Politică de confidențialitate — THE RUNNER APP S.R.L.

Versiune: v1.0 · Data intrării în vigoare: 25 iunie 2026 · Ultima actualizare: 25 iunie 2026

Această Politică de confidențialitate este redactată bilingv. Versiunea în limba română este versiunea oficială; în caz de neconcordanță între versiunea română și versiunea engleză, versiunea română prevalează. Versiunea engleză începe după separatorul de la finalul documentului (a se vedea „English version").

1. Cine suntem (operatorul)

Această politică explică modul în care THE RUNNER APP S.R.L. („Runner", „Furnizorul", „noi") prelucrează date cu caracter personal pentru care Runner este operator.

Element Valoare
Denumire THE RUNNER APP S.R.L.
Formă juridică Societate cu Răspundere Limitată (SRL)
Nr. Reg. Com. J2026031610005
Cod Unic de Înregistrare (CUI) 54683530
Sediu social Str. Sevastopol nr. 17C, parter, sc. B, ap. 18, Sector 1, București, România
Capital social 500 RON
Activitate principală (CAEN) 6310 — Activități de prelucrare a datelor, administrare de pagini web și activități conexe
Administratori Florina-Alina Avram și Cristian Brînză (puteri comune / administrare conjunctă)
Website https://therunner.ai
Contact general contact@therunner.ai
Contact pentru protecția datelor privacy@therunner.ai

Serviciul la care se referă această politică este platforma Runner AI: agenți AI care operează prin WhatsApp, voce, e-mail și SMS, împreună cu un panou de administrare web (denumit în continuare „Serviciul").

1.1 Domeniu de aplicare — rolul de operator vs. rolul de persoană împuternicită

  • Runner este OPERATOR pentru: (a) datele de cont ale personalului Clienților noștri de business (administratori și operatori ai contului — denumiți în continuare „Client") și (b) datele vizitatorilor website-ului nostru. Această politică acoperă aceste prelucrări.
  • Runner este PERSOANĂ ÎMPUTERNICITĂ pentru datele cu caracter personal ale Clienților finali ai Clientului (contacte, conversații, rezervări, transcrieri vocale etc.) prelucrate prin intermediul Serviciului. Pentru aceste date, Clientul este operatorul, iar prelucrarea de către Runner este guvernată de Acordul de prelucrare a datelor (DPA) — a se vedea secțiunea 4.

Termenii definiți cu majusculă au înțelesul din Termenii de utilizare (Terms of Service) și din DPA.

2. Responsabil cu protecția datelor (DPO)

Runner nu a desemnat un Responsabil cu protecția datelor (DPO), întrucât activitățile noastre nu se încadrează în criteriile de desemnare obligatorie prevăzute la art. 37 GDPR (nu desfășurăm monitorizare sistematică pe scară largă și nu prelucrăm pe scară largă categorii speciale de date în calitate de operator). Toate cererile și întrebările legate de protecția datelor se adresează la privacy@therunner.ai, adresa noastră de contact dedicată pentru confidențialitate.

3. Ce date colectăm, în ce scop și pe ce temei juridic

Tabelul de mai jos descrie categoriile de date pentru care Runner este operator, scopul fiecărei prelucrări și temeiul juridic aplicabil conform art. 6 GDPR.

Categorie de date Exemple Scop Temei juridic (art. 6 GDPR)
Date de cont nume, e-mail profesional, parolă (stocată sub formă de hash), rol, secret 2FA/TOTP crearea, administrarea și securizarea contului Clientului Executarea contractului — art. 6(1)(b)
Date de autentificare și securitate cookie de sesiune admin_session, marcaje temporale de autentificare, adresă IP, jurnale de acces menținerea sesiunii autentificate, prevenirea accesului neautorizat și a abuzului Interes legitim — art. 6(1)(f) (interesul: securitatea platformei și prevenirea fraudei)
Date de facturare și fiscale identificatori ai societății Clientului, facturi, statut al plății, date necesare emiterii facturilor fiscale facturare, contabilitate, conformitate fiscală Obligație legală — art. 6(1)(c) (legislația contabilă și fiscală română) și Executarea contractului — art. 6(1)(b)
Date de utilizare și jurnale utilizarea funcționalităților, jurnale de erori, pistă de audit, telemetrie operațională operarea, securizarea, depanarea și îmbunătățirea Serviciului Interes legitim — art. 6(1)(f) (interesul: funcționarea fiabilă, securitatea și dezvoltarea Serviciului)
Comunicări de suport mesajele pe care ni le transmiteți, tichetele de suport, corespondența soluționarea solicitărilor și furnizarea de asistență Executarea contractului — art. 6(1)(b) și Interes legitim — art. 6(1)(f) (interesul: asistență de calitate pentru Clienți)
Date ale vizitatorilor website-ului cookie-uri strict necesare; date de analiză web/marketing numai dacă sunt activate cu consimțământ funcționarea website-ului; măsurarea audienței și marketing Interes legitim — art. 6(1)(f) pentru cookie-urile strict necesare; Consimțământ — art. 6(1)(a) pentru cookie-urile de analiză/marketing (a se vedea Cookie Policy)
Comunicări de marketing direct e-mail profesional, preferințe de comunicare trimiterea de newslettere și comunicări comerciale despre Serviciu Consimțământ — art. 6(1)(a), sau Interes legitim — art. 6(1)(f) (interesul: marketing către clienți existenți, în limitele permise de lege)

Runner nu vinde date cu caracter personal și nu utilizează datele de cont ale Clienților pentru publicitate destinată terților.

4. Datele Clienților finali (rolul de persoană împuternicită)

Atunci când utilizați Serviciul pentru a comunica cu propriii clienți, datele cu caracter personal ale Clienților finali (numere de telefon, nume, conținutul mesajelor, transcrieri vocale, date de rezervare etc.) sunt prelucrate de Runner în numele și conform instrucțiunilor documentate ale Clientului, în calitate de persoană împuternicită. Nu utilizăm aceste date în scopuri proprii.

Obligațiile noastre privind aceste date — inclusiv securitatea, asistarea Clientului la cererile persoanelor vizate, notificarea incidentelor de securitate și recurgerea la sub-procesatori — sunt stabilite în Acordul de prelucrare a datelor (DPA). Lista actualizată a sub-procesatorilor este publicată în documentul Sub-processors.

5. Prelucrare prin inteligență artificială (AI)

Serviciul folosește modele de inteligență artificială pentru a genera răspunsurile agenților AI și pentru funcțiile vocale, în special:

  • Anthropic, PBC — modelul lingvistic Claude (generarea răspunsurilor agenților);
  • Google Ireland Ltd — Gemini Live (AI vocal în timp real).

Modelele AI sunt găzduite și/sau accesate prin infrastructura noastră cloud din UE (Amazon Web Services, regiunea eu-central-1 Frankfurt, inclusiv Amazon Bedrock). Conținutul necesar pentru a genera un răspuns este transmis acestor furnizori în calitate de sub-procesatori, sub garanții contractuale.

Runner NU antrenează și NU ajustează (fine-tuning) modele AI pe baza datelor Clientului sau ale Clienților finali. Sub-procesatorii noștri de AI sunt interziși contractual să antreneze modelele lor fundamentale pe aceste date.

5.1 Procesul decizional automatizat

Agenții AI asistă comunicarea și operațiunile, dar Runner nu ia decizii bazate exclusiv pe prelucrarea automată care să producă efecte juridice asupra unei persoane sau care să o afecteze în mod similar într-o măsură semnificativă, în sensul art. 22 GDPR. Rezultatele generate de AI sunt instrumente de sprijin; Clientul rămâne responsabil pentru comunicările trimise prin contul său.

6. Cui dezvăluim datele

Dezvăluim date cu caracter personal numai în măsura strict necesară și sub clauze contractuale de protecție a datelor, către:

  • Sub-procesatori / furnizori de servicii — găzduire, AI, livrare de mesaje, telefonie, e-mail. Lista completă, cu serviciul prestat, locația și garanțiile de transfer, este publicată în documentul Sub-processors.
  • Operatori independenți — anumiți furnizori prelucrează date în calitate de operatori independenți, conform propriilor temeiuri legale și politici de confidențialitate:
    • Stripe Payments Europe, Ltd (Irlanda, UE) — procesarea cardurilor pentru plata abonamentelor; operator independent pentru datele de plată;
    • SmartBill — Intelligent IT S.R.L. (România) — emiterea facturilor fiscale; operator independent în scopuri fiscale.
  • Autorități publice — atunci când legea ne obligă (de exemplu, solicitări legale valabile ale autorităților).

Eventuala procesare a plăților efectuate de Clienții finali ai Clientului, acolo unde este oferită, este guvernată de termenii proprii ai procesatorului de plăți aplicabil; Runner nu este parte la acea relație și nu este operator pentru acele date de plată.

7. Transferuri internaționale

Găzduim datele în Uniunea Europeană / SEE — Amazon Web Services, regiunea eu-central-1 (Frankfurt, Germania). Unii sub-procesatori sunt stabiliți în afara SEE (de exemplu, în SUA: Cartesia; Google și Meta pot implica transferuri către SUA). Pentru aceste transferuri ne bazăm pe Clauzele Contractuale Standard (SCC) aprobate de Comisia Europeană și/sau pe Cadrul UE–SUA privind confidențialitatea datelor (EU–US Data Privacy Framework), după caz, astfel cum sunt detaliate în documentul Sub-processors. Puteți solicita informații despre garanțiile aplicabile la privacy@therunner.ai.

8. Perioade de păstrare

Păstrăm datele cu caracter personal numai atât timp cât este necesar pentru scopurile descrise, respectând următoarele perioade:

Categorie Perioadă de păstrare
Date de cont pe durata existenței contului și 30 de zile după încetarea relației contractuale
Jurnale operaționale și de audit 12 luni
Date de facturare / fiscale 10 ani (obligație legală — legislația contabilă și fiscală română)
Date ale Clientului și ale Clienților finali (rol de persoană împuternicită) conform setărilor de retenție configurate de Client; șterse în termen de 30 de zile de la încetarea relației contractuale, cu excepția cazului în care legea impune o perioadă mai lungă
Date ale vizitatorilor website-ului (cookie-uri) conform duratelor din Cookie Policy

La expirarea perioadelor de mai sus, datele sunt șterse sau anonimizate în mod ireversibil, cu excepția cazurilor în care păstrarea ulterioară este impusă de lege.

9. Drepturile dumneavoastră (GDPR)

În calitate de persoană vizată, beneficiați de următoarele drepturi:

  • Dreptul de acces (art. 15) — de a obține confirmarea prelucrării și o copie a datelor;
  • Dreptul la rectificare (art. 16) — de a corecta datele inexacte sau incomplete;
  • Dreptul la ștergere / „dreptul de a fi uitat" (art. 17);
  • Dreptul la restricționarea prelucrării (art. 18);
  • Dreptul la portabilitatea datelor (art. 20);
  • Dreptul la opoziție (art. 21), inclusiv opoziția la marketing direct;
  • Dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată (art. 22) — a se vedea secțiunea 5.1;
  • Dreptul de a vă retrage consimțământul în orice moment (art. 7(3)), fără a afecta legalitatea prelucrării efectuate anterior retragerii.

Pentru a vă exercita drepturile, contactați-ne la privacy@therunner.ai. Răspundem în termen de o lună de la primirea cererii (termen care poate fi prelungit cu maximum două luni pentru cereri complexe sau numeroase, caz în care vă vom informa).

Dacă o cerere se referă la date pentru care Runner acționează ca persoană împuternicită (datele Clienților finali), o vom transmite Clientului relevant, care este operatorul, conform DPA.

Aveți de asemenea dreptul de a depune o plângere la autoritatea de supraveghere: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, Sector 1, 010336 București; www.dataprotection.ro; anspdcp@dataprotection.ro.

10. Securitatea datelor

Aplicăm măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal, inclusiv:

  • criptare în tranzit (TLS);
  • criptare la repaus la nivel de bază de date și criptarea token-urilor OAuth;
  • control al accesului pe bază de roluri (RBAC) și izolarea datelor între Clienți (fiecare interogare este delimitată după identificatorul de Client);
  • autentificare cu doi factori (2FA/TOTP) pentru conturile de administrare;
  • cookie-uri de sesiune httponly și secure;
  • gestionarea securizată a secretelor, principiul privilegiului minim și jurnalizare de audit;
  • proceduri de backup și recuperare.

Niciun sistem nu poate garanta securitate absolută, însă revizuim și îmbunătățim continuu aceste măsuri.

11. Notificarea incidentelor de securitate

În cazul unei breșe de securitate care afectează datele cu caracter personal pentru care suntem operator, vom notifica autoritatea de supraveghere (ANSPDCP) și, după caz, persoanele vizate, în conformitate cu art. 33 și 34 GDPR. Atunci când breșa afectează datele Clienților finali (pentru care suntem persoană împuternicită), vom notifica Clientul relevant în termen de 48 de ore de la momentul în care am luat cunoștință de incident, astfel cum se prevede în DPA.

12. Minori și categorii speciale de date

Serviciul este destinat utilizării de către întreprinderi (B2B) și nu se adresează minorilor; nu colectăm cu bună știință date ale minorilor în calitate de operator. Nu solicităm și nu intenționăm să prelucrăm categorii speciale de date (art. 9 GDPR) sau date privind condamnări penale (art. 10 GDPR) în calitate de operator. Clienții sunt instruiți să nu transmită prin Serviciu categorii speciale de date privind Clienții finali.

13. Modificări ale prezentei politici

Putem actualiza această politică. Modificările semnificative vor fi notificate prin panoul de administrare și/sau prin e-mail. Versiunea în vigoare este întotdeauna disponibilă la https://therunner.ai/confidentialitate. Numărul versiunii și data ultimei actualizări sunt indicate la începutul documentului.

14. Documente conexe

Privacy Policy — THE RUNNER APP S.R.L.

Version: v1.0 · Effective date: 25 June 2026 · Last updated: 25 June 2026

This Privacy Policy is published in both Romanian and English. The Romanian version is the official version; in the event of any conflict, the Romanian version prevails.

1. Who we are (the controller)

This policy explains how THE RUNNER APP S.R.L. ("Runner", the "Provider", "we") processes personal data for which Runner is the controller.

Item Value
Legal name THE RUNNER APP S.R.L.
Legal form Limited liability company (SRL)
Trade Register no. J2026031610005
Sole registration code (CUI) 54683530
Registered office Str. Sevastopol nr. 17C, parter, sc. B, ap. 18, Sector 1, București, Romania
Share capital RON 500
Main activity (CAEN) 6310 — Data processing, hosting and related activities
Administrators Florina-Alina Avram and Cristian Brînză (joint powers)
Website https://therunner.ai
General contact contact@therunner.ai
Data-protection contact privacy@therunner.ai

The "Service" covered by this policy is the Runner AI platform: AI agents operating over WhatsApp, voice, email and SMS, together with a web admin dashboard.

1.1 Scope — controller role vs. processor role

  • Runner is the CONTROLLER for: (a) the account data of our business customers' staff (account administrators and operators — the "Customer") and (b) the data of visitors to our website. This policy covers those processing activities.
  • Runner is a PROCESSOR for the personal data of the Customer's End-Customers (contacts, conversations, bookings, voice transcripts, etc.) processed through the Service. For that data, the Customer is the controller, and Runner's processing is governed by the Data Processing Agreement (DPA) — see section 4.

Capitalised terms have the meaning given in the Terms of Service and the DPA.

