Acord de Prelucrare a Datelor (DPA) — THE RUNNER APP S.R.L.

Versiune v1.0 — în vigoare de la 25 iunie 2026. Ultima actualizare: 25 iunie 2026.

Acest Acord de Prelucrare a Datelor („DPA") este încheiat în temeiul articolului 28 din Regulamentul (UE) 2016/679 („GDPR") și reglementează prelucrarea de către Furnizor, în calitate de persoană împuternicită de operator, a datelor cu caracter personal ale Clienților Finali, în numele și pe seama Clientului, în calitate de operator. DPA face parte integrantă din Acord (Termenii și Condițiile + DPA + Politica de Utilizare Acceptabilă + orice Comandă) și se aplică de la data acceptării Termenilor și Condițiilor sau, dacă este mai târzie, de la data de mai sus. În caz de conflict între acest DPA și Termenii și Condițiile cu privire la prelucrarea datelor cu caracter personal ale Clienților Finali, prevalează acest DPA.

Versiunea în limba română prevalează în caz de neconcordanță cu versiunea în limba engleză de mai jos.

Părți și definiții

Furnizorul / Runner (persoană împuternicită de operator pentru datele Clienților Finali): THE RUNNER APP S.R.L., societate cu răspundere limitată de naționalitate română, Nr. Reg. Com. J2026031610005, EUID ROONRC.J2026031610005, CUI 54683530, cu sediul social în Str. Sevastopol nr. 17C, parter, sc. B, ap. 18, Sector 1, București, România, capital social 500 RON, administrată în comun de administratorii săi. Contact pentru protecția datelor: privacy@therunner.ai.

Clientul (operator): entitatea de business (tenant) care utilizează Serviciul și care a acceptat Termenii și Condițiile.

Termenii definiți utilizați și nedefiniți aici au înțelesul din Termenii și Condițiile:

  • Serviciul — platforma Runner AI (agenți AI care operează pe WhatsApp, voce, e‑mail și SMS, împreună cu tabloul de bord de administrare).
  • Clientul Final — clienții proprii ai Clientului.
  • Datele Clienților Finali — datele cu caracter personal ale Clienților Finali prelucrate prin intermediul Serviciului, pentru care Clientul este operator și Furnizorul este persoană împuternicită de operator. Acestea fac parte din „Datele Tenantului", astfel cum sunt definite în Termenii și Condițiile.
  • Sub‑împuternicit — orice persoană împuternicită de operator angajată de Furnizor pentru prelucrarea Datelor Clienților Finali.
  • Legislația privind protecția datelor — GDPR și orice legislație europeană sau națională aplicabilă în materie de protecție a datelor și confidențialitate, inclusiv Legea nr. 506/2004 și deciziile/orientările ANSPDCP.

Furnizorul acționează ca operator (nu ca persoană împuternicită) pentru datele de cont ale Clientului și datele vizitatorilor site‑ului web; prelucrarea acestora este guvernată de Politica de Confidențialitate, nu de prezentul DPA.

1. Obiectul, durata, natura și scopul prelucrării (art. 28 alin. (3))

1.1 Obiectul. Prelucrarea Datelor Clienților Finali de către Furnizor în vederea furnizării Serviciului către Client, conform descrierii din Anexa I.

1.2 Durata. Prelucrarea se desfășoară pe durata Acordului și încetează la finalizarea ștergerii sau returnării datelor potrivit Secțiunii 8. Obligațiile care, prin natura lor, supraviețuiesc încetării (confidențialitate, ștergere/returnare) rămân în vigoare.

1.3 Natura și scopul. Comunicare automatizată cu clienții, programări/rezervări, marketing, vânzări, asistență de tip concierge, telefonie de tip voce și activități de analiză conexe, realizate în numele și pe seama Clientului, prin agenți AI care operează pe WhatsApp, voce, e‑mail și SMS, conform configurării de către Client.

