Přeskočit na obsah

Zásady ochrany osobních údajů

Tyto zásady vysvětlují, jaké osobní údaje OPALEVI uchovává, proč, kdo další je zpracovává, jak dlouho se uchovávají a co si od nás můžete vyžádat. Vztahují se na web OPALEVI i na aplikaci používanou klinikami.

Kdo je odpovědný

Praxe, která používá OPALEVI – klinika, nemocnice, laboratoř, zubní laboratoř, pečovatelská služba nebo veterinární praxe – je správcem záznamů, které vede o svých pacientech, klientech a zaměstnancích: rozhoduje o tom, co se zaznamená a proč. OPALEVI zpracovává tyto záznamy jménem ordinace a pouze na její pokyn za účelem poskytování služby. Každý, kdo chce vidět, opravit nebo smazat svůj záznam, by se měl zeptat praxe, která jej vede.

OPALEVI je správcem údajů potřebných k provozu samotné služby: účet praxe, přihlašovací údaje jejích uživatelů, fakturační záznamy a zprávy zaslané nám prostřednictvím tohoto webu.

Co uchováváme

  • Údaje o účtu a uživatelích: jména, e-mailové adresy, telefonní čísla, role a hash každého hesla (nikdy samotné heslo).
  • To, co praxe eviduje o svých pacientech, což může zahrnovat zdravotní údaje (návštěvy, diagnózy, výsledky, snímky a dokumenty), spolu s termíny, fakturami, platbami a skladem.
  • Údaje o předplatném: plán, počet míst pro zaměstnance a stav platby. U platby kartou nám stav hlásí Paddle; údaje o kartě se zadávají u Paddle a k OPALEVI se nikdy nedostanou. U platby v EURC nebo USDC uchováváme adresu peněženky, ze které bylo zaplaceno, podepsanou zprávu, podpis a transakci v blockchainu.
  • Technické záznamy nezbytné pro bezpečný provoz služby: pokusy o přihlášení, čas provedení důležitých úkonů v aplikaci a e-maily odesílané službou.
  • Vaše země, pro váš jazyk: když otevřete web, aniž byste zvolili jazyk, náš server v databázi uložené na samotném serveru zjistí, ke které zemi patří vaše IP adresa, a otevře web v jazyce této země. Adresa se neukládá a nikam se neposílá. Geolokace IP od DB-IP (db-ip.com), licencováno pod CC BY 4.0.
  • Zprávy odeslané prostřednictvím kontaktního formuláře: vaše jméno, e-mailová adresa a obsah zprávy.

Proč je používáme

Tyto údaje používáme k poskytování a ochraně služby, ke správě předplatných a fakturace, k odpovídání na zprávy a k odesílání e-mailů, které služba potřebuje, například odkazů na obnovení hesla. Osobní údaje neprodáváme a pacientské karty nepoužíváme pro reklamu ani pro žádný vlastní účel.

Kdo další je zpracovává

  • Paddle.com, náš registrovaný obchodník pro platby kartou, zpracovává tyto platby a fakturační údaje, které k tomu potřebuje.
  • Privy poskytuje připojení k peněžence používané pro platby v EURC nebo USDC.
  • Poskytovatel hostingu, který provozuje naše servery a databázi, uchovává údaje naším jménem.
  • Supabase ukládá přihlašovací údaje (každé heslo pouze jako hash) a kontroluje je při přihlášení.
  • Cloudflare doručuje tento web a provádí bezpečnostní kontrolu na jeho veřejných formulářích, která zkoumá váš prohlížeč a připojení, aby odlišila lidi od automatizovaných programů.
  • PostHog (PostHog Inc., Spojené státy) měří, jak se používají naše veřejné webové stránky: které stránky se otevírají, kde lidé klikají a jak daleko posouvají obrazovku, jak rychle se stránky načítají a zda byla dokončena registrace nebo kontaktní zpráva. Rovněž uchovává obrazové záznamy návštěv veřejných stránek, přičemž vše zapsané do formuláře je skryté, a může položit jednootázkovou anketu. Neukládá žádné cookies, neukládá nic ve vašem prohlížeči, nikdy nevidí samotnou aplikaci a přijímá adresy stránek bez jejich query řetězců. Registrační formulář a doklad o platbě se počítají, ale nezaznamenávají. Tyto údaje jsou zpracovávány ve Spojených státech na základě standardních smluvních doložek Evropské komise.
  • Pro každou kliniku, identifikovanou pouze jejím číslem, PostHog rovněž dostává, jak je služba používána: kdy se klinika zaregistrovala, kdy přidala svého prvního pacienta a první návštěvu, změny v jejím předplatném a provedené platby, a za každý den používání počty, jako kolik zaměstnanců v ní pracovalo a které části služby byly otevřeny. Nejsou zahrnuta žádná jména, e-mailové adresy ani údaje o pacientech.
  • Sentry (Functional Software, Inc., údaje se ukládají v EU, Frankfurt) dostává technická hlášení, když služba selže nebo je pomalá: druh chyby, místo v našem kódu, kde k ní došlo, která část služby se používala, číslo dotčené kliniky a jak dlouho trvaly stránky a požadavky. Jména, e-mailové adresy, čísla záznamů, cokoli napsaného a query řetězce adres se před odesláním hlášení odstraní a obrazovky se nikdy nenahrávají.
  • Brevo (Sendinblue SAS, Francie) doručuje e-maily služby, jako jsou pozvánky, resetování hesla, potvrzení účtu a připomenutí, jejich příjemcům.

