Acord de prelucrare a datelor (DPA)
Ultima actualizare: 24 august 2026
Documentul acesta se aplică atunci când încarci în The Strategy date despre alți oameni — lead-urile tale, contactele tale, angajații tăi, clienții clienților tăi. Pentru acele date tu ești operatorul, iar noi le prelucrăm doar în numele tău, ca împuternicit.
Art. 28 din GDPR cere ca relația asta să fie guvernată de un contract scris. Acesta e contractul. Face parte din Termeni și condiții și se aplică automat, fără să fie nevoie să semnezi separat. Dacă ai nevoie de un exemplar semnat pentru dosarul tău de conformitate, ni-l ceri și ți-l trimitem.
1. Părțile
Împuternicitul (noi):
- Denumire
- AGENTIEVIE S.R.L.
- CUI / Nr. înregistrare
- CUI RO44809993 · J2021002440087
- Sediul social
- Str. Vasile Cârlova nr. 16, cod poștal 500188, Brașov, jud. Brașov, România
- partener@thestrategy.ro
Operatorul (tu): organizația din contul tău, cu datele de identificare completate în platformă.
2. Ce acoperă și cât durează
Obiectul: prelucrarea datelor cu caracter personal pe care le încarci sau le generezi în platformă, exclusiv pentru a-ți furniza serviciile din Termeni.
Durata: cât ține contractul dintre noi, plus perioada de la §9 pentru export și ștergere.
Natura și scopul: stocare, organizare, consultare, structurare, transmitere către destinatarii pe care îi alegi tu (de exemplu e-mailuri sau SMS-uri către contactele tale) și ștergere.
Categoriile de persoane vizate și de date: în Anexa A.
3. Prelucrăm doar la instrucțiunea ta
Prelucrăm datele tale doar pe baza instrucțiunilor tale documentate. Instrucțiunile sunt: Termenii, prezentul acord, și acțiunile pe care le faci efectiv în platformă (o campanie pe care o trimiți, o integrare pe care o conectezi, un export pe care îl ceri).
Nu folosim datele tale în scopuri proprii: nu le vindem, nu construim din ele produse pentru alții și nu le folosim pentru a antrena modele de inteligență artificială.
Dacă o instrucțiune a ta ne pare că încalcă legislația privind protecția datelor, te informăm și putem suspenda executarea ei până lămurim situația.
4. Confidențialitate
Accesul la datele tale îl au doar persoanele din echipa noastră care au nevoie de el pentru a-ți furniza serviciul sau asistența. Toate sunt ținute de o obligație de confidențialitate care supraviețuiește încetării colaborării.
5. Securitate
Aplicăm măsuri tehnice și organizatorice adecvate riscului, descrise concret în Anexa C. Le putem actualiza în timp, dar nu într-un mod care să scadă nivelul general de protecție.
6. Subîmputerniciți
Ne autorizezi în general să folosim subîmputerniciții din Anexa B. Cu fiecare avem încheiate condiții de prelucrare care impun obligații echivalente cu cele din acest acord.
Când adăugăm sau înlocuim un subîmputernicit, te anunțăm cu cel puțin 30 de zile înainte, la adresa de e-mail a contului. Poți obiecta motivat în acest interval. Dacă obiecția ta e întemeiată și nu găsim o soluție rezonabilă, poți înceta serviciul afectat, fără penalități, pentru perioada rămasă neconsumată.
Răspundem față de tine pentru faptele subîmputerniciților ca pentru ale noastre.
7. Transferuri în afara Uniunii Europene
O parte dintre subîmputerniciții din Anexa B sunt companii din Statele Unite sau pot prelucra date în afara Spațiului Economic European. În aceste cazuri transferul se face pe baza clauzelor contractuale standard aprobate de Comisia Europeană, a unei decizii de adecvare (de exemplu EU–US Data Privacy Framework, acolo unde furnizorul e certificat) sau a altui mecanism din capitolul V al GDPR.
