Ultima actualizare: 29 iunie 2026
Acest DPA se aplică automat și integral la momentul activării abonamentului B2B (acceptarea Termenilor) și are valoare contractuală echivalentă unui document semnat olograf. La cerere, putem furniza o versiune PDF semnată electronic pentru dosarul tău de conformitate — trimite cererea la help@nursinghelp.ro.
1. Părțile și obiectul
Prezentul acord („DPA”) reglementează prelucrarea datelor cu caracter personal de către ANYMAG DIGITAL SOLUTIONS SRL („Procesator” / „Persoana împuternicită”) în numele organizației client („Operator”), în cadrul utilizării platformei NursingHelp. Acolo unde Termenii și DPA intră în conflict pe aspecte de protecție a datelor, prevalează DPA.
2. Natura, scopul și durata prelucrării
- Natura: stocare, structurare, consultare, modificare, transmitere către aparținători autorizați, ștergere — toate operațiunile tehnice necesare furnizării platformei.
- Scopul: gestiunea rezidenților, dosare medicale și sociale, plan individualizat de îngrijire, eMAR, programări, raportare instituțională, comunicare cu aparținătorii, facturare, conformitate HR.
- Durata: pe perioada abonamentului activ, plus perioadele de retenție din secțiunea 10.
3. Tipuri de date și categorii de persoane vizate
3.1 Persoane vizate
- Beneficiari (rezidenți) ai centrului.
- Aparținători (familie, reprezentanți legali).
- Personal medical, de îngrijire și administrativ.
- Utilizatori platformă cu cont nominal.
- Vizitatori (înregistrați la recepție).
3.2 Categorii de date
- Date de identificare: nume, CNP, serie/nr. CI, dată naștere.
- Date de contact: telefon, email, adresă.
- Date medicale (art. 9 GDPR): diagnostice, medicație, vitale, alergii, evaluări dependență, plan îngrijire, intervenții clinice.
- Date sociale: dosar SPAS, evaluare socio-medicală, contribuții, gradul de dependență.
- Date biometrice: fotografii rezidenți, semnături electronice.
- Date de programări, log-uri de acces, comunicare in-app.
4. Obligațiile Procesatorului
- Prelucrează datele exclusiv conform instrucțiunilor documentate ale Operatorului, exprimate prin utilizarea platformei și prin Termeni.
- Asigură că persoanele autorizate să prelucreze datele sunt supuse unei obligații de confidențialitate.
- Implementează măsurile tehnice și organizatorice din Anexa 2 (art. 32 GDPR).
- Asistă Operatorul, prin funcționalități platformă și suport, în îndeplinirea cererilor persoanelor vizate.
- Asistă Operatorul în îndeplinirea obligațiilor de la art. 32-36 GDPR (securitate, notificare breșe, DPIA, consultare prealabilă).
- Notifică Operatorul în maxim 48 de ore de la luarea la cunoștință a unui incident de securitate, prin email către administratorul de cont, cu detalii: natura incidentului, categorii și volum aproximativ de date, consecințe probabile, măsuri luate.
- La încheierea serviciului, la alegerea Operatorului, restituie toate datele (export ZIP semnat) sau le șterge (din producție în 30 zile, din backup-uri în maxim 90 zile).
- Pune la dispoziția Operatorului toate informațiile necesare pentru demonstrarea conformității cu art. 28 GDPR.
5. Obligațiile Operatorului
- Are temei legal pentru toate datele introduse în platformă (art. 6 și 9 GDPR).
- A informat persoanele vizate conform art. 13-14 GDPR.
- Gestionează corect rolurile, permisiunile și accesul personalului propriu.
- Răspunde direct la cererile persoanelor vizate (Procesatorul oferă instrumentele tehnice).
- Configurează corect retenția, partajarea cu aparținători, exporturile.
6. Subprocesatori autorizați
Operatorul autorizează general utilizarea subprocesatorilor listați în Anexa 1, sub clauze echivalente DPA-ului prezent. Operatorul va fi notificat cu minim 30 de zile înainte de orice schimbare de subprocesator (prin email și pe pagina publică /gdpr) și se poate opune din motive justificate; în lipsa unei soluții, are dreptul la încetarea contractului fără penalități.
7. Transferuri internaționale
Datele sunt stocate primar în Uniunea Europeană. Eventualele transferuri în afara SEE (de exemplu către modele AI găzduite în SUA prin gateway-ul nostru AI) se realizează exclusiv în baza Clauzelor Contractuale Standard adoptate prin Decizia (UE) 2021/914 sau a Data Privacy Framework UE-SUA pentru furnizori certificați. La cerere, furnizăm Transfer Impact Assessment.
8. Securitate (Anexa 2)
- Criptare AES-256 în repaus, TLS 1.3 în tranzit (Perfect Forward Secrecy).
- Row Level Security la nivel de bază de date PostgreSQL, izolare logică multi-tenant strictă.
