Document legal

Politica de confidentialitate

Versiunea 1.0 · Intrata in vigoare: 22 Iunie 2026 · Ultima actualizare: 22 Iunie 2026

Rezumat: WELIST S.R.L. opereaza platforma VAderma si se angajeaza sa protejeze datele dumneavoastra personale in conformitate cu GDPR si legislatia romana in vigoare. Platforma prelucreaza date de sanatate (date cu caracter special Art. 9 GDPR), fotografii medicale, raspunsuri la chestionare de contraindicatii si semnaturi digitale de consimtamant. Aceasta politica explica ce date colectam, de ce, cat timp le pastram si ce drepturi aveti.

🔮 Nota speciala privind datele de sanatate: Prin natura activitatii de dermatologie si estetica medicala, platforma VAderma prelucreaza in mod curent date cu caracter special privind sanatatea in sensul Art. 9(1) GDPR. Acestea includ: afectiuni cutanate, alergii, medicatie, fototip Fitzpatrick, raspunsuri la chestionare de contraindicatii, fotografii medicale before/after si date din protocoalele de tratament. Aceste date beneficiaza de protectie juridica maxima. Pentru cabinetele medicale, prelucrarea se realizeaza in temeiul Art. 9(2)(h) GDPR, sub responsabilitatea medicului. Pentru cosmetologii non-medicali, temeiul legal aplicabil (de regula consimtamantul explicit Art. 9(2)(a) GDPR) trebuie stabilit si documentat de Operator.

1. Cine suntem

WELIST S.R.L., cu sediul social in Judetul Iasi, Municipiul Iasi, Strada Pantelimon, Nr. 23A, Etaj 1, CUI 54493544, Nr. Reg. Com. J2026025099009, denumita in continuare „Societatea”, „noi” sau „VAderma”, opereaza platforma SaaS accesibila la vaderma.ro.

Ne puteti contacta la: [email protected] (general) · [email protected] (GDPR) · WhatsApp: +40 750 416 833

In relatia cu cabinetele de dermatologie, clinicile de estetica medicala si cabinetele de cosmetologie (clientii nostri directi), Societatea actioneaza ca operator de date. In relatia cu pacientii acestor cabinete, Societatea actioneaza ca persoana imputernicita de operator, operatorul principal fiind cabinetul.

2. Ce date colectam si de ce

2.1. Date ale cabinetelor (clienti directi VAderma)

Categorie de dateScopBaza legala
Nume, prenume, adresa email, parola (hash bcrypt)Creare si gestionare contExecutarea contractului (Art. 6(1)(b) GDPR)
Denumire cabinet, adresa, telefon, nr. WhatsAppConfigurarea agentului AIExecutarea contractului (Art. 6(1)(b) GDPR)
Servicii, preturi, orar de lucruFunctionarea sistemului de programariExecutarea contractului (Art. 6(1)(b) GDPR)
Date de facturareEmiterea facturilorObligatie legala (Art. 6(1)(c) GDPR)
Token Google Calendar, ID calendarSincronizare optionala programariConsimtamant (Art. 6(1)(a) GDPR)
Date de utilizare, log-uri de accesSecuritate, depanare, imbunatatire serviciuInteres legitim (Art. 6(1)(f) GDPR)
Data si IP-ul acceptarii DPADovada acceptarii Acordului de Prelucrare a DatelorObligatie legala + executarea contractului

2.2. Date ale pacientilor (prelucrate in numele cabinetului)

Date de identificare si contact (date ordinare):

DataScopBaza legala
Nume, numar de telefon WhatsApp, ID WhatsAppIdentificarea pacientului, comunicare programariExecutarea contractului de servicii medicale/cosmetice (Art. 6(1)(b) GDPR)
Email, data nasteriiCompletarea fisei pacientului, comunicari optionaleExecutarea contractului (Art. 6(1)(b) GDPR)
Istoricul programarilor (data, serviciu, status, pret)Gestionarea agendei cabinetuluiExecutarea contractului (Art. 6(1)(b) GDPR)
Numarul de neprezentari (no-show)Managementul intern al cabinetuluiInteres legitim al cabinetului (Art. 6(1)(f) GDPR)

Date cu caracter special privind sanatatea (Art. 9 GDPR):

