Acord privind prelucrarea datelor

Versiunea 2026-09-10

Modul în care Similia prelucrează informațiile pacienților în numele practicienilor, clinicilor și școlilor, inclusiv responsabilitățile, securitatea, păstrarea datelor și furnizorii de servicii.

Citește sau distribuie acest acord aici. Acceptarea este înregistrată o singură dată în Similia pentru cont și pentru practicianul sau organizația menționată, înainte de introducerea informațiilor despre pacienți.

Deschide setările pentru datele pacienților

Prezentul Acord de prelucrare a datelor reglementează modul în care Similia prelucrează informațiile pacienților în numele practicianului sau al organizației identificate în dovada acceptării. Acesta include descrierea prelucrării, obligațiile privind securitatea și păstrarea datelor, precum și acordurile cu furnizorii de servicii din anexele A–C. Acesta devine parte a acordului de servicii atunci când este acceptat electronic de un reprezentant autorizat al Clientului.

1. Părțile și acceptarea

Prezentul Acord de prelucrare a datelor (DPA) este încheiat între SIMILIA LTD, cu sediul social la adresa 71–75 Shelton Street, Covent Garden, Londra, Regatul Unit, WC2H 9JQ (Similia), și practicianul, clinica sau altă organizație identificată în evidența electronică a acceptării (Clientul).

Persoana care acceptă confirmă că are autoritatea de a angaja Clientul. În cazul în care un practician își desfășoară activitatea în nume propriu, și nu prin intermediul unei entități separate, Clientul este practicianul respectiv. Evidența acceptării identifică Clientul, reprezentantul, contul autentificat, versiunea și anexele DPA acceptate, precum și data acceptării. Similia furnizează o copie a acestei evidențe și a documentelor convenite.

Atunci când Clientul acceptă oferta Similia privind prezentul DPA prin fluxul de activare a datelor pacienților, ambele părți devin obligate prin acesta. Prezentul DPA devine parte a acordului de furnizare a serviciilor și acoperă prelucrarea descrisă mai jos. Acesta nu trebuie acceptat din nou pentru fiecare pacient sau caz. Acceptarea acoperă utilizarea de către Clientul desemnat prin intermediul contului identificat în evidență. Aceasta nu îi acoperă automat pe ceilalți titulari de conturi. Un Client diferit trebuie să încheie propriul acord.

2. Domeniul de aplicare și rolurile

„Datele pacienților Clientului” înseamnă informațiile cu caracter personal transmise de Client sau în numele acestuia despre pacienți și despre persoanele menționate în dosarele lor, împreună cu informațiile identificabile derivate din acestea. Acestea includ note medicale, simptome, antecedente, date de contact, fotografii, înregistrări, transcrieri și rezultate ale analizelor. Informațiile asociate unui pacient printr-un cod sau prin alte informații disponibile în mod rezonabil rămân incluse în domeniul de aplicare.

Clientul stabilește scopurile acestei prelucrări și acționează în calitate de operator. Similia prelucrează Datele pacienților Clientului în numele Clientului, în calitate de persoană împuternicită de operator. Descrierea prelucrării se află în Anexa A.

În cazul în care Clientul însuși acționează în calitate de persoană împuternicită pentru un alt operator, prezentul DPA se aplică Similia în calitate de persoană împuternicită secundară. Clientul trebuie să aibă autorizarea operatorului respectiv pentru a desemna Similia și pentru a furniza instrucțiunile și autorizațiile prevăzute în prezentul DPA; trimiterile la obligațiile operatorului se aplică Clientului în măsura responsabilităților sale și a instrucțiunilor autorizate.

Prelucrarea separată de către Similia a informațiilor privind contul, facturarea și administrarea activității, în scopuri proprii, este descrisă în Politica sa de confidențialitate. Acest rol nu autorizează Similia să utilizeze Datele pacienților Clientului în scopuri independente. Prezentul DPA nu se aplică consultării materialelor de referință sau materialelor de studiu în întregime fictive ori anonimizate în mod efectiv, deși obligațiile obișnuite privind confidențialitatea contului continuă să se aplice.

