Document legal

Politică de confidențialitate

Versiunea 2.2 · Intrată în vigoare: 27 Mai 2026 · Ultima actualizare: 24 Iunie 2026

Rezumat: WELIST S.R.L. operează platforma VAstoma și se angajează să protejeze datele dumneavoastră personale în conformitate cu GDPR și legislația română în vigoare. Această politică explică ce date colectăm, de ce, cât timp le păstrăm și ce drepturi aveți.

1. Cine suntem

WELIST S.R.L., cu sediul social în Județul Iași, Municipiul Iași, Strada Pantelimon, Nr. 23A, Etaj 1, CUI 54493544, Nr. Reg. Com. J2026025099009, denumită în continuare „Societatea", „noi" sau „VAstoma", operează platforma SaaS accesibilă la vastoma.ro.

Puteți contacta Societatea la: [email protected] (general) · [email protected] (GDPR) · WhatsApp: +40 750 416 833

În relația cu cabinetele stomatologice (clienții noștri direcți), Societatea acționează ca operator de date. În relația cu pacienții cabinetelor, Societatea acționează ca persoană împuternicită de operator, operatorul principal fiind cabinetul stomatologic.

2. Ce date colectăm și de ce

2.1 Date ale cabinetelor stomatologice (clienți direcți)

Categorie de dateScopBaza legală
Nume, prenume, adresă email, parolă (criptată)Creare și gestionare contExecutarea contractului (Art. 6(1)(b) GDPR)
Denumire cabinet, adresă, telefon, nr. WhatsAppConfigurarea agentului AIExecutarea contractului (Art. 6(1)(b) GDPR)
Servicii stomatologice, prețuri, orar de lucruFuncționarea sistemului de programăriExecutarea contractului (Art. 6(1)(b) GDPR)
Date de facturareEmiterea facturilorObligație legală (Art. 6(1)(c) GDPR)
Date de utilizare, log-uri de accesSecuritate, depanare, îmbunătățire serviciuInteres legitim (Art. 6(1)(f) GDPR)

2.2 Date ale pacienților (procesate în numele cabinetului)

Categorie de dateScopBaza legală
Nume, număr de telefon WhatsAppIdentificarea pacientului, comunicareExecutarea contractului de servicii medicale (Art. 6(1)(b) GDPR)
Istoricul programărilor (dată, serviciu, stare)Gestionarea programărilorExecutarea contractului de servicii medicale (Art. 6(1)(b) GDPR)
Conținutul conversațiilor WhatsAppProcesarea cererilor de programare prin AIExecutarea contractului (Art. 6(1)(b) GDPR) + Art. 9(2)(h) GDPR — sub responsabilitatea medicului stomatolog, pentru informații medicale menționate spontan
Observații medicale introduse de medic (alergii, tratamente)Asistarea medicului în îngrijirea pacientuluiArt. 9(2)(h) GDPR — necesar pentru asistență medicală
Consimțământul vocal al pacientuluiActivarea apelurilor telefonice de reminder; dovada consimțământuluiConsimțământ explicit (Art. 6(1)(a) GDPR); colectat prin bot WhatsApp, păstrat 3 ani

Notă privind consimțământul vocal: VAstoma oferă cabinetelor posibilitatea de a trimite remindere prin apel telefonic automat. Pacientul este întrebat explicit prin WhatsApp dacă îi dă acordul pentru apeluri. Răspunsul (DA/NU) și momentul înregistrării sunt salvate în baza de date. Pacientul poate retrage oricând consimțământul scriind NU apeluri către bot sau contactând cabinetul direct.

Notă privind minorii: Cabinetele stomatologice tratează frecvent pacienți minori. VAstoma procesează datele minorilor exclusiv în baza instrucțiunilor cabinetului (Operator), care răspunde de obținerea consimțământului părinților sau al tutorilor legali. Pentru pacienții sub 16 ani, comunicarea prin WhatsApp trebuie autorizată de titularul răspunderii părintești. VAstoma nu colectează date de la minori în mod direct.

Notă privind datele medicale (Art. 9 GDPR): Datele privind sănătatea sunt date cu caracter special și beneficiază de protecție sporită. Platforma VAstoma nu solicită în mod activ date medicale de la pacienți și are caracter exclusiv administrativ. În măsura în care pacienții menționează spontan informații medicale în conversațiile WhatsApp, sau medicul introduce manual observații medicale în fișa pacientului, aceste date sunt prelucrate de VAstoma exclusiv în calitate de persoană împuternicită, pe baza instrucțiunilor documentate ale cabinetului (operator). Cabinetul stomatologic, în calitate de operator și profesionist din domeniul medical, garantează că deține un temei legal valabil pentru aceste date — Art. 9(2)(h) GDPR (îngrijire medicală, sub responsabilitatea unui profesionist supus secretului medical conform legislației române) și/sau Art. 9(2)(a) GDPR (consimțământ explicit al pacientului). VAstoma nu invocă un temei propriu de la Art. 9 și nu răspunde pentru lipsa temeiului legal al operatorului față de pacienți.

