Pāriet uz saturu

Datu apstrādes līgums

Šis līgums tiek piemērots starp OPALEVI un katru praksi vai izglītības iestādi, kas izmanto OPALEVI („klients“), ikreiz, kad likums prasa rakstisku līgumu par personas datu apstrādi cita vārdā. Tas ir daļa no noteikumiem, kurus klients ir pieņēmis.

Lomas

Klients ir OPALEVI glabāto personas datu pārzinis un izlemj, kas tiek ierakstīts un kāpēc. OPALEVI L.L.C. („OPALEVI“) ir apstrādātājs: tas apstrādā šos datus tikai pakalpojuma sniegšanai un tikai pēc klienta dokumentētiem norādījumiem, kas ir šie noteikumi un klienta pakalpojuma izmantošana.

Priekšmets, ilgums un nolūks

Apstrāde ir OPALEVI izvietošana un darbināšana klientam: klienta lietotāju ievadīto ierakstu glabāšana, iegūšana, attēlošana, drukāšana un pārsūtīšana. Tā ilgst tik ilgi, cik klienta konts, un līdz datu dzēšanai pēc konta beigām.

Attiecīgie dati un cilvēki

  • Lietotāji: klienta darbinieki, pasniedzēji un studenti — vārdi, e-pasta adreses, tālruņa numuri, lomas, pieteikšanās ieraksti un viņu darba ieraksti.
  • Pacienti un klienti: ieraksti, ko prakse glabā par viņiem un kuros var būt veselības dati. OPALEVI for Education mācību klīnikā tie ir izdomāti, un neviena reāla pacienta dati netiek apstrādāti.

OPALEVI pienākumi

  • Tas apstrādā datus tikai pēc klienta dokumentētiem norādījumiem un paziņo klientam, ja uzskata, ka norādījums pārkāpj likumu.
  • Ikvienam OPALEVI darbiniekam, kurš var piekļūt datiem, ir pienākums tos glabāt konfidenciāli.
  • Tas glabā datus drošībā ar tālāk uzskaitītajiem pasākumiem.
  • Tas izmanto citus apstrādātājus tikai tā, kā norādīts tālāk, saskaņā ar rakstiskiem noteikumiem, kas datiem nodrošina tādu pašu aizsardzību, un paziņo klientiem pirms viena pievienošanas vai nomaiņas, atjauninot šo lapu un privātuma politiku.
  • Tas palīdz klientam atbildēt uz cilvēku pieprasījumiem, kuri īsteno savas tiesības, un veikt novērtējumus un konsultācijas, ko prasa likums.
  • Tas paziņo klientam bez nepamatotas kavēšanās un vēlākais 72 stundu laikā pēc uzzināšanas par personas datu aizsardzības pārkāpumu, kas skar klienta datus, norādot, ko tas zina un ko dara lietas labā.
  • Kad konts beidzas, tas dzēš datus vai vispirms atdod kopiju, ja klients to lūdz, 30 dienu laikā pēc klienta pieprasījuma; rezerves kopijas tiek pārrakstītas vēl 30 dienu laikā.
  • Tas nodrošina klientam informāciju, kas vajadzīga, lai parādītu, ka šie pienākumi tiek pildīti, un reizi gadā vai pēc pārkāpuma atbild uz saprātīgiem audita jautājumiem.

Klientam Nigērijā šie pienākumi ir arī tie, kas datu apstrādātājam ir saskaņā ar 2023. gada Nigērijas Datu aizsardzības aktu (NDPA), un puses sadarbosies ar Nigērijas Datu aizsardzības komisiju, ja to prasa likums.

Citi apstrādātāji

  • Paddle.com, mūsu reģistrētais tirgotājs kartes maksājumiem, apstrādā šos maksājumus un tam nepieciešamos rēķinu datus.
  • Freemius, Inc., reģistrētais tirgotājs abonementiem, kas apmaksāti, izmantojot tā norēķinu lapu, apstrādā šos maksājumus un tam nepieciešamos rēķinu datus.
  • Privy nodrošina maka savienojumu, ko izmanto maksājumiem EURC vai USDC.
  • Hostinga pakalpojuma sniedzējs, kas uztur mūsu serverus un datubāzi, glabā datus mūsu vārdā.
  • Supabase glabā pieteikšanās datus (katru paroli tikai kā jaucējvērtību) un pārbauda tos, kad piesakāties.
  • Cloudflare piegādā šo vietni un veic drošības pārbaudi tās publiskajās veidlapās, kas pārbauda jūsu pārlūkprogrammu un savienojumu, lai atšķirtu cilvēkus no automatizētām programmām.
  • PostHog (PostHog Inc., Amerikas Savienotās Valstis) mēra, kā tiek izmantota mūsu publiskā tīmekļa vietne: kuras lapas tiek atvērtas, kur cilvēki klikšķina un cik tālu ritina, cik ātri ielādējas lapas, un vai reģistrācija vai kontaktziņojums ir pabeigts. Tā arī saglabā publisko lapu apmeklējumu ekrāna ierakstus, kur viss veidlapā ievadītais ir paslēpts, un var uzdot viena jautājuma aptauju. Tā neiestata sīkfailus, neko nesaglabā jūsu pārlūkprogrammā, nekad neredz pašu lietotni un saņem lapu adreses bez to vaicājuma virknēm. Reģistrācijas veidlapa un maksājuma kvīts tiek skaitītas, bet netiek ierakstītas. Šie dati tiek apstrādāti Amerikas Savienotajās Valstīs saskaņā ar Eiropas Komisijas standarta līguma klauzulām.
  • Google Analytics (Google Ireland Limited; datus var apstrādāt Google LLC Amerikas Savienotajās Valstīs saskaņā ar ES un ASV datu privātuma satvaru un standarta līguma klauzulām) mēra, kā tiek izmantota mūsu publiskā tīmekļa vietne: kuras lapas tiek atvērtas, no kuras valsts un ar kāda veida ierīci, un kura vietne vai kampaņa atveda apmeklētāju. Tā darbojas tikai publiskajās lapās un reģistrācijas lapā, nekad lietotnē, un nesaņem klīnikas vai pacientu datus. Reklāmas funkcijas ir izslēgtas.
  • Katrai klīnikai, kas identificēta tikai pēc tās numura, PostHog arī saņem informāciju par to, kā tiek izmantots pakalpojums: kad klīnika reģistrējās, kad tā pievienoja savu pirmo pacientu un pirmo vizīti, izmaiņas tās abonementā un veiktos maksājumus, un par katru izmantošanas dienu — tādus skaitļus kā, cik darbinieku tur strādāja un kuras pakalpojuma daļas tika atvērtas. Netiek iekļauti nekādi vārdi, e-pasta adreses vai pacientu dati.
  • Sentry (Functional Software, Inc., dati tiek glabāti ES, Frankfurtē) saņem tehniskus pārskatus, kad pakalpojums neizdodas vai darbojas lēni: kļūdas veidu, vietu mūsu kodā, kur tā radās, kura pakalpojuma daļa tika izmantota, skartās klīnikas numuru un cik ilgi ilga lapas un pieprasījumi. Vārdi, e-pasta adreses, ieraksta numuri, jebkas ierakstītais un adrešu vaicājuma virknes tiek noņemti pirms pārskata nosūtīšanas, un ekrāni nekad netiek ierakstīti.
  • Brevo (Sendinblue SAS, Francija) piegādā pakalpojuma e-pastus, piemēram, uzaicinājumus, paroles atiestatīšanas, konta apstiprinājumus un atgādinājumus, to saņēmējiem.
  • Infobip sūta WhatsApp ziņojumus un teksta ziņojumus (SMS), ko prakse ir ieslēgusi saviem pacientiem. Tas saņem pacienta vai dzīvnieka īpašnieka mobilā tālruņa numuru un ziņojuma noteikto tekstu.
  • WhatsApp, Meta pakalpojums, piegādā WhatsApp ziņojumus saņēmēja WhatsApp kontā un saņem numuru un ziņojumu tāpat kā jebkuram WhatsApp ziņojumam.

Katrs no tiem apstrādā datus tikai tam, lai sniegtu savu pakalpojuma daļu, saskaņā ar rakstisku līgumu ar OPALEVI.

Drošības pasākumi

  • Katra klienta dati tiek glabāti atsevišķi: katrs pieprasījums ir ierobežots ar organizāciju, kurai pieder pieteikušais lietotājs.
  • Piekļuve organizācijas iekšienē atbilst katra cilvēka lomai, ko nosaka klienta administratori.
  • Paroles tiek glabātas tikai kā jaucējkodi; cilvēks var pievienot otro faktoru savai pieteikšanās.
  • Pakalpojums darbojas tikai ar šifrētiem HTTPS savienojumiem.
  • Ierakstu izmaiņas un administratīvās darbības tiek rakstītas aktivitāšu žurnālā, ko nevar rediģēt.
  • Datubāzes rezerves kopija tiek veidota katru dienu, un rezerves kopijas tiek glabātas līdz 30 dienām.

Kur dati tiek apstrādāti

Serveri un datubāze atrodas datu centros Eiropas Savienībā. Ja iepriekš minēts sniedzējs apstrādā datus ārpus tās, privātuma politika to norāda, un nosūtīšanas pamatā ir VDAR (GDPR) paredzētie aizsardzības pasākumi, piemēram, Eiropas Komisijas standarta līguma klauzulas.

Piemērojamais likums un strīdi

Šai vienošanās piemēro Kosovas Republikas tiesības. Puses vispirms centīsies atrisināt jebkuru strīdu, savstarpēji runājot; strīds, ko šādi atrisināt neizdodas, tiek nodots kompetentajām tiesām Prištinā.

Kontakts

Ja jums ir kāds jautājums par šo dokumentu vai vēlaties iesniegt pieprasījumu par saviem datiem, rakstiet mums uz [email protected]. Mēs atbildam 30 dienu laikā.