Μετάβαση στο περιεχόμενο

Συμφωνία επεξεργασίας δεδομένων

Έκδοση για εκτύπωση

Η παρούσα συμφωνία ισχύει μεταξύ του OPALEVI και κάθε ιατρείου ή εκπαιδευτικού ιδρύματος που χρησιμοποιεί το OPALEVI («ο πελάτης»), όπου το δίκαιο απαιτεί γραπτή συμφωνία για την επεξεργασία δεδομένων προσωπικού χαρακτήρα για λογαριασμό άλλου. Αποτελεί μέρος των όρων που αποδέχτηκε ο πελάτης.

Ρόλοι

Ο πελάτης είναι ο ελεγκτής των δεδομένων προσωπικού χαρακτήρα που φυλάσσει στο OPALEVI και αποφασίζει τι καταγράφεται και γιατί. Η OPALEVI L.L.C. («OPALEVI») είναι ο εκτελών την επεξεργασία: επεξεργάζεται αυτά τα δεδομένα μόνο για την παροχή της υπηρεσίας και μόνο βάσει των καταγεγραμμένων εντολών του πελάτη, που είναι οι παρόντες όροι και η χρήση της υπηρεσίας από τον πελάτη.

Αντικείμενο, διάρκεια και σκοπός

Η επεξεργασία είναι η φιλοξενία και η λειτουργία του OPALEVI για τον πελάτη: αποθήκευση, ανάκτηση, εμφάνιση, εκτύπωση και διαβίβαση των αρχείων που καταχωρούν οι χρήστες του πελάτη. Διαρκεί όσο ο λογαριασμός του πελάτη και μέχρι τη διαγραφή των δεδομένων μετά τη λήξη του λογαριασμού.

Δεδομένα και πρόσωπα που αφορά

  • Χρήστες: το προσωπικό, οι διδάσκοντες και οι φοιτητές του πελάτη — ονόματα, διευθύνσεις email, αριθμοί τηλεφώνου, ρόλοι, αρχεία σύνδεσης και το αρχείο της εργασίας τους.
  • Ασθενείς και πελάτες: τα αρχεία που τηρεί ένα ιατρείο γι' αυτούς, τα οποία μπορεί να περιλαμβάνουν δεδομένα υγείας. Σε μια εκπαιδευτική κλινική του OPALEVI for Education αυτά είναι φανταστικά και δεν επεξεργάζονται δεδομένα κανενός πραγματικού ασθενούς.

Υποχρεώσεις του OPALEVI

  • Επεξεργάζεται τα δεδομένα μόνο βάσει των καταγεγραμμένων εντολών του πελάτη και ενημερώνει τον πελάτη αν πιστεύει ότι μια εντολή παραβιάζει το δίκαιο.
  • Όλοι στο OPALEVI που έχουν πρόσβαση στα δεδομένα δεσμεύονται να τα κρατούν εμπιστευτικά.
  • Διατηρεί τα δεδομένα ασφαλή με τα μέτρα που αναφέρονται παρακάτω.
  • Χρησιμοποιεί άλλους εκτελούντες την επεξεργασία μόνο όπως αναφέρεται παρακάτω, βάσει γραπτών όρων που παρέχουν στα δεδομένα την ίδια προστασία, και ενημερώνει τους πελάτες πριν προσθέσει ή αντικαταστήσει κάποιον από αυτούς ενημερώνοντας αυτή τη σελίδα και την πολιτική απορρήτου.
  • Βοηθά τον πελάτη να απαντά στα αιτήματα προσώπων που ασκούν τα δικαιώματά τους, καθώς και στις εκτιμήσεις και διαβουλεύσεις που απαιτεί το δίκαιο.
  • Ενημερώνει τον πελάτη χωρίς αδικαιολόγητη καθυστέρηση, και το αργότερο εντός 72 ωρών από τη στιγμή που λαμβάνει γνώση, για παραβίαση δεδομένων προσωπικού χαρακτήρα που επηρεάζει τα δεδομένα του πελάτη, με όσα γνωρίζει και όσα κάνει γι' αυτήν.
  • Όταν λήξει ο λογαριασμός, διαγράφει τα δεδομένα, ή επιστρέφει πρώτα αντίγραφο αν το ζητήσει ο πελάτης, εντός 30 ημερών από το αίτημα του πελάτη· τα αντίγραφα ασφαλείας αντικαθίστανται εντός επιπλέον 30 ημερών.
  • Παρέχει στον πελάτη τις πληροφορίες που χρειάζονται για να αποδείξει ότι τηρούνται αυτές οι υποχρεώσεις και απαντά σε εύλογες ερωτήσεις ελέγχου μία φορά τον χρόνο ή μετά από παραβίαση.

