Acord de prelucrare a datelor
Șablon conform articolului 28 GDPR · Versiunea 2.0 · 17 aprilie 2026
Părți
Operatorul de date ("Clientul")
Numele firmei:
Forma juridică:
Reprezentat de:
Adresa sediului:
Număr KVK:
E-mail:
Împuternicitul ("Alvoru")
Alvoru (întreprindere individuală), proprietar Yousri
Cu sediul în Cuijk, Țările de Jos
E-mail: info@alvoru.com · Telefon: 06-34 78 39 29
Număr KvK: 42071779
În continuare, în mod colectiv: "Părțile".
Având în vedere că
- Părțile au încheiat un acord principal în care Alvoru, în calitate de Împuternicit, prelucrează date cu caracter personal în numele Clientului (în continuare: "Acordul principal");
- în temeiul articolului 28 alineatul 3 GDPR este necesar un acord de prelucrare a datelor în scris în care sunt stabilite înțelegerile privind modul în care Împuternicitul prelucrează datele cu caracter personal;
- acest acord de prelucrare a datelor (în continuare: "DPA") face parte integrantă din Acordul principal.
Articolul 1 — Definiții
Termenii scriși cu majusculă în acest DPA au înțelesul care le este atribuit în GDPR, completat cu definițiile din Termenii și condițiile generale ale Alvoru.
Articolul 2 — Obiect și durată
2.1 Acest DPA reglementează prelucrarea datelor cu caracter personal de către Alvoru la solicitarea Clientului în cadrul Acordului principal.
2.2 Acest DPA intră în vigoare la data la care începe Acordul principal și încetează de drept la încetarea Acordului principal, fără a aduce atingere acelor prevederi care, prin natura lor, sunt destinate să rămână valabile.
Articolul 3 — Natura și scopul prelucrării
3.1 Natura și scopul prelucrării constau în livrarea Serviciului descris în Acordul principal (relații clienți AI, inclusiv chatbot, e-mail și agendă).
3.2 Alvoru prelucrează datele cu caracter personal exclusiv pe baza instrucțiunilor documentate ale Clientului, cu excepția obligațiilor legale diferite (art. 28 alineatul 3 lit. a GDPR). În acest din urmă caz, Alvoru informează Clientul înainte de prelucrare, cu excepția cazului în care acea lege interzice acest lucru din motive importante.
Articolul 4 — Tipul de date cu caracter personal și categoriile de persoane vizate
| Categorie de persoane vizate | Tip de date cu caracter personal |
|---|---|
| Utilizatori finali / clienți ai Clientului | Nume, adresă de e-mail, număr de telefon, conținutul conversației, date de rezervare, adresă IP |
| Angajați ai Clientului | Nume, adresă de e-mail profesională, date de cont |
| Vizitatori ai portalului pentru clienți | Adresă IP, date de sesiune, ID cookie |
Categoriile speciale de date cu caracter personal (art. 9 GDPR) și datele cu caracter penal (art. 10 GDPR) nu sunt prelucrate, cu excepția cazului în care se convine suplimentar în scris.
Articolul 5 — Obligațiile Împuternicitului
5.1 Alvoru prelucrează datele cu caracter personal exclusiv pentru scopurile stabilite în Acordul principal și în acest DPA și pe baza instrucțiunilor scrise ale Clientului.
5.2 Alvoru garantează că persoanele care prelucrează date cu caracter personal au o obligație de confidențialitate, fie în temeiul legii, fie în temeiul unui contract.
5.3 Alvoru acordă Clientului, ținând cont de natura prelucrării, asistență rezonabilă în soluționarea cererilor persoanelor vizate pentru exercitarea drepturilor lor în temeiul GDPR.
5.4 Alvoru pune la dispoziția Clientului toate informațiile necesare pentru a demonstra respectarea articolului 28 GDPR.
5.5 Interdicția de antrenare a AI. Alvoru nu va folosi niciodată datele cu caracter personal pe care le prelucrează în numele Operatorului de date pentru antrenarea, fine-tuning-ul sau îmbunătățirea în alt mod a modelelor AI, nici pentru dezvoltarea de aplicații AI proprii sau ale unor terți.
Articolul 6 — Măsuri de securitate (articolul 32 GDPR)
Alvoru ia măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate adaptat riscului, printre care:
- Criptare în timpul transportului (TLS 1.2+) și, unde este cazul, criptare în repaus;
- Control al accesului pe baza least privilege; autentificare cu doi factori pentru administratori;
- Firewall-uri, fail2ban și monitorizarea intruziunilor;
- Backup-uri criptate zilnice cu o perioadă de păstrare de maximum 90 de zile;
- Drepturi restrictive asupra fișierelor (600) pentru fișierele de configurare și de date;
- Logarea și monitorizarea accesului la sistemele de producție;
- Evaluarea și actualizarea periodică a măsurilor de securitate.
Articolul 7 — Sub-împuterniciți
7.1 Clientul acordă Alvoru o autorizație scrisă generală pentru angajarea de sub-împuterniciți, cu condiția ca Alvoru să respecte celelalte prevederi ale acestui articol.
