Evidența Activităților de Prelucrare (EAP)
Cerută conform Art. 30 GDPR. Registru în două părți:
{{LEGAL_ENTITY}}ca operator (Partea A — datele pacienților proprii ai clinicii RestartiX) și{{LEGAL_ENTITY}}ca persoană împuternicită de operator (Partea B — datele pacienților clinicilor tenant, prelucrate pe platformă). Document viu; actualizat ori de câte ori se introduce o nouă activitate de prelucrare sau se modifică categoriile. v1 redactată la 15.05.2026.
Stadiul revizuirii juridice
Ciornă v1 redactată de dezvoltator. Consilierul revizuiește perioadele de retenție (în special suprapunerea cu retenția evidenței medicale conform Legii nr. 95/2006), confirmă atribuirea temeiului juridic și verifică sfera activităților în raport cu tiparele sancțiunilor ANSPDCP. A se vedea brief-ul F11.0.5.
Informațiile despre operator (ambele părți)
| Câmp | Valoare |
|---|---|
| Denumire operator / persoană împuternicită | {{LEGAL_ENTITY}} |
| Înregistrare / CUI | {{CUI}} |
| Sediul social | {{REGISTERED_ADDRESS}} |
| Reprezentant autorizat | {{SIGNATORY}} |
| RPD (DPO) | {{DPO_NAME}} ({{DPO_EMAIL}}) — a se vedea memorandumul de desemnare RPD |
| Contact pentru aspecte de protecția datelor | dpo@restartix.pro |
| Sediu în UE | Da — România |
| Desemnare transmisă către ANSPDCP | {{ANSPDCP_NOTIFICATION_REF}} |
Partea A — RestartiX SRL ca operator
Se aplică datelor pe care RestartiX SRL le colectează și le prelucrează ca operator al clinicii RestartiX (prima clinică pe platformă la lansare).
A1. Înregistrarea pacienților și gestionarea contului
| Câmp | Valoare |
|---|---|
| Scop | Înrolarea pacienților în programul ghidat de exerciții al clinicii RestartiX; menținerea contului pe durata accesului la program |
| Categorii de persoane vizate | Pacienți cu auto-înscriere (16+ la lansare; fluxul pentru sub 16 ani se decide după consilier — a se vedea brief consilier §3.2) |
| Categorii de date cu caracter personal | E-mail, nume, telefon (E.164), data nașterii, locale, preferință de limbă. CNP atunci când pacientul îl furnizează — se scrie exclusiv pe un traseu cu audiență de pacient, niciodată printr-o rută autentificată ca personal; stocat criptat AES-256-GCM cu un blind index HMAC pentru căutare; mascat în fișă și dezvăluit doar printr-o permisiune dedicată, pe un endpoint care generează o înregistrare de audit la fiecare citire |
| Temei juridic | Executarea unui contract (Art. 6 alin. (1) lit. b) GDPR) — crearea contului și participarea la program. Prelucrarea CNP (dacă se colectează) conform Art. 6 alin. (1) lit. c) + măsurilor de siguranță din Art. 4 al Legii nr. 190/2018 |
| Categorii de destinatari | Intern — pacientul însuși (contul propriu), specialiștii clinicii RestartiX (post-lansare), personalul operațional al platformei doar prin elevare break-glass |
| Subîmputerniciți | Clerk (identitate), AWS (găzduire + e-mail SES), Sentry (urmărire erori) — a se vedea subîmputerniciți |
| Transferuri internaționale | Clerk către SUA (CCS Modulul 2 + TIA — a se vedea TIA) |
| Retenție | Cont activ: durata relației pacientului cu clinica RestartiX + suprapunerea de retenție a evidenței medicale conform Legii nr. 95/2006 (tabel confirmat de consilier conform brief consilier §3.4). Post-ștergere: anonimizare conform Art. 17 alin. (3) lit. c) pentru rândurile relevante clinic |
| Măsuri de securitate | TLS în tranzit; criptare la nivel de coloană AES-256-GCM pentru coloanele pii_regulated (cheie KMS); RLS delimitat la app.current_org_id; toate scrierile sunt înregistrate în audit log; primitiva break-glass pentru acces între tenanți |
A2. Participarea la programul ghidat de exerciții
