Servicii Sănătate Tehnologii Blog Despre noi Contact Scrieți-ne

GDPR în medicină: operator, împuternicit și de-identificare

2026-10-0612 minConsdinamic

Ce cere GDPR unui spital care lucrează cu furnizori de software și AI: temeiuri pentru date de sănătate, contract cu împuternicitul, DPIA, termene și amenzi.

Un spital care semnează un contract cu un furnizor de software sau de inteligență artificială (AI) rămâne, în aproape toate cazurile, responsabilul legal pentru datele pacienților. Furnizorul lucrează pe instrucțiunile spitalului, în limitele unui contract cu conținut fixat de lege. Articolul explică ce cere Regulamentul general privind protecția datelor (GDPR) în această relație, unde se trage linia între date pseudonimizate, anonimizate și „de-identificate" și ce arată cifrele amenzilor din sănătate.

Datele de sănătate: categorie specială, cu temeiuri proprii

GDPR interzice în principiu prelucrarea datelor „privind sănătatea", alături de datele genetice și biometrice (art. 9 alin. 1). Interdicția se ridică doar în cazurile de la art. 9 alin. 2. Pentru un spital, cele mai folosite sunt:

  • Litera h: prelucrarea necesară pentru diagnostic, furnizarea de asistență medicală sau gestionarea sistemelor și serviciilor de sănătate, în temeiul legii sau al unui contract cu un profesionist din domeniu. Condiția din alin. 3: datele sunt prelucrate de o persoană supusă secretului profesional sau sub responsabilitatea ei.
  • Litera i: interes public în domeniul sănătății publice, inclusiv standarde de calitate și siguranță a asistenței medicale.
  • Litera j: cercetare științifică sau statistică, cu garanțiile din art. 89.
  • Litera a: consimțământul explicit al pacientului, pentru scopuri specificate.

Consecința practică: un sistem informatic de spital, un modul de programări sau un asistent pentru întrebări frecvente nu are nevoie de consimțământ separat dacă servește actului medical sau administrării serviciului (litera h). Definiția este largă: conform art. 4 pct. 15, intră aici orice date despre sănătatea fizică sau mentală, inclusiv despre furnizarea serviciilor medicale, care dezvăluie starea de sănătate. Un istoric de programări la oncologie se încadrează.

Operator și persoană împuternicită: cine răspunde pentru ce

GDPR definește două roluri. Operatorul stabilește scopurile și mijloacele prelucrării (art. 4 pct. 7). Persoana împuternicită prelucrează date în numele operatorului (art. 4 pct. 8). Spitalul decide de ce și cum se folosesc datele pacienților, deci este operator. Furnizorul de software, de găzduire sau de AI, care primește datele pentru a presta un serviciu, este persoană împuternicită. Operatorul poate lucra numai cu împuterniciți care oferă „garanții suficiente" de securitate (art. 28 alin. 1); împuternicitul nu poate angaja un sub-împuternicit fără autorizarea scrisă a operatorului (alin. 2) și rămâne pe deplin răspunzător pentru acesta (alin. 4).

Ce trebuie să conțină contractul (art. 28 alin. 3)

Contractul dintre spital și furnizor trebuie să prevadă că împuternicitul:

  1. prelucrează datele numai pe baza instrucțiunilor documentate ale operatorului;
  2. se asigură că persoanele autorizate s-au angajat la confidențialitate;
  3. aplică toate măsurile de securitate cerute de art. 32;
  4. respectă condițiile pentru sub-împuterniciți;
  5. ajută operatorul să răspundă cererilor pacienților (acces, rectificare, ștergere);
  6. ajută operatorul la securitate, notificarea încălcărilor și evaluarea de impact (art. 32-36);
  7. șterge sau returnează toate datele la finalul serviciului;
  8. pune la dispoziție informațiile necesare pentru a demonstra conformitatea și acceptă audituri.

Cazul Dedalus Biologie arată ce se întâmplă când aceste clauze lipsesc. Conform CNIL, autoritatea franceză de protecție a datelor, pe 15 aprilie 2022 compania, furnizor de software pentru laboratoare, a fost sancționată cu 1,5 milioane EUR după o scurgere de date medicale ale a circa 500.000 de persoane. Conform analizei Orrick, au fost reținute încălcări ale art. 28 alin. 3, art. 29 și art. 32: contractele nu conțineau clauzele obligatorii, furnizorul a migrat mai multe date decât ceruseră clienții, iar datele nu erau criptate. Amenda a fost aplicată împuternicitului, nu laboratoarelor.

