Anexă la Termenii și Condițiile platformei LexGPT Dosare — art. 28 GDPR
Acord de prelucrare a datelor cu caracter personal (DPA)
Ultima actualizare: 31.08.2026
1. Părțile și obiectul
Prezentul acord se încheie între:
- Utilizatorul platformei LexGPT Dosare care introduce în Platformă date cu caracter personal ale unor terți (clienți, părți adverse, martori etc.), în calitate de Operator; și
- GPT TECHNOLOGIES S.R.L., LexGPT Dosare, accesibilă la adresa dosare.lexgpt.ro (denumită în continuare „Platforma"), este deținută și operată de GPT TECHNOLOGIES S.R.L., societate înregistrată în România, cu sediul social în Săcele, str. Carpenului, nr,9A, jud. Brașov, Identificator Unic la Nivel European (EUID):ROONRC.J2026004215006 Oficiul Registrului Comerțului de pe lângă Tribunalul Brasov, nr. de ordine în registrul comerțului: J2026004215006, în calitate de Persoană împuternicită („Împuternicitul"),
și reglementează prelucrarea de către Împuternicit, în numele Operatorului, a datelor cu caracter personal introduse de Operator în Platformă. Acordul face parte integrantă din Termenii și Condițiile Platformei și se consideră acceptat odată cu acestea.
2. Durata, natura și scopul prelucrării
- Durata: pe durata existenței contului Operatorului pe Platformă;
- Natura prelucrării: stocare, organizare, afișare, structurare, copiere de siguranță, ștergere;
- Scopul: exclusiv furnizarea funcționalităților Platformei către Operator (evidență clienți, calendar, sarcini, documente, rapoarte, monitorizare dosare). Împuternicitul nu prelucrează aceste date în scopuri proprii.
3. Categorii de date și de persoane vizate
- Categorii de date: date de identificare și de contact, date privind dosarele și procedurile judiciare asociate, conținutul documentelor și notelor introduse de Operator;
- Categorii de persoane vizate: clienții Operatorului, părți și participanți în proceduri judiciare, alte persoane ale căror date sunt introduse de Operator.
Operatorul se obligă să nu introducă în Platformă categorii speciale de date (art. 9 GDPR) decât în măsura strict necesară activității sale și cu respectarea temeiurilor legale aplicabile, răspunzând pentru legalitatea colectării datelor introduse.
Notificări către clienții Operatorului. La instrucțiunea Operatorului, Platforma poate trimite clienților acestuia mesaje pe email despre evoluția propriilor lor dosare (termene noi, soluții publicate). Aceste mesaje sunt pornite de Operator din fișa clientului, iar fiecare mesaj este verificat și aprobat de Operator înainte de trimitere — Împuternicitul nu trimite nimic din proprie inițiativă. Stabilirea temeiului pentru această comunicare revine Operatorului, în relația lui contractuală cu propriul client.
Fiecare mesaj conține un link de dezabonare. Dezabonarea are efect imediat și oprește orice trimitere ulterioară către acea persoană; Împuternicitul o înregistrează și o respectă fără intervenția Operatorului. Reactivarea ulterioară este posibilă doar printr-o confirmare explicită a Operatorului, consemnată în jurnalul de audit.
4. Obligațiile Împuternicitului
Împuternicitul se obligă:
- să prelucreze datele numai pe baza instrucțiunilor documentate ale Operatorului, materializate prin utilizarea funcționalităților Platformei, cu excepția cazului în care prelucrarea este impusă de dreptul UE sau de dreptul intern, situație în care va informa Operatorul înainte de prelucrare, dacă legea nu interzice informarea;
- să se asigure că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea sau au o obligație statutară de confidențialitate;
- să implementeze măsurile tehnice și organizatorice prevăzute la art. 32 GDPR, descrise în secțiunea 7;
- să respecte condițiile privind recrutarea subîmputerniciților (secțiunea 5);
- să asiste Operatorul, în măsura posibilului și prin măsuri tehnice adecvate, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate (art. 12–23 GDPR);
- să asiste Operatorul în asigurarea respectării obligațiilor prevăzute la art. 32–36 GDPR (securitate, notificarea încălcărilor, evaluarea impactului), ținând cont de natura prelucrării și de informațiile de care dispune;
- la încetarea contului, să șteargă datele prelucrate în numele Operatorului, în termenele prevăzute în Politica de Confidențialitate, cu excepția datelor a căror păstrare este impusă de lege; anterior ștergerii, Operatorul poate exporta datele prin funcționalitățile Platformei;
- să pună la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 GDPR și să permită și să contribuie la audituri, în condiții rezonabile, cu notificare prealabilă de minimum 15 zile lucrătoare și fără a afecta securitatea celorlalți utilizatori;
- să informeze imediat Operatorul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor.
