Acordo de processamento de dados
Este acordo se aplica entre o OPALEVI e toda clínica ou instituição de ensino que usa o OPALEVI (“o cliente”), sempre que a lei exigir um acordo por escrito para o tratamento de dados pessoais em nome de outra pessoa. Ele faz parte dos termos que o cliente aceitou.
Papéis
O cliente é o controlador dos dados pessoais que mantém no OPALEVI e decide o que é registrado e por quê. OPALEVI L.L.C. (“OPALEVI”) é o operador: trata esses dados apenas para prestar o serviço e apenas conforme as instruções documentadas do cliente, que são estes termos e o uso do serviço pelo cliente.
Objeto, duração e finalidade
O tratamento é a hospedagem e a operação do OPALEVI para o cliente: armazenar, recuperar, exibir, imprimir e transmitir os registros que os usuários do cliente inserem. Dura enquanto durar a conta do cliente e até que os dados sejam excluídos após o fim da conta.
Dados e pessoas envolvidos
- Usuários: a equipe, os professores e os alunos do cliente — nomes, endereços de e-mail, números de telefone, funções, registros de acesso e o registro do trabalho deles.
- Pacientes e clientes: os registros que uma clínica mantém sobre eles, que podem incluir dados de saúde. Em uma clínica-escola do OPALEVI for Education eles são fictícios e nenhum dado de paciente real é tratado.
Obrigações do OPALEVI
- Trata os dados apenas conforme as instruções documentadas do cliente e informa o cliente se considerar que uma instrução viola a lei.
- Todas as pessoas no OPALEVI que podem acessar os dados são obrigadas a mantê-los confidenciais.
- Mantém os dados seguros com as medidas listadas abaixo.
- Usa outros operadores apenas conforme listado abaixo, mediante termos escritos que dão aos dados a mesma proteção, e informa os clientes antes de adicionar ou substituir um deles, atualizando esta página e a política de privacidade.
- Ajuda o cliente a responder às solicitações de pessoas que exercem os seus direitos, e nas avaliações e consultas que a lei exige.
- Informa o cliente sem demora injustificada, e no máximo em até 72 horas após tomar conhecimento, de uma violação de dados pessoais que afete os dados do cliente, com o que sabe e o que está fazendo a respeito.
- Quando a conta termina, exclui os dados, ou devolve antes uma cópia se o cliente pedir, em até 30 dias após o pedido do cliente; os backups são sobrescritos em mais 30 dias.
- Fornece ao cliente as informações necessárias para demonstrar que estas obrigações são cumpridas e responde a perguntas de auditoria razoáveis uma vez por ano, ou após uma violação.
Para um cliente na Nigéria, estas obrigações são também as que um operador de dados deve cumprir nos termos da Lei de Proteção de Dados da Nigéria de 2023 (Nigeria Data Protection Act 2023, NDPA), e as partes cooperarão com a Comissão de Proteção de Dados da Nigéria (Nigeria Data Protection Commission) quando a lei o exigir.
Outros operadores
- A Paddle.com, nossa vendedora registrada, processa os pagamentos e os dados de cobrança de que precisa.
- A Freemius, Inc., vendedora registrada das assinaturas pagas em seu checkout, processa esses pagamentos e os dados de cobrança de que precisa.
- Privy fornece a conexão de carteira usada para pagamentos em EURC ou USDC.
- O provedor de hospedagem que opera nossos servidores e o banco de dados armazena os dados em nosso nome.
- O Supabase armazena as credenciais de login (cada senha apenas como hash) e as verifica quando você faz login.
- A Cloudflare entrega este site e executa a verificação de segurança em seus formulários públicos, que examina seu navegador e conexão para distinguir pessoas de programas automatizados.
