Prezentul Acord de Prelucrare a Datelor (DPA — Data Processing Agreement) este incheiat in conformitate cu Art. 28 din Regulamentul (UE) 2016/679 (GDPR) intre WELIST S.R.L. (Persoana Imputernicita) si cabinetul de dermatologie, estetica medicala sau cosmetologie care utilizeaza platforma VAderma (Operatorul). Acordul intra in vigoare la prima autentificare in platforma si completeaza Termenii si Conditiile de utilizare.
Platforma VAderma prelucreaza in mod curent urmatoarele categorii de date cu caracter special (Art. 9(1) GDPR), care beneficiaza de protectie juridica maxima:
Temeiul juridic pentru prelucrarea acestor date este Art. 9(2)(h) GDPR (asistenta medicala sau cosmetica sub responsabilitatea unui profesionist supus secretului profesional), cu exceptia fotografiilor medicale si semnaturilor digitale pentru care este necesar consimtamantul explicit al pacientului (Art. 9(2)(a) GDPR).
🔮 Semnatura digitala — nota juridica: Imaginea semnaturii olografice digitale stocata in platforma (ConsentRequest) este utilizata exclusiv ca dovada a consimtamantului informat medical, nu pentru identificare biometrica. Cu toate acestea, beneficiaza de protectia sporita a datelor de sanatate conform Art. 9 GDPR. Formularele semnate sunt pastrate minimum 10 ani conform obligatiei legale de documentare medicala (Legea nr. 46/2003 + Legea nr. 95/2006).
Datele sunt procesate prin urmatorii furnizori de servicii, fiecare cu contracte de conformitate GDPR. Orice modificare a listei de sub-procesatori va fi notificata Operatorului cu minimum 14 zile inainte:
| Furnizor | Locatie | Rol | Garantie |
|---|---|---|---|
| Hetzner Online GmbH | Germania (UE) | Hosting servere, stocare date (inclusiv date de sanatate, fotografii medicale, semnaturi digitale) | Teritoriu UE |
| Meta Platforms Ireland Ltd. (WhatsApp Business API) | Irlanda (UE) | Transmiterea si primirea mesajelor WhatsApp cu pacientii | Teritoriu UE |
| Anthropic PBC (Claude API) | SUA | Procesarea NLP a mesajelor WhatsApp pentru generarea raspunsurilor AI — nu antreneaza modele pe date API | SCC Decizia 2021/914/UE |
| Twilio Inc. | SUA | Gateway WhatsApp, apeluri vocale automate de reminder (cu consimtamantul explicit al pacientului) | SCC Decizia 2021/914/UE |
| Google LLC (Calendar API — optional) | SUA/UE | Sincronizarea programarilor in Google Calendar-ul cabinetului, la cererea explicita a acestuia | SCC + EU-US DPF |
| Stripe Inc. | Irlanda (UE) | Procesarea platilor abonamente — nu proceseaza date pacienti | Teritoriu UE |
| Cloudflare Inc. | SUA/UE | Protectie DDoS, WAF, CDN, geoblocking — nu stocheaza date medicale | SCC + EU-US DPF |
Transferurile catre furnizori din SUA se realizeaza prin Clauze Contractuale Standard (SCC) adoptate de Comisia Europeana prin Decizia 2021/914/UE si/sau EU-US Data Privacy Framework (DPF). Analizele de impact ale transferurilor (TIA) sunt disponibile la solicitare la [email protected].
Anthropic PBC retine continutul solicitarilor API exclusiv pentru monitorizarea abuzurilor si depanare tehnica, pentru o perioada standard de pana la 30 de zile, dupa care este sters automat, conform politicii proprii de retentie a furnizorului. Anthropic nu antreneaza modele pe aceste date. Detalii actualizate privind politica de retentie a Anthropic sunt disponibile la solicitare la [email protected].
