Acord de Prelucrare a Datelor (DPA)
Ultima actualizare: 14 iulie 2026
Prezentul Acord de Prelucrare a Datelor ("DPA") este încheiat în temeiul art. 28 din Regulamentul (UE) 2016/679 ("GDPR") și face parte integrantă din Termenii și Condițiile de Utilizare ale platformei Linia Directă. Prin acceptarea Termenilor și Condițiilor, Clientul acceptă și prezentul DPA.
1. Definiții
- Operator: Clientul, persoana juridică sau fizică autorizată care a contractat Serviciul Linia Directă și care determină scopurile și mijloacele de prelucrare a datelor personale ale persoanelor vizate (apelanți, clienți finali).
- Împuternicit / Procesator: Digital Leadership SRL, cu sediul social în Strada Viorelelor 17A, Dezmir, județul Cluj, 407039, România, CUI 38585123, J2017006715126, care operează platforma Linia Directă (liniadirecta.ro) și prelucrează datele personale în numele și conform instrucțiunilor Operatorului.
- Persoane vizate: persoanele fizice ale căror date sunt prelucrate prin intermediul Serviciului: apelanții sau clienții finali ai Operatorului.
- Date cu caracter personal: orice informații care se referă la o persoană fizică identificată sau identificabilă, prelucrate prin intermediul Serviciului.
- Serviciul: platforma Linia Directă, inclusiv asistentul virtual AI de recepție, funcționalitățile de gestionare a programărilor, tabloul de bord și toate componentele conexe.
- Sub-procesator: orice terț angajat de Împuternicit pentru a efectua activități de prelucrare în numele Operatorului.
- Breșă de securitate: o breșă de securitate care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate în alt mod.
2. Obiectul și durata prelucrării
Împuternicitul prelucrează datele cu caracter personal exclusiv în scopul furnizării Serviciului Linia Directă, conform instrucțiunilor documentate ale Operatorului.
Durata prelucrării corespunde perioadei contractuale, de la activarea contului Operatorului până la rezilierea/expirarea abonamentului sau solicitarea de ștergere a datelor. La încetarea contractului, Împuternicitul aplică procedura descrisă la Secțiunea 11 (Returnarea și ștergerea datelor).
3. Natura și scopul prelucrării
Prelucrarea se desfășoară în cadrul următoarelor activități:
- Recepție telefonică AI: răspunsul automat la apelurile primite pe numărul dedicat al Operatorului, transcrierea și înțelegerea conținutului conversației
- Gestionare programări: crearea, modificarea și anularea programărilor în baza solicitărilor apelanților
- Înregistrarea apelurilor (doar dacă Operatorul activează funcția de înregistrare): stocarea înregistrărilor audio și a transcrierilor în tabloul de bord al Operatorului
- Generare rezumate: producerea automată de rezumate ale apelurilor pentru informarea Operatorului
- Transfer la operator uman: redirecționarea apelului la personalul Operatorului la solicitarea apelantului sau în situații excepționale
- Notificări: trimiterea de notificări email Operatorului privind apeluri noi, programări și rezumate zilnice
4. Tipuri de date personale prelucrate
| Categorie | Date specifice |
|---|---|
| Date de identificare | Numele persoanei vizate (când este comunicat în apel) |
| Date de contact | Numărul de telefon al apelantului |
| Date audio | Înregistrările audio ale apelurilor telefonice (doar dacă funcția de înregistrare este activată) |
| Date textuale | Transcrierile conversațiilor, rezumatele generate automat |
| Date programări | Data, ora, serviciul solicitat, statusul programării |
| Date tehnice | Durata apelului, data și ora, ID-ul apelului |
| Date potențial sensibile | Date cu caracter special, în măsura în care apar implicit în conținutul apelurilor (ex.: informații privind sănătatea), prelucrate exclusiv în temeiul art. 9(2)(h) GDPR |
5. Categorii de persoane vizate
- Apelanții sau clienții finali ai Operatorului care apelează numărul dedicat
- Persoanele care interacționează cu asistentul virtual prin chat widget (dacă activat)
6. Obligațiile Împuternicitului
6.1 Prelucrarea exclusiv conform instrucțiunilor
Împuternicitul prelucrează datele cu caracter personal exclusiv pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile de date cu caracter personal către o țară terță sau o organizație internațională. Dacă Împuternicitul consideră că o instrucțiune încalcă GDPR sau altă legislație aplicabilă privind protecția datelor, va informa imediat Operatorul.
6.2 Confidențialitate
Împuternicitul se asigură că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat să respecte confidențialitatea sau fac obiectul unei obligații legale adecvate de confidențialitate. Accesul la datele prelucrate este restricționat strict la personalul care necesită acces pentru furnizarea Serviciului (principiul "need to know").
