Acest Acord de prelucrare a datelor („Acordul”) face parte din fiecare Contract încheiat conform Termenilor și condițiilor noastre în care BotBridge prelucrează date personale în numele Clientului. Intră în vigoare când Clientul acceptă o Ofertă, fără o semnătură separată. Dacă ai nevoie de un exemplar semnat pentru evidențele tale, scrie-ne la hello@botbridge.org și îți trimitem unul completat.
01Părțile și rolurile lorArt. 28 GDPR
- Clientul — compania care a acceptat Oferta — este operatorul. Dacă și Clientul acționează ca persoană împuternicită pentru altcineva, BotBridge este subîmputernicitul său, iar Clientul confirmă că operatorul său a autorizat acest lucru.
- BotBridge este persoana împuternicită de operator.
Termenii „date cu caracter personal”, „prelucrare”, „operator”, „persoană împuternicită de operator”, „persoană vizată”, „încălcarea securității datelor cu caracter personal” și „autoritate de supraveghere” au înțelesul din art. 4 GDPR. Legislația privind protecția datelor înseamnă Regulamentul (UE) 2016/679 (GDPR), legile naționale de punere în aplicare a acestuia (inclusiv Legea nr. 190/2018 din România), Legea nr. 195/2024 a Republicii Moldova și alte norme privind protecția datelor aplicabile prelucrării. Datele Clientului înseamnă datele cu caracter personal pe care BotBridge le prelucrează în numele Clientului în baza Contractului.
02Obiectul, durata, natura și scopul prelucrăriiArt. 28 alin. (3)
- Obiect: prestarea Serviciilor descrise în Ofertă — construirea, găzduirea, operarea, suportul și îmbunătățirea chatboților AI, a fluxurilor AI și automatizărilor, a site-urilor și a documentației aferente.
- Durată: pe durata Contractului și ulterior, până la returnarea sau ștergerea Datelor Clientului conform secțiunii 13.
- Natura prelucrării: colectare, înregistrare, organizare, structurare, stocare, extragere, consultare, transmitere, analiză prin modele AI, alăturare sau combinare, restricționare, ștergere și distrugere — în măsura necesară Serviciilor.
- Scop: exclusiv prestarea Serviciilor către Client, detaliat pentru fiecare serviciu în Anexa I.
- Tipurile de date cu caracter personal și categoriile de persoane vizate sunt enumerate în Anexa I.
03Prelucrarea doar pe baza instrucțiunilor documentateArt. 28 alin. (3) lit. a) · Art. 29
- BotBridge prelucrează Datele Clientului numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în privința transferurilor internaționale. Contractul, Oferta, configurația convenită în proiect și solicitările scrise ale Clientului (inclusiv prin email) constituie instrucțiunile Clientului.
- BotBridge poate prelucra Datele Clientului în alt mod doar dacă acest lucru îi este impus de dreptul Uniunii, al unui stat membru sau al Republicii Moldova, sub incidența căruia se află. În acest caz informează Clientul înainte de prelucrare, cu excepția cazului în care legea interzice acest lucru din motive importante de interes public.
- BotBridge informează imediat Clientul dacă, în opinia sa, o instrucțiune încalcă Legislația privind protecția datelor și poate suspenda executarea acelei instrucțiuni până la confirmarea sau modificarea ei.
- BotBridge nu folosește Datele Clientului în scopuri proprii, nu le vinde și nu le combină cu datele altor clienți.
04Obligațiile Clientului
Clientul răspunde pentru:
- existența unui temei juridic valabil conform art. 6 și, după caz, art. 9 GDPR pentru toate prelucrările pe care le dispune;
- furnizarea către persoanele vizate a informațiilor cerute de art. 13 și 14 GDPR, inclusiv menționarea în nota sa de informare a faptului că folosește un chatbot AI sau automatizări și a furnizorilor implicați;
- conformitatea instrucțiunilor sale cu Legislația privind protecția datelor și cu Regulamentul privind inteligența artificială;
- netransmiterea către BotBridge a categoriilor speciale de date (art. 9), a datelor privind condamnări penale (art. 10) sau a datelor copiilor, decât dacă s-a convenit expres în Ofertă, cu garanții adecvate;
- realizarea oricărei evaluări a impactului asupra protecției datelor necesare pentru prelucrarea sa (art. 35), cu sprijinul BotBridge conform secțiunii 10.
