Ultima actualizare: 21 august 2026 · Document in curs de finalizare juridica — vezi nota de la final
MedAsisto (denumit in continuare “MedAsisto”, “noi”) este un serviciu software (SaaS) pentru managementul cabinetelor medicale din Romania: programari, evidenta pacientilor, fise medicale si asistent cu inteligenta artificiala, integrat in aplicatie, pentru personalul medical.
Operator / furnizor al serviciului: [Denumire firma S.R.L., in curs de inregistrare], CUI [de completat], sediu social [de completat], inregistrata la Registrul Comertului sub nr. [de completat]. Pana la finalizarea inregistrarii firmei, serviciul este operat de persoana fizica [nume], email de contact: [de completat].
Roluri GDPR: fiecare cabinet medical care foloseste MedAsisto este operator de date (in sensul GDPR) pentru datele propriilor pacienti si angajati. MedAsisto actioneaza ca persoana imputernicita de operator (procesator) pentru aceste date. Conditiile acestei relatii sunt detaliate in Contractul de prelucrare a datelor (DPA).
| Categorie | Date concrete | De la cine |
|---|---|---|
| Cont utilizator | Nume, email, telefon, rol (admin/medic), parola (stocata criptat) | Personalul cabinetului, la inregistrare |
| Date pacient | Nume, telefon, email, data nasterii | Introduse de cabinet (manual sau prin asistentul AI din aplicatie) |
| Date medicale (categorie speciala, Art. 9 GDPR) | Motiv de prezentare, diagnostic, tratament, observatii clinice | Introduse exclusiv de personalul medical al cabinetului |
| Conversatii cu asistentul AI | Mesajele scrise de personalul medical in asistentul din aplicatie. Pot contine, prin continutul lor, nume de pacienti si motivul prezentarii | Personalul cabinetului |
| Jurnal tehnic (audit) | Cine a facut ce actiune, cand, de la ce adresa IP | Generat automat de aplicatie |
| Abonamente la notificari | Adresa tehnica a dispozitivului si cheile de criptare aferente. Nu contin date de pacienti | Generate de browser/telefon, doar daca utilizatorul activeaza notificarile |
| Date de plata cabinet | Suma, data, planul abonat (nu se colecteaza date de card) | Inregistrate de administratorul platformei |
Nota: asistentul AI este folosit exclusiv de personalul medical, din interiorul aplicatiei, pentru a gestiona programarile prin limbaj natural. Pacientii nu au acces la aplicatie si nu comunica niciodata cu asistentul.
MedAsisto nu stabileste temeiul legal pentru datele pacientilor — aceasta responsabilitate revine fiecarui cabinet, in calitate de operator.
Datele sunt transmise, strict in scopul furnizarii serviciului, urmatorilor sub-procesatori:
Ce ajunge concret la Anthropic: doar textul scris de personalul medical in asistent, schimbul recent de mesaje si lista numelor medicilor din cabinet. Baza de date a cabinetului nu este trimisa — raspunsul este compus de aplicatie, din datele proprii. Daca personalul scrie in mesaj numele, telefonul sau motivul prezentarii unui pacient, acele informatii ajung la Anthropic ca parte a textului, inclusiv atunci cand sunt date privind sanatatea (Art. 9 GDPR).
Doua garantii ale Anthropic, relevante tocmai pentru acest caz. Conform conditiilor lor comerciale, datele trimise prin API nu sunt folosite pentru antrenarea modelelor. Iar conform documentatiei lor tehnice, continutul conversatiei — intrebarile trimise si raspunsurile primite — nu este pastrat implicit dupa ce raspunsul a fost returnat. Exceptie fac cateva modele care impun o retentie de 30 de zile; asistentul MedAsisto nu foloseste niciunul dintre ele.
