Versiune DPA-1.2 · 8 octombrie 2026
Publicat la https://www.optiswift.ro/abonament/contract-imputernicire. Anexa I este publicată și ca document separat, la https://www.optiswift.ro/abonament/anexa-i, iar Anexa IV, la https://www.optiswift.ro/abonament/subimputerniciti.
Prezentul contract este contractul cerut de art. 28 alin. (3) din Regulamentul (UE) 2016/679 (RGPD) pentru prelucrarea pe care Furnizorul o efectuează în numele Cabinetului. Clauzele 1–10 reproduc clauzele contractuale standard adoptate de Comisia Europeană prin Decizia de punere în aplicare (UE) 2021/915, cu opțiunile alese în text; textul oficial este publicat la https://eur-lex.europa.eu/eli/dec_impl/2021/915/oj. Potrivit Clauzei 2 lit. (a), părțile nu modifică aceste clauze, ci numai completează și actualizează anexele. Clauzele proprii prezentului contract sunt grupate la § 11 și § 12 și în notele și tabelele care însoțesc unele clauze, așa cum permite Clauza 2 lit. (b); ele nu contrazic clauzele standard, iar în caz de îndoială prevalează Clauzele 1–10 (§ 11.0). Notele care însoțesc unele clauze arată cum le execută Furnizorul și fac parte din contract.
Părțile
| Operatorul | cabinetul de optică medicală sau de optometrie identificat în Anexa I, denumit în continuare Operatorul sau Cabinetul |
| Împuternicitul | OPTISWIFT S.R.L., societate cu răspundere limitată, cu sediul social în București, Sectorul 3, Str. Nerva Traian nr. 27-33, Scara B, Etaj 1, Birou 6, înregistrată în registrul comerțului sub nr. J2026055914008 (EUID ROONRC.J2026055914008), CUI 55636472, capital social subscris și vărsat 500 lei, e-mail contact@optiswift.ro, identificată și în Anexa I, denumită în continuare Împuternicitul sau Furnizorul |
Cabinetul este operator în sensul art. 4 pct. 7 RGPD pentru datele pacienților săi și ale celorlalte persoane vizate enumerate în Anexa II. Furnizorul este persoană împuternicită de operator în sensul art. 4 pct. 8 RGPD.
În prezentul contract:
- „Programul” este aplicația OptiSwift, pe care Cabinetul o instalează pe calculatoarele sale;
- „Serviciul” este infrastructura și funcțiile de server prin care funcționează Programul, inclusiv găzduirea datelor Cabinetului, poșta electronică tranzacțională și asistentul din aplicație; „produsul” desemnează Programul și Serviciul împreună;
- „Termenii abonamentului” sunt termenii contractului de abonament dintre Furnizor și Cabinet, publicați la https://www.optiswift.ro/abonament/termeni, din care prezentul contract face parte.
Prezentul contract se încheie înainte ca prima dată cu caracter personal a Cabinetului să fie introdusă în Program, pentru că art. 28 alin. (3) RGPD cere un contract scris care să guverneze prelucrarea de la început. La activarea abonamentului din produs, Cabinetul acceptă contractul înainte de a primi contul în care își introduce datele (§ 11.7).
Clauzele 1–10 și termenii lor. Clauzele 1–10 de mai jos reproduc clauzele contractuale standard din anexa la Decizia de punere în aplicare (UE) 2021/915 a Comisiei, în forma publicată în Jurnalul Oficial al Uniunii Europene, cu opțiunile alese de părți (Clauza 1: Regulamentul (UE) 2016/679; Clauza 7.7: opțiunea 2, cu un preaviz de 30 de zile calendaristice; Clauza 5 inclusă). În aceste clauze, „operatorul” este Cabinetul (Operatorul), „persoana împuternicită de operator” este Furnizorul (Împuternicitul), iar „subcontractant” înseamnă un subîmputernicit, adică o altă persoană împuternicită de operator recrutată de Împuternicit (art. 28 alin. (2) și (4) RGPD). Notele și tabelele care urmează unei clauze sunt clauze suplimentare în sensul Clauzei 2 lit. (b) și nu modifică textul clauzei.
SECȚIUNEA I
Clauza 1 — Scopul și domeniul de aplicare
(a) Scopul prezentelor clauze contractuale standard („clauzele”) este de a asigura conformitatea cu articolul 28 alineatele (3) și (4) din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor).
(b) Operatorii și persoanele împuternicite de operatori enumerate în anexa I au convenit asupra prezentelor clauze pentru a asigura conformitatea cu articolul 28 alineatele (3) și (4) din Regulamentul (UE) 2016/679 și cu articolul 29 alineatele (3) și (4) din Regulamentul (UE) 2018/1725.
(c) Prezentele clauze se aplică prelucrării datelor cu caracter personal, astfel cum se specifică în anexa II.
(d) Anexele I-IV fac parte integrantă din clauze.
(e) Prezentele clauze nu aduc atingere obligațiilor care îi revin operatorului în temeiul Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725.
(f) Prezentele clauze nu asigură, prin ele însele, respectarea obligațiilor referitoare la transferurile internaționale în conformitate cu capitolul V din Regulamentul (UE) 2016/679 și/sau din Regulamentul (UE) 2018/1725.
Clauza 2 — Caracterul invariabil al clauzelor
(a) Părțile se angajează să nu modifice clauzele, cu excepția cazului în care trebuie să completeze sau să actualizeze informațiile prevăzute în anexe.
(b) Acest lucru nu împiedică părțile să includă clauzele contractuale standard prevăzute în prezentele clauze în cadrul unui contract mai amplu sau să adauge alte clauze sau garanții suplimentare, atât timp cât acestea nu contravin, direct sau indirect, clauzelor sau nu aduc atingere drepturilor sau libertăților fundamentale ale persoanelor vizate.
Clauza 3 — Interpretare
(a) În cazul în care prezentele clauze utilizează termenii definiți în Regulamentul (UE) 2016/679 sau în Regulamentul (UE) 2018/1725, acești termeni au același sens ca în regulament.
(b) Prezentele clauze trebuie citite și interpretate în lumina dispozițiilor Regulamentului (UE) 2016/679 sau ale Regulamentului (UE) 2018/1725.
(c) Prezentele clauze nu trebuie interpretate într-un mod care contravine drepturilor și obligațiilor prevăzute în Regulamentul (UE) 2016/679 sau într-un mod care aduce atingere drepturilor sau libertăților fundamentale ale persoanelor vizate.
Clauza 4 — Ierarhie
În cazul unei contradicții între prezentele clauze și dispozițiile acordurilor conexe dintre părți care există la momentul în care sunt convenite prezentele clauze sau care sunt încheiate ulterior, prevalează prezentele clauze.
Clauza 5 — Clauză privind aderarea unor părți noi (opțională)
(a) O entitate care nu este parte la prezentele clauze poate adera, cu acordul tuturor părților, la prezentele clauze în orice moment în calitate de operator sau de persoană împuternicită de operator prin completarea anexelor și prin semnarea anexei I.
(b) După completarea și semnarea anexelor menționate la litera (a), entitatea care a aderat este considerată drept parte la prezentele clauze și are drepturile și obligațiile unui operator sau ale unei persoane împuternicite de operator, în conformitate cu desemnarea sa prevăzută în anexa I.
(c) Entitatea care a aderat nu are drepturi sau obligații ce decurg din prezentele clauze pentru perioada anterioară dobândirii calității de parte.
Notă practică. Clauza 5 este relevantă pentru un cabinet care funcționează prin mai multe societăți (de exemplu o societate pe punct de lucru) și dorește un singur contract. Un cabinet cu o singură societate o poate lăsa neutilizată.
SECȚIUNEA II — OBLIGAȚIILE PĂRȚILOR
Clauza 6 — Descrierea prelucrării (prelucrărilor) datelor
Operațiunile de prelucrare, în special categoriile de date cu caracter personal și scopurile prelucrării datelor cu caracter personal în numele operatorului, sunt specificate în detaliu în anexa II.
Clauza 7 — Obligațiile părților
7.1 · Instrucțiuni
(a) Persoana împuternicită de operator prelucrează datele cu caracter personal numai pe baza unor instrucțiuni documentate din partea operatorului, cu excepția cazului în care persoanei împuternicite de operator îi revine această obligație în temeiul dreptului Uniunii sau al dreptului intern care i se aplică. În acest caz, persoana împuternicită de operator îl informează pe operator cu privire la respectiva obligație juridică înainte de prelucrare, cu excepția situației în care legislația interzice o astfel de informare din motive importante legate de interesul public. De asemenea, operatorul poate da instrucțiuni ulterioare pe întreaga durată a prelucrării datelor cu caracter personal. Aceste instrucțiuni trebuie să fie întotdeauna documentate.
(b) Persoana împuternicită de operator îl informează imediat pe operator în cazul în care, în opinia sa, instrucțiunile date de operator încalcă Regulamentul (UE) 2016/679 sau dispozițiile aplicabile ale dreptului Uniunii sau ale dreptului intern referitoare la protecția datelor.
⚠ Formularea este cea a Regulamentului, deliberat. Comitetul European pentru Protecția Datelor a reținut, în Avizul 22/2024 (adoptat la 7 octombrie 2024), că formula mai largă „unless required to do so by law or binding order of a governmental body” — deși nu încalcă în sine art. 28 alin. (3) lit. (a) — nu poate fi interpretată ca o instrucțiune documentată a operatorului (paragrafele 126–132, concluzia la § 132), iar pentru datele transferate în afara SEE Comitetul consideră puțin probabil ca acea formulă, în sine, să fie suficientă pentru respectarea art. 28 alin. (3) lit. (a) coroborat cu capitolul V (rezumat, p. 3–4). Cum acest serviciu transferă date în afara SEE (Clauza 7.8), formularea largă nu este folosită nicăieri în prezentul contract. Sursa: https://www.edpb.europa.eu/system/files/2024-10/edpb_opinion_202422_relianceonprocessors-sub-processors_en.pdf
Instrucțiunile documentate ale Operatorului la data încheierii contractului sunt următoarele, și numai acestea:
| # | Instrucțiune | Unde se execută |
|---|---|---|
| I-1 | Găzduirea, stocarea și punerea la dispoziție, prin Program, a datelor introduse de Cabinet, inclusiv a fișierelor încărcate (imagini clinice, documente, fotografii, arhiva e-Factura) | Supabase Pte. Ltd., proiectul wcpnezrmfnfrclahqnfe, regiunea eu-west-1 (AWS, Irlanda) |
| I-2 | Trimiterea mesajelor de poștă electronică tranzacționale ale Programului (raportul zilnic și mesajele prin care se confirmă destinatarii lui) către adresele indicate de Cabinet | Plus Five Five, Inc. (Resend), Statele Unite |
| I-3 | Trimiterea de SMS-uri și de mesaje WhatsApp către pacienți, prin contul și creditul propriu ale Cabinetului la furnizorul de mesagerie ales de acesta | furnizorul ales de Cabinet (Infobip, Twilio sau un punct HTTP indicat de Cabinet); vezi Anexa IV § 2 |
| I-4 | Răspunsul la întrebările despre Program puse asistentului din aplicație, prin transmiterea către un model de limbaj a textului întrebării tastate, a cel mult trei întrebări anterioare din aceeași conversație, a titlului articolului din manual care corespunde ecranului deschis și a fragmentelor din manualul produsului — numai pentru cabinetele care nu au oprit asistentul (§ 11.3) | OpenAI Ireland Ltd., interfața Responses, la api.openai.com (configurația global) — prelucrare în afara Uniunii Europene |
| I-5 | Primirea rapoartelor de defecțiune generate automat de Program, după filtrarea descrisă la Anexa III § A.7, păstrarea lor și transmiterea unui rezumat către căsuța de e-mail a Furnizorului | proiectul de la I-1; rezumatul: prin Resend, către căsuța Furnizorului găzduită de Proton AG (Elveția) |
| I-6 | Livrarea actualizărilor Programului | manifestul de actualizare găzduit pe GitHub; pe acest canal nu circulă date ale Cabinetului: Programul descarcă, nu încarcă |
| I-7 | Primirea sesizărilor trimise de personalul Cabinetului din Setări → „Sesizări și sugestii” și a corespondenței pe care Cabinetul o trimite Furnizorului | textul sesizării: prin Resend, către căsuța de asistență a Furnizorului, găzduită de Proton AG (Elveția); capturile de ecran: depozitul privat feedback din proiectul de la I-1; corespondența: căsuța contact@optiswift.ro, găzduită de Proton AG |
| I-8 | Asistența la distanță prin partajarea ecranului, numai într-o sesiune pe care Cabinetul o pornește și pentru care comunică personalului Furnizorului codul afișat de TeamViewer; pe durata sesiunii, personalul Furnizorului vede ecranul Cabinetului, inclusiv datele de pacient afișate | TeamViewer (entitatea contractantă și locurile de prelucrare: Anexa IV) |
| I-9 | Verificarea unui cod de identificare fiscală în registrul public al ANAF, la cererea utilizatorului (de exemplu la emiterea unei facturi sau la completarea datelor firmei) | serviciul public al ANAF (webservicesp.anaf.ro); se transmit numai codul și data; răspunsul se păstrează cel mult 10 minute în memoria funcției de server, iar Serviciul nu îl înregistrează în afara datelor pe care utilizatorul le salvează |
| I-10 | Operațiunile de administrare a Serviciului efectuate de persoanele autorizate ale Furnizorului asupra datelor Cabinetului — actualizarea structurii bazei de date, diagnosticarea și corectarea unei defecțiuni, exportul complet, ștergerea și asistența de la Clauza 8 — numai la cererea Cabinetului sau în măsura în care sunt necesare funcționării și securității Serviciului | proiectul de la I-1, prin accesul de administrare al Furnizorului (Anexa III § A.11) |
Cum dă Cabinetul instrucțiuni ulterioare. În scris, prin e-mail la contact@optiswift.ro, sau prin setările Programului care pun în aplicare o instrucțiune: comutatorul asistentului (I-4, § 11.3), raportul zilnic nominal (I-2, § 11.2), purjarea programărilor (§ 11.6) și conexiunea cu furnizorul de mesagerie (I-3). Schimbarea unei asemenea setări este o instrucțiune documentată.