1.4 Categorii de persoane vizate și categorii de date. Detaliate în Anexa I.

2. Obligațiile Clientului (operator)

2.1 Clientul determină scopurile și mijloacele prelucrării și se asigură că dispune de un temei juridic valabil (art. 6 GDPR) și că a furnizat toate informările și a obținut toate consimțămintele/opt‑in‑urile necesare către Clienții Finali, inclusiv informarea că un asistent AI poate gestiona comunicările (a se vedea instrumentul de divulgare AI și Termenii și Condițiile).

2.2 Instrucțiunile Clientului către Furnizor cu privire la prelucrare sunt cele prevăzute în Acord, în configurarea Serviciului și în orice instrucțiune scrisă ulterioară agreată de părți.

2.3 Categorii speciale de date. Clientul este instruit să NU transmită și să nu introducă în Serviciu categorii speciale de date cu caracter personal (art. 9 GDPR — origine rasială/etnică, opinii politice, convingeri religioase/filozofice, apartenență sindicală, date genetice, date biometrice de identificare unică, date privind sănătatea, viața sexuală sau orientarea sexuală) ori date privind condamnări penale (art. 10). Serviciul nu este conceput pentru astfel de date. Dacă, în pofida acestei interdicții, Clientul transmite asemenea date, Clientul rămâne unicul responsabil pentru legalitatea acelei prelucrări și pentru orice consecințe.

3. Obligațiile Furnizorului (persoană împuternicită — art. 28 alin. (3))

Furnizorul:

  • (a) Instrucțiuni documentate. Prelucrează Datele Clienților Finali numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ceea ce privește transferurile internaționale, cu excepția cazului în care i se impune o obligație de dreptul Uniunii sau al statului membru; într‑un astfel de caz, Furnizorul informează Clientul cu privire la acea obligație juridică înainte de prelucrare, cu excepția situației în care legea interzice această informare din motive importante de interes public.
  • (b) Confidențialitatea personalului. Se asigură că persoanele autorizate să prelucreze Datele Clienților Finali s‑au angajat să respecte confidențialitatea sau au o obligație legală adecvată de confidențialitate.
  • (c) Securitate. Implementează măsurile tehnice și organizatorice corespunzătoare prevăzute în Anexa II (art. 32 GDPR).
  • (d) Sub‑împuterniciți. Angajează sub‑împuterniciți numai în condițiile Secțiunii 4.
  • (e) Asistență la cererile persoanelor vizate. Ținând cont de natura prelucrării, asistă Clientul, prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, în vederea îndeplinirii obligației de a răspunde cererilor de exercitare a drepturilor persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție), inclusiv prin funcționalitățile de export și ștergere ale Serviciului.
  • (f) Asistență la art. 32–36. Asistă Clientul în asigurarea respectării obligațiilor privind securitatea prelucrării, notificarea încălcărilor către autoritatea de supraveghere și persoanele vizate, evaluarea impactului asupra protecției datelor (DPIA) și consultarea prealabilă a autorității de supraveghere, ținând seama de natura prelucrării și de informațiile aflate la dispoziția Furnizorului.
  • (g) Ștergere/returnare. La alegerea Clientului, șterge sau returnează toate Datele Clienților Finali la încetarea furnizării Serviciului și șterge copiile existente, cu excepția cazului în care dreptul Uniunii sau al statului membru impune stocarea, conform Secțiunii 8.
  • (h) Audit și demonstrarea conformității. Pune la dispoziția Clientului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 și permite și contribuie la audituri, conform Secțiunii 9.
  • (i) Notificarea instrucțiunilor nelegale. Informează imediat Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor.

4. Sub‑împuterniciți (art. 28 alin. (2) și (4))

4.1 Autorizare generală. Clientul acordă Furnizorului o autorizare generală de a angaja sub‑împuterniciți pentru prelucrarea Datelor Clienților Finali. Lista sub‑împuterniciților autorizați la data intrării în vigoare este cuprinsă în documentul Sub‑procesatori (Sub‑processors), încorporat prin referință (a se vedea și Anexa III).