Poți cere oricând ce mecanism se aplică unui anumit furnizor. Trimiterea e-mailurilor se face din regiunea Frankfurt, iar SMS-urile printr-un furnizor din România.
8. Ajutorul pe care ți-l dăm
Te ajutăm, în măsura în care ține de noi:
- la cererile persoanelor vizate (acces, rectificare, ștergere, portabilitate, opoziție). Platforma îți dă instrumentele să le rezolvi singur: căutare, editare, export și ștergere. Dacă o cerere ne parvine nouă direct, nu răspundem în locul tău — ți-o transmitem fără întârziere;
- la evaluările de impact (DPIA) și la consultarea prealabilă a autorității, cu informațiile pe care le deținem despre prelucrare;
- la demonstrarea conformității, cu informațiile și documentele de la §10.
9. Ștergere și export la final
La încetarea contractului, la alegerea ta, îți exportăm datele într-un format uzual sau le ștergem. Dacă nu ne ceri altfel, le păstrăm disponibile pentru export 30 de zile de la încetare, apoi le ștergem din sistemele active.
Copiile din sistemele de siguranță se elimină în ciclul normal de rotație a acestora; până atunci rămân izolate și nu se prelucrează. Păstrăm doar ce ne obligă legea să păstrăm (de exemplu documentele financiare).
10. Audit
Îți punem la dispoziție, la cerere, informațiile necesare pentru a demonstra respectarea acestui acord: descrierea măsurilor de securitate, lista actualizată de subîmputerniciți și răspunsuri la un chestionar rezonabil de conformitate.
Dacă ai nevoie de un audit propriu, îl anunți cu 30 de zile înainte, se face în timpul programului, fără să perturbe serviciul, cel mult o dată pe an (mai des doar după un incident de securitate) și pe cheltuiala ta. Auditorul nu poate fi un concurent al nostru și semnează un acord de confidențialitate.
11. Ce îți revine ție
Partea asta nu e formalitate: majoritatea problemelor care ajung la autoritate pornesc de aici, nu din securitatea platformei.
11.1. Temeiul legal. Răspunzi că ai un temei legal pentru datele pe care le încarci și pentru scopul în care le folosești, și că persoanele vizate au fost informate așa cum cere art. 13–14 GDPR.
11.2. Marketing. Pentru e-mail și SMS comercial răspunzi că ai acordul destinatarilor sau alt temei valabil, și că poți dovedi acordul. Platforma îți păstrează dovada (sursa și momentul acordului) acolo unde e colectat prin ea, dar proveniența listelor pe care le imporți rămâne răspunderea ta. Listele cumpărate sau colectate fără acord sunt interzise prin Politica de e-mail.
11.3. Date sensibile. Platforma nu e construită pentru categorii speciale de date (art. 9), cu o excepție declarată: modulul Salarii prelucrează concedii medicale, care sunt date privind sănătatea. Dacă îl folosești, răspunzi că ai temeiul de la art. 9 alin. 2 lit. b (obligații de dreptul muncii) și că accesul la modul e limitat la persoanele care au nevoie de el. În restul modulelor nu încărca date sensibile.
11.4. Inteligența artificială. Funcțiile cu AI trimit conținutul strict necesar către Anthropic și pornesc doar când le ceri explicit. Dacă textul pe care îl dai unei asemenea funcții conține date personale, decizia și temeiul îți aparțin.
11.5. Exactitatea. Răspunzi de corectitudinea datelor pe care le încarci și de actualizarea lor, inclusiv de aplicarea dezabonărilor pe care ți le transmit oamenii pe alte căi decât platforma.
