Politica de confidențialitate

Ultima actualizare: 14 septembrie 2026

1. Introducere

Protecția datelor dumneavoastră este importantă pentru noi. Această politică descrie ce date colectăm, de ce, cum le protejăm și ce drepturi aveți, în conformitate cu Regulamentul (UE) 2016/679 (GDPR), Regulamentul (UE) 2024/1689 (AI Act) și legislația română aplicabilă.

2. Definiții

  • Operator — persoana care stabilește scopurile și mijloacele prelucrării (art. 4 GDPR).
  • Persoană împuternicită — persoana care prelucrează datele în numele operatorului.
  • Date cu caracter personal — orice informație privind o persoană fizică identificată sau identificabilă.
  • Date privind sănătatea — categorie specială de date (art. 9 GDPR).
  • Utilizator — profesionistul/entitatea care folosește platforma drGO.
  • Sub-procesator — terț care prelucrează date în numele Furnizorului, în baza unui DPA.

3. Cine suntem — rolul nostru în prelucrarea datelor

Operatorul este HEALTHGO S.R.L. (CUI 54825856, J2026036529009, Municipiul București, Sector 2, Str. Popa Soare nr. 69, Camera 6, Et. Parter, e-mail suport@drgo.ro).

Furnizorul acționează ca:

  • Operator pentru datele directe ale Utilizatorului (cont, identificare, referințe de plată, jurnale de utilizare);
  • Persoană împuternicită pentru datele privind terți (ex. date personale conținute în textele de tip epicriză sau în importurile instituționale), prelucrate la instrucțiunea Utilizatorului/instituției, în baza unui DPA (art. 28 GDPR).

Persoană de contact pentru protecția datelor: suport@drgo.ro.

4. Ce date colectăm și în ce scop

  • Date de cont: adresa de e-mail (autentificare), numele afișat (opțional), calitatea în care folosiți aplicația și codul de parafă (opționale), unitatea medicală în care lucrați, împreună cu județul și localitatea acesteia — pentru a înțelege cine folosește aplicația și în ce unități.
  • Date de identificare/facturare: nume/denumire, CUI/CIF (după caz), adresă, telefon — pentru documente fiscale.
  • Date de utilizare: diagnostice și proceduri introduse în Calculator; texte introduse în Epicriză AI; conversații cu Asistentul AI; istoricul calculelor (pe planurile cu abonament).
  • Date de plată: tip abonament, sumă, monedă, status, identificatori de tranzacție și un token securizat al cardului pentru reînnoiri (datele complete ale cardului NU sunt stocate de noi — sunt gestionate de NETOPIA Payments).
  • Avize și documente profesionale (opțional): tipul documentului, emitentul, numărul, seria, specialitatea, gradul profesional, dreptul de practică și perioada de valabilitate — introduse de dumneavoastră, pentru a vă anunța înainte de expirare.
  • Cereri de ofertă către parteneri (opțional): datele de contact transmise la cererea dumneavoastră și dovada acordului — vezi pct. 10.
  • Date tehnice și de securitate: adresă IP, timestamp, tip acțiune (jurnale de acces), tip dispozitiv/browser, erori de aplicație.

5. Temeiul legal al prelucrării

  • Cont, furnizarea Serviciilor, funcționalități AI — executarea contractului (art. 6(1)(b));
  • Plăți și reînnoiri recurente — executarea contractului (art. 6(1)(b));
  • Emiterea și păstrarea documentelor fiscale — obligație legală (art. 6(1)(c));
  • Securitate, prevenirea abuzurilor (jurnale) — interes legitim (art. 6(1)(f));
  • Îmbunătățirea Serviciului (date agregate/anonimizate) — interes legitim (art. 6(1)(f));
  • Transmiterea datelor de contact către parteneri, la cererea dumneavoastră (pct. 10) — consimțământ (art. 6(1)(a));
  • Marketing/analytics (dacă va fi cazul) — consimțământ (art. 6(1)(a)).

6. Date despre Utilizatorul direct

Colectăm datele de cont, identificare, facturare, plată, utilizare și tehnice descrise la pct. 4, pentru a furniza și administra Serviciile, a procesa plățile și a asigura securitatea.