Ce ajunge la Resend: numele pacientului, ziua si ora cerute, numele cabinetului si al medicului, si denumirea serviciului ales. In plus, adresa de email a pacientului atunci cand si-o completeaza singur (camp optional), si numarul lui de telefon in emailul trimis catre cabinet.
Emailurile pleaca in doua directii. Catre pacient — confirmarea primirii cererii, si apoi decizia cabinetului — doar daca si-a lasat adresa. Catre cabinet — instiintarea ca a intrat o cerere noua, catre administratorii cabinetului; aceasta pleaca intotdeauna, fiindca altfel o cerere ar putea ramane nevazuta. De retinut: daca un cabinet isi denumeste serviciile in mod specific, acea denumire poate dezvalui motivul vizitei, deci poate constitui data privind sanatatea (Art. 9 GDPR).
Unde sunt stocate datele pacientilor: baza de date si autentificarea ruleaza in regiunea eu-central-1 (Frankfurt, Germania), adica in interiorul Uniunii Europene. Fisele medicale, programarile si datele de contact ale pacientilor nu parasesc UE in functionarea normala a serviciului.
Vercel si Anthropic proceseaza date in Statele Unite ale Americii, ceea ce constituie un transfer international de date in afara Spatiului Economic European. Supabase (Frankfurt) si Resend (Irlanda) proceseaza in interiorul Uniunii Europene, dar ambele sunt companii americane, deci un acces administrativ din SUA asupra infrastructurii europene nu poate fi exclus, chiar daca datele sunt gazduite in UE. Toate aceste situatii sunt reglementate prin Clauze Contractuale Standard (SCC) aprobate de Comisia Europeana, incluse in contractele de prelucrare ale fiecarui furnizor. Detalii tehnice despre fiecare sub-procesator si garantiile aplicabile sunt disponibile la cerere.
Separat de acestia, pentru utilizatorii care activeaza notificarile pe telefon, notificarea este livrata prin serviciul de notificari al browserului sau al sistemului de operare (Google, Mozilla sau Apple, in functie de dispozitiv). Continutul notificarii este criptat pe server si poate fi citit doar de dispozitivul destinatar; el nu contine niciodata nume de pacienti, ci doar cate programari sunt a doua zi si ora primeia.
Nu vindem datele pacientilor si nu le folosim in scopuri de marketing catre terti.
Conform GDPR (Art. 15-22), ai dreptul de a:
Pentru pacienti: aceste cereri se adreseaza direct cabinetului medical la care sunteti inregistrat, care este operatorul datelor voastre si singurul care va poate identifica si actiona cererea.
Pentru personalul cabinetelor: cererile privind datele proprii de cont se adreseaza administratorului cabinetului sau, daca acesta nu poate raspunde, administratorului platformei la [email de contact].
Aplicatia foloseste doar cookie-uri/stocare locala strict necesare pentru functionare — in principal pentru mentinerea sesiunii de autentificare. Nu folosim in prezent cookie-uri de analiza (statistici) sau de marketing/publicitate, deci nu este necesar un banner de consimtamant pentru cookie-uri. Daca acest lucru se schimba, aceasta pagina va fi actualizata si va aparea un banner de consimtamant conform legii.
Aceasta politica poate fi actualizata periodic. Vom afisa data ultimei actualizari in partea de sus a paginii. Modificarile semnificative vor fi comunicate cabinetelor client prin email sau in aplicatie.
Pentru intrebari legate de aceasta politica sau exercitarea drepturilor tale: [email de contact, de completat dupa inregistrarea firmei].
Notă: acest document este un draft complet, pregatit pentru revizuire juridica. Campurile marcate “de completat” trebuie finalizate cu datele reale ale firmei (denumire, CUI, sediu, contact) inainte de publicare catre clienti reali. Recomandam ca un avocat sa revizuiasca intregul continut, in special sectiunile 3 (temei legal) si 4 (transferuri internationale), inainte de utilizare.
Vezi si: Termeni si conditii · Contract de prelucrare a datelor (DPA)