Acord de prelucrare a datelor cu caracter personal (DPA)
Versiunea din 23 august 2026 · anexă la Termeni și Condiții, încheiat în temeiul art. 28 din Regulamentul (UE) 2016/679 („GDPR”)
1. Părțile și natura acordului
Prezentul acord („DPA”) se încheie între Client — persoana juridică titulară a contului pe platforma CZR Voice — în calitate de operator de date, și ENEFRIG SPECIAL PRODUCT SRL (CUI 43340189, J2020000801287, Str. Petre Puican Nr. 13, Caracal, jud. Olt, contact@czrsoftware.ro, „Împuternicitul”), în calitate de persoană împuternicită. DPA face parte integrantă din Termeni și Condiții și se consideră acceptat odată cu aceștia, la crearea contului. Pentru datele contului Clientului (utilizatori, facturare), Împuternicitul acționează ca operator, conform Politicii de confidențialitate.
2. Obiectul, durata, natura și scopul prelucrării
Împuternicitul prelucrează date cu caracter personal în numele Clientului exclusiv pentru furnizarea serviciului: efectuarea de apeluri telefonice automate B2B printr-un agent conversațional AI, pe baza Listelor și instrucțiunilor Clientului; primirea apelurilor de retur; producerea transcriptelor, înregistrărilor, rezumatelor și calificărilor; aplicarea protecțiilor legale (blocklist, fereastră orară). Durata: cât timp contul Clientului este activ, plus perioadele de păstrare din art. 10.
3. Categorii de date și de persoane vizate
Persoane vizate: persoanele de contact ale firmelor din Listele Clientului, reprezentanții care răspund la telefon și orice persoană a cărei voce apare în apeluri. Categorii de date: date de identificare B2B (CUI, denumire firmă, număr de telefon, numele persoanei de contact), conținutul apelurilor (voce/înregistrare audio, transcript, rezumat, calificare, date dictate în apel), jurnale de opt-out. Nu se prelucrează categorii speciale de date (art. 9 GDPR); Clientul se obligă să nu încarce astfel de date.
4. Instrucțiunile Clientului
Împuternicitul prelucrează datele doar pe baza instrucțiunilor documentate ale Clientului, date prin funcțiile platformei (încărcarea Listelor, configurarea agentului și a campaniilor, pornirea/oprirea acestora, exportul și ștergerea datelor). Împuternicitul informează Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau altă normă aplicabilă, și poate suspenda executarea ei până la clarificare.
5. Obligațiile Împuternicitului
Împuternicitul: (a) asigură confidențialitatea — accesul la date este limitat la personalul care are nevoie de el pentru operarea serviciului, sub obligație de confidențialitate; (b) implementează măsurile tehnice și organizatorice din art. 12; (c) nu folosește datele Clientului în alte scopuri (inclusiv: nu le folosește pentru antrenarea de modele AI proprii și nu le vinde); (d) asistă Clientul, în limite rezonabile, pentru obligațiile din art. 32–36 GDPR (securitate, notificarea încălcărilor, evaluări de impact); (e) ține evidența activităților de prelucrare efectuate în numele Clientului.
6. Subprocesatori autorizați
Clientul autorizează în mod general folosirea următorilor subprocesatori, strict pentru funcțiile indicate:
(1) ElevenLabs Inc. (SUA) — orchestrarea apelurilor AI, recunoaștere și sinteză vocală, găzduirea înregistrărilor și transcriptelor conversațiilor; (2) furnizorii de modele lingvistice folosiți în conversație și la analiza post-apel: Anthropic PBC (SUA) și OpenAI, L.L.C. (SUA); (3) Twilio Inc. (SUA) — transportul telefonic al apelurilor; (4) Hostinger (UE) — găzduirea platformei și emailul tranzacțional; (5) Cloudflare, Inc. (SUA) — stocarea fișierelor încărcate și a copiilor de siguranță criptate. Plățile sunt procesate de Stripe ca operator independent; validarea CUI folosește serviciul public ANAF (fără transfer de date personale ale persoanelor vizate).
Împuternicitul impune subprocesatorilor, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din prezentul DPA și rămâne răspunzător față de Client pentru prestația lor. Modificarea listei se notifică Clientului pe email cu cel puțin 15 zile înainte; Clientul poate obiecta justificat, caz în care părțile caută o soluție, iar în lipsa ei Clientul poate închide contul cu efect imediat.