Furnizorul nu „preia" răspunderea pentru datele pacienților. Spitalul rămâne operator, iar furnizorul răspunde pentru ce face cu datele în afara instrucțiunilor și pentru securitatea lor.

Minimizare, pseudonimizare, anonimizare și „de-identificare"

Art. 5 alin. 1 lit. c cere ca datele să fie „adecvate, relevante și limitate la ceea ce este necesar" pentru scop. Pentru un proiect de software, întrebarea concretă este: de ce câmpuri are nevoie furnizorul ca să livreze funcția? Un model care clasifică imagini histologice nu are nevoie de numele pacientului. De aici încep trei termeni care se confundă des, iar diferența dintre ei decide dacă GDPR se mai aplică sau nu.

Termen Ce înseamnă Se mai aplică GDPR? Exemplu
Pseudonimizare (art. 4 pct. 5) Datele nu mai pot fi atribuite unei persoane fără „informații suplimentare", păstrate separat și protejate Da. Conform Comitetului european pentru protecția datelor, EDPB (17 ianuarie 2025), datele pseudonimizate rămân date cu caracter personal Numele înlocuit cu un cod; tabelul de corespondență rămâne la spital
Anonimizare (considerentul 26) Persoana „nu este sau nu mai este identificabilă", ținând cont de mijloacele „care pot fi utilizate în mod rezonabil" (cost, timp, tehnologie) Nu. GDPR nu se aplică informațiilor anonime Statistici agregate pe grupe de vârstă, fără posibilitate de reidentificare
„De-identificare" Termen fără definiție în GDPR. În practică acoperă orice, de la ștergerea numelui până la anonimizare reală Depinde de ce s-a făcut efectiv Un set de imagini cu identificatorii direcți eliminați

Când un furnizor spune că lucrează pe „date de-identificate", întrebarea corectă este: a mai rămas vreo cale rezonabilă de reidentificare? Dacă spitalul păstrează cheia de corespondență, datele sunt pseudonimizate și tot regimul GDPR se aplică, inclusiv contractul de la art. 28. Ghidul EDPB 01/2025 spune explicit că pseudonimizarea reduce riscurile, dar nu scoate datele din sfera regulamentului.

Cercetare, transferuri și proiecte AI: evaluare de impact și supraveghere umană

Pentru cercetare, art. 89 alin. 1 cere garanții adecvate și minimizare, într-o ordine de preferință: pseudonimizarea, „cu condiția ca scopurile respective să poată fi îndeplinite în acest mod", iar acolo unde scopurile pot fi atinse fără identificarea persoanelor, prelucrarea se face în acel mod. Un contract de cercetare ar trebui să fixeze scopul precis, temeiul (art. 9 alin. 2 lit. j), forma în care pleacă datele (pseudonimizate sau anonimizate) și cine păstrează cheia.

GDPR nu obligă la stocarea datelor pe teritoriul UE, dar transferul în afara Spațiului Economic European este permis numai prin mecanismele din capitolul V. Conform Comisiei Europene, din 10 iulie 2023 există o decizie de adecvare pentru cadrul UE-SUA de protecție a datelor: datele pot circula către companiile americane care participă la cadru, iar clauzele contractuale standard și regulile corporatiste obligatorii rămân disponibile pentru restul. Încălcarea regulilor de transfer intră în treapta superioară de amenzi (art. 83 alin. 5).

Art. 35 cere o evaluare a impactului asupra protecției datelor (DPIA) înainte de orice prelucrare care, mai ales prin tehnologii noi, poate genera un risc ridicat. Alin. 3 lit. b o face obligatorie pentru prelucrarea pe scară largă a categoriilor speciale, deci un proiect AI pe dosarele pacienților unui spital se încadrează aproape automat. Conținutul minim (alin. 7): descrierea sistematică a prelucrării și a scopurilor, evaluarea necesității și proporționalității, evaluarea riscurilor pentru pacienți și măsurile prevăzute pentru a le reduce.

