Acord de Prelucrare a Datelor — Model pentru Clinica Tenant
Acord Operator ↔ Persoană Împuternicită de Operator conform Art. 28 alin. (3) GDPR. Semnat între fiecare clinică tenant (operator) și
{{LEGAL_ENTITY}}(persoană împuternicită). v1 redactată la 15.05.2026 pentru revizuirea consilierului prin F11.0.5. APD-ul intern folosește aceeași formă, ambele părți fiind{{LEGAL_ENTITY}}.
Stadiul revizuirii juridice
Ciornă v1 redactată de dezvoltator. Consilierul revizuiește formularea cu efect obligatoriu, confirmă suprapunerea cu legea română (Legea nr. 190/2018, retenția conform Legii nr. 95/2006), revizuiește clauzele în raport cu practica ANSPDCP. Nu se execută până la primirea livrabilelor D2 + D7 din angajamentul cu consilierul.
Acord de Prelucrare a Datelor
Prezentul Acord de Prelucrare a Datelor („APD") face parte din acordul dintre:
| Partea | Rol | Identificator |
|---|---|---|
| Operatorul („Clinica") | Clinică tenant care operează pe platforma RestartiX, în temeiul abonamentului propriu | {{CONTROLLER_LEGAL_ENTITY}}, {{CONTROLLER_REGISTRATION_NUMBER}}, {{CONTROLLER_REGISTERED_ADDRESS}} |
| Persoana Împuternicită („RestartiX") | {{LEGAL_ENTITY}}, care operează platforma SaaS multi-tenant RestartiX | {{LEGAL_ENTITY}}, CUI {{CUI}}, {{REGISTERED_ADDRESS}} |
Prezentul APD are efect de la {{EFFECTIVE_DATE}} și guvernează prelucrarea de către Persoana Împuternicită a Datelor cu Caracter Personal în numele Operatorului, în legătură cu utilizarea de către Operator a platformei RestartiX conform Acordului de Abonament subiacent (denumit „Acordul Principal").
Prezentul APD prevalează asupra oricăror clauze contrare din Acordul Principal, în limita conflictului. Orice termen utilizat aici și definit în GDPR (Regulamentul (UE) 2016/679) are sensul atribuit în GDPR.
1. Definiții
| Termen | Înțeles |
|---|---|
| Legislația Aplicabilă privind Protecția Datelor | GDPR; Legea nr. 190/2018; Legea nr. 95/2006 (suprapunerea cu evidența medicală); orice altă lege privind protecția datelor aplicabilă sediului Operatorului sau persoanelor vizate (fiecare astfel cum este modificată). |
| ANSPDCP | Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (autoritatea română de supraveghere). |
| Anexa | O anexă la prezentul APD, fiecare parte integrantă a acestuia. |
| Subîmputernicit Autorizat | Terț angajat de Persoana Împuternicită pentru a prelucra Date cu Caracter Personal conform prezentului APD, conform Anexei C și actualizat conform Secțiunii 6. |
| Solicitare a Persoanei Vizate | Orice solicitare a unei Persoane Vizate de a-și exercita drepturile prevăzute în Capitolul III GDPR. |
| Date cu Caracter Personal | Date cu caracter personal (astfel cum sunt definite în Art. 4 alin. (1) GDPR) prelucrate de Persoana Împuternicită în numele Operatorului, în legătură cu Acordul Principal. Categoriile și tipurile sunt prevăzute în Anexa A. |
| Încălcare a Securității Datelor cu Caracter Personal | O încălcare a securității, astfel cum este definită în Art. 4 alin. (12) GDPR. |
| Platforma | Platforma SaaS multi-tenant RestartiX, compusă din Aplicația Clinică, aplicația Portal, aplicația Consolă, API și serviciile-suport. |
| Servicii | Serviciile furnizate de Persoana Împuternicită Operatorului în temeiul Acordului Principal. |
| Subîmputernicit | Orice persoană împuternicită angajată de Persoana Împuternicită conform Secțiunii 6. |
| MTO | Măsurile tehnice și organizatorice prevăzute în Anexa B. |
2. Sferă, roluri și instrucțiuni
2.1 Roluri. Operatorul este operator în privința Datelor cu Caracter Personal; Persoana Împuternicită prelucrează Datele cu Caracter Personal în numele Operatorului. Categoriile de Date cu Caracter Personal, categoriile de Persoane Vizate, scopul, durata și natura prelucrării sunt descrise în Anexa A.
