Politica de confidențialitate

Ultima actualizare: 17 august 2026
Versiune: 1.1

1. Introducere și operator

1.1 Operatorul datelor

Responsabil pentru prelucrarea datelor pe acest site, în sensul Regulamentului general privind protecția datelor (Regulamentul (UE) 2016/679 - GDPR), este:

ZambetAI
România

E-mail: contact@zambetai.ro

1.2 Responsabil cu protecția datelor

Pentru întrebări privind protecția datelor, ne puteți contacta la:

E-mail: contact@zambetai.ro

2. Principiile prelucrării datelor

Prelucrăm datele dumneavoastră cu caracter personal în conformitate cu următoarele principii:

  • Legalitate, echitate și transparență (art. 5 alin. (1) lit. a) GDPR)
  • Limitări legate de scop - datele sunt colectate doar în scopuri determinate, explicite și legitime (art. 5 alin. (1) lit. b) GDPR)
  • Reducerea la minimum a datelor - doar date adecvate și relevante (art. 5 alin. (1) lit. c) GDPR)
  • Exactitate - datele sunt corecte și actualizate (art. 5 alin. (1) lit. d) GDPR)
  • Limitări legate de stocare - păstrate doar atât timp cât este necesar (art. 5 alin. (1) lit. e) GDPR)
  • Integritate și confidențialitate - securitate adecvată (art. 5 alin. (1) lit. f) GDPR)

3. Prelucrarea datelor biometrice privind sănătatea

3.1 Tipul datelor

La utilizarea instrumentului nostru de optimizare a zâmbetului, prelucrăm categorii speciale de date cu caracter personal în conformitate cu art. 9 alin. (1) GDPR:

  • Date biometrice: trăsături faciale pentru identificarea unică
  • Date privind sănătatea: starea dinților, poziția dinților, culoarea dinților

3.2 Temeiul juridic

Prelucrarea se realizează în baza consimțământului dumneavoastră explicit, în conformitate cu art. 9 alin. (2) lit. a) GDPR coroborat cu art. 7 GDPR și cu Legea nr. 190/2018 privind aplicarea GDPR în România.

Înainte de prelucrarea datelor dumneavoastră, obținem consimțământul explicit. Acest consimțământ:

  • Este acordat în mod liber și poate fi retras în orice moment
  • Este stocat într-o formă care poate fi dovedită (art. 7 alin. (1) GDPR)
  • Include informații clare despre scop și amploare
  • Permite refuzul fără consecințe negative

3.3 Scopul prelucrării

Datele dumneavoastră biometrice privind sănătatea sunt prelucrate exclusiv pentru:

  • Generarea de optimizări ale zâmbetului asistate de inteligență artificială
  • Crearea de imagini de previzualizare pentru posibile tratamente dentare
  • Analizarea recomandărilor de tratament

3.4 Fără alte scopuri

Datele dumneavoastră nu sunt utilizate pentru:

  • Marketing sau publicitate
  • Antrenarea modelelor de inteligență artificială
  • Transmiterea către terți (cu excepția furnizorilor de servicii tehnice)
  • Identificare biometrică sau supraveghere

4. Tehnologia AI și transferul de date

4.1 Sistemele AI utilizate

Utilizăm următoarele tehnologii de inteligență artificială pentru prelucrarea imaginilor:

  • Google Gemini 2.5 Flash: generarea imaginilor optimizate ale zâmbetului și analiza tratamentului

4.2 Prelucrarea datelor în UE

Toate datele dumneavoastră biometrice privind sănătatea sunt prelucrate exclusiv în interiorul Uniunii Europene. Aplicația este găzduită pe Vercel, cu funcțiile serverless fixate în regiunea UE Frankfurt (fra1) — regiunea în care sunt procesate fotografiile. AWS Amplify (Frankfurt, UE) este menținut ca infrastructură de rezervă și țintă de migrare — ambele în UE. Prelucrarea AI se realizează în Țările de Jos (Google Cloud Vertex AI, europe-west4). Nu are loc niciun transfer de date sensibile în afara UE.

4.3 Destinatarii datelor

DestinatarScopLocațieTemei juridic
VercelGăzduire și infrastructură (funcții serverless)🇪🇺 UE (Frankfurt, fra1)Prelucrare în UE; DPA cu SCC-uri ca garanție reziduală
Neon PostgreSQLBază de date (consimțăminte, jurnale de utilizare)🇪🇺 UE (Frankfurt)Stocare în UE
Google Cloud Vertex AIGenerare și analiză de imagini AI (Gemini 2.5 Flash)🇪🇺 UE (Țările de Jos, europe-west4)Prelucrare în UE
Google Workspace (Drive)Stocare copii de siguranță criptate (temporar, până la migrarea la un furnizor UE)Infrastructură globală GoogleDPF + SCC-uri; criptare end-to-end — furnizorul nu deține cheia

4.4 Garanții privind protecția datelor în UE

Prelucrare integrală în UE: toate datele dumneavoastră biometrice privind sănătatea sunt prelucrate exclusiv în interiorul Uniunii Europene. Datele biometrice (fotografiile) nu părăsesc niciodată UE — nu sunt stocate și nu apar în copiile de siguranță. Copiile de siguranță criptate ale bazei de date (dovezi de consimțământ, jurnale de utilizare — niciodată imagini) sunt păstrate temporar și în afara UE; acestea sunt criptate end-to-end, iar furnizorul de stocare nu le poate citi în niciun moment.

