Limbă

Română Engleză

Conformitate GDPR

Protecția Datelor și Politica de Confidențialitate

Confidențialitatea ta este prioritatea noastră. Află cum colectăm, utilizăm și protejăm datele tale personale în conformitate cu GDPR.

1. Operator de Date

RespireBien ("Platforma") este operat de Andumy Technologies SRL, înregistrată în România cu CUI RO47638855 și sediul social la Aleea Reșița D nr 11, Sector 4, București.

Ne angajăm să protejăm datele tale personale și să respectăm confidențialitatea ta în conformitate cu Regulamentul General privind Protecția Datelor (GDPR) și legile române privind protecția datelor.

2. Ce Date Colectăm

Colectăm și procesăm următoarele categorii de date personale:

  • Informații de cont: Nume, adresă de email, număr de telefon. Parola este stocată sub formă de hash ireversibil, niciodată în formă lizibilă.
  • Informații profesionale: Numele companiei, adresa, CUI și alte detalii de afaceri (stocate ca text simplu în baza noastră de date, protejate prin controale de acces).
  • Date despre clienți: Informațiile pe care le introduci despre clienții tăi. Numele, adresele de email și numerele de telefon ale clienților sunt criptate la nivel de server (criptare server-side — noi putem decripta când aplicația trebuie să trimită un memento sau să genereze un raport).
  • Date de sesiune: Informații esențiale despre sesiune, necesare pentru autentificarea și funcționarea platformei.
  • Informații de plată: Doar ID-ul de client Stripe — nu stocăm metode de plată sau detalii ale cardurilor.
  • Notițe terapeutice și documente: Toate notițele și fișierele încărcate sunt criptate în browser-ul tău înainte să ajungă la noi (criptare zero-knowledge — noi nu le vedem niciodată în formă lizibilă).

3. Baza Legală pentru Procesare

Procesăm datele tale personale pe baza următoarelor temeiuri legale:

  • Executarea Contractului: Pentru a furniza serviciile noastre și a ne îndeplini obligațiile contractuale față de tine
  • Interes Legitim: Pentru a îmbunătăți platforma noastră, a preveni fraudele și a asigura securitatea
  • Obligație Legală: Pentru a respecta legile și reglementările aplicabile
  • Consimțământ: Când consimți în mod explicit la activități specifice de procesare a datelor

4. Criptare: cum îți protejăm datele

Folosim două scheme de criptare coexistente, fiecare potrivită pentru cum sunt folosite datele:

  • Criptare server-side (date operaționale): Numele clienților, adresele de email și numerele de telefon, plus tokenurile de integrare cu calendarele, sunt criptate la nivelul bazei noastre de date. Cheia de decriptare se află pe serverul nostru, astfel încât aplicația poate citi aceste valori pentru a trimite memento-uri pentru programări, a genera facturi și a rula rapoarte. O scurgere doar a bazei de date nu expune aceste câmpuri — un atacator ar avea nevoie și de serverul nostru.
  • Criptare zero-knowledge (conținut terapeutic): Notițele terapeutice și fișierele încărcate sunt criptate în browser-ul tău înainte să ajungă la noi, folosind chei derivate din parola și fraza ta de recuperare. Cheile nu părăsesc niciodată dispozitivul tău. Nu îți putem citi notițele — nici inginerii, nici suportul, nimeni cu acces la infrastructura noastră, nici măcar la cerere legală.
  • Parole stocate ca hash: Parola contului este stocată sub formă de hash ireversibil. Nu vedem și nu păstrăm niciodată parole în formă lizibilă.
  • Stocare securizată: Toate datele se află pe servere în centre de date din UE, cu controale stricte de acces și autentificare.
  • Audituri de securitate regulate: Audituri independente de securitate și evaluări periodice ale vulnerabilităților.

