Politica de Confidențialitate — Medexa
Versiunea: v1.0 Data intrării în vigoare: 28 iulie 2026 Operator de date: MEDEXA HEALTH SOLUTIONS (denumire comercială: Medexa)
1. Cine suntem
1.1. Identitatea operatorului
MEDEXA HEALTH SOLUTIONS, denumită în continuare „Medexa", „noi" sau „Operatorul". Contact: contact@medexa.ro.
Medexa operează platforma https://www.medexa.ro, destinată profesioniștilor și organizațiilor care achiziționează produse pentru activitatea lor.
1.2. Date de contact
| Subiect | Coordonate |
|---|---|
| Întrebări generale | contact@medexa.ro |
| Solicitări GDPR (acces, rectificare, ștergere etc.) | contact@medexa.ro |
| Autoritatea de supraveghere | ANSPDCP — Bd. Magheru 28-30, sector 1, București, www.dataprotection.ro |
1.3. Responsabilul cu protecția datelor (DPO)
Medexa nu are obligația legală de a desemna un DPO conform Art. 37 GDPR (procesarea principală nu se încadrează în categoriile speciale care impun DPO). Cu toate acestea, am desemnat o persoană de contact pentru chestiuni privind protecția datelor, accesibilă la contact@medexa.ro.
De confirmat: dacă Medexa procesează volume mari de categorii speciale (date de sănătate efective ale pacienților, nu doar profil business al cabinetului), atunci DPO devine obligatoriu. La momentul actual, datele procesate nu intră în categoriile speciale.
2. Cui i se aplică această Politică
Această Politică se aplică:
- Vizitatorilor Platformei (anonimi, fără cont);
- Cumpărătorilor (titulari Cont Cumpărător — SRL și alte persoane juridice, PFA, PFI, II, IF, cabinete individuale, clinici, spitale și alte entități autorizate cu scop profesional);
- Furnizorilor (titulari Cont Furnizor — PJ);
- Persoanelor de contact desemnate de Cumpărători/Furnizori (ex. responsabil achiziții, șef depozit);
Pentru datele furnizorilor se aplică regulile de prelucrare și securitate descrise în această Politică și comunicate de Medexa.
3. Ce date colectăm
3.1. Date furnizate direct de tine
| Categorie | Câmpuri concrete | Sursa | Obligatoriu? |
|---|---|---|---|
| Identitate | Nume, prenume | Formular signup, completare profil | Da |
| Contact | Email, telefon | Signup, profil | Email — da; telefon — la prima Solicitare |
| Autentificare | Parolă (stocată hash), token sesiune | Signup, login | Da |
| Profil profesional | Denumire entitate, CUI/CIF, sediu, autorizație profesională | Signup (opțional) sau prima Solicitare (obligatoriu) | Obligatoriu la prima Solicitare |
| Adrese | Adresa de facturare, adresa(e) de livrare | Profil, checkout | Da, la Solicitare |
| Marketing | Opt-in newsletter | Checkbox separat la signup | Nu (e opțional) |
| Cod referal | Cod prieten/coleg / cod ambasador | Signup (opțional) | Nu |
| Comunicări | Întrebări către suport | Email și formular de suport | Numai dacă alegi să ne contactezi |
3.2. Date generate de utilizarea Platformei
| Categorie | Câmpuri | Sursa |
|---|---|---|
| Solicitări | Produse, cantități, prețuri, status, istoric stadii, observații | Activitate Cumpărător |
| Coș activ | Produse curente în coș, vouchere aplicate | Sesiune browser, persistat în DB |
| Note și liste | Liste favorite, note pe Produse | Activitate Cumpărător |
| Loyalty | Tier (Bronz/Silver/Gold), recency bonus, lifetime savings | Calculat automat |
| Referrals | Cod propriu, referrals folosiți, vouchere obținute | Activitate Utilizator |
| Email log | Email-uri tranzacționale trimise (status, timp, destinatar, șablon) | Sistem |
3.3. Date tehnice și jurnale
| Categorie | Câmpuri | Sursa |
|---|---|---|
| Date de jurnal (logs) | Adresă IP, user-agent, ora, endpoint accesat, status request | Server, Supabase logs |
| Cookies & localStorage | Sesiune, consimțământ cookies, preferințe UI | Browser |
| Erori (Sentry) | Stack trace, breadcrumb-uri, user-agent, portal tag | Monitorizare automată erori |
| Metrice performanță | Durate request, încărcare pagină | Sentry, log Supabase |
Sentry scrubeaze automat date sensibile (parole, token-uri, antete cookies) — vezi assets/monitoring.js.
3.4. Categorii speciale (Art. 9 GDPR)
În prezent, Medexa NU prelucrează date din categorii speciale (date privind sănătatea, opinii politice, religie etc.). Profilul „cabinet medical" este date de business (a unei PJ/PFA), nu date de sănătate ale pacienților.
