Confidențialitate și GDPR
Ultima actualizare: [zi/lună/an]
1. Scopul acestei politici
Această Politică de confidențialitate explică modul în care sunt colectate, utilizate, stocate și protejate datele personale în cadrul site-ului și platformei Biorez.
Biorez poate include:
- site-ul Biorez;
- aplicația Biorez Companion, destinată pacienților;
- aplicația Biorez Portal, destinată cabinetelor și terapeuților;
- serviciile de programare, comunicare, gestionare a documentelor și administrare a cabinetului.
Prelucrarea datelor se realizează în conformitate cu Regulamentul (UE) 2016/679 — Regulamentul general privind protecția datelor, cunoscut ca GDPR sau RGPD — precum și cu legislația națională aplicabilă.
2. Cine este operatorul datelor
Operatorul datelor este:
Denumire / nume: [nume complet sau denumire firmă]
Formă juridică: [PFA / SRL / altă formă]
Adresă: [adresă completă]
Cod fiscal: [CUI / cod fiscal]
E-mail: [adresa oficială]
Pentru anumite date, rolul operatorului poate reveni cabinetului sau clinicii care utilizează Biorez. În special, cabinetul poate decide:
- ce date despre pacient colectează;
- în ce scop le folosește;
- cât timp le păstrează;
- cui le transmite;
- ce documente și rapoarte încarcă în platformă.
În aceste situații, cabinetul este responsabil să informeze pacientul cu privire la propria prelucrare a datelor.
3. Ce înseamnă date personale
Date personale înseamnă orice informații prin care o persoană poate fi identificată direct sau indirect.
În funcție de modul de utilizare a platformei, putem prelucra:
- nume și prenume;
- adresă de e-mail;
- număr de telefon;
- date de autentificare;
- informații despre cont;
- programări și istoricul acestora;
- mesaje și solicitări de suport;
- date despre cabinet sau organizație;
- date de facturare;
- adresă IP și informații tehnice;
- documente sau rapoarte încărcate în platformă;
- informații despre starea de sănătate, atunci când acestea sunt introduse sau încărcate de cabinet ori de pacient.
4. Date privind sănătatea
Documentele, rapoartele, chestionarele sau informațiile care dezvăluie date despre starea fizică ori mentală a unei persoane pot reprezenta date privind sănătatea, adică date dintr-o categorie specială prevăzută de art. 9 GDPR.
Aceste date nu trebuie colectate sau utilizate în mod automat doar pentru că platforma permite încărcarea lor. Cabinetul trebuie să stabilească scopul, temeiul legal și condițiile de prelucrare.
Atunci când este necesar, prelucrarea datelor privind sănătatea trebuie să se bazeze pe o condiție legală specifică prevăzută de art. 9 GDPR, cum ar fi consimțământul explicit sau un alt temei aplicabil situației concrete.edpb.europa+1
Biorez nu utilizează datele privind sănătatea pentru a formula automat diagnostice sau tratamente.
5. În ce scopuri folosim datele
Datele pot fi utilizate pentru:
- crearea și administrarea contului;
- autentificarea și securizarea accesului;
- gestionarea programărilor;
- trimiterea notificărilor solicitate;
- facilitarea comunicării dintre cabinet și pacient;
- stocarea și afișarea documentelor încărcate;
- furnizarea funcțiilor Biorez Companion și Biorez Portal;
- furnizarea suportului tehnic;
- procesarea plăților și administrarea abonamentelor;
- prevenirea fraudelor și a accesului neautorizat;
- îmbunătățirea funcționării și securității platformei;
- îndeplinirea obligațiilor legale;
- apărarea sau exercitarea unor drepturi în fața autorităților ori instanțelor.
Nu vom utiliza datele personale pentru un scop incompatibil cu scopul pentru care au fost colectate fără o informare suplimentară sau fără un temei legal corespunzător.
6. Temeiurile juridice
În funcție de situație, prelucrarea se poate baza pe:
- executarea unui contract sau efectuarea unor demersuri înainte de încheierea contractului;
- îndeplinirea unei obligații legale;
- consimțământul persoanei;
- interesul legitim al operatorului, după realizarea unei evaluări corespunzătoare;
- protejarea intereselor vitale;
- un temei specific aplicabil datelor din categoria specială prevăzută la art. 9 GDPR.
