Contract de prelucrare a datelor (Data Processing Agreement)

Ultima actualizare: 26 iulie 2026 · Document in curs de finalizare juridica — vezi nota de la final

Acest document este incheiat intre cabinetul medicalcare foloseste serviciul MedAsisto (denumit in continuare “Operatorul”) si [Denumire firma S.R.L., in curs de inregistrare] (denumit in continuare “Persoana Imputernicita” sau “Procesatorul”), conform Art. 28 din Regulamentul (UE) 2016/679 (GDPR). Prin crearea unui cont MedAsisto, Operatorul accepta acest contract.

1. Obiectul si durata prelucrarii

Procesatorul prelucreaza date cu caracter personal in numele Operatorului exclusiv in scopul furnizarii serviciului MedAsisto (gestionarea programarilor, evidenta pacientilor, fise medicale, asistent WhatsApp). Prelucrarea dureaza pe toata perioada in care Operatorul are un cont activ, plus perioada de pastrare/stergere descrisa la Sectiunea 8.

2. Natura si scopul prelucrarii

Stocare, organizare, consultare, modificare si stergere a datelor introduse de Operator in aplicatie, precum si transmiterea catre furnizorii tehnici enumerati la Sectiunea 6, strict pentru functionarea serviciului (ex. transmiterea si interpretarea mesajelor WhatsApp).

3. Tipuri de date si categorii de persoane vizate

  • Categorii de persoane vizate: pacientii Operatorului si personalul medical/administrativ al acestuia
  • Categorii de date: date de identificare (nume, telefon, email, data nasterii), date privind programarile, si date privind sanatatea (motiv de prezentare, diagnostic, tratament, observatii clinice) — categorie speciala conform Art. 9 GDPR

4. Instructiunile Operatorului

Procesatorul prelucreaza datele exclusiv pe baza instructiunilor documentate ale Operatorului, transmise prin utilizarea normala a functionalitatilor Serviciului. Daca Procesatorul considera ca o instructiune incalca GDPR sau alta lege aplicabila, va informa Operatorul inainte de a o executa.

5. Obligatiile Procesatorului

  • Sa asigure ca persoanele autorizate sa proceseze datele (personalul propriu) s-au angajat la confidentialitate
  • Sa implementeze masuri tehnice si organizatorice adecvate (Art. 32 GDPR): criptare in tranzit, control de acces la nivel de baza de date (Row Level Security), jurnal de audit, parole stocate criptat
  • Sa nu angajeze un alt sub-procesator fara o autorizare generala prealabila a Operatorului (acordata prin acceptarea acestui contract pentru lista de la Sectiunea 6), notificand Operatorul cu privire la orice schimbare intentionata, pentru a-i permite sa se opuna
  • Sa asiste Operatorul, in masura rezonabila, in raspunsul la cererile persoanelor vizate (acces, rectificare, stergere, portabilitate)
  • Sa asiste Operatorul in indeplinirea obligatiilor privind securitatea prelucrarii, notificarea incalcarilor de securitate si, daca este cazul, evaluarile de impact (DPIA)
  • Sa notifice Operatorul, fara intarzieri nejustificate si in orice caz in maxim 48 de ore de la constatare, cu privire la orice incalcare a securitatii datelor, pentru a permite Operatorului sa respecte termenul de 72 de ore fata de ANSPDCP
  • Sa puna la dispozitia Operatorului toate informatiile necesare pentru a demonstra respectarea acestor obligatii si sa permita audituri, cu un preaviz rezonabil
  • La incetarea contractului, sa stearga sau sa returneze toate datele prelucrate, conform optiunii Operatorului, cu exceptia cazului in care legea impune pastrarea lor

6. Sub-procesatori autorizati

Operatorul autorizeaza in mod general urmatorii sub-procesatori, necesari functionarii Serviciului:

Sub-procesatorRolLocatie procesare
Supabase Inc.Baza de date si autentificareSUA (cu clauze contractuale standard)
Vercel Inc.Gazduirea aplicatiei webSUA (cu clauze contractuale standard)
Twilio Inc.Transmiterea mesajelor WhatsAppSUA (cu clauze contractuale standard)
Anthropic PBCInterpretarea AI a mesajelor WhatsAppSUA (cu clauze contractuale standard)

Orice schimbare a acestei liste va fi comunicata Operatorului cu minim 15 zile inainte de intrarea in vigoare, pentru a-i permite sa se opuna motivat.

7. Transferuri internationale

Toti sub-procesatorii de la Sectiunea 6 proceseaza date in Statele Unite ale Americii. Aceste transferuri sunt reglementate prin Clauze Contractuale Standard (SCC) aprobate de Comisia Europeana, incheiate intre Procesator si fiecare sub-procesator (si, pentru Regatul Unit, prin addendumul corespunzator aprobat de ICO).

8. Stergerea sau returnarea datelor

La incetarea relatiei contractuale dintre Operator si Procesator, Operatorul poate solicita un export complet al datelor sale (format structurat, disponibil si direct din aplicatie pentru fiecare pacient). In lipsa unei cereri contrare, datele vor fi sterse in termen de 30 de zile de la incetare, cu exceptia jurnalului de audit, pastrat separat pentru obligatii legale de responsabilizare.

9. Raspunderea

Fiecare parte raspunde pentru propriile incalcari ale GDPR, conform Art. 82 si 83. Operatorul raspunde pentru legalitatea instructiunilor date Procesatorului si pentru temeiul legal al datelor introduse. Procesatorul raspunde pentru respectarea acestui contract si a masurilor de securitate asumate.

Notă:acest document este un draft complet, pregatit pentru revizuire juridica, structurat conform cerintelor minime ale Art. 28 GDPR. Campurile marcate “de completat” trebuie finalizate cu datele reale ale firmei inainte de publicare catre clienti reali. Recomandam ca un avocat sa verifice in special termenele de notificare (Sectiunea 5) si clauza de raspundere (Sectiunea 9) fata de practica reala a afacerii.

Vezi si: Politica de confidentialitate · Termeni si conditii