Evaluarea Impactului Transferului (TIA)
Necesară conform Schrems II (CJUE C-311/18) pentru fiecare transfer de date cu caracter personal către o țară terță care se bazează pe garanțiile Art. 46 GDPR. Realizată conform metodologiei EDPB Recomandările 01/2020 în șase pași, actualizată în raport cu Recomandările EDPB 02/2020 privind Garanțiile Esențiale Europene. O TIA per subîmputernicit din țară terță; mai mulți împuterniciți partajează aceeași analiză pentru țara de destinație. v1 redactată la 15.05.2026.
Stadiul revizuirii juridice
Ciornă v1 redactată de dezvoltator. Consilierul confirmă analiza pentru fiecare țară de destinație (Secțiunea 702 a SUA / EO 14086 / Cloud Act / FISA), validează măsurile suplimentare și semnează concluzia per transfer. Suprapunerea specifică ANSPDCP este revizuită sub F11.0.5.
Transferuri în sferă
| # | Subîmputernicit | Destinație | Categorii de date | Frecvență |
|---|---|---|---|---|
| T1 | Clerk | Statele Unite | Identitate (e-mail, nume, telefon, data nașterii, locale), metadate de autentificare, token-uri OAuth | Continuu (la fiecare autentificare) |
| T2 | Cloudflare | Edge global — în principal UE, posibil alte regiuni în funcție de rutare | Metadate ale cererilor (IP, header-e, URL, handshake TLS), active publice cache-abile | Continuu (la fiecare cerere) |
| T3 | AWS (suprafața de acces a societății-mamă) | UE primar; acces teoretic al societății-mamă din SUA prin proces juridic | Toate datele platformei (host) | Datele nu sunt transferate către SUA la rulare; TIA abordează riscul rezidual al accesului prin proces juridic american asupra datelor stocate în UE prin societatea-mamă americană a Amazon |
| T4 | Daily, Co. | Servere de media fixate în UE (geo = eu-central-1); planul de control, contul și suportul în Statele Unite | Date din categoria Art. 9 — stream-ul audio/video în timp real al unei consultații de reabilitare; numele afișat în consultație; referință opacă de participant; metadate de conexiune WebRTC | Per consultație |
În afara sferei:
- Bunny.net (Slovenia / exclusiv UE).
- Sentry (regiune UE selectată și imutabilă).
- FGO (România).
- AWS pentru date la rulare — rularea rămâne în
eu-central-1; doar scenariul de acces al societății-mamă este relevant pentru TIA.
Metodologie
Cei șase pași EDPB aplicați fiecărui transfer:
- Cunoaște-ți transferul. Cartografiază fluxul de date.
- Identifică instrumentul de transfer. CCS (Decizia de punere în aplicare (UE) 2021/914 din 2021), Modulul 2 (operator-către-persoană împuternicită) sau Modulul 3 (persoană împuternicită-către-persoană împuternicită).
- Evaluează legea și practica țării de destinație. Aplică Garanțiile Esențiale Europene EDPB (GEE): reguli clare, precise, accesibile; necesitate și proporționalitate; supraveghere independentă; remediu eficace.
- Identifică măsurile suplimentare. Contractuale, organizaționale, tehnice.
- Adoptă pași procedurali formali. Documentează CCS-urile, măsurile suplimentare, rezultatul evaluării.
- Reevaluează la intervale corespunzătoare. Anual sau la o modificare substanțială a legii sau practicii în țara de destinație.
