POLITICĂ PRIVIND PROTECȚIA DATELOR CU CARACTER PERSONAL (GDPR)

Document de Conformitate pentru Aplicația Dr. Forms
Data: 30.04.2026 (Conformă cu GDPR, Legea 190/2018 și EU AI Act)

PREAMBUL ȘI DEFINIȚII

+

Prezentul document stabilește cadrul legal în care datele pacienților și ale personalului medical sunt prelucrate prin intermediul soluției software Dr.Forms.

Aplicația Dr.Forms utilizează sisteme de Inteligență Artificială clasificate conform EU AI Act, asigurând transparența algoritmilor utilizați în procesul de transcriere medicală.

  • Operatorul de date: Unitatea Medicală sau Persoana Fizică (Personal Medical) în contract cu MEDISOFT SRL pentru Abonamentul pentru utilizarea aplicatiei Dr. Forms.
  • Persoana Împuternicită: MEDISOFT SRL , cu sediul în str. Ana Ipatescu nr. 3, Focsani, VN, înmatriculată la Registrul Comerțului sub nr. J2025066643008, CUI 52441930, reprezentată prin Voicu Ștefan, în calitate de administrator și asociat.
    “persoana împuternicită de operator” este persoana juridică care prelucrează datele cu caracter personal în numele operatorului;
  • Sub-împuterniciți: Amazon Web Services (stocare) și OpenAI (procesare limbaj natural).
  • Utilizatorul: Reprezintă personalul medical (medic, asistent medical) anexat unității medicale sau persoana fizică (medic independent) care utilizează aplicația.
  • Date cu Caracter Sensibil: Informații privind starea de sănătate fizică sau psihică (Art. 9 GDPR).
  • IA: Inteligența artificială utilizată în vederea realizării scopurilor aplicației.

Această Politică de Confidențialitate este redactată în conformitate cu Regulamentul (UE) 2016/679 (GDPR) și descrie modul în care colectăm, utilizăm, protejăm și, atunci când este cazul, ștergem datele cu caracter personal pe care ni le încredințați.

Având în vedere natura aplicației Dr. Forms (conversia înregistrărilor audio în formulare medicale), recunoaștem caracterul extrem de sensibil al datelor prelucrate (date de sănătate și date biometrice) și aplicăm cele mai înalte standarde de securitate tehnică și organizatorică.

1. ROLURILE ÎN PRELUCRAREA DATELOR (ART. 4 GDPR)

+

Pentru a asigura o înțelegere clară a responsabilităților legale, definim următoarele roluri:

  • Utilizatorul (Medicul, Clinica, Spitalul): Acționează în calitate de Operator de Date. Dumneavoastră decideți scopul prelucrării (documentarea medicală) și aveți obligația de a informa pacientul și de a obține consimțământul acestuia. În conformitate cu EU AI Act, Utilizatorul are obligația de a exercita o supraveghere umană efectivă asupra rezultatelor generate de IA. Formularul medical generat automat este un draft care necesită validarea finală și semnătura medicului înainte de a produce efecte juridice sau clinice.
  • Societatea (Dr. Forms): Acționează în calitate de Persoană Împuternicită (Procesator) pentru datele pacienților introduse în aplicație. Prelucrăm datele exclusiv pe baza instrucțiunilor dumneavoastră (utilizarea aplicației).
  • Notă: Societatea acționează ca Operator de Date strict pentru datele dumneavoastră de cont și de facturare (ex. numele medicului, adresa de e-mail, datele financiare).

2. CATEGORIILE DE DATE ȘI FLUXUL DE PROCESARE

+

A. Datele Utilizatorului (Medic/Personal medical)

  • Date de identificare: Nume, prenume, specializare, Cod Numeric Personal/CNP, cod parafă/CUIM (dacă este furnizat).
  • Date de contact: Adresă de e-mail, număr de telefon.
  • Date administrative/financiare: Denumirea entității juridice, CUI, adresă de facturare, date de plată (procesate prin intermediul unui partener securizat, Stripe).
  • Metadate de utilizare: Adresa IP, tipul dispozitivului, log-uri de acces (colectate pentru securitatea platformei).