⚠ Instrucțiunea I-4 include expres un transfer către o țară terță. Asistentul folosește configurația global a OpenAI (api.openai.com), pentru care OpenAI nu garantează prelucrarea în Uniunea Europeană; cererile către această adresă nu sunt direcționate spre Europa. OpenAI oferă și o configurație europeană (eu.api.openai.com), cu stocare și prelucrare în Europa, dar numai pentru un proiect OpenAI creat cu regiunea Europa, numai după ce OpenAI aprobă în prealabil un regim de păstrare modificată a datelor (de exemplu „zero data retention” sau „modified abuse monitoring”) și numai după încheierea cu OpenAI a amendamentului corespunzător. Furnizorul nu a solicitat o asemenea aprobare; trecerea pe configurația europeană s-ar face numai printr-o nouă versiune a prezentului contract. Asistentul este pornit implicit. Cabinetul dă instrucțiunea I-4 cunoscând aceste fapte și o poate retrage oricând, oprind asistentul din Setări → Ajutor (§ 11.3).
⚠ Instrucțiunile I-2, I-5 și I-7 pot purta date de pacient, în cazurile descrise la § 11.2.
⚠ Instrucțiunea I-8 îi arată personalului Furnizorului ecranul Cabinetului, cu tot ce afișează acesta, inclusiv date de pacient, cât timp sesiunea este deschisă. Sesiunea o pornește Cabinetul, deschizând TeamViewer direct sau din Setări → Ajutor, și se încheie când Cabinetul închide conexiunea din fereastra TeamViewer. Furnizorul nu deschide sesiuni din proprie inițiativă și nu folosește accesul nesupravegheat. Înainte de a porni o sesiune, Cabinetul închide fișele care nu au legătură cu problema.
⚠ Orice altă prelucrare este exclusă. În particular, § 11.1 interzice expres orice prelucrare a datelor Cabinetului în scopurile proprii ale Furnizorului.
7.2 · Limitarea scopului
Persoana împuternicită de operator prelucrează datele cu caracter personal numai în scopul (scopurile) specific(e) al(e) prelucrării, astfel cum se prevede în anexa II, cu excepția cazului în care primește instrucțiuni suplimentare din partea operatorului.
7.3 · Durata prelucrării datelor cu caracter personal
Prelucrarea de către persoana împuternicită de operator are loc numai pe durata specificată în anexa II.
7.4 · Securitatea prelucrării
(a) Persoana împuternicită de operator implementează cel puțin măsurile tehnice și organizatorice specificate în anexa III pentru a asigura securitatea datelor cu caracter personal. Printre aceste măsuri se numără protecția datelor împotriva unei încălcări a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată a datelor cu caracter personal sau la accesul neautorizat la acestea (încălcarea securității datelor cu caracter personal). La evaluarea nivelului adecvat de securitate, părțile iau în considerare în mod corespunzător stadiul actual al tehnologiei, costurile implementării, natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscurile la care sunt expuse persoanele vizate.
(b) Persoana împuternicită de operator acordă membrilor personalului său acces la datele cu caracter personal care fac obiectul prelucrării numai în măsura în care acest lucru este strict necesar pentru executarea, gestionarea și monitorizarea contractului. Persoana împuternicită de operator se asigură că persoanele autorizate să prelucreze datele cu caracter personal primite s-au angajat să respecte confidențialitatea sau au o obligație statutară adecvată de confidențialitate.
7.5 · Date sensibile
Dacă prelucrarea implică date cu caracter personal care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice sau apartenența la sindicate, date genetice sau date biometrice pentru identificarea unică a unei persoane fizice, date privind sănătatea sau date privind viața sexuală sau orientarea sexuală a unei persoane fizice sau date referitoare la condamnări penale și infracțiuni („date sensibile”), persoana împuternicită de operator aplică restricții specifice și/sau garanții suplimentare.
Aplicarea Clauzei 7.5. Prelucrarea implică date privind sănătatea în sensul art. 4 pct. 15 și al art. 9 alin. (1) RGPD. Împuternicitul aplică restricțiile specifice și garanțiile suplimentare descrise în Anexa III § B: limitarea strictă a scopului la Anexa II, izolarea datelor fiecărui cabinet prin securitate la nivel de rând, acces limitat pe bază de permisiuni numite, jurnalizarea modificărilor și restricții privind transferurile ulterioare.
7.6 · Documentație și conformitate
(a) Părțile trebuie să fie în măsură să demonstreze respectarea prezentelor clauze.
(b) Persoana împuternicită de operator răspunde cu promptitudine și în mod adecvat cererilor de informații din partea operatorului cu privire la prelucrarea datelor în conformitate cu prezentele clauze.
(c) Persoana împuternicită de operator pune la dispoziția operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute în prezentele clauze și care rezultă în mod direct din Regulamentul (UE) 2016/679 și/sau din Regulamentul (UE) 2018/1725. De asemenea, la cererea operatorului, persoana împuternicită de operator trebuie să permită efectuarea de audituri ale activităților de prelucrare care fac obiectul prezentelor clauze și să contribuie la aceste audituri, la intervale rezonabile sau dacă există indicii privind nerespectarea prezentelor clauze. În luarea unei decizii privind efectuarea unei analize sau a unui audit, operatorul poate ține seama de certificările relevante deținute de persoana împuternicită de operator.
(d) Operatorul poate alege să efectueze el însuși auditul sau să mandateze în acest scop un auditor independent. Auditurile pot include, de asemenea, inspecții la sediile sau la instalațiile fizice ale persoanei împuternicite de operator și se efectuează, dacă este cazul, în urma transmiterii unui preaviz rezonabil.
(e) La cerere, părțile pun la dispoziția autorității/autorităților de supraveghere competente informațiile menționate în prezenta clauză, inclusiv rezultatele oricărui audit.
Ce poate audita, în practică, un cabinet. Certificările pe care se sprijină Furnizorul nu sunt ale sale, ci ale subîmputerniciților (Anexa IV). Ce poate arăta Furnizorul din partea sa: lista completă a permisiunilor și cine le deține, jurnalul de audit al fiecărei fișe, lista subîmputerniciților și contractele lor, și codul care execută filtrarea de la Anexa III § A.7. Ce nu poate arăta: un raport de audit independent al propriei sale organizații, pentru că nu există unul.
7.7 · Recurgerea la subcontractanți
(a) Persoana împuternicită de operator deține autorizația generală din partea operatorului de a recruta subcontractanți care figurează pe o listă convenită. Persoana împuternicită de operator îl informează în mod specific în scris pe operator cu privire la orice modificări preconizate ale listei prin adăugarea sau înlocuirea subcontractanților cu cel puțin 30 de zile calendaristice înainte, oferindu-i astfel operatorului suficient timp pentru a putea formula obiecții referitoare la aceste modificări înainte de recrutarea subcontractantului (subcontractanților) în cauză. Persoana împuternicită de operator îi furnizează operatorului informațiile de care acesta are nevoie pentru exercitarea dreptului de a formula obiecții.
(b) În cazul în care persoana împuternicită de operator recrutează un subcontractant pentru a desfășura activități de prelucrare specifice (în numele operatorului), trebuie să efectueze recrutarea printr-un contract care să prevadă, pe fond, aceleași obligații în materie de protecție a datelor ca cele care îi revin persoanei împuternicite de operator în conformitate cu prezentele clauze. Persoana împuternicită de operator se asigură că subcontractantul respectă obligațiile care îi revin persoanei împuternicite de operator în temeiul prezentelor clauze și al Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725.
(c) La cererea operatorului, persoana împuternicită de operator îi furnizează operatorului o copie a acestui contract de subcontractare și a oricăror modificări ulterioare. În măsura în care acest lucru este necesar pentru a proteja secretul de afaceri sau alte informații confidențiale, inclusiv date cu caracter personal, persoana împuternicită de operator poate să mascheze textul contractului înainte de a transmite copia.
(d) Persoana împuternicită de operator rămâne pe deplin responsabilă față de operator pentru îndeplinirea obligațiilor subcontractantului în conformitate cu contractul său cu persoana împuternicită de operator. Persoana împuternicită de operator notifică operatorului orice nerespectare de către subcontractant a obligațiilor sale contractuale.
(e) Persoana împuternicită de operator convine cu subcontractantul asupra unei clauze privind terțul beneficiar, conform căreia – în cazul în care persoana împuternicită de operator a dispărut în fapt, și-a încetat existența de drept sau a devenit insolvabil – operatorul are dreptul de a rezilia contractul cu subcontractantul și de a-i da subcontractantului instrucțiuni să șteargă sau să returneze datele cu caracter personal.
Lista convenită este Anexa IV, în versiunea
SUBP-1.2, publicată la https://www.optiswift.ro/abonament/subimputerniciti, care face parte integrantă din prezentul contract; subîmputerniciții din listă sunt enumerați și în secțiunea „Anexa IV” a prezentului document. Pentru fiecare subîmputernicit, Anexa IV trimite la lista publicată a propriilor săi subîmputerniciți. Mecanismul de notificare, dreptul de obiecție și consecințele unei obiecții sunt descrise în Anexa IV § 4.⚠ Termenul de 30 de zile privește subîmputerniciții pe care Furnizorul îi recrutează el însuși (Anexa IV § 1). Unii subîmputerniciți anunță Furnizorului schimbarea propriilor subîmputerniciți cu un preaviz mai scurt (Resend, 14 zile) sau numai cu un drept de obiecție ulterior anunțului (OpenAI, 30 de zile de la notificare). În aceste cazuri, Furnizorul transmite notificarea în ziua în care o primește și arată data primirii, astfel încât Cabinetul să vadă ce interval îi rămâne efectiv (Anexa IV § 4.3).
Lit. (e) și acordurile standard ale subîmputerniciților. Furnizorul nu negociază individual contractele cu subîmputerniciții săi: acceptă acordurile de prelucrare standard publicate de aceștia (Anexa IV § 1), pe care nu le poate modifica. Dacă un asemenea acord nu conține o clauză de terț beneficiar în favoarea Cabinetului, Furnizorul nu o poate obține pentru acel subîmputernicit. Clauzele contractuale standard din Decizia (UE) 2021/914, încorporate în acordurile subîmputerniciților care primesc date în afara SEE, conțin propriile drepturi de terț beneficiar în favoarea persoanelor vizate.
7.8 · Transferuri internaționale
(a) Orice transfer de date către o țară terță sau o organizație internațională realizat de persoana împuternicită de operator are loc pe baza instrucțiunilor documentate din partea operatorului sau pentru a îndeplini o cerință specifică în temeiul dreptului Uniunii sau al dreptului intern care i se aplică persoanei împuternicite de operator și se desfășoară în conformitate cu capitolul V din Regulamentul (UE) 2016/679 sau din Regulamentul (UE) 2018/1725.
(b) Operatorul este de acord că, în cazul în care persoana împuternicită de operator recrutează un subcontractant în conformitate cu clauza 7.7 pentru a desfășura activități de prelucrare specifice (în numele operatorului) și respectivele activități de prelucrare implică un transfer de date cu caracter personal în sensul capitolului V din Regulamentul (UE) 2016/679, persoana împuternicită de operator și subcontractantul pot asigura respectarea dispozițiilor prevăzute în capitolul V din Regulamentul (UE) 2016/679 prin recurgerea la clauzele contractuale standard adoptate de Comisie în conformitate cu articolul 46 alineatul (2) din Regulamentul (UE) 2016/679, cu condiția îndeplinirii condițiilor privind recurgerea la respectivele clauze contractuale standard.
Transferurile efectuate în temeiul prezentului contract, la data prezentei versiuni, sunt:
| Destinația | Țara | Instrucțiunile | Mecanismul |
|---|---|---|---|
| Supabase Pte. Ltd. — entitatea contractantă pentru găzduire | Singapore; datele sunt stocate în eu-west-1 (Irlanda) | I-1, I-5, I-7, I-10 | Singapore nu beneficiază de o decizie de adecvare; clauzele contractuale standard (Decizia (UE) 2021/914, modulele 2 și 3), încorporate în acordul de prelucrare Supabase |
| subîmputerniciții Supabase din afara SEE, între care Supabase, Inc. (asistență) și Amazon Web Services, Inc. (infrastructură) | Statele Unite și celelalte țări din lista publicată de Supabase | I-1, I-5, I-7, I-10 | clauzele contractuale standard, prin acordul de prelucrare Supabase |
| OpenAI Ireland Ltd. | Irlanda (entitatea contractantă); prelucrarea poate avea loc în afara SEE, inclusiv în Statele Unite, fără o regiune garantată | I-4 | acordul de prelucrare a datelor al OpenAI, încorporat în OpenAI Services Agreement; pentru transferurile în afara SEE către afiliații OpenAI sau către terți, clauzele contractuale standard din 2021 sau o decizie de adecvare (art. 45 RGPD) |
| Plus Five Five, Inc. (Resend) | Statele Unite | I-2, I-5, I-7 | cadrul UE–SUA privind protecția datelor (Decizia de punere în aplicare (UE) 2023/1795; entitate certificată) și clauzele contractuale standard (Decizia (UE) 2021/914) |
| Proton AG | Elveția | I-5, I-7 | decizia de adecvare a Comisiei Europene pentru Elveția (Decizia 2000/518/CE) |
| TeamViewer | găzduirea: în SEE, potrivit acordului de prelucrare TeamViewer; asistența proprie a TeamViewer poate fi prestată de entități afiliate din afara SEE | I-8 | mecanismele prevăzute de acordul de prelucrare TeamViewer |
⚠ Locul stocării nu este locul stabilirii destinatarului. Datele Cabinetului sunt stocate în Irlanda, într-un proiect din regiunea
eu-west-1. Entitatea cu care Furnizorul contractează găzduirea este însă o societate din Singapore, iar ea și subîmputerniciții ei din afara SEE pot accesa datele de la distanță. Al doilea fapt, nu primul, declanșează capitolul V RGPD; de aceea evidența Cabinetului nu poate spune că „nu există transfer”.Dacă decizia de adecvare privind cadrul UE–SUA încetează să se aplice, transferurile către Resend continuă în temeiul clauzelor contractuale standard.
Clauza 8 — Asistența acordată operatorului
(a) Persoana împuternicită de operator notifică imediat operatorului orice cerere primită din partea unei persoane vizate. Persoana împuternicită de operator răspunde cererii respective doar dacă a fost autorizată să facă acest lucru de către operator.
(b) Persoana împuternicită de operator trebuie să îi acorde asistență operatorului în îndeplinirea obligațiilor acestuia de a răspunde cererilor formulate de persoanele vizate pentru a-și exercita drepturile, ținând seama de natura prelucrării. În îndeplinirea obligațiilor care îi revin în conformitate cu literele (a) și (b), persoana împuternicită de operator respectă instrucțiunile operatorului.