6.3 Măsuri de securitate
Împuternicitul implementează măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului, incluzând:
- Criptare în tranzit (TLS 1.2+) pentru toate comunicațiile
- Criptare la repaus (AES-256) pentru baza de date
- Row Level Security (RLS): fiecare Operator accesează exclusiv propriile date
- Autentificare cu doi factori pentru accesul personalului intern la sisteme
- Rate limiting pe toate endpoint-urile publice
- Loguri de acces structurate cu trace ID
- Backup-uri automate ale bazei de date
- Infrastructură exclusiv pe servere situate în Uniunea Europeană
- Audit periodic al vulnerabilităților (Dependabot + npm audit)
6.4 Asistența pentru drepturile persoanelor vizate
Împuternicitul sprijină Operatorul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor privind exercitarea drepturilor persoanelor vizate: acces, rectificare, ștergere, portabilitate, opoziție și restricționarea prelucrării. Solicitările de exercitare a drepturilor primite direct de Împuternicit vor fi redirecționate Operatorului în termen de 5 zile lucrătoare.
6.5 Asistența pentru obligațiile Operatorului
Ținând cont de natura prelucrării și de informațiile disponibile, Împuternicitul asistă Operatorul în asigurarea conformității cu obligațiile prevăzute la art. 32-36 GDPR (securitate, notificarea breșelor, evaluarea impactului, consultarea prealabilă).
6.6 Auditare
Operatorul are dreptul de a efectua audituri sau inspecții privind conformitatea Împuternicitului cu prezentul DPA, cu notificare scrisă prealabilă de minimum 30 de zile calendaristice. Auditurile se desfășoară în orele normale de lucru, fără perturbarea activității. Operatorul suportă costurile auditului. Alternativ, Împuternicitul poate furniza rapoarte de audit efectuate de terți independenți calificați.
7. Sub-procesatori
Operatorul acordă o autorizare generală Împuternicitului de a angaja sub-procesatori. Împuternicitul va informa Operatorul cu privire la orice modificare planificată referitoare la adăugarea sau înlocuirea sub-procesatorilor, oferind astfel posibilitatea Operatorului de a formula obiecții motivate în termen de 15 zile calendaristice de la notificare.
Lista curentă a sub-procesatorilor, natura prelucrării și localizarea geografică:
| Sub-procesator | Scop | Locație | Baza transfer |
|---|---|---|---|
| Furnizor bază de date cloud | Bază de date, autentificare, stocare date | EU | Art. 44+ GDPR (EU) |
| Furnizor platformă vocală AI | Procesare apeluri AI, orchestrare STT/LLM/TTS | Frankfurt, EU | Art. 44+ GDPR (EU) |
| Furnizor telefonie | Furnizare numere de telefon, rutare apeluri | Dublin, EU (IE1) | Art. 44+ GDPR (EU) |
| Furnizor sinteză vocală | Sinteză vocală (TTS): text → voce | UE (procesare): entitate SUA | SCC, Art. 46(2)(c) GDPR |
| Furnizor infrastructură de comunicații în timp real | Transport audio în timp real (rutare media, fără stocare de conținut) | Entitate SUA | SCC, Art. 46(2)(c) GDPR |
| Furnizor model de limbaj | Model de limbaj (LLM): înțelegere și generare text | Frankfurt, EU | Art. 44+ GDPR (EU) |
| Furnizor recunoaștere vocală | Recunoaștere vocală (STT): voce → text | EU | Art. 44+ GDPR (EU) |
| Furnizor email tranzacțional | Trimitere email-uri tranzacționale | UE (procesare): entitate SUA | SCC, Art. 46(2)(c) GDPR |
| Furnizor procesare plăți | Procesare plăți (date de facturare Operator) | EU | Art. 44+ GDPR (EU) |
| Furnizor hosting aplicație | Hosting aplicație web | Frankfurt, EU | Art. 44+ GDPR (EU) |
| Furnizor rate limiting | Rate limiting | EU | Art. 44+ GDPR (EU) |
| Google Calendar | Sincronizare programări (opțional, la activare de Operator) | EU | Art. 44+ GDPR (EU) |
Împuternicitul impune sub-procesatorilor obligații echivalente celor prevăzute în prezentul DPA, prin contracte scrise. Împuternicitul rămâne pe deplin responsabil față de Operator pentru îndeplinirea obligațiilor de către sub-procesatori.
8. Transferuri internaționale de date
Prelucrarea datelor cu caracter personal prin Serviciu are loc pe infrastructură situată în Uniunea Europeană / Spațiul Economic European. Acolo unde un sub-procesator este o entitate din afara SEE (cazul furnizorului de email tranzacțional, al furnizorului de sinteză vocală și al furnizorului de infrastructură de comunicații în timp real, entități din SUA), orice transfer potențial de date este acoperit de Clauzele Contractuale Standard (SCC) aprobate de Comisia Europeană în temeiul art. 46 alin. (2) lit. (c) GDPR, împreună cu măsuri suplimentare care asigură un nivel de protecție echivalent.
Procesarea AI a conversațiilor, adică recunoașterea vocală (STT), modelul de limbaj (LLM) și sinteza vocală (TTS), precum și baza de date, hostingul aplicației și telefonia rulează pe infrastructură situată în Uniunea Europeană.
Dacă, în viitor, Împuternicitul intenționează să angajeze un sub-procesator situat în afara SEE, va notifica Operatorul conform Secțiunii 7 și va implementa garanțiile adecvate prevăzute de art. 44-49 GDPR înainte de orice astfel de transfer.
