Prezentul Acord de Prelucrare a Datelor („DPA") se încheie între Client, în calitate de operator, și Gamerina SRL, CUI RO43020532, cu sediul în Str. Cometei 2-4, Cluj-Napoca 400493, România („Lexito"), în calitate de persoană împuternicită de operator.
DPA face parte integrantă din Termenii și Condițiile și se încheie în vederea îndeplinirii obligațiilor prevăzute la art. 28 din Regulamentul (UE) 2016/679 (GDPR). În caz de contradicție cu Termenii sau cu Politica de Confidențialitate, prezentul DPA prevalează cu privire la prelucrarea datelor cu caracter personal.
1. Definiții și Roluri
1.1. Termenii „date cu caracter personal", „prelucrare", „operator", „persoană împuternicită de operator", „persoană vizată", „încălcarea securității datelor" și „autoritate de supraveghere" au înțelesul din GDPR.
1.2. Date Client — datele cu caracter personal cuprinse în Conținutul Client, astfel cum este definit în Termeni, inclusiv datele clienților Clientului, ale părților adverse, ale martorilor și ale altor persoane menționate în dosare, documente sau înregistrări.
1.3. Repartizarea rolurilor.
Categorie de date | Operator | Persoană împuternicită |
|---|---|---|
Date Client (dosare, documente, înregistrări, date ale clienților Clientului) | Clientul | Lexito |
Date de cont ale Utilizatorilor Autorizați (nume, email profesional, telefon) | Lexito | — |
Date de facturare și de plată | Lexito | — |
Jurnale de audit și telemetrie de utilizare | Lexito | — |
1.4. Prezentul DPA reglementează exclusiv prelucrările în care Lexito acționează ca persoană împuternicită. Prelucrările în care Lexito este operator sunt descrise în Politica de Confidențialitate.
1.5. Clientul confirmă că, în raport cu Datele Client, are calitatea de operator (sau de persoană împuternicită a unui alt operator, caz în care garantează că deține mandatul necesar pentru a încheia prezentul DPA) și că a stabilit un temei legal valabil pentru prelucrare.
2. Obiectul și Detaliile Prelucrării
2.1. Obiectul, durata, natura, scopul prelucrării, tipurile de date și categoriile de persoane vizate sunt detaliate în Anexa 1, conform art. 28 alin. (3) GDPR.
2.2. Durata prelucrării corespunde duratei contractului, la care se adaugă perioadele de export și de ștergere prevăzute la secțiunea 10.
3. Prelucrarea pe Baza Instrucțiunilor Documentate (art. 28 alin. 3 lit. a)
3.1. Lexito prelucrează Datele Client numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ceea ce privește transferurile către țări terțe.
3.2. Instrucțiuni documentate. Constituie instrucțiuni documentate ale Clientului: (a) prezentul DPA și Termenii; (b) utilizarea funcționalităților Serviciului de către Utilizatorii Autorizați, inclusiv conectarea unui cont Google, solicitarea de analize AI, transcrierea unei înregistrări sau configurarea notificărilor; (c) instrucțiunile scrise suplimentare transmise la [email protected] și acceptate de Lexito.
3.3. Instrucțiuni exprese privind transferurile. Clientul instruiește expres Lexito să transmită Datele Client sub-procesatorilor din Anexa 3, în măsura necesară furnizării Serviciului, inclusiv transmiterea de text extras către furnizorii de modele AI pentru inferență și a înregistrărilor audio către furnizorul de transcriere.
3.4. Lexito informează Clientul dacă apreciază că o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor, și poate suspenda executarea acelei instrucțiuni până la clarificare.
3.5. Dacă dreptul Uniunii sau dreptul intern obligă Lexito să prelucreze în alt mod, Lexito informează Clientul înainte de prelucrare, cu excepția cazului în care legea interzice informarea din motive de interes public important.
3.6. Fără prelucrare în scop propriu. Lexito nu utilizează Datele Client în scopuri proprii. În special, Lexito nu utilizează Datele Client pentru a crea, antrena, ajusta sau îmbunătăți modele de inteligență artificială sau machine learning, de orice tip, conform art. 8.4 din Termeni.
