K9OS
Lighthouse Magic moment Modules Balance Founding cohort Contact Pricing
EU-hosted
|
// legal

Data Processing Agreement (DPA)Acord de prelucrare a datelor (DPA)

Version v1.0 · July 2026 Versiune v1.0 · iulie 2026
For legally binding matters, contact legal@k9os.ai. Standalone document, accepted electronically in-app (click-wrap) together with the Terms of Use, Privacy Policy and Derived Data & AI Licence. Pentru aspecte cu efect juridic, contactați legal@k9os.ai. Document de sine stătător, acceptat electronic în aplicație (click-wrap) împreună cu Termenii de Utilizare, Politica de Confidențialitate și Licența de Date Derivate și AI.

pursuant to Article 28 of Regulation (EU) 2016/679 (GDPR)

Version: v1.0 · July 2026 · Standalone document Electronic in-app acceptance (click-wrap), together with the Terms of Use, the Privacy Policy and the Derived Data and AI Licence — mandatory condition for access to the Platform

This English version is provided for convenience. In case of discrepancy, the Romanian version prevails.


1. THE PARTIES

This Data Processing Agreement (the "DPA") is entered into between:

(1) K9OS TECH S.R.L., a Romanian company, fiscal code (CUI) 54920157, trade registry no. J2026039325006, with registered office at Str. Livezii no. 248B, Lunca Câlnicului Village, Prejmer Commune, Brașov County, Romania, legally represented by its administrator Dinescu Alin-Florentin, hereinafter referred to as the "Provider", "K9OS" or the "Processor",

and

(2) the professional entity identified by the registration details of its account in the Platform (company name, fiscal code, trade registry number, registered office — as provided at account creation and kept up to date in the organisation's settings section), hereinafter referred to as the "Client" or the "Controller",

together referred to as the "Parties".

2. ELECTRONIC ACCEPTANCE AND RELATIONSHIP WITH THE MAIN AGREEMENT

2.1. This DPA is accepted electronically, in the application, by ticking the acceptance checkbox displayed at account creation or at login ("click-wrap"). Ticking the checkbox constitutes full and unconditional acceptance of this DPA; without acceptance, access to the Platform is not permitted. The person ticking the checkbox declares that they are the Client's authorised representative and have the authority to bind the Client.

2.2. Electronic acceptance produces the same legal effects as a handwritten signature, in accordance with Art. 1240(2) of the Romanian Civil Code and applicable legislation on the conclusion of distance contracts between professionals. The Provider records and retains proof of acceptance: the account identifier, the identity of the accepting user, the accepted DPA version, and the date and time of acceptance.

2.3. The contractual relationship between the Parties regarding the provision of the service consists of the Application Terms of Use accepted by the Client and the applicable subscription plan, together referred to as the "Main Agreement", under which the Provider makes available to the Client the K9OS multi-tenant SaaS software platform, designed for the integrated management of professional canine business activities (the "Platform"). For founding-cohort Clients that have signed the Founding Operator Agreement, that agreement constitutes the Main Agreement.

2.4. In performing the Main Agreement, the Provider processes Personal Data on behalf of the Client. This DPA sets out the conditions of such processing, in accordance with Article 28 GDPR.

2.5. This DPA is a standalone document and forms an integral part of the Main Agreement. In case of conflict with respect to the processing of Personal Data, this DPA shall prevail. The regime of Derived Data and AI systems is governed by the Derived Data and AI Licence, accepted together with this DPA. For founding-cohort Clients, in case of conflict, Modules B and C of the Founding Operator Agreement prevail over this DPA and over the Licence, respectively.

2.6. This DPA takes effect upon electronic acceptance and remains in effect for the entire duration of the Main Agreement and, to the extent the Provider continues to process Personal Data on behalf of the Client, until the complete deletion or return of such data in accordance with Section 12.

2.7. The Provider may update this DPA in accordance with Section 15.4; the version in force is permanently displayed in the application (Settings → Legal) and on the k9os.ai website.

3. DEFINITIONS

For the purposes of this DPA, the terms "personal data", "processing", "controller", "processor", "data subject" and "personal data breach" have the meanings given in Article 4 GDPR. In addition:

"Operational Data" – the data generated, collected, entered or processed within the Platform in connection with its use by the Client and its users, including, without limitation, data regarding clients, animals, bookings, interactions, activities, documents and reports resulting from the use of the Platform, processed by the Provider on behalf of the Client for the provision of the contracted services.

"Derived Data" – information, data sets, statistical aggregations, behavioural models, metrics, vectorisations, embeddings, training corpora, extracted features, analytical results and other information generated through the processing of Operational Data, provided that they have undergone an irreversible anonymisation process and do not allow the direct or indirect identification of a data subject.

"Anonymisation" – an irreversible process by which Personal Data is transformed so that the identification of a natural person is no longer possible by reasonable means. The mere removal of names or the replacement of identifiers with internal codes constitutes pseudonymisation, not anonymisation, and the resulting data remains Personal Data.

"Sub-processor" – any processor engaged by the Provider to carry out specific processing activities on behalf of the Client.

4. ROLES OF THE PARTIES

4.1. With respect to the Operational Data entered into the Platform by or on behalf of the Client — including data relating to dog owners, contact persons, bookings, services rendered, documents, photographs, communications, voice notes and transcriptions, operational histories and other information managed through the Platform — the Client acts as Controller, and the Provider acts exclusively as Processor, within the meaning of Article 4(8) and Article 28 GDPR.

4.2. With respect to the identification, contact, authentication, billing and administration data relating to the Client, its staff and representatives, the Provider acts as an independent Controller, in accordance with the K9OS Privacy Policy and applicable law. Such processing is not subject to this DPA.

4.3. The Parties confirm that each canine boarding facility, dog training school, breeding kennel, veterinary practice or other entity using the Platform is the Controller of its own clients' data, and the Provider acquires no right to independently determine the purposes of the processing of such data.

4.4. Nothing in this DPA shall be construed as establishing a joint controllership relationship between the Parties with respect to the Operational Data.

4.5. The Client warrants that it holds all legal bases required for the collection and entry of Operational Data into the Platform — including, where applicable, the valid consent of data subjects for photographs, video recordings and WhatsApp communications — and shall fully indemnify the Provider for any damage resulting from a breach of this warranty.

5. SUBJECT-MATTER, DURATION, NATURE AND PURPOSE OF THE PROCESSING

5.1. The Provider processes the Operational Data exclusively for the purpose of providing, maintaining, securing, optimising and developing the SaaS Platform, including its automation and artificial intelligence functionalities, as detailed in Annex 1.

