Politica de confidențialitate
1. Operator de date
Platforma Lares Pecoris este operată de GROMA SRL, persoană juridică română cu sediul social în Str. Mircea Dimitrie Rațiu nr. 5, Camera 1, Ap. 2, Timișoara, jud. Timiș, România, înregistrată la Registrul Comerțului sub nr. J2026035922005, cod unic de înregistrare 54804217, neplătitor de TVA, care este operatorul datelor cu caracter personal în sensul GDPR. Răspunderea privind protecția datelor revine integral GROMA SRL. Pentru orice cerere privind datele tale sau exercitarea drepturilor GDPR, contactează-ne la:
GROMA SRL nu are obligația de a desemna un responsabil cu protecția datelor (DPO) în sensul art. 37 GDPR, întrucât prelucrarea nu implică monitorizarea pe scară largă sau prelucrarea pe scară largă a categoriilor speciale de date; adresa de mai sus este punctul unic de contact pentru toate solicitările legate de date.
2. Datele pe care le colectăm
Colectăm exclusiv datele necesare furnizării serviciului și respectării obligațiilor legale:
- Adresa de email — identificator de cont, folosit pentru autentificare prin magic link și pentru comunicări legate de serviciu (confirmare cont, notificări de abonament, anunțuri privind modificări materiale ale termenilor).
- Numele și prenumele — opțional la înregistrare, folosit pentru personalizarea interfeței și pentru facturile emise prin Stripe.
- Denumirea clinicii / cabinetului veterinar — opțional, furnizat de utilizator, folosit exclusiv în profilul de cont.
- Specialitatea veterinară și preferințele de conținut — opționale, pentru personalizarea rezultatelor de căutare și a studiilor didactice afișate.
- Numărul de înregistrare în Colegiul Medicilor Veterinari — opțional; dacă este furnizat, servește la verificarea calității de profesionist.
- Date de abonament și plată — plan ales, dată de start, dată de reînnoire. Nu stocăm date de card. Toate plățile sunt procesate exclusiv prin Stripe; noi primim doar un token de referință (customer ID Stripe) și starea abonamentului.
- Interacțiunile cu platforma — interogările introduse în căutare, studiile didactice accesate, feedback-ul trimis (semnalări de erori, evaluări de utilitate). Aceste date sunt folosite pentru livrarea serviciului și pentru îmbunătățirea calității conținutului.
- Date tehnice minimale — adresa IP (sau un hash al acesteia), tipul de browser (user-agent), timestamp-urile cererilor — pentru securitate, prevenirea abuzului și jurnale de audit. Retenție scurtă (v. §5).
Ce NU colectăm: nu colectăm date despre animalele de companie sau pacienții veterinari ai utilizatorilor noștri. Te rugăm să nu introduci în platformă informații identificabile despre animale, proprietari sau dosare clinice reale. Studiile didactice sunt prin definiție scenarii anonimizate.
3. Cum folosim datele (temei juridic)
Prelucrăm datele tale în baza următoarelor temeiuri juridice GDPR:
- Executarea contractului — art. 6(1)(b) GDPR: livrarea serviciului de referință veterinară (căutare în ghiduri, studii didactice, sinteză de consens), gestionarea contului, procesarea abonamentului și emiterea facturilor.
- Interes legitim — art. 6(1)(f) GDPR: securitatea platformei, prevenirea abuzului și a accesului neautorizat, detectarea tentativelor de fraudă, îmbunătățirea calității sintezei de conținut pe baza feedback-ului agregat și anonim.
- Obligație legală — art. 6(1)(c) GDPR: păstrarea jurnalelor de audit pentru obligații de conformitate, inclusiv cele fiscale legate de abonamentele facturate.
- Consimțământ — art. 6(1)(a) GDPR: pentru comunicări de marketing opționale (newsletter, anunțuri de funcționalități noi), dacă și când vei opta explicit pentru acestea. Consimțământul poate fi retras oricând.
Lares Pecoris este un instrument de referință, nu un sistem de asistare a deciziei clinice și nu un dispozitiv medical. Nu prelucrăm date medicale ale pacienților (art. 9 GDPR nu se aplică în regim de excepție, deoarece nu solicităm și nu trebuie să primim date medicale despre pacienți umani sau animale reale).
