versiunea 1.0 | 24 mai 2026
Operatorul (Controller): [Denumirea societății cliente], cu sediul social la [adresa completă], nregistrată la Registrul Comerțului sub nr. [___], CUI [___], reprezentată legal de [___], n calitate de [funcția], denumită n continuare „Operatorul”.
mputernicitul (Processor): Ciprian-Paul Frandeș, avocat cu drept de exercitare, Baroul București, nr. n tabloul avocaților [___], Cabinet Individual de Avocat, cu sediul profesional la [adresa cabinetului], București, România, denumit n continuare „mputernicitul”.
Obiect: Platforma CompanyStack, accesată ca parte integrantă din serviciile juridice prestate n temeiul Contractului-cadru de asistență juridică ncheiat ntre părți.
Prezentul Acord de Prelucrare a Datelor (denumit n continuare „APD” sau „Acordul”) completează Contractul-cadru de asistență juridică și stabilește condițiile n care Împuternicitul prelucrează date cu caracter personal n numele Operatorului, n conformitate cu Art. 28(3) GDPR.
1.1 Natura prelucrării. Împuternicitul prelucrează date cu caracter personal prin: (i) accesare și consultare n vederea furnizării asistenței juridice; (ii) stocare temporară pe stația de lucru a avocatului; (iii) analiză semantică asistată de inteligență artificială pe date pseudonimizate (tokenizate); (iv) transmitere pseudonimizată către sub-mpăterniciți autorizați n scopuri de inferență LLM; (v) generare de documente și rapoarte juridice pe baza datelor prelucrate.
1.2 Scopul prelucrării. Exclusiv furnizarea serviciilor juridice și de conformitate corporativă descrise n Contractul-cadru (asistență n dreptul societăților comerciale, dreptul muncii, conformitate GDPR, AML/KYC, redactare documente, monitorizare legislativă).
1.3 Durata prelucrării. Pe durata Contractului-cadru, majorată cu 30 de zile calendaristice de la data ncetării acestuia, perioadă necesară ștergerii definitive confirmate a datelor. Obligațiile de confidențialitate și secretul profesional al avocatului supraviețuiesc ncetării prezentului Acord fără limită n timp.
2.1 Categorii de date prelucrate:
2.2 Categorii de persoane vizate: Administratori și membri ai organelor de conducere, asociați și acționari, beneficiari reali conform Legii nr. 129/2019, angajați-cheie cu rol n actele societare, contrapărți contractuale (persoane fizice), reprezentanți ai autorităților cu care interacționează Operatorul.
Împuternicitul se obligă să respecte n integralitate cerințele Art. 28(3) lit. (b)–(h) GDPR, după cum urmează:
3.1 [Art. 28(3)(b)] Instrucțiuni documentate. Împuternicitul prelucrează datele exclusiv pe baza instrucțiunilor documentate ale Operatorului, cuprinse n Contractul-cadru și prezentul Acord. Dacă Împuternicitul consideră că o instrucțiune ncalcă GDPR sau altă normă aplicabilă de drept al Uniunii sau al statului membru, l informează de ndată pe Operator.
3.2 [Art. 28(3)(c)] Confidențialitate. Persoanele autorizate să prelucreze datele s-au angajat la confidențialitate sau fac obiectul unei obligații legale adecvate de confidențialitate. Datele clientelei sunt acoperite de secretul profesional al avocatului conform Art. 11 din Legea nr. 51/1995 privind organizarea și exercitarea profesiei de avocat — obligație perpetuă, care nu se stinge la ncetarea mandatului.
3.3 [Art. 28(3)(d)] Securitate. Împuternicitul implementează măsuri tehnice și organizaționale adecvate conform Art. 32 GDPR, detaliate la Art. 6 din prezentul Acord: arhitectură laptop-first (datele clientelei nu sunt stocate pe serverele terțe n formă clară), pipeline de pseudonimizare n 7+1 straturi nainte de orice transmitere cloud, criptare n repaus pe serverul VPS (Fernet AES-128), rotație cheie API la minimum 90 de zile.
3.4 [Art. 28(3)(e)] Sub-mpăterniciți. Împuternicitul angajează sub-mpăterniciți numai cu autorizarea prealabilă a Operatorului, conform Art. 4 din prezentul Acord. Împuternicitul informează Operatorul cu cel puțin 30 de zile nainte de adăugarea sau nlocuirea oricărui sub-mpăternicit. Operatorul are dreptul de a se opune; opoziția justificată și nesoluționabilă poate conduce la rezilierea fără penalități a Contractului-cadru.
3.5 [Art. 28(3)(f)] Drepturi persoane vizate. Împuternicitul asistă Operatorul n onorarea obligațiilor față de persoanele vizate (drept de acces, rectificare, ștergere, restricționare, portabilitate, opoziție). Orice cerere primită direct de la o persoană vizată este transmisă Operatorului n termen de 72 de ore; Împuternicitul nu răspunde direct persoanelor vizate fără instrucțiunea expresă a Operatorului.
