În cuprinsul prezentului document se regăsesc informațiile esențiale ce arată modul în care operatorul platformei prelucrează datele cu caracter personal ale utilizatorilor în calitate de Operator de date și în care asigură protecția acestora, conform Regulamentului (UE) 2016/679 (GDPR).
Accesarea site-ului, a aplicației mobile și navigarea în interiorul lor reprezintă acordul utilizatorului în legătură cu „Termenii și Condițiile” de accesare a platformei, precum și luarea la cunoștință a prezentei „Politici de Confidențialitate”.
1. Datele Noastre de Contact (Operatorul)
Domeniul, site-ul www.balneogo.com, aplicațiile mobile BalneoGo și întreg conținutul acestora sunt în proprietatea și gestiunea exclusivă a Operatorului:
- Denumire completă: AMBITEL CONCEPT S.R.L.
- Sediu social: București, Sectorul 5, Strada Taiga nr. 1, camera 1
- CUI: 40061139, din data de 26.10.2018 | Reg. Com.: J2018000635346
- Identificator Unic la Nivel European (EUID): ROONRC.J2018000635346
- Obiect principal de activitate: CAEN 6210 – Activități de realizare a soft-ului la comandă
- Reprezentant legal: Raluca Pătrașcu
- E-mail Contact: contact.balneogo@romaniabalneara.ro
- E-mail Responsabil Date (DPO): dpo@romaniabalneara.ro
- Telefon: 0764 941 710, luni – vineri, între orele 09:00 și 17:00
2. Scopurile Prelucrării, Categoriile de Date, Temeiurile și Durata Stocării
| Scopul prelucrării | Categoriile de date colectate | Temeiul legal (GDPR) | Durata stocării |
|---|---|---|---|
| Crearea și gestionarea conturilor (Pacienți și Prestatori) | Nume, prenume, telefon, adresă e-mail, credențiale acces, țara și limba selectate. Pentru Prestatori: profesie, unitate medicală, cod parafă, date facturare, documente de autorizare. | Art. 6(1)(b) - Executarea contractului (Termenii și Condițiile de utilizare). | Pe întreaga durată a existenței contului sau până la primirea unei cereri legitime de ștergere. |
| Colectarea datelor medicale și de sănătate (în vederea recomandărilor/rezervărilor balneare) | Simptome, afecțiuni, istoric balnear general, preferințe de tratament sau documente medicale încărcate opțional de utilizator. | Art. 9(2)(a) - Consimțământul explicit al persoanei vizate și Art. 9(2)(h) - Gestionarea sistemelor și serviciilor de sănătate. | Asociat contului de utilizator sau până la retragerea consimțământului explicit. |
| Programări și consultații de telemedicină | Date de identificare și de contact, motivul consultației, documente medicale transmise, evidența desfășurării consultației, concluziile consemnate de medic. | Art. 9(2)(h) - Asistență medicală, în executarea contractului încheiat cu furnizorul de servicii medicale; Art. 9(2)(a) pentru documentele încărcate voluntar. | Pe durata existenței contului. Documentația medicală se păstrează de furnizorul de servicii medicale, conform termenelor legale de arhivare. |
| Accesul la modulul de telereabilitare | Cont, evidența sesiunilor accesate, progresul înregistrat, programările la sesiunile live. | Art. 6(1)(b) - Executarea contractului și Art. 9(2)(h) pentru componenta individualizată, prestată de personal medical autorizat. | Pe durata accesului contractat și 3 ani ulterior, pentru gestionarea eventualelor reclamații. |
| Înscriere, programări, comenzi în Magazin, rezervări și Plăți Online | Nume, prenume, telefon, e-mail, adresă de livrare, servicii și produse solicitate, detalii de facturare. Datele de card sunt procesate exclusiv securizat de NETOPIA Payments. | Art. 6(1)(b) - Executarea contractului și Art. 6(1)(c) - Obligații legale (financiar-fiscale). | 5 ani (termenul de prescripție standard) sau 10 ani pentru documentele financiar-contabile obligatorii. |
| Gestionarea cererilor de retragere, retur și rambursare | Date de identificare, numărul comenzii, conținutul declarației de retragere, data și ora transmiterii, dovada confirmării de primire. | Art. 6(1)(c) - Obligație legală (O.U.G. nr. 34/2014, cu modificările aduse prin O.U.G. nr. 18/2026) și Art. 6(1)(f) - Interesul legitim probatoriu. | 3 ani de la finalizarea operațiunii. |
| Publicarea și verificarea recenziilor | Prenume sau pseudonim, numărul rezervării ori al comenzii asociate, textul recenziei, nota acordată, data publicării. | Art. 6(1)(b) - Executarea contractului și Art. 6(1)(f) - Interesul legitim de a garanta autenticitatea recenziilor publicate. | Pe durata publicării recenziei sau până la solicitarea de ștergere. |
| Asistentul virtual bazat pe inteligență artificială | Conținutul mesajelor transmise în chat, identificatorul sesiunii și, dacă utilizatorul este autentificat, contul asociat. | Art. 6(1)(b) - Executarea contractului și Art. 6(1)(f) - Interesul legitim de a asigura funcționarea și securitatea serviciului. | Maximum 12 luni de la ultima interacțiune. |
| Comunicații Electronice Administrative (Notificări tranzacționale prin Brevo/SMS gateway) | Nume, prenume, e-mail, număr de telefon. | Art. 6(1)(b) - Executarea contractului și Art. 6(1)(f) - Interesul legitim de a asigura funcționarea optimă a platformei. | Aliniat cu durata de existență a contului sau finalizarea completă a serviciului rezervat. |
| Comunicări comerciale / Marketing (Newsletter) | Nume, prenume, adresă de e-mail, adresa IP și momentul înscrierii. | Art. 6(1)(a) - Consimțământ expres (opt-in), conform Legii nr. 506/2004. | Până la retragerea consimțământului (dezabonare instant prin link sau e-mail DPO). |
| Formular de contact / Asistență clienți | Nume, e-mail, telefon, mesaje/informații transmise voluntar de utilizator. | Art. 6(1)(f) - Interesul legitim de a răspunde solicitărilor și a optimiza asistența. | Maximum 3 ani de la momentul rezolvării solicitării. |
| Soluționarea sesizărilor privind conținutul ilegal publicat pe platformă | Datele de identificare ale notificatorului, conținutul notificării, decizia adoptată și motivarea acesteia. | Art. 6(1)(c) - Obligație legală (Regulamentul (UE) 2022/2065) și Art. 6(1)(f). | 3 ani de la data deciziei. |
| Prevenirea fraudelor și securitatea platformei | Date de cont, log-uri de acces securizate, istoric plăți, adrese IP. | Art. 6(1)(f) - Interesul legitim de a securiza activitatea și a ne apăra interesele în justiție. | 12 luni pentru logurile de conexiune; pe durata termenelor de prescripție legală pentru disputele juridice. |
3. Delimitarea Răspunderii în Marketplace. Destinatarii Datelor
BalneoGo acționează ca un Operator Independent de date. Nu vindem și nu închiriem bazele de date către terți. Pentru ca serviciul de intermediere să funcționeze, transferăm datele tale strict către:
- Prestatorii selectați (Medici, Clinici, Hoteluri): Pentru onorarea rezervării tale, aceștia primesc datele tale de identificare și detalii despre serviciul solicitat. Din momentul în care datele ajung la Prestator, acesta devine Operator Independent și răspunde direct conform propriilor politici GDPR pentru securitatea lor.
- Vânzătorii terți din secțiunea Magazin: Pentru pregătirea și livrarea comenzii, aceștia primesc numele, datele de contact și adresa de livrare. Vânzătorul devine Operator Independent pentru executarea contractului de vânzare și pentru emiterea documentelor fiscale aferente.
- Furnizorii de servicii de curierat: Pentru livrarea efectivă a produselor comandate, aceștia primesc numele, adresa de livrare și numărul de telefon al destinatarului.
- Procesatorul de plăți (NETOPIA Payments): Tranzacțiile se desfășoară exclusiv prin legături securizate (criptare SSL/TLS, standard PCI DSS). BalneoGo nu stochează și nu vizualizează date complete de card. Eventualele transferuri în afara SEE se fac securizat în baza Clauzelor Contractuale Standard (SCC) conform art. 46 GDPR.
- Platforme de comunicații (Brevo / Sendinblue SAS): Pentru e-mailuri administrative/marketing și mesaje text. Brevo acționează ca împuternicit (art. 28 GDPR), stochează datele pe servere din UE (Franța) și deține certificări ISO/IEC 27001.
