Acordul acesta face parte din contractul de servicii LowPings Magic și se încheie în temeiul art. 28 din Regulamentul (UE) 2016/679 (GDPR).
De ce există documentul acesta
Site-ul pe care ți-l facem e al tău. Pe el ajung, inevitabil, date ale clienților tăi: cine îți completează formularul de contact, cine îți scrie pe email, cine apare într-o fotografie, ce nume de angajați ai pus la „echipa noastră".
Datele acelea nu sunt ale noastre și nu le folosim niciodată în scopurile noastre. Le ținem pe serverele noastre pentru că tu ne-ai cerut să-ți găzduim site-ul.
În limbajul legii:
- tu ești operatorul — tu decizi ce date se strâng și de ce;
- noi suntem persoana împuternicită — executăm ce ne ceri și nimic în plus.
Documentul acesta scrie exact ce facem și ce nu facem cu ele.
1. Părțile
Operatorul (Clientul):
| Denumirea | ................................................ |
| CUI | ................................................ |
| Nr. registrul comerțului | ................................................ |
| Sediul | ................................................ |
| Reprezentant legal | ................................................ |
| ................................................ |
Persoana împuternicită de operator (Furnizorul):
| Denumirea | LOWPINGS DIGITAL SERVICES S.R.L. |
| CUI | 51083906 |
| Nr. registrul comerțului | J2025000010004 |
| Sediul | Str. Acad. Șerban Cioculescu nr. 8, Găești, județul Dâmbovița, România |
| Reprezentant legal | Valentin-Claudiu Crăciun, administrator |
| Email pentru chestiuni privind datele | info@lowpings.ro |
2. Obiectul, durata, natura și scopul prelucrării
| Obiectul | Generarea, găzduirea și menținerea în funcțiune a site-ului de prezentare al Operatorului |
| Durata | Durata contractului de servicii, plus perioadele de păstrare de la articolul 10 |
| Natura | Colectare (prin formularul site-ului), stocare, găzduire, transmitere către Operator, copii de siguranță, ștergere. Generarea automată de conținut cu ajutorul unui model de inteligență artificială |
| Scopul | Exclusiv furnizarea serviciului contractat. Nicio prelucrare în scop propriu |
3. Categoriile de persoane vizate
- Vizitatorii site-ului care trimit formularul de contact.
- Clienții, pacienții, oaspeții sau colaboratorii Operatorului, ale căror date apar în materialele pe care Operatorul le încarcă (texte, fotografii, recenzii importate).
- Angajații și colaboratorii Operatorului ale căror nume, funcții, fotografii sau date de contact apar pe site.
4. Tipurile de date
- Din formularul de contact: numele, numărul de telefon și conținutul mesajului. Formularul cere exact atât, nimic mai mult. Nu cere adresa de email, nu cere CNP-ul, nu cere adresa de domiciliu.
- Din conținutul site-ului: nume, funcții, fotografii, numere de telefon, adrese de email, orice altceva alege Operatorul să publice.
- Date tehnice rezultate din găzduire: adresele IP și paginile accesate, înregistrate în jurnalele serverului web.
Nu se prelucrează categorii speciale de date (art. 9 GDPR — sănătate, convingeri, date biometrice) și nici date privind condamnări penale.
Atenție, dacă ești cabinet medical, stomatologic sau veterinar: dacă pui pe site un formular prin care pacienții descriu o problemă de sănătate, prelucrarea devine una de categorie specială și acest acord, în forma de față, nu o acoperă. Scrie-ne înainte, nu după.
5. Starea de fapt de astăzi — spus limpede
Formularul de contact nu e activ în acest moment.
Site-urile generate afișează formularul doar dacă platforma are configurat un punct de primire a mesajelor. Punctul acela nu e configurat, așa că site-urile publicate afișează în locul formularului butoanele de telefon și de email — iar mesajele îți vin direct ție, fără să treacă prin noi.