„Legislația aplicabilă privind protecția datelor” înseamnă legislația privind datele cu caracter personal aplicabilă părții și prelucrării relevante, inclusiv RGPD din Regatul Unit, Legea privind protecția datelor din Regatul Unit din 2018 și RGPD al UE, după caz. Utilizarea internațională a acestui DPA comun nu face, prin ea însăși, ca fiecare Client să intre sub incidența RGPD al UE sau al Regatului Unit.

3. Instrucțiuni și utilizare permisă

Similia va prelucra Datele pacienților Clientului numai pe baza instrucțiunilor documentate ale Clientului, inclusiv a instrucțiunilor privind transferurile. Contractul de servicii, prezentul DPA, funcțiile selectate și acțiunile autorizate în cadrul serviciului constituie aceste instrucțiuni. Instrucțiuni suplimentare pot fi convenite în scris.

Similia va informa imediat Clientul dacă, în opinia sa, o instrucțiune încalcă legislația aplicabilă privind protecția datelor din Regatul Unit, UE sau un stat membru și va suspenda instrucțiunea afectată până la soluționarea situației.

Dacă prelucrarea dincolo de aceste instrucțiuni este impusă de legislația aplicabilă din Regatul Unit, UE sau un stat membru, Similia va informa Clientul înainte de prelucrare, cu excepția cazului în care legea respectivă interzice notificarea din motive importante de interes public. Alte solicitări guvernamentale vor fi evaluate în conformitate cu legislația aplicabilă și cu garanțiile privind transferurile; acestea nu creează o excepție generală de la prezentul DPA.

Datele pacienților Clientului nu vor fi vândute, utilizate pentru publicitate sau folosite pentru antrenarea ori ajustarea fină a modelelor de IA. Similia nu va autoriza persoanele sale împuternicite secundare să le utilizeze în aceste scopuri. Prelucrarea prin IA este limitată la funcția autorizată și la furnizorii, scopurile și condițiile de păstrare prezentate în Anexa C. Această clauză nu garantează lipsa totală a păstrării datelor de către fiecare furnizor.

4. Responsabilitățile Clientului

Clientul este responsabil pentru colectarea, utilizarea și divulgarea legală a Datelor pacienților Clientului, pentru informările corespunzătoare adresate pacienților, reducerea la minimum a datelor și accesul și partajarea autorizate. Dacă este cazul, acesta trebuie să identifice un temei juridic în baza articolului 6 și o condiție prevăzută la articolul 9 pentru informațiile privind sănătatea și să respecte cerințele relevante privind confidențialitatea și legislația națională.

Clientul trebuie să obțină consimțământul atunci când acesta este necesar. Acceptarea prezentului DPA sau activarea unei funcții de IA nu constituie consimțământul pacientului. Atunci când utilizează informațiile despre pacienți ale unui cabinet sau ale unei instituții, studenții trebuie să acționeze în limitele autorității acordate de cabinetul ori instituția responsabilă; simpla deținere a unui cont de student nu conferă o astfel de autoritate.

Aceste responsabilități nu înlătură obligațiile juridice sau contractuale proprii ale Similia.

5. Confidențialitate și securitate

Similia va limita accesul la personalul care are nevoie de acesta pentru prelucrarea convenită și care este supus unor obligații contractuale sau legale de confidențialitate.

Similia va menține măsuri tehnice și organizatorice adecvate riscurilor, inclusiv caracterului sensibil al informațiilor privind sănătatea, astfel cum sunt specificate în Anexa B. Acestea vizează controlul accesului, criptarea, reziliența și recuperarea, gestionarea incidentelor și evaluarea periodică a garanțiilor. Modificările semnificative nu vor reduce nivelul de protecție convenit.

6. Persoane împuternicite secundare

Clientul acordă o autorizație generală scrisă pentru ca subprocesatorii descriși în Anexa C, sub rezerva cerințelor de informare aplicabile, să efectueze prelucrarea specificată. Similia va transmite o notificare scrisă cu cel puțin 30 de zile înainte cu privire la orice adăugare sau înlocuire propusă, împreună cu informații suficiente pentru evaluarea efectelor acesteia.

Clientul poate formula obiecții în această perioadă, din motive rezonabile legate de protecția datelor. Părțile vor încerca să găsească o alternativă sau măsuri de protecție adecvate. Subprocesatorul propus nu va primi datele Clientului respectiv atât timp cât obiecția formulată la timp rămâne nesoluționată. Dacă nu este posibilă nicio soluție, oricare dintre părți poate înceta funcționalitatea sau serviciul afectat; Clientul își poate recupera datele și poate primi o rambursare proporțională a taxelor achitate în avans și neutilizate pentru serviciul întrerupt.

Similia va impune fiecărui subprocesator obligații relevante echivalente privind protecția datelor, printr-un contract obligatoriu, și rămâne răspunzătoare față de Client pentru activitatea subprocesatorului său. Rutarea prin IA nu constituie o autorizație generală pentru furnizori ulteriori care nu au fost divulgați.

7. Prelucrarea internațională

Înainte de începerea prelucrării afectate, Similia va comunica țările relevante în care au loc prelucrarea și accesul, precum și mecanismele de transfer aplicabile prevăzute în Anexa C. Înainte de efectuarea unui transfer care necesită măsuri de protecție, partea responsabilă va institui mecanismul necesar, precum și orice evaluări și măsuri suplimentare necesare. Similia rămâne răspunzătoare pentru transferurile pe care le inițiază către subprocesatorii săi.

După caz, măsurile de protecție pot include o decizie valabilă privind caracterul adecvat al nivelului de protecție, clauzele contractuale standard ale UE pentru transferuri completate corespunzător sau un instrument aplicabil al Regatului Unit privind transferurile internaționale. Acestea trebuie să acopere transferul efectiv și părțile implicate; prezentul DPA nu furnizează, prin el însuși, clauzele de transfer care lipsesc. De asemenea, trebuie luat în considerare accesul de la distanță dintr-o altă țară.

8. Asistență și incidente

Ținând seama de natura prelucrării, Similia va oferi asistență adecvată pentru ca Clientul să poată răspunde cererilor privind accesul, rectificarea, ștergerea, restricționarea, portabilitatea și alte drepturi individuale aplicabile. Similia va transmite Clientului, fără întârzieri nejustificate, cererile pacienților referitoare la Datele despre pacienți ale Clientului și nu va lua decizii cu privire la acestea și nici nu le va soluționa independent, cu excepția cazului în care primește instrucțiuni în acest sens sau este obligată prin lege.

Ținând seama de informațiile de care dispune, Similia va oferi asistență în ceea ce privește obligațiile de securitate, evaluarea și notificarea încălcărilor securității datelor, evaluările de impact asupra protecției datelor și consultarea prealabilă obligatorie cu autoritățile de reglementare.

Similia va notifica Clientul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează Datele despre pacienți ale Clientului. Notificarea inițială nu va fi amânată până la finalizarea investigației. Informațiile disponibile vor include natura incidentului, datele și persoanele afectate, consecințele probabile, măsurile de răspuns și un punct de contact; informații suplimentare vor fi furnizate pe măsură ce devin disponibile. Clientul rămâne răspunzător pentru propriile decizii și termene de notificare, fără a aduce atingere obligațiilor directe ale Similia.

Notificările către Client vor utiliza datele persoanei de contact pentru confidențialitate indicate în evidența acceptării sau ale unei persoane înlocuitoare comunicate în scris. Cererile privind protecția datelor, raportările incidentelor și notificările către Similia trebuie trimise la info@similia.io. Similia va monitoriza această adresă de contact și va direcționa cererile către personalul responsabil.

9. Returnarea, ștergerea și durata

DPA rămâne în vigoare atât timp cât Similia prelucrează Datele despre pacienți ale Clientului pentru Client, inclusiv în ceea ce privește orice copii reziduale protejate existente după încetarea serviciului.

La încheierea serviciilor de prelucrare relevante, Clientul poate alege returnarea urmată de ștergere sau ștergerea Datelor despre pacienți ale Clientului. Similia va șterge copiile existente, cu excepția cazului în care legislația aplicabilă din Regatul Unit, UE sau dintr-un stat membru impune păstrarea acestora. Exportul, ștergerea și gestionarea copiilor reziduale se efectuează în conformitate cu Anexa B.