- Furnizorii de găzduire și infrastructură: În calitate de împuterniciți, cu servere situate pe teritoriul Uniunii Europene, în baza unor acorduri de prelucrare încheiate conform art. 28 GDPR.
- Autoritățile publice: Exclusiv la cererea legală a acestora sau în îndeplinirea unei obligații legale ce ne revine.
4. Prelucrarea Datelor în Cadrul Serviciilor de Telemedicină și Telereabilitare
Pentru datele prelucrate în cadrul actului medical propriu-zis, respectiv anamneza, evaluarea, concluziile și recomandările terapeutice, furnizorul de servicii medicale are calitatea de Operator, iar BalneoGo are calitatea de persoană împuternicită în sensul art. 28 GDPR, în baza unui acord de prelucrare încheiat cu acesta.
În această calitate, BalneoGo asigură exclusiv infrastructura tehnică securizată de comunicare audio-video, programarea și arhivarea electronică a documentelor în contul de utilizator, fără a accesa conținutul medical în alte scopuri decât cele indicate de furnizorul de servicii medicale. Documentația medicală rămâne în evidența furnizorului, care răspunde de păstrarea acesteia conform termenelor legale de arhivare.
Înainte de fiecare consultație la distanță îți este solicitat un consimțământ informat distinct, prin care ești informat asupra mijloacelor tehnice de transmisie și securizare a datelor, asupra dreptului de a refuza teleconsultația și de a solicita o consultație față în față, precum și asupra modului de gestionare a incidentelor tehnice, conform art. 30^9 din Legea nr. 95/2006.
5. Asistentul Virtual Bazat pe Inteligență Artificială
Platforma pune la dispoziția utilizatorilor un asistent conversațional care funcționează pe bază de inteligență artificială. Ești informat expres, la începutul fiecărei conversații, că interacționezi cu un sistem de inteligență artificială, iar nu cu o persoană fizică, conform art. 50 din Regulamentul (UE) 2024/1689.
Te rugăm să nu introduci în fereastra de chat documente medicale, date detaliate privind starea de sănătate, date de card sau date cu caracter personal aparținând altor persoane. Asistentul are rol strict de informare generală și de orientare în catalogul de servicii al platformei; nu constituie consult medical și nu reprezintă un dispozitiv medical.
Conținutul conversațiilor se păstrează maximum 12 luni de la ultima interacțiune, pentru asigurarea funcționării și securității serviciului și pentru tratarea eventualelor reclamații. Conversațiile nu sunt utilizate pentru antrenarea modelelor de inteligență artificială ale furnizorului soluției sau ale unor terți, acesta acționând exclusiv ca împuternicit, în limitele instrucțiunilor noastre. Nu sunt adoptate decizii bazate exclusiv pe prelucrarea automată care să producă efecte juridice asupra ta.
6. Înscrierea la Newsletter (Procedura Double Opt-In)
Înregistrarea pentru primirea comunicărilor comerciale se bazează pe consimțământul tău liber. Utilizăm procedura double opt-in: după înscriere, vei primi un e-mail de confirmare pentru a valida adresa.
În momentul înscrierii, platforma înregistrează adresa IP și data/ora înscrierii exclusiv pentru scopuri de audit și protecție legală împotriva utilizării abuzive a adreselor. Te poți dezabona în orice moment (revocarea consimțământului) printr-un click pe link-ul din subsolul fiecărui e-mail sau printr-o cerere la adresa dpo@romaniabalneara.ro. Retragerea consimțământului nu afectează legalitatea prelucrărilor efectuate anterior acesteia.
7. Rețele Sociale, Găzduire Fonturi și Linkuri Externe
Linkuri Terțe: Platforma BalneoGo poate integra link-uri către conturi de socializare (Facebook, Instagram, YouTube, LinkedIn etc.) sau site-urile Prestatorilor. Nu controlăm și nu ne asumăm răspunderea pentru politicile de confidențialitate ale acestor platforme externe.
Fonturi și Resurse: Pentru optimizarea confidențialității, site-ul și aplicația folosesc fonturi încărcate local (stocate pe serverele noastre). Nu apelăm la servicii externe de tip Google Fonts la distanță, eliminând transferul necontrolat al IP-urilor către terți în timpul randării paginilor.