Temeiul juridic trebuie stabilit pentru fiecare categorie de prelucrare, nu doar pentru platformă în ansamblu. GDPR impune identificarea unei baze legale înainte de prelucrarea datelor.edpb.europa
7. Datele cabinetelor și datele pacienților
Pentru datele cabinetului
Biorez poate fi operator pentru:
- datele de contact ale reprezentantului cabinetului;
- datele de cont;
- datele de facturare;
- datele de autentificare;
- comunicarea cu echipa Biorez;
- datele tehnice și de securitate.
Pentru datele pacienților
În funcție de contract și de modul efectiv de operare:
- cabinetul poate fi operatorul datelor pacientului;
- Biorez poate acționa ca persoană împuternicită a cabinetului;
- Biorez poate prelucra anumite date tehnice sau de cont în calitate de operator propriu.
Pentru cabinete va fi necesar un Acord privind prelucrarea datelor, care să stabilească instrucțiunile cabinetului, categoriile de date, măsurile de securitate, subcontractanții, notificarea incidentelor și ștergerea sau returnarea datelor la încetarea contractului.
8. Cui putem transmite datele
Datele pot fi accesate sau transmise doar atunci când există un scop legitim și un temei legal, de exemplu către:
- cabinetul sau clinica selectată de pacient;
- furnizori de găzduire și infrastructură;
- furnizori de e-mail și notificări;
- procesatori de plăți;
- furnizori de mentenanță și suport tehnic;
- servicii de securitate și prevenire a fraudelor;
- autorități publice, atunci când legea impune acest lucru;
- consultanți sau colaboratori care au nevoie de acces pentru furnizarea serviciului și sunt obligați să păstreze confidențialitatea.
Furnizorii care prelucrează date în numele Biorez trebuie selectați și contractați în condițiile aplicabile protecției datelor.
9. Transferuri în afara Spațiului Economic European
Dacă anumite servicii tehnice implică transferul datelor în afara Spațiului Economic European, vom utiliza mecanismele prevăzute de GDPR, cum ar fi:
- o decizie de adecvare a Comisiei Europene;
- clauze contractuale standard;
- alte garanții recunoscute de legislația aplicabilă.
Înainte de publicare trebuie completată această secțiune cu furnizorii utilizați efectiv. Nu este suficient să scrii generic că „datele sunt protejate”.
10. Cât timp păstrăm datele
Datele sunt păstrate doar atât timp cât este necesar pentru scopul pentru care au fost colectate sau cât timp există o obligație legală de păstrare.
Perioada poate varia în funcție de tipul datelor:
- datele contului: pe durata existenței contului și o perioadă rezonabilă ulterior;
- datele de facturare: conform obligațiilor fiscale;
- mesajele de suport: atât cât este necesar pentru soluționarea și documentarea solicitării;
- datele cabinetului: pe durata contractului și perioada necesară pentru obligații legale;
- documentele pacientului: conform instrucțiunilor cabinetului, contractului și legislației aplicabile;
- logurile tehnice și de securitate: pentru o perioadă limitată, proporțională cu scopul de securitate.
Perioadele exacte trebuie completate după ce stabilești arhitectura platformei și obligațiile legale aplicabile.
11. Securitatea datelor
Aplicăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor, care pot include:
- criptarea comunicațiilor;
- autentificare sigură;
- controlul accesului în funcție de rol;
- separarea accesului între cabinete;
- jurnalizarea acțiunilor relevante;
- backup și proceduri de restaurare;
- actualizarea componentelor software;
- monitorizarea accesului neobișnuit;
- limitarea accesului angajaților și colaboratorilor;
- instruirea persoanelor care au acces la date.
Măsurile exacte pot varia în funcție de tipul datelor și de riscurile identificate. Principiile GDPR includ minimizarea datelor, protecția datelor începând cu proiectarea și protecția implicită.edpb.europa
12. Incidente de securitate
În cazul unui incident de securitate care afectează datele personale, vom urma procedurile aplicabile de evaluare, documentare și notificare.