5. Important: limitări de recuperare a datelor

Limita de recuperare se aplică doar datelor tale zero-knowledge (notițe terapeutice și fișiere încărcate):

  • Parola este cheia de zi cu zi: La fiecare autentificare, notițele tale se deblochează prin parolă.
  • Fraza de recuperare este plasa de siguranță: Cele 24 de cuvinte sunt rezerva pentru ziua în care îți uiți parola. Îți resetezi parola tastând fraza de recuperare; noi re-împachetăm cheile pentru noua parolă și mergi mai departe. Pierderea frazei de recuperare singură nu te blochează — continui să te autentifici cu parola și să îți citești notițele normal — dar îți pierzi plasa de siguranță, iar noi nu îți putem genera o frază nouă.
  • Păstrează fraza în siguranță: Cele 24 de cuvinte sunt afișate o singură dată, la înregistrare. Noi nu păstrăm o copie. Tipărește-o, salveaz-o într-un manager de parole sau ține-o offline.
  • Pierderea ambelor → contul este blocat: Fără niciuna dintre cele două credențiale, nu te mai poți autentifica — nu există altă cale de resetare. Notițele terapeutice și fișierele încărcate nu mai pot fi recuperate de nimeni, inclusiv de noi. Restul contului (clienți, programări, facturi) rămâne pe serverele noastre dar este inaccesibil fără credențialele tale.

6. Partajarea și Transferul Datelor

Nu vindem datele tale personale. Partajarea limitată cu următoarele entități este necesară pentru a opera serviciul:

  • Stripe: Pentru procesarea plăților (doar ID-ul de client Stripe și informații de facturare).
  • Furnizorul de hosting: Pentru infrastructură cloud securizată. Găzduiește baza de date și serverele noastre, dar nu deține cheile aplicației; nu poate decripta datele operaționale criptate server-side și nu are niciun acces la conținutul zero-knowledge (notițe și fișiere), care este text cifrat opac pe disc.
  • Autorități legale: Când suntem obligați legal, dezvăluim datele operaționale criptate pe care le putem decripta. Datele zero-knowledge (notițe, fișiere) ne sunt tehnic inaccesibile și nu pot fi dezvăluite.
  • Transferuri de afaceri: În cazul unei fuziuni sau achiziții, datele zero-knowledge rămân protejate — cheile nu părăsesc niciodată dispozitivul utilizatorului și nu se pot transfera odată cu compania.

7. Integrarea cu Google Calendar și Datele Google

Conectarea Google Calendar este opțională. Dacă o activezi, accesul RespireBien la informațiile primite prin API-urile Google și utilizarea lor respectă Politica privind Datele Utilizatorilor pentru Serviciile API Google, inclusiv cerințele de Utilizare Limitată (Limited Use). Solicităm doar două domenii de acces (scopes), fiecare legat de o funcționalitate anume:

  • calendar.readonly — citirea evenimentelor tale: Citim evenimentele existente din Google Calendar pentru ca aplicația să îți poată afișa intervalele ocupate lângă programări și să te ajute să eviți suprapunerile. Pentru a le afișa, titlul, descrierea, orele de început și de sfârșit, indicatorul de eveniment pe toată ziua și statusul evenimentului sunt sincronizate în baza noastră de date; sunt șterse când deconectezi integrarea (vezi mai jos). Nu modificăm și nu ștergem niciodată evenimente din calendarele tale.
  • calendar.app.created — calendarul tău RespireBien: Creăm un singur calendar dedicat „RespireBien" în contul tău Google și scriem în el programările tale din RespireBien. Accesăm doar calendarul pe care l-am creat — nu citim, nu scriem, nu modificăm și nu ștergem niciodată celelalte calendare Google ale tale.
  • Cum le folosim: Datele Google sunt folosite exclusiv pentru a furniza funcționalitatea de sincronizare a calendarului pe care ai activat-o. Nu le folosim pentru publicitate sau profilare, nu le vindem și nu le transferăm către terți, iar niciun om de la RespireBien nu le citește — sunt procesate doar de sincronizarea automată.
  • Cum le stocăm: Tokenurile OAuth de acces și de reîmprospătare sunt criptate la nivelul bazei noastre de date, iar conținutul evenimentelor sincronizate (titlu, descriere, numele calendarului și linkul) este de asemenea criptat — o scurgere doar a bazei de date nu îl expune. Orele de început și de sfârșit ale evenimentelor și identificatorii Google de care avem nevoie pentru funcționarea sincronizării sunt stocate ca date operaționale obișnuite.
  • Deconectarea: Poți deconecta integrarea în orice moment din setările de integrări ale aplicației. Astfel se șterg tokenurile stocate, se elimină din baza noastră de date toate evenimentele Google sincronizate și îi cerem Google să revoce accesul nostru la contul tău. Poți confirma sau elimina accesul oricând din permisiunile contului tău Google.