- O PostHog (PostHog Inc., Estados Unidos) mede como nosso site público é usado: quais páginas são abertas, onde as pessoas clicam e o quanto rolam, quão rápido as páginas carregam, e se um cadastro ou uma mensagem de contato é concluído. Ele também mantém gravações de tela das visitas às páginas públicas, com tudo o que é digitado em um formulário oculto, e pode fazer uma pesquisa de uma única pergunta. Não define cookies, não armazena nada no seu navegador, nunca vê o aplicativo em si, e recebe os endereços das páginas sem suas strings de consulta. O formulário de cadastro e o recibo de pagamento são contados, mas não registrados. Esses dados são processados nos Estados Unidos, sob as cláusulas contratuais-padrão da Comissão Europeia.
- O Google Analytics (Google Ireland Limited; os dados podem ser processados pela Google LLC nos Estados Unidos sob a Estrutura de Privacidade de Dados UE–EUA e as cláusulas contratuais-padrão) mede como nosso site público é usado: quais páginas são abertas, de qual país e tipo de dispositivo, e qual site ou campanha trouxe o visitante. Ele funciona apenas nas páginas públicas e na página de cadastro, nunca dentro do aplicativo, e não recebe dados da clínica nem de pacientes. Os recursos de publicidade estão desativados.
- Para cada clínica, identificada apenas pelo seu número, o PostHog também recebe como o serviço é usado: quando a clínica se cadastrou, quando adicionou seu primeiro paciente e sua primeira visita, as mudanças em sua assinatura e os pagamentos feitos, e para cada dia de uso, contagens como quantos funcionários trabalharam nela e quais partes do serviço foram abertas. Nenhum nome, endereço de e-mail ou dado de paciente é incluído.
- O Sentry (Functional Software, Inc., dados armazenados na UE, Frankfurt) recebe relatórios técnicos quando o serviço falha ou está lento: o tipo de erro, o local do nosso código onde ele ocorreu, qual parte do serviço estava em uso, o número da clínica afetada e quanto tempo as páginas e solicitações levaram. Nomes, endereços de e-mail, números de prontuário, qualquer coisa digitada e as strings de consulta dos endereços são removidos antes de um relatório ser enviado, e as telas nunca são gravadas.
- A Brevo (Sendinblue SAS, França) entrega os e-mails do serviço, como convites, redefinições de senha, confirmações de conta e lembretes, aos seus destinatários.
- A Infobip envia as mensagens de WhatsApp e as mensagens de texto (SMS) que uma clínica ativou para seus pacientes. Ela recebe o número de celular do paciente ou do tutor do animal e o texto fixo da mensagem.
- O WhatsApp, um serviço da Meta, entrega as mensagens de WhatsApp à conta de WhatsApp do destinatário e recebe o número e a mensagem, como faz com qualquer mensagem de WhatsApp.
Cada um deles trata os dados apenas para prestar a sua parte do serviço, conforme um acordo escrito com o OPALEVI.
Medidas de segurança
- Os dados de cada cliente são mantidos separados: cada solicitação é limitada à organização a que o usuário conectado pertence.
- O acesso dentro de uma organização segue a função de cada pessoa, definida pelos administradores do cliente.
- As senhas são armazenadas apenas como hashes; uma pessoa pode adicionar um segundo fator ao seu próprio acesso.
- O serviço funciona apenas por conexões HTTPS criptografadas.
- As alterações nos registros e as ações administrativas são gravadas em um registro de atividades que não pode ser editado.
- O banco de dados tem backup todos os dias e os backups são mantidos por até 30 dias.
Onde os dados são tratados
Os servidores e o banco de dados ficam em data centers na União Europeia. Quando um provedor listado acima trata dados fora dela, a política de privacidade informa, e a transferência se apoia nas garantias que o GDPR prevê, como as cláusulas contratuais-padrão da Comissão Europeia.
Lei aplicável e disputas
Este acordo é regido pela lei da República do Kosovo. As partes primeiro tentarão resolver qualquer disputa conversando entre si; uma disputa que não possa ser resolvida dessa forma vai para os tribunais competentes de Pristina.
Contato
Para qualquer pergunta sobre este documento, ou para um pedido sobre os seus dados, escreva-nos em [email protected]. Respondemos em 30 dias.