Operator (Beneficiar)

Denumire________________________
CUI________________________
Reg. Com.________________________
Sediul________________________
Reprezentant________________________

Împuternicit (Furnizor)

DenumireDigital Leadership SRL
CUI38585123
Reg. Com.J2017006715126
SediulStrada Viorelelor 17A, Dezmir, județul Cluj, 407039, România
Reprezentant________________________

Acord de Prelucrare a Datelor (DPA)

Ultima actualizare: 14 iulie 2026

Prezentul Acord de Prelucrare a Datelor ("DPA") este încheiat în temeiul art. 28 din Regulamentul (UE) 2016/679 ("GDPR") și face parte integrantă din Termenii și Condițiile de Utilizare ale platformei Linia Directă. Prin acceptarea Termenilor și Condițiilor, Clientul acceptă și prezentul DPA.

1. Definiții

2. Obiectul și durata prelucrării

Împuternicitul prelucrează datele cu caracter personal exclusiv în scopul furnizării Serviciului Linia Directă, conform instrucțiunilor documentate ale Operatorului.

Durata prelucrării corespunde perioadei contractuale, de la activarea contului Operatorului până la rezilierea/expirarea abonamentului sau solicitarea de ștergere a datelor. La încetarea contractului, Împuternicitul aplică procedura descrisă la Secțiunea 11 (Returnarea și ștergerea datelor).

3. Natura și scopul prelucrării

Prelucrarea se desfășoară în cadrul următoarelor activități:

4. Tipuri de date personale prelucrate

CategorieDate specifice
Date de identificareNumele persoanei vizate (când este comunicat în apel)
Date de contactNumărul de telefon al apelantului
Date audioÎnregistrările audio ale apelurilor telefonice (doar dacă funcția de înregistrare este activată)
Date textualeTranscrierile conversațiilor, rezumatele generate automat
Date programăriData, ora, serviciul solicitat, statusul programării
Date tehniceDurata apelului, data și ora, ID-ul apelului
Date potențial sensibileDate cu caracter special, în măsura în care apar implicit în conținutul apelurilor (ex.: informații privind sănătatea), prelucrate exclusiv în temeiul art. 9(2)(h) GDPR

5. Categorii de persoane vizate

6. Obligațiile Împuternicitului

6.1 Prelucrarea exclusiv conform instrucțiunilor

Împuternicitul prelucrează datele cu caracter personal exclusiv pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile de date cu caracter personal către o țară terță sau o organizație internațională. Dacă Împuternicitul consideră că o instrucțiune încalcă GDPR sau altă legislație aplicabilă privind protecția datelor, va informa imediat Operatorul.

6.2 Confidențialitate

Împuternicitul se asigură că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat să respecte confidențialitatea sau fac obiectul unei obligații legale adecvate de confidențialitate. Accesul la datele prelucrate este restricționat strict la personalul care necesită acces pentru furnizarea Serviciului (principiul "need to know").

6.3 Măsuri de securitate

Împuternicitul implementează măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului, incluzând:

6.4 Asistența pentru drepturile persoanelor vizate

Împuternicitul sprijină Operatorul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor privind exercitarea drepturilor persoanelor vizate: acces, rectificare, ștergere, portabilitate, opoziție și restricționarea prelucrării. Solicitările de exercitare a drepturilor primite direct de Împuternicit vor fi redirecționate Operatorului în termen de 5 zile lucrătoare.

6.5 Asistența pentru obligațiile Operatorului

Ținând cont de natura prelucrării și de informațiile disponibile, Împuternicitul asistă Operatorul în asigurarea conformității cu obligațiile prevăzute la art. 32-36 GDPR (securitate, notificarea breșelor, evaluarea impactului, consultarea prealabilă).

6.6 Auditare

Operatorul are dreptul de a efectua audituri sau inspecții privind conformitatea Împuternicitului cu prezentul DPA, cu notificare scrisă prealabilă de minimum 30 de zile calendaristice. Auditurile se desfășoară în orele normale de lucru, fără perturbarea activității. Operatorul suportă costurile auditului. Alternativ, Împuternicitul poate furniza rapoarte de audit efectuate de terți independenți calificați.

7. Sub-procesatori

Operatorul acordă o autorizare generală Împuternicitului de a angaja sub-procesatori. Împuternicitul va informa Operatorul cu privire la orice modificare planificată referitoare la adăugarea sau înlocuirea sub-procesatorilor, oferind astfel posibilitatea Operatorului de a formula obiecții motivate în termen de 15 zile calendaristice de la notificare.

