Przejdź do treści

Polityka prywatności

Niniejsza polityka wyjaśnia, jakie dane osobowe przechowuje OPALEVI, dlaczego, kto jeszcze je przetwarza, jak długo są przechowywane i o co możesz nas poprosić. Obejmuje ona stronę internetową OPALEVI oraz aplikację używaną przez kliniki.

Kto jest odpowiedzialny

Praktyka korzystająca z OPALEVI — klinika, szpital, laboratorium, laboratorium dentystyczne, placówka opiekuńcza lub praktyka weterynaryjna — jest administratorem dokumentacji, którą prowadzi na temat swoich pacjentów, klientów i personelu: decyduje, co jest rejestrowane i dlaczego. OPALEVI przetwarza te zapisy w imieniu praktyki i wyłącznie na jej polecenie, w celu świadczenia usługi. Każdy, kto chce zobaczyć, poprawić lub usunąć swoją dokumentację, powinien zwrócić się do praktyki, która ją prowadzi.

OPALEVI jest administratorem danych niezbędnych do prowadzenia samej usługi: konta placówki, danych logowania jej użytkowników, dokumentacji rozliczeniowej oraz wiadomości przesyłanych do nas przez tę stronę internetową.

Co przechowujemy

  • Dane konta i użytkowników: imiona i nazwiska, adresy e-mail, numery telefonów, role oraz hash każdego hasła (nigdy samo hasło).
  • To, co placówka rejestruje o swoich pacjentach, co może obejmować dane zdrowotne (wizyty, diagnozy, wyniki, obrazy i dokumenty), a także terminy, faktury, płatności i stan magazynu.
  • Dane subskrypcji: plan, liczba miejsc personelu i status płatności. W przypadku płatności kartą status raportuje nam Paddle; dane karty wprowadzane są u Paddle i nigdy nie trafiają do OPALEVI. W przypadku płatności w EURC lub USDC przechowujemy adres portfela, z którego dokonano płatności, podpisaną wiadomość, podpis oraz transakcję zapisaną w łańcuchu bloków.
  • Dane techniczne niezbędne do zapewnienia bezpieczeństwa usługi: próby logowania, czas wykonania istotnych działań w aplikacji oraz wiadomości e-mail wysyłane przez usługę.
  • Twój kraj, dla Twojego języka: gdy otwierasz stronę, nie wybrawszy języka, nasz serwer sprawdza, do którego kraju należy Twój adres IP, w bazie danych przechowywanej na samym serwerze, i otwiera stronę w języku tego kraju. Adres nie jest przechowywany ani nigdzie wysyłany. Geolokalizacja IP dzięki DB-IP (db-ip.com), na licencji CC BY 4.0.
  • Wiadomości wysłane przez formularz kontaktowy: imię i nazwisko, adres e-mail oraz treść wiadomości.

Dlaczego je wykorzystujemy

Wykorzystujemy te dane do świadczenia i ochrony usługi, zarządzania subskrypcjami i rozliczeniami, odpowiadania na wiadomości oraz wysyłania wiadomości e-mail niezbędnych do działania usługi, takich jak linki do resetowania hasła. Nie sprzedajemy danych osobowych i nie wykorzystujemy dokumentacji pacjentów do celów reklamowych ani do żadnych własnych celów.

Kto jeszcze przetwarza dane

  • Paddle.com, nasz zarejestrowany sprzedawca w zakresie płatności kartą, przetwarza te płatności oraz niezbędne dane rozliczeniowe.
  • Privy zapewnia połączenie z portfelem używanym do płatności w EURC lub USDC.
  • Dostawca hostingu, który obsługuje nasze serwery i bazę danych, przechowuje dane w naszym imieniu.
  • Supabase przechowuje dane logowania (każde hasło tylko jako hash) i sprawdza je podczas logowania.
  • Cloudflare dostarcza tę stronę internetową i przeprowadza weryfikację bezpieczeństwa na jej publicznych formularzach, która sprawdza Twoją przeglądarkę i połączenie, aby odróżnić ludzi od zautomatyzowanych programów.
  • PostHog (PostHog Inc., Stany Zjednoczone) mierzy, jak jest używana nasza publiczna strona internetowa: które strony są otwierane, gdzie ludzie klikają i jak daleko przewijają, jak szybko ładują się strony oraz czy rejestracja lub wiadomość kontaktowa została ukończona. Przechowuje również nagrania ekranu wizyt na stronach publicznych, przy czym wszystko wpisane w formularz jest ukryte, i może zadać ankietę z jednym pytaniem. Nie ustawia plików cookie, niczego nie przechowuje w Twojej przeglądarce, nigdy nie widzi samej aplikacji i otrzymuje adresy stron bez ich ciągów zapytań. Formularz rejestracyjny i potwierdzenie płatności są liczone, ale nie są zapisywane. Te dane są przetwarzane w Stanach Zjednoczonych, zgodnie ze standardowymi klauzulami umownymi Komisji Europejskiej.
  • Dla każdej kliniki, identyfikowanej wyłącznie po jej numerze, PostHog otrzymuje również informacje o tym, jak korzysta się z usługi: kiedy klinika się zarejestrowała, kiedy dodała swojego pierwszego pacjenta i pierwszą wizytę, zmiany w jej subskrypcji i dokonane płatności, oraz dla każdego dnia użytkowania, liczby takie jak liczba pracowników, którzy w niej pracowali, i które części usługi były otwierane. Nie są w to włączone żadne imiona i nazwiska, adresy e-mail ani dane pacjentów.
  • Sentry (Functional Software, Inc., dane przechowywane w UE, Frankfurt) otrzymuje raporty techniczne, gdy usługa ulega awarii lub działa wolno: rodzaj błędu, miejsce w naszym kodzie, w którym wystąpił, która część usługi była używana, numer dotkniętej kliniki oraz ile czasu zajęły strony i żądania. Imiona i nazwiska, adresy e-mail, numery kartotek, wszystko, co zostało wpisane, oraz ciągi zapytań adresów są usuwane przed wysłaniem raportu, a ekrany nigdy nie są nagrywane.
  • Brevo (Sendinblue SAS, Francja) dostarcza e-maile usługi, takie jak zaproszenia, resetowanie hasła, potwierdzenia konta i przypomnienia, do ich odbiorców.

