Data processing appendix
Updated: July 10th, 2025.
This Data Processing Appendix (“DPA”) applies when InteroCloud Limited (“InteroCloud”) processes personal data that is subject to the General Data Protection Regulation (GDPR) on behalf of an organization or person (“Subscriber”) who has subscribed to InteroCloud's clinic management platform (the “Services”).
This DPA is incorporated into and forms part of the Terms of Use for the Services and will apply for as long as the Subscriber has a valid paid subscription to the Services and after this time where required by the applicable law. The provisions of this DPA shall prevail over those of the Terms in respect of the manner and conditions of Processing of Personal Data, where appropriate and shall constitute an automatic amendment of the Terms in this respect.
This DPA shall be governed by and construed in accordance with the laws governing the Terms.
The provisions of this DPA are severable. If any phrase, clause, or provision is invalid or unenforceable in whole or in part, such invalidity or unenforceability shall affect only such phrase, clause or provision, and the rest of this DPA shall remain in full force and effect.
Terminology
- “GDPR” means the Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation).
- “Personal Data” means any information relating to an identified natural person or which can be used (directly or indirectly) to identify a natural person, such as name, address, email address, username, credit card, billing information, health information or other like information.
- “Process” or “Processing” means the collection, use, storage, disclosure, erasure or destruction of Personal Data, or any other operation or set of operations performed on Personal Data, whether or not by automated means.
Terms
- The Subscriber will act as the “Controller”, being the party who determines the purposes and means of the Processing of Personal Data. InteroCloud will act as the “Processor”, being the service provider who Processes Personal Data on behalf of the Subscriber. Each party will comply with the provisions of the GDPR that apply to its role as Controller or Processor, respectively.
- Purpose and Duration of Processing. Each party will Process Personal Data according to this DPA only as necessary for the provision and use of the Services, and for as long as the Subscriber has a valid paid subscription to the Services, or then after, when necessary, as per the applicable law.
- Categories of Personal Data. The categories of Personal Data to be Processed will be determined by the Subscriber, but may include: name, address, email address, telephone number, health insurance information, billing information and data concerning health. The categories of individuals whose Personal Data may be processed are: employees, contractors, and patients of the Subscriber.
- Obligations. InteroCloud will:
- process Personal Data only on the written instructions of the Subscriber. This DPA and the InteroCloud Terms of Use are the Subscriber's written instructions for this purpose. The Subscriber warrants that it is and will remain authorized to give these instructions, as well as any future instructions regarding the Processing of Personal Data, and that the Subscriber's instructions will comply with the GDPR;
- immediately inform the Subscriber if, in its opinion, an instruction given by the Subscriber infringes the GDPR or other applicable Union or Member State data protection provisions;
- not transfer Personal Data to a country outside the European Union, the EEA or the United Kingdom, except where such third country provides appropriate safeguards by way of an adequacy decision or where the recipient of the Personal Data provides appropriate safeguards through adherence to an approved certification framework, Standard Contractual Clauses or binding corporate rules, or other legal mechanisms are in place to safeguard the Personal Data being transferred;
- ensure that persons authorized to Process the Personal Data have committed themselves to confidentiality or are under an appropriate statutory or conventional obligation of confidentiality;
- implement and maintain appropriate technical and organizational measures to protect the security, confidentiality, and integrity of the Personal Data (including as appropriate, pseudonymization, encryption, incident management, restoration and access controls), and will regularly monitor compliance with these measures;
- use only sub-processors who maintain at least the same level of security measures and adequate safeguards as required under this DPA and who have entered into a written agreement (which may be electronic) with InteroCloud, requiring such measures and safeguards. By entering into this DPA, the Subscriber provides InteroCloud with general written authorization to engage sub-processors. InteroCloud will give the Subscriber at least 30 days' prior notice of any intended addition or replacement of a sub-processor, giving the Subscriber the opportunity to object on reasonable data protection grounds. If the Subscriber objects and the parties are unable to resolve the objection within a reasonable time, the Subscriber may terminate the portion of the Services that cannot be provided without the objected-to sub-processor. If a sub-processor fails to fulfil its data protection obligations, InteroCloud will remain liable for the performance of such obligations;
- notify the Subscriber, without undue delay, after becoming aware of a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorized disclosure of, or access to, Personal Data processed by InteroCloud, and take all steps reasonably within InteroCloud's control to mitigate and remediate the breach;
- fulfil its obligations under the GDPR to reasonably assist the Subscriber, to the extent possible and at the Subscriber's (previously agreed) expense, as follows:
- assist the Subscriber in responding to individuals' requests to exercise their rights with respect to their Personal Data being Processed by InteroCloud; provided however, that InteroCloud will not respond directly to any individual; and
- assist the Subscriber in meeting its legal obligations with respect to breach notification, data protection impact assessments, or the cooperation or prior consultation with a supervisory authority with respect to Personal Data Processed by InteroCloud;
- upon request of the Subscriber, either delete or return Personal Data after completion of Services relating to the Processing, subject to any legal or regulatory obligations to maintain or store the Personal Data; and
- provide the Subscriber with all information necessary to demonstrate InteroCloud's compliance with the GDPR, and provide a compliance statement or, alternatively, contribute to audits or inspections to be conducted by or on behalf of the Subscriber no more than once in any calendar year, unless an additional audit is required via a court order. The Subscriber will provide reasonable advance notice of any such request and will abide by InteroCloud's reasonable security requirements. InteroCloud may charge for any time expended for such statement, audit or inspection at InteroCloud's then-current hourly rates.
