Politica de confidențialitate
Versiune 2.0 · Ultima actualizare: 26.07.2026
Prezenta politică descrie modul în care SC CLINICA MEDICALA AMBUMED SRL („AmbuMed", „noi") prelucrează datele cu caracter personal, în calitate de operator de date, în conformitate cu Regulamentul (UE) 2016/679 („GDPR"), Legea nr. 190/2018 privind măsuri de aplicare a GDPR, Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal în sectorul comunicațiilor electronice, Legea nr. 95/2006 privind reforma în sănătate și Legea nr. 46/2003 privind drepturile pacientului.
1. Identitatea și datele de contact ale operatorului
Operator: SC CLINICA MEDICALA AMBUMED SRL
Sediul social: Calea Dudești 188, bl. B, et. 5, ap. 34, București, Sector 3, cod poștal 031085, România
Punct de lucru / dispecerat: Calea București 71A, British Village, Vila 23, Tunari, jud. Ilfov
CUI: 43910638 · ORC: J2021004616400 · EUID: ROONRC.J2021004616400
Autorizație sanitară: 01 / 30.03.2026, emisă de Direcția de Sănătate Publică Ilfov
E-mail: contact@ambumed.ro · Telefon: 0734 193 709
2. Responsabil cu protecția datelor (DPO)
Puteți contacta responsabilul cu protecția datelor pentru orice întrebări legate de prelucrarea datelor personale sau exercitarea drepturilor GDPR la adresa contact@ambumed.ro, cu subiectul „În atenția DPO". Răspundem în maxim 30 de zile calendaristice (art. 12 alin. 3 GDPR), termen ce poate fi prelungit cu 60 de zile în cazul cererilor complexe, cu notificare prealabilă.
3. Categoriile de date personale prelucrate
3.1. Date de identificare și contact
- Nume, prenume, data nașterii, sex;
- Cod numeric personal (CNP) — doar când este obligatoriu prin lege pentru emiterea de documente medicale, facturi fiscale sau raportări către autorități;
- Serie și număr act de identitate — pentru verificarea identității în cazul internărilor sau transportului asistat;
- Adresă de domiciliu / adresa la care se prestează serviciul;
- Număr de telefon, adresă de e-mail.
3.2. Categorii speciale de date (art. 9 GDPR — date privind sănătatea)
- Diagnostic, simptomatologie, motivul solicitării;
- Antecedente medicale relevante, tratamente în curs, alergii, medicație;
- Parametri vitali măsurați în intervenție (TA, puls, SpO₂, glicemie, EKG);
- Manevre și proceduri efectuate, medicație administrată pe teren;
- Documente medicale (bilete de trimitere, scrisori medicale, rezultate analize) — furnizate voluntar de pacient sau aparținător.
3.3. Date de facturare
- Nume și date fiscale ale plătitorului (persoană fizică sau juridică);
- Adresă de facturare, CUI/CNP fiscal;
- Date privind plata (metoda, suma, referința tranzacției — nu stocăm date de card, procesarea se face de procesatori PCI-DSS).
3.4. Date tehnice și de utilizare a site-ului
- Adresă IP, tip și versiune browser, sistem de operare, rezoluție;
- Cookie-uri și identificatori similari — detaliat în Politica cookies;
- Paginile vizitate, timpul petrecut, sursa de trafic (referrer);
- Înregistrări apeluri telefonice pe linia de dispecerat — pentru asigurarea calității și dovada solicitării.
4. Scopurile prelucrării și temeiurile legale
| Scop | Temei legal | Categorii date |
|---|---|---|
| Prestarea serviciilor medicale (consult, ambulanță, îngrijiri la domiciliu) | Art. 6(1)(b) GDPR — contract; art. 9(2)(h) GDPR — medicină preventivă/diagnostic/tratament; Legea 95/2006 | Identificare, sănătate, contact |
| Situații de urgență cu risc vital | Art. 6(1)(d) GDPR — interese vitale; art. 9(2)(c) GDPR | Sănătate, identificare |
| Emitere facturi, evidență contabilă, raportări fiscale | Art. 6(1)(c) GDPR — obligație legală (Legea 227/2015 Cod Fiscal, Legea 82/1991 Contabilității) | Facturare, identificare |
| Raportări obligatorii către DSP, MS, INSP, CNAS | Art. 6(1)(c) și 9(2)(i) GDPR — sănătate publică | Sănătate, identificare |
| Comunicări de marketing (newsletter, oferte) | Art. 6(1)(a) GDPR — consimțământ explicit, revocabil oricând | Contact |
| Îmbunătățirea site-ului, statistici agregate anonime | Art. 6(1)(f) GDPR — interes legitim (test de proporționalitate documentat) | Tehnice |
| Analytics & re-marketing cu cookie-uri non-esențiale | Art. 6(1)(a) GDPR + art. 4 alin. 5 Legea 506/2004 — consimțământ prealabil | Tehnice |
| Apărarea în justiție, constatarea/exercitarea/apărarea unui drept în instanță | Art. 6(1)(f) și 9(2)(f) GDPR | Toate, minim necesar |
| Anti-spam formulare (Cloudflare Turnstile) | Art. 6(1)(f) GDPR — interes legitim (securitatea sistemelor) | Tehnice |
5. Sursa datelor
Datele provin direct de la dvs. (formulare, apel, e-mail), de la aparținători (în situații de urgență) sau, cu acordul dvs., de la medici prescriptori/spitale.