2.2 Instrucțiuni documentate. Persoana Împuternicită va prelucra Datele cu Caracter Personal exclusiv conform instrucțiunilor documentate ale Operatorului. Acordul Principal, prezentul APD (inclusiv Anexele) și configurarea Serviciilor realizată de Operator prin Platformă (de exemplu, scopurile de consimțământ publicate, atribuirile de roluri RBAC, integrările activate) constituie împreună instrucțiunile documentate ale Operatorului. Persoana Împuternicită nu va prelucra Datele cu Caracter Personal pentru niciun alt scop, cu excepția cazului în care este obligată prin legislația UE sau a unui stat membru căreia îi este supusă; în acest caz, Persoana Împuternicită va informa Operatorul cu privire la această cerință legală înainte de prelucrare, cu excepția cazului în care această legislație interzice o astfel de informare din motive importante de interes public.
2.3 Instrucțiuni nelegale. Persoana Împuternicită va informa de îndată Operatorul dacă, în opinia sa, o instrucțiune a Operatorului încalcă Legislația Aplicabilă privind Protecția Datelor.
2.4 Conformitate. Fiecare Parte va respecta obligațiile care îi revin conform Legislației Aplicabile privind Protecția Datelor în temeiul rolului său.
2.5 Operatori asociați. Părțile nu intenționează să acționeze ca operatori asociați. Angajamentul Platformei privind granița de persoană împuternicită — inclusiv primitiva break-glass pentru accesul între tenanți — este mecanismul prin care Persoana Împuternicită menține granița în operațiuni. Orice prelucrare de partea Persoanei Împuternicite care s-ar ridica la nivelul calității de operator (de exemplu, Persoana Împuternicită stabilind scopurile și mijloacele pentru analize identificabile între tenanți ale pacienților) este exclusă; analizele între tenanți se efectuează exclusiv pe date anonimizate.
3. Obligațiile Persoanei Împuternicite
3.1 Confidențialitate. Persoana Împuternicită se asigură că persoanele autorizate să prelucreze Datele cu Caracter Personal sunt obligate la confidențialitate (contractuală sau statutară) și au beneficiat de instruire corespunzătoare Datelor cu Caracter Personal pe care le prelucrează.
3.2 Securitate. Persoana Împuternicită va implementa MTO-urile prevăzute în Anexa B, ținând cont de stadiul tehnologiei, de costurile implementării și de natura, sfera, contextul și scopul prelucrării, precum și de riscul de probabilitate și severitate variabilă pentru drepturile și libertățile Persoanelor Vizate. MTO-urile includ criptare în tranzit și la repaus, pseudonimizare unde este aplicabilă, izolare multi-tenant aplicată la nivelul bazei de date (Row-Level Security), acces restricționat al personalului prin RBAC documentat + tipar break-glass, jurnal de audit imutabil și proceduri testate de backup și restaurare.
3.3 Asistență în privința Solicitărilor Persoanelor Vizate. Ținând seama de natura prelucrării, Persoana Împuternicită va asista Operatorul, prin măsuri tehnice și organizatorice corespunzătoare, pentru îndeplinirea obligației Operatorului de a răspunde Solicitărilor Persoanelor Vizate prevăzute în Capitolul III GDPR. Platforma pune la dispoziția Operatorului instrumente de tip self-service pentru a răspunde la:
- (a) Solicitări de acces (Art. 15) — prin exportul evidențelor Persoanei Vizate
- (b) Rectificare (Art. 16) — prin suprafețele de editare pentru personal
- (c) Ștergere (Art. 17) — prin fluxul de anonimizare care păstrează pista de audit conform Art. 17 alin. (3) lit. c) și obligațiilor de retenție din Legea nr. 95/2006
- (d) Restricționare (Art. 18) — prin retragerea consimțământului pe scop și controale ale stării contului
- (e) Portabilitate (Art. 20) — prin export JSON / CSV structurat
- (f) Opoziție (Art. 21) — prin gestionarea consimțământului
Atunci când Platforma nu poate procesa o Solicitare în mod self-service, Persoana Împuternicită va furniza Operatorului asistență rezonabilă fără întârziere nejustificată. Persoana Împuternicită nu va răspunde direct unei Solicitări a Persoanei Vizate, cu excepția confirmării primirii și a transmiterii solicitării către Operatorul relevant; atunci când identitatea Persoanei Vizate este asociată cu mai mulți Operatori pe Platformă, Persoana Împuternicită va transmite către fiecare Operator în sferă, fără a dezvălui existența celorlalte relații.