Consecința: azi nu primim, nu stocăm și nu vedem niciun mesaj din formular.
Acordul de față se aplică oricum, din două motive:
- găzduim site-ul tău și jurnalele lui, ceea ce e deja o prelucrare pe seama ta;
- briefingul și mesajele tale din chat pot conține date personale ale altor persoane, iar acelea sunt tot prelucrate pe seama ta (vezi articolul 6).
Din ziua în care formularul se activează, articolele despre colectare se aplică integral. Te anunțăm cu 30 de zile înainte de activare.
6. Generarea conținutului cu inteligență artificială
Ca să scriem site-ul, trimitem briefingul completat de tine și mesajele tale din chat către Anthropic PBC (Statele Unite ale Americii), prin interfața ei de programare.
Dacă în briefing sau în chat scrii date personale ale altor persoane — numele medicului din echipă, numărul de telefon al recepției, orice altceva — acele date ajung acolo. Le prelucrăm pe seama ta, iar Anthropic e, pentru ele, subîmputernicit.
Nu putem șterge datele deja trimise din sistemele unui terț. De aceea regula practică e simplă și ți-o spunem înainte, nu după: nu scrie în briefing sau în chat date personale de care site-ul nu are nevoie.
7. Instrucțiunile Operatorului
Prelucrăm datele numai pe baza instrucțiunilor tale documentate. Instrucțiuni documentate înseamnă:
- contractul de servicii și acest acord;
- configurările pe care le faci în panou;
- briefingul și cererile scrise în chat;
- cererile pe care ni le trimiți pe email.
Dacă o instrucțiune a ta ne pare că încalcă GDPR sau legislația română, te anunțăm imediat și nu o executăm până lămurim.
Nu transferăm datele în afara Uniunii Europene decât în cazurile de la articolul 6 și articolul 9, sau dacă legea ne obligă. Dacă ne obligă legea, te anunțăm înainte, cu excepția situației în care legea ne interzice s-o facem.
8. Obligațiile noastre (art. 28 alin. (3) GDPR)
- Prelucrăm doar pe baza instrucțiunilor tale (articolul 7).
- Confidențialitate. Persoanele care au acces la date s-au angajat la confidențialitate sau au o obligație legală de confidențialitate.
- Securitate. Luăm măsurile de la art. 32 GDPR; sunt descrise în Anexa 2.
- Subîmputerniciți. Îi folosim doar în condițiile articolului 9.
- Te ajutăm cu cererile persoanelor vizate. Dacă o persoană ne scrie nouă, nu-i răspundem în locul tău: îți transmitem cererea în cel mult 3 zile lucrătoare și îți dăm mijloacele tehnice ca să-i poți răspunde.
- Te ajutăm cu obligațiile de la art. 32–36 GDPR — securitate, notificarea încălcărilor, evaluarea impactului, consultarea autorității — în măsura informațiilor pe care le avem.
- La încetare ștergem sau îți returnăm datele (articolul 10).
- Îți punem la dispoziție informațiile necesare ca să dovedești respectarea art. 28 și permitem audituri (articolul 12).
9. Subîmputerniciții
Ne dai o autorizare generală să folosim subîmputerniciți. Lista de astăzi:
| Cine | Pentru ce | Unde |
|---|---|---|
| Anthropic PBC | Generarea textelor site-ului din briefing și aplicarea modificărilor cerute în chat | Statele Unite ale Americii |
| Infrastructura proprie LowPings | Găzduirea site-ului, a fișierelor și a copiilor de siguranță | România |
Când formularul de contact se activează, la listă se adaugă serviciul de primire a mesajelor, operat tot pe infrastructura proprie.
Regulile:
- Impunem fiecărui subîmputernicit, prin contract, aceleași obligații pe care ni le asumăm față de tine.
- Rămânem răspunzători față de tine pentru ce fac ei.
- Te anunțăm cu 30 de zile înainte de a adăuga sau înlocui un subîmputernicit.
