ConsensMed

Acord de Prelucrare a Datelor (DPA)

Conform Regulamentului (UE) 2016/679 (GDPR)

Ultima actualizare: 6 iunie 2026  |  Versiunea: 1.1

Punct de contact pentru protecția datelor: privacy@consensmed.ro

Acest Acord de Prelucrare a Datelor („DPA" sau „Acordul") este parte integrantă a Termenilor și Condițiilor de utilizare a platformei ConsensMed și se aplică tuturor activităților de prelucrare a datelor cu caracter personal efectuate prin intermediul platformei.

1. Părțile

Prezentul acord de prelucrare a datelor este încheiat între:

Partenerul înrolat (denumit în continuare „Operatorul") — entitatea care inițiază cererea de înrolare pe platforma ConsensMed (https://consensmed.ro/join), precum: cabinet medical individual, clinică, spital, laborator de analize medicale, farmacie, societate de asigurare sau orice altă entitate autorizată acceptată pe platformă;

și

BEYOND SOFTWARE S.R.L. (denumit în continuare „Împuternicitul") — persoană juridică română, cu sediul în Cluj-Napoca, Strada FABRICII nr. 11, apt. 16, Județ CLUJ, România, înregistrată la Registrul Comerțului sub nr. J2019000787121, CUI 40707869, în calitate de dezvoltator și administrator al ecosistemului ConsensMed.

2. Obiectul acordului

Împuternicitul prelucrează date cu caracter personal exclusiv în numele și pe seama Operatorului, strict în scopul furnizării serviciilor software (SaaS) din ecosistemul ConsensMed.

Acestea includ platforma de bază (ConsensMed CORE) și orice module adiționale (ex: module GDPR, funcționalități AI) pe care Operatorul alege să le activeze, conform instrucțiunilor documentate ale acestuia prin interfața platformei.

Obligație legală (Art. 28 alin. (3) lit. (h) GDPR): Împuternicitul va informa imediat Operatorul în cazul în care consideră că o instrucțiune a acestuia încalcă GDPR sau alte dispoziții din dreptul intern sau al Uniunii referitoare la protecția datelor.

3. Categorii de date prelucrate și persoane vizate

Datele prelucrate vizează, după caz, pacienții, persoanele asigurate și personalul Operatorului și pot include:

  • Date de identificare: nume, prenume, CNP, serie/nr. CI, adresă, data nașterii;
  • Date privind sănătatea: istoric medical, diagnostice, tratamente, rezultate analize, rețete, fișe de anamneză;
  • Date de contact: adresă de e-mail, număr de telefon;
  • Date de identificare electronică și autentificare: atribute de identitate verificate obținute prin sisteme eIDAS, log-uri de acces, certificate de semnătură electronică și chei publice asociate semnatarilor;
  • Orice alte categorii de date pe care Operatorul alege să le introducă în câmpurile libere sau documentele generate prin platformă.

4. Măsuri tehnice și organizatorice de securitate (Art. 32 GDPR)

Pentru a asigura un nivel de securitate adecvat riscului, Împuternicitul implementează și menține următoarele măsuri:

  • a) Criptare: Utilizarea algoritmului AES-256-GCM pentru datele în repaus (at-rest) și a protocolului TLS 1.3 pentru datele în tranzit.
  • b) Arhitectură sigură: Izolarea datelor per client (schema-per-tenant la nivelul bazelor de date PostgreSQL) pentru a preveni accesul încrucișat neautorizat.
  • c) Trasabilitate și integritate: jurnal de audit criptografic cu înregistrări înlănțuite prin hash-uri SHA-256, în regim append-only; amprentele pot fi ancorate suplimentar pe rețeaua blockchain MultiversX, pe măsura activării acestei capabilități.
  • d) Controlul accesului: Sistem strict de gestiune a identității, bazat pe roluri (RBAC).
  • e) Reziliență: Backup zilnic criptat cu politică de retenție de 30 de zile.
  • f) Monitorizare: Monitorizare continuă cu alertare automată pe bază de praguri predefinite pentru detecția incidentelor.
  • g) Confidențialitatea personalului: Împuternicitul se asigură că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat să respecte confidențialitatea sau au o obligație statutară adecvată de confidențialitate.
  • h) Managementul identității: Pe măsura activării modulelor specifice de către Operator, integrarea tehnologiilor EUDI Wallet / eIDAS 2.0 pentru autentificarea utilizatorilor și aplicarea semnăturilor electronice, asigurând un nivel ridicat de valoare probatorie.

5. Sub-procesatori (Art. 28 alin. (2) GDPR)

Operatorul acordă Împuternicitului o autorizare generală prealabilă pentru a angaja sub-procesatori în vederea furnizării serviciilor. Lista curentă a sub-procesatorilor autorizați este prevăzută în Anexa A la prezentul acord.

Împuternicitul va notifica Operatorul, prin intermediul platformei sau prin e-mail, cu privire la orice intenție de a adăuga sau înlocui un sub-procesator, cu cel puțin 14 zile înainte de modificare. Operatorul are dreptul de a formula obiecții întemeiate; în caz de dezacord, oricare dintre părți poate denunța contractul. Toți sub-procesatorii vor fi supuși unor obligații de protecție a datelor echivalente celor din acest DPA.

6. Transferuri internaționale de date

Împuternicitul stochează datele exclusiv în Spațiul Economic European (SEE). În măsura în care utilizarea unui sub-procesator (ex: furnizori de infrastructură cloud, securitate perimetrală, rutare DNS) implică un transfer de date către o țară terță din afara SEE, acest transfer se realizează strict în baza unor garanții adecvate conform Capitolului V din GDPR (ex: Clauze Contractuale Standard, Decizii de Adecvare).

7. Drepturile persoanelor vizate și asistență (Art. 28 alin. (3) lit. (e) și (f))

Ținând cont de natura prelucrării, Împuternicitul asistă Operatorul, prin măsuri tehnice adecvate, pentru a răspunde cererilor persoanelor vizate (acces, rectificare, ștergere, portabilitate). Această asistență se realizează prioritar prin funcționalitățile puse la dispoziție direct în interfața ConsensMed.

De asemenea, Împuternicitul asistă Operatorul în asigurarea respectării obligațiilor privind securitatea prelucrării, evaluarea impactului asupra protecției datelor (DPIA) și consultarea prealabilă a autorității de supraveghere.

Asistența tehnică sau juridică solicitată de Operator care depășește funcționalitățile self-service incluse în platformă poate fi facturată la un cost rezonabil, agreat în prealabil de ambele părți.

8. Notificarea încălcărilor de securitate (Art. 33 GDPR)

În cazul în care descoperă o încălcare a securității datelor cu caracter personal, Împuternicitul va notifica Operatorul fără întârzieri nejustificate și, în orice caz, în termen de maximum 48 de ore de la momentul în care a luat cunoștință de aceasta.

Notificarea va include, în măsura în care informațiile sunt disponibile: descrierea naturii încălcării, categoriile și numărul aproximativ de persoane vizate afectate, consecințele probabile ale încălcării, precum și măsurile corective propuse sau adoptate.

9. Audit și verificare

Împuternicitul va pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute de GDPR. Operatorul are dreptul de a efectua audituri, direct sau printr-un auditor terț independent, pe cheltuiala sa, cu o notificare prealabilă de cel puțin 30 de zile, în timpul programului normal de lucru și fără a perturba operațiunile Împuternicitului.

Limitare: Dreptul de audit este limitat la maximum o (1) inspecție pe an calendaristic, cu excepția cazului în care auditul este efectuat ca urmare a unui incident de securitate confirmat.

10. Durata, retenția și ștergerea datelor

Prezentul Acord intră în vigoare la momentul acceptării acestuia și rămâne valabil pe durata utilizării platformei. La încetarea serviciilor, Împuternicitul va returna sau șterge toate datele medicale și cu caracter personal, conform instrucțiunilor Operatorului.

Excepții de la obligația de ștergere:

  • a) Datele medicale și dosarele de sănătate: vor fi păstrate în regim de arhivă read-only dacă legislația impune o anumită perioadă de retenție, iar Operatorul mandatează Împuternicitul în acest sens. Pe rețeaua blockchain nu se stochează date cu caracter personal; se ancorează exclusiv amprente criptografice (hash-uri SHA-256) ale documentelor. Datele asociate acestor amprente sunt stocate off-chain și vor fi șterse sau anonimizate ireversibil, conform instrucțiunilor Operatorului, eliminând astfel asocierea cu persoana vizată.
  • b) Datele administrativ-fiscale: vor fi reținute exclusiv pentru îndeplinirea obligațiilor legale proprii ale Împuternicitului (ex: documente financiar-contabile, conform legislației fiscale din România).

11. Actualizarea DPA

Împuternicitul își rezervă dreptul de a actualiza prezentul DPA pentru a reflecta modificări legislative sau tehnice. Operatorul va fi notificat cu cel puțin 14 zile înainte de intrarea în vigoare a noii versiuni și i se va solicita acceptarea acesteia la prima autentificare în platformă.

În cazul în care Operatorul nu acceptă noua versiune, acesta are dreptul de a denunța contractul, fără penalități, în termen de 30 de zile de la notificare. Continuarea utilizării platformei după intrarea în vigoare a noii versiuni echivalează cu acceptarea acesteia.

12. Legea aplicabilă și jurisdicția

Prezentul acord este guvernat de legislația din România, completată de prevederile directe ale GDPR. Orice litigiu va fi soluționat pe cale amiabilă. În caz de eșec, părțile convin ca soluționarea litigiului să fie de competența exclusivă a instanțelor judecătorești de pe raza municipiului Cluj-Napoca.


Anexa A — Lista curentă a sub-procesatorilor autorizați

La data acceptării acestui acord, Operatorul autorizează utilizarea următorilor sub-procesatori pentru furnizarea infrastructurii și serviciilor platformei:

  1. Microsoft Ireland Operations Ltd. (Irlanda/UE) — găzduire și infrastructură cloud (Microsoft Azure, regiuni UE) și transmiterea comunicărilor electronice tranzacționale (Azure Communication Services Email, resursă localizată în UE).
  2. Cloudflare, Inc. (SUA) — servicii DNS, reverse-proxy/CDN, firewall aplicativ (WAF), protecție anti-DDoS și terminare TLS pentru anumite componente web ale platformei. Prelucrare exclusiv în tranzit, fără stocare persistentă a conținutului. Transferurile către SUA se realizează în baza Clauzelor Contractuale Standard și/sau a certificării EU-U.S. Data Privacy Framework.
  3. certSIGN S.A. (România/UE) — mărci temporale calificate (RFC 3161) aplicate exclusiv asupra amprentelor criptografice (hash-uri SHA-256) ale documentelor, fără acces la conținutul documentelor sau la date cu caracter personal.

Notă: Prestatorii de servicii de încredere calificați (QTSP) care emit certificate calificate Operatorului sau utilizatorilor acestuia acționează în calitate de operatori independenți conform Regulamentului (UE) 910/2014 (eIDAS) și nu constituie sub-procesatori ai Împuternicitului.