4. Confidențialitatea Personalului (art. 28 alin. 3 lit. b)
4.1. Lexito se asigură că persoanele autorizate să prelucreze Datele Client s-au angajat, în scris, să respecte confidențialitatea, ori au o obligație legală de confidențialitate.
4.2. Aceste obligații supraviețuiesc încetării raporturilor contractuale sau de muncă ale persoanelor respective.
4.3. Secret profesional. Lexito recunoaște că Datele Client pot fi acoperite de secretul profesional al avocatului și impune personalului obligații de confidențialitate corespunzătoare acestei naturi, conform secțiunii 11 din Termeni.
4.4. Acces limitat. Accesul personalului la Datele Client este limitat la strictul necesar, conform principiului necesității de a cunoaște, și este jurnalizat.
5. Măsuri de Securitate (art. 28 alin. 3 lit. c; art. 32)
5.1. Lexito implementează și menține măsurile tehnice și organizatorice descrise în Anexa 2, adecvate pentru a asigura un nivel de securitate corespunzător riscului.
5.2. Angajament de menținere. Lexito nu reduce în mod semnificativ nivelul de securitate prevăzut în Anexa 2 pe durata contractului. Măsurile pot fi actualizate, cu condiția ca nivelul general de protecție să nu fie diminuat.
5.3. Măsurile din Anexa 2 constituie obligații contractuale asumate față de Client, nu simple descrieri.
6. Sub-procesatori (art. 28 alin. 2 și 4; art. 28 alin. 3 lit. d)
6.1. Autorizare generală. Clientul acordă Lexito o autorizație generală prealabilă de a recurge la sub-procesatori pentru furnizarea Serviciului. Sub-procesatorii autorizați la data intrării în vigoare sunt enumerați în Anexa 3.
6.2. Notificarea modificărilor. Lexito notifică Clientul, prin email și prin actualizarea Anexei 3, cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui sub-procesator.
6.3. Dreptul de opoziție. Clientul poate formula opoziție motivată, întemeiată pe considerente rezonabile de protecție a datelor, în termen de 30 de zile de la notificare. În acest caz, părțile depun eforturi rezonabile pentru a identifica o soluție alternativă. Dacă nu se ajunge la o soluție, Clientul poate denunța contractul, fără costuri și fără penalități, pentru partea de servicii afectată, cu restituirea proporțională a sumelor plătite în avans.
6.4. Obligații echivalente. Lexito impune fiecărui sub-procesator, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din prezentul DPA, inclusiv măsuri de securitate adecvate și interdicția utilizării datelor în scopuri proprii ori pentru antrenarea de modele AI.
6.5. Răspundere. Lexito rămâne pe deplin răspunzătoare față de Client pentru îndeplinirea obligațiilor de către sub-procesatori.
6.6. Furnizorii de servicii de cloud ai Clientului (de exemplu Google Drive, Google Calendar), conectați voluntar de Client la contul propriu, nu sunt sub-procesatori ai Lexito: relația contractuală există direct între Client și acei furnizori.
6.7. Platforma AI prin care Clientul accesează Serviciul (Claude, ChatGPT etc.) nu este sub-procesator al Lexito în privința conversațiilor Clientului: relația contractuală există direct între Client și furnizorul platformei.
7. Asistență privind Drepturile Persoanelor Vizate (art. 28 alin. 3 lit. e)
7.1. Ținând seama de natura prelucrării, Lexito asistă Clientul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației acestuia de a răspunde cererilor privind exercitarea drepturilor prevăzute la art. 15–22 GDPR.
7.2. Redirecționare. Dacă o persoană vizată adresează Lexito o cerere privind Datele Client, Lexito nu răspunde pe fond și nu acționează asupra cererii. Lexito redirecționează cererea către Client, fără întârzieri nejustificate și în orice caz în termen de 5 zile lucrătoare, și îl informează pe solicitant că cererea trebuie adresată Clientului.
