Juridic

Politica de confidențialitate

Data intrării în vigoare: 15 iunie 2026  ·  Ultima actualizare: 15 iunie 2026

1. Cine suntem

Mercano Global SRL („noi", „nouă", „al nostru") este o societate înființată în România, cu codul unic de înregistrare RO43621443. Operăm platforma de management al practicii Stasio („Serviciul").

Acționăm în două roluri distincte, în funcție de categoria de date cu caracter personal vizate:

  • Operator de date — pentru datele pe care le colectăm direct despre clienții noștri (practicieni, manageri și personalul acestora) în cadrul înregistrării contului, facturării și administrării platformei.
  • Persoană împuternicită de operator — pentru datele cu caracter personal despre pacienți, clienți sau terți pe care clienții noștri le încarcă și le gestionează prin intermediul platformei. În acest rol, acționăm strict conform instrucțiunilor clientului (Operatorul de date).

2. Datele pe care le colectăm în calitate de operator

Atunci când vă înregistrați și utilizați Serviciul, colectăm următoarele categorii de date cu caracter personal despre dumneavoastră, în calitate de client al nostru:

  • Date de cont: nume, adresă de e-mail și parolă (stocată sub formă de hash unidirecțional; nu o putem recupera).
  • Date despre afacere: denumirea practicii sau a societății, adresa sediului, codul de TVA/CUI și datele de contact.
  • Date de facturare: planul de abonament și starea plății. Datele cardului sunt procesate și stocate exclusiv de Paddle Payments Ltd. / Stripe Payments Europe Ltd.; noi păstrăm doar o referință tokenizată.
  • Date de utilizare: orele de autentificare, funcționalitățile accesate, comunicările cu suportul tehnic și jurnalele de activitate din aplicație, utilizate pentru monitorizarea securității și îmbunătățirea serviciului.
  • Date tehnice: adrese IP, tipul de browser și identificatorii dispozitivului, colectate în scopuri de securitate, prevenire a fraudei și audit.

3. Datele pe care le prelucrăm în numele dumneavoastră (rolul de persoană împuternicită)

Atunci când utilizați Serviciul pentru a vă gestiona practica, încărcați și prelucrați date cu caracter personal despre pacienții și clienții dumneavoastră. Prelucrăm aceste date exclusiv conform instrucțiunilor dumneavoastră, în calitate de Persoană împuternicită de operator. Nu avem niciun drept independent de a utiliza aceste date și nu le vindem, partajăm sau exploatăm în niciun alt mod, în afara furnizării Serviciului. Termenii contractuali care reglementează această prelucrare sunt prevăzuți în Secțiunea 6 din Termenii și Condițiile noastre (Acordul de prelucrare a datelor).

Categoriile de date prelucrate în numele dumneavoastră pot include:

  • Numele, datele de contact și datele demografice ale pacienților și clienților
  • Înregistrările programărilor și istoricul ședințelor
  • Notele clinice, evaluările și documentația ședințelor
  • Fișiere, certificate și documente încărcate
  • Obiectivele terapeutice și înregistrările de progres
  • Înregistrările de plată asociate ședințelor

4. Temeiurile legale ale prelucrării (rolul de operator)

  • Executarea contractului (Art. 6 alin. (1) lit. (b) RGPD): prelucrarea datelor de cont și de facturare pentru a furniza și administra Serviciul.
  • Interese legitime (Art. 6 alin. (1) lit. (f) RGPD): prelucrarea datelor de utilizare și tehnice pentru monitorizarea securității, prevenirea fraudei și îmbunătățirea serviciului, în măsura în care aceste interese nu sunt depășite de drepturile și libertățile dumneavoastră.
  • Obligație legală (Art. 6 alin. (1) lit. (c) RGPD): prelucrarea datelor impuse de legislația română și a UE, inclusiv obligațiile fiscale, contabile și privind prevenirea spălării banilor (Legea 82/1991, Codul Fiscal).

