Sari la conținut
Lumen Recepționer AI
Document juridic

Politica de confidențialitate

Cine prelucrează datele, în ce calitate, cu ce furnizori, cât timp și ce puteți cere. Scrisă ca să descrie ce face sistemul, nu ca să sune bine.

Ultima actualizare: 27 august 2026

Cine suntem

Platforma Lumen este operată de FLOWMIND AI SRL, societate română cu următoarele date de identificare:

  • Cod unic de înregistrare: 55417057
  • Număr de ordine în Registrul Comerțului: J2026049485004 (EUID ROONRC.J2026049485004)
  • Sediu social: Aleea Rândunelelor nr. 3, bl. 16, sc. A, et. 3, ap. 13, Râmnicu Vâlcea, județul Vâlcea, România
  • Adresă de contact pentru orice chestiune privind datele personale: contact@lumen-crm.ro

Nu am desemnat un responsabil cu protecția datelor, întrucât activitatea nu se încadrează în situațiile în care articolul 37 din Regulamentul (UE) 2016/679 impune desemnarea unuia. Cererile privind datele personale sunt tratate direct de administratorul societății, la adresa de mai sus.

Două roluri diferite, două seturi de reguli

Pentru datele pacienților, noi nu decidem nimic. Clinica este cea care hotărăște ce date se colectează și de ce; noi doar operăm programul care le stochează și le procesează, la instrucțiunea ei. În termenii legii, clinica este operator, iar FLOWMIND AI SRL este persoană împuternicită de operator.

Distincția contează practic: dacă sunteți pacientul unei clinici care folosește Lumen și vreți să aflați ce date există despre dumneavoastră, să le corectați sau să le ștergeți, cererea se adresează clinicii, nu nouă. Noi nu putem decide singuri asupra datelor unui pacient, la fel cum tipografia nu poate decide asupra conținutului unei fișe pe care o tipărește. Dacă totuși ne scrieți, transmitem cererea clinicii și vă spunem că am făcut-o.

Suntem, în schimb, operator pentru datele pe care le prelucrăm în nume propriu: datele vizitatorilor acestui site și datele persoanelor de contact din clinicile care ne sunt clienți sau care ne cer o demonstrație.

Datele vizitatorilor acestui site

Pagina de prezentare lumen-crm.ro nu colectează date despre vizitatori. Concret, și verificabil:

  • nu există formulare — contactul se face prin telefon, e-mail sau WhatsApp, adică prin mijloace pe care le porniți dumneavoastră;
  • nu folosim instrumente de analiză a traficului, pixeli publicitari sau instrumente de urmărire, ale noastre sau ale altcuiva;
  • nu încărcăm resurse de pe servere străine: fonturile și imaginile sunt găzduite pe propriul nostru server, deci vizitarea paginii nu anunță niciun terț;
  • serverul web nu are jurnalizarea accesului activată, deci nu se păstrează adrese IP ale vizitatorilor.

Dacă ne scrieți sau ne sunați, prelucrăm ce ne transmiteți — nume, date de contact, conținutul mesajului — pentru a vă răspunde și, dacă e cazul, pentru a pregăti o ofertă. Temeiul este interesul nostru legitim de a răspunde unei solicitări pe care ne-ați adresat-o (art. 6 alin. 1 lit. f) sau, când discuția avansează, demersurile precontractuale (art. 6 alin. 1 lit. b).

Datele clinicilor client

Pentru clinicile care folosesc platforma prelucrăm, în calitate de operator, datele necesare relației contractuale: denumirea și datele de identificare ale clinicii, numele, adresa de e-mail și rolul persoanelor care au cont în aplicație, datele de facturare, precum și o evidență tehnică ținută pentru securitatea conturilor.

Despre evidența de securitate spunem exact ce reține, fiindcă e mai puțin decât s-ar presupune: se înregistrează numai încercările eșuate de conectare — adresa de e-mail folosită, numărul de eșecuri consecutive, momentul primei încercări din seria curentă și, dacă s-au atins cinci eșecuri, momentul până la care contul rămâne blocat. Autentificările reușite nu sunt înregistrate, iar o conectare reușită șterge seria de eșecuri de dinaintea ei. Nu reținem adresa IP de la care s-a încercat conectarea.

Temeiul este executarea contractului (art. 6 alin. 1 lit. b), respectiv obligațiile legale contabile și fiscale (art. 6 alin. 1 lit. c) pentru documentele de facturare.

