Politica de confidențialitate
Cuprins
Aceasta este o traducere de curtoazie. Versiunea în limba engleză este cea care are caracter obligatoriu și prevalează în caz de divergență.
1. Cine suntem și ce acoperă prezenta Politică
1.1 DTCONCIERGE S.R.L., societate cu răspundere limitată înființată în conformitate cu legislația română, cu sediul social în Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, România, înregistrată la Registrul Comerțului sub numărul J2026003869000, cod unic de înregistrare 53369247, cod de identificare TVA intracomunitar RO54852877, operează serviciul DentalPolyglot (denumit „Serviciul”). Trimiterile la „noi” și „al nostru” sunt trimiteri la această societate.
1.2 Prezenta Politică explică modul în care prelucrăm datele cu caracter personal atunci când acționăm în calitate de operator, respectiv în legătură cu cabinetele stomatologice și celelalte întreprinderi profesionale care se abonează la Serviciu, persoanele care utilizează conturile acestor abonați, persoanele care ne contactează și persoanele de contact profesionale pe care le abordăm cu privire la Serviciu.
1.3 Datele cu caracter personal referitoare la pacienții unei clinici abonate sunt prelucrate de noi în calitate de persoană împuternicită de operator, acționând pe baza instrucțiunilor acelei clinici. Secțiunea 6 explică această distincție și identifică unde va găsi un pacient informațiile care îi sunt adresate.
1.4 Prelucrarea descrisă aici este guvernată de Regulamentul (UE) 2016/679 (denumit „RGPD”) și de Legea română nr. 190/2018 privind măsurile de punere în aplicare a acestui Regulament. Prelucrarea efectuată prin comunicații electronice este guvernată, în plus, de Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.
1.5 Contactul nostru pentru protecția datelor este privacy@dentalpolyglot.com. Corespondența trimisă la această adresă ajunge la un membru al personalului responsabil cu aspectele de protecție a datelor.
2. Cele două roluri ale noastre
2.1 Acționăm în calitate de operator pentru datele cu caracter personal ale abonaților noștri și ale personalului acestora, pentru datele de facturare și contabilitate, pentru corespondența de asistență, pentru datele persoanelor de contact profesionale pe care le abordăm și pentru datele tehnice generate atunci când Serviciul este operat și securizat. Noi stabilim scopurile și mijloacele acestei prelucrări.
2.2 Acționăm în calitate de persoană împuternicită de operator pentru datele cu caracter personal referitoare la pacienți și potențiali pacienți, a căror prelucrare prin intermediul Serviciului este determinată de o clinică, inclusiv date privind sănătatea, în sensul articolului 9 din RGPD. Clinica este operatorul acestor date, stabilește de ce și cum sunt prelucrate și ne instruiește prin intermediul Acordului de prelucrare a datelor încheiat cu noi.
2.3 Deoarece prelucrăm categorii speciale de date cu caracter personal în numele operatorilor, excepția prevăzută la articolul 30 alineatul (5) din RGPD pentru întreprinderile cu mai puțin de 250 de angajați nu ni se aplică. Menținem registre ale activităților de prelucrare care acoperă atât prelucrarea noastră în calitate de operator, cât și prelucrarea noastră în calitate de persoană împuternicită de operator, în conformitate cu articolul 30 alineatele (1) și (2) din RGPD.
2.4 Atribuirea rolurilor din Secțiunile 2.1 și 2.2 nu diminuează drepturile nimănui. Un pacient care își exercită un drept se adresează clinicii, în calitate de operator, iar noi sprijinim clinica în a răspunde, astfel cum explică Secțiunea 13.5.
3. Datele cu caracter personal pe care le prelucrăm în calitate de operator
3.1 Date de cont și de identitate. Denumirea legală a întreprinderii abonate, sediul social sau sediul activității acesteia, numărul de înregistrare, codul de identificare TVA, dacă deține unul, precum și numele, adresa de e-mail profesională, numărul de telefon profesional și rolul persoanelor autorizate să utilizeze contul.
3.2 Date de autentificare. Credențialele asociate fiecărui utilizator autorizat, păstrate sub forma unui hash de parolă produs de algoritmul Argon2id, iar nu ca parolă recuperabilă, împreună cu configurarea celui de-al doilea factor de autentificare, acolo unde este activat, identificatorii de sesiune și evidențele evenimentelor de conectare.
3.3 Date de facturare. Nivelul abonamentului, perioada de facturare, istoricul facturilor, sumele percepute, statutul fiscal și evidențele de plată produse de furnizorul nostru de servicii de plată. Numerele complete ale cardurilor de plată nu ajung în sistemele noastre, deoarece detaliile cardului sunt colectate și păstrate de furnizorul nostru de servicii de plată pe propria infrastructură, iar noi primim doar un token, tipul cardului, ultimele cifre și data expirării.
3.4 Date de asistență și corespondență. Conținutul mesajelor care ne sunt trimise, adresa de la care sunt trimise, atașamentele pe care le conțin și notele pe care le facem la soluționarea unei solicitări.