5. Subîmputerniciți și servicii terțe

Utilizăm următorii subîmputerniciți pentru a furniza Serviciul. Fiecare dintre aceștia are obligații de protecție a datelor cel puțin echivalente cu cele impuse nouă conform RGPD și Legii române 190/2018:

Subîmputernicit Scop Locație Temeiul transferului
Hostinger International Ltd Infrastructură server Germania (UE/SEE) În cadrul UE — fără transfer
Cloudflare Ireland Limited Stocare și securitate UE / SUA Cadrul UE-SUA pentru protecția datelor; Clauze Contractuale Standard (alternativ, Decizia Comisiei 2021/914)
OneSignal, Inc. E-mailuri și notificări push SUA Cadrul UE-SUA pentru protecția datelor; Clauze Contractuale Standard (alternativ, Decizia Comisiei 2021/914)
Twilio Inc. Notificări SMS și WhatsApp SUA / Irlanda Cadrul UE-SUA pentru protecția datelor; Clauze Contractuale Standard (Decizia Comisiei 2021/914)
Paddle Payments Ltd. / Stripe Payments Europe Ltd. Procesarea plăților și facturarea abonamentelor Irlanda (UE/SEE) În cadrul UE — fără transfer
jsDelivr (Prospect One)
cdn.jsdelivr.net
Livrarea resurselor statice front-end Uniunea Europeană (Polonia) În cadrul UE — fără transfer
Cloudflare, Inc.
cdnjs.cloudflare.com
Livrarea resurselor statice front-end SUA / CDN global Clauze Contractuale Standard (Decizia Comisiei 2021/914)

Această listă poate fi actualizată periodic. Vă vom notifica cu cel puțin paisprezece (14) zile înainte, prin e-mail sau prin interfața platformei, cu privire la orice adăugare sau înlocuire intenționată în lista subîmputerniciților, oferindu-vă posibilitatea de a vă opune acestor modificări.

6. Transferuri internaționale de date

În cazul în care datele cu caracter personal sunt transferate către subîmputerniciți din afara UE/SEE, asigurăm garanții adecvate în conformitate cu Capitolul V din RGPD. În mod concret, ne bazăm pe:

  • Decizia de adecvare a Comisiei Europene privind Cadrul UE-SUA pentru protecția datelor (iulie 2023), atunci când subîmputernicitul este certificat în baza acestuia; și
  • Clauzele Contractuale Standard (CCS) aprobate de Comisia Europeană prin Decizia 2021/914, ca garanție suplimentară sau alternativă.

7. Păstrarea datelor

Datele de cont ale clientului

Datele de cont și de facturare sunt păstrate pe durata abonamentului dumneavoastră activ și pentru cel puțin 6 ani după închiderea contului, conform legislației fiscale și contabile române (Legea 82/1991 și Codul Fiscal).

Datele practicii (rolul de persoană împuternicită)

Datele pe care le încărcați pe platformă sunt păstrate pe durata abonamentului dumneavoastră activ.

Copii de siguranță

Datele șterse sunt eliminate din toate ciclurile de copii de siguranță în termen de 30 de zile de la evenimentul de ștergere principal.

8. Măsuri de securitate

Implementăm măsuri tehnice și organizatorice adecvate, în conformitate cu Art. 32 RGPD, inclusiv:

  • Criptare la nivel de coloană, în repaus, pentru datele clinice sensibile
  • Criptare TLS pentru toate datele în tranzit
  • Autentificare securizată prin passkey pentru conturile de utilizatori
  • Controale de acces bazate pe roluri, conform principiului celui mai mic privilegiu
  • Jurnale de audit doar pentru adăugare, pentru toate evenimentele relevante pentru securitate
  • Fișiere stocate în siguranță în cloud
  • Payload-uri webhook semnate și verificate
  • Revizuiri periodice de securitate

În cazul unei încălcări a securității datelor cu caracter personal care poate genera un risc pentru drepturile și libertățile persoanelor fizice, vom notifica autoritatea de supraveghere competentă în termen de 72 de ore și vom informa operatorii afectați fără întârzieri nejustificate, în conformitate cu Art. 33-34 RGPD.

