Document legal · GDPR Art. 28

Acord de Prelucrare a Datelor

Versiunea 1.0 · Intrata in vigoare: 22 Iunie 2026 · WELIST S.R.L. · CUI 54493544

Prezentul Acord de Prelucrare a Datelor (DPA — Data Processing Agreement) este incheiat in conformitate cu Art. 28 din Regulamentul (UE) 2016/679 (GDPR) intre WELIST S.R.L. (Persoana Imputernicita) si cabinetul de dermatologie, estetica medicala sau cosmetologie care utilizeaza platforma VAderma (Operatorul). Acordul intra in vigoare la prima autentificare in platforma si completeaza Termenii si Conditiile de utilizare.

Pe scurt — Ce facem si ce nu facem cu datele pacientilor tai

✅ Ce facem cu datele pacientilor tai
❌ Ce nu facem

Date cu caracter special prelucrate — Art. 9 GDPR

⚠️ Date de sanatate si date sensibile — regim juridic special

Platforma VAderma prelucreaza in mod curent urmatoarele categorii de date cu caracter special (Art. 9(1) GDPR), care beneficiaza de protectie juridica maxima:

Temeiul juridic pentru prelucrarea acestor date este Art. 9(2)(h) GDPR (asistenta medicala sau cosmetica sub responsabilitatea unui profesionist supus secretului profesional), cu exceptia fotografiilor medicale si semnaturilor digitale pentru care este necesar consimtamantul explicit al pacientului (Art. 9(2)(a) GDPR).

🔮 Semnatura digitala — nota juridica: Imaginea semnaturii olografice digitale stocata in platforma (ConsentRequest) este utilizata exclusiv ca dovada a consimtamantului informat medical, nu pentru identificare biometrica. Cu toate acestea, beneficiaza de protectia sporita a datelor de sanatate conform Art. 9 GDPR. Formularele semnate sunt pastrate minimum 10 ani conform obligatiei legale de documentare medicala (Legea nr. 46/2003 + Legea nr. 95/2006).

Sub-procesatori autorizati

Datele sunt procesate prin urmatorii furnizori de servicii, fiecare cu contracte de conformitate GDPR. Orice modificare a listei de sub-procesatori va fi notificata Operatorului cu minimum 14 zile inainte:

FurnizorLocatieRolGarantie
Hetzner Online GmbHGermania (UE)Hosting servere, stocare date (inclusiv date de sanatate, fotografii medicale, semnaturi digitale)Teritoriu UE
Meta Platforms Ireland Ltd. (WhatsApp Business API)Irlanda (UE)Transmiterea si primirea mesajelor WhatsApp cu pacientiiTeritoriu UE
Anthropic PBC (Claude API)SUAProcesarea NLP a mesajelor WhatsApp pentru generarea raspunsurilor AI — nu antreneaza modele pe date APISCC Decizia 2021/914/UE
Twilio Inc.SUAGateway WhatsApp, apeluri vocale automate de reminder (cu consimtamantul explicit al pacientului)SCC Decizia 2021/914/UE
Google LLC (Calendar API — optional)SUA/UESincronizarea programarilor in Google Calendar-ul cabinetului, la cererea explicita a acestuiaSCC + EU-US DPF
Stripe Inc.Irlanda (UE)Procesarea platilor abonamente — nu proceseaza date pacientiTeritoriu UE
Cloudflare Inc.SUA/UEProtectie DDoS, WAF, CDN, geoblocking — nu stocheaza date medicaleSCC + EU-US DPF

Transferurile catre furnizori din SUA se realizeaza prin Clauze Contractuale Standard (SCC) adoptate de Comisia Europeana prin Decizia 2021/914/UE si/sau EU-US Data Privacy Framework (DPF). Analizele de impact ale transferurilor (TIA) sunt disponibile la solicitare la [email protected].

Anthropic PBC retine continutul solicitarilor API exclusiv pentru monitorizarea abuzurilor si depanare tehnica, pentru o perioada standard de pana la 30 de zile, dupa care este sters automat, conform politicii proprii de retentie a furnizorului. Anthropic nu antreneaza modele pe aceste date. Detalii actualizate privind politica de retentie a Anthropic sunt disponibile la solicitare la [email protected].

Obligatiile Operatorului (cabinetul tau)

In calitate de Operator de date in sensul Art. 4 pct. 7 GDPR, cabinetul are urmatoarele obligatii pe care platforma VAderma nu le poate indeplini in locul sau:

Drepturile pacientilor (Art. 15–22 GDPR)

Pacientii cabinetului tau au dreptul sa solicite urmatoarele, prin intermediul cabinetului (Operator):

DreptulTermen raspuns VAdermaNota
Acces la datele lor (Art. 15)5 zile lucratoareExport complet al datelor pacientului
Rectificarea datelor incorecte (Art. 16)3 zile lucratoare
Stergerea datelor — dreptul de a fi uitat (Art. 17)5 zile lucratoareExceptie: formularele de consimtamant informat semnate — pastrate 10 ani (Art. 17(3)(b) GDPR)
Portabilitatea datelor in format CSV/JSON/PDF (Art. 20)7 zile lucratoareInclude programari, fisa dermatologica, raspunsuri chestionar
Restrictionarea prelucrarii (Art. 18)3 zile lucratoare
Opozitie fata de prelucrare (Art. 21)3 zile lucratoare
Retragerea consimtamantului pentru fotografii (Art. 7(3))3 zile lucratoareNu afecteaza legalitatea prelucrarii anterioare; fotografiile publicate in marketing raman responsabilitatea cabinetului
Retragerea consimtamantului pentru apel telefonicImediat (mesaj STOP WhatsApp)Procesata automat de agent la primirea mesajului STOP

Cererile se transmit de pacient la cabinetul (Operator), care le notifica ulterior VAderma la [email protected].

Retentia datelor — termene consolidate

Categorie de dateDurata retentiei
Date de cont cabinet si configuratiiPe durata contractului + 30 zile dupa reziliere
Date pacienti (programari, conversatii, fisa dermatologica, pachete)Pe durata contractului + 30 zile dupa reziliere
Fotografii medicale before/after/progressConform instructiunilor cabinetului; eliminate la reziliere sau la cererea pacientului
Formulare de consimtamant informat + semnaturi digitaleMinimum 10 ani de la data semnarii (obligatie legala Legea 46/2003 + Legea 95/2006)
Conversatii WhatsAppPe durata contractului + 30 zile; curatate proactiv dupa 90 zile de inactivitate
Raspunsuri Chestionar Pre-ProceduraPe durata contractului + 30 zile dupa reziliere
Date de facturare10 ani (Legea nr. 82/1991)
Log-uri de securitate90 de zile
Data si IP acceptare DPAPe durata contractului + 5 ani

Procedura in caz de bresa de securitate

⏰ Timeline obligatoriu — date de sanatate implica risc ridicat prezumat

Contact urgente securitate 24/7: [email protected]

Masuri de securitate tehnica si organizatorica

In conformitate cu Art. 32 GDPR si tinand seama de natura datelor de sanatate prelucrate, implementam:

MasuraDetalii
Criptare in tranzitTLS 1.3 pentru toate comunicatiile
Criptare la repausDate stocate criptat pe serverele Hetzner (Germania)
Gestionarea parolelorHash bcrypt — parolele nu sunt stocate in clar niciodata
Tokenuri Google CalendarStocate criptat, revocare imediata la dezactivarea integrarii
Izolarea datelor multi-tenantIzolare completa prin clinic_id — un cabinet nu poate accesa datele altui cabinet
Controlul accesuluiPrincipiul „need-to-know”, roluri definite (admin, doctor)
BackupBackup zilnic criptat in locatie separata
Monitorizare24/7 disponibilitate si securitate
Protectie perimetruCloudflare WAF, DDoS protection, rate limiting, geoblocking
Igiena datelorCuratare proactiva conversatii inactive > 90 zile; scheduled_deletion_date pe toate entitatile

Clauze obligatorii Art. 28 GDPR

Instructiuni documentate ale Operatorului

WELIST S.R.L. prelucreaza datele cu caracter personal numai pe baza instructiunilor documentate ale Operatorului, inclusiv in ceea ce priveste transferurile catre o tara terta sau o organizatie internationala, cu exceptia cazului in care prelucrarea este impusa de dreptul Uniunii Europene sau de dreptul roman aplicabil WELIST. In acest caz, WELIST informeaza Operatorul cu privire la aceasta cerinta legala inainte de prelucrare, cu exceptia cazului in care legea interzice o astfel de informare din motive importante de interes public.