7.3. Instrumente. Serviciul pune la dispoziția Clientului funcționalități de căutare, export (JSON/CSV), rectificare și ștergere, care permit Clientului să răspundă direct majorității cererilor.
7.4. Asistență suplimentară. Dacă o cerere nu poate fi soluționată prin funcționalitățile Serviciului, Lexito acordă asistență rezonabilă, în termen de 10 zile lucrătoare de la solicitarea scrisă a Clientului. Asistența este gratuită în măsura în care nu presupune un efort disproporționat; în caz contrar, părțile convin în prealabil un tarif rezonabil.
8. Notificarea Încălcărilor de Securitate (art. 28 alin. 3 lit. f; art. 33)
8.1. Termen. Lexito notifică Clientul, fără întârzieri nejustificate și în orice caz în termen de 24 de ore de la momentul în care ia cunoștință de o încălcare a securității Datelor Client.
8.2. Conținutul notificării. Notificarea cuprinde, în măsura informațiilor disponibile: (a) descrierea naturii încălcării, inclusiv categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor afectate; (b) datele de contact pentru informații suplimentare; (c) consecințele probabile; (d) măsurile luate sau propuse pentru remediere și pentru atenuarea efectelor.
8.3. Informare etapizată. Dacă informațiile nu pot fi furnizate simultan, acestea se transmit etapizat, fără întârzieri nejustificate, pe măsura investigării.
8.4. Cooperare. Lexito cooperează cu Clientul, păstrează jurnalele și probele relevante și îi furnizează informațiile necesare pentru ca acesta să își îndeplinească obligația de notificare către autoritatea de supraveghere în termenul de 72 de ore prevăzut la art. 33 alin. (1) GDPR și, dacă este cazul, către persoanele vizate.
8.5. Fără notificare unilaterală. Lexito nu notifică autoritatea de supraveghere sau persoanele vizate în numele Clientului și nu face comunicări publice care identifică Clientul, fără acordul prealabil scris al acestuia, cu excepția cazului în care legea o impune.
8.6. Notificarea unei încălcări nu constituie, prin ea însăși, recunoașterea vreunei culpe sau răspunderi.
9. Asistență privind Evaluările de Impact (art. 28 alin. 3 lit. f; art. 32–36)
9.1. Lexito asistă Clientul, ținând seama de natura prelucrării și de informațiile aflate la dispoziția sa, în îndeplinirea obligațiilor prevăzute la art. 32–36 GDPR.
9.2. DPIA. Lexito furnizează Clientului, la cerere, informațiile rezonabil necesare pentru realizarea unei evaluări a impactului asupra protecției datelor (DPIA) și, dacă este cazul, pentru consultarea prealabilă a autorității de supraveghere — în special descrierea prelucrărilor, a fluxurilor de date, a sub-procesatorilor și a măsurilor de securitate.
9.3. Clientului îi revine obligația de a evalua dacă prelucrarea impune realizarea unei DPIA și de a o efectua. Lexito nu efectuează DPIA în numele Clientului.
10. Ștergerea sau Returnarea Datelor (art. 28 alin. 3 lit. g)
10.1. Opțiunea Clientului. La încetarea furnizării Serviciului, Lexito, la alegerea Clientului, returnează Datele Client sau le șterge.
10.2. Perioada de export. Clientul dispune de 30 de zile de la încetare pentru a exporta Datele Client, în format structurat, utilizat în mod curent și care poate fi citit automat (JSON/CSV). Clientul își poate exprima opțiunea de la art. 10.1 în acest interval.
10.3. Ștergere. În lipsa unei opțiuni exprimate în termenul de la art. 10.2, Lexito șterge Datele Client. Ștergerea din copiile de rezervă criptate intervine odată cu expirarea ciclului de retenție a acestora (30 de zile); în caz de restaurare dintr-o copie de rezervă, ștergerea se reaplică.
10.4. Excepții legale. Lexito poate păstra Datele Client în măsura și pe durata impuse de dreptul Uniunii sau de dreptul intern, cu aplicarea în continuare a obligațiilor de confidențialitate și securitate din prezentul DPA. Datele astfel păstrate nu sunt prelucrate în alt scop.