9. Notificarea breșelor de securitate
În cazul identificării unei breșe de securitate care afectează datele personale prelucrate în numele Operatorului, Împuternicitul va notifica Operatorul fără întârzieri nejustificate și, în orice caz, în termen de maximum 72 de ore de la constatarea breșei.
Notificarea va include, în măsura în care informațiile sunt disponibile:
- Descrierea naturii breșei, inclusiv categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate
- Datele de contact ale persoanei responsabile de unde pot fi obținute informații suplimentare
- Consecințele probabile ale breșei
- Măsurile luate sau propuse pentru remedierea breșei, inclusiv, după caz, măsuri de atenuare a eventualelor efecte negative
Notificarea se transmite la adresa de email înregistrată în contul Operatorului. Operatorul rămâne responsabil pentru notificarea autorității de supraveghere (ANSPDCP) și, dacă este cazul, a persoanelor vizate, conform art. 33-34 GDPR.
10. Obligațiile Operatorului
Operatorul se obligă:
- Să furnizeze instrucțiuni clare și documentate privind prelucrarea datelor, inclusiv configurările asistentului virtual
- Să informeze persoanele vizate, anterior colectării datelor, cu privire la prelucrarea efectuată prin intermediul Serviciului, conform art. 13-14 GDPR, inclusiv despre utilizarea unui asistent virtual AI și înregistrarea apelurilor
- Să asigure, în calitate de Operator, că există o bază legală adecvată pentru prelucrarea datelor persoanelor vizate
- Să verifice periodic că configurarea asistentului virtual este corectă și actualizată
- Să notifice imediat Împuternicitul dacă identifică o potențială breșă de securitate sau un incident care implică datele prelucrate
- Să dețină o politică de confidențialitate proprie care să menționeze Linia Directă (Digital Leadership SRL) ca împuternicit pentru prelucrarea datelor apelanților/clienților finali prin intermediul asistentului virtual
11. Returnarea și ștergerea datelor
La încetarea contractului, prin orice modalitate, Împuternicitul va:
- Permite Operatorului să exporte datele din tabloul de bord (programări, jurnale apeluri, transcrieri) în termen de 30 de zile de la data încetării
- Șterge definitiv toate datele cu caracter personal ale persoanelor vizate prelucrate în numele Operatorului după expirarea perioadei de export de 30 de zile
- Ștergerea acoperă și copiile de rezervă (backup-urile), în limita ciclurilor tehnice de rotație, dar nu mai târziu de 90 de zile de la data cererii
Excepție: Împuternicitul poate păstra datele pe care are obligația legală de a le reține (ex.: date de facturare conform legislației fiscale), cu informarea prealabilă a Operatorului.
La solicitarea Operatorului, Împuternicitul va emite o confirmare scrisă a ștergerii datelor.
12. Răspundere
Fiecare parte este responsabilă pentru daunele cauzate prin nerespectarea propriilor obligații GDPR, conform art. 82 din Regulament.
Împuternicitul răspunde față de Operator pentru daunele directe cauzate de nerespectarea obligațiilor specific prevăzute în prezentul DPA sau prin nerespectarea instrucțiunilor legale ale Operatorului. Răspunderea totală a Împuternicitului este limitată la valoarea abonamentului plătit de Operator în ultimele 12 luni anterioare evenimentului generator de daune.
Împuternicitul nu răspunde pentru daunele cauzate de instrucțiunile ilegale sau incorecte ale Operatorului, de nerespectarea de către Operator a obligațiilor sale GDPR în calitate de Operator, sau de circumstanțe în afara controlului rezonabil al Împuternicitului.
13. Modificări ale DPA
Împuternicitul poate modifica prezentul DPA pentru a reflecta modificări legislative, tehnice sau operaționale. Modificările vor fi comunicate Operatorului cu cel puțin 30 de zile calendaristice înainte de intrarea în vigoare, prin email la adresa înregistrată în cont și prin actualizarea paginii liniadirecta.ro/dpa.
Continuarea utilizării Serviciului după intrarea în vigoare a modificărilor constituie acceptarea noului DPA. Dacă Operatorul nu acceptă modificările, poate rezilia contractul conform Termenilor și Condițiilor.
14. Legea aplicabilă
Prezentul DPA este guvernat de Regulamentul (UE) 2016/679 (GDPR) și de legislația română aplicabilă privind protecția datelor cu caracter personal. Orice litigiu derivat din interpretarea sau executarea prezentului DPA va fi soluționat de instanțele competente din Cluj-Napoca, România.
15. Contact și DPO
Pentru orice întrebări privind prezentul DPA sau prelucrarea datelor personale:
- Responsabil protecția datelor (DPO): dpo@liniadirecta.ro
- Email general: contact@liniadirecta.ro
- Împuternicit: Digital Leadership SRL, CUI 38585123, J2017006715126
- Sediul: Strada Viorelelor 17A, Dezmir, Județul Cluj, 407039, România
- Autoritatea de supraveghere: ANSPDCP: www.dataprotection.ro