4.2 Obligații echivalente; răspundere. Furnizorul impune fiecărui sub‑împuternicit, pe cale contractuală, obligații de protecție a datelor cel puțin echivalente cu cele prevăzute în prezentul DPA. Furnizorul rămâne pe deplin răspunzător față de Client pentru îndeplinirea de către sub‑împuterniciți a obligațiilor lor.

4.3 Notificarea modificărilor; drept de opoziție. Furnizorul notifică Clientul cu cel puțin 30 de zile înainte de orice adăugare sau înlocuire a unui sub‑împuternicit. Notificarea se realizează prin e‑mail și/sau prin tabloul de bord. Clientul poate formula opoziție pe motive rezonabile de protecție a datelor în acest termen. Părțile cooperează cu bună‑credință pentru identificarea unei soluții; dacă obiecția nu poate fi soluționată în mod rezonabil, Clientul poate înceta partea de Serviciu afectată conform Termenilor și Condițiilor.

5. Cererile persoanelor vizate

5.1 Dacă o persoană vizată se adresează direct Furnizorului în legătură cu Datele Clienților Finali, Furnizorul nu răspunde pe fond (cu excepția confirmării faptului că cererea privește Clientul) și transmite cererea Clientului fără întârzieri nejustificate.

5.2 Furnizorul pune la dispoziția Clientului funcționalități ale Serviciului (export și ștergere) care permit Clientului să răspundă el însuși cererilor persoanelor vizate și asistă Clientul conform Secțiunii 3 lit. (e).

6. Încălcarea securității datelor cu caracter personal

6.1 Furnizorul notifică Clientul fără întârzieri nejustificate și, în orice caz, în termen de 48 de ore de la momentul în care ia cunoștință de o încălcare a securității datelor care afectează Datele Clienților Finali.

6.2 Notificarea cuprinde, în măsura disponibilului, natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile și măsurile luate sau propuse, astfel încât Clientul să își poată îndeplini obligațiile prevăzute la art. 33 și 34 GDPR.

6.3 Clientul (operatorul) este responsabil pentru notificarea ANSPDCP și, după caz, a persoanelor vizate, atunci când legea o impune.

7. Transferuri internaționale

7.1 Datele Clienților Finali sunt găzduite în Uniunea Europeană (AWS, regiunea eu‑central‑1, Frankfurt).

7.2 Atunci când Furnizorul sau un sub‑împuternicit transferă Date ale Clienților Finali în afara Spațiului Economic European, transferul se realizează pe baza unui mecanism legal de transfer prevăzut la capitolul V GDPR, în special Clauzele Contractuale Standard (CCS) aprobate de Comisia Europeană și/sau, după caz, Cadrul UE–SUA privind confidențialitatea datelor (EU–US Data Privacy Framework), astfel cum sunt detaliate în documentul Sub‑procesatori.

8. Ștergere și returnare la încetare

8.1 La încetarea furnizării Serviciului, la alegerea Clientului, Furnizorul șterge sau returnează Datele Clienților Finali și șterge copiile existente.

8.2 Ștergerea se realizează în termen de 30 de zile de la încetare, cu excepția cazului în care dreptul Uniunii sau al statului membru impune stocarea în continuare. Datele fiscale și de facturare se păstrează 10 ani conform legislației fiscale și contabile române; jurnalele operaționale se păstrează 12 luni. Pe durata Acordului, Datele Clienților Finali se păstrează conform setărilor de retenție configurate de Client.

8.3 Furnizorul confirmă ștergerea la cererea scrisă a Clientului.

9. Audit (art. 28 alin. (3) lit. (h))

9.1 Furnizorul pune la dispoziția Clientului documentația de conformitate necesară pentru a demonstra respectarea art. 28.