(c) În plus față obligația persoanei împuternicite de operator de a-i acorda asistență operatorului în temeiul clauzei 8 litera (b), persoana împuternicită de operator îi acordă asistență acestuia și în ceea ce privește asigurarea respectării următoarelor obligații, ținând seama de natura prelucrării datelor și de informațiile aflate la dispoziția persoanei împuternicite de operator:
-
obligația de a efectua o evaluare a impactului operațiunilor de prelucrare prevăzute asupra protecției datelor cu caracter personal (o „evaluare a impactului asupra protecției datelor”), în cazul în care un tip de prelucrare este susceptibil să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice;
-
obligația de a consulta autoritatea/autoritățile de supraveghere competentă/competente înainte de prelucrare, în cazul în care o evaluare a impactului asupra protecției datelor indică faptul că prelucrarea ar genera un risc ridicat în absența unor măsuri luate de operator pentru atenuarea riscului;
-
obligația de a se asigura că datele cu caracter personal sunt exacte și actualizate, prin înștiințarea operatorului fără întârziere în cazul în care persoana împuternicită de operator a luat cunoștință de faptul că datele cu caracter personal prelucrate sunt inexacte sau nu mai sunt de actualitate;
-
obligațiile prevăzute la articolul 32 din Regulamentul (UE) 2016/679.
(d) Părțile stabilesc în anexa III măsurile tehnice și organizatorice adecvate prin intermediul cărora persoana împuternicită de operator are obligația de a-i acorda asistență operatorului în aplicarea prezentei clauze, precum și domeniul de aplicare și amploarea asistenței necesare.
Cum se execută, concret, această asistență — și ce anume face fiecare instrument:
| Dreptul | Instrumentul din produs | Ce produce |
|---|---|---|
| art. 15 — acces | „Dosar clinic — tipărit”, din meniul ⋯ al fișei pacientului | copia lizibilă a fișei, pe A4: datele, acordurile și consultațiile pacientului, cu lista documentelor și a imaginilor; tipărirea lasă în jurnalul de audit un rând PRINT |
| art. 15 și 20 — acces și portabilitate | „Dosar clinic”, din fișa pacientului | fișa clinică a pacientului într-un fișier JSON — format structurat, utilizat în mod curent și care poate fi citit automat; exportul lasă în jurnalul de audit un rând EXPORT |
| art. 15 — ce s-a întâmplat cu fișa | istoricul fișei | ce câmpuri s-au modificat și când, din jurnalul de audit |
| art. 16 — rectificare | editarea obișnuită a fișei | modificarea, cu urmă în jurnalul de audit |
| art. 17 — ștergere | anonimizarea pacientului | ce șterge, ce păstrează și de ce: § 11.4 |
| art. 18 — restricționare | „Restricționarea prelucrării”, din fișa pacientului (permisiunea de ștergere a înregistrărilor) | fișa se păstrează întreagă și poate fi citită, tipărită și exportată; până la ridicarea restricției, serverul refuză programările, consultațiile, documentele, imaginile, vânzările, mesajele și modificările pe numele pacientului, iar mesajele programate pentru el se anulează |
| toți pacienții (de exemplu la încetarea contractului) | Pacienți → Exporturi Excel → „Dosarele clinice (toți pacienții)” | dosarul fiecărui pacient, într-un fișier JSON separat |
| art. 13 — informare | șablonul „Informare privind prelucrarea datelor”, din Documente | nota de informare pe care Cabinetul o înmânează pacientului; conținutul ei îl stabilește Cabinetul (§ 11.6) |
⚠ Înainte de a răspunde unei cereri. O copie este completă numai dacă o produce o persoană care are permisiunea de a vedea identificatorii pacientului și acces la toate punctele de lucru; altfel, CNP-ul, conținutul documentelor emise sau consultațiile altor puncte de lucru lipsesc din ea. Imaginile și documentele scanate apar în dosar ca listă; fișierele lor se descarcă separat, din Program. Prima copie se eliberează gratuit (art. 15 alin. (3) RGPD). Dacă Cabinetului i se aplică normele de aplicare a Legii nr. 46/2003 (Ordinul ministrului sănătății nr. 1.410/2016, art. 9 alin. (3)), copiile documentelor medicale se eliberează în cel mult 48 de ore de la înregistrarea cererii; instrumentele de mai sus produc copia pe loc. Instrumentul de la art. 17 nu poate garanta o ștergere completă: citiți § 11.4 înainte de a răspunde pacientului.
Exporturile din produs rămân disponibile Cabinetului și atunci când folosirea Programului este restricționată pentru neplată (regimul „doar export” din Termenii abonamentului), precum și în fereastra de export de 30 de zile de după încetarea abonamentului (Clauza 10 lit. d).
Clauza 9 — Notificarea încălcării securității datelor cu caracter personal
În cazul în care are loc o încălcare a securității datelor cu caracter personal, persoana împuternicită de operator cooperează cu operatorul și îi acordă asistența necesară pentru ca acesta să își respecte obligațiile care îi revin în temeiul articolelor 33 și 34 din Regulamentul (UE) 2016/679 sau în temeiul articolelor 34 și 35 din Regulamentul (UE) 2018/1725, dacă este cazul, ținând seama de natura prelucrării și de informațiile aflate la dispoziția persoanei împuternicite de operator.
9.1 · Încălcarea securității datelor privind date prelucrate de operator
În cazul în care are loc o încălcare a securității datelor cu caracter personal privind date prelucrate de operator, persoana împuternicită de operator îi acordă asistența operatorului:
(a) în notificarea încălcării securității datelor cu caracter personal către autoritatea/autoritățile de supraveghere competentă/competente, fără întârzieri nejustificate, după ce operatorul a luat cunoștință de aceasta, dacă este cazul / (cu excepția cazului în care încălcarea securității datelor cu caracter personal nu este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice);
(b) în obținerea următoarelor informații care, în temeiul articolului 33 alineatul (3) din Regulamentul (UE) 2016/679, trebuie să fie menționate în notificarea adresată operatorului și să includă cel puțin:
-
natura datelor cu caracter personal, inclusiv, acolo unde este posibil, categoriile și numărul aproximativ de persoane vizate în cauză, precum și categoriile și numărul aproximativ de înregistrări de date cu caracter personal în cauză;
-
consecințele probabile ale încălcării securității datelor cu caracter personal;
-
măsurile luate sau propuse spre a fi luate de operator pentru a remedia încălcarea securității datelor cu caracter personal, inclusiv, după caz, măsurile pentru atenuarea eventualelor sale efecte negative.
Atunci când și în măsura în care nu este posibil să se furnizeze toate aceste informații în același timp, notificarea inițială trebuie să conțină informațiile disponibile la momentul respectiv, informațiile suplimentare urmând să fie puse la dispoziție ulterior, fără întârzieri nejustificate, pe măsură ce devin disponibile.
(c) în respectarea, în temeiul articolului 34 din Regulamentul (UE) 2016/679, a obligației de a informa, fără întârzieri nejustificate, persoana vizată cu privire la încălcarea securității datelor cu caracter personal, atunci când încălcarea securității datelor cu caracter personal este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice.
9.2 · Încălcarea securității datelor privind date prelucrate de persoana împuternicită de operator
În cazul în care are loc o încălcare a securității datelor cu caracter personal privind date prelucrate de persoana împuternicită de operator, aceasta din urmă, după ce a luat cunoștință de respectiva încălcare, transmite, fără întârzieri nejustificate, o notificare operatorului. Această notificare trebuie să conțină cel puțin:
(a) o descriere a caracterului încălcării securității datelor (inclusiv, acolo unde este posibil, categoriile de persoane vizate în cauză, precum și numărul aproximativ de persoane vizate și de înregistrări de date în cauză);
(b) coordonatele unui punct de contact de unde se pot obține mai multe informații privind încălcarea securității datelor cu caracter personal;
(c) consecințele probabile ale încălcării securității datelor și măsurile luate sau propuse spre a fi luate pentru a remedia încălcarea securității datelor, inclusiv pentru atenuarea eventualelor sale efecte negative.
Atunci când și în măsura în care nu este posibil să se furnizeze toate aceste informații în același timp, notificarea inițială trebuie să conțină informațiile disponibile la momentul respectiv, informațiile suplimentare urmând să fie puse la dispoziție ulterior, fără întârzieri nejustificate, pe măsură ce devin disponibile.
Părțile stabilesc în anexa III toate celelalte elemente pe care trebuie să le furnizeze persoana împuternicită de operator atunci când îi acordă asistență operatorului pentru ca acesta să își respecte obligațiile care îi revin în temeiul articolelor 33 și 34 din Regulamentul (UE) 2016/679.
Termen suplimentar (Clauza 2 lit. b). Împuternicitul transmite notificarea prevăzută la Clauza 9.2 fără întârzieri nejustificate și, în orice caz, în cel mult 48 de ore de la momentul în care a luat cunoștință de încălcare.
Fereastra de 48 de ore: ce înseamnă și ce nu înseamnă
Termenul curge de la momentul în care Furnizorul ia cunoștință de încălcare, inclusiv prin notificarea primită de la un subîmputernicit, nu de la producerea ei. Aceasta este formularea art. 33 alin. (2) RGPD („fără întârzieri nejustificate după ce ia cunoștință”). Subîmputerniciții notifică Furnizorul în termenele din acordurile lor; Supabase, care găzduiește datele, se obligă să o facă în cel mult 48 de ore de la momentul în care ia ea însăși cunoștință.
De ce 48 de ore. Furnizorul nu are o echipă de gardă permanentă. Termenul de 48 de ore îi lasă Cabinetului o parte din propriul termen de 72 de ore prevăzut de art. 33 alin. (1) RGPD; Furnizorul notifică mai devreme ori de câte ori poate.
Cum se notifică. Prin e-mail, de la contact@optiswift.ro, la adresele Cabinetului din Anexa I; punctul de contact de la lit. (b) este aceeași adresă. Notificarea cuprinde, pe măsură ce sunt cunoscute, informațiile de la lit. (a)–(c) și pe cele de care Cabinetul are nevoie pentru formularul de notificare aprobat prin Decizia ANSPDCP nr. 128/2018. Furnizorul nu notifică ANSPDCP și nu informează pacienții în numele Cabinetului decât la instrucțiunea scrisă a acestuia. Furnizorul ține evidența încălcărilor care privesc datele Cabinetului și a măsurilor luate.
Ce nu se promite: viteza de detectare. Mecanismele de detectare sunt enumerate în Anexa III § D. Niciunul nu este o supraveghere permanentă de către o persoană, iar verificarea „s-a oprit monitorul?” rulează chiar în interiorul sarcinii pe care o monitorizează (
app.fault_channel_findings, verdictultick-stale, apelat deapp.fault_watch_tick). Dacă acea sarcină nu mai rulează deloc, nimic din afara bazei de date nu observă acest lucru. Cabinetul ține seama de această limită în propria evaluare a riscului.
SECȚIUNEA III — DISPOZIȚII FINALE
Clauza 10 — Nerespectarea clauzelor și rezilierea
(a) Fără a aduce atingere dispozițiilor Regulamentului (UE) 2016/679 și/sau ale Regulamentului (UE) 2018/1725, în cazul în care persoana împuternicită de operator nu respectă obligațiile care îi revin în temeiul prezentelor clauze, operatorul poate da instrucțiuni persoanei împuternicite de operator să suspende prelucrarea datelor cu caracter personal până când aceasta din urmă se conformează prezentelor clauze sau până când se reziliază contractul. Persoana împuternicită de operator îl informează cu promptitudine pe operator în cazul în care nu este în măsură să respecte prezentele clauze, indiferent de motiv.
(b) Operatorul are dreptul de a rezilia contractul în măsura în care acesta are ca obiect prelucrarea datelor cu caracter personal în conformitate cu prezentele clauze, dacă:
-
prelucrarea datelor cu caracter personal de către persoana împuternicită de operator a fost suspendată de operator în temeiul literei (a) și dacă respectarea prezentelor clauze nu este restabilită într-un termen rezonabil și, în orice caz, în termen de o lună de la suspendare;
-
persoana împuternicită de operator a încălcat în mod substanțial sau repetat prezentele clauze sau obligațiile care îi revin în temeiul Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725;
-
persoana împuternicită de operator nu respectă o decizie cu caracter obligatoriu pronunțată de o instanță competentă sau emisă de autoritatea/de autoritățile de supraveghere competentă/competente în legătură cu obligațiile care îi revin în temeiul prezentelor clauze sau în temeiul Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725.
(c) Persoana împuternicită de operator are dreptul de a rezilia contractul în măsura în care acesta are ca obiect prelucrarea datelor cu caracter personal în temeiul prezentelor clauze, în cazul în care, după ce l-a informat pe operator că instrucțiunile sale încalcă obligațiile juridice aplicabile în conformitate cu clauza 7.1 litera (b), operatorul insistă asupra respectării instrucțiunilor.
(d) În urma rezilierii contractului, la alegerea operatorului, persoana împuternicită de operator șterge toate datele cu caracter personal prelucrate în numele operatorului și îi prezintă operatorului dovada faptului că a întreprins această acțiune sau îi returnează operatorului toate datele cu caracter personal și șterge copiile existente, cu excepția cazului în care dreptul Uniunii sau dreptul intern prevede obligația stocării datelor cu caracter personal. Până la ștergerea sau returnarea datelor, operatorul trebuie să continue să asigure respectarea acestor clauze.
Clauza 10 lit. (c) este enumerată în Declarația de acceptare expresă de la finalul documentului (clauză acceptată expres potrivit art. 1203 Cod civil).
Cum se execută, concret, litera (d):
Fereastra de export. După încetarea abonamentului, din orice motiv, Cabinetul se poate autentifica în Program și își poate exporta datele, cu instrumentele de la Clauza 8, timp de 30 de zile calendaristice; fereastra de export este Perioada de recuperare a datelor de la art. 25 din Termenii abonamentului. În același termen, Cabinetul comunică în scris alegerea sa — returnare sau ștergere — și poate cere exportul complet de mai jos. Cu 3 zile înainte de sfârșitul ferestrei de export, Furnizorul îi amintește Cabinetului, prin e-mail, data la care aceasta se încheie.
| Alegerea Cabinetului | Ce face Furnizorul | Termen |
|---|---|---|
| Returnare | livrează, fără cost, exportul complet al datelor Cabinetului: câte un fișier pentru fiecare tabel (JSON Lines), descrierea structurii datelor, un manifest cu numărul de rânduri și amprenta SHA-256 a fiecărui fișier și toate fișierele Cabinetului din depozite, într-o arhivă criptată a cărei parolă se comunică pe alt canal decât arhiva; după returnare, șterge datele, ca la rândul următor | exportul: în cel mult 10 zile lucrătoare de la cerere |
| Ștergere | șterge rândurile și fișierele Cabinetului din proiect, conturile de utilizator ale personalului Cabinetului și sesizările și rapoartele de defecțiune ale Cabinetului din căsuța de e-mail a Furnizorului, apoi trimite o certificare scrisă, datată și semnată, care spune ce a fost șters, ce a fost păstrat și de ce | în cel mult 30 de zile de la expirarea ferestrei de export; la cererea scrisă a Cabinetului, mai devreme |
În lipsa unei alegeri (clauză acceptată expres potrivit art. 1203 Cod civil): dacă, până la expirarea ferestrei de export, Cabinetul nu a cerut returnarea, Furnizorul șterge datele Cabinetului, ca la rândul „Ștergere”, și îi trimite certificarea. Datele care nu au fost exportate până atunci nu mai pot fi recuperate.
