Acord privind prelucrarea datelor (DPA)

Ultima actualizare: 27 iulie 2026


ACORD PRIVIND PRELUCRAREA DATELOR

în temeiul articolului 28 din Regulamentul general privind protecția datelor (GDPR)

între

Clientul (denumit în continuare „Operatorul”),

care a încheiat un contract de servicii pentru utilizarea Chaterimo,

și

David Langr
Număr de înregistrare (ICO): 04617002
V olsinach 1451/20, 100 00, Prague 10 — Strasnice, Republica Cehă
E-mail: info@chaterimo.com
(denumit în continuare „Persoana împuternicită” sau „Chaterimo”)

denumiți împreună „Părțile”.


1. Obiectul și durata

1.1. Acest DPA reglementează prelucrarea datelor cu caracter personal de către Persoana împuternicită în numele Operatorului, în legătură cu utilizarea de către Operator a platformei Chaterimo („Serviciul”).

1.2. Durata acestui DPA corespunde duratei abonamentului Operatorului la Serviciu. La încetarea abonamentului se aplică prevederile secțiunii 10 (Ștergerea datelor).


2. Natura și scopul prelucrării

Persoana împuternicită prelucrează date cu caracter personal în numele Operatorului pentru a furniza, securiza și susține Serviciul configurat de Operator, inclusiv:

  • Furnizarea de comunicare și asistență pentru clienți cu ajutorul AI
  • Căutarea și utilizarea conținutului și a informațiilor despre produse și comenzi furnizate sau conectate de Operator
  • Gestionarea datelor de contact, a solicitărilor de asistență, a e-mailurilor și a comunicării vocale, atunci când sunt activate
  • Operarea integrărilor de comerț electronic, mesagerie, e-mail și CRM activate de Operator
  • Securitatea Serviciului, depanare, asigurarea calității și raportare agregată

3. Tipuri de date cu caracter personal prelucrate

Pot fi prelucrate următoarele categorii de date cu caracter personal:

a) Date ale utilizatorilor finali (vizitatorii chatului):

  • Mesaje de chat și conținutul conversațiilor
  • Adrese de e-mail, nume și numere de telefon (când sunt furnizate voluntar prin formularele de contact)
  • Preferințe de limbă
  • Informații despre interacțiunile cu produsele și despre comenzi, când funcțiile respective sunt activate

Datele de cont și de facturare ale Operatorului sunt prelucrate de Chaterimo în calitate de operator independent în temeiul Politicii de confidențialitate și nu fac obiectul acestui DPA.

b) Date din e-mailuri (dacă integrarea e-mail este activată):

  • Adresele de e-mail și numele expeditorilor și destinatarilor
  • Subiectele și conținutul e-mailurilor
  • Metadatele e-mailurilor (antete, marcaje temporale)

c) Date tehnice:

  • Identificatori de sesiune
  • Identificatori de platformă (web, Facebook Messenger)
  • Adrese IP și jurnale de securitate
  • Numere de telefon, înregistrări audio, transcrieri și metadate ale apelurilor (dacă asistentul vocal este activat)

4. Categorii de persoane vizate

  • Utilizatori finali: vizitatori ai site-ului sau magazinului online al Operatorului care interacționează cu widgetul de chat
  • Clienți: persoane ale căror date despre comenzi sunt accesate prin integrările de comerț electronic
  • Corespondenți prin e-mail (dacă integrarea e-mail este activată)

5. Obligațiile Operatorului

Operatorul se obligă:

5.1. Să asigure legalitatea prelucrării datelor cu caracter personal prin Serviciu, inclusiv obținerea consimțămintelor necesare de la persoanele vizate sau stabilirea unui alt temei juridic conform art. 6 GDPR. În special, Operatorul confirmă că: (a) a colectat toate datele cu caracter personal încredințate Persoanei împuternicite cu respectarea legilor aplicabile, inclusiv GDPR; (b) a furnizat persoanelor vizate toate informațiile obligatorii despre prelucrarea datelor lor conform articolelor 13 și 14 GDPR; și (c) atunci când folosește Serviciul pentru marketing direct sau comunicare prin e-mail, a obținut toate consimțămintele impuse de lege (inclusiv consimțământul pentru trimiterea de comunicări comerciale prin mijloace electronice, unde este cazul).

