Versiune: v1.0 · Data intrării în vigoare: 25 iunie 2026 · Ultima actualizare: 25 iunie 2026
Această Politică de confidențialitate este redactată bilingv. Versiunea în limba română este versiunea oficială; în caz de neconcordanță între versiunea română și versiunea engleză, versiunea română prevalează. Versiunea engleză începe după separatorul de la finalul documentului (a se vedea „English version").
Această politică explică modul în care THE RUNNER APP S.R.L. („Runner", „Furnizorul", „noi") prelucrează date cu caracter personal pentru care Runner este operator.
| Element | Valoare |
|---|---|
| Denumire | THE RUNNER APP S.R.L. |
| Formă juridică | Societate cu Răspundere Limitată (SRL) |
| Nr. Reg. Com. | J2026031610005 |
| Cod Unic de Înregistrare (CUI) | 54683530 |
| Sediu social | Str. Sevastopol nr. 17C, parter, sc. B, ap. 18, Sector 1, București, România |
| Capital social | 500 RON |
| Activitate principală (CAEN) | 6310 — Activități de prelucrare a datelor, administrare de pagini web și activități conexe |
| Administratori | Florina-Alina Avram și Cristian Brînză (puteri comune / administrare conjunctă) |
| Website | https://therunner.ai |
| Contact general | contact@therunner.ai |
| Contact pentru protecția datelor | privacy@therunner.ai |
Serviciul la care se referă această politică este platforma Runner AI: agenți AI care operează prin WhatsApp, voce, e-mail și SMS, împreună cu un panou de administrare web (denumit în continuare „Serviciul").
Termenii definiți cu majusculă au înțelesul din Termenii de utilizare (Terms of Service) și din DPA.
Runner nu a desemnat un Responsabil cu protecția datelor (DPO), întrucât activitățile noastre nu se încadrează în criteriile de desemnare obligatorie prevăzute la art. 37 GDPR (nu desfășurăm monitorizare sistematică pe scară largă și nu prelucrăm pe scară largă categorii speciale de date în calitate de operator). Toate cererile și întrebările legate de protecția datelor se adresează la privacy@therunner.ai, adresa noastră de contact dedicată pentru confidențialitate.
Tabelul de mai jos descrie categoriile de date pentru care Runner este operator, scopul fiecărei prelucrări și temeiul juridic aplicabil conform art. 6 GDPR.
| Categorie de date | Exemple | Scop | Temei juridic (art. 6 GDPR) |
|---|---|---|---|
| Date de cont | nume, e-mail profesional, parolă (stocată sub formă de hash), rol, secret 2FA/TOTP | crearea, administrarea și securizarea contului Clientului | Executarea contractului — art. 6(1)(b) |
| Date de autentificare și securitate | cookie de sesiune admin_session, marcaje temporale de autentificare, adresă IP, jurnale de acces |
menținerea sesiunii autentificate, prevenirea accesului neautorizat și a abuzului | Interes legitim — art. 6(1)(f) (interesul: securitatea platformei și prevenirea fraudei) |
| Date de facturare și fiscale | identificatori ai societății Clientului, facturi, statut al plății, date necesare emiterii facturilor fiscale | facturare, contabilitate, conformitate fiscală | Obligație legală — art. 6(1)(c) (legislația contabilă și fiscală română) și Executarea contractului — art. 6(1)(b) |
| Date de utilizare și jurnale | utilizarea funcționalităților, jurnale de erori, pistă de audit, telemetrie operațională | operarea, securizarea, depanarea și îmbunătățirea Serviciului | Interes legitim — art. 6(1)(f) (interesul: funcționarea fiabilă, securitatea și dezvoltarea Serviciului) |
| Comunicări de suport | mesajele pe care ni le transmiteți, tichetele de suport, corespondența | soluționarea solicitărilor și furnizarea de asistență | Executarea contractului — art. 6(1)(b) și Interes legitim — art. 6(1)(f) (interesul: asistență de calitate pentru Clienți) |
| Date ale vizitatorilor website-ului | cookie-uri strict necesare; date de analiză web/marketing numai dacă sunt activate cu consimțământ | funcționarea website-ului; măsurarea audienței și marketing | Interes legitim — art. 6(1)(f) pentru cookie-urile strict necesare; Consimțământ — art. 6(1)(a) pentru cookie-urile de analiză/marketing (a se vedea Cookie Policy) |
| Comunicări de marketing direct | e-mail profesional, preferințe de comunicare | trimiterea de newslettere și comunicări comerciale despre Serviciu | Consimțământ — art. 6(1)(a), sau Interes legitim — art. 6(1)(f) (interesul: marketing către clienți existenți, în limitele permise de lege) |
Runner nu vinde date cu caracter personal și nu utilizează datele de cont ale Clienților pentru publicitate destinată terților.
