# Anexa IV — Lista subîmputerniciților **Versiunea `SUBP-1.2` · 8 octombrie 2026** Anexă la Contractul de împuternicire privind prelucrarea datelor cu caracter personal, versiunea `DPA-1.2` (), din care face parte integrantă potrivit Clauzei 1 lit. (d). Versiunea în vigoare a prezentei anexe este publicată la . **Furnizorul** este OPTISWIFT S.R.L., societate cu răspundere limitată, cu sediul social în București, Sectorul 3, Str. Nerva Traian nr. 27-33, Scara B, Etaj 1, Birou 6, înregistrată în registrul comerțului sub nr. J2026055914008 (EUID ROONRC.J2026055914008), CUI 55636472, capital social subscris și vărsat 500 lei, e-mail contact@optiswift.ro. **Cabinetul** este operatorul identificat în Anexa I. În prezenta anexă, „RGPD” înseamnă Regulamentul (UE) 2016/679, „SEE” înseamnă Spațiul Economic European, iar „subîmputernicit” înseamnă o persoană împuternicită pe care Furnizorul o recrutează pentru a efectua activități de prelucrare în numele Cabinetului (art. 28 alin. (2) și (4) RGPD). Ceilalți termeni au înțelesul din contract. Contractul folosește **Opțiunea 2** a Clauzei 7.7 lit. (a): autorizația scrisă generală pentru subîmputerniciții dintr-o listă convenită. Lista convenită este § 1. Fiecare fișă de la § 1 cuprinde denumirea, adresa, datele de contact publicate de subîmputernicit și descrierea prelucrării (elementele Anexei IV la Decizia de punere în aplicare (UE) 2021/915 a Comisiei), precum și categoriile de date și de persoane vizate, locul prelucrării, temeiul transferului, măsurile de securitate, durata prelucrării și acordul de prelucrare al subîmputernicitului. | Secțiunea | Conținutul | |---|---| | § 1 | subîmputerniciții Furnizorului — lista convenită | | § 2 | furnizorul de mesagerie al Cabinetului, care nu este subîmputernicitul Furnizorului | | § 3 | destinațiile care nu sunt subîmputerniciți | | § 4 | autorizația, notificarea modificărilor și dreptul de obiecție | | § 5 | istoricul versiunilor | --- ## § 1 · Subîmputerniciții Furnizorului Furnizorul recrutează subîmputerniciții de mai jos numai pentru prelucrările descrise în Anexa II și numai pe instrucțiunile din Clauza 7.1. Fiecare prelucrează datele Cabinetului numai pentru serviciul descris în fișa sa și în limitele arătate acolo, inclusiv, pentru OpenAI, jurnalele de monitorizare a abuzurilor (§ 1.3), în temeiul acordului de prelucrare indicat în fișă, încheiat de Furnizor în nume propriu. Furnizorul rămâne pe deplin responsabil față de Cabinet pentru îndeplinirea obligațiilor fiecărui subîmputernicit, potrivit Clauzei 7.7 lit. (d), și pune la dispoziția Cabinetului, la cerere, o copie a acordului de prelucrare încheiat cu acesta (Clauza 7.7 lit. (c)). Subîmputerniciții proprii ai fiecăruia sunt enumerați în listele publicate de aceștia, la adresele indicate în fișe. Listele nu sunt reproduse în prezenta anexă; Furnizorul îi transmite Cabinetului schimbările lor potrivit § 4.3. --- ### 1.1 · Găzduirea, baza de date, autentificarea, depozitele de fișiere și funcțiile de server | | | |---|---| | **Denumirea** | Supabase Pte. Ltd. | | **Adresa** | 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513 | | **Persoana de contact** | echipa de confidențialitate a Supabase: privacy@supabase.io (datele de contact din acordul de prelucrare Supabase) | | **Țara de stabilire** | Singapore — țară terță, pentru care Comisia Europeană nu a adoptat o decizie de adecvare | | **Serviciul** | Găzduiește întreaga bază de date a Cabinetului: fișele pacienților, consultațiile, refracțiile și prescripțiile, documentele și imaginile clinice, programările, comenzile, vânzările și documentele fiscale, stocul, mesageria, consimțămintele, setările, conturile de utilizator și jurnalul de audit. Găzduiește cele cinci depozite private de fișiere: `clinical-images` (imaginile clinice), `documents` (documentele clinice, documentele justificative ale cheltuielilor și elementele grafice ale Cabinetului), `efactura` (fișierele facturilor electronice), `patient-photos` (fotografiile pacienților) și `feedback` (capturile de ecran atașate sesizărilor). Furnizează autentificarea (conturile personalului Cabinetului și contul de licență al Cabinetului; datele contului de licență le prelucrează Furnizorul și în nume propriu, pentru relația contractuală, § 3.8), execută funcțiile de server ale programului și planificatorul de sarcini și păstrează rapoartele de defecțiune trimise automat de aplicație. Este subîmputernicitul care are acces la toate datele Cabinetului. | | **Categoriile de date** | toate categoriile din Anexa II, inclusiv datele privind sănătatea (art. 9 RGPD) | | **Persoanele vizate** | toate categoriile din Anexa II: pacienții Cabinetului, inclusiv minorii și reprezentanții lor; personalul Cabinetului; medicii și colaboratorii; clienții corporativi ai Cabinetului și reprezentanții lor, persoane fizice; terții numiți în câmpurile de text liber | | **Locul prelucrării** | Datele sunt stocate în proiectul Supabase al Furnizorului, în regiunea `eu-west-1` a Amazon Web Services (Irlanda). Funcțiile de server ale programului rulează pe infrastructura Supabase. Codul programului nu fixează regiunea în care Supabase execută funcțiile de server; ele pot fi executate și în afara SEE, caz în care se aplică temeiul transferului de mai jos. Accesul la date din afara SEE al Supabase sau al subîmputerniciților săi, de exemplu pentru asistență tehnică, nu este exclus și constituie transfer. | | **Temeiul transferului** | clauzele contractuale standard adoptate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei, modulul 3 (de la persoana împuternicită la persoana