă, în Spațiul Economic European. Anumite operațiuni — în special generarea recomandărilor prin furnizorul de modele AI — pot implica transferuri către Statele Unite.
Pentru aceste transferuri, Addvices se asigură de existența unui mecanism valabil conform capitolului V din GDPR: decizie de adecvare, aderarea furnizorului la EU-U.S. Data Privacy Framework, sau clauze contractuale standard adoptate de Comisia Europeană, însoțite, unde e necesar, de măsuri suplimentare rezultate dintr-o evaluare a impactului transferului.
[[ Pentru fiecare sub-împuternicit din Anexa 3, completează exact ce mecanism se aplică și cu ce entitate ai contract (europeană sau americană). Este primul lucru pe care îl verifică juristul unui client mare. Anexează sau linkează documentul furnizorului. ]]
Copii ale garanțiilor aplicate se pun la dispoziția Operatorului, la cerere.
10. Sprijin pentru drepturile persoanelor vizate
Ținând seama de natura prelucrării, Addvices asistă Operatorul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor privind exercitarea drepturilor prevăzute la art. 15-22 GDPR.
Dacă o persoană vizată se adresează direct Addvices, aceasta nu răspunde pe fond, ci transmite cererea Operatorului fără întârziere nejustificată, în cel mult 3 zile lucrătoare, și informează persoana despre redirecționare.
Serviciul pune la dispoziția Operatorului funcțiile necesare pentru identificarea, exportul, corectarea și ștergerea datelor asociate unei sesiuni sau unui lead. Asistența în limita acestor funcții este gratuită. Sprijinul care depășește în mod semnificativ acest cadru se poate tarifa la [[ 45 ]] EUR/oră, cu acordul prealabil al Operatorului.
11. Incidente de securitate
Addvices notifică Operatorul, pe email, fără întârziere nejustificată și în cel mult 24 de ore de la momentul la care a luat cunoștință de o încălcare a securității datelor prelucrate în numele acestuia.
Notificarea cuprinde, în măsura informațiilor disponibile: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile, măsurile luate sau propuse pentru remediere și limitarea efectelor, precum și datele de contact ale persoanei de la care se pot obține informații suplimentare. Informațiile indisponibile inițial se transmit etapizat, pe măsura obținerii lor.
Notificarea către ANSPDCP și, dacă e cazul, către persoanele vizate revine Operatorului, care are calitatea de operator. Addvices îi acordă tot sprijinul rezonabil necesar.
Addvices nu comunică public despre un incident care privește Operatorul fără acordul prealabil al acestuia, cu excepția situației în care o obligație legală impune contrariul.
12. Asistență privind evaluările de impact
Addvices asistă Operatorul, la cerere și în limita informațiilor de care dispune, în realizarea evaluărilor de impact asupra protecției datelor (art. 35 GDPR) și în consultarea prealabilă a autorității de supraveghere (art. 36 GDPR), pentru prelucrările efectuate prin Serviciu.
13. Audit și demonstrarea conformității
Addvices pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 GDPR.
Operatorul are dreptul de a efectua audituri, inclusiv inspecții, personal sau printr-un auditor mandatat, în următoarele condiții rezonabile:
- cel mult o dată pe an calendaristic, cu excepția situației în care are loc un incident de securitate sau o autoritate competentă o impune;
- cu un preaviz scris de cel puțin 30 de zile;
- în timpul programului normal de lucru, fără a perturba nejustificat activitatea;
- cu semnarea prealabilă a unui angajament de confidențialitate de către auditor, care nu poate fi un concurent al Addvices;
- fără acces la date aparținând altor clienți ai Addvices.
Addvices poate răspunde solicitării de audit prin punerea la dispoziție a unui chestionar completat sau a rapoartelor de audit ori certificărilor existente, dacă acestea acoperă în mod rezonabil obiectul verificării. Costurile unui audit la fața locului solicitat de Operator sunt suportate de acesta.
14. Ștergerea sau returnarea datelor
La încetarea furnizării Serviciului, Addvices, la alegerea Operatorului exprimată în scris:
- returnează datele prelucrate, într-un format structurat, utilizat în mod curent ([[ CSV / JSON ]]); sau
- șterge datele și copiile existente.
