1. Identitatea operatorului
NOVERCA TECH S.R.L., CUI 54896024, înregistrată la Registrul Comerțului sub nr. J2026038583001, EUID ROONRC.J2026038583001, înființată la 12 iunie 2026 („Noverca", „noi", „nostru"), este operator de date cu caracter personal în sensul Regulamentului (UE) 2016/679 (GDPR) și al Legii nr. 190/2018.
Contact (confidențialitate, legal, securitate, suport): contact@noverca.ro. Nu am desemnat un Responsabil cu Protecția Datelor (DPO) conform art. 37 GDPR. Evaluarea obligației de desemnare este documentată intern. Pentru exercitarea drepturilor, întrebări legale, confidențialitate sau securitate, contactați adresa de mai sus.
2. Domeniu de aplicare
Această politică se aplică prelucrării datelor personale efectuate prin site-ul https://www.noverca.ro, aplicația https://app.noverca.ro și serviciile conexe.
Politica se adresează în principal personalului clinicilor partenere (utilizatori ai contului). Pacienții și angajații examinați își exercită drepturile, în primul rând, față de clinica care este operator pentru datele lor medicale. Noverca acționează ca împuternicit (procesor) pentru aceste date, conform Acordului de prelucrare (DPA).
3. Definiții
- Operator - persoana fizică sau juridică care stabilește scopurile și mijloacele prelucrării.
- Împuternicit (procesor) - persoana care prelucrează date personale în numele operatorului.
- Date personale - orice informații privind o persoană fizică identificată sau identificabilă.
- Date privind sănătatea - date referitoare la starea de sănătate fizică sau mentală (Art. 9 GDPR).
- CNP (cod numeric personal) - număr de identificare național, supus regulilor speciale din Legea nr. 190/2018, art. 4.
4. Roluri GDPR
Model hibrid aplicabil serviciilor noastre B2B:
- Clinica parteneră este operator pentru datele pacienților/angajaților examinați (dosare medicale, fișe de aptitudine, CNP, concluzii medicale). Clinica stabilește temeiul legal (de regulă Art. 9(2)(h) - medicina preventivă/ocupațională) și informează persoanele vizate.
- Noverca este împuternicit (Art. 28 GDPR) pentru datele introduse de clinică în platformă, prelucrate exclusiv conform instrucțiunilor clinicii și ale DPA.
- Noverca este operator pentru: datele contului clinic (staff), facturare, suport, cereri demo, jurnal de audit al platformei, securitate și conformitate.
Acordul de prelucrare (DPA) se acceptă electronic la primul login al administratorului clinicii în Platformă (Termeni + DPA). Pentru o copie înainte de contractare, contactați contact@noverca.ro.
5. Categorii de date prelucrate
- Date cont clinică: nume, email, telefon, rol, credențiale autentificare, preferințe.
- Date pacienți/angajați (ca împuternicit): CNP (pseudonimizat prin index orb pentru căutare), date demografice, istoric medical, alergii, concluzii examene, fișe de aptitudine, semnături.
- Date marketing: nume, email, telefon, denumire clinică, mesaj (formular contact/demo).
- Date tehnice: adresă IP, tip browser, loguri de acces, identificatori sesiune, jurnal audit (acțiuni utilizatori).
- Date facturare: date firmă, CUI, adresă, IBAN (dacă furnizate).
6. Sursa datelor
- Direct de la utilizatori (înregistrare, formular contact, setări).
- De la clinica parteneră (introducere date pacienți).
- Automat (loguri, cookies esențiale, monitorizare erori fără PII).
- Integrări opționale activate de clinică (ex.: Oblio pentru facturare).
7. Scopuri și temeiuri legale
Prelucrăm datele în următoarele scopuri:
- Furnizarea platformei - Art. 6(1)(b) GDPR (executarea contractului).
- Cereri demo și comunicări comerciale - Art. 6(1)(a) consimțământ sau Art. 6(1)(f) interes legitim; marketing direct doar cu consimțământ explicit (Legea 506/2004).
- Securitate, audit, prevenire fraudă - Art. 6(1)(f) interes legitim; vă puteți opune conform secțiunii 12.
- Obligații legale (facturare, răspuns autorități) - Art. 6(1)(c).
- Date de sănătate (ca împuternicit) - temeiul este stabilit de clinică; de regulă Art. 9(2)(h) medicina preventivă/ocupațională, sub supravegherea profesionalului medical.
- CNP - Legea 190/2018 art. 4, cu garanții suplimentare: minimizare, criptare, index orb, termene de stocare definite.
8. Destinatari și împuterniciți
Partajăm date cu furnizori care acționează ca împuterniciți, strict pentru scopurile descrise. Lista actualizată este comunicată clinicilor partenere la cerere sau la modificări materiale.
- Supabase Inc. - autentificare, bază de date, stocare (regiune UE).