| Câmp | Valoare |
|---|---|
| Scop | Livrarea programului ghidat de exerciții; înregistrarea aderenței și a instrumentelor clinice auto-raportate, pentru a permite urmărirea programului și deciziile clinice (post-lansare, când va fi livrată interacțiunea cu specialistul) |
| Categorii de persoane vizate | Pacienții înrolați în program |
| Categorii de date cu caracter personal | Date privind starea de sănătate (Art. 9) — scor VAS pentru durere pe sesiune, RPE, aderență (finalizarea sesiunii, abandon la exerciții, procent vizionare video), comentarii text liber post-sesiune |
| Temei juridic | Art. 9 alin. (2) lit. h) GDPR — prestarea de asistență medicală și socială + Art. 6 alin. (1) lit. b) executarea unui contract. Consimțământ explicit (Art. 9 alin. (2) lit. a)) capturat conform catalogului scopurilor de consimțământ la înregistrare |
| Categorii de destinatari | Pacientul însuși; specialiștii din clinica RestartiX (post-lansare — pentru urmărire clinică); personalul operațional al platformei doar prin elevare break-glass |
| Subîmputerniciți | AWS (baza de date + bloburi de telemetrie în S3), Bunny (CDN video care livrează clipurile de exerciții), Sentry (urmărire erori) |
| Transferuri internaționale | Niciunul pentru datele la rulare (UE primar). Pentru abordarea accesului societății-mamă, a se vedea intrarea AWS din TIA |
| Retenție | Date instrument clinic: conform retenției evidenței medicale din Legea nr. 95/2006 (confirmată de consilier). Bloburi de telemetrie: 13 luni hot / 6 ani arhivate / apoi epurate. Jurnal de audit: 6+ ani |
| Măsuri de securitate | TLS; criptare la nivel de coloană pentru pii_regulated (nu pentru VAS/RPE — a se vedea clasificarea datelor); RLS; jurnal de audit; break-glass pentru acces între tenanți; versiunea algoritmului înregistrată pe fiecare rând de metrică |
A3. Comunicări
| Câmp | Valoare |
|---|---|
| Scop | E-mail tranzacțional (bun-venit, resetare parolă, reînnoiri ale consimțământului, notificări de reamintire a sesiunilor, etape ale programului) și notificări operaționale |
| Categorii de persoane vizate | Conturi active de pacienți |
| Categorii de date cu caracter personal | Adresa de e-mail, nume, locale, metadate de stare a contului (de exemplu, „pacientul_X a finalizat sesiunea_5") |
| Temei juridic | Executarea unui contract (Art. 6 alin. (1) lit. b)) pentru mesajele tranzacționale; consimțământ (Art. 6 alin. (1) lit. a)) pentru marketing-ul neesențial — niciun e-mail de marketing la lansare |
| Categorii de destinatari | Doar persoana vizată |
| Subîmputerniciți | AWS SES (livrare e-mail); Clerk (unele e-mailuri tranzacționale legate de autentificare) |
| Transferuri internaționale | Clerk către SUA (CCS + TIA) |
| Retenție | Jurnalele de livrare 90 de zile; lista de suppression (respingeri / reclamații) pe termen nedeterminat pentru integritatea opt-out conform CAN-SPAM / GDPR (a se vedea pregătirea pentru lansare § handler-ul SES de respingeri/reclamații) |
| Măsuri de securitate | DKIM + SPF + DMARC p=quarantine (în prezent p=none, întărit înainte de lansare); TLS pentru API-ul SES; lista de suppression aplicată înainte de trimitere |
A4. Gestionarea consimțământului
| Câmp | Valoare |
|---|---|
| Scop | Înregistrarea, dovedirea și reînnoirea consimțământului pacientului pentru diferite scopuri (participare la program, marketing — dezactivat la lansare, biometric — amânat, analiză etc.) |
| Categorii de persoane vizate | Conturi active de pacienți |
| Categorii de date cu caracter personal | Evidența consimțământului: principal_id, codul scopului consimțământului, versiune, granted_at, withdrawn_at, IP, user-agent, probă (semnătură, când este cazul) |