T1 — Clerk (Statele Unite)
Pasul 1 — Cunoaște-ți transferul
| Element | Detaliu |
|---|---|
| Exportator de date | {{LEGAL_ENTITY}} (Persoană împuternicită); transferul este de la persoană împuternicită la sub-împuternicit |
| Importator de date | Clerk, Inc. (corporație Delaware din SUA) |
| Persoane vizate | Pacienții (și personalul clinicii post-lansare) care se înregistrează pe platformă |
| Categorii | E-mail, nume, telefon (E.164), data nașterii (când este colectată), token-uri ale furnizorilor OAuth, IP, user-agent, ultima autentificare |
| Categorii speciale | Niciuna. Clerk nu primește date privind starea de sănătate, CNP sau conținut clinic |
| Scop | Furnizor de identitate — autentificare, gestionare sesiune, emitere JWT |
| Mecanism | Apeluri API de la API către api.clerk.com; webhook de ieșire de la Clerk către API pentru evenimentele de ciclu de viață al utilizatorului |
| Frecvență | La fiecare înregistrare, autentificare, actualizare de profil, flux OAuth |
| Volum | La lansare: ~5.000 de conturi de pacient → urmărirea creșterii |
| Stocare în țara terță | Stocările principale ale Clerk se află în regiuni AWS din SUA |
Pasul 2 — Instrument de transfer
CCS-urile UE din 2021, Modulul 2 (operator-către-persoană împuternicită) — chiar dacă exportatorul este el însuși o persoană împuternicită, CCS-urile adoptate de Părți acoperă fluxul operator-către-sub-împuternicit conform regimului de Autorizare Generală din APD-ul pentru clinicile tenant §6. Clerk a executat CCS-urile ca Importator.
APD-ul executat al Clerk: clerk.com/legal/dpa.
Pasul 3 — Legea țării de destinație
Peisajul juridic din Statele Unite care afectează transferul include:
- Secțiunea 702 FISA — autorități de supraveghere în masă pentru persoanele care nu sunt americane; pot obliga furnizorii de servicii de comunicații electronice cu sediul în SUA să dezvăluie comunicările.
- Ordinul Executiv 12333 — autorități mai largi de colectare în masă; aplicabilitate mai puțin directă pentru un furnizor SaaS B2B, dar în sfera analizei GEE.
- CLOUD Act (2018) — extinderea extrateritorială a procesului juridic american către datele deținute de furnizorii controlați din SUA, indiferent de locația de stocare.
- Ordinul Executiv 14086 (octombrie 2022) — reforme din era Biden care introduc principiile de necesitate-și-proporționalitate și o Curte de Revizuire a Protecției Datelor pentru reclamanții UE; baza pentru Cadrul UE-SUA pentru Protecția Datelor (DPF).
- Decizia de adecvare UE-SUA pentru DPF (2023) — acoperă entitățile auto-certificate la DPF; decizia de adecvare este în prezent în vigoare în așteptarea contestației judiciare.
Statutul DPF al Clerk: de confirmat ({{CLERK_DPF_STATUS}}). Dacă Clerk este certificat DPF, transferul se poate baza pe decizia de adecvare DPF (un mecanism Art. 45), iar CCS-urile devin o alternativă. Dacă Clerk nu este certificat DPF, CCS-urile sunt mecanismul principal, iar analiza din această TIA rămâne esențială.
Garanțiile Esențiale Europene EDPB aplicate:
| GEE | Evaluare |
|---|---|
| Reguli clare, precise, accesibile | Parțial. Autoritățile americane de supraveghere sunt definite public, dar interpretarea este în mare parte clasificată. EO 14086 îmbunătățește transparența pentru persoanele vizate din UE |
| Necesitate și proporționalitate | EO 14086 introduce un limbaj explicit de proporționalitate; înainte de EO 14086, poziția juridică era mai puțin clară |
| Supraveghere independentă | Întărită prin Curtea de Revizuire a Protecției Datelor (DPRC) din EO 14086 pentru reclamanții UE; supravegherea anterioară 2022 (FISC) a fost evaluată de EDPB ca insuficientă |
| Remediu eficace | DPRC din EO 14086 furnizează un mecanism de remediu pentru reclamanții UE pentru prima dată; eficacitatea sub revizuire judiciară |
Pasul 4 — Măsuri suplimentare
| Măsură | Tip | Efect |
|---|---|---|
| Nicio dată din categoria specială trimisă către Clerk | Tehnică | Elimină suprafața de atac cu cea mai mare sensibilitate. Datele privind starea de sănătate, evidențele clinice, CNP nu sunt niciodată transmise către Clerk |
| Pseudonimizarea identității de partea platformei | Tehnică | Evidențele de partea platformei (pacienți, date clinice) fac referire la ID-ul utilizatorului Clerk; evidența Clerk în sine conține doar atributele de identitate pe care pacientul le furnizează explicit la înregistrare |
| Colectare la minimul necesar de atribute | Organizațională | Platforma evită să transmită către Clerk orice atribut peste ceea ce este necesar pentru autentificare |
| Transparență către persoanele vizate | Organizațională | Nota de informare privind confidențialitatea și lista subîmputerniciților dezvăluie transferul; rolul și jurisdicția Clerk sunt explicate |
| Transparență privind accesul guvernamental | Contractuală + Organizațională | Clerk publică un raport de transparență; APD-ul lor se angajează să conteste ordinele invalide și să notifice operatorul când este permis legal |
| Jurnalizare a accesului | Tehnică | Clerk jurnalizează accesul administrativ; platforma reține jurnalele din integrarea API-ului de gestionare |
| Contingență de încetare | Organizațională | Dacă Clerk pierde statutul DPF, eșuează un audit sau decizia de adecvare DPF este invalidată, platforma are o contingență de schimbare a Furnizorului de Identitate documentată la {{IDP_SWAP_RUNBOOK}} (de redactat în operațiuni) |
Pasul 5 — Pași procedurali adoptați
- CCS-urile din 2021, Modulul 2, executate prin APD-ul Clerk:
{{CLERK_DPA_DATE}} - Această TIA documentată și sub control de versiune
- Includerea subîmputernicitului în lista subîmputerniciților
- Dezvăluirea transferului către SUA în nota de informare privind confidențialitatea publicată de operator
Pasul 6 — Declanșatori de reevaluare
- Revizuire anuală de către RPD
- La o modificare substanțială a legii americane de supraveghere sau a deciziei de adecvare UE
- La invalidarea DPF UE-SUA (dacă este cazul)
- La o schimbare a controlului societar al Clerk
- La o modificare substanțială a datelor trimise către Clerk
Concluzie (sub rezerva consilierului)
Transferul către Clerk este permis prin CCS-uri + măsuri suplimentare, având în vedere sfera limitată a datelor (fără date din categoria specială), măsurile tehnice și organizaționale suplimentare enumerate și cadrul EO 14086. Dacă decizia de adecvare DPF UE-SUA rămâne în vigoare și Clerk este certificat DPF, transferul beneficiază suplimentar de adecvare.
Transferul rămâne dependența de transfer internațional cu cel mai mare impact la lansare. Contingența de schimbare a IdP este atenuarea documentată împotriva celui mai pesimist scenariu de invalidare a adecvării.
T2 — Cloudflare (edge global)
Pasul 1 — Cunoaște-ți transferul
| Element | Detaliu |
|---|---|
| Exportator de date | {{LEGAL_ENTITY}} |
| Importator de date | Cloudflare, Inc. (SUA) — operează edge-ul global |
| Persoane vizate | Fiecare vizitator al suprafețelor publice ale platformei + fiecare utilizator autentificat a cărui cerere traversează edge-ul |
| Categorii | Metadate ale cererilor (IP, user-agent, URL, metadate TLS), active publice cache-abile, fără corpuri de cereri autentificate în cache |
| Categorii speciale | Niciuna în mod uzual. URL-urile cererilor nu codifică date din categoria specială. Căile de cerere autentificate trec prin proxy fără inspecție a corpului de către cache-ul edge |
| Scop | DNS, CDN, WAF, protecție DDoS, rutare cu nume de host personalizate |
| Mecanism | Terminare TLS la edge; restabilește TLS către origine (ALB) |
| Frecvență | Fiecare cerere |
| Volum | Mare (fiecare încărcare de pagină, fiecare apel API) |
| Stocare în țara terță | Edge-ul Cloudflare este global; jurnalele sunt reținute de Cloudflare la sediul central din SUA (sub rezerva retenției publicate) |
Pasul 2 — Instrument de transfer
CCS-urile din 2021, Modulul 2 (operator-către-persoană împuternicită), conform APD-ului standard al Cloudflare: cloudflare.com/cloudflare-customer-dpa.
