Un cabinet de psihologie prelucrează date privind sănătatea, o categorie specială de date (art. 9 GDPR). Temeiul de prelucrare nu este în principal consimțământul GDPR, ci art. 9 alin. (2) lit. h) împreună cu art. 9 alin. (3), iar consimțământul informat este o cerință deontologică separată. Mai jos sunt 13 puncte pe care le puteți verifica, fiecare cu sursa lui, și câteva lucruri pe care nu le-am putut stabili din text.
Actualizat la 3 octombrie 2026
Textul GDPR este pe EUR-Lex. Codul deontologic citat mai jos este Hotărârea Colegiului nr. 1/2018, pe legislatie.just.ro.
Lista de verificare GDPR în 13 puncte
1. Datele de sănătate sunt o categorie specială
Art. 9 alin. (1) GDPR le tratează separat de datele obișnuite. Notele de ședință, diagnosticele și rezultatele evaluărilor intră aici.
2. Aveți un temei de prelucrare
În practică, temeiul este art. 6 (de regulă alin. 1 lit. b, contractul) plus art. 9 alin. (2) lit. h): prelucrarea necesară pentru furnizarea de îngrijiri de sănătate sau sociale ori tratament, în baza unui contract cu un profesionist din sănătate și în condițiile alin. (3), adică de către sau sub responsabilitatea unui profesionist supus secretului profesional. Când se aplică lit. h), consimțământul nu este temeiul GDPR.
Consimțământul rămâne o cerință deontologică (Codul deontologic, art. 24 și 27), vezi contractul de servicii psihologice. Neclar: dacă lit. h) acoperă orice tip de serviciu, de exemplu evaluări cerute de un angajator sau pentru permis. Pentru aceste cazuri cereți o părere juridică.
3. Legea 190/2018 nu este o regulă generală de consimțământ
Art. 3 alin. (1) privește deciziile automate și profilarea cu date de sănătate: se cere consimțământ explicit sau un temei legal expres (Legea 190/2018). Nu este o regulă generală pentru activitatea obișnuită a unui cabinet.
4. Responsabil cu protecția datelor (DPO)
Art. 37 alin. (1) lit. c) îl cere pentru prelucrarea pe scară largă a categoriilor speciale. Considerentul 91 spune că prelucrarea de către un medic individual, un alt profesionist din sănătate sau un avocat nu este pe scară largă. Un cabinet individual nu are deci nevoie de DPO. Neclar: o clinică cu mai mulți psihologi sau un SRL. Un DPO voluntar este permis.
5. Registrul activităților de prelucrare
Art. 30 alin. (5) scutește organizațiile sub 250 de angajați doar dacă prelucrarea este ocazională și nu include categorii speciale. Un cabinet de psihologie prelucrează categorii speciale, deci trebuie să țină registrul. Nu există o regulă de actualizare trimestrială.
6. Evaluarea impactului (DPIA)
ANSPDCP a publicat lista operațiunilor pentru care se cere (Decizia 174/2018). Neclar: dacă un cabinet mic intră pe listă. Considerentul 91 din GDPR spune că prelucrarea datelor pacienților sau clienților de către un anumit medic sau alt profesionist din sănătate nu ar trebui considerată la scară largă și că în acest caz evaluarea impactului "nu ar trebui să fie obligatorie" (un considerent explică regulamentul, nu este el însuși obligatoriu, iar aplicarea lui la psihologi este o interpretare). Rămâne recomandată atunci când introduceți o tehnologie nouă sau un serviciu în cloud.
7. Nota de informare
Art. 13 enumeră ce trebuie să conțină: identitatea operatorului, scopurile, temeiul legal, destinatarii, perioada de păstrare, drepturile și dreptul de a depune plângere la ANSPDCP. Codul deontologic, art. 24, cere și informarea despre aspectele legale ale colectării, păstrării, protecției și utilizării datelor. Nu există o regulă cu "8 secțiuni obligatorii".
