1. Obiectul acordului
Persoana Împuternicită pune la dispoziția Operatorului platforma Digital Consent, utilizată pentru gestionarea digitală a formularelor, fișelor de pacient, documentelor, consimțămintelor și semnăturilor.
În cadrul furnizării serviciului, Persoana Împuternicită poate prelucra date cu caracter personal exclusiv în numele și conform instrucțiunilor Operatorului.
2. Durata prelucrării
Prelucrarea are loc pe durata contractuală în care Operatorul utilizează serviciile Digital Consent și, după încetarea contractului, numai pentru perioada necesară îndeplinirii obligațiilor contractuale sau legale aplicabile.
3. Natura și scopul prelucrării
Prelucrarea poate include, după caz:
- colectarea și introducerea datelor;
- organizarea și structurarea datelor;
- stocarea și consultarea;
- modificarea și actualizarea;
- generarea documentelor;
- înregistrarea răspunsurilor;
- înregistrarea semnăturilor;
- administrarea istoricului pacientului;
- exportarea sau imprimarea documentelor;
- generarea sesiunilor QR;
- operațiuni tehnice de securitate și audit.
Scopul prelucrării îl reprezintă furnizarea funcționalităților Digital Consent Operatorului.
4. Categoriile de persoane vizate
- pacienții Operatorului;
- reprezentanții legali ai pacienților minori;
- persoanele de contact;
- angajații sau colaboratorii Operatorului;
- alte persoane ale căror date sunt introduse legitim în platformă.
5. Categoriile de date prelucrate
Date de identificare: nume, prenume, CNP atunci când este necesar și introdus.
Date de contact: telefon, e-mail și alte date configurate de Operator.
Date privind sănătatea: anamneză, antecedente medicale, alergii, medicație, diagnostic, proceduri, observații și alte informații medicale definite de Operator.
Date asociate documentelor: răspunsuri, bife, alegeri DA/NU, câmpuri completate și consimțăminte.
Semnături: semnătura grafică introdusă pe tabletă, telefon sau alt dispozitiv.
Date tehnice: data și ora, identificatori tehnici, jurnale de audit și informații necesare securității sistemului.
6. Categorii speciale de date
Părțile recunosc faptul că Digital Consent poate fi utilizat pentru prelucrarea unor categorii speciale de date, inclusiv date privind sănătatea, în sensul art. 9 GDPR.
Operatorul este responsabil pentru stabilirea temeiului juridic corespunzător pentru această prelucrare. Persoana Împuternicită nu stabilește scopul prelucrării datelor medicale și nu decide ce informații trebuie solicitate pacientului.
7. Instrucțiunile Operatorului
Persoana Împuternicită va prelucra datele numai:
- conform instrucțiunilor documentate ale Operatorului;
- pentru furnizarea serviciului Digital Consent;
- în limitele contractului încheiat între părți;
- conform legislației aplicabile.
Dacă Persoana Împuternicită consideră că o instrucțiune a Operatorului încalcă GDPR sau altă legislație aplicabilă, aceasta va informa Operatorul fără întârzieri nejustificate.
8. Obligațiile Persoanei Împuternicite
- să prelucreze datele exclusiv în scopurile convenite;
- să păstreze confidențialitatea datelor;
- să permită accesul numai persoanelor autorizate;
- să implementeze măsuri tehnice și organizatorice adecvate;
- să asiste Operatorul, în limite rezonabile, la îndeplinirea obligațiilor GDPR;
- să informeze Operatorul despre incidentele de securitate relevante;
- să nu utilizeze datele pacienților în scopuri proprii incompatibile cu prezentul acord.
9. Confidențialitatea personalului
Persoanele autorizate de Persoana Împuternicită să acceseze date cu caracter personal trebuie să fie supuse unor obligații corespunzătoare de confidențialitate. Accesul trebuie acordat conform principiului necesității de a cunoaște.
10. Măsuri de securitate
Persoana Împuternicită va aplica măsuri tehnice și organizatorice adecvate riscului, care pot include:
- controlul accesului;
- separarea datelor între firmele cliente;
- autentificarea prin identificatori sau coduri;
- protejarea sesiunilor;
- tokenuri temporare pentru accesul QR;
- jurnale de audit;
- măsuri împotriva accesului neautorizat;
- actualizarea componentelor software;
- copii de siguranță, acolo unde este cazul;
- măsuri pentru confidențialitatea, integritatea și disponibilitatea sistemului.