3.4 Asistență privind obligațiile Art. 32–36. Ținând seama de natura prelucrării și de informațiile aflate la dispoziția sa, Persoana Împuternicită va asista Operatorul în asigurarea conformității cu Art. 32 (securitate), Art. 33–34 (încălcare), Art. 35 (DPIA) și Art. 36 (consultare prealabilă), în special prin:
furnizarea către Operator a documentației MTO (asistență Art. 32)
notificarea Operatorului asupra Încălcărilor Securității Datelor cu Caracter Personal, conform Secțiunii 7 (asistență Art. 33–34)
furnizarea, la cerere, a informațiilor de securitate și operaționale necesare Operatorului pentru finalizarea propriei DPIA (asistență Art. 35) — inclusiv DPIA-ul propriu al Persoanei Împuternicite care acoperă infrastructura Platformei
3.5 Returnare sau ștergere. La încetarea Acordului Principal, Persoana Împuternicită, la alegerea Operatorului, va returna toate Datele cu Caracter Personal Operatorului sau va șterge Datele cu Caracter Personal, cu excepția cazului în care stocarea este impusă prin legislația Uniunii sau a unui stat membru. În cazul în care se alege ștergerea, Persoana Împuternicită va confirma finalizarea în scris în termen de 90 de zile de la încetare, cu excepția:
(a) Evidențelor de audit, reținute pentru perioada specificată în Anexa A
(b) Datelor supuse retenției evidenței medicale conform Legii nr. 95/2006, anonimizate în loc de șterse, conform Art. 17 alin. (3) lit. c)
(c) Backup-urilor, reținute conform ciclului de viață al acestora și suprascrise pe măsură ce backup-urile avansează; nu sunt restaurabile selectiv
3.6 Demonstrarea conformității. Persoana Împuternicită va pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra conformitatea cu prezenta Secțiune 3 și cu Art. 28 GDPR, inclusiv:
versiunea curentă a prezentului APD
versiunea curentă a MTO-urilor și a EAP-ului
lista subîmputerniciților și actualizările acesteia
rezumatul procedurii de notificare a incidentelor
referința desemnării RPD în fața ANSPDCP, odată ce este notificată
Operatorul își poate exercita drepturile de audit conform Secțiunii 8.
4. Acces al personalului
4.1 Persoana Împuternicită menține un sistem documentat de control al accesului bazat pe roluri. Accesul personalului la Datele cu Caracter Personal este acordat pe principiul privilegiului minim, în funcție de atribuțiile documentate ale rolului; accesul este jurnalizat.
4.2 Accesul personalului Platformei la Datele cu Caracter Personal identificabile ale unui Operator este controlat prin tiparul break-glass: delimitat la organizația afectată, limitat în timp (≤ 4 ore), justificat în scris, înregistrat în jurnalul de audit imutabil și notificat Operatorului în timp real prin notificare în platformă + e-mail către contactul administrativ înregistrat. Citirile de fundal ale Datelor cu Caracter Personal în afara acestui tipar nu sunt posibile din punct de vedere tehnic.
4.3 Jurnalele de acces ale personalului se rețin cel puțin șase (6) ani (în concordanță cu retenția jurnalului de audit din Anexa A) și sunt disponibile Operatorului spre revizuire, la cerere.
5. Transferuri internaționale
5.1 Persoana Împuternicită nu va transfera Date cu Caracter Personal în afara Spațiului Economic European, cu excepția celor prevăzute în Anexa C (Subîmputerniciți) și sub rezerva uneia dintre garanțiile permise de Capitolul V GDPR.