În lipsa unei opțiuni exprimate în termen de 30 de zile de la încetare, Addvices procedează la ștergere. Copiile de siguranță se suprascriu în ciclul normal de rotație, în cel mult [[ 90 ]] de zile.
Addvices poate păstra datele în măsura și pe durata impuse de dreptul Uniunii sau de dreptul intern, caz în care asigură confidențialitatea acestora și nu le mai prelucrează activ.
La cerere, Addvices emite o confirmare scrisă a ștergerii.
15. Răspundere
Răspunderea părților în temeiul prezentului acord urmează regimul stabilit prin secțiunea 18 din Termenii și condițiile, în măsura în care legea permite limitarea răspunderii.
Dispozițiile art. 82 GDPR privind răspunderea față de persoanele vizate rămân aplicabile și nu pot fi limitate prin acordul părților.
16. Durata, modificarea și încetarea
Prezentul acord produce efecte pe toată durata contractului de furnizare a Serviciului și încetează odată cu acesta, cu excepția obligațiilor care, prin natura lor, subzistă — confidențialitate, ștergere, audit pentru perioada anterioară.
Modificările necesare pentru conformarea la evoluțiile legislative sau la deciziile autorităților se comunică Operatorului cu 30 de zile înainte de aplicare. Orice altă modificare se face prin acordul scris al părților.
În caz de contradicție între prezentul acord și Termenii și condițiile, prevalează prezentul acord în privința aspectelor legate de protecția datelor.
Anexa 1 — Detaliile prelucrării
Obiectul și durata
Furnizarea serviciului Addvices Advisor. Durata prelucrării coincide cu durata contractului, la care se adaugă termenele de ștergere prevăzute la secțiunea 14.
Natura și scopul prelucrării
- colectarea selecțiilor efectuate de vizitator în pașii Consultantului;
- transmiterea acestor selecții către furnizorul de modele AI, în vederea generării recomandărilor;
- afișarea recomandărilor și, la solicitarea vizitatorului, adăugarea produselor în coș;
- în modul „Cerere de ofertă”: colectarea și stocarea datelor de contact ale vizitatorului și punerea lor la dispoziția Operatorului;
- generarea de statistici privind utilizarea Serviciului și atribuirea comenzilor;
- stocarea, jurnalizarea tehnică și copiile de siguranță aferente.
Categorii de persoane vizate
- vizitatorii magazinului online al Operatorului care utilizează Consultantul;
- clienții Operatorului care finalizează o comandă pornită din Consultant;
- angajații Operatorului cu acces la interfața de administrare.
Categorii de date cu caracter personal
| Categoria | Exemple | Când apare |
|---|---|---|
| Date de utilizare | opțiunile selectate în pași, buget indicat, momentul sesiunii, identificatorul sesiunii | întotdeauna |
| Date tehnice | adresa IP, tipul de browser și de dispozitiv, pagina de proveniență | întotdeauna, în jurnalele tehnice |
| Date de contact | nume, email, telefon, denumire firmă, mesaj liber | doar în modul „Cerere de ofertă”, introduse voluntar de vizitator |
| Date de comandă | identificatorul comenzii, valoarea, produsele — pentru atribuire | când comanda provine din Consultant |
| Date de cont administrativ | nume utilizator, email, rol | pentru personalul Operatorului |
| Categorii speciale (art. 9) | Niciuna. Serviciul nu este destinat prelucrării acestora — vezi secțiunea 5 | — |
Ce NU se transmite furnizorului de modele AI
Către furnizorul de modele AI se transmit preferințele selectate de vizitator și contextul de catalog necesar generării recomandării. Nu se transmit datele de contact colectate în modul „Cerere de ofertă”, adresa IP a vizitatorului, datele de comandă sau identificatorii de cont ai Operatorului.