3.6 [Art. 28(3)(g)] Asistare Art. 32–36. Împuternicitul asistă Operatorul n ndeplinirea obligațiilor prevăzute la Art. 32–36 GDPR: securitate (Art. 32), notificarea ncălcărilor (Art. 33–34), evaluarea impactului (Art. 35), consultarea prealabilă (Art. 36), ținând cont de natura prelucrării și informațiile disponibile.
3.7 [Art. 28(3)(g)] Ştergere sau returnare. La alegerea Operatorului, Împuternicitul șterge sau returnează toate datele cu caracter personal la ncheierea prelucrării, conform Art. 9 din prezentul Acord, și șterge copiile existente, cu excepția cazului n care dreptul Uniunii sau al statului român impune păstrarea datelor.
3.8 [Art. 28(3)(h)] Dovezi de conformitate. Împuternicitul pune la dispoziția Operatorului toate informațiile necesare demonstrării respectării obligațiilor prevăzute la Art. 28 GDPR și permite efectuarea de audituri și inspecții, conform Art. 10 din prezentul Acord.
Operatorul autorizează n mod expres utilizarea următorilor sub-mpăterniciți pentru activitățile indicate:
4.1 Hostinger International Ltd. (UAB Hostinger). Jurisdicție: Cipru (UE); centru de date Frankfurt, Germania. Rol: infrastructură VPS, stocare baze de date criptate (exclusiv date pseudonimizate și telemetrie anonimizată). Temei transfer: prelucrare intra-UE, fără mecanism suplimentar. DPA: www.hostinger.com/privacy-policy.
4.2 Microsoft Corporation. Jurisdicție: SUA, cu procesare n centre de date UE acolo unde este aplicabil. Rol: Microsoft 365 (Outlook, OneDrive, MS Graph) — email, calendar, stocare documente profesionale ale avocatului. Temei transfer: Clauze contractuale standard (SCC) și angajamente Microsoft GDPR. DPA: privacy.microsoft.com.
4.3 Mistral AI SAS. Jurisdicție: Franța (UE). Rol: inferență LLM primară pe date pseudonimizate (tokenuri sanitizate — nicio dată cu caracter personal identificabilă direct). Temei transfer: prelucrare intra-UE, fără mecanism suplimentar. DPA: mistral.ai/privacy-policy.
4.4 Anthropic PBC. Jurisdicție: SUA. Rol: inferență LLM fallback pe date pseudonimizate, prin proxy VPS (fără cale directă laptop → Anthropic). Temei transfer: Clauze contractuale standard (SCC) — Decizia de punere n aplicare (UE) 2021/914 a Comisiei din 4 iunie 2021, Modulul 2 (Operator → Împuternicit). DPA: anthropic.com/privacy.
4.5 Resend Inc. Jurisdicție: SUA. Rol: notificări email de sistem tehnic (adresa de email a avocatului; niciun document al clientelei). Temei transfer: Clauze contractuale standard (SCC). DPA: resend.com/legal/dpa.
Împuternicitul transmite sub-mpăterniciților exclusiv date pseudonimizate. Sub-mpăterniciții nu au acces la harta token↔entitate reală, care rămâne exclusiv pe stația de lucru a avocatului.
5.1 Transferuri intra-UE. Hostinger (Cipru/Germania) și Mistral AI (Franța) prelucrează date exclusiv n teritoriul UE/SEE. Nu este necesar un mecanism suplimentar de transfer n temeiul Cap. V GDPR.
5.2 Transferuri către SUA — Microsoft Corporation și Anthropic PBC. Temeiul transferului: Clauze contractuale standard (SCC) adoptate prin Decizia de punere n aplicare (UE) 2021/914 a Comisiei Europene din 4 iunie 2021 (publicată n JOUE L 199, 07.06.2021), Anexa — Modulul 2: Transfer de la operator la mpăternicit. Garanția tehnică suplimentară: datele transmise sunt pseudonimizate (tokenizate) — niciun identificator personal direct nu este transmis sub-mpăterniciților din SUA.
5.3 Transferuri către SUA — Resend Inc. Temeiul transferului: Clauze contractuale standard (SCC), Modulul 2. Date transmise: exclusiv adresa de email a avocatului pentru notificări tehnice; niciun document al clientelei.
5.4 Nota privind pseudonimizarea. Datele cu caracter personal ale clientelei Operatorului NU sunt transmise sub-mpăterniciților din SUA n formă identificabilă. Pipeline-ul de pseudonimizare n 7+1 straturi nlocuiește toate informațiile personale cu tokenuri anonime nainte de transmitere. Harta de reconstituire token↔identitate reală este stocată exclusiv local și nu iese niciodată din stația de lucru a avocatului. Garanțiile SCC se aplică suplimentar față de măsura tehnică a pseudonimizării.
Împuternicitul implementează și menține următoarele măsuri tehnice și organizaționale:
7.1 Împuternicitul asistă Operatorul n exercitarea de către persoanele vizate a drepturilor prevăzute la Art. 12–22 GDPR (acces, rectificare, ștergere, restricționare, portabilitate, opoziție).
7.2 Orice cerere primită direct de la o persoană vizată este transmisă Operatorului fără ntârziere nejustificată și n cel mult 72 de ore de la recepție. Împuternicitul NU răspunde direct persoanelor vizate fără instrucțiunea documentată a Operatorului.