05Confidențialitatea personaluluiArt. 28 alin. (3) lit. b)
BotBridge se asigură că toate persoanele autorizate să prelucreze Datele Clientului — angajați, colaboratori și personalul subîmputerniciților — și-au asumat în scris un angajament de confidențialitate sau au o obligație legală adecvată de confidențialitate, sunt instruite corespunzător în privința protecției datelor și accesează doar datele de care au nevoie pentru sarcinile lor.
06Securitatea prelucrăriiArt. 28 alin. (3) lit. c) · Art. 32
Ținând seama de stadiul actual al dezvoltării, de costurile implementării și de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile pentru drepturile și libertățile persoanelor, BotBridge implementează și menține măsurile tehnice și organizatorice din Anexa II. BotBridge poate actualiza aceste măsuri pe măsură ce tehnologia evoluează, cu condiția ca nivelul general de protecție să nu scadă.
07SubîmputernicițiArt. 28 alin. (2) și (4)
- Clientul acordă BotBridge o autorizare scrisă generală pentru a recurge la subîmputerniciții enumerați în Anexa III și la cei numiți pentru un anumit proiect în Ofertă.
- BotBridge informează Clientul prin email, cu cel puțin 30 de zile înainte, despre orice intenție de a adăuga sau înlocui un subîmputernicit. Clientul se poate opune în acest termen, din motive rezonabile legate de protecția datelor. Părțile vor căuta cu bună-credință o alternativă; dacă nu o găsesc, Clientul poate înceta Serviciile afectate, fără penalități, pentru partea neexecutată.
- BotBridge impune fiecărui subîmputernicit, printr-un contract scris, obligații privind protecția datelor care oferă cel puțin același nivel de protecție ca prezentul Acord, în special garanții suficiente privind măsurile tehnice și organizatorice adecvate.
- BotBridge rămâne pe deplin răspunzătoare față de Client pentru îndeplinirea obligațiilor subîmputerniciților săi.
08Transferuri internaționaleCapitolul V GDPR
- BotBridge transferă Datele Clientului către o țară din afara Spațiului Economic European doar pe baza instrucțiunilor Clientului și cu respectarea capitolului V GDPR.
- Transferurile se bazează pe o decizie privind caracterul adecvat conform art. 45 GDPR (inclusiv Cadrul UE–SUA privind protecția datelor, Decizia (UE) 2023/1795, pentru destinatarii certificați) sau, în lipsa acesteia, pe clauzele contractuale standard adoptate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei, completate de o evaluare a impactului transferului și de măsuri suplimentare, după caz.
- Când BotBridge prelucrează din Republica Moldova, care nu beneficiază de o decizie privind caracterul adecvat, Date ale Clientului supuse GDPR, părțile convin că Modulul 2 (de la operator la persoana împuternicită) — sau Modulul 3 (de la persoana împuternicită la persoana împuternicită), dacă și Clientul este persoană împuternicită — al clauzelor contractuale standard este încorporat prin trimitere în prezentul Acord, Clientul fiind exportatorul de date, iar BotBridge importatorul de date; Anexele I–III ale prezentului Acord constituie anexele acelor clauze; clauza 7 (clauza de aderare) nu se aplică; conform clauzei 9 se aplică opțiunea 2 (autorizare generală, cu notificare de 30 de zile); formularea opțională din clauza 11 nu se aplică; iar clauzele 17 și 18 trimit la legea și instanțele din România.
- Dacă clauzele contractuale standard contrazic prezentul Acord, prevalează clauzele.
09Cererile persoanelor vizateArt. 28 alin. (3) lit. e)
- Ținând seama de natura prelucrării, BotBridge sprijină Clientul prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, pentru a răspunde cererilor privind exercitarea drepturilor prevăzute în capitolul III GDPR (acces, rectificare, ștergere, restricționare, portabilitate, opoziție și decizii automatizate).
- Dacă BotBridge primește o cerere direct, o transmite Clientului în 5 zile lucrătoare și nu răspunde la ea decât pentru a îndruma persoana vizată către Client, cu excepția cazului în care Clientul instruiește altfel.
- Când soluția este proiectată în acest sens, BotBridge pune la dispoziția Clientului mijloacele de a căuta, exporta, corecta și șterge datele unei persoane, cum ar fi istoricul conversațiilor.
