Bebe Tei DPA · GDPR art. 28 ← NDA ⤺ Portal
Bebe Tei
Document 03 · DPA
Versiune v1.0
Data: [de completat]
Emitent: CIBINNO CONSULTING S.R.L.
Anexă la Contractul de licențiere & servicii SaaS

Acord de Prelucrare a Datelor (DPA)art. 28 GDPR & Legea 190/2018 · între Bebe Tei (Operator) și CIBINNO (Persoană împuternicită)

Anexă integrantă la Contractul de licențiere și servicii SaaS nr. [de completat].

Operatorul
BEBETEI INVESTMENTS GROUP SRL, CUI 32742199, ORC J2014001218407, cu sediul social în Mun. București, Sector 1, Str. Col. Constantin Blaremberg nr. 3, parter și et. -2, cod poștal 011879, reprezentat de Maftei Roxana-Zenovia, administrator — stabilește scopurile și mijloacele prelucrării (art. 4 pct. 7 GDPR).
Persoana împuternicită
CIBINNO CONSULTING S.R.L., CUI 51836516, sediu Jud. Ilfov, Pantelimon, Str. Vatra Dornei nr. 3, reprezentată de Cosmin Ionuț Balaban — prelucrează Datele în numele Operatorului (art. 4 pct. 8 GDPR).

Art. 1 — Obiect și durată

1.1. Persoana împuternicită prelucrează Date personale în numele Operatorului exclusiv pentru furnizarea CIBINNO AI Platform și a serviciilor aferente, conform Contractului.

1.2. Durata prelucrării coincide cu durata Contractului. La încetare se aplică art. 10. 1.3. Detaliile sunt în Anexele I–III.

Art. 2 — Instrucțiunile Operatorului

2.1. Prelucrarea se face numai pe baza instrucțiunilor documentate ale Operatorului (art. 28 (3)(a)). Contractul, prezentul DPA, Scoping-ul Aprobat și configurarea Platformei constituie astfel de instrucțiuni.

2.2. Persoana împuternicită informează Operatorul dacă o instrucțiune încalcă GDPR. 2.3. Nu prelucrează Datele în scopuri proprii. Asistentul AI nu antrenează modele pe Datele Operatorului — clauză de non-antrenare impusă subîmputernicitului LLM (Anexa II).

Art. 3 — Confidențialitatea personalului

3.1. Persoanele autorizate să prelucreze Datele s-au angajat la confidențialitate sau au obligație legală de confidențialitate (art. 28 (3)(b)).

Art. 4 — Securitatea prelucrării (art. 32)

4.1. Măsuri tehnice și organizatorice adecvate riscului (Anexa III): pseudonimizare/criptare, confidențialitate, integritate, disponibilitate, restaurare, testare periodică. 4.2. Pe infrastructura Microsoft Azure (subîmputernicit) + controalele Platformei (RBAC, jurnal de audit, izolare tenant).

Art. 5 — RBAC, jurnalizare și monitorizare

5.1. Acces pe baza Rolurilor RBAC; jurnalul de audit înregistrează accesările și operațiunile, retenție ≥ 12 luni. 5.2. Monitorizarea servește securității (art. 32) și interesului legitim (art. 6 (1)(f)); nu este folosită în alte scopuri.

Art. 6 — Subîmputerniciți (art. 28 (2) și (4))

6.1. Operatorul autorizează general recurgerea la subîmputerniciți; Persoana împuternicită informează despre orice adăugare/înlocuire, cu termen de 14 zile pentru obiecții întemeiate. 6.3. Impune fiecărui subîmputernicit aceleași obligații (art. 28 (4)).

⚠ RISC JURIDIC — subîmputernicit LLM și transfer de date. Dacă LLM-ul este în afara SEE (ex. SUA), transferul necesită temei art. 46 GDPR (de regulă SCC) + măsuri suplimentare și o analiză de impact al transferului (TIA). Recomandare de produs: LLM găzduit în UE (ex. Azure OpenAI regiune UE) pentru a evita transferul. Decizia se documentează înainte de semnare.

Art. 7 — Transferuri internaționale

7.1. Transferul în afara SEE doar dacă: (a) decizie de adecvare (art. 45); (b) garanții adecvate (art. 46, în special SCC); (c) derogare (art. 49). 7.3. Dacă toți subîmputerniciții (inclusiv LLM) sunt în SEE, articolul nu se aplică.

Art. 8 — Asistență acordată Operatorului

8.1. Drepturile persoanelor vizate (art. 28 (3)(e)): asistență prin măsuri tehnice (export/ștergere din Platformă) la cererile de acces, rectificare, ștergere, restricționare, portabilitate, opoziție. 8.2. Sprijin la conformare (art. 32–36): securitate, notificarea breșelor, DPIA, consultarea autorității.

