De ce cabinetul e „operator” de date speciale
GDPR numește datele despre sănătate „categorie specială” și le interzice prelucrarea ca regulă generală, cu excepții enumerate limitativ (art. 9). Pentru un cabinet stomatologic excepția relevantă e art. 9 alin. (2) lit. h): prelucrarea e permisă în scopuri de medicină preventivă, diagnostic, îngrijire sau tratament, de către sau sub responsabilitatea unui profesionist supus secretului profesional. Cu alte cuvinte, nu ai nevoie de un consimțământ GDPR separat ca să ții fișa pacientului — ai nevoie de el ca să-i trimiți oferte.
Distincția asta e cea mai frecventă confuzie din cabinete: formularul „consimțământ GDPR” semnat la recepție nu e temeiul pentru fișa medicală (care ar deveni inutilizabilă dacă pacientul și-ar retrage consimțământul), ci, cel mult, pentru comunicările comerciale. Fișa, radiografiile, planul de tratament și facturile se păstrează pe temeiul îngrijirii medicale și al obligațiilor legale (fiscale, de arhivare), indiferent de consimțământ.
Cele șapte obligații care contează într-un cabinet
- Informarea pacientului (art. 13)
La prima interacțiune, pacientul află cine prelucrează datele, în ce scop, cât timp și ce drepturi are. O notă de informare afișată la recepție și inclusă în formularul de anamneză acoperă obligația; nu trebuie semnată ca un consimțământ.
- Evidența activităților de prelucrare (art. 30)
Un registru cu ce date prelucrezi, în ce scop, cui le transmiți (laborator, contabil, furnizor de software) și cât le păstrezi. Excepția pentru firmele sub 250 de angajați NU se aplică atunci când prelucrezi date de sănătate — deci cabinetul are nevoie de el.
- Securitatea prelucrării (art. 32)
Măsuri „adecvate riscului”: acces pe roluri (recepția nu vede ce nu-i trebuie), parole individuale, criptare în tranzit, backup testat, jurnal al accesărilor. Un fișier Excel partajat pe un laptop comun nu trece testul.
- Dreptul de acces al pacientului (art. 15)
Pacientul poate cere o copie a dosarului; răspunsul vine în cel mult o lună (art. 12 alin. 3). Curtea de Justiție a UE a stabilit că prima copie a dosarului medical e gratuită, indiferent de motivul cererii (C-307/22, 26 octombrie 2023).
- Notificarea breșelor (art. 33–34)
Dacă datele sunt pierdute, accesate sau copiate fără drept, ANSPDCP e notificată în 72 de ore de la constatare; pacienții sunt informați când riscul pentru ei e ridicat. Un fost angajat care pleacă cu lista de pacienți e o breșă, nu o problemă de HR.
- Contractul cu împuterniciții (art. 28)
Furnizorul de software, laboratorul dentar, firma de contabilitate și cea de arhivare prelucrează date în numele tău. Fiecare are nevoie de un contract de prelucrare care spune ce pot face cu datele, unde le țin și ce se întâmplă la încetare.
- Responsabilul cu protecția datelor (art. 37) — de obicei nu
DPO-ul e obligatoriu când activitatea principală e prelucrarea „pe scară largă” a datelor speciale. Considerentul 91 al regulamentului spune explicit că prelucrarea de către un medic individual nu e „pe scară largă”. O clinică cu mai multe cabinete și zeci de mii de pacienți ar trebui să analizeze cazul cu un consultant.
Ce a sancționat ANSPDCP în clinici din România
Sancțiunile din sănătate nu vin din audituri aleatorii, ci din plângeri ale pacienților și din incidente. Două cazuri recente arată tiparul. În februarie 2026, o clinică dentară a fost amendată cu 10.190 lei (aproximativ 2.000 €) după ce o fostă angajată a copiat datele de contact și fișele pacienților și i-a contactat pentru reprogramări la alt cabinet; clinica nu răspunsese nici solicitărilor autorității din timpul investigației (StartupCafe, 20 februarie 2026).
În 2025, o clinică a fost sancționată cu echivalentul a 1.000 € pentru că nu a răspuns cererii unui pacient de a-și primi propriul dosar medical — încălcarea obligației de a facilita exercitarea dreptului de acces (Avocatnet, 2025). Sumele sunt mici față de plafonul regulamentului, dar ele vin însoțite de măsuri corective și de un dosar public pe site-ul autorității (dataprotection.ro).
Ambele cazuri au același numitor: lipsa unui sistem. Datele erau copiabile fără urmă, iar cererea pacientului nu avea un flux în care să ajungă la cineva responsabil. Nu e nevoie de tehnologie sofisticată ca să eviți exact aceste două situații — e nevoie de acces pe roluri, jurnal al acțiunilor și o procedură scrisă de răspuns la cereri.
