ข้ามไปยังเนื้อหา

ข้อตกลงการประมวลผลข้อมูล

เวอร์ชันสำหรับพิมพ์

ข้อตกลงนี้ใช้ระหว่าง OPALEVI กับคลินิกหรือสถาบันการศึกษาทุกแห่งที่ใช้ OPALEVI ("ลูกค้า") ในทุกกรณีที่กฎหมายกำหนดให้มีข้อตกลงเป็นลายลักษณ์อักษรสำหรับการประมวลผลข้อมูลส่วนบุคคลในนามของผู้อื่น ข้อตกลงนี้เป็นส่วนหนึ่งของข้อกำหนดที่ลูกค้าได้ยอมรับ

บทบาท

ลูกค้าเป็นผู้ควบคุมข้อมูลส่วนบุคคลที่เก็บไว้ใน OPALEVI และตัดสินใจว่าจะบันทึกอะไรและเพราะอะไร OPALEVI L.L.C. ("OPALEVI") เป็นผู้ประมวลผล: ประมวลผลข้อมูลนั้นเพื่อให้บริการเท่านั้น และตามคำสั่งที่เป็นเอกสารของลูกค้าเท่านั้น ซึ่งได้แก่ข้อกำหนดเหล่านี้และการใช้บริการของลูกค้า

เรื่อง ระยะเวลา และวัตถุประสงค์

การประมวลผลคือการโฮสต์และการดำเนินงาน OPALEVI ให้ลูกค้า: การจัดเก็บ เรียกค้น แสดง พิมพ์ และส่งต่อบันทึกที่ผู้ใช้ของลูกค้ากรอก ดำเนินไปตราบเท่าที่บัญชีของลูกค้ายังอยู่ และจนกว่าข้อมูลจะถูกลบหลังบัญชีสิ้นสุด

ข้อมูลและบุคคลที่เกี่ยวข้อง

  • ผู้ใช้: เจ้าหน้าที่ อาจารย์ และนักศึกษาของลูกค้า — ชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ บทบาท บันทึกการเข้าสู่ระบบ และบันทึกงานของพวกเขา
  • ผู้ป่วยและลูกค้าของคลินิก: บันทึกที่คลินิกเก็บเกี่ยวกับพวกเขา ซึ่งอาจรวมข้อมูลสุขภาพ ในคลินิกห้องเรียนของ OPALEVI for Education บุคคลเหล่านี้เป็นบุคคลสมมติ และไม่มีการประมวลผลข้อมูลของผู้ป่วยจริง

หน้าที่ของ OPALEVI

  • ประมวลผลข้อมูลตามคำสั่งที่เป็นเอกสารของลูกค้าเท่านั้น และแจ้งลูกค้าหากเห็นว่าคำสั่งใดฝ่าฝืนกฎหมาย
  • ทุกคนที่ OPALEVI ที่เข้าถึงข้อมูลได้มีหน้าที่รักษาข้อมูลเป็นความลับ
  • รักษาความปลอดภัยของข้อมูลด้วยมาตรการที่ระบุไว้ด้านล่าง
  • ใช้ผู้ประมวลผลรายอื่นตามที่ระบุไว้ด้านล่างเท่านั้น ภายใต้ข้อกำหนดเป็นลายลักษณ์อักษรที่ให้การคุ้มครองข้อมูลเท่ากัน และแจ้งลูกค้าก่อนเพิ่มหรือเปลี่ยนรายใดรายหนึ่งโดยปรับปรุงหน้านี้และนโยบายความเป็นส่วนตัว
  • ช่วยลูกค้าตอบคำขอจากบุคคลที่ใช้สิทธิของตน และช่วยในการประเมินและการปรึกษาหารือที่กฎหมายกำหนด
  • แจ้งลูกค้าโดยไม่ชักช้าโดยไม่สมควร และอย่างช้าที่สุดภายใน 72 ชั่วโมงนับจากที่ทราบ เมื่อเกิดการละเมิดข้อมูลส่วนบุคคลที่กระทบข้อมูลของลูกค้า พร้อมสิ่งที่ทราบและสิ่งที่กำลังดำเนินการ
  • เมื่อบัญชีสิ้นสุด ลบข้อมูล หรือส่งคืนสำเนาก่อนหากลูกค้าร้องขอ ภายใน 30 วันนับจากคำขอของลูกค้า ข้อมูลสำรองจะถูกเขียนทับภายในอีก 30 วัน
  • ให้ข้อมูลที่จำเป็นแก่ลูกค้าเพื่อแสดงว่าปฏิบัติตามหน้าที่เหล่านี้ และตอบคำถามการตรวจสอบที่สมเหตุสมผลปีละครั้ง หรือหลังเกิดการละเมิด