9.2 La cererea scrisă a Clientului, cu un preaviz rezonabil de cel puțin 30 de zile, sub rezerva obligațiilor de confidențialitate și fără a perturba operațiunile Furnizorului, Furnizorul permite și contribuie la audituri cel mult o dată pe an (și, suplimentar, după o încălcare a securității datelor sau atunci când o autoritate de supraveghere competentă o solicită). Auditurile se pot desfășura prin chestionar și/sau prin punerea la dispoziție a rapoartelor unor terți independenți; auditurile la fața locului se efectuează numai dacă rapoartele disponibile sunt insuficiente, în limite rezonabile ca frecvență și durată, iar costurile rezonabile aferente sunt suportate de Client.

10. Răspundere, durată și lege aplicabilă

10.1 Răspunderea în temeiul prezentului DPA este guvernată de Termenii și Condițiile, inclusiv plafonul de răspundere (totalul tarifelor plătite de Client în cele 12 luni anterioare evenimentului) și excepțiile aferente, în măsura permisă de legislația imperativă română.

10.2 Prezentul DPA urmează durata Termenilor și Condițiile. Obligațiile care, prin natura lor, supraviețuiesc încetării rămân în vigoare.

10.3 Prezentul DPA este guvernat de legea română, iar litigiile sunt de competența instanțelor din București.

Anexa I — Descrierea prelucrării

  • Obiect: furnizarea de servicii de agenți AI pentru comunicare (mesagerie, voce, marketing, vânzări, concierge) pe WhatsApp, voce, e‑mail și SMS.
  • Durată: durata Acordului, plus perioadele de retenție legale aplicabile.
  • Natură și scop: comunicare automatizată cu clienții, programări/rezervări, marketing, vânzări, asistență concierge, telefonie de voce și activități de analiză conexe, în numele și pe seama Clientului.
  • Categorii de persoane vizate: Clienții Finali ai Clientului (clienți, oaspeți, potențiali clienți/lead‑uri, contacte).
  • Categorii de date cu caracter personal: nume, număr de telefon, adresă de e‑mail, adresă poștală, data nașterii (atunci când este furnizată), date privind rezervările/șederile, conținutul mesajelor, înregistrări/transcrieri vocale, statusul consimțământului de marketing, metadate de comunicare (de ex. numere apelant/apelat, ora și durata interacțiunilor).
  • Categorii speciale de date: niciuna. Clientul este instruit să nu transmită categorii speciale de date (art. 9 GDPR) ori date privind condamnări penale (art. 10), conform Secțiunii 2.3.
  • Frecvența prelucrării: continuă, pe durata Acordului.

Anexa II — Măsuri tehnice și organizatorice (art. 32)

  • Criptare în tranzit: TLS pentru toate comunicările.
  • Criptare în repaus: la nivel de bază de date și de stocare (AWS), inclusiv criptarea token‑urilor OAuth.
  • Controlul accesului: control al accesului bazat pe roluri (RBAC); principiul privilegiului minim (IAM); autentificare cu doi factori (2FA/TOTP) pentru conturile de administrare; cookie‑uri de sesiune httponly și secure.
  • Izolarea tenanților: segregare logică a datelor pe tenant — fiecare interogare este delimitată de tenant_id; administratorul platformei nu poate accesa datele clienților unui tenant.
  • Jurnalizare și monitorizare: jurnale de audit și jurnale operaționale de securitate.
  • Găzduire în UE: infrastructură AWS în regiunea eu‑central‑1 (Frankfurt), în cadrul SEE.
  • Gestionarea secretelor: stocare securizată a secretelor și a cheilor.
  • Continuitate: copii de rezervă periodice și proceduri de restaurare.
  • Sub‑împuterniciți AI: sub‑împuterniciții AI sunt obligați contractual să nu antreneze și să nu ajusteze modele pe Datele Clienților Finali; Furnizorul nu antrenează modele pe astfel de date.

Anexa III — Sub‑împuterniciți

Lista sub‑împuterniciților autorizați este cea din documentul Sub‑procesatori (Sub‑processors), încorporat prin referință și actualizat conform Secțiunii 4.