8. Transferul Datelor în Afara Spațiului Economic European
Ca regulă, datele sunt stocate pe servere situate pe teritoriul Uniunii Europene. Atunci când anumite prelucrări implică transferul datelor în afara Spațiului Economic European, prin furnizori de analiză a traficului sau prin procesatori de plăți cu infrastructură globală, transferul se realizează exclusiv în baza garanțiilor adecvate prevăzute de Capitolul V din GDPR: o decizie de adecvare a Comisiei Europene, atunci când destinatarul beneficiază de aceasta, ori Clauzele Contractuale Standard adoptate de Comisia Europeană conform art. 46 alin. (2) lit. c) din GDPR, completate, acolo unde este necesar, cu măsuri tehnice suplimentare.
Poți obține informații privind garanțiile aplicabile unui transfer specific printr-o cerere transmisă la adresa dpo@romaniabalneara.ro.
9. Drepturile Dumneavoastră conform GDPR
În calitate de persoană vizată, puteți să vă exercitați în mod gratuit următoarele drepturi printr-o cerere scrisă trimisă la adresa dpo@romaniabalneara.ro:
- Dreptul de acces: De a obține confirmarea prelucrării și o copie a datelor dumneavoastră.
- Dreptul la rectificare: De a corecta datele inexacte sau incomplete.
- Dreptul la ștergere („dreptul de a fi uitat”): De a solicita eliminarea datelor atunci când scopul prelucrării a încetat ori v-ați retras consimțământul (dacă nu prevalează o obligație legală de păstrare). Ștergerea contului poate fi solicitată și direct din secțiunea „Ștergere cont/date”, disponibilă în subsolul site-ului.
- Dreptul la restricționare: De a bloca temporar utilizarea datelor pe perioada verificării acurateții lor.
- Dreptul la portabilitate: De a primi datele într-un format structurat (JSON, CSV, XML) și transferabil către alt operator.
- Dreptul de opoziție: De a vă opune prelucrărilor întemeiate pe interesul nostru legitim (art. 6 alin. 1 lit. f GDPR) sau prelucrărilor destinate marketingului direct.
- Dreptul de a vă retrage consimțământul: În orice moment, atunci când prelucrarea se întemeiază pe consimțământ, fără ca aceasta să afecteze legalitatea prelucrărilor efectuate anterior retragerii.
- Dreptul de a nu face obiectul unei decizii automatizate individuale: Inclusiv crearea de profiluri care produc efecte juridice, fără intervenție umană din partea Operatorului.
- Dreptul de a depune o plângere: La Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP - www.dataprotection.ro) sau de a vă adresa direct instanțelor de judecată competente.
Răspundem solicitărilor primite în termen de cel mult o lună de la înregistrarea acestora. Termenul poate fi prelungit cu două luni atunci când complexitatea sau numărul cererilor o impune, situație în care veți fi informat în prealabil cu privire la prelungire și la motivele acesteia.
10. Protejarea Datelor și Consimțământul Minorilor
Securitate: BalneoGo aplică măsuri tehnice și organizatorice riguroase conform art. 32 GDPR: conexiuni criptate integral HTTPS/SSL, stocarea datelor pe servere securizate în UE, sisteme firewall avansate, acces bazat pe roluri (role-based access control) pentru personal, jurnalizarea accesărilor, copii de siguranță periodice și instruirea periodică a echipei.
Notificarea incidentelor: În cazul unei încălcări a securității datelor susceptibile să genereze un risc pentru drepturile și libertățile persoanelor vizate, Operatorul notifică ANSPDCP în termen de 72 de ore de la luarea la cunoștință și informează direct persoanele afectate atunci când riscul este ridicat, conform art. 33 și 34 GDPR.
Evaluarea impactului: Pentru prelucrările care implică date privind starea de sănătate, Operatorul întocmește și menține actualizată o evaluare a impactului asupra protecției datelor (DPIA), conform art. 35 GDPR.
Minori: Platforma se adresează publicului major. Nu colectăm cu intenție date de la persoane sub 16 ani. În cazul în care se constată că un minor a creat un cont fără acordul reprezentantului legal, datele și contul vor fi șterse imediat. Rezervările pentru minori se efectuează exclusiv de către părinte sau reprezentantul legal, care răspunde pentru exactitatea datelor furnizate.
Prezenta politică poate fi actualizată periodic pentru a reflecta evoluțiile tehnice sau modificările legislative. Modificările substanțiale vor fi comunicate utilizatorilor cu conturi active, prin e-mail sau prin notificare în platformă, cu cel puțin 14 zile înainte de intrarea lor în vigoare.