împuternicită), încorporate în acordul de prelucrare Supabase, care încorporează și modulul 2. Supabase a publicat o evaluare a impactului transferurilor, din 14 martie 2025, care privește transferurile către Supabase, Inc. (SUA) și legislația din Singapore (). | | **Măsurile de securitate** | Supabase declară public că toate datele clienților sunt criptate în repaus (AES-256) și în tranzit (TLS) și că deține raport SOC 2 de tip 2 și certificare ISO 27001 (). Supabase notifică Furnizorului o încălcare a securității în cel mult 48 de ore de la momentul în care a luat cunoștință de ea. În proiect: fiecare tabel al cabinetelor are securitate la nivel de rând, legată de cabinetul sesiunii; depozitele de fișiere sunt private și separate pe cabinet prin calea fișierului; depozitul `feedback` îl poate deschide numai Furnizorul; aplicația desktop trimite datele Cabinetului numai către acest proiect, prin conexiuni criptate (HTTPS și WSS); celelalte conexiuni ale aplicației, prin care nu circulă date ale Cabinetului, sunt descrise la § 1.5, § 3.1, § 3.4 și § 3.6 (Anexa III). | | **Copiile de siguranță** | Supabase face zilnic o copie de siguranță a bazei de date și o păstrează 7 zile. Recuperarea la un moment ales în timp (*point-in-time recovery*) nu este activată. O restaurare readuce întregul proiect, pentru toate cabinetele deodată, la starea din ultima copie zilnică, astfel încât se pot pierde până la 24 de ore de lucru. Fișierele din depozite nu sunt incluse în aceste copii: copia bazei de date cuprinde numai evidența lor, nu și conținutul, iar un fișier șters sau pierdut nu poate fi recuperat dintr-o copie de siguranță a platformei. Documentația Supabase nu precizează locul în care sunt păstrate aceste copii; ele sunt acoperite de același acord de prelucrare și de aceleași clauze contractuale standard. | | **Durata** | pe durata contractului și a perioadei de 30 de zile de după încetarea abonamentului, în care Cabinetul își poate exporta datele potrivit termenilor abonamentului, până la ștergerea acestora potrivit Clauzei 10 lit. (d); după ștergere, datele pot rămâne în copiile de siguranță ale bazei de date cel mult 7 zile. Rapoartele de defecțiune, inclusiv copiile lor din alertele trimise, se șterg automat după 90 de zile, iar descrierea tastată de utilizator în ele, după 30 de zile. | | **Acordul de prelucrare** | (versiunea 1 din 1 august 2026), împreună cu condițiile de utilizare Supabase () | | **Subîmputerniciții proprii** | lista publicată și actualizată de Supabase potrivit acordului său de prelucrare; versiunea în vigoare la data prezentei anexe este cea din 1 iunie 2026: . Infrastructura de găzduire din regiunea `eu-west-1` este furnizată de Amazon Web Services, Inc., iar asistența tehnică de Supabase, Inc. (SUA). | | **Preavizul Supabase pentru schimbarea propriei liste** | cel puțin 30 de zile; se aplică § 4.3 | --- ### 1.2 · Poșta electronică tranzacțională | | | |---|---| | **Denumirea** | Plus Five Five, Inc., care operează sub denumirea comercială Resend | | **Adresa** | 2261 Market Street #5039, San Francisco, CA 94114, Statele Unite ale Americii | | **Persoana de contact** | Resend Security, echipa de securitate și confidențialitate a Resend: privacy@resend.com | | **Țara de stabilire** | Statele Unite ale Americii — țară terță | | **Serviciul** | Livrează mesajele de e-mail pe care le trimite programul. În numele Cabinetului: a) **raportul zilnic**, către adresele alese și confirmate de Cabinet în Setări → Raport zilnic, și mesajele prin care se confirmă aceste adrese; b) **sesizările** trimise de personalul Cabinetului din Setări → Sesizări și sugestii, către căsuța de e-mail a Furnizorului (§ 1.4); c) **rezumatele rapoartelor de defecțiune** pe care aplicația le trimite automat, către căsuța de e-mail a Furnizorului (§ 1.4). Resend livrează și mesajele proprii ale Furnizorului privind contul de probă, contul de licență și abonamentul; pentru acestea Furnizorul este operator, iar prelucrarea lor este descrisă în politica de confidențialitate a Furnizorului (). | | **Categoriile de date** | adresele de e-mail ale destinatarilor, conținutul mesajelor și datele tehnice ale livrării. Raportul zilnic: datele de activitate ale Cabinetului (vânzări, încasări, registrul de casă, rest de plată, comenzi, numărul programărilor de a doua zi, activitatea clinică, stocul și atenționările) și, numai în cazul de la rândul „Datele de pacient” lit. a), numele pacienților programați a doua zi, cu ora programării și medicul. Sesizarea: tipul, subiectul și textul scrise de autor, denumirea și identificatorul tehnic al Cabinetului, numele, rolul și identificatorul tehnic al utilizatorului, punctul de lucru, versiunea programului, datele browserului integrat și ale sistemului de operare (*user agent*), data și ora trimiterii și, dacă există, adresa de e-mail pentru răspuns; capturile de ecran nu se trimit prin e-mail, iar mesajul indică doar dosarul în care sunt păstrate și numele fișierelor, derivate din numele pe care le aveau fișierele atașate (§ 1.1). Rezumatul defecțiunilor: mesajul și traseul tehnic al erorii, adresa ecranului din aplicație, care poate conține identificatorul tehnic al fișei unui pacient, ultimele acțiuni făcute în program și descrierea tastată de utilizator, după filtrarea descrisă în Anexa III. | | **Datele de pacient** | Pot ajunge la Resend pe patru căi: a) numele pacienților programați a doua zi, cu ora programării și medicul, în raportul zilnic, numai dacă Cabinetul a bifat în Setări → Raport zilnic „Accept ca raportul să conțină nume de pacienți” (implicit nebifat); b) orice text