Versiune v1.0 — în vigoare de la 25 iunie 2026. Ultima actualizare: 25 iunie 2026.
Acest Acord de Prelucrare a Datelor („DPA") este încheiat în temeiul articolului 28 din Regulamentul (UE) 2016/679 („GDPR") și reglementează prelucrarea de către Furnizor, în calitate de persoană împuternicită de operator, a datelor cu caracter personal ale Clienților Finali, în numele și pe seama Clientului, în calitate de operator. DPA face parte integrantă din Acord (Termenii și Condițiile + DPA + Politica de Utilizare Acceptabilă + orice Comandă) și se aplică de la data acceptării Termenilor și Condițiilor sau, dacă este mai târzie, de la data de mai sus. În caz de conflict între acest DPA și Termenii și Condițiile cu privire la prelucrarea datelor cu caracter personal ale Clienților Finali, prevalează acest DPA.
Versiunea în limba română prevalează în caz de neconcordanță cu versiunea în limba engleză de mai jos.
Furnizorul / Runner (persoană împuternicită de operator pentru datele Clienților Finali): THE RUNNER APP S.R.L., societate cu răspundere limitată de naționalitate română, Nr. Reg. Com. J2026031610005, EUID ROONRC.J2026031610005, CUI 54683530, cu sediul social în Str. Sevastopol nr. 17C, parter, sc. B, ap. 18, Sector 1, București, România, capital social 500 RON, administrată în comun de administratorii săi. Contact pentru protecția datelor: privacy@therunner.ai.
Clientul (operator): entitatea de business (tenant) care utilizează Serviciul și care a acceptat Termenii și Condițiile.
Termenii definiți utilizați și nedefiniți aici au înțelesul din Termenii și Condițiile:
Furnizorul acționează ca operator (nu ca persoană împuternicită) pentru datele de cont ale Clientului și datele vizitatorilor site‑ului web; prelucrarea acestora este guvernată de Politica de Confidențialitate, nu de prezentul DPA.
1.1 Obiectul. Prelucrarea Datelor Clienților Finali de către Furnizor în vederea furnizării Serviciului către Client, conform descrierii din Anexa I.
1.2 Durata. Prelucrarea se desfășoară pe durata Acordului și încetează la finalizarea ștergerii sau returnării datelor potrivit Secțiunii 8. Obligațiile care, prin natura lor, supraviețuiesc încetării (confidențialitate, ștergere/returnare) rămân în vigoare.
1.3 Natura și scopul. Comunicare automatizată cu clienții, programări/rezervări, marketing, vânzări, asistență de tip concierge, telefonie de tip voce și activități de analiză conexe, realizate în numele și pe seama Clientului, prin agenți AI care operează pe WhatsApp, voce, e‑mail și SMS, conform configurării de către Client.
1.4 Categorii de persoane vizate și categorii de date. Detaliate în Anexa I.
2.1 Clientul determină scopurile și mijloacele prelucrării și se asigură că dispune de un temei juridic valabil (art. 6 GDPR) și că a furnizat toate informările și a obținut toate consimțămintele/opt‑in‑urile necesare către Clienții Finali, inclusiv informarea că un asistent AI poate gestiona comunicările (a se vedea instrumentul de divulgare AI și Termenii și Condițiile).
2.2 Instrucțiunile Clientului către Furnizor cu privire la prelucrare sunt cele prevăzute în Acord, în configurarea Serviciului și în orice instrucțiune scrisă ulterioară agreată de părți.
2.3 Categorii speciale de date. Clientul este instruit să NU transmită și să nu introducă în Serviciu categorii speciale de date cu caracter personal (art. 9 GDPR — origine rasială/etnică, opinii politice, convingeri religioase/filozofice, apartenență sindicală, date genetice, date biometrice de identificare unică, date privind sănătatea, viața sexuală sau orientarea sexuală) ori date privind condamnări penale (art. 10). Serviciul nu este conceput pentru astfel de date. Dacă, în pofida acestei interdicții, Clientul transmite asemenea date, Clientul rămâne unicul responsabil pentru legalitatea acelei prelucrări și pentru orice consecințe.
Furnizorul:
4.1 Autorizare generală. Clientul acordă Furnizorului o autorizare generală de a angaja sub‑împuterniciți pentru prelucrarea Datelor Clienților Finali. Lista sub‑împuterniciților autorizați la data intrării în vigoare este cuprinsă în documentul Sub‑procesatori (Sub‑processors), încorporat prin referință (a se vedea și Anexa III).
4.2 Obligații echivalente; răspundere. Furnizorul impune fiecărui sub‑împuternicit, pe cale contractuală, obligații de protecție a datelor cel puțin echivalente cu cele prevăzute în prezentul DPA. Furnizorul rămâne pe deplin răspunzător față de Client pentru îndeplinirea de către sub‑împuterniciți a obligațiilor lor.
4.3 Notificarea modificărilor; drept de opoziție. Furnizorul notifică Clientul cu cel puțin 30 de zile înainte de orice adăugare sau înlocuire a unui sub‑împuternicit. Notificarea se realizează prin e‑mail și/sau prin tabloul de bord. Clientul poate formula opoziție pe motive rezonabile de protecție a datelor în acest termen. Părțile cooperează cu bună‑credință pentru identificarea unei soluții; dacă obiecția nu poate fi soluționată în mod rezonabil, Clientul poate înceta partea de Serviciu afectată conform Termenilor și Condițiilor.
5.1 Dacă o persoană vizată se adresează direct Furnizorului în legătură cu Datele Clienților Finali, Furnizorul nu răspunde pe fond (cu excepția confirmării faptului că cererea privește Clientul) și transmite cererea Clientului fără întârzieri nejustificate.
5.2 Furnizorul pune la dispoziția Clientului funcționalități ale Serviciului (export și ștergere) care permit Clientului să răspundă el însuși cererilor persoanelor vizate și asistă Clientul conform Secțiunii 3 lit. (e).
6.1 Furnizorul notifică Clientul fără întârzieri nejustificate și, în orice caz, în termen de 48 de ore de la momentul în care ia cunoștință de o încălcare a securității datelor care afectează Datele Clienților Finali.
6.2 Notificarea cuprinde, în măsura disponibilului, natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile și măsurile luate sau propuse, astfel încât Clientul să își poată îndeplini obligațiile prevăzute la art. 33 și 34 GDPR.
6.3 Clientul (operatorul) este responsabil pentru notificarea ANSPDCP și, după caz, a persoanelor vizate, atunci când legea o impune.
7.1 Datele Clienților Finali sunt găzduite în Uniunea Europeană (AWS, regiunea eu‑central‑1, Frankfurt).
7.2 Atunci când Furnizorul sau un sub‑împuternicit transferă Date ale Clienților Finali în afara Spațiului Economic European, transferul se realizează pe baza unui mecanism legal de transfer prevăzut la capitolul V GDPR, în special Clauzele Contractuale Standard (CCS) aprobate de Comisia Europeană și/sau, după caz, Cadrul UE–SUA privind confidențialitatea datelor (EU–US Data Privacy Framework), astfel cum sunt detaliate în documentul Sub‑procesatori.
8.1 La încetarea furnizării Serviciului, la alegerea Clientului, Furnizorul șterge sau returnează Datele Clienților Finali și șterge copiile existente.
8.2 Ștergerea se realizează în termen de 30 de zile de la încetare, cu excepția cazului în care dreptul Uniunii sau al statului membru impune stocarea în continuare. Datele fiscale și de facturare se păstrează 10 ani conform legislației fiscale și contabile române; jurnalele operaționale se păstrează 12 luni. Pe durata Acordului, Datele Clienților Finali se păstrează conform setărilor de retenție configurate de Client.
8.3 Furnizorul confirmă ștergerea la cererea scrisă a Clientului.
9.1 Furnizorul pune la dispoziția Clientului documentația de conformitate necesară pentru a demonstra respectarea art. 28.
9.2 La cererea scrisă a Clientului, cu un preaviz rezonabil de cel puțin 30 de zile, sub rezerva obligațiilor de confidențialitate și fără a perturba operațiunile Furnizorului, Furnizorul permite și contribuie la audituri cel mult o dată pe an (și, suplimentar, după o încălcare a securității datelor sau atunci când o autoritate de supraveghere competentă o solicită). Auditurile se pot desfășura prin chestionar și/sau prin punerea la dispoziție a rapoartelor unor terți independenți; auditurile la fața locului se efectuează numai dacă rapoartele disponibile sunt insuficiente, în limite rezonabile ca frecvență și durată, iar costurile rezonabile aferente sunt suportate de Client.
10.1 Răspunderea în temeiul prezentului DPA este guvernată de Termenii și Condițiile, inclusiv plafonul de răspundere (totalul tarifelor plătite de Client în cele 12 luni anterioare evenimentului) și excepțiile aferente, în măsura permisă de legislația imperativă română.
10.2 Prezentul DPA urmează durata Termenilor și Condițiile. Obligațiile care, prin natura lor, supraviețuiesc încetării rămân în vigoare.
10.3 Prezentul DPA este guvernat de legea română, iar litigiile sunt de competența instanțelor din București.
Lista sub‑împuterniciților autorizați este cea din documentul Sub‑procesatori (Sub‑processors), încorporat prin referință și actualizat conform Secțiunii 4.
Termenii și Condițiile (Terms of Service) · Politica de Utilizare Acceptabilă (Acceptable Use Policy) · Politica de Confidențialitate (Privacy Policy) · Politica de Cookie‑uri (Cookie Policy) · Sub‑procesatori (Sub‑processors).
Version v1.0 — effective 25 June 2026. Last updated 25 June 2026.
This Data Processing Agreement („DPA") is entered into pursuant to Article 28 of Regulation (EU) 2016/679 („GDPR") and governs the Provider's processing, as processor, of personal data of End‑Customers on behalf of and on the instructions of the Customer, as controller. This DPA forms an integral part of the Agreement (the Terms of Service + DPA + Acceptable Use Policy + any Order) and applies from acceptance of the Terms of Service or, if later, the date above. In case of conflict between this DPA and the Terms of Service regarding the processing of End‑Customer personal data, this DPA prevails.
The Romanian version prevails in case of any discrepancy with the English version above.
The Provider / Runner (processor for End‑Customer data): THE RUNNER APP S.R.L., a Romanian limited liability company, Trade Register No. J2026031610005, EUID ROONRC.J2026031610005, sole registration code (CUI) 54683530, registered office at Str. Sevastopol nr. 17C, parter, sc. B, ap. 18, Sector 1, București, Romania, share capital RON 500, administered jointly by its administrators. Data‑protection contact: privacy@therunner.ai.
The Customer (controller): the business entity (tenant) using the Service that has accepted the Terms of Service.
Capitalised terms used and not defined here have the meaning given in the Terms of Service:
The Provider acts as controller (not processor) for the Customer's account data and website‑visitor data; that processing is governed by the Privacy Policy, not this DPA.
1.1 Subject‑matter. The Provider's processing of End‑Customer Data in order to provide the Service to the Customer, as described in Annex I.
1.2 Duration. Processing takes place for the term of the Agreement and ends upon completion of the deletion or return of data under Section 8. Obligations that by their nature survive termination (confidentiality, deletion/return) remain in force.
1.3 Nature and purpose. Automated customer communication, bookings/reservations, marketing, sales, concierge assistance, voice telephony and related analytics, carried out on behalf of and on the instructions of the Customer, via AI agents operating over WhatsApp, voice, email and SMS, as configured by the Customer.
1.4 Categories of data subjects and categories of data. Set out in Annex I.
2.1 The Customer determines the purposes and means of processing and ensures that it has a valid legal basis (Art. 6 GDPR) and that it has provided all required notices and obtained all required consents/opt‑ins from End‑Customers, including informing them that an AI assistant may handle their communications (see the AI‑disclosure tooling and the Terms of Service).
2.2 The Customer's instructions to the Provider in respect of processing are those set out in the Agreement, in the Service configuration, and in any subsequent written instruction agreed by the parties.
2.3 Special categories of data. The Customer is instructed NOT to submit to or enter into the Service any special categories of personal data (Art. 9 GDPR — racial/ethnic origin, political opinions, religious/philosophical beliefs, trade‑union membership, genetic data, biometric data for unique identification, data concerning health, sex life or sexual orientation) or data relating to criminal convictions (Art. 10). The Service is not designed for such data. If, despite this prohibition, the Customer submits such data, the Customer remains solely responsible for the lawfulness of that processing and for any consequences.
The Provider shall:
4.1 General authorisation. The Customer grants the Provider a general authorisation to engage Sub‑processors for the processing of End‑Customer Data. The list of authorised Sub‑processors as at the effective date is set out in the Sub‑processors document, incorporated by reference (see also Annex III).
4.2 Equivalent obligations; liability. The Provider imposes on each Sub‑processor, by contract, data‑protection obligations at least equivalent to those set out in this DPA. The Provider remains fully liable to the Customer for each Sub‑processor's performance of its obligations.
4.3 Change notice; right to object. The Provider will notify the Customer at least 30 days before any addition or replacement of a Sub‑processor. Notice is given by email and/or via the dashboard. The Customer may object on reasonable data‑protection grounds within that period. The parties will cooperate in good faith to find a resolution; if the objection cannot reasonably be resolved, the Customer may terminate the affected part of the Service in accordance with the Terms of Service.
5.1 If a data subject contacts the Provider directly in relation to End‑Customer Data, the Provider will not respond on the merits (other than to confirm that the request relates to the Customer) and will forward the request to the Customer without undue delay.
5.2 The Provider makes available to the Customer Service features (export and deletion) that enable the Customer to respond to data‑subject requests itself, and assists the Customer in accordance with Section 3(e).
6.1 The Provider notifies the Customer without undue delay and, in any case, within 48 hours of becoming aware of a personal‑data breach affecting End‑Customer Data.
6.2 The notification includes, to the extent available, the nature of the breach, the categories and approximate number of data subjects and records affected, the likely consequences and the measures taken or proposed, so that the Customer can meet its obligations under Arts. 33 and 34 GDPR.
6.3 The Customer (controller) is responsible for notifying ANSPDCP and, where required, the data subjects.
7.1 End‑Customer Data is hosted in the European Union (AWS, region eu‑central‑1, Frankfurt).
7.2 Where the Provider or a Sub‑processor transfers End‑Customer Data outside the European Economic Area, the transfer is made on the basis of a lawful transfer mechanism under Chapter V GDPR, in particular the Standard Contractual Clauses (SCCs) approved by the European Commission and/or, where applicable, the EU–US Data Privacy Framework, as detailed in the Sub‑processors document.
8.1 On the end of provision of the Service, at the Customer's choice, the Provider deletes or returns End‑Customer Data and deletes existing copies.
8.2 Deletion is carried out within 30 days of termination, unless Union or Member‑State law requires continued storage. Fiscal and invoicing data are retained for 10 years under Romanian fiscal and accounting law; operational logs are retained for 12 months. During the Agreement, End‑Customer Data is retained in accordance with the Customer's configured retention settings.
8.3 The Provider confirms deletion on the Customer's written request.
9.1 The Provider makes available to the Customer the compliance documentation necessary to demonstrate compliance with Art. 28.
9.2 On the Customer's written request, with reasonable prior notice of at least 30 days, subject to confidentiality obligations and without disrupting the Provider's operations, the Provider allows for and contributes to audits no more than once per year (and, additionally, after a personal‑data breach or where a competent supervisory authority so requires). Audits may be conducted by questionnaire and/or by provision of independent third‑party reports; on‑site audits are carried out only where the available reports are insufficient, within reasonable limits as to frequency and duration, and the reasonable costs thereof are borne by the Customer.
10.1 Liability under this DPA is governed by the Terms of Service, including the liability cap (the total fees the Customer paid in the 12 months before the event) and the associated carve‑outs, to the extent permitted by Romanian mandatory law.
10.2 This DPA follows the term of the Terms of Service. Obligations that by their nature survive termination remain in force.
10.3 This DPA is governed by Romanian law, and disputes fall to the competent courts of București.
The list of authorised Sub‑processors is that set out in the Sub‑processors document, incorporated by reference and updated in accordance with Section 4.
Terms of Service · Acceptable Use Policy · Privacy Policy · Cookie Policy · Sub‑processors.