4. Cu cine partajăm datele
Nu vindem și nu cedăm datele tale unor terți în scop publicitar. Partajăm date limitate cu următorii subprocesori, în temeiul unor acorduri de prelucrare a datelor (DPA) conforme GDPR:
- Supabase Inc. (SUA / UE) — baza de date relațională și serviciul de autentificare. Datele sunt stocate în regiunea EU (Frankfurt, AWS eu-central-1). Transfer internațional acoperit de Clauze Contractuale Standard (SCC).
- Stripe Inc. (SUA) — procesare plăți și gestionare abonamente. Stripe primește datele de facturare (email, nume, plan) pentru emiterea facturilor și procesarea plăților. Transfer internațional acoperit de SCC. Stripe deține propriile certificări PCI-DSS. Nu transmitem date de card către serverele Lares.
- Anthropic PBC (SUA) — generarea răspunsurilor sintetizate (modelul Claude). Interogările anonimizate sunt transmise Anthropic pentru inferență. Transfer internațional acoperit de SCC.
- OpenAI Inc. (SUA) — generarea vectorilor de căutare semantică (embeddings) pentru indexarea ghidurilor. Transfer internațional acoperit de SCC.
- Vercel Inc. (SUA) — găzduirea aplicației web și rețeaua globală de livrare (CDN / Edge Network). Transfer internațional acoperit de SCC.
- Resend Inc. (SUA) — livrarea emailurilor tranzacționale (magic link, notificări de cont, facturi). Transfer internațional acoperit de SCC.
- Upstash Inc. (SUA / UE) — serviciu Redis pentru rate limiting și protecție anti-abuz. Primește exclusiv un hash al adresei IP și un contor numeric; nu primește date de cont sau conținut. Transfer internațional acoperit de SCC.
- SmartBill SRL (România) — generarea facturilor fiscale și încărcarea acestora în Sistemul Național RO e-Factura. SmartBill primește datele necesare emiterii facturii: numele cumpărătorului, adresa de facturare, CUI/CIF (pentru B2B), suma plătită, perioada de abonament, planul ales. Date stocate în UE. Acord DPA semnat conform art. 28 GDPR.
- ANAF (Agenția Națională de Administrare Fiscală) — destinatar de date impus de lege. Toate facturile emise pentru tranzacții B2B (din iulie 2024) și B2C (din ianuarie 2025) sunt încărcate automat prin SmartBill în Spațiul Privat Virtual (SPV) ANAF, conform OUG 120/2021 și Legii 296/2023. Factura conține datele de identificare ale cumpărătorului (nume / denumire juridică, CUI/CIF pentru B2B, adresă) și descrierea serviciului. Temei juridic: obligație legală (art. 6(1)(c) GDPR + art. 319 Codul fiscal).
Toți subprocesorii operează în baza propriilor politici de confidențialitate și a acordurilor DPA semnate cu operatorul Lares Pecoris. Lista subprocesorilor poate fi actualizată — modificările materiale vor fi anunțate conform §9.
5. Cât timp păstrăm datele
- Date de cont (email, nume, preferințe): pe durata activității contului, plus 30 de zile de grație după ștergerea contului, pentru a permite recuperarea în caz de ștergere accidentală. La expirarea perioadei de grație, datele sunt șterse definitiv.
- Istoricul interogărilor și al studiilor didactice accesate: 24 de luni de la creare, după care sunt anonimizate sau șterse.
- Jurnale de audit (audit_log): 24 de luni, pentru securitate și conformitate. Jurnalele de audit financiar legate de abonamente pot fi păstrate 5 ani conform obligațiilor fiscale românești.
- Date tehnice (IP, user-agent, timestamp în loguri server): 30 de zile, după care sunt șterse sau anonimizate.
- Date de plată (referință Stripe, starea abonamentului): pe durata abonamentului activ plus 5 ani conform obligațiilor contabile și fiscale. Datele de card nu sunt stocate de Lares.
6. Drepturile dumneavoastră
Conform GDPR (Reg. UE 2016/679) și Legii 190/2018, ai următoarele drepturi:
- Drept de acces (art. 15): poți solicita o copie a tuturor datelor cu caracter personal pe care le prelucrăm despre tine.
- Drept de rectificare (art. 16): poți cere corectarea datelor inexacte sau completarea datelor incomplete.
- Drept de ștergere / „dreptul de a fi uitat" (art. 17): poți cere ștergerea datelor tale în condițiile prevăzute de GDPR (de ex., când datele nu mai sunt necesare scopului pentru care au fost colectate). Retenția obligatorie (jurnale de audit financiar) poate limita ștergerea completă pe durata termenelor legale.
