← Înapoi

Acord de Prelucrare a Datelor

Data intrării în vigoare: 1 iunie 2026 | Ultima actualizare: 1 iunie 2026
DPA v1.0 — conform Art. 28 GDPR

Prezentul Acord de Prelucrare a Datelor (DPA) reglementează condițiile în care WELIST S.R.L. prelucrează datele cu caracter personal în calitate de Împuternicit, în numele Operatorului (Beneficiarul platformei Agentio), conform Art. 28 din Regulamentul (UE) 2016/679 (GDPR) și Legii nr. 190/2018.

Prezentul DPA face parte integrantă din Contractul de Prestări Servicii Agentio și se aplică automat tuturor clienților platformei. Prin activarea contului Agentio, Beneficiarul acceptă termenii acestui acord.

1. Părțile acordului

Împuternicitul (Procesatorul de date)

WELIST S.R.L.
Sediu: Jud. Iași, Mun. Iași, Str. Pantelimon, Nr. 23A, Etaj 1
CUI: RO54493544 | Nr. înreg.: J2026025099009
Email: [email protected] | WhatsApp: +40771682564

Operatorul (Controlorul de date)

Persoana fizică, PFA, întreprindere individuală sau persoana juridică care utilizează platforma Agentio prin activarea unui cont și care determină scopurile și mijloacele de prelucrare a datelor cu caracter personal ale propriilor angajați, clienți sau parteneri prin intermediul platformei.

2. Definiții

3. Obiectul și scopul prelucrării

WELIST S.R.L. prelucrează datele cu caracter personal exclusiv pentru furnizarea serviciilor platformei Agentio, conform instrucțiunilor documentate ale Operatorului.

Categorie dateTipuri specificeScop prelucrare
Date de identificare angajați/utilizatoriNume, număr telefon WhatsApp, rol în firmăAutentificare, gestionare acces multi-utilizator
Date financiare operaționaleConținut bonuri fiscale, facturi, chitanțe (furnizor, sumă, dată, categorie)Procesare OCR și AI pentru extragere date
Date comercialeCatalog produse/servicii, prețuri, clienți oferte, CUI cliențiGenerare oferte PDF, management catalog
Date remindereMesajul reminderului, data/ora, numărul de telefon destinatarTrimitere notificări WhatsApp și apeluri vocale
Date conversațiiIstoricul mesajelor WhatsApp (ultimele 30 de zile rulante)Context conversațional pentru AI
Imagini documenteFotografii bonuri/facturi uploadateExtragere automată date prin AI vision

4. Obligațiile Împuternicitului (WELIST S.R.L.)

WELIST S.R.L. se obligă să:

5. Obligațiile Operatorului (Beneficiarul)

Operatorul se obligă să:

6. Sub-împuterniciți autorizați

Operatorul autorizează în mod general angajarea sub-împuterniciților listați mai jos. WELIST S.R.L. va informa Operatorul cu minimum 30 de zile înainte de orice modificare a listei, oferind posibilitatea de a obiecta.

Sub-împuternicitServiciu prestatLocațieGaranții transfer
Anthropic, Inc.Procesare AI — clasificare intenții, extragere date documente, generare răspunsuri (Claude API)SUAClauze Contractuale Standard (SCC) — Decizia 2021/914/UE
OpenAI, LLCTranscriere audio mesaje vocale WhatsApp (Whisper API)SUAClauze Contractuale Standard (SCC)
Meta Platforms Ireland Ltd.Infrastructură WhatsApp Business API — transmitere/recepție mesajeIrlanda (UE)Locație UE — GDPR direct aplicabil
Twilio Inc.Servicii telefonice — număr WhatsApp business, apeluri vocale automateSUAClauze Contractuale Standard (SCC)
ElevenLabs, Inc.Sinteză vocală text-to-speech pentru apelurile automate de reminderSUAClauze Contractuale Standard (SCC)
Resend, Inc.Trimitere emailuri tranzacționale (activare cont, notificări)SUAClauze Contractuale Standard (SCC)
Hetzner Online GmbHHosting server, stocare date, backupNuremberg, Germania (UE)Locație UE — GDPR direct aplicabil
Stripe, Inc.Procesare plăți cu card bancar (tokenizare, debitare recurentă)SUA/UESCC + certificare PCI DSS Level 1

WELIST S.R.L. utilizează configurațiile comerciale și API-urile furnizorilor astfel încât datele clienților să nu fie utilizate pentru antrenarea modelelor AI, în măsura în care aceste opțiuni sunt oferite de furnizor. Datele sunt procesate în tranzit și nu sunt stocate persistent de acești furnizori.

7. Măsuri tehnice și organizatorice de securitate

WELIST S.R.L. implementează și menține următoarele măsuri conform Art. 32 GDPR:

Măsuri tehnice

Măsuri organizatorice

8. Notificarea breșelor de date

În cazul unui incident de securitate care implică date cu caracter personal:

Notificarea WELIST S.R.L. în 48 de ore nu scutește Operatorul de obligația proprie de notificare a ANSPDCP în 72 de ore, dacă este cazul.