Atunci când notificarea autorității este obligatorie, GDPR prevede în general notificarea autorității competente fără întârzieri nejustificate și, atunci când este posibil, în cel mult 72 de ore de la momentul în care operatorul a luat cunoștință de incident.edpb.europa
Dacă incidentul poate prezenta un risc ridicat pentru persoane, acestea pot trebui informate fără întârzieri nejustificate.
13. Drepturile persoanei vizate
În condițiile prevăzute de GDPR, persoana vizată poate avea următoarele drepturi:
- dreptul de a fi informată;
- dreptul de acces la date;
- dreptul la rectificare;
- dreptul la ștergerea datelor;
- dreptul la restricționarea prelucrării;
- dreptul la portabilitatea datelor;
- dreptul de a se opune prelucrării;
- dreptul de a retrage consimțământul;
- dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată, în condițiile legii.
Nu toate drepturile se aplică în orice situație. De exemplu, ștergerea poate fi limitată de obligații legale de păstrare sau de necesitatea exercitării unor drepturi.edpb.europa
14. Cum poți exercita drepturile
Solicitările pot fi trimise la:
E-mail: [adresă GDPR / contact]
Operator: [nume sau denumire]
Adresă poștală: [adresă]
Pentru protejarea datelor, putem solicita informații suplimentare pentru verificarea identității solicitantului.
Vom răspunde solicitărilor într-un termen rezonabil și în limitele prevăzute de GDPR.
15. Plângeri
Dacă consideri că datele tale sunt prelucrate ilegal, poți contacta mai întâi operatorul folosind datele de mai sus.
Ai, de asemenea, dreptul de a depune o plângere la autoritatea competentă pentru protecția datelor din țara în care locuiești, lucrezi sau în care consideri că a avut loc încălcarea.
Pentru România, autoritatea este:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal — ANSPDCP
Site: [link oficial ANSPDCP]
16. Module cookie
Site-ul poate utiliza cookie-uri necesare pentru funcționarea tehnică, securitate și memorarea preferințelor.
Cookie-urile opționale, cum ar fi cele de analiză sau marketing, vor fi utilizate numai în condițiile în care sunt activate în mod corespunzător și, atunci când este necesar, cu consimțământul utilizatorului.
Această secțiune trebuie adaptată după ce sunt stabilite instrumentele efectiv folosite pe site: analytics, pixel, chat, hărți, video, autentificare și altele.
17. Marketing și comunicări comerciale
Vom trimite comunicări comerciale prin e-mail sau alte canale numai dacă există un temei legal aplicabil.
Utilizatorul se poate dezabona oricând de la mesajele comerciale, folosind linkul de dezabonare sau contactându-ne la adresa indicată.
Mesajele necesare pentru funcționarea contului, securitate, programări sau abonament nu sunt comunicări comerciale și pot fi transmise atunci când sunt necesare furnizării serviciului.
18. Datele minorilor
Platforma nu este destinată colectării deliberate de date ale minorilor fără implicarea și autorizarea reprezentantului legal, atunci când aceasta este necesară.
Dacă un cabinet utilizează platforma pentru minori, cabinetul este responsabil să se asigure că are baza legală și acordurile necesare pentru prelucrarea datelor acestora.
19. Decizii automate și profilare
Biorez nu utilizează datele pacienților pentru a lua decizii automate privind diagnosticul, tratamentul sau accesul unei persoane la servicii medicale.
Dacă în viitor va fi introdusă o funcție de profilare sau de decizie automată, aceasta va fi documentată separat, iar utilizatorii vor fi informați înainte de utilizare, conform cerințelor aplicabile.
20. Modificarea politicii
Putem actualiza această politică pentru a reflecta modificările platformei, ale furnizorilor, ale măsurilor de securitate sau ale legislației.
Versiunea actuală va afișa data ultimei actualizări. În cazul unor modificări importante, vom încerca să informăm utilizatorii printr-un canal adecvat.
21. Contact
Pentru întrebări despre această politică sau despre prelucrarea datelor:
Biorez
Operator: [nume complet / denumire legală]
E-mail: [adresă]
Adresă: [adresă completă]
Responsabil protecția datelor / DPO, dacă este cazul: [date]