Politica de Confidențialitate — Medexa

Versiunea: v1.0 Data intrării în vigoare: 28 iulie 2026 Operator de date: MEDEXA HEALTH SOLUTIONS (denumire comercială: Medexa)


1. Cine suntem

1.1. Identitatea operatorului

MEDEXA HEALTH SOLUTIONS, denumită în continuare „Medexa", „noi" sau „Operatorul". Contact: contact@medexa.ro.

Medexa operează platforma https://www.medexa.ro, destinată profesioniștilor și organizațiilor care achiziționează produse pentru activitatea lor.

1.2. Date de contact

SubiectCoordonate
Întrebări generalecontact@medexa.ro
Solicitări GDPR (acces, rectificare, ștergere etc.)contact@medexa.ro
Autoritatea de supraveghereANSPDCP — Bd. Magheru 28-30, sector 1, București, www.dataprotection.ro

1.3. Responsabilul cu protecția datelor (DPO)

Medexa nu are obligația legală de a desemna un DPO conform Art. 37 GDPR (procesarea principală nu se încadrează în categoriile speciale care impun DPO). Cu toate acestea, am desemnat o persoană de contact pentru chestiuni privind protecția datelor, accesibilă la contact@medexa.ro.

De confirmat: dacă Medexa procesează volume mari de categorii speciale (date de sănătate efective ale pacienților, nu doar profil business al cabinetului), atunci DPO devine obligatoriu. La momentul actual, datele procesate nu intră în categoriile speciale.

2. Cui i se aplică această Politică

Această Politică se aplică:

Pentru datele furnizorilor se aplică regulile de prelucrare și securitate descrise în această Politică și comunicate de Medexa.


3. Ce date colectăm

3.1. Date furnizate direct de tine

CategorieCâmpuri concreteSursaObligatoriu?
IdentitateNume, prenumeFormular signup, completare profilDa
ContactEmail, telefonSignup, profilEmail — da; telefon — la prima Solicitare
AutentificareParolă (stocată hash), token sesiuneSignup, loginDa
Profil profesionalDenumire entitate, CUI/CIF, sediu, autorizație profesionalăSignup (opțional) sau prima Solicitare (obligatoriu)Obligatoriu la prima Solicitare
AdreseAdresa de facturare, adresa(e) de livrareProfil, checkoutDa, la Solicitare
MarketingOpt-in newsletterCheckbox separat la signupNu (e opțional)
Cod referalCod prieten/coleg / cod ambasadorSignup (opțional)Nu
ComunicăriÎntrebări către suportEmail și formular de suportNumai dacă alegi să ne contactezi

3.2. Date generate de utilizarea Platformei

CategorieCâmpuriSursa
SolicităriProduse, cantități, prețuri, status, istoric stadii, observațiiActivitate Cumpărător
Coș activProduse curente în coș, vouchere aplicateSesiune browser, persistat în DB
Note și listeListe favorite, note pe ProduseActivitate Cumpărător
LoyaltyTier (Bronz/Silver/Gold), recency bonus, lifetime savingsCalculat automat
ReferralsCod propriu, referrals folosiți, vouchere obținuteActivitate Utilizator
Email logEmail-uri tranzacționale trimise (status, timp, destinatar, șablon)Sistem

3.3. Date tehnice și jurnale

CategorieCâmpuriSursa
Date de jurnal (logs)Adresă IP, user-agent, ora, endpoint accesat, status requestServer, Supabase logs
Cookies & localStorageSesiune, consimțământ cookies, preferințe UIBrowser
Erori (Sentry)Stack trace, breadcrumb-uri, user-agent, portal tagMonitorizare automată erori
Metrice performanțăDurate request, încărcare paginăSentry, log Supabase
Sentry scrubeaze automat date sensibile (parole, token-uri, antete cookies) — vezi assets/monitoring.js.

3.4. Categorii speciale (Art. 9 GDPR)

În prezent, Medexa NU prelucrează date din categorii speciale (date privind sănătatea, opinii politice, religie etc.). Profilul „cabinet medical" este date de business (a unei PJ/PFA), nu date de sănătate ale pacienților.

Dacă în viitor vom integra funcționalități care implică date de sănătate (ex. solicitare cu indicare diagnostic pacient), vom actualiza această Politică și vom solicita consimțământ explicit (Art. 9(2)(a)) sau alt temei adecvat (Art. 9(2)(h) — îngrijiri medicale).

3.5. Date despre minori

Platforma se adresează profesioniștilor adulți și NU este destinată minorilor. Nu colectăm cu bună-știință date despre persoane sub 18 ani. Dacă identificăm astfel de date, le ștergem prompt.


4. De ce prelucrăm datele (scopuri și temeiuri legale)

#ScopCategorii date implicateTemei legal (Art. 6 GDPR)Notă
1Crearea și gestionarea ContuluiIdentitate, contact, autentificare, profil profesional(b) Executarea serviciului solicitat
2Transmiterea și gestionarea SolicitărilorToate cele de la 3.1 + 3.2Executarea serviciului solicitat
3Comunicări tranzacționale (confirmări solicitare, expediere, finalizare)Identitate, contact, solicităriExecutarea serviciului solicitat
4Calcul serviciilor pentru furnizori, facturareDate Furnizor + solicităriExecutarea serviciului solicitat + (c) Obligație legală (Cod Fiscal)
5Loyalty și referralsSolicitări, profil, ID-uri prieteni invitațiExecutarea serviciului solicitat (regulament loyalty parte a T&C)
6Email marketing, newsletterEmail + nume(a) ConsimțământOpt-in separat la signup; retragere oricând prin link unsubscribe
7Securitate, anti-fraudă, auditLogs, IP, sesiuni(f) Interes legitim — protecția PlatformeiTest de echilibrare documentat
8Monitorizare performanță și diagnostic erori (Sentry)Logs, erori, breadcrumbs(f) Interes legitimDate tehnice fără identificare directă
9Cookies non-esențiale (analytics când vor fi)Cookies + identificatori(a) ConsimțământBanner Google Consent Mode
10Răspuns la cereri de acces drepturi GDPRIdentitate + datele cerute(c) Obligație legală
11Apărare drepturi în litigii, recuperare creanțeSolicitări, facturi, comunicări(f) Interes legitim
12Conformitate fiscală (păstrare facturi 10 ani)Facturi, date tranzacții(c) Obligație legală — Cod Fiscal Art. 25
13KYB FurnizorIdentitate Furnizor + date entitate + autorizații(c) Obligație legală + Executarea serviciului solicitat

5. Cui transmitem datele

5.1. Persoane împuternicite (procesatori — Art. 28 GDPR)

ProcesatorRolLocația prelucrăriiCadru transfer
Supabase Inc. (supabase.com)Backend bază de date, autentificare, storage fișiereUniunea Europeană (regiune EU)Fără transfer extra-UE pentru datele core
Functional Software Inc. (Sentry) (sentry.io)Monitorizare erori, jurnal sesiuneFrankfurt, Germania (de.sentry.io)UE — fără transfer extra-UE
Resend Inc. (resend.com)Trimitere email-uri tranzacționaleStatele UniteStandard mecanismul legal SCC + Transfer Impact Assessment
AWS Amplify (Amazon Web Services EMEA SARL) (aws.amazon.com/dpa)Hosting fișiere statice (HTML, JS, CSS), CDNEdge global (origin EU/US)DPA AWS + SCC pentru locații extra-UE
Google Ireland Limited (Google Fonts, OAuth — opțional)Servire fonturi „Inter"; autentificare cu Google (la cont Cumpărător)Global (Google infrastructure)DPA Google + SCC; consimțământ pentru OAuth

Lista actualizată este prezentată în această Politică. Modificările semnificative se notifică prin email cu cel puțin 30 zile înainte.

5.2. Operatori separați

Categorie destinatarCe date primescDe ce
Furnizori (în relație cu Solicitările lor)Nume contact Cumpărător, telefon, adresă livrare, observații SolicitareExecutarea Solicitării — Furnizorul devine operator separat și răspunde de prelucrarea ulterioară
TransportatoriNume, telefon, adresă livrareNumai în măsura necesară livrării; intermediat de Furnizor
Autorități (la cerere legală)Datele cerute prin act administrativ sau judiciarObligație legală
Avocați, contabili, auditori MedexaDatele necesare misiunii lorInteres legitim Medexa + obligație profesională a destinatarului
Investitori, parteneri (în caz de M&A)Date agregate / necesare due diligenceInteres legitim

Medexa NU vinde datele personale unor terți.

5.3. Transferuri internaționale

Singurul transfer regulat extra-UE este către Resend Inc. (US) pentru livrarea email-urilor tranzacționale.

Mecanism transfer (Art. 46 GDPR):

Pentru OAuth Google și AWS Amplify pot exista transferuri ocazionale (locații Edge / suport) — guvernate de DPA standard al furnizorilor.


6. Cât timp păstrăm datele

CategoriePerioadăTemei
Date Cont activPe durata existenței ContuluiFurnizarea serviciului
Date Cont închis90 de zile pentru reactivare, apoi anonimizare (cu excepția obligațiilor de mai jos)Operațional
Solicitări finalizate, facturi, documente fiscale10 ani de la finalizareCod Fiscal Art. 25 (păstrare documente contabile)
Email log (sistem retry)7 zileOperațional, retry email-uri eșuate
Sesiuni autentificare (auth.sessions)Curățate la 1h inactiv / 12h absolut + nightly cleanup pentru sesiuni > 7 zile inactiveSecuritate
Loguri tehnice SupabaseConform politicilor Supabase (max 30 zile)Operațional
Erori Sentry30 zile (plan default)Operațional
Cookies non-esențialePer categorie, max 365 zile (vezi Politica Cookies)Consimțământ
Date marketing post-retragere consimțământAnonimizare imediată; păstrăm doar dovada retragerii pentru auditConsimțământ retras
Date necesare pentru apărarea drepturilor3 ani după soluționare definitivăCod Civil prescripție 3 ani

7. Drepturile tale

În calitate de persoană vizată ai următoarele drepturi (Art. 15-22 GDPR):

7.1. Drept de acces (Art. 15)

Poți cere o copie a datelor pe care le prelucrăm despre tine, scopurile prelucrării, categoriile, destinatarii, durata.

