Acest acord („DPA”) este anexă la Termenii și condițiile Atlas și face parte din Contractul dintre Client și Farcaș Mihai Cristian Persoană Fizică Autorizată („Furnizorul”). El reglementează prelucrarea datelor personale pe care Furnizorul o face în numele Clientului, conform art. 28 din Regulamentul (UE) 2016/679 („GDPR”). DPA se aplică automat odată cu Contractul. La cerere, punem la dispoziție și o versiune semnată.
1. Definiții și roluri
1.1. Termenii folosiți au înțelesul din GDPR și din Termeni. „Datele Clientului” sunt datele personale din Conținutul Clientului (documente, workspace-uri, întrebări, conversații și răspunsuri) pe care Furnizorul le prelucrează în numele Clientului.
1.2. Pentru Datele Clientului, Clientul este operator, iar Furnizorul este persoană împuternicită. Pentru datele conturilor, datele de securitate, de facturare și de comunicare, Furnizorul este operator independent, conform Politicii de confidențialitate.
2. Obiectul și detaliile prelucrării
Obiectul, durata, natura și scopul prelucrării, tipurile de date și categoriile de persoane vizate sunt descrise în Anexa 1.
3. Instrucțiunile Clientului
3.1. Furnizorul prelucrează Datele Clientului numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ce privește transferurile internaționale. Instrucțiunile sunt Contractul și modul în care Clientul și Utilizatorii săi folosesc Serviciul. Instrucțiunile suplimentare se dau în scris.
3.2. Excepție fac situațiile în care dreptul Uniunii sau dreptul român impune prelucrarea. În acest caz, Furnizorul informează Clientul înainte de prelucrare, cu excepția cazului în care legea interzice informarea.
3.3. Furnizorul informează imediat Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor.
3.4. Clientul răspunde de legalitatea prelucrării: temeiul juridic, informarea persoanelor vizate și dreptul de a încărca documentele în Serviciu.
4. Confidențialitate
Furnizorul se asigură că persoanele autorizate să prelucreze Datele Clientului s-au angajat să respecte confidențialitatea sau au o obligație legală corespunzătoare. Accesul personalului la Datele Clientului este limitat la cazurile de la 6.6 din Termeni: funcționarea Serviciului, suport la cererea Clientului, securitate și obligații legale.
5. Securitatea prelucrării
5.1. Furnizorul aplică măsurile tehnice și organizatorice din Anexa 2, conform art. 32 GDPR.
5.2. Furnizorul poate actualiza măsurile pe măsură ce tehnologia evoluează, fără a reduce nivelul general de protecție.
6. Subprocesatori
6.1. Clientul acordă o autorizare generală pentru folosirea subprocesatorilor listați pe pagina Subprocesatori (Anexa 3).
6.2. Furnizorul impune fiecărui subprocesator, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din acest DPA. Furnizorul răspunde față de Client pentru îndeplinirea obligațiilor subprocesatorilor.
6.3. Furnizorul anunță Clientul prin email despre orice subprocesator nou sau înlocuit, cu cel puțin 30 de zile înainte. În acest termen, Clientul se poate opune, pentru motive întemeiate legate de protecția datelor. Dacă părțile nu găsesc o soluție, Clientul poate înceta Contractul, cu rambursarea sumelor plătite în avans pentru perioada neutilizată.
7. Transferuri internaționale
Furnizorul transferă Datele Clientului în afara Spațiului Economic European numai cu respectarea capitolului V din GDPR. Temeiurile sunt o decizie de adecvare (inclusiv Cadrul UE–SUA privind confidențialitatea datelor, pentru destinatarii certificați) sau clauzele contractuale standard din Decizia (UE) 2021/914, cu măsuri suplimentare unde este cazul. Clientul autorizează transferurile către subprocesatorii din Anexa 3, în condițiile de mai sus.
