Evaluare de impact asupra protectiei datelor (DPIA)
Ultima actualizare: 8 septembrie 2026
In conformitate cu Articolul 35 GDPR, operatorul de date este obligat sa efectueze o Evaluare a Impactului asupra Protectiei Datelor (DPIA) atunci cand prelucrarea poate genera un risc ridicat pentru drepturile si libertatile persoanelor vizate. Prelucrarea de date medicale (categorii speciale, Art. 9 GDPR), folosind inteligenta artificiala, constituie un astfel de caz.
Acest document este un sumar public al DPIA-ului complet, in versiunea 2.0. Versiunea integrala, cu analiza tehnica detaliata si masurile implementate, este disponibila la cerere catre autoritatea de supraveghere (ANSPDCP) sau persoanelor vizate, prin contact la contact@medexplainer.ro.
Ce e nou in versiunea 2.0
De la revizuirea precedenta au intrat in functiune cateva capabilitati, evaluate in aceeasi logica de risc si acoperite de masurile de mai jos:
- MedChat cu contextul raportului — chatul poate primi contextul raportului deschis ca sa raspunda la intrebari despre el. Contextul contine doar valorile iesite din interval, este limitat ca marime si nu contine numele persoanei.
- Rezumatul comparatiei — un rezumat generat de AI cand compari valori din mai multe buletine; persoana apare ca eticheta neutra, fara nume.
- Jurnalul de simptome langa buletine — simptomele notate de tine sunt asezate langa investigatii.
- Remindere de retestare — memento-uri prin email, cu subiect neutru, ca antetul sa nu dezvaluie nimic pe ecranul de blocare.
- Recenzii publice — publicate doar dupa aprobare manuala si numai cu acordul autorului; media si numarul de pareri se calculeaza pe toate notele primite.
- Discutii publice — forum intre membri, unde nu se dau sfaturi medicale personale.
- Unealta anonima, fara cont — o analiza rapida fara cont, cu consimtamant explicit obligatoriu, inregistrat anonim.
- Membri de familie adulti — cu acordul persoanei, conform Art. 14 GDPR.
- Evaluarea foto a pielii — doar descriere, fara scor de risc si fara procente, cu indrumare spre dermatolog.
- Pachete cu plata unica — prin Stripe, cu acord expres si email de confirmare.
1. Scopul si contextul prelucrarii
MedExplainer prelucreaza:
- Date de cont: email, parola hash, jurnalul autentificarilor, adresa IP hash-uita pentru anti-abuz.
- Date medicale (Art. 9 GDPR): fisierele buletinelor incarcate, textul OCR extras, interpretarile educationale generate de AI, istoricul de evolutie, mesajele din MedChat, jurnalul de simptome si continutul recenziilor sau al discutiilor care poate contine date de sanatate.
- Metadate operationale: consimtaminte (cookies, date medicale, acord de prestare), jurnal al actiunilor semnificative, statistici de utilizare anonimizate.
Temei legal: consimtamant explicit (Art. 9 alin. 2 lit. a GDPR) pentru datele medicale; executarea contractului si interesul legitim pentru restul. Pentru unealta anonima, consimtamantul explicit este o conditie tehnica: fara el, cererea este refuzata inainte de orice prelucrare.
2. Necesitatea si proportionalitatea prelucrarii
- Necesitate: datele medicale sunt indispensabile functionalitatii — fara textul buletinului nu se poate genera interpretarea educationala.
- Proportionalitate: colectam minimul necesar (principiul minimizarii, Art. 5 lit. c). Nu cerem CNP; daca apare, il eliminam.
- Pseudonimizare inainte de AI: numele si CNP-ul sunt mascate din textul buletinelor inainte de trimitere. Trimitem sexul, varsta, greutatea si, unde e cazul, sarcina, pentru ca sunt relevante medical. Membrii de familie apar ca "membru de familie", fara nume. Cand incarci o fotografie a unei investigatii, imaginea se trimite asa cum e, fiindca dintr-o poza nu putem sterge datele fara sa stricam ce trebuie citit.
- Ce este si ce nu este criptat separat: textul extras din buletine (OCR) este criptat suplimentar la rest cu AES-256. Interpretarile, discutiile din chat si jurnalul de simptome stau in baza de date cu criptarea la nivel de disc a furnizorului si transport TLS — nu sunt criptate separat de aplicatie.
- Consimtamant cu efect real: retragerea consimtamantului opreste incarcarile noi, chatul, rezumatul comparatiei, jurnalul si reinterpretarea. Bannerul de cookie-uri activeaza analitica anonima si monitorizarea erorilor doar dupa "Accept toate". Newsletterul foloseste dublu opt-in, iar de la mesajele de marketing te poti dezabona oricand.
3. Riscuri identificate
Risc 1: Acces neautorizat la datele medicale
- Probabilitate: scazuta. Gravitate: ridicata (date Art. 9).