Toate persoanele împuternicite de operator prelucrează datele în regiuni din UE și se supun dispozițiilor stricte privind protecția datelor din GDPR:

  • Vercel: găzduire cu funcții serverless fixate în Frankfurt (fra1); AWS Amplify (Frankfurt) menținut ca rezervă
  • Neon PostgreSQL: stocarea datelor în Frankfurt, Germania
  • Google Cloud Vertex AI: prelucrare AI în Țările de Jos (europe-west4)

Contracte de prelucrare a datelor: cu toți furnizorii de servicii am încheiat contracte de prelucrare a datelor (persoană împuternicită de operator) în conformitate cu art. 28 GDPR, care garantează un nivel ridicat de protecție a datelor.

4.5 Evaluarea impactului asupra protecției datelor

Am efectuat o evaluare a impactului asupra protecției datelor (DPIA)cuprinzătoare, în conformitate cu art. 35 GDPR, pentru prelucrarea datelor biometrice privind sănătatea.

Rezultatul evaluării:

  • Nivel de risc: SCĂZUT ✅ (prelucrarea datelor biometrice se realizează integral în UE)
  • Infrastructură: Vercel Frankfurt (fra1) + Neon Frankfurt + Google Cloud Țările de Jos (toate în UE)
  • Măsuri de protecție: criptare TLS 1.3, ștergere imediată, pseudonimizare
  • Următoarea revizuire: noiembrie 2026

4.6 Măsuri tehnice și organizatorice de protecție

Am implementat măsuri de securitate cuprinzătoare pentru a asigura protecția datelor dumneavoastră:

Măsuri tehnice de protecție:

  • Criptare TLS 1.3: criptare cap-la-cap a tuturor transmisiilor de date
  • Ștergere imediată: 0 secunde de păstrare (imaginile sunt șterse imediat după prelucrare)
  • Pseudonimizare: utilizarea de identificatori de sesiune în locul identificatorilor personali
  • Reducerea la minimum a datelor: se transmite doar fotografia, fără metadate sau informații personale
  • Prelucrare în memorie: fără stocarea persistentă a datelor biometrice
  • Infrastructură în UE: infrastructura de prelucrare se află în centre de date din UE (Frankfurt, Țările de Jos)

Măsuri organizatorice de protecție:

  • Garanții contractuale: contracte de prelucrare (art. 28 GDPR) cu toți furnizorii de servicii
  • Transparență: informare clară despre prelucrarea datelor înainte de utilizare
  • Consimțământ explicit: art. 9 alin. (2) lit. a) GDPR pentru datele biometrice
  • Furnizori cu prelucrare în UE: persoane împuternicite de operator care prelucrează datele în regiuni din UE
  • Reacție la incidente: obligația de notificare în 72 de ore în caz de încălcare a securității datelor

4.7 Documentație pentru cabinete

Cabinetele stomatologice care utilizează ZambetAI pentru pacienții lor primesc acces la documente complete de conformitate:

  • TOMS (măsuri tehnice și organizatorice): măsuri de securitate detaliate în conformitate cu art. 32 GDPR
  • DPIA (evaluarea impactului asupra protecției datelor): evaluare cuprinzătoare a prelucrării datelor biometrice în conformitate cu art. 35 GDPR
  • Contract de prelucrare (persoană împuternicită de operator): contract conform art. 28 GDPR, cu documentația completă a tuturor persoanelor împuternicite din UE

Aceste documente sunt disponibile în panoul de administrare pentru cabinetele stomatologice înregistrate și pot fi utilizate pentru audituri realizate de autoritățile de protecție a datelor sau de responsabilii cu protecția datelor.

5. Stocarea și ștergerea datelor

5.1 Fără stocarea permanentă a imaginilor

Fotografiile pe care le încărcați nu sunt stocate permanent. Prelucrarea se realizează exclusiv în memoria de lucru, iar imaginile sunt șterse imediat după prelucrare.