despre un pacient pe care personalul îl scrie într-o sesizare, inclusiv în numele unui fișier atașat, deși formularul cere să nu se scrie nume, CNP sau rețete; c) un nume sau alt text despre un pacient pe care utilizatorul l-a tastat în descrierea unei defecțiuni sau pe care l-a cuprins mesajul unei erori, dacă filtrul nu l-a eliminat; d) identificatorul tehnic al fișei unui pacient, cuprins în adresa ecranului din rezumatul unei defecțiuni; identificatorul nu dezvăluie identitatea pacientului fără acces la baza de date a Cabinetului. În afara acestor cazuri, mesajele trimise prin Resend nu conțin date de pacient. | | **Persoanele vizate** | personalul Cabinetului (destinatarii raportului zilnic, autorii sesizărilor, utilizatorii la care a apărut o defecțiune) și, în cazurile de la rândul precedent, pacienții Cabinetului sau alte persoane numite în text | | **Locul prelucrării** | Statele Unite ale Americii; acordul de prelucrare Resend arată că prelucrarea are loc în principal în SUA | | **Temeiul transferului** | cadrul UE–SUA privind protecția datelor (Decizia de punere în aplicare (UE) 2023/1795), Plus Five Five, Inc. fiind certificată în cadrul acestuia, și clauzele contractuale standard (Decizia (UE) 2021/914), încorporate în acordul de prelucrare Resend | | **Măsurile de securitate** | Programul trimite mesajele de pe server, prin interfața Resend, numai prin HTTPS, de pe domeniul optiswift.ro, verificat la Resend. Sesizările și rapoartele de defecțiune nu poartă fișiere atașate. Resend notifică încălcările securității fără întârzieri nejustificate. | | **Durata** | pe durata contractului; Resend păstrează mesajele și datele de livrare potrivit acordului său de prelucrare și, la încetarea serviciului, le șterge sau le returnează în cel mult 90 de zile | | **Acordul de prelucrare** | | | **Subîmputerniciții proprii** | | | **Preavizul Resend pentru schimbarea propriei liste** | cel puțin 14 zile, mai scurt decât preavizul de 30 de zile pe care Furnizorul îl datorează Cabinetului; se aplică § 4.3 | --- ### 1.3 · Modelul de limbaj al asistentului din aplicație | | | |---|---| | **Denumirea** | OpenAI Ireland Ltd. | | **Adresa** | 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda | | **Persoana de contact** | responsabilul cu protecția datelor al OpenAI: dpo@openai.com; pentru chestiunile de confidențialitate: privacy@openai.com (datele publicate în politica de confidențialitate OpenAI pentru Europa, ) | | **Țara de stabilire** | Irlanda — stat membru al Uniunii Europene. OpenAI Ireland Ltd. este partea contractantă a OpenAI pentru clienții stabiliți în SEE sau în Elveția; contul OpenAI al Furnizorului este deschis pe numele OPTISWIFT S.R.L., cu sediul în România. | | **Serviciul** | Modelul de limbaj al asistentului din aplicație, prin interfața *Responses* a OpenAI. Asistentul răspunde, din manualul programului, la întrebările personalului despre folosirea programului, despre înțelesul unui termen din program și despre ce face și ce nu face programul. Pentru fiecare întrebare trimisă modelului, serverul programului transmite: o instrucțiune de sistem fixă (regulile asistentului și cuprinsul manualului), textul câtorva articole din manual, titlul articolului din manual care corespunde ecranului deschis (nu și adresa ecranului), **textul întrebării tastate**, după filtrare, și cel mult trei întrebări anterioare din aceeași conversație (nu și răspunsurile). Saluturile și mulțumirile pe care programul le recunoaște primesc un răspuns fix, fără apel la model, și nu sunt trimise nici odată cu întrebările următoare. | | **Ce nu primește modelul** | Nimic din ce i se trimite nu provine din baza de date a Cabinetului. Modelul nu poate citi baza de date, nu poate căuta în ea și nu poate acționa asupra ei: funcția asistentului nu declară modelului nicio unealtă, nu citește nicio tabelă și nu deține cheia de serviciu a proiectului. Cererile nu poartă niciun identificator al persoanei care întreabă sau al Cabinetului. | | **Comutatorul Cabinetului** | Asistentul este pornit implicit pentru fiecare cabinet. Administratorul Cabinetului (persoana cu rol de administrator în program) îl poate opri sau porni oricând din Setări → Ajutor → Asistent („Asistent pornit pentru tot cabinetul”); schimbarea se înregistrează în jurnalul de audit. Cât timp asistentul este oprit, nicio întrebare a personalului Cabinetului nu este numărată și nu pleacă spre OpenAI. Furnizorul poate, în plus, să oprească asistentul pentru toate cabinetele deodată, ca măsură de securitate sau atunci când OpenAI nu mai poate presta serviciul în condițiile din prezenta fișă. În conturile de probă asistentul nu funcționează. | | **Categoriile de date** | în principiu niciuna, pentru că întrebările privesc programul; în fapt, orice tastează personalul în întrebare, după filtrare. O întrebare poate conține, în ciuda avertismentului afișat deasupra casetei, un nume sau alte date ale unui pacient. | | **Persoanele vizate** | personalul Cabinetului, numai prin conținutul pe care îl tastează, și orice persoană pe care personalul o numește într-o întrebare | | **Filtrul** | Înainte de trimitere, aplicația înlocuiește în întrebare un CNP, un IBAN, o adresă de e-mail, un număr de telefon în format românesc, un cod fiscal scris cu prefixul „RO” și cheile sau jetoanele de acces, iar serverul refuză o întrebare care le mai conține. Filtrul nu recunoaște un nume de persoană și nici un cod fiscal scris fără prefixul „RO”; de aceea avertismentul de deasupra casetei cere să nu se scrie date despre pacienți. | | **Punctul de acces și locul