Documente conexe

Termenii și Condițiile (Terms of Service) · Politica de Utilizare Acceptabilă (Acceptable Use Policy) · Politica de Confidențialitate (Privacy Policy) · Politica de Cookie‑uri (Cookie Policy) · Sub‑procesatori (Sub‑processors).

Data Processing Agreement (DPA) — THE RUNNER APP S.R.L.

Version v1.0 — effective 25 June 2026. Last updated 25 June 2026.

This Data Processing Agreement („DPA") is entered into pursuant to Article 28 of Regulation (EU) 2016/679 („GDPR") and governs the Provider's processing, as processor, of personal data of End‑Customers on behalf of and on the instructions of the Customer, as controller. This DPA forms an integral part of the Agreement (the Terms of Service + DPA + Acceptable Use Policy + any Order) and applies from acceptance of the Terms of Service or, if later, the date above. In case of conflict between this DPA and the Terms of Service regarding the processing of End‑Customer personal data, this DPA prevails.

The Romanian version prevails in case of any discrepancy with the English version above.

Parties and definitions

The Provider / Runner (processor for End‑Customer data): THE RUNNER APP S.R.L., a Romanian limited liability company, Trade Register No. J2026031610005, EUID ROONRC.J2026031610005, sole registration code (CUI) 54683530, registered office at Str. Sevastopol nr. 17C, parter, sc. B, ap. 18, Sector 1, București, Romania, share capital RON 500, administered jointly by its administrators. Data‑protection contact: privacy@therunner.ai.

The Customer (controller): the business entity (tenant) using the Service that has accepted the Terms of Service.

Capitalised terms used and not defined here have the meaning given in the Terms of Service:

  • Service — the Runner AI platform (AI agents operating over WhatsApp, voice, email and SMS, together with the administration dashboard).
  • End‑Customer — the Customer's own customers.
  • End‑Customer Data — the personal data of End‑Customers processed via the Service, for which the Customer is the controller and the Provider is the processor. This forms part of „Tenant Data" as defined in the Terms of Service.
  • Sub‑processor — any processor engaged by the Provider to process End‑Customer Data.
  • Data Protection Law — the GDPR and any applicable EU or national data‑protection and privacy law, including Law no. 506/2004 and ANSPDCP decisions/guidance.

The Provider acts as controller (not processor) for the Customer's account data and website‑visitor data; that processing is governed by the Privacy Policy, not this DPA.

1. Subject‑matter, duration, nature and purpose of processing (Art. 28(3))

1.1 Subject‑matter. The Provider's processing of End‑Customer Data in order to provide the Service to the Customer, as described in Annex I.

1.2 Duration. Processing takes place for the term of the Agreement and ends upon completion of the deletion or return of data under Section 8. Obligations that by their nature survive termination (confidentiality, deletion/return) remain in force.

1.3 Nature and purpose. Automated customer communication, bookings/reservations, marketing, sales, concierge assistance, voice telephony and related analytics, carried out on behalf of and on the instructions of the Customer, via AI agents operating over WhatsApp, voice, email and SMS, as configured by the Customer.

1.4 Categories of data subjects and categories of data. Set out in Annex I.

2. Customer (controller) obligations

2.1 The Customer determines the purposes and means of processing and ensures that it has a valid legal basis (Art. 6 GDPR) and that it has provided all required notices and obtained all required consents/opt‑ins from End‑Customers, including informing them that an AI assistant may handle their communications (see the AI‑disclosure tooling and the Terms of Service).

2.2 The Customer's instructions to the Provider in respect of processing are those set out in the Agreement, in the Service configuration, and in any subsequent written instruction agreed by the parties.

2.3 Special categories of data. The Customer is instructed NOT to submit to or enter into the Service any special categories of personal data (Art. 9 GDPR — racial/ethnic origin, political opinions, religious/philosophical beliefs, trade‑union membership, genetic data, biometric data for unique identification, data concerning health, sex life or sexual orientation) or data relating to criminal convictions (Art. 10). The Service is not designed for such data. If, despite this prohibition, the Customer submits such data, the Customer remains solely responsible for the lawfulness of that processing and for any consequences.