6. Perioadele de retenție
- Fișă de observație / dosar medical: minim 30 ani (Ordin MS 1782/2006, Ordin MS 1410/2016);
- Fișe de intervenție ambulanță: minim 5 ani, arhivare completă 30 ani;
- Documente contabile și fiscale (facturi, chitanțe): 10 ani (Legea 82/1991);
- Înregistrări apeluri dispecerat: 6 luni, dacă nu există contencios;
- Corespondență e-mail: 3 ani de la ultima interacțiune;
- Date de marketing: până la retragerea consimțământului sau maxim 3 ani de inactivitate;
- Log-uri tehnice și de securitate: 12 luni;
- Cookie-uri: conform Politicii cookies (max. 24 luni).
7. Destinatarii datelor
- Personal medical propriu și colaboratori (medici, asistenți, ambulanțieri) — pe bază de contract cu clauze de confidențialitate;
- Laboratoare de analize și centre de imagistică partenere — doar cu consimțământul pacientului;
- Unități sanitare (spitale) — la predarea pacientului transportat;
- Autorități publice: Ministerul Sănătății, DSP, INSP, CNAS, ANAF, organe de urmărire penală — doar în baza unei obligații legale sau a unei solicitări întemeiate;
- Companii de asigurări — doar cu mandat scris al asiguratului;
- Persoane împuternicite (procesatori) art. 28 GDPR: furnizor infrastructură cloud (Vercel — hosting aplicație; Supabase — bază de date, servere UE), furnizor e-mail tranzacțional (Resend), Cloudflare (CDN, anti-DDoS, Turnstile), Google (Analytics 4 și Ads — doar cu consimțământ), Meta (Pixel — doar cu consimțământ), procesatori de plăți certificați PCI-DSS.
8. Transferuri de date în afara SEE
Datele sunt stocate cu prioritate pe servere din Uniunea Europeană. În măsura în care unii procesatori (ex. Google, Meta, Cloudflare) pot transfera date în SUA, transferurile se realizează în baza EU-US Data Privacy Framework (Decizia Comisiei Europene din 10 iulie 2023) sau, subsidiar, a Clauzelor Contractuale Standard aprobate prin Decizia (UE) 2021/914, cu evaluări de impact suplimentare acolo unde e necesar. Puteți solicita o copie a garanțiilor adecvate la contact@ambumed.ro.
9. Drepturile persoanei vizate (art. 15–22 GDPR)
- Dreptul de acces (art. 15) — o copie a datelor prelucrate;
- Dreptul la rectificare (art. 16) — corectarea datelor inexacte;
- Dreptul la ștergere / „de a fi uitat" (art. 17) — cu limitările prevăzute pentru datele medicale sau obligațiile legale de arhivare;
- Dreptul la restricționarea prelucrării (art. 18);
- Dreptul la portabilitate (art. 20) — în format structurat, uzual, citit automatizat;
- Dreptul de opoziție (art. 21), inclusiv la prelucrarea în scop de marketing direct — necondiționat;
- Dreptul de a nu face obiectul unei decizii automatizate (art. 22) — nu utilizăm decizii integral automatizate cu efecte semnificative;
- Dreptul de retragere a consimțământului — oricând, fără a afecta prelucrările anterioare;
- Dreptul de a depune plângere la ANSPDCP — www.dataprotection.ro, B-dul G-ral Gh. Magheru 28-30, sector 1, București, tel. +40 318 059 211;
- Dreptul la o cale de atac judiciară — art. 79 GDPR.
Cererile se transmit la contact@ambumed.ro sau prin formularul /gdpr. Sunt gratuite; taxăm doar cererile vădit nefondate sau excesive (art. 12 alin. 5 GDPR).
10. Consecințele nefurnizării datelor
Refuzul de a furniza datele minim necesare (identificare, contact, informații medicale relevante) poate face imposibilă prestarea serviciului medical solicitat sau emiterea documentelor fiscale. Refuzul cookie-urilor de analytics/marketing nu afectează accesul la site.
11. Decizii automate și profilare
Nu luăm decizii bazate exclusiv pe prelucrare automată care să producă efecte juridice sau să vă afecteze semnificativ. Analiza triaj asistată de AI are exclusiv rol informativ, nu înlocuiește evaluarea medicală umană.
12. Măsuri de securitate
- Tehnice: criptare TLS 1.3 în tranzit; criptare la nivel de stocare (AES-256); Row-Level Security pe baza de date; autentificare multi-factor pentru personalul cu acces la date; log-uri de audit;
- Organizatorice: acorduri de confidențialitate cu tot personalul, training GDPR anual, principiul necesității-de-a-cunoaște, revocare acces la încetarea colaborării;
- Continuitate: backup zilnic criptat, plan de recuperare în caz de dezastru, procedură de notificare a incidentelor în 72h (art. 33 GDPR).
13. Copii și minori
Serviciile medicale pentru minori se prestează exclusiv în prezența sau cu acordul reprezentantului legal. Nu prelucrăm date ale minorilor în scop de marketing.
14. Modificări
Această politică poate fi actualizată. Publicăm data ultimei versiuni în antet. Modificările substanțiale vă vor fi notificate prin e-mail sau pe site.
15. Contact
Întrebări sau reclamații: contact@ambumed.ro · 0734 193 709 · 24/7 · nonstop.
