Acord de prelucrare a datelor

Versiunea 1.0, valabilă de la 8 septembrie 2026.

Prezentul acord („Acordul”) se încheie între:

  • Clientul, societatea identificată în contractul de abonament sau, în lipsa acestuia, în contul creat pe platforma Agentique („Operatorul”), și
  • ITAILORS - SOFT S.R.L., societate română, CUI 48450662, Registrul Comerțului nr. J2/1018/2023, sediul social în Calea Aurel Vlaicu, Arad, Județul Arad, România („iTailors” sau „Persoana împuternicită”).

Acordul completează contractul de furnizare a platformei Agentique („Contractul principal”) și reglementează prelucrarea datelor cu caracter personal pe care iTailors o realizează în numele Operatorului, conform art. 28 din Regulamentul (UE) 2016/679 („GDPR”) și Legii nr. 190/2018.

1. Definiții

Termenii definiți în art. 4 GDPR au același sens în Acord. „Datele Clientului” înseamnă datele cu caracter personal din documentele, conversațiile, memoriile, entitățile și celelalte conținuturi pe care Operatorul sau utilizatorii săi le încarcă ori le generează în spațiul de lucru Agentique. „Subprocesator” înseamnă orice terț angajat de iTailors pentru a prelucra Datele Clientului.

2. Rolurile părților

2.1. Pentru Datele Clientului, Operatorul stabilește scopurile și mijloacele prelucrării, iar iTailors prelucrează exclusiv în numele său.

2.2. Pentru datele de cont ale utilizatorilor (nume, email, rol, limbă, jurnale de activitate) și pentru datele de facturare, iTailors este operator independent, conform Politicii de confidențialitate de pe agentique.eu. Aceste date nu fac obiectul Acordului.

3. Obiectul și durata prelucrării

3.1. Obiectul: furnizarea platformei Agentique, care stochează și indexează documentele încărcate de Operator, le citește cu ajutorul modelelor AI și răspunde întrebărilor utilizatorilor cu indicarea sursei, extrage date în tabele definite de utilizator, rulează fluxuri programate și păstrează memorii între conversații.

3.2. Durata: pe durata Contractului principal, plus perioada necesară ștergerii sau returnării datelor conform secțiunii 12.

4. Natura și scopul prelucrării

4.1. Operațiuni: colectare (încărcare), stocare, organizare, indexare, recunoaștere optică a caracterelor (OCR) pentru documente scanate, generarea de reprezentări vectoriale (embeddings), consultare, extragere, structurare, punere la dispoziția utilizatorilor autorizați ai Operatorului, ștergere.

4.2. Scopul unic este prestarea serviciului către Operator. iTailors nu prelucrează Datele Clientului în scopuri proprii, nu le folosește pentru antrenarea modelelor AI, nu le vinde și nu le pune la dispoziția terților în afara subprocesatorilor din Anexa 1.

4.3. Module opționale. Google Drive / Google Sheets, SPV / e-Factura ANAF, Radar licitații (SEAP/SICAP), Dosarul firmei, accesul programatic MCP și canalele de mesagerie (WhatsApp, Messenger și Slack, conectate prin conturile proprii ale Operatorului; datele primite sunt mesajele trimise de utilizatorii Operatorului pe canalul respectiv) se activează numai de Operator. Implicit sunt active doar chatul din aplicație și asistentul integrabil (iframe). Activarea lor constituie instrucțiune documentată în sensul secțiunii 6.

5. Tipuri de date și categorii de persoane vizate

5.1. Tipuri de date: orice date cu caracter personal din documentele Operatorului (date de identificare, de contact, profesionale, contractuale și financiare, date din CV-uri și facturi, corespondență), precum și datele rezultate din prelucrare (extrageri în tabele, memorii, răspunsuri ale asistentului, decizii înregistrate). Categoriile speciale de date (art. 9 GDPR) se încarcă numai dacă Operatorul are un temei legal propriu; iTailors nu le solicită și nu le identifică în mod special.