3. Provider (processor) obligations (Art. 28(3))

The Provider shall:

  • (a) Documented instructions. Process End‑Customer Data only on the Customer's documented instructions, including with regard to international transfers, unless required to do so by Union or Member‑State law; in that case the Provider shall inform the Customer of that legal requirement before processing, unless the law prohibits such information on important grounds of public interest.
  • (b) Confidentiality of personnel. Ensure that persons authorised to process End‑Customer Data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality.
  • (c) Security. Implement the appropriate technical and organisational measures set out in Annex II (Art. 32 GDPR).
  • (d) Sub‑processors. Engage Sub‑processors only in accordance with Section 4.
  • (e) Assistance with data‑subject requests. Taking into account the nature of the processing, assist the Customer by appropriate technical and organisational measures, insofar as possible, in fulfilling the obligation to respond to requests for exercising data‑subject rights (access, rectification, erasure, restriction, portability, objection), including via the Service's export and deletion features.
  • (f) Assistance with Arts. 32–36. Assist the Customer in ensuring compliance with the obligations relating to security of processing, notification of breaches to the supervisory authority and data subjects, data‑protection impact assessments (DPIAs) and prior consultation, taking into account the nature of processing and the information available to the Provider.
  • (g) Deletion/return. At the Customer's choice, delete or return all End‑Customer Data at the end of the provision of the Service and delete existing copies, unless Union or Member‑State law requires storage, in accordance with Section 8.
  • (h) Audit and demonstration of compliance. Make available to the Customer all information necessary to demonstrate compliance with the obligations laid down in Art. 28 and allow for and contribute to audits, in accordance with Section 9.
  • (i) Notification of unlawful instructions. Immediately inform the Customer if, in its opinion, an instruction infringes the GDPR or other data‑protection provisions.

4. Sub‑processors (Art. 28(2) and (4))

4.1 General authorisation. The Customer grants the Provider a general authorisation to engage Sub‑processors for the processing of End‑Customer Data. The list of authorised Sub‑processors as at the effective date is set out in the Sub‑processors document, incorporated by reference (see also Annex III).

4.2 Equivalent obligations; liability. The Provider imposes on each Sub‑processor, by contract, data‑protection obligations at least equivalent to those set out in this DPA. The Provider remains fully liable to the Customer for each Sub‑processor's performance of its obligations.

4.3 Change notice; right to object. The Provider will notify the Customer at least 30 days before any addition or replacement of a Sub‑processor. Notice is given by email and/or via the dashboard. The Customer may object on reasonable data‑protection grounds within that period. The parties will cooperate in good faith to find a resolution; if the objection cannot reasonably be resolved, the Customer may terminate the affected part of the Service in accordance with the Terms of Service.

5. Data‑subject requests

5.1 If a data subject contacts the Provider directly in relation to End‑Customer Data, the Provider will not respond on the merits (other than to confirm that the request relates to the Customer) and will forward the request to the Customer without undue delay.

5.2 The Provider makes available to the Customer Service features (export and deletion) that enable the Customer to respond to data‑subject requests itself, and assists the Customer in accordance with Section 3(e).

6. Personal‑data breach

6.1 The Provider notifies the Customer without undue delay and, in any case, within 48 hours of becoming aware of a personal‑data breach affecting End‑Customer Data.

6.2 The notification includes, to the extent available, the nature of the breach, the categories and approximate number of data subjects and records affected, the likely consequences and the measures taken or proposed, so that the Customer can meet its obligations under Arts. 33 and 34 GDPR.

6.3 The Customer (controller) is responsible for notifying ANSPDCP and, where required, the data subjects.

7. International transfers

7.1 End‑Customer Data is hosted in the European Union (AWS, region eu‑central‑1, Frankfurt).

7.2 Where the Provider or a Sub‑processor transfers End‑Customer Data outside the European Economic Area, the transfer is made on the basis of a lawful transfer mechanism under Chapter V GDPR, in particular the Standard Contractual Clauses (SCCs) approved by the European Commission and/or, where applicable, the EU–US Data Privacy Framework, as detailed in the Sub‑processors document.