5. Subîmputerniciți
Operatorul autorizează în mod general recurgerea la următorii subîmputerniciți:
| Subîmputernicit | Serviciu | Locație date |
|---|---|---|
| MagHost | Găzduire infrastructură (server, bază de date) | UE |
| OVHcloud | Stocarea fișierelor documentelor încărcate | UE |
| Cloudflare | DNS, securitate, protecție trafic; stocarea copiilor de siguranță criptate | UE / global — clauze contractuale standard |
| Resend | Livrare e-mail tranzacțional | UE / SUA — clauze contractuale standard |
| Anthropic PBC | Procesare AI — asistent conversațional, rezumate de documente | SUA — clauze contractuale standard |
| NETOPIA Payments | Procesarea plăților cu cardul; păstrarea datelor cardului pentru reînnoirea automată, dacă ai activat-o | UE (România) |
| Oblio Software | Emiterea facturilor pentru abonamente | UE (România) |
Împuternicitul va informa Operatorul, prin e-mail sau prin notificare în Platformă, cu privire la orice adăugare sau înlocuire a subîmputerniciților, cu cel puțin 15 zile înainte. Operatorul poate formula obiecții justificate; în lipsa unei soluții rezonabile, Operatorul poate înceta utilizarea Platformei și solicita ștergerea contului. Împuternicitul impune subîmputerniciților, prin contract, obligații de protecție a datelor echivalente celor din prezentul acord și rămâne răspunzător față de Operator pentru îndeplinirea obligațiilor acestora.
6. Notificarea încălcărilor de securitate
Împuternicitul va notifica Operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele prelucrate în numele Operatorului, furnizând informațiile disponibile privind natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile și măsurile luate sau propuse. Obligația Operatorului de a notifica ANSPDCP și, după caz, persoanele vizate (art. 33–34 GDPR) îi revine acestuia.
7. Măsuri tehnice și organizatorice
- criptarea comunicațiilor (SSL/TLS);
- stocarea criptografică ireversibilă a parolelor;
- acces la servere prin chei criptografice, contul privilegiat neputând fi accesat cu parolă;
- separarea datelor între conturi impusă la nivelul bazei de date (row-level security), nu doar în codul aplicației;
- copii de siguranță criptate, stocate la un furnizor distinct de cel principal, cu retenție de 30 de zile (copiile zilnice), 84 de zile (cele săptămânale) și 365 de zile (cele lunare);
- jurnalizarea și monitorizarea accesului;
- actualizarea regulată a componentelor software și a sistemului de operare.
8. Răspundere
Fiecare parte răspunde în condițiile art. 82 GDPR. Operatorul răspunde pentru legalitatea datelor introduse în Platformă și a instrucțiunilor date; Împuternicitul răspunde pentru prejudiciile cauzate de prelucrare numai în cazul în care nu a respectat obligațiile care îi revin în mod specific ca persoană împuternicită sau a acționat în afara ori contrar instrucțiunilor legale ale Operatorului.
9. Legea aplicabilă
Prezentul acord este guvernat de legea română și de dreptul Uniunii Europene aplicabil protecției datelor. Dispozițiile sale prevalează asupra Termenilor și Condițiilor în ceea ce privește prelucrarea datelor în numele Operatorului.
GPT TECHNOLOGIES S.R.L.
E-mail: contact@dosare.lexgpt.ro