Datele pacienților

Aici acționăm exclusiv ca persoană împuternicită, pe baza instrucțiunilor clinicii. Prin platformă pot fi prelucrate:

  • date de identificare și contact — nume, prenume, număr de telefon, data nașterii, iar pentru aparținători legătura cu titularul;
  • date despre programări — serviciul solicitat, medicul, locația, data și ora, istoricul modificărilor și anulărilor;
  • conținutul conversațiilor purtate de pacient pe WhatsApp, Messenger sau Instagram cu agentul automat al clinicii, împreună cu identificatorul canalului prin care a scris;
  • date medicale pe care clinica le înregistrează în fișa pacientului sau pe care pacientul le declară în conversație — alergii, afecțiuni, tratamente, observații. Acestea sunt date privind sănătatea, o categorie specială în sensul articolului 9 din Regulament, iar temeiul prelucrării lor îl stabilește clinica, de regulă în scopul furnizării de asistență medicală;
  • jurnalul accesului la fișă — fiecare deschidere sau căutare a unei fișe este înregistrată cu utilizatorul care a făcut-o și momentul acțiunii. Acest jurnal există tocmai ca să poată fi dovedit cine a văzut datele unui pacient.

Datele nu circulă între clinici. Separarea între clienți este impusă de structura bazei de date, nu de o setare care se poate dezactiva din greșeală.

Furnizorii cu care lucrăm

Pentru a funcționa, platforma se sprijină pe furnizori care, la rândul lor, pot prelucra date. Îi enumerăm nominal, cu rolul fiecăruia:

FurnizorRolUnde
Contabo GmbHGăzduirea serverului și a bazei de dateGermania
CloudflareStocarea copiilor de siguranță ale bazei de dateUniunea Europeană / Statele Unite
CohereModelul de limbă care formulează răspunsurile agentului automat; primește conținutul conversațieiÎn afara Spațiului Economic European
Brevo (Sendinblue SAS)Trimiterea e-mailurilor de sistem — invitații și activări de contFranța
Meta Platforms Ireland Ltd.Canalele WhatsApp, Messenger și Instagram prin care scriu paciențiiIrlanda

Nu vindem date și nu le punem la dispoziția nimănui în scopuri de publicitate. În afara furnizorilor de mai sus, datele pot fi comunicate doar autorităților, atunci când legea ne obligă.

Mesajele schimbate de pacient pe WhatsApp, Messenger sau Instagram trec prin infrastructura Meta, potrivit condițiilor și politicilor acesteia. Când un pacient alege să scrie clinicii pe un astfel de canal, relația lui cu Meta este guvernată de termenii Meta, asupra cărora nu avem control.

Transferuri în afara Spațiului Economic European

Serverul pe care rulează platforma și baza de date se află în Germania. Două prelucrări ies însă din Spațiul Economic European și vrem să fie limpede care sunt:

  • generarea răspunsurilor. Conținutul conversației cu pacientul este transmis furnizorului modelului de limbă pentru a formula răspunsul. Acest conținut poate include date privind sănătatea, atunci când pacientul le menționează în mesaj;
  • copiile de siguranță, stocate la un furnizor care poate procesa date și în afara Spațiului Economic European.

Temeiul acestor transferuri este în curs de formalizare, și preferăm să scriem asta decât să invocăm o protecție pe care nu o putem dovedi încă. Acordurile de prelucrare cu furnizorii implicați — care conțin și instrumentul de transfer prevăzut de capitolul V din Regulament, de regulă clauzele contractuale standard adoptate de Comisia Europeană — nu sunt la această dată încheiate de noi cu fiecare furnizor în parte. Actualizăm această secțiune, cu data încheierii, pe măsură ce sunt semnate.

Ce putem afirma între timp, pentru că e verificabil în felul în care funcționează sistemul: copiile de siguranță sunt criptate pe serverul nostru înainte de a fi trimise la stocare, iar furnizorul de stocare nu deține cheia de decriptare — pentru acest transfer, conținutul nu este accesibil furnizorului. Pentru generarea răspunsurilor, în schimb, conținutul conversației ajunge în clar la furnizorul modelului de limbă; aici nu există o măsură tehnică echivalentă, iar clinica trebuie să știe asta când decide să folosească agentul automat.

Cât păstrăm datele

Fișa pacientului și istoricul lui medical nu au termen automat de ștergere. Perioada de păstrare o stabilește clinica, în calitate de operator și potrivit obligațiilor ei legale de arhivare medicală; noi nu ștergem o fișă din proprie inițiativă, tocmai pentru că am distruge un document pe care clinica poate fi obligată legal să îl păstreze.