5.2. Să informeze utilizatorii finali despre utilizarea serviciilor asistate de AI și prelucrarea asociată a datelor printr-o informare adecvată privind confidențialitatea, afișată pe site-ul Operatorului sau accesibilă printr-un link de pe acesta.

5.3. Să răspundă pentru exactitatea, calitatea și legalitatea datelor cu caracter personal furnizate Persoanei împuternicite.

5.4. Să informeze prompt Persoana împuternicită despre orice solicitări ale persoanelor vizate care necesită asistența acesteia.

5.5. Să nu transmită și să nu încurajeze ori să solicite persoanelor vizate să transmită prin Serviciu categorii speciale de date cu caracter personal în sensul articolului 9 GDPR (de exemplu, date care dezvăluie originea rasială sau etnică, opiniile politice, convingerile religioase, apartenența sindicală, date genetice sau biometrice, date privind sănătatea, viața sexuală ori orientarea sexuală), fără acordul prealabil scris al Persoanei împuternicite. Operatorul recunoaște că Serviciul nu este conceput pentru prelucrarea categoriilor speciale de date cu caracter personal.


6. Obligațiile Persoanei împuternicite

Persoana împuternicită se obligă:

6.1. Să prelucreze date cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului, cu excepția cazului în care dreptul Uniunii Europene sau al unui stat membru impune prelucrarea. Funcționalitatea Serviciului configurată de Operator constituie instrucțiunile documentate ale acestuia.

6.2. Să se asigure că persoanele autorizate să prelucreze date cu caracter personal s-au angajat să păstreze confidențialitatea sau sunt supuse unei obligații legale adecvate de confidențialitate.

6.3. Să adopte toate măsurile impuse de articolul 32 GDPR (securitatea prelucrării), conform anexei 2.

6.4. Să asiste Operatorul, ținând seama de natura prelucrării, în îndeplinirea obligației de a răspunde solicitărilor persoanelor vizate (acces, rectificare, ștergere, portabilitate, restricționare, opoziție).

6.5. Să asiste Operatorul în respectarea obligațiilor prevăzute la articolele 32–36 GDPR (securitate, notificarea încălcărilor securității datelor, evaluări de impact asupra protecției datelor), ținând seama de natura prelucrării și de informațiile disponibile Persoanei împuternicite.

6.6. La alegerea Operatorului, să șteargă sau să returneze toate datele cu caracter personal Operatorului după încheierea furnizării Serviciului și să șteargă copiile existente, cu excepția cazului în care dreptul Uniunii sau al unui stat membru impune stocarea datelor.

6.7. Să pună la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea acestui DPA și să permită și să sprijine auditurile, inclusiv inspecțiile, efectuate de Operator sau de un auditor mandatat de acesta, în următoarele condiții:

  • Cererile de audit trebuie transmise în scris cu cel puțin 30 de zile înainte.
  • Auditurile sunt limitate la unul pe an calendaristic, cu excepția cazului în care a avut loc o încălcare a securității datelor cu caracter personal sau o autoritate de supraveghere solicită audituri suplimentare.
  • Auditurile vor avea loc în timpul programului normal de lucru și într-un mod care minimizează perturbarea activității Persoanei împuternicite.
  • Costurile oricărui audit sunt suportate de Operator, cu excepția cazului în care auditul constată o încălcare semnificativă a acestui DPA de către Persoana împuternicită.
  • Persoana împuternicită poate răspunde cererilor de audit prin furnizarea de certificări relevante ale terților, rapoarte de audit sau documentație de securitate. Inspecțiile la fața locului vor fi efectuate numai dacă documentația furnizată este insuficientă pentru verificarea conformității.

Persoana împuternicită va informa imediat Operatorul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor.

6.8. Să aplice setările contractuale disponibile privind utilizarea și păstrarea datelor pentru persoanele subîmputernicite care furnizează AI. Conturile și datele de autentificare ale terților furnizate de Operator rămân supuse condițiilor și setărilor selectate de Operator.