10.5. Confirmare. La cererea scrisă a Clientului, Lexito confirmă în scris efectuarea ștergerii.
11. Audit și Informații (art. 28 alin. 3 lit. h)
11.1. Lexito pune la dispoziția Clientului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 GDPR.
11.2. Modalități. Obligația de la art. 11.1 se îndeplinește, în principal, prin: (a) prezentul DPA și anexele sale; (b) documentația privind măsurile de securitate; (c) răspunsul la chestionarele rezonabile de conformitate ale Clientului, în termen de 30 de zile; (d) rapoartele de audit sau certificările deținute, atunci când există.
11.3. Audit la fața locului. Dacă informațiile furnizate conform art. 11.2 nu sunt suficiente, Clientul poate efectua sau mandata un audit, cu respectarea următoarelor condiții: notificare prealabilă de cel puțin 30 de zile; cel mult o dată pe an calendaristic, cu excepția cazului în care a intervenit o încălcare a securității sau autoritatea de supraveghere o impune; desfășurare în timpul programului normal de lucru, fără perturbarea activității; auditorul nu este un concurent al Lexito și semnează un acord de confidențialitate.
11.4. Protecția terților. Auditul nu poate viza date ale altor clienți ai Lexito și nu poate include teste intruzive sau de penetrare fără acord scris prealabil și distinct.
11.5. Costuri. Costurile auditului sunt suportate de Client, cu excepția cazului în care auditul relevă o neconformitate semnificativă a Lexito, situație în care costurile rezonabile sunt suportate de Lexito.
12. Transferuri Internaționale
12.1. Unii sub-procesatori sunt stabiliți în afara Spațiului Economic European, conform Anexei 3.
12.2. Lexito nu transferă Date Client către o țară terță decât în prezența unei garanții adecvate în sensul capitolului V din GDPR — decizie de adecvare a Comisiei Europene ori clauze contractuale standard (SCC) adoptate de Comisie — și cu aplicarea măsurilor suplimentare necesare.
12.3. Clientul mandatează Lexito să încheie, în numele său, clauzele contractuale standard cu sub-procesatorii din țări terțe, în modulul corespunzător.
12.4. La cerere, Lexito pune la dispoziția Clientului informații privind garanțiile aplicate pentru fiecare transfer.
⚠ DE VALIDAT DE AVOCAT — transferuri internaționale
Selecția modulului SCC pentru fiecare sub-procesator din SUA (în principiu Modulul 3 — persoană împuternicită către persoană împuternicită) și verificarea faptului că acordurile existente cu Anthropic, Deepgram și Twilio încorporează efectiv SCC-urile în versiunea în vigoare.
Evaluarea impactului transferului (TIA / Transfer Impact Assessment) pentru transferurile către SUA, cu documentarea măsurilor suplimentare — cerință consolidată după hotărârea Schrems II. De verificat separat dacă vreun sub-procesator este certificat în cadrul EU–US Data Privacy Framework, ceea ce ar simplifica temeiul.
Verificarea mandatului de la art. 12.3 — încheierea SCC în numele Clientului trebuie să fie compatibilă cu structura contractuală aleasă.
13. Categorii Speciale de Date
13.1. Clientul recunoaște că dosarele și documentele juridice pot conține categorii speciale de date în sensul art. 9 GDPR (în special date privind sănătatea, viața sexuală, convingerile religioase sau apartenența sindicală) și date referitoare la condamnări penale și infracțiuni în sensul art. 10 GDPR.
13.2. Clientului, în calitate de operator, îi revine exclusiv obligația de a stabili și documenta temeiul juridic al prelucrării acestor categorii — inclusiv, dacă este cazul, excepția prevăzută la art. 9 alin. (2) lit. f) GDPR privind constatarea, exercitarea sau apărarea unui drept în instanță — și de a se conforma condițiilor suplimentare prevăzute de dreptul intern.