7. Date conținute în textele clinice (pacienți / terți)

7.1. Funcționalitatea Epicriză AI procesează texte de tip epicriză introduse de Utilizator, care pot conține date cu caracter personal și, eventual, date privind sănătatea (art. 9 GDPR) ale pacienților.

7.2. Pentru aceste date, Furnizorul acționează ca persoană împuternicită, la instrucțiunea Utilizatorului (operator). Utilizatorul răspunde de temeiul legal al introducerii și de informarea persoanelor vizate.

7.3. Recomandăm anonimizarea/pseudonimizarea textelor înainte de introducere.

8. Date din importurile instituționale (pseudonimizate)

8.1. La importurile de date din instituții medicale, datele de identificare directă sunt pseudonimizate la momentul importului: codul numeric personal (CNP) este transformat ireversibil (HMAC), iar alte date cu caracter personal din sursă sunt eliminate înainte de stocare.

8.2. Fișierele sursă de import sunt șterse după procesare.

8.3. În aceste fluxuri, raportul operator/împuternicit dintre Furnizor și instituție se stabilește prin DPA (art. 28 GDPR).

9. Integrări și sub-procesatori

Nu vindem date cu caracter personal. Folosim sub-procesatori strict pentru furnizarea Serviciilor. Toți prelucrează datele în Uniunea Europeană:

  • Amazon Web Services (AWS) — hosting, baze de date, securitate — UE (Frankfurt, eu-central-1);
  • AWS Bedrock — procesare AI (Asistent, Epicriză) — UE;
  • NETOPIA Payments (mobilPay) — procesare plăți cu cardul, plăți recurente — RO/UE;
  • Brevo (Sendinblue) — e-mailuri tranzacționale (cod de acces, notificări, facturi) — UE;
  • FGO — emitere și gestionare facturi — RO/UE.

Nu folosim servicii de analytics terțe (Google Analytics etc.) și nu inserăm trackere publicitare. drGO nu folosește integrări AI externe extra-UE.

10. Transmiterea datelor către parteneri, la cererea dumneavoastră

10.1. În secțiunea Avize și documente din Spațiul meu puteți solicita o ofertă de asigurare de răspundere civilă profesională (malpraxis). Cererea se transmite numai dacă o inițiați și bifați acordul explicit; fără acest acord nu se transmite nimic.

10.2. Datele transmise sunt exclusiv: numele, adresa de e-mail, numărul de telefon, specialitatea și data de expirare a poliței actuale. Nu transmitem date despre pacienți, calcule DRG, epicrize sau orice altă activitate din aplicație.

10.3. Destinatarul este i-Asigurare Mobile SRL, societate distinctă de Furnizor. Aceasta prelucrează datele în calitate de operator independent, în scopul contactării dumneavoastră și al prezentării unei oferte — nu este sub-procesator al Furnizorului și nu acționează la instrucțiunea acestuia. Pentru prelucrarea ulterioară transmiterii, i-Asigurare Mobile SRL răspunde în nume propriu.

10.4. Temeiul este consimțământul (art. 6(1)(a) GDPR). Îl puteți retrage oricând, scriind la office@i-asigurare.ro; retragerea nu afectează legalitatea transmiterii deja efectuate.

10.5. Păstrăm dovada acordului (textul exact bifat, versiunea și momentul) pentru a putea demonstra consimțământul, conform art. 7(1) GDPR.

10.6. Transparență comercială: pentru polițele încheiate în urma acestei recomandări, Furnizorul poate primi un comision din partea i-Asigurare Mobile SRL. drGO nu vinde asigurări, nu compară oferte și nu oferă consultanță de asigurări — doar vă pune în legătură cu partenerul, la cererea dumneavoastră.