สำหรับลูกค้าในไนจีเรีย หน้าที่เหล่านี้เป็นหน้าที่เดียวกับที่ผู้ประมวลผลข้อมูลมีตามพระราชบัญญัติคุ้มครองข้อมูลของไนจีเรีย พ.ศ. 2566 (Nigeria Data Protection Act 2023, NDPA) และคู่สัญญาจะให้ความร่วมมือกับคณะกรรมการคุ้มครองข้อมูลของไนจีเรีย (Nigeria Data Protection Commission) ตามที่กฎหมายกำหนด

ผู้ประมวลผลรายอื่น

  • Paddle.com ซึ่งเป็นผู้ค้าตามบันทึกสำหรับการชำระเงินด้วยบัตรของเรา ประมวลผลการชำระเงินเหล่านั้นและข้อมูลการเรียกเก็บเงินที่จำเป็น
  • Freemius, Inc. ซึ่งเป็นผู้ค้าตามบันทึกสำหรับการสมัครสมาชิกที่ชำระผ่านหน้าชำระเงินของตน ประมวลผลการชำระเงินเหล่านั้นและข้อมูลการเรียกเก็บเงินที่จำเป็น
  • Privy ให้การเชื่อมต่อกระเป๋าเงินที่ใช้สำหรับการชำระเงินใน EURC หรือ USDC
  • ผู้ให้บริการโฮสติ้งซึ่งดูแลเซิร์ฟเวอร์และฐานข้อมูลของเรา จัดเก็บข้อมูลในนามของเรา
  • Supabase จัดเก็บข้อมูลรับรองการเข้าสู่ระบบ (รหัสผ่านแต่ละรายการเป็นเพียงค่าแฮชเท่านั้น) และตรวจสอบเมื่อคุณเข้าสู่ระบบ
  • Cloudflare ให้บริการเว็บไซต์นี้และดำเนินการตรวจสอบความปลอดภัยบนแบบฟอร์มสาธารณะของเว็บไซต์ ซึ่งจะตรวจดูเบราว์เซอร์และการเชื่อมต่อของคุณเพื่อแยกแยะมนุษย์ออกจากโปรแกรมอัตโนมัติ
  • PostHog (PostHog Inc., สหรัฐอเมริกา) วัดผลว่าเว็บไซต์สาธารณะของเราถูกใช้งานอย่างไร: หน้าใดถูกเปิด ผู้คนคลิกที่ไหนและเลื่อนลงไปไกลแค่ไหน หน้าโหลดเร็วแค่ไหน และมีการลงทะเบียนหรือข้อความติดต่อเสร็จสมบูรณ์หรือไม่ นอกจากนี้ยังเก็บการบันทึกหน้าจอของการเข้าชมหน้าสาธารณะ โดยทุกสิ่งที่พิมพ์ลงในแบบฟอร์มจะถูกซ่อนไว้ และอาจถามแบบสำรวจหนึ่งคำถาม โดยไม่ตั้งค่าคุกกี้ ไม่จัดเก็บสิ่งใดในเบราว์เซอร์ของคุณ ไม่เคยเห็นแอปพลิเคชันเอง และรับที่อยู่หน้าเว็บโดยไม่มี query string ของหน้านั้น แบบฟอร์มลงทะเบียนและใบเสร็จการชำระเงินจะถูกนับแต่ไม่ถูกบันทึก ข้อมูลนี้ถูกประมวลผลในสหรัฐอเมริกา ภายใต้ข้อกำหนดสัญญามาตรฐานของคณะกรรมาธิการยุโรป
  • Google Analytics (Google Ireland Limited; ข้อมูลอาจถูกประมวลผลโดย Google LLC ในสหรัฐอเมริกา ภายใต้กรอบความเป็นส่วนตัวของข้อมูลระหว่างสหภาพยุโรปและสหรัฐอเมริกา และข้อกำหนดสัญญามาตรฐาน) วัดผลว่าเว็บไซต์สาธารณะของเราถูกใช้งานอย่างไร: หน้าใดถูกเปิด จากประเทศใดและอุปกรณ์ประเภทใด และเว็บไซต์หรือแคมเปญใดนำผู้เข้าชมมา ทำงานเฉพาะบนหน้าสาธารณะและหน้าลงทะเบียนเท่านั้น ไม่เคยทำงานภายในแอปพลิเคชัน และไม่ได้รับข้อมูลของคลินิกหรือผู้ป่วย ฟีเจอร์ด้านการโฆษณาถูกปิดอยู่
  • สำหรับแต่ละคลินิก ซึ่งระบุด้วยหมายเลขของตนเท่านั้น PostHog ยังได้รับข้อมูลว่าบริการถูกใช้งานอย่างไร: คลินิกลงทะเบียนเมื่อใด เพิ่มผู้ป่วยรายแรกและการเข้ารับบริการครั้งแรกเมื่อใด การเปลี่ยนแปลงการสมัครสมาชิกและการชำระเงินที่ทำ และสำหรับแต่ละวันของการใช้งาน การนับจำนวน เช่น มีเจ้าหน้าที่ทำงานอยู่กี่คนและส่วนใดของบริการถูกเปิดใช้งาน ไม่มีการรวมชื่อ ที่อยู่อีเมล หรือข้อมูลผู้ป่วยแต่อย่างใด
  • Sentry (Functional Software, Inc., ข้อมูลจัดเก็บใน EU, แฟรงก์เฟิร์ต) ได้รับรายงานทางเทคนิคเมื่อบริการล้มเหลวหรือทำงานช้า: ประเภทของข้อผิดพลาด ตำแหน่งในโค้ดของเราที่เกิดขึ้น ส่วนใดของบริการที่กำลังใช้งาน หมายเลขคลินิกที่ได้รับผลกระทบ และหน้าเว็บและคำขอใช้เวลานานเท่าใด ชื่อ ที่อยู่อีเมล หมายเลขบันทึก สิ่งใดก็ตามที่พิมพ์ และ query string ของที่อยู่จะถูกลบออกก่อนที่รายงานจะถูกส่ง และหน้าจอจะไม่มีการบันทึกเลย
  • Brevo (Sendinblue SAS, ฝรั่งเศส) นำส่งอีเมลของบริการ เช่น คำเชิญ การรีเซ็ตรหัสผ่าน การยืนยันบัญชี และการแจ้งเตือน ไปยังผู้รับ
  • Infobip ส่งข้อความ WhatsApp และข้อความตัวอักษร (SMS) ที่คลินิกเปิดใช้สำหรับผู้ป่วยของตน โดยรับหมายเลขโทรศัพท์มือถือของผู้ป่วยหรือเจ้าของสัตว์ และเนื้อหาที่กำหนดไว้ของข้อความ
  • WhatsApp ซึ่งเป็นบริการของ Meta นำส่งข้อความ WhatsApp ไปยังบัญชี WhatsApp ของผู้รับ และรับหมายเลขและข้อความเช่นเดียวกับข้อความ WhatsApp ทั่วไป