10Sprijin pentru conformitatea ClientuluiArt. 28 alin. (3) lit. f) · Art. 32–36
Ținând seama de natura prelucrării și de informațiile de care dispune, BotBridge sprijină Clientul în respectarea obligațiilor privind securitatea prelucrării (art. 32), notificarea încălcărilor securității datelor (art. 33–34), evaluarea impactului asupra protecției datelor (art. 35) și consultarea prealabilă a autorității de supraveghere (art. 36). Sprijinul care depășește furnizarea documentației pe care BotBridge o deține deja poate fi facturat la tarifele din Ofertă, cu excepția cazului în care necesitatea lui rezultă dintr-o încălcare a prezentului Acord de către BotBridge.
11Încălcarea securității datelorArt. 33 alin. (2)
- BotBridge notifică Clientul fără întârzieri nejustificate și în orice caz în cel mult 48 de ore de la data la care a luat cunoștință de o încălcare a securității care afectează Datele Clientului, astfel încât Clientul să își poată respecta propriul termen de 72 de ore conform art. 33 GDPR.
- Notificarea descrie, în măsura în care se cunosc la acel moment: natura încălcării, inclusiv categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate; consecințele probabile; măsurile luate sau propuse pentru remediere și atenuarea efectelor; și o persoană de contact. Informațiile care nu sunt încă disponibile se furnizează etapizat, de îndată ce sunt cunoscute.
- BotBridge ia imediat măsuri rezonabile pentru a limita încălcarea, a o investiga și a preveni repetarea ei și documentează incidentul.
- BotBridge nu notifică autoritățile de supraveghere sau persoanele vizate despre o încălcare a securității Datelor Clientului în numele acestuia fără aprobarea sa scrisă prealabilă, cu excepția cazului în care legea o impune.
12Angajamente specifice AI
- Fără antrenarea modelelor. BotBridge nu folosește Datele Clientului pentru a antrena, ajusta sau îmbunătăți modele AI, pentru sine sau pentru alții, și folosește furnizori de AI doar în baza unor condiții profesionale sau API care exclud folosirea datelor clienților pentru antrenarea modelelor.
- Păstrare minimă la furnizori. Când un furnizor de AI oferă păstrare redusă sau zero a datelor, BotBridge activează această opțiune dacă este compatibilă cu Serviciile și menționează în Ofertă perioada de păstrare a furnizorului.
- Minimizarea datelor. Prompturile, bazele de cunoștințe și fluxurile sunt proiectate să transmită furnizorilor de AI doar datele necesare sarcinii. Când este posibil, identificatorii sunt eliminați sau mascați în prealabil.
- Istoricul conversațiilor. Conversațiile cu chatbotul se păstrează pe perioada convenită în Ofertă — implicit 90 de zile — pentru calitate, siguranță și suport, apoi se șterg automat, cu excepția cazului în care Clientul stabilește altă perioadă.
- Transparență din proiectare. Chatboții informează utilizatorii că interacționează cu AI (art. 50 alin. (1) din Regulamentul privind inteligența artificială) și, dacă s-a convenit, oferă posibilitatea de a vorbi cu un om.
- Fără decizii semnificative exclusiv automatizate. BotBridge nu configurează soluții care iau decizii cu efecte juridice sau similare semnificative asupra persoanelor (art. 22 GDPR), decât dacă Clientul instruiește expres acest lucru în scris și a implementat garanțiile cerute de art. 22 alin. (3).
13Returnarea și ștergerea datelor la finalArt. 28 alin. (3) lit. g)
- La încetarea Serviciilor, BotBridge, la alegerea Clientului, returnează Datele Clientului într-un format uzual care poate fi citit automat (cum ar fi CSV sau JSON) și/sau le șterge, inclusiv copiile existente, în 30 de zile.
- Dacă Clientul nu face nicio alegere în 30 de zile de la încetarea Serviciilor, BotBridge șterge datele.
- Datele din copiile de siguranță se șterg în ciclul obișnuit al acestora, în cel mult 90 de zile, și rămân protejate de prezentul Acord până atunci.
- Prevederile de mai sus nu se aplică dacă dreptul Uniunii, al unui stat membru sau al Republicii Moldova obligă BotBridge să păstreze datele; în acest caz le păstrează doar în acel scop și pe acea perioadă.
- La cerere, BotBridge confirmă ștergerea în scris.
14Informații și audituriArt. 28 alin. (3) lit. h)
- BotBridge pune la dispoziția Clientului toate informațiile necesare pentru a demonstra respectarea art. 28 GDPR și a prezentului Acord, inclusiv răspunsuri la chestionare rezonabile de securitate și o copie a evidențelor relevante ale activităților de prelucrare.
- BotBridge permite și contribuie la audituri, inclusiv inspecții, efectuate de Client sau de un auditor independent mandatat de acesta, obligat la confidențialitate și care nu este concurent al BotBridge.