6.9. Părțile convin că Persoana împuternicită are dreptul la rambursarea de către Operator a costurilor rezonabile suportate pentru asistență care depășește domeniul standard al Serviciului, inclusiv, fără limitare: răspunsul la cereri de acces ale persoanelor vizate care necesită preluarea manuală a datelor, sprijin pentru evaluări de impact asupra protecției datelor și facilitarea auditurilor sau inspecțiilor. Persoana împuternicită va informa Operatorul despre costurile estimate înainte de începerea acestei asistențe.


7. Persoane subîmputernicite

7.1. Operatorul acordă Persoanei împuternicite o autorizație generală scrisă pentru angajarea de persoane subîmputernicite. Persoana împuternicită va informa Operatorul despre orice modificări intenționate privind adăugarea sau înlocuirea persoanelor subîmputernicite, oferindu-i posibilitatea de a se opune în termen de 30 de zile. Dacă Operatorul se opune, Persoana împuternicită nu va angaja persoana subîmputernicită respectivă pentru datele Operatorului sau, dacă acest lucru nu este posibil, Operatorul poate înceta Serviciul.

7.2. Persoana împuternicită va impune prin contract oricărei persoane subîmputernicite aceleași obligații de protecție a datelor prevăzute în acest DPA.

7.3. Categoriile de persoane subîmputernicite sunt descrise în anexa 1. Lista nominală actuală, inclusiv scopul fiecărei persoane subîmputernicite, locul prelucrării și garanțiile aplicabile transferului, este pusă la dispoziția Operatorului la cerere, la info@chaterimo.com. Persoana împuternicită poate solicita o verificare rezonabilă a faptului că solicitantul este Operatorul sau reprezentantul său autorizat.


8. Transferuri de date în afara SEE

8.1. Unele persoane subîmputernicite pot prelucra date cu caracter personal în afara Spațiului Economic European (SEE). Pentru aceste transferuri, Persoana împuternicită se bazează pe:

  • Decizia Comisiei Europene privind caracterul adecvat al Cadrului UE-SUA de protecție a datelor (atunci când persoana subîmputernicită este certificată); sau
  • Clauzele contractuale standard (SCC) conform art. 46 alin. (2) lit. (c) GDPR — atunci când se aplică SCC, Părțile convin că clauzele contractuale standard aprobate prin Decizia Comisiei Europene (UE) 2021/914 (Modulul doi: transfer de la operator la persoana împuternicită de operator) sunt încorporate prin referință în prezentul acord; sau
  • Alte garanții aplicabile în temeiul capitolului V GDPR.

8.2. Acolo unde este posibil, Persoana împuternicită încheie contracte cu entități din UE/SEE sau selectează opțiuni de prelucrare în UE/SEE pentru a minimiza transferurile transfrontaliere.

8.3. Persoana împuternicită va informa Operatorul dacă mecanismul de transfer al unei persoane subîmputernicite se modifică semnificativ.

8.4. Găzduirea și stocarea principală a Serviciului se află în SEE. În funcție de funcțiile și integrările selectate de Operator, datele cu caracter personal pot fi prelucrate și în afara SEE, conform listei nominale actuale a persoanelor subîmputernicite.


9. Notificarea încălcărilor securității datelor

9.1. Persoana împuternicită va informa Operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele Operatorului și va depune toate eforturile pentru a face acest lucru în termen de 72 de ore (în concordanță cu termenul de notificare a autorităților de supraveghere prevăzut la art. 33 GDPR).