5.2 Atunci când un subîmputernicit este situat în afara SEE, Persoana Împuternicită încheie Clauzele Contractuale Standard (Decizia de punere în aplicare (UE) 2021/914 a Comisiei) Modulul 2 (operator-către-persoană împuternicită) sau Modulul 3 (persoană împuternicită-către-persoană împuternicită, după caz). Operatorul autorizează prin prezentul Persoana Împuternicită să încheie astfel de Clauze Contractuale Standard în numele Operatorului, atunci când Persoana Împuternicită acționează în rolul cerut de Modulul în cauză.
5.3 Persoana Împuternicită va realiza și va documenta o Evaluare a Impactului Transferului pentru fiecare astfel de transfer, conform TIA, și o va pune la dispoziția Operatorului.
6. Subîmputerniciți
6.1 Autorizare generală. Operatorul acordă Persoanei Împuternicite autorizare generală pentru a angaja Subîmputerniciți pentru prelucrarea Datelor cu Caracter Personal, sub rezerva prezentei Secțiuni 6.
6.2 Subîmputerniciții actuali. Lista actuală a Subîmputerniciților Autorizați este prevăzută în Anexa C și la subîmputerniciți.
6.3 Notificarea modificărilor. Persoana Împuternicită va notifica Operatorul cu privire la orice intenție de adăugare sau înlocuire a unui Subîmputernicit cu cel puțin treizeci (30) de zile înainte ca modificarea să producă efecte. Notificarea se transmite prin notificare în platformă către contactul administrativ înregistrat + e-mail.
6.4 Dreptul de opoziție. Operatorul poate obiecta asupra unui nou Subîmputernicit pe motive rezonabile de protecție a datelor, în termen de douăzeci (20) de zile de la notificare. Părțile vor căuta cu bună-credință o soluție. Dacă nu se ajunge la o soluție în alte cincisprezece (15) zile, Operatorul poate înceta Acordul Principal cu un preaviz de treizeci (30) de zile, fără penalizare pentru Serviciile preplătite neconsumate.
6.5 Modificări de urgență ale Subîmputerniciților. Pentru modificările Subîmputerniciților necesare pentru a răspunde unui incident de securitate, Persoana Împuternicită poate efectua modificarea imediat și notifica Operatorul în termen de șapte (7) zile, cu justificare.
6.6 Obligații ale Subîmputerniciților. Persoana Împuternicită va impune fiecărui Subîmputernicit obligații de protecție a datelor substanțial echivalente cu cele care îi sunt impuse Persoanei Împuternicite prin prezentul APD. Persoana Împuternicită rămâne răspunzătoare față de Operator pentru orice neîndeplinire de către un Subîmputernicit a obligațiilor sale de protecție a datelor.
7. Încălcările Securității Datelor cu Caracter Personal
7.1 Notificarea Operatorului. Persoana Împuternicită va notifica Operatorul cu privire la orice Încălcare a Securității Datelor cu Caracter Personal care afectează Datele cu Caracter Personal ale Operatorului fără întârziere nejustificată și în orice caz în termen de patruzeci și opt (48) de ore de la momentul în care ia cunoștință de încălcare. Notificarea va include, în măsura în care sunt cunoscute și pe măsură ce devin cunoscute:
- (a) natura încălcării (categoriile și numărul aproximativ de Persoane Vizate și evidențe afectate)
- (b) numele și datele de contact ale RPD sau ale altui punct de contact
- (c) consecințele probabile ale încălcării
- (d) măsurile luate sau propuse pentru a soluționa încălcarea și a atenua posibilele sale efecte adverse
Procedura de notificare a incidentelor a Persoanei Împuternicite descrie procedura operațională integral.
7.2 Informații ulterioare. Atunci când nu este posibil să se furnizeze toate informațiile menționate la 7.1 simultan, Persoana Împuternicită le va furniza în etape pe măsură ce devin disponibile, fără întârziere nejustificată suplimentară.
7.3 Fără notificare directă a autorității de reglementare. Persoana Împuternicită nu va notifica ANSPDCP sau alte autorități de supraveghere cu privire la o încălcare care afectează Datele cu Caracter Personal ale Operatorului în numele Operatorului; Operatorul rămâne responsabil pentru notificarea conform Art. 33 către propria autoritate de supraveghere. Notificarea Persoanei Împuternicite conform 7.1 este calibrată pentru a permite Operatorului să respecte termenul de 72 de ore conform Art. 33 alin. (1).
