Politică de Confidențialitate

Ultima actualizare: 2026-04-13

Această politică descrie modul în care aplicația AestheticFollow (denumită în continuare „Aplicația”) colectează, utilizează și protejează datele cu caracter personal ale utilizatorilor săi, în conformitate cu Regulamentul (UE) 2016/679 (GDPR) și legislația română aplicabilă.

1. Operator

Operatorul datelor cu caracter personal este echipa AestheticFollow, care pune la dispoziția medicilor esteticieni din România o platformă de management al cabinetului medical. Aplicația este accesibilă la adresa https://app.ligamedicilor.ro.

Pentru orice solicitare privind prelucrarea datelor, ne puteți contacta la app@ligamedicilor.ro.

2. Datele pe care le colectăm

Colectăm următoarele categorii de date, grupate conform clasificării Google Play Data Safety:

Informații personale

  • Nume (medic și pacient) — pentru funcționarea aplicației și managementul contului.
  • Adresă de e-mail — pentru autentificare medic, invitații pacient și comunicări operaționale.
  • Număr de telefon — opțional, doar pentru contactul cu pacientul.
  • Identificator intern al pacientului (ID) — pentru funcționarea aplicației.

Informații financiare

  • Istoric de achiziții — statusul abonamentului (fără date de card). Datele cardurilor NU sunt colectate de noi; ele sunt procesate direct de Stripe pe infrastructura Stripe.

Informații de sănătate

  • Informații medicale — notițe despre proceduri, istoric tratament, programări. Acestea sunt date sensibile conform art. 9 GDPR.

Fotografii și video

  • Fotografii medicale pre- și post-procedură — încărcate de medic sau de pacient prin aplicație, stocate în contul clinicii.

Mesaje

  • Mesaje în aplicație — conversații între medic și pacient, opționale, păstrate pentru funcționarea aplicației.

Activitate în aplicație

  • Interacțiuni în aplicație — analitici derivate via breadcrumbs Sentry.

Informații despre aplicație și performanță

  • Jurnale de erori (crash logs) — partajate cu Sentry ca procesator, pentru monitorizare erori.
  • Diagnostice de performanță — partajate cu Sentry pentru analitici și stabilitate.

Identificatori de dispozitiv

  • ID de dispozitiv — token FCM (Firebase Cloud Messaging) pentru trimiterea notificărilor push. Partajat cu Google LLC (FCM).

NU colectăm: locația, lista de contacte, date de calendar ale dispozitivului, Advertising ID. Datele cardurilor bancare NU ajung pe serverele noastre — sunt colectate direct de Stripe.

3. Temei legal (GDPR)

Prelucrarea datelor are loc pe următoarele temeiuri juridice, conform articolelor 6 și 9 din GDPR:

  • Executarea contractului (art. 6(1)(b)) — pentru furnizarea abonamentului medic și accesul la platformă.
  • Consimțământul explicit (art. 9(2)(a)) — pentru prelucrarea datelor sensibile de sănătate, inclusiv fotografiile medicale pre- și post-procedură.
  • Interes legitim (art. 6(1)(f)) — pentru diagnosticare tehnică, securitate, prevenirea fraudelor și îmbunătățirea stabilității aplicației.
  • Obligație legală (art. 6(1)(c)) — pentru păstrarea fișelor medicale conform legislației române privind dosarul pacientului.

4. Scopuri

  • Practică medicală — gestionarea cabinetului de medicină estetică.
  • Comunicare cu pacientul — mesagerie în aplicație, notificări push, invitații.
  • Monitorizarea erorilor — stabilitate și diagnostic tehnic.
  • Procesarea plăților — abonamente, prin Stripe.
  • Securitate — autentificare, audit, prevenirea accesului neautorizat.