Lista curentă a sub-procesatorilor, natura prelucrării și localizarea geografică:

Sub-procesatorScopLocațieBaza transfer
Furnizor bază de date cloudBază de date, autentificare, stocare dateEUArt. 44+ GDPR (EU)
Furnizor platformă vocală AIProcesare apeluri AI, orchestrare STT/LLM/TTSFrankfurt, EUArt. 44+ GDPR (EU)
Furnizor telefonieFurnizare numere de telefon, rutare apeluriDublin, EU (IE1)Art. 44+ GDPR (EU)
Furnizor sinteză vocalăSinteză vocală (TTS): text → voceUE (procesare): entitate SUASCC, Art. 46(2)(c) GDPR
Furnizor infrastructură de comunicații în timp realTransport audio în timp real (rutare media, fără stocare de conținut)Entitate SUASCC, Art. 46(2)(c) GDPR
Furnizor model de limbajModel de limbaj (LLM): înțelegere și generare textFrankfurt, EUArt. 44+ GDPR (EU)
Furnizor recunoaștere vocalăRecunoaștere vocală (STT): voce → textEUArt. 44+ GDPR (EU)
Furnizor email tranzacționalTrimitere email-uri tranzacționaleUE (procesare): entitate SUASCC, Art. 46(2)(c) GDPR
Furnizor procesare plățiProcesare plăți (date de facturare Operator)EUArt. 44+ GDPR (EU)
Furnizor hosting aplicațieHosting aplicație webFrankfurt, EUArt. 44+ GDPR (EU)
Furnizor rate limitingRate limitingEUArt. 44+ GDPR (EU)
Google CalendarSincronizare programări (opțional, la activare de Operator)EUArt. 44+ GDPR (EU)

Împuternicitul impune sub-procesatorilor obligații echivalente celor prevăzute în prezentul DPA, prin contracte scrise. Împuternicitul rămâne pe deplin responsabil față de Operator pentru îndeplinirea obligațiilor de către sub-procesatori.

8. Transferuri internaționale de date

Prelucrarea datelor cu caracter personal prin Serviciu are loc pe infrastructură situată în Uniunea Europeană / Spațiul Economic European. Acolo unde un sub-procesator este o entitate din afara SEE (cazul furnizorului de email tranzacțional, al furnizorului de sinteză vocală și al furnizorului de infrastructură de comunicații în timp real, entități din SUA), orice transfer potențial de date este acoperit de Clauzele Contractuale Standard (SCC) aprobate de Comisia Europeană în temeiul art. 46 alin. (2) lit. (c) GDPR, împreună cu măsuri suplimentare care asigură un nivel de protecție echivalent.

Procesarea AI a conversațiilor, adică recunoașterea vocală (STT), modelul de limbaj (LLM) și sinteza vocală (TTS), precum și baza de date, hostingul aplicației și telefonia rulează pe infrastructură situată în Uniunea Europeană.

Dacă, în viitor, Împuternicitul intenționează să angajeze un sub-procesator situat în afara SEE, va notifica Operatorul conform Secțiunii 7 și va implementa garanțiile adecvate prevăzute de art. 44-49 GDPR înainte de orice astfel de transfer.

9. Notificarea breșelor de securitate

În cazul identificării unei breșe de securitate care afectează datele personale prelucrate în numele Operatorului, Împuternicitul va notifica Operatorul fără întârzieri nejustificate și, în orice caz, în termen de maximum 72 de ore de la constatarea breșei.

Notificarea va include, în măsura în care informațiile sunt disponibile:

Notificarea se transmite la adresa de email înregistrată în contul Operatorului. Operatorul rămâne responsabil pentru notificarea autorității de supraveghere (ANSPDCP) și, dacă este cazul, a persoanelor vizate, conform art. 33-34 GDPR.

10. Obligațiile Operatorului

Operatorul se obligă:

11. Returnarea și ștergerea datelor

La încetarea contractului, prin orice modalitate, Împuternicitul va:

Excepție: Împuternicitul poate păstra datele pe care are obligația legală de a le reține (ex.: date de facturare conform legislației fiscale), cu informarea prealabilă a Operatorului.

La solicitarea Operatorului, Împuternicitul va emite o confirmare scrisă a ștergerii datelor.

12. Răspundere

Fiecare parte este responsabilă pentru daunele cauzate prin nerespectarea propriilor obligații GDPR, conform art. 82 din Regulament.

Împuternicitul răspunde față de Operator pentru daunele directe cauzate de nerespectarea obligațiilor specific prevăzute în prezentul DPA sau prin nerespectarea instrucțiunilor legale ale Operatorului. Răspunderea totală a Împuternicitului este limitată la valoarea abonamentului plătit de Operator în ultimele 12 luni anterioare evenimentului generator de daune.

Împuternicitul nu răspunde pentru daunele cauzate de instrucțiunile ilegale sau incorecte ale Operatorului, de nerespectarea de către Operator a obligațiilor sale GDPR în calitate de Operator, sau de circumstanțe în afara controlului rezonabil al Împuternicitului.

13. Modificări ale DPA

Împuternicitul poate modifica prezentul DPA pentru a reflecta modificări legislative, tehnice sau operaționale. Modificările vor fi comunicate Operatorului cu cel puțin 30 de zile calendaristice înainte de intrarea în vigoare, prin email la adresa înregistrată în cont și prin actualizarea paginii liniadirecta.ro/dpa.

Continuarea utilizării Serviciului după intrarea în vigoare a modificărilor constituie acceptarea noului DPA. Dacă Operatorul nu acceptă modificările, poate rezilia contractul conform Termenilor și Condițiilor.

14. Legea aplicabilă

Prezentul DPA este guvernat de Regulamentul (UE) 2016/679 (GDPR) și de legislația română aplicabilă privind protecția datelor cu caracter personal. Orice litigiu derivat din interpretarea sau executarea prezentului DPA va fi soluționat de instanțele competente din Cluj-Napoca, România.

15. Contact și DPO

Pentru orice întrebări privind prezentul DPA sau prelucrarea datelor personale: