← Înapoi Acord de Prelucrare a Datelor (APD)
Ultima actualizare: Septembrie 2026
Prezentul Acord de Prelucrare a Datelor ("APD") se încheie între clientul Yapp (Operatorul) și 8BITS INNOVATION SRL, operatorul platformei Yapp (Împuternicitul), în sensul art. 28 GDPR, și constituie un addendum la Termenii și Condițiile Yapp. APD intră în vigoare la data acceptării Termenilor și Condițiilor.
1. Definiții
- „Operator" — clientul Yapp care utilizează platforma pentru a gestiona programările propriilor clienți finali.
- „Împuternicit" — Yapp, ca furnizor al platformei SaaS.
- „Sub-împuternicit" — un furnizor angajat de Împuternicit care prelucrează date cu caracter personal în numele Operatorului.
- „Date cu caracter personal" — orice informație referitoare la o persoană fizică identificată sau identificabilă.
- „Persoane vizate" — persoanele ale căror date sunt prelucrate în platformă în numele Operatorului (secțiunea 2).
- „GDPR" — Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului.
2. Obiectul, natura, scopul și durata prelucrării
Împuternicitul prelucrează date cu caracter personal în numele Operatorului exclusiv în scopul furnizării serviciilor de gestionare a programărilor descrise în platforma Yapp: preluarea și administrarea programărilor, trimiterea confirmărilor și a reminderelor, lista de așteptare, evidența pachetelor și a plăților înregistrate de Operator, rapoarte și — dacă Operatorul le activează — asistenții AI (chat și voce). Natura prelucrării: colectare, stocare, organizare, consultare, transmitere în scopul livrării mesajelor, ștergere. Durata: pe toată durata contractului, plus perioada prevăzută la secțiunea 11. Orice prelucrare suplimentară necesită instrucțiuni scrise din partea Operatorului.
Tipuri de date prelucrate
- Nume și prenume ale clienților finali
- Numere de telefon și, opțional, adrese de email
- Istoricul programărilor (serviciu, specialist, dată, oră, stare, preț)
- Pachete prepay și plăți înregistrate de Operator pentru clienții săi
- Date introduse opțional de Operator (ex. note, preferințe)
- Dacă sunt activate funcțiile AI: conținutul conversațiilor de chat și, pentru Voice AI, înregistrarea audio și transcrierea apelului
- Identificatori tehnici necesari funcționării (ex. abonamente la notificări push ale dispozitivului)
- Datele utilizatorilor Operatorului (personal): nume, email, telefon, rol
Categorii de persoane vizate
Clienții finali ai Operatorului care efectuează sau care sunt înregistrați în sistemul de programare, precum și personalul Operatorului care folosește platforma.
Categorii speciale de date
Platforma nu este destinată prelucrării categoriilor speciale de date (art. 9 GDPR), cum ar fi datele privind sănătatea. Operatorul nu va introduce astfel de date în note, denumiri de servicii, conversații AI sau alte câmpuri. Operatorii din domeniul medical care au nevoie de evidență clinică vor folosi Yapp Med, care are un acord de prelucrare separat.
3. Obligațiile Operatorului
Operatorul se obligă să:
- Furnizeze instrucțiuni clare și documentate privind prelucrarea datelor. Configurarea și utilizarea platformei de către Operator constituie instrucțiuni documentate.
- Se asigure că există o bază legală pentru prelucrarea datelor cu caracter personal ale clienților săi finali, inclusiv pentru mesajele trimise acestora.
- Informeze persoanele vizate cu privire la prelucrarea datelor lor, inclusiv utilizarea Yapp ca împuternicit. Yapp afișează pe paginile de rezervare un link către o notă de informare pentru clienții finali, care nu înlocuiește obligația de informare a Operatorului.
- Nu introducă în platformă categorii speciale de date (secțiunea 2).
- Notifice Împuternicitul cu privire la orice exercitare a drepturilor de către persoanele vizate care necesită asistența acestuia.