Atunci când utilizați Serviciul pentru a comunica cu propriii clienți, datele cu caracter personal ale Clienților finali (numere de telefon, nume, conținutul mesajelor, transcrieri vocale, date de rezervare etc.) sunt prelucrate de Runner în numele și conform instrucțiunilor documentate ale Clientului, în calitate de persoană împuternicită. Nu utilizăm aceste date în scopuri proprii.
Obligațiile noastre privind aceste date — inclusiv securitatea, asistarea Clientului la cererile persoanelor vizate, notificarea incidentelor de securitate și recurgerea la sub-procesatori — sunt stabilite în Acordul de prelucrare a datelor (DPA). Lista actualizată a sub-procesatorilor este publicată în documentul Sub-processors.
Serviciul folosește modele de inteligență artificială pentru a genera răspunsurile agenților AI și pentru funcțiile vocale, în special:
Modelele AI sunt găzduite și/sau accesate prin infrastructura noastră cloud din UE (Amazon Web Services, regiunea eu-central-1 Frankfurt, inclusiv Amazon Bedrock). Conținutul necesar pentru a genera un răspuns este transmis acestor furnizori în calitate de sub-procesatori, sub garanții contractuale.
Runner NU antrenează și NU ajustează (fine-tuning) modele AI pe baza datelor Clientului sau ale Clienților finali. Sub-procesatorii noștri de AI sunt interziși contractual să antreneze modelele lor fundamentale pe aceste date.
Agenții AI asistă comunicarea și operațiunile, dar Runner nu ia decizii bazate exclusiv pe prelucrarea automată care să producă efecte juridice asupra unei persoane sau care să o afecteze în mod similar într-o măsură semnificativă, în sensul art. 22 GDPR. Rezultatele generate de AI sunt instrumente de sprijin; Clientul rămâne responsabil pentru comunicările trimise prin contul său.
Dezvăluim date cu caracter personal numai în măsura strict necesară și sub clauze contractuale de protecție a datelor, către:
Eventuala procesare a plăților efectuate de Clienții finali ai Clientului, acolo unde este oferită, este guvernată de termenii proprii ai procesatorului de plăți aplicabil; Runner nu este parte la acea relație și nu este operator pentru acele date de plată.
Găzduim datele în Uniunea Europeană / SEE — Amazon Web Services, regiunea eu-central-1 (Frankfurt, Germania). Unii sub-procesatori sunt stabiliți în afara SEE (de exemplu, în SUA: Cartesia; Google și Meta pot implica transferuri către SUA). Pentru aceste transferuri ne bazăm pe Clauzele Contractuale Standard (SCC) aprobate de Comisia Europeană și/sau pe Cadrul UE–SUA privind confidențialitatea datelor (EU–US Data Privacy Framework), după caz, astfel cum sunt detaliate în documentul Sub-processors. Puteți solicita informații despre garanțiile aplicabile la privacy@therunner.ai.
Păstrăm datele cu caracter personal numai atât timp cât este necesar pentru scopurile descrise, respectând următoarele perioade:
| Categorie | Perioadă de păstrare |
|---|---|
| Date de cont | pe durata existenței contului și 30 de zile după încetarea relației contractuale |
| Jurnale operaționale și de audit | 12 luni |
| Date de facturare / fiscale | 10 ani (obligație legală — legislația contabilă și fiscală română) |
| Date ale Clientului și ale Clienților finali (rol de persoană împuternicită) | conform setărilor de retenție configurate de Client; șterse în termen de 30 de zile de la încetarea relației contractuale, cu excepția cazului în care legea impune o perioadă mai lungă |
| Date ale vizitatorilor website-ului (cookie-uri) | conform duratelor din Cookie Policy |
La expirarea perioadelor de mai sus, datele sunt șterse sau anonimizate în mod ireversibil, cu excepția cazurilor în care păstrarea ulterioară este impusă de lege.
În calitate de persoană vizată, beneficiați de următoarele drepturi:
Pentru a vă exercita drepturile, contactați-ne la privacy@therunner.ai. Răspundem în termen de o lună de la primirea cererii (termen care poate fi prelungit cu maximum două luni pentru cereri complexe sau numeroase, caz în care vă vom informa).
Dacă o cerere se referă la date pentru care Runner acționează ca persoană împuternicită (datele Clienților finali), o vom transmite Clientului relevant, care este operatorul, conform DPA.