Updated: July 10th, 2025. This Data Processing Appendix may be updated from time to time and becomes directly applicable to you once updated and published on our website.
Această Anexă privind Prelucrarea Datelor („DPA”) se aplică atunci când InteroCloud Limited („InteroCloud”) procesează date cu caracter personal care sunt supuse Regulamentului General privind Protecția Datelor (GDPR) în numele unei organizații sau a unei persoane („Abonat”) care s-a abonat la platforma de management al clinicii InteroCloud („Serviciile”).
Această DPA este încorporată în și face parte din Condițiile de Utilizare pentru Servicii și se va aplica atât timp cât Abonatul are un abonament plătit și valabil la Servicii și după acest timp, în cazul în care este necesar conform legii aplicabile. Dispozițiile acestei DPA prevalează față de cele din Condițiile de Utilizare în ceea ce privește modul și condițiile de Prelucrare a Datelor cu Caracter Personal, dacă este cazul și constituie o modificare automată a Condițiilor de Utilizare în acest sens.
Această DPA este guvernată și interpretată în conformitate cu legile care guvernează Condițiile de Utilizare.
Dispozițiile acestei DPA sunt independente. În cazul în care orice prevedere, clauză sau dispoziție este nelegală sau inaplicabilă integral sau parțial, o astfel de nelegalitate sau inaplicabilitate va afecta numai această prevedere, clauză sau dispoziție, iar restul acestei DPA va rămâne în vigoare în întregime.
Terminologie
- „GDPR” înseamnă Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor).
- „Date cu Caracter Personal” înseamnă orice informație referitoare la o persoană fizică identificată sau care poate fi utilizată (direct sau indirect) pentru a identifica o persoană fizică, cum ar fi numele, adresa, adresa de e-mail, numele de utilizator, cardul de credit, informațiile despre facturare, informațiile medicale sau alte informații similare.
- „Proces” sau „Prelucrare” înseamnă colectarea, utilizarea, stocarea, divulgarea, ștergerea sau distrugerea datelor cu caracter personal sau orice altă operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal, indiferent dacă sunt sau nu prin mijloace automatizate.
Condiții
- Roluri. Abonatul va acționa ca „Operator”, fiind partea care determină scopurile și mijloacele de prelucrare a datelor cu caracter personal. InteroCloud va acționa ca „Procesator”, fiind furnizorul de servicii care prelucrează date cu caracter personal în numele Abonatului. Fiecare parte va respecta prevederile GDPR care se aplică rolului său de Operator sau, respectiv, de Procesator.
- Scopul și Durata Prelucrării. Fiecare parte va prelucra date cu caracter personal în conformitate cu această DPA, după caz, pentru furnizarea și utilizarea serviciilor, și atât timp cât Abonatul are un abonament plătit și valabil la Servicii, sau apoi, dacă este cazul, conform legislației aplicabile.
- Categorii de Date cu Caracter Personal. Categoriile de Date cu Caracter Personal care urmează să fie prelucrate vor fi stabilite de Abonat, dar pot include: nume, adresă, adresă de e-mail, număr de telefon, informații despre asigurarea de sănătate, informații despre facturare și date referitoare la sănătate. Categoriile de persoane ale căror Date cu Caracter Personal pot fi prelucrate sunt: angajați, contractori și pacienți ai Abonatului.