8. Minori
Intervenția se face "doar cu acordul reprezentanților legali" (cu excepția urgențelor sau a situațiilor dispuse de instanță), iar psihologul caută să obțină asentimentul copilului (art. 137). Pentru evaluare se cere consimțământul "de la cel puțin unul dintre reprezentanții legali" (art. 157). Dacă vine un singur părinte, raportul spune că relația cu celălalt nu a putut fi evaluată (art. 159).
9. Păstrarea dosarelor
Probele psihologice, rezultatele, însemnările și înregistrările se păstrează "în condiții de siguranță o perioadă de cel puțin 10 ani de la încheierea relațiilor profesionale", dacă alte reglementări nu prevăd un termen mai lung (Codul deontologic, art. 42), apoi se distrug (art. 44). Sursa termenului este Codul deontologic și normele din HG 788/2005, art. 47, nu o lege generală.
10. Procedura pentru încălcări de securitate
Art. 33 cere notificarea ANSPDCP în 72 de ore. ANSPDCP a amendat o clinică stomatologică cu 4.919,2 lei pentru nenotificarea unei încălcări a securității datelor de sănătate, cu încălcarea art. 33 (comunicat ANSPDCP).
11. Contract cu furnizorii de software și cloud
Art. 28 cere un acord scris de prelucrare cu orice împuternicit, de exemplu un furnizor de software sau de stocare. Codul deontologic, art. 160, cere să informați clienții despre datele colectate de furnizorii de testare online. Documentele legale ale PsySign sunt pe pagina legală.
12. Drepturile persoanei vizate
Art. 15-22 GDPR dau drepturile de acces, rectificare, ștergere în limitele legii, restricționare, portabilitate și opoziție. Codul deontologic, art. 35, prevede dreptul clientului de acces la concluziile care îl privesc.
13. Sancțiuni reale
ANSPDCP a amendat un medic cu 9.919,2 lei pentru că a filmat un pacient și a postat înregistrarea (comunicat) Clinica stomatologică din comunicatul de la punctul 10 a fost amendată cu 4.919,2 lei pentru nenotificarea încălcării (art. 33); medicul stomatolog colaborator a primit o amendă separată, tot de 4.919,2 lei, pentru fotografii și radiografii ale pacienților publicate pe un blog de specialitate fără consimțământ documentat. Nu am găsit o sancțiune aplicată unui psiholog. Amenzile reale pe care le-am găsit sunt de ordinul a 1.000-2.000 EUR, nu de zeci de mii.
Lista de verificare de tipărit
Tipăriți pagina sau copiați lista și bifați fiecare punct pentru cabinetul dumneavoastră.
- ☐ Știu că datele clienților sunt categorie specială (art. 9).
- ☐ Mi-am notat temeiul de prelucrare și am consimțământul informat separat.
- ☐ Nu confund Legea 190/2018 cu o regulă generală de consimțământ.
- ☐ Am stabilit dacă am nevoie de DPO (cabinet individual: nu).
- ☐ Țin registrul activităților de prelucrare.
- ☐ Am decis dacă fac DPIA (recomandat la tehnologie nouă sau cloud).
- ☐ Clienții primesc nota de informare (art. 13 și Cod art. 24).
- ☐ Am proceduri pentru minori (acordul reprezentanților legali, asentimentul copilului).
- ☐ Dosarele se păstrează cel puțin 10 ani, apoi se distrug.
- ☐ Știu să notific ANSPDCP în 72 de ore.
- ☐ Am acord de prelucrare cu furnizorii (art. 28).
- ☐ Pot răspunde cererilor de acces și de ștergere.
- ☐ Am citit sancțiunile reale publicate de ANSPDCP.
PsySign este construit de BetterQA, companie de testare software din Cluj-Napoca, certificată ISO 27001 și ISO 13485.
Informațiile au caracter informativ și nu constituie consultanță juridică sau fiscală.