Ce păstrează Furnizorul după ștergere, și de ce. Registrul ștergerii — denumirea Cabinetului, numărul de rânduri șterse din fiecare tabel și lista fișierelor șterse — ca dovadă a ștergerii; la cererea Cabinetului, Furnizorul elimină din registru denumirea Cabinetului. Rapoartele de defecțiune și semnalele de funcționare primite de la calculatoarele Cabinetului, fără legătura cu Cabinetul, până la ștergerea lor automată (§ 11.6). Datele pe care Furnizorul le prelucrează ca operator — facturarea abonamentului și dovada acceptării contractelor — nu fac obiectul prezentului contract; ele sunt descrise în politica de confidențialitate a Furnizorului, publicată la https://www.optiswift.ro/confidentialitate.
Documentele pe care legea obligă Cabinetul să le păstreze — documentele fiscale și evidența medicală — le păstrează Cabinetul, din exportul pe care l-a primit sau l-a făcut singur; după ștergere, Furnizorul nu le mai deține.
⚠ Copiile de siguranță. Ștergerea nu atinge copiile de siguranță deja create ale bazei de date: ele expiră singure, în cel mult 7 zile (Anexa III § E), iar până atunci datele șterse pot exista într-o asemenea copie. Dacă în acest interval proiectul trebuie restaurat dintr-o copie, Furnizorul repetă ștergerea înainte ca Serviciul să fie redat cabinetelor. Certificarea arată data după care nicio copie de siguranță nu mai conține datele Cabinetului. Fișierele din depozite nu sunt incluse în copiile de siguranță: odată șterse, nu mai există pe platforma de găzduire. Copiile temporare ale exportului, create de Furnizor pentru livrare, se păstrează pe un volum criptat și se șterg după ce Cabinetul confirmă că a deschis arhiva.
§ 11 · CLAUZE SUPLIMENTARE (Clauza 2 lit. b)
11.0 · Raportul cu Clauzele standard și cu Termenii abonamentului
Dispozițiile din § 11 și § 12, ca și notele și tabelele care însoțesc Clauzele 1–10, adaugă obligații în sarcina Împuternicitului și transparență în favoarea Operatorului; § 11.8 reglementează, în plus, răspunderea dintre părți, legea aplicabilă și instanța competentă. Niciuna dintre aceste dispoziții nu restrânge vreun drept sau vreo obligație prevăzută în Clauzele 1–10. În caz de îndoială, prevalează Clauzele 1–10, conform Clauzei 4.
În privința datelor pe care Cabinetul le încredințează Furnizorului, prezentul contract prevalează asupra Termenilor abonamentului. El se aplică pe toată durata abonamentului și, după încetarea lui, până la executarea Clauzei 10 lit. (d). Dacă prezentul contract încetează în temeiul Clauzei 10, încetează la aceeași dată și abonamentul, pentru că Serviciul nu poate fi furnizat fără el; rezilierea de către Cabinet în temeiul Clauzei 10 lit. (b) nu atrage nicio penalitate pentru Cabinet, iar Furnizorul îi rambursează partea neconsumată din prețul plătit, calculată proporțional cu zilele rămase (art. 35 alin. (4) din Termenii abonamentului).
11.1 · Interdicția prelucrării în scopuri proprii (art. 28 alin. 10 RGPD)
Împuternicitul nu prelucrează datele Cabinetului în niciun scop propriu. Sunt interzise expres, fără ca enumerarea să fie limitativă:
- antrenarea, ajustarea fină sau evaluarea oricărui model de inteligență artificială sau de învățare automată, propriu sau al unui terț;
- analiza de produs, măsurarea utilizării sau cercetarea de piață care se bazează pe conținutul datelor Cabinetului;
- compararea („benchmarking”) între cabinete, agregată sau nu;
- construirea de seturi de date, de eșantioane de testare sau de date demonstrative;
- îmbogățirea, revânzarea sau punerea datelor la dispoziția unui terț în orice altă calitate decât cea de subîmputernicit din Anexa IV.
Nu sunt prelucrare a datelor Cabinetului în scopuri proprii datele tehnice ale rapoartelor automate de defecțiune și ale sesizărilor și indicatorii fără text ai asistentului, pe care Furnizorul îi prelucrează ca operator, pentru funcționarea și securitatea Programului, potrivit politicii sale de confidențialitate. Datele Cabinetului care ajung în ele — un nume tastat, identificatorul unei fișe din adresa ecranului, o captură de ecran — se prelucrează numai în numele Cabinetului, potrivit instrucțiunilor I-5 și I-7, și nu se folosesc în niciun scop al Furnizorului.
⚠ De ce această clauză contează cel mai mult. Art. 28 alin. (10) RGPD prevede că o persoană împuternicită care încalcă Regulamentul stabilind scopurile și mijloacele prelucrării devine ea însăși operator pentru acea prelucrare. Un furnizor care ar folosi datele pacienților pentru a-și antrena un model ar deveni, prin acel simplu fapt, operator al unei prelucrări de date de sănătate pe care nu are niciun temei legal să o efectueze.
Instrumentele de dezvoltare și întreținere. Instrumentele de dezvoltare și întreținere ale Furnizorului, inclusiv cele asistate de inteligență artificială, nu primesc niciodată acces la datele cu caracter personal ale Cabinetului. Accesul Furnizorului la datele Cabinetului din baza de date și din depozitele de fișiere este rezervat persoanelor autorizate ale Furnizorului, prin instrumentele de administrare ale platformei de găzduire, și numai pentru instrucțiunile de la Clauza 7.1 (Anexa III § A.11).
Verificarea configurației. O interdicție pe care configurația o contrazice este mai rea decât nicio interdicție. Prin urmare, s-a verificat ce spun efectiv condițiile publice ale furnizorului de model, pe calea folosită de acest produs:
OpenAI Services Agreement (actualizat la 1 decembrie 2025, în vigoare de la 1 ianuarie 2026), § 4.2: OpenAI will only use Customer Content as necessary to provide Customer with the Services, comply with applicable law, enforce the OpenAI Policies, and prevent abuse. OpenAI will not use Customer Content to develop or improve the Services, unless Customer explicitly agrees to such use. https://openai.com/policies/services-agreement/
Documentația OpenAI despre datele trimise prin API spune, mai direct: As of March 1, 2023, data sent to the OpenAI API is not used to train or improve OpenAI models (unless you explicitly opt in to share data with us) (https://developers.openai.com/api/docs/guides/your-data). Consimțământul explicit pe care îl prevede § 4.2 și înscrierea voluntară („opt in”) pe care o prevede documentația sunt interzise Furnizorului prin prima liniuță a prezentului § 11.1. Interdicția de la § 11.1 nu este contrazisă de condițiile OpenAI.
⚠ Ceea ce configurația totuși permite, și trebuie spus. Angajamentul privește antrenarea. El nu înseamnă că textul întrebărilor nu este niciodată reținut:
| Ce se întâmplă | Condiția | Durata | Se poate renunța? |
|---|---|---|---|
| jurnalizarea cererilor, cu conținutul lor, pentru monitorizarea abuzurilor | ⚠ toate cererile: jurnalele se generează pentru orice utilizare a API-ului | până la 30 de zile, dacă legea nu impune o păstrare mai lungă | da, prin „zero data retention” sau „modified abuse monitoring”, ambele numai cu aprobarea prealabilă a OpenAI — nu au fost cerute |
stocarea răspunsului de către serviciul Responses (/v1/responses) | implicit, dacă cererea nu poartă store: false | cel puțin 30 de zile | da, la fiecare cerere — ⚠ fiecare cerere a asistentului poartă store: false, deci această stocare nu are loc |
| memoria cache a cererilor (prompt caching) | implicit, pentru orice cerere: OpenAI păstrează temporar nu textul ca atare, ci stări intermediare de calcul (tensori cheie–valoare) obținute din conținutul cererii, care pot cuprinde și întrebarea, ca să le refolosească pentru o cerere care începe identic; ele nu sunt folosite în comun între organizații diferite de la OpenAI, deci servesc numai cererile organizației OpenAI a Furnizorului | cel puțin 30 de minute de la ultima scriere sau reutilizare; documentația OpenAI precizează că intrările nu se păstrează pe termen nelimitat, fără să publice o durată maximă | documentația citată nu descrie o dezactivare; asistentul nu cere o păstrare mai lungă decât cea implicită și nu trimite o cheie de cache (prompt_cache_key) |
Documentația API citată mai sus („data sent to the OpenAI API is not used to train or improve OpenAI models”) privește toate datele trimise prin API, deci și conținutul acestor jurnale. Surse: https://developers.openai.com/api/docs/guides/your-data · https://developers.openai.com/api/docs/guides/prompt-caching · https://openai.com/policies/services-agreement/
⚠ Furnizorul nu a solicitat de la OpenAI aprobarea pentru „zero data retention” sau pentru „modified abuse monitoring”. Aceasta este o alegere, declarată pentru ca Cabinetul să o poată evalua; ea explică de ce § 11.3 pune controalele acolo unde le pune. O asemenea aprobare, sau aprobarea unui alt regim de păstrare modificată a datelor, împreună cu amendamentul corespunzător, este condiția configurației europene a OpenAI (Clauza 7.1, nota la instrucțiunea I-4).
11.2 · Căile prin care date de pacient pot ajunge la poșta electronică
Produsul nu trimite date clinice prin poșta electronică. Date care pot identifica un pacient pot ajunge totuși la un procesator de poștă electronică pe trei căi, descrise aici în întregime.
a) Raportul zilnic (instrucțiunea I-2). Raportul trimis prin e-mail poate conține numele pacienților într-o singură secțiune și numai dacă Cabinetul a activat explicit acest lucru:
- secțiunea se numește „Programările de mâine, cu numele pacienților” (
maine_nominal); - este condiționată de setarea
include_personal_data, a cărei valoare implicită este oprit; - conține, pentru fiecare programare de a doua zi: ora, numele pacientului și numele medicului;
- nicio altă secțiune a raportului nu conține date de identificare ale pacienților.
Un cabinet care activează secțiunea trimite nume de pacienți, prin Resend, unui procesator din Statele Unite (Clauza 7.8), către destinatarii pe care i-a ales, și trece acest lucru în propria evidență a activităților de prelucrare.
b) Sesizările din Setări → „Sesizări și sugestii” (instrucțiunea I-7). Textul pe care personalul îl tastează pleacă prin Resend la căsuța de asistență a Furnizorului, găzduită de Proton AG (Elveția). Formularul cere expres să nu se scrie nume, CNP sau rețete și să nu se atașeze capturi cu date de pacient, dar nicio regulă nu poate opri un nume tastat. Capturile de ecran nu trec prin poșta electronică: se păstrează în depozitul privat feedback al proiectului găzduit în Irlanda, pe care îl poate deschide numai Furnizorul, prin rolul de serviciu; e-mailul numește doar dosarul lor și numele fișierelor, derivate din numele pe care le aveau fișierele atașate. Capturile se păstrează până la încetarea contractului și se șterg odată cu datele Cabinetului (Clauza 10 lit. d). Datele de pacient din e-mailurile pe care Cabinetul le trimite el însuși la contact@optiswift.ro se șterg din căsuța Furnizorului după rezolvarea cererii.
c) Rapoartele de defecțiune (instrucțiunea I-5). Rezumatul pe care Serviciul îl trimite Furnizorului prin Resend, la căsuța găzduită de Proton AG, conține, pentru un raport-exemplu: mesajul și traseul erorii, ecranul pe care a apărut (adresa lui internă, care poate conține identificatorul tehnic al unei înregistrări), ultimele acțiuni din Program și descrierea pe care utilizatorul a tastat-o, dacă a tastat una. Toate trec întâi prin filtrul de la Anexa III § A.7, care nu poate prinde un nume scris într-o descriere.
În afara acestor trei căi și a mesajelor pe care Cabinetul le trimite el însuși Furnizorului, produsul nu trimite date de pacient prin poșta electronică. Sesizările și rapoartele de defecțiune ale Cabinetului din căsuța Furnizorului se șterg potrivit Clauzei 10 lit. (d); corespondența comercială cu Cabinetul, fără date de pacient, se păstrează potrivit politicii de confidențialitate a Furnizorului. O sesizare sau un e-mail către Furnizor nu are nevoie de numele pacientului: este suficientă descrierea ecranului și a pașilor.
11.3 · Asistentul din aplicație: ce este și ce nu este
Asistentul este un sistem de inteligență artificială care răspunde, din manualul produsului, la întrebări despre Program: cum se folosește, ce înseamnă un termen așa cum îl folosește Programul și Programul în ansamblu — ce este, cui se adresează, ce face și ce nu face. La un salut sau la o mulțumire pe care Serviciul le recunoaște ca atare răspunde Serviciul însuși, cu o frază fixă, fără să cheme modelul, iar acestea nu sunt trimise nici odată cu întrebările următoare. Asistentul este instruit să nu răspundă la întrebări fără legătură cu Programul, să nu dea sfaturi medicale, optometrice, juridice, fiscale sau contabile și să nu răspundă la întrebări despre datele proprii ale Cabinetului. ⚠ Cu excepția întrebărilor care nu se potrivesc cu niciun articol din manual, refuzul îl hotărăște modelul: o întrebare refuzată a fost, așadar, trimisă furnizorului, potrivit instrucțiunii I-4. Deasupra casetei, Programul spune că întrebarea este trimisă unui furnizor extern de inteligență artificială și este prelucrată în afara Uniunii Europene.
Ce se poate afirma, arhitectural, și este verificabil în cod:
- asistentul nu are nicio unealtă declarată către model — nu i se oferă nicio funcție pe care modelul ar putea-o chema;
- nu citește nicio tabelă din baza de date a Cabinetului;
- nu deține cheia de serviciu a proiectului; funcționează cu un singur client, pe jetonul propriu al utilizatorului care a pus întrebarea;
- cota zilnică se consumă înainte ca modelul să fie chemat;
- toate cele de mai sus sunt verificate de controale automate ale codului, fiecare încercat pe defectul pe care există ca să îl prindă.