prelucrării** | `https://api.openai.com/v1/responses`, punctul global al OpenAI. Pentru acest punct OpenAI nu garantează o regiune: cererile nu sunt direcționate spre Europa, iar prelucrarea are loc în afara Uniunii Europene. Serverul programului nu poate trimite cererea în altă parte: refuză orice adresă în afara celor două puncte OpenAI prevăzute în cod (`api.openai.com` și `eu.api.openai.com`) și orice redirecționare. Trecerea pe punctul european al OpenAI se face numai printr-o nouă versiune a prezentei anexe. | | **Temeiul transferului** | Persoana împuternicită care prelucrează datele trimise din SEE este OpenAI Ireland Ltd., stabilită în Uniunea Europeană (acordul de prelucrare OpenAI, § 4.1). Transferurile acestor date în afara SEE, către afiliați ai OpenAI sau către terți, se fac în temeiul unor acorduri care conțin clauzele contractuale standard din 2021 (Decizia (UE) 2021/914) sau al unei decizii de adecvare (art. 45 RGPD). | | **Măsurile de securitate** | Cererile pleacă numai de pe server, prin HTTPS, cu cheia proiectului OpenAI al Furnizorului, păstrată ca secret pe server; aplicația desktop nu comunică direct cu OpenAI. Păstrarea și folosirea datelor de către OpenAI sunt cele din tabelul de mai jos. | | **Durata** | durata fiecărei cereri, plus termenele din tabelul de mai jos | | **Acordul de prelucrare** | (actualizat la 1 decembrie 2025, în vigoare de la 1 ianuarie 2026), încorporat în OpenAI Services Agreement, § 5.3 () | | **Subîmputerniciții proprii** | , pentru care acordul de prelucrare OpenAI (§ 2.9) dă o autorizație generală; pagina se deschide numai dintr-un cont OpenAI autentificat, iar Furnizorul îi transmite Cabinetului conținutul ei, la cerere | | **Cum notifică OpenAI schimbarea propriei liste** | printr-un articol pe blog, printr-o notificare în serviciu sau prin e-mail către abonați; clientul poate obiecta în 30 de zile de la notificare (acordul de prelucrare OpenAI, § 2.9); se aplică § 4.3 | **Cum păstrează și cum folosește OpenAI textul întrebării** | Ce | Condiția | Durata | |---|---|---| | antrenarea sau îmbunătățirea modelelor | nu are loc: OpenAI nu folosește conținutul clientului pentru a-și dezvolta sau îmbunătăți serviciile fără acordul expres al clientului (OpenAI Services Agreement, § 4.2). Furnizorul nu și-a dat acest acord, iar contractul îi interzice să și-l dea. | — | | jurnalele de monitorizare a abuzurilor | se generează pentru toate cererile; Furnizorul nu are aprobarea OpenAI pentru „Zero Data Retention” sau „Modified Abuse Monitoring”, care le-ar exclude conținutul | cel mult 30 de zile, dacă legea nu cere o păstrare mai lungă | | păstrarea răspunsului de către interfața *Responses* | nu are loc: fiecare cerere a asistentului poartă `store: false` | — | | memoria cache a cererilor (*prompt caching*) | OpenAI păstrează temporar stări intermediare de calcul obținute din conținutul cererii, care pot cuprinde și întrebarea, pentru a le refolosi la o cerere care începe identic, numai în cadrul organizației OpenAI a Furnizorului | cel puțin 30 de minute de la ultima folosire; OpenAI precizează că nu le păstrează pe termen nelimitat, fără să publice o durată maximă | Surse: · · --- ### 1.4 · Căsuțele de e-mail ale Furnizorului | | | |---|---| | **Denumirea** | Proton AG | | **Adresa** | Route de la Galaise 32, 1228 Plan-les-Ouates, Geneva, Elveția (număr de identificare a întreprinderii CHE-354.686.492) | | **Persoana de contact** | echipa de protecție a datelor a Proton, la datele de contact publicate în politica de confidențialitate Proton () | | **Țara de stabilire** | Elveția — țară pentru care Comisia Europeană a constatat un nivel adecvat de protecție (Decizia 2000/518/CE) | | **Serviciul** | Găzduiește căsuțele de e-mail ale Furnizorului din domeniul optiswift.ro, inclusiv contact@optiswift.ro. Acolo ajung: sesizările personalului Cabinetului și rezumatele rapoartelor de defecțiune (§ 1.2); corespondența de asistență dintre Cabinet și Furnizor; comunicările privind cererile persoanelor vizate (Clauza 8) și incidentele de securitate (Clauza 9). | | **Categoriile de date** | conținutul mesajelor și al atașamentelor; numele și adresele de e-mail ale corespondenților; datele din sesizări și din rezumatele defecțiunilor (§ 1.2). Date de pacient numai dacă personalul Cabinetului le scrie într-o sesizare, într-un e-mail sau în descrierea unei defecțiuni, dacă le cuprinde mesajul unei erori pe care filtrul nu l-a eliminat sau adresa ecranului din rezumatul unei defecțiuni (§ 1.2, rândul „Datele de pacient”, lit. b)–d)) ori dacă sunt necesare pentru o cerere privind drepturile unui pacient sau pentru tratarea unui incident. | | **Persoanele vizate** | personalul Cabinetului; pacienții sau alte persoane numite în corespondență | | **Locul prelucrării** | Elveția și, potrivit acordului de prelucrare Proton, eventual alte state din SEE sau țări cu decizie de adecvare; orice alt transfer se face în temeiul clauzelor contractuale standard | | **Temeiul transferului** | decizia de adecvare pentru Elveția (Decizia 2000/518/CE a Comisiei, menținută în vigoare de art. 45 alin. (9) RGPD) | | **Măsurile de securitate** | Accesul la căsuțe îl are numai Furnizorul, prin contul său Proton. Mesajele trimise de program nu poartă fișiere atașate (§ 1.2). Proton se obligă prin acordul său de prelucrare la măsurile de securitate cerute de art. 32 RGPD și la notificarea fără întârziere a încălcărilor securității. | | **Regula pentru Cabinet** | Cabinetul nu scrie date de pacient în sesizări și în mesajele de asistență (art. 15 alin. (5) din termenii abonamentului); când rezolvarea cere consultarea unor asemenea