5.2. Persoane vizate: angajații, colaboratorii, clienții, furnizorii și partenerii Operatorului; reprezentanții autorităților contractante ale căror date de contact sunt publicate în SEAP/SICAP; orice altă persoană menționată în documentele încărcate.

6. Instrucțiunile Operatorului

6.1. iTailors prelucrează Datele Clientului numai pe baza instrucțiunilor documentate ale Operatorului. Instrucțiunile inițiale sunt Contractul principal, prezentul Acord și configurarea spațiului de lucru de către Operator: documente încărcate, module activate, fluxuri programate, utilizatori invitați și rolurile lor.

6.2. Instrucțiuni suplimentare se transmit în scris, la adresa de suport afișată pe site. Dacă o instrucțiune încalcă, în opinia iTailors, GDPR sau altă dispoziție legală, iTailors informează Operatorul fără întârziere și poate suspenda executarea ei până la clarificare.

6.3. iTailors prelucrează datele în afara instrucțiunilor numai dacă o obligație legală din dreptul Uniunii sau din dreptul român o impune; în acest caz informează Operatorul înainte de prelucrare, cu excepția cazului în care legea interzice informarea.

7. Confidențialitatea personalului

Persoanele autorizate de iTailors să prelucreze Datele Clientului sunt obligate prin contract la confidențialitate sau au o obligație legală corespunzătoare. Accesul lor este limitat la ce este strict necesar pentru operarea, întreținerea și depanarea platformei sau pentru asistența solicitată de Operator.

8. Securitatea prelucrării

iTailors implementează măsurile tehnice și organizatorice din Anexa 2, ținând seama de stadiul tehnologiei, de costuri, de natura, domeniul, contextul și scopurile prelucrării și de riscurile pentru persoanele vizate (art. 32 GDPR). Măsurile pot fi actualizate, cu condiția ca nivelul general de securitate să nu scadă.

9. Subprocesatori

9.1. Operatorul autorizează în mod general angajarea subprocesatorilor din Anexa 1.

9.2. iTailors informează Operatorul, prin email sau în aplicație, cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subprocesator. Operatorul poate obiecta în scris, motivat, în acest termen. Dacă părțile nu găsesc o soluție rezonabilă, Operatorul poate înceta Contractul principal pentru funcția afectată, fără penalități, cu restituirea proporțională a sumelor plătite în avans.

9.3. iTailors impune fiecărui subprocesator, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din Acord și rămâne răspunzător față de Operator pentru îndeplinirea lor.

9.4. Subprocesatorii activați la alegerea Operatorului (de exemplu Google, pentru Drive / Sheets) prelucrează datele numai între conectare și revocarea accesului, posibilă oricând.

10. Asistență pentru drepturile persoanelor vizate

10.1. Ținând seama de natura prelucrării, iTailors asistă Operatorul, prin măsuri tehnice și organizatorice adecvate, în a răspunde cererilor persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție).

10.2. Operatorul poate el însuși, din aplicație, să caute, să exporte și să șteargă documente, conversații, memorii și entități. Pentru cererile care nu pot fi rezolvate din aplicație, iTailors răspunde Operatorului în cel mult 10 zile lucrătoare.

10.3. Dacă o persoană vizată se adresează direct iTailors în legătură cu Datele Clientului, iTailors o îndrumă către Operator, îl informează pe acesta fără întârziere și nu răspunde pe fond decât la instrucțiunea lui.

11. Încălcarea securității datelor și alte forme de asistență

11.1. iTailors notifică Operatorul fără întârzieri nejustificate și în cel mult 72 de ore de la momentul în care a luat cunoștință de o încălcare a securității care afectează Datele Clientului. Notificarea se trimite la adresa de email a proprietarului spațiului de lucru (rolul owner) și cuprinde, în măsura în care sunt cunoscute: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile, măsurile luate sau propuse. Informațiile pot fi furnizate în etape.

