Accordo sul trattamento dei dati
Il presente accordo si applica tra OPALEVI e ogni struttura o istituzione didattica che usa OPALEVI («il cliente»), ovunque la legge richieda un accordo scritto per il trattamento di dati personali per conto di altri. Fa parte delle condizioni accettate dal cliente.
Ruoli
Il cliente è il titolare del trattamento dei dati personali che conserva in OPALEVI e decide che cosa viene registrato e perché. OPALEVI L.L.C. («OPALEVI») è il responsabile del trattamento: tratta tali dati solo per fornire il servizio e solo su istruzione documentata del cliente, ossia le presenti condizioni e l'uso del servizio da parte del cliente.
Oggetto, durata e finalità
Il trattamento consiste nell'hosting e nel funzionamento di OPALEVI per il cliente: conservare, recuperare, visualizzare, stampare e trasmettere le registrazioni inserite dagli utenti del cliente. Dura finché esiste l'account del cliente e fino alla cancellazione dei dati dopo la fine dell'account.
Dati e persone interessate
- Utenti: il personale, i docenti e gli studenti del cliente — nomi, indirizzi e-mail, numeri di telefono, ruoli, registri di accesso e la registrazione del loro lavoro.
- Pazienti e clienti: le registrazioni che una struttura conserva su di loro, che possono includere dati sanitari. In una clinica di classe di OPALEVI for Education sono fittizi e non vengono trattati dati di pazienti reali.
Obblighi di OPALEVI
- Tratta i dati solo su istruzione documentata del cliente e informa il cliente se ritiene che un'istruzione violi la legge.
- Chiunque in OPALEVI possa accedere ai dati è vincolato alla riservatezza.
- Mantiene i dati al sicuro con le misure elencate di seguito.
- Ricorre ad altri responsabili del trattamento solo come elencato di seguito, in base a condizioni scritte che garantiscono ai dati la stessa protezione, e informa i clienti prima di aggiungerne o sostituirne uno aggiornando questa pagina e l'informativa sulla privacy.
- Assiste il cliente nel rispondere alle richieste delle persone che esercitano i propri diritti, e nelle valutazioni e consultazioni richieste dalla legge.
- Informa il cliente senza ingiustificato ritardo, e al più tardi entro 72 ore dal momento in cui ne viene a conoscenza, di una violazione dei dati personali che riguardi i dati del cliente, con ciò che sa e ciò che sta facendo al riguardo.
- Alla fine dell'account, cancella i dati, o prima restituisce una copia se il cliente lo chiede, entro 30 giorni dalla richiesta del cliente; i backup vengono sovrascritti entro ulteriori 30 giorni.
- Fornisce al cliente le informazioni necessarie a dimostrare il rispetto di questi obblighi e risponde a ragionevoli domande di audit una volta l'anno, o dopo una violazione.
Per un cliente in Nigeria, questi obblighi sono anche quelli che un responsabile del trattamento deve in base al Nigeria Data Protection Act 2023, e le parti collaboreranno con la Nigeria Data Protection Commission ove la legge lo richieda.
Altri responsabili del trattamento
- Paddle.com, il nostro rivenditore ufficiale per i pagamenti con carta, tratta tali pagamenti e i dati di fatturazione di cui necessita.
- Freemius, Inc., rivenditore ufficiale per gli abbonamenti pagati tramite la propria pagina di pagamento, tratta tali pagamenti e i dati di fatturazione di cui necessita.
- Privy fornisce la connessione al portafoglio utilizzata per i pagamenti in EURC o USDC.
- Il fornitore di hosting che gestisce i nostri server e il nostro database conserva i dati per nostro conto.
- Supabase memorizza le credenziali di accesso (ogni password solo come hash) e le verifica quando accede.
- Cloudflare distribuisce questo sito web ed esegue il controllo di sicurezza sui suoi moduli pubblici, che esamina il suo browser e la sua connessione per distinguere le persone dai programmi automatizzati.
- PostHog (PostHog Inc., Stati Uniti) misura come viene utilizzato il nostro sito web pubblico: quali pagine vengono aperte, dove le persone cliccano e quanto scorrono, quanto velocemente si caricano le pagine, e se una registrazione o un messaggio di contatto viene completato. Conserva anche registrazioni dello schermo delle visite alle pagine pubbliche, con tutto ciò che viene digitato in un modulo nascosto, e può porre un sondaggio a una domanda. Non imposta cookie, non memorizza nulla nel suo browser, non vede mai l'applicazione stessa e riceve gli indirizzi delle pagine senza le relative query string. Il modulo di registrazione e la ricevuta di pagamento vengono conteggiati ma non registrati. Questi dati sono trattati negli Stati Uniti, in conformità alle clausole contrattuali tipo della Commissione europea.
- Google Analytics (Google Ireland Limited; i dati possono essere trattati da Google LLC negli Stati Uniti in base al quadro UE-USA per la protezione dei dati personali e alle clausole contrattuali tipo) misura come viene utilizzato il nostro sito web pubblico: quali pagine vengono aperte, da quale paese e tipo di dispositivo, e quale sito o campagna ha portato il visitatore. Funziona solo sulle pagine pubbliche e sulla pagina di registrazione, mai all'interno dell'applicazione, e non riceve dati della clinica o dei pazienti. Le funzioni pubblicitarie sono disattivate.
- Per ciascuna clinica, identificata solo dal suo numero, PostHog riceve anche come viene utilizzato il servizio: quando la clinica si è registrata, quando ha aggiunto il suo primo paziente e la sua prima visita, le modifiche al suo abbonamento e i pagamenti effettuati, e per ogni giorno di utilizzo, conteggi come quanti membri del personale vi hanno lavorato e quali parti del servizio sono state aperte. Non sono inclusi nomi, indirizzi e-mail o dati dei pazienti.
- Sentry (Functional Software, Inc., dati archiviati nell'UE, Francoforte) riceve segnalazioni tecniche quando il servizio si guasta o è lento: il tipo di errore, il punto del nostro codice in cui si è verificato, quale parte del servizio era in uso, il numero della clinica interessata e quanto tempo hanno impiegato le pagine e le richieste. Nomi, indirizzi e-mail, numeri di cartella, qualsiasi cosa digitata e le query string degli indirizzi vengono rimossi prima che la segnalazione venga inviata, e le schermate non vengono mai registrate.
- Brevo (Sendinblue SAS, Francia) recapita le e-mail del servizio, come inviti, reimpostazioni della password, conferme dell'account e promemoria, ai loro destinatari.
- Infobip invia i messaggi WhatsApp e i messaggi di testo (SMS) che una struttura ha attivato per i propri pazienti. Riceve il numero di cellulare del paziente o del proprietario dell'animale e il testo fisso del messaggio.
- WhatsApp, un servizio di Meta, consegna i messaggi WhatsApp all'account WhatsApp del destinatario e riceve il numero e il messaggio come avviene per qualsiasi messaggio WhatsApp.
Ciascuno di essi tratta i dati solo per fornire la propria parte del servizio, in base a un accordo scritto con OPALEVI.
Misure di sicurezza
- I dati di ciascun cliente sono tenuti separati: ogni richiesta è limitata all'organizzazione cui appartiene l'utente connesso.
- L'accesso all'interno di un'organizzazione segue il ruolo di ciascuna persona, stabilito dagli amministratori del cliente.
- Le password sono memorizzate solo come hash; una persona può aggiungere un secondo fattore al proprio accesso.
- Il servizio funziona solo tramite connessioni HTTPS cifrate.
- Le modifiche alle registrazioni e le azioni amministrative sono scritte in un registro delle attività che non può essere modificato.
- Il database viene sottoposto a backup ogni giorno e i backup sono conservati fino a 30 giorni.
Dove vengono trattati i dati
I server e il database si trovano in data center dell'Unione europea. Quando un fornitore sopra elencato tratta dati al di fuori di essa, l'informativa sulla privacy lo indica e il trasferimento si fonda sulle garanzie previste dal GDPR, come le clausole contrattuali tipo della Commissione europea.
Legge applicabile e controversie
Il presente accordo è regolato dalla legge della Repubblica del Kosovo. Le parti cercheranno prima di risolvere qualsiasi controversia parlandone tra loro; una controversia che non si possa risolvere in questo modo è devoluta ai tribunali competenti di Pristina.
Contatto
Per qualsiasi domanda su questo documento, o per una richiesta relativa ai Suoi dati, ci scriva a [email protected]. Rispondiamo entro 30 giorni.