date, aceasta se face într-o sesiune de asistență la distanță (§ 1.5). O cerere privind drepturile unui pacient sau o comunicare privind un incident cuprinde numai datele de pacient necesare pentru tratarea ei. | | **Durata** | pe durata contractului; corespondența care conține date prelucrate în numele Cabinetului se șterge din căsuțe cel târziu odată cu celelalte date ale Cabinetului, potrivit Clauzei 10 lit. (d) | | **Acordul de prelucrare** | (actualizat la 10 februarie 2026), parte din condițiile Proton pentru utilizarea în scop profesional | | **Subîmputerniciții proprii** | enumerați în politica de confidențialitate Proton () | | **Cum își anunță Proton schimbările propriei liste** | în termenul și prin mijloacele din acordul de prelucrare Proton; se aplică § 4.3 | --- ### 1.5 · Asistența la distanță | | | |---|---| | **Denumirea** | TeamViewer Germany GmbH | | **Adresa** | Bahnhofsplatz 2, 73033 Göppingen, Germania | | **Persoana de contact** | echipa de protecție a datelor a TeamViewer, la datele de contact din acordul de prelucrare TeamViewer și de pe pagina | | **Țara de stabilire** | Germania — stat membru al Uniunii Europene | | **Serviciul** | Asistența tehnică la distanță, prin partajarea ecranului. Sesiunea o pornește numai Cabinetul: o persoană din Cabinet deschide programul TeamViewer pe calculatorul său, direct sau din Setări → Ajutor → „Pornește asistența la distanță”, și comunică persoanei de la asistența Furnizorului codul afișat de TeamViewer. Fără acest cod, persoana de la asistența Furnizorului nu se poate conecta. Pe durata sesiunii, persoana de la asistența Furnizorului vede ecranul calculatorului Cabinetului, inclusiv datele de pacient afișate, și poate lucra pe el, cu știrea persoanei din Cabinet. Persoana din Cabinet poate încheia sesiunea oricând, închizând conexiunea din fereastra TeamViewer. Programul OptiSwift nu deschide nicio sesiune și nu trimite date către TeamViewer: butonul din Setări → Ajutor doar pornește programul TeamViewer instalat pe calculator sau deschide pagina de descărcare a TeamViewer. | | **Categoriile de date** | imaginea ecranului transmisă pe durata sesiunii, care poate cuprinde orice categorie de date din Anexa II afișată pe ecran, inclusiv date privind sănătatea; datele tehnice ale conexiunii (identificatorii TeamViewer ai dispozitivelor, adresele IP, data, ora și durata sesiunii) | | **Persoanele vizate** | personalul Cabinetului care participă la sesiune; pacienții și celelalte persoane ale căror date apar pe ecran | | **Locul prelucrării** | Potrivit Anexei 3 la acordul de prelucrare TeamViewer, infrastructura produselor de bază TeamViewer este găzduită în SEE. Asistența și serviciile profesionale ale TeamViewer pot fi prestate de afiliați ai TeamViewer, inclusiv din afara SEE. | | **Temeiul transferului** | Entitatea contractantă este stabilită în Uniunea Europeană. Orice acces al unui afiliat TeamViewer din afara SEE se face în temeiul clauzelor contractuale standard (Decizia de punere în aplicare (UE) 2021/914) sau al unei decizii de adecvare, potrivit acordului de prelucrare TeamViewer. | | **Măsurile de securitate** | Sesiunea începe numai la inițiativa Cabinetului și numai cu codul afișat pe calculatorul acestuia. Furnizorul nu configurează pe calculatoarele Cabinetului acces fără cod (acces nesupravegheat), nu înregistrează sesiunile, nu copiază fișiere de pe calculatorul Cabinetului decât la cererea expresă a acestuia și deschide numai ecranele necesare problemei semnalate. Persoana de la asistența Furnizorului este obligată la confidențialitate (Clauza 7.4 lit. (b)). | | **Durata** | durata fiecărei sesiuni; datele tehnice ale conexiunii le păstrează TeamViewer potrivit acordului său de prelucrare | | **Acordul de prelucrare** | acordul de prelucrare a datelor TeamViewer, parte din condițiile de licență TeamViewer () | | **Subîmputerniciții proprii** | Anexa 3 la acordul de prelucrare TeamViewer, în versiunea din 27 iulie 2026: | | **Cum își anunță TeamViewer schimbările propriei liste** | în termenul și prin mijloacele din acordul de prelucrare TeamViewer; se aplică § 4.3 | | **Programul TeamViewer de pe calculatorul Cabinetului** | Cabinetul descarcă programul TeamViewer de pe site-ul TeamViewer și îl folosește în condițiile pe care le acceptă față de TeamViewer. Prezenta fișă privește prelucrarea pe care TeamViewer o face pentru Furnizor în sesiunile de asistență. | --- ## § 2 · Furnizorul de mesagerie al Cabinetului nu este subîmputernicitul Furnizorului | | | |---|---| | **Cine** | furnizorul de mesagerie ales de Cabinet pentru mesajele SMS și WhatsApp către pacienți: Infobip, Twilio sau un alt furnizor ales de Cabinet, conectat prin interfața HTTP generică a programului | | **Cine contractează** | Cabinetul, direct. Cabinetul își deschide cont propriu la furnizorul ales, își încarcă creditul și îi dă Furnizorului cheia de acces la acel cont. Furnizorul nu adaugă taxe sau comisioane și nu emite factură pentru mesagerie. | | **Calificarea juridică** | Furnizorul de mesagerie este persoana împuternicită a Cabinetului, în temeiul contractului pe care Cabinetul îl încheie direct cu el. Nu este subîmputernicit al Furnizorului: Furnizorul nu îl alege, nu contractează cu el și nu îi plătește serviciul. | | **Ce face Furnizorul** | Pe instrucțiunea Cabinetului privind mesajele către pacienți (Clauza 7.1), serverul programului transmite fiecare mesaj la punctul de acces al furnizorului ales, cu cheia de acces a Cabinetului, și primește de la acesta confirmările de livrare și răspunsurile pacienților, de exemplu cererile de dezabonare. | | **Ce