11.6. Datele actului de identitate (stații ITP). Modulul ITP are un câmp în care poți nota, la recepție, seria și numărul actului de identitate al proprietarului. Dacă îl folosești, răspunzi că:
- ai un temei legal pentru colectarea lui și că e necesar scopului declarat — câmpul e opțional, iar decizia de a-l cere e a ta, nu a platformei;
- ai informat persoana la momentul colectării, așa cum cere art. 13 (informarea pe care ți-o punem la dispoziție pentru clienții tăi e la /informare-programare, §2b);
- nu încarci în platformă copii, scanuri sau fotografii ale actelor de identitate — nu există câmp pentru asta și nu e o folosire acceptată a stocării de fișiere;
- nu treci CNP-ul (sau alt cod numeric personal) în acest câmp ori în altul. Câmpul e pentru serie și număr;
- limitezi accesul la persoanele care au nevoie de el și îl ștergi când evidența inspecției nu-l mai cere.
Ce facem noi: îl stocăm ca text obișnuit în fișa vehiculului, îl arătăm doar utilizatorilor tăi cu acces la modul și îl ținem în afara exporturilor și a mesajelor (SMS, e-mail, linkuri publice).
12. Incidente de securitate
Dacă apare o încălcare a securității care afectează datele tale, te anunțăm fără întârziere nejustificată după ce luăm cunoștință de ea, la adresa de e-mail a contului, cu ce știm la momentul respectiv: natura incidentului, categoriile și numărul aproximativ de persoane și de înregistrări afectate, consecințele probabile și măsurile luate.
Notificarea autorității de supraveghere și, unde e cazul, a persoanelor vizate îți revine ție, ca operator — noi îți dăm informațiile de care ai nevoie ca să o faci în termenul legal.
13. Răspundere
Limitările de răspundere din Termeni se aplică și acestui acord, în măsura permisă de lege. Nimic din acest document nu limitează drepturile persoanelor vizate și nici răspunderea prevăzută de art. 82 GDPR.
14. Modificări
Putem actualiza acest acord pentru a reflecta modificări legislative, ale platformei sau ale listei de subîmputerniciți. Modificările importante ți le anunțăm cu cel puțin 30 de zile înainte. Versiunea în vigoare e cea publicată aici, cu data de la începutul paginii.
15. Contact
Pentru orice cerere legată de prelucrarea datelor, inclusiv un exemplar semnat al acestui acord: partener@thestrategy.ro.
Anexa A — Ce date, despre cine
Categoriile depind de modulele pe care le activezi. Un modul neactivat nu prelucrează nimic.
| Modul | Persoane vizate | Date |
|---|---|---|
| CRM și Ofertare | lead-uri, persoane de contact ale clienților tăi | nume, e-mail, telefon, companie, sursa lead-ului, istoricul discuțiilor, valoarea și conținutul ofertelor |
| Email Marketing | contactele tale, abonații tăi | e-mail, nume, oraș, etichete, starea abonării, dezabonările, deschideri și clicuri (dacă activezi urmărirea) |
| SMS | contactele tale cu număr de telefon | număr de telefon, conținutul mesajului trimis, starea livrării, acordul pentru mesaje comerciale și sursa lui |
| ITP (stații de inspecție) | proprietarii de vehicule din evidența stației | nume și prenume, telefon, e-mail, număr de înmatriculare, serie de șasiu, data expirării inspecției, programări, istoricul mesajelor trimise, sumele încasate și — dacă alegi să-l completezi — seria și numărul actului de identitate al proprietarului (vezi §11.6; fără copii ale actelor și fără CNP) |
| Taskuri, Inbox și Documente | membrii echipei tale, clienții tăi | nume, e-mail, conținutul taskurilor și al comentariilor, mesajele din canalele conectate (WhatsApp, Telegram), fișierele încărcate |
| Contracte și Finanțe | clienții tăi, reprezentanții lor | date de identificare și fiscale, conținutul contractelor, facturi, încasări și plăți |
| Salarii | angajații tăi | nume, funcție, salariu, pontaj, concedii — inclusiv concedii MEDICALE, care sunt date privind sănătatea (art. 9 GDPR). Vezi §11.3. |
| Magazin online (WooCommerce) | cumpărătorii tăi | nume, e-mail, telefon, adresă de livrare și facturare, comenzi și produse |
Anexa B — Subîmputerniciți
Lista e valabilă la data de la începutul paginii. Coloana „Când” contează: furnizorii marcați cu o condiție nu ating nimic dacă nu folosești acel modul sau integrare.
