Ultima actualizare: 12 iulie 2026
Pentru a-ți oferi platforma NursingHelp, folosim un număr limitat de sub-procesatori specializați (hosting, plăți, email, hărți etc.). Fiecare a semnat cu noi un acord de prelucrare (DPA) conform art. 28 GDPR și, unde e cazul, clauze contractuale standard (SCC) aprobate de Comisia Europeană pentru transferurile internaționale.
Această pagină face parte integrantă din Acordul GDPR (DPA) și din Politica de confidențialitate. Este actualizată ori de câte ori adăugăm sau înlocuim un sub-procesator.
Notificare la schimbări
Când adăugăm un sub-procesator nou care are acces la date personale ale clienților noștri, notificăm organizațiile client cu minimum 30 de zile înainte prin email către persoana de contact administrativ și printr-o versiune actualizată a acestei pagini. Poți să te opui motivat unui nou sub-procesator scriindu-ne la dpo@nursinghelp.ro.
Sub-procesatori activi
Ultima revizuire: 12 iulie 2026. Total: 9 furnizori.
Supabase (Supabase Inc.)
Politica de confidențialitate ↗- Scop
- Bază de date PostgreSQL, autentificare, storage fișiere, realtime. Backend principal al platformei.
- Date prelucrate
- Toate datele operaționale: rezidenți, dosare medicale, utilizatori, documente, mesaje, log-uri audit.
- Localizare
- Uniunea Europeană (regiune Frankfurt, Germania — AWS eu-central-1).
- Garanții
- DPA semnat cu Supabase. Certificări SOC 2 Type II și HIPAA-ready. Criptare at-rest (AES-256) și in-transit (TLS 1.3). RLS activ pe toate tabelele.
Cloudflare (Cloudflare Inc.)
Politica de confidențialitate ↗- Scop
- CDN, DDoS protection, Workers pentru rularea SSR (server-side rendering) și rutelor API.
- Date prelucrate
- Metadate request-uri (IP, user-agent, headers), conținut static, răspunsuri SSR (nu stochează persistent date de utilizator).
- Localizare
- Rețea globală (edge). Configurat cu preferință pentru puncte de prezență în UE.
- Garanții
- DPA & SCC standard UE. Certificări ISO 27001, ISO 27701, SOC 2 Type II, PCI DSS. Data Processing Addendum public.
Lovable (Lovable AB)
Politica de confidențialitate ↗- Scop
- Platformă de development și găzduire preview. AI Gateway pentru modelele Hermina (chat, generare documente, transcriere).
- Date prelucrate
- Cod sursă aplicație, prompturi și răspunsuri Hermina (ne-persistente în AI Gateway), metadate build & deploy.
- Localizare
- Uniunea Europeană.
- Garanții
- DPA în Termenii Lovable Cloud. Prompturile trimise către AI Gateway nu sunt folosite pentru antrenarea modelelor.
Stripe (Stripe Payments Europe, Ltd.)
Politica de confidențialitate ↗- Scop
- Procesare plăți card pentru abonamente B2B și pachete familie. Facturare recurentă.
- Date prelucrate
- Nume, email, adresă facturare, date card (procesate direct de Stripe — noi nu vedem numărul cardului), istoric tranzacții.
- Localizare
- Irlanda (sediul european) + SUA (procesare card).
- Garanții
- DPA & SCC. Certificat PCI DSS Level 1. Datele cardului nu tranzitează niciodată serverele NursingHelp (Stripe Elements + tokenizare).
Resend (Resend Inc.)
Politica de confidențialitate ↗- Scop
- Email tranzacțional: confirmări cont, resetare parolă, notificări, invitații aparținători, rapoarte săptămânale.
- Date prelucrate
- Adresă email destinatar, subiect, conținut email, timestamp livrare, bounce/complaint events.
- Localizare
- Uniunea Europeană (regiune configurată UE).
- Garanții
- DPA disponibil. TLS obligatoriu între serverele SMTP. Retenție log-uri limitată la 30 zile.
Google Maps Platform (Google Ireland Ltd.)
Politica de confidențialitate ↗- Scop
- Afișare hărți și autocompletare adrese (Places API) în module ca vizitele la domiciliu, ridicare colete, adresă cămin.
- Date prelucrate
- Interogări de căutare adresă, coordonate afișate. Nu trimitem date medicale sau CNP către Google.
- Localizare
- Uniunea Europeană + SUA.
- Garanții
- SCC standard UE. Google Maps Platform Data Processing Terms. Cheia API restricționată pe domeniu.
Web Push (VAPID — self-hosted)
Politica de confidențialitate ↗- Scop
- Notificări push web către browsere. Livrarea se face prin push service-ul browser-ului (Mozilla autopush, Google FCM Web Push, Apple APNs Web Push) fără intermediar comercial.
- Date prelucrate
- Endpoint push (URL opac generat de browser), cheie publică criptare, conținut notificare (criptat end-to-end cu VAPID).
- Localizare
- Depinde de browser: Mozilla (UE + SUA), Google FCM (global), Apple APNs (SUA/UE).
- Garanții
- Payload criptat cu cheia publică a subscription-ului (nici push service-ul nu poate citi conținutul). Cheia privată VAPID este stocată doar server-side.
SmartBill (Intelligent IT SRL)
Politica de confidențialitate ↗- Scop
- Emitere facturi fiscale conforme, trimitere e-Factură către ANAF SPV.
- Date prelucrate
- Date facturare client (denumire, CUI, adresă), linii factură, sume.
- Localizare
- România.
- Garanții
- Operator român, conform GDPR și legislației fiscale RO. Integrare doar la comandă (opt-in de către administrator).
ANAF SPV (Ministerul Finanțelor Publice)
Politica de confidențialitate ↗- Scop
- Depunere e-Factură (RO e-Factura) și interogări date fiscale la cererea utilizatorului.
- Date prelucrate
- Facturi emise, CUI-uri interogate, tokene OAuth SPV ale organizației.
- Localizare
- România (autoritate publică).
- Garanții
- Comunicare exclusiv prin API-uri oficiale ANAF, cu certificat calificat. Tokenele SPV sunt criptate at-rest.
Transferuri internaționale
Preferăm sub-procesatori cu infrastructură în Uniunea Europeană. Acolo unde un furnizor operează parțial din afara UE (ex. Stripe, Google Maps, Cloudflare edge global), transferul se face în baza Clauzelor Contractuale Standard (SCC) aprobate prin Decizia CE 2021/914, împreună cu măsuri suplimentare tehnice (criptare, pseudonimizare) și organizatorice (control acces, audit).
Ce NU face parte din listă
- Integrări opționale activate de tine (ex. SmartBill dacă alegi să conectezi propriul cont, ANAF SPV pentru propriul CUI, WhatsApp Business API): acolo, controlul este al organizației tale și relația contractuală e directă cu acei furnizori.
- Furnizorii de plată ai familiilor (banca emitentă a cardului): prelucrează datele conform propriilor politici, în afara controlului nostru.
- Servicii pe care nu le folosim: Google Analytics, Facebook Pixel, TikTok Pixel, alte tracker-uri de marketing sau brokeri de date.
Contact protecția datelor
Pentru orice întrebare privind sub-procesatorii, transferurile de date sau exercitarea drepturilor GDPR, scrie-ne la dpo@nursinghelp.ro. Răspundem în maximum 30 de zile calendaristice, conform GDPR.
ANYMAG DIGITAL SOLUTIONS SRL · CUI 44274326 · Reg. Com. J2021008567409 · EUID ROONRC.J2021008567409 · email: help@nursinghelp.ro