5.2 Stocarea dovezilor de consimțământ

În conformitate cu art. 7 alin. (1) GDPR, stocăm dovezi ale consimțămintelor acordate:

  • Marcaj temporal al consimțământului
  • Textul consimțământului (instantaneu)
  • Adresa IP (anonimizată)
  • User-Agent-ul browserului
  • ID-ul de sesiune

Perioada de stocare: 3 ani de la acordarea consimțământului (obligația de a demonstra respectarea și responsabilitatea)

5.3 Statistici de utilizare

În scopuri de facturare, stocăm statistici de utilizare anonimizate:

  • Momentul prelucrării
  • Nivelul de optimizare ales
  • Token-ul cabinetului stomatologic (pseudonimizat)

Perioada de stocare: conform obligațiilor legale de păstrare a documentelor financiar-contabile aplicabile în România

6. Cookie-uri și urmărire

6.1 Gestionarea cookie-urilor

În conformitate cu Directiva 2002/58/CE (ePrivacy), astfel cum a fost transpusă în legislația română, și cu GDPR, obținem consimțământul dumneavoastră înainte de plasarea cookie-urilor care nu sunt strict necesare.

6.2 Cookie-uri necesare

Următoarele cookie-uri sunt necesare din punct de vedere tehnic și nu necesită consimțământ:

  • ID de sesiune: asocierea cererii dumneavoastră (cookie de sesiune)
  • Consimțământ cookie: stocarea consimțământului dumneavoastră privind cookie-urile
  • Sesiune NextAuth: autentificarea cabinetelor stomatologice

6.3 Cookie-uri opționale

În prezent nu utilizăm cookie-uri opționale de marketing sau de urmărire.

7. Drepturile dumneavoastră ca persoană vizată

Aveți următoarele drepturi cu privire la datele dumneavoastră cu caracter personal:

7.1 Dreptul de acces (art. 15 GDPR)

Aveți dreptul de a obține informații despre datele dumneavoastră cu caracter personal stocate.

7.2 Dreptul la rectificare (art. 16 GDPR)

Aveți dreptul de a solicita rectificarea datelor inexacte.

7.3 Dreptul la ștergere (art. 17 GDPR)

Aveți dreptul la ștergerea datelor dumneavoastră („dreptul de a fi uitat"), în măsura în care nu există obligații legale de păstrare care să se opună acestui lucru.

7.4 Restricționarea prelucrării (art. 18 GDPR)

Aveți dreptul de a solicita restricționarea prelucrării.

7.5 Portabilitatea datelor (art. 20 GDPR)

Aveți dreptul de a primi datele dumneavoastră într-un format structurat, utilizat în mod curent și care poate fi citit automat.

7.6 Dreptul la opoziție (art. 21 GDPR)

Aveți dreptul de a vă opune în orice moment prelucrării, din motive legate de situația dumneavoastră particulară.

7.7 Retragerea consimțământului (art. 7 alin. (3) GDPR)

Vă puteți retrage consimțământul în orice moment, cu efect pentru viitor. Retragerea consimțământului nu afectează legalitatea prelucrării efectuate înainte de retragere.

7.8 Dreptul de a depune o plângere (art. 77 GDPR)

Aveți dreptul de a depune o plângere la o autoritate de supraveghere a protecției datelor:

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
B-dul General Gheorghe Magheru nr. 28-30
Sector 1, cod poștal 010336
București, România

Telefon: +40 318 059 211
E-mail: anspdcp@dataprotection.ro
Website: www.dataprotection.ro

8. Securitatea datelor

8.1 Măsuri tehnice și organizatorice

Luăm măsuri tehnice și organizatorice adecvate (TOMS) în conformitate cu art. 32 GDPR:

  • Criptare HTTPS (TLS 1.3)
  • Arhitectură serverless (izolarea prelucrării)
  • Fără stocarea persistentă a datelor sensibile
  • Control al accesului și autentificare
  • Actualizări de securitate periodice
  • Jurnalizare și monitorizare

8.2 Persoane împuternicite de operator

Cu toți furnizorii de servicii care prelucrează date cu caracter personal în numele nostru am încheiat contracte de prelucrare a datelor (persoană împuternicită de operator) în conformitate cu art. 28 GDPR.

9. Procesul decizional automatizat

Nu utilizăm un proces decizional automatizat (inclusiv crearea de profiluri) în sensul art. 22 GDPR, care să producă efecte juridice sau să vă afecteze în mod similar în mod semnificativ.

Previzualizările zâmbetului generate de AI servesc exclusiv unor scopuri informative și nu constituie un diagnostic medical sau o recomandare de tratament.

10. Actualitate și modificări

Această politică de confidențialitate este valabilă în prezent și are data de iulie 2026.

Ca urmare a dezvoltării continue a site-ului nostru sau din cauza modificării cerințelor legale ori de reglementare, poate deveni necesară modificarea acestei politici de confidențialitate. Versiunea actuală a politicii de confidențialitate poate fi consultată oricând pe acest site.

11. Contact

Pentru întrebări privind protecția datelor sau pentru exercitarea drepturilor dumneavoastră, vă rugăm să ne contactați la:

ZambetAI - Protecția datelor
E-mail: contact@zambetai.ro

Sau utilizați pagina noastră de contact pentru alte modalități de contact.