9.2. Notificarea va include:

  • Descrierea naturii încălcării, inclusiv categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor afectate
  • Numele și datele de contact ale punctului de contact al Persoanei împuternicite
  • Descrierea consecințelor probabile ale încălcării
  • Descrierea măsurilor luate sau propuse pentru remedierea încălcării

10. Ștergerea și returnarea datelor

10.1. La încetarea abonamentului la Serviciu, Persoana împuternicită se obligă:

  • Să șteargă datele cu caracter personal ale Operatorului din toate sistemele active în termen de 30 de zile
  • Datele aflate în arhive de backup imuabile vor fi protejate împotriva prelucrării ulterioare și vor expira în mod normal sau vor fi suprascrise conform perioadei de păstrare a copiilor de rezervă de 90 de zile a Persoanei împuternicite. Persoana împuternicită nu este obligată să reconstruiască arhivele de backup pentru a șterge înregistrări individuale.
  • Înainte de ștergere, să furnizeze Operatorului, la cerere, un export al datelor sale. Exporturile efectuate direct de utilizator sunt disponibile pentru cererile de contact (CSV) și istoricul conversațiilor (CSV) prin interfața de administrare. Pentru alte categorii de date, Operatorul poate solicita un export contactând direct Persoana împuternicită.

10.2. Operatorul poate șterge sesiuni individuale de chat și alte date pentru care există această funcție prin interfața de administrare a Serviciului. Ștergerea unei sesiuni elimină mesajele sale și solicitările de asistență, cererile de contact și evidențele operaționale asociate, stocate local, din sistemele active Chaterimo. Aceasta nu retrage datele exportate sau transferate anterior la instrucțiunea Operatorului. Evidențele separate de asigurare a calității create înainte de ștergere nu sunt legate de sesiunea activă ștearsă și pot fi șterse la cerere către Persoana împuternicită. Alte cereri de ștergere pot fi adresate direct Persoanei împuternicite.


11. Legea aplicabilă și jurisdicția

11.1. Acest DPA este guvernat de legislația Republicii Cehe, fără a aduce atingere dispozițiilor imperative ale GDPR.

11.2. Orice litigii care rezultă din acest DPA sunt supuse jurisdicției instanțelor competente din Praga, Republica Cehă.


12. Răspundere

12.1. Răspunderea fiecărei Părți care rezultă din sau este legată de acest DPA, fie contractuală, delictuală sau întemeiată pe orice alt temei, este supusă limitărilor și excluderilor de răspundere prevăzute în contractul principal de servicii (Condițiile de utilizare) dintre Părți.

12.2. Fără a aduce atingere dispozițiilor imperative ale GDPR (în special articolelor 82 și 83), răspunderea totală cumulată a Persoanei împuternicite în temeiul acestui DPA nu va depăși valoarea totală a sumelor plătite de Operator Persoanei împuternicite în cele douăsprezece (12) luni imediat anterioare evenimentului care a generat pretenția. Persoana împuternicită nu răspunde pentru daune indirecte, incidentale sau consecutive, inclusiv profit nerealizat, indiferent de temeiul acțiunii.

12.3. Operatorul va despăgubi și va exonera Persoana împuternicită de orice pretenții, daune sau cheltuieli care rezultă din: (a) încălcarea de către Operator a obligațiilor sale din acest DPA sau din GDPR; (b) prelucrarea datelor cu caracter personal de către Operator cu încălcarea legislației aplicabile; sau (c) pretenții ale persoanelor vizate ca urmare a neîndeplinirii de către Operator a obligației de a furniza informări adecvate privind confidențialitatea sau de a obține consimțămintele necesare.


13. Dispoziții finale

13.1. Acest DPA face parte integrantă din contractul de servicii dintre Operator și Persoana împuternicită.

13.2. În caz de conflict între acest DPA și contractul de servicii, acest DPA prevalează în privința aspectelor de protecție a datelor.

13.3. Modificările acestui DPA trebuie făcute în scris (e-mailul este suficient). Persoana împuternicită își rezervă dreptul de a actualiza acest DPA pentru a reflecta modificări ale legislației aplicabile, listei persoanelor subîmputernicite sau măsurilor tehnice. Operatorul va fi informat prin e-mail despre modificările semnificative cu cel puțin 30 de zile înainte de intrarea lor în vigoare. Continuarea utilizării Serviciului după data intrării în vigoare a DPA actualizat constituie acceptarea modificărilor.