S každým z těchto poskytovatelů máme uzavřenou smlouvu o zpracování údajů, jak vyžaduje článek 28 GDPR. Zavazuje je zpracovávat údaje pouze podle našich pokynů, uchovávat je důvěrné a bezpečné a pomáhat nám reagovat, když uplatňujete svá práva.

Každý z nich zpracovává údaje pouze za účelem poskytování své části služby. Aktuální seznam poskytovatelů, včetně místa zpracování údajů, je na vyžádání k dispozici u podpory.

Jak dlouho je uchováváme

Údaje praxe se uchovávají po celou dobu existence jejího účtu. Zrušení předplatného je samo o sobě nemaže, aby se praxe mohla vrátit nebo požádat o kopii.

Když majitel účtu požádá o výmaz, údaje praxe smažeme do 30 dnů od žádosti. Záznamy, které je praxe ze zákona povinna uchovávat, by měly být nejprve zálohovány; jejich uchování je odpovědností praxe.

Zálohy databáze se uchovávají až 30 dní, takže smazané údaje z nich během této doby rovněž mizí.

Zprávy odeslané prostřednictvím kontaktního formuláře se uchovávají po dobu potřebnou k jejich zodpovězení a vyřízení.

Jak je chráníme

  • Údaje každé praxe jsou udržovány odděleně: každý požadavek je omezen na praxi, ke které přihlášený uživatel patří.
  • Personál vidí pouze to, co mu umožňuje jeho role, a o roli každé osoby rozhoduje majitel účtu.
  • Hesla se ukládají pouze jako hash se solí, opakované neúspěšné pokusy o přihlášení jsou omezeny a odkaz na obnovení hesla vyprší po 30 minutách.
  • Služba běží přes šifrované připojení HTTPS a relační cookie se odesílá pouze přes něj.

Cookies

OPALEVI nastavuje pouze soubory cookie, které potřebuje ke svému fungování: přihlašovací relace a její bezpečnostní kontroly (včetně krátkodobého během dvoufázového přihlášení), soubor cookie, který uchovává vaši registraci, zatímco ji vyplňujete, jeden, který si pamatuje, která klinika je otevřená, jeden pro jednorázové bezpečnostní upozornění, jeden, který si pamatuje váš jazyk na rok, a jeden, který si pamatuje, že jste na domovské stránce zavřeli uvítání. Nepoužíváme žádné reklamní ani analytické soubory cookie.

Pokud platíte kartou, platbu zajišťuje Paddle, který může nastavit vlastní cookies podle svých vlastních zásad ochrany osobních údajů.

Vaše práva

Můžete si od nás vyžádat kopii osobních údajů, které o vás uchováváme, a požádat o jejich opravu, výmaz, omezení jejich použití nebo jejich poskytnutí v přenositelném formátu, a můžete vznést námitku proti způsobu jejich používání. Napište podpoře; odpovídáme do 30 dnů. Pokud se žádost týká pacientské karty, předáme ji praxi, která ji spravuje.

Pokud se domníváte, že jsme s vašimi údaji nakládali nesprávně, můžete podat stížnost u úřadu pro ochranu osobních údajů ve vaší zemi.

Změny těchto zásad

Když se tyto zásady změní, aktualizujeme datum v horní části této stránky a v případě důležité změny informujeme majitele účtů e-mailem nebo v aplikaci.

Kontakt

S jakýmkoli dotazem k tomuto dokumentu nebo se žádostí týkající se vašich údajů nám napište na [email protected]. Odpovídáme do 30 dnů.