3.5 Date privind potențialii clienți. Datele de contact profesionale ale cabinetelor stomatologice pe care le abordăm cu privire la Serviciu, cuprinzând denumirea cabinetului, o adresă de e-mail profesională, un număr de telefon profesional, dacă este publicat, site-ul web al cabinetului, țara de înființare și sursa din care au fost obținute aceste date, împreună cu evidența oricărui contact și a oricărei obiecții primite.
3.6 Date tehnice și de securitate. Adrese de protocol internet, metadate ale solicitărilor, șiruri user-agent, contoare de limitare a ratei de solicitări, diagnosticări de erori și evidențe de audit generate la utilizarea Serviciului. Evidențele de diagnosticare transmise furnizorului nostru de monitorizare a erorilor sunt eliberate de date cu caracter personal înainte de transmitere, iar funcția de redare a sesiunii (session replay) nu este activată.
3.7 Date de integrare inițială. Adresa site-ului web public existent al clinicii, materialele pe care clinica le furnizează pentru construirea site-ului, selecțiile de limbi pe care le face și o imagine randată a site-ului său web public, captată în timpul integrării inițiale. Datele cu caracter personal care apar în acest material sunt prezente deoarece clinica le-a publicat sau le-a furnizat, iar noi le prelucrăm în scopul construirii Site-ului Clientului.
3.8 Nu prelucrăm categorii speciale de date cu caracter personal în calitate de operator. În cazul în care astfel de date ajung la noi, acestea ajung în cadrul Datelor Pacienților și sunt guvernate de Secțiunea 6.
4. Scopuri și temeiuri juridice
4.1 Furnizarea Serviciului. Crearea și administrarea conturilor, construirea și găzduirea Site-ului Clientului, operarea instrumentelor de solicitări și mesagerie și furnizarea asistenței. Temeiul juridic este executarea unui contract sau demersurile efectuate la cererea abonatului înainte de încheierea unui contract, în temeiul articolului 6 alineatul (1) litera (b) din RGPD.
4.2 Facturare, emitere de facturi și contabilitate. Perceperea taxelor, emiterea facturilor, menținerea evidențelor contabile și îndeplinirea obligațiilor noastre fiscale. Temeiul juridic este respectarea unei obligații legale, în temeiul articolului 6 alineatul (1) litera (c) din RGPD, coroborat cu Legea nr. 82/1991 privind contabilitatea și cu legislația fiscală română.
4.3 Securitate, integritate și prevenirea abuzurilor. Autentificarea utilizatorilor, detectarea și investigarea accesului neautorizat, aplicarea limitelor de rată a solicitărilor, protecția împotriva abuzurilor automatizate și menținerea evidențelor de audit. Temeiul juridic este interesul nostru legitim, în temeiul articolului 6 alineatul (1) litera (f) din RGPD, de a proteja Serviciul, abonații săi și persoanele ale căror date le deține. Am evaluat acest interes în raport cu interesele și drepturile fundamentale ale persoanelor vizate și am consemnat evaluarea.
4.4 Diagnosticarea defecțiunilor și mentenanța Serviciului. Monitorizarea erorilor, investigarea incidentelor și corectarea defectelor. Temeiul juridic este interesul nostru legitim, în temeiul articolului 6 alineatul (1) litera (f) din RGPD, de a furniza un serviciu funcțional și fiabil, exercitat prin evidențe de diagnosticare din care datele cu caracter personal au fost eliminate înainte de transmitere.
4.5 Comunicări privind Serviciul. Trimiterea de mesaje privind funcționarea Serviciului, inclusiv mementouri de reînnoire, notificări de modificare, notificări de securitate și informații privind o schimbare de subîmputernicit. Temeiul juridic este executarea contractului, în temeiul articolului 6 alineatul (1) litera (b) din RGPD și, pentru notificările pe care suntem obligați să le transmitem, respectarea unei obligații legale, în temeiul articolului 6 alineatul (1) litera (c).
4.6 Abordarea potențialilor clienți. Identificarea cabinetelor stomatologice care ar putea beneficia de Serviciu și contactarea acestora în legătură cu el. Temeiul juridic pentru prelucrarea de bază este interesul nostru legitim, în temeiul articolului 6 alineatul (1) litera (f) din RGPD, de a ne promova activitatea, iar Secțiunea 5 prevede regulile separate și mai stricte care guvernează transmiterea comunicării în sine.
4.7 Îndeplinirea obligațiilor prevăzute de legislația privind serviciile digitale. Operarea punctelor de contact, primirea și evaluarea notificărilor privind conținutul, emiterea declarațiilor de motive, acțiunea în baza ordinelor autorităților competente și notificarea suspiciunilor privind infracțiuni grave, atunci când articolul 18 din Regulamentul (UE) 2022/2065 o impune. Temeiul juridic este respectarea unei obligații legale, în temeiul articolului 6 alineatul (1) litera (c) din RGPD.
4.8 Constatarea, exercitarea și apărarea pretențiilor legale. Păstrarea evidențelor necesare pentru a demonstra ce s-a convenit, ce a fost furnizat și ce a fost acceptat, inclusiv evidența acceptării clauză cu clauză, cerută de articolul 1203 din Codul civil român. Temeiul juridic este interesul nostru legitim, în temeiul articolului 6 alineatul (1) litera (f) din RGPD, iar, atunci când o perioadă de păstrare este impusă de lege, respectarea unei obligații legale, în temeiul articolului 6 alineatul (1) litera (c).