Για πελάτη στη Νιγηρία, αυτές οι υποχρεώσεις είναι επίσης εκείνες που οφείλει ένας εκτελών την επεξεργασία δεδομένων βάσει του νιγηριανού νόμου του 2023 για την προστασία δεδομένων (NDPA), και τα μέρη θα συνεργάζονται με τη Νιγηριανή Επιτροπή Προστασίας Δεδομένων όπου το απαιτεί το δίκαιο.

Άλλοι εκτελούντες την επεξεργασία

  • Η Paddle.com, ο εμπορικός μας αντιπρόσωπος καταγραφής για πληρωμές με κάρτα, επεξεργάζεται αυτές τις πληρωμές και τα στοιχεία χρέωσης που χρειάζεται.
  • Η Freemius, Inc., ο εμπορικός αντιπρόσωπος καταγραφής για συνδρομές που πληρώνονται μέσω της σελίδας πληρωμής της, επεξεργάζεται αυτές τις πληρωμές και τα στοιχεία χρέωσης που χρειάζεται.
  • Το Privy παρέχει τη σύνδεση πορτοφολιού που χρησιμοποιείται για πληρωμές σε EURC ή USDC.
  • Ο πάροχος φιλοξενίας που λειτουργεί τους διακομιστές και τη βάση δεδομένων μας αποθηκεύει τα δεδομένα για λογαριασμό μας.
  • Η Supabase αποθηκεύει τα διαπιστευτήρια σύνδεσης (κάθε κωδικό πρόσβασης μόνο ως hash) και τα ελέγχει όταν συνδέεστε.
  • Η Cloudflare παραδίδει αυτόν τον ιστότοπο και εκτελεί τον έλεγχο ασφαλείας στις δημόσιες φόρμες του, ο οποίος εξετάζει το πρόγραμμα περιήγησης και τη σύνδεσή σας για να ξεχωρίσει τους ανθρώπους από τα αυτοματοποιημένα προγράμματα.
  • Η PostHog (PostHog Inc., Ηνωμένες Πολιτείες) μετρά πώς χρησιμοποιείται ο δημόσιος ιστότοπός μας: ποιες σελίδες ανοίγουν, πού κάνουν κλικ οι χρήστες και πόσο μετακινούνται προς τα κάτω, πόσο γρήγορα φορτώνουν οι σελίδες, και αν ολοκληρώθηκε μια εγγραφή ή ένα μήνυμα επικοινωνίας. Επίσης διατηρεί καταγραφές οθόνης των επισκέψεων στις δημόσιες σελίδες, με οτιδήποτε πληκτρολογείται σε φόρμα κρυμμένο, και μπορεί να θέσει μια έρευνα ενός ερωτήματος. Δεν ορίζει cookies, δεν αποθηκεύει τίποτα στο πρόγραμμα περιήγησής σας, δεν βλέπει ποτέ την ίδια την εφαρμογή και λαμβάνει διευθύνσεις σελίδων χωρίς τα query strings τους. Η φόρμα εγγραφής και η απόδειξη πληρωμής καταμετρούνται αλλά δεν καταγράφονται. Αυτά τα δεδομένα υποβάλλονται σε επεξεργασία στις Ηνωμένες Πολιτείες, βάσει των τυποποιημένων συμβατικών ρητρών της Ευρωπαϊκής Επιτροπής.
  • Το Google Analytics (Google Ireland Limited· τα δεδομένα μπορεί να υποβάλλονται σε επεξεργασία από την Google LLC στις Ηνωμένες Πολιτείες βάσει του Πλαισίου Προστασίας Προσωπικών Δεδομένων ΕΕ–ΗΠΑ και των τυποποιημένων συμβατικών ρητρών) μετρά πώς χρησιμοποιείται ο δημόσιος ιστότοπός μας: ποιες σελίδες ανοίγουν, από ποια χώρα και τι είδους συσκευή, και ποιος ιστότοπος ή καμπάνια έφερε τον επισκέπτη. Λειτουργεί μόνο στις δημόσιες σελίδες και στη σελίδα εγγραφής, ποτέ μέσα στην εφαρμογή, και δεν λαμβάνει δεδομένα κλινικής ή ασθενών. Οι διαφημιστικές λειτουργίες είναι απενεργοποιημένες.
  • Για κάθε κλινική, που ταυτοποιείται μόνο με τον αριθμό της, το PostHog λαμβάνει επίσης πώς χρησιμοποιείται η υπηρεσία: πότε εγγράφηκε η κλινική, πότε πρόσθεσε τον πρώτο της ασθενή και την πρώτη της επίσκεψη, αλλαγές στη συνδρομή της και τις πληρωμές που έγιναν, και για κάθε ημέρα χρήσης, μετρήσεις όπως πόσο προσωπικό εργάστηκε σε αυτήν και ποια μέρη της υπηρεσίας ανοίχτηκαν. Δεν περιλαμβάνονται ονόματα, διευθύνσεις e-mail ή δεδομένα ασθενών.
  • Το Sentry (Functional Software, Inc., τα δεδομένα αποθηκεύονται στην ΕΕ, Φρανκφούρτη) λαμβάνει τεχνικές αναφορές όταν η υπηρεσία αποτυγχάνει ή είναι αργή: το είδος του σφάλματος, το σημείο του κώδικά μας όπου συνέβη, ποιο τμήμα της υπηρεσίας χρησιμοποιούνταν, τον αριθμό της κλινικής που επηρεάστηκε και πόσο χρόνο χρειάστηκαν οι σελίδες και τα αιτήματα. Τα ονόματα, οι διευθύνσεις e-mail, οι αριθμοί εγγραφών, οτιδήποτε πληκτρολογήθηκε και τα query strings των διευθύνσεων αφαιρούνται πριν αποσταλεί η αναφορά, και οι οθόνες δεν καταγράφονται ποτέ.
  • Η Brevo (Sendinblue SAS, Γαλλία) παραδίδει τα email της υπηρεσίας, όπως προσκλήσεις, επαναφορές κωδικού πρόσβασης, επιβεβαιώσεις λογαριασμού και υπενθυμίσεις, στους παραλήπτες τους.
  • Το Infobip στέλνει τα μηνύματα WhatsApp και τα γραπτά μηνύματα (SMS) που μια πρακτική έχει ενεργοποιήσει για τους ασθενείς της. Λαμβάνει τον αριθμό κινητού του ασθενή ή του ιδιοκτήτη του ζώου και το σταθερό κείμενο του μηνύματος.
  • Το WhatsApp, μια υπηρεσία της Meta, παραδίδει τα μηνύματα WhatsApp στον λογαριασμό WhatsApp του παραλήπτη και λαμβάνει τον αριθμό και το μήνυμα όπως για κάθε μήνυμα WhatsApp.

Καθένας από αυτούς επεξεργάζεται τα δεδομένα μόνο για την παροχή του μέρους της υπηρεσίας που του αναλογεί, βάσει γραπτής συμφωνίας με το OPALEVI.

Μέτρα ασφάλειας

  • Τα δεδομένα κάθε πελάτη φυλάσσονται χωριστά: κάθε αίτημα περιορίζεται στον οργανισμό στον οποίο ανήκει ο συνδεδεμένος χρήστης.
  • Η πρόσβαση εντός ενός οργανισμού ακολουθεί τον ρόλο κάθε προσώπου, που ορίζεται από τους διαχειριστές του πελάτη.
  • Οι κωδικοί πρόσβασης αποθηκεύονται μόνο ως hash· ένα πρόσωπο μπορεί να προσθέσει δεύτερο παράγοντα στη δική του σύνδεση.
  • Η υπηρεσία λειτουργεί μόνο μέσω κρυπτογραφημένων συνδέσεων HTTPS.
  • Οι αλλαγές στα αρχεία και οι διοικητικές ενέργειες καταγράφονται σε αρχείο δραστηριότητας που δεν μπορεί να επεξεργαστεί.
  • Η βάση δεδομένων αντιγράφεται κάθε ημέρα και τα αντίγραφα ασφαλείας φυλάσσονται έως 30 ημέρες.

Πού επεξεργάζονται τα δεδομένα

Οι διακομιστές και η βάση δεδομένων βρίσκονται σε κέντρα δεδομένων στην Ευρωπαϊκή Ένωση. Όπου ένας πάροχος που αναφέρεται παραπάνω επεξεργάζεται δεδομένα εκτός αυτής, η πολιτική απορρήτου το αναφέρει και η διαβίβαση στηρίζεται στις εγγυήσεις που προβλέπει ο GDPR, όπως οι τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής.

Εφαρμοστέο δίκαιο και διαφορές

Η παρούσα συμφωνία διέπεται από το δίκαιο της Δημοκρατίας του Κοσόβου. Τα μέρη θα προσπαθήσουν πρώτα να επιλύσουν κάθε διαφορά συζητώντας μεταξύ τους· μια διαφορά που δεν μπορεί να επιλυθεί με αυτόν τον τρόπο υπάγεται στα αρμόδια δικαστήρια της Πρίστινας.

Επικοινωνία

Για οποιαδήποτε ερώτηση σχετικά με αυτό το έγγραφο, ή για να υποβάλετε αίτημα σχετικά με τα δεδομένα σας, γράψτε μας στο [email protected]. Απαντάμε εντός 30 ημερών.