13.3. Lexito aplică acestor categorii de date aceleași măsuri de securitate ca întregului Conținut Client, măsuri considerate de părți adecvate riscului, și le prelucrează exclusiv pe baza instrucțiunilor Clientului.
14. Răspundere și Dispoziții Finale
14.1. Răspunderea părților în temeiul prezentului DPA este guvernată de secțiunea 13 din Termeni, în măsura permisă de lege. Nicio prevedere a prezentului DPA nu limitează drepturile persoanelor vizate ori competențele autorității de supraveghere prevăzute de GDPR.
14.2. Durată. Prezentul DPA produce efecte de la data acceptării Termenilor și rămâne în vigoare atât timp cât Lexito prelucrează Date Client, inclusiv pe durata perioadelor de la secțiunea 10.
14.3. Modificări. Lexito poate modifica prezentul DPA cu notificare prealabilă de 30 de zile, atunci când modificarea este necesară pentru conformarea cu legislația, cu decizii ale autorităților ori cu modificări ale Serviciului, și cu condiția ca nivelul de protecție să nu fie diminuat.
14.4. Legea aplicabilă. Prezentul DPA este guvernat de legea română, iar autoritatea de supraveghere competentă este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP).
14.5. Contact pentru protecția datelor. [email protected]
Anexa 1 — Detaliile Prelucrării
Obiectul prelucrării | Furnizarea serviciului Lexito.ro către Client, conform Termenilor |
|---|---|
Durata | Durata contractului, plus perioada de export și de ștergere prevăzută la secțiunea 10 |
Natura prelucrării | Colectare, structurare, stocare, extragere de text, indexare pentru căutare, analiză automată prin modele AI, transcriere audio, generare de documente, transmitere de notificări, salvare în spațiul de stocare al Clientului, ștergere |
Scopul prelucrării | Monitorizarea dosarelor de instanță, analiza documentelor judiciare, calculul și notificarea termenelor procedurale, transcrierea ședințelor, generarea de documente juridice, căutarea în fișierele Clientului, raportarea internă către Client |
Categorii de persoane vizate | Clienții Clientului (persoane fizice și reprezentanți ai persoanelor juridice); părți adverse; martori; experți; reprezentanți ai autorităților și instanțelor; angajați și colaboratori ai Clientului; orice alte persoane menționate în documentele încărcate |
Tipuri de date cu caracter personal | Date de identificare (nume, prenume, CNP, serie/număr act de identitate, cetățenie); date de contact (adresă, email, telefon); date profesionale; date privind dosarele (număr dosar, calitate procesuală, obiect, stadiu, termene, soluții); conținutul documentelor judiciare și al actelor depuse; conținutul înregistrărilor audio ale ședințelor și transcrierile acestora; date financiare menționate în dosare; corespondență |
Categorii speciale de date (art. 9 și 10) | Date privind sănătatea, viața sexuală, convingerile religioase, apartenența sindicală, precum și date referitoare la condamnări penale și infracțiuni — în măsura în care apar în dosarele și documentele încărcate de Client. A se vedea secțiunea 13. |
Operațiuni automate | Extragere de text (inclusiv OCR), indexare, analiză prin modele lingvistice, transcriere audio, calcul de termene, generare de notificări. Prelucrarea nu produce efecte juridice asupra persoanelor vizate în sensul art. 22 GDPR: rezultatele sunt supuse obligatoriu verificării umane de către Client, conform art. 10.3 din Termeni. |
Anexa 2 — Măsuri Tehnice și Organizatorice (art. 32 GDPR)
A2.1. Izolarea datelor și controlul accesului logic
Fiecare Client dispune de o bază de date PostgreSQL separată fizic; nu există acces încrucișat între clienți la nivel de bază de date
Toate interogările sunt filtrate automat prin identificatorul de firmă extras din token-ul de autentificare
Autentificare prin OAuth 2.0, cu token-uri JWT cu durată scurtă de viață