9. Drepturile persoanelor vizate

Când WELIST S.R.L. primește direct o solicitare de exercitare a drepturilor GDPR (Art. 15-22) de la o persoană vizată care nu este utilizatorul direct al platformei:

Operatorul este responsabil pentru răspunsul final către persoana vizată în termenul legal de 30 de zile.

10. Durata prelucrării și ștergerea datelor

Categorie dateDurată păstrareAcțiune la expirare
Date cont activPe durata abonamentuluiDisponibile Operatorului
Date după anulare/suspendare30 de zileȘtergere automată ireversibilă
Date financiare și facturi5 ani de la încheierea exercițiului financiarObligație legală — Legea 82/1991, legislație fiscală
Logs sistem și securitate90 de zile rulanteȘtergere automată
Istoricul conversațiilor WhatsApp30 de zile rulanteȘtergere automată
Imagini documente procesateDurata abonamentului + 30 zileȘtergere la expirare
Backup-uri30 de zile rulanteSuprascrise automat

La cererea expresă a Operatorului, WELIST S.R.L. poate furniza un export complet al datelor în format JSON/CSV în termen de 7 zile lucrătoare, înainte de ștergerea definitivă.

11. Transferuri internaționale de date

Datele prelucrate prin sub-împuterniciții din SUA (Anthropic, OpenAI, Twilio, ElevenLabs, Resend, Stripe) sunt transferate în baza Clauzelor Contractuale Standard (SCC) aprobate prin Decizia Comisiei Europene 2021/914/UE — cel mai robust mecanism de transfer disponibil.

Stocarea principală a datelor se realizează exclusiv pe servere Hetzner din Germania (UE), eliminând necesitatea transferurilor internaționale pentru datele stocate persistent.

12. Evaluarea impactului (DPIA)

WELIST S.R.L. reevaluează periodic necesitatea efectuării unei Evaluări a Impactului asupra Protecției Datelor (DPIA) în funcție de funcționalitățile platformei și de natura datelor prelucrate. Dacă Operatorul consideră necesară o DPIA pentru propriile activități de prelucrare, WELIST S.R.L. furnizează informațiile necesare.

Dacă Operatorul intenționează să utilizeze platforma pentru prelucrarea la scară largă a datelor speciale (sănătate, biometrice etc.) sau pentru monitorizare sistematică, este responsabilitatea Operatorului să realizeze propria DPIA și să informeze WELIST S.R.L.

14. Audit și conformitate

Operatorul are dreptul să solicite informații privind conformitatea WELIST S.R.L. cu prezentul DPA. WELIST S.R.L. va furniza:

Solicitările de audit se transmit la [email protected] cu minimum 30 de zile preaviz. WELIST S.R.L. poate solicita ca auditul să fie realizat de un auditor terț neutru, pe cheltuiala Operatorului. Auditul nu se poate desfășura mai mult de o dată pe an, cu excepția cazului unei breșe de date sau al unei cereri din partea ANSPDCP. Auditul se limitează la analizarea documentației și rapoartelor de securitate furnizate — sunt excluse inspecțiile fizice la sediul Împuternicitului sau în centrele de date ale Hetzner, din motive de confidențialitate și securitate multi-tenant. Auditul nu va afecta securitatea, disponibilitatea sau confidențialitatea datelor altor clienți.

15. Modificarea DPA

WELIST S.R.L. poate modifica prezentul DPA cu notificare prealabilă de minimum 30 de zile prin email și publicare pe agentio.ro/dpa. Continuarea utilizării platformei după expirarea termenului constituie acceptul modificărilor. Dacă Operatorul nu acceptă modificările, poate rezilia contractul fără penalități.

16. Legea aplicabilă

Prezentul DPA este guvernat de legislația română și Regulamentul (UE) 2016/679 (GDPR). Litigiile se soluționează conform prevederilor Contractului de Prestări Servicii Agentio.

Pentru aspectele GDPR, autoritatea competentă de supraveghere este ANSPDCPdataprotection.ro.

17. Instrucțiunile Operatorului

WELIST S.R.L. prelucrează datele cu caracter personal exclusiv pe baza instrucțiunilor documentate ale Operatorului, transmise prin intermediul platformei Agentio (setări cont, încărcare documente, comenzi explicite prin WhatsApp). Orice prelucrare în afara acestor instrucțiuni necesită acord scris prealabil din partea Operatorului, cu excepția cazurilor în care legislația aplicabilă impune altfel.

WELIST S.R.L. va notifica imediat Operatorul dacă consideră că o instrucțiune încalcă GDPR sau altă lege aplicabilă în domeniul protecției datelor, înainte de executarea instrucțiunii respective.

WELIST S.R.L. va notifica Operatorul în maximum 48 de ore dacă primește o solicitare din partea unei autorități de supraveghere (ANSPDCP sau altă autoritate competentă) care privește datele Operatorului.

18. Contact

Pentru orice aspecte legate de prelucrarea datelor sau exercitarea drepturilor GDPR:

WELIST S.R.L.
Email: [email protected]
WhatsApp: +40771682564
Adresă: Str. Pantelimon Nr. 23A, Et. 1, Iași, România

WELIST S.R.L. nu a desemnat un DPO, întrucât nu îndeplinește criteriile obligatorii prevăzute de Art. 37 GDPR. Responsabilul de facto pentru protecția datelor este reprezentantul legal al WELIST S.R.L.