Dacă în viitor vom integra funcționalități care implică date de sănătate (ex. solicitare cu indicare diagnostic pacient), vom actualiza această Politică și vom solicita consimțământ explicit (Art. 9(2)(a)) sau alt temei adecvat (Art. 9(2)(h) — îngrijiri medicale).
3.5. Date despre minori
Platforma se adresează profesioniștilor adulți și NU este destinată minorilor. Nu colectăm cu bună-știință date despre persoane sub 18 ani. Dacă identificăm astfel de date, le ștergem prompt.
4. De ce prelucrăm datele (scopuri și temeiuri legale)
| # | Scop | Categorii date implicate | Temei legal (Art. 6 GDPR) | Notă |
|---|---|---|---|---|
| 1 | Crearea și gestionarea Contului | Identitate, contact, autentificare, profil profesional | (b) Executarea serviciului solicitat | |
| 2 | Transmiterea și gestionarea Solicitărilor | Toate cele de la 3.1 + 3.2 | Executarea serviciului solicitat | |
| 3 | Comunicări tranzacționale (confirmări solicitare, expediere, finalizare) | Identitate, contact, solicitări | Executarea serviciului solicitat | |
| 4 | Calcul serviciilor pentru furnizori, facturare | Date Furnizor + solicitări | Executarea serviciului solicitat + (c) Obligație legală (Cod Fiscal) | |
| 5 | Loyalty și referrals | Solicitări, profil, ID-uri prieteni invitați | Executarea serviciului solicitat (regulament loyalty parte a T&C) | |
| 6 | Email marketing, newsletter | Email + nume | (a) Consimțământ | Opt-in separat la signup; retragere oricând prin link unsubscribe |
| 7 | Securitate, anti-fraudă, audit | Logs, IP, sesiuni | (f) Interes legitim — protecția Platformei | Test de echilibrare documentat |
| 8 | Monitorizare performanță și diagnostic erori (Sentry) | Logs, erori, breadcrumbs | (f) Interes legitim | Date tehnice fără identificare directă |
| 9 | Cookies non-esențiale (analytics când vor fi) | Cookies + identificatori | (a) Consimțământ | Banner Google Consent Mode |
| 10 | Răspuns la cereri de acces drepturi GDPR | Identitate + datele cerute | (c) Obligație legală | |
| 11 | Apărare drepturi în litigii, recuperare creanțe | Solicitări, facturi, comunicări | (f) Interes legitim | |
| 12 | Conformitate fiscală (păstrare facturi 10 ani) | Facturi, date tranzacții | (c) Obligație legală — Cod Fiscal Art. 25 | |
| 13 | KYB Furnizor | Identitate Furnizor + date entitate + autorizații | (c) Obligație legală + Executarea serviciului solicitat |
5. Cui transmitem datele
5.1. Persoane împuternicite (procesatori — Art. 28 GDPR)
| Procesator | Rol | Locația prelucrării | Cadru transfer |
|---|---|---|---|
| Supabase Inc. (supabase.com) | Backend bază de date, autentificare, storage fișiere | Uniunea Europeană (regiune EU) | Fără transfer extra-UE pentru datele core |
| Functional Software Inc. (Sentry) (sentry.io) | Monitorizare erori, jurnal sesiune | Frankfurt, Germania (de.sentry.io) | UE — fără transfer extra-UE |
| Resend Inc. (resend.com) | Trimitere email-uri tranzacționale | Statele Unite | Standard mecanismul legal SCC + Transfer Impact Assessment |
| AWS Amplify (Amazon Web Services EMEA SARL) (aws.amazon.com/dpa) | Hosting fișiere statice (HTML, JS, CSS), CDN | Edge global (origin EU/US) | DPA AWS + SCC pentru locații extra-UE |
| Google Ireland Limited (Google Fonts, OAuth — opțional) | Servire fonturi „Inter"; autentificare cu Google (la cont Cumpărător) | Global (Google infrastructure) | DPA Google + SCC; consimțământ pentru OAuth |
Lista actualizată este prezentată în această Politică. Modificările semnificative se notifică prin email cu cel puțin 30 zile înainte.
5.2. Operatori separați
| Categorie destinatar | Ce date primesc | De ce |
|---|---|---|
| Furnizori (în relație cu Solicitările lor) | Nume contact Cumpărător, telefon, adresă livrare, observații Solicitare | Executarea Solicitării — Furnizorul devine operator separat și răspunde de prelucrarea ulterioară |
| Transportatori | Nume, telefon, adresă livrare | Numai în măsura necesară livrării; intermediat de Furnizor |
| Autorități (la cerere legală) | Datele cerute prin act administrativ sau judiciar | Obligație legală |
| Avocați, contabili, auditori Medexa | Datele necesare misiunii lor | Interes legitim Medexa + obligație profesională a destinatarului |
| Investitori, parteneri (în caz de M&A) | Date agregate / necesare due diligence | Interes legitim |
Medexa NU vinde datele personale unor terți.