[[ Confirmă tehnic această afirmație înainte de publicare, verificând ce conține efectiv payload-ul trimis către API. Dacă se transmite și altceva, actualizează lista — o afirmație inexactă aici e cea mai riscantă din tot documentul. ]]
Durate de păstrare
| Tipul de date | Durata |
|---|---|
| Selecții și recomandări generate (jurnalul „Răspunsuri AI”) | ultimele [[ 200 ]] înregistrări, cu ștergere automată a celor mai vechi |
| Date de contact colectate ca lead | până la ștergerea de către Operator; implicit [[ 24 ]] de luni |
| Statistici agregate | pe durata contractului |
| Jurnale tehnice | [[ 30 ]] de zile |
| Copii de siguranță | [[ 90 ]] de zile, în ciclu de rotație |
Anexa 2 — Măsuri tehnice și organizatorice de securitate
[[ Bifează doar ce implementezi efectiv și șterge restul. O anexă care promite măsuri inexistente e mai periculoasă decât una scurtă și onestă — la un incident, diferența dintre ce ai scris și ce ai făcut devine culpă. ]]
Controlul accesului
- conturi individuale, nominale, pentru fiecare persoană cu acces la infrastructură;
- autentificare în doi pași pentru conturile de administrare;
- acces acordat pe principiul nevoii de a cunoaște și al privilegiului minim;
- revocarea accesului în maximum 24 de ore de la încetarea colaborării;
- revizuirea periodică a drepturilor de acces, cel puțin [[ semestrial ]].
Protecția datelor în tranzit și în repaus
- criptarea integrală a traficului prin TLS 1.2 sau superior;
- chei de licență și chei de acces stocate în formă protejată, niciodată în cod sursă;
- separarea logică a datelor între clienți, prin identificator de licență;
- criptarea copiilor de siguranță [[ confirmă dacă e implementată ]].
Reziliență și continuitate
- copii de siguranță [[ zilnice ]], păstrate [[ 90 ]] de zile;
- testarea restaurării cel puțin [[ semestrial ]];
- monitorizarea disponibilității serviciilor și alertare automată;
- obiectiv de restaurare: [[ RTO 8h / RPO 24h ]].
Securitatea dezvoltării și a operării
- separarea mediilor de dezvoltare, testare și producție;
- revizuirea modificărilor de cod înainte de punerea în producție;
- aplicarea actualizărilor de securitate pentru componentele utilizate;
- jurnalizarea accesărilor și a operațiunilor administrative;
- limitarea ratei de cereri și protecție împotriva utilizării automate abuzive.
Măsuri organizatorice
- angajamente de confidențialitate semnate de personal și colaboratori;
- instruirea periodică a personalului privind protecția datelor;
- procedură documentată de gestionare a incidentelor, cu roluri și termene;
- evidența activităților de prelucrare conform art. 30 alin. (2) GDPR;
- evaluarea furnizorilor înainte de contractare.
Minimizare
- Serviciul colectează, în mod implicit, doar selecțiile din pași — fără date de identificare;
- datele de contact se colectează exclusiv în modul „Cerere de ofertă”, cu bifă de consimțământ;
- ștergerea automată a înregistrărilor vechi din jurnalul de răspunsuri.
Anexa 3 — Lista sub-împuterniciților
Lista în vigoare la data ultimei actualizări a prezentului acord:
| Sub-împuternicit | Rolul | Locul prelucrării | Temeiul transferului |
|---|---|---|---|
| [[ Furnizor găzduire ]] | găzduirea infrastructurii de licențiere, contorizare și statistici | [[ România / UE ]] | — |
| OpenAI [[ Ireland Ltd. / L.L.C. — verifică entitatea din contractul tău ]] | generarea recomandărilor pe baza preferințelor transmise | UE și SUA | [[ DPF / SCC — verifică ]] |
| [[ Furnizor email tranzacțional ]] | transmiterea rapoartelor și a notificărilor | [[ ... ]] | [[ ... ]] |
| Stripe Payments Europe, Ltd. | procesarea plăților (relevant pentru datele Operatorului, nu ale vizitatorilor) | Irlanda, cu transferuri către SUA | [[ verifică documentația Stripe ]] |
Lista actualizată este publicată permanent pe această pagină. Operatorul poate solicita notificarea pe email a oricărei modificări, scriind la office@addvices.ro.
Semnarea în formă separată. Dacă ai nevoie de un exemplar semnat, scrie la office@addvices.ro cu denumirea firmei, CUI-ul și numele reprezentantului legal. Îl transmitem semnat electronic în aceeași zi lucrătoare.