Politica de Confidențialitate
Ultima actualizare: 2026-09-15
Operatorul de date cu caracter personal este Agress Beauty SRL (CUI 28935388, nr. ORC J2011001002179), care operează brandul aBeauty Clinique și site-ul yes.abeauty.ro.
Responsabil cu protecția datelor (DPO): Gabriel Ursan, [email protected]. Îl poți contacta pentru orice întrebare privind datele tale sau pentru exercitarea drepturilor.
Această politică explică ce date colectăm prin formularul de consultanță de pe yes.abeauty.ro, de ce, pe ce temei legal, cui le divulgăm și ce drepturi ai.
Cine suntem
Agress Beauty SRL, cu sediul în B-dul Siderurgiștilor nr. 15, Bl. SD10B, Et. P, Cam. 7, 800479 Galați, județul Galați, România, înmatriculată la Registrul Comerțului sub nr. J2011001002179 (EUID ROONRC.J2011001002179), cod de înregistrare fiscală 28935388 (cod TVA RO28935388).
Cele 10 clinici aBeauty Clinique sunt puncte de lucru ale aceleiași societăți. Atunci când alegi o clinică, cererea ta este direcționată intern către acel punct de lucru al operatorului, nu către o societate terță.
Ce date colectăm
Date de identificare și contact: nume, adresă de e-mail, număr de telefon și clinica aBeauty pe care o alegi.
Date privind sănătatea (categorie specială): răspunsurile din chestionar despre tipul și problemele pielii și dintr-o verificare medicală, de exemplu sarcină sau alăptare, istoric oncologic, utilizare recentă de isotretinoină, tratamente injectabile recente. Vezi secțiunea dedicată mai jos.
Date despre preferințe și intenție: obiectivele tale estetice, intervalul de vârstă, urgența și tratamentul recomandat.
Date tehnice și de utilizare: adresa IP (stocată sub formă de hash), tipul de browser (user-agent, trunchiat), pagina de proveniență și parametrii de campanie (UTM).
Date despre interacțiunea cu e-mailurile noastre: dacă un mesaj a fost deschis, pe ce link ai apăsat și când. Vezi secțiunea despre urmărirea din e-mailuri din Politica de Cookie-uri.
Identificatori de publicitate (doar cu consimțământul de marketing): identificatori de click (gclid, gbraid, wbraid, fbclid) și cookie-urile _fbp/_fbc, plus versiuni criptate ireversibil (hash SHA-256) ale e-mailului și telefonului, folosite pentru măsurarea conversiilor.
Date de analiză a utilizării (doar cu consimțământul de analiză): prin Hotjar înregistrăm modul de interacțiune cu site-ul (mișcări de mouse, click-uri, derulări, hărți de interacțiune) ca să înțelegem cum este folosit. Hotjar este configurat să mascheze textul afișat și introdus, astfel încât răspunsurile din chestionar, inclusiv cele privind sănătatea, nu sunt înregistrate.
Scopurile și temeiurile prelucrării
Evaluarea cererii și recomandarea personalizată: analizăm răspunsurile pentru a verifica dacă un tratament ți se potrivește și pentru a-ți genera o recomandare. Temei: consimțământul tău (art. 6(1)(a) GDPR) și, pentru datele privind sănătatea, consimțământul tău explicit (art. 9(2)(a) GDPR).
Direcționarea cererii către clinica aleasă: transmitem cererea către punctul de lucru aBeauty selectat, pentru a te contacta. Temei: art. 6(1)(a) și art. 9(2)(a) GDPR.
Recuperarea cererilor nefinalizate: dacă introduci datele de contact (nume, e-mail, telefon) dar pleci fără să trimiți cererea, le păstrăm pentru a te putea contacta în legătură cu interesul exprimat. Nu transmitem în acest scop răspunsurile despre sănătate către platforme externe. Temei: interesul nostru legitim (art. 6(1)(f) GDPR). Te poți opune oricând, la momentul completării (bifând caseta „Nu-mi păstra datele dacă nu finalizez cererea”) sau ulterior, scriind la DPO.