7.4 Încălcări la nivelul Persoanei Împuternicite. Atunci când o încălcare afectează propriile date cu caracter personal ale Persoanei Împuternicite (angajații, colaboratorii), Persoana Împuternicită gestionează direct notificarea către propria autoritate de supraveghere, situație care nu intră sub incidența prezentei Secțiuni 7.
8. Audit
8.1 Persoana Împuternicită va pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra conformitatea cu Art. 28 GDPR și va permite și va contribui la audituri, inclusiv inspecții, efectuate de Operator sau de un alt auditor mandatat de Operator, în următoarele condiții:
(a) Dreptul de audit al Operatorului poate fi exercitat cel mult o dată la douăsprezece (12) luni, cu excepția cazului în care este declanșat de o Încălcare a Securității Datelor cu Caracter Personal care afectează datele Operatorului sau de o investigație de reglementare documentată cu privire la Operator.
(b) Operatorul va notifica în scris Persoana Împuternicită cu cel puțin treizeci (30) de zile înainte de un audit, cu excepția cazului unui eveniment de declanșare conform lit. a) de mai sus.
(c) Auditurile se realizează în programul normal de lucru, cu măsuri rezonabile pentru evitarea perturbării Serviciilor și a celorlalte clinici de pe Platformă.
(d) Auditorul va încheia un acord de confidențialitate cu Persoana Împuternicită în condițiile standard ale Persoanei Împuternicite înainte de a obține accesul.
(e) Auditorul nu va accesa Datele cu Caracter Personal ale altor clinici sau orice date care nu se află în sfera auditului.
8.2 În locul unui audit la fața locului, Persoana Împuternicită poate îndeplini obligațiile prevăzute la 8.1 prin furnizarea către Operator a celui mai recent raport independent de securitate efectuat de o terță parte (de exemplu, ISO 27001, SOC 2 Tip II), odată ce astfel de rapoarte sunt produse. La lansare, Persoana Împuternicită nu a finalizat încă o certificare independentă; Persoana Împuternicită se angajează să obțină certificarea ISO 27001 în termen de douăzeci și patru (24) de luni de la lansare și să pună la dispoziția Operatorului rapoartele ulterioare.
9. Răspundere
Răspunderea Părților pentru încălcarea prezentului APD este guvernată de dispozițiile privind răspunderea din Acordul Principal, sub rezerva limitărilor și excluderilor prevăzute în acesta. Nimic din prezentul APD nu limitează răspunderea pentru pretențiile Persoanelor Vizate prevăzute la Art. 82 GDPR; repartizarea unei astfel de răspunderi între Părți se va realiza conform Art. 82 alin. (4)–(5) GDPR.
10. Termen și încetare
Prezentul APD continuă pe durata Acordului Principal. Secțiunile 3.5 (Returnare sau ștergere), 7 (Încălcări) pentru încălcările care au avut loc în timpul termenului, 8 (Audit) pentru perioadele de audit acoperite și 9 (Răspundere) supraviețuiesc încetării Acordului Principal în măsura necesară pentru scopurile lor respective.
11. Legea aplicabilă și jurisdicția
Prezentul APD este guvernat de legea română, iar litigiile sunt supuse jurisdicției exclusive a instanțelor din {{JURISDICTION_CITY}}, România, cu excepția cazului în care Legislația Aplicabilă privind Protecția Datelor cere altfel (caz în care legea și jurisdicția reședinței obișnuite a Persoanei Vizate prevalează pentru chestiunile care o privesc pe acea Persoană Vizată).
