Politica de confidențialitate
Ultima actualizare: septembrie 2026
Verva prelucrează datele tale personale și de sănătate în conformitate cu Regulamentul (UE) 2016/679 (GDPR) și legislația română aplicabilă.
1. Operatorul de date și responsabilul cu protecția datelor
1.1. Operatorul datelor dumneavoastră cu caracter personal este Verva Health S.R.L. · J40/1234/2026 · CUI 51234567, cu sediul în Str. Nicolae Caramfil 71-73, Sector 1, București (denumit în continuare „Verva” sau „noi”).
1.2. Am desemnat un responsabil cu protecția datelor (DPO), pe care îl puteți contacta pentru orice întrebare legată de prelucrarea datelor sau de exercitarea drepturilor dumneavoastră, la adresa dpo@verva.ro sau prin poștă, la adresa sediului, cu mențiunea „În atenția DPO”.
1.3. Pentru actul medical propriu-zis, unitatea medicală parteneră care vă tratează acționează în calitate de operator distinct, în temeiul obligațiilor sale legale de a întocmi și păstra documentația medicală. Verva și unitățile medicale partenere au încheiat acorduri care stabilesc responsabilitățile fiecăreia, conform art. 26 din GDPR.
2. Categoriile de date prelucrate
- Date de identificare: nume, prenume, data nașterii, sex, imaginea actului de identitate (atunci când este necesară pentru emiterea unei prescripții);
- Codul numeric personal (CNP): solicitat exclusiv pentru identificarea pacientului în vederea emiterii prescripției medicale, conform art. 4 din Legea nr. 190/2018. CNP-ul este transmis unității medicale partenere și, în sistemele Verva, este stocat numai sub formă de valoare hash ireversibilă, care nu permite reconstituirea numărului;
- Date de contact: adresă de e-mail, număr de telefon, adresă de livrare și de facturare;
- Date privind sănătatea (categorie specială, art. 9 GDPR): răspunsurile la chestionarul medical, istoric medical, tratamente în curs, alergii, greutate, înălțime, rezultate ale analizelor, mesajele schimbate cu echipa medicală, prescripții și planuri de tratament;
- Date de plată: prelucrate de procesatorul de plăți autorizat; Verva primește doar un identificator tokenizat, ultimele 4 cifre ale cardului și data expirării. Nu stocăm numărul complet al cardului sau codul CVV.
- Date de tranzacție: istoricul comenzilor, facturi, statusul abonamentului, livrări;
- Date tehnice: adresă IP, tip de dispozitiv și browser, identificatori de sesiune, jurnale de acces, marcaje temporale ale acțiunilor din cont (inclusiv ale consimțămintelor acordate).
3. Scopurile și temeiurile prelucrării
3.1. Furnizarea serviciilor contractate
Crearea și administrarea contului, procesarea abonamentelor și comenzilor, livrarea produselor, comunicarea legată de serviciu. Temei: executarea contractului — art. 6 alin. (1) lit. b) GDPR.
3.2. Actul medical la distanță
Evaluarea medicală, consultațiile, emiterea prescripțiilor, monitorizarea și întocmirea documentației medicale. Temei: art. 9 alin. (2) lit. h) GDPR — prelucrare necesară în scopuri de medicină preventivă, stabilirea unui diagnostic, asigurarea de îngrijire sau tratament, efectuată de sau sub responsabilitatea unui profesionist supus secretului profesional — coroborat cu art. 6 alin. (1) lit. b) și c) GDPR și cu Legea nr. 95/2006.
3.3. Obligații legale
Emiterea și păstrarea facturilor, raportări fiscale, păstrarea documentației medicale, răspunsul la solicitările autorităților, farmacovigilență. Temei: art. 6 alin. (1) lit. c) GDPR.
3.4. Interes legitim
Securitatea Platformei, prevenirea fraudelor, îmbunătățirea serviciilor pe baza unor date agregate, apărarea drepturilor în justiție, comunicări despre servicii similare către clienții existenți (cu posibilitatea de dezabonare la fiecare mesaj). Temei: art. 6 alin. (1) lit. f) GDPR. Am evaluat aceste interese pentru a ne asigura că nu prevalează asupra drepturilor dumneavoastră.
3.5. Consimțământ
Comunicări de marketing prin e-mail, SMS sau notificări, profilarea în scop de marketing și cookie-urile neesențiale se realizează exclusiv pe baza consimțământului dumneavoastră explicit, care poate fi retras oricând — art. 6 alin. (1) lit. a) și, după caz, art. 9 alin. (2) lit. a) GDPR. Nu folosim niciodată datele de sănătate pentru marketing fără un consimțământ explicit și separat.
4. Destinatarii datelor
Datele dumneavoastră pot fi transmise, strict în măsura necesară, către:
- Medicii și unitățile medicale partenere, pentru furnizarea actului medical;
- Farmaciile partenere, pentru eliberarea medicamentelor prescrise (primesc datele din prescripție, conform legislației farmaceutice);
- Procesatorii de plăți autorizați, pentru încasarea plăților cu cardul;
- Firmele de curierat, care primesc numele, adresa de livrare și numărul de telefon — niciodată informații despre conținutul medical al comenzii;
- Furnizorii de servicii de e-mail, SMS și notificări, pentru comunicările legate de cont;
- Furnizorii de găzduire și infrastructură, cu centre de date situate în Uniunea Europeană;
- Consultanți profesionali (contabili, avocați, auditori) supuși obligației de confidențialitate;
- Autorități publice, atunci când legea ne obligă (ANAF, ANSPDCP, DSP, instanțe).