4. Obligațiile Împuternicitului
Yapp se obligă să:
- Prelucreze datele exclusiv conform instrucțiunilor documentate ale Operatorului și prezentului APD, inclusiv în ceea ce privește transferurile în afara SEE, cu excepția cazului în care prelucrarea este impusă de dreptul Uniunii sau al României; în acest caz, Yapp informează Operatorul înainte de prelucrare, cu excepția cazului în care legea interzice acest lucru.
- Informeze imediat Operatorul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor.
- Asigure că persoanele autorizate să prelucreze datele s-au angajat la confidențialitate sau au o obligație legală de confidențialitate.
- Implementeze măsurile tehnice și organizatorice descrise la secțiunea 7 (art. 32 GDPR).
- Notifice Operatorul fără întârziere nejustificată și în termen de maximum 72 de ore de la identificarea oricărei încălcări a securității datelor cu caracter personal.
- Asiste Operatorul, prin măsuri adecvate, în răspunsul la exercitarea drepturilor persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție).
- Asiste Operatorul în respectarea obligațiilor prevăzute la art. 32–36 GDPR (securitate, notificarea încălcărilor, evaluări de impact și consultarea prealabilă a autorității), ținând seama de natura prelucrării și de informațiile de care dispune.
- Șteargă sau returneze toate datele cu caracter personal la încetarea contractului, conform secțiunii 11 și instrucțiunilor Operatorului, și să șteargă copiile existente — cu excepția cazului în care legislația UE sau română impune păstrarea lor.
- Pună la dispoziția Operatorului toate informațiile necesare pentru a demonstra conformitatea cu art. 28 GDPR și să permită auditurile efectuate de Operator sau de un auditor desemnat (secțiunea 10).
5. Sub-împuterniciți (sub-procesori)
Operatorul acordă o autorizare generală pentru angajarea sub-împuterniciților de mai jos. Yapp va notifica Operatorul prin email sau în platformă cu minimum 30 de zile înainte de adăugarea sau înlocuirea unui sub-împuternicit. Operatorul poate ridica obiecții motivate în acest interval; dacă părțile nu găsesc o soluție, Operatorul poate rezilia contractul înainte de intrarea în vigoare a schimbării.
Yapp impune fiecărui sub-împuternicit, printr-un contract scris, obligații de protecție a datelor echivalente celor din prezentul APD și rămâne pe deplin răspunzător față de Operator pentru îndeplinirea obligațiilor acestora.
| Sub-împuternicit | Scop | Locație |
|---|
| Amazon Web Services EMEA SARL (AWS) | Găzduire aplicație, bază de date, stocare fișiere, livrare email (Amazon SES) | UE (Frankfurt) |
| Apple Distribution International Ltd. (iCloud Mail) | Transport SMTP pentru emailurile trimise de platformă | Irlanda / SUA (SCC) |
| Meta Platforms Ireland Ltd. (WhatsApp Business API) | Notificări WhatsApp | Irlanda; transferuri către SUA (DPF / SCC) |
| SMSO | Notificări SMS și coduri de verificare | România |
| Twilio Inc. | Notificări SMS alternative și numere de telefon pentru Voice AI | SUA (DPF / SCC) |
| Anthropic PBC | Model de limbaj pentru chatul AI și asistentul administrativ | SUA (SCC) |
| Vapi Inc. | Orchestrarea asistentului vocal AI (Voice AI), înregistrarea și transcrierea apelurilor | SUA (SCC) |
| Soniox Inc. (prin Vapi) | Transcriere vocală (STT) pentru Voice AI | SUA (SCC) |
| OpenAI LLC (prin Vapi) | Model de limbaj pentru Voice AI | SUA (SCC) |
| ElevenLabs Inc. | Sinteză vocală (TTS) pentru Voice AI | SUA (SCC) |
| Google LLC (Google Fonts) | Livrarea fonturilor pe paginile platformei (primește doar adresa IP a vizitatorului) | SUA (DPF) |
SCC = Clauze Contractuale Standard aprobate de Comisia Europeană (Decizia (UE) 2021/914). DPF = EU-U.S. Data Privacy Framework.