12. Ordinea de prioritate
În caz de conflict, ordinea de prioritate este:
- Prezentul APD (cu excepția Anexelor)
- Anexele
- Acordul Principal
- Orice alt document la care fac referire Părțile
13. Modificări
Prezentul APD poate fi modificat exclusiv printr-un act scris semnat de ambele Părți, cu excepția:
- (a) Anexei C (Subîmputerniciți), care poate fi actualizată de Persoana Împuternicită în conformitate cu Secțiunea 6
- (b) Anexei B (MTO), care poate fi actualizată unilateral de Persoana Împuternicită pentru a îmbunătăți nivelul de protecție; reducerile necesită consimțământul Operatorului
- (c) Cazului în care Legislația Aplicabilă privind Protecția Datelor se modifică (de exemplu, CCS revizuite publicate de Comisia Europeană), Părțile vor încheia un APD actualizat care reflectă modificarea, fără întârziere nejustificată
Semnături
| Partea | Semnătura | Data |
|---|---|---|
Pentru Operator — {{CONTROLLER_LEGAL_ENTITY}} | __ | __ |
| Nume / Funcție | __ | |
Pentru Persoana Împuternicită — {{LEGAL_ENTITY}} | __ | __ |
| Nume / Funcție | __ |
Anexa A — Descrierea prelucrării
Obiectul
Găzduirea și operarea unei platforme SaaS multi-tenant de telereabilitare în numele Operatorului, inclusiv gestionarea identității pacienților, gestionarea consimțământului, gestionarea planului de tratament, livrarea programului de exerciții, telemetria de aderență, jurnalul de audit și infrastructura-suport.
Durata
Pe durata Acordului Principal, plus perioadele de retenție specificate mai jos.
Natura și scopul prelucrării
| Activitate | Scop |
|---|---|
| Gestionarea identității pacienților | Înrolare, autentificare și menținere a conturilor pacienților în numele Operatorului |
| Gestionarea consimțământului | Înregistrare, dovedire și reînnoire a consimțământului pacientului conform scopurilor publicate de Operator |
| Gestionarea evidențelor clinice | Stocarea și servirea evidențelor clinice ale Operatorului (planuri de tratament, jurnale de sesiune, instrumente, formulare semnate) |
| Telemetria de aderență | Capturarea și agregarea finalizării sesiunilor, a procentului de vizionare video și a abandonului la exerciții |
| Comunicări | Livrarea e-mailurilor tranzacționale și a notificărilor în platformă |
| Jurnal de audit | Înregistrarea tuturor operațiunilor care modifică starea și a accesului personalului, pentru a demonstra responsabilitatea |
| Backup și recuperare în caz de dezastru | Conservarea integrității și disponibilității Datelor cu Caracter Personal, conform MTO |
Categorii de Persoane Vizate
- Pacienții Operatorului
- Personalul Operatorului (administratori, specialiști, asistență)
- Terți menționați în evidențele pacienților (îngrijitori, contacte de urgență, când sunt colectați)
Categorii de Date cu Caracter Personal
- Identitate și contact: nume, e-mail, telefon, data nașterii, locale, adresa poștală (când este colectată)
- Date privind starea de sănătate (Art. 9 GDPR): VAS pentru durere, RPE, aderență, comentarii text liber, corespondență clinică, conținut al planului de tratament, prescripții (când este cazul), formulare semnate (inclusiv dovezi de consimțământ), toate auto-raportate
- Cod numeric personal: CNP (România), când este colectat — supus măsurilor suplimentare conform Art. 4 din Legea nr. 190/2018
- Metadate de autentificare și operaționale: metadate ale sesiunii, ultima autentificare, IP, user-agent, atribuiri de roluri, evidențe ale jurnalului de audit, referințe ale cheilor de criptare
- Telemetrie operațională: metrici ale aplicației, stack trace-uri ale erorilor (cu date cu caracter personal redactate), jurnale ale cererilor
Categorii speciale (Art. 9 GDPR)
Datele privind starea de sănătate, conform celor de mai sus. Date biometrice (amânat — tabelele de telemetrie a poziției corporale există, dar nu sunt populate la lansare; activarea necesită o suprafață separată de consimțământ și actualizarea DPIA).
Retenție
| Categorie | Retenție |
|---|---|
| Cont activ de pacient | Durata relației pacientului cu Operatorul + suprapunerea evidenței medicale (Legea nr. 95/2006) |
| Evidențe clinice (note, planuri de tratament, prescripții) | Conform programului de retenție din Legea nr. 95/2006 |
| Telemetria de aderență (metrici agregate) | 13 luni hot / 6 ani arhivat / apoi epurat |
| Evidențe de consimțământ | Durata relației pacientului + 6 ani după retragere |
| Jurnal de audit | Minimum 6 ani, niciodată ștergere fizică, partiționat lunar |
| Jurnale de livrare a e-mailurilor | 90 de zile |
| Lista de suppression (respingere/reclamație) | Pe termen nedeterminat, pentru integritatea opt-out |
| Backup-uri | Fereastră de backup automat RDS de 35 de zile; pg_dump hot 90 de zile; Glacier IA 90–365 de zile; Deep Archive 365 de zile+; replicare între regiuni |
Anexa B — Măsuri Tehnice și Organizatorice (MTO)
Persoana Împuternicită menține următoarele măsuri. Descrieri detaliate în /ro/security/ și /architecture/data-model.md.
