Ghid
GDPR pentru psihologi: cum protejezi datele clienților în cabinet
De ce GDPR te privește mai direct decât pe alții
Gândește-te la ce notezi într-o singură ședință. De ce a venit omul, ce a trăit acasă în copilărie, cum arată relația cu partenerul, ce diagnostic ai pus pe hârtie. Un magazin online știe că te cheamă Andrei și că ai comandat o pereche de pantofi. Tu știi cine e persoana din fața ta, la un nivel la care puțini au acces.
Exact de aici pornește totul. GDPR, adică Regulamentul General privind Protecția Datelor, stabilește la nivelul întregii Uniuni Europene cum se colectează, se păstrează și se folosesc datele personale. Pentru tine nu e o hârtie pe care o bifezi o dată și o uiți într-un sertar. E ceva care intră în fiecare notă de ședință și în fiecare factură pe care o emiți.
Mărimea cabinetului nu schimbă nimic. PFA cu patru clienți pe săptămână sau clinică cu opt terapeuți, regulile sunt aceleași. Nu există un prag sub care ești scutit.
Datele tale sunt cele mai protejate din regulament
Regulamentul lucrează cu două straturi de informație, iar activitatea unui psiholog atinge aproape numai stratul de sus.
Primul strat, datele personale, cuprinde tot ce identifică o persoană: nume, telefon, email, adresă, CNP. Protecție standard, nimic ieșit din comun. Al doilea strat e cel care te interesează cu adevărat. Regulamentul le numește categorii speciale, sunt reglementate de art. 9 GDPR și primesc o protecție mult mai mare. Intră aici:
- Datele privind sănătatea, inclusiv sănătatea mintală
- Datele genetice și biometrice
- Originea etnică, opiniile politice și convingerile religioase
- Orientarea sexuală
- Apartenența sindicală
Aici e problema. La tine granița dintre cele două straturi aproape că dispare. O notă de ședință e dată de sănătate. O evaluare, un diagnostic, până și o propoziție în care descrii cu ce a venit clientul, tot acolo se încadrează. Practic dosarul clinic, în întregime, e material de art. 9. Ceea ce înseamnă acord explicit înainte de orice, măsuri de securitate serioase și documentație din care se vede clar ce faci cu informația.
Fără consimțământ nu începi
Înainte să scrii primul rând despre cineva, îți trebuie acordul lui. Și nu orice fel de acord. Regulamentul cere ca acesta să fie liber, specific, informat și explicit, iar cele patru cuvinte nu sunt sinonime.
Liber înseamnă că omul nu simte nicio presiune și că terapia nu depinde de semnătura aceea. Specific, că acordul e legat de un scop clar, nu o formulare-umbrelă care acoperă orice ți-ar trece prin cap. Informat cere ceva mai mult: clientul chiar înțelege ce date iei și de ce, nu doar semnează unde i-ai arătat. Iar explicit exclude presupunerea. Acord tacit nu există; îl vrei în scris sau în format digital.
Un lucru scapă des. Formularul se semnează la prima întâlnire, nu după ce ați lucrat deja o lună. Am văzut situația clasică: terapeutul lasă hârtiile pentru „când ne cunoaștem mai bine”, iar la a treia ședință clientul are deja trei rânduri de note în dosar. Trei ședințe de date sensibile procesate fără temei legal. De reparat retroactiv, greu.
Ce trebuie să scrie în formular
Un consimțământ care rezistă la o verificare îi spune clientului, negru pe alb, cine ești tu ca operator de date (nume, cabinet, contact), pentru ce prelucrezi informația (ședințe, evaluări), ce categorii de date colectezi și cât timp le ții, de pildă 10 ani, conform standardelor profesionale. Tot acolo îi enumeri drepturile (acces, rectificare, ștergere, portabilitate), îi explici cum își retrage acordul dacă se răzgândește și pe cine sună pentru orice întrebare legată de datele lui.
Ce se întâmplă cu datele după ce clientul pleacă
Acordul rezolvă temeiul legal. Dar regulamentul te mai întreabă ceva: cum protejezi efectiv informația? În limbaj oficial, prin măsuri tehnice și organizatorice adecvate. În limbaj de zi cu zi, unde și cum ții datele.
Câteva obiceiuri te expun direct. Foldere pe desktopul laptopului personal. Un document Word trimis pe email de pe un dispozitiv pe altul, ca să-l ai și acasă. Notițe pe post-it lipite de monitor. Un fișier pe Google Drive cu link deschis oricui are adresa. Toate par inofensive până în ziua în care nu mai sunt.
O configurație care trece de un control arată altfel. Datele stau într-un sistem dedicat, criptat atât la stocare (at-rest) cât și în transfer (in-transit). Serverele sunt în Uniunea Europeană, iar unde nu sunt, există clauze contractuale standard care acoperă transferul. Accesul e controlat, adică la fișele clienților tăi ajungi tu, nu oricine trece prin cabinet. Și există backup automat, ca un laptop căzut pe gresie să nu însemne un an de dosare pierdute.
Cât timp păstrezi și când ștergi
Nu-ți poate da nimeni un singur număr, pentru că se suprapun mai multe reguli. Standardele profesiei cântăresc primele: COPSI recomandă minimum 10 ani pentru documentația clinică din dosarul clientului. Peste asta vin obligațiile fiscale, facturile se păstrează tot 10 ani. Și mai e voința clientului, care poate cere ștergerea înainte de termen.
Aici oamenii greșesc în ambele direcții. Un coleg a șters dosarul unui client la scurt timp după încheierea terapiei, ca să fie „curat”, iar peste un an clientul a cerut o adeverință despre evoluția lui și n-a mai avut ce să scoată. Cealaltă extremă e la fel de proastă: dosare ținute la nesfârșit, fără motiv, mult peste ce cere legea. Când scopul pentru care ai luat datele a fost atins și niciun termen legal nu te mai obligă, GDPR îți cere să ștergi sau să anonimizezi.
Ce îți poate cere clientul
Drepturile de mai jos nu sunt teorie de curs. Din clipa în care un client le invocă, ai la dispoziție maximum 30 de zile ca să răspunzi.
Cel mai des vei întâlni dreptul de acces. Închipuie-ți un client care pleacă la alt terapeut și îți scrie că vrea o copie a tot ce ai despre el: fișa, notele, facturile, contractul. Ești dator să i le dai, într-un format pe care îl poate citi și folosi. Aproape la fel de frecventă e rectificarea, mult mai banală, un nume scris greșit sau un număr de telefon vechi pe care i-l corectezi în fișă.
Ștergerea, cunoscută și ca dreptul de a fi uitat, e cea cu nuanțe. Clientul poate cere să dispară datele lui, dar dacă legea sau obligațiile profesionale COPSI îți impun să păstrezi documentația, ai dreptul să refuzi ștergerea completă. Refuzul nu e destul, trebuie să și explici motivul. Mai rar, dar posibil, cineva îți cere portabilitatea, adică datele într-un format structurat și prelucrabil automat, JSON sau CSV, ca să le ducă în altă parte. Și mai există opoziția: dreptul de a spune nu unei anumite prelucrări, cum ar fi un newsletter sau folosirea datelor într-o cercetare, chiar și anonimizată.
Cât costă o scăpare
Plafonul sancțiunilor e conceput ca să sperie: până la 20 de milioane de euro sau 4% din cifra de afaceri anuală globală, oricare dintre ele e mai mare. Pentru un cabinet individual, amenzile reale rămân mult sub cifra asta, dar tot pot ajunge la zeci de mii de euro chiar și pentru lucruri care par mărunte.
ANSPDCP, autoritatea din România, a sancționat deja cabinete medicale. Motivele? Date ținute nesecurizat, lipsa unui consimțământ documentat, acces necontrolat la informații, plus scurgeri concrete, gen un email cu atașament clinic trimis din greșeală persoanei greșite.
Și acum partea care ar trebui să te preocupe mai mult decât amenda. Un incident care ajunge public lovește în singurul lucru pe care se sprijină practica ta: încrederea. Poate declanșa și acțiuni civile. O amendă o plătești și mergi mai departe. O reputație spartă se reface în ani, dacă se reface.
Checklist pentru cabinetul tău
Citeste lista. Fiecare punct nebifat e o sarcină, nu o opțiune:
- [ ] Fiecare client a semnat un formular de consimțământ informat
- [ ] Formularul precizează scopul, durata păstrării și drepturile clientului
- [ ] Datele stau într-un sistem criptat, nu pe desktop
- [ ] Ai o politică de retenție clară: cât păstrezi și când ștergi
- [ ] Accesul e controlat, doar tu și colegii autorizați vedeți fișele
- [ ] Poți răspunde în maximum 30 de zile la cereri de acces, rectificare sau ștergere
- [ ] Ai o procedură pentru incidente de securitate (laptop furat, email trimis greșit)
- [ ] Ții un registru de prelucrare: ce date, pentru ce scop, cât timp
- [ ] Ai contracte DPA cu orice furnizor extern pe care îl folosești (email, stocare cloud)
Unde intervine un soft făcut pentru psihologi
Toată conformitatea de mai sus se poate ține și pe hârtie, manual. Doar că fiecare pas manual e timp pierdut și încă o ocazie de a greși fix acolo unde greșeala doare. Un instrument construit pentru profesia ta mută munca asta în fundal.
Criptarea se face automat, iar datele stau într-un cloud securizat în UE. Consimțământul rămâne documentat pentru fiecare client, cu dată și versiune. Accesul trece prin autentificare, cu jurnal de activitate în spate. Exportul pentru portabilitate se face dintr-un clic, ștergerea controlată la fel, atunci când clientul o cere. Iar backupul automat înseamnă că o defecțiune de hardware nu-ți mai șterge munca.
Xolo e construit pentru psihologii din România, cu GDPR încorporat de la bun început. Datele sunt criptate și stocate în infrastructură europeană, consimțământul se documentează digital, iar cererile clienților le rezolvi direct din interfață. Tu rămâi cu timpul liber pentru ce contează, restul se ocupă singur.