Pasul 3 — Legea țării de destinație
Aceeași analiză a legii americane ca la T1.
Pasul 4 — Măsuri suplimentare
| Măsură | Tip | Efect |
|---|---|---|
| Niciun corp autentificat în cache | Tehnică | Datele pacienților și clinice nu sunt în cache-ul edge; doar activele publice, neautentificate sunt salvate în cache |
| Terminare TLS + re-criptare | Tehnică | Protecție în zbor pe ambele segmente; nodul edge vede textul în clar pentru scurt timp, exclusiv pentru terminarea TLS și inspecția WAF |
| Regulile WAF blochează jurnalizarea cererilor cu credențiale în text clar | Tehnică | Header-ele de autorizare, cookie-urile, token-urile sunt eliminate din orice captură de jurnal la edge |
| PoP-uri UE ca implicit | Operațională | Traficul românesc se termină în practică la PoP-uri UE; terminarea în afara UE nu este garantată contractual |
| Opțional: Cloudflare Data Localization Suite | Tehnică / Contractuală | În evaluare. Dacă este adoptat, garantează contractual terminare exclusiv UE + jurnalizare exclusiv UE, la cost suplimentar. Decizie în curs — a se vedea planul de lansare iunie, rândul WAF |
| Transparență privind accesul guvernamental | Contractuală + Organizațională | Cloudflare publică un raport de transparență; warrant canary; notifică clienții când este permis legal |
Pasul 5 — Pași procedurali adoptați
- CCS-urile din 2021 executate prin APD-ul Cloudflare al clientului la crearea contului
- TIA înregistrată
- Decizia privind Data Localization Suite este în curs — se reînregistrează dacă este adoptat
Pasul 6 — Declanșatori de reevaluare
Revizuire anuală + la modificarea substanțială a legii americane sau a angajamentelor de regiune de rutare ale Cloudflare.
Concluzie (sub rezerva consilierului)
Transferul către Cloudflare este permis prin CCS-uri + măsuri suplimentare, având în vedere sfera limitată a datelor (metadate ale cererilor + active publice; fără corpuri autentificate în cache) și tiparul de rutare care păstrează în practică traficul românesc la PoP-uri UE. Adoptarea Data Localization Suite ar consolida concluzia la cost suplimentar; decizia este înregistrată separat.
T3 — AWS (suprafața de acces a societății-mamă)
Pasul 1 — Cunoaște-ți transferul
| Element | Detaliu |
|---|---|
| Exportator de date | {{LEGAL_ENTITY}} |
| Importator de date | Amazon Web Services EMEA SARL (entitate UE cu sediul în Luxemburg); societatea-mamă Amazon Web Services, Inc. (SUA) |
| Persoane vizate | Toate persoanele vizate ale platformei |
| Categorii | Toate datele platformei (host) — inclusiv date sensibile privind starea de sănătate, CNP (criptat), jurnalul de audit, evidențele clinice |
| Categorii speciale | Da — date privind starea de sănătate; aceasta este suprafața de transfer cu cea mai mare sensibilitate, deși toate datele rămân în UE la rulare |
| Scop | Găzduire (RDS, ECS, S3, KMS, SES, ALB, CloudWatch) |
| Mecanism | Prelucrare la rulare în eu-central-1 (Frankfurt) |
| Frecvență | Continuu |
| Volum | Întreaga platformă |
| Stocare în țara terță | Niciuna la rulare. TIA abordează suprafața teoretică de acces prin proces juridic american prin societatea-mamă din SUA a AWS conform CLOUD Act |
Pasul 2 — Instrument de transfer
AWS EMEA SARL este o entitate UE (Luxemburg). Contractarea se face cu entitatea UE. Fluxul de date UE-către-UE nu necesită mecanisme Art. 46. TIA există totuși din cauza extinderii CLOUD Act asupra societății-mamă din SUA.