| Temei juridic | Obligație legală (Art. 6 alin. (1) lit. c)) — Art. 7 GDPR impune ca probabilitatea consimțământului să poată fi demonstrată |
| Categorii de destinatari | Persoana vizată (propria evidență de consimțământ); intern în platformă, doar prin break-glass |
| Subîmputerniciți | Doar AWS (baza de date) |
| Transferuri internaționale | Niciunul |
| Retenție | Pe durata relației pacientului + 6 ani după ultima retragere, conform obligațiilor de dovedire a consimțământului |
| Măsuri de securitate | Tabelă consents cu adăugare exclusivă (append-only); succesiunea de versiuni prin withdrawal_reason='superseded_by_v{N}'; RLS delimitat la principal + organizație; jurnal de audit |
A5. Asistență clienți
| Câmp | Valoare |
|---|---|
| Scop | Răspuns la solicitările de asistență ale pacienților (support@restartix.pro) |
| Categorii de persoane vizate | Pacienții (și terții care scriu în numele lor, de exemplu membri ai familiei) |
| Categorii de date cu caracter personal | Conținutul e-mailului + atașamente, contextul contului furnizat voluntar |
| Temei juridic | Interes legitim (Art. 6 alin. (1) lit. f)) — furnizarea asistenței solicitate; așteptările persoanelor vizate |
| Categorii de destinatari | Personal de asistență desemnat |
| Subîmputerniciți | De stabilit (furnizor de cutie poștală pentru e-mail — de selectat din candidații {{MAILBOX_PROVIDER}}: Google Workspace / Fastmail / self-hosted). Furnizorul de cutie poștală trebuie să fie în UE sau acoperit de CCS |
| Transferuri internaționale | Depinde de furnizorul de cutie poștală (decizie în curs) |
| Retenție | 24 de luni de la ultima interacțiune; mai devreme la cerere |
| Măsuri de securitate | TLS; MFA pe cutiile poștale de asistență; acces restricționat la rolul de asistență |
A6. Jurnalul de audit
| Câmp | Valoare |
|---|---|
| Scop | Demonstrarea responsabilității conform Art. 5 alin. (2) GDPR; investigarea acceselor; semnalarea activităților anormale; susținerea transparenței break-glass |
| Categorii de persoane vizate | Toți actorii de pe platformă — pacienți (când efectuează acțiuni), specialiști, administratori, operatori ai platformei |
| Categorii de date cu caracter personal | actor_id (principal), actor_type, action, entity_type, entity_id, IP, user-agent, codul de stare, modificări la nivel de câmp, câmpuri de proveniență AI (când este cazul), referința sesiunii break-glass (când este cazul) |
| Temei juridic | Obligație legală (Art. 6 alin. (1) lit. c)) + interes legitim (Art. 6 alin. (1) lit. f)) — securitate și responsabilitate |
| Categorii de destinatari | Doar personalul de conformitate + securitate al platformei; niciodată direct persoana vizată (Art. 15 este satisfăcut printr-un extras mediat DSAR). Administratorii clinicii văd auditul propriei organizații (permisiunea audit_log.view_org) |
| Subîmputerniciți | Doar AWS (baza de date; S3 pentru arhive) |
| Transferuri internaționale | Niciunul |
| Retenție | 6+ ani conform retenției datelor; niciodată ștergere fizică, partiționat lunar conform P41 |
| Măsuri de securitate | Politici RLS cu adăugare exclusivă; INSERT exclusiv printr-o funcție SECURITY DEFINER; semn de manipulare evidentă prin partiția lunară + export imutabil în S3 cu sume de control |
A7. Marketing și analiza website-ului
| Câmp | Valoare |
|---|---|
| Scop | Măsurarea conversiei paginilor de aterizare și a performanței pâlniei de înscriere |
| Categorii de persoane vizate | Vizitatori ai paginilor publice de aterizare + ai fluxului de înscriere în portal |
