Acord de prelucrare a datelor (DPA)

Ultima actualizare: 24 august 2026

Documentul acesta se aplică atunci când încarci în The Strategy date despre alți oameni — lead-urile tale, contactele tale, angajații tăi, clienții clienților tăi. Pentru acele date tu ești operatorul, iar noi le prelucrăm doar în numele tău, ca împuternicit.

Art. 28 din GDPR cere ca relația asta să fie guvernată de un contract scris. Acesta e contractul. Face parte din Termeni și condiții și se aplică automat, fără să fie nevoie să semnezi separat. Dacă ai nevoie de un exemplar semnat pentru dosarul tău de conformitate, ni-l ceri și ți-l trimitem.

1. Părțile

Împuternicitul (noi):

Denumire
AGENTIEVIE S.R.L.
CUI / Nr. înregistrare
CUI RO44809993 · J2021002440087
Sediul social
Str. Vasile Cârlova nr. 16, cod poștal 500188, Brașov, jud. Brașov, România
E-mail
partener@thestrategy.ro

Operatorul (tu): organizația din contul tău, cu datele de identificare completate în platformă.

2. Ce acoperă și cât durează

Obiectul: prelucrarea datelor cu caracter personal pe care le încarci sau le generezi în platformă, exclusiv pentru a-ți furniza serviciile din Termeni.

Durata: cât ține contractul dintre noi, plus perioada de la §9 pentru export și ștergere.

Natura și scopul: stocare, organizare, consultare, structurare, transmitere către destinatarii pe care îi alegi tu (de exemplu e-mailuri sau SMS-uri către contactele tale) și ștergere.

Categoriile de persoane vizate și de date: în Anexa A.

3. Prelucrăm doar la instrucțiunea ta

Prelucrăm datele tale doar pe baza instrucțiunilor tale documentate. Instrucțiunile sunt: Termenii, prezentul acord, și acțiunile pe care le faci efectiv în platformă (o campanie pe care o trimiți, o integrare pe care o conectezi, un export pe care îl ceri).

Nu folosim datele tale în scopuri proprii: nu le vindem, nu construim din ele produse pentru alții și nu le folosim pentru a antrena modele de inteligență artificială.

Dacă o instrucțiune a ta ne pare că încalcă legislația privind protecția datelor, te informăm și putem suspenda executarea ei până lămurim situația.

4. Confidențialitate

Accesul la datele tale îl au doar persoanele din echipa noastră care au nevoie de el pentru a-ți furniza serviciul sau asistența. Toate sunt ținute de o obligație de confidențialitate care supraviețuiește încetării colaborării.

5. Securitate

Aplicăm măsuri tehnice și organizatorice adecvate riscului, descrise concret în Anexa C. Le putem actualiza în timp, dar nu într-un mod care să scadă nivelul general de protecție.

6. Subîmputerniciți

Ne autorizezi în general să folosim subîmputerniciții din Anexa B. Cu fiecare avem încheiate condiții de prelucrare care impun obligații echivalente cu cele din acest acord.

Când adăugăm sau înlocuim un subîmputernicit, te anunțăm cu cel puțin 30 de zile înainte, la adresa de e-mail a contului. Poți obiecta motivat în acest interval. Dacă obiecția ta e întemeiată și nu găsim o soluție rezonabilă, poți înceta serviciul afectat, fără penalități, pentru perioada rămasă neconsumată.

Răspundem față de tine pentru faptele subîmputerniciților ca pentru ale noastre.

7. Transferuri în afara Uniunii Europene

O parte dintre subîmputerniciții din Anexa B sunt companii din Statele Unite sau pot prelucra date în afara Spațiului Economic European. În aceste cazuri transferul se face pe baza clauzelor contractuale standard aprobate de Comisia Europeană, a unei decizii de adecvare (de exemplu EU–US Data Privacy Framework, acolo unde furnizorul e certificat) sau a altui mecanism din capitolul V al GDPR.

Poți cere oricând ce mecanism se aplică unui anumit furnizor. Trimiterea e-mailurilor se face din regiunea Frankfurt, iar SMS-urile printr-un furnizor din România.

8. Ajutorul pe care ți-l dăm

Te ajutăm, în măsura în care ține de noi:

  • la cererile persoanelor vizate (acces, rectificare, ștergere, portabilitate, opoziție). Platforma îți dă instrumentele să le rezolvi singur: căutare, editare, export și ștergere. Dacă o cerere ne parvine nouă direct, nu răspundem în locul tău — ți-o transmitem fără întârziere;
  • la evaluările de impact (DPIA) și la consultarea prealabilă a autorității, cu informațiile pe care le deținem despre prelucrare;
  • la demonstrarea conformității, cu informațiile și documentele de la §10.

9. Ștergere și export la final

La încetarea contractului, la alegerea ta, îți exportăm datele într-un format uzual sau le ștergem. Dacă nu ne ceri altfel, le păstrăm disponibile pentru export 30 de zile de la încetare, apoi le ștergem din sistemele active.

Copiile din sistemele de siguranță se elimină în ciclul normal de rotație a acestora; până atunci rămân izolate și nu se prelucrează. Păstrăm doar ce ne obligă legea să păstrăm (de exemplu documentele financiare).

10. Audit

Îți punem la dispoziție, la cerere, informațiile necesare pentru a demonstra respectarea acestui acord: descrierea măsurilor de securitate, lista actualizată de subîmputerniciți și răspunsuri la un chestionar rezonabil de conformitate.

Dacă ai nevoie de un audit propriu, îl anunți cu 30 de zile înainte, se face în timpul programului, fără să perturbe serviciul, cel mult o dată pe an (mai des doar după un incident de securitate) și pe cheltuiala ta. Auditorul nu poate fi un concurent al nostru și semnează un acord de confidențialitate.

11. Ce îți revine ție

Partea asta nu e formalitate: majoritatea problemelor care ajung la autoritate pornesc de aici, nu din securitatea platformei.

11.1. Temeiul legal. Răspunzi că ai un temei legal pentru datele pe care le încarci și pentru scopul în care le folosești, și că persoanele vizate au fost informate așa cum cere art. 13–14 GDPR.

11.2. Marketing. Pentru e-mail și SMS comercial răspunzi că ai acordul destinatarilor sau alt temei valabil, și că poți dovedi acordul. Platforma îți păstrează dovada (sursa și momentul acordului) acolo unde e colectat prin ea, dar proveniența listelor pe care le imporți rămâne răspunderea ta. Listele cumpărate sau colectate fără acord sunt interzise prin Politica de e-mail.

11.3. Date sensibile. Platforma nu e construită pentru categorii speciale de date (art. 9), cu o excepție declarată: modulul Salarii prelucrează concedii medicale, care sunt date privind sănătatea. Dacă îl folosești, răspunzi că ai temeiul de la art. 9 alin. 2 lit. b (obligații de dreptul muncii) și că accesul la modul e limitat la persoanele care au nevoie de el. În restul modulelor nu încărca date sensibile.

11.4. Inteligența artificială. Funcțiile cu AI trimit conținutul strict necesar către Anthropic și pornesc doar când le ceri explicit. Dacă textul pe care îl dai unei asemenea funcții conține date personale, decizia și temeiul îți aparțin.

11.5. Exactitatea. Răspunzi de corectitudinea datelor pe care le încarci și de actualizarea lor, inclusiv de aplicarea dezabonărilor pe care ți le transmit oamenii pe alte căi decât platforma.