Aveți de asemenea dreptul de a depune o plângere la autoritatea de supraveghere: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, Sector 1, 010336 București; www.dataprotection.ro; anspdcp@dataprotection.ro.
Aplicăm măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal, inclusiv:
httponly și secure;Niciun sistem nu poate garanta securitate absolută, însă revizuim și îmbunătățim continuu aceste măsuri.
În cazul unei breșe de securitate care afectează datele cu caracter personal pentru care suntem operator, vom notifica autoritatea de supraveghere (ANSPDCP) și, după caz, persoanele vizate, în conformitate cu art. 33 și 34 GDPR. Atunci când breșa afectează datele Clienților finali (pentru care suntem persoană împuternicită), vom notifica Clientul relevant în termen de 48 de ore de la momentul în care am luat cunoștință de incident, astfel cum se prevede în DPA.
Serviciul este destinat utilizării de către întreprinderi (B2B) și nu se adresează minorilor; nu colectăm cu bună știință date ale minorilor în calitate de operator. Nu solicităm și nu intenționăm să prelucrăm categorii speciale de date (art. 9 GDPR) sau date privind condamnări penale (art. 10 GDPR) în calitate de operator. Clienții sunt instruiți să nu transmită prin Serviciu categorii speciale de date privind Clienții finali.
Putem actualiza această politică. Modificările semnificative vor fi notificate prin panoul de administrare și/sau prin e-mail. Versiunea în vigoare este întotdeauna disponibilă la https://therunner.ai/confidentialitate. Numărul versiunii și data ultimei actualizări sunt indicate la începutul documentului.
Version: v1.0 · Effective date: 25 June 2026 · Last updated: 25 June 2026
This Privacy Policy is published in both Romanian and English. The Romanian version is the official version; in the event of any conflict, the Romanian version prevails.
This policy explains how THE RUNNER APP S.R.L. ("Runner", the "Provider", "we") processes personal data for which Runner is the controller.
| Item | Value |
|---|---|
| Legal name | THE RUNNER APP S.R.L. |
| Legal form | Limited liability company (SRL) |
| Trade Register no. | J2026031610005 |
| Sole registration code (CUI) | 54683530 |
| Registered office | Str. Sevastopol nr. 17C, parter, sc. B, ap. 18, Sector 1, București, Romania |
| Share capital | RON 500 |
| Main activity (CAEN) | 6310 — Data processing, hosting and related activities |
| Administrators | Florina-Alina Avram and Cristian Brînză (joint powers) |
| Website | https://therunner.ai |
| General contact | contact@therunner.ai |
| Data-protection contact | privacy@therunner.ai |
The "Service" covered by this policy is the Runner AI platform: AI agents operating over WhatsApp, voice, email and SMS, together with a web admin dashboard.
Capitalised terms have the meaning given in the Terms of Service and the DPA.
Runner has not appointed a Data Protection Officer (DPO), as our activities do not meet the mandatory-appointment criteria of Article 37 GDPR (we do not carry out large-scale systematic monitoring, nor do we process special categories of data on a large scale as a controller). All data-protection requests and questions should be sent to privacy@therunner.ai, our dedicated privacy contact.
The table below describes the categories of data for which Runner is the controller, the purpose of each processing activity, and the applicable legal basis under Article 6 GDPR.
| Data category | Examples | Purpose | Legal basis (Art. 6 GDPR) |
|---|---|---|---|
| Account data | name, work email, hashed password, role, 2FA/TOTP secret | create, manage and secure the Customer's account | Contract — Art. 6(1)(b) |
| Authentication & security data | admin_session cookie, login timestamps, IP address, access logs |
keep you logged in; prevent unauthorised access and abuse | Legitimate interest — Art. 6(1)(f) (interest: platform security and fraud prevention) |
| Billing & fiscal data | Customer company identifiers, invoices, payment status, data needed to issue fiscal invoices | invoicing, accounting, tax compliance | Legal obligation — Art. 6(1)(c) (Romanian accounting and tax law) and Contract — Art. 6(1)(b) |
| Usage & log data | feature usage, error logs, audit trail, operational telemetry | operate, secure, troubleshoot and improve the Service | Legitimate interest — Art. 6(1)(f) (interest: reliable operation, security and development of the Service) |
| Support communications | messages you send us, support tickets, correspondence | answer requests and provide support | Contract — Art. 6(1)(b) and Legitimate interest — Art. 6(1)(f) (interest: quality support for Customers) |
| Website-visitor data | strictly-necessary cookies; web analytics/marketing data only if enabled with consent | run the website; measure audience and marketing | Legitimate interest — Art. 6(1)(f) for strictly-necessary cookies; Consent — Art. 6(1)(a) for analytics/marketing cookies (see Cookie Policy) |
| Direct marketing communications | work email, communication preferences | send newsletters and commercial communications about the Service | Consent — Art. 6(1)(a), or Legitimate interest — Art. 6(1)(f) (interest: marketing to existing customers, within the limits permitted by law) |
Runner does not sell personal data and does not use Customer account data for third-party advertising.