10.7. Conturile de spital (HealthGO Manager): un administrator al spitalului poate solicita, din secțiunea „Asigurare răspundere civilă”, o ofertă pentru asigurarea de răspundere civilă a unității sanitare. Cererea se completează pe platforma i-Asigurare Mobile SRL; Furnizorul nu colectează chestionarul și nu transmite prin link date personale sau datele spitalului, ci doar un cod de referință al cererii, generat aleatoriu, care permite partenerului să atribuie cererea platformei. Trimiterea are loc numai după bifarea acordului explicit, a cărui dovadă (text, versiune, moment) se păstrează conform pct. 10.5. Datele completate pe platforma partenerului sunt prelucrate de i-Asigurare Mobile SRL în calitate de operator independent, conform propriei informări.

11. Funcționalități AI

11.1. Asistent AI — răspunde la întrebări pe documentația DRG. Model Anthropic, prin AWS Bedrock, prelucrare în UE. Risc limitat (art. 50 AI Act).

11.2. Epicriză AI — extrage diagnostice/tratamente din texte de epicriză (sugestii validate de Utilizator). Prelucrare în UE; poate include date personale/de sănătate.

11.3. Furnizorii AI procesează datele exclusiv în UE; datele Utilizatorului nu sunt folosite pentru antrenarea modelelor. Rezultatele AI sunt recomandări, nu decizii finale.

12. Comunicarea prin e-mail

E-mailurile tranzacționale (cod de acces / OTP, notificări de plată/abonament, facturi) sunt trimise prin Brevo. Nu trimitem comunicări de marketing fără temei legal/consimțământ.

13. Securitatea datelor

Datele sunt stocate pe servere AWS în Uniunea Europeană (Frankfurt).

  • Criptare la repaus pentru baza de date și criptare în tranzit (TLS);
  • Parolele sunt stocate ca hash-uri ireversibile;
  • Acces restricționat prin principiul celui mai mic privilegiu;
  • Autentificare adaptivă (parolă + dispozitive de încredere, pas suplimentar OTP la nevoie).

14. Perioade de retenție

  • Date de cont: pe durata existenței contului + 30 de zile după ștergere;
  • Istoric calcule / conversații AI: pe durata existenței contului;
  • Jurnale de acces: șterse automat după 90 de zile;
  • Date de facturare / documente fiscale: conform termenelor legale de arhivare a documentelor financiar-contabile;
  • Avize și documente: pe durata existenței contului; se șterg odată cu contul;
  • Dovada acordului pentru cererile de ofertă: 3 ani de la transmitere, ca dovadă a consimțământului (art. 7 GDPR);
  • Token de plată recurentă: până la anularea reînnoirii sau ștergerea contului.

15. Notificarea încălcărilor de securitate

În caz de încălcare a securității datelor cu risc pentru drepturile persoanelor vizate, Furnizorul notifică ANSPDCP în termen de 72 de ore (art. 33 GDPR) și informează persoanele vizate fără întârzieri nejustificate când există risc ridicat (art. 34 GDPR). În calitate de persoană împuternicită, notifică operatorul (Utilizatorul) fără întârziere.

16. Drepturile dumneavoastră (GDPR)

Aveți dreptul de: acces (art. 15), rectificare (art. 16), ștergere (art. 17), restricționare (art. 18), portabilitate (art. 20), opoziție (art. 21) și retragere a consimțământului (art. 7), acolo unde prelucrarea se bazează pe consimțământ.

Cererile se trimit la suport@drgo.ro; răspundem în maximum 30 de zile. Notă: pacienții/terții ale căror date apar prin intermediul unui Utilizator trebuie să se adreseze Utilizatorului (operator); Furnizorul, ca împuternicit, acționează doar la instrucțiunea acestuia.

Puteți depune plângere la ANSPDCP (Bd. G-ral Gheorghe Magheru 28-30, București; dataprotection.ro).

17. Cookie-uri

Folosim exclusiv cookie-uri funcționale, strict necesare funcționării aplicației. Nu folosim cookie-uri de marketing, analytics sau retargetare. Detalii complete, inclusiv duratele, în Politica de cookie-uri.

18. Modificări ale politicii și contact

Ne rezervăm dreptul de a actualiza această politică, cu notificarea modificărilor semnificative prin e-mail sau prin platformă înainte de intrarea în vigoare.

Contact protecția datelor: suport@drgo.ro · Adresă: Municipiul București, Sector 2, Str. Popa Soare nr. 69, Camera 6, Et. Parter.