13.4. Nicio Parte nu poate cesiona sau transfera drepturile și obligațiile din acest DPA fără acordul prealabil scris al celeilalte Părți, cu excepția unei fuziuni, achiziții sau vânzări a tuturor ori a unei părți substanțiale a activelor Părții care cesionează.

13.5. Persoana împuternicită nu răspunde pentru neexecutarea sau întârzierea executării obligațiilor din acest DPA în măsura în care aceasta este cauzată de circumstanțe aflate în afara controlului său rezonabil, inclusiv, fără limitare: dezastre naturale, război, terorism, revolte, epidemii sau pandemii, acțiuni guvernamentale, întreruperi de energie electrică ori telecomunicații sau defecțiuni ale furnizorilor terți de infrastructură (forță majoră). Persoana împuternicită va informa Operatorul despre astfel de evenimente fără întârzieri nejustificate și va depune eforturi rezonabile pentru a limita impactul asupra prelucrării datelor cu caracter personal.


ANEXA 1: Categorii de persoane subîmputernicite

CategorieScopLocul principal al prelucrării
Infrastructură cloud și stocare Găzduire, stocarea datelor, distribuirea fișierelor, backup și asistență aferentă SEE; asistența sau administrarea limitată poate implica țări terțe
Furnizori de servicii AI Prelucrare AI necesară funcțiilor configurate de Operator SEE și țări terțe, inclusiv SUA
Furnizori de servicii de comunicații E-mail tranzacțional și conectivitate opțională de telefonie sau mesagerie SEE și țări terțe necesare furnizării sau rutării serviciului
Furnizori de integrări activate de Operator Integrări opționale de e-mail, CRM, comerț electronic și preluare de conținut Depinde de integrarea selectată de Operator

Acest rezumat public nu înlocuiește lista nominală actuală pusă la dispoziția Operatorului conform secțiunii 7.3. Persoanele subîmputernicite pentru integrările opționale sunt angajate numai când Operatorul activează serviciul relevant.


ANEXA 2: Măsuri tehnice și organizatorice (TOM)

Persoana împuternicită aplică următoarele măsuri în temeiul art. 32 GDPR:

Controlul accesului

  • Controlul accesului pe bază de roluri și izolarea datelor clienților
  • Autentificarea utilizatorilor prin conturi bazate pe e-mail, cu parole stocate ca hash
  • Acces administrativ limitat la personalul autorizat

Criptare

  • În tranzit: comunicare externă criptată prin TLS/HTTPS
  • În repaus: date de autentificare sensibile criptate conform standardelor din industrie
  • Comunicații interne între servicii limitate la rețele protejate

Securitatea infrastructurii

  • Infrastructură principală amplasată în centre selectate din SEE
  • Izolarea rețelei, restricționarea accesului și monitorizarea securității
  • Limitarea frecvenței solicitărilor și protecție împotriva abuzului la punctele de acces publice

Izolarea datelor

  • Separarea logică a datelor pe organizații

Disponibilitate și reziliență

  • Bază de date cu copii de rezervă automate periodice
  • Verificări ale funcționării Serviciului și proceduri de recuperare

Monitorizare

  • Monitorizarea infrastructurii și a aplicației
  • Jurnale de securitate și proceduri de răspuns la incidente

Reducerea la minimum a datelor

  • Către persoanele subîmputernicite sunt trimise doar datele necesare în mod rezonabil operațiunii configurate
  • Datele de analiză sunt agregate și anonimizate acolo unde este posibil
  • Datele de securitate sunt păstrate conform perioadelor operaționale de retenție

Gestionarea persoanelor subîmputernicite

  • Acorduri scrise cu toate persoanele subîmputernicite
  • Verificarea periodică a practicilor de protecție a datelor ale persoanelor subîmputernicite
  • Informarea Operatorului despre modificările persoanelor subîmputernicite

Personal

  • Obligații de confidențialitate pentru întregul personal cu acces la date cu caracter personal
  • Acces limitat la personalul care are nevoie de acesta în scopuri operaționale

Prin utilizarea Serviciului Chaterimo, Operatorul acceptă acest Acord privind prelucrarea datelor ca parte a Condițiilor de utilizare.


Copyright © Chaterimo

about-icon