Ce obligații GDPR am în cabinetul stomatologic?
Un cabinet stomatologic prelucrează date privind sănătatea, adică exact categoria pe care GDPR o protejează cel mai strict. Obligațiile nu se rezolvă cu un formular semnat la recepție: cer o listă a prelucrărilor, control al accesului și dovezi că respecți regulile.
Răspuns scurt
- Datele medicale ale pacienților sunt categorie specială (art. 9 GDPR), deci cer măsuri mai stricte decât datele obișnuite.
- Informezi pacientul, în scris și pe înțeles, ce date colectezi, de ce și cât le păstrezi.
- Ții un registru al activităților de prelucrare și un temei legal pentru fiecare.
- Limitezi accesul pe roluri și păstrezi un jurnal al accesărilor la fișele pacienților.
- Semnezi contracte de prelucrare cu furnizorii care ating datele (software, laborator, găzduire).
- Un incident de securitate cu risc pentru pacienți se notifică autorității în 72 de ore.
Cadrul aplicabil în România
Baza este Regulamentul (UE) 2016/679 (GDPR), completat în România de Legea nr. 190/2018. Datele privind sănătatea intră sub art. 9, care interzice prelucrarea ca regulă și o permite prin excepții — pentru un cabinet, tipic scopul de asistență medicală. Legea nr. 46/2003 privind drepturile pacientului adaugă obligația de confidențialitate și dreptul pacientului de acces la propriile date. Autoritatea de supraveghere este ANSPDCP. Termenele de păstrare a documentelor medicale rezultă din reglementările din domeniul sănătății, nu din GDPR — verifică-le pentru specialitatea ta; GDPR spune doar că nu poți păstra la nesfârșit „pentru orice eventualitate”.
Ce pui în practică, pas cu pas
- Faci inventarul datelor: ce colectezi la recepție, în cabinet, în facturare, în marketing.
- Scrii nota de informare și o afișezi plus o dai la prima vizită.
- Stabilești temeiul pentru fiecare prelucrare — asistență medicală, obligație legală, consimțământ pentru marketing.
- Configurezi roluri și parole individuale; niciun cont comun „recepție”.
- Semnezi contracte de prelucrare cu furnizorul de software, laboratorul și găzduirea.
- Documentezi procedura de incident: cine constată, cine notifică, în cât timp.
Exemplu practic
Exemplu: cabinetul vrea să trimită reamintiri de control la 6 luni. Reamintirea legată de tratamentul în curs se sprijină pe scopul de asistență medicală; un newsletter cu oferte de albire dentară este marketing și cere consimțământ separat, bifat de pacient și revocabil. Practic, cele două liste se țin distinct în software, iar dezabonarea de la newsletter nu oprește reamintirea clinică.
Greșeli frecvente
- Un singur cont de utilizator folosit de toată echipa — nu poți dovedi cine a deschis o fișă.
- Ceri consimțământ pentru tratament acolo unde temeiul e asistența medicală, și îl uiți acolo unde e nevoie (marketing).
- Trimiți rezultate sau planuri de tratament prin canale nesecurizate.
- Nu ai contract de prelucrare cu furnizorul de software sau cu laboratorul dentar.
- Păstrezi datele „pentru orice eventualitate”, fără un termen stabilit.
Cum te ajută 4dental
- Conturi individuale și acces pe roluri, cu separare între recepție și date clinice.
- Găzduire, criptare în tranzit și backup automat incluse, fără server în cabinet.
- Liste separate pentru reamintirile clinice și pentru comunicările de marketing.
- Documente și consimțăminte păstrate în fișa pacientului, nu în dosare paralele.