7. Transferuri internaționale
Pentru subprocesatorii din SUA, transferurile se întemeiază pe Decizia de adecvare UE–SUA (EU-U.S. Data Privacy Framework), pentru entitățile certificate, respectiv pe Clauzele Contractuale Standard aprobate de Comisia Europeană (Decizia 2021/914), completate, unde e cazul, de măsuri suplimentare. La cerere, Împuternicitul pune la dispoziția Clientului informații despre mecanismul aplicabil fiecărui subprocesator.
8. Asistență pentru drepturile persoanelor vizate
Cererea unei persoane apelate de a nu mai fi contactată se execută tehnic imediat: numărul intră permanent în blocklist-ul Clientului, iar evenimentul se jurnalizează. Orice altă cerere (acces, ștergere, opoziție etc.) primită direct de Împuternicit se transmite Clientului în cel mult 72 de ore, împreună cu datele necesare soluționării; platforma oferă Clientului instrumente de export și ștergere pentru a răspunde în termenul legal de 30 de zile.
9. Notificarea încălcărilor de securitate
Împuternicitul notifică Clientul, la adresa de email a contului, fără întârzieri nejustificate și în cel mult 48 de ore de la luarea la cunoștință, despre orice încălcare a securității care privește datele prelucrate în numele Clientului, furnizând informațiile prevăzute la art. 33 alin. (3) GDPR pe măsură ce devin disponibile, astfel încât Clientul să își poată îndeplini obligația de notificare către ANSPDCP în 72 de ore.
10. Ștergerea și returnarea datelor
Clientul își poate exporta oricând datele din platformă („Descarcă datele mele” / export XLSX-JSON) și poate șterge Liste, contacte sau întregul cont. La închiderea contului, datele prelucrate în numele Clientului se șterg, inclusiv la subprocesatori (conversațiile de la furnizorul vocal se șterg la cerere; oricum, înregistrările audio au retenție automată de cel mult 90 de zile). Fac excepție, ca probă legală a conformării și pentru apărarea unui drept în instanță: jurnalele de consimțământ și opt-out, blocklist-ul și documentele de facturare, păstrate conform legislației aplicabile.
11. Audit
Împuternicitul pune la dispoziția Clientului informațiile necesare pentru a demonstra conformitatea cu art. 28 GDPR (inclusiv descrierea măsurilor de securitate și confirmările subprocesatorilor). Clientul poate efectua, direct sau printr-un auditor independent, cel mult un audit pe an, cu notificare prealabilă de 30 de zile, în timpul programului de lucru, pe cheltuiala sa și fără a afecta securitatea celorlalți clienți ai platformei.
12. Măsuri tehnice și organizatorice
(a) criptarea traficului (TLS) pentru toate conexiunile; (b) parole stocate exclusiv ca hash (bcrypt), tokeni de sesiune și de resetare stocați doar sub formă de hash; (c) găzduire pe infrastructură din Uniunea Europeană, cu acces administrativ restricționat; (d) servicii rulate cu utilizatori dedicați, fără privilegii, cu întărire la nivel de sistem; (e) copii de siguranță zilnice, criptate, stocate off-site, cu retenție limitată; (f) jurnalizarea acțiunilor relevante de conformitate (acceptare termeni, garanții la import, opt-out) cu dată, oră și IP; (g) separarea datelor per client la nivel de aplicație; (h) webhook-uri autentificate criptografic; (i) principiul minimizării: agentul primește per apel doar datele contactului apelat; (j) ștergerea automată a tokenurilor expirate și retenția limitată a înregistrărilor audio (max. 90 de zile la furnizorul vocal).
13. Răspundere și dispoziții finale
Răspunderea părților este cea stabilită în Termeni și Condiții și la art. 82 GDPR. Prezentul DPA prevalează asupra Termenilor în ce privește prelucrarea datelor în numele Clientului. Legea aplicabilă este legea română; competența aparține instanțelor de la sediul Împuternicitului. Versiunile actualizate ale DPA se publică pe această pagină și se notifică conform Termenilor.
Vezi și Termenii și Condițiile și Politica de confidențialitate.