- Auditurile se anunță cu cel puțin 30 de zile înainte, au loc în timpul programului de lucru fără a perturba nerezonabil activitatea și se limitează la unul pe an — cu excepția cazului în care a avut loc o încălcare a securității datelor sau o autoritate de supraveghere o cere.
- Fiecare parte își suportă propriile costuri. Când informațiile solicitate există deja în documentație, BotBridge le poate furniza în această formă.
15Răspundere
Răspunderea fiecărei părți în baza prezentului Acord este supusă limitărilor din Termenii și condițiile noastre, în măsura permisă de Legislația privind protecția datelor. Aceasta nu limitează răspunderea niciunei părți față de persoanele vizate conform art. 82 GDPR și nici repartizarea răspunderii între operator și persoana împuternicită prevăzută la art. 82 alin. (2) și (4) GDPR.
16Durată, prioritate și legea aplicabilă
- Prezentul Acord se aplică atât timp cât BotBridge prelucrează Datele Clientului, chiar și după încetarea Contractului.
- Pentru aspectele privind datele cu caracter personal, prezentul Acord prevalează asupra Termenilor și a Ofertei. Clauzele contractuale standard, când sunt încorporate, prevalează asupra prezentului Acord.
- Prezentul Acord este guvernat de legea aplicabilă Contractului, cu excepția cazurilor în care clauzele contractuale standard sau Legislația privind protecția datelor impun altfel.
- BotBridge poate actualiza prezentul Acord pentru a reflecta schimbări legislative sau ale Serviciilor și notifică clienții despre modificările importante cu cel puțin 30 de zile înainte. Modificările nu pot reduce protecția Datelor Clientului.
Anexa I — Detaliile prelucrării
Tabelul de mai jos descrie prelucrarea standard pentru fiecare serviciu. Oferta pentru un anumit proiect o poate restrânge sau completa.
| Serviciu | Persoane vizate | Date cu caracter personal | Păstrare implicită |
|---|---|---|---|
| Chatboți AI (widget pe site, Instagram, Messenger și alte canale) | Vizitatorii site-ului, clienții și potențialii clienți ai Clientului care folosesc chatbotul; personalul Clientului care preia conversațiile escaladate | Conținutul mesajelor; nume, email, telefon sau număr de comandă, dacă utilizatorul le furnizează; numele de utilizator sau ID-ul de pe canal; metadatele conversației (ora, limba, canalul); identificatori tehnici, cum ar fi ID-ul sesiunii | Conversații 90 de zile; configurația pe durata Contractului |
| Fluxuri AI și automatizări | Clienții, potențialii clienți, furnizorii și personalul Clientului, în măsura necesară fluxului | Date de contact; conținutul emailurilor, formularelor, tichetelor, comenzilor și facturilor; înregistrări din CRM; jurnalele de execuție ale fluxurilor | Jurnale de execuție 30 de zile; datele din sistemele Clientului rămân supuse regulilor de păstrare ale Clientului |
| Site-uri web | Vizitatorii și persoanele care trimit formulare pe site-ul Clientului | Datele din formulare; date tehnice din jurnalele serverului; date de analiză doar dacă Clientul le activează cu consimțământ | Conform configurației Clientului; cât timp BotBridge administrează găzduirea, jurnalele nu mai mult decât perioada standard a furnizorului de găzduire |
| Documente GDPR | Persoanele de contact ale Clientului și, când sunt necesare exemple, personalul | Nume, funcții și date de contact profesionale; descrieri ale activităților de prelucrare ale Clientului | Pe durata Contractului, plus 3 ani |
| Suport, ajustări și abonamente | Oricare dintre cele de mai sus, în măsura necesară investigării și remedierii problemelor | Oricare dintre cele de mai sus, accesate doar la nevoie | Nu se păstrează copii separate în afara tichetului |
Categorii speciale de date: nu sunt vizate. Soluțiile nu sunt proiectate să le colecteze, iar Clientul nu trebuie să le configureze în acest sens decât dacă s-a convenit în scris, cu garanții suplimentare. Frecvența: continuă, pe durata Serviciilor.