Confidentialitatea persoanelor autorizate

WELIST se asigura ca persoanele autorizate sa prelucreze datele cu caracter personal s-au angajat la respectarea confidentialitatii sau sunt supuse unei obligatii legale corespunzatoare de confidentialitate. Accesul la datele personale ale pacientilor este strict limitat la personalul care are nevoie de acest acces pentru furnizarea Serviciului (principiul „need-to-know”).

Drept de audit si demonstrarea conformitatii

WELIST pune la dispozitia Operatorului toate informatiile necesare pentru demonstrarea conformitatii cu obligatiile prevazute de Art. 28 GDPR si contribuie la auditurile efectuate de Operator sau de un auditor mandatat de acesta. Operatorul poate solicita audituri documentare sau audituri la distanta, cu notificare prealabila de minimum 30 de zile calendaristice, cel mult o data pe an, cu exceptia cazului in care un incident de securitate sau o solicitare din partea unei autoritati competente impune un audit imediat. Costurile auditului sunt suportate de Operator, cu exceptia cazului in care auditul identifica neconformitati imputabile WELIST.

Autorizarea si modificarea subprocesatorilor

Operatorul acorda o autorizare generala pentru utilizarea subprocesatorilor enumerati in prezentul acord. WELIST notifica Operatorul cu minimum 14 zile calendaristice inainte de adaugarea sau inlocuirea unui subprocesator. Operatorul poate formula o obiectie motivata, legata de protectia datelor, in acest termen. Partile vor incerca sa gaseasca o solutie rezonabila; daca nu este posibil, Operatorul poate inceta functionalitatea afectata sau contractul in intregime, fara penalitate pentru perioada neutilizata. WELIST impune subprocesatorilor aceleasi obligatii de protectie a datelor ca cele prevazute in prezentul acord si raspunde fata de Operator pentru indeplinirea obligatiilor de catre subprocesatori.

Returnarea sau stergerea datelor la incetarea contractului

La incetarea Serviciului, WELIST, la alegerea Operatorului comunicata in scris in termen de 14 zile calendaristice de la data incetarii:

Sunt exceptate de la stergere datele a caror pastrare este impusa in mod direct si explicit de lege (ex: date de facturare pastrate 10 ani conform Legii nr. 82/1991; formularele de consimtamant informat medical, daca legea impune pastrarea lor direct in sistemul WELIST). In absenta unei instructiuni a Operatorului in termenul de 14 zile, WELIST procedeaza la stergerea datelor.

Asistenta privind evaluarea de impact si consultarea autoritatii (Art. 35-36 GDPR)

WELIST acorda asistenta rezonabila Operatorului pentru efectuarea unei evaluari de impact asupra protectiei datelor (DPIA) conform Art. 35 GDPR, atunci cand prelucrarea efectuata prin intermediul Serviciului este susceptibila sa genereze un risc ridicat pentru drepturile si libertatile persoanelor fizice. Tinand seama ca platforma VAderma prelucreaza in mod curent date privind sanatatea (Art. 9 GDPR), fotografii medicale si semnaturi digitale, Operatorul este sfatuit sa efectueze o DPIA inainte de utilizarea platformei cu pacienti reali. WELIST pune la dispozitia Operatorului, la cerere, documentatia tehnica necesara pentru DPIA, inclusiv descrierea masurilor de securitate, lista subprocesatorilor si politicile de retentie. In cazul in care, in urma DPIA, este necesara consultarea prealabila a ANSPDCP conform Art. 36 GDPR, WELIST acorda asistenta tehnica pentru pregatirea documentatiei aferente.

Acceptarea si intrarea in vigoare

Prezentul DPA este acceptat in format electronic la prima autentificare in platforma VAderma. Prin acceptare, Operatorul confirma ca:

VAderma pastreaza log-urile electronice ale acceptarii (data, ora, adresa IP) care atesta incheierea prezentului acord.

Contacte GDPR

📧 Intrebari generale GDPR: [email protected]

🔒 Urgente securitate 24/7: [email protected]

🏛 WELIST S.R.L. — Strada Pantelimon, Nr. 23A, Etaj 1, Municipiul Iasi, Judetul Iasi
CUI: 54493544 · Nr. Reg. Com. J2026025099009

🏛 Autoritate supraveghere: ANSPDCP — dataprotection.ro