Perjanjian pemrosesan data
Perjanjian ini berlaku antara OPALEVI dan setiap praktik atau institusi pendidikan yang menggunakan OPALEVI ("pelanggan"), di mana pun hukum mensyaratkan perjanjian tertulis untuk pemrosesan data pribadi atas nama pihak lain. Perjanjian ini menjadi bagian dari ketentuan yang diterima pelanggan.
Peran
Pelanggan adalah pengendali data pribadi yang disimpannya di OPALEVI dan menentukan apa yang dicatat serta alasannya. OPALEVI L.L.C. ("OPALEVI") adalah prosesor: memproses data tersebut hanya untuk menyediakan layanan dan hanya berdasarkan instruksi terdokumentasi pelanggan, yaitu ketentuan ini dan penggunaan layanan oleh pelanggan.
Pokok, durasi, dan tujuan
Pemrosesan adalah hosting dan pengoperasian OPALEVI bagi pelanggan: menyimpan, mengambil, menampilkan, mencetak, dan mengirimkan catatan yang dimasukkan pengguna pelanggan. Berlangsung selama akun pelanggan ada, dan sampai data dihapus setelah akun berakhir.
Data dan orang yang terkait
- Pengguna: staf, pengajar, dan mahasiswa pelanggan — nama, alamat email, nomor telepon, peran, catatan masuk, dan catatan pekerjaan mereka.
- Pasien dan klien: catatan yang disimpan sebuah praktik tentang mereka, yang dapat mencakup data kesehatan. Di klinik kelas OPALEVI for Education data ini fiktif dan tidak ada data pasien sungguhan yang diproses.
Kewajiban OPALEVI
- Memproses data hanya berdasarkan instruksi terdokumentasi pelanggan, dan memberi tahu pelanggan jika menurutnya suatu instruksi melanggar hukum.
- Setiap orang di OPALEVI yang dapat mengakses data terikat untuk menjaga kerahasiaannya.
- Menjaga keamanan data dengan langkah-langkah yang tercantum di bawah.
- Menggunakan prosesor lain hanya sebagaimana tercantum di bawah, berdasarkan ketentuan tertulis yang memberi data perlindungan yang sama, dan memberi tahu pelanggan sebelum menambah atau mengganti satu prosesor dengan memperbarui halaman ini dan kebijakan privasi.
- Membantu pelanggan menjawab permintaan dari orang yang menggunakan hak mereka, dan dalam penilaian serta konsultasi yang disyaratkan hukum.
- Memberi tahu pelanggan tanpa penundaan yang tidak semestinya, dan paling lambat dalam 72 jam sejak mengetahui, tentang pelanggaran data pribadi yang memengaruhi data pelanggan, beserta apa yang diketahuinya dan apa yang dilakukannya mengenai hal itu.
- Saat akun berakhir, menghapus data, atau lebih dahulu menyerahkan salinan jika pelanggan memintanya, dalam 30 hari sejak permintaan pelanggan; cadangan ditimpa dalam 30 hari berikutnya.
- Memberi pelanggan informasi yang diperlukan untuk menunjukkan bahwa kewajiban ini dipenuhi, dan menjawab pertanyaan audit yang wajar setahun sekali, atau setelah pelanggaran.
Bagi pelanggan di Nigeria, kewajiban ini juga merupakan kewajiban yang harus dipenuhi prosesor data berdasarkan Nigeria Data Protection Act 2023, dan para pihak akan bekerja sama dengan Nigeria Data Protection Commission jika hukum mensyaratkannya.
Prosesor lain
- Paddle.com, merchant of record kami, memproses pembayaran dan data penagihan yang mereka perlukan.
- Freemius, Inc., merchant of record untuk langganan yang dibayar melalui checkout-nya, memproses pembayaran tersebut dan data penagihan yang diperlukan.
- Privy menyediakan koneksi dompet yang digunakan untuk pembayaran di EURC atau USDC.
- Penyedia hosting yang menjalankan server dan basis data kami menyimpan data atas nama kami.
- Supabase menyimpan kredensial masuk (setiap kata sandi hanya sebagai hash) dan memeriksanya saat Anda masuk.
- Cloudflare mengirimkan situs web ini dan menjalankan pemeriksaan keamanan pada formulir publiknya, yang memeriksa browser dan koneksi Anda untuk membedakan manusia dari program otomatis.