8. Deletion and return on termination

8.1 On the end of provision of the Service, at the Customer's choice, the Provider deletes or returns End‑Customer Data and deletes existing copies.

8.2 Deletion is carried out within 30 days of termination, unless Union or Member‑State law requires continued storage. Fiscal and invoicing data are retained for 10 years under Romanian fiscal and accounting law; operational logs are retained for 12 months. During the Agreement, End‑Customer Data is retained in accordance with the Customer's configured retention settings.

8.3 The Provider confirms deletion on the Customer's written request.

9. Audit (Art. 28(3)(h))

9.1 The Provider makes available to the Customer the compliance documentation necessary to demonstrate compliance with Art. 28.

9.2 On the Customer's written request, with reasonable prior notice of at least 30 days, subject to confidentiality obligations and without disrupting the Provider's operations, the Provider allows for and contributes to audits no more than once per year (and, additionally, after a personal‑data breach or where a competent supervisory authority so requires). Audits may be conducted by questionnaire and/or by provision of independent third‑party reports; on‑site audits are carried out only where the available reports are insufficient, within reasonable limits as to frequency and duration, and the reasonable costs thereof are borne by the Customer.

10. Liability, term and governing law

10.1 Liability under this DPA is governed by the Terms of Service, including the liability cap (the total fees the Customer paid in the 12 months before the event) and the associated carve‑outs, to the extent permitted by Romanian mandatory law.

10.2 This DPA follows the term of the Terms of Service. Obligations that by their nature survive termination remain in force.

10.3 This DPA is governed by Romanian law, and disputes fall to the competent courts of București.

Annex I — Description of processing

  • Subject‑matter: provision of AI agent services for communication (messaging, voice, marketing, sales, concierge) over WhatsApp, voice, email and SMS.
  • Duration: the term of the Agreement, plus any applicable statutory retention periods.
  • Nature and purpose: automated customer communication, bookings/reservations, marketing, sales, concierge assistance, voice telephony and related analytics, on behalf of and on the instructions of the Customer.
  • Categories of data subjects: the Customer's End‑Customers (customers, guests, prospects/leads, contacts).
  • Categories of personal data: name, phone number, email address, postal address, date of birth (where provided), booking/stay data, message content, voice recordings/transcripts, marketing‑consent status, communication metadata (e.g. caller/callee numbers, time and duration of interactions).
  • Special categories of data: none. The Customer is instructed not to submit special categories of data (Art. 9 GDPR) or criminal‑conviction data (Art. 10), per Section 2.3.
  • Frequency of processing: continuous, for the term of the Agreement.

Annex II — Technical and organisational measures (Art. 32)

  • Encryption in transit: TLS for all communications.
  • Encryption at rest: at database and storage level (AWS), including encryption of OAuth tokens.
  • Access control: role‑based access control (RBAC); least‑privilege principle (IAM); two‑factor authentication (2FA/TOTP) for administration accounts; httponly and secure session cookies.
  • Tenant isolation: logical per‑tenant data segregation — every query is scoped by tenant_id; the platform administrator cannot access a tenant's customer data.
  • Logging and monitoring: audit logs and operational security logs.
  • EU hosting: AWS infrastructure in region eu‑central‑1 (Frankfurt), within the EEA.
  • Secrets management: secure storage of secrets and keys.
  • Continuity: regular backups and restore procedures.
  • AI sub‑processors: AI Sub‑processors are contractually barred from training or fine‑tuning models on End‑Customer Data; the Provider does not train models on such data.

Annex III — Sub‑processors

The list of authorised Sub‑processors is that set out in the Sub‑processors document, incorporated by reference and updated in accordance with Section 4.

Related documents

Terms of Service · Acceptable Use Policy · Privacy Policy · Cookie Policy · Sub‑processors.