Pentru suprafața CLOUD Act, APD-ul standard al AWS include CCS-urile din 2021 ca mecanism de contingență aplicabil scenariilor în care procesul juridic american este invocat: aws.amazon.com/service-terms + clauze suplimentare în APD-ul AWS.
Pasul 3 — Legea țării de destinație
Aceeași analiză a legii americane ca la T1, cu considerația specifică AWS că CLOUD Act a fost aplicat restrâns până în prezent, iar AWS s-a angajat public să conteste ordinele invalide.
Pasul 4 — Măsuri suplimentare
| Măsură | Tip | Efect |
|---|---|---|
| BAA AWS | Contractuală | Concept inspirat de HIPAA, dar cel mai apropiat analog pentru „AWS ca persoană împuternicită desemnată pentru date din categoria specială". Acceptat în AWS Artifact pre-lansare |
| Criptare la nivel de coloană cu chei KMS controlate de platformă | Tehnică | auth_secret (credențiale, chei API, secrete de semnătură) și pii_regulated (CNP) criptate la nivel de coloană cu chei KMS ale căror politici împiedică accesul administrativ AWS la textul în clar |
| Cale de migrare la KMS gestionat de client | Tehnică | Postura Fazei 1 este chei KMS gestionate de AWS; calea de migrare la CMK gestionat de client este documentată în aws-infrastructure.md → Calea de migrare la KMS gestionat de client. Condiție de declanșare: recomandarea consilierului F11.0.5 sau cerințele de scară |
| ACL-uri „fără export" pe arhivele S3 | Tehnică | Politicile de bucket S3 împiedică exportul între conturi / între regiuni către regiuni din afara UE |
Bază de date exclusiv în eu-central-1 | Operațională | Instanțele RDS și Aurora sunt fixate pe regiune la aprovizionare |
| Prelucrare într-o singură regiune UE | Operațională | Toate datele rămân în eu-central-1; nimic nu este replicat în altă parte. ⚠️ Replicarea între regiuni pentru recuperare în caz de dezastru nu este configurată — dacă va fi adoptată, va fi UE-către-UE, iar acest rând se reevaluează atunci |
| Jurnalizare CloudTrail la nivel de organizație | Tehnică | Toate apelurile API AWS sunt jurnalizate de audit; accesul la jurnale este restricționat; integritatea este verificată |
| Raport de transparență AWS + angajament de a contesta | Contractuală + Organizațională | AWS publică rapoarte de transparență; se angajează să conteste ordinele guvernamentale invalide |
Pasul 5 — Pași procedurali adoptați
- APD AWS + CCS-uri acceptate la crearea contului
- BAA acceptat în AWS Artifact pre-lansare
- Politicile KMS revizuite de RPD
- Fixarea regiunilor aplicată prin Terraform IaC
Pasul 6 — Declanșatori de reevaluare
- Revizuire anuală de către RPD
- La modificarea substanțială a legii americane (modificări CLOUD Act, reformă FISA)
- La modificarea structurală a entității AWS care afectează structura de contractare EMEA SARL
- La orice dezvăluire obligatorie AWS conform CLOUD Act raportată care afectează datele UE
- La migrarea la CMK gestionat de client (Faza 2) → TIA actualizată
Concluzie (sub rezerva consilierului)
Riscul legat de transfer pentru AWS este atenuat prin prelucrarea la rulare exclusiv UE combinată cu măsurile suplimentare contractuale, tehnice și organizaționale. Suprafața CLOUD Act este reziduală și abordată prin raportarea de transparență, BAA, postura de criptare pentru coloanele cele mai sensibile și (Faza 2) calea de migrare la KMS gestionat de client. Riscul este comparabil cu alți hyperscaleri majori; rularea pe furnizori non-hyperscaler exclusiv UE ar fi o alternativă, dar compromisurile operaționale și de securitate sunt documentate în aws-infrastructure.md și au fost evaluate ca net-negative pentru postura de lansare a platformei.