Z każdym z tych dostawców mamy umowę powierzenia przetwarzania danych, zgodnie z wymogami art. 28 RODO (GDPR). Zobowiązuje ich ona do przetwarzania danych wyłącznie zgodnie z naszymi instrukcjami, zachowania ich poufności i bezpieczeństwa oraz pomocy nam w odpowiadaniu, gdy korzystasz ze swoich praw.

Każdy z nich przetwarza dane wyłącznie w celu świadczenia swojej części usługi. Aktualna lista dostawców wraz z miejscem przetwarzania danych jest dostępna na żądanie w dziale wsparcia.

Jak długo je przechowujemy

Dane placówki są przechowywane tak długo, jak istnieje jej konto. Anulowanie subskrypcji ich nie usuwa, dzięki czemu placówka może wrócić lub poprosić o kopię.

Gdy właściciel konta poprosi o usunięcie, usuwamy dane placówki w ciągu 30 dni od żądania. Dokumenty, które placówka musi przechowywać z mocy prawa, należy wcześniej wyodrębnić; ich przechowywanie jest obowiązkiem placówki.

Kopie zapasowe bazy danych są przechowywane do 30 dni, dzięki czemu usunięte dane znikają również z kopii zapasowych w tym czasie.

Wiadomości wysłane przez formularz kontaktowy są przechowywane tak długo, jak potrzeba na udzielenie odpowiedzi i dalszą obsługę sprawy.

Jak je chronimy

  • Dane każdej placówki są przechowywane oddzielnie: każde żądanie jest ograniczone do placówki, do której należy zalogowany użytkownik.
  • Personel widzi tylko to, na co pozwala jego rola, a właściciel konta decyduje o roli każdej osoby.
  • Hasła są przechowywane wyłącznie jako hash z solą, powtarzające się nieudane próby logowania są ograniczane, a link do resetowania hasła wygasa po 30 minutach.
  • Usługa działa poprzez szyfrowane połączenia HTTPS, a plik cookie sesji jest przesyłany wyłącznie za ich pośrednictwem.

Pliki cookie

OPALEVI ustawia tylko pliki cookie potrzebne do działania: sesję logowania i jej kontrole bezpieczeństwa (w tym krótkotrwałą podczas dwuetapowego logowania), plik cookie, który przechowuje Twoją rejestrację podczas jej wypełniania, plik pamiętający, która klinika jest otwarta, jeden do jednorazowego powiadomienia dotyczącego bezpieczeństwa, taki, który zapamiętuje Twój język przez rok, oraz taki, który pamięta, że powitanie na stronie głównej zostało zamknięte. Nie używamy żadnych reklamowych ani analitycznych plików cookie.

Gdy płacisz kartą, płatność obsługuje Paddle, który może ustawiać własne pliki cookie zgodnie z własną polityką prywatności.

Twoje prawa

Możesz poprosić nas o kopię danych osobowych, które przechowujemy na Twój temat, a także poprosić o ich poprawienie, usunięcie, ograniczenie ich wykorzystania lub przekazanie w formacie przenośnym, a także sprzeciwić się sposobowi ich wykorzystania. Napisz do działu wsparcia; odpowiadamy w ciągu 30 dni. Jeśli żądanie dotyczy dokumentacji pacjenta, przekazujemy je placówce, która ją kontroluje.

Jeśli uważasz, że nieprawidłowo obchodziliśmy się z Twoimi danymi, możesz złożyć skargę do organu ochrony danych osobowych w swoim kraju.

Zmiany w niniejszej polityce

Gdy niniejsza polityka ulega zmianie, aktualizujemy datę na górze tej strony, a w przypadku istotnej zmiany informujemy właścicieli kont e-mailem lub w aplikacji.

Kontakt

W przypadku pytań dotyczących tego dokumentu lub wniosku dotyczącego Twoich danych napisz do nas na adres [email protected]. Odpowiadamy w ciągu 30 dni.