| Categorii de date cu caracter personal | ID de vizită pseudonimizat, calea paginii, referrer, dimensiunea ecranului, țara (din IP, apoi eliminat), timestamp-uri. Fără urmărire între site-uri. Fără pixeli publicitari terți. |
| Temei juridic | Consimțământ (Art. 6 alin. (1) lit. a)) pentru orice urmărire dincolo de cookie-urile strict necesare — capturat prin banner-ul de cookie-uri. A se vedea inventarul cookie-urilor |
| Categorii de destinatari | Echipa de produs a platformei |
| Subîmputerniciți | De stabilit — candidați de furnizor: Plausible sau PostHog self-hosted (găzduiți în UE). Selecția finală se face în operațiunile de lansare |
| Transferuri internaționale | Niciunul planificat (candidați găzduiți în UE) |
| Retenție | Agregat pe termen nedeterminat; evenimente brute 12 luni |
| Măsuri de securitate | Niciun cookie pentru analiza first-party (analiza fără cookie este preferată); IP eliminat după geocodare |
A8. Consultații video în timp real
| Câmp | Valoare |
|---|---|
| Scop | Desfășurarea unei consultații la distanță între un pacient și un clinician (F5.5) |
| Categorii de persoane vizate | Pacienți care programează o consultație video; clinicieni care o susțin |
| Categorii de date cu caracter personal | Stream-ul audio și video al consultației — date privind sănătatea, din categoria specială prevăzută la Art. 9. Numele afișat în cadrul consultației; o referință opacă de participant; referința camerei și expirarea tokenului; metadate de conexiune WebRTC (IP, dispozitiv, calitatea rețelei) |
| Temei juridic | Art. 6 alin. (1) lit. (b) executarea contractului + Art. 9 alin. (2) lit. (h) prestarea de asistență medicală, cu consimțământ explicit obținut prin instrumentul telemedicine, care trebuie adoptat înainte de începerea consultației |
| Categorii de destinatari | Cei doi participanți. Niciun alt destinatar din personal în afara clinicianului care susține consultația |
| Subîmputerniciți | Daily, Co. (retransmiterea stream-ului media + gestionarea camerelor și a tokenurilor) — a se vedea subîmputerniciți |
| Transferuri internaționale | Da. Serverele de media sunt fixate în UE (geo = eu-central-1), însă planul de control și operațiunile societății furnizorului se află în Statele Unite. Clauzele contractuale standard, modulul 3, sunt în vigoare, încorporate prin referință în termenii furnizorului. TIA T4 |
| Retenție | Niciuna. Consultația nu se înregistrează, nici de către noi, nici de către furnizor; camerele și tokenurile expiră. În baza de date a platformei rămâne doar evidența consultației: că a avut loc, când și cu cine |
| Măsuri de securitate | Nicio cale de cod nu activează înregistrarea; fixarea media în UE este impusă de un adaptor care refuză să creeze o cameră fără o regiune configurată, în loc să aplice o valoare implicită; participanții sunt identificați către furnizor printr-o referință opacă, niciodată printr-un identificator de pacient; niciun context clinic în numele camerei, în token sau în webhook; camere private, cu tokenuri per participant care expiră obligatoriu și eject_at_room_exp, astfel încât expirarea încheie o consultație în desfășurare; DTLS-SRTP pe fiecare segment media; semnăturile webhookurilor sunt verificate |
Partea B — RestartiX SRL ca persoană împuternicită de operator
Se aplică datelor pe care clinici terțe (tenanți pe platformă) le colectează și le prelucrează. La lansare nu există încă clinici terțe — însă platforma este proiectată pentru aceștia, iar EAP reflectă acest lucru. După înrolarea primei clinici terțe, numărul efectiv de activități crește, însă categoriile rămân cele de mai jos.