Regulamentul european privind inteligența artificială (AI Act, Regulamentul (UE) 2024/1689) se adaugă peste GDPR. Conform paginii Comisiei Europene, obligațiile pentru sistemele cu risc ridicat se aplică de la 2 decembrie 2027, iar pentru sistemele integrate în produse reglementate (anexa I, de exemplu dispozitive medicale) de la 2 august 2028, cu „măsuri adecvate de supraveghere umană" printre cerințe. Indiferent de încadrare, un principiu operațional rezolvă multe riscuri deodată: textul generat de AI care ajunge la pacient trece printr-un om. Un rezumat sau un răspuns generat automat este o propunere pentru personal, nu o comunicare finală. Regula păstrează răspunderea clinică acolo unde este și simplifică DPIA.

Incidente, termene și amenzi: ce arată cifrele din sănătate

Art. 33 cere notificarea autorității de supraveghere „fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore" de la constatarea unei încălcări a securității datelor. Împuternicitul notifică operatorul „fără întârzieri nejustificate" (alin. 2). Când riscul pentru pacienți este ridicat, operatorul îi informează și pe ei (art. 34). În contract, termenul în care furnizorul anunță spitalul trebuie scris explicit, ca spitalul să poată respecta cele 72 de ore. Plafoanele (art. 83): 10 milioane EUR sau 2% din cifra de afaceri pentru obligațiile operatorului și împuternicitului, 20 milioane EUR sau 4% pentru principii, art. 9 și transferuri.

72 htermen de notificare a autorității după constatarea unei încălcăriGDPR, art. 33
20 mil. € sau 4%plafonul amenzii pentru încălcarea art. 9 sau a regulilor de transferGDPR, art. 83 alin. 5
~500.000persoane afectate în cazul Dedalus Biologie, amendă de 1,5 mil. €CNIL, aprilie 2022
265amenzi GDPR în sănătate, cumulat 2018 - martie 2026CMS Enforcement Tracker Report 2026

Cifrele reale din sănătate sunt mult sub plafoane, dar cresc. Conform CMS GDPR Enforcement Tracker Report 2026 (date până la 1 martie 2026), autoritățile din 27 de țări europene au aplicat 265 de amenzi spitalelor, farmaciilor, medicilor și furnizorilor din sănătate, în total circa 32,3 milioane EUR. Edițiile anterioare consemnau 202 amenzi și 16,5 milioane EUR (mai 2024), apoi 237 de amenzi și 22,8 milioane EUR (mai 2025). Numărul de amenzi noi din 2025 a fost cu 26% mai mare decât în perioada anterioară.

Amenzi GDPR în sănătate, suma cumulată34,9 mil. €26,2 mil. €17,4 mil. €8,7 mil. €0 mil. €mai 2024mai 2025mai 2026■ Suma cumulată a amenzilor
Sursa: CMS GDPR Enforcement Tracker Report, edițiile 2024, 2025, 2026

Motivul cel mai frecvent este constant: lipsa măsurilor tehnice și organizatorice suficiente, cu 100 de amenzi și 22,8 milioane EUR cumulat, conform ediției 2026. Conform ediției 2025, amenda medie pentru acest tip de încălcare a sărit în 2024 la 203.423 EUR, de la 17.500 EUR în 2023. Pentru România, ediția 2024 notează că în 2023 autoritatea națională (ANSPDCP) a aplicat 5 amenzi în sănătate, locul doi după Italia (23) și înaintea Spaniei (3), la o amendă medie în sector de 27.300 EUR.

Amenzi GDPR în sănătate pe țări, cumulatItalia95Spania30Germania29
Sursa: CMS GDPR Enforcement Tracker Report 2026 (date până la 1 martie 2026)

De unde vin încălcările? Conform ENISA, Agenția UE pentru Securitate Cibernetică, care a analizat 215 incidente publice din sănătate între ianuarie 2021 și martie 2023, ransomware-ul a apărut în 54% din incidente, iar amenințările asupra datelor (scurgeri, furt) în 46%. Spitalele au fost ținta a 42% din incidente. Doar 27% dintre organizațiile chestionate aveau un program dedicat anti-ransomware. ENISA notează și că multe scurgeri din pandemie au fost accidentale, din configurări greșite, nu din atacuri.