When you use the Service to communicate with your own customers, the personal data of the End-Customers (phone numbers, names, message content, voice transcripts, booking data, etc.) is processed by Runner on the Customer's behalf and on its documented instructions, as a processor. We do not use that data for our own purposes.
Our obligations regarding that data — including security, assisting the Customer with data-subject requests, breach notification, and the use of sub-processors — are set out in the Data Processing Agreement (DPA). The current list of sub-processors is published in the Sub-processors document.
The Service uses artificial-intelligence models to generate AI agent responses and to power voice features, in particular:
The AI models are hosted on and/or accessed through our EU-based cloud infrastructure (Amazon Web Services, region eu-central-1 Frankfurt, including Amazon Bedrock). The content needed to produce a reply is sent to these providers as sub-processors under contractual safeguards.
Runner does NOT train or fine-tune AI models on Customer or End-Customer data. Our AI sub-processors are contractually barred from training their foundation models on Tenant Data.
The AI agents assist communication and operations, but Runner does not make decisions based solely on automated processing that produce legal effects concerning a person or similarly significantly affect them within the meaning of Article 22 GDPR. AI output is a support tool; the Customer remains responsible for the communications sent under its account.
We disclose personal data only to the extent strictly necessary and under written data-protection terms, to:
Any processing of payments made by the Customer's End-Customers, where offered, is governed by the applicable payment processor's own terms; Runner is not a party to that relationship and is not a controller for that payment data.
We host data in the European Union / EEA — Amazon Web Services, region eu-central-1 (Frankfurt, Germany). Some sub-processors are established outside the EEA (e.g. in the USA: Cartesia; Google and Meta may involve transfers to the USA). For those transfers we rely on the European Commission's Standard Contractual Clauses (SCCs) and/or the EU–US Data Privacy Framework, as applicable, as detailed in the Sub-processors document. You may request information about the applicable safeguards at privacy@therunner.ai.
We keep personal data only for as long as necessary for the purposes described, applying the following periods:
| Category | Retention period |
|---|---|
| Account data | for the life of the account and 30 days after termination |
| Operational and audit logs | 12 months |
| Billing / fiscal data | 10 years (legal obligation — Romanian accounting and tax law) |
| Customer and End-Customer data (processor role) | per the Customer's configured retention settings; deleted within 30 days of termination, unless law requires a longer period |
| Website-visitor data (cookies) | per the durations stated in the Cookie Policy |
Upon expiry of the above periods, data is irreversibly deleted or anonymised, except where further retention is required by law.
As a data subject, you have the following rights:
To exercise your rights, contact us at privacy@therunner.ai. We respond within one month of receiving the request (this period may be extended by up to a further two months for complex or numerous requests, in which case we will inform you).
If a request concerns data for which Runner acts as a processor (End-Customer data), we will forward it to the relevant Customer, who is the controller, in accordance with the DPA.
You also have the right to lodge a complaint with the supervisory authority: the National Supervisory Authority for Personal Data Processing (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, Sector 1, 010336 București, Romania; www.dataprotection.ro; anspdcp@dataprotection.ro.
We apply appropriate technical and organisational measures to protect personal data, including:
httponly and secure session cookies;No system can guarantee absolute security, but we continuously review and improve these measures.
In the event of a personal-data breach affecting data for which we are the controller, we will notify the supervisory authority (ANSPDCP) and, where applicable, the data subjects, in accordance with Articles 33 and 34 GDPR. Where a breach affects End-Customer data (for which we are a processor), we will notify the relevant Customer within 48 hours of becoming aware of the incident, as set out in the DPA.
The Service is intended for business (B2B) use and is not directed at children; we do not knowingly collect children's data as a controller. We do not request and do not intend to process special categories of data (Art. 9 GDPR) or data relating to criminal convictions (Art. 10 GDPR) as a controller. Customers are instructed not to submit special categories of End-Customer data through the Service.
We may update this policy. Material changes will be notified via the admin dashboard and/or by email. The current version is always available at https://therunner.ai/confidentialitate. The version number and last-updated date are shown at the top of the document.