11.6. Datele actului de identitate (stații ITP). Modulul ITP are un câmp în care poți nota, la recepție, seria și numărul actului de identitate al proprietarului. Dacă îl folosești, răspunzi că:

  • ai un temei legal pentru colectarea lui și că e necesar scopului declarat — câmpul e opțional, iar decizia de a-l cere e a ta, nu a platformei;
  • ai informat persoana la momentul colectării, așa cum cere art. 13 (informarea pe care ți-o punem la dispoziție pentru clienții tăi e la /informare-programare, §2b);
  • nu încarci în platformă copii, scanuri sau fotografii ale actelor de identitate — nu există câmp pentru asta și nu e o folosire acceptată a stocării de fișiere;
  • nu treci CNP-ul (sau alt cod numeric personal) în acest câmp ori în altul. Câmpul e pentru serie și număr;
  • limitezi accesul la persoanele care au nevoie de el și îl ștergi când evidența inspecției nu-l mai cere.

Ce facem noi: îl stocăm ca text obișnuit în fișa vehiculului, îl arătăm doar utilizatorilor tăi cu acces la modul și îl ținem în afara exporturilor și a mesajelor (SMS, e-mail, linkuri publice).

12. Incidente de securitate

Dacă apare o încălcare a securității care afectează datele tale, te anunțăm fără întârziere nejustificată după ce luăm cunoștință de ea, la adresa de e-mail a contului, cu ce știm la momentul respectiv: natura incidentului, categoriile și numărul aproximativ de persoane și de înregistrări afectate, consecințele probabile și măsurile luate.

Notificarea autorității de supraveghere și, unde e cazul, a persoanelor vizate îți revine ție, ca operator — noi îți dăm informațiile de care ai nevoie ca să o faci în termenul legal.

13. Răspundere

Limitările de răspundere din Termeni se aplică și acestui acord, în măsura permisă de lege. Nimic din acest document nu limitează drepturile persoanelor vizate și nici răspunderea prevăzută de art. 82 GDPR.

14. Modificări

Putem actualiza acest acord pentru a reflecta modificări legislative, ale platformei sau ale listei de subîmputerniciți. Modificările importante ți le anunțăm cu cel puțin 30 de zile înainte. Versiunea în vigoare e cea publicată aici, cu data de la începutul paginii.

15. Contact

Pentru orice cerere legată de prelucrarea datelor, inclusiv un exemplar semnat al acestui acord: partener@thestrategy.ro.

Anexa A — Ce date, despre cine

Categoriile depind de modulele pe care le activezi. Un modul neactivat nu prelucrează nimic.

ModulPersoane vizateDate
CRM și Ofertarelead-uri, persoane de contact ale clienților tăinume, e-mail, telefon, companie, sursa lead-ului, istoricul discuțiilor, valoarea și conținutul ofertelor
Email Marketingcontactele tale, abonații tăie-mail, nume, oraș, etichete, starea abonării, dezabonările, deschideri și clicuri (dacă activezi urmărirea)
SMScontactele tale cu număr de telefonnumăr de telefon, conținutul mesajului trimis, starea livrării, acordul pentru mesaje comerciale și sursa lui
ITP (stații de inspecție)proprietarii de vehicule din evidența stațieinume și prenume, telefon, e-mail, număr de înmatriculare, serie de șasiu, data expirării inspecției, programări, istoricul mesajelor trimise, sumele încasate și — dacă alegi să-l completezi — seria și numărul actului de identitate al proprietarului (vezi §11.6; fără copii ale actelor și fără CNP)
Taskuri, Inbox și Documentemembrii echipei tale, clienții tăinume, e-mail, conținutul taskurilor și al comentariilor, mesajele din canalele conectate (WhatsApp, Telegram), fișierele încărcate
Contracte și Finanțeclienții tăi, reprezentanții lordate de identificare și fiscale, conținutul contractelor, facturi, încasări și plăți
Salariiangajații tăinume, funcție, salariu, pontaj, concedii — inclusiv concedii MEDICALE, care sunt date privind sănătatea (art. 9 GDPR). Vezi §11.3.
Magazin online (WooCommerce)cumpărătorii tăinume, e-mail, telefon, adresă de livrare și facturare, comenzi și produse

Anexa B — Subîmputerniciți

Lista e valabilă la data de la începutul paginii. Coloana „Când” contează: furnizorii marcați cu o condiție nu ating nimic dacă nu folosești acel modul sau integrare.