7.2. Drept la rectificare (Art. 16)

Poți cere corectarea datelor inexacte sau completarea celor incomplete.

7.3. Drept la ștergere — „dreptul de a fi uitat" (Art. 17)

Poți cere ștergerea datelor când:

Limite: dacă datele sunt necesare pentru îndeplinirea unor obligații legale (ex. facturi 10 ani) sau apărarea unor drepturi în justiție, le păstrăm până la încetarea acestora.

7.4. Drept la restricționare (Art. 18)

Poți cere restricționarea (blocarea folosirii fără ștergere) în anumite situații.

7.5. Drept la portabilitate (Art. 20)

Poți primi datele tale într-un format structurat (JSON, CSV) și să le transmiți altui operator.

7.6. Drept la opoziție (Art. 21)

Te poți opune oricând prelucrării bazate pe interesul legitim, inclusiv profilării. Te poți opune necondiționat prelucrării pentru marketing direct.

7.7. Decizie automatizată / profilare (Art. 22)

Medexa NU ia decizii bazate exclusiv pe procesare automată cu efect juridic semnificativ asupra ta. Calculul tier-ului de loyalty se bazează pe reguli transparente publicate.

7.8. Retragere consimțământ (Art. 7(3))

Când prelucrarea se bazează pe consimțământ (marketing, cookies non-esențiale), îl poți retrage oricând — fără ca asta să afecteze legalitatea prelucrării anterioare.

7.9. Drept de plângere (Art. 77)

Poți depune plângere la ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) — Bd. Magheru 28-30, sector 1, București, www.dataprotection.ro, email: anspdcp@dataprotection.ro.

7.10. Cum exerciți aceste drepturi

Trimite o cerere la contact@medexa.ro, mentionând:

Răspundem în max. 30 de zile calendaristice. În cazuri complexe, putem prelungi cu 60 zile, cu notificare. Răspunsul este gratuit, cu excepția cererilor vădit nefondate sau excesive (când putem percepe o taxă rezonabilă sau refuza, conform Art. 12(5)).

Pentru identificare, putem cere o dovadă suplimentară (ex. răspuns email validat, copie act identitate redactat).


8. Cum protejăm datele

8.1. Măsuri tehnice

8.2. Măsuri organizatorice

8.3. Notificare breach

În caz de breach care prezintă risc pentru drepturile și libertățile persoanelor vizate, vom notifica:


9. Cookies

Folosim cookies și tehnologii similare (localStorage, sessionStorage). Detalii complete în Politica de Cookies.

Pe scurt:

Stocăm consimțământul în localStorage cu cheia medexa_cookie_consent, valabil 365 zile. Evenimente Google Consent Mode se transmit pentru integrările viitoare.


10. Modificarea Politicii

Ne rezervăm dreptul de a actualiza această Politică pentru:

Modificările materiale (schimbare scop, sub-procesator nou, transferuri noi etc.) sunt notificate cu 30 de zile înainte prin email + banner. Modificările de formă (ortografie, formatare) nu necesită notificare.

Versiunea în vigoare este publicată la https://www.medexa.ro/confidentialitate/.


11. Întrebări sau plângeri

Întâi ne contactezi pe noi: contact@medexa.ro. Răspundem în max. 30 zile.

Dacă nu ești mulțumit de răspuns, poți depune plângere la ANSPDCP:

Sau te poți adresa instanței competente.


Anexa A — Sub-procesatori (formă publică)

Listă actualizată la 28 iulie 2026 și prezentată în această Politică.

ProcesatorScopLocațieMecanism transferPolitica privind confidențialitatea
Supabase Inc.DB, auth, storageEUUEsupabase.com/privacy
Functional Software Inc. (Sentry)Monitorizare eroriDE (Frankfurt)UEsentry.io/privacy
Resend Inc.Email tranzacționalUSSCC + TIAresend.com/legal/privacy-policy
AWS Amplify (Amazon Web Services EMEA)Hosting, CDNGlobal EdgeDPA AWS + SCCaws.amazon.com/privacy
Google Ireland LimitedFonturi (Google Fonts), OAuth (opțional)GlobalDPA + SCCpolicies.google.com/privacy

Anexa B — Versiunea documentului

VersiuneDataModificări
v1.028 iulie 2026Versiune inițială.