B. Datele Pacienților (Prelucrate exclusiv în numele Utilizatorului)

  • Date Audio (Date Biometrice): Înregistrarea vocii pentru transcriere. Aceste date sunt tratate drept categorii speciale de date (sănătate), dar nu sunt utilizate pentru identificarea biometrică unică a persoanei.
  • Date privind Sănătatea (Categorii Speciale): Informații extrase din audio referitoare la simptome, diagnostic, tratament, istoric medical, factori genetici.
  • Date de identificare a pacientului: Nume, prenume sau alte elemente de identificare, doar în cazul în care acestea sunt pronunțate în timpul înregistrării de către Pacient sau de Utilizator.

Utilizatorul este responsabil să introducă datele personale ale Pacientului (Nume, Prenume, CNP) manual, astfel încât aceste date să nu fie procesate de IA.

3. SCOPUL PRELUCRĂRII ȘI TEMEIUL JURIDIC (ART. 6 ȘI ART. 9 GDPR)

+

  • Art. 6(1)(b): Crearea contului și furnizarea accesului la aplicație pentru Utilizator
  • Art. 6(1)(c): Facturare și contabilitate
  • Art. 6 (1) (c) și (f): Necesitatea îndeplinirii unei obligații legale a medicului și interesul legitim de a eficientiza actul medical.
  • Art. 9 (2) (h) coroborat cu (a): Prelucrarea datelor este necesară sub rezerva obținerii consimțământului explicit al pacientului pentru utilizarea tehnologiei de înregistrare și AI.

Important: Nu utilizăm niciodată datele medicale sau înregistrările audio pentru a face profilare în scop de marketing sau pentru a contacta pacienții. Datele medicale nu pot fi vizualizate de către echipa de mentenanță a Dr.Forms, ele fiind vizibile doar Utilizatorului.

4. POLITICA DE RETENȚIE A DATELOR (CÂT TIMP LE PĂSTRĂM)

+

Respectăm principiul „minimizării datelor” și nu stocăm informații mai mult decât este strict necesar din punct de vedere tehnic:

  1. Înregistrările Audio: Din motive stricte de confidențialitate, fișierele audio sunt stocate temporar exclusiv pentru timpul necesar transcrierii și sunt șterse automat și iremediabil în termen de maximum 48 de orede pe serverele noastre.
  2. Formularele Medicale (Text structurat): Rămân stocate în contul Utilizatorului până când acesta decide ștergerea lor manuală sau până la închiderea contului. Recomandăm Utilizatorilor să transfere fișele în propriul sistem informatic medical (HIS). Dacă nu sunt șterse manual, formularele vor fi arhivate automat si pastrate pana la stergerea contului Utilizatorului sau pana cand acesta cere stergerea tuturor datelor medicale din cont.
  3. Datele Contului și de Facturare: Sunt păstrate pe durata valabilității contractului și ulterior conform obligațiilor legale financiar-contabile (10 ani pentru documente justificative).
  4. Metadate: Log-urile de acces și securitate sunt păstrate pentru o perioadă de 12-24 luni în scopul monitorizării integrității sistemului.

5. PARTAJAREA DATELOR (SUB-ÎMPUTERNICIȚI)

+

Pentru a furniza un serviciu de ultimă generație, Dr. Forms utilizează infrastructura unor terți de încredere. Ne asigurăm că toți partenerii noștri oferă garanții GDPR adecvate:

  • Servicii de Cloud Hosting: Datele sunt stocate securizat pe serverele Amazon Web Services (AWS), aflate exclusiv în Uniunea Europeană.
  • Procesare AI: Utilizăm tehnologia OpenAI via API. Datele trimise pentru structurare text sunt procesate sub clauze stricte de confidențialitate.

Garantăm, printr-un contract formal încheiat cu OpenAI, că interfața API utilizată este configurată pe modul “Zero Data Retention”, asigurându-ne că datele pacienților nu sunt stocate de furnizor după procesare și nu sunt folosite pentru antrenarea modelelor publice de IA. Modelele de IA publice NU sunt antrenate folosind datele din Dr. Forms.

  • Procesatori de Plăți: Datele tranzacțiilor sunt gestionate de Stripe, în conformitate cu standardele PCI-DSS.