Restul categoriilor au termene fixate în sistem, iar ștergerea rulează automat, săptămânal. Le scriem pe toate, fiindcă articolul 13 alineatul 2 litera a din Regulament cere termenul, nu o formulă generală:

CeCât păstrăm
Conținutul conversațiilor purtate cu agentul automat12 luni
Memoria conversațională a agentului — contextul de scurtă durată al discuției30 de zile
Jurnalul accesului la fișele pacienților24 de luni
Jurnalul de erori al aplicației6 luni
Datele personale din evidența de utilizare — numărul de telefon al pacientului3 luni. Rândul rămâne, fără date personale, pentru că pe el se face facturarea
Încercările eșuate de autentificare30 de zile
Cererile de conectare a canalelor de comunicare ale cliniciiCredențialele temporare, 15 minute; evidența cererii, 180 de zile
Jurnalele de execuție ale sistemului de automatizare7 zile
Copiile de siguranță ale bazei de date90 de zile

Copiile de siguranță sunt create în fiecare noapte, criptate, și au propriul ciclu de rotație: o ștergere din baza de date activă devine definitivă abia după ce sunt înlocuite copiile care mai conțin datele — în cel mult 90 de zile.

La încetarea contractului, ștergem datele clinicii la cererea acesteia. Documentele de facturare se păstrează pe termenele impuse de legislația fiscală și contabilă.

Cum protejăm datele

Descriem ce facem efectiv, nu ce ar suna bine:

  • tot traficul dintre browser, aplicație și integrări circulă prin conexiuni criptate;
  • mesajele primite pe canalele Meta sunt verificate criptografic înainte de a fi luate în seamă — ce nu se dovedește autentic este respins și consemnat;
  • separarea între clinici este impusă structural, la nivelul bazei de date, prin chei care fac imposibilă legarea unei înregistrări de datele altei clinici;
  • accesul la fișele pacienților este jurnalizat, inclusiv căutările;
  • înregistrările scoase din uz rămân în istoric, cu autorul și momentul modificării, astfel încât o greșeală de operare să nu însemne pierderea unei fișe;
  • baza de date este copiată în fiecare noapte, în afara serverului pe care rulează aplicația, iar copia este criptată înainte de a pleca de pe server — cheia nu se află la furnizorul de stocare;
  • accesul personalului clinicii este limitat pe roluri, iar contul fiecărei persoane este distinct — jurnalul arată cine anume a deschis o fișă.

Nicio măsură nu oferă siguranță absolută. Dacă are loc o încălcare a securității datelor care prezintă risc pentru drepturile persoanelor, informăm clinica fără întârziere nejustificată, pentru ca aceasta să își poată îndeplini obligațiile de notificare.

Cookie-uri și stocare locală

Acest site nu folosește cookie-uri și nu vă urmărește. De aceea nu vedeți o casetă de consimțământ: nu avem ce să vă cerem.

Singurul lucru pe care îl salvăm în browserul dumneavoastră, pe această pagină, este o valoare numită lumen-tema, care reține dacă ați ales tema deschisă sau închisă. Se scrie doar dacă apăsați chiar dumneavoastră comutatorul, rămâne pe dispozitivul dumneavoastră și nu ne este transmisă niciodată. O puteți șterge oricând din setările browserului.

În aplicația pentru clinici, disponibilă la app.lumen-crm.ro, folosim un cookie de sesiune, necesar pentru a vă menține autentificat. Fără el, aplicația nu poate funcționa; nu servește la urmărire și nu are scop publicitar. Conform legislației aplicabile, un astfel de cookie strict necesar nu impune obținerea consimțământului.

Drepturile dumneavoastră

Regulamentul (UE) 2016/679 vă dă dreptul de acces la datele care vă privesc, de rectificare, de ștergere, de restricționare a prelucrării, de opoziție și de portabilitate, precum și dreptul de a vă retrage consimțământul acolo unde prelucrarea se bazează pe el.

Dacă sunteți pacient al unei clinici care folosește Lumen, adresați cererea clinicii — ea este operatorul și ea decide. Ne puteți scrie și nouă, la contact@lumen-crm.ro; vom transmite cererea clinicii și vă vom confirma.

Dacă sunteți vizitator al site-ului sau persoană de contact dintr-o clinică client, scrieți-ne direct la aceeași adresă. Răspundem în cel mult 30 de zile. Instrucțiuni detaliate pentru ștergerea datelor găsiți pe pagina Ștergerea datelor.

Aveți totodată dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (B-dul G-ral. Gheorghe Magheru nr. 28–30, sector 1, București, dataprotection.ro) sau de a vă adresa instanței.

Modificări ale acestei politici

Când modificăm politica, actualizăm data de la începutul paginii. Dacă schimbarea privește scopurile prelucrării sau furnizorii implicați, anunțăm clinicile client prin e-mail înainte ca modificarea să producă efecte.