4.9 Atunci când ne bazăm pe interese legitime, o persoană poate formula o obiecție în orice moment, în temeiul articolului 21 din RGPD, iar Secțiunea 13 explică modul în care poate face acest lucru. Atunci când obiecția privește marketingul direct, încetăm prelucrarea fără a evalua echilibrul intereselor.
5. Abordarea persoanelor de contact profesionale și comunicările comerciale
5.1 Articolul 12 din Legea nr. 506/2004 interzice trimiterea comunicărilor comerciale prin poșta electronică, prin sisteme automate de apelare sau prin fax, cu excepția cazului în care abonatul și-a dat în prealabil consimțământul expres. Articolul 12 se aplică abonaților persoane juridice în același mod în care se aplică persoanelor fizice, astfel încât cerința nu este înlăturată de faptul că ne adresăm întreprinderilor, iar nu persoanelor fizice.
5.2 Prin urmare, transmitem poștă electronică comercială doar atunci când a fost înregistrat consimțământul prealabil sau atunci când se aplică excepția restrânsă pentru clienții existenți, respectiv atunci când am obținut adresa direct în cursul furnizării unui serviciu către acel client, atunci când comunicarea privește servicii similare, proprii, și atunci când destinatarului i s-a oferit, și continuă să i se ofere la fiecare comunicare, un mijloc clar și gratuit de a se opune.
5.3 Fiecare comunicare comercială pe care o transmitem ne identifică în mod clar, dezvăluie în numele cui este transmisă și conține o adresă valabilă la care poate fi trimisă o cerere de încetare. Nu ascundem și nu falsificăm identitatea expeditorului și nu omitem un mijloc de a formula obiecții.
5.4 În cazul în care o persoană de contact profesională solicită să nu mai fie abordată, înregistrăm solicitarea și o respectăm. Evidența este păstrată din motivul menționat în Secțiunea 10.5 și există exclusiv pentru a preveni un contact ulterior.
5.5 Abordarea unei persoane de contact printr-un alt canal decât cele enumerate în Secțiunea 5.1, cum ar fi poșta obișnuită sau un apel telefonic efectuat de o persoană, iar nu de un sistem automatizat, rămâne supusă RGPD și drepturilor de transparență și de opoziție descrise în Secțiunile 4.9 și 13.
6. Datele Pacienților și rolul nostru de persoană împuternicită de operator
6.1 Atunci când o clinică utilizează Serviciul, pacienții și potențialii pacienți trimit solicitări, schimbă mesaje, primesc planuri de tratament, încarcă documente și își stabilesc programările prin pagina de programare atașată unui plan de tratament. Datele cu caracter personal generate de aceste activități constituie Datele Pacienților, clinica este operatorul acestora, iar noi le prelucrăm doar pe baza instrucțiunilor documentate ale clinicii.
6.2 Datele Pacienților includ, de regulă, datele de contact, conținutul mesajelor, datele privind sănătatea, precum diagnostice, constatări și planuri de tratament, documente medicale încărcate, precum radiografii, documente de identitate sau de asigurare, atunci când clinica le solicită, și detaliile programărilor. Datele privind sănătatea constituie o categorie specială, în temeiul articolului 9 din RGPD.
6.3 Excepția prevăzută la articolul 9 alineatul (2) litera (h) din RGPD, pentru furnizarea de îngrijiri de sănătate, este disponibilă doar atunci când prelucrarea este efectuată de către sau sub responsabilitatea unui profesionist supus obligației de păstrare a secretului profesional, în temeiul articolului 9 alineatul (3). Această condiție este îndeplinită de clinică și nu este îndeplinită niciodată de noi, aspect pe care îl consemnăm pentru ca nicio clinică să nu presupună altfel la alegerea temeiului său legal.
6.4 Documentele de identitate pot conține un număr de identificare național, care în România este codul numeric personal. Articolul 4 din Legea nr. 190/2018 atașează garanții suplimentare, inclusiv desemnarea obligatorie a unui responsabil cu protecția datelor, atunci când un astfel de număr este prelucrat pe baza interesului legitim. Prin urmare, instrucțiunile noastre de prelucrare exclud interesul legitim ca temei pentru prelucrarea unui număr de identificare național, astfel încât nici noi, nici clinicile noastre să nu fim atrași în acel regim din neatenție.
6.5 Nu utilizăm Datele Pacienților în propriile scopuri. Datele Pacienților nu sunt vândute, nu sunt utilizate în scopuri publicitare și nu sunt utilizate pentru a antrena sau a îmbunătăți niciun model de inteligență artificială, fie al nostru, fie al unui terț.
6.6 Pacienții sunt informați cu privire la prelucrare de către clinică, prin nota de informare privind confidențialitatea publicată pe site-ul clinicii. Menținem textul-cadru al acestei note și actualizăm datele pe care le conține privind subîmputerniciții și mecanismele noastre de transfer, ca măsură tehnică și organizatorică de sprijinire a operatorului, în temeiul articolului 28 alineatul (3) literele (e) și (f) din RGPD.