FurnizorPentru ceUndeCând
Railwaygăzduirea aplicației și a bazei de dateSUA (companie), regiunea contului nostru se comunică la cerereîntotdeauna
Vercelgăzduirea interfeței, jurnale de accesSUA / UEîntotdeauna
DataHost (dataserver.ro)serverul de e-mail al domeniului nostru, prin care pleacă mesajele tranzacționale: confirmarea adresei, resetarea parolei, confirmarea abonăriiRomâniaîntotdeauna
Amazon Web Services — SEStrimiterea e-mailurilor și evenimentele de livrareUE (Frankfurt)la folosirea modulului Email Marketing
sendSMS.rotrimiterea mesajelor SMS și rapoartele de livrareRomâniala folosirea modulului SMS și a verticalei ITP
Stripeprocesarea plățilorSUA / UEla folosirea abonamentelor și a plăților
Anthropicfuncțiile de inteligență artificială (vezi §11.4)SUAdoar când folosești o funcție care cheamă explicit AI
Googlecitirea datelor din Google Analytics, Sheets și DriveSUA / UEdacă îți conectezi conturile
Windsor.aipreluarea datelor din conturile de publicitateSUA / UEdacă îți conectezi conturile de publicitate
Meta (WhatsApp), Telegrammesajele din canalele de chat conectateSUA / internaționaldacă îți conectezi canalele
Kommosincronizarea lead-urilorSUA / internaționaldacă activezi integrarea
ClickUpsincronizarea taskurilor și a documentelorSUAdacă activezi integrarea
Microsoft (Clarity)analiza folosirii interfețeiSUA / UEdoar cu consimțământ pentru cookie-uri

Anexa C — Măsuri tehnice și organizatorice

Descrise concret, ca să poată fi verificate. Ultimul punct e la fel de important ca celelalte.

Izolarea organizațiilor

Separarea datelor între organizații se aplică la nivelul interogărilor către baza de date, nu doar în interfață: o interogare pornită într-o organizație nu poate întoarce rânduri ale alteia. Regula e verificată cu teste automate care rulează scenarii de scurgere între două organizații.

Autentificare și sesiuni

Parolele se păstrează doar ca amprentă criptografică (bcrypt), niciodată în clar. Sesiunea folosește un token semnat, ținut într-un cookie inaccesibil scripturilor din pagină, cu expirare.

Criptarea secretelor

Cheile și parolele integrărilor tale (conturi de publicitate, e-mail, SMS, magazin) se stochează criptate la repaus cu AES-256-GCM. În interfață se afișează mascate.

Trafic criptat

Toate conexiunile către aplicație și către baza de date se fac prin canale criptate (TLS).

Control al accesului

Accesul se acordă pe modul, pe secțiune, pe echipă și pe client. Rolul de client are acces fix, la propriile date. Accesul angajaților noștri la datele unei organizații se face doar când e necesar pentru asistență sau depanare.

Jurnalizare

Acțiunile în platformă se înregistrează (cine, ce, când), pentru diagnostic și pentru investigarea abuzurilor.

Copii de siguranță

Baza de date e găzduită la un furnizor administrat, care realizează copii de siguranță. Frecvența și perioada de păstrare sunt cele ale planului nostru curent și se comunică la cerere.

Separarea mediilor

Dezvoltarea și testarea se fac pe baze de date separate de producție.

Ce NU avem

Nu deținem certificări ISO 27001 sau SOC 2 și nu pretindem că le avem. Nu am desemnat un responsabil cu protecția datelor; punctul de contact pentru orice cerere privind datele e adresa din §15.