Copiile reziduale rămân protejate, indisponibile pentru utilizarea obișnuită a serviciului și sunt șterse în cadrul următorului ciclu programat de ștergere aplicabil. Dacă o copie de rezervă este restaurată pentru recuperare, instrucțiunile de ștergere deja executate vor fi aplicate din nou înainte ca datele restaurate să revină în uzul obișnuit. Similia va furniza, la cerere, confirmarea finalizării.

Informațiile despre pacienți nu vor fi păstrate în temeiul unei excepții generale privind îmbunătățirea serviciului, conținutul partajat sau deidentificarea. Orice scop diferit al prelucrării necesită un temei juridic și contractual propriu și valabil.

10. Responsabilitate, audituri și modificări

Similia va furniza informațiile necesare pentru a demonstra respectarea obligațiilor sale în calitate de persoană împuternicită și va permite și va contribui la auditurile efectuate de Client, inclusiv la inspecțiile realizate de un auditor independent autorizat. Rapoartele relevante și dovezile furnizate de la distanță pot fi utilizate mai întâi atunci când sunt suficiente; acestea nu elimină dreptul la o inspecție atunci când aceasta este necesară. Măsurile rezonabile trebuie să protejeze datele celorlalți clienți și securitatea serviciului, fără a împiedica supravegherea eficientă sau activitatea autorităților de reglementare.

Dacă prezentul DPA intră în conflict cu termenii și condițiile generale în ceea ce privește Datele despre pacienți ale Clientului, prevalează prezentul DPA. Clauzele obligatorii aplicabile transferurilor prevalează asupra dispozițiilor incompatibile. Nicio prevedere nu limitează responsabilitățile legale sau drepturile persoanelor.

Modificările prezentului DPA necesită o notificare directă și un mecanism valabil de exprimare a acordului înainte de a intra în vigoare. Simpla înlocuire a paginii publicate nu este suficientă. Modificările privind subprocesatorii se efectuează în conformitate cu clauza 6. Prezentul DPA este guvernat de legislația Angliei și Țării Galilor, iar instanțele acestora au jurisdicție, sub rezerva legislației obligatorii privind protecția datelor, a drepturilor legale ale persoanelor și a cerințelor clauzelor privind transferurile. Versiunea lingvistică acceptată și anexele acesteia sunt păstrate în evidența acceptării.

Anexa A — descrierea prelucrării

ElementDomeniu de aplicare
ObiectÎnregistrările și fluxurile de lucru referitoare la pacienți pe care Clientul alege să le utilizeze în Similia.
ScopFurnizarea funcțiilor autorizate de Client pentru stocarea, regăsirea, organizarea, partajarea și exportarea înregistrărilor, precum și a funcțiilor selectate de analiză/transcriere.
OperațiuniColectarea de la Client, stocarea, regăsirea, structurarea, divulgarea autorizată, deducția/analiza, transcrierea, exportarea și ștergerea, conform instrucțiunilor.
PersoanePacienți, inclusiv minori atunci când datele sunt transmise în mod legal, precum și rude, îngrijitori sau alte persoane menționate în înregistrările acestora.
DateNume sau identificatori, date de contact și demografice, simptome, antecedente, note de consultație, rubrici selectate, evaluări, imagini, înregistrări vocale, transcrieri și rezultate, astfel cum sunt transmise sau generate.
Informații sensibileInformații privind sănătatea și orice alte informații din categorii speciale incluse în mod legal în înregistrări. Imaginile și vocea nu reprezintă automat date de identificare biometrică; aici nu este autorizat niciun scop de identificare biometrică.
Frecvență și duratăPe măsură ce Clientul utilizează funcțiile selectate; măsurile privind păstrarea și încetarea sunt specificate în Anexa B.
Înregistrări partajateNumai destinatarii și utilizările autorizate de Client. Obligațiile proprii în calitate de operator ale unei școli sau ale unui destinatar independent necesită o evaluare separată.