6. Transferuri internaționale
Yapp nu transferă date în afara SEE decât către sub-împuterniciții enumerați la secțiunea 5 și numai în baza unei decizii de adecvare (inclusiv EU-U.S. Data Privacy Framework, pentru furnizorii certificați) sau a Clauzelor Contractuale Standard (modulul 3, împuternicit către împuternicit), completate de măsuri suplimentare acolo unde este necesar.
7. Măsuri tehnice și organizatorice
Yapp implementează și menține, ca minimum, următoarele măsuri de securitate:
- Criptare TLS 1.2+ pentru toate datele în tranzit
- Criptare a datelor la repaus pentru baza de date și stocarea de fișiere
- Izolarea datelor fiecărui Operator (tenant) la nivel de aplicație
- Acces bazat pe roluri (RBAC) cu principiul privilegiului minim; acces administrativ la infrastructură limitat la personalul autorizat
- Autentificare cu cod unic trimis pe email pentru conturile de administrare; parole stocate doar sub formă hash
- Istoric de audit al modificărilor asupra înregistrărilor principale (programări, servicii, personal, setări)
- Backup-uri automate, stocate criptat, cu retenție de 30 de zile
- Secrete și chei gestionate separat de codul sursă; verificarea semnăturii webhook-urilor primite de la furnizori
- Revizuirea periodică a măsurilor de securitate și o procedură de gestionare a incidentelor de securitate
8. Notificarea încălcărilor de securitate
În cazul unei încălcări a securității datelor cu caracter personal, Yapp va notifica Operatorul în termen de 72 de ore de la identificarea incidentului, furnizând, în măsura în care sunt disponibile:
- Descrierea naturii încălcării și categoriile de date afectate
- Numărul estimat de persoane vizate afectate
- Consecințele probabile ale încălcării
- Măsurile luate sau propuse pentru remedierea și limitarea efectelor
- Datele de contact ale persoanei de la care se pot obține informații suplimentare
9. Drepturile persoanelor vizate
Yapp va asista Operatorul în onorarea cererilor privind drepturile persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție) în termen de 5 zile lucrătoare de la primirea solicitării, pentru a permite Operatorului să respecte termenul legal de o lună. Dacă o persoană vizată se adresează direct Yapp, Yapp va transmite cererea Operatorului fără întârziere și nu va răspunde pe fond decât la instrucțiunile acestuia.
10. Audit și inspecție
Operatorul are dreptul să efectueze audit-uri privind conformitatea Yapp cu prezentul APD, cu preaviz de minimum 14 zile, o dată pe an calendaristic. Costurile auditului sunt suportate de Operator, cu excepția cazului în care se constată neconformitate din partea Yapp.
11. Durata și încetarea
Prezentul APD rămâne în vigoare pe toată durata contractului de servicii Yapp. În termen de 30 de zile de la încetarea contractului, Operatorul poate solicita la contact@yapp.ro un export al datelor sale într-un format uzual, lizibil automat (CSV sau JSON). După expirarea acestui termen, datele sunt șterse definitiv din sistemele active, iar copiile din backup-uri sunt eliminate odată cu ciclul de retenție al acestora, cu excepția datelor pe care Yapp este obligat legal să le păstreze.
12. Legislație aplicabilă
Prezentul APD este guvernat de GDPR (Regulamentul UE 2016/679), legislația română de implementare și orice altă legislație aplicabilă privind protecția datelor cu caracter personal. În caz de conflict între prezentul APD și Termenii și Condițiile Yapp în privința protecției datelor, prevalează APD.
Contact
Pentru orice aspecte legate de prelucrarea datelor sau pentru exercitarea drepturilor: contact@yapp.ro