T4 — Daily, Co. (Statele Unite)
Este singurul transfer din prezentul document care poartă date din categoria specială prevăzută la Art. 9. Din acest motiv, este evaluat după un standard mai exigent decât T1–T3.
Pasul 1 — Cunoașterea transferului
| Element | Detaliu |
|---|---|
| Exportator de date | {{LEGAL_ENTITY}} (persoană împuternicită); transferul este de la persoana împuternicită către subîmputernicit |
| Importator de date | Daily, Co., 548 Market St., Suite 39113, San Francisco, CA 94104-5401, SUA |
| Persoane vizate | Pacienți și clinicieni care participă la o consultație video |
| Categorii | Stream-ul audio și video al consultației; numele afișat în consultație; referință opacă de participant; referința camerei; expirarea tokenului; metadate de conexiune WebRTC (IP, dispozitiv, calitatea rețelei) |
| Categorii speciale | Da — Art. 9. O consultație de reabilitare înseamnă pacientul discutând și demonstrând o afecțiune. Stream-ul conține date privind sănătatea, în clar, în momentul în care serverul de media îl retransmite |
| Scop | Consultație video în timp real între pacient și clinician (F5.5) |
| Mecanism | Apeluri REST de pe server către api.daily.co (crearea camerei, emiterea tokenurilor); media WebRTC din browser către serverul de media fixat în UE; webhookuri semnate de la furnizor către API pentru ciclul de viață al camerei |
| Frecvență | Per consultație — nu continuu |
| Volum | Redus în prezent. Consultațiile video se desfășoară doar pentru clinica RestartiX |
| Stocare în țara terță | Neintenționată. Media este retransmisă, nu înregistrată. Metadatele camerei și ale tokenurilor se află în planul de control (SUA). Jurnalele de conexiune, conform retenției furnizorului |
Pasul 2 — Instrumentul de transfer
Clauzele contractuale standard 2021, modulul 3 (persoană împuternicită către subîmputernicit), în vigoare.
Nu a fost necesară nicio semnătură separată și nici nu trebuie căutată. Termenii și Condițiile furnizorului prevăd că „toate activitățile de prelucrare a datelor prin Servicii vor fi guvernate de Acordul de Prelucrare a Datelor încorporat prin referință în prezentul document”, iar acordul prevede că „prin încheierea Contractului, Exportatorul de Date este considerat a fi semnat prezentele Clauze Contractuale Standard încorporate, începând cu Data Intrării în Vigoare a Contractului”. Acceptarea Termenilor la crearea contului a adus, prin urmare, în vigoare deopotrivă contractul prevăzut la Art. 28 și instrumentul de transfer prevăzut la Art. 46.
§6.2 din acord selectează modulul în funcție de rolurile reale ale părților, nu prin alegere: modulul 2 acolo unde clientul este operator și modulul 3 acolo unde clientul este el însuși persoană împuternicită, iar furnizorul prelucrează în numele său ca subîmputernicit. Este exact poziția noastră — clinica este operatorul, platforma este persoana ei împuternicită, furnizorul este subîmputernicitul — prin urmare modulul corect se aplică automat, fără ca vreuna dintre părți să fie nevoită să îl aleagă.
Ceea ce nu se soluționează astfel este care entitate juridică deține contul care a acceptat acei Termeni, întrucât contul este partajat cu sistemul preexistent. A se vedea pasul 5.
