14.08.2024
Політика конфіденційності
для вебзастосунка Roger компанії Sanos Group AG (для стоматологічних клінік)
Створено на замовлення
Sanos Group AG
Industriestraße 44
8304 Wallisellen
Швейцарія
Створено
QuR.digital GmbH
Große Elbstraße 42
22767 Гамбург
Версія: 1.0.0
Зміст
Визначення
Відомості про контролера
Питання щодо захисту даних
Відомості про безпеку даних
Передавання даних до третіх країн
Ваші права як суб’єкта даних
Звернення до платформи, дані доступу
Передавання даних третім особам
Керування завданнями через Roger
Звітність про виконання через Roger
Використання Roger Chat
Ваш цифровий підпис, Yousign
Зв’язок із контролером
Керування контактами, CRM
Обробка даних компанією Sanos Technologies GmbH
Технічний аналіз через Sentry
Використання локально розміщених Google Web Fonts
Інтеграція контенту третіх осіб
Оновлення цієї політики конфіденційності
Контролер серйозно ставиться до захисту ваших персональних даних і тому дотримується чинного законодавства про захист даних. Цією політикою конфіденційності контролер виконує свої обов’язки щодо інформування, передбачені ст. 12 і наст. Загального регламенту про захист даних (далі „GDPR“), та інформує вас про подробиці обробки ваших даних, а також про ваші пов’язані з цим законні права.
Ця політика конфіденційності діє щодо використання вебзастосунка Roger контролера (далі „Roger“ або „платформа“). Щодо запропонованого контролером сайту https://www.goroger.com/ діють розміщені там положення про захист даних у поєднанні із загальними умовами контролера.
Контролер залишає за собою право змінювати цю політику конфіденційності з дією на майбутнє, зокрема щоб реагувати на зміни законодавства або судової практики, а також на технічний розвиток.
Визначення
- „Контролер“ — згідно зі ст. 4 п. 7 GDPR це той, хто визначає цілі та засоби обробки персональних даних. Він насамперед визначає, які дані, як і для чого обробляються. Він відповідає за обробку і зобов’язаний забезпечувати дотримання положень про захист даних.
- „Обробник“ — згідно зі ст. 4 п. 8 GDPR це той, хто діє для контролера та обробляє персональні дані за його дорученням.
- „Персональні дані“ — згідно зі ст. 4 п. 1 GDPR це будь-яка інформація, яку можна віднести до прямо або опосередковано ідентифіковної фізичної особи (суб’єкта даних).
- „Обробка“ — згідно зі ст. 4 п. 2 GDPR означає всі можливі види обробки даних. До них належать, зокрема, збирання, запис, організація, структурування, зберігання, адаптація, зміна, витягування, запит, використання, розкриття, передавання, поширення, зіставлення, обмеження, видалення або знищення персональних даних.
- „Суб’єкт даних“ — згідно зі ст. 4 п. 1 GDPR це фізична особа, до якої прямо або опосередковано можуть бути віднесені дані, які обробляє контролер.
- „Отримувач“ — згідно зі ст. 4 п. 9 GDPR це той, кому розкриваються персональні дані, незалежно від того, чи є він третьою особою.
- „Третя особа“ — згідно зі ст. 4 п. 10 GDPR це будь-хто, крім суб’єкта даних, контролера, обробника та осіб, які під безпосереднім керівництвом контролера або обробника уповноважені обробляти персональні дані.
- „Особливі категорії персональних даних“ — згідно зі ст. 9 ч. 1 GDPR це, зокрема, також дані про стан здоров’я суб’єкта даних. Такі дані потребують підвищеного рівня захисту.
- „Дані про стан здоров’я“ — згідно зі ст. 4 п. 15 GDPR це такі персональні дані, які стосуються фізичного або психічного здоров’я суб’єкта даних і з яких випливає інформація про його стан здоров’я.
- „Згода“ — згідно зі ст. 4 п. 11 GDPR означає будь-яке добровільне, надане для конкретного випадку, поінформоване та однозначне волевиявлення суб’єкта даних у формі заяви або іншої однозначної підтверджувальної дії (наприклад, проставлення позначки у передбаченому для цього полі), яким суб’єкт даних дає зрозуміти, що він погоджується з обробкою своїх персональних даних.
- „Псевдонімізація“ — згідно зі ст. 4 п. 5 GDPR означає, що персональні дані обробляються таким чином, що їх більше не можна віднести до конкретної особи без додаткової інформації. Така додаткова інформація має зберігатися окремо, і мають бути вжиті заходи, які забезпечують, що дані більше не можуть бути віднесені до ідентифікованої або ідентифіковної особи.
- „Анонімізація“ — згідно з DIN EN ISO 25237 описує процес, при якому персональні дані або самим контролером, або у взаємодії з іншою стороною незворотно змінюються так, що суб’єкт даних впослідовти не може бути ідентифікований ні прямо, ні опосередковано.