Tipuri de amenințări în sănătate, UE, 2021-2023Ransomware54%Amenințări asupra datelor46%DDoS9%Lanț de aprovizionare7%Malware5%
Sursa: ENISA, Threat Landscape: Health Sector, iulie 2023 (215 incidente; un incident poate intra în mai multe categorii)

Republica Moldova: Legea 195/2024 a înlocuit Legea 133/2011

Până în august 2026, protecția datelor în Republica Moldova era reglementată de Legea nr. 133/2011, construită pe Directiva 95/46/CE, predecesoarea GDPR. Conform Centrului Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), de la 23 august 2026 regimul juridic este dat de Legea nr. 195/2024, adoptată pentru a alinia standardele naționale la cele internaționale și pentru a obține recunoașterea Republicii Moldova ca stat cu nivel adecvat de protecție. Intrarea în vigoare este confirmată de presa economică locală, care notează și perioada de tranziție de doi ani și abordarea graduală a sancțiunilor.

Structura legii urmează GDPR, cu aceeași numerotare pentru principii (art. 5), persoana împuternicită (art. 28), securitate (art. 32), notificarea încălcărilor (art. 33-34) și responsabilul cu protecția datelor (art. 37-39). Îndrumările CNPDCP preiau și termenul: operatorul anunță Centrul „fără întârziere nejustificată și, dacă este posibil, în cel mult 72 de ore". Definiția datelor privind sănătatea acoperă starea fizică sau mentală „trecută, prezentă sau viitoare".

Două detalii de tranziție contează pentru spitale: consimțămintele obținute sub Legea 133/2011 rămân valabile dacă respectă condițiile noii legi, iar deciziile CNPDCP emise pe baza legii vechi rămân în vigoare până la modificare sau abrogare. Pentru un furnizor care deservește instituții din ambele țări, același contract de prelucrare, aceeași DPIA și aceleași proceduri de notificare acoperă, în esență, și România, și Republica Moldova.

Ce înseamnă pentru un spital din România sau Republica Moldova

Pașii de mai jos nu cer buget mare. Cer ordine și câteva documente semnate înainte de prima linie de integrare.

  1. Stabiliți rolurile în scris. Spitalul este operator; furnizorul este persoană împuternicită. Dacă furnizorul vrea datele și pentru scopuri proprii, nu mai este simplu împuternicit.
  2. Semnați acordul de prelucrare înainte de acces. Verificați cele opt elemente din art. 28 alin. 3. Cereți lista sub-împuterniciților (găzduire, servicii AI, mesagerie) și dreptul de a obiecta la schimbări.
  3. Reduceți datele la minimum. Pentru fiecare funcție, listați câmpurile strict necesare. Un asistent de programări are nevoie de nume, telefon și interval orar, nu de diagnostic.
  4. Numiți lucrurile corect. „De-identificat" nu este un statut juridic. Scrieți în contract dacă datele sunt pseudonimizate (cheia la spital, GDPR se aplică integral) sau anonimizate (fără cale rezonabilă de reidentificare).
  5. Faceți DPIA pentru orice proiect AI pe date de pacienți. Includeți regula „omul verifică înainte ca textul să ajungă la pacient".
  6. Fixați lanțul de notificare. Furnizorul anunță spitalul în câteva ore, cu termen scris, ca spitalul să respecte cele 72 de ore. Testați lanțul o dată pe an.
  7. Cereți locația datelor și a jurnalelor. Țara serverelor, țara serviciului AI, mecanismul de transfer dacă ieșiți din UE/SEE.
  8. Investiți în măsurile tehnice de bază. Autentificare în doi pași, jurnale de acces revizuite, criptare, backup testat. Conform CMS, lipsa lor este motivul cel mai frecvent de amendă în sănătate.

Întrebări pentru un furnizor, înainte de semnare: Unde rulează modelul și unde se păstrează jurnalele? Folosiți datele noastre pentru a antrena modele pentru alți clienți? În cât timp ne anunțați un incident? Cum demonstrați că un set de date este anonim, nu doar pseudonimizat? Un furnizor serios răspunde în scris, în contract.

Consdinamic construiește software și AI la comandă, cu cea mai adâncă specializare în sănătate, și lucrează cu aceste reguli zilnic: produsele proprii rulează în rețeaua medicală privată Gral Medical (România, 29 de locații), iar în colaborarea cu Aiforia (Finlanda) lucrăm pe seturi de date de patologie digitală de-identificate, cu forma datelor și rolurile părților stabilite în contract înainte de orice transfer. Societatea este înregistrată în Republica Moldova din 2008, cu societatea-soră Softmed Labs SRL în Uniunea Europeană.