| Furnizor | Pentru ce | Unde | Când |
|---|---|---|---|
| Railway | găzduirea aplicației și a bazei de date | SUA (companie), regiunea contului nostru se comunică la cerere | întotdeauna |
| Vercel | găzduirea interfeței, jurnale de acces | SUA / UE | întotdeauna |
| DataHost (dataserver.ro) | serverul de e-mail al domeniului nostru, prin care pleacă mesajele tranzacționale: confirmarea adresei, resetarea parolei, confirmarea abonării | România | întotdeauna |
| Amazon Web Services — SES | trimiterea e-mailurilor și evenimentele de livrare | UE (Frankfurt) | la folosirea modulului Email Marketing |
| sendSMS.ro | trimiterea mesajelor SMS și rapoartele de livrare | România | la folosirea modulului SMS și a verticalei ITP |
| Stripe | procesarea plăților | SUA / UE | la folosirea abonamentelor și a plăților |
| Anthropic | funcțiile de inteligență artificială (vezi §11.4) | SUA | doar când folosești o funcție care cheamă explicit AI |
| citirea datelor din Google Analytics, Sheets și Drive | SUA / UE | dacă îți conectezi conturile | |
| Windsor.ai | preluarea datelor din conturile de publicitate | SUA / UE | dacă îți conectezi conturile de publicitate |
| Meta (WhatsApp), Telegram | mesajele din canalele de chat conectate | SUA / internațional | dacă îți conectezi canalele |
| Kommo | sincronizarea lead-urilor | SUA / internațional | dacă activezi integrarea |
| ClickUp | sincronizarea taskurilor și a documentelor | SUA | dacă activezi integrarea |
| Microsoft (Clarity) | analiza folosirii interfeței | SUA / UE | doar cu consimțământ pentru cookie-uri |
Anexa C — Măsuri tehnice și organizatorice
Descrise concret, ca să poată fi verificate. Ultimul punct e la fel de important ca celelalte.
Izolarea organizațiilor
Separarea datelor între organizații se aplică la nivelul interogărilor către baza de date, nu doar în interfață: o interogare pornită într-o organizație nu poate întoarce rânduri ale alteia. Regula e verificată cu teste automate care rulează scenarii de scurgere între două organizații.
Autentificare și sesiuni
Parolele se păstrează doar ca amprentă criptografică (bcrypt), niciodată în clar. Sesiunea folosește un token semnat, ținut într-un cookie inaccesibil scripturilor din pagină, cu expirare.
Criptarea secretelor
Cheile și parolele integrărilor tale (conturi de publicitate, e-mail, SMS, magazin) se stochează criptate la repaus cu AES-256-GCM. În interfață se afișează mascate.
Trafic criptat
Toate conexiunile către aplicație și către baza de date se fac prin canale criptate (TLS).
Control al accesului
Accesul se acordă pe modul, pe secțiune, pe echipă și pe client. Rolul de client are acces fix, la propriile date. Accesul angajaților noștri la datele unei organizații se face doar când e necesar pentru asistență sau depanare.
Jurnalizare
Acțiunile în platformă se înregistrează (cine, ce, când), pentru diagnostic și pentru investigarea abuzurilor.
Copii de siguranță
Baza de date e găzduită la un furnizor administrat, care realizează copii de siguranță. Frecvența și perioada de păstrare sunt cele ale planului nostru curent și se comunică la cerere.
Separarea mediilor
Dezvoltarea și testarea se fac pe baze de date separate de producție.
Ce NU avem
Nu deținem certificări ISO 27001 sau SOC 2 și nu pretindem că le avem. Nu am desemnat un responsabil cu protecția datelor; punctul de contact pentru orice cerere privind datele e adresa din §15.