Anexa B — securitate și păstrare

Similia va implementa și va menține următoarele măsuri pentru Datele despre pacienți ale Clientului. Aceste obligații se aplică sistemelor proprii ale Similia și, prin măsuri contractuale și tehnice adecvate, serviciilor pe care le desemnează.

DomeniuMăsuri obligatorii
Controlul accesuluiAutentificarea accesului la dosarele pacienților; limitarea accesului la dosare la Client și destinatarii autorizați; verificarea permisiunilor pentru operațiunile de pe server și accesul direct la baza de date. Limitarea accesului privilegiat la personalul autorizat care are nevoie de acesta, impunerea unei autentificări puternice și revocarea accesului atunci când nu mai este necesar.
ConfidențialitateObligarea personalului la confidențialitate și instruirea acestuia cu privire la gestionarea informațiilor medicale, a cererilor de acces și a incidentelor.
CriptareProtejarea datelor în tranzit prin conexiuni criptate și utilizarea criptării în repaus oferite de furnizorii de stocare. Restricționarea accesului la datele de autentificare ale serviciilor și la cheile de criptare. Acesta nu este un serviciu de criptare integrală.
Monitorizare și reducerea la minimum a datelorUtilizarea monitorizării securității și a erorilor pentru detectarea defecțiunilor și investigarea incidentelor. Excluderea relatărilor, imaginilor și înregistrărilor audio ale pacienților din sistemele de publicitate și analiză a produsului; reducerea la minimum și restricționarea oricăror date cu caracter personal necesare pentru înregistrările de diagnosticare sau asistență.
ReziliențăMenținerea unor mecanisme de recuperare pentru înregistrările stocate, restricționarea accesului la copiile de recuperare și evaluarea periodică a procedurilor de restaurare. Reaplicarea instrucțiunilor de ștergere deja executate înainte ca datele restaurate să revină în uzul obișnuit.
Menținerea securitățiiEvaluarea periodică a eficacității măsurilor de protecție și după modificări semnificative; investigarea vulnerabilităților, aplicarea actualizărilor adecvate nivelului de risc și menținerea procedurilor de răspuns la incidente.
Controlul furnizorilorEvaluarea măsurilor de protecție ale serviciilor care primesc date despre pacienți, instituirea unor clauze obligatorii privind prelucrarea datelor și limitarea prelucrării acestora la scopurile autorizate. Datele pacienților nu trebuie direcționate către un serviciu ale cărui condiții sau setări permit utilizarea acelor date pentru antrenare.

Înregistrări active și returnare. Înregistrările rămân disponibile atât timp cât Clientul utilizează serviciul, până când Clientul solicită ștergerea sau până când prelucrarea relevantă încetează. Clientul poate exporta datele contului în formatul prelucrabil automat disponibil și poate recupera fișierele atașate păstrate. Similia va oferi asistență pentru o cerere de returnare pe care instrumentele de export nu o pot îndeplini. La încetarea serviciului, Similia va oferi o posibilitate rezonabilă de primire a datelor înainte de a le șterge, cu excepția cazului în care Clientul a solicitat ștergerea imediată sau legea interzice returnarea.

Ștergere. Ștergerea autentificată a unei înregistrări sau a unui cont reprezintă o instrucțiune adresată Similia de a elimina datele afectate din utilizarea activă a serviciului. Similia va finaliza ștergerea din sistemele active fără întârzieri nejustificate și va transmite instrucțiunea subprocesatorilor relevanți. Obiectele șterse din Google Cloud Storage pot rămâne în spațiul de stocare restricționat pentru ștergere reversibilă timp de până la șapte zile. Această perioadă privește obiectele respective și nu descrie durata de păstrare din fiecare sistem.

Copii reziduale. Copiile de rezervă, copiile pentru recuperare în caz de dezastru și înregistrările de securitate ale furnizorilor care nu pot fi șterse selectiv imediat trebuie scoase din uzul obișnuit, trebuie să rămână protejate și să fie șterse cât mai curând posibil, în cadrul următorului ciclu de ștergere aplicabil. Similia va documenta fiecare perioadă de păstrare aplicabilă, va pune aceste detalii la dispoziția Clientului și se va asigura că orice întârziere este necesară și proporțională. Similia va confirma ștergerea la cerere. Orice păstrare impusă prin lege va fi limitată la datele și perioada prevăzute de lege, iar motivul va fi comunicat, cu excepția cazului în care divulgarea acestuia este interzisă prin lege.