- Masuri: izolare stricta intre utilizatori prin Row Level Security, autentificare cu parola hash-uita si optiune de autentificare in doua etape, criptarea la rest a textului OCR (AES-256), transport HTTPS/TLS obligatoriu, jurnal auditabil, limitare a numarului de cereri si stergere automata la expirarea perioadelor de retentie.
Risc 2: Breach la un furnizor
- Probabilitate: scazuta. Gravitate: ridicata.
- Masuri: contracte de prelucrare cu procesatorii, criptarea textului OCR, redactarea datelor personale din jurnalele tehnice si o procedura de notificare in maximum 72 de ore.
Risc 3: Transferuri catre tari terte (in principal SUA)
- Probabilitate: inerenta procesarii cu furnizori din SUA. Gravitate: moderata (date pseudonimizate inainte de trimiterea la AI).
- Masuri: mai multi furnizori proceseaza date in SUA (Anthropic, Vercel, Resend, Stripe, Cloudflare, Sentry, Google). Transferurile sunt acoperite, dupa caz, de Clauzele Contractuale Standard UE (decizia 2021/914) sau de cadrul UE-SUA privind confidentialitatea datelor. Numele si CNP-ul sunt mascate inainte de trimiterea la AI, iar datele nu sunt folosite pentru antrenarea modelelor.
Risc 4: Eroare a modelului AI
- Probabilitate: posibila (limitarile inerente ale modelelor). Gravitate: ridicata daca utilizatorul actioneaza pe baza ei.
- Masuri: nu oferim diagnostic; disclaimer pe fiecare pagina cu continut medical si eticheta "text generat cu inteligenta artificiala" (transparenta ceruta de AI Act, art. 50). Nu exista decizii automate cu efect juridic (Art. 22 GDPR). Evaluarea foto a pielii nu emite risc, procente sau termene: doar descriere si indrumare spre dermatolog. Mesajele de urgenta indruma spre 112.
Risc 5: Date ale unor persoane care nu au dat consimtamant
- Probabilitate: moderata. Gravitate: moderata.
- Masuri: cand tii in cont datele unui membru de familie adult, trebuie sa ai acordul lui si sa ii transmiti aceasta politica (Art. 14 GDPR). Responsabilitatea revine titularului de cont, iar numele membrilor nu se trimite catre AI.
Risc 6: Continut public sau anonim cu date de sanatate
- Probabilitate: moderata. Gravitate: moderata.
- Masuri: recenziile se publica doar dupa aprobare manuala si numai cu acordul autorului; forumul interzice datele medicale personale. Unealta anonima cere consimtamant explicit, inregistrat anonim, si este protejata anti-bot.
Risc 7: Pierdere de date
- Probabilitate: scazuta. Gravitate: ridicata (pacientul pierde istoricul).
- Masuri: copii de siguranta zilnice la furnizorul bazei de date. Recuperarea la un moment exact in timp nu este activata; in caz de incident, cel mai vechi punct de restaurare este copia zilnica. Iti poti exporta oricand datele in format JSON (Art. 20).
4. Drepturile persoanelor vizate
Iti poti exercita drepturile GDPR direct din cont sau scriind la contact@medexplainer.ro:
- Acces (Art. 15) — vizualizare in dashboard.
- Rectificare (Art. 16) — editare profil si reinterpretare analize.
- Stergere (Art. 17) — buton in dashboard, cu propagare la procesatori in 30 de zile.
- Restrictie (Art. 18) — pauza prelucrare la cerere.
- Portabilitate (Art. 20) — descarcare directa din Setari; exportul include si fisierele incarcate.
- Opozitie (Art. 21) — la prelucrarea bazata pe interes legitim.
- Retragere consimtamant (Art. 7 alin. 3) — din Setari; opreste incarcarile noi, chatul, rezumatul comparatiei, jurnalul si reinterpretarea.
- Plangere la ANSPDCP — contact direct in pagina Imprint.
5. Consultarea autoritatii de supraveghere
Conform Art. 36 GDPR, daca DPIA indica un risc rezidual ridicat, operatorul consulta autoritatea de supraveghere inainte de prelucrare. In acest moment riscul rezidual nu este ridicat, asa ca ANSPDCP nu a fost consultata. O vom consulta pentru orice evolutie majora (de exemplu deschiderea completa a forumului odata cu aplicatia, o varianta comerciala extinsa sau expandarea internationala). Nu am desemnat un responsabil cu protectia datelor (DPO), nefiind obligati la scara actuala; validarea de catre un avocat specializat in protectia datelor este planificata pentru o extindere comerciala semnificativa.
6. Revizuire periodica
DPIA este un document viu, revizuit cel putin:
- Anual, cu actualizarea sumarului public.
- La orice functie noua care atinge date personale (de exemplu un nou procesator sau o noua unealta).
- La detectarea unui incident de securitate.
7. Contact pentru DPIA
Versiunea integrala a DPIA-ului poate fi solicitata de la:
- MedExplainer: contact@medexplainer.ro
- ANSPDCP: www.dataprotection.ro