DataScopBaza legala
Tip de piele, fototip FitzpatrickFisa dermatologica, personalizarea tratamentelorArt. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali
Afectiuni cutanate diagnosticate (acnee, psoriazis, eczeme, rozacee etc.)Fisa dermatologica, alegerea protocoalelor de tratamentArt. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali
Alergii cutanate si sistemicePrevenirea reactiilor adverse la proceduriArt. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali
Medicatie curenta (anticoagulante, isotretinoin, corticosteroizi, fotosensibilizante etc.)Evaluarea contraindicatiilor la proceduriArt. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali
Raspunsuri la Chestionarul Pre-Procedura (contraindicatii, sarcina, alaptare, afectiuni autoimune, keloid etc.)Evaluarea sigurantei procedurii inainte de efectuareArt. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali
Date despre procedurile efectuate (tip procedura, produs utilizat, zona tratata, cantitate, note clinice)Istoricul medical al pacientului, continuitatea ingrijiriiArt. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali
Pachete de tratament (tip procedura, numar sesiuni, sesiuni utilizate, pret, valabilitate)Gestionarea pachetelor de servicii contractateArt. 9(2)(h) GDPR + executarea contractului (Art. 6(1)(b))
Fotografii medicale before/after/progressMonitorizarea evolutiei tratamentului; pot constitui date biometrice in sensul Art. 4 pct. 14 GDPRConsimtamant explicit (Art. 9(2)(a) GDPR) — obligatoriu separat de consimtamantul pentru procedura
Continutul conversatiilor WhatsApp (inclusiv informatii medicale mentionate spontan de pacient)Procesarea cererilor de programare prin AI; informatiile medicale mentionate nesolicitat sunt procesate incidentalArt. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR pentru cosmetologi non-medicali

Date privind consimtamantul informat si semnatura digitala:

DataScopBaza legala
Semnatura digitala olografica (imaginea semnaturii)Dovada consimtamantului informat al pacientului pentru proceduriObligatie legala (Legea nr. 46/2003) + Art. 9(2)(h) GDPR
Numele semnatarului, data si ora semnarii, adresa IP la semnareValabilitatea juridica a consimtamantului informatObligatie legala (Legea nr. 46/2003)
Continutul formularului de consimtamant semnatDovada informarii pacientului cu privire la procedura si riscuriObligatie legala (Legea nr. 46/2003)

🔮 Semnatura digitala si date biometrice: Imaginea semnaturii olografice digitale poate constitui, in conditii de prelucrare specifica pentru identificarea unica a persoanei, data biometrica in sensul Art. 4 pct. 14 GDPR. In contextul VAderma, semnatura este stocata exclusiv ca imagine pentru dovada consimtamantului medical, nu pentru identificare biometrica. Cu toate acestea, beneficiaza de protectia sporita a datelor de sanatate conform Art. 9 GDPR.

Date privind comunicarea prin apel telefonic:

DataScopBaza legala
Consimtamantul pentru apel telefonic de reminder (DA/NU), data si textul consimtamantuluiTrimiterea unui apel telefonic automat de reminder cu 2 ore inainte de programare, exclusiv daca pacientul si-a exprimat consimtamantul explicit prin WhatsAppConsimtamant explicit (Art. 6(1)(a) GDPR); apelul vocal necesita consimtamant separat fata de comunicarea WhatsApp

3. Cum functioneaza agentul AI si ce date proceseaza

Agentul AI VAderma este un sistem automat de programari care comunica cu pacientii prin WhatsApp Business API. Iata exact ce face si ce nu face:

❌ Ce nu face agentul AI:

Conversatiile WhatsApp sunt stocate in baza de date a platformei pe durata contractului si sunt curatate proactiv dupa 90 de zile de inactivitate (ultima activitate in conversatie), indiferent de starea contractului, in cadrul procesului automat de igiena a datelor. Aceasta masura suplimentara de protectie a datelor se aplica pe langa obligatia de stergere de la incetarea contractului.

4. Sub-procesatori si transferuri internationale

Pentru furnizarea serviciilor, colaboram cu urmatorii sub-procesatori, fiecare cu contracte de conformitate GDPR:

Sub-procesatorTaraScopGarantie transfer
Hetzner Online GmbHGermania (UE)Hosting servere, stocare date (inclusiv fotografii medicale, semnaturi digitale, date de sanatate)Teritoriu UE — nu necesita garantii suplimentare
Meta Platforms Ireland Ltd. (WhatsApp Business API)Irlanda (UE)Transmiterea si primirea mesajelor WhatsAppTeritoriu UE
Anthropic PBC (Claude API)SUAProcesarea NLP a mesajelor pentru generarea raspunsurilor AI — nu antreneaza modele pe date APIClauze Contractuale Standard (SCC) Decizia 2021/914/UE
Twilio Inc.SUAGateway WhatsApp, apeluri vocale automate de reminderSCC Decizia 2021/914/UE
Google LLC (Calendar API — optional)SUA/UESincronizarea programarilor in Google Calendar-ul cabinetuluiSCC + EU-US Data Privacy Framework (DPF)
Stripe Inc.Irlanda (UE)Procesarea platilor abonamente — nu proceseaza date pacientiTeritoriu UE
Cloudflare Inc.SUA/UEProtectie DDoS, WAF, CDN, geoblockingSCC + EU-US DPF

Transferurile catre furnizori din SUA se realizeaza prin Clauze Contractuale Standard adoptate de Comisia Europeana. Datele stocate pe servere (Hetzner) raman in Germania, in interiorul UE. Analizele de impact ale transferurilor (TIA) sunt disponibile la solicitare la [email protected].

Integrarea Google Calendar (optionala)

Integrarea Google Calendar functioneaza exclusiv la cererea explicita a cabinetului si permite sincronizarea programarilor create prin VAderma in calendarul cabinetului. Solicita exclusiv scope-ul calendar.events. Tokenul de acces si refresh token-ul sunt stocate criptat si nu sunt partajate cu terti. VAderma nu citeste evenimentele existente din Google Calendar. Accesul poate fi revocat oricand din Setari sau direct din contul Google (myaccount.google.com/connections).

5. Durata retentiei datelor

Categorie de dateDurata retentiei
Date de cont cabinet (email, parola, configuratii)Pe durata contractului + 30 de zile dupa reziliere
Date de identificare pacienti (nume, telefon, WhatsApp ID)Pe durata contractului + 30 de zile dupa reziliere
Fisa dermatologica (tip piele, Fitzpatrick, afectiuni, alergii, medicatie)Conform instructiunilor cabinetului; minim pe durata contractului + 30 de zile
Date despre proceduri efectuate (Treatment) si pachete de tratamentConform instructiunilor cabinetului; minim pe durata contractului + 30 de zile
Fotografii medicale before/after/progressConform instructiunilor cabinetului; eliminate la reziliere sau la cererea pacientului (Art. 17 GDPR)
Formulare de consimtamant informat si semnaturi digitaleMinimum 10 ani de la data semnarii (obligatie legala privind documentatia medicala, Legea nr. 46/2003 coroborat cu Legea nr. 95/2006)
Raspunsuri Chestionar Pre-ProceduraPe durata contractului + 30 de zile dupa reziliere
Conversatii WhatsAppPe durata contractului + 30 de zile dupa reziliere; curatate proactiv dupa 90 de zile de inactivitate a conversatiei
Consimtamant apel telefonic (voice_consent)Pe durata contractului + 30 de zile dupa reziliere
Date de facturare10 ani (obligatie legala — Legea nr. 82/1991)
Log-uri de securitate si acces90 de zile
Data si IP-ul acceptarii DPAPe durata contractului + 5 ani (dovada executarii obligatiei legale)

⚠️ Nota privind formularele de consimtamant informat: Formularele de consimtamant informat semnate digital (inclusiv imaginea semnaturii) sunt documente medicale cu regim juridic special. Acestea sunt pastrate minimum 10 ani conform obligatiilor legale, chiar si dupa incetarea contractului dintre cabinet si VAderma. La incetarea contractului, cabinetul are dreptul sa solicite exportul acestor documente in termen de 14 zile.

6. Drepturile dumneavoastra

In conformitate cu GDPR, aveti urmatoarele drepturi:

Pentru pacientii cabinetelor: drepturile GDPR se exercita in principal fata de cabinetul de dermatologie/estetica/cosmetologie, care este operatorul datelor dumneavoastra. VAderma va sprijini cabinetul in onorarera acestor solicitari in termenele prevazute in DPA.

7. Securitatea datelor

Tinand seama de natura speciala a datelor prelucrate (date de sanatate, fotografii medicale, semnaturi digitale), implementam masuri tehnice si organizatorice la nivel inalt:

8. Cookie-uri

Utilizaram cookie-uri pentru functionarea platformei. Detalii complete in Politica de cookie-uri.

9. Notificarea breselor de securitate

In cazul identificarii unei brese de securitate care afecteaza datele cu caracter personal, Societatea va notifica cabinetul in termen de maximum 24 de ore de la identificarea incidentului, furnizand: natura bresei, categoriile si numarul aproximativ de persoane afectate, consecintele probabile si masurile luate. Avand in vedere ca sunt prelucrate in mod curent date privind sanatatea, incidentele vor fi evaluate cu prioritate ridicata. Operatorul va decide, cu sprijinul WELIST, daca incidentul trebuie notificat ANSPDCP in termen de 72 de ore (Art. 33 GDPR) si/sau daca persoanele vizate trebuie informate (Art. 34 GDPR), in functie de riscul concret pentru drepturile si libertatile acestora. Contact urgente securitate 24/7: [email protected]

10. Modificari ale acestei politici

Putem actualiza periodic aceasta politica. Va vom notifica cu privire la modificarile semnificative prin email sau prin afisare proeminenta pe platforma, cu cel putin 30 de zile inainte de intrarea in vigoare. Versiunea curenta este intotdeauna accesibila la vaderma.ro/confidentialitate.

Contact GDPR

Pentru intrebari legate de acest document sau pentru exercitarea drepturilor GDPR:

📧 General: [email protected]

🔒 GDPR: [email protected]

🚨 Urgente securitate 24/7: [email protected]

🏠 WELIST S.R.L. — Strada Pantelimon, Nr. 23A, Etaj 1, Municipiul Iasi
CUI: 54493544 · Nr. Reg. Com. J2026025099009

🏛 Autoritate supraveghere: ANSPDCP — dataprotection.ro