11.2. iTailors cooperează cu Operatorul la investigarea, limitarea și remedierea încălcării și la comunicările către ANSPDCP și către persoanele vizate, dacă Operatorul le consideră necesare.

11.3. La cerere, iTailors furnizează informațiile rezonabil necesare pentru evaluarea impactului asupra protecției datelor (art. 35 GDPR) și pentru consultarea prealabilă a autorității (art. 36 GDPR), în măsura în care privesc platforma.

12. Ștergerea și returnarea datelor

12.1. Pe durata Contractului, Operatorul poate șterge oricând, din aplicație, documente, conversații, memorii și entități.

12.2. La încetarea Contractului principal, iTailors șterge Datele Clientului din sistemele de producție în termen de 30 de zile de la încetare, cu excepția datelor pe care legea obligă iTailors să le păstreze (documentele de facturare, 10 ani conform Legii contabilității nr. 82/1991). Înainte de ștergere, Operatorul poate solicita exportul documentelor și al datelor structurate în formatele disponibile în aplicație.

12.3. Copiile din backup se elimină conform ciclului de rotație al backup-urilor, în încă 7 zile de la ștergerea din producție; până atunci rămân protejate de măsurile din Anexa 2 și nu sunt folosite în alte scopuri.

12.4. La cerere, iTailors confirmă ștergerea în scris.

13. Audit și informații

13.1. iTailors pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea art. 28 GDPR: descrierea măsurilor din Anexa 2, lista subprocesatorilor, rapoartele de conformitate ale furnizorului de infrastructură (disponibile prin AWS Artifact) și răspunsuri la chestionarele de securitate ale Operatorului.

13.2. Operatorul sau un auditor independent supus confidențialității poate efectua un audit cel mult o dată pe an, precum și la cererea unei autorități de supraveghere sau după o încălcare a securității, cu notificare prealabilă de 30 de zile, în timpul programului de lucru și fără a afecta securitatea celorlalți clienți. Auditul se realizează prin analiză de documente și interviuri; accesul fizic la infrastructura AWS este înlocuit de rapoartele de conformitate ale AWS.

13.3. Costurile auditului sunt suportate de Operator, cu excepția cazului în care auditul relevă o neconformitate semnificativă a iTailors.

14. Transferuri internaționale

14.1. În funcționarea de bază, Datele Clientului sunt stocate și prelucrate exclusiv în Uniunea Europeană: infrastructura în regiunea AWS eu-central-1 (Frankfurt, Germania), modelele AI prin Amazon Bedrock în regiuni AWS din UE. Nu are loc niciun transfer către o țară terță.

14.2. Dacă Operatorul conectează Google Drive sau Google Sheets, datele accesate prin această integrare pot fi transferate către Google în Statele Unite, în temeiul clauzelor contractuale standard ale Google și al certificării acestuia în EU-US Data Privacy Framework. Operatorul decide singur activarea integrării și răspunde pentru evaluarea transferului.

14.3. Orice alt transfer se face numai la instrucțiunea Operatorului și cu respectarea capitolului V din GDPR.

15. Răspundere

15.1. Fiecare parte răspunde pentru prejudiciile cauzate prin nerespectarea propriilor obligații din GDPR și din Acord, conform art. 82 GDPR.

15.2. Limitarea răspunderii din Contractul principal (suma plătită de Operator în ultimele 12 luni înainte de evenimentul care a generat pretenția) se aplică și Acordului, cu excepția răspunderii pentru dol sau culpă gravă și a situațiilor în care legea nu permite limitarea.

15.3. Operatorul garantează că are un temei legal pentru datele pe care le încarcă și că a informat persoanele vizate conform art. 13 și 14 GDPR.

16. Dispoziții finale

16.1. Acordul este guvernat de legea română; litigiile sunt de competența instanțelor din România.

16.2. În caz de contradicție între Acord și Contractul principal, Acordul prevalează în privința protecției datelor.