Art. 9 — Notificarea încălcărilor (breșe)

9.1. Notificare către Operator fără întârzieri nejustificate, dar nu mai târziu de 48 ore de la luarea la cunoștință (art. 33 (2)). 9.2. Cu natura, categoriile/numărul de persoane și înregistrări, consecințe și măsuri. 9.3. Cooperare la notificarea ANSPDCP și a persoanelor vizate.

Art. 10 — Ștergerea sau returnarea Datelor

10.1. La încetare, la alegerea Operatorului, Datele se returnează sau se șterg, cu excepția celor impuse de lege (art. 28 (3)(g)). 10.2. Export în format structurat în 15 zile; ștergere în 30 zile, inclusiv din backup conform ciclului de rotație.

Art. 11 — Audit și inspecții

11.1. Persoana împuternicită pune la dispoziție informațiile pentru a demonstra conformitatea (art. 28 (3)(h)) și permite audituri. 11.2. Cu preaviz rezonabil (15 zile), fără a afecta ceilalți tenanți; pot fi satisfăcute prin rapoarte/certificări (ex. Azure).

Art. 12–13 — Răspundere & dispoziții finale

12.1. Răspunderea pe materia protecției datelor — art. 82 GDPR, corelată cu plafoanele din Contract. 13.1. În caz de conflict cu Contractul pe protecția datelor, prevalează DPA. 13.2. Lege aplicabilă: legea română și GDPR; semnătură electronică (eIDAS) acceptată.

Operator — BEBETEI INVESTMENTS GROUP SRL
Maftei Roxana-Zenovia, Administrator
Semnătură electronică (eIDAS)
Data: [de completat]
Persoană împuternicită — CIBINNO
Cosmin Ionuț Balaban, Administrator
Semnătură electronică (eIDAS)
Data: [de completat]

Anexa I — Detaliile prelucrării

Natura și scopul: furnizarea CIBINNO AI Platform (găzduire, integrare prin conectori la SAP / Sirius / Priceum, vizualizare/analiză, asistent AI, audit) pentru administrarea operațională a Bebe Tei. Durata: pe durata Contractului; jurnale de audit ≥ 12 luni.

Categorii de persoane vizate: Utilizatori Bebe Tei (buyeri, category manageri, personal magazine/depozit/online); reprezentanți/persoane de contact ale furnizorilor și ale clienților B2B; angajați ai Bebe Tei ale căror date apar în sisteme.

Zonă / ModulCategorii de date cu caracter personal
Command Center / ExecutiveÎn principal date agregate/KPI; eventual nume de utilizatori/buyeri în rapoarte
Smart Reorder / Cumpărări / Supplier HubDate de contact ale reprezentanților furnizorilor; identitatea buyerilor responsabili
Vânzări / Opportunity / OmnichannelIdentitatea agenților; date de contact ale clienților B2B; istoric comenzi (online/marketplace)
Logistică / StocIdentitatea operatorilor de depozit (cine a operat), marcaje temporale, transferuri
Performanță buyeri / HRNume, funcție, prezență/productivitate; [de completat: dacă se prelucrează date salariale/CNP/IBAN]⚠ a se evalua categorii sensibile (art. 9)
Financiar / JuridicÎn principal date financiare ale firmei; nume în tranzacții/aprobări; date din dosare/registre
AI Studio / Asistent AIConținutul interogărilor (poate include incidental date personale); identitatea utilizatorului
Compliance Shield / AdministrareConturi de utilizator (e-mail, identificator), adrese IP, jurnal de audit (cine/ce/când), configurări de acces
⚠ Categorii speciale (art. 9): prin design, Platforma nu urmărește prelucrarea de categorii speciale. Dacă fluxul SAP/Sirius/HR include incidental astfel de date, Operatorul informează Persoana împuternicită și se stabilesc măsuri suplimentare.

Anexa II — Lista subîmputerniciților

SubîmputernicitServiciuRegiuneTransfer extra-SEEGaranție
Microsoft (Azure)Găzduire, infrastructură, backupUE — West Europe / Sweden CentralNu (regiune UE)DPA Microsoft / SCC
[furnizor LLM]Procesare interogări Asistent AI[de preferat UE — Azure OpenAI]Nu / DaSCC + măsuri, dacă transfer
[e-mail / Graph, monitorizare][de completat][de completat][de completat][de completat]

⚠ Pentru LLM în afara SEE: se atașează SCC + TIA și se confirmă clauza de non-antrenare (LLM-ul nu folosește datele pentru antrenarea modelelor).

Anexa III — Măsuri tehnice și organizatorice (art. 32)

© 2026 CIBINNO Consulting · DPA · pregătit pentru Bebe Tei