11. Separarea datelor între clienți
Datele fiecărui Operator trebuie să fie separate logic de datele altor firme care utilizează Digital Consent. Un Operator nu trebuie să poată consulta pacienții, documentele, fișele sau alte informații aparținând unui alt Operator.
12. Subîmputerniciți
Operatorul autorizează Persoana Împuternicită să utilizeze furnizori tehnici necesari furnizării serviciului, cu condiția ca aceștia să ofere garanții adecvate privind protecția datelor.
Aceștia pot include furnizori de hosting, infrastructură, e-mail, WhatsApp, servicii AI, backup sau securitate.
Persoana Împuternicită va impune subîmputerniciților obligații de protecție a datelor corespunzătoare cerințelor GDPR, acolo unde este aplicabil.
13. Funcțiile AI
Dacă Operatorul utilizează funcții AI pentru importul sau generarea fișelor și șabloanelor, acesta trebuie să evite, atunci când este posibil, transmiterea către serviciul AI a documentelor care conțin date reale identificabile ale pacienților.
Pentru crearea șabloanelor se recomandă utilizarea documentelor goale, anonimizate sau pseudonimizate. Persoana Împuternicită va utiliza datele transmise către furnizorul AI numai în limitele necesare funcției solicitate.
14. WhatsApp
Datele utilizate pentru notificările administrative WhatsApp trebuie limitate la informațiile necesare scopului notificării. Notificările privind abonamentele nu vor include date medicale ale pacienților.
15. Solicitările persoanelor vizate
Dacă Persoana Împuternicită primește direct o solicitare de acces, ștergere, rectificare sau exercitare a altui drept din partea unei persoane vizate referitoare la datele administrate de Operator, aceasta va transmite solicitarea Operatorului sau va informa persoana să se adreseze Operatorului, după caz.
Persoana Împuternicită va acorda asistență rezonabilă Operatorului pentru soluționarea solicitărilor.
16. Incidente de securitate
În cazul unei încălcări a securității datelor cu caracter personal care afectează datele prelucrate în numele Operatorului, Persoana Împuternicită va informa Operatorul fără întârzieri nejustificate după luarea la cunoștință a incidentului.
Informarea va include, în măsura în care informațiile sunt disponibile:
- natura incidentului;
- categoriile de date afectate;
- categoriile de persoane afectate;
- consecințele probabile;
- măsurile luate sau propuse pentru limitarea incidentului.
17. Evaluarea impactului și consultarea autorității
În măsura în care este rezonabil și aplicabil, Persoana Împuternicită va acorda Operatorului asistență pentru realizarea unei evaluări de impact privind protecția datelor sau pentru consultarea autorității de supraveghere.
18. Ștergerea sau returnarea datelor
La încetarea serviciilor, la alegerea Operatorului și sub rezerva obligațiilor legale aplicabile, Persoana Împuternicită va șterge datele cu caracter personal prelucrate în numele Operatorului sau le va pune la dispoziția Operatorului pentru export/returnare și apoi le va șterge din sistemele active.
19. Backup-uri
Datele șterse din sistemul activ pot rămâne temporar în copiile de siguranță până la expirarea ciclului normal de rotație al backup-urilor. În această perioadă, datele nu vor fi utilizate în alte scopuri.
20. Transferuri internaționale
Dacă prelucrarea implică transferul datelor în afara Spațiului Economic European, transferul va fi realizat numai dacă există un mecanism legal corespunzător în conformitate cu GDPR, cum ar fi o decizie de adecvare, clauze contractuale standard sau alt mecanism recunoscut de legislația aplicabilă.
21. Audit și demonstrarea conformității
Persoana Împuternicită va pune la dispoziția Operatorului, în limite rezonabile, informațiile necesare pentru demonstrarea respectării obligațiilor prevăzute de art. 28 GDPR.
Orice audit trebuie realizat într-o manieră rezonabilă, fără afectarea nejustificată a securității sau activității altor clienți ai platformei.
22. Responsabilitatea Operatorului
Operatorul este responsabil pentru:
- legalitatea colectării datelor;
- stabilirea scopurilor prelucrării;
- stabilirea temeiului juridic;
- informarea pacienților;
- stabilirea datelor care trebuie introduse în fișe;
- determinarea perioadelor de păstrare;
- gestionarea drepturilor persoanelor vizate;
- acordarea accesului personalului propriu;
- respectarea legislației medicale și profesionale aplicabile.
23. Prioritatea acordului
În cazul unui conflict între prezentul DPA și alte prevederi contractuale referitoare la prelucrarea datelor în numele Operatorului, prevederile prezentului DPA vor prevala în ceea ce privește obligațiile de protecție a datelor.