5. Sub-procesatori

Pentru a furniza serviciul, folosim următorii sub-procesatori. Fiecare are acorduri contractuale de prelucrare (DPA) conforme GDPR:

  • Supabase — găzduire bază de date și stocare de fișiere, regiune UE. Procesează: date cont, fișe medicale, fotografii, mesaje.
  • Stripe — procesare plăți, SUA. Clauze Contractuale Standard (SCC) aplicabile. Procesează: date de plată (card), istoric tranzacții abonament.
  • Sentry — monitorizare erori și diagnostic, SUA. SCC aplicabile. Procesează: jurnale erori, diagnostice performanță, breadcrumbs anonimizate.
  • Vercel — găzduirea aplicației web, infrastructură cloud. Procesează: trafic HTTP, logări cereri.
  • Google Firebase Cloud Messaging (FCM) — serviciu de notificări push, Google LLC. Procesează: token de dispozitiv, conținut notificare.

6. Retenție

  • Fișe medicale și fotografii pacient — 10 ani, conform legislației române privind păstrarea documentelor medicale.
  • Jurnale de erori (Sentry) — 90 zile.
  • Cont șters — purjare completă a datelor asociate în termen de 30 zile de la solicitarea de ștergere.
  • Date de facturare — conform legislației fiscale române (minim 5 ani).

7. Transferuri internaționale

Unele date sunt transferate în afara Spațiului Economic European, către Statele Unite, către sub-procesatori specifici:

  • Stripe (SUA) — pentru procesarea plăților.
  • Sentry (SUA) — pentru monitorizarea erorilor.
  • Firebase Cloud Messaging / Google LLC (SUA) — pentru notificări push.

Aceste transferuri sunt protejate prin Clauze Contractuale Standard (SCC) ale Comisiei Europene, iar fiecare furnizor oferă garanții suplimentare tehnice și organizatorice.

8. Drepturile utilizatorului (GDPR art. 15-22)

Aveți următoarele drepturi cu privire la datele dumneavoastră:

  • Dreptul de acces la date (art. 15).
  • Dreptul la rectificarea datelor inexacte (art. 16).
  • Dreptul la ștergerea datelor (art. 17, „dreptul de a fi uitat”).
  • Dreptul la restricționarea prelucrării (art. 18).
  • Dreptul la portabilitatea datelor (art. 20).
  • Dreptul de opoziție la prelucrare (art. 21).
  • Dreptul de a nu fi supus deciziilor automate (art. 22).
  • Dreptul de a retrage consimțământul în orice moment.

9. Solicitări DSAR

Pentru orice solicitare legată de drepturile de mai sus (Data Subject Access Request — DSAR), scrieți la app@ligamedicilor.ro. Vom răspunde în termen de maxim 30 zile calendaristice, conform art. 12 GDPR. Pentru cereri complexe, termenul poate fi prelungit cu până la 60 de zile suplimentare, cu notificare prealabilă.

10. Copii

Aplicația nu este destinată utilizatorilor sub 18 ani. Nu colectăm în mod conștient date personale de la minori. Dacă aflați că un minor ne-a furnizat date, vă rugăm să ne contactați pentru ștergere imediată.

11. Măsuri de securitate

  • Criptare în tranzit — TLS (HTTPS) pentru toate comunicațiile.
  • Criptare la stocare — AES-256 pe infrastructura Supabase.
  • Controale de acces — autentificare cu parolă, politici RLS (Row Level Security).
  • Audit logs — jurnalizarea acțiunilor sensibile.
  • Invitații restrânse — acces doar pe bază de invitație, fără înregistrare publică.
  • Revizuiri periodice de securitate și teste de penetrare.

12. Modificări ale politicii

Această politică poate fi actualizată periodic, pentru a reflecta modificări legislative, tehnice sau operaționale. Orice modificare substanțială va fi comunicată prin e-mail utilizatorilor activi, cu minim 30 zile înainte de intrarea în vigoare. Versiunea curentă este întotdeauna disponibilă la această adresă.

13. Ultima actualizare

Prezenta politică este valabilă începând cu data de 2026-04-13.

14. Autoritate de supraveghere

Dacă aveți plângeri privind modul în care prelucrăm datele, aveți dreptul să vă adresați autorității de supraveghere din România:

ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
Website: https://www.dataprotection.ro
B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, București