16.3. Acordul se acceptă odată cu Contractul principal, la crearea spațiului de lucru; versiunea și data acceptării se înregistrează. Modificările se comunică cu 30 de zile înainte, prin email sau în aplicație.

16.4. Contact pentru protecția datelor: adresa afișată pe agentique.eu la „Contact suport”. iTailors nu a desemnat un responsabil cu protecția datelor, activitatea sa neimpunând această desemnare.

Anexa 1. Subprocesatori autorizați

SubprocesatorServiciuLocația prelucrăriiCondiție
Amazon Web Services EMEA SARLGăzduire (S3, RDS MySQL, OpenSearch, ECS, Redis, CloudWatch) și modele AI prin Amazon BedrockUE: regiunea eu-central-1 (Frankfurt); inferență Bedrock în regiuni AWS din UEPermanent
Google (Google Ireland Limited / Google LLC)Google Drive și Google SheetsUE și SUA (clauze contractuale standard, EU-US Data Privacy Framework)Numai dacă Operatorul conectează integrarea
Serverul SMTP configurat de iTailorsEmail tranzacțional (invitații, rezumate, alerte); expeditorul este adresa afișată în mesajeConform configurației SMTP a iTailorsPermanent

Anexa 2. Măsuri tehnice și organizatorice

  1. Izolare pe client. Fiecare Operator are un spațiu de lucru propriu, cu index de căutare separat, prefix separat în stocarea de fișiere și date separate în baza de date. Utilizatorii unui client nu pot accesa datele altui client.

  2. Infrastructură. Platforma rulează în AWS, regiunea eu-central-1 (Frankfurt), pe serviciile din Anexa 1. Rapoartele de conformitate AWS (ISO 27001, SOC 2) sunt disponibile prin AWS Artifact.

  3. Criptare. Tot traficul este criptat prin TLS. Datele la repaus sunt criptate: fișierele în S3 cu criptare pe server (AES-256) pe toate bucket-urile, baza de date RDS criptată, iar secretele aplicației protejate cu AWS KMS.

  4. Controlul accesului utilizatorilor. Acces pe bază de cont și cod de invitație; parolele se stochează exclusiv ca hash. Roluri în spațiul de lucru: owner, admin, member, viewer, cu drepturi diferențiate. Invitarea și revocarea utilizatorilor se fac de Operator, din aplicație.

  5. Chei API (acces MCP). Emise de Operator și stocate numai ca hash; nu pot fi recuperate ulterior din sistem și pot fi revocate oricând.

  6. Prelucrare AI. Modelele Anthropic Claude și Amazon Titan sunt apelate prin Amazon Bedrock, în regiuni UE. Bedrock nu stochează prompturile și răspunsurile și nu le folosește pentru antrenare; datele nu ajung la Anthropic. iTailors nu antrenează modele pe Datele Clientului.

  7. Jurnalizare. Jurnalele tehnice sunt păstrate în AWS CloudWatch, cu retenție de 7 zile. Aplicația reține jurnale de activitate ale utilizatorilor (întrebări, documente încărcate, decizii înregistrate cu nume și dată), vizibile Operatorului.

  8. Backup. Baza de date are copii automate zilnice, păstrate 7 zile; fișierele stau în AWS S3, stocare durabilă replicată în mai multe zone ale regiunii Frankfurt. Backup-urile rămân în regiunea eu-central-1.

  9. Accesul personalului iTailors. Restrâns la persoanele care operează platforma, pe principiul necesității, sub obligație de confidențialitate. Conținutul documentelor unui client nu se accesează decât pentru depanare sau la solicitarea acestuia.

  10. Integrări și automatizări. Google Drive / Sheets folosesc OAuth în contul Operatorului; SPV / e-Factura folosește certificatul calificat al Operatorului. Acțiunile automate se activează explicit de Operator și pot fi oprite oricând.