7.3 Împuternicitul furnizează Operatorului toate datele necesare soluționării cererii n termenul de 30 de zile prevăzut la Art. 12(3) GDPR (sau 60 de zile n cazuri complexe).
8.1 Notificare Operator. Împuternicitul notifică Operatorul fără ntârziere nejustificată și n cel mult 24 de ore de la momentul constatării oricărei ncălcări a securității datelor cu caracter personal. Notificarea se transmite la adresa de email a Operatorului indicată n Contractul-cadru.
8.2 Notificare ANSPDCP. Operatorul are obligația de a notifica Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) n termen de 72 de ore de la constatare, conform Art. 33(1) GDPR. Contact ANSPDCP: anspdcp@dataprotection.ro; Bd. Magheru nr. 28–30, Sector 1, 010336 București; tel. +40.318.059.211.
8.3 Conținutul notificării. Notificarea Împuternicitului către Operator include, n măsura n care informațiile sunt disponibile:
8.4 Dacă informațiile nu pot fi furnizate simultan, ele se comunică n etape, fără ntârzieri suplimentare nejustificate.
9.1 La ncetarea Contractului-cadru, Împuternicitul, la alegerea documentată a Operatorului, procedează la una din următoarele n termen de 30 de zile calendaristice:
9.2 La cererea Operatorului, Împuternicitul furnizează dovadă scrisă a ștergerii n termen de 5 zile lucrătoare de la finalizarea procesului.
9.3 Păstrarea datelor dincolo de termenul de 30 de zile este permisă exclusiv n cazul n care dreptul Uniunii sau al statului român impune o obligație legală specifică de arhivare (obligații de raportare AML/KYC, dosare fiscale).
10.1 Operatorul sau un auditor mandatat de acesta are dreptul de a efectua audituri sau inspecții privind respectarea obligațiilor din prezentul Acord, cu un preaviz scris de minimum 30 de zile calendaristice, cu excepția situațiilor de urgență (ncălcare de securitate activă, investigație ANSPDCP).
10.2 Împuternicitul cooperează cu Operatorul și cu auditorul mandatat și pune la dispoziție, n termen de 15 zile lucrătoare de la solicitare, documentele necesare demonstrării conformității (politici interne, jurnale de acces, configurații tehnice relevante, contracte cu sub-mpăterniciții).
10.3 Costurile auditului sunt suportate de Operator, cu excepția cazului n care auditul relevă neconformități ale Împuternicitului — caz n care costurile sunt suportate de Împuternicit.
11.1 Prezentul Acord se ncheie n contextul raportului avocat-client guvernat de Legea nr. 51/1995 privind organizarea și exercitarea profesiei de avocat și de Statutul profesiei de avocat.
11.2 Datele cu caracter personal prelucrate n temeiul prezentului Acord intră sub incidența secretului profesional al avocatului (Art. 11 din Legea nr. 51/1995). Divulgarea neautorizată a acestor date constituie infracțiune conform legii penale române.
11.3 Prelucrarea datelor este acoperită de privilegiul avocat-client și constituie o operațiune necesară și proporțională furnizării asistenței juridice. Obligația de confidențialitate este perpetuă și nu se stinge la ncetarea mandatului sau a prezentului Acord.
11.4 Datele clientelei nu tranzitează nicio platformă terță n formă clară, element care asigură că privilegiul avocat-client nu este compromis de utilizarea instrumentelor tehnologice auxiliare.
Prelucrarea datelor cu caracter personal n temeiul prezentului Acord se ntemeiază pe:
13.1 Drept aplicabil. Prezentul Acord este guvernat de: Regulamentul (UE) 2016/679 (GDPR), Legea nr. 190/2018 privind măsuri de implementare a GDPR n România, Legea nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, și orice altă normă de drept al Uniunii sau al statului român aplicabilă prelucrării datelor cu caracter personal.
13.2 Modificări. Prezentul Acord poate fi modificat exclusiv prin act adițional scris, semnat de ambele părți. Modificările n lista sub-mpăterniciților autorizați (Art. 4) fac obiectul procedurii de notificare prealabilă de 30 de zile prevăzute la Art. 3.4.
13.3 Integrare. Prezentul Acord face parte integrantă din Contractul-cadru de asistență juridică. n caz de conflict, prevederile prezentului Acord prevalează n materie de protecție a datelor cu caracter personal.
13.4 Litigii. Orice litigiu privind interpretarea sau executarea prezentului Acord este supus instanțelor judecătorești competente din București, România.
13.5 Copii. Prezentul Acord se semnează n două (2) exemplare originale, câte unul pentru fiecare parte.
| OPERATORUL | MPĂTERNICITUL |
| [Denumirea societății] | Cabinet de Avocat Ciprian-Paul Frandeș |
| Reprezentant legal: ______________________________ | Avocat: Ciprian-Paul Frandeș |
| Funcția: ______________________________ | Baroul București |
| Data: ______________________________ | Data: ______________________________ |
| Semnătură și ștampilă: |
Semnătură: |