9. Pacienți și utilizatori finali

Dacă sunteți pacient sau client ale cărui date cu caracter personal au fost introduse de un practician care utilizează platforma noastră, practicianul este Operatorul de date pentru datele dumneavoastră. Mercano Global SRL prelucrează datele dumneavoastră doar conform instrucțiunilor practicianului și nu controlează în mod independent utilizarea acestora.

Pentru a vă exercita drepturile privind datele — inclusiv accesul, rectificarea, ștergerea sau portabilitatea — vă rugăm să contactați direct practicianul. Dacă nu reușiți să contactați practicianul, ne puteți contacta pe noi, iar noi vom depune eforturi rezonabile pentru a vă sprijini, în limitele rolului nostru de persoană împuternicită.

Nu efectuăm procese decizionale automatizate sau de creare de profiluri, în sensul Art. 22 RGPD, care ar produce efecte juridice sau similar de semnificative pentru pacienți sau clienți.

10. Drepturile dumneavoastră (clienți)

În calitate de client, aveți următoarele drepturi conform RGPD și Legii române 190/2018:

  • Dreptul de acces (Art. 15 RGPD) — de a solicita o copie a datelor cu caracter personal pe care le deținem despre dumneavoastră.
  • Dreptul la rectificare (Art. 16 RGPD) — de a solicita corectarea datelor inexacte.
  • Dreptul la ștergerea datelor (Art. 17 RGPD) — de a solicita ștergerea datelor dumneavoastră, sub rezerva obligațiilor legale obligatorii de păstrare.
  • Dreptul la restricționarea prelucrării (Art. 18 RGPD) — de a solicita limitarea modului în care vă utilizăm datele, în anumite circumstanțe.
  • Dreptul la portabilitatea datelor (Art. 20 RGPD) — de a primi datele dumneavoastră într-un format structurat, utilizat în mod curent și care poate fi citit automat.
  • Dreptul la opoziție (Art. 21 RGPD) — de a vă opune prelucrării efectuate pe baza intereselor legitime.

Pentru a vă exercita oricare dintre aceste drepturi, contactați-ne folosind datele din Secțiunea 12. Vom răspunde în termen de o lună, conform cerințelor Art. 12 alin. (3) RGPD.

11. Module cookie

Platforma utilizează doar module cookie de sesiune strict necesare pentru a menține sesiunea dumneavoastră autentificată și pentru a reține preferințele de interfață ale utilizatorului. Acestea sunt esențiale pentru funcționarea Serviciului și nu necesită consimțământul dumneavoastră, conform Art. 5 alin. (3) din Directiva ePrivacy (Considerentul 25). Nu utilizăm module cookie de urmărire, publicitate sau analiză.

Do Not Track. Nu vă monitorizăm activitatea pe site-uri web sau servicii ale terților și nu permitem terților să facă acest lucru prin intermediul platformei. Întrucât nu are loc nicio astfel de urmărire, nu ne modificăm comportamentul ca răspuns la semnalele „Do Not Track” (DNT) ale browserului sau la mecanisme similare — nu există nimic ce ar putea fi dezactivat.

12. Autoritatea de supraveghere

Aveți dreptul de a depune o plângere la autoritatea de supraveghere din România:

ANSPDCP
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
www.dataprotection.ro

De asemenea, aveți dreptul de a depune o plângere la autoritatea de supraveghere din statul membru UE în care vă aveți reședința obișnuită sau locul de muncă.

· Pentru întrebări legate de confidențialitate, cereri ale persoanelor vizate sau pentru a semnala o problemă, nu ezitați să ne contactați.

Este posibil să actualizăm periodic această Politică de confidențialitate. Modificările semnificative vor fi comunicate prin e-mail sau printr-o notificare în aplicație, cu cel puțin 30 de zile înainte de intrarea lor în vigoare. Versiunea curentă este disponibilă permanent la această adresă URL.