DentAIM este un serviciu de asistență cu inteligență artificială dedicat cabinetelor stomatologice din România. Operatorul de date este:
| Categorie | Exemple | Temei legal |
|---|---|---|
| Date de identificare | Nume cabinet, nume doctor, specialitate, oraș, adresă | Executarea contractului (art. 6(1)(b) GDPR) |
| Date de contact | Email, telefon, link Google Reviews | Executarea contractului |
| Conținut configurat | Listă servicii, prețuri, cheie API Google Gemini* | Executarea contractului |
| Date facturare | Denumire, CUI, adresă facturare | Obligație legală (Codul fiscal) |
* Cheia API Google Gemini este generată de owner-ul cabinetului din propriul cont Google AI Studio (aistudio.google.com/apikey). Este stocată local în browserul cabinetului (localStorage) și sincronizată în Firebase la nivel de cabinet, doar într-un cont protejat; nu ajunge pe niciun alt server. Modelul BYOK (Bring Your Own Key) înseamnă că relația contractuală și financiară cu Google pentru serviciul de inference AI este direct între cabinet și Google, sub Termenii Google AI Studio.
Când completezi formularul „Cere un demo" de pe dentaim.ro, prelucrăm:
| Categorie | Exemple | Temei legal | Retenție |
|---|---|---|---|
| Date identificare & contact | Nume, telefon, denumire cabinet, planul de interes | Consimțământ (art. 6(1)(a) GDPR) — bifat expres la trimiterea formularului | Maximum 12 luni de la ultimul contact; ștergere anticipată la cerere |
Datele sunt folosite exclusiv pentru a te contacta cu privire la serviciu. Nu sunt transmise terților și nu sunt folosite pentru marketing automat. Îți poți retrage consimțământul oricând scriind la catalinmaresi@gmail.com.
Când cabinetul folosește DentAIM pentru a genera un mesaj AI (instrucțiuni post-tratament, răspuns la recenzii Google, postări sociale), aplicația prelucrează temporar:
Acestea sunt date cu caracter personal privind sănătatea (categorie specială, art. 9 GDPR).
Fluxurile reminder, follow-up, rechemare, fișă pacient, deviz, rețetă rulează pe șabloane locale în browserul cabinetului și nu trimit date pacient la niciun furnizor AI.
Toate câmpurile de date pacient sunt filtrate prin trei straturi de protecție înainte ca vreun text să părăsească browserul cabinetului:
[PACIENT] în promptul construit; numele real rămâne local și e reintrodus în textul primit ÎNAPOI de la AI.scrubPatientName) îl înlocuiește cu [PACIENT] înainte de trimitere. Medicul vede textul original în interfață; doar promptul care pleacă este curățat.[PACIENT] nu apare niciodată vizibil, nici în forma parțială (ex. „[PACI").Pentru răspunsurile la recenzii Google, un filtru suplimentar (maskReviewerName) șterge numele recenzentului atât din textul recenziei citate cât și din promptul trimis la AI, iar promptul include interdicții stricte împotriva confirmării publice a relației medic-pacient (art. 9 GDPR).
Pentru a furniza serviciul, datele tale și cele ale pacienților sunt transmise către următorii sub-procesatori:
| Sub-procesator | Scop | Locație | Garanție transfer |
|---|---|---|---|
| Google Ireland Ltd. (Firebase Firestore) | Stocare setări cabinet, sincronizare între dispozitive | UE (europe-west) | În cadrul SEE |
| Google LLC (Gemini API — furnizor AI principal) | Generarea răspunsurilor AI pentru instrucțiuni post-tratament, răspunsuri recenzii și postări sociale. Cabinetul folosește propria cheie API Google (BYOK), iar apelul se face direct din browserul cabinetului către endpoint-ul Google Gemini. DentAIM nu are acces la cheie și nu intermediază traficul. Textul trimis este pseudonimizat la sursă (fără nume, prenume, telefon pacient) prin trei mecanisme distincte (vezi secțiunea 2.3.1). | SUA / UE (multi-region Google) | Clauze Contractuale Standard (SCC) UE + Data Privacy Framework UE-SUA |
| OpenRouter Inc. (rezervă tehnică) | Rutare apeluri către modele AI open-source (Gemma, GPT-OSS, Nemotron), folosit doar când Google Gemini este temporar indisponibil. Apel prin funcție Netlify server-side; DentAIM ține cheia OpenRouter (nu ajunge la cabinet). Textul trimis este identic celui pseudonimizat pentru Gemini. | SUA | Clauze Contractuale Standard (SCC) UE |
| Furnizori de infrastructură de inference contractați de OpenRouter (DeepInfra, Together, Fireworks, Lambda, Hyperbolic ș.a. — listă publicată la openrouter.ai/docs/features/privacy-and-logging) | Execuție efectivă a inferenței modelelor open-source când se activează rezerva. Prompturile pot fi reținute sau folosite pentru antrenarea modelelor, motiv pentru care textul trimis este pseudonimizat la sursă. Relevanți doar dacă rezerva OpenRouter este activă (situație rară). | SUA / UE (în funcție de furnizor) | SCC UE (via OpenRouter) |
| Google Sheets / Apps Script | Sincronizare programări (doar la cabinetele care îl configurează) | UE / SUA | SCC UE |
| Netlify (găzduire site cabinet + funcții server-side) | Hosting aplicație și funcția server-side pentru rezerva AI (ai-fallback) | UE / SUA | SCC UE |
| Plausible Analytics (Plausible Insights OÜ) | Analiză trafic homepage dentaim.ro — cookieless, fără date personale identificabile | UE (Germania) | În cadrul SEE |
Prelucrarea AI principală se face folosind cheia API Google Gemini a cabinetului, sub Termenii Google AI Studio acceptați direct de cabinet. Google oferă serviciul pe două niveluri:
Cabinetul, în calitate de operator de date, decide și configurează nivelul de serviciu al propriei chei; DentAIM oferă instrucțiuni de activare la cerere.
Conform GDPR, ai următoarele drepturi:
Pentru exercitarea oricărui drept, scrie la catalinmaresi@gmail.com. Răspundem în maximum 30 de zile.
Homepage-ul folosește Plausible Analytics — un serviciu fără cookies, conform GDPR, care nu colectează date personale identificabile. Aplicația DentAIM în sine nu folosește cookies non-esențiale.
DentAIM nu ia decizii automate cu efecte juridice asupra pacienților. Toate mesajele generate de AI sunt sub controlul medicului, care le revizuiește înainte de trimitere. Output-ul AI este un instrument de asistență, nu un act medical.
Prelucrarea de date privind sănătatea (categorie specială, art. 9 GDPR) în combinație cu utilizarea sistematică a unor tehnologii noi (modele de limbaj) intră, în principiu, sub incidența art. 35 alin. (3) lit. (b) GDPR și a listei ANSPDCP privind operațiunile care necesită evaluare de impact (DPIA).
Cabinetul, în calitate de operator de date, este responsabil pentru efectuarea DPIA înainte de operationalizarea DentAIM. DentAIM pune la dispoziția Cabinetului, la cerere, un model de DPIA pre-completat cu descrierea fluxurilor de date, a sub-împuterniciților, a măsurilor tehnice și organizatorice, și a mecanismului de pseudonimizare — pe care Cabinetul îl personalizează și îl aprobă pe propria răspundere. Vezi și clauza 4(5) din DPA.
Putem actualiza această politică. Versiunea în vigoare este publicată permanent la această adresă. Modificările majore sunt anunțate prin email cu cel puțin 30 de zile înainte de intrarea în vigoare.
Pentru întrebări legate de această politică: