Rezumat: WELIST S.R.L. opereaza platforma VAderma si se angajeaza sa protejeze datele dumneavoastra personale in conformitate cu GDPR si legislatia romana in vigoare. Platforma prelucreaza date de sanatate (date cu caracter special Art. 9 GDPR), fotografii medicale, raspunsuri la chestionare de contraindicatii si semnaturi digitale de consimtamant. Aceasta politica explica ce date colectam, de ce, cat timp le pastram si ce drepturi aveti.
🔮 Nota speciala privind datele de sanatate: Prin natura activitatii de dermatologie si estetica medicala, platforma VAderma prelucreaza in mod curent date cu caracter special privind sanatatea in sensul Art. 9(1) GDPR. Acestea includ: afectiuni cutanate, alergii, medicatie, fototip Fitzpatrick, raspunsuri la chestionare de contraindicatii, fotografii medicale before/after si date din protocoalele de tratament. Aceste date beneficiaza de protectie juridica maxima. Pentru cabinetele medicale, prelucrarea se realizeaza in temeiul Art. 9(2)(h) GDPR, sub responsabilitatea medicului. Pentru cosmetologii non-medicali, temeiul legal aplicabil (de regula consimtamantul explicit Art. 9(2)(a) GDPR) trebuie stabilit si documentat de Operator.
WELIST S.R.L., cu sediul social in Judetul Iasi, Municipiul Iasi, Strada Pantelimon, Nr. 23A, Etaj 1, CUI 54493544, Nr. Reg. Com. J2026025099009, denumita in continuare „Societatea”, „noi” sau „VAderma”, opereaza platforma SaaS accesibila la vaderma.ro.
Ne puteti contacta la: [email protected] (general) · [email protected] (GDPR) · WhatsApp: +40 750 416 833
In relatia cu cabinetele de dermatologie, clinicile de estetica medicala si cabinetele de cosmetologie (clientii nostri directi), Societatea actioneaza ca operator de date. In relatia cu pacientii acestor cabinete, Societatea actioneaza ca persoana imputernicita de operator, operatorul principal fiind cabinetul.
| Categorie de date | Scop | Baza legala |
|---|---|---|
| Nume, prenume, adresa email, parola (hash bcrypt) | Creare si gestionare cont | Executarea contractului (Art. 6(1)(b) GDPR) |
| Denumire cabinet, adresa, telefon, nr. WhatsApp | Configurarea agentului AI | Executarea contractului (Art. 6(1)(b) GDPR) |
| Servicii, preturi, orar de lucru | Functionarea sistemului de programari | Executarea contractului (Art. 6(1)(b) GDPR) |
| Date de facturare | Emiterea facturilor | Obligatie legala (Art. 6(1)(c) GDPR) |
| Token Google Calendar, ID calendar | Sincronizare optionala programari | Consimtamant (Art. 6(1)(a) GDPR) |
| Date de utilizare, log-uri de acces | Securitate, depanare, imbunatatire serviciu | Interes legitim (Art. 6(1)(f) GDPR) |
| Data si IP-ul acceptarii DPA | Dovada acceptarii Acordului de Prelucrare a Datelor | Obligatie legala + executarea contractului |
Date de identificare si contact (date ordinare):
| Data | Scop | Baza legala |
|---|---|---|
| Nume, numar de telefon WhatsApp, ID WhatsApp | Identificarea pacientului, comunicare programari | Executarea contractului de servicii medicale/cosmetice (Art. 6(1)(b) GDPR) |
| Email, data nasterii | Completarea fisei pacientului, comunicari optionale | Executarea contractului (Art. 6(1)(b) GDPR) |
| Istoricul programarilor (data, serviciu, status, pret) | Gestionarea agendei cabinetului | Executarea contractului (Art. 6(1)(b) GDPR) |
| Numarul de neprezentari (no-show) | Managementul intern al cabinetului | Interes legitim al cabinetului (Art. 6(1)(f) GDPR) |
Date cu caracter special privind sanatatea (Art. 9 GDPR):
| Data | Scop | Baza legala |
|---|---|---|
| Tip de piele, fototip Fitzpatrick | Fisa dermatologica, personalizarea tratamentelor | Art. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali |
| Afectiuni cutanate diagnosticate (acnee, psoriazis, eczeme, rozacee etc.) | Fisa dermatologica, alegerea protocoalelor de tratament | Art. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali |
| Alergii cutanate si sistemice | Prevenirea reactiilor adverse la proceduri | Art. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali |
| Medicatie curenta (anticoagulante, isotretinoin, corticosteroizi, fotosensibilizante etc.) | Evaluarea contraindicatiilor la proceduri | Art. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali |
| Raspunsuri la Chestionarul Pre-Procedura (contraindicatii, sarcina, alaptare, afectiuni autoimune, keloid etc.) | Evaluarea sigurantei procedurii inainte de efectuare | Art. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali |
| Date despre procedurile efectuate (tip procedura, produs utilizat, zona tratata, cantitate, note clinice) | Istoricul medical al pacientului, continuitatea ingrijirii | Art. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR (consimtamant explicit) pentru cosmetologi non-medicali |
| Pachete de tratament (tip procedura, numar sesiuni, sesiuni utilizate, pret, valabilitate) | Gestionarea pachetelor de servicii contractate | Art. 9(2)(h) GDPR + executarea contractului (Art. 6(1)(b)) |
| Fotografii medicale before/after/progress | Monitorizarea evolutiei tratamentului; pot constitui date biometrice in sensul Art. 4 pct. 14 GDPR | Consimtamant explicit (Art. 9(2)(a) GDPR) — obligatoriu separat de consimtamantul pentru procedura |
| Continutul conversatiilor WhatsApp (inclusiv informatii medicale mentionate spontan de pacient) | Procesarea cererilor de programare prin AI; informatiile medicale mentionate nesolicitat sunt procesate incidental | Art. 9(2)(h) GDPR pentru cabinete medicale; Art. 9(2)(a) GDPR pentru cosmetologi non-medicali |
Date privind consimtamantul informat si semnatura digitala:
| Data | Scop | Baza legala |
|---|---|---|
| Semnatura digitala olografica (imaginea semnaturii) | Dovada consimtamantului informat al pacientului pentru proceduri | Obligatie legala (Legea nr. 46/2003) + Art. 9(2)(h) GDPR |
| Numele semnatarului, data si ora semnarii, adresa IP la semnare | Valabilitatea juridica a consimtamantului informat | Obligatie legala (Legea nr. 46/2003) |
| Continutul formularului de consimtamant semnat | Dovada informarii pacientului cu privire la procedura si riscuri | Obligatie legala (Legea nr. 46/2003) |
🔮 Semnatura digitala si date biometrice: Imaginea semnaturii olografice digitale poate constitui, in conditii de prelucrare specifica pentru identificarea unica a persoanei, data biometrica in sensul Art. 4 pct. 14 GDPR. In contextul VAderma, semnatura este stocata exclusiv ca imagine pentru dovada consimtamantului medical, nu pentru identificare biometrica. Cu toate acestea, beneficiaza de protectia sporita a datelor de sanatate conform Art. 9 GDPR.
Date privind comunicarea prin apel telefonic:
| Data | Scop | Baza legala |
|---|---|---|
| Consimtamantul pentru apel telefonic de reminder (DA/NU), data si textul consimtamantului | Trimiterea unui apel telefonic automat de reminder cu 2 ore inainte de programare, exclusiv daca pacientul si-a exprimat consimtamantul explicit prin WhatsApp | Consimtamant explicit (Art. 6(1)(a) GDPR); apelul vocal necesita consimtamant separat fata de comunicarea WhatsApp |
Agentul AI VAderma este un sistem automat de programari care comunica cu pacientii prin WhatsApp Business API. Iata exact ce face si ce nu face:
❌ Ce nu face agentul AI:
Conversatiile WhatsApp sunt stocate in baza de date a platformei pe durata contractului si sunt curatate proactiv dupa 90 de zile de inactivitate (ultima activitate in conversatie), indiferent de starea contractului, in cadrul procesului automat de igiena a datelor. Aceasta masura suplimentara de protectie a datelor se aplica pe langa obligatia de stergere de la incetarea contractului.
Pentru furnizarea serviciilor, colaboram cu urmatorii sub-procesatori, fiecare cu contracte de conformitate GDPR:
| Sub-procesator | Tara | Scop | Garantie transfer |
|---|---|---|---|
| Hetzner Online GmbH | Germania (UE) | Hosting servere, stocare date (inclusiv fotografii medicale, semnaturi digitale, date de sanatate) | Teritoriu UE — nu necesita garantii suplimentare |
| Meta Platforms Ireland Ltd. (WhatsApp Business API) | Irlanda (UE) | Transmiterea si primirea mesajelor WhatsApp | Teritoriu UE |
| Anthropic PBC (Claude API) | SUA | Procesarea NLP a mesajelor pentru generarea raspunsurilor AI — nu antreneaza modele pe date API | Clauze Contractuale Standard (SCC) Decizia 2021/914/UE |
| Twilio Inc. | SUA | Gateway WhatsApp, apeluri vocale automate de reminder | SCC Decizia 2021/914/UE |
| Google LLC (Calendar API — optional) | SUA/UE | Sincronizarea programarilor in Google Calendar-ul cabinetului | SCC + EU-US Data Privacy Framework (DPF) |
| Stripe Inc. | Irlanda (UE) | Procesarea platilor abonamente — nu proceseaza date pacienti | Teritoriu UE |
| Cloudflare Inc. | SUA/UE | Protectie DDoS, WAF, CDN, geoblocking | SCC + EU-US DPF |
Transferurile catre furnizori din SUA se realizeaza prin Clauze Contractuale Standard adoptate de Comisia Europeana. Datele stocate pe servere (Hetzner) raman in Germania, in interiorul UE. Analizele de impact ale transferurilor (TIA) sunt disponibile la solicitare la [email protected].
Integrarea Google Calendar functioneaza exclusiv la cererea explicita a cabinetului si permite sincronizarea programarilor create prin VAderma in calendarul cabinetului. Solicita exclusiv scope-ul calendar.events. Tokenul de acces si refresh token-ul sunt stocate criptat si nu sunt partajate cu terti. VAderma nu citeste evenimentele existente din Google Calendar. Accesul poate fi revocat oricand din Setari sau direct din contul Google (myaccount.google.com/connections).
| Categorie de date | Durata retentiei |
|---|---|
| Date de cont cabinet (email, parola, configuratii) | Pe durata contractului + 30 de zile dupa reziliere |
| Date de identificare pacienti (nume, telefon, WhatsApp ID) | Pe durata contractului + 30 de zile dupa reziliere |
| Fisa dermatologica (tip piele, Fitzpatrick, afectiuni, alergii, medicatie) | Conform instructiunilor cabinetului; minim pe durata contractului + 30 de zile |
| Date despre proceduri efectuate (Treatment) si pachete de tratament | Conform instructiunilor cabinetului; minim pe durata contractului + 30 de zile |
| Fotografii medicale before/after/progress | Conform instructiunilor cabinetului; eliminate la reziliere sau la cererea pacientului (Art. 17 GDPR) |
| Formulare de consimtamant informat si semnaturi digitale | Minimum 10 ani de la data semnarii (obligatie legala privind documentatia medicala, Legea nr. 46/2003 coroborat cu Legea nr. 95/2006) |
| Raspunsuri Chestionar Pre-Procedura | Pe durata contractului + 30 de zile dupa reziliere |
| Conversatii WhatsApp | Pe durata contractului + 30 de zile dupa reziliere; curatate proactiv dupa 90 de zile de inactivitate a conversatiei |
| Consimtamant apel telefonic (voice_consent) | Pe durata contractului + 30 de zile dupa reziliere |
| Date de facturare | 10 ani (obligatie legala — Legea nr. 82/1991) |
| Log-uri de securitate si acces | 90 de zile |
| Data si IP-ul acceptarii DPA | Pe durata contractului + 5 ani (dovada executarii obligatiei legale) |
⚠️ Nota privind formularele de consimtamant informat: Formularele de consimtamant informat semnate digital (inclusiv imaginea semnaturii) sunt documente medicale cu regim juridic special. Acestea sunt pastrate minimum 10 ani conform obligatiilor legale, chiar si dupa incetarea contractului dintre cabinet si VAderma. La incetarea contractului, cabinetul are dreptul sa solicite exportul acestor documente in termen de 14 zile.
In conformitate cu GDPR, aveti urmatoarele drepturi:
Pentru pacientii cabinetelor: drepturile GDPR se exercita in principal fata de cabinetul de dermatologie/estetica/cosmetologie, care este operatorul datelor dumneavoastra. VAderma va sprijini cabinetul in onorarera acestor solicitari in termenele prevazute in DPA.
Tinand seama de natura speciala a datelor prelucrate (date de sanatate, fotografii medicale, semnaturi digitale), implementam masuri tehnice si organizatorice la nivel inalt:
Utilizaram cookie-uri pentru functionarea platformei. Detalii complete in Politica de cookie-uri.
In cazul identificarii unei brese de securitate care afecteaza datele cu caracter personal, Societatea va notifica cabinetul in termen de maximum 24 de ore de la identificarea incidentului, furnizand: natura bresei, categoriile si numarul aproximativ de persoane afectate, consecintele probabile si masurile luate. Avand in vedere ca sunt prelucrate in mod curent date privind sanatatea, incidentele vor fi evaluate cu prioritate ridicata. Operatorul va decide, cu sprijinul WELIST, daca incidentul trebuie notificat ANSPDCP in termen de 72 de ore (Art. 33 GDPR) si/sau daca persoanele vizate trebuie informate (Art. 34 GDPR), in functie de riscul concret pentru drepturile si libertatile acestora. Contact urgente securitate 24/7: [email protected]
Putem actualiza periodic aceasta politica. Va vom notifica cu privire la modificarile semnificative prin email sau prin afisare proeminenta pe platforma, cu cel putin 30 de zile inainte de intrarea in vigoare. Versiunea curenta este intotdeauna accesibila la vaderma.ro/confidentialitate.
Pentru intrebari legate de acest document sau pentru exercitarea drepturilor GDPR:
📧 General: [email protected]
🔒 GDPR: [email protected]
🚨 Urgente securitate 24/7: [email protected]
🏠 WELIST S.R.L. — Strada Pantelimon, Nr. 23A, Etaj 1, Municipiul Iasi
CUI: 54493544 · Nr. Reg. Com. J2026025099009
🏛 Autoritate supraveghere: ANSPDCP — dataprotection.ro