Prezentul Acord de Prelucrare a Datelor (DPA) reglementează condițiile în care WELIST S.R.L. prelucrează datele cu caracter personal în calitate de Împuternicit, în numele Operatorului (Beneficiarul platformei Agentio), conform Art. 28 din Regulamentul (UE) 2016/679 (GDPR) și Legii nr. 190/2018.
Prezentul DPA face parte integrantă din Contractul de Prestări Servicii Agentio și se aplică automat tuturor clienților platformei. Prin activarea contului Agentio, Beneficiarul acceptă termenii acestui acord.
WELIST S.R.L.
Sediu: Jud. Iași, Mun. Iași, Str. Pantelimon, Nr. 23A, Etaj 1
CUI: RO54493544 | Nr. înreg.: J2026025099009
Email: [email protected] | WhatsApp: +40771682564
Persoana fizică, PFA, întreprindere individuală sau persoana juridică care utilizează platforma Agentio prin activarea unui cont și care determină scopurile și mijloacele de prelucrare a datelor cu caracter personal ale propriilor angajați, clienți sau parteneri prin intermediul platformei.
WELIST S.R.L. prelucrează datele cu caracter personal exclusiv pentru furnizarea serviciilor platformei Agentio, conform instrucțiunilor documentate ale Operatorului.
| Categorie date | Tipuri specifice | Scop prelucrare |
|---|---|---|
| Date de identificare angajați/utilizatori | Nume, număr telefon WhatsApp, rol în firmă | Autentificare, gestionare acces multi-utilizator |
| Date financiare operaționale | Conținut bonuri fiscale, facturi, chitanțe (furnizor, sumă, dată, categorie) | Procesare OCR și AI pentru extragere date |
| Date comerciale | Catalog produse/servicii, prețuri, clienți oferte, CUI clienți | Generare oferte PDF, management catalog |
| Date remindere | Mesajul reminderului, data/ora, numărul de telefon destinatar | Trimitere notificări WhatsApp și apeluri vocale |
| Date conversații | Istoricul mesajelor WhatsApp (ultimele 30 de zile rulante) | Context conversațional pentru AI |
| Imagini documente | Fotografii bonuri/facturi uploadate | Extragere automată date prin AI vision |
WELIST S.R.L. se obligă să:
Operatorul se obligă să:
Operatorul autorizează în mod general angajarea sub-împuterniciților listați mai jos. WELIST S.R.L. va informa Operatorul cu minimum 30 de zile înainte de orice modificare a listei, oferind posibilitatea de a obiecta.
| Sub-împuternicit | Serviciu prestat | Locație | Garanții transfer |
|---|---|---|---|
| Anthropic, Inc. | Procesare AI — clasificare intenții, extragere date documente, generare răspunsuri (Claude API) | SUA | Clauze Contractuale Standard (SCC) — Decizia 2021/914/UE |
| OpenAI, LLC | Transcriere audio mesaje vocale WhatsApp (Whisper API) | SUA | Clauze Contractuale Standard (SCC) |
| Meta Platforms Ireland Ltd. | Infrastructură WhatsApp Business API — transmitere/recepție mesaje | Irlanda (UE) | Locație UE — GDPR direct aplicabil |
| Twilio Inc. | Servicii telefonice — număr WhatsApp business, apeluri vocale automate | SUA | Clauze Contractuale Standard (SCC) |
| ElevenLabs, Inc. | Sinteză vocală text-to-speech pentru apelurile automate de reminder | SUA | Clauze Contractuale Standard (SCC) |
| Resend, Inc. | Trimitere emailuri tranzacționale (activare cont, notificări) | SUA | Clauze Contractuale Standard (SCC) |
| Hetzner Online GmbH | Hosting server, stocare date, backup | Nuremberg, Germania (UE) | Locație UE — GDPR direct aplicabil |
| Stripe, Inc. | Procesare plăți cu card bancar (tokenizare, debitare recurentă) | SUA/UE | SCC + certificare PCI DSS Level 1 |
WELIST S.R.L. utilizează configurațiile comerciale și API-urile furnizorilor astfel încât datele clienților să nu fie utilizate pentru antrenarea modelelor AI, în măsura în care aceste opțiuni sunt oferite de furnizor. Datele sunt procesate în tranzit și nu sunt stocate persistent de acești furnizori.
WELIST S.R.L. implementează și menține următoarele măsuri conform Art. 32 GDPR:
În cazul unui incident de securitate care implică date cu caracter personal:
Notificarea WELIST S.R.L. în 48 de ore nu scutește Operatorul de obligația proprie de notificare a ANSPDCP în 72 de ore, dacă este cazul.