7.2 Sub-împuterniciții angajați în prezent sunt:
| Sub-împuternicit | Scop | Locație / garanție |
|---|---|---|
| Anthropic | Generare de text AI (principal) | SUA — SCC-uri |
| OpenAI | Generare de text AI (soluție de rezervă) | SUA — DPF + SCC-uri |
| Resend | E-mail tranzacțional | SUA — DPF |
| Hetzner Online | Găzduire & stocare | UE (DE/FI) |
| Cloudflare | CDN, protecție DDoS, DNS & Email Routing | DPF + SCC-uri |
| Sentry | Monitorizare erori (loguri tehnice) | UE (DE) |
| Meta Platforms Ireland | WhatsApp Business API (doar dacă este activat de Client) | UE (IE) + SUA — SCC-uri + DPF |
| Google LLC | Rutare e-mail Workspace și Maps Platform | SUA — DPF + SCC-uri |
| Moneybird | Facturare și contabilitate | UE (NL) |
| Mollie | Procesarea plăților | UE |
7.3 Alvoru impune sub-împuterniciților aceleași obligații de protecție a datelor precum cele prevăzute în prezentul DPA (articolul 28 alineatul 4 GDPR).
7.4 Alvoru informează Clientul cu minimum 14 zile în avans cu privire la înlocuirea sau adăugarea de sub-împuterniciți. Clientul poate formula o obiecție motivată în acest termen. În cazul unei obiecții întemeiate, Clientul are dreptul de a înceta Contractul principal fără costuri.
Articolul 8 — Transferul în afara SEE
Transferul de date cu caracter personal către o țară din afara Spațiului Economic European are loc exclusiv pe baza unei decizii privind caracterul adecvat (art. 45 GDPR), a unor reguli corporatiste obligatorii, a Clauzelor Contractuale Standard ale UE (art. 46 alineatul 2 lit. c GDPR) sau a unei alte garanții prevăzute în GDPR, completate cu măsuri tehnice și organizatorice suplimentare acolo unde este necesar.
Articolul 9 — Drepturile persoanelor vizate
9.1 Alvoru oferă Clientului asistență adecvată la soluționarea solicitărilor persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție) prin funcționalități tehnice în portalul pentru clienți și, unde este necesar, asistență suplimentară.
9.2 Alvoru transmite fără întârziere Clientului solicitările persoanelor vizate care ajung direct la Alvoru.
Articolul 10 — Încălcări ale securității datelor
10.1 Alvoru informează Clientul fără întârziere și în cel mult 48 de ore de la constatarea unei încălcări a securității datelor cu caracter personal (art. 33 alineatul 2 GDPR), astfel încât Clientul să își poată îndeplini la timp obligația de notificare în termen de 72 de ore la Autoriteit Persoonsgegevens.
10.2 Notificarea conține cel puțin: natura încălcării, categoriile și numărul persoanelor vizate, categoriile și numărul înregistrărilor vizate, consecințele probabile și măsurile luate sau propuse.
10.3 Alvoru acordă Clientului asistență adecvată la notificarea către Autoriteit Persoonsgegevens și, unde este relevant, către persoanele vizate.
Articolul 11 — Audit
11.1 Clientul poate, o dată pe an calendaristic, după o notificare prealabilă în scris cu minimum 30 de zile în avans, să efectueze (sau să dispună efectuarea) pe cheltuiala sa a unui audit privind respectarea prezentului DPA de către Alvoru.
11.2 Auditul este efectuat de un auditor independent, obligat la confidențialitate, în timpul programului de lucru și într-un mod care nu perturbă activitatea normală a Alvoru.
11.3 În locul unui audit la fața locului, Alvoru poate furniza un raport actual al unei părți terțe independente (de exemplu ISO 27001 sau SOC 2), cu condiția ca acest raport să ofere în mod rezonabil suficientă asigurare.
Articolul 12 — Încetare și ștergerea datelor
12.1 După încetarea Contractului principal, Alvoru va șterge sau va returna Clientului toate datele cu caracter personal, la alegerea Clientului și la prima solicitare scrisă, în conformitate cu articolul 28 alineatul 3 lit. g GDPR.
12.2 O astfel de solicitare poate fi depusă în termen de 60 de zile de la încetare. În lipsa acesteia, datele sunt șterse automat după 60 de zile.
12.3 Copiile de rezervă offline sunt șterse conform schemei obișnuite de rotație în cel mult 90 de zile de la încetare.
12.4 Datele pe care Alvoru trebuie să le păstreze în temeiul legii sunt păstrate pe durata termenului prevăzut de lege.
Articolul 13 — Răspundere
13.1 Răspunderea Alvoru în temeiul prezentului DPA este inclusă în și limitată de prevederile privind răspunderea din Termenii și condițiile generale aferente Contractului principal.
13.2 Dispozițiile imperative ale GDPR rămân neafectate.
Articolul 13a — Registrul activităților de prelucrare
Alvoru ține un registru al activităților de prelucrare în conformitate cu articolul 30 GDPR. Acest registru conține cel puțin: numele și datele de contact ale Alvoru în calitate de persoană împuternicită, categoriile de prelucrări efectuate în numele Operatorilor, transferurile către țări terțe și garanțiile aplicate, precum și o descriere generală a măsurilor tehnice și organizatorice de securitate. Registrul este disponibil la cerere pentru Autoriteit Persoonsgegevens.
Articolul 14 — Legea aplicabilă și litigii
Prezentului DPA i se aplică legea olandeză. Litigiile sunt înaintate tribunalului Overijssel, sediul Almelo.
Semnare
În numele Clientului
Nume:
Funcție:
Data:
În numele Alvoru
Nume: Yousri
Funcție: Proprietar
Data:
Trimite versiunea semnată (scanată sau semnată digital) la info@alvoru.com. Alvoru returnează o copie contrasemnată.