Pasul 3 — Dreptul din țara de destinație
Aceeași analiză a dreptului din SUA ca la T1 (FISA §702, EO 12333, EO 14086, CLOUD Act), cu două diferențe care acționează în sensuri opuse:
- Agravant: datele sunt din categoria Art. 9. O divulgare impusă ar expune date privind sănătatea, nu date de identitate.
- Atenuant: nu există nimic în repaus care să poată fi solicitat. Directivele §702 și mandatele CLOUD Act vizează comunicații stocate și interceptarea prospectivă. Un stream media retransmis și neînregistrat nu lasă niciun depozit care să poată fi predat, iar interceptarea prospectivă a unei consultații viitoare determinate este un scenariu restrâns și individualizat, nu scenariul de acces în masă în jurul căruia este construită analiza garanțiilor esențiale europene.
Pasul 4 — Măsuri suplimentare
| Măsură | Tip | Efect |
|---|---|---|
| Fixarea în UE, impusă prin refuz | Tehnică | Serverele de media sunt fixate în eu-central-1. Adaptorul returnează eroare în loc să aplice o valoare implicită atunci când geo nu este configurat, astfel încât o configurare greșită eșuează în siguranță, în loc să retransmită discret date de sănătate din UE printr-un server din SUA |
| Fără înregistrare | Tehnică | Camerele se creează fără înregistrare și nicio cale de cod nu o activează. Nu există media de consultație în repaus nicăieri — nici la furnizor, nici la noi. Aceasta este măsura care face ca atenuarea de la pasul 3 să fie reală, nu retorică |
| Participanți pseudonimi | Tehnică | Furnizorul primește o referință opacă de participant, niciodată identificatorul pacientului. Webhookurile permit atribuirea de partea noastră; furnizorul nu poate asocia un participant unei persoane pornind de la ce îi transmitem |
| Fără context clinic | Tehnică | Numele camerelor sunt referințe derivate. Nimic din cameră, token sau webhook nu transmite afecțiunea, programarea, serviciul sau specialitatea clinicianului |
| Camere private, tokenuri per participant cu expirare | Tehnică | privacy: private; fiecare intrare necesită un token emis de noi, delimitat la un participant și o cameră, cu expirare obligatorie (adaptorul refuză un token fără ea). eject_at_room_exp este activ, deci expirarea încheie o consultație în desfășurare, nu doar refuză intrări noi |
| Criptare media în tranzit (DTLS-SRTP) | Tehnică | Media WebRTC este criptată în tranzit pe fiecare segment. Serverul retransmite și, prin urmare, vede media în clar — insuficient în sine, motiv pentru care „nimic în repaus” susține greutatea aici |
| Fereastra de acces este impusă de noi, nu de furnizor | Organizațională | Eligibilitatea de a intra se decide în IssueJoin, singurul loc care emite un token. Furnizorului nu i se cere să ia o decizie de autorizare |
Pasul 5 — Măsuri procedurale adoptate
| # | Măsură | Stadiu |
|---|---|---|
| 1 | TIA consemnată | ✅ prezentul document |
| 2 | Măsuri tehnice implementate în cod | ✅ services/api/internal/core/domain/video/daily.go |
| 3 | Clauze contractuale standard / acord de prelucrare în vigoare cu Daily, Co. | ✅ executate prin încorporare, la crearea contului — pasul 2 |
| 4 | Cont propriu al platformei, separat de contul sistemului preexistent restartix-leo | ⛔ NEREALIZAT. Două sisteme într-un singur cont reprezintă o problemă de segregare în sensul Art. 32 și lasă neconfirmată entitatea contractantă |
| 5 | Confirmarea entității juridice care a acceptat Termenii pe acel cont | ⚠️ Neverificată. Aceeași societate se află în spatele ambelor sisteme, deci răspunsul probabil este cel corect — dar „probabil” nu este o evidență, iar pe acest fapt se sprijină concluzia de la pasul 2 |
| 6 | enable_recording transmis explicit, nu moștenit din valoarea implicită a contului | ⛔ NEREALIZAT — măsura este corectă ca efect, dar nu este afirmată în cererea noastră |
| 7 | Notificarea operatorilor privind subîmputernicitul | ⚠️ datorată înainte de înrolarea unei clinici terțe |
Pasul 6 — Motive de reevaluare
Revizuire anuală, plus imediat la oricare dintre: activarea înregistrării în orice scop; publicarea instrumentului de consimțământ video_recording; o modificare a angajamentelor furnizorului privind regiunea media; înlocuirea furnizorului cu whereby sau cu o instalare găzduită de noi (schema acceptă ambele); ori o modificare substanțială a dreptului american în materie de supraveghere.