- Drept de restricționare a prelucrării (art. 18): poți cere limitarea prelucrării în situațiile prevăzute de GDPR (ex. contestarea exactității datelor, prelucrare ilegală dar preferi restricționarea în locul ștergerii).
- Drept la portabilitate (art. 20): poți primi datele tale într-un format structurat, utilizat în mod curent și care poate fi citit automat (JSON sau CSV), și le poți transmite altui operator.
- Drept de opoziție (art. 21): poți te opune prelucrării bazate pe interesul legitim al operatorului, inclusiv în scopuri de marketing direct.
- Drepturi legate de deciziile automate (art. 22): Lares Pecoris nu ia decizii automate individuale cu efecte juridice semnificative asupra utilizatorilor. Deciziile privind suspendarea contului pentru abuz sunt supuse revizuirii umane.
- Dreptul de a depune plângere: poți depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — dataprotection.ro.
Pentru exercitarea oricărui drept, trimite o solicitare scrisă la office@larespecoris.vet. Răspundem în termen de 30 de zile calendaristice (cu posibilitate de prelungire cu încă 60 de zile în cazuri complexe, cu notificare prealabilă).
7. Transferuri internaționale
Mai mulți subprocesori menționați în §4 sunt stabiliți în Statele Unite ale Americii (Stripe, Anthropic, OpenAI, Vercel, Resend, Upstash). Transferul datelor cu caracter personal către aceștia se realizează pe baza Clauzelor Contractuale Standard (SCC) adoptate de Comisia Europeană prin Decizia de punere în aplicare (UE) 2021/914, care oferă garanții adecvate conform art. 46 GDPR.
Supabase stochează datele în UE (Frankfurt); pentru componentele sale de asistență și administrare situate în afara UE, Supabase aplică de asemenea SCC.
Poți solicita o copie a SCC aplicabile pentru oricare subprocesor scriind la office@larespecoris.vet.
8. Cookie-uri
Lares Pecoris folosește cookie-uri esențiale pentru funcționarea serviciului:
- Cookie de sesiune Supabase Auth — păstrează starea de autentificare între cereri. Fără acest cookie, nu poți rămâne autentificat. Cookie-ul expiră la închiderea sesiunii sau după inactivitate conform configurației Auth.
- Cookie CSRF — protejează formularele împotriva atacurilor de tip Cross-Site Request Forgery. Nu conține date personale.
- Cookie de limbă — reține limba aleasă pentru interfață (română / engleză / maghiară).
În plus, doar cu consimțământul tău (bannerul de cookie-uri, art. 6 alin. 1 lit. a GDPR), folosim cookie-uri de analiză:
- Google Analytics 4 (Google Ireland Ltd.) — statistici agregate de utilizare (pagini vizitate, sursa vizitei, tip de dispozitiv). Fără consimțământ, nu se setează niciun cookie de analiză; se transmit doar semnale anonime, fără identificatori.
- Microsoft Clarity (Microsoft Ireland Operations Ltd.) — înțelegerea modului de utilizare a interfeței (hărți de interacțiune). Se încarcă exclusiv după consimțământ.
Îți poți retrage sau schimba alegerea oricând prin linkul „Cookie-uri" din subsolul paginilor — retragerea este la fel de simplă ca acordarea. Nu folosim cookie-uri de publicitate, Meta Pixel sau servicii similare, și nu vindem date.
9. Schimbări ale acestei politici
Când modificăm această politică în mod material (de ex., adăugarea unui subprocesor nou, modificarea perioadelor de retenție, schimbarea temeiului juridic pentru o prelucrare), vom:
- Actualiza data versiunii de la începutul acestui document cu cel puțin 30 de zile înainte de intrarea în vigoare a modificărilor;
- Notifica utilizatorii prin email la adresa înregistrată în cont;
- Afișa un anunț vizibil la autentificarea următoare.
Versiunile anterioare ale politicii sunt disponibile la cerere la office@larespecoris.vet.
10. Contact
Pentru orice întrebare legată de această politică, pentru exercitarea drepturilor GDPR sau pentru sesizări privind prelucrarea datelor:
Dacă nu primești un răspuns satisfăcător în termen de 30 de zile, ai dreptul să depui plângere la ANSPDCP (dataprotection.ro).