1. Rolurile părților
În ceea ce privește datele pacienților gestionate prin platformă, clinica (Clientul) este operatorul de date, deoarece stabilește scopurile și mijloacele prelucrării. Perlato acționează ca persoană împuternicită de operator (procesator) și prelucrează datele numai pe baza instrucțiunilor documentate ale Clientului.
Pentru datele contului și facturării Clientului, Perlato este operator, conform Politicii de confidențialitate.
2. Date privind sănătatea (categorii speciale)
Datele medicale ale pacienților constituie categorii speciale de date în sensul art. 9 GDPR. Prelucrarea acestora de către clinică se întemeiază, de regulă, pe scopuri legate de furnizarea de servicii medicale (art. 9 alin. 2 lit. h) și/sau pe consimțământ. Perlato asigură măsuri consolidate de protecție pentru aceste date.
3. Obiectul și durata prelucrării
- Obiectul: găzduirea și procesarea datelor introduse de Client în platformă.
- Durata: pe durata abonamentului, plus perioada necesară exportului și ștergerii ulterioare.
- Natura și scopul: gestionarea programărilor, fișelor pacienților, comunicărilor și facturării.
- Categorii de persoane vizate: pacienți, utilizatori ai clinicii, contacte.
4. Obligațiile Perlato ca persoană împuternicită
- prelucrăm datele numai conform instrucțiunilor documentate ale Clientului;
- asigurăm confidențialitatea persoanelor autorizate să prelucreze datele;
- implementăm măsuri tehnice și organizatorice adecvate (art. 32 GDPR);
- sprijinim Clientul în respectarea drepturilor persoanelor vizate și a obligațiilor privind securitatea și notificarea încălcărilor;
- ștergem sau returnăm datele la încetarea serviciilor, la alegerea Clientului;
- punem la dispoziția Clientului informațiile necesare pentru demonstrarea conformității și permitem audituri rezonabile.
5. Subîmputerniciți
Pentru anumite funcții (găzduire, trimitere de email/SMS/WhatsApp, procesare plăți) apelăm la subîmputerniciți atent selectați, care oferă garanții adecvate privind protecția datelor. Vom informa Clientul cu privire la orice intenție de adăugare sau înlocuire a unui subîmputernicit și îi oferim posibilitatea de a formula obiecții.
6. Măsuri tehnice și organizatorice
- criptarea datelor în tranzit (TLS) și la repaus;
- autentificare și control al accesului pe roluri;
- jurnalizarea și monitorizarea acțiunilor sensibile;
- backup periodic și proceduri de recuperare;
- separarea mediilor de dezvoltare, testare și producție;
- instruirea personalului privind protecția datelor.
7. Notificarea încălcărilor de securitate
În cazul unei încălcări a securității datelor care afectează datele Clientului, vom notifica Clientul fără întârzieri nejustificate după ce luăm cunoștință de incident, furnizând informațiile necesare pentru ca acesta să își îndeplinească obligațiile legale de notificare către ANSPDCP și, dacă este cazul, către persoanele vizate.
8. Acord de prelucrare a datelor (DPA)
La cerere, punem la dispoziția clinicilor un Acord de prelucrare a datelor (DPA) care detaliază condițiile de mai sus și constituie parte integrantă din contractul de servicii. Pentru a solicita DPA-ul sau pentru întrebări legate de conformitatea GDPR, scrie-ne la contact@perlato.ro.
Ai întrebări?
Pentru orice nelămurire legată de acest document, echipa noastră îți stă la dispoziție.
Scrie-ne la contact@perlato.ro