6. TRANSFERURI INTERNAȚIONALE DE DATE

+

În cazul în care utilizarea anumitor sub-împuterniciți (ex. OpenAI) presupune transferul temporar al datelor în afara Spațiului Economic European (SEE), acest transfer se realizează exclusiv în baza Clauzelor Contractuale Standard (SCC) aprobate de Comisia Europeană și, acolo unde este aplicabil, a deciziilor de adecvare (ex. EU-US Data Privacy Framework).

7. SECURITATEA ȘI INTEGRITATEA DATELOR

+

Am implementat măsuri tehnice și organizatorice severe pentru a preveni accesul neautorizat, pierderea sau alterarea datelor:

  • Criptare End-to-End: Toate comunicațiile între dispozitivul dumneavoastră și serverele noastre sunt criptate folosind protocoale SSL/TLS. Datele stocate sunt criptate la nivel de bază de date (AES-256).
  • Controlul Accesului: Accesul la cont este protejat de parole puternice și, opțional, autentificare multi-factor (MFA). Personalul Dr. Forms nu are acces vizual la conținutul medical generat, cu excepția situațiilor de depanare tehnică solicitate expres de Utilizator.
  • Monitorizare continuă: Sistemele sunt auditate periodic pentru a detecta vulnerabilități. Societatea a realizat o Evaluare a Impactului asupra Protecției Datelor (DPIA) specifică pentru utilizarea IA în domeniul sănătății, implementând măsuri tehnice de criptare și control al accesului pentru a mitiga riscurile identificate.

8. DREPTURILE PERSOANELOR VIZATE

+

Conform GDPR, dețineți o serie de drepturi. În calitate de Operator, aveți obligația de a facilita aceste drepturi și pacienților dumneavoastră:

  1. Dreptul de acces: Puteți solicita un raport cu datele pe care le deținem despre dumneavoastră.
  2. Dreptul la rectificare: Puteți corecta datele inexacte.
  3. Dreptul la ștergere („dreptul de a fi uitat”): Puteți solicita ștergerea contului și a datelor asociate, cu excepția celor impuse de obligații legale.
  4. Dreptul la restricționarea prelucrării și Dreptul la opoziție.
  5. Dreptul la portabilitatea datelor: Aveți dreptul de a descărca fișele medicale generate într-un format structurat.
  6. Dreptul de a depune o plângere: Dacă considerați că v-au fost încălcate drepturile, puteți contacta Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) – www.dataprotection.ro.

Dr. Forms pune la dispoziția Operatorului (Medicului) instrumente tehnice de export facil și ștergere definitivă a datelor unui pacient, pentru a-i permite acestuia să răspundă solicitărilor de exercitare a drepturilor prevăzute de GDPR.

9. PROCESAREA PLĂȚILOR ȘI SECURITATEA TRANZACȚIILOR (STRIPE)

+

Pentru procesarea plăților aferente abonamentelor, utilizăm serviciile furnizorului terț Stripe (Stripe Inc.). În cadrul acestui proces, securitatea datelor tale financiare este prioritatea noastră:

  • Manipularea Datelor Bancare: Aplicația noastră nu colectează, nu procesează și nu stochează datele complete ale cardului tău bancar (cum ar fi numărul complet al cardului, data expirării sau codul de securitate CVV). Aceste informații sunt introduse de către Utilizator direct în formularele securizate furnizate de Stripe.
  • Tokenizarea și Securitatea: Transmiterea datelor către Stripe se realizează prin conexiuni criptate (SSL/TLS). Stripe utilizează tehnologia de „tokenizare”, ceea ce înseamnă că primim doar un identificator digital unic (un „token”) care ne permite să procesăm plata fără a avea acces la datele tale sensibile.
  • Standarde Industriale: Stripe este certificat ca furnizor de servicii PCI-DSS de Nivel 1 (cel mai înalt nivel de securitate în industria plăților electronice).
  • Date Partajate: În scopul procesării plății și prevenirii fraudelor, putem partaja cu Stripe informații limitate, cum ar fi: numele, adresa de e-mail, adresa de facturare și istoricul tranzacțiilor în cadrul aplicației.

Va rugam sa consultati Politica de Confidențialitate a Stripe pentru detalii complete despre modul în care aceștia gestionează datele tale în calitate de operator independent.

