Przejdź do treści

Umowa powierzenia przetwarzania danych

Niniejsza umowa obowiązuje między OPALEVI a każdą praktyką lub instytucją edukacyjną korzystającą z OPALEVI („klient”) wszędzie tam, gdzie prawo wymaga pisemnej umowy o przetwarzanie danych osobowych w imieniu kogoś innego. Stanowi część warunków, które klient zaakceptował.

Role

Klient jest administratorem danych osobowych, które przechowuje w OPALEVI, i decyduje, co jest rejestrowane i dlaczego. OPALEVI L.L.C. („OPALEVI”) jest podmiotem przetwarzającym: przetwarza te dane wyłącznie w celu świadczenia usługi i wyłącznie na udokumentowane polecenie klienta, czyli niniejsze warunki oraz korzystanie przez klienta z usługi.

Przedmiot, czas trwania i cel

Przetwarzanie polega na hostingu i obsłudze OPALEVI dla klienta: przechowywaniu, pobieraniu, wyświetlaniu, drukowaniu i przekazywaniu zapisów wprowadzanych przez użytkowników klienta. Trwa tak długo, jak konto klienta, oraz do czasu usunięcia danych po zakończeniu konta.

Dane i osoby, których dotyczą

  • Użytkownicy: personel, wykładowcy i studenci klienta — imiona i nazwiska, adresy e-mail, numery telefonów, role, zapisy logowania i zapis ich pracy.
  • Pacjenci i klienci: dokumentacja, którą praktyka o nich prowadzi i która może obejmować dane o zdrowiu. W klinice szkoleniowej OPALEVI for Education są oni fikcyjni i nie są przetwarzane dane żadnego prawdziwego pacjenta.

Obowiązki OPALEVI

  • Przetwarza dane wyłącznie na udokumentowane polecenie klienta i informuje klienta, jeśli uważa, że polecenie narusza prawo.
  • Każdy w OPALEVI, kto ma dostęp do danych, jest zobowiązany do zachowania ich poufności.
  • Zabezpiecza dane środkami wymienionymi poniżej.
  • Korzysta z innych podmiotów przetwarzających wyłącznie w sposób wymieniony poniżej, na podstawie pisemnych warunków zapewniających danym taką samą ochronę, i informuje klientów przed dodaniem lub zastąpieniem któregoś z nich, aktualizując tę stronę i politykę prywatności.
  • Pomaga klientowi odpowiadać na żądania osób korzystających ze swoich praw oraz w ocenach i konsultacjach wymaganych przez prawo.
  • Bez zbędnej zwłoki, najpóźniej w ciągu 72 godzin od stwierdzenia, informuje klienta o naruszeniu ochrony danych osobowych dotyczącym danych klienta, podając, co wie i co w tej sprawie robi.
  • Po zakończeniu konta usuwa dane lub najpierw zwraca ich kopię, jeśli klient o to poprosi, w ciągu 30 dni od prośby klienta; kopie zapasowe są nadpisywane w ciągu kolejnych 30 dni.
  • Przekazuje klientowi informacje niezbędne do wykazania, że te obowiązki są spełniane, i odpowiada na uzasadnione pytania audytowe raz w roku lub po naruszeniu.

W przypadku klienta w Nigerii obowiązki te są także tymi, które podmiot przetwarzający ma na mocy nigeryjskiej ustawy o ochronie danych z 2023 r. (Nigeria Data Protection Act 2023, NDPA), a strony będą współpracować z nigeryjską Komisją Ochrony Danych (Nigeria Data Protection Commission) tam, gdzie wymaga tego prawo.

Inne podmioty przetwarzające

  • Paddle.com, nasz zarejestrowany sprzedawca w zakresie płatności kartą, przetwarza te płatności oraz niezbędne dane rozliczeniowe.
  • Freemius, Inc., zarejestrowany sprzedawca subskrypcji opłacanych w jego oknie płatności, przetwarza te płatności oraz niezbędne dane rozliczeniowe.
  • Privy zapewnia połączenie z portfelem używanym do płatności w EURC lub USDC.
  • Dostawca hostingu, który obsługuje nasze serwery i bazę danych, przechowuje dane w naszym imieniu.
  • Supabase przechowuje dane logowania (każde hasło tylko jako hash) i sprawdza je podczas logowania.
  • Cloudflare dostarcza tę stronę internetową i przeprowadza weryfikację bezpieczeństwa na jej publicznych formularzach, która sprawdza Twoją przeglądarkę i połączenie, aby odróżnić ludzi od zautomatyzowanych programów.
  • PostHog (PostHog Inc., Stany Zjednoczone) mierzy, jak jest używana nasza publiczna strona internetowa: które strony są otwierane, gdzie ludzie klikają i jak daleko przewijają, jak szybko ładują się strony oraz czy rejestracja lub wiadomość kontaktowa została ukończona. Przechowuje również nagrania ekranu wizyt na stronach publicznych, przy czym wszystko wpisane w formularz jest ukryte, i może zadać ankietę z jednym pytaniem. Nie ustawia plików cookie, niczego nie przechowuje w Twojej przeglądarce, nigdy nie widzi samej aplikacji i otrzymuje adresy stron bez ich ciągów zapytań. Formularz rejestracyjny i potwierdzenie płatności są liczone, ale nie są zapisywane. Te dane są przetwarzane w Stanach Zjednoczonych, zgodnie ze standardowymi klauzulami umownymi Komisji Europejskiej.
  • Google Analytics (Google Ireland Limited; dane mogą być przetwarzane przez Google LLC w Stanach Zjednoczonych na podstawie Ram ochrony danych UE–USA oraz standardowych klauzul umownych) mierzy, jak jest używana nasza publiczna strona internetowa: które strony są otwierane, z jakiego kraju i rodzaju urządzenia oraz jaka strona lub kampania przyprowadziła odwiedzającego. Działa tylko na stronach publicznych i stronie rejestracji, nigdy wewnątrz aplikacji, i nie otrzymuje danych kliniki ani pacjentów. Funkcje reklamowe są wyłączone.
  • Dla każdej kliniki, identyfikowanej wyłącznie po jej numerze, PostHog otrzymuje również informacje o tym, jak korzysta się z usługi: kiedy klinika się zarejestrowała, kiedy dodała swojego pierwszego pacjenta i pierwszą wizytę, zmiany w jej subskrypcji i dokonane płatności, oraz dla każdego dnia użytkowania, liczby takie jak liczba pracowników, którzy w niej pracowali, i które części usługi były otwierane. Nie są w to włączone żadne imiona i nazwiska, adresy e-mail ani dane pacjentów.
  • Sentry (Functional Software, Inc., dane przechowywane w UE, Frankfurt) otrzymuje raporty techniczne, gdy usługa ulega awarii lub działa wolno: rodzaj błędu, miejsce w naszym kodzie, w którym wystąpił, która część usługi była używana, numer dotkniętej kliniki oraz ile czasu zajęły strony i żądania. Imiona i nazwiska, adresy e-mail, numery kartotek, wszystko, co zostało wpisane, oraz ciągi zapytań adresów są usuwane przed wysłaniem raportu, a ekrany nigdy nie są nagrywane.
  • Brevo (Sendinblue SAS, Francja) dostarcza e-maile usługi, takie jak zaproszenia, resetowanie hasła, potwierdzenia konta i przypomnienia, do ich odbiorców.
  • Infobip wysyła wiadomości WhatsApp i wiadomości tekstowe (SMS), które placówka włączyła dla swoich pacjentów. Otrzymuje numer telefonu komórkowego pacjenta lub właściciela zwierzęcia oraz stały tekst wiadomości.
  • WhatsApp, usługa firmy Meta, dostarcza wiadomości WhatsApp na konto WhatsApp odbiorcy i otrzymuje numer oraz wiadomość tak samo jak przy każdej wiadomości WhatsApp.

Każdy z nich przetwarza dane wyłącznie w celu świadczenia swojej części usługi, na podstawie pisemnej umowy z OPALEVI.

Środki bezpieczeństwa

  • Dane każdego klienta są przechowywane osobno: każde żądanie jest ograniczone do organizacji, do której należy zalogowany użytkownik.
  • Dostęp wewnątrz organizacji zależy od roli każdej osoby, ustalanej przez administratorów klienta.
  • Hasła są przechowywane wyłącznie w postaci skrótów (hashy); każdy może dodać do własnego logowania drugi składnik uwierzytelniania.
  • Usługa działa wyłącznie przez szyfrowane połączenia HTTPS.
  • Zmiany w dokumentacji i działania administracyjne są zapisywane w dzienniku aktywności, którego nie można edytować.
  • Baza danych jest kopiowana codziennie, a kopie zapasowe są przechowywane do 30 dni.

Gdzie dane są przetwarzane

Serwery i baza danych znajdują się w centrach danych w Unii Europejskiej. Jeżeli wymieniony powyżej dostawca przetwarza dane poza nią, polityka prywatności o tym informuje, a przekazanie opiera się na zabezpieczeniach przewidzianych w RODO (GDPR), takich jak standardowe klauzule umowne Komisji Europejskiej.

Prawo właściwe i spory

Niniejsza umowa podlega prawu Republiki Kosowa. Strony najpierw spróbują rozstrzygnąć każdy spór w drodze rozmowy; spór, którego w ten sposób nie da się rozstrzygnąć, trafia do właściwych sądów w Prisztinie.

Kontakt

W przypadku pytań dotyczących tego dokumentu lub wniosku dotyczącego Twoich danych napisz do nas na adres [email protected]. Odpowiadamy w ciągu 30 dni.