Concluzie (sub rezerva consilierului)
Din perspectiva tehnică, transferul este apărabil, mai mult decât T1: datele sunt mai sensibile, dar măsurile sunt mai puternice și — decisiv — nu există nimic în repaus care să poată fi divulgat. Media este retransmisă printr-un server fixat în UE, nu este niciodată înregistrată, iar furnizorul nu deține mijloacele de a lega un participant de o persoană.
Din perspectiva contractuală, transferul este permis. Contractul prevăzut la Art. 28 și instrumentul de transfer prevăzut la Art. 46 sunt ambele în vigoare, cu modulul care corespunde poziției noastre de persoană împuternicită către subîmputernicit, și au produs efecte de la crearea contului, nu au necesitat un act pe care nimeni nu l-a îndeplinit.
Rămâne un fapt deschis, nu o obligație deschisă: contul este partajat cu sistemul preexistent, prin urmare entitatea de pe contract nu a fost confirmată, iar cele două sisteme nu sunt segregate. Este un aspect ce ține de Art. 32 și de evidență, nu o garanție lipsă, iar mutarea pe un cont propriu al platformei le rezolvă pe amândouă deodată. Ar trebui finalizată înainte de înrolarea unei clinici terțe.
Concluzia agregată trans-transferuri
Platforma realizează patru aranjamente distincte legate de transferuri internaționale:
- T1 Clerk: transfer real continuu de date de identitate limitate; permis prin CCS + măsuri suplimentare + (când este aplicabil) adecvare DPF.
- T2 Cloudflare: transfer de metadate ale cererilor + active publice; permis prin CCS + măsuri suplimentare; consolidabil prin Data Localization Suite.
- T3 AWS: datele la rulare rămân în UE; suprafața de acces a societății-mamă prin CLOUD Act este atenuată prin criptare, transparență și calea de migrare la KMS gestionat de client.
- T4 Daily, Co.: media din categoria Art. 9, retransmisă printr-un server fixat în UE și niciodată înregistrată — cea mai solidă postură tehnică din prezentul document. Clauzele contractuale standard, modulul 3, sunt în vigoare prin încorporare. Punctul deschis este că contul la furnizor este partajat cu sistemul preexistent, ceea ce lasă neconfirmată entitatea contractantă și cele două sisteme nesegregate.
Niciunul dintre cele patru transferuri nu prezintă un nivel de risc acționabil în sensul jurisprudenței CJUE, conform analizei garanțiilor esențiale europene. T4 merită totuși cea mai atentă lectură, pentru că este singurul care poartă date din categoria specială și pentru că măsura care face cea mai mare parte a muncii acolo este o alegere de inginerie, nu una contractuală: nu se înregistrează nimic. Dacă acest lucru se schimbă vreodată, T4 se reevaluează de la zero, nu se modifică.
Jurnal de modificări
| Data | Modificare |
|---|---|
| 06.09.2026 | T4 Daily, Co. adăugat — media de consultație din categoria Art. 9 transferată către un subîmputernicit din SUA, neconsemnată anterior aici. Concluzia agregată revizuită. Corectate și două măsuri de la T3: nu există nicio politică de bucket care să interzică exportul între conturi sau regiuni, iar replicarea între regiuni nu este configurată. |
| 15.05.2026 | Inițial v1 — T1 Clerk, T2 Cloudflare, T3 AWS |