WhatsApp, SMS, recall și marketing: ce ai voie fără consimțământ
Confirmarea și reminderul unei programări fac parte din prestarea serviciului cerut de pacient — nu au nevoie de consimțământ de marketing. La fel, un mesaj de recall pentru controlul periodic recomandat de medic ține de îngrijirea pacientului. Ce iese din această zonă: oferte („-20% la albire luna asta”), newslettere, felicitări cu scop comercial — pentru ele ai nevoie de consimțământ explicit, cu posibilitatea de dezabonare la fiecare mesaj.
- Ține separat, în fișa pacientului, „acceptă comunicări comerciale” de „acceptă remindere” — sunt temeiuri diferite.
- Nu trimite conținut medical (diagnostic, rezultat) pe canale pe care nu le poți controla; reminderul spune ora și medicul, nu tratamentul.
- Când un pacient cere ștergerea, verifică ce poți șterge legal: datele de marketing da, fișa medicală și facturile nu (obligații de arhivare).
- Pe WhatsApp Business folosește contul clinicii, nu telefonul personal al recepționerei — altfel istoricul conversațiilor pleacă odată cu ea.
Checklist pentru un cabinet mic
- Nota de informare afișată la recepție și inclusă în formularul de anamneză.
- Registrul prelucrărilor (un document de 2–3 pagini e suficient pentru un cabinet).
- Contracte de prelucrare cu: furnizorul de software, laboratorul, contabilul, arhivarea.
- Conturi individuale, cu roluri, în orice sistem care conține date de pacienți; fără parole comune.
- Backup zilnic, testat cel puțin o dată (restaurează un fișier și verifică).
- Procedură scrisă: cine răspunde la cererile pacienților și în cât timp; cine notifică ANSPDCP la o breșă.
- La plecarea unui angajat: dezactivarea contului în aceeași zi.
Ce acoperă Perlato din lista de mai sus
Perlato nu te face conform GDPR — conformitatea e a cabinetului, cu procedurile lui — dar rezolvă partea tehnică a obligațiilor: conturi individuale cu roluri (owner, manager, medic, recepție), jurnal de audit al ștergerilor și exporturilor, export complet al datelor (CSV și backup), backup zilnic copiat off-site, date găzduite în Uniunea Europeană, într-o instanță separată pentru fiecare clinică. Formularele de informare și consimțământ vin ca șabloane, iar contractul de prelucrare e publicat la /legal/gdpr. Dacă alegi alt sistem, lista de întrebări pentru furnizor acoperă exact punctele de aici.
Întrebări frecvente
Am nevoie de consimțământul pacientului ca să-i țin fișa medicală?
Nu. Fișa se prelucrează pe temeiul îngrijirii medicale (art. 9 alin. 2 lit. h GDPR) și al obligațiilor legale de arhivare. Consimțământul e necesar doar pentru comunicări comerciale (oferte, newsletter), nu pentru remindere de programare sau recall medical.
În cât timp trebuie să-i dau pacientului copia dosarului și pot cere bani?
În cel mult o lună de la cerere. Prima copie e gratuită, conform hotărârii Curții de Justiție a UE în cauza C-307/22; poți cere un cost rezonabil doar pentru copii suplimentare.
Cabinetul meu are 4 angajați — trebuie să țin evidența prelucrărilor?
Da. Excepția pentru organizațiile sub 250 de angajați nu se aplică atunci când prelucrarea include date de sănătate, ceea ce e cazul oricărui cabinet.
Un fost angajat a plecat cu lista de pacienți. Ce fac?
E o breșă de securitate: se notifică ANSPDCP în 72 de ore de la constatare, se informează pacienții dacă riscul e ridicat, se documentează intern. În februarie 2026 o clinică dentară a fost amendată cu 10.190 lei într-un caz identic, agravat de faptul că nu a răspuns autorității.
Surse
- Regulamentul (UE) 2016/679 (GDPR) — art. 9, 12, 13, 15, 28, 30, 32, 33, 37; considerentul 91
- Curtea de Justiție a Uniunii Europene, cauza C-307/22 (FT/DW), hotărârea din 26 octombrie 2023 — prima copie a dosarului medical e gratuită
- StartupCafe, „Amendă GDPR pentru o clinică dentară…”, 20 februarie 2026 (sancțiune ANSPDCP de 10.190 lei)
- Avocatnet, „GDPR în sănătate: o clinică a fost amendată pentru refuzul de a oferi acces unui pacient la propriul dosar medical”, 2025
- ANSPDCP — comunicate privind sancțiunile aplicate
Vrei să vezi cum arată în Perlato?
Solicită un demo gratuit, personalizat pe fluxul clinicii tale.
Solicită Demo Gratuit