Înregistrări audio, imagini și IA. Poate fi transmis numai conținutul necesar pentru funcționalitatea selectată. Înregistrările audio preînregistrate pentru proving sunt temporare și sunt eliminate din spațiul de stocare activ după transcriere; obiectul de stocare șters aferent acestora urmează regimul de ștergere reversibilă descris mai sus. Transcrierile, imaginile și rezultatele analizelor salvate urmează instrucțiunile Clientului privind înregistrările. Păstrarea efectuată de furnizor din motive de securitate sau operaționale trebuie să fie limitată, comunicată și acoperită de obligațiile privind subprocesatorii; prezentul DPA nu autorizează antrenarea sau reutilizarea în alte scopuri și nu promite o politică universală de retenție zero.

Anexa C — furnizorii de servicii și prelucrarea

Clientul acordă Similia o autorizație generală scrisă pentru desemnarea serviciilor din domeniul de aplicare de mai jos, în temeiul clauzei 6. Aceasta nu autorizează un lanț de prelucrare nedivulgat. Înainte ca un serviciu să primească Datele pacienților Clientului, Similia îi va comunica Clientului identitatea juridică și datele de contact ale entității contractante, scopul, țările în care au loc prelucrarea și accesul, măsurile de păstrare aplicabile și orice garanții necesare pentru transfer. Similia va menține aceste informații pentru întregul lanț de prelucrare, inclusiv pentru furnizorii ulteriori, și le va pune la dispoziție cu ușurință. Modificările se efectuează în conformitate cu clauza 6.

ServiciuPrelucrare permisă
Google Firebase și Google CloudAutentificarea asociată accesului la înregistrări, stocarea bazelor de date și a fișierelor, securitatea infrastructurii, recuperarea și asistența necesară.
VercelGăzduirea aplicației, executarea solicitărilor și diagnosticarea necesară a serviciului.
OpenAI și serviciile de IA GooglePrelucrarea datelor de intrare necesare pentru o funcționalitate de IA selectată de Client și returnarea rezultatului acesteia.
OpenRouterDirecționarea solicitărilor de IA selectate către un furnizor de modele divulgat separat. Numai furnizorii care fac obiectul condițiilor obligatorii aplicabile persoanelor împuternicite de operator, al scopului permis și al garanțiilor pentru transfer pot primi date despre pacienți; mecanismul automat de rezervă nu elimină aceste cerințe.
DeepgramTranscrierea conținutului audio în direct sau încărcat atunci când Clientul selectează funcționalitatea relevantă.
Upstash și SentryPrelucrarea limitată privind stocarea în cache, starea serviciului, securitatea sau diagnosticarea, necesară pentru operarea serviciului, în măsura în care aceasta conține Datele pacienților Clientului. Conținutul referitor la pacienți trebuie redus la minimum în conformitate cu Anexa B.

Utilizarea unei funcționalități opționale constituie o instrucțiune pentru prelucrarea necesară furnizării funcționalității respective. Aceasta nu reprezintă o autorizare pentru scopuri suplimentare. Similia nu va transmite Datele pacienților Clientului către un serviciu opțional de IA sau de transcriere doar pentru că Clientul a acceptat prezentul DPA.

Găzduirea, prelucrarea de către modele și accesul autorizat pentru asistență pot implica transferuri internaționale. Marca unui furnizor sau locația unei baze de date nu stabilește unde are loc fiecare operațiune de prelucrare. Similia trebuie să divulge locațiile reale și prelucrarea ulterioară și să asigure temeiul legal pentru acestea înainte de transfer, astfel cum prevede clauza 7.

Adresa de contact a Similia pentru protecția datelor este info@similia.io. Identitatea juridică, adresa, țara, reprezentantul autorizat și datele de contact privind confidențialitatea ale Clientului sunt înregistrate la momentul acceptării. Detaliile despre pacienți nu trebuie incluse în înregistrarea respectivă.