3. Sub-procesatori și transferuri internaționale

Pentru furnizarea serviciilor, colaborăm cu următorii sub-procesatori:

Sub-procesatorȚaraScopGaranție transfer
Hetzner Online GmbHGermania (UE)Hosting servere, stocare dateTeritoriu UE — nu necesită garanții suplimentare
Meta Platforms Ireland Ltd.Irlanda (UE)Infrastructura WhatsApp Business API oficialTeritoriu UE
Twilio Inc.SUAGateway WhatsApp, remindere vocaleClauze Contractuale Standard (SCC) — Decizia 2021/914/UE
Anthropic PBCSUAProcesarea NLP a mesajelor prin Claude AI — nu antrenează modele pe datele APIClauze Contractuale Standard (SCC), Module 2 și 3 — Decizia 2021/914/UE
Google LLCSUASincronizare Google Calendar (opțional)Clauze Contractuale Standard (SCC) — Decizia 2021/914/UE
Cloudflare Inc.SUA/UECDN, protecție DDoS, WAF, geo-blockingEU-US Data Privacy Framework + SCC
Stripe Payments Europe LtdIrlanda (UE)Procesare plăți abonamente — nu procesează date paciențiTeritoriu UE — DPA Stripe
Resend Inc.SUAEmailuri tranzacționale sistemClauze Contractuale Standard (SCC)
ElevenLabs Inc.SUAGenerare voce sintetică pentru remindere vocaleClauze Contractuale Standard (SCC)
UptimeRobot Ltd.SUAMonitorizare disponibilitate — nu procesează date paciențiClauze Contractuale Standard (SCC)

Transferurile către SUA sunt acoperite prin Clauze Contractuale Standard (SCC) adoptate de Comisia Europeană prin Decizia 2021/914/UE. Datele stocate pe servere (Hetzner) rămân în Germania, în interiorul UE.

Transfer Impact Assessment (TIA): WELIST S.R.L. a evaluat riscurile transferurilor de date către furnizorii din SUA (Anthropic, Twilio, Google, Resend, ElevenLabs) în conformitate cu Recomandările 01/2020 ale EDPB post-Schrems II. Principalele măsuri compensatorii implementate: criptare TLS 1.3 în tranzit, AES-256 în repaus, pseudonimizare, accesul pe principiul need-to-know. Anthropic confirmă contractual că nu antrenează modele AI pe datele API. TIA-urile detaliate sunt disponibile la solicitare la [email protected].

DPA Anthropic: WELIST S.R.L. a acceptat DPA-ul Anthropic (efectiv 2026-01-01), care incorporează SCC-urile Module 2 și 3 pentru transferuri internaționale. Anthropic acționează ca sub-procesator conform Art. 28 GDPR și confirmă contractual că nu antrenează modele AI pe datele transmise prin API.

Integrarea Google Calendar

VAstoma oferă o integrare opțională cu Google Calendar, activată exclusiv la cererea explicită a utilizatorului (proprietarul cabinetului stomatologic). Această integrare funcționează astfel:

4. Durata retenției datelor

Categorie de dateDurata retenției
Date de cont cabinet (email, parolă, configurații)Pe durata contractului + 30 de zile după reziliere
Date de facturare10 ani (obligație legală conform Legii contabilității nr. 82/1991)
Date pacienți (programări, conversații)Pe durata contractului + 30 de zile după reziliere
Observații medicale din fișele paciențilorConform instrucțiunilor cabinetului stomatologic (operator)
Log-uri de securitate și acces90 de zile
Date de conversații WhatsApp procesate prin AIPe durata contractului + 30 de zile după reziliere

5. Drepturile dumneavoastră

În conformitate cu GDPR, aveți următoarele drepturi:

Vom răspunde solicitărilor dumneavoastră în termen de cel mult 30 de zile calendaristice de la primirea cererii, conform Art. 12(3) GDPR. În cazuri complexe sau pentru un număr ridicat de cereri, acest termen poate fi prelungit cu maximum 60 de zile, cu informarea dumneavoastră în primele 30 de zile asupra motivelor prelungirii.

Pentru pacienții cabinetelor stomatologice: drepturile GDPR se exercită în principal față de cabinetul stomatologic, care este operatorul datelor dumneavoastră. VAstoma va sprijini cabinetul în onorarea acestor solicitări.

6. Securitatea datelor

Implementăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor, inclusiv:

7. Cookie-uri

Utilizăm cookie-uri pentru funcționarea platformei. Detalii complete în Politica de cookie-uri.

8. Modificări ale acestei politici

Putem actualiza periodic această politică. Vă vom notifica cu privire la modificările semnificative prin email sau prin afișare proeminentă pe platformă, cu cel puțin 30 de zile înainte de intrarea în vigoare.

Contact

Pentru întrebări legate de acest document:

WELIST S.R.L.
Email: [email protected]
WhatsApp: +40 750 416 833
CUI: 54493544 · Iași, România