date primește furnizorul de mesagerie** | numărul de telefon al pacientului, conținutul mesajului și expeditorul configurat de Cabinet | | **Unde stă cheia de acces** | în seiful criptat al bazei de date (§ 1.1); aplicația nu o poate citi înapoi în clar | | **Când pleacă mesaje** | Mesajele către pacienți pleacă numai după ce Cabinetul a pornit modulul Mesaje, și-a conectat contul la furnizorul ales, conexiunea a fost verificată și Cabinetul și-a încheiat pregătirea în Mesaje → Setări → Pregătire (expeditorul, tipurile de mesaje, șabloanele și mesajul de probă confirmat). Înainte de aceasta, singurul mesaj care poate pleca este mesajul de probă, către un număr de telefon al Cabinetului. Din conturile de probă nu pleacă mesaje. Cabinetul poate opri oricând trimiterea. | | **Ce face Cabinetul** | încheie cu furnizorul de mesagerie propriul contract de împuternicire (de regulă, acordul de prelucrare publicat de acesta), verifică unde prelucrează acesta datele și ce temei de transfer folosește și trece această prelucrare în propria evidență a activităților de prelucrare (art. 30 RGPD). Prezentul contract nu acoperă relația dintre Cabinet și furnizorul său de mesagerie. | --- ## § 3 · Ce nu este subîmputernicit Destinațiile de mai jos apar în traficul programului sau în relația dintre Furnizor și Cabinet, dar nu prelucrează date pe care Furnizorul le prelucrează în numele Cabinetului. Nu fac parte din lista convenită, iar Clauza 7.7 nu li se aplică. ### 3.1 · GitHub — actualizările aplicației Aplicația desktop descarcă de pe GitHub manifestul de actualizare și, după caz, fișierele versiunii noi și verifică semnătura actualizării cu o cheie publică inclusă în aplicație. Traficul are un singur sens: nicio dată a Cabinetului nu se transmite pe acest canal. Ca la orice descărcare de pe internet, GitHub vede adresa IP a calculatorului. ### 3.2 · ANAF — sistemul RO e-Factura Programul pregătește fișierele facturilor electronice ale Cabinetului, iar transmiterea lor în sistemul RO e-Factura o face Cabinetul, în nume propriu, în îndeplinirea unei obligații legale. ANAF primește facturile ca autoritate publică, în temeiul legii și pentru propriile scopuri, și nu prelucrează date în numele Furnizorului. ### 3.3 · ANAF — registrul public al plătitorilor de TVA Când se completează datele unei firme după codul fiscal, de exemplu la emiterea unei facturi, serverul programului interoghează serviciul public al ANAF pentru registrul plătitorilor de TVA, trimițând numai codul fiscal și data. ANAF răspunde din registrul său public și nu prelucrează date în numele Furnizorului. ### 3.4 · Stripe — plata abonamentului OptiSwift Stripe Payments Europe, Limited (Irlanda) procesează plățile abonamentului OptiSwift, în paginile găzduite de Stripe (`checkout.stripe.com`, `billing.stripe.com`, `invoice.stripe.com`), cu metodele de plată oferite acolo: card, Apple Pay, Google Pay, Link și Revolut Pay. Stripe nu primește date ale pacienților și nici alte date pe care Furnizorul le prelucrează în numele Cabinetului. Primește datele de facturare ale Cabinetului (denumirea, codul fiscal, numărul de ordine în registrul comerțului, adresa și adresa de e-mail de facturare), identificatorii tehnici ai Cabinetului și ai activării în OptiSwift, sumele abonamentului și, direct de la cel care plătește, datele metodei de plată. Numărul complet al cardului și codul de securitate se introduc numai în paginile Stripe și nu ajung la Furnizor; din datele primite de la Stripe, Furnizorul păstrează numai un rezumat al metodei de plată (pentru card: rețeaua, ultimele patru cifre și luna și anul expirării). Pentru aceste date Furnizorul este operator. Stripe acționează ca persoana sa împuternicită pentru procesarea plății și ca operator independent pentru prevenirea fraudei, cunoașterea clientelei și propriile obligații legale. Contul Link aparține Stripe și este guvernat de condițiile Stripe (). Portofelele electronice (Apple Pay, Google Pay) și banca emitentă a cardului, inclusiv pagina ei de autentificare (3-D Secure), prelucrează datele plății în nume propriu. ### 3.5 · Revolut — metoda de plată Revolut Pay Revolut apare numai ca metodă de plată în paginile Stripe. Cine plătește cu Revolut Pay se autentifică în propriul cont Revolut și transmite datele plății direct către Revolut, în condițiile acestuia. Furnizorul nu transmite către Revolut date ale pacienților și nici alte date pe care le prelucrează în numele Cabinetului. ### 3.6 · Vercel — site-ul și portalul de cont Vercel Inc. (SUA) găzduiește site-ul www.optiswift.ro și portalul de cont www.optiswift.ro/cont. Prin portal trec datele contului de licență (adresa de e-mail și parola, la autentificare), formularul de activare a abonamentului și datele de facturare, precum și adresa IP și identificatorul browserului celui care îl folosește. Pentru aceste date Furnizorul este operator. Pentru afișarea abonamentului, portalul citește din cont, cu sesiunea contului de licență, denumirea Cabinetului, datele de identificare ale firmelor sale (denumirea, codul fiscal, sediul) și ale punctelor de lucru și starea abonamentului. Prin site și prin portal nu trec date ale pacienților și nici ale personalului Cabinetului, iar aplicația desktop nu trimite date ale Cabinetului către Vercel. Vercel apare și în lista subîmputerniciților proprii ai Supabase (§ 1.1); în acea calitate, prelucrarea sa face parte din lanțul Supabase. ### 3.7 · Instrumentele de dezvoltare și întreținere ale Furnizorului Instrumentele de dezvoltare și întreținere ale Furnizorului, inclusiv cele asistate de inteligență artificială, nu primesc