- Control de acces bazat pe rol (RBAC) cu 30+ roluri granulare.
- Autentificare cu doi factori obligatorie pentru administratori, management, medici, asistenți.
- Log-uri de audit imutabile (append-only) pentru orice acces la date medicale, păstrate minim 5 ani.
- Backup-uri zilnice criptate, păstrate minim 30 de zile, cu restore testat trimestrial. RPO ≤ 24h, RTO ≤ 4h.
- Procese aliniate ISO/IEC 27001, certificate SRAC, recertificare anuală.
- Testare de penetrare anuală + scanare automată continuă a vulnerabilităților.
- Plan documentat de continuitate (BCP) și recuperare în caz de dezastru (DRP).
9. Drepturile persoanelor vizate
Procesatorul implementează măsuri tehnice care permit Operatorului să răspundă la cererile persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție). La cerere, Procesatorul exportă datele unei persoane vizate într-un format standard (CSV / JSON / PDF) în maximum 7 zile lucrătoare de la solicitarea Operatorului.
10. Retenție și ștergere
- Date active: pe durata abonamentului.
- Date după încetarea contractului: șterse din producție în 30 de zile; din backup-uri în maxim 90 de zile.
- Backup-uri în timpul contractului: rolling 30 de zile.
- Log-uri de audit clinic: minim 5 ani (cerință medicală).
- Date de facturare: 10 ani (Legea contabilității).
11. Audit
Operatorul are dreptul, cu preaviz rezonabil (minim 30 de zile) și nu mai des de o dată pe an, să verifice respectarea acestui DPA prin: chestionare standardizate, rapoarte de conformitate (SOC 2, ISO 27001), copii ale rapoartelor de pen-testing redactate, sau — în cazuri justificate, pe cheltuiala Operatorului — audit la fața locului efectuat de un auditor independent agreat de ambele părți, sub NDA și în condiții care nu perturbă funcționarea serviciului.
12. Notificarea breșelor
Procesatorul notifică Operatorul în maxim 48 de ore de la luarea la cunoștință a unei breșe de securitate care afectează datele Operatorului. Operatorul are responsabilitatea de a notifica ANSPDCP (în 72h, conform art. 33 GDPR) și persoanele vizate (când e cazul, conform art. 34 GDPR). Procesatorul oferă asistență tehnică în acest proces.
13. Răspundere
Răspunderea este limitată conform Termenilor. Nimic din acest DPA nu limitează drepturile persoanelor vizate prevăzute de GDPR sau răspunderea Procesatorului față de autoritățile de supraveghere.
14. Durată și încetare
DPA intră în vigoare la activarea abonamentului și produce efecte pe toată durata acestuia. Obligațiile de confidențialitate, securitate, ștergere și asistență supraviețuiesc încetării contractului pentru perioada necesară îndeplinirii lor.
Anexa 1 — Lista subprocesatorilor
Versiune extinsă cu scop, date prelucrate, localizare și garanții pentru fiecare furnizor: Lista completă a sub-procesatorilor →
- Supabase (Frankfurt, DE) — bază de date PostgreSQL, auth, storage. Date: toate categoriile.
- Cloudflare (global, edge UE) — Workers runtime, CDN, anti-DDoS. Date: log-uri tehnice, metadate.
- Resend (Dublin, IE) — email tranzacțional. Date: email, nume, conținut email.
- Stripe Payments Europe (Dublin, IE) — procesare plăți. Date: facturare, ultimele 4 cifre card.
- SmartBill (Sibiu, RO) — emitere facturi fiscale. Date: facturare.
- AI Gateway (gateway intern NursingHelp) — orchestrare LLM (OpenAI, Anthropic, Google). Fără retenție pentru training. Date: prompt-uri minimizate, fără PII identificabilă direct când e tehnic posibil.
- Sentry / error reporting (Frankfurt, DE) — monitorizare erori runtime. Date: stack traces, fără PII în mesaje.
- Web Push providers (Google FCM, Mozilla Autopush, Apple APNs) — livrare notificări push. Date: endpoint criptat + payload criptat E2E.
Anexa 2 — Măsuri tehnice și organizatorice (TOM)
Detaliate în secțiunea 8 de mai sus și pe pagina /securitate.
Anexa 3 — Instrucțiuni documentate ale Operatorului
Instrucțiunile Operatorului sunt exprimate prin: (a) utilizarea funcționalităților platformei conform documentației publice, (b) configurările făcute în dashboard (roluri, permisiuni, retenție), (c) cererile explicite trimise la help@nursinghelp.ro. Procesatorul informează imediat Operatorul dacă consideră că o instrucțiune încalcă GDPR.
ANYMAG DIGITAL SOLUTIONS SRL · CUI 44274326 · Reg. Com. J2021008567409 · EUID ROONRC.J2021008567409 · email: help@nursinghelp.ro