B1. Identitatea pacienților și evidențele clinice pe clinicile tenant
Atunci când o clinică-tenant activează consultațiile video, prelucrarea descrisă la A8 se aplică identic, cu clinica în calitate de operator — inclusiv contul partajat la furnizor, care ar trebui separat înainte de înrolarea unei clinici-tenant cu această funcționalitate.
| Câmp | Valoare |
|---|---|
| Scop | Găzduirea datelor cu caracter personal ale pacienților fiecărei clinici tenant în numele clinicii — înregistrare, cont, consimțământuri, evidențe clinice, planuri de tratament, programare, referințe de facturare |
| Categorii de persoane vizate | Pacienții clinicii tenant |
| Categorii de date cu caracter personal | Identice ca formă cu A1 + A2; în sferă: identitate, contact, data nașterii, locale, date privind starea de sănătate (Art. 9), CNP (când este cazul), corespondență clinică, plan de tratament, prescripții, formulare semnate, jurnal de audit |
| Temei juridic | Clinica tenant stabilește temeiul juridic în calitate de operator. Platforma prelucrează conform instrucțiunilor documentate, în temeiul APD-ului |
| Categorii de destinatari | Clinica tenant; pacientul (propriile evidențe); personalul operațional al platformei doar prin break-glass + notificare mereu-activă către clinică |
| Subîmputerniciți | Aceeași listă ca Partea A — Clerk, Bunny, AWS, Cloudflare, Sentry, FGO. Lista completă în subîmputerniciți |
| Transferuri internaționale | Clerk către SUA (CCS + TIA); abordarea accesului societății-mamă AWS conform TIA |
| Retenție | Conform instrucțiunilor clinicii tenant, cu minimele impuse de platformă pentru jurnalul de audit + suprapunerea de retenție a evidenței medicale conform Legii nr. 95/2006 |
| Măsuri de securitate | RLS delimitat la app.current_org_id; criptare la nivel de coloană; izolare între tenanți aplicată la nivel de bază de date; break-glass pentru orice acces între tenanți de partea platformei; BAA AWS în vigoare; chei de criptare gestionate de KMS; backup-uri în UE; testarea restore-urilor conform backup-disaster-recovery |
B2. Identitatea personalului clinicii tenant
| Câmp | Valoare |
|---|---|
| Scop | Autentificarea și autorizarea personalului clinicii tenant (administratori, specialiști, asistență) în Aplicația Clinică |
| Categorii de persoane vizate | Personalul clinicii tenant |
| Categorii de date cu caracter personal | E-mail, nume, telefon (opțional), apartenență la rol, metadate ale ultimei autentificări, starea MFA, ID-uri de principal |
| Temei juridic | Determinat de clinica tenant; platforma prelucrează conform instrucțiunilor documentate |
| Categorii de destinatari | Clinica tenant; membrul de personal însuși; personalul operațional al platformei doar prin break-glass |
| Subîmputerniciți | Clerk, AWS, Sentry |
| Transferuri internaționale | Clerk către SUA |
| Retenție | Cât timp poziția membrului de personal este activă + 6 ani după plecare, pentru continuitatea jurnalului de audit |
| Măsuri de securitate | Aceleași garanții de izolare ca B1; RBAC per organizație; impersonarea necesită sesiune break-glass + notificare mereu-activă către clinică |
B3. Referințe de facturare pentru clinicile tenant
| Câmp | Valoare |
|---|---|
| Scop | Emiterea facturilor către clinicile tenant pentru abonamentul lor la platformă (când vor fi livrate nivelurile cu plată — F12) și procesarea metering-ului de utilizare |
| Categorii de persoane vizate | Contacte de facturare autorizate la clinicile tenant |