- PostHog (PostHog Inc., Amerika Serikat) mengukur bagaimana situs web publik kami digunakan: halaman mana yang dibuka, di mana orang mengeklik dan seberapa jauh mereka menggulir, seberapa cepat halaman dimuat, dan apakah pendaftaran atau pesan kontak diselesaikan. Ia juga menyimpan rekaman layar dari kunjungan ke halaman publik, dengan semua yang diketik ke dalam formulir disembunyikan, dan dapat mengajukan survei satu pertanyaan. Tidak menyetel cookie, tidak menyimpan apa pun di browser Anda, tidak pernah melihat aplikasi itu sendiri, dan menerima alamat halaman tanpa string kuerinya. Formulir pendaftaran dan kwitansi pembayaran dihitung tetapi tidak dicatat. Data ini diproses di Amerika Serikat, berdasarkan klausul kontrak standar Komisi Eropa.
- Google Analytics (Google Ireland Limited; data dapat diproses oleh Google LLC di Amerika Serikat berdasarkan Kerangka Kerja Privasi Data Uni Eropa–Amerika Serikat dan klausul kontrak standar) mengukur bagaimana situs web publik kami digunakan: halaman mana yang dibuka, dari negara dan jenis perangkat apa, serta situs atau kampanye mana yang membawa pengunjung. Berjalan hanya di halaman publik dan halaman pendaftaran, tidak pernah di dalam aplikasi, dan tidak menerima data klinik atau pasien. Fitur periklanan dinonaktifkan.
- Untuk setiap klinik, yang diidentifikasi hanya dengan nomornya, PostHog juga menerima bagaimana layanan digunakan: kapan klinik mendaftar, kapan menambahkan pasien pertama dan kunjungan pertamanya, perubahan pada langganannya dan pembayaran yang dilakukan, dan untuk setiap hari penggunaan, hitungan seperti berapa banyak staf yang bekerja di sana dan bagian layanan mana yang dibuka. Tidak ada nama, alamat email, atau data pasien yang disertakan.
- Sentry (Functional Software, Inc., data disimpan di UE, Frankfurt) menerima laporan teknis saat layanan gagal atau lambat: jenis kesalahan, lokasi dalam kode kami tempat kesalahan terjadi, bagian layanan mana yang sedang digunakan, nomor klinik yang terdampak, dan berapa lama halaman serta permintaan berlangsung. Nama, alamat email, nomor rekam, apa pun yang diketik, dan string kueri alamat dihapus sebelum laporan dikirim, dan layar tidak pernah direkam.
- Brevo (Sendinblue SAS, Prancis) mengirimkan email layanan, seperti undangan, pengaturan ulang kata sandi, konfirmasi akun dan pengingat, kepada penerimanya.
- Infobip mengirim pesan WhatsApp dan pesan teks (SMS) yang telah diaktifkan praktik untuk pasiennya. Infobip menerima nomor ponsel pasien atau pemilik hewan dan teks baku pesan tersebut.
- WhatsApp, layanan dari Meta, menyampaikan pesan WhatsApp ke akun WhatsApp penerima, dan menerima nomor serta pesan tersebut seperti pada setiap pesan WhatsApp.
Masing-masing memproses data hanya untuk menyediakan bagiannya dari layanan, berdasarkan perjanjian tertulis dengan OPALEVI.
Langkah-langkah keamanan
- Data setiap pelanggan disimpan terpisah: setiap permintaan dibatasi pada organisasi tempat pengguna yang masuk berada.
- Akses di dalam organisasi mengikuti peran setiap orang, yang ditetapkan oleh administrator pelanggan.
- Kata sandi disimpan hanya sebagai hash; seseorang dapat menambahkan faktor kedua pada proses masuknya sendiri.
- Layanan berjalan hanya melalui koneksi HTTPS terenkripsi.
- Perubahan pada catatan dan tindakan administratif ditulis ke log aktivitas yang tidak dapat diedit.
- Basis data dicadangkan setiap hari dan cadangan disimpan hingga 30 hari.
Tempat data diproses
Server dan basis data berada di pusat data di Uni Eropa. Jika penyedia yang tercantum di atas memproses data di luarnya, kebijakan privasi menyatakannya, dan transfer itu bertumpu pada pengamanan yang diberikan GDPR, seperti klausul kontrak standar Komisi Eropa.
Hukum yang berlaku dan sengketa
Perjanjian ini diatur oleh hukum Republik Kosova. Para pihak akan lebih dahulu mencoba menyelesaikan sengketa apa pun dengan berbicara satu sama lain; sengketa yang tidak dapat diselesaikan dengan cara itu diajukan ke pengadilan yang berwenang di Pristina.
Kontak
Untuk setiap pertanyaan tentang dokumen ini, atau untuk membuat permintaan tentang data Anda, tulis kepada kami di [email protected]. Kami menjawab dalam 30 hari.