Anexa II — Măsuri tehnice și organizatoriceArt. 32
| Domeniu | Măsuri |
|---|---|
| Controlul accesului | Conturi personale individuale; autentificare multifactor pe toate sistemele care conțin Datele Clientului; acces bazat pe roluri, după principiul privilegiului minim; revocarea accesului în 24 de ore când nu mai este necesar; revizuirea trimestrială a accesului |
| Credențiale și secrete | Manager de parole al companiei; chei API și tokenuri păstrate în seifuri de secrete sau variabile de mediu, niciodată în codul sursă sau în chat; rotirea cheilor după schimbări de personal sau suspiciuni de expunere |
| Criptare | TLS 1.2 sau superior pentru toate datele în tranzit; criptare la stocare pe infrastructura furnizorilor; criptarea completă a discului pe toate dispozitivele de lucru |
| Minimizarea datelor | Se colectează și se transmit furnizorilor de AI doar datele necesare cazului de utilizare; mascarea identificatorilor când este posibil; fără date personale reale în testare când datele sintetice sunt suficiente |
| Separare | Spații de lucru, proiecte sau conturi separate pentru fiecare client; medii de testare și producție separate |
| Disponibilitate și reziliență | Furnizori cloud de încredere, cu redundanță; copii de siguranță acolo unde BotBridge găzduiește date; alerte de eroare și monitorizare pentru fluxuri |
| Dezvoltare sigură | Controlul versiunilor cu restricții de acces; verificare înainte de modificările în producție; dependențe actualizate; limite (guardrails) și testare împotriva injectării de prompturi pentru funcțiile AI |
| Jurnalizare | Accesul administrativ și modificările sunt jurnalizate acolo unde platformele permit; jurnale protejate împotriva modificării și păstrate perioade limitate |
| Dispozitive | Sisteme de operare suportate, cu actualizări automate de securitate; blocarea ecranului; ștergere de la distanță unde este disponibilă; fără Date ale Clientului pe suporturi amovibile |
| Personal | Angajamente scrise de confidențialitate; instruire privind protecția datelor și securitatea la integrare și anual |
| Gestionarea furnizorilor | Verificarea securității și a condițiilor de prelucrare ale fiecărui subîmputernicit înainte de utilizare; acorduri conform art. 28; revizuire anuală |
| Răspuns la incidente | Procedură documentată pentru încălcări ale securității, cu evaluarea gravității, limitare, notificarea Clientului în 48 de ore și registru al încălcărilor |
| Păstrare și ștergere | Ștergerea automată a jurnalelor acolo unde platformele permit; ștergere sau returnare la încetarea contractului, cu confirmare scrisă la cerere |
| Testare și evaluare | Revizuirea anuală a acestor măsuri și după orice incident sau schimbare importantă |
Anexa III — Subîmputerniciți
Folosiți în toate proiectele
| Subîmputernicit | Scop | Locație | Garanție pentru transfer |
|---|---|---|---|
| Google Ireland Ltd / Google LLC (Gmail) | Email și stocarea documentelor pentru comunicarea din proiecte | Uniunea Europeană; Statele Unite | Cadrul UE–SUA privind protecția datelor; clauze contractuale standard |
| Vercel Inc. | Găzduirea site-urilor și aplicațiilor administrate de BotBridge | Statele Unite | Cadrul UE–SUA privind protecția datelor; clauze contractuale standard |
| GitHub, Inc. | Controlul versiunilor pentru cod sursă și configurări — nu este folosit pentru stocarea Datelor Clientului | Statele Unite | Cadrul UE–SUA privind protecția datelor; clauze contractuale standard |
Stabiliți pentru fiecare proiect
În funcție de soluție, un proiect folosește furnizori din categoriile de mai jos. Furnizorii exacți, locațiile și setările lor de păstrare sunt precizați în Ofertă, pe care Clientul o aprobă înainte de începerea oricărei prelucrări; această aprobare reprezintă autorizarea Clientului pentru acești subîmputerniciți.
| Categorie | Scop | Garanție uzuală |
|---|---|---|
| Furnizori de modele AI | Generarea răspunsurilor chatbotului, clasificarea și extragerea informațiilor în fluxuri | Prelucrare în SEE unde este disponibilă; altfel DPF sau clauze contractuale standard; fără antrenare pe datele clienților |
| Platforme de chatbot și mesagerie | Widget de chat, Instagram, Messenger și alte canale | DPF sau clauze contractuale standard |
| Platforme de automatizare | Rularea fluxurilor care conectează instrumentele Clientului | Prelucrare în SEE sau găzduire proprie unde este disponibilă; altfel DPF sau clauze contractuale standard |
| Baze de date vectoriale și stocare | Baze de cunoștințe și istoricul conversațiilor | Regiune din SEE aleasă unde este disponibilă |