- În acele 30 de zile te poți opune, motivat. Dacă nu găsim o soluție, poți rezilia contractul fără costuri și fără regularizarea de la art. 7 din Termeni.
Transferul în afara Uniunii Europene
Singurul transfer în afara UE e cel către Anthropic, în Statele Unite.
Temeiul: clauzele contractuale standard ale Comisiei Europene (Decizia de punere în aplicare (UE) 2021/914), Modulul Doi și/sau Modulul Trei, încorporate în Acordul de prelucrare a datelor pus la dispoziție de Anthropic și încorporat prin trimitere în termenii comerciali. Nu se folosește Cadrul UE–SUA privind confidențialitatea datelor. Verificat la 19 august 2026.
10. Ce se întâmplă la încetare
La încetarea contractului, la alegerea ta:
- îți returnăm datele prelucrate pe seama ta — fișierele site-ului și, dacă există, mesajele primite prin formular — într-un format citibil de calculator; sau
- le ștergem.
Termenele:
- 30 de zile de la încetare — perioada în care poți cere returnarea.
- 90 de zile de la încetare — termenul până la care ștergem tot, dacă nu ne-ai cerut altceva.
- Copiile de siguranță se suprascriu în ciclul lor normal, în cel mult de completatCÂTE ZILE ȚINE UN CICLU DE COPII DE SIGURANȚĂ.
- Fac excepție datele pe care legea ne obligă să le păstrăm. Rămân blocate: nu le mai prelucrăm pentru nimic altceva.
La cerere, îți confirmăm ștergerea în scris.
11. Încălcarea securității datelor
Dacă se produce o încălcare a securității care privește datele prelucrate pe seama ta:
- te anunțăm fără întârziere nejustificată și în cel mult 48 de ore din momentul în care aflăm;
- îți spunem ce s-a întâmplat, ce categorii de date și câte persoane sunt afectate, ce consecințe probabile are și ce am făcut;
- te ajutăm cu notificarea către ANSPDCP (termenul tău e de 72 de ore) și cu informarea persoanelor vizate, dacă e cazul;
- notificarea către autoritate o faci tu, ca operator. Noi îți dăm tot ce ai nevoie ca s-o poți face în termen.
12. Audit
- Îți punem la dispoziție, la cerere scrisă, informațiile care dovedesc respectarea acestui acord. Răspundem în 15 zile lucrătoare.
- Poți face un audit la fața locului o dată pe an, cu un preaviz de 30 de zile, în timpul programului de lucru, fără să afectezi ceilalți clienți. Auditul e pe cheltuiala ta.
- Auditorul semnează un acord de confidențialitate.
- Un audit suplimentar se poate face după o încălcare a securității sau la cererea autorității.
13. Răspunderea
Fiecare parte răspunde potrivit art. 82 GDPR.
Limitările de răspundere din Termeni și condiții nu se aplică amenzilor administrative aplicate de autoritatea de supraveghere și nici despăgubirilor datorate persoanelor vizate în temeiul art. 82 GDPR.
14. Raportul cu contractul principal
Acordul acesta face parte din contractul de servicii. Dacă o prevedere de aici contrazice contractul principal în privința protecției datelor, prevalează acordul acesta.
Se modifică după aceleași reguli ca Termenii și condițiile: versiune nouă, anunț cu 30 de zile înainte, drept de reziliere fără costuri dacă nu ești de acord.
Anexa 1 — Descrierea prelucrării
| Operator | Clientul, identificat la articolul 1 |
| Împuternicit | LOWPINGS DIGITAL SERVICES S.R.L. |
| Obiect | Generarea, găzduirea și menținerea în funcțiune a site-ului de prezentare |
| Durată | Durata contractului, plus termenele de la articolul 10 |
| Natura operațiunilor | Colectare (după activarea formularului), stocare, găzduire, structurare, transmitere către Operator, copii de siguranță, ștergere, generare automată de conținut |
| Scop | Exclusiv furnizarea serviciului contractat |
| Categorii de persoane vizate | Vizitatorii site-ului; clienții, pacienții și colaboratorii Operatorului; angajații Operatorului care apar pe site |
| Categorii de date | Nume, telefon, conținutul mesajului (formular); nume, funcție, fotografie, telefon, email (conținutul site-ului); adresa IP și paginile accesate (jurnale de server) |
| Categorii speciale | Niciuna |
| Transferuri în afara UE | Către Anthropic PBC (SUA), pentru generarea conținutului |
Anexa 2 — Măsuri tehnice și organizatorice (art. 32 GDPR)
Criptare și transport
- Tot traficul, în panou și pe site-urile publicate, e criptat cu TLS.
- Certificatele se emit și se reînnoiesc automat.
Controlul accesului
- Parolele conturilor se păstrează cu
scrypt, niciodată în clar. - Sesiunile se păstrează doar ca hash SHA-256 al token-ului: o copie a bazei de date nu dă acces la conturi.
- Cookie-ul de sesiune e
httpOnly,sameSite=laxșisecurepeste HTTPS. - Fiecare interogare verifică proprietatea asupra site-ului, nu doar autentificarea: un client autentificat nu poate ajunge la site-ul altui client schimbând identificatorul din adresă.
- Înregistrarea în platformă e închisă; nu există cont fără invitație.
- Accesul administrativ la servere e limitat la persoanele care au nevoie de el.
Minimizarea datelor
- Site-urile generate nu pun cookie-uri, nu încarcă fonturi sau scripturi de la terți și nu fac nicio cerere către alte servere. Vizitatorii site-ului tău nu sunt urmăriți de nimeni.
- Formularul de contact cere trei câmpuri: nume, telefon, mesaj.
- Datele cardului nu ating serverele noastre în niciun moment.
Jurnalizare și integritate
- Secretele, cheile și orice seamănă cu date de card se maschează automat în jurnale.
- Notificările de plată se verifică criptografic; cele cu semnătură invalidă se înregistrează și nu produc efecte.
- Datele nu se șterg accidental: ștergerea se face prin marcare, cu istoric.
- Modificările de configurare se înregistrează cu autor, dată și valoarea anterioară.
Disponibilitate
- Infrastructură proprie, în România de completatLOCALITATEA ȘI OPERATORUL CENTRULUI DE DATE.
- Copii de siguranță ale bazei de date și ale fișierelor de completatFRECVENȚA ȘI DURATA DE PĂSTRARE A COPIILOR DE SIGURANȚĂ.
- Site-urile sunt fișiere statice, fără bază de date și fără module externe: nu au ce să se strice și nu au suprafață de atac dinamică.
Anexa 3 — Lista subîmputerniciților
| Denumire | Rol | Țara | Temeiul transferului |
|---|---|---|---|
| Anthropic PBC | Generarea conținutului site-ului | SUA | Clauzele contractuale standard (UE) 2021/914, Modulul Doi/Trei, prin DPA-ul Anthropic |
| LOWPINGS DIGITAL SERVICES S.R.L. (infrastructură proprie) | Găzduire, copii de siguranță, email de serviciu | România | Nu e cazul |
Semnăturile
| Operator (Client) | Împuternicit (Furnizor) |
|---|---|
| Denumirea: .................................. | LOWPINGS DIGITAL SERVICES S.R.L. |
| Reprezentant: ............................... | Valentin-Claudiu Crăciun, administrator |
| Data: ....................................... | Data: ....................................... |
| Semnătura: .................................. | Semnătura: .................................. |
Acordul se poate accepta și electronic, prin bifă distinctă în platformă. Se înregistrează versiunea, data, ora și adresa IP a acceptării.
LOWPINGS DIGITAL SERVICES S.R.L. · Acord de prelucrare a datelor, versiunea 1