8. Drepturile Tale

În conformitate cu GDPR, ai următoarele drepturi cu privire la datele tale personale:

  • Dreptul de acces: Solicită o copie a datelor tale personale. Datele operaționale criptate server-side se exportă în formă lizibilă; conținutul zero-knowledge (notițe, fișiere) se exportă ca blob-urile criptate pe care le păstrăm, deoarece noi nu îl putem decripta — îl decriptezi local cu parola sau fraza de recuperare.
  • Dreptul la rectificare: Corectează datele inexacte sau incomplete din contul tău.
  • Dreptul la ștergere: Solicită ștergerea datelor tale („dreptul de a fi uitat").
  • Dreptul la restricționare: Limitează modul în care procesăm datele tale operaționale.
  • Dreptul la portabilitate: Exportă datele tale. Aceeași formă ca dreptul de acces de mai sus.
  • Dreptul de opoziție: Opune-te procesării bazate pe interese legitime.
  • Dreptul de a retrage consimțământul: Retrage consimțământul în orice moment.
  • Dreptul de a depune plângere: Depune o plângere la ANSPDCP (autoritatea de supraveghere română).

9. Retenția Datelor

Păstrăm datele tale personale doar atât timp cât este necesar pentru a furniza serviciile noastre și pentru a respecta obligațiile legale:

  • Conturi active: Datele sunt păstrate cât timp contul tău este activ.
  • Conturi șterse: Toate datele operaționale și textele cifrate zero-knowledge sunt șterse în termen de 30 de zile de la închiderea contului (unele înregistrări financiare pot fi păstrate pentru conformitate legală — vezi mai jos).
  • Notițe terapeutice și fișiere: Stocate doar ca text cifrat zero-knowledge; șterse la ștergerea contului. Noi nu le putem citi în niciun moment.
  • Înregistrări financiare: Istoricul tranzacțiilor (facturi, chitanțe) este păstrat 10 ani conform legii fiscale românești.

10. Notificare de Încălcare a Datelor

În cazul unei încălcări a datelor, te vom notifica pe tine și autoritatea de supraveghere relevantă în termen de 72 de ore de la luarea la cunoștință.

Important: O scurgere doar a bazei de date nu expune datele tale operaționale — numele clienților, email-urile și telefoanele, tokenurile de calendar — pentru că aceste câmpuri sunt criptate la nivel de bază de date iar cheia se află pe server. Notițele terapeutice și fișierele încărcate rămân protejate împotriva oricărui tip de breșă, inclusiv o compromitere completă a serverului, pentru că sunt zero-knowledge: doar parola sau fraza ta de recuperare le pot decripta.

11. Ce date putem și nu putem accesa

Pentru transparență deplină, linia dintre datele pe care le putem citi și cele pe care nu le putem citi este trasată de cele două scheme de criptare descrise mai sus:

  • PUTEM citi (date operaționale găzduite pe serverele noastre): Numele tău, email-ul și detaliile companiei; metadatele programărilor; metadatele facturilor; ID-ul de client Stripe; statusul abonamentului; statistici de utilizare. Identificatorii clienților (nume, adrese de email, numere de telefon) și tokenurile de integrare cu calendarele primesc un strat suplimentar: sunt criptate la nivelul bazei noastre de date, astfel încât copia de pe disc este ilizibilă fără cheia noastră de server — dar aplicația le poate decripta când are nevoie să trimită un memento sau să ruleze un raport. Nu răsfoim aceste date.
  • NU PUTEM decripta în nicio circumstanță (criptare zero-knowledge): Notițele terapeutice și fișierele încărcate. Cheile nu părăsesc niciodată dispozitivul tău. Nici inginerii, nici suportul, nimeni cu acces la infrastructura noastră nu le poate citi — și nici măcar autoritățile legale nu ne pot obliga, pentru că tehnic nu putem.
  • Solicitări legale: Atunci când suntem obligați legal (ordin judecătoresc, cerere a unei autorități legitime), putem dezvălui datele operaționale de mai sus. Datele zero-knowledge (notițe terapeutice și fișiere încărcate) ne rămân tehnic inaccesibile, deci nu le putem dezvălui nici atunci când suntem obligați.

Contactează-ne Despre Datele Tale

Pentru a-ți exercita drepturile sau dacă ai întrebări despre modul în care gestionăm datele tale personale, te rugăm să contactezi Responsabilul cu Protecția Datelor:

Ultima actualizare: 17 Iunie 2026