Comunicări de marketing prin e-mail/SMS: doar dacă îți dai acordul separat pentru marketing. Temei: consimțământul tău (art. 6(1)(a) GDPR și art. 4(5) din Legea 506/2004). Îl poți retrage oricând.
Măsurarea eficienței campaniilor (analiză și publicitate): doar cu consimțământul pentru cookie-uri de analiză, respectiv de marketing. Temei: consimțământul tău (art. 6(1)(a) GDPR și art. 4(5) din Legea 506/2004).
Securitate, prevenirea abuzului și funcționarea tehnică: protecție anti-bot și monitorizarea erorilor. Temei: interesul nostru legitim (art. 6(1)(f) GDPR) de a menține platforma sigură și funcțională.
Mesajele pe WhatsApp
Din 2 septembrie 2026 îți putem scrie pe WhatsApp în trei situații distincte. (1) Confirmarea cererii tale din acest formular și a faptului că o consilieră te contactează: doar dacă ai bifat căsuța dedicată, pe baza consimțământului tău (art. 6(1)(a) GDPR). (2) Confirmarea activării și a fiecărei plăți a abonamentului PRIVE, dacă ai unul, la numărul dat la abonare, în executarea contractului (art. 6(1)(b) GDPR). (3) Oferte și noutăți aBeauty Clinique: doar dacă ai bifat separat acest lucru, sau dacă ne-ai lăsat numărul de telefon în acest formular înainte de 2 septembrie 2026, când am introdus căsuțele de acord, și nu ne-ai cerut să nu te contactăm; în acest din urmă caz temeiul este interesul nostru legitim de a-ți răspunde la cererea lăsată (art. 6(1)(f) GDPR), iar tu te poți opune oricând, gratuit. Acordul pentru e-mail sau SMS nu se extinde la WhatsApp și invers.
Mesajele sunt trimise prin Twilio Inc. (Statele Unite), împuternicitul nostru pentru mesagerie, și livrate prin platforma WhatsApp a Meta Platforms Ireland Limited. Transferul către Statele Unite se face în baza cadrului EU-U.S. Data Privacy Framework și, în subsidiar, a clauzelor contractuale standard ale Comisiei Europene. Datele prelucrate: numărul de telefon, prenumele, clinica, conținutul mesajelor trimise și primite și starea lor de livrare. Nu trimitem pe WhatsApp informații despre sănătate și nu alegem cui scriem pe baza răspunsurilor tale din chestionar.
Conținutul mesajelor se anonimizează după 90 de zile. Dovada acordului tău, cu textul exact pe care l-ai citit, se păstrează 3 ani. Un număr fără nicio activitate timp de 12 luni se anonimizează.
Poți renunța oricând, gratuit: răspunde DEZABONARE sau STOP la orice mesaj, folosește centrul de drepturi de pe acest site sau spune-i clinicii. Renunțarea se aplică imediat. După DEZABONARE sau STOP nu mai primești nimic de la noi pe WhatsApp, nici confirmări, până nu ne scrii START; dacă vrei să renunți doar la oferte și să păstrezi confirmările, spune-ne prin centrul de drepturi sau la clinică.
Datele privind sănătatea
Răspunsurile despre pielea ta și din verificarea medicală sunt date privind sănătatea, o categorie specială protejată suplimentar de art. 9 GDPR.
Le prelucrăm exclusiv pe baza consimțământului tău explicit (art. 9(2)(a) GDPR), pe care îl acorzi bifând o casetă dedicată, separată, la începutul chestionarului, înainte de a răspunde la întrebările despre piele și la verificarea medicală. Acest consimțământ este necesar doar pentru a-ți genera recomandarea personalizată și pentru a transmite cererea clinicii alese, nu este condiționat de acordul de marketing.