6.7 Descrierea completă a prelucrării, măsurile de securitate aplicate și lista subîmputerniciților autorizați sunt prevăzute în Acordul de prelucrare a datelor și în anexele sale, disponibile la https://dentalpolyglot.com/en/legal/dpa.
7. De unde provin datele
7.1 Cea mai mare parte a datelor cu caracter personal pe care le deținem în calitate de operator ne este furnizată direct de abonat, de utilizatorii săi autorizați sau de persoana care ne contactează.
7.2 Evidențele de facturare sunt generate de furnizorul nostru de servicii de plată în cursul procesării unei plăți și ne sunt transmise în forma descrisă în Secțiunea 3.3.
7.3 Datele tehnice și de securitate sunt generate automat de sistemele care operează Serviciul.
7.4 Datele privind potențialii clienți sunt obținute din surse accesibile publicului, în principal site-ul web propriu al cabinetului, directoare profesionale publice și registre publice ale întreprinderilor. Colectăm datele de contact profesionale ale cabinetului și nu întocmim profiluri ale persoanelor care lucrează în cadrul acestuia.
7.5 Materialul de integrare inițială este preluat de pe site-ul web public identificat de abonat, cu autorizarea abonatului și la instrucțiunea acestuia.
8. Destinatari și subîmputerniciți
8.1 Datele cu caracter personal sunt dezvăluite în cadrul organizației noastre doar celor care au nevoie de ele pentru a-și îndeplini funcția, iar fiecare dintre aceștia este obligat la confidențialitate.
8.2 Angajăm următorii furnizori. Vercel Inc. furnizează găzduire, livrare de conținut, stocare de fișiere, gestionarea domeniilor personalizate, analiză fără cookie-uri și protecție împotriva roboților, cu procesare și stocare situate în Uniunea Europeană, în regiunea Frankfurt, accesul din Statele Unite rămânând posibil în scopuri de asistență și operaționale. Neon, LLC furnizează baza de date principală, situată în Uniunea Europeană, în regiunea Frankfurt. Anthropic Ireland, Limited, entitatea care contractează cu clienții stabiliți în Spațiul Economic European, furnizează prelucrarea prin inteligență artificială utilizată pentru traducere, pentru extragerea textului din planurile de tratament și pentru asistentul conversațional, efectuată pe infrastructura operată în Statele Unite de Anthropic, PBC. Resend livrează e-mailurile tranzacționale și gestionează respingerile și plângerile. Upstash furnizează limitarea ratei de solicitări și stocarea temporară în cache, deținând doar identificatori tehnici. Functional Software, Inc., care operează sub numele Sentry, furnizează monitorizarea erorilor aplicației, cu date stocate în Uniunea Europeană, în regiunea Frankfurt, și cu datele cu caracter personal eliminate înainte de transmitere. Stripe operează facturarea abonamentelor pentru abonații noștri, iar nicio Dată a Pacienților nu ajunge la acesta. ScreenshotOne randează o imagine a site-ului web public propriu al clinicii în timpul integrării inițiale și primește doar o adresă publică.
8.3 A fost construită, dar nu este activată, o retransmitere opțională a mesajelor pacienților prin platforma WhatsApp Business, furnizată întreprinderilor din Spațiul Economic European de WhatsApp Ireland Limited în temeiul propriilor Business Data Processing Terms și Business Data Transfer Addendum. Activarea este o decizie a fiecărei clinici, iar până când o clinică o activează, niciun mesaj nu este retransmis prin acel canal și nicio dată nu este dezvăluită acelui furnizor.
8.4 Dezvăluim date cu caracter personal consilierilor noștri profesioniști, contabililor și auditorilor noștri, atunci când au nevoie de ele pentru a ne consilia, fiecare dintre aceștia fiind obligat la confidențialitate profesională sau contractuală.
8.5 Dezvăluim date cu caracter personal unei autorități competente atunci când un ordin, o hotărâre sau o cerință legală ne obligă să facem acest lucru. Examinăm valabilitatea fiecărei cereri, ne opunem cererilor viciate sau excesive și, cu excepția cazului în care ni se interzice, informăm abonatul afectat.
8.6 În cazul în care afacerea noastră sau o parte relevantă a acesteia este transferată, datele cu caracter personal pot fi dezvăluite dobânditorului și consilierilor săi, sub rezerva unor angajamente adecvate de confidențialitate, iar abonații sunt informați.
8.7 Nu vindem date cu caracter personal, nu le dezvăluim rețelelor publicitare și nu le utilizăm pentru urmărire între site-uri sau pentru crearea de profiluri în scopuri publicitare.
8.8 Lista actuală a subîmputerniciților angajați în prelucrarea Datelor Pacienților, cu funcția, localizarea și mecanismul de transfer aplicabile fiecăruia, este întreținută în Anexa B la Acordul de prelucrare a datelor. Abonații primesc o notificare cu cel puțin treizeci de zile înainte ca un subîmputernicit să fie adăugat sau înlocuit și pot formula obiecții pe motive rezonabile legate de protecția datelor.