- DigitalOcean LLC - hosting aplicație (regiune UE).
- Resend Inc. - email tranzacțional (cereri demo, notificări).
- Functional Software Inc. (Sentry) - monitorizare erori (ingest EU, PII dezactivat).
- Oblio - facturare (doar dacă activat de clinică).
9. Transferuri internaționale
Stocăm datele în regiuni ale Uniunii Europene. Anumiți furnizori au sediul în Statele Unite; transferurile către aceștia se bazează pe Clauze Contractuale Standard (SCC) aprobate de Comisia Europeană și/sau Cadrul UE-SUA privind confidențialitatea datelor (DPF), după caz, completate de evaluări de impact ale transferului (TIA) și măsuri suplimentare (criptare, minimizare).
Monitorizăm validitatea mecanismelor de transfer și menținem strategii de continuitate documentate intern pentru fiecare furnizor.
10. Perioade de stocare
Păstrăm datele doar cât este necesar scopurilor prelucrării:
- Dosar medical + fișă de expunere la riscuri profesionale: Cel puțin durata medie de expunere, per categorie de risc (HG 355/2007) - Până la predarea la cabinet nou / DSP / medic de familie (HG 355/2007, Legea 95/2006, Legea drepturilor pacientului nr. 46/2003)
- Fișă de aptitudine: Conform HG 355/2007 și normelor sectoriale aplicabile categoriei de risc - Conform obligațiilor legale ale clinicii (operator) (HG 355/2007, anexe)
- Cereri demo / formular contact: 0 - 24 luni (Interes legitim (Art. 6(1)(f) GDPR))
- Cont utilizator clinică (staff): 30 zile (perioadă de grație) - 3 ani (prescripție răspundere civilă) (Contract (Art. 6(1)(b)), apărarea pretențiilor legale (Art. 6(1)(f)))
- Facturi și documente contabile: 10 ani - 10 ani (Codul fiscal, Legea contabilității nr. 82/1991)
- Jurnal de audit (platformă): 5 ani - 10 ani (Interes legitim (Art. 6(1)(f)), obligație legală (Art. 6(1)(c)))
- Loguri server (acces, securitate): 30 zile - 90 zile (Interes legitim - securitate (Art. 6(1)(f)))
- Backup-uri: Rolling - 30 zile (Necesitate operațională (Art. 32 GDPR))
- Date șterse GDPR (pacient): Metadate anonimizate în jurnal (ex.: „[GDPR DELETED]") - Conform politicii de audit (Art. 17 GDPR + obligații de evidență)
11. Măsuri de securitate
- TLS 1.3 pentru date în tranzit.
- Criptare AES-256-GCM la nivel de aplicație pentru câmpuri sensibile (CNP, date medicale); chei gestionate de Noverca - nu este criptare end-to-end.
- Pseudonimizare prin index orb (HMAC) pentru căutare CNP fără decriptare.
- Control acces pe roluri (RBAC) și jurnal de audit.
- Acces privilegiat al personalului Noverca doar pentru suport, cu MFA și înregistrare în audit.
- Backup-uri cu retenție limitată (max. 30 zile); ștergerea GDPR se propagă conform procedurilor documentate.
- Evaluare de impact (DPIA) realizată pentru prelucrarea sistematică a datelor de sănătate.
12. Drepturile persoanelor vizate
Conform GDPR, aveți dreptul de acces, rectificare, ștergere, restricționare, portabilitate, opoziție (inclusiv la prelucrarea bazată pe interes legitim - Art. 21) și retragere a consimțământului.
Pentru datele prelucrate ca operator (cont staff, demo): trimiteți cererea la contact@noverca.ro. Răspundem în maximum 30 de zile calendaristice.
Pentru datele medicale ale pacienților: contactați clinica (operator). Noverca asistă clinica ca împuternicit, inclusiv prin instrumentele de export/ștergere GDPR din platformă.
Nu există decizii automatizate cu efect juridic semnificativ (Art. 22 GDPR) în platforma curentă.
13. Autoritatea de supraveghere
Aveți dreptul de a depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), Bd. G-ral. Gheorghe Magheru 28-30, Sector 1, București, tel. +40.318.059.211, anspdcp@dataprotection.ro, https://www.dataprotection.ro.
14. Cookie-uri
Utilizăm cookie-uri esențiale pentru funcționarea site-ului și preferința de consimțământ. Cookie-urile analitice (Google Analytics via Google Tag Manager) sunt plasate doar cu consimțământul dvs., conform Legii nr. 506/2004. Detalii complete: Politica de cookie-uri.
15. Modificări
Putem actualiza această politică. Modificările materiale vor fi comunicate prin email utilizatorilor activi sau prin notificare în platformă, cu cel puțin 30 de zile înainte de intrarea în vigoare, când este fezabil.
16. Contact
Contact: contact@noverca.ro