niciodată acces la datele cu caracter personal ale Cabinetului. Furnizorul nu le conectează la baza de date în care se află datele cabinetelor, la depozitele de fișiere, la căsuțele sale de e-mail sau la sesiunile de asistență la distanță și nu introduce în ele date ale Cabinetului, cum ar fi conținutul unei sesizări, al unui raport de defecțiune, al unei capturi de ecran sau al unui e-mail. În afara funcționării automate a programului, accesul Furnizorului la datele Cabinetului din baza de date și din depozitele de fișiere (§ 1.1) este rezervat persoanelor autorizate ale Furnizorului, prin instrumentele de administrare ale platformei de găzduire. Orice intervenție a Furnizorului asupra acestor date, de exemplu exportul complet sau ștergerea la încetarea contractului, o execută personal un membru al personalului Furnizorului, obligat la confidențialitate (Clauza 7.4 lit. (b)), cu aceste instrumente de administrare, fără ca vreun instrument de dezvoltare și întreținere, inclusiv unul asistat de inteligență artificială, să primească datele sau rezultatul operațiunii. De aceea, instrumentele de dezvoltare și întreținere ale Furnizorului, inclusiv cele asistate de inteligență artificială, nu sunt subîmputerniciți. Regula face parte din contract și se poate schimba numai cu acordul scris al Cabinetului (§ 4.6). Asistentul din aplicație (§ 1.3) este altceva: o funcție a programului, folosită de personalul Cabinetului, nu un instrument al Furnizorului. ### 3.8 · Datele relației contractuale Datele relației dintre Furnizor și Cabinet — contul de licență, datele de facturare, plățile, dovada acceptării contractului și corespondența comercială — sunt prelucrate de Furnizor ca operator, nu în numele Cabinetului. Contul de licență servește și la deschiderea programului pe calculatoarele Cabinetului; datele Cabinetului la care acesta dă acces rămân prelucrate în numele Cabinetului (§ 1.1), iar portalul de cont citește dintre ele numai datele arătate la § 3.6. Destinatarii datelor relației contractuale, inclusiv cei de la § 3.4–3.6, contabilul Furnizorului și ANAF, sunt descriși în politica de confidențialitate a Furnizorului (). --- ## § 4 · Mecanismul cerut de Clauza 7.7 lit. (a), Opțiunea 2 ### 4.1 · Autorizația generală Prin încheierea contractului, Cabinetul acordă Furnizorului autorizația scrisă generală de a recruta subîmputerniciții de la § 1, astfel cum sunt descriși în versiunea prezentei anexe în vigoare la data la care Cabinetul acceptă contractul, consemnată odată cu acceptarea (art. 6 alin. (5) lit. a) din termenii abonamentului). Lista de la § 1, astfel cum se modifică potrivit § 4.2–4.5, este „lista convenită” la care se referă Clauza 7.7 lit. (a), Opțiunea 2. Autorizația cuprinde și subîmputerniciții proprii ai entităților de la § 1, în condițiile acordurilor de prelucrare ale acestora și ale listelor indicate în fișe. ### 4.2 · Notificarea unei modificări Furnizorul îl informează pe Cabinet, în scris și în mod specific, cu privire la orice modificare preconizată a listei de la § 1 prin adăugarea sau înlocuirea unui subîmputernicit, **cu cel puțin 30 de zile calendaristice înainte** de recrutarea acestuia. Aceeași procedură se aplică unei modificări care extinde prelucrarea unui subîmputernicit existent: noi categorii de date, un loc de prelucrare nou în afara SEE sau un alt temei de transfer. Notificarea se trimite prin e-mail, de la contact@optiswift.ro, la adresele de e-mail ale Cabinetului pentru comunicările prevăzute de contract, din Anexa I. Ea este însoțită de textul noii versiuni a prezentei anexe și cuprinde: 1. denumirea, adresa și persoana de contact ale subîmputernicitului propus; 2. descrierea prelucrării pe care o va efectua și categoriile de date la care va avea acces; 3. țara de stabilire și locul prelucrării și, pentru un transfer în afara SEE, temeiul acestuia; 4. motivul schimbării și ce se întâmplă dacă ea nu are loc; 5. data de la care se aplică schimbarea, care este și data până la care Cabinetul poate formula obiecții; 6. adresa acordului de prelucrare al subîmputernicitului propus. Aceste informații sunt cele necesare Cabinetului pentru a-și exercita dreptul de a formula obiecții, potrivit Clauzei 7.7 lit. (a). Încetarea folosirii unui subîmputernicit, fără înlocuirea lui, și actualizarea informațiilor dintr-o fișă care nu schimbă subîmputernicitul, prelucrarea, categoriile de date, locul prelucrării sau temeiul transferului (de exemplu, o adresă sau versiunea unui acord de prelucrare) se comunică Cabinetului fără întârziere, prin e-mail, printr-o nouă versiune a prezentei anexe. ### 4.3 · Schimbările din lanțul subîmputerniciților Subîmputerniciții de la § 1 își anunță propriile schimbări în termenele din acordurile lor: Supabase cu cel puțin 30 de zile înainte, Resend cu cel puțin 14 zile înainte, OpenAI prin notificare, cu un drept de obiecție de 30 de zile de la notificare, iar Proton AG și TeamViewer în modul și în termenele din acordurile lor de prelucrare. Un lanț de subîmputerniciri preia termenul celei mai scurte verigi, iar Furnizorul nu poate prelungi un termen pe care nu îl stabilește el. Pentru ca termenul rămas Cabinetului să fie cât mai lung: - Furnizorul transmite Cabinetului notificarea primită în ziua în care o primește; - notificarea arată data la care Furnizorul a primit-o și data de la care schimbarea se aplică la subîmputernicitul respectiv, astfel încât Cabinetul să vadă câte zile îi rămân; - dacă intervalul rămas este mai scurt de 30 de zile, notificarea spune acest lucru în primul paragraf; - Cabinetul poate formula obiecții potrivit § 4.4; dacă acordul subîmputernicitului îi permite Furnizorului să obiecteze, Furnizorul transmite obiecția mai departe, în termenul acelui acord. ### 4.4 · Dreptul de obiecție Cabinetul poate formula obiecții în scris, inclusiv prin e-mail la contact@optiswift.ro, până la data de la care se aplică schimbarea, indicată în notificare. Obiecția arată ce anume obiectează Cabinetul: subîmputernicitul propus, locul prelucrării, categoriile de date sau temeiul transferului. La primirea unei obiecții, părțile procedează astfel: 1. Furnizorul răspunde în cel mult 10 zile lucrătoare și arată dacă există o alternativă rezonabilă din punct de vedere comercial, dacă schimbarea poate să nu se aplice datelor Cabinetului sau dacă ea privește infrastructura comună tuturor cabinetelor și nu poate fi amânată numai pentru Cabinet. 