9. Transferuri în afara Spațiului Economic European
9.1 Aplicația și baza de date principală sunt situate în Uniunea Europeană, în regiunea Frankfurt. Anumiți furnizori enumerați în Secțiunea 8.2 sunt stabiliți în Statele Unite sau prelucrează date acolo, iar transferurile către aceștia se realizează doar atunci când există un mecanism de transfer valabil, în temeiul Capitolului V din RGPD.
9.2 Transferurile către furnizorul nostru de inteligență artificială se realizează pe baza Clauzelor Contractuale Standard adoptate de Comisia Europeană prin Decizia de punere în aplicare (UE) 2021/914, aplicând modulul care guvernează transferurile de la o persoană împuternicită de operator la un subîmputernicit. Nu ne bazăm pe nicio certificare a acelui furnizor în temeiul Cadrului UE-SUA pentru protecția datelor (Data Privacy Framework), iar în privința acestor transferuri nu se invocă nicio decizie de adecvare.
9.3 Transferurile către furnizorii care mențin o certificare actuală în temeiul Cadrului UE-SUA pentru protecția datelor se realizează în baza Deciziei de punere în aplicare (UE) 2023/1795 a Comisiei din 10 iulie 2023, cu Clauzele Contractuale Standard încheiate suplimentar, astfel încât un mecanism să rămână în vigoare în cazul în care o certificare expiră. Certificările sunt verificate în raport cu lista oficială publicată la https://www.dataprivacyframework.gov înainte de a se baza pe ele și sunt reverificate la fiecare revizuire a prezentei Politici.
9.4 Transferurile către furnizorii care nu mențin o astfel de certificare se realizează exclusiv pe baza Clauzelor Contractuale Standard.
9.5 Pentru fiecare transfer, am evaluat legea și practica țării de destinație, în măsura în care afectează eficacitatea mecanismului pe care ne bazăm, și aplicăm măsuri suplimentare atunci când evaluarea o impune. Măsurile aplicate includ criptarea în tranzit, minimizarea datelor efectiv transmise, eliminarea datelor cu caracter personal din evidențele de diagnosticare înainte de transmitere, angajamente contractuale privind cererile de acces guvernamental și excluderea contractuală a utilizării conținutului transmis pentru antrenarea modelelor.
9.6 Independent de RGPD, articolul 32 din Regulamentul (UE) 2023/2854 ne obligă să luăm măsuri tehnice, organizatorice și juridice adecvate pentru a preveni accesul sau transferul guvernamental din țări terțe la datele fără caracter personal deținute în Uniune, atunci când un astfel de acces ar fi contrar dreptului Uniunii sau al unui stat membru. Măsurile descrise în Secțiunea 9.5 servesc și acestei obligații.
9.7 O copie a garanțiilor aplicabile unui anumit transfer, cu termenii sensibili din punct de vedere comercial eliminați, este furnizată la cerere, la adresa privacy@dentalpolyglot.com.
10. Cât timp păstrăm datele cu caracter personal
10.1 Datele contului abonatului sunt păstrate pe durata raportului contractual. După reziliere, contul rămâne disponibil doar în citire timp de nouăzeci de zile, astfel încât abonatul să își poată exporta conținutul și datele, iar contul și conținutul acestuia sunt șterse la sfârșitul acestei perioade.
10.2 Evidențele contabile și documentele justificative, inclusiv facturile, sunt păstrate timp de cinci ani, calculați de la 1 iulie a anului următor încheierii exercițiului financiar în care au fost întocmite, în conformitate cu articolul 25 din Legea nr. 82/1991, astfel cum a fost modificată prin Legea nr. 36/2023. Situațiile financiare anuale sunt păstrate timp de zece ani.
10.3 Corespondența de asistență este păstrată pe durata raportului și timp de douăzeci și patru de luni ulterior, astfel încât o problemă ridicată târziu în cadrul raportului să poată fi reconstituită, după care este ștearsă.
10.4 Datele privind potențialii clienți sunt păstrate timp de optsprezece luni de la ultimul contact și sunt șterse la sfârșitul acestei perioade, cu excepția cazului în care persoana de contact a devenit abonat, caz în care se aplică Secțiunea 10.1.
10.5 Evidențele obiecțiilor privind contactarea sunt păstrate fără o limită fixă. Păstrarea este necesară deoarece evidența este mecanismul care previne un contact ulterior, iar ștergerea ei ar permite ca o persoană care a formulat o obiecție să fie abordată din nou, din eroare. Evidența conține doar ceea ce este necesar pentru a realiza excluderea, respectiv adresa sau numărul care trebuie excluse și data obiecției, și nu este utilizată în niciun alt scop.
10.6 Datele Pacienților sunt păstrate în conformitate cu instrucțiunile clinicii care le operează. Conform regulilor de păstrare configurate în Serviciu, o solicitare care nu se finalizează cu un plan de tratament este ștearsă la douăzeci și patru de luni de la ultima activitate asupra sa. O cerere de ștergere este executată în termen de treizeci de zile de la primire. În cazul în care o clinică instruiește o perioadă diferită, pentru a-și îndeplini propriile obligații privind evidențele medicale, instrucțiunea clinicii guvernează.
