1. Operatorul de Date cu Caracter Personal
Operatorul de date este Zen Hospital AI SRL, Romania.
Contact pentru protectia datelor (DPO): privacy@zenhospital.ai
Autoritatea de supraveghere: ANSPDCP — Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (anspdcp.eu)
Prezenta politica se aplica in conformitate cu Regulamentul (UE) 2016/679 (GDPR) si Legea nr. 190/2018 privind masuri de punere in aplicare a GDPR in Romania.
2. Principiul Fundamental — Date Stocate Local
Zen Hospital AI este proiectata pe principiul privacy-by-design. Datele medicale ale utilizatorilor sunt stocate exclusiv in browserul utilizatorului prin mecanismul localStorage HTML5, pe dispozitivul local. Platforma nu detine servere de stocare a datelor medicale ale pacientilor.
Urmatoarele chei localStorage sunt utilizate de platforma:
zhPatientProfiles— profilele medicale salvate (varsta, sex, greutate, inaltime, simptome, factori de risc)zhPatientAccountId— ID-ul unic de pacient (format: 2 litere + 3 cifre)zhGlobalPatientIdCounter— contor global pentru generarea ID-urilorzhDisclaimerAccepted— confirmarea acceptarii acordului legalzhActivityLog— jurnalul de activitate al utilizatoruluizhArchiveFree/zhArchivePremium— rapoarte generate salvate localzhApiUsage— statistici de utilizare API (locale)zhAiProviderConfig— configuratia furnizorului AI (cheile API introduse de utilizator)zhAiPrompts— prompturi AI personalizateck— preferinta cookie-uri
Aceste date nu sunt transmise catre serverele Zen Hospital AI. Ele raman pe dispozitivul tau pana cand le stergi manual sau stergi datele browserului.
3. Ce Date sunt Transmise Catre Terti
Singurele date care parasesc dispozitivul utilizatorului sunt cele transmise in timpul generarii unui raport AI:
- Catre Anthropic (Claude API): datele medicale introduse (varsta, sex, simptome, factori de risc) sunt incluse in promptul trimis catre API-ul Claude. Anthropic proceseaza aceste date conform Politicii de Confidentialitate Anthropic (anthropic.com/privacy). Anthropic aplica masuri de confidentialitate pentru datele API (nu le foloseste pentru antrenarea modelelor fara consimtamant explicit).
- Catre OpenAI (GPT API): similar Anthropic, daca utilizatorul configureaza OpenAI ca furnizor AI. Se aplica Politica OpenAI (openai.com/privacy).
- Catre Stripe: la plata Premium, Stripe primeste datele cardului bancar direct (Stripe.js). Zen Hospital AI nu primeste si nu stocheaza datele cardului. Stripe este certificat PCI-DSS Level 1.
4. Sistemul de ID Pacient si GDPR
ID-ul de Pacient (ex: AB777) este generat local, pe dispozitivul utilizatorului, si nu este asociat cu nicio baza de date centrala. In Dashboard-ul de Administrare, statisticile sunt prezentate anonimizat — nu se afiseaza date de identificare personala (email, nume). ID-ul pacientului este un pseudonim local.
5. Temeiurile Legale de Prelucrare (Art. 6 si Art. 9 GDPR)
- Consimtamant explicit (Art. 6(1)(a) si Art. 9(2)(a) GDPR): acordat prin bifarea Acordului Legal Obligatoriu (Disclaimer Gate) la prima utilizare a dashboard-ului. Prelucrarea datelor de sanatate (categorie speciala conform Art. 9 GDPR) se bazeaza pe acest consimtamant explicit.
- Executarea unui contract (Art. 6(1)(b)): pentru procesarea platii si livrarea raportului Premium
- Interes legitim (Art. 6(1)(f)): pentru securitatea platformei si prevenirea abuzurilor
- Obligatie legala (Art. 6(1)(c)): pentru pastrarea datelor de facturare conform Legii contabilitatii nr. 82/1991 (7 ani)
6. Drepturile Tale conform GDPR
- Dreptul de acces (Art. 15): poti solicita o copie a datelor tale. In platforma, functia "Descarca toate datele mele (JSON)" din sectiunea GDPR a Dashboard-ului exporta toate datele localStorage.
- Dreptul la rectificare (Art. 16): poti edita profilul tau direct din sectiunea "Profil" a Dashboard-ului
- Dreptul la stergere / "dreptul de a fi uitat" (Art. 17): poti sterge toate datele locale prin functia "Sterge TOATE datele mele" din sectiunea GDPR. Nu pastram copii pe servere externe.
- Dreptul la portabilitate (Art. 20): exportul JSON ofera toate datele intr-un format structurat si lizibil de masina
- Dreptul de opozitie (Art. 21): poti retrage consimtamantul prin stergerea datelor si incetarea utilizarii platformei
- Dreptul de a nu fi supus deciziilor automate (Art. 22): rapoartele AI sunt orientative si nu produc efecte juridice — decizia finala apartine intotdeauna utilizatorului si medicului sau
- Dreptul la plangere: poti depune plangere la ANSPDCP (anspdcp.eu) sau la autoritatea de supraveghere din statul tau UE
Pentru exercitarea drepturilor tale: privacy@zenhospital.ai — raspundem in maxim 30 de zile calendaristice.
7. Durata Stocarii Datelor
- Date medicale localStorage: pana la stergerea manuala de catre utilizator sau pana la stergerea datelor browserului
- Date de facturare Stripe: gestionate de Stripe conform regulamentelor PCI-DSS si fiscale (minim 7 ani)
- Logs server (daca exista): maxim 90 de zile, pentru securitate si debugging
8. Securitate Tehnica si Organizationala
- Toate comunicatiile cu API-urile externe sunt criptate TLS 1.3
- Cheile API sunt stocate in localStorage al utilizatorului si nu sunt accesibile platformei fara interventia utilizatorului
- Politica de securitate a continutului (Content-Security-Policy) restrictioneaza sursele de scripturi si conexiunile
- Header-ele de securitate (X-Frame-Options, no-referrer) previn atacurile clickjacking si scurgerea de referinta
- Platforma nu utilizeaza parole stocate pe server — autentificarea este demonstrativa si locala
9. Cookie-uri si Tehnologii Similare
Utilizam cookie-uri esentiale pentru functionarea platformei si, optional, cookie-uri analitice. Preferintele tale cookie sunt stocate in localStorage['ck']. Detalii complete in Politica de Cookies.
10. Transferuri Internationale de Date
Datele trimise catre Anthropic si OpenAI pot fi procesate pe servere din SUA. Ambii furnizori sunt certificati conform mecanismelor EU-US Data Privacy Framework si ofera garantii adecvate conform Art. 46 GDPR.
11. Date ale Minorilor
Platforma nu este destinata utilizatorilor sub 18 ani. Nu colectam intentionat date de la minori. Daca devenim constienti ca am primit date de la un minor, le vom sterge imediat.
12. Modificari ale Politicii de Confidentialitate
Ne rezervam dreptul de a actualiza aceasta politica. Data ultimei actualizari este afisata in antetul paginii. Recomandam verificarea periodica.
13. Contact
Responsabil cu Protectia Datelor (DPO): privacy@zenhospital.ai
Zen Hospital AI SRL, Romania
ANSPDCP: anspdcp.eu | Tel: +40 318 059 211