10. OBLIGAȚIILE UTILIZATORULUI (MEDICULUI)

+

Prin utilizarea Dr. Forms, vă angajați să:

  • Obțineți consimțământul prealabil (sau un alt temei legal valid) de la pacient pentru a efectua înregistrarea audio a consultației.
  • Informați pacientul nu doar despre înregistrare, ci și despre faptul că datele sale sunt procesate de un sistem de IA, explicându-i natura acestui proces conform cerințelor de transparență din 2026.
  • Protejați dispozitivul de pe care accesați aplicația și credențialele de logare.

11. MODIFICĂRI ALE POLITICII DE CONFIDENȚIALITATE

+

Ne rezervăm dreptul de a actualiza această Politică pentru a reflecta schimbări legislative sau tehnologice. Orice modificare substanțială vă va fi notificată prin e-mail sau printr-o alertă în cadrul aplicației, cu cel puțin 15 zile înainte de a intra în vigoare.

12. DATE DE CONTACT

+

Pentru orice întrebări, solicitări privind drepturile dumneavoastră sau nelămuriri legate de protecția datelor, vă rugăm să contactați Responsabilul nostru cu Protecția Datelor (DPO):

MEDISOFT SRL

E-mail DPO: dpo@drforms.ro

Adresă sediu: str. Ana Ipatescu nr. 3

Telefon: +40763079367 (Voicu Ștefan)

13. POLITICA DE CONFIDENȚIALITATE PENTRU SITE (drforms.ro)

+

Această secțiune explică modul în care Medisoft S.R.L. colectează, utilizează și protejează datele cu caracter personal ale vizitatorilor și utilizatorilor site-ului de prezentare drforms.ro.

A. Ce date colectăm prin site Atunci când vizitați site-ul nostru, putem colecta următoarele categorii de date:

  • Date furnizate direct de dumneavoastră: Când utilizați formularul de contact sau ne trimiteți un e-mail la contact.drforms@gmail.com (ex. Nume, Prenume, Adresă de e-mail, Număr de telefon, conținutul mesajului).
  • Date colectate automat: Adresa IP, tipul browser-ului, sistemul de operare, paginile vizitate pe site-ul nostru, timpul petrecut pe site și alte date de analiză a traficului, colectate prin intermediul fișierelor de tip cookie.

B. Scopul prelucrării și temeiul legal (Site) Prelucrăm datele dumneavoastră din site în următoarele scopuri și pe baza următoarelor temeiuri legale (conform art. 6 GDPR):

  • Comunicare și suport: Pentru a răspunde solicitărilor, întrebărilor sau mesajelor trimise prin intermediul formularului de contact (Temei legal: Consimțământul dumneavoastră și efectuarea demersurilor precontractuale la solicitarea dumneavoastră).
  • Funcționarea și securitatea site-ului: Pentru a asigura funcționarea corectă a platformei drforms.ro și a preveni fraudele sau atacurile cibernetice (Temei legal: Interesul nostru legitim).
  • Analiză statistică și marketing: Pentru a înțelege cum este utilizat site-ul și a-l îmbunătăți, pe baza cookie-urilor non-esențiale (Temei legal: Consimțământul dumneavoastră explicit prin banner-ul de cookie-uri).

C. Cât timp păstrăm datele (Site) Datele cu caracter personal vor fi păstrate doar pe perioada strict necesară pentru îndeplinirea scopurilor menționate:

  • Mesajele din formularul de contact: Pe perioada comunicării și maxim 1 an după ultimul schimb de mesaje, pentru a păstra un istoric al solicitărilor.
  • Datele de trafic (cookie-uri): Conform Politicii de Cookie-uri.

D. Cui transmitem datele (Site) Datele pot fi partajate doar cu furnizori de servicii strict necesari pentru operarea site-ului, cum ar fi: furnizorul de servicii de găzduire web (hosting) și furnizori de servicii de analiză a traficului.

E. Securitatea datelor (Site) Implementăm măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător, inclusiv criptarea conexiunii (certificat SSL activ pe drforms.ro) și limitarea accesului la date. Drepturile dumneavoastră privind aceste date sunt aceleași cu cele detaliate în secțiunea 8 a acestui document.

Firmă

Medisoft SRL
CUI 52441930
str. Ana Ipătescu 3
Focșani, Vrancea

Administrator

Voicu Ștefan
contact@drforms.ro
0763.079.367