แต่ละรายประมวลผลข้อมูลเพื่อให้บริการในส่วนของตนเท่านั้น ภายใต้ข้อตกลงเป็นลายลักษณ์อักษรกับ OPALEVI

มาตรการด้านความปลอดภัย

  • ข้อมูลของลูกค้าแต่ละรายถูกแยกออกจากกัน: ทุกคำขอถูกจำกัดไว้เฉพาะองค์กรที่ผู้ใช้ที่เข้าสู่ระบบสังกัดอยู่
  • การเข้าถึงภายในองค์กรเป็นไปตามบทบาทของแต่ละบุคคล ซึ่งกำหนดโดยผู้ดูแลระบบของลูกค้า
  • รหัสผ่านถูกเก็บในรูปแบบแฮชเท่านั้น บุคคลสามารถเพิ่มปัจจัยที่สองให้การเข้าสู่ระบบของตนได้
  • บริการทำงานผ่านการเชื่อมต่อ HTTPS ที่เข้ารหัสเท่านั้น
  • การเปลี่ยนแปลงบันทึกและการดำเนินการด้านการดูแลระบบถูกเขียนลงบันทึกกิจกรรมที่แก้ไขไม่ได้
  • ฐานข้อมูลสำรองทุกวัน และเก็บข้อมูลสำรองไว้สูงสุด 30 วัน

สถานที่ประมวลผลข้อมูล

เซิร์ฟเวอร์และฐานข้อมูลอยู่ในศูนย์ข้อมูลในสหภาพยุโรป หากผู้ให้บริการรายใดที่ระบุไว้ข้างต้นประมวลผลข้อมูลนอกสหภาพยุโรป นโยบายความเป็นส่วนตัวจะระบุไว้ และการโอนอาศัยมาตรการคุ้มครองที่ GDPR กำหนด เช่น ข้อสัญญามาตรฐานของคณะกรรมาธิการยุโรป

กฎหมายที่ใช้บังคับและข้อพิพาท

ข้อตกลงนี้อยู่ภายใต้บังคับของกฎหมายของสาธารณรัฐโคโซโว คู่สัญญาจะพยายามระงับข้อพิพาทด้วยการพูดคุยกันก่อน ข้อพิพาทที่ไม่อาจระงับด้วยวิธีนั้นจะขึ้นสู่ศาลที่มีอำนาจในปริสตินา

ติดต่อ

หากมีคำถามใด ๆ เกี่ยวกับเอกสารนี้ หรือต้องการยื่นคำร้องเกี่ยวกับข้อมูลของคุณ กรุณาเขียนถึงเราที่ [email protected] เราจะตอบกลับภายใน 30 วัน