In calitate de Operator de date in sensul Art. 4 pct. 7 GDPR, cabinetul are urmatoarele obligatii pe care platforma VAderma nu le poate indeplini in locul sau:
Pacientii cabinetului tau au dreptul sa solicite urmatoarele, prin intermediul cabinetului (Operator):
| Dreptul | Termen raspuns VAderma | Nota |
|---|---|---|
| Acces la datele lor (Art. 15) | 5 zile lucratoare | Export complet al datelor pacientului |
| Rectificarea datelor incorecte (Art. 16) | 3 zile lucratoare | — |
| Stergerea datelor — dreptul de a fi uitat (Art. 17) | 5 zile lucratoare | Exceptie: formularele de consimtamant informat semnate — pastrate 10 ani (Art. 17(3)(b) GDPR) |
| Portabilitatea datelor in format CSV/JSON/PDF (Art. 20) | 7 zile lucratoare | Include programari, fisa dermatologica, raspunsuri chestionar |
| Restrictionarea prelucrarii (Art. 18) | 3 zile lucratoare | — |
| Opozitie fata de prelucrare (Art. 21) | 3 zile lucratoare | — |
| Retragerea consimtamantului pentru fotografii (Art. 7(3)) | 3 zile lucratoare | Nu afecteaza legalitatea prelucrarii anterioare; fotografiile publicate in marketing raman responsabilitatea cabinetului |
| Retragerea consimtamantului pentru apel telefonic | Imediat (mesaj STOP WhatsApp) | Procesata automat de agent la primirea mesajului STOP |
Cererile se transmit de pacient la cabinetul (Operator), care le notifica ulterior VAderma la [email protected].
| Categorie de date | Durata retentiei |
|---|---|
| Date de cont cabinet si configuratii | Pe durata contractului + 30 zile dupa reziliere |
| Date pacienti (programari, conversatii, fisa dermatologica, pachete) | Pe durata contractului + 30 zile dupa reziliere |
| Fotografii medicale before/after/progress | Conform instructiunilor cabinetului; eliminate la reziliere sau la cererea pacientului |
| Formulare de consimtamant informat + semnaturi digitale | Minimum 10 ani de la data semnarii (obligatie legala Legea 46/2003 + Legea 95/2006) |
| Conversatii WhatsApp | Pe durata contractului + 30 zile; curatate proactiv dupa 90 zile de inactivitate |
| Raspunsuri Chestionar Pre-Procedura | Pe durata contractului + 30 zile dupa reziliere |
| Date de facturare | 10 ani (Legea nr. 82/1991) |
| Log-uri de securitate | 90 de zile |
| Data si IP acceptare DPA | Pe durata contractului + 5 ani |
Contact urgente securitate 24/7: [email protected]
In conformitate cu Art. 32 GDPR si tinand seama de natura datelor de sanatate prelucrate, implementam:
| Masura | Detalii |
|---|---|
| Criptare in tranzit | TLS 1.3 pentru toate comunicatiile |
| Criptare la repaus | Date stocate criptat pe serverele Hetzner (Germania) |
| Gestionarea parolelor | Hash bcrypt — parolele nu sunt stocate in clar niciodata |
| Tokenuri Google Calendar | Stocate criptat, revocare imediata la dezactivarea integrarii |
| Izolarea datelor multi-tenant | Izolare completa prin clinic_id — un cabinet nu poate accesa datele altui cabinet |
| Controlul accesului | Principiul „need-to-know”, roluri definite (admin, doctor) |
| Backup | Backup zilnic criptat in locatie separata |
| Monitorizare | 24/7 disponibilitate si securitate |
| Protectie perimetru | Cloudflare WAF, DDoS protection, rate limiting, geoblocking |
| Igiena datelor | Curatare proactiva conversatii inactive > 90 zile; scheduled_deletion_date pe toate entitatile |
WELIST S.R.L. prelucreaza datele cu caracter personal numai pe baza instructiunilor documentate ale Operatorului, inclusiv in ceea ce priveste transferurile catre o tara terta sau o organizatie internationala, cu exceptia cazului in care prelucrarea este impusa de dreptul Uniunii Europene sau de dreptul roman aplicabil WELIST. In acest caz, WELIST informeaza Operatorul cu privire la aceasta cerinta legala inainte de prelucrare, cu exceptia cazului in care legea interzice o astfel de informare din motive importante de interes public.
WELIST se asigura ca persoanele autorizate sa prelucreze datele cu caracter personal s-au angajat la respectarea confidentialitatii sau sunt supuse unei obligatii legale corespunzatoare de confidentialitate. Accesul la datele personale ale pacientilor este strict limitat la personalul care are nevoie de acest acces pentru furnizarea Serviciului (principiul „need-to-know”).
WELIST pune la dispozitia Operatorului toate informatiile necesare pentru demonstrarea conformitatii cu obligatiile prevazute de Art. 28 GDPR si contribuie la auditurile efectuate de Operator sau de un auditor mandatat de acesta. Operatorul poate solicita audituri documentare sau audituri la distanta, cu notificare prealabila de minimum 30 de zile calendaristice, cel mult o data pe an, cu exceptia cazului in care un incident de securitate sau o solicitare din partea unei autoritati competente impune un audit imediat. Costurile auditului sunt suportate de Operator, cu exceptia cazului in care auditul identifica neconformitati imputabile WELIST.
Operatorul acorda o autorizare generala pentru utilizarea subprocesatorilor enumerati in prezentul acord. WELIST notifica Operatorul cu minimum 14 zile calendaristice inainte de adaugarea sau inlocuirea unui subprocesator. Operatorul poate formula o obiectie motivata, legata de protectia datelor, in acest termen. Partile vor incerca sa gaseasca o solutie rezonabila; daca nu este posibil, Operatorul poate inceta functionalitatea afectata sau contractul in intregime, fara penalitate pentru perioada neutilizata. WELIST impune subprocesatorilor aceleasi obligatii de protectie a datelor ca cele prevazute in prezentul acord si raspunde fata de Operator pentru indeplinirea obligatiilor de catre subprocesatori.
La incetarea Serviciului, WELIST, la alegerea Operatorului comunicata in scris in termen de 14 zile calendaristice de la data incetarii:
Sunt exceptate de la stergere datele a caror pastrare este impusa in mod direct si explicit de lege (ex: date de facturare pastrate 10 ani conform Legii nr. 82/1991; formularele de consimtamant informat medical, daca legea impune pastrarea lor direct in sistemul WELIST). In absenta unei instructiuni a Operatorului in termenul de 14 zile, WELIST procedeaza la stergerea datelor.
WELIST acorda asistenta rezonabila Operatorului pentru efectuarea unei evaluari de impact asupra protectiei datelor (DPIA) conform Art. 35 GDPR, atunci cand prelucrarea efectuata prin intermediul Serviciului este susceptibila sa genereze un risc ridicat pentru drepturile si libertatile persoanelor fizice. Tinand seama ca platforma VAderma prelucreaza in mod curent date privind sanatatea (Art. 9 GDPR), fotografii medicale si semnaturi digitale, Operatorul este sfatuit sa efectueze o DPIA inainte de utilizarea platformei cu pacienti reali. WELIST pune la dispozitia Operatorului, la cerere, documentatia tehnica necesara pentru DPIA, inclusiv descrierea masurilor de securitate, lista subprocesatorilor si politicile de retentie. In cazul in care, in urma DPIA, este necesara consultarea prealabila a ANSPDCP conform Art. 36 GDPR, WELIST acorda asistenta tehnica pentru pregatirea documentatiei aferente.
Prezentul DPA este acceptat in format electronic la prima autentificare in platforma VAderma. Prin acceptare, Operatorul confirma ca:
VAderma pastreaza log-urile electronice ale acceptarii (data, ora, adresa IP) care atesta incheierea prezentului acord.
📧 Intrebari generale GDPR: [email protected]
🔒 Urgente securitate 24/7: [email protected]
🏛 WELIST S.R.L. — Strada Pantelimon, Nr. 23A, Etaj 1, Municipiul Iasi, Judetul Iasi
CUI: 54493544 · Nr. Reg. Com. J2026025099009
🏛 Autoritate supraveghere: ANSPDCP — dataprotection.ro