2. Data Protection Officer (DPO)

Runner has not appointed a Data Protection Officer (DPO), as our activities do not meet the mandatory-appointment criteria of Article 37 GDPR (we do not carry out large-scale systematic monitoring, nor do we process special categories of data on a large scale as a controller). All data-protection requests and questions should be sent to privacy@therunner.ai, our dedicated privacy contact.

3. What data we collect, why, and on what legal basis

The table below describes the categories of data for which Runner is the controller, the purpose of each processing activity, and the applicable legal basis under Article 6 GDPR.

Data category Examples Purpose Legal basis (Art. 6 GDPR)
Account data name, work email, hashed password, role, 2FA/TOTP secret create, manage and secure the Customer's account Contract — Art. 6(1)(b)
Authentication & security data admin_session cookie, login timestamps, IP address, access logs keep you logged in; prevent unauthorised access and abuse Legitimate interest — Art. 6(1)(f) (interest: platform security and fraud prevention)
Billing & fiscal data Customer company identifiers, invoices, payment status, data needed to issue fiscal invoices invoicing, accounting, tax compliance Legal obligation — Art. 6(1)(c) (Romanian accounting and tax law) and Contract — Art. 6(1)(b)
Usage & log data feature usage, error logs, audit trail, operational telemetry operate, secure, troubleshoot and improve the Service Legitimate interest — Art. 6(1)(f) (interest: reliable operation, security and development of the Service)
Support communications messages you send us, support tickets, correspondence answer requests and provide support Contract — Art. 6(1)(b) and Legitimate interest — Art. 6(1)(f) (interest: quality support for Customers)
Website-visitor data strictly-necessary cookies; web analytics/marketing data only if enabled with consent run the website; measure audience and marketing Legitimate interest — Art. 6(1)(f) for strictly-necessary cookies; Consent — Art. 6(1)(a) for analytics/marketing cookies (see Cookie Policy)
Direct marketing communications work email, communication preferences send newsletters and commercial communications about the Service Consent — Art. 6(1)(a), or Legitimate interest — Art. 6(1)(f) (interest: marketing to existing customers, within the limits permitted by law)

Runner does not sell personal data and does not use Customer account data for third-party advertising.

4. End-Customer data (processor role)

When you use the Service to communicate with your own customers, the personal data of the End-Customers (phone numbers, names, message content, voice transcripts, booking data, etc.) is processed by Runner on the Customer's behalf and on its documented instructions, as a processor. We do not use that data for our own purposes.

Our obligations regarding that data — including security, assisting the Customer with data-subject requests, breach notification, and the use of sub-processors — are set out in the Data Processing Agreement (DPA). The current list of sub-processors is published in the Sub-processors document.

5. AI processing

The Service uses artificial-intelligence models to generate AI agent responses and to power voice features, in particular:

  • Anthropic, PBC — the Claude large language model (agent message generation);
  • Google Ireland Ltd — Gemini Live (real-time voice AI).

The AI models are hosted on and/or accessed through our EU-based cloud infrastructure (Amazon Web Services, region eu-central-1 Frankfurt, including Amazon Bedrock). The content needed to produce a reply is sent to these providers as sub-processors under contractual safeguards.

Runner does NOT train or fine-tune AI models on Customer or End-Customer data. Our AI sub-processors are contractually barred from training their foundation models on Tenant Data.

5.1 Automated decision-making

The AI agents assist communication and operations, but Runner does not make decisions based solely on automated processing that produce legal effects concerning a person or similarly significantly affect them within the meaning of Article 22 GDPR. AI output is a support tool; the Customer remains responsible for the communications sent under its account.

6. Who we share data with

We disclose personal data only to the extent strictly necessary and under written data-protection terms, to:

  • Sub-processors / service providers — hosting, AI, message delivery, telephony, email. The full list, with service provided, location and transfer safeguards, is published in the Sub-processors document.
  • Independent controllers — certain providers process data as independent controllers, under their own legal bases and privacy policies:
    • Stripe Payments Europe, Ltd (Ireland, EU) — card processing for subscription payments; independent controller for payment data;
    • SmartBill — Intelligent IT S.R.L. (Romania) — issuance of fiscal invoices; independent controller for fiscal purposes.
  • Public authorities — where required by law (e.g. valid legal requests).