8. Asistență pentru Client
8.1. Cererile persoanelor vizate. Furnizorul transmite Clientului, fără întârzieri nejustificate, cererile primite de la persoanele vizate și nu le răspunde direct decât dacă Clientul îl autorizează. Serviciul permite Clientului să șteargă documente, workspace-uri și conversații. Pentru alte cereri, de exemplu de acces sau de export, Furnizorul acordă asistență în termene care îi permit Clientului să răspundă în termenul legal.
8.2. Alte obligații. Furnizorul îl ajută pe Client să își îndeplinească obligațiile de la art. 32–36 GDPR (securitate, notificarea încălcărilor, evaluarea impactului și consultarea prealabilă), ținând seama de natura prelucrării și de informațiile de care dispune.
9. Încălcarea securității datelor
9.1. Furnizorul notifică Clientul fără întârzieri nejustificate, dar nu mai târziu de 48 de ore după ce a luat cunoștință de o încălcare a securității care afectează Datele Clientului.
9.2. Notificarea cuprinde, în măsura în care sunt disponibile, informațiile de la art. 33 alin. (3) GDPR. Informațiile care nu sunt disponibile imediat se transmit pe măsură ce devin disponibile.
9.3. Furnizorul ia măsuri imediate pentru a limita efectele încălcării și cooperează cu Clientul.
10. Ștergerea și returnarea datelor
10.1. Pe durata Contractului.
- Ștergerea unui document elimină fișierul, textul extras și intrările lui din indexul de căutare.
- Ștergerea unui workspace elimină toate documentele lui.
- Ștergerea unei conversații elimină mesajele ei.
Fiecare ștergere este înregistrată într-o evidență. Un proces automat, rulat la fiecare 15 minute, finalizează ștergerea peste tot unde mai există date și reîncearcă până reușește: indexul de căutare, fișierele, cache-urile documentului și conversia păstrată de Mathpix (Mathpix confirmă ștergerea prin faptul că nu mai servește rezultatul). Evidența arată, pentru fiecare document, când a fost cerută și când s-a încheiat ștergerea.
Pentru a evita reprocesarea, Serviciul păstrează și copii tehnice derivate din conținut: reprezentări numerice ale pasajelor și descrieri scurte generate pentru formule și figuri. Ele sunt identificate doar prin amprenta (hash-ul) conținutului, fără legătură cu un cont sau cu un workspace, și se șterg automat la 30 de zile de la creare.
10.2. La încetarea Contractului. Clientul își poate exporta datele în perioadele de tranziție și de recuperare de la secțiunea 11 din Termeni. După aceea, Furnizorul șterge toate Datele Clientului din sistemele sale, inclusiv copiile, în cel mult 30 de zile, și le cere subprocesatorilor să șteargă copiile care nu se șterg automat. Excepție fac datele pe care dreptul Uniunii sau dreptul român obligă la păstrare. Jurnalele tehnice se șterg prin rotația lor obișnuită. La cerere, Furnizorul confirmă ștergerea în scris.
10.3. Date la subprocesatori. Subprocesatorii păstrează datele primite conform contractelor încheiate cu Furnizorul. Ce păstrează fiecare este descris în Anexa 3. Imediat după procesarea unui document, Furnizorul păstrează imaginile figurilor împreună cu documentul și cere Mathpix să șteargă conversia, prin același proces automat de la 10.1.
11. Informații și audit
11.1. Furnizorul pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea art. 28 GDPR.
11.2. Clientul poate efectua sau poate mandata un auditor independent, ținut de confidențialitate, să efectueze un audit, cel mult o dată pe an. Excepție fac auditurile cerute de o autoritate de supraveghere sau cele determinate de o încălcare a securității.
11.3. Auditul se anunță cu cel puțin 30 de zile înainte, se desfășoară în timpul programului de lucru, fără a afecta securitatea celorlalți clienți, și pe costul Clientului.
12. Durată, răspundere și prioritate
12.1. DPA se aplică cât timp Furnizorul prelucrează Date ale Clientului.
12.2. Răspunderea părților este cea din Termeni, cu excepția situațiilor în care GDPR nu permite limitarea.
12.3. Pentru protecția datelor, prevederile acestui DPA au prioritate față de Termeni. DPA este guvernat de legea română.
Anexa 1 — Descrierea prelucrării
Obiect. Găzduirea documentelor Clientului, conversia lor în text, indexarea, căutarea și generarea de răspunsuri cu AI, cu citări către documente.
Durată. Durata Contractului, plus perioadele de tranziție, de recuperare și de ștergere de la secțiunea 11 din Termeni.
Natura prelucrării.
- stocarea documentelor;
- recunoașterea textului (OCR), a formulelor și a tabelelor;
- structurarea documentelor în pasaje;
- calculul reprezentărilor numerice folosite la căutare;
- căutarea și ordonarea rezultatelor;
- generarea răspunsurilor, a titlurilor și a descrierilor de formule și figuri;
- afișarea documentelor și ștergerea datelor.
Scop. Furnizarea Serviciului către Client și Utilizatorii săi.
Persoane vizate.
- Utilizatorii Clientului;
- persoanele ale căror date apar în documentele încărcate de Client, de exemplu angajați, clienți, furnizori sau colaboratori ai Clientului ori autori ai documentelor.
Tipuri de date.
- datele de identificare și de contact din conversații și din documente;
- conținutul întrebărilor și al răspunsurilor;
- orice alte date personale pe care Clientul alege să le includă în documente.
Categorii speciale de date. Nu sunt prevăzute. Clientul nu încarcă astfel de date fără acordul prealabil al Furnizorului (secțiunea 6.5 din Termeni).
Anexa 2 — Măsuri tehnice și organizatorice
Criptare în tranzit. Tot traficul folosește HTTPS (TLS), cu HSTS de un an. Comunicarea cu furnizorii de AI se face prin API-uri HTTPS.
Autentificare și sesiuni.
- Parolele sunt stocate numai ca hash Argon2.
- Sesiunea folosește un token semnat, păstrat într-un cookie HTTP-only, Secure și SameSite=Lax, valabil 14 zile.
- Încercările de autentificare sunt limitate în funcție de adresa IP.
- Linkurile de resetare a parolei sunt de unică folosință.
Controlul accesului.
- Fiecare cerere este autorizată la nivel de workspace.
- Fiecare căutare este filtrată după workspace chiar în baza de date vectorială, astfel că pasajele altor clienți nu pot fi rezultate.
- Rolul de administrator al aplicației este rezervat Furnizorului, prin configurare. El gestionează conturile și vede doar metadatele documentelor (nume, dimensiune, starea procesării) și cifre agregate. Nu poate deschide documente, nu vede conversațiile sau titlurile lor și nu poate seta parola unui utilizator.
- Doar un număr restrâns de administratori ai Furnizorului au acces la infrastructură.
Rețea și infrastructură.
- Baza de date, indexul de căutare și coada de procesare ascultă numai local, iar din internet este expus doar serverul web (porturile 80 și 443).
- API-ul și procesele de fundal rulează în containere, cu un utilizator neprivilegiat.
- Aplicația refuză să pornească în producție cu secrete slabe sau implicite.
Securitatea aplicației.
- Politică strictă de securitate a conținutului (CSP) și antete de securitate (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy).
- Limite pentru dimensiunea fișierelor încărcate, plus cote și limite de frecvență.
Minimizare. Fără instrumente de analiză, de publicitate sau de urmărire. În mod normal, jurnalele nu conțin conținutul documentelor sau al conversațiilor. La unele erori ale indexului pot include interogarea de căutare care a eșuat. Jurnalele sunt rotite automat după dimensiune.
Furnizori. Contracte de prelucrare cu subprocesatorii. Furnizorii de AI sunt folosiți în configurații care nu le permit să antreneze modele pe datele Clientului.
Organizatorice. Obligații de confidențialitate pentru personal, acces pe principiul necesității și o procedură de gestionare și notificare a incidentelor de securitate.
Anexa 3 — Subprocesatori
Lista actualizată, cu scopul, datele și locația fiecărui subprocesator, este pe pagina Subprocesatori.