| Categorii de date cu caracter personal | Nume de contact, e-mail, adresa de facturare, ID fiscal (CUI pentru clinicile RO), starea abonamentului, evidențe de utilizare |
| Temei juridic | Executarea unui contract (Art. 6 alin. (1) lit. b)) |
| Categorii de destinatari | Clinica tenant; FGO (pentru facturarea RO); contabilitatea de facturare a platformei |
| Subîmputerniciți | AWS, FGO, viitorul furnizor de plăți (Stripe) când va fi livrat F12 |
| Transferuri internaționale | Facturarea pacienților găzduită de Stripe (medierea de tip marketplace Opțiunea B) NU este în sfera lansării — Stripe este operator pentru acel flux atunci când va fi livrat |
| Retenție | 10 ani conform regulilor române de păstrare a evidenței fiscale (Codul Fiscal, Art. 78) |
| Măsuri de securitate | TLS; acces restricționat la rolul de facturare |
B4. Jurnalul de audit al clinicii tenant (subset al A6)
| Câmp | Valoare |
|---|---|
| Scop | Identic cu A6 — în cadrul scope-ului organizațional al fiecărei clinici tenant |
| Categorii de persoane vizate | Personalul clinicii tenant + pacienții |
| Categorii de date cu caracter personal | Aceeași formă ca A6 |
| Temei juridic | Determinat de clinica tenant; platforma prelucrează conform instrucțiunilor; retenția jurnalului de audit propriu al platformei este măsura documentată de partea platformei |
| Categorii de destinatari | Clinica tenant prin permisiunea audit_log.view_org; conformitatea platformei doar prin break-glass |
| Subîmputerniciți | Doar AWS |
| Transferuri internaționale | Niciunul |
| Retenție | 6+ ani |
| Măsuri de securitate | Aceleași ca A6 |
Măsuri de securitate transversale (ambele părți)
Acestea se aplică fiecărei activități de prelucrare de mai sus și sunt documentate în security/ și architecture/data-model.md:
- Izolarea tenanților: RLS la nivelul bazei de date, GUC-ul
app.current_org_idlegat per tranzacția cererii. Interogările între tenanți sunt imposibile fără elevare break-glass. - Criptare la repaus: RDS, S3, EBS, backup-uri — toate criptate cu chei gestionate de KMS. Criptare la nivel de coloană (AES-256-GCM) pentru clasele
auth_secretșipii_regulated(CNP, credențiale, chei API, secrete de semnătură), cu chei envelope gestionate de KMS. - Criptare în tranzit: TLS pentru browser↔aplicație, aplicație↔BD (verify-full), aplicație↔subîmputerniciți.
- Audit: fiecare scriere care modifică starea este jurnalizată; eșecurile de autentificare sunt jurnalizate; sesiunile break-glass jurnalizează și citirile.
- Controlul accesului: RBAC per organizație cu coduri de permisiune (nu compararea șirurilor de roluri); accesul de partea platformei se face prin break-glass, cu sesiuni delimitate ca scop, limitate în timp, justificate și auditate.
- Backup-uri: RDS automat + PITR +
pg_dumpzilnic + replicare între regiuni; testarea restore-urilor pre-lansare conform backup-disaster-recovery. - Pseudonimizare: datele de telemetrie a poziției corporale (când va fi livrată jumătatea de pose) indexate după
principal_id, niciodată după nume/e-mail; ID-urile de utilizator din Sentry sunt hashed. - Igiena jurnalelor: datele cu caracter personal nu se înregistrează niciodată în jurnale; tiparele de redactare sunt aplicate la nivelul formatter-ului slog;
beforeSenddin Sentry elimină datele cu caracter personal. - Supraveghere RPD: memorandumul de desemnare RPD consfințește desemnarea și linia de raportare.
Jurnal de modificări
| Data | Modificare |
|---|---|
| 15.05.2026 | Înregistrare inițială v1 redactată (părțile A1–A7, B1–B4) |