Ce primește modelul, la fiecare întrebare care îi este trimisă: o instrucțiune de sistem fixă (regulile asistentului și cuprinsul manualului), textul câtorva articole din manual furnizate de server, titlul articolului din manual care corespunde ecranului deschis, întrebarea tastată, după filtrarea de mai jos, și cel mult trei întrebări anterioare din aceeași conversație. Nimic din toate acestea nu provine din baza de date a Cabinetului. Fiecare cerere poartă store: false, astfel încât OpenAI nu stochează răspunsul (jurnalele de monitorizare a abuzurilor sunt altceva, § 11.1), și nu poartă niciun câmp care să identifice Cabinetul sau persoana care întreabă. ⚠ Pentru că întrebările anterioare pleacă odată cu cea nouă, un nume tastat o dată poate fi trimis din nou cu următoarele cel mult trei întrebări ale aceleiași conversații.
⚠ Ceea ce NU se poate afirma, și nu se afirmă nicăieri în acest contract. Nu se poate spune că „asistentul nu poate ajunge la datele pacienților”. Personalul Cabinetului poate tasta date de pacient în casetă — acesta este întregul motiv pentru care avertismentul de deasupra casetei există. Controalele reale sunt:
- avertismentul de deasupra casetei, care cere personalului Cabinetului să nu scrie date de pacient și că întrebarea este trimisă unui furnizor extern de inteligență artificială și este prelucrată în afara Uniunii Europene;
- filtrul care elimină, înainte de trimitere, CNP-ul, IBAN-ul, adresa de e-mail, numărul de telefon, codul fiscal scris cu prefixul „RO” și acreditările — iar serverul refuză o întrebare care mai conține așa ceva;
- ⚠ filtrul nu poate prinde un nume. Nicio expresie regulată nu recunoaște „Ion-Cristian Popescu”. Nici un cod fiscal scris fără prefixul „RO” nu este recunoscut. Avertismentul este controlul; filtrul este plasa.
Comutatoarele. Al Cabinetului: asistentul este pornit implicit pentru fiecare cabinet. Administratorul Cabinetului, și numai el, îl oprește sau îl pornește din Setări → Ajutor, blocul „Asistent” („Asistent pornit pentru tot cabinetul”); schimbarea se înregistrează în jurnalul de audit. Cât timp asistentul este oprit, nimeni de la Cabinet nu îi poate pune întrebări, de pe niciun calculator: serverul refuză întrebarea înainte de a o număra sau de a o trimite oriunde, iar instrucțiunea I-4 nu se mai execută. Un cabinet care nu dorește ca textul tastat de personal să ajungă la OpenAI oprește asistentul înainte ca personalul să înceapă lucrul în Program. Al Furnizorului: un comutator separat oprește asistentul pentru toate cabinetele deodată; Furnizorul îl folosește în caz de incident. Fără configurarea de pe server a Furnizorului (cheia proiectului său OpenAI, configurația aleasă și autorizarea ieșirii numai din proiectul produsului), nicio cerere nu pleacă spre OpenAI.
11.4 · Ce face instrumentul de ștergere și ce nu poate face
Funcția de anonimizare a pacientului (public.anonymise_patient), pe care o poate folosi numai o persoană cu permisiunea de ștergere a înregistrărilor:
- șterge datele de identificare din fișa pacientului — numele, CNP-ul, actul de identitate, datele de contact și reprezentantul legal — precum și din programările lui, din jurnalul apelurilor, din mesagerie, din jurnalul contactărilor și din câmpurile de lucrare ale comenzilor;
- înlocuiește cu „(șters)” numele, CNP-ul, telefonul, e-mailul și reprezentantul pacientului, scrise întocmai, ca cuvinte întregi, în titlul, corpul și numele fișierului documentelor clinice, în titlul și nota imaginilor clinice și în observațiile consultațiilor; conținutul clinic rămâne;
- golește nota comenzilor ridicate sau anulate și scoate identitatea din nota unei comenzi încă deschise;
- golește notele revenirilor;
- retrage acordurile de contactare; rândurile lor rămân, ca dovadă datată a ce s-a acordat și când;
- returnează un manifest cu ce a șters, ce a păstrat și până când.
Înainte de anonimizare, dacă pacientul are consultații, documente sau imagini, fereastra întreabă dacă fișa este încă în termenul de păstrare al Cabinetului. Cabinetul poate alege să păstreze fișa întreagă și să restricționeze prelucrarea (art. 18 RGPD; Clauza 8) în loc să o anonimizeze.
⚠ Ce rămâne:
| Ce rămâne | De ce |
|---|---|
| facturile și celelalte documente fiscale, cu data la care se încheie termenul lor de păstrare, arătată în manifest | art. 17 alin. (3) lit. b) RGPD; art. 25 din Legea nr. 82/1991 |
| fișierele stocate (scanări, PDF-uri, fotografii), numărate în manifest | un fișier nu poate fi curățat de nume |
| conținutul clinic, legat de un pacient anonimizat | evidența serviciilor prestate |
| un nume scris altfel decât în fișă, o poreclă, un CNP scris cu spații | o bază de date găsește numai șiruri exacte |
| valorile scrise în jurnalul de audit înainte de anonimizare | jurnalul este numai de adăugare; aceste valori sunt ascunse la citire |
| rândurile acordurilor de contactare, retrase | dovada datată a acordurilor (art. 17 alin. (3) lit. e) RGPD) |
| reclamațiile privind comenzile pacientului, cu motivul și cererea consemnate la primirea lor | dovada în cazul unor pretenții (art. 17 alin. (3) lit. e) RGPD) |
Furnizorul asistă Cabinetul, la cerere, pentru ce instrumentul nu poate atinge (Clauza 8; Anexa III § C).
⚠ Ștergerea și obligația de păstrare sunt în tensiune, iar decizia este a Cabinetului. Dacă Cabinetul trebuie să păstreze fișa (§ 12.5), art. 17 alin. (3) lit. b) RGPD îl scutește de ștergere. O fișă din care identitatea a fost scoasă nu mai poate servi nici dreptului de acces al pacientului la datele sale medicale (art. 24 din Legea nr. 46/2003), nici ca dovadă. Înainte de a folosi instrumentul, Cabinetul stabilește dacă cererea privește date pe care trebuie să le păstreze; pentru acelea poate restricționa prelucrarea în loc să le șteargă.
11.5 · Ce nu este jurnalizat: citirile pe ecran
Jurnalul de audit înregistrează crearea, modificarea și ștergerea datelor (declanșatoare pe INSERT, UPDATE și DELETE) și, scrise explicit de proceduri numite, rânduri EXPORT și PRINT: exportul „Dosar clinic” (câte un rând pentru fiecare pacient și, la exportul tuturor pacienților, un rând de rezumat), tipărirea „Dosar clinic — tipărit” (scrisă după ce comanda de tipărire s-a încheiat fără eroare; rândul arată că tipărirea a fost comandată, nu că hârtia a ieșit), exporturile listelor, exportul jurnalului de audit și exportul istoricului acordurilor.
Nu există jurnal al citirilor pe ecran. PostgreSQL nu poate declanșa un trigger pe o instrucțiune SELECT. Produsul poate răspunde la întrebarea „cine a modificat, a exportat sau a tipărit dosarul acestui pacient, și când?”. Nu poate răspunde la „cine a deschis și a citit această fișă pe ecran?”. Un cabinet care are nevoie de trasabilitatea citirilor — de exemplu în urma unei cereri a ANSPDCP — trebuie să știe de la început că produsul nu i-o poate da.
11.6 · Păstrarea și ștergerea: ce face produsul și ce nu face
Ce calculează produsul. Pentru fiecare parte facturată, produsul calculează un termen de păstrare (app.invoice_retention_until) egal cu 1 iulie a anului următor celui în care s-a încheiat exercițiul financiar, plus cinci ani — termenul prevăzut de art. 25 din Legea contabilității nr. 82/1991, în forma dată de Legea nr. 36/2023. Termenul apare în manifestul anonimizării (§ 11.4); la expirarea lui, produsul nu șterge nimic.
Ce șterge automat produsul din datele Cabinetului:
| Mecanismul | Ce șterge | Când |
|---|---|---|
| purjarea programărilor | programările sosite, finalizate, neprezentate sau anulate, mai vechi decât pragul ales de Cabinet (implicit 365 de zile; cel puțin 30, cel mult 3.650), cu excepția programărilor unui pacient cu prelucrarea restricționată | opțională, implicit oprită; rulează în fiecare noapte, numai cât timp contul Cabinetului este activ |
| păstrarea rapoartelor de defecțiune | descrierea tastată de utilizator, după 30 de zile; raportul, după 90 de zile | automat |
| păstrarea rapoartelor de defecțiune | semnalele de funcționare ale instalărilor (identificatorul instalării, versiunea, platforma), la 180 de zile de la ultimul semnal | automat |
| curățarea cererilor de schimbare a adresei contului de licență | vechea și noua adresă de e-mail a contului de licență, la 30 de zile de la aplicarea sau anularea cererii ori, pentru o cerere neconfirmată, de la expirarea ei | automat |
⚠ Nimic altceva nu se șterge automat. Datele clinice și fiscale, jurnalul de audit, jurnalul mesajelor și capturile din sesizări rămân în Serviciu până când Cabinetul le șterge sau le anonimizează din Program, acolo unde Programul permite acest lucru, sau până la executarea Clauzei 10 lit. (d). Ștergerea datelor clinice și fiscale după expirarea termenelor legale este o operațiune pe care o inițiază Cabinetul, nu una automată. Furnizorul o execută, la cererea scrisă a Cabinetului, ca asistență potrivit Clauzei 8.
⚠ Nota de informare pentru pacienți. Dacă nota de informare a Cabinetului spune că, după expirarea termenelor legale, datele „sunt șterse sau anonimizate” — cum spune șablonul „Informare privind prelucrarea datelor” livrat cu Programul — niciun mecanism din produs nu îndeplinește automat această promisiune. Cabinetul fie execută ștergerea periodic, fie adaptează textul notei. Prezentul contract nu repetă promisiunea.
Contul pe care Cabinetul îl primește la activarea abonamentului începe gol; datele din contul de probă nu sunt mutate în el.
11.7 · Forma contractului și dovada acceptării (art. 28 alin. 9 RGPD)
Art. 28 alin. (9) RGPD cere ca prezentul contract să fie în formă scrisă, inclusiv în format electronic. Părțile convin să îl încheie pe cale electronică, în condițiile Legii nr. 365/2002 privind comerțul electronic; înregistrările descrise mai jos servesc ca mijloc de probă al acceptării, în condițiile Regulamentului (UE) nr. 910/2014 și ale Legii nr. 214/2024.
Acceptarea în produs. Când abonamentul se activează, se configurează pentru plata online sau se reia din Program ori de pe www.optiswift.ro/cont, precum și când Cabinetul acceptă o versiune nouă (§ 11.9), reprezentantul Cabinetului acceptă, în pasul „Contract” și în numele firmei pe care o reprezintă, Termenii abonamentului, prezentul contract și Anexa I; politica de confidențialitate a Furnizorului îi este prezentată în același pas. Clauzele enumerate în Declarația de acceptare expresă de la finalul documentului se acceptă separat, printr-o căsuță distinctă, nebifată în prealabil, care reproduce lista lor. Pentru fiecare document acceptat, produsul consemnează:
| Element | Ce se consemnează |
|---|---|
| Versiunea | identificatorul din antetul documentului (pentru prezentul contract, DPA-1.2); o versiune publicată nu se mai modifică, ci se înlocuiește cu o versiune nouă, cu alt identificator; versiunile anterioare sunt enumerate în istoricul versiunilor |
| Textul acceptat | textul integral al versiunii, păstrat de Furnizor împreună cu amprenta lui SHA-256 |
| Momentul acceptării | data și ora |
| Persoana care acceptă | numele și funcția declarate de reprezentant la activare, identificatorul și adresa de e-mail ale contului cu care s-a făcut acceptarea |
| Datele tehnice ale acceptării | adresa IP și identificatorul browserului sau al aplicației (user agent) de la care a venit acceptarea |
Înregistrările acceptării nu pot fi modificate sau șterse din produs. Fără întârziere după activare, Furnizorul confirmă acceptarea prin e-mail, la adresa de e-mail a contului de licență și la adresa de e-mail de facturare declarată la activare, și arată, pentru fiecare document acceptat, titlul, versiunea, adresa la care este publicat și amprenta SHA-256 a textului acceptat. Furnizorul pune oricând la dispoziția Cabinetului, la cerere, versiunea pe care acesta a acceptat-o. Acordul Furnizorului rezultă din publicarea versiunii și din această confirmare. Prin acceptare, reprezentantul declară că are dreptul să angajeze Cabinetul.
Acceptarea în scris. Un Cabinet care nu acceptă documentele în produs semnează prezentul contract, Anexa I și Declarația de acceptare expresă olograf sau cu semnătură electronică calificată. Și un Cabinet care a acceptat în produs le poate semna astfel; în acest caz, exemplarul semnat prevalează.
11.8 · Răspunderea, legea aplicabilă și instanța competentă (clauză acceptată expres potrivit art. 1203 Cod civil)
Răspunderea totală a Furnizorului față de Cabinet, pentru toate faptele care decurg din prezentul contract și din Termenii abonamentului sau sunt în legătură cu ele, este limitată la suma prețurilor plătite efectiv de Cabinet în cele 12 luni anterioare faptei care a dat naștere răspunderii. Limitarea nu se aplică prejudiciului cauzat cu intenție sau din culpă gravă, prejudiciilor aduse vieții, integrității fizice sau psihice ori sănătății unei persoane, nici în alte cazuri în care legea nu permite limitarea. Ea nu restrânge drepturile persoanelor vizate prevăzute la art. 82 RGPD.
Prezentul contract este guvernat de legea română. Litigiile dintre părți se soluționează de instanța competentă material pentru Sectorul 3 al municipiului București, unde se află sediul social al Furnizorului. Schimbarea sediului Furnizorului nu modifică instanța aleasă.
Prezentul § 11.8 este enumerat în Declarația de acceptare expresă de la finalul documentului.