5.2. The processing includes, without limitation: a) storage, organisation and structuring of data in the multi-tenant database; b) processing of data for the operation of the operational modules (clients, animals, bookings, documents, reports, finance); c) generation of reports, statistics and operational analyses; d) local transcription of voice notes and AI-assisted generation of reports; e) processing of data for security, fraud prevention and technical audit purposes; f) processing of data for debugging, testing, monitoring and performance improvement, expressly excluding the use of identifiable Operational Data for the training of artificial intelligence models.

5.3. The nature of the processing includes automated and semi-automated operations, including the use of AI algorithms for classification, information extraction, content generation and operational decision support. The Provider's AI systems are used exclusively for inference and operational assistance; operational decisions belong exclusively to the Client.

5.4. The duration of the processing corresponds to the duration of the Main Agreement, plus the retention periods set out in Section 12 and Annex 1.

5.5. The Client acknowledges that certain processing operations are inherent to the operation of a multi-tenant SaaS system and cannot be individually deactivated without affecting the functionality of the Platform.

6. OBLIGATIONS OF THE PROVIDER (PROCESSOR)

6.1. Documented instructions. The Provider processes the Operational Data only on documented instructions from the Client — as resulting from this DPA, the Main Agreement, the Client's configuration and use of the Platform and requests communicated in writing — including with regard to transfers to third countries, unless required to do so by Union or Romanian law to which the Provider is subject; in such a case, the Provider shall inform the Client of that legal requirement before processing, unless that law prohibits such information on important grounds of public interest.

6.2. The Provider shall immediately inform the Client if, in its opinion, an instruction infringes the GDPR or other data protection provisions.

6.3. Confidentiality. The Provider ensures that all persons authorised to process the Operational Data (employees, collaborators) have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality, which survives the termination of their relationship with the Provider.

6.4. Assistance with data subject rights. Taking into account the nature of the processing, the Provider assists the Client, through appropriate technical and organisational measures, in fulfilling its obligation to respond to data subjects' requests to exercise their rights under Articles 15–22 GDPR. The Platform provides the Client with self-service functionalities for: data export (portability — JSON/CSV), rectification/editing, deletion (soft-delete followed by permanent deletion) and restriction. Where a request cannot be resolved through these functionalities, the Provider shall provide reasonable assistance upon the Client's documented request.

6.5. If a data subject addresses a request directly to the Provider regarding Operational Data, the Provider shall promptly forward it to the Client and shall not act on the request without the Client's instruction, except where directly required by law.

6.6. Assistance under Articles 32–36 GDPR. The Provider assists the Client, reasonably and taking into account the nature of the processing and the information available to it, in ensuring compliance with the obligations regarding: security of processing (Art. 32), notification of personal data breaches (Arts. 33–34), data protection impact assessments (Art. 35) and prior consultation of the supervisory authority (Art. 36).

7. SECURITY OF PROCESSING

7.1. The Provider implements technical and organisational measures appropriate to the level of risk, as detailed in Annex 3, including at least: a) encryption of communications (TLS) and of backups; b) encryption at rest for the database and backup copies; c) multi-tenant architecture with logical segregation of data between clients; d) role-based access control (RBAC) and restricted internal access; e) storage of passwords exclusively as cryptographic hashes (bcrypt); f) audit logs and access monitoring; g) daily encrypted backups and disaster recovery procedures, periodically tested; h) measures securing the local AI and OCR infrastructure.

7.2. Data location. The Operational Data is hosted exclusively in data centres located in the European Union, on the infrastructure of Hetzner Online GmbH (Germany).

7.3. Local AI. The artificial intelligence and OCR functionalities provided through the Platform run on infrastructure controlled by the Provider, without transmitting Operational Data to external AI model providers (including providers such as OpenAI, Anthropic, Google or similar services). Any significant change to the AI processing architecture that would involve third-party access to the Operational Data shall be treated as a change of Sub-processor and notified in accordance with Section 9.

7.4. The security measures constitute obligations of means, not of result. The Provider does not guarantee the absolute prevention of security incidents, but shall maintain the measures at a level at least equivalent to that described in Annex 3 and shall update them in line with the evolution of risks and industry practice.

8. AI PROCESSING AND DERIVED DATA

8.1. The Provider may process Operational Data through AI systems exclusively for inference, automation and operational analysis, as part of the Platform's functionalities.

8.2. The Provider does not train artificial intelligence models on identifiable or pseudonymised Operational Data, with the exception of the Consented Video Materials provided for in Section 8.5.

8.3. Without prejudice to Section 8.2, the Provider may build, maintain and use a training corpus composed exclusively of Derived Data resulting from an irreversible anonymisation process applied to the Operational Data, under the conditions and pursuant to the Derived Data and AI Licence accepted by the Client. This corpus contains no Personal Data and, consequently, falls outside the scope of the GDPR (Recital 26 GDPR) and of this DPA.

8.4. The anonymisation process removes direct and indirect identifiers (names, telephone numbers, e-mail addresses, calendar dates and other identifiers — replaced with generic markers) before export into the training corpus. Any attempt to re-identify Derived Data constitutes a material breach of contract.

8.5. Consented Video Materials. By way of exception to Section 8.2, video recordings and photographs from training sessions in which identifiable members of the Client's team appear may be used for the training and evaluation of the Provider's AI systems, exclusively under the cumulative conditions set out in the Derived Data and AI Licence: valid, informed and demonstrable consent of the data subjects, warranted by the Client; separate consent for any third party appearing in the frame; removal of textual and metadata identifiers before inclusion in the corpus; and a prohibition on use for facial recognition or biometric identification. Withdrawal of consent takes effect for the future, in accordance with the Licence and the deletion regime under this DPA.

9. SUB-PROCESSORS

9.1. The Client grants a general authorisation for the use of the Sub-processors listed in Annex 2.

9.2. The Provider confirms that: a) no Sub-processor receives access to the local AI models, to the Platform's operational database or to the Operational Data for the purpose of training artificial intelligence systems; b) the AI and OCR systems used in the Platform run on the Provider's own infrastructure and do not constitute services provided by Sub-processors; c) the only entity hosting the Operational Data is Hetzner Online GmbH (EU); the other Sub-processors intervene only for auxiliary services or functionalities expressly activated by the Client.