- Obligații. InteroCloud:
- va procesa Date cu Caracter Personal numai la instrucțiunile scrise ale Abonatului. Această DPA și Condițiile de Utilizare InteroCloud sunt instrucțiunile scrise ale Abonatului în acest scop. Abonatul garantează că este și va rămâne autorizat să dea aceste instrucțiuni, precum și orice instrucțiuni viitoare cu privire la Prelucrarea Datelor cu Caracter Personal și că instrucțiunile Abonatului vor respecta GDPR;
- va informa imediat Abonatul dacă, în opinia sa, o instrucțiune primită din partea Abonatului încalcă GDPR sau alte prevederi aplicabile ale Uniunii Europene sau ale statelor membre privind protecția datelor;
- nu va transfera Date cu Caracter Personal într-o țară din afara Uniunii Europene, SEE sau Regatul Unit, cu excepția cazului în care o astfel de țară terță oferă măsuri de siguranță adecvate printr-o decizie de adecvare sau în cazul în care beneficiarul Datelor cu Caracter Personal oferă măsuri de siguranță adecvate prin aderarea la un cadru de certificare aprobat, Clauze Contractuale Standard sau reguli corporative obligatorii ori alte mecanisme legale sunt în vigoare pentru a proteja Datele cu Caracter Personal transferate;
- se va asigura că persoanele autorizate să Prelucreze Datele cu Caracter Personal s-au angajat la confidențialitate sau se află sub o obligație statutară sau convențională adecvată de confidențialitate;
- va implementa și va menține măsuri tehnice și organizaționale adecvate pentru a proteja securitatea, confidențialitatea și integritatea Datelor cu Caracter Personal (inclusiv, dacă este cazul, pseudonimizarea, criptarea, gestionarea incidentelor, controalele de restaurare și acces) și va monitoriza în mod regulat respectarea acestor măsuri;
- va utiliza numai procesatori subsidiari care mențin cel puțin același nivel de măsuri de protecție și garanții adecvate, după cum este necesar în cadrul acestei DPA și care au încheiat un acord scris (care poate fi și electronic) cu InteroCloud în care sunt prevăzute astfel de măsuri și garanții. Prin încheierea acestei DPA, Abonatul acordă InteroCloud o autorizație scrisă generală pentru angajarea de procesatori subsidiari. InteroCloud va notifica Abonatul cu cel puțin 30 de zile înainte cu privire la orice adăugare sau înlocuire intenționată a unui procesator subsidiar, oferind Abonatului posibilitatea de a obiecta din motive rezonabile legate de protecția datelor. Dacă Abonatul obiectează, iar părțile nu reușesc să soluționeze obiecția într-un termen rezonabil, Abonatul poate rezilia partea din Servicii care nu poate fi furnizată fără procesatorul subsidiar contestat. Dacă un procesator subsidiar nu reușește să-și îndeplinească obligațiile de protecție a datelor, InteroCloud va rămâne responsabil pentru îndeplinirea acestor obligații;
- va notifica Abonatul, fără întârziere nejustificată, după ce a luat la cunoștință despre încălcarea securității care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată accidentală sau ilegală a Datelor cu Caracter Personal prelucrate de InteroCloud și va întreprinde toate măsurile aflate în mod rezonabil în cadrul controlului InteroCloud pentru atenuarea și remedierea încălcării;
- își va îndeplini obligațiile în temeiul GDPR pentru a asista în mod rezonabil Abonatul, în măsura în care acest lucru este posibil și pe cheltuiala (convenită anterior) a Abonatului, respectiv:
- va asista Abonatul în formularea răspunsului la cererile persoanelor de a-și exercita drepturile cu privire la Datele lor cu Caracter Personal Prelucrate de InteroCloud; cu toate acestea, InteroCloud nu va răspunde direct niciunei persoane; și
- va asista Abonatul în îndeplinirea obligațiilor legale cu privire la notificarea încălcării, în evaluările impactului privind protecția datelor, sau cooperarea sau consultarea prealabilă cu o autoritate de supraveghere cu privire la Datele lor cu Caracter Personal Prelucrate de InteroCloud;
- la cererea Abonatului, va șterge sau va returna Datele cu Caracter Personal după finalizarea Serviciilor referitoare la Prelucrare, sub rezerva oricărei obligații legale sau de reglementare pentru a menține sau stoca Datele cu Caracter Personal; și
- va furniza Abonatului toate informațiile necesare pentru a demonstra respectarea de către InteroCloud a GDPR și va oferi o declarație de conformitate sau, în mod alternativ, va contribui la audituri sau inspecții care urmează să fie efectuate de către sau în numele Abonatului nu mai mult de o dată în orice an calendaristic, cu excepția cazului în care este necesar un audit suplimentar prin intermediul unui ordin judecătoresc. Abonatul va furniza cu un termen rezonabil în avans o notificare referitor la orice astfel de solicitare și va respecta cerințele rezonabile de securitate ale InteroCloud. InteroCloud poate percepe taxe pentru orice timp petrecut pentru astfel de declarație, audit sau inspecție la tarifele orare ale InteroCloud la momentul respectiv.
Actualizat: 10 iulie 2025. Această Anexă privind Prelucrarea Datelor poate fi actualizată periodic și devine direct aplicabilă pentru dumneavoastră odată ce este actualizată și publicată pe site-ul nostru web.