| # | Măsură | Descriere |
|---|---|---|
| B1 | Izolare multi-tenant | Row-Level Security în PostgreSQL legat de app.current_org_id per tranzacție a cererii. Nicio cale de interogare între tenanți. |
| B2 | Criptare în tranzit | TLS 1.2+ pentru toate comunicațiile browser↔aplicație, aplicație↔BD (verify-full), aplicație↔subîmputernicit. |
| B3 | Criptare la repaus | RDS, S3, EBS, backup-uri — toate criptate cu chei gestionate de AWS KMS. Criptare la nivel de coloană (AES-256-GCM) pentru clasele auth_secret și pii_regulated (CNP, credențiale, chei API, secrete de semnătură), cu chei envelope gestionate de KMS. |
| B4 | Pseudonimizare | Rândurile de telemetrie sunt indexate după un UUID opac (patient_id), niciodată după nume, e-mail sau CNP; reidentificarea necesită acces la baza de date principală, controlată separat. Urmărirea erorilor rulează cu sendDefaultPii: false și nu atașează niciun identificator de utilizator. Participanții la consultațiile video sunt identificați către furnizor printr-o referință opacă derivată. |
| B5 | Controlul accesului | Control de acces bazat pe roluri per organizație, cu coduri de permisiune; șabloane de roluri documentate; valori implicite cu privilegiu minim. |
| B6 | Acces al personalului la datele Operatorului | Controlat prin primitiva break-glass: delimitată ca scop, ≤ 4 ore, justificată, jurnal de audit, notificare în timp real către Operator. |
| B7 | Jurnal de audit | Cu adăugare exclusivă (nu există politică de UPDATE sau DELETE), partiționat lunar, protejat prin RLS. Cererile eșuate (401/403/500) sunt jurnalizate. Operațiunile care modifică starea sunt consemnate cu actorul, acțiunea, entitatea, IP-ul, user-agentul, codul de stare și modificările la nivel de câmp, valorile sensibile fiind mascate de aceeași listă de redactare ca la B8. ⚠️ Retenția de 6+ ani este o politică, nu încă un mecanism: nu există niciun proces de arhivare sau de epurare, prin urmare tabela crește în prezent nelimitat. Sarcina programată creează partiții doar înainte — nu le arhivează și nu le elimină. |
| B8 | Igiena jurnalelor | O listă centralizată de redactare maschează valorile cheilor sensibile (password, secret, token, apikey, authorization, cookie, session, nationalid, cnp; denumirile sunt normalizate, deci api_key, api-key și X-API-KEY se potrivesc toate). Este instalată pe handlerul de jurnalizare structurată al API-ului și pe scriitorul JSONB al jurnalului de audit, deci o singură listă acoperă ambele suprafețe. ⚠️ Sferă: serviciul API. Serviciile de telemetrie și media nu o instalează. Urmărirea erorilor rulează cu sendDefaultPii: false și un hook beforeSend care elimină secretele purtate în URL-uri; este implementată doar în Portal. |
| B9 | Backup și recuperare | Bază de date Multi-AZ cu backup-uri automate + PITR; pg_dump logic zilnic al bazelor principale și de telemetrie, criptat sub o cheie de plic dedicată, într-un bucket sub Object Lock (COMPLIANCE, 7 ani) din care nici administratorul, nici furnizorul de cloud nu pot șterge — o măsură împotriva ransomware-ului și a ștergerii din interior. Testările de restaurare se execută în cloud, chiar din arhivă, nu simulat: prima astfel de testare a identificat și remediat un defect care ar fi împiedicat restaurarea bazei de date de producție din propriul dump. |
| B10 | Recuperare în caz de dezastru | Ținte RTO 4 ore / RPO 1 oră pentru nivelul platformei; recuperarea la nivel de operator urmează același interval. Sunt obiective de proiectare — nu au fost măsurate în raport cu o restaurare completă la scara producției și sunt enunțate ca ținte, nu ca valori demonstrate. |