9.3. The Provider imposes on each Sub-processor, by contract, data protection obligations at least equivalent to those set out in this DPA and remains fully liable to the Client for the performance of the Sub-processors' obligations.

9.4. The Provider shall inform the Client at least 30 days before the introduction or replacement of any Sub-processor that may have access to the Operational Data.

9.5. If the Client raises reasonable objections to the new Sub-processor within 15 days of the notification, the Parties shall seek an alternative solution. In the absence of a solution, the Client may terminate the Main Agreement and this DPA without penalties.

9.6. If the WhatsApp Business architecture is modified through the Provider obtaining Meta Tech Provider status or through a change to the current integration mechanism, such modification shall be treated as a change of Sub-processor and notified in accordance with Section 9.4.

10. INTERNATIONAL TRANSFERS

10.1. The Operational Data processed on behalf of the Client is stored and processed exclusively on infrastructure located in the European Union.

10.2. The Provider does not transfer Operational Data to AI model providers, AI training services or other similar services located outside the European Union for the provision of the Platform's standard functionalities.

10.3. To the extent that certain auxiliary services involve international data transfers (for example, Meta infrastructure routing for WhatsApp), the Provider ensures that such transfers take place exclusively with appropriate safeguards under Chapter V GDPR: Standard Contractual Clauses (SCCs), certification under the EU-U.S. Data Privacy Framework (DPF), adequacy decisions or other recognised mechanisms. The details per Sub-processor are indicated in Annex 2.

11. PERSONAL DATA BREACH NOTIFICATION

11.1. The Provider shall notify the Client without undue delay and, in any event, within no more than 48 hours after becoming aware of a personal data breach affecting the Operational Data.

11.2. The notification shall include, to the extent the information is available: the nature of the breach, the categories and approximate number of data subjects and records affected, the likely consequences, the measures taken or proposed to remedy the breach and mitigate its effects, and a contact point. The information may be provided in phases as it becomes available.

11.3. The Provider documents all personal data breaches and cooperates with the Client in fulfilling the Client's obligations under Articles 33–34 GDPR. Notification to the supervisory authority (ANSPDCP) and to data subjects with respect to the Operational Data is the responsibility of the Client, as Controller.

12. DELETION AND RETURN OF DATA

12.1. Upon termination of the Main Agreement, the Provider shall, at the Client's choice, return to the Client all Operational Data (export in a structured format, typically JSON/CSV) and/or delete it, unless Union or Romanian law requires its retention.

12.2. Default deletion schedule: data enters the recycle bin for 30 days from deletion/termination, after which it is permanently deleted; backup copies are eliminated through the normal backup rotation (30-day rolling retention).

12.3. Deletion does not affect the anonymised Derived Data, which does not constitute Personal Data and remains subject to the Derived Data and AI Licence.

12.4. Upon the Client's request, the Provider shall confirm the completion of the deletion in writing.

13. AUDITS AND EVIDENCE OF COMPLIANCE

13.1. Upon the Client's reasonable request, made no more than once per calendar year, the Provider shall make available to the Client the information necessary to demonstrate compliance with the obligations set out in this DPA and in Article 28 GDPR.

13.2. Any audit carried out by the Client or by an independent auditor appointed by the Client (who may not be a competitor of the Provider) shall be conducted upon at least 30 days' prior notice, during normal business hours, at the Client's expense and without affecting the security, confidentiality or continuity of the Provider's services. The auditor shall sign an appropriate confidentiality undertaking.

13.3. The Provider may satisfy the audit obligation by providing policies, procedures, reports, certificates, security questionnaires or other reasonable evidence of compliance.

13.4. The Provider may refuse an audit if it would affect the security of the infrastructure, involve the disclosure of trade secrets or create operational risk. The audit may not include access to source code, AI models or internal infrastructure.

14. LIABILITY

14.1. The Parties' liability under this DPA is subject to the limitations of liability set out in the Main Agreement, to the extent permitted by law. No limitation applies to liability that cannot be limited under mandatory legal provisions, including Article 82 GDPR in relation to data subjects.

14.2. Each Party is liable to the other for damage caused by the culpable breach of its obligations under this DPA.

15. FINAL PROVISIONS

15.1. This DPA is governed by Romanian law. Any dispute shall be settled by the competent courts of Romania.

15.2. The invalidity of any clause does not affect the validity of the remaining provisions.

15.3. Communications regarding this DPA shall be sent to: privacy@k9os.ai (GDPR), legal@k9os.ai (legal), and to the Client's contact addresses associated with its Platform account.

15.4. Amendments to the DPA. The Provider may amend this DPA for legal compliance or to reflect the evolution of the service. Significant changes are notified via an in-app banner and/or e-mail at least 30 days before they take effect; continued use of the Platform after that date constitutes acceptance of the updated version. Amendments may not reduce the level of protection of Personal Data below that required by Article 28 GDPR.


ANNEX 1 — DETAILS OF THE PROCESSING

Subject-matter of the processing: provision of the K9OS SaaS platform for the management of the Client's professional canine business activities.

Duration of the processing: the duration of the Main Agreement + the retention periods below.

Nature and purpose of the processing: storage, organisation, structuring, consultation, use, AI-assisted report generation (local inference), local voice transcription, communication (WhatsApp/e-mail, if activated), backup, deletion; for the purpose of providing, securing and improving the service.

Categories of data subjects: - the Client's clients (dog owners) and their contact persons; - the Client's staff and collaborators (handlers, decoys, trainers), to the extent they appear in voice notes, transcriptions, photographs or video; - other persons whose data is entered into the Platform by the Client.

Categories of Personal Data: - identification and contact data: name, telephone, e-mail, address, preferred language; - data regarding animals associated with persons: name, breed, microchip, medical and behavioural history, feeding instructions, medication, veterinary contact (to the extent associated with an identifiable person); - bookings, services rendered, daily reports, payment status; - photographs and video clips (dogs, medical documents, training sessions — may include persons); - WhatsApp messages: telephone number, content, delivery status, conversation history (if the feature is activated); - staff voice notes and their transcriptions; - uploaded documents (health records, passports, certificates) which may contain identifiers.

Special categories of data: not requested by the Platform; the Client undertakes not to enter sensitive data (Art. 9 GDPR) unless it holds a valid legal basis.

Retention (default): for the duration of the account; 30-day recycle bin after deletion, then permanent deletion; backups — 30-day rotation; non-anonymised voice notes and transcriptions — in accordance with the retention policy, with physical deletion of exported-and-deleted rows after 90 days; WhatsApp messages in K9OS — 24 months.

