Acord privind prelucrarea datelor (DPA) – Digital Consent
Digital Consent · GDPR · Art. 28

Acord privind prelucrarea datelor cu caracter personal (DPA)

Model contractual între Operator și Persoana Împuternicită, pentru utilizarea platformei Digital Consent.

1. Obiectul acordului

Persoana Împuternicită pune la dispoziția Operatorului platforma Digital Consent, utilizată pentru gestionarea digitală a formularelor, fișelor de pacient, documentelor, consimțămintelor și semnăturilor.

În cadrul furnizării serviciului, Persoana Împuternicită poate prelucra date cu caracter personal exclusiv în numele și conform instrucțiunilor Operatorului.

2. Durata prelucrării

Prelucrarea are loc pe durata contractuală în care Operatorul utilizează serviciile Digital Consent și, după încetarea contractului, numai pentru perioada necesară îndeplinirii obligațiilor contractuale sau legale aplicabile.

3. Natura și scopul prelucrării

Prelucrarea poate include, după caz:

  • colectarea și introducerea datelor;
  • organizarea și structurarea datelor;
  • stocarea și consultarea;
  • modificarea și actualizarea;
  • generarea documentelor;
  • înregistrarea răspunsurilor;
  • înregistrarea semnăturilor;
  • administrarea istoricului pacientului;
  • exportarea sau imprimarea documentelor;
  • generarea sesiunilor QR;
  • operațiuni tehnice de securitate și audit.

Scopul prelucrării îl reprezintă furnizarea funcționalităților Digital Consent Operatorului.

4. Categoriile de persoane vizate

  • pacienții Operatorului;
  • reprezentanții legali ai pacienților minori;
  • persoanele de contact;
  • angajații sau colaboratorii Operatorului;
  • alte persoane ale căror date sunt introduse legitim în platformă.

5. Categoriile de date prelucrate

Date de identificare: nume, prenume, CNP atunci când este necesar și introdus.

Date de contact: telefon, e-mail și alte date configurate de Operator.

Date privind sănătatea: anamneză, antecedente medicale, alergii, medicație, diagnostic, proceduri, observații și alte informații medicale definite de Operator.

Date asociate documentelor: răspunsuri, bife, alegeri DA/NU, câmpuri completate și consimțăminte.

Semnături: semnătura grafică introdusă pe tabletă, telefon sau alt dispozitiv.

Date tehnice: data și ora, identificatori tehnici, jurnale de audit și informații necesare securității sistemului.

6. Categorii speciale de date

Părțile recunosc faptul că Digital Consent poate fi utilizat pentru prelucrarea unor categorii speciale de date, inclusiv date privind sănătatea, în sensul art. 9 GDPR.

Operatorul este responsabil pentru stabilirea temeiului juridic corespunzător pentru această prelucrare. Persoana Împuternicită nu stabilește scopul prelucrării datelor medicale și nu decide ce informații trebuie solicitate pacientului.

7. Instrucțiunile Operatorului

Persoana Împuternicită va prelucra datele numai:

  • conform instrucțiunilor documentate ale Operatorului;
  • pentru furnizarea serviciului Digital Consent;
  • în limitele contractului încheiat între părți;
  • conform legislației aplicabile.

Dacă Persoana Împuternicită consideră că o instrucțiune a Operatorului încalcă GDPR sau altă legislație aplicabilă, aceasta va informa Operatorul fără întârzieri nejustificate.

8. Obligațiile Persoanei Împuternicite

  • să prelucreze datele exclusiv în scopurile convenite;
  • să păstreze confidențialitatea datelor;
  • să permită accesul numai persoanelor autorizate;
  • să implementeze măsuri tehnice și organizatorice adecvate;
  • să asiste Operatorul, în limite rezonabile, la îndeplinirea obligațiilor GDPR;
  • să informeze Operatorul despre incidentele de securitate relevante;
  • să nu utilizeze datele pacienților în scopuri proprii incompatibile cu prezentul acord.

9. Confidențialitatea personalului

Persoanele autorizate de Persoana Împuternicită să acceseze date cu caracter personal trebuie să fie supuse unor obligații corespunzătoare de confidențialitate. Accesul trebuie acordat conform principiului necesității de a cunoaște.

10. Măsuri de securitate

Persoana Împuternicită va aplica măsuri tehnice și organizatorice adecvate riscului, care pot include:

  • controlul accesului;
  • separarea datelor între firmele cliente;
  • autentificarea prin identificatori sau coduri;
  • protejarea sesiunilor;
  • tokenuri temporare pentru accesul QR;
  • jurnale de audit;
  • măsuri împotriva accesului neautorizat;
  • actualizarea componentelor software;
  • copii de siguranță, acolo unde este cazul;
  • măsuri pentru confidențialitatea, integritatea și disponibilitatea sistemului.

11. Separarea datelor între clienți

Datele fiecărui Operator trebuie să fie separate logic de datele altor firme care utilizează Digital Consent. Un Operator nu trebuie să poată consulta pacienții, documentele, fișele sau alte informații aparținând unui alt Operator.

