Date personale (DPA)
Contract de prelucrare a datelor cu caracter personal
Dacă prin AI-CLOUD România («AI-CLOUD») prelucrați date cu caracter personal ale propriilor clienți sau angajați, acesta este documentul care reglementează relația noastră potrivit art. 28 din GDPR. Completează Termeni și condiții și prevalează asupra lor în chestiunile de date cu caracter personal.
Ultima revizuire: 6 august 2026
1. Când se aplică acest document
Se aplică atunci când prin platformă prelucrați date cu caracter personal ale unor terți — clienți, angajați, candidați, pacienți sau colaboratori ai dumneavoastră. Atunci dumneavoastră stabiliți de ce și cum are loc prelucrarea, iar noi o executăm la instrucțiunile dumneavoastră. Dacă folosiți platforma numai pentru dumneavoastră și nu încărcați date cu caracter personal ale altora, documentul acesta nu vă privește; pentru propriile date se aplică Politica de confidențialitate.
2. Cine ce este
- Dumneavoastră sunteți operatorul. Dumneavoastră hotărâți ce date încărcați, în ce scop sunt folosite și cât timp sunt păstrate.
- Noi — 3D Code EOOD — suntem persoana împuternicită de operator. Le prelucrăm numai pentru a vă furniza serviciul.
- Furnizorul de infrastructură, furnizorii de modele lingvistice și ceilalți enumerați mai jos sunt subîmputerniciții noștri.
- Dacă dumneavoastră înșivă sunteți persoană împuternicită pentru un client al dumneavoastră, noi suntem subîmputernicit și tot ce spune documentul se aplică la fel.
3. La instrucțiunile cui prelucrăm
Prelucrăm datele cu caracter personal numai pe baza instrucțiunilor dumneavoastră documentate. Instrucțiunile dumneavoastră sunt: Termenii și condițiile, documentul de față și modul în care ați configurat și folosiți platforma. Nu prelucrăm datele dumneavoastră în scopuri proprii — nici pentru antrenarea modelelor, nici pentru publicitate, nici pentru crearea de profiluri. Dacă apreciem că o instrucțiune încalcă legislația privind protecția datelor, vă înștiințăm înainte de a o executa.
4. Ce anume este prelucrat
- Obiect — prelucrarea datelor cu caracter personal pentru a vă furniza platforma și serviciile de pe ea.
- Durată — pe durata contractului, plus termenul de export al datelor după încetarea lui.
- Natura și scopul — stocare, extragere, transmitere și prelucrare, inclusiv trimiterea de text către un furnizor de model lingvistic pentru a obține un răspuns.
- Categoriile de persoane vizate — le stabiliți dumneavoastră. Pot fi angajați, clienți, candidați sau cocontractanți ai dumneavoastră.
- Categoriile de date — le stabiliți dumneavoastră. Pot fi nume, date de contact, identificatori, conținutul documentelor și al corespondenței.
5. Date pe care nu le acceptăm fără un acord expres
Nu încărcați informații privind sănătatea, date biometrice, date ale copiilor, date privind cazierul judiciar și date ale cardurilor de plată, decât dacă am convenit acest lucru în scris, în prealabil. Motivul nu este unul formal: aceste categorii cer măsuri pe care platforma nu le oferă astăzi și un acord cu fiecare subîmputernicit de pe lanț.
6. Măsuri de securitate
Măsurile în vigoare sunt descrise nominal și verificabil pe pagina Securitatea datelor — criptare în tranzit, păstrarea parolelor doar ca amprentă ireversibilă, acces separat pe roluri, izolare logică între clienți și jurnal al acțiunilor administrative. Pagina aceea face parte din documentul de față. Măsurile se pot schimba, dar nu pot coborî sub cele descrise acolo.
7. Subîmputerniciți
Prin acceptarea documentului de față ne dați o autorizare generală de a folosi subîmputerniciți. Categoriile sunt:
- Furnizor de infrastructură de inteligență artificială și de găzduire — stocare și prelucrare, cu datele în repaus pe teritoriul Uniunii Europene.
- Furnizori de modele lingvistice — OpenAI, Anthropic, Google. La ei ajunge doar textul trimis spre prelucrare.
- Stripe — procesarea plăților cu cardul.
- Furnizor de servicii de e-mail — notificări, confirmări și corespondență.
- Lista completă și actuală, cu denumiri, se pune la dispoziție la cerere, prin e-mail.
8. Schimbarea unui subîmputernicit și opoziția
Vă înștiințăm cu cel puțin 14 zile înainte ca un nou subîmputernicit să înceapă să prelucreze date cu caracter personal. Dacă aveți o obiecție întemeiată, formulați-o în scris în acest termen — vom căuta o soluție, iar dacă nu se găsește, puteți denunța serviciul vizat. Răspundem pentru faptele subîmputerniciților noștri ca pentru ale noastre.
9. Drepturile persoanelor vizate
Vă sprijinim la soluționarea unei cereri de acces, rectificare, ștergere, restricționare, portabilitate sau opoziție — cu instrumentele de export și de ștergere disponibile în platformă. Dacă o persoană vizată ni se adresează direct, nu vom răspunde în locul dumneavoastră: o îndrumăm către dumneavoastră, în afara cazului în care legea prevede altfel.
10. Incidente de securitate
Vă înștiințăm fără întârziere nejustificată și cel târziu în 72 de ore din momentul în care am luat cunoștință de un incident. Notificarea arată ce s-a întâmplat, categoriile de date și numărul aproximativ al persoanelor vizate afectate, consecințele probabile și măsurile luate, precum și o persoană de contact. Vă sprijinim la notificarea autorității de supraveghere și a persoanelor vizate. La un incident în sistemele unui subîmputernicit, termenul nostru curge din momentul în care ne-a înștiințat el.
11. Transferuri internaționale
Datele în repaus se păstrează pe teritoriul Uniunii Europene. Prelucrarea de către modelul lingvistic poate avea loc în afara Spațiului Economic European. Un asemenea transfer se întemeiază pe clauzele contractuale standard ale Comisiei Europene (Decizia (UE) 2021/914, modulul «operator către persoană împuternicită»), care se consideră încorporate în documentul de față.
12. Audituri și inspecții
La cerere vă punem la dispoziție informațiile necesare pentru a dovedi conformitatea cu art. 28 din GDPR și vă completăm chestionarul. Pentru o inspecție la fața locului se aplică limitele obișnuite: preaviz scris de 30 de zile, nu mai mult de o dată pe an — în afara cazului în care intervine un incident sau o cerere a autorității de supraveghere —, în timpul programului de lucru, pe cheltuiala dumneavoastră și cu obligația de confidențialitate a auditorului. Un lucru îl spunem direct: nu vă putem asigura acces în centrul de date al subîmputernicitului nostru. În schimb punem la dispoziție rapoartele lui de audit și certificările lui, în măsura în care avem dreptul să le comunicăm.
13. Ștergerea și returnarea datelor
După încetarea contractului aveți 15 zile pentru a vă exporta datele într-un format prelucrabil automat, cu instrumentele platformei. După acest termen putem șterge toate datele cu caracter personal din sistemele noastre și din cele ale subîmputerniciților noștri. La cerere eliberăm o confirmare scrisă a ștergerii. Păstrăm date numai în măsura în care legea ne obligă — de exemplu documentele contabile ale plăților.
14. Sprijin la conformare
În limite rezonabile și pe baza informațiilor de care dispunem, vă sprijinim la evaluarea impactului asupra protecției datelor, la consultarea prealabilă a autorității de supraveghere și la răspunsul la o solicitare a acesteia privind prelucrarea potrivit documentului de față.
15. Răspundere și prevalență
Răspunderea potrivit documentului de față este supusă limitărilor din Termeni și condiții, în măsura în care legea permite. În chestiunile de prelucrare a datelor cu caracter personal documentul de față prevalează asupra Termenilor și condițiilor. Se aplică legea bulgară, fără a se aduce atingere dispozițiilor imperative ale legislației aplicabile privind protecția datelor.
16. Cum se semnează
Pentru un exemplar semnat scrieți la adresa oficială de e-mail de pe pagina Compania, cu denumirea și codul de identificare fiscală (CUI) ale firmei dumneavoastră. Vă trimitem documentul spre semnare. Dacă sunteți entitate reglementată și aveți propriul model, trimiteți-l — îl vom examina, în loc să vi-l impunem pe al nostru.