Concluzie

GDPR nu interzice spitalelor să lucreze cu furnizori de software sau AI. Le cere să rămână operatori conștienți, să lege furnizorul printr-un contract cu conținutul din art. 28 și să trateze datele de sănătate ca o categorie specială. Diferența dintre pseudonimizare și anonimizare decide dacă regulamentul se aplică; „de-identificarea" trebuie tradusă în unul dintre acești doi termeni. Cifrele arată că amenzile vin mai ales din măsuri de securitate insuficiente, iar incidentele din ransomware și erori de configurare. Din 23 august 2026, Republica Moldova aplică aceleași reguli prin Legea 195/2024, ceea ce simplifică munca oricui deservește instituții de pe ambele maluri ale Prutului.

Surse
  1. Regulamentul (UE) 2016/679 (GDPR), text pe articole, gdpr-info.eu — art. 4, 5, 9, 28, 33, 35, 83 și 89 și considerentul 26: definiții, temeiuri, contractul cu împuternicitul, notificarea în 72 de ore, DPIA, plafoanele amenzilor
  2. EDPB, EDPB adopts pseudonymisation guidelines, 17 ianuarie 2025 — datele pseudonimizate rămân date cu caracter personal; definiția pseudonimizării din art. 4(5)
  3. CMS, GDPR Enforcement Tracker Report 2026, capitolul Life Science & Healthcare, 21 mai 2026 — 265 amenzi, cca. 32,3 mil. EUR cumulat; Italia 95, Spania 30, Germania 29; 100 amenzi pentru măsuri tehnice și organizatorice insuficiente; +26% amenzi noi în 2025
  4. CMS, GDPR Enforcement Tracker Report 2025, capitolul Life Science & Healthcare, 13 mai 2025 — 237 amenzi, cca. 22,8 mil. EUR cumulat; amenda medie pentru TOM în 2024: 203.423 EUR față de 17.500 EUR în 2023
  5. CMS, GDPR Enforcement Tracker Report 2024, capitolul Health Care, 15 mai 2024 — 202 amenzi, cca. 16,5 mil. EUR cumulat; în 2023 Italia 23 amenzi, România 5, Spania 3; amenda medie 27.300 EUR
  6. ENISA, Threat Landscape: Health Sector (ianuarie 2021 - martie 2023), iulie 2023 — 215 incidente; ransomware 54%, amenințări asupra datelor 46%, DDoS 9%, lanț de aprovizionare 7%, malware 5%; spitalele 42% din incidente; 27% au program anti-ransomware
  7. CNIL, Lettre d'information nr. 4, aprilie 2022 — 15 aprilie 2022, sancțiune de 1,5 mil. EUR pentru Dedalus Biologie, scurgere de date medicale ale a circa 500.000 de persoane
  8. Orrick, French Data Protection Authority Fines Processor for Failing to Enter into Data Processing Agreement, aprilie 2022 — articolele 28(3), 29 și 32 încălcate; contractele fără clauzele art. 28; migrare de mai multe date decât ceruse operatorul
  9. CNPDCP (Republica Moldova), Îndrumări/explicații în vederea aplicării corecte a Legii nr. 195/2024, 2026 — regim nou de la 23 august 2026; vechiul cadru era bazat pe Directiva 95/46/CE; notificare la CNPDCP în cel mult 72 de ore; definiția datelor privind sănătatea; consimțămintele date sub Legea 133/2011 rămân valabile dacă respectă noile condiții
  10. Logos Press, În Moldova au intrat în vigoare noile reguli privind datele personale, 24 august 2026 — Legea 195/2024 a intrat în vigoare pe 23 august 2026; perioadă de tranziție de doi ani; măsuri corective graduale înaintea amenzilor
  11. Comisia Europeană, EU-US data transfers (Data Privacy Framework) — decizia de adecvare din 10 iulie 2023; transfer liber către companiile americane certificate; clauzele contractuale standard și regulile corporatiste obligatorii rămân alternative
  12. Comisia Europeană, AI Act, Regulatory framework for AI (pagină consultată în octombrie 2026) — Regulamentul (UE) 2024/1689; obligațiile pentru sistemele cu risc ridicat din 2 decembrie 2027, pentru cele integrate în produse reglementate din 2 august 2028; supraveghere umană obligatorie
GDPRdate de sănătateconformitate
Aveți o problemă asemănătoare în instituția dumneavoastră?

Spuneți-ne ce aveți nevoie. Revenim cu un prototip, nu cu slide-uri.

Scrieți-ne

Alte articole