| B11 | Gestionarea vulnerabilităților | Fiecare dependență directă este inventariată cu scop și nivel de risc, impus printr-o verificare automată în CI care oprește compilarea atunci când o dependență din manifest nu are rând în inventar sau un rând indică o dependență eliminată. ⚠️ Neimplementate încă: scanarea imaginilor de container la build, alertarea automată privind actualizările de dependențe și testarea periodică de penetrare. |
| B12 | Instruirea personalului | Instruire privind protecția datelor la angajare + reîmprospătare anuală, cu evidențe păstrate de RPD. ⚠️ Condiționată de desemnarea RPD de la B15; în prezent nu se păstrează nicio evidență de instruire. |
| B13 | Acorduri de confidențialitate | Personalul este obligat prin NDA + clauze de protecție a datelor în contractele de muncă / colaborare. |
| B14 | Gestionarea Subîmputerniciților | Toți Subîmputerniciții sunt supuși unui acord scris care impune obligații de protecție a datelor substanțial echivalente cu cele din prezentul APD. Subîmputerniciții sunt listați în Anexa C. |
| B15 | RPD | ⚠️ Nedesemnat încă. Se aplică două criterii independente prevăzute la Art. 37, iar memorandumul de desemnare este redactat — a se vedea desemnarea RPD — însă niciun RPD nu este numit, înregistrarea la ANSPDCP nu este făcută, iar căsuța dpo@restartix.pro nu este provizionată. Trebuie soluționat înainte ca prezentul acord să fie transmis unui operator. |
| B16 | DPIA | DPIA realizată conform Art. 35 — a se vedea DPIA. Actualizată la modificare substanțială. |
| B17 | Răspunsul la incidente | Procedură documentată, cu SLA de notificare a Operatorului în 48 de ore — a se vedea Secțiunea 7 + procedura de notificare a incidentelor. |
| B18 | Clasificarea datelor | Fiecare coloană din baza de date este înregistrată cu o clasă + listă de ținte de ieșire permise — a se vedea clasificarea datelor. Gardul CI impune acoperirea registrului. |
| B19 | Controlul modificărilor | Toate implementările în producție trec prin pull request revizuit + verificări CI + aprobare a mediului production în GitHub. |
| B20 | Tratarea datelor în asistența clienți | Datele identificabile ale pacienților Operatorului nu se exportă din Platformă în scopuri de asistență, cu excepția elevării break-glass (B6), care este delimitată, limitată în timp, justificată, jurnalizată și notificată Operatorului. ⚠️ Nu există încă un sistem de tichete cu o schemă de clasificare documentată. |
Anexa C — Subîmputerniciți Autorizați
Subîmputerniciții Autorizați actuali sunt listați la subîmputerniciți și reproduși în tabelul de mai jos la {{EFFECTIVE_DATE}}.
| # | Subîmputernicit | Rol | Locație | Mecanism de transfer |
|---|---|---|---|---|
| 1 | Clerk | Furnizor de identitate | Statele Unite | CCS Modulul 2 + TIA |
| 2 | Bunny.net | CDN video | UE (Slovenia, edge-uri UE) | Exclusiv UE |
| 3 | Amazon Web Services | Găzduire, e-mail, KMS, backup-uri | UE (eu-central-1) | Exclusiv UE la rulare + CCS Modulul 2 pentru suprafața de acces a societății-mamă |
| 4 | Cloudflare | CDN, WAF, DNS | Edge global | CCS Modulul 2 + TIA |
| 5 | Sentry | Urmărirea erorilor | UE (Frankfurt) | Exclusiv UE |
| 6 | Daily, Co. | Consultații video în timp real (retransmitere stream WebRTC; fără înregistrare) | Servere de media fixate în UE (eu-central-1); planul de control în Statele Unite | CCS modulul 3, încorporate prin referință în termenii furnizorului — TIA T4 |
Actualizările acestei liste sunt notificate conform Secțiunii 6. Lista curentă în orice moment este versiunea publicată pe pagina de transparență privind subîmputerniciții a platformei.