11.9 · Versiunile noi ale contractului
Furnizorul poate propune o versiune nouă a prezentului contract, cu un identificator nou, pe care o transmite Cabinetului prin e-mail. Versiunea nouă se aplică față de Cabinet numai după ce Cabinetul o acceptă expres, fie în produs, cu căsuțele și dovada de la § 11.7 („Acceptarea în produs”), fie în scris, olograf sau cu semnătură electronică calificată (§ 11.7, „Acceptarea în scris”); până atunci se aplică versiunea acceptată anterior.
Nu sunt versiuni noi ale contractului, ci actualizări ale anexelor permise de Clauza 2 lit. (a):
- modificarea listei subîmputerniciților, care urmează exclusiv mecanismul de la Clauza 7.7 lit. (a) și din Anexa IV § 4;
- actualizarea datelor de contact ale unei părți din Anexa I, pe care partea respectivă o comunică celeilalte prin e-mail.
11.10 · Comunicările dintre părți
Notificările, instrucțiunile, obiecțiile și cererile prevăzute de prezentul contract se fac în scris. E-mailul este formă scrisă pentru ambele părți: către Furnizor, la contact@optiswift.ro; către Cabinet, la adresele din Anexa I. Furnizorul primește și corespondență poștală, la sediul social. O comunicare prin e-mail produce efecte de la primirea ei în căsuța destinatarului.
§ 12 · SUPRAPUNEREA LEGII ROMÂNE
§ 12 arată cum se aplică prezentul contract împreună cu legea română. Temeiurile prelucrării și termenele de păstrare rămân decizia Cabinetului, ca operator; Furnizorul descrie aici ce face Programul și ce rezultă din lege, după cunoștința sa.
12.1 · CNP-ul și seria actului de identitate
Legea nr. 190/2018, art. 2 alin. (1) lit. b) definește „numărul de identificare național” larg: codul numeric personal, seria și numărul actului de identitate, numărul pașaportului, al permisului de conducere și numărul de asigurare socială de sănătate. Programul are câmpuri pentru două dintre ele: CNP-ul (patients.cnp) și seria și numărul actului de identitate (patients.id_card_series, patients.id_card_number).
În Program, ambele câmpuri sunt opționale. Fișa pacientului cere numai numele de familie, telefonul și data nașterii, iar data nașterii poate fi înlocuită de mențiunea că nu este cunoscută. Un CNP tastat este verificat înainte de salvare; un câmp gol nu oprește nicio operațiune. Pe factura către o persoană fizică, codul de identificare este opțional; în lipsa lui, Serviciul completează în fișierul e-Factura codul format din treisprezece cifre de zero.
Regula recomandată de Furnizor. Furnizorul recomandă ca Cabinetul să colecteze CNP-ul și seria și numărul actului de identitate numai atunci când un document pe care îl emite le cere prin lege; temeiul este atunci art. 6 alin. (1) lit. c) RGPD — obligația legală pe care o pune în aplicare documentul. Furnizorul nu cunoaște o normă care să le ceară pentru fișa clinică, pentru programări sau pentru comenzi.
Consecința temeiului. Art. 4 alin. (1) din Legea nr. 190/2018 permite prelucrarea numărului de identificare național în situațiile prevăzute de art. 6 alin. (1) RGPD. Art. 4 alin. (2) atașează patru garanții — măsuri tehnice și organizatorice adecvate; desemnarea unui responsabil cu protecția datelor; termene de stocare și termene de ștergere sau de revizuire; instruirea periodică a persoanelor care prelucrează datele sub autoritatea directă a operatorului sau a persoanei împuternicite de operator — dar le atașează numai prelucrării întemeiate pe art. 6 alin. (1) lit. f) RGPD, adică pe interesul legitim. Un Cabinet care colectează aceste date în temeiul unei obligații legale nu intră sub art. 4 alin. (2). ⚠ Un Cabinet care le-ar prelucra în temeiul interesului legitim — inclusiv în legătură cu comunicările comerciale — aplică toate cele patru garanții.
Ce face Programul cu aceste date. CNP-ul și actul de identitate din fișa pacientului se citesc numai cu permisiunea view_patient_identifiers (Anexa III § A.2), iar exportul „Dosar clinic” le omite, împreună cu conținutul documentelor emise, pentru cine nu o are. Un CNP sau un act de identitate trecut pe un document emis sau pe o factură se vede odată cu acel document, de către oricine are acces la el. Anonimizarea șterge CNP-ul și actul de identitate din fișă și înlocuiește CNP-ul scris întocmai în documentele clinice; facturile aflate în termenul de păstrare îl păstrează (§ 11.4).
12.2 · Responsabilul cu protecția datelor
Cabinetul. Art. 37 alin. (1) lit. c) RGPD cere desemnarea unui responsabil cu protecția datelor atunci când activitățile principale constau în prelucrarea pe scară largă a datelor privind sănătatea. Considerentul 91 din RGPD spune, în termeni expreși:
„Prelucrarea de date cu caracter personal nu ar trebui considerată a fi pe scară largă în cazul în care prelucrarea se referă la date cu caracter personal de la pacienți sau clienți de către un medic în exercitarea individuală a profesiei, de către alt cadru medical sau de către un avocat.”
Ghidul WP243 rev.01 al Grupului de lucru „Articolul 29”, preluat de Comitetul European pentru Protecția Datelor, dă ca exemplu de prelucrare care nu este pe scară largă datele pacienților unui medic care profesează individual, iar ca exemplu de prelucrare pe scară largă datele pacienților unui spital. Un cabinet cu mai multe puncte de lucru și un volum mare de pacienți își face propria analiză și o documentează. Furnizorul nu poate decide acest lucru în locul Cabinetului.
Furnizorul. Furnizorul nu a desemnat un responsabil cu protecția datelor. Pentru orice chestiune privind datele cu caracter personal, contactul Furnizorului este contact@optiswift.ro. Dacă Furnizorul desemnează un responsabil cu protecția datelor, îi comunică Cabinetului datele de contact prin e-mail și actualizează Anexa I.
12.3 · Evidența activităților de prelucrare — scutirea de la art. 30 alin. (5) NU se aplică
Art. 30 alin. (5) RGPD scutește de obligația de a ține evidența activităților de prelucrare o întreprindere cu mai puțin de 250 de angajați, dar numai dacă nu este îndeplinită niciuna dintre următoarele condiții: prelucrarea este susceptibilă să genereze un risc pentru drepturile persoanelor vizate; prelucrarea nu este ocazională; prelucrarea include categorii speciale de date în sensul art. 9 alin. (1).
⚠ Un cabinet de optică medicală le îndeplinește pe toate trei: prelucrează date privind sănătatea, în mod curent, nu ocazional. Prin urmare:
- Cabinetul, ca operator, ține evidența prevăzută de art. 30 alin. (1), indiferent câți angajați are;
- Furnizorul, ca persoană împuternicită, ține evidența prevăzută de art. 30 alin. (2) pentru prelucrările efectuate în numele Cabinetului și o pune la dispoziția ANSPDCP la cerere.
Anexa II și Anexa IV conțin informațiile de care Cabinetul are nevoie pentru rubricile evidenței sale care privesc Furnizorul. Nu țin locul evidenței.
12.4 · Secretul profesional (art. 9 alin. 3 RGPD) aplicat unei persoane împuternicite
Art. 9 alin. (3) RGPD prevede că datele privind sănătatea pot fi prelucrate în scopurile de la art. 9 alin. (2) lit. h) atunci când sunt prelucrate de către sau sub răspunderea unui profesionist supus obligației de păstrare a secretului profesional în temeiul dreptului Uniunii sau al dreptului intern ori al normelor stabilite de organisme naționale competente, sau de către o altă persoană supusă, de asemenea, unei obligații de confidențialitate în temeiul acelorași norme.
⚠ A doua teză este cea care se aplică Furnizorului. Furnizorul nu este cadru medical și nu este supus statutului profesional al acestora. El intră în domeniul art. 9 alin. (3) prin cea de-a doua ipoteză — „altă persoană supusă unei obligații de confidențialitate” — iar acea obligație trebuie să existe efectiv, nu să fie presupusă.
Prin urmare, Furnizorul se obligă expres, dincolo de Clauza 7.4 lit. (b):
- fiecare persoană care, sub autoritatea Furnizorului, poate accesa date ale Cabinetului semnează un angajament scris de confidențialitate care supraviețuiește încetării raportului de muncă sau de colaborare;
- angajamentul numește expres datele privind sănătatea și faptul că provin din relația dintre Cabinet și pacienții săi;
- Furnizorul ține evidența acestor angajamente și o pune la dispoziția Cabinetului la cerere, conform Clauzei 7.6 lit. (c);
- Furnizorul asigură instruirea periodică a acestor persoane cu privire la obligațiile ce le revin — garanție pe care art. 4 alin. (2) lit. d) din Legea nr. 190/2018 o prevede, în termeni expreși, și pentru persoanele care prelucrează date sub autoritatea directă a persoanei împuternicite de operator, iar Furnizorul și-o asumă aici indiferent de temeiul prelucrării.
12.5 · Termenul de păstrare a evidenței clinice
Ce rezultă din lege, după cunoștința Furnizorului:
- Legea Arhivelor Naționale nr. 16/1996, art. 8: documentele se grupează potrivit termenelor de păstrare stabilite în nomenclatorul documentelor de arhivă, pe care fiecare creator îl întocmește pentru documentele proprii și îl aprobă la serviciul județean al Arhivelor Naționale. Termenul de păstrare al fișei pacientului este, așadar, cel din nomenclatorul arhivistic propriu al Cabinetului.
- Art. 27¹ din aceeași lege, introdus prin Legea nr. 201/2024, cere ca documentele electronice să fie administrate astfel încât să li se asigure integritatea, autenticitatea și utilizabilitatea, cu acces și modificări controlate, identificabile și datate.
- Normele aprobate prin Ordinul ministrului sănătății nr. 1.992/2023 obligă cabinetul de optică-optometrie să țină evidența serviciilor prestate, fără să fixeze un termen de păstrare.
- Pacientul are acces la datele sale medicale (art. 24 din Legea nr. 46/2003).
Ce nu rezultă. Furnizorul nu a identificat un act normativ în vigoare care să fixeze un termen de păstrare pentru evidența unui cabinet privat de optică-optometrie. Cifra de 30 de ani, larg citată pentru foaia de observație clinică generală, privește alte unități sanitare și nu a putut fi trasată la o normă aplicabilă unui asemenea cabinet.
Ce face produsul. Produsul nu impune și nu aplică niciun termen datelor clinice; singurul termen calculat privește documentele de facturare (§ 11.6). Termenul îl stabilesc Cabinetul și arhivistul său. Până atunci, Furnizorul recomandă păstrarea integrală a fișei și nefolosirea instrumentului de ștergere pe o fișă aflată în termenul de păstrare (§ 11.4).
ANEXA I — LISTA PĂRȚILOR
La acceptarea în produs, Anexa I este documentul separat publicat la https://www.optiswift.ro/abonament/anexa-i, în versiunea acceptată odată cu prezentul contract: datele Operatorului sunt cele declarate la activare și consemnate odată cu acceptarea, iar datele Împuternicitului sunt cele de mai jos (§ 11.7). Tabelele de mai jos se completează și se semnează când contractul se încheie pe hârtie sau cu semnătură electronică calificată.
Operatorul
| Denumirea | ……………………………………………………………… |
| Sediul | ……………………………………………………………… |
| CUI și numărul de ordine în registrul comerțului | ……………………………………………………………… |
| Numele, funcția și datele de contact ale persoanei de contact | ……………………………………………………………… |
| Adresele de e-mail pentru comunicările prevăzute de contract | ……………………………………………………………… |
| Responsabilul cu protecția datelor, dacă a fost desemnat | ……………………………………………………………… |
| Activitățile legate de datele prelucrate | activitatea de optică medicală și de optometrie a Cabinetului, pentru care folosește Programul și Serviciul OptiSwift |
| Calitatea | operator |
| Semnătura și data aderării | ……………………………………………………………… |
Împuternicitul
| Denumirea | OPTISWIFT S.R.L. |
| Forma juridică | societate cu răspundere limitată |
| Sediul social | București, Sectorul 3, Str. Nerva Traian nr. 27-33, Scara B, Etaj 1, Birou 6, România |
| Numărul de ordine în registrul comerțului | J2026055914008 |
| Identificatorul unic la nivel european (EUID) | ROONRC.J2026055914008 |
| Codul unic de înregistrare (CUI) | 55636472 |
| Capitalul social | 500 lei, subscris și vărsat integral |
| Numele, funcția și datele de contact ale persoanei de contact | Eduard ZAMFIR, administrator · e-mail: contact@optiswift.ro · corespondență poștală: la sediul social |
| Responsabilul cu protecția datelor | Furnizorul nu a desemnat un responsabil cu protecția datelor; pentru orice chestiune privind datele cu caracter personal: contact@optiswift.ro (§ 12.2) |
| Activitățile legate de datele prelucrate | furnizarea Programului și a Serviciului OptiSwift, descrisă în Anexa II |
| Calitatea | persoană împuternicită de operator |
| Semnătura și data aderării | pentru OPTISWIFT S.R.L.: Eduard ZAMFIR, administrator · semnătura: ……………………… · data: ……………………… |
Fiecare parte își actualizează datele de contact din prezenta anexă printr-o comunicare transmisă celeilalte prin e-mail (§ 11.9, § 11.10).
ANEXA II — DESCRIEREA PRELUCRĂRII
Categoriile de persoane vizate ale căror date sunt prelucrate
- Pacienții Cabinetului, inclusiv minori — fișa clinică poate fi deschisă pe numele unui copil.
- Reprezentanții legali ai pacienților minori — părinte, tutore sau rudă, cu numele, telefonul și calitatea lor.
- Personalul propriu al Cabinetului — conturile de utilizator, permisiunile, punctele de lucru la care are acces, numele care apar pe documentele emise și în jurnalul de audit, persoana de contact a contului de licență și, acolo unde Cabinetul folosește raportul zilnic, destinatarii acestuia.
- Medicii și colaboratorii înscriși în nomenclatorul de doctori, inclusiv cei care nu sunt angajați.
- Clienții corporativi ai Cabinetului și reprezentanții lor, în măsura în care sunt persoane fizice.
- Terții numiți în câmpurile de text liber — un medic specialist către care pacientul este îndrumat, o rudă, un angajator menționat într-o recomandare pentru lucrul la ecran. ⚠ Această categorie nu poate fi enumerată în avans, pentru că depinde de ce scrie operatorul; ea este reală și de aceea este declarată.