5.3. Transferuri internaționale
Singurul transfer regulat extra-UE este către Resend Inc. (US) pentru livrarea email-urilor tranzacționale.
Mecanism transfer (Art. 46 GDPR):
- mecanismul legal SCC — Decizia Comisiei UE 2021/914;
- Transfer Impact Assessment (TIA) documentat intern;
- Date transferate: nume + adresă email + textul email-ului tranzacțional + ID Solicitare.
Pentru OAuth Google și AWS Amplify pot exista transferuri ocazionale (locații Edge / suport) — guvernate de DPA standard al furnizorilor.
6. Cât timp păstrăm datele
| Categorie | Perioadă | Temei |
|---|---|---|
| Date Cont activ | Pe durata existenței Contului | Furnizarea serviciului |
| Date Cont închis | 90 de zile pentru reactivare, apoi anonimizare (cu excepția obligațiilor de mai jos) | Operațional |
| Solicitări finalizate, facturi, documente fiscale | 10 ani de la finalizare | Cod Fiscal Art. 25 (păstrare documente contabile) |
| Email log (sistem retry) | 7 zile | Operațional, retry email-uri eșuate |
| Sesiuni autentificare (auth.sessions) | Curățate la 1h inactiv / 12h absolut + nightly cleanup pentru sesiuni > 7 zile inactive | Securitate |
| Loguri tehnice Supabase | Conform politicilor Supabase (max 30 zile) | Operațional |
| Erori Sentry | 30 zile (plan default) | Operațional |
| Cookies non-esențiale | Per categorie, max 365 zile (vezi Politica Cookies) | Consimțământ |
| Date marketing post-retragere consimțământ | Anonimizare imediată; păstrăm doar dovada retragerii pentru audit | Consimțământ retras |
| Date necesare pentru apărarea drepturilor | 3 ani după soluționare definitivă | Cod Civil prescripție 3 ani |
7. Drepturile tale
În calitate de persoană vizată ai următoarele drepturi (Art. 15-22 GDPR):
7.1. Drept de acces (Art. 15)
Poți cere o copie a datelor pe care le prelucrăm despre tine, scopurile prelucrării, categoriile, destinatarii, durata.
7.2. Drept la rectificare (Art. 16)
Poți cere corectarea datelor inexacte sau completarea celor incomplete.
7.3. Drept la ștergere — „dreptul de a fi uitat" (Art. 17)
Poți cere ștergerea datelor când:
- nu mai sunt necesare pentru scopurile colectării;
- îți retragi consimțământul (când acela era temeiul);
- te opui prelucrării (Art. 21);
- prelucrarea a fost ilegală.
Limite: dacă datele sunt necesare pentru îndeplinirea unor obligații legale (ex. facturi 10 ani) sau apărarea unor drepturi în justiție, le păstrăm până la încetarea acestora.
7.4. Drept la restricționare (Art. 18)
Poți cere restricționarea (blocarea folosirii fără ștergere) în anumite situații.
7.5. Drept la portabilitate (Art. 20)
Poți primi datele tale într-un format structurat (JSON, CSV) și să le transmiți altui operator.
7.6. Drept la opoziție (Art. 21)
Te poți opune oricând prelucrării bazate pe interesul legitim, inclusiv profilării. Te poți opune necondiționat prelucrării pentru marketing direct.
7.7. Decizie automatizată / profilare (Art. 22)
Medexa NU ia decizii bazate exclusiv pe procesare automată cu efect juridic semnificativ asupra ta. Calculul tier-ului de loyalty se bazează pe reguli transparente publicate.
7.8. Retragere consimțământ (Art. 7(3))
Când prelucrarea se bazează pe consimțământ (marketing, cookies non-esențiale), îl poți retrage oricând — fără ca asta să afecteze legalitatea prelucrării anterioare.
7.9. Drept de plângere (Art. 77)
Poți depune plângere la ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) — Bd. Magheru 28-30, sector 1, București, www.dataprotection.ro, email: anspdcp@dataprotection.ro.
7.10. Cum exerciți aceste drepturi
Trimite o cerere la contact@medexa.ro, mentionând:
- numele complet și emailul Contului tău (pentru identificare);
- dreptul invocat;
- detalii dacă e cazul (ce date, perioadă etc.).