Îți poți retrage consimțământul oricând, dintr-un singur clic pe linkul din e-mailul de confirmare sau scriind la DPO ([email protected]), fără a afecta legalitatea prelucrării de dinainte de retragere.
NU transmitem date privind sănătatea către platformele de publicitate sau de analiză (Meta, Google, OpenAI). Către acestea trimitem doar identificatori de contact criptați și evenimentul de conversie, niciodată afecțiunile sau tratamentele tale.
Profilare și decizii automate
Pentru a-ți oferi o recomandare relevantă, sistemul nostru analizează automat răspunsurile tale (tipul și problemele pielii, obiectivele estetice, intervalul de vârstă, urgența și tratamentul ales) împreună cu date de utilizare, generând o recomandare de tratament și un scor intern de interes (ridicat/mediu/scăzut). Logica este bazată pe reguli: răspunsurile tale sunt comparate cu criterii predefinite, fără un algoritm opac. Scorul determină doar ordinea și rapiditatea cu care un consultant uman te contactează; nu influențează prețul, eligibilitatea pentru un tratament și nici recomandarea medicală.
Această prelucrare NU constituie o decizie bazată exclusiv pe prelucrare automată care să producă efecte juridice asupra ta sau să te afecteze în mod similar într-o măsură semnificativă, în sensul art. 22 alin. (1) din GDPR: scorul nu îți refuză niciun serviciu, nu îți modifică prețul, nu condiționează accesul la un tratament și nu înlocuiește nicio decizie umană. Servește exclusiv pentru a personaliza și prioritiza modul în care un consultant uman al clinicii te contactează; decizia finală privind orice tratament aparține întotdeauna unui medic, după o discuție directă.
Chiar și așa, îți acordăm expres garanțiile prevăzute de art. 22 alin. (3) din GDPR: ai dreptul să obții intervenție umană din partea noastră, să îți exprimi punctul de vedere și să contești recomandarea sau scorul. Ai, de asemenea, dreptul de a te opune în orice moment prelucrării în scop de marketing direct, inclusiv creării de profiluri legate de acesta (art. 21 alin. (2) din GDPR). Scrie la [email protected] și un om îți reanalizează cazul.
Cui divulgăm datele
Clinica aleasă: cererea ta ajunge la punctul de lucru aBeauty selectat (același operator).
Softul de programări al clinicii: pentru a te putea contacta și programa, cererea ta (numele, telefonul, e-mailul și tratamentul care te interesează) este preluată în aplicația de programări folosită de clinici, aplicație a aceluiași operator, întreținută de un furnizor contractat ca împuternicit. Tot de acolo revine, la noi, rezultatul discuției (programare, prezentare, serviciu contractat).
Împuterniciți (procesatori) care prelucrează date strict în numele nostru și pe instrucțiunile noastre, în limita scopurilor și a consimțământului acordat: Brevo (Sendinblue), trimiterea e-mailurilor și măsurarea deschiderilor și a clicurilor din ele; Twilio, trimitere SMS; Cloudflare, protecție anti-bot și livrarea site-ului; Sentry, monitorizarea erorilor; Render, găzduire; Hotjar (Hotjar Ltd, Malta), analiza utilizării prin înregistrarea sesiunilor și hărți de interacțiune (doar cu consimțământul de analiză); Google (Google Workspace / Google Sheets), evidența operațională a rezultatelor lead-urilor de către clinica responsabilă (acest rol de împuternicit este distinct de rolul de operator independent al Google în publicitate/analiză).
Trustindex (Trustindex.io): afișează pe pagina principală insigna cu recenzii Google; la încărcarea widgetului primește adresa IP a vizitatorului. Este conținut funcțional și nu este folosit pentru analiză sau publicitate.
Meta și Google: pentru măsurarea și optimizarea publicității le transmitem identificatori de contact criptați și evenimentul de conversie, doar cu consimțământul de marketing (Meta, Google Ads), respectiv de analiză (Google Analytics). Folosim Google Tag Manager pentru a încărca, DOAR după consimțământ (Google Consent Mode v2), etichetele Google din browser, adică Google Analytics 4 (analiză) și Google Ads, inclusiv remarketing (marketing), care pot seta cookie-uri în browserul tău (vezi Politica de Cookie-uri). Pentru această prelucrare, Meta și Google acționează ca operatori (independenți sau, după caz, asociați), nu ca simpli împuterniciți, conform propriilor termeni și politici de confidențialitate. OpenAI (ChatGPT Ads): din septembrie 2026 facem publicitate și în ChatGPT. Pentru măsurarea acestor campanii transmitem către OpenAI OpCo, LLC (Statele Unite) identificatori de contact criptați și evenimentul de conversie, plus identificatorul de click primit la venirea din reclamă, doar cu consimțământul de marketing. Nu transmitem tipul de tratament, funnelul parcurs sau adresa paginii de chestionar. Nu încărcăm niciun script OpenAI în browserul tău și nu punem niciun cookie OpenAI: transferul pleacă exclusiv de pe serverele noastre, iar dacă îți retragi acordul nu mai plecă nimic. Pentru această prelucrare OpenAI acționează ca operator independent, conform propriilor termeni.
Nu vindem datele tale și nu le divulgăm altor terți pentru scopurile proprii ale acestora. Putem divulga date autorităților atunci când legea ne obligă.
Transferuri internaționale
Unii dintre furnizorii noștri sunt în Statele Unite (Meta Platforms Inc., Google LLC, Twilio Inc., Cloudflare Inc., OpenAI OpCo, LLC). Transferurile către aceștia se fac în baza deciziei de adecvare a Comisiei Europene privind Cadrul UE-SUA de Confidențialitate a Datelor (EU-US Data Privacy Framework), pentru organizațiile certificate, și/sau în baza Clauzelor Contractuale Standard (CCS) ale Comisiei Europene, cu măsuri suplimentare, ca mecanism de rezervă. OpenAI nu figurează în lista organizațiilor certificate (verificat la 7 septembrie 2026), așa că transferul către OpenAI se face exclusiv în baza Clauzelor Contractuale Standard.
Brevo, Sentry (regiunea UE), Render și Hotjar (Hotjar Ltd, Malta) găzduiesc datele în Uniunea Europeană. În măsura în care un furnizor cu grup-mamă în SUA ar accesa date pentru suport tehnic, acel transfer este acoperit de aceleași garanții (Cadrul UE-SUA și/sau CCS).
Poți obține o copie a garanțiilor aplicate (de exemplu CCS) sau informații despre acestea contactând DPO la [email protected]. Certificarea furnizorilor din SUA poate fi verificată pe lista oficială la www.dataprivacyframework.gov/list.
Ca la orice transfer în afara UE, posibilitatea accesului autorităților publice nu poate fi exclusă complet; reducem acest risc prin criptarea (hash) a identificatorilor de contact și prin faptul că nu transmitem niciodată date privind sănătatea către furnizorii de publicitate sau de analiză.
Cât timp păstrăm datele
Păstrăm datele tale de contact și răspunsurile din chestionar (inclusiv datele privind sănătatea) timp de maximum 12 luni de la trimiterea cererii.
Criteriile pe baza cărora am stabilit această perioadă sunt: durata uzuală a procesului de decizie pentru un tratament estetic, necesitatea de a da curs cererii și de a te recontacta, precum și obligația de a minimiza prelucrarea datelor sensibile.
La expirarea termenului, datele de contact sunt șterse, răspunsurile privind sănătatea sunt eliminate, iar înregistrarea rămâne doar sub formă anonimizată (statistici, fără date personale). Păstrăm separat dovada consimțământului (fără date personale) ca evidență de conformitate.
Dacă îți retragi consimțământul sau ceri ștergerea mai devreme, eliminăm datele fără întârziere, cu excepția cazurilor în care legea ne obligă să le păstrăm (de exemplu pentru constatarea sau apărarea unui drept în justiție).
Cookie-uri și tehnologii de urmărire
Folosim cookie-uri și tehnologii similare. Cele strict necesare funcționează fără consimțământ; cele de analiză și de marketing se activează doar cu acordul tău din bannerul de consimțământ. Detalii complete în Politica de Cookie-uri.
Urmărirea nu se oprește la site: e-mailurile pe care ți le trimitem conțin un pixel de deschidere, iar linkurile din versiunea HTML sunt rescrise ca să treacă prin serverele Brevo. Explicăm exact ce înseamnă asta, inclusiv pentru linkul care îți deschide pagina de gestionare a datelor, în secțiunea despre urmărirea din e-mailuri a Politicii de Cookie-uri.
Este obligatorie furnizarea datelor?
Furnizarea datelor este voluntară. Dacă nu completezi formularul sau nu îți dai consimțământul explicit pentru datele de sănătate, nu îți putem genera recomandarea personalizată și nu putem transmite cererea către clinică, restul site-ului rămâne accesibil.
Drepturile tale
Conform GDPR ai dreptul de acces la datele tale și de a primi o copie a lor (art. 15), de rectificare a datelor inexacte sau incomplete (art. 16), de ștergere, „dreptul de a fi uitat” (art. 17), de restricționare a prelucrării (art. 18), de portabilitate, adică de a primi datele într-un format structurat, utilizat în mod curent și care poate fi citit automat (art. 20), de opoziție (art. 21), precum și dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată cu efecte semnificative (art. 22).
Poți exercita singur, imediat, cele mai multe dintre aceste drepturi: linkul din e-mailul de confirmare deschide un centru de drepturi de unde îți poți descărca datele în format JSON și PDF (art. 15 și 20), îți poți corecta datele de contact (art. 16) și îți poți retrage consimțământul cu ștergerea datelor (art. 7 alin. (3) și art. 17). Nu ai nevoie de cont și nu trebuie să aștepți un răspuns de la noi.
Întrucât prelucrarea se bazează pe consimțământ, îți poți retrage consimțământul oricând, la fel de ușor cum l-ai acordat: din centrul de drepturi deschis prin linkul din e-mailul de confirmare (acțiune care îți șterge datele de contact și răspunsurile din chestionar), prin linkul de dezabonare din mesajele de marketing sau scriind la DPO, fără a afecta legalitatea prelucrării anterioare.
Pentru orice altă cerere, sau dacă nu mai ai linkul, scrie la DPO: Gabriel Ursan, [email protected]. Îți răspundem în cel mult o lună.
Dacă apreciezi că prelucrarea îți încalcă drepturile, poți depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, Sector 1, cod poștal 010336, București; tel. +40 318 059 211 / +40 318 059 212; e-mail [email protected]; www.dataprotection.ro. Poți depune plângere și la autoritatea de supraveghere din statul în care îți ai reședința obișnuită sau locul de muncă (art. 77 alin. (1) GDPR).
Securitatea datelor
Aplicăm măsuri tehnice și organizatorice adecvate: criptare în tranzit, hashing al identificatorilor, controlul accesului, minimizarea datelor și eliminarea automată a datelor de sănătate din jurnalele de erori.
Minori
Serviciile estetice se adresează în principal adulților. În România, un minor sub 16 ani poate consimți la serviciile online doar cu acordul reprezentantului legal. Pentru minori, chestionarul direcționează către o consultație cu expertul și solicită acordul părintelui/reprezentantului legal, iar datele privind sănătatea ale minorilor sunt tratate exclusiv în clinică. Nu colectăm cu bună știință date de la minori fără acest acord.
Modificări
Putem actualiza această politică; versiunea în vigoare este cea publicată aici, cu data ultimei actualizări de mai sus. Modificările importante vor fi semnalate pe site.