Categoriile de date cu caracter personal prelucrate
| Grupa | Ce conține |
|---|---|
| Identificare | nume, prenume, data nașterii, sexul; CNP-ul și seria și numărul actului de identitate — câmpuri opționale (§ 12.1) |
| Contact | telefon, e-mail, adresă, județ, localitate |
| Reprezentantul legal | numele, telefonul și calitatea reprezentantului unui pacient minor (mamă, tată, tutore, rudă) |
| Socio-profesionale | locul de muncă și ocupația — câmpuri opționale, folosite pentru recomandările privind lucrul la ecran |
| Refracție și prescripție | valorile de refracție pe fiecare ochi (sferă, cilindru, ax, adiție, prismă), distanța interpupilară, parametrii lentilelor de contact, rețetele emise |
| Examinarea oculară | diagnosticele, observațiile medicului, recomandările și instrucțiunile din fișa de consultație |
| Imagini și documente clinice | fotografii și capturi din echipamentele de examinare, cu notele lor; documentele clinice emise sau încărcate |
| Fotografia pacientului | dacă este făcută, pentru proba ramei |
| Programări | istoricul programărilor, starea și notele lor, revenirile programate |
| Comenzi și facturare | comenzile, articolele, prețurile, plățile, documentele fiscale, datele părții facturate |
| Consimțăminte și restricții | acordurile înregistrate, pe canal și pe scop; restricționările prelucrării și ridicarea lor |
| Mesagerie | destinatarul, starea livrării, previzualizarea mesajului trimis, suprimările |
| Personalul Cabinetului | numele, rolul, permisiunile, punctele de lucru la care are acces; adresa de e-mail a contului de licență al Cabinetului |
| Trasabilitate | cine a creat, modificat, exportat sau tipărit, când și ce câmpuri s-au schimbat |
| Sesizări | textul și capturile de ecran trimise de personal din Setări → „Sesizări și sugestii”; pot conține, din greșeală, date de pacient |
| Întrebările puse asistentului | textul tastat de personal în caseta asistentului și cel mult trei întrebări anterioare din aceeași conversație, transmise modelului de limbaj potrivit instrucțiunii I-4; pot conține, din greșeală, date de pacient (§ 11.3) |
| Rapoarte de defecțiune | identificatorul instalării și al sesiunii, versiunea Programului și platforma, mesajul și traseul erorii, ecranul deschis, ultimele acțiuni din Program și descrierea tastată opțional de utilizator, după filtrarea de la Anexa III § A.7 |
| Ecranul, în asistența la distanță | tot ce afișează calculatorul Cabinetului pe durata unei sesiuni pornite de Cabinet (I-8) |
Date sensibile prelucrate, și garanțiile aplicate
Prelucrarea include date privind sănătatea în sensul art. 4 pct. 15 RGPD: rezultatele examinării vederii, valorile de refracție și prescripțiile, diagnosticele și observațiile clinice, imaginile și documentele clinice. Garanțiile specifice aplicate sunt cele de la Anexa III § B.
⚠ CNP-ul și seria actului de identitate nu sunt categorii speciale în sensul art. 9 RGPD, dar sunt supuse regimului special al art. 4 din Legea nr. 190/2018. Vezi § 12.1.
Natura prelucrării
Colectare, înregistrare, organizare, structurare, stocare, adaptare, extragere, consultare, utilizare, transmitere către destinatarii indicați de Operator, punere la dispoziție, aliniere, restricționare, ștergere și distrugere — prin Program și prin Serviciu, pe infrastructura descrisă în Anexa IV — precum și vizualizarea ecranului Cabinetului, în sesiunile de asistență la distanță pornite de Cabinet (I-8).
Scopurile pentru care datele sunt prelucrate în numele Operatorului
Furnizarea Programului și a Serviciului de gestiune a cabinetului de optică medicală — și numai aceasta: ținerea fișei pacientului, programările, comenzile și livrarea lor, emiterea documentelor fiscale, comunicarea cu pacientul pe canalele alese de Cabinet, rapoartele de gestiune ale Cabinetului, răspunsurile asistentului din aplicație, asistența tehnică (inclusiv la distanță, în sesiunile pornite de Cabinet), diagnosticarea defecțiunilor, securitatea și menținerea în funcțiune a Serviciului.
⚠ Nicio prelucrare în scopurile Furnizorului. Vezi § 11.1.
Durata prelucrării
Prelucrarea începe când Cabinetul primește contul în care își introduce datele și durează cât abonamentul, la care se adaugă fereastra de export de 30 de zile și timpul necesar executării Clauzei 10 lit. (d) (returnare sau ștergere). Copiile de siguranță ale bazei de date care pot conține datele Cabinetului expiră în cel mult 7 zile de la ștergere (Anexa III § E). Rapoartele de defecțiune, fără legătura cu Cabinetul, se șterg potrivit § 11.6.
Termenele de păstrare a datelor în interiorul Serviciului sunt cele stabilite de Operator, cu excepția ștergerilor automate descrise la § 11.6. Produsul calculează un singur termen, pentru datele de facturare, și nu șterge nimic la expirarea lui (§ 11.6).
Pentru prelucrarea de către subîmputerniciți: obiectul, natura și durata
Precizate individual, pentru fiecare subîmputernicit, în Anexa IV.
ANEXA III — MĂSURI TEHNICE ȘI ORGANIZATORICE
Notă explicativă a Deciziei (UE) 2021/915: măsurile tehnice și organizatorice trebuie descrise în mod concret, nu generic. Anexa de față urmează această cerință: fiecare măsură spune ce face mecanismul, nu ce categorie de bune practici reprezintă. Măsurile care lipsesc sunt declarate la § F.
§ A · Măsuri aplicate de Furnizor
A.1 · Izolarea datelor fiecărui cabinet. Toate tabelele din schema publică a bazei de date au securitate la nivel de rând activată, fără excepție. Fiecare politică a unei tabele cu date ale cabinetelor leagă rândul de cabinetul care îl deține; o sesiune autentificată pentru un cabinet nu poate citi rândurile altuia. Tabelele pe care Furnizorul le folosește pentru facturarea abonamentului nu au nicio politică pentru utilizatori: le citește numai rolul de serviciu al Furnizorului.
A.2 · Drepturi pe permisiuni numite, nu pe roluri largi. Accesul la fiecare categorie de date este condiționat de o permisiune numită, verificată în interiorul politicii de securitate sau al procedurii care servește datele — de exemplu view_clinical pentru citirea datelor clinice, edit_clinical pentru crearea lor, delete_records pentru ștergere, anonimizare și restricționarea prelucrării. Permisiunile și accesul la punctele de lucru se acordă fiecărei persoane, iar administratorul Cabinetului le poate retrage. CNP-ul și seria și numărul actului de identitate nu pot fi citite direct din tabela pacienților; se obțin numai prin proceduri care cer permisiunea view_patient_identifiers.
A.3 · Ce poate contacta Programul. Politica de securitate a conținutului a Programului permite conexiuni de date numai către proiectul Supabase al produsului, și numai prin https: și wss:. În afara acestora, Programul: descarcă manifestul de actualizare de pe GitHub și îl verifică criptografic cu o cheie publică inclusă în Program (I-6); deschide în browserul calculatorului numai paginile TeamViewer, pe cele de pe optiswift.ro și, din fereastra de plată, paginile Stripe cu condiții, chitanțe și documente de plată (de pe stripe.com, pay.stripe.com și invoice.stripe.com); pornește TeamViewer, dacă este instalat pe un calculator cu Windows, la cererea utilizatorului (I-8); pentru plata abonamentului, poate deschide o fereastră separată, care încarcă paginile de plată Stripe și paginile la care acestea trimit pentru confirmarea plății, de exemplu pagina băncii, și nu poate apela funcțiile Programului. În afara sesiunii de asistență la distanță, niciuna dintre aceste căi nu transmite datele introduse de Cabinet în Program. Celelalte apeluri către terți — către modelul de limbaj, poșta electronică, furnizorul de mesagerie al Cabinetului, Stripe și registrul ANAF — se fac de pe server, printr-un gard de ieșire: apelurile care trimit întrebări, e-mailuri, mesaje sau operațiuni de plată funcționează numai dacă implementarea numește proiectul din care au voie să trimită, iar interogarea ANAF poate ajunge numai la registrul public al ANAF.
A.4 · Depozitele de fișiere sunt private și separate pe cabinet prin calea lor. Cele cinci depozite de fișiere — clinical-images, documents, efactura, patient-photos și feedback — sunt toate private; niciunul nu servește conținut public. Fișierele se citesc prin sesiunea autentificată a utilizatorului, iar regulile de acces ale depozitelor cer ca primul segment al căii fișierului să fie identificatorul cabinetului sesiunii și, pentru fiecare depozit, permisiunea numită corespunzătoare; un utilizator al unui cabinet nu poate citi un fișier din dosarul altuia. În documents, scanările și documentele pacienților se citesc numai cu view_clinical, iar documentele de conformitate ale articolelor stau sub un prefix propriu și se citesc cu view_stock. Depozitul efactura poate fi citit și scris cu permisiunea corespunzătoare, dar nu poate fi modificat sau șters din Program. Depozitul feedback, cu capturile din sesizări, nu are nicio regulă de acces pentru utilizatori: îl deschide numai Furnizorul, prin rolul de serviciu.
A.5 · Criptare în tranzit și în repaus. Platforma de găzduire declară public că „toate datele clienților sunt criptate în repaus cu AES-256 și în tranzit prin TLS” (https://supabase.com/security). Programul nu poate deschide o conexiune necriptată către proiect: politica de securitate a conținutului îi permite numai https: și wss: (§ A.3). Acreditările furnizorilor de mesagerie ai Cabinetului sunt păstrate în seiful criptat al bazei de date, iar Programul nu are cale să le citească înapoi în clar.
A.5b · Certificările pe care se sprijină lanțul — ale găzduitorului, nu ale Furnizorului. Clauza 7.6 lit. (c) permite Operatorului să țină seama de certificările relevante. Cele care există sunt ale platformei de găzduire, care declară public SOC 2 Type 2, ISO 27001 și conformitate HIPAA. ⚠ Furnizorul însuși nu deține nicio certificare și nu a fost auditat independent — vezi § F.5. Furnizorul nu prezintă certificările altcuiva ca fiind ale sale.
A.6 · Jurnalizarea. Declanșatoarele de audit înregistrează fiecare creare, modificare și ștergere din tabelele auditate, cu autorul și momentul. Pentru datele clinice se păstrează valorile vechi și noi; pentru tabelele care conțin datele de identificare și de contact ale pacienților și ale personalului se păstrează numai numele câmpurilor schimbate, nu valorile. Jurnalul conține și rândurile EXPORT și PRINT descrise la § 11.5. Jurnalul este numai de adăugare: din Program nu poate fi modificat sau șters. ⚠ Citirile pe ecran nu sunt jurnalizate — vezi § 11.5 și § F.1.
A.7 · Filtrarea rapoartelor de defecțiune înainte de trimitere. Rapoartele de defecțiune trec printr-un filtru de 14 reguli ordonate, dintre care primele două sunt structurale (se bazează pe forma textului, nu pe un tipar de conținut) și sunt singurele care pot prinde un nume propriu citat de baza de date într-un mesaj de eroare. Regulile elimină: valoarea dintr-un mesaj de eroare al bazei de date, textul dintre ghilimele care nu este un identificator tehnic, șirurile de interogare, jetoanele de sesiune și de autorizare, cheile de acces, numele de cont de pe stația de lucru, calea directorului personal, adresele de e-mail, IBAN-urile, CNP-urile, codurile fiscale precedate de „RO”, numerele de telefon și orice șir neîntrerupt de șapte cifre sau mai mult.
⚠ Ce NU elimină filtrul, declarat deliberat:
- identificatorii tehnici de tip UUID sunt păstrați intenționat — fără ei un raport de defecțiune nu poate fi legat de înregistrarea care l-a cauzat;
- codul de eroare SQL este transportat neatins, ca un câmp propriu al raportului, tocmai pentru a nu fi șters de regula care elimină valorile;
- ⚠ un nume de persoană scris în text liber nu poate fi prins de nicio regulă. Regulile structurale îl prind atunci când apare în forma în care baza de date citează o valoare; nu îl prind atunci când operatorul l-a tastat într-o notă sau într-o descriere.
A.8 · Blocarea automată la inactivitate. Sesiunea fiecărui calculator se blochează după o perioadă de inactivitate stabilită de Cabinet, între 5 și 480 de minute (implicit 30), și rămâne blocată peste o repornire a Programului, pentru ca o stație lăsată nesupravegheată la ghișeu să nu rămână deschisă.
A.9 · Intrarea în doi pași și parolele. Intrarea în Program cere întâi contul de licență al Cabinetului și apoi persoana, astfel încât acțiunile să fie atribuite unei persoane, nu unei stații. Programul și portalul de cont cer parole de cel puțin 10 caractere. ⚠ Nu există un al doilea factor de autentificare (§ F.9).
A.10 · Deconectarea tuturor dispozitivelor. Administratorul Cabinetului poate scoate din cont, din Setări → Utilizatori și permisiuni, toate celelalte calculatoare ale Cabinetului — de exemplu după pierderea sau furtul unuia; ce era deschis pe ele se închide în cel mult o oră.
A.11 · Accesul personalului Furnizorului. Persoanele autorizate ale Furnizorului au acces de administrare la proiectul de găzduire (consola platformei și rolul de serviciu) și îl folosesc numai pentru instrucțiunile de la Clauza 7.1 și pentru asistența de la Clauza 8. Fiecare dintre ele este legată de angajamentul de confidențialitate de la § 12.4. Exporturile făcute pentru un Cabinet se scriu numai pe un volum criptat. În asistența la distanță, Furnizorul nu deschide sesiuni din proprie inițiativă și nu folosește accesul nesupravegheat (I-8). Instrumentele de dezvoltare și întreținere ale Furnizorului, inclusiv cele asistate de inteligență artificială, nu primesc niciodată acces la datele cu caracter personal ale Cabinetului (§ 11.1).
§ B · Garanții specifice pentru datele privind sănătatea (Clauza 7.5)
- Limitarea strictă a scopului la Anexa II, întărită de interdicția de la § 11.1.
- Restricții de acces: datele clinice se citesc numai cu
view_clinicalși se creează numai cuedit_clinical, iar scanările și documentele pacienților din depozite, la fel; identificatorii naționali din fișa pacientului, numai cuview_patient_identifiers(§ A.2, § A.4; § 12.1). - Izolarea între cabinete prin securitatea la nivel de rând (§ A.1).
- Evidența modificărilor, a exporturilor și a tipăririlor (§ A.6, § 11.5).