10.7 Copiile de rezervă funcționează prin două mecanisme distincte, descrise separat deoarece consecințele lor asupra datelor șterse diferă. Baza de date principală menține o fereastră continuă de recuperare de aproximativ șase ore, din care poate fi restabilită starea datelor la orice moment aflat în acea fereastră. În plus, se realizează o instantaneu criptată, nocturnă, a bazei de date, păstrată în afara platformei pe care rulează Serviciul, sub criptare AES-256-GCM, astfel încât un incident care afectează platforma să nu antreneze pierderea singurei copii a datelor.
10.8 Păstrarea instantaneelor este fixată la treizeci de zile de la data la care este realizată fiecare instantaneu, după care instantaneul este distrus, iar nicio altă copie de arhivă nu este creată sau păstrată. Prin urmare, datele șterse din sistemele active încetează să mai poată fi recuperate din fereastra continuă odată ce au trecut șase ore și încetează să mai poată fi recuperate din instantanee odată ce ultima instantaneu care le conținea a fost distrusă, ceea ce are loc în termen de treizeci de zile de la ștergere. În cazul în care ștergerea este executată ca răspuns la o cerere formulată în temeiul Secțiunii 10.6, perioada de treizeci de zile curge de la executarea ștergerii, iar nu de la data la care a fost primită cererea.
10.9 Utilizarea unei instantanee este limitată la recuperarea în urma unei defecțiuni, a unei coruperi sau a unui incident comparabil, care afectează sistemele active. O instantaneu nu este consultată pentru a recupera o evidență care a fost ștearsă și nu este utilizată pentru a restabili date a căror ștergere a fost determinată de o clinică sau de o persoană vizată. În cazul în care o restabilire readuce totuși o evidență ștearsă înainte de incident, ștergerea este aplicată din nou sistemului restabilit imediat ce restabilirea este finalizată, iar evenimentul este consemnat în evidențele noastre. Accesul la o instantaneu este guvernat de principiul celui mai mic privilegiu, descris în Secțiunea 11.3.
10.10 Evidențele de securitate și de audit sunt păstrate pe perioada necesară pentru investigarea unui incident și pentru a demonstra integritatea Serviciului și sunt șterse odată ce această perioadă a trecut. Evidențele de diagnosticare transmise furnizorului nostru de monitorizare a erorilor sunt păstrate pentru perioada mai scurtă dintre cea configurată în acel serviciu și cea necesară pentru corectarea defectului.
10.11 În cazul în care datele cu caracter personal sunt necesare pentru constatarea, exercitarea sau apărarea unei pretenții legale, sau pentru respectarea unei obligații care ne este impusă, păstrarea continuă atât timp cât pretenția sau obligația subzistă, indiferent de perioadele de mai sus, și este limitată la datele efectiv necesare acelui scop.
11. Securitate
11.1 Aplicăm măsuri tehnice și organizatorice adecvate riscului, în conformitate cu articolul 32 din RGPD, și le revizuim pe măsură ce Serviciul și mediul amenințărilor se schimbă.
11.2 Măsurile în vigoare includ criptarea datelor în tranzit, stocarea parolelor sub formă de hash-uri Argon2id, iar nu într-o formă recuperabilă, izolarea datelor fiecărui abonat la nivelul bazei de date prin securitate la nivel de rând (row-level security), controlul accesului bazat pe roluri, autentificarea cu al doilea factor pentru accesul administrativ, restrângerea accesului administrativ la cel mai mic grup funcțional posibil, limitarea ratei de solicitări pentru punctele terminale sensibile, eliminarea datelor cu caracter personal din diagnosticările de erori înainte de transmitere și copii de rezervă cuprinzând recuperarea la un moment dat (point-in-time recovery) în cadrul bazei de date, împreună cu instantanee criptate, păstrate separat de aceasta.
11.3 Personalul cu acces la date cu caracter personal este obligat la confidențialitate și primește instruire adecvată rolului său. Accesul este acordat conform principiului celui mai mic privilegiu și este retras atunci când încetează să mai fie necesar.
11.4 Nicio măsură nu elimină riscul în totalitate. În cazul în care o persoană consideră că un cont a fost compromis sau că există o vulnerabilitate, problema trebuie raportată la adresa privacy@dentalpolyglot.com, iar noi vom investiga.
12. Încălcări ale securității datelor cu caracter personal
12.1 Menținem o procedură documentată pentru detectarea, evaluarea, limitarea și înregistrarea încălcărilor securității datelor cu caracter personal, iar fiecare încălcare este înregistrată, indiferent dacă devine sau nu notificabilă.
12.2 Atunci când acționăm în calitate de operator, iar o încălcare este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice, notificăm autoritatea de supraveghere competentă fără întârzieri nejustificate și, dacă este posibil, în termen de șaptezeci și două de ore de la data la care am luat cunoștință de ea, în conformitate cu articolul 33 din RGPD. Atunci când riscul este ridicat, informăm și persoanele afectate, în conformitate cu articolul 34.
12.3 Atunci când acționăm în calitate de persoană împuternicită de operator, notificăm clinica afectată fără întârzieri nejustificate după ce am luat cunoștință de o încălcare și, în orice caz, în termen de patruzeci și opt de ore, în conformitate cu articolul 33 alineatul (2) din RGPD și cu Acordul de prelucrare a datelor. Clinica stabilește apoi ce notificare impun propriile sale obligații.
12.4 Notificarea noastră precizează natura încălcării, categoriile și numărul aproximativ al persoanelor și evidențelor vizate, consecințele probabile, măsurile luate sau propuse și punctul de contact de la care pot fi obținute informații suplimentare.
13. Drepturile dvs.
13.1 Sub rezerva condițiilor pe care RGPD le atașează fiecăruia dintre ele, o persoană are dreptul de acces, în temeiul articolului 15, dreptul la rectificare, în temeiul articolului 16, dreptul la ștergere, în temeiul articolului 17, dreptul la restricționarea prelucrării, în temeiul articolului 18, dreptul la portabilitatea datelor, în temeiul articolului 20, și dreptul de opoziție, în temeiul articolului 21. Atunci când prelucrarea se bazează pe consimțământ, consimțământul poate fi retras în orice moment, în temeiul articolului 7 alineatul (3), fără a afecta legalitatea prelucrării efectuate înainte de retragere.
13.2 O cerere poate fi trimisă la adresa privacy@dentalpolyglot.com sau, atunci când un formular de cerere este publicat pe site-ul nostru web, transmisă prin intermediul acelui formular. Nu se percepe nicio taxă, cu excepția cazului în care o cerere este vădit nefondată sau excesivă, caz în care putem percepe o taxă rezonabilă sau putem refuza să acționăm, explicând motivul.
13.3 Răspundem fără întârzieri nejustificate și, în orice caz, în termen de o lună de la primire. Atunci când o cerere este complexă sau atunci când au fost primite mai multe cereri, termenul poate fi prelungit cu încă două luni, iar informăm persoana cu privire la prelungire și la motivele acesteia în cadrul primei luni.
13.4 În cazul în care nu putem identifica persoana pe baza informațiilor furnizate, putem solicita date suplimentare, suficiente pentru a confirma identitatea. Solicităm doar ceea ce este necesar și nu utilizăm informațiile furnizate în acest scop în niciun alt scop.
13.5 Atunci când o cerere privește Datele Pacienților, clinica este operatorul, iar cererea trebuie adresată în mod corespunzător acesteia. Atunci când un pacient ne contactează direct, transmitem cererea clinicii vizate fără întârzieri nejustificate, informăm pacientul că am făcut acest lucru și sprijinim clinica în a răspunde, astfel cum impune articolul 28 alineatul (3) litera (e) din RGPD.
14. Depunerea unei plângeri la o autoritate de supraveghere
14.1 O persoană care consideră că prelucrarea efectuată de noi încalcă legea privind protecția datelor poate depune o plângere la o autoritate de supraveghere, din statul membru al reședinței sale obișnuite, al locului său de muncă sau al locului presupusei încălcări, în conformitate cu articolul 77 din RGPD.
14.2 Autoritatea noastră de supraveghere principală este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal din România, cu sediul în B-dul General Gheorghe Magheru nr. 28-30, Sector 1, 010336 București, România, care poate fi contactată la anspdcp@dataprotection.ro și la https://www.dataprotection.ro.
14.3 Recurgerea la o autoritate de supraveghere nu exclude o cale de atac judiciară, iar o persoană poate, de asemenea, iniția proceduri în fața instanțelor competente, în temeiul articolelor 79 și 82 din RGPD.
14.4 Am prefera, în mod obișnuit, posibilitatea de a soluționa direct o preocupare, iar adresarea la privacy@dentalpolyglot.com este adesea calea mai rapidă, însă nimic nu obligă o persoană să ne contacteze înainte de a se adresa unei autorități.
15. Procesul decizional automatizat, crearea de profiluri și inteligența artificială
15.1 Nu luăm decizii care produc efecte juridice cu privire la o persoană sau care o afectează în mod similar și semnificativ, bazate exclusiv pe prelucrarea automatizată, în sensul articolului 22 din RGPD.
15.2 Inteligența artificială este utilizată pentru a traduce conținut și mesaje, pentru a extrage text din documentele de plan de tratament și pentru a opera un asistent conversațional. Niciuna dintre aceste funcții nu evaluează o persoană, nu îi atribuie un punctaj și nu stabilește un rezultat cu privire la o persoană.
15.3 Asistentul conversațional dezvăluie că este un sistem de inteligență artificială la momentul primei interacțiuni, în conformitate cu articolul 50 alineatul (1) și articolul 50 alineatul (5) din Regulamentul (UE) 2024/1689, aplicabile de la 2 august 2026. Mesajele traduse automat sunt etichetate acolo unde sunt afișate.
15.4 Conținutul transmis furnizorului nostru de inteligență artificială este exclus, prin contract, de la utilizarea pentru antrenarea sau îmbunătățirea modelelor, iar garanțiile de transfer descrise în Secțiunea 9.2 i se aplică.
15.5 Sistemele automatizate sunt utilizate în operarea limitării ratei de solicitări și a prevenirii abuzurilor, precum și în verificarea automată a formulărilor de publicitate, descrisă în Politica privind drepturile de autor, licența de conținut și procedura de notificare și acțiune. Atunci când o astfel de verificare contribuie la o decizie de restricționare a conținutului, decizia este dezvăluită ca implicând mijloace automatizate, iar un membru al personalului o reexaminează la cerere.
16. Responsabilul cu protecția datelor și contactul nostru pentru protecția datelor
16.1 Nu am desemnat un responsabil cu protecția datelor. Evaluarea care susține această poziție este consemnată, este revizuită cel puțin anual și se bazează pe următorul raționament.
16.2 Articolul 37 alineatul (1) litera (c) din RGPD impune desemnarea atunci când activitățile principale ale unui operator sau ale unei persoane împuternicite constau în prelucrarea la scară largă a categoriilor speciale de date. Primirea, stocarea și traducerea solicitărilor de sănătate ale pacienților sunt indisociabile de produsul nostru, astfel încât condiția activităților principale este îndeplinită, iar noi nu susținem contrariul. Condiția scării largi este evaluată în raport cu numărul persoanelor vizate, volumul datelor, durata prelucrării și întinderea geografică a acesteia, iar, la scara actuală a operațiunilor, considerăm că aceasta nu este îndeplinită.
16.3 Evaluarea este reconsiderată la survenirea oricăreia dintre următoarele situații, oricare dintre acestea survine mai întâi: atingerea a zece clinici abonate active; operarea de abonați activi în două sau mai multe țări; orice prelucrare a unui număr de identificare național sau a unei alte categorii speciale de date pe baza interesului legitim, care ar atrage, în orice caz, aplicarea articolului 4 din Legea nr. 190/2018; orice nouă prelucrare a categoriilor speciale de date, în afara sferei actuale a produsului; sau expirarea a douăsprezece luni de la ultima evaluare.
16.4 În cazul în care desemnarea devine obligatorie, vom numi un responsabil extern cu protecția datelor, printr-un contract de prestări servicii, așa cum permite articolul 37 alineatul (6) din RGPD, vom notifica Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal și vom publica datele de contact în prezenta Politică.
16.5 Până atunci, privacy@dentalpolyglot.com este contactul nostru desemnat pentru protecția datelor. Această adresă nu reprezintă un responsabil cu protecția datelor, în sensul articolului 37, iar noi o descriem în consecință, fără a permite o impresie contrară. Cererile, plângerile și corespondența privind încălcările sunt direcționate prin intermediul acesteia.
17. Copiii
17.1 Serviciul este contractat de întreprinderi profesionale, iar conturile nu sunt deschise de sau pentru copii.
17.2 Pacienții care contactează o clinică prin intermediul unui Site al Clientului pot fi minori. Stabilirea vârstei de la care un minor își poate exprima consimțământul și obținerea autorizării unui titular al răspunderii părintești, atunci când articolul 8 din RGPD o impune, revin clinicii, în calitate de operator, iar pragurile de vârstă diferă între statele membre. Nota de informare privind confidențialitatea pentru pacienți, pe care o menținem, include îndemnuri scurte, care atrag atenția asupra acestui aspect persoanei care completează un formular.
17.3 În cazul în care luăm cunoștință că datele unui copil au fost transmise fără autorizarea necesară, informăm clinica vizată, astfel încât aceasta să poată acționa în consecință.
18. Cookie-uri și tehnologii similare
18.1 Setăm cinci cookie-uri proprii (first-party) și niciunul altul, patru dintre ele strict necesare, iar al cincilea înregistrând limba selectată de vizitator, nu servim niciun instrument de urmărire publicitară și nu afișăm niciun banner de consimțământ, pe baza explicată în Politica privind cookie-urile.
18.2 Politica privind cookie-urile prevede numele, scopul și durata fiecărui cookie, tratamentul aplicat spațiului de stocare local (local storage), abordarea de măsurare fără cookie-uri și poziția privind site-urile clinicilor pe care le găzduim. Subiectul nu este repetat aici.
19. Modificări ale prezentei Politici
19.1 Prezenta Politică este revizuită cel puțin anual și de fiecare dată când se aduce o modificare substanțială Serviciului, subîmputerniciților noștri, mecanismelor noastre de transfer sau legii care ne este aplicabilă.
19.2 Versiunea actuală și data ultimei sale revizuiri sunt publicate la https://dentalpolyglot.com. Atunci când o modificare afectează în mod substanțial abonații noștri, îi notificăm la adresa lor de e-mail înregistrată, înainte ca aceasta să producă efecte.
19.3 Versiunile anterioare sunt păstrate și furnizate la cerere, la adresa privacy@dentalpolyglot.com, astfel încât o persoană să poată stabili ce versiune se aplica la un anumit moment.
20. Contact
20.1 DTCONCIERGE S.R.L., Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, România. Corespondență privind protecția datelor: privacy@dentalpolyglot.com. Corespondență generală: service@dentalpolyglot.com. Site web: https://dentalpolyglot.com.