Відомості про контролера
Відповідальним за обробку даних у межах запропонованих послуг у розумінні ст. 4 п. 7 GDPR як постачальник цих послуг є
Sanos Group AG
Industriestraße 44
8304 Wallisellen
Швейцарія
в особі свого керівництва.
Питання щодо захисту даних
Якщо у вас є запитання щодо обробки ваших даних контролером у межах запропонованих послуг, а також щодо реалізації ваших прав як суб’єкта даних у розумінні GDPR, ви можете будь-коли зв’язатися з контролером або його уповноваженим із захисту даних електронною поштою datenschutz@goroger.com.
Контролер призначив уповноваженим із захисту даних:
Philip Kopf, Dipl.-Jur.
QuR.digital GmbH
Große Elbstraße 42
22767 Гамбург
Тел.: +49 (40) 3252 4552
Ел. пошта: datenschutz@goroger.com
Зверніть увагу, що в разі реалізації прав суб’єкта даних (наприклад, запиту про надання інформації) контролер спочатку зобов’язаний пересвідчитися в вашій особі за допомогою придатної процедури.
Відомості про безпеку даних
Щоб забезпечити найкращий захист ваших персональних даних, під час передавання даних застосовується шифрування Secure Socket Layer (SSL) або Transport Layer Security (TLS). Це шифрування забезпечує, що передані вами в межах платформи дані не можуть бути прочитані, перенаправлені або змінені неуповноваженими третіми особами під час передавання.
У тій мірі, в якій ваші дані зберігаються контролером, таке зберігання здійснюється виключно в відповідно сертифікованих за безпекою центрах обробки даних на території Європейського Союзу (ЄС), у сфері дії GDPR. Контролер прямо залишає за собою право залучати для зберігання та обробки ваших даних зовнішніх постачальників послуг (так званих обробників), які, однак, діють виключно за дорученням та відповідно до вказівок контролера. Залучені контролером обробники договірно зобов’язані вживати такі технічні та організаційні заходи (TOM), які відповідають сучасному рівню техніки та придатні для забезпечення обробки ваших даних відповідно до вимог захисту та безпеки даних.
Жодного разу контролер або залучений ним обробник не передає та не продає ваші дані третім особам без законної підстави.
Передавання даних до третіх країн
Контролер за певних обставин залучає як обробників таких постачальників послуг, які мають місцезнаходження в третій країні або є частиною міжнародної організації з місцезнаходженням у третій країні. Під третьою країною в контексті GDPR розуміється країна, яка не є членом Європейського Союзу (ЄС) або Європейського економічного простору (ЄЕП) і тому не підпадає під регулюючий вплив GDPR. Для цих третіх країн характерно, що вони можуть мати власне законодавство про захист даних, рівень захисту якого, однак, за змістом може бути нижчим за рівень GDPR. З огляду на це ст. 44 GDPR передбачає, що передавання даних до третіх країн допустиме лише за певних законодавчих умов.
Як правило, допустимість передавання даних до третіх країн ґрунтується згідно зі ст. 45 GDPR на рішенні про адекватність між Європейською комісією та відповідною третьою країною. Наявність рішення про адекватність означає, що чинне у відповідній третій країні законодавство про захист даних забезпечує порівнянний із GDPR рівень захисту ваших персональних даних. Якщо такого рішення про адекватність немає, передавання даних як альтернатива ґрунтується згідно зі ст. 46 ч. 2 пункт c) GDPR на укладенні договору між контролером та відповідним постачальником послуг на основі
стандартних договірних положень, ухвалених Європейською комісією. Ці договірні положення забезпечують достатню гарантію з боку відповідного постачальника послуг, зокрема щодо можливості реалізації передбачених GDPR прав суб’єкта даних.
Контролер прямо вказує вам у межах цієї політики конфіденційності, якщо постачальник послуг має такий зв’язок із третьою країною. У цьому випадку, надаючи свою згоду, ви погоджуєтеся з тим, що ваші персональні дані будуть передані такій компанії.
Ваші права як суб’єкта даних
Як „суб’єкту даних“, якого стосується обробка даних у розумінні ст. 4 п. 1 GDPR, вам належать певні невід’ємні права (права суб’єкта даних). Контролер зобов’язаний забезпечувати ці права і має також договірно зобов’язати залучених обробників надавати йому найкращу підтримку в реалізації цих прав. У цьому зв’язку вам належать такі права:
- Право на доступ (стаття 15 GDPR): ви маєте право отримати від контролера інформацію про те, чи обробляє він ваші персональні дані і, якщо так, які це дані та з якою метою здійснюється обробка.
