Politica de confidentialitate

Ultima actualizare: 26 iulie 2026 · Document in curs de finalizare juridica — vezi nota de la final

1. Cine suntem

MedAsisto (denumit in continuare “MedAsisto”, “noi”) este un serviciu software (SaaS) pentru managementul cabinetelor medicale din Romania: programari, evidenta pacientilor, fise medicale si asistent WhatsApp cu inteligenta artificiala pentru personalul medical.

Operator / furnizor al serviciului: [Denumire firma S.R.L., in curs de inregistrare], CUI [de completat], sediu social [de completat], inregistrata la Registrul Comertului sub nr. [de completat]. Pana la finalizarea inregistrarii firmei, serviciul este operat de persoana fizica [nume], email de contact: [de completat].

Roluri GDPR: fiecare cabinet medical care foloseste MedAsisto este operator de date (in sensul GDPR) pentru datele propriilor pacienti si angajati. MedAsisto actioneaza ca persoana imputernicita de operator (procesator) pentru aceste date. Conditiile acestei relatii sunt detaliate in Contractul de prelucrare a datelor (DPA).

2. Ce date colectam si de la cine

CategorieDate concreteDe la cine
Cont utilizatorNume, email, telefon, rol (admin/medic), parola (stocata criptat)Personalul cabinetului, la inregistrare
Date pacientNume, telefon, email, data nasteriiIntroduse de cabinet (manual sau prin asistentul WhatsApp)
Date medicale (categorie speciala, Art. 9 GDPR)Motiv de prezentare, diagnostic, tratament, observatii cliniceIntroduse exclusiv de personalul medical al cabinetului
Comunicari WhatsAppMesajele schimbate intre personalul medical si asistentul AI (nu cu pacientii direct)Personalul cabinetului
Jurnal tehnic (audit)Cine a facut ce actiune, cand, de la ce adresa IPGenerat automat de aplicatie
Date de plata cabinetSuma, data, planul abonat (nu se colecteaza date de card)Inregistrate de administratorul platformei

Nota: asistentul WhatsApp este folosit exclusiv de personalul medical, pentru a gestiona programarile prin limbaj natural. Pacientii nu comunica niciodata direct cu asistentul.

3. Scopul si temeiul legal al prelucrarii

  • Executarea contractului (Art. 6 alin. 1 lit. b GDPR) — pentru datele de cont, administrarea programarilor si furnizarea serviciului catre cabinet
  • Interes legitim (Art. 6 alin. 1 lit. f) — pentru jurnalul tehnic de audit (securitate, prevenirea fraudei, responsabilizare)
  • Obligatie legala si scopuri de medicina preventiva/diagnostic(Art. 9 alin. 2 lit. h) — pentru datele medicale introduse de personalul medical, in cadrul relatiei cabinet-pacient. Cabinetul, ca operator, este responsabil sa stabileasca si sa comunice pacientilor sai temeiul legal exact aplicabil (de regula, actul medical propriu-zis si obligatiile legale de tinere a evidentei medicale)

MedAsisto nu stabileste temeiul legal pentru datele pacientilor — aceasta responsabilitate revine fiecarui cabinet, in calitate de operator.

4. Cui transmitem datele (sub-procesatori)

Datele sunt transmise, strict in scopul furnizarii serviciului, urmatorilor sub-procesatori:

  • Supabase Inc. — gazduirea bazei de date si autentificare
  • Vercel Inc. — gazduirea aplicatiei web
  • Twilio Inc. — transmiterea mesajelor WhatsApp
  • Anthropic PBC — interpretarea mesajelor WhatsApp in limbaj natural (AI)

Toti sub-procesatorii de mai sus au sediul sau proceseaza date in Statele Unite ale Americii, ceea ce constituie un transfer international de date in afara Spatiului Economic European. Aceste transferuri sunt reglementate prin Clauze Contractuale Standard (SCC) aprobate de Comisia Europeana, incheiate intre MedAsisto si fiecare furnizor. Detalii tehnice despre fiecare sub-procesator si garantiile aplicabile sunt disponibile la cerere.

Nu vindem datele pacientilor si nu le folosim in scopuri de marketing catre terti.

5. Cat timp pastram datele

  • Datele pacientilor, programarile si fisele medicale: cat timp cabinetul are un cont activ, sau pana la o cerere de stergere
  • Conversatiile brute cu asistentul WhatsApp: maxim 90 de zile, sterse automat dupa aceea
  • Jurnalul tehnic de audit: pastrat separat, pentru obligatii legale de responsabilizare (Art. 30 GDPR), pe durata existentei contului cabinetului
  • Datele de cont, dupa incetarea abonamentului: sterse sau anonimizate intr-un termen rezonabil, conform Contractului de prelucrare a datelor

6. Drepturile tale

Conform GDPR (Art. 15-22), ai dreptul de a:

  • Solicita acces la datele tale si o copie a lor, intr-un format structurat, uzual si citibil automat (portabilitate)
  • Cere corectarea datelor incorecte sau incomplete
  • Cere stergerea datelor tale (“dreptul de a fi uitat”)
  • Cere restrictionarea prelucrarii, in anumite conditii
  • Te opune prelucrarii bazate pe interes legitim
  • Retrage orice consimtamant acordat anterior, fara a afecta legalitatea prelucrarii de dinainte de retragere
  • Depune o plangere la Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (ANSPDCP), www.dataprotection.ro

Pentru pacienti: aceste cereri se adreseaza direct cabinetului medical la care sunteti inregistrat, care este operatorul datelor voastre si singurul care va poate identifica si actiona cererea.

Pentru personalul cabinetelor: cererile privind datele proprii de cont se adreseaza administratorului cabinetului sau, daca acesta nu poate raspunde, administratorului platformei la [email de contact].

7. Securitatea datelor

  • Conexiuni criptate (TLS) intre aplicatie, baza de date si toti furnizorii
  • Control de acces la nivel de baza de date (Row Level Security) — fiecare cabinet vede exclusiv propriile date
  • Jurnal de audit pentru toate actiunile semnificative asupra datelor
  • Parole stocate criptat (hash), niciodata in text simplu
  • Acces restrans la datele de la nivel de platforma, limitat la operatiuni tehnice necesare

8. Cookie-uri

Aplicatia foloseste doar cookie-uri/stocare locala strict necesare pentru functionare — in principal pentru mentinerea sesiunii de autentificare. Nu folosim in prezent cookie-uri de analiza (statistici) sau de marketing/publicitate, deci nu este necesar un banner de consimtamant pentru cookie-uri. Daca acest lucru se schimba, aceasta pagina va fi actualizata si va aparea un banner de consimtamant conform legii.

9. Modificari ale acestei politici

Aceasta politica poate fi actualizata periodic. Vom afisa data ultimei actualizari in partea de sus a paginii. Modificarile semnificative vor fi comunicate cabinetelor client prin email sau in aplicatie.

10. Contact

Pentru intrebari legate de aceasta politica sau exercitarea drepturilor tale: [email de contact, de completat dupa inregistrarea firmei].

Notă:acest document este un draft complet, pregatit pentru revizuire juridica. Campurile marcate “de completat” trebuie finalizate cu datele reale ale firmei (denumire, CUI, sediu, contact) inainte de publicare catre clienti reali. Recomandam ca un avocat sa revizuiasca intregul continut, in special sectiunile 3 (temei legal) si 4 (transferuri internationale), inainte de utilizare.

Vezi si: Termeni si conditii · Contract de prelucrare a datelor (DPA)