2. Dacă există o alternativă, Furnizorul o propune, iar procedura de la § 4.2 se reia pentru ea. 3. Dacă nu există, părțile caută cu bună-credință o soluție acceptabilă pentru amândouă, într-un termen de cel mult 30 de zile de la obiecție. 4. Dacă nu se ajunge la o soluție, Cabinetul poate înceta, printr-o notificare scrisă și fără penalități, atât prezentul contract, cât și abonamentul OptiSwift. Furnizorul restituie partea din prețul plătit în avans care corespunde perioadei de după data încetării. Cabinetul alege între returnarea și ștergerea datelor potrivit Clauzei 10 lit. (d) și beneficiază de perioada de 30 de zile pentru exportul datelor prevăzută în termenii abonamentului, în condițiile paragrafului următor. **Efectul obiecției (clauză acceptată expres potrivit art. 1203 Cod civil).** Cât timp obiecția nu este retrasă și nici soluționată potrivit pașilor 1–3, Furnizorul nu prelucrează datele Cabinetului prin subîmputernicitul propus. **Dacă subîmputernicitul propus asigură o funcție care poate fi oprită separat pentru Cabinet (de exemplu asistentul din aplicație sau livrarea e-mailurilor), acea funcție rămâne indisponibilă pentru Cabinet în acest interval.** Dacă schimbarea privește infrastructura comună tuturor cabinetelor, Cabinetul poate înceta contractul potrivit pasului 4, cu efect de la data pe care o alege, chiar înainte de împlinirea termenului de la pasul 3. În acest caz, Furnizorul îi predă exportul complet al datelor și execută alegerea sa potrivit Clauzei 10 lit. (d) înainte ca subîmputernicitul propus să prelucreze datele Cabinetului; dacă nu poate face acest lucru până la data de la care se aplică schimbarea, Furnizorul amână schimbarea pentru datele Cabinetului până când o face. Cabinetul poate, în schimb, să își retragă obiecția în scris, inclusiv numai pentru durata perioadei de export. Dacă, după împlinirea termenului de la pasul 3, Cabinetul nu încetează contractul și nici nu își retrage obiecția, Furnizorul poate denunța abonamentul potrivit termenilor abonamentului; până la încetare, Furnizorul nu prelucrează datele Cabinetului prin subîmputernicitul propus. Pentru o schimbare din lanțul unui subîmputernicit (§ 4.3), pe care Furnizorul nu o poate împiedica și nici amâna numai pentru datele Cabinetului, prezentul paragraf se aplică numai astfel: dacă funcția afectată poate fi oprită separat pentru Cabinet, Furnizorul o oprește pentru Cabinet, la cererea acestuia, cât timp obiecția este menținută; în toate cazurile, Cabinetul poate înceta contractul potrivit pasului 4, cu efect de la data pe care o alege, inclusiv înainte de data de la care se aplică schimbarea. ### 4.5 · Cazul de urgență (clauză acceptată expres potrivit art. 1203 Cod civil) **Dacă un subîmputernicit nu mai poate asigura protecția datelor sau încetează să funcționeze, Furnizorul încetează imediat să îi transmită date ale Cabinetului, chiar dacă astfel funcția pe care o asigura devine indisponibilă, și ia de îndată măsurile pe care le permite situația pentru a proteja datele aflate deja la acel subîmputernicit.** În aceeași zi, Furnizorul notifică Cabinetul, arătând motivul, funcțiile afectate și măsurile luate. **Un subîmputernicit nou care înlocuiește în asemenea împrejurări un subîmputernicit de la § 1 este recrutat înainte de împlinirea termenului de 30 de zile de la § 4.2 numai cu acordul scris al Cabinetului, care poate fi dat și prin e-mail.** Cererea de acord cuprinde informațiile de la § 4.2 și măsurile luate pentru a menține nivelul de protecție. **Fără acordul Cabinetului, funcția afectată rămâne indisponibilă pentru Cabinet până la împlinirea termenului de 30 de zile**, iar Cabinetul își păstrează dreptul de obiecție de la § 4.4. ### 4.6 · Versiunile anexei Fiecare versiune a prezentei anexe poartă în antet un identificator (`SUBP-n.m`) și o dată. Versiunea care se aplică Cabinetului este cea în vigoare la data acceptării contractului, modificată ulterior potrivit § 4.2–4.5 și prezentului punct. O versiune nouă comunicată potrivit § 4.2 sau § 4.5 se aplică, de la data arătată în ea, numai listei de la § 1 și informațiilor din fișe. O modificare a § 2, § 3 sau § 4 produce efecte numai după ce Cabinetul o acceptă în scris, iar o modificare a § 4.4, paragraful „Efectul obiecției”, sau a § 4.5, numai după ce Cabinetul o acceptă în mod expres, potrivit art. 1203 Cod civil. Versiunea în vigoare este publicată la . Furnizorul păstrează textul integral al fiecărei versiuni și îl pune la dispoziția Cabinetului la cerere, astfel încât Cabinetul să poată arăta ce listă era în vigoare la o anumită dată, de exemplu în fața ANSPDCP. --- ## § 5 · Istoricul versiunilor | Versiunea | Data | Ce s-a schimbat | |---|---|---| | `SUBP-1.2` | 8 octombrie 2026 | prima versiune publicată de OPTISWIFT S.R.L. | --- *Sfârșitul Anexei IV.*