ANNEX 2 — LIST OF AUTHORISED SUB-PROCESSORS

Sub-processor Role Location Transfer safeguards
Hetzner Online GmbH Hosting of infrastructure, database and encrypted backups (all Operational Data) Germany (EU) n/a — EU only
Meta Platforms Ireland Ltd WhatsApp Business services (activated only if the Client uses the feature; BYO model — the Client holds the contractual relationship with Meta for its own WABA) Ireland (EU); possible routing outside the EU Meta SCCs
Stripe Payments Europe Ltd Payment processing (only if the functionality is activated) Ireland (EU) SCCs (Stripe group)
Cloudflare, Inc. Marketing website infrastructure and contact forms (no access to the application, database or AI) USA EU-U.S. DPF + SCCs
Resend, Inc. Transactional e-mail delivery USA SCCs (Resend DPA)
Migadu Corporate e-mail services Switzerland EU adequacy decision
Plausible Analytics B.V. Aggregated website traffic analytics (cookie-less, no operational data) Netherlands (EU) n/a — EU only

ANAF (e-Factura / SPV) — tax reporting: public authority, not a Sub-processor.

No Sub-processor has access to the operational database or to the Provider's AI systems.

ANNEX 3 — TECHNICAL AND ORGANISATIONAL MEASURES (TOMs)

Encryption and communications: TLS for all connections; encryption at rest for the database and backups; daily encrypted backups, 30-day retention, restore-tested.

Access control: role-based access control (RBAC); restricted internal access on a need-to-know basis; passwords stored as bcrypt hashes; short-lived access tokens + refresh tokens; PIN stored as a hash; biometrics remain exclusively on the user's device (Android Keystore / iOS Secure Enclave) and never reach the server.

Data segregation: multi-tenant architecture with logical segregation of data between clients.

Logging and monitoring: audit log of access and security events (login attempts, password changes; truncated IP, user-agent family, timestamp); 12-month retention; infrastructure security monitoring and management.

AI and OCR: run exclusively on infrastructure controlled by the Provider (on-premises); no transmission of data to external AI model providers; dedicated security measures for the AI/OCR infrastructure.

Deletion: soft-delete with a 30-day recycle bin and confirmation for permanent deletion; physical deletion procedures for exported-and-deleted data (90 days).

Resilience: disaster recovery procedures; periodic backups; tested restore plan.

Organisational: confidentiality obligations for all employees and collaborators; data protection training; internal security policies; incident management procedure with notification in accordance with Section 11 of the DPA.


ELECTRONIC ACCEPTANCE

This DPA is accepted by ticking the acceptance checkbox in the application. Ticking the checkbox by the Client's authorised representative is equivalent to signing this DPA, in accordance with Sections 2.1–2.2. Proof of acceptance (account, user, version, date and time) is recorded and retained by K9OS and can be made available to the Client upon request.

conform art. 28 din Regulamentul (UE) 2016/679 (GDPR)

Versiune: v1.0 · iulie 2026 · Document de sine stătător Acceptare electronică în aplicație (click-wrap), împreună cu Termenii de Utilizare, Politica de Confidențialitate și Licența de Date Derivate și AI — condiție obligatorie de acces la Platformă


1. PĂRȚILE

Prezentul Acord de Prelucrare a Datelor („DPA") este încheiat între:

(1) K9OS TECH S.R.L., societate română, CUI 54920157, J2026039325006, cu sediul în Str. Livezii nr. 248B, Sat Lunca Câlnicului, Com. Prejmer, Jud. Brașov, România, reprezentată legal prin administrator Dinescu Alin-Florentin, denumită în continuare „Furnizorul", „K9OS" sau „Persoana Împuternicită",

și

(2) entitatea profesională identificată prin datele de înregistrare ale contului său în Platformă (denumire, CUI, nr. ONRC, sediu — astfel cum au fost furnizate la crearea contului și menținute actualizate în secțiunea de setări a organizației), denumită în continuare „Clientul" sau „Operatorul",

împreună denumite „Părțile".

2. ACCEPTAREA ELECTRONICĂ ȘI RELAȚIA CU ACORDUL PRINCIPAL

2.1. Prezentul DPA se acceptă electronic, în aplicație, prin bifarea casetei de acceptare afișate la crearea contului sau la autentificare („click-wrap"). Bifarea casetei constituie acceptarea integrală și necondiționată a prezentului DPA; în lipsa acceptării, accesul la Platformă nu este permis. Persoana care bifează caseta declară că este reprezentantul autorizat al Clientului și că are dreptul de a angaja Clientul.

2.2. Acceptarea electronică produce aceleași efecte juridice ca o semnătură olografă, în condițiile art. 1240 alin. (2) Cod civil și ale legislației aplicabile privind încheierea contractelor la distanță între profesioniști. Furnizorul înregistrează și păstrează dovada acceptării: identificatorul contului, identitatea utilizatorului care a acceptat, versiunea DPA acceptată, precum și data și ora acceptării.

2.3. Raportul contractual dintre Părți privind furnizarea serviciului este constituit din Termenii de Utilizare ai Aplicației acceptați de Client și planul de abonament aplicabil, denumite împreună „Acordul Principal", în temeiul căruia Furnizorul pune la dispoziția Clientului platforma software SaaS multi-tenant K9OS, destinată gestionării integrate a activităților din domeniul canin profesional (denumită în continuare „Platforma"). Pentru Clienții din cohorta fondatoare care au semnat Acordul Operatorului Fondator, acesta din urmă constituie Acordul Principal.

2.4. În executarea Acordului Principal, Furnizorul prelucrează Date cu Caracter Personal în numele Clientului. Prezentul DPA stabilește condițiile acestei prelucrări, în conformitate cu art. 28 GDPR.

2.5. Prezentul DPA este un document de sine stătător și face parte integrantă din Acordul Principal. În caz de conflict cu privire la prelucrarea Datelor cu Caracter Personal, prevalează prezentul DPA. Regimul Datelor Derivate și al sistemelor AI este reglementat de Licența de Date Derivate și AI, acceptată împreună cu prezentul DPA. Pentru Clienții din cohorta fondatoare, în caz de conflict, Modulele B și C din Acordul Operatorului Fondator prevalează asupra prezentului DPA, respectiv asupra Licenței.

2.6. Prezentul DPA produce efecte de la momentul acceptării electronice, pe întreaga durată a Acordului Principal și, în măsura în care Furnizorul continuă să prelucreze Date cu Caracter Personal în numele Clientului, până la ștergerea sau returnarea completă a acestora conform art. 12.

