Protectia datelor (GDPR)
Rolurile in prelucrarea datelor
Intelegerea corecta a rolurilor este esentiala pentru conformitate:
| Rol | Cine | Ce inseamna |
|---|---|---|
| Operator | Clinica sau cabinetul medical | Decide ce date se colecteaza, in ce scop si cat timp se pastreaza. Raspunde fata de pacienti si fata de autoritatea de supraveghere. |
| Persoana imputernicita | Sfetcu Adrian Marius P.F.A. | Prelucreaza datele exclusiv la instructiunile clinicii, prin furnizarea platformei tehnice. |
| Sub-imputernicit | Hostico SRL, Romania (Uniunea Europeana) | Asigura infrastructura pe care ruleaza aplicatia si stocheaza datele. |
Obligatoriu inainte de prelucrarea datelor unor pacienti reali: intre clinica si furnizorul platformei trebuie incheiat un acord de prelucrare a datelor, conform art. 28 GDPR. Fara el, ambele parti sunt in neregula.
Unde sunt stocate datele
Toate datele sunt gazduite de Hostico SRL, Romania (Uniunea Europeana). Datele nu parasesc Uniunea Europeana, deci nu sunt necesare garantiile pentru transferuri catre tari terte prevazute de capitolul V din GDPR.
Masuri tehnice implementate
- Control al accesului — permisiuni pe rol; medicii vad doar pacientii proprii
- Autentificare in doi pasi — disponibila pentru conturile cu drepturi extinse
- Jurnal de acces — inregistreaza cine a deschis fiecare dosar, cand si de la ce adresa IP
- Criptare in tranzit — HTTPS, cu HSTS impus
- Criptare la repaus — documentele incarcate sunt criptate cu AES-256-GCM, prin criptare in plic, acolo unde este activata
- Protectie impotriva atacurilor — limitarea incercarilor de autentificare, protectie CSRF, validarea continutului fisierelor incarcate, verificare anti-robot pe formularele publice
- Separarea datelor — datele fiecarei clinici sunt izolate logic la nivelul fiecarei interogari
- Copii de siguranta — periodice, cu export complet disponibil oricand operatorului
- Expirarea sesiunii — dupa 30 de minute de inactivitate
Ce trebuie sa faca fiecare clinica
Platforma ofera mijloacele tehnice, dar conformitatea completa presupune si masuri organizatorice:
- Informarea pacientilor cu privire la prelucrarea datelor lor (nota de informare)
- Tinerea registrului activitatilor de prelucrare (art. 30 alin. 1)
- Politica interna de retentie si stergere a datelor
- Procedura de notificare a incidentelor de securitate in 72 de ore
- Desemnarea unui responsabil cu protectia datelor, daca este cazul
- Instruirea personalului cu privire la confidentialitate
Notificarea incidentelor
Daca luam cunostinta de un incident de securitate care afecteaza datele unei clinici, o informam fara intarziere nejustificata si in orice caz in maximum 24 de ore, pentru ca aceasta sa isi poata indeplini obligatia de notificare catre autoritate in termen de 72 de ore.
Contact
Pentru orice intrebare legata de protectia datelor in relatia cu platforma, scrie la office@itrepair.ro. Pentru datele tale medicale personale, contacteaza direct clinica la care esti inregistrat.
Nota: Acest document a fost redactat pentru situatiile obisnuite ale unei platforme medicale si reflecta masurile implementate efectiv. Nu constituie consultanta juridica.