Acces al personalului pe baza principiului necesității de a cunoaște, jurnalizat
A2.2. Criptare
În tranzit: TLS 1.3 pentru toate conexiunile
În repaus: criptare la nivel de câmp cu AES-256-GCM pentru datele sensibile — token-uri OAuth, parole de acces la dosare și alte credențiale
Copiile de rezervă sunt criptate
Secretele și cheile sunt gestionate prin sistem dedicat de gestionare a secretelor, separat de codul aplicației
A2.3. Minimizarea stocării
Fișierele originale ale Clientului nu sunt stocate permanent pe serverele Lexito; sunt salvate în spațiul de stocare cloud al Clientului
Documentele judiciare sunt descărcate temporar, în spațiu de lucru efemer, procesate și apoi eliminate de pe serverele Lexito
Înregistrările audio sunt procesate pentru transcriere și nu sunt reținute; se păstrează doar transcrierea, în spațiul Clientului
Lexito păstrează doar text extras, indexuri de căutare și metadate
A2.4. Disponibilitate și reziliență
Copii de rezervă zilnice, criptate, ale bazelor de date, cu retenție rolling de 30 de zile
Infrastructură găzduită în Uniunea Europeană (Germania)
Monitorizare a disponibilității și alertare automată
A2.5. Trasabilitate
Jurnale de audit pentru acțiunile efectuate în Serviciu: tip de acțiune, moment, tip de resursă accesată
Retenția jurnalelor de audit: 2 ani
Jurnalizarea accesului personalului la Datele Client
A2.6. Securitatea dezvoltării și a operării
Validarea datelor de intrare la fiecare graniță externă a sistemului
Utilizarea exclusivă de interogări parametrizate către baza de date
Interdicția înregistrării în jurnale a secretelor și a datelor cu caracter personal sensibile
Limitarea ratei de solicitări și protecție împotriva abuzului
Semnarea criptografică (HMAC-SHA256) a apelurilor între componentele interne
A2.7. Măsuri organizatorice
Angajamente scrise de confidențialitate pentru întreg personalul și pentru colaboratori, cu efect ulterior încetării colaborării
Evaluarea sub-procesatorilor înainte de contractare și impunerea de obligații echivalente
Procedură documentată de gestionare a incidentelor de securitate, cu notificarea Clientului în 24 de ore
Canal dedicat de raportare responsabilă a vulnerabilităților
Lexito poate actualiza aceste măsuri, cu condiția menținerii unui nivel de protecție cel puțin echivalent, conform art. 5.2.
Anexa 3 — Sub-procesatori Autorizați
Lista sub-procesatorilor care prelucrează Date Client în numele Lexito:
Sub-procesator | Scopul prelucrării | Date prelucrate | Localizare | Garanție transfer |
|---|---|---|---|---|
Hetzner Online GmbH | Găzduirea infrastructurii și a bazelor de date | Toate Datele Client stocate | Germania (UE) | Nu se aplică — prelucrare în UE |
Anthropic PBC | Analiză și generare de text prin modele AI, la solicitarea Clientului | Text extras din documente și date de dosar transmise pentru inferență | SUA | Clauze contractuale standard (SCC) + DPA |
Deepgram Inc. | Transcrierea înregistrărilor audio ale ședințelor | Conținut audio transmis pentru transcriere | SUA | Clauze contractuale standard (SCC) + DPA |
Twilio Inc. | Transmiterea notificărilor WhatsApp privind termene și documente | Număr de telefon al destinatarului și conținutul notificării (număr dosar, termen) | SUA | Clauze contractuale standard (SCC) + DPA |
Furnizori care nu prelucrează Date Client — următorii furnizori sunt implicați exclusiv în prelucrări în care Lexito acționează ca operator (facturare și plată), iar nu în prelucrarea Datelor Client: Stripe (procesarea plăților) și SmartBill (facturare electronică și e-Factura). Aceștia nu sunt sub-procesatori în sensul prezentului DPA.
Servicii ale Clientului — Google (Drive, Calendar) și Platforma AI utilizată de Client (Claude, ChatGPT etc.) nu sunt sub-procesatori ai Lexito, conform art. 6.6 și 6.7.
Ultima actualizare a listei: 1 august 2026. Modificările se notifică în condițiile art. 6.2.