2.7. Furnizorul poate actualiza prezentul DPA conform art. 15.4; versiunea în vigoare este afișată permanent în aplicație (Setări → Juridic) și pe site-ul k9os.ai.

3. DEFINIȚII

În sensul prezentului DPA, termenii „date cu caracter personal", „prelucrare", „operator", „persoană împuternicită de operator", „persoană vizată", „încălcare a securității datelor" au înțelesul stabilit de art. 4 GDPR. Suplimentar:

„Date Operaționale" – datele generate, colectate, introduse sau prelucrate în cadrul Platformei în legătură cu utilizarea acesteia de către Client și utilizatorii săi, incluzând, fără a se limita la, date privind clienții, animalele, programările, interacțiunile, activitățile, documentele și rapoartele rezultate din utilizarea Platformei, prelucrate de Furnizor în numele Clientului pentru furnizarea serviciilor contractate.

„Date Derivate" – informații, seturi de date, agregări statistice, modele comportamentale, metrici, vectorizări, embeddings, corpusuri de antrenare, caracteristici extrase, rezultate analitice și alte informații generate prin prelucrarea Datelor Operaționale, cu condiția ca acestea să fi fost supuse unui proces de anonimizare ireversibilă și să nu permită identificarea directă sau indirectă a unei persoane vizate.

„Anonimizare" – proces ireversibil prin care Datele cu Caracter Personal sunt transformate astfel încât identificarea unei persoane fizice nu mai este posibilă prin mijloace rezonabile. Simpla eliminare a numelor sau înlocuirea identificatorilor cu coduri interne constituie pseudonimizare, nu anonimizare, iar datele astfel rezultate rămân Date cu Caracter Personal.

„Sub-procesator" – orice persoană împuternicită angajată de Furnizor pentru efectuarea de activități de prelucrare specifice în numele Clientului.

4. ROLURILE PĂRȚILOR

4.1. Cu privire la Datele Operaționale introduse în Platformă de către Client sau în numele acestuia — incluzând date referitoare la proprietarii de câini, persoane de contact, rezervări, servicii prestate, documente, fotografii, comunicări, note vocale și transcrieri, istorice operaționale și alte informații gestionate prin Platformă — Clientul acționează în calitate de Operator, iar Furnizorul acționează exclusiv în calitate de Persoană Împuternicită, în sensul art. 4 pct. 8 și art. 28 GDPR.

4.2. Cu privire la datele de identificare, contact, autentificare, facturare și administrare aferente Clientului, personalului și reprezentanților acestuia, Furnizorul acționează în calitate de Operator independent, conform Politicii de Confidențialitate K9OS și legislației aplicabile. Aceste prelucrări nu fac obiectul prezentului DPA.

4.3. Părțile confirmă că fiecare pensiune canină, școală de dresaj, crescătorie, cabinet veterinar sau altă entitate care utilizează Platforma reprezintă Operatorul datelor propriilor clienți, iar Furnizorul nu dobândește niciun drept de a determina în mod independent scopurile prelucrării acestor date.

4.4. Nicio prevedere a prezentului DPA nu va fi interpretată în sensul existenței unei relații de operatori asociați (joint controllers) între Părți cu privire la Datele Operaționale.

4.5. Clientul garantează că deține toate temeiurile legale necesare pentru colectarea și introducerea Datelor Operaționale în Platformă — inclusiv, acolo unde este cazul, consimțământul valabil al persoanelor vizate pentru fotografii, înregistrări video și comunicări WhatsApp — și despăgubește integral Furnizorul pentru orice prejudiciu rezultat din încălcarea acestei garanții.

5. OBIECTUL, DURATA, NATURA ȘI SCOPUL PRELUCRĂRII

5.1. Furnizorul prelucrează Datele Operaționale exclusiv în scopul furnizării, întreținerii, securizării, optimizării și dezvoltării Platformei SaaS, inclusiv a funcționalităților de automatizare și inteligență artificială, conform detaliilor din Anexa 1.

5.2. Prelucrarea include, fără a se limita la: a) stocarea, organizarea și structurarea datelor în baza de date multi-tenant; b) procesarea datelor pentru funcționarea modulelor operaționale (clienți, animale, programări, documente, rapoarte, finanțe); c) generarea de rapoarte, statistici și analize operaționale; d) transcrierea locală a notelor vocale și generarea asistată de AI a rapoartelor; e) procesarea datelor în scop de securitate, prevenire a fraudei și audit tehnic; f) procesarea datelor în scop de debugging, testare, monitorizare și îmbunătățire a performanței, excluzând în mod expres utilizarea Datelor Operaționale identificabile pentru antrenarea modelelor de inteligență artificială.

5.3. Natura prelucrării include operațiuni automatizate și semi-automatizate, inclusiv utilizarea de algoritmi AI pentru clasificare, extragere de informații, generare de conținut și suport decizional operațional. Sistemele AI ale Furnizorului sunt utilizate exclusiv pentru inferență și asistență operațională; deciziile operaționale aparțin exclusiv Clientului.

5.4. Durata prelucrării corespunde duratei Acordului Principal, la care se adaugă perioadele de retenție prevăzute la art. 12 și în Anexa 1.

5.5. Clientul recunoaște că anumite operațiuni de prelucrare sunt inerente funcționării unui sistem SaaS multi-tenant și nu pot fi dezactivate individual fără afectarea funcționalității Platformei.

6. OBLIGAȚIILE FURNIZORULUI (PERSOANĂ ÎMPUTERNICITĂ)

6.1. Instrucțiuni documentate. Furnizorul prelucrează Datele Operaționale exclusiv pe baza instrucțiunilor documentate ale Clientului — astfel cum rezultă din prezentul DPA, din Acordul Principal, din configurarea și utilizarea Platformei de către Client și din solicitările comunicate în scris — inclusiv în ceea ce privește transferurile către țări terțe, cu excepția cazului în care prelucrarea este impusă de dreptul Uniunii sau de dreptul român aplicabil Furnizorului; în acest caz, Furnizorul notifică Clientul înainte de prelucrare, cu excepția situației în care legea interzice o astfel de notificare din motive importante de interes public.

6.2. Furnizorul informează imediat Clientul în cazul în care, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții legale privind protecția datelor.

6.3. Confidențialitate. Furnizorul se asigură că toate persoanele autorizate să prelucreze Datele Operaționale (angajați, colaboratori) s-au angajat să respecte confidențialitatea sau au o obligație statutară adecvată de confidențialitate, care supraviețuiește încetării raporturilor cu Furnizorul.

6.4. Asistență pentru drepturile persoanelor vizate. Ținând seama de natura prelucrării, Furnizorul asistă Clientul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate privind exercitarea drepturilor prevăzute la art. 15–22 GDPR. Platforma pune la dispoziția Clientului funcționalități self-service pentru: export de date (portabilitate — JSON/CSV), rectificare/editare, ștergere (soft-delete urmată de ștergere definitivă) și restricționare. În măsura în care o cerere nu poate fi soluționată prin aceste funcționalități, Furnizorul acordă asistență rezonabilă la solicitarea documentată a Clientului.

6.5. Dacă o persoană vizată adresează o cerere direct Furnizorului cu privire la Datele Operaționale, Furnizorul o va redirecționa fără întârziere către Client și nu va acționa asupra cererii fără instrucțiunea Clientului, cu excepția obligațiilor legale directe.

6.6. Asistență art. 32–36 GDPR. Furnizorul asistă Clientul, în mod rezonabil și ținând seama de natura prelucrării și de informațiile aflate la dispoziția sa, în asigurarea respectării obligațiilor privind: securitatea prelucrării (art. 32), notificarea încălcărilor de securitate (art. 33–34), evaluarea impactului asupra protecției datelor (art. 35) și consultarea prealabilă a autorității de supraveghere (art. 36).

7. SECURITATEA PRELUCRĂRII

7.1. Furnizorul implementează măsuri tehnice și organizatorice adecvate nivelului de risc, detaliate în Anexa 3, incluzând cel puțin: a) criptarea comunicațiilor (TLS) și a backup-urilor; b) criptare la repaus pentru baza de date și copii de siguranță; c) arhitectură multi-tenant cu segregarea logică a datelor între clienți; d) control al accesului bazat pe roluri (RBAC) și acces intern restricționat; e) stocarea parolelor exclusiv sub formă de hash criptografic (bcrypt); f) jurnale de audit și monitorizare a accesului; g) copii de siguranță zilnice criptate și proceduri de recuperare în caz de dezastru, testate periodic; h) măsuri de securizare a infrastructurii AI și OCR locale.

7.2. Localizarea datelor. Datele Operaționale sunt găzduite exclusiv în centre de date situate în Uniunea Europeană, prin intermediul infrastructurii Hetzner Online GmbH (Germania).

7.3. AI local. Funcționalitățile de inteligență artificială și OCR furnizate prin Platformă rulează pe infrastructură controlată de Furnizor, fără transmiterea Datelor Operaționale către furnizori externi de modele AI (inclusiv furnizori de tip OpenAI, Anthropic, Google sau servicii similare). Orice modificare semnificativă a arhitecturii de procesare AI care ar implica accesul unor terți la Datele Operaționale va fi tratată ca schimbare de Sub-procesator și notificată conform art. 9.

7.4. Măsurile de securitate reprezintă obligații de mijloace, nu de rezultat. Furnizorul nu garantează prevenirea absolută a incidentelor de securitate, dar va menține măsurile la un nivel cel puțin echivalent celui descris în Anexa 3 și le va actualiza în raport cu evoluția riscurilor și a practicii industriei.

8. PRELUCRAREA ÎN SCOP AI ȘI DATELE DERIVATE

8.1. Furnizorul poate procesa Datele Operaționale prin sisteme AI exclusiv pentru inferență, automatizare și analiză operațională, ca parte a funcționalităților Platformei.

8.2. Furnizorul nu antrenează modele de inteligență artificială pe Date Operaționale identificabile sau pseudonimizate, cu excepția Materialelor Video Consimțite prevăzute la art. 8.5.

8.3. Fără a aduce atingere art. 8.2, Furnizorul poate construi, menține și utiliza un corpus de antrenare compus exclusiv din Date Derivate, rezultate în urma unui proces de anonimizare ireversibilă a Datelor Operaționale, în condițiile și în temeiul Licenței de Date Derivate și AI acceptate de Client. Acest corpus nu conține Date cu Caracter Personal și, în consecință, nu intră sub incidența GDPR (Considerentul 26 GDPR) și nici a prezentului DPA.

8.4. Procesul de anonimizare elimină identificatorii direcți și indirecți (nume, numere de telefon, adrese de e-mail, date calendaristice și alți identificatori — înlocuiți cu marcaje generice) înainte de exportul în corpusul de antrenare. Orice încercare de reidentificare a Datelor Derivate constituie încălcare gravă a contractului.

8.5. Materiale Video Consimțite. Prin excepție de la art. 8.2, înregistrările video și fotografiile din sesiuni de antrenament în care apar membri identificabili ai echipei Clientului pot fi utilizate pentru antrenarea și evaluarea sistemelor AI ale Furnizorului, exclusiv în condițiile cumulative prevăzute în Licența de Date Derivate și AI: consimțământ valabil, informat și dovedibil al persoanelor vizate, garantat de Client; consimțământ separat pentru orice terț care apare în cadru; eliminarea identificatorilor textuali și de metadate înainte de includerea în corpus; interdicția utilizării pentru recunoaștere facială sau identificare biometrică. Retragerea consimțământului produce efecte pentru viitor, conform Licenței și regimului de ștergere din prezentul DPA.

9. SUB-PROCESATORI

9.1. Clientul acordă o autorizare generală pentru utilizarea Sub-procesatorilor enumerați în Anexa 2.

9.2. Furnizorul confirmă că: a) niciun Sub-procesator nu primește acces la modelele AI locale, la baza de date operațională a Platformei sau la Datele Operaționale în scopul antrenării unor sisteme de inteligență artificială; b) sistemele AI și OCR utilizate în Platformă rulează pe infrastructură proprie și nu constituie servicii furnizate de Sub-procesatori; c) singura entitate care găzduiește Datele Operaționale este Hetzner Online GmbH (UE); ceilalți Sub-procesatori intervin numai pentru servicii auxiliare sau funcționalități activate expres de Client.

9.3. Furnizorul impune fiecărui Sub-procesator, prin contract, obligații de protecție a datelor cel puțin echivalente celor prevăzute în prezentul DPA și rămâne pe deplin răspunzător față de Client pentru îndeplinirea obligațiilor de către Sub-procesatori.

9.4. Furnizorul va informa Clientul cu minimum 30 de zile înainte de introducerea sau înlocuirea unui Sub-procesator care poate avea acces la Datele Operaționale.

9.5. În cazul în care Clientul formulează obiecții rezonabile privind noul Sub-procesator în termen de 15 zile de la notificare, Părțile vor încerca identificarea unei soluții alternative. În lipsa unei soluții, Clientul poate înceta Acordul Principal și prezentul DPA fără penalități.

9.6. În situația în care arhitectura WhatsApp Business va fi modificată prin dobândirea de către Furnizor a statutului de Meta Tech Provider sau prin schimbarea mecanismului actual de integrare, modificarea va fi tratată ca schimbare de Sub-procesator și notificată conform art. 9.4.

10. TRANSFERURI INTERNAȚIONALE

10.1. Datele Operaționale prelucrate în numele Clientului sunt stocate și procesate exclusiv în infrastructură situată în Uniunea Europeană.

10.2. Furnizorul nu transferă Datele Operaționale către furnizori de modele AI, servicii de antrenare AI sau alte servicii similare situate în afara Uniunii Europene pentru furnizarea funcționalităților standard ale Platformei.

10.3. În măsura în care anumite servicii auxiliare implică transferuri internaționale de date (de exemplu, rutarea infrastructurii Meta pentru WhatsApp), Furnizorul se asigură că acestea au loc exclusiv cu garanții adecvate conform Capitolului V GDPR: Clauze Contractuale Standard (SCC), certificare în EU-U.S. Data Privacy Framework (DPF), decizii de adecvare sau alte mecanisme recunoscute. Detaliile per Sub-procesator sunt indicate în Anexa 2.

11. NOTIFICAREA ÎNCĂLCĂRILOR DE SECURITATE

11.1. Furnizorul notifică Clientul fără întârziere nejustificată și, în orice caz, în cel mult 48 de ore de la momentul la care a luat cunoștință de o încălcare a securității care afectează Datele Operaționale.

11.2. Notificarea va include, în măsura în care informațiile sunt disponibile: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile, măsurile luate sau propuse pentru remediere și limitarea efectelor, precum și un punct de contact. Informațiile pot fi furnizate în etape, pe măsură ce devin disponibile.

11.3. Furnizorul documentează toate încălcările de securitate și cooperează cu Clientul pentru îndeplinirea obligațiilor acestuia conform art. 33–34 GDPR. Notificarea către ANSPDCP și către persoanele vizate cu privire la Datele Operaționale este responsabilitatea Clientului, în calitate de Operator.

12. ȘTERGEREA ȘI RETURNAREA DATELOR

12.1. La încetarea Acordului Principal, Furnizorul, la alegerea Clientului, returnează Clientului toate Datele Operaționale (export în format structurat, uzual JSON/CSV) și/sau le șterge, cu excepția cazului în care dreptul Uniunii sau dreptul român impune păstrarea lor.

12.2. Calendarul implicit de ștergere: datele intră în coșul de reciclare pentru 30 de zile de la ștergere/încetare, după care sunt șterse definitiv; copiile din backup-uri sunt eliminate prin rotația normală a acestora (retenție rolling de 30 de zile).

12.3. Ștergerea nu afectează Datele Derivate anonimizate, care nu constituie Date cu Caracter Personal și rămân supuse Licenței de Date Derivate și AI.

12.4. La cererea Clientului, Furnizorul confirmă în scris finalizarea ștergerii.

13. AUDIT ȘI DOVEZI DE CONFORMITATE

13.1. La solicitarea rezonabilă a Clientului, formulată cel mult o dată pe an calendaristic, Furnizorul pune la dispoziția acestuia informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute de prezentul DPA și de art. 28 GDPR.

13.2. Orice audit efectuat de Client sau de un auditor independent desemnat de acesta (care nu poate fi un concurent al Furnizorului) va fi realizat cu notificare prealabilă de minimum 30 de zile, în timpul programului normal de lucru, pe cheltuiala Clientului și fără a afecta securitatea, confidențialitatea sau continuitatea serviciilor Furnizorului. Auditorul va semna un angajament de confidențialitate adecvat.

13.3. Furnizorul poate satisface obligația de audit prin furnizarea de politici, proceduri, rapoarte, certificate, chestionare de securitate sau alte dovezi rezonabile de conformitate.

13.4. Furnizorul poate refuza auditul dacă acesta afectează securitatea infrastructurii, implică divulgarea secretelor comerciale sau creează risc operațional. Auditul nu poate include acces la cod sursă, modele AI sau infrastructură internă.

14. RĂSPUNDERE

14.1. Răspunderea Părților în temeiul prezentului DPA este supusă limitărilor de răspundere din Acordul Principal, în măsura permisă de lege. Nicio limitare nu se aplică răspunderii care nu poate fi limitată potrivit dispozițiilor legale imperative, inclusiv art. 82 GDPR în raporturile cu persoanele vizate.

14.2. Fiecare Parte răspunde față de cealaltă pentru prejudiciile cauzate prin încălcarea culpabilă a obligațiilor sale din prezentul DPA.

15. CLAUZE FINALE

15.1. Prezentul DPA este guvernat de legea română. Orice litigiu va fi soluționat de instanțele competente din România.

15.2. Nulitatea unei clauze nu afectează valabilitatea celorlalte dispoziții.

15.3. Comunicările privind prezentul DPA se transmit la: privacy@k9os.ai (GDPR), legal@k9os.ai (juridic), respectiv la adresele de contact ale Clientului asociate contului din Platformă.

15.4. Modificarea DPA. Furnizorul poate modifica prezentul DPA pentru conformitate legală sau pentru reflectarea evoluției serviciului. Modificările semnificative se notifică prin banner în aplicație și/sau e-mail cu minimum 30 de zile înainte de intrarea în vigoare; continuarea utilizării Platformei după acest termen constituie acceptarea versiunii actualizate. Modificările nu pot reduce nivelul de protecție a Datelor cu Caracter Personal sub cel impus de art. 28 GDPR.


ANEXA 1 — DETALIILE PRELUCRĂRII

Obiectul prelucrării: furnizarea platformei SaaS K9OS pentru gestionarea activităților canine profesionale ale Clientului.

Durata prelucrării: durata Acordului Principal + perioadele de retenție de mai jos.

Natura și scopul prelucrării: stocare, organizare, structurare, consultare, utilizare, generare de rapoarte asistată de AI (inferență locală), transcriere vocală locală, comunicare (WhatsApp/e-mail, dacă sunt activate), backup, ștergere; în scopul furnizării, securizării și îmbunătățirii serviciului.

Categorii de persoane vizate: - clienții Clientului (proprietari de câini) și persoanele lor de contact; - personalul și colaboratorii Clientului (handleri, figuranți, antrenori), în măsura în care apar în note vocale, transcrieri, fotografii sau video; - alte persoane ale căror date sunt introduse de Client în Platformă.

Categorii de Date cu Caracter Personal: - date de identificare și contact: nume, telefon, e-mail, adresă, limbă preferată; - date privind animalele asociate persoanelor: nume, rasă, microcip, istoric medical și comportamental, instrucțiuni de hrănire, medicație, contact veterinar (în măsura în care sunt asociate unei persoane identificabile); - rezervări, servicii prestate, rapoarte zilnice, status plăți; - fotografii și clipuri video (câini, documente medicale, sesiuni de antrenament — pot include persoane); - mesaje WhatsApp: număr de telefon, conținut, status livrare, istoric conversație (dacă funcția este activată); - note vocale ale personalului și transcrierile acestora; - documente încărcate (carnete de sănătate, pașapoarte, acte) care pot conține identificatori.

Categorii speciale de date: nu sunt solicitate de Platformă; Clientul se obligă să nu introducă date sensibile (art. 9 GDPR) decât dacă deține un temei legal valabil.

Retenție (implicit): pe durata contului; coș de reciclare 30 de zile după ștergere, apoi ștergere definitivă; backup-uri — rotație 30 de zile; note vocale și transcrieri neanonimizate — conform politicii de retenție, cu ștergere fizică a rândurilor exportate și șterse după 90 de zile; mesaje WhatsApp în K9OS — 24 de luni.

ANEXA 2 — LISTA SUB-PROCESATORILOR AUTORIZAȚI

Sub-procesator Rol Localizare Garanții transfer
Hetzner Online GmbH Găzduire infrastructură, bază de date și backup-uri criptate (toate Datele Operaționale) Germania (UE) n/a — exclusiv UE
Meta Platforms Ireland Ltd Servicii WhatsApp Business (activat doar dacă Clientul folosește funcția; model BYO — Clientul deține relația contractuală cu Meta pentru propriul WABA) Irlanda (UE); rutare posibilă extra-UE SCC-urile Meta
Stripe Payments Europe Ltd Procesare plăți (doar dacă funcționalitatea este activată) Irlanda (UE) SCC (grup Stripe)
Cloudflare, Inc. Infrastructură site de marketing și formulare de contact (fără acces la aplicație, baza de date sau AI) SUA DPF UE–SUA + SCC
Resend, Inc. Transmitere e-mailuri tranzacționale SUA SCC (DPA Resend)
Migadu Servicii de e-mail corporativ Elveția Decizie de adecvare UE
Plausible Analytics B.V. Analiză agregată a traficului website (fără cookie-uri, fără date operaționale) Țările de Jos (UE) n/a — exclusiv UE

ANAF (e-Factura / SPV) — raportare fiscală: autoritate publică, nu Sub-procesator.

Niciun Sub-procesator nu are acces la baza de date operațională sau la sistemele AI ale Furnizorului.

ANEXA 3 — MĂSURI TEHNICE ȘI ORGANIZATORICE (TOMs)

Criptare și comunicații: TLS pentru toate conexiunile; criptare la repaus pentru baza de date și backup-uri; backup-uri zilnice criptate, retenție 30 de zile, testate la restaurare.

Controlul accesului: control bazat pe roluri (RBAC); acces intern restricționat pe principiul necesității de a cunoaște; parole stocate ca hash bcrypt; token-uri de acces cu durată scurtă + token-uri de reîmprospătare; PIN stocat ca hash; biometria rămâne exclusiv pe dispozitivul utilizatorului (Android Keystore / iOS Secure Enclave) și nu ajunge pe server.

Segregarea datelor: arhitectură multi-tenant cu segregare logică a datelor între clienți.

Jurnalizare și monitorizare: jurnal de audit al accesului și al evenimentelor de securitate (încercări de autentificare, schimbări de parolă; IP trunchiat, familie user-agent, timestamp); retenție 12 luni; monitorizarea și managementul securității infrastructurii.

AI și OCR: rulare exclusiv pe infrastructură controlată de Furnizor (on-premises); fără transmiterea datelor către furnizori externi de modele AI; măsuri de securizare dedicate infrastructurii AI/OCR.

Ștergere: soft-delete cu coș de reciclare 30 de zile și confirmare pentru ștergere definitivă; proceduri de ștergere fizică pentru datele exportate și șterse (90 de zile).

Reziliență: proceduri de recuperare în caz de dezastru; copii de siguranță periodice; plan de restaurare testat.

Organizatoric: obligații de confidențialitate pentru toți angajații și colaboratorii; instruire privind protecția datelor; politici interne de securitate; procedură de gestionare a incidentelor cu notificare conform art. 11 din DPA.


ACCEPTARE ELECTRONICĂ

Prezentul DPA se acceptă prin bifarea casetei de acceptare în aplicație. Bifarea casetei de către reprezentantul autorizat al Clientului echivalează cu semnarea prezentului DPA, conform art. 2.1–2.2. Dovada acceptării (cont, utilizator, versiune, dată și oră) este înregistrată și păstrată de K9OS și poate fi pusă la dispoziția Clientului la cerere.

K9OS

Vertical AI for the working-dog industry. Built quietly, with the operators who use it.

Volume I · founding cohort open Built in Brașov · EU-hosted · By application only.
// follow
Modules
  • M1 Boarding
  • M2 Training
  • M3 Portfolio
  • M4 Breeding
  • M5 Memory
  • M6 Money
Program
  • Founding cohort
  • Contact
  • Data flywheel
  • Balance dashboard
  • Multilingual WA
Legal
  • Privacy Policy
  • Terms of Use
  • Cookie Policy
  • Sub-processors
  • DPA
  • Impressum
Operator
  • K9OS TECH SRL
  • CUI: RO54920157
  • J: J2026039325006
  • Sediu: Str. Livezii nr. 248B, Sat Lunca Câlnicului, Com. Prejmer, Jud. Brașov, România
  • contact@k9os.ai
  • privacy@k9os.ai
© 2026 K9OS TECH SRL. All rights reserved. // supervisory authority: ANSPDCP · EU ODR
// cookies

K9OS uses no tracking cookies. We store one local preference to remember your language. Cookie policy.