- Право на виправлення (стаття 16 GDPR): ви маєте право вимагати виправлення неточних або неповних персональних даних, збережених про вас контролером.
- Право на видалення (стаття 17 GDPR): за певних обставин ви маєте право вимагати від контролера видалення ваших персональних даних. Це право існує, наприклад, якщо дані більше не потрібні для цілей, для яких вони були зібрані, або якщо ви відкликали свою згоду.
- Право на обмеження обробки (стаття 18 GDPR): за певних обставин ви маєте право обмежити подальшу обробку ваших персональних даних. Це право існує, наприклад, якщо ви оспорюєте точність даних або якщо обробка є неправомірною.
- Право на перенесність даних (стаття 20 GDPR):ви маєте право отримати від контролера копію ваших персональних даних у структурованому, загальноприйнятому та придатному для машинного зчитування форматі. Ви також можете вимагати передавання цих даних іншому контролеру, якщо це технічно можливо.
- Право на заперечення (стаття 21 GDPR): ви маєте право з причин, що випливають із вашої особливої ситуації, заперечити проти обробки ваших персональних даних. У цьому випадку контролер більше не оброблятиме ваші дані, якщо тільки не існує імперативних підстав, що заслуговують захисту, для обробки.
- Право на відкликання згоди (стаття 7 ч. 3 GDPR):якщо контролер обробляє ваші персональні дані на підставі вашої згоди, ви можете відкликати цю згоду будь-коли. Правомірність обробки до моменту відкликання цим не зачіпається.
- Право на подання скарги до наглядового органу (стаття 77 GDPR): ви маєте право подати скаргу до наглядового органу із захисту даних, якщо вважаєте, що обробка ваших персональних даних порушує положення про захист даних.
Ви можете будь-коли реалізувати свої права суб’єкта даних, повідомивши контролера письмово або в електронній формі за контактними даними, зазначеними в розділі „Відомості про контролера“ цієї політики конфіденційності. У цьому зв’язку контролер залишає за собою право пересвідчитися в вашій особі за допомогою придатної процедури.
Звернення до платформи, дані доступу
Як тільки ви відкриваєте Roger, використовуваний вами кінцевий пристрій автоматично передає дані доступу (так звані файли журналу) хостинг-провайдеру платформи. Ці файли журналу містять, зокрема, дані, які можуть бути віднесені до особи.
Оброблювані дані:
- IP-адреса
- Дата та час запиту
- Різниця часового поясу відносно гринвіцького часу (GMT)
- Зміст запиту (конкретна сторінка)
- Статус доступу/код стану HTTP
- Обсяг переданих даних у кожному випадку
- Сайт, з якого надходить запит
- Браузер
- Операційна система та її інтерфейс
- Мова та версія програмного забезпечення браузера
Цілі обробки:
Файли журналу безумовно необхідні для забезпечення технічної працездатності платформи. Зокрема, передавання вашої IP-адреси необхідне для того, щоб платформа могла відображатися на використовуваному вами пристрої. Збережені в межах файлів журналу дані не об’єднуються контролером з іншими джерелами даних і не використовуються для ідентифікації окремих користувачів. Зокрема, аналіз зібраних даних у маркетингових цілях також не проводиться.
Правомірність обробки:
Контролер ґрунтує правомірність цієї обробки даних на ст. 6 ч. 1 пункт f) GDPR. Необхідний для цього „законний інтерес“ випливає з бажання надати вам безпечне та безперебійне використання платформи.
Отримувачі даних:
Отримувачем ваших персональних даних у розумінні ст. 4 п. 9 GDPR є хостинг-провайдер платформи Google (Google Ireland Ltd., Google Building, Gordon House, 4 Barrow St., Grand Canal Dock, Dublin 4, D04 V4X7, Ірландія). Google у цьому зв’язку діє як обробник у розумінні ст. 4 п. 8 GDPR за дорученням контролера і був зобов’язаний ним на підставі договору про обробку даних за дорученням впровадити та підтримувати належні технічні та організаційні заходи (TOM), що слугують захисту ваших персональних даних.
Зверніть увагу в цьому зв’язку, що материнська компанія Google Ireland Ltd. має місцезнаходження в США. Передавання даних до США в принципі не передбачене, однак не може бути повністю виключене. У цій частині діють положення про передавання даних до третіх країн.
Строк зберігання:
Файли журналу автоматично видаляються не пізніше ніж через 14 днів або змінюються таким чином, що їх віднесення до вас більше неможливе.
Передавання даних третім особам
Контролер передаватиме ваші дані третім особам у розумінні ст. 4 п. 10 GDPR лише тоді, коли
- ви надали свою пряму згоду на передавання згідно зі ст. 6 ч. 1 пункт a) GDPR;
- передавання є необхідним згідно зі ст. 6 ч. 1 пункт b) GDPR для ініