Flash Lighting Services ✦ CIBINNO AI Acord de Prelucrare a Datelor (DPA · art. 28 GDPR) · Flash Lighting Services
Acord de Prelucrare a Datelor (DPA) · art. 28 GDPR · anexă la contract

Prelucrarea datelor personale: conform GDPR

La implementarea CIBINNO AI Platform, CIBINNO prelucrează date personale în numele Flash Lighting Services (operator). Acest DPA stabilește obligațiile, securitatea, subîmputerniciții și drepturile persoanelor vizate. Citiți și acceptați paperless — sau exportați PDF-ul pentru semnătură olografă.

Acord de Prelucrare a Datelor (DPA)

Art. 28 GDPR + Legea 190/2018 · Acord de sine stătător — faza pre-contractuală (discovery / evaluare); se va integra ca anexă la Contractul de licențiere & servicii SaaS la semnarea acestuia · Nr. CIB-FLS-2026-002 din data de

Părțile

FLASH LIGHTING SERVICES SA Sediu [se completează] · ORC [se completează] · CUI [se completează].
Reprezentat de [se completează] · e-mail [se completează]. Operatorul — stabilește scopurile și mijloacele prelucrării (art. 4 pct. 7 GDPR).
CIBINNO CONSULTING S.R.L. Sediu: Jud. Ilfov, Oraș Pantelimon, Str. Vatra Dornei nr. 3 · J2025036544005 · CUI 51836516.
Reprezentată de Cosmin Ionuț Balaban, administrator. Persoana împuternicită — prelucrează în numele Operatorului (art. 4 pct. 8 GDPR).

Art. 1 — Obiect și durată

CIBINNO prelucrează Date cu caracter personal în numele Flash Lighting Services exclusiv pentru evaluarea și, ulterior, furnizarea CIBINNO AI Platform și a serviciilor aferente. În faza pre-contractuală (discovery / evaluare) — faza curentă, înainte de semnarea vreunui contract — prelucrarea se limitează la strictul necesar evaluării, preferabil date anonimizate sau de test (conform NDA). La semnarea Contractului de licențiere & servicii SaaS, prezentul DPA se integrează ca anexă a acestuia, iar durata prelucrării devine egală cu durata Contractului; la încetare se aplică art. 10. Detaliile (categorii de persoane/date, operațiuni), subîmputerniciții și măsurile tehnice sunt în Anexele I-III (rezumat mai jos).

Art. 2 — Instrucțiunile Operatorului

CIBINNO prelucrează Datele numai pe baza instrucțiunilor documentate ale Flash Lighting Services (prezentul DPA, Scoping-ul, configurarea Platformei și, după caz — la implementare — Contractul). Informează Operatorul dacă o instrucțiune pare să încalce GDPR. Nu prelucrează Datele în scopuri proprii; folosirea Asistentului AI nu implică antrenarea de modele pe datele Operatorului (clauză de non-antrenare cu subîmputernicitul LLM — Anexa II).

Art. 3 — Confidențialitatea personalului

Persoanele autorizate să prelucreze Datele s-au angajat la confidențialitate sau au obligație legală de confidențialitate (art. 28 alin. (3) lit. b).

Art. 4 — Securitatea prelucrării (art. 32)

Măsuri tehnice și organizatorice adecvate riscului: criptare în tranzit/la repaus, RBAC, izolare per tenant, jurnal de audit, backup și restaurare. Se sprijină pe infrastructura Microsoft Azure (subîmputernicit) și pe controalele proprii ale Platformei.

Art. 5 — RBAC, jurnalizare și monitorizare

Accesul la Date pe baza Rolurilor RBAC; jurnalul de audit înregistrează accesările și operațiunile, cu retenție minimum 12 luni. Monitorizarea servește securității (art. 32) și interesului legitim (art. 6 alin. (1) lit. f), nu altor scopuri.

Art. 6 — Subîmputerniciți

Operatorul autorizează general recurgerea la subîmputerniciți; CIBINNO informează despre orice adăugare/înlocuire cu un preaviz de 14 zile pentru obiecții. Subîmputerniciții impun aceleași obligații (art. 28 alin. 4). Agreați la semnare: Microsoft Azure (găzduire, regiune UE — West Europe) și subîmputernicitul LLM Azure OpenAI (regiune UE — în SEE) pentru Asistentul AI.

✓ Fără transfer extra-SEE: Asistentul AI folosește Azure OpenAI în regiune UE (în SEE), deci nu se aplică transferuri internaționale (art. 7) și nu sunt necesare SCC. Furnizorul LLM nu folosește datele pentru antrenarea modelelor (clauză de non-antrenare).

Art. 7 — Transferuri internaționale

Transfer în afara SEE doar cu decizie de adecvare (art. 45), garanții adecvate (art. 46 — SCC) sau derogare (art. 49). Dacă toți subîmputerniciții (inclusiv LLM) sunt în SEE, articolul nu se aplică.

Art. 8 — Asistență acordată Operatorului

CIBINNO asistă Flash Lighting Services la: răspunsul la cererile persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție) prin funcțiile de export/ștergere; și la conformarea cu art. 32-36 (securitate, notificare breșe, DPIA, consultarea autorității).

Art. 9 — Notificarea încălcărilor (breșe)

CIBINNO notifică Operatorul fără întârzieri nejustificate, dar nu mai târziu de 48 ore de la luarea la cunoștință a unei breșe, cu natura, categoriile și numărul aproximativ de persoane afectate, consecințele probabile și măsurile luate. Cooperează la notificarea ANSPDCP și a persoanelor vizate.

Art. 10 — Ștergerea sau returnarea datelor

La încetarea serviciilor, la alegerea Operatorului, CIBINNO returnează sau șterge toate Datele și copiile (mai puțin cele impuse de lege). Export în format structurat, uzual, în 15 zile; ștergere în 30 zile, inclusiv din backup-uri conform ciclului de rotație.

Art. 11 — Audit și inspecții

CIBINNO pune la dispoziție informațiile necesare pentru a demonstra conformitatea cu art. 28 și permite audituri cu preaviz rezonabil (15 zile), fără a afecta securitatea celorlalți tenanți; pot fi satisfăcute prin rapoarte/certificări (ex. Azure) când acoperă obiectul.

Art. 12-13 — Răspundere & dispoziții finale

Răspunderea se stabilește conform art. 82 GDPR, corelată cu plafoanele din Contract. În caz de conflict pe protecția datelor între DPA și Contract, prevalează DPA. Lege aplicabilă: legea română și GDPR. Semnătură electronică (eIDAS) acceptată.

Rezumat anexe

Notă de fază. Anexele de mai jos descriu prelucrarea la implementarea Platformei (după semnarea Contractului) și se agreează acum în principiu, doar pentru a avea cadrul art. 28 pregătit. În faza curentă de analiză / pre-ofertă nu se activează module și nu se prelucrează datele de mai jos: schimbul se limitează la strictul necesar evaluării, preferabil anonimizat sau de test (vezi Art. 1 + NDA).

Anexa I — date prelucrate (de la activarea Modulelor, post-contract): contacte clienți/furnizori (nume, e-mail, telefon), identitatea agenților/operatorilor de șantier, date HR (nume, funcție, salarizare, pontaj), localizare GPS echipe/utilaje, conturi de utilizator + adrese IP + jurnal de audit, conținutul interogărilor AI. Prin design, Platforma nu urmărește categorii speciale (art. 9).
Anexa II — subîmputerniciți: Microsoft Azure (găzduire, UE — West Europe) · Azure OpenAI (UE — West Europe) — procesare interogări AI, fără transfer extra-SEE.
Anexa III — măsuri (art. 32): autentificare nominală + MFA, RBAC & need-to-know, criptare TLS + la repaus (Azure), jurnal audit ≥12 luni, backup & restaurare testată, separare medii, gestionarea secretelor, angajamente de confidențialitate, procedură breșe.

Semnături

FLASH LIGHTING SERVICES SA — Operator
Nume: ______________________
Funcție: ______________________

Semnătură: ______________________

Data: ______ / ______ / 2026
CIBINNO CONSULTING S.R.L. — Persoană împuternicită
Cosmin Ionuț Balaban, Administrator


Semnătură: ______________________

Data: ______ / ______ / 2026

Semnătură olografă — se printează, se semnează de ambele părți și se returnează scanat la cosmin.balaban@cibinno.ro. Alternativ, semnătură electronică eIDAS sau acceptare paperless online.

Acceptare

Pentru acceptarea preliminară e suficient paperless (înregistrăm data/ora). Pentru forma finală — semnătură olografă sau eIDAS — exportați PDF-ul.
— sau —

Preferați semnătură formală? Exportați PDF-ul, semnați olograf (sau eIDAS) și returnați la cosmin.balaban@cibinno.ro. Statusul rămâne „în curs" până la primire.

© 2026 CIBINNO Consulting · Acord de Prelucrare a Datelor (DPA · art. 28 GDPR) pregătit pentru Flash Lighting Services
Document generat ca schiță · a se revizui juridic înainte de semnarea formală · cosmin.balaban@cibinno.ro · +40 720 300 356