Any processing of payments made by the Customer's End-Customers, where offered, is governed by the applicable payment processor's own terms; Runner is not a party to that relationship and is not a controller for that payment data.

7. International transfers

We host data in the European Union / EEA — Amazon Web Services, region eu-central-1 (Frankfurt, Germany). Some sub-processors are established outside the EEA (e.g. in the USA: Cartesia; Google and Meta may involve transfers to the USA). For those transfers we rely on the European Commission's Standard Contractual Clauses (SCCs) and/or the EU–US Data Privacy Framework, as applicable, as detailed in the Sub-processors document. You may request information about the applicable safeguards at privacy@therunner.ai.

8. Retention periods

We keep personal data only for as long as necessary for the purposes described, applying the following periods:

Category Retention period
Account data for the life of the account and 30 days after termination
Operational and audit logs 12 months
Billing / fiscal data 10 years (legal obligation — Romanian accounting and tax law)
Customer and End-Customer data (processor role) per the Customer's configured retention settings; deleted within 30 days of termination, unless law requires a longer period
Website-visitor data (cookies) per the durations stated in the Cookie Policy

Upon expiry of the above periods, data is irreversibly deleted or anonymised, except where further retention is required by law.

9. Your rights (GDPR)

As a data subject, you have the following rights:

  • Right of access (Art. 15) — to obtain confirmation of processing and a copy of your data;
  • Right to rectification (Art. 16) — to correct inaccurate or incomplete data;
  • Right to erasure / "right to be forgotten" (Art. 17);
  • Right to restriction of processing (Art. 18);
  • Right to data portability (Art. 20);
  • Right to object (Art. 21), including objection to direct marketing;
  • Right not to be subject to a decision based solely on automated processing (Art. 22) — see section 5.1;
  • Right to withdraw consent at any time (Art. 7(3)), without affecting the lawfulness of processing carried out before withdrawal.

To exercise your rights, contact us at privacy@therunner.ai. We respond within one month of receiving the request (this period may be extended by up to a further two months for complex or numerous requests, in which case we will inform you).

If a request concerns data for which Runner acts as a processor (End-Customer data), we will forward it to the relevant Customer, who is the controller, in accordance with the DPA.

You also have the right to lodge a complaint with the supervisory authority: the National Supervisory Authority for Personal Data Processing (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, Sector 1, 010336 București, Romania; www.dataprotection.ro; anspdcp@dataprotection.ro.

10. Data security

We apply appropriate technical and organisational measures to protect personal data, including:

  • encryption in transit (TLS);
  • encryption at rest at the database level and encryption of OAuth tokens;
  • role-based access control (RBAC) and data isolation between Customers (every query is scoped by the Customer identifier);
  • two-factor authentication (2FA/TOTP) for admin accounts;
  • httponly and secure session cookies;
  • secure secrets management, least-privilege principle, and audit logging;
  • backup and recovery procedures.

No system can guarantee absolute security, but we continuously review and improve these measures.

11. Breach notification

In the event of a personal-data breach affecting data for which we are the controller, we will notify the supervisory authority (ANSPDCP) and, where applicable, the data subjects, in accordance with Articles 33 and 34 GDPR. Where a breach affects End-Customer data (for which we are a processor), we will notify the relevant Customer within 48 hours of becoming aware of the incident, as set out in the DPA.

12. Children and special categories of data

The Service is intended for business (B2B) use and is not directed at children; we do not knowingly collect children's data as a controller. We do not request and do not intend to process special categories of data (Art. 9 GDPR) or data relating to criminal convictions (Art. 10 GDPR) as a controller. Customers are instructed not to submit special categories of End-Customer data through the Service.

13. Changes to this policy

We may update this policy. Material changes will be notified via the admin dashboard and/or by email. The current version is always available at https://therunner.ai/confidentialitate. The version number and last-updated date are shown at the top of the document.

14. Related documents