- Restricții privind transferurile ulterioare. În afara găzduirii (Anexa IV § 1), produsul nu transmite datele clinice niciunui subîmputernicit. Date de pacient pot ieși din proiect numai: prin raportul zilnic nominal, dacă Cabinetul l-a activat (§ 11.2 lit. a); prin textul tastat de personal într-o sesizare, într-o descriere de defecțiune sau în caseta asistentului și prin adresa ecranului dintr-un raport de defecțiune, care poate conține identificatorul tehnic al unei fișe (§ 11.2, § 11.3); prin mesajele pe care Cabinetul le trimite pacienților prin propriul furnizor de mesagerie (I-3); prin vederea ecranului în asistența la distanță pornită de Cabinet (I-8).
- Angajamente de confidențialitate care numesc expres datele privind sănătatea (§ 12.4).
- Nicio decizie automată. Programul nu ia, cu privire la pacienți, decizii bazate exclusiv pe prelucrarea automată care să producă efecte juridice asupra lor sau să îi afecteze în mod similar (art. 22 RGPD). Calculele și reperele afișate în fișă sunt informative; decizia clinică aparține profesionistului Cabinetului.
§ C · Asistența acordată Operatorului (Clauza 8 lit. d)
| Obligația Operatorului | Ce livrează Furnizorul | Termen |
|---|---|---|
| art. 15 / 20 — acces și portabilitate | „Dosar clinic — tipărit”, „Dosar clinic” (JSON) și exportul tuturor pacienților, din produs; la cerere, exportul complet al datelor Cabinetului | imediat, din produs; exportul complet: 10 zile lucrătoare |
| art. 16 — rectificare | editarea din produs; la cerere, corecții pe care Programul nu le expune | 10 zile lucrătoare |
| art. 17 — ștergere | anonimizarea (§ 11.4), plus asistență pentru ce instrumentul nu poate atinge: fișierele stocate și textul scris altfel decât în fișă | 10 zile lucrătoare |
| art. 18 — restricționare | restricționarea prelucrării, din produs (Clauza 8) | imediat, din produs |
| art. 30 alin. (1) — evidența Operatorului | Anexa II și Anexa IV, actualizate | la fiecare modificare |
| art. 32 — securitate | Anexa III, actualizată; răspuns la chestionare de securitate | 15 zile lucrătoare |
| art. 33–34 — încălcări ale securității | notificarea de la Clauza 9.2, cu informațiile de care Cabinetul are nevoie pentru formularul aprobat prin Decizia ANSPDCP nr. 128/2018: data și ora încălcării și a constatării ei, natura ei, categoriile de date și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile, măsurile luate sau propuse și punctul de contact; asistența ulterioară, inclusiv pentru informarea persoanelor vizate (art. 34 RGPD) | notificarea: fără întârzieri nejustificate și în cel mult 48 de ore de la momentul în care Furnizorul a luat cunoștință de încălcare (Clauza 9.2); informațiile suplimentare: pe măsură ce devin disponibile |
| art. 35 — evaluarea impactului | descrierea tehnică a fluxurilor, a destinatarilor, a transferurilor și a măsurilor; Furnizorul nu redactează evaluarea în locul Cabinetului și nu hotărăște dacă ea este obligatorie | 15 zile lucrătoare |
| art. 36 — consultarea prealabilă | aceleași informații, în forma cerută de ANSPDCP | 15 zile lucrătoare |
Cererile de asistență se trimit la contact@optiswift.ro sau din Setări → „Sesizări și sugestii”; termenele curg de la primirea cererii. Exporturile din produs rămân disponibile și când folosirea Programului este restricționată pentru neplată, precum și în fereastra de export de după încetarea abonamentului (Clauza 8, Clauza 10 lit. d).
§ D · Mecanismele de detectare a incidentelor — enumerate nominal
| Mecanismul | Ce observă | Ritm |
|---|---|---|
app.fault_watch_tick | rapoartele de defecțiune sosite din Program și verdictele canalului de erori | la 5 minute |
app.fault_channel_findings | starea canalului însuși: expeditor neconfigurat, expeditor oprit, monitor oprit (tick-stale), ușa de primire suprasolicitată | la fiecare rulare a celui de mai sus |
| rezumatul săptămânal | recapitularea, chiar dacă nu s-a schimbat nimic | luni dimineața |
| jurnalul de audit | modificările, exporturile și tipăririle, retroactiv | la interogare |
| notificările subîmputerniciților | incidentele la platforma de găzduire și la ceilalți subîmputerniciți | potrivit acordurilor lor (Clauza 9.2) |
| instrumentele platformei de găzduire | disponibilitate, erori de infrastructură | continuu, de către furnizorul de găzduire |
⚠ Limita declarată la Clauza 9.2 se repetă aici pentru că este importantă: verificarea tick-stale — „s-a oprit monitorul?” — rulează în interiorul sarcinii pe care o monitorizează. Dacă sarcina se oprește, verdictul nu se mai produce, iar nimic din afara bazei de date nu observă tăcerea. Nu există un monitor de disponibilitate în afara bazei de date (§ F.6).
§ E · Copii de siguranță și restaurare — starea reală
| Ce există | copii de siguranță zilnice ale bazei de date, făcute automat de platforma de găzduire și păstrate 7 zile |
| Ce NU există | ⚠ recuperarea la un moment ales în timp (point-in-time recovery), care nu este activată |
| Ce se poate pierde | ⚠ până la 24 de ore de muncă. O restaurare readuce starea de la ultima copie zilnică, nu de la momentul incidentului |
| Ce nu este în copii | ⚠ fișierele din depozite — imaginile clinice, documentele încărcate, fotografiile pacienților, arhiva e-Factura și capturile din sesizări. Copiile de siguranță ale bazei de date păstrează numai datele lor descriptive; un fișier șters sau deteriorat nu poate fi recuperat dintr-o copie de siguranță |
| Domeniul unei restaurări | ⚠ întregul proiect, pentru toate cabinetele deodată. Nu există restaurare pentru un singur cabinet; o restaurare cerută de un cabinet ar readuce în urmă și datele celorlalte, motiv pentru care nu se execută la cererea unui singur cabinet. Pentru un incident care a pierdut sau a alterat datele unui singur cabinet, Furnizorul poate restaura ultima copie zilnică într-un proiect separat, accesibil numai lui și șters în aceeași zi, și poate copia înapoi manual rândurile acelui cabinet, la starea din acea copie; fișierele din depozite nu pot fi recuperate astfel. |
| Timpul de restaurare | ⚠ nemăsurat. Nu se promite un obiectiv de timp de restaurare |
| Copiile proprii ale Furnizorului | Furnizorul nu ține, în afara platformei de găzduire, copii ale bazei de date sau ale fișierelor Cabinetului; excepție fac exporturile de la Clauza 10 lit. (d) și de la § C, păstrate temporar pe un volum criptat și șterse după ce Cabinetul confirmă că a deschis arhiva |
Ce înseamnă aceasta pentru Cabinet, în cuvinte simple: dacă baza de date este pierdută la ora 17, se recuperează starea din copia zilnică, iar munca de după ea se reface manual, din documentele emise. Un fișier pierdut din depozite nu se poate recupera de pe platformă; Cabinetul păstrează propriile copii ale fișierelor de care are nevoie — de exemplu, originalele e-Factura, pe care le descarcă din Facturare → Transmiteri cu „Descarcă originalele”. Cabinetul ia aceste limite în calcul în propria evaluare a riscului și în propriul plan de continuitate.
§ F · Măsuri care NU există — declarate
F.1 · Nu există jurnal al citirilor pe ecran. Exporturile și tipăririle dosarului clinic sunt jurnalizate (§ 11.5). Motivul este structural: PostgreSQL nu poate declanșa pe SELECT.
F.2 · Nu există recuperare la un moment ales în timp. Vezi § E.
F.3 · Fișierele din depozite nu au copii de siguranță. Vezi § E.
F.4 · Nu există ștergere automată la expirarea termenelor legale pentru datele clinice și fiscale ale Cabinetului. Vezi § 11.6.
F.5 · Nu există un audit independent al organizației Furnizorului. Certificările pe care se sprijină lanțul sunt ale subîmputerniciților, nu ale Furnizorului. Vezi Clauza 7.6 și § A.5b.
F.6 · Nu există supraveghere umană permanentă și nici un monitor de disponibilitate în afara bazei de date. Vezi Clauza 9.2 și § D.
F.7 · Nu a fost solicitată de la OpenAI aprobarea pentru „zero data retention” sau pentru „modified abuse monitoring”. Jurnalele de monitorizare a abuzurilor se păstrează, prin urmare, până la 30 de zile, dacă legea nu impune o păstrare mai lungă. Vezi § 11.1.
F.8 · Ștergerea nu poate fi garantată completă. Fișierele stocate nu pot fi curățate de nume, iar un nume scris altfel decât în fișă nu este găsit. Vezi § 11.4.
F.9 · Utilizatorii Cabinetului nu au autentificare cu doi factori. Protecția conturilor se sprijină pe parolă, pe intrarea în doi pași (contul de licență, apoi persoana), pe blocarea la inactivitate și pe deconectarea tuturor dispozitivelor (§ A.8–A.10).
F.10 · Timpul de restaurare nu a fost măsurat. Vezi § E.
ANEXA IV — LISTA SUBÎMPUTERNICIȚILOR
Anexa IV este documentul separat publicat la https://www.optiswift.ro/abonament/subimputerniciti, în versiunea SUBP-1.2, care face parte integrantă din prezentul contract. Pentru fiecare subîmputernicit, ea arată denumirea, adresa, persoana de contact, descrierea prelucrării, locul prelucrării, temeiul transferului și legăturile către acordul lui de prelucrare și către lista propriilor săi subîmputerniciți — elementele cerute de Anexa IV la Decizia (UE) 2021/915 — precum și mecanismul de notificare a modificărilor cerut de Clauza 7.7 lit. (a), Opțiunea 2.
Lista convenită, la data prezentei versiuni:
| Subîmputernicitul | Ce face | Țara de stabilire |
|---|---|---|
| Supabase Pte. Ltd. | găzduirea bazei de date și a fișierelor, autentificarea și funcțiile de server ale produsului; datele sunt stocate în Irlanda (AWS, eu-west-1) | Singapore |
| Plus Five Five, Inc. (Resend) | trimiterea poștei electronice tranzacționale | Statele Unite |
| OpenAI Ireland Ltd. | modelul de limbaj al asistentului din aplicație, numai pentru cabinetele care nu l-au oprit | Irlanda; prelucrarea poate avea loc în afara SEE |
| Proton AG | căsuțele de e-mail ale Furnizorului: asistența, sesizările și rapoartele de defecțiune | Elveția |
| TeamViewer Germany GmbH | asistența la distanță, în sesiunile pornite de Cabinet | Germania |
Lista în vigoare la un moment dat este cea din Anexa IV, modificată potrivit Clauzei 7.7 lit. (a) și Anexei IV § 4. Anexa IV § 4.4, paragraful „Efectul obiecției”, și § 4.5 („Cazul de urgență”) sunt enumerate în Declarația de acceptare expresă de la finalul documentului.
Nu sunt subîmputerniciți ai Furnizorului: furnizorul de mesagerie al Cabinetului, cu care Cabinetul contractează direct (Anexa IV § 2), și destinațiile descrise în Anexa IV § 3, între care Stripe, prin care Cabinetul plătește abonamentul, și Vercel Inc., care găzduiește site-ul și portalul de cont www.optiswift.ro/cont. Stripe primește datele de facturare ale Cabinetului, iar prin portalul de cont trec datele contului de licență; adresa de e-mail a contului de licență poate fi și adresa de facturare. Furnizorul le transmite numai pentru facturarea abonamentului și administrarea contului, scopuri pentru care este operator (Anexa IV § 3.4, § 3.6 și § 3.8); prelucrarea lor este descrisă în politica de confidențialitate a Furnizorului, la https://www.optiswift.ro/confidentialitate.
Despre forma Anexei IV. Nota explicativă a Deciziei (UE) 2021/915 spune că Anexa IV „trebuie completată în cazul autorizării specifice a subîmputerniciților (Clauza 7.7 lit. a), Opțiunea 1)”. Prezentul contract folosește Opțiunea 2, care cere ca autorizația generală să privească o listă convenită. Decizia nu prescrie o formă pentru acea listă; Anexa IV folosește setul de câmpuri al anexei din Decizie, pentru că este singurul pe care Decizia îl definește și pentru că oferă exact informațiile de care Cabinetul are nevoie ca să își poată exercita dreptul de obiecție.
ISTORICUL VERSIUNILOR
| Versiune | Data | Ce s-a schimbat |
|---|---|---|
DPA-1.2 | 8 octombrie 2026 | prima versiune publicată de OPTISWIFT S.R.L. |
DECLARAȚIE DE ACCEPTARE EXPRESĂ A CLAUZELOR NEUZUALE
Potrivit art. 1203 din Codul civil, clauzele de mai jos produc efecte numai dacă sunt acceptate expres, în scris. Cabinetul declară că a citit și acceptă în mod expres, în scris, următoarele clauze ale prezentului contract:
- Clauza 10 lit. (c) — Rezilierea de către Împuternicit atunci când Operatorul insistă asupra unor instrucțiuni contrare legii;
- Clauza 10 lit. (d), nota „Cum se execută, concret, litera (d)”, paragraful „În lipsa unei alegeri” — Ștergerea datelor după fereastra de export de 30 de zile;
- § 11.8 — Limitarea răspunderii Furnizorului, legea aplicabilă și instanța competentă;
- Anexa IV § 4.5 („Cazul de urgență”) — Încetarea transmiterii datelor către un subîmputernicit și indisponibilitatea funcției afectate până la expirarea preavizului de 30 de zile, fără acordul Cabinetului;
- Anexa IV § 4.4, paragraful „Efectul obiecției” — Indisponibilitatea, pentru Cabinet, a funcției asigurate de subîmputernicitul la care a obiectat și denunțarea abonamentului de către Furnizor după termenul de soluționare.
Cum se dă acceptarea. În produs, printr-o căsuță distinctă, nebifată în prealabil, care reproduce lista de mai sus și se bifează separat de acceptarea contractului; produsul o consemnează cu elementele de la § 11.7. Pe hârtie sau cu semnătură electronică calificată, prin semnătura de mai jos. Folosirea Programului sau a Serviciului nu ține loc de această acceptare.
| Cabinetul (denumirea, CUI) | ……………………………………………………………… |
| Reprezentantul (numele, funcția) | ……………………………………………………………… |
| Data | ……………………………………………………………… |
| Semnătura | ……………………………………………………………… |
Sfârșitul contractului. Anexele I–IV fac parte integrantă din el (Clauza 1 lit. d).