Toți furnizorii care prelucrează date în numele nostru au calitatea de persoane împuternicite și sunt obligați prin contract, conform art. 28 GDPR, să prelucreze datele doar pe baza instrucțiunilor noastre și să aplice măsuri de securitate adecvate.
5. Transferuri internaționale
Datele sunt stocate și prelucrate pe teritoriul Uniunii Europene / Spațiului Economic European. Dacă un furnizor prelucrează date în afara SEE (de exemplu, pentru suport tehnic), transferul se realizează numai în baza unei decizii de adecvare a Comisiei Europene sau a clauzelor contractuale standard (SCC) aprobate de Comisie, însoțite de măsuri suplimentare de protecție. Puteți solicita o copie a garanțiilor aplicabile la adresa DPO.
6. Durata stocării
- Documentația medicală (dosarul de telemedicină, prescripții, mesaje clinice): pe durata prevăzută de legislația privind arhivarea documentelor medicale, sub responsabilitatea unității medicale partenere;
- Facturi și documente contabile: 10 ani de la încheierea exercițiului financiar, conform Legii contabilității nr. 82/1991;
- Datele contului: pe durata existenței contului și încă 3 ani de la închidere, pentru apărarea drepturilor în justiție;
- Datele de marketing: până la retragerea consimțământului sau până la 2 ani de inactivitate;
- Jurnalele tehnice și de audit: 12 luni, cu excepția celor necesare pentru investigarea unor incidente de securitate;
- Copia actului de identitate: ștearsă în cel mult 30 de zile după verificarea identității, dacă legea nu impune păstrarea.
7. Drepturile dumneavoastră
În conformitate cu art. 15–22 GDPR, aveți următoarele drepturi:
- Dreptul de acces — să obțineți confirmarea prelucrării și o copie a datelor;
- Dreptul la rectificare — să corectați datele inexacte sau incomplete;
- Dreptul la ștergere („dreptul de a fi uitat”), cu limitele impuse de obligațiile legale de păstrare a documentației medicale și fiscale;
- Dreptul la restricționarea prelucrării, în situațiile prevăzute de art. 18 GDPR;
- Dreptul la portabilitate — să primiți datele furnizate de dumneavoastră într-un format structurat, utilizat în mod curent și care poate fi citit automat;
- Dreptul la opoziție față de prelucrările întemeiate pe interes legitim și, necondiționat, față de marketingul direct;
- Dreptul de a vă retrage consimțământul oricând, fără a afecta legalitatea prelucrării anterioare;
- Dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată care produce efecte juridice sau vă afectează în mod similar;
- Dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, București, dataprotection.ro, precum și de a vă adresa instanțelor competente.
Vă puteți exercita drepturile din secțiunea „Confidențialitate” a contului sau scriind la dpo@verva.ro. Vom răspunde în cel mult o lună de la primirea cererii; în cazuri complexe, termenul poate fi prelungit cu două luni, cu informarea dumneavoastră. Pentru protejarea datelor, putem solicita verificarea identității înainte de a da curs cererii.
8. Securitatea datelor
Aplicăm măsuri tehnice și organizatorice adecvate, printre care:
- criptarea datelor în tranzit (TLS) și în repaus;
- politici de securitate la nivel de rând (row-level security) în baza de date, astfel încât fiecare utilizator și fiecare medic să acceseze exclusiv datele la care are dreptul;
- jurnal de audit pentru accesul la datele de sănătate, cu identificarea persoanei, a momentului și a scopului accesării;
- principiul accesului minim necesar și autentificare cu doi factori pentru personal;
- separarea datelor de identificare de datele clinice, acolo unde este posibil;
- copii de rezervă criptate și proceduri testate de recuperare;
- proceduri de gestionare a incidentelor: notificarea ANSPDCP în 72 de ore și a persoanelor vizate, atunci când incidentul prezintă un risc ridicat, conform art. 33–34 GDPR.
9. Decizii automate și profilare
Chestionarul de evaluare include un pre-screening automat (de exemplu, calculul indicelui de masă corporală sau identificarea unor contraindicații absolute) cu rol strict orientativ: acesta poate semnala că un anumit program nu este potrivit sau poate prioritiza dosarul pentru medic. Decizia finală aparține întotdeauna medicului, care analizează personal fiecare evaluare. Nu luăm decizii cu efecte juridice sau semnificative asupra dumneavoastră exclusiv prin mijloace automate. Profilarea în scop de marketing se realizează numai cu consimțământul dumneavoastră.
10. Minori
Serviciile Verva se adresează exclusiv persoanelor care au împlinit 18 ani. Nu colectăm cu bună știință date ale minorilor. Dacă aflăm că un cont a fost creat de un minor, îl vom închide și vom șterge datele asociate, cu excepția celor pe care legea ne obligă să le păstrăm.
11. Cookie-uri
Informațiile despre modulele cookie și tehnologiile similare sunt disponibile în Politica de cookies.
12. Modificări ale politicii
Putem actualiza această politică pentru a reflecta schimbări legislative sau ale practicilor noastre. Versiunea curentă este întotdeauna publicată pe această pagină, cu data ultimei actualizări. Modificările semnificative vă vor fi comunicate prin e-mail sau printr-o notificare în cont.
13. Contact
Verva Health S.R.L. · J40/1234/2026 · CUI 51234567
Str. Nicolae Caramfil 71-73, Sector 1, București
DPO: dpo@verva.ro · Suport: salut@verva.ro