Răspundem în max. 30 de zile calendaristice. În cazuri complexe, putem prelungi cu 60 zile, cu notificare. Răspunsul este gratuit, cu excepția cererilor vădit nefondate sau excesive (când putem percepe o taxă rezonabilă sau refuza, conform Art. 12(5)).
Pentru identificare, putem cere o dovadă suplimentară (ex. răspuns email validat, copie act identitate redactat).
8. Cum protejăm datele
8.1. Măsuri tehnice
- Criptare în tranzit: HTTPS / TLS 1.2+ pe toate paginile.
- Criptare în repaus: baza de date Supabase cu criptare la nivel de disk; storage Amplify criptat AWS.
- Hash parole: algoritmi moderni (bcrypt / argon2 — gestionate de Supabase Auth).
- Row-Level Security (RLS): fiecare tabel din baza de date are politici RLS care restricționează accesul la nivel de utilizator/rol.
- Autentificare: sesiuni securizate cu rotație token, idle timeout, expirare absolută.
- Audit logs: acțiunile administratorilor (modificări sensibile) sunt înregistrate.
- Monitorizare: Sentry (detecție erori), pg_stat (monitorizare query), alerting.
- Backup-uri: zilnice, criptate, păstrate conform politicii Supabase.
- Vulnerabilități: scanare regulate, hardening conform best practices, customHttp.yml cu CSP, X-Frame-Options, etc.
8.2. Măsuri organizatorice
- Acces la date pe principiul „need-to-know"; granularitate prin roluri (
customer,supplier,admin,staff). - Persoane împuternicite obligate prin acorduri de prelucrare a datelor (Art. 28 GDPR).
- Formare internă pentru personal cu acces la date.
- Incident response plan pentru notificare ANSPDCP în 72h în caz de breach (Art. 33-34 GDPR).
8.3. Notificare breach
În caz de breach care prezintă risc pentru drepturile și libertățile persoanelor vizate, vom notifica:
- ANSPDCP, în max. 72 de ore;
- persoanele vizate afectate, prin email, dacă riscul e ridicat (Art. 34).
9. Cookies
Folosim cookies și tehnologii similare (localStorage, sessionStorage). Detalii complete în Politica de Cookies.
Pe scurt:
- Cookies esențiale (sesiune, securitate, consimțământ, preferințe coș) — fără consimțământ (interes legitim / furnizarea serviciului).
- Cookies non-esențiale (analytics, marketing) — necesită consimțământ; banner-ul afișat la prima vizită îți permite să accepți toate / doar esențiale / să retragi consimțământul.
Stocăm consimțământul în localStorage cu cheia medexa_cookie_consent, valabil 365 zile. Evenimente Google Consent Mode se transmit pentru integrările viitoare.
10. Modificarea Politicii
Ne rezervăm dreptul de a actualiza această Politică pentru:
- conformitate cu modificări legislative (GDPR, decizii ANSPDCP, EDPB);
- modificări ale procesatorilor sau ale fluxurilor de date;
- adăugarea de funcționalități noi.
Modificările materiale (schimbare scop, sub-procesator nou, transferuri noi etc.) sunt notificate cu 30 de zile înainte prin email + banner. Modificările de formă (ortografie, formatare) nu necesită notificare.
Versiunea în vigoare este publicată la https://www.medexa.ro/confidentialitate/.
11. Întrebări sau plângeri
Întâi ne contactezi pe noi: contact@medexa.ro. Răspundem în max. 30 zile.
Dacă nu ești mulțumit de răspuns, poți depune plângere la ANSPDCP:
- Adresă: Bd. Magheru 28-30, sector 1, 010336 București
- Telefon: +40 318 059 211 / +40 318 059 212
- Email: anspdcp@dataprotection.ro
- Website: www.dataprotection.ro
Sau te poți adresa instanței competente.
Anexa A — Sub-procesatori (formă publică)
Listă actualizată la 28 iulie 2026 și prezentată în această Politică.
| Procesator | Scop | Locație | Mecanism transfer | Politica privind confidențialitatea |
|---|---|---|---|---|
| Supabase Inc. | DB, auth, storage | EU | UE | supabase.com/privacy |
| Functional Software Inc. (Sentry) | Monitorizare erori | DE (Frankfurt) | UE | sentry.io/privacy |
| Resend Inc. | Email tranzacțional | US | SCC + TIA | resend.com/legal/privacy-policy |
| AWS Amplify (Amazon Web Services EMEA) | Hosting, CDN | Global Edge | DPA AWS + SCC | aws.amazon.com/privacy |
| Google Ireland Limited | Fonturi (Google Fonts), OAuth (opțional) | Global | DPA + SCC | policies.google.com/privacy |
Anexa B — Versiunea documentului
| Versiune | Data | Modificări |
|---|---|---|
v1.0 | 28 iulie 2026 | Versiune inițială. |