Споразумение за обработка на данни
Това споразумение се прилага между OPALEVI и всяка практика или образователна институция, която използва OPALEVI («клиентът»), навсякъде, където законът изисква писмено споразумение за обработването на лични данни от името на някой друг. То е част от условията, които клиентът е приел.
Роли
Клиентът е администраторът на личните данни, които държи в OPALEVI, и решава какво се записва и защо. OPALEVI L.L.C. («OPALEVI») е обработващият: обработва тези данни само за да предоставя услугата и само по документираните указания на клиента, които са тези условия и използването на услугата от клиента.
Предмет, продължителност и цел
Обработването е хостингът и работата на OPALEVI за клиента: съхраняване, извличане, показване, отпечатване и предаване на записите, които потребителите на клиента въвеждат. То продължава докато съществува акаунтът на клиента и докато данните бъдат изтрити след прекратяването му.
Данни и засегнати лица
- Потребители: служителите, преподавателите и студентите на клиента — имена, имейл адреси, телефонни номера, роли, записи за вход и записът на тяхната работа.
- Пациенти и клиенти: записите, които практиката води за тях и които могат да включват здравни данни. В учебна клиника на OPALEVI for Education те са измислени и не се обработват данни на реален пациент.
Задължения на OPALEVI
- Обработва данните само по документираните указания на клиента и уведомява клиента, ако смята, че дадено указание нарушава закона.
- Всеки в OPALEVI, който има достъп до данните, е обвързан да ги пази поверителни.
- Поддържа данните сигурни с мерките, изброени по-долу.
- Използва други обработващи само както е изброено по-долу, при писмени условия, които дават на данните същата защита, и уведомява клиентите преди да добави или замени някой, като актуализира тази страница и политиката за поверителност.
- Помага на клиента да отговаря на искания от лица, упражняващи своите права, както и при оценки и консултации, които законът изисква.
- Уведомява клиента без ненужно забавяне и най-късно в рамките на 72 часа от узнаването за нарушение на сигурността на личните данни, засягащо данните на клиента, с каквото знае и каквото прави във връзка с това.
- Когато акаунтът приключи, изтрива данните или първо връща копие, ако клиентът поиска, в рамките на 30 дни от искането на клиента; резервните копия се презаписват в рамките на още 30 дни.
- Предоставя на клиента информацията, необходима за доказване, че тези задължения са изпълнени, и отговаря на разумни въпроси за одит веднъж годишно или след нарушение.
За клиент в Нигерия тези задължения са и тези, които обработващият лични данни дължи по Nigeria Data Protection Act 2023 (NDPA), и страните ще си сътрудничат с Nigeria Data Protection Commission, когато законът го изисква.
Други обработващи
- Paddle.com, нашият регистриран търговец за плащания с карта, обработва тези плащания и необходимите данни за фактуриране.
- Freemius, Inc., регистрираният търговец за абонаментите, платени чрез неговата страница за плащане, обработва тези плащания и необходимите данни за фактуриране.
- Privy осигурява връзката с портфейла, използвана за плащания в EURC или USDC.
- Доставчикът на хостинг, който поддържа сървърите и базата данни, съхранява данните от наше име.
- Supabase съхранява данните за вход (всяка парола само като хеш) и ги проверява при влизане.
- Cloudflare доставя този уебсайт и извършва проверката за сигурност на публичните му формуляри, която разглежда вашия браузър и връзка, за да отличи хората от автоматизирани програми.
- PostHog (PostHog Inc., Съединени щати) измерва как се използва нашият публичен уебсайт: кои страници се отварят, къде хората кликат и колко превъртат, колко бързо се зареждат страниците, и дали е завършена регистрация или съобщение за контакт. Той също така съхранява записи на екрана от посещенията на публичните страници, като всичко въведено във формуляр е скрито, и може да зададе анкета с един въпрос. Не поставя бисквитки, не съхранява нищо в браузъра ви, никога не вижда самото приложение и получава адресите на страниците без техните низове за заявка. Регистрационният формуляр и разписката за плащане се броят, но не се записват. Тези данни се обработват в Съединените щати съгласно стандартните договорни клаузи на Европейската комисия.
- Google Analytics (Google Ireland Limited; данните могат да бъдат обработвани от Google LLC в Съединени щати съгласно Рамката за защита на личните данни между ЕС и САЩ и стандартните договорни клаузи) измерва как се използва нашият публичен уебсайт: кои страници се отварят, от коя държава и от какъв вид устройство, и кой сайт или кампания е довел посетителя. Работи само на публичните страници и на страницата за регистрация, никога в приложението, и не получава данни за клиниката или пациентите. Рекламните функции са изключени.
- За всяка клиника, идентифицирана само по номера ѝ, PostHog получава и как се използва услугата: кога клиниката се е регистрирала, кога е добавила своя първи пациент и първия си преглед, промените в абонамента и направените плащания, и за всеки ден на използване — броячи като колко служители са работили в нея и кои части от услугата са били отваряни. Не се включват имена, имейл адреси или данни за пациенти.
- Sentry (Functional Software, Inc., данните се съхраняват в ЕС, Франкфурт) получава технически отчети, когато услугата се провали или забави: вида на грешката, мястото в нашия код, където е възникнала, коя част от услугата е била използвана, номера на засегнатата клиника и колко време са отнели страниците и заявките. Имената, имейл адресите, номерата на записи, всичко въведено и низовете за заявка на адресите се премахват преди отчетът да бъде изпратен, а екраните никога не се записват.
- Brevo (Sendinblue SAS, Франция) доставя имейлите на услугата — покани, нулиране на парола, потвърждения на профил и напомняния — до техните получатели.
- Infobip изпраща съобщенията по WhatsApp и текстовите съобщения (SMS), които практиката е включила за своите пациенти. Получава мобилния номер на пациента или на собственика на животното и фиксирания текст на съобщението.
- WhatsApp, услуга на Meta, доставя съобщенията по WhatsApp до акаунта на получателя в WhatsApp и получава номера и съобщението, както при всяко съобщение по WhatsApp.
Всеки от тях обработва данните само за да предоставя своята част от услугата, по писмено споразумение с OPALEVI.
Мерки за сигурност
- Данните на всеки клиент се пазят отделно: всяка заявка е ограничена до организацията, към която принадлежи влезлият потребител.
- Достъпът вътре в организацията следва ролята на всеки човек, зададена от администраторите на клиента.
- Паролите се съхраняват само като хешове; човек може да добави втори фактор към собствения си вход.
- Услугата работи само през криптирани HTTPS връзки.
- Промените в записите и административните действия се записват в дневник на дейността, който не може да се редактира.
- Базата данни се архивира всеки ден и резервните копия се пазят до 30 дни.
Къде се обработват данните
Сървърите и базата данни са в центрове за данни в Европейския съюз. Когато посочен по-горе доставчик обработва данни извън него, политиката за поверителност го казва, а предаването се основава на гаранциите, предвидени в ОРЗД (GDPR), като стандартните договорни клаузи на Европейската комисия.
Приложимо право и спорове
Това споразумение се урежда от правото на Република Косово. Страните първо ще се опитат да уредят всеки спор чрез разговор помежду си; спор, който не може да бъде уреден по този начин, се отнася до компетентните съдилища в Прищина.
Контакт
За всеки въпрос относно този документ или за да отправите заявка относно вашите данни, пишете ни на [email protected]. Отговаряме в рамките на 30 дни.