Când WELIST S.R.L. primește direct o solicitare de exercitare a drepturilor GDPR (Art. 15-22) de la o persoană vizată care nu este utilizatorul direct al platformei:
Operatorul este responsabil pentru răspunsul final către persoana vizată în termenul legal de 30 de zile.
| Categorie date | Durată păstrare | Acțiune la expirare |
|---|---|---|
| Date cont activ | Pe durata abonamentului | Disponibile Operatorului |
| Date după anulare/suspendare | 30 de zile | Ștergere automată ireversibilă |
| Date financiare și facturi | 5 ani de la încheierea exercițiului financiar | Obligație legală — Legea 82/1991, legislație fiscală |
| Logs sistem și securitate | 90 de zile rulante | Ștergere automată |
| Istoricul conversațiilor WhatsApp | 30 de zile rulante | Ștergere automată |
| Imagini documente procesate | Durata abonamentului + 30 zile | Ștergere la expirare |
| Backup-uri | 30 de zile rulante | Suprascrise automat |
La cererea expresă a Operatorului, WELIST S.R.L. poate furniza un export complet al datelor în format JSON/CSV în termen de 7 zile lucrătoare, înainte de ștergerea definitivă.
Datele prelucrate prin sub-împuterniciții din SUA (Anthropic, OpenAI, Twilio, ElevenLabs, Resend, Stripe) sunt transferate în baza Clauzelor Contractuale Standard (SCC) aprobate prin Decizia Comisiei Europene 2021/914/UE — cel mai robust mecanism de transfer disponibil.
Stocarea principală a datelor se realizează exclusiv pe servere Hetzner din Germania (UE), eliminând necesitatea transferurilor internaționale pentru datele stocate persistent.
WELIST S.R.L. reevaluează periodic necesitatea efectuării unei Evaluări a Impactului asupra Protecției Datelor (DPIA) în funcție de funcționalitățile platformei și de natura datelor prelucrate. Dacă Operatorul consideră necesară o DPIA pentru propriile activități de prelucrare, WELIST S.R.L. furnizează informațiile necesare.
Dacă Operatorul intenționează să utilizeze platforma pentru prelucrarea la scară largă a datelor speciale (sănătate, biometrice etc.) sau pentru monitorizare sistematică, este responsabilitatea Operatorului să realizeze propria DPIA și să informeze WELIST S.R.L.
Operatorul are dreptul să solicite informații privind conformitatea WELIST S.R.L. cu prezentul DPA. WELIST S.R.L. va furniza:
Solicitările de audit se transmit la [email protected] cu minimum 30 de zile preaviz. WELIST S.R.L. poate solicita ca auditul să fie realizat de un auditor terț neutru, pe cheltuiala Operatorului. Auditul nu se poate desfășura mai mult de o dată pe an, cu excepția cazului unei breșe de date sau al unei cereri din partea ANSPDCP. Auditul se limitează la analizarea documentației și rapoartelor de securitate furnizate — sunt excluse inspecțiile fizice la sediul Împuternicitului sau în centrele de date ale Hetzner, din motive de confidențialitate și securitate multi-tenant. Auditul nu va afecta securitatea, disponibilitatea sau confidențialitatea datelor altor clienți.
WELIST S.R.L. poate modifica prezentul DPA cu notificare prealabilă de minimum 30 de zile prin email și publicare pe agentio.ro/dpa. Continuarea utilizării platformei după expirarea termenului constituie acceptul modificărilor. Dacă Operatorul nu acceptă modificările, poate rezilia contractul fără penalități.
Prezentul DPA este guvernat de legislația română și Regulamentul (UE) 2016/679 (GDPR). Litigiile se soluționează conform prevederilor Contractului de Prestări Servicii Agentio.
Pentru aspectele GDPR, autoritatea competentă de supraveghere este ANSPDCP — dataprotection.ro.
WELIST S.R.L. prelucrează datele cu caracter personal exclusiv pe baza instrucțiunilor documentate ale Operatorului, transmise prin intermediul platformei Agentio (setări cont, încărcare documente, comenzi explicite prin WhatsApp). Orice prelucrare în afara acestor instrucțiuni necesită acord scris prealabil din partea Operatorului, cu excepția cazurilor în care legislația aplicabilă impune altfel.
WELIST S.R.L. va notifica imediat Operatorul dacă consideră că o instrucțiune încalcă GDPR sau altă lege aplicabilă în domeniul protecției datelor, înainte de executarea instrucțiunii respective.
WELIST S.R.L. va notifica Operatorul în maximum 48 de ore dacă primește o solicitare din partea unei autorități de supraveghere (ANSPDCP sau altă autoritate competentă) care privește datele Operatorului.
Pentru orice aspecte legate de prelucrarea datelor sau exercitarea drepturilor GDPR:
WELIST S.R.L.
Email: [email protected]
WhatsApp: +40771682564
Adresă: Str. Pantelimon Nr. 23A, Et. 1, Iași, România
WELIST S.R.L. nu a desemnat un DPO, întrucât nu îndeplinește criteriile obligatorii prevăzute de Art. 37 GDPR. Responsabilul de facto pentru protecția datelor este reprezentantul legal al WELIST S.R.L.