Acord de prelucrare a datelor (DPA)
Data intrării în vigoare: de stabilit
Acordul prevăzut de art. 28 din Regulamentul (UE) 2016/679 (GDPR) între clinică și furnizorul Pacient+.
1. Părțile
Operatorul: Clinica care folosește Pacient+ și acceptă Termenii și condițiile, din care acest acord face parte.
Persoana împuternicită: [de completat: denumirea firmei], CUI [de completat: CUI], cu sediul în [de completat: adresa sediului], contact pentru protecția datelor: [de completat: emailul pentru protecția datelor].
2. Obiectul și durata
Persoana împuternicită prelucrează date cu caracter personal în numele Operatorului, strict pentru furnizarea aplicației Pacient+, pe durata contului Operatorului și până la ștergerea datelor conform secțiunii 9.
3. Natura prelucrării
| Element | Descriere |
|---|---|
| Scop | Evidența pacienților și a rapoartelor medicale, trimiterea securizată a rapoartelor către pacienți, portalul pacientului, jurnalul de activitate, copii de siguranță. |
| Operațiuni | Colectare prin interfața aplicației, stocare, consultare, organizare, transmitere către pacient la cererea Operatorului, export, ștergere. |
| Persoane vizate | Pacienții Operatorului; personalul Operatorului care are cont în aplicație. |
| Categorii de date | Date de identificare (nume, prenume, CNP, data nașterii, sex), date de contact (telefon, email, adresă), date fizice (înălțime, greutate), date privind sănătatea (rapoarte medicale, specialitatea, notele personalului), date de jurnal (acțiuni, date, IP). |
4. Obligațiile Persoanei împuternicite
- Prelucrează datele doar pe baza instrucțiunilor documentate ale Operatorului, date prin folosirea aplicației și prin acest acord, inclusiv în privința transferurilor. Dacă o instrucțiune încalcă legea, informează Operatorul.
- Se asigură că persoanele autorizate să prelucreze datele s-au angajat la confidențialitate. Personalul său nu consultă datele pacienților decât dacă este strict necesar pentru operare, suport cerut de Operator sau rezolvarea unui incident, și ține evidența acestor accesări.
- Aplică măsurile tehnice și organizatorice din Anexa 1 (art. 32 GDPR).
- Respectă condițiile pentru sub-împuterniciți din secțiunea 5.
- Ajută Operatorul să răspundă cererilor persoanelor vizate. Aplicația oferă exportul și ștergerea datelor fiecărui pacient și exportul complet al clinicii.
- Ajută Operatorul în privința securității, a notificării încălcărilor și a evaluărilor de impact.
- La încetare, șterge sau returnează datele conform secțiunii 9.
- Pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea acestui acord și permite audituri, conform secțiunii 8.
5. Sub-împuterniciți
Operatorul dă o autorizare generală pentru sub-împuterniciții din listă. Persoana împuternicită anunță pe emailul de contact al Operatorului orice adăugare sau înlocuire, cu cel puțin 30 de zile înainte. Operatorul se poate opune în acest interval; dacă nu se găsește o soluție, poate înceta contractul fără costuri. Fiecare sub-împuternicit are obligații de protecție a datelor cel puțin la fel de stricte ca acestea, iar Persoana împuternicită răspunde pentru ei.
6. Transferuri
Datele sunt stocate și prelucrate în Spațiul Economic European. Orice transfer în afara lui se face doar cu acordul prealabil scris al Operatorului și cu garanțiile din capitolul V GDPR.
7. Încălcarea securității datelor
Persoana împuternicită notifică Operatorul fără întârzieri nejustificate și în cel mult 48 de ore de la constatarea unei încălcări a securității datelor care îl privește. Notificarea descrie natura încălcării, categoriile și numărul aproximativ de persoane și înregistrări afectate, consecințele probabile și măsurile luate sau propuse. Operatorul rămâne responsabil de notificarea ANSPDCP în 72 de ore și, după caz, a pacienților.
8. Audit
Operatorul poate cere, cel mult o dată pe an (sau oricând după o încălcare a securității), informații despre măsurile de protecție, jurnalele de acces relevante și rapoartele de audit disponibile. Un audit la fața locului se convine în scris, cu preaviz de 30 de zile, pe cheltuiala Operatorului, fără acces la datele altor clinici.
9. Încetarea
La încetarea contractului, Operatorul are 30 de zile să își exporte datele. Apoi Persoana împuternicită șterge definitiv toate datele Operatorului din aplicație. Copiile de siguranță expiră în cel mult 30 de zile după ștergere. La cerere, Persoana împuternicită confirmă ștergerea în scris.
10. Răspunderea
Fiecare parte răspunde conform art. 82 GDPR. Limitările de răspundere din Termeni nu se aplică încălcărilor acestui acord produse cu intenție sau din culpă gravă.
Anexa 1. Măsuri tehnice și organizatorice
- Localizare: server, bază de date și copii de siguranță în Uniunea Europeană.
- Criptare în tranzit: HTTPS pentru aplicație, portal și linkurile către pacienți; TLS spre serverele de email.
- Criptare la nivel de câmp: parole SMTP, chei de integrare, secrete și coduri de rezervă pentru autentificarea în doi pași. Parolele conturilor sunt salvate cu bcrypt, ireversibil.
- Controlul accesului: conturi individuale, roluri (utilizator, administrator), autentificare în doi pași (obligatorie pentru administratorii platformei, configurabilă de clinică pentru personalul ei), limitarea încercărilor de autentificare, închiderea sesiunilor la schimbarea parolei.
- Separarea clinicilor: fiecare înregistrare aparține unei clinici și este filtrată automat; conturile platformei nu văd datele pacienților.
- Fișiere: stocate privat, fără adrese publice; se servesc doar după verificarea accesului. Linkurile către pacienți sunt semnate, expiră și cer data nașterii.
- Jurnal: autentificări, încercări eșuate, operațiuni asupra pacienților și rapoartelor, acțiuni de suport ale platformei; intrările nu pot fi modificate din aplicație.
- Copii de siguranță: zilnice, criptate, păstrate 30 de zile, testate periodic prin restaurare.
- Protecția aplicației: Content-Security-Policy, protecție CSRF, antete de securitate, actualizări de securitate aplicate periodic.
- Organizatoric: acces la server limitat la persoane autorizate, cu autentificare prin chei; procedură scrisă pentru incidente; confidențialitate asumată de personal.