12. Subîmputerniciți

Operatorul autorizează Persoana Împuternicită să utilizeze furnizori tehnici necesari furnizării serviciului, cu condiția ca aceștia să ofere garanții adecvate privind protecția datelor.

Aceștia pot include furnizori de hosting, infrastructură, e-mail, WhatsApp, servicii AI, backup sau securitate.

Persoana Împuternicită va impune subîmputerniciților obligații de protecție a datelor corespunzătoare cerințelor GDPR, acolo unde este aplicabil.

13. Funcțiile AI

Dacă Operatorul utilizează funcții AI pentru importul sau generarea fișelor și șabloanelor, acesta trebuie să evite, atunci când este posibil, transmiterea către serviciul AI a documentelor care conțin date reale identificabile ale pacienților.

Pentru crearea șabloanelor se recomandă utilizarea documentelor goale, anonimizate sau pseudonimizate. Persoana Împuternicită va utiliza datele transmise către furnizorul AI numai în limitele necesare funcției solicitate.

14. WhatsApp

Datele utilizate pentru notificările administrative WhatsApp trebuie limitate la informațiile necesare scopului notificării. Notificările privind abonamentele nu vor include date medicale ale pacienților.

15. Solicitările persoanelor vizate

Dacă Persoana Împuternicită primește direct o solicitare de acces, ștergere, rectificare sau exercitare a altui drept din partea unei persoane vizate referitoare la datele administrate de Operator, aceasta va transmite solicitarea Operatorului sau va informa persoana să se adreseze Operatorului, după caz.

Persoana Împuternicită va acorda asistență rezonabilă Operatorului pentru soluționarea solicitărilor.

16. Incidente de securitate

În cazul unei încălcări a securității datelor cu caracter personal care afectează datele prelucrate în numele Operatorului, Persoana Împuternicită va informa Operatorul fără întârzieri nejustificate după luarea la cunoștință a incidentului.

Informarea va include, în măsura în care informațiile sunt disponibile:

  • natura incidentului;
  • categoriile de date afectate;
  • categoriile de persoane afectate;
  • consecințele probabile;
  • măsurile luate sau propuse pentru limitarea incidentului.

17. Evaluarea impactului și consultarea autorității

În măsura în care este rezonabil și aplicabil, Persoana Împuternicită va acorda Operatorului asistență pentru realizarea unei evaluări de impact privind protecția datelor sau pentru consultarea autorității de supraveghere.

18. Ștergerea sau returnarea datelor

La încetarea serviciilor, la alegerea Operatorului și sub rezerva obligațiilor legale aplicabile, Persoana Împuternicită va șterge datele cu caracter personal prelucrate în numele Operatorului sau le va pune la dispoziția Operatorului pentru export/returnare și apoi le va șterge din sistemele active.

19. Backup-uri

Datele șterse din sistemul activ pot rămâne temporar în copiile de siguranță până la expirarea ciclului normal de rotație al backup-urilor. În această perioadă, datele nu vor fi utilizate în alte scopuri.

20. Transferuri internaționale

Dacă prelucrarea implică transferul datelor în afara Spațiului Economic European, transferul va fi realizat numai dacă există un mecanism legal corespunzător în conformitate cu GDPR, cum ar fi o decizie de adecvare, clauze contractuale standard sau alt mecanism recunoscut de legislația aplicabilă.

21. Audit și demonstrarea conformității

Persoana Împuternicită va pune la dispoziția Operatorului, în limite rezonabile, informațiile necesare pentru demonstrarea respectării obligațiilor prevăzute de art. 28 GDPR.

Orice audit trebuie realizat într-o manieră rezonabilă, fără afectarea nejustificată a securității sau activității altor clienți ai platformei.

22. Responsabilitatea Operatorului

Operatorul este responsabil pentru:

  • legalitatea colectării datelor;
  • stabilirea scopurilor prelucrării;
  • stabilirea temeiului juridic;
  • informarea pacienților;
  • stabilirea datelor care trebuie introduse în fișe;
  • determinarea perioadelor de păstrare;
  • gestionarea drepturilor persoanelor vizate;
  • acordarea accesului personalului propriu;
  • respectarea legislației medicale și profesionale aplicabile.

23. Prioritatea acordului

În cazul unui conflict între prezentul DPA și alte prevederi contractuale referitoare la prelucrarea datelor în numele Operatorului, prevederile prezentului DPA vor prevala în ceea ce privește obligațiile de protecție a datelor.

Carduri si Standuri Recenzii Google si urmaritori Social Media
Prezentare generală a confidențialității

Acest site folosește cookie-uri pentru a-ți putea oferi cea mai bună experiență în utilizare. Informațiile cookie sunt stocate în navigatorul tău și au rolul de a te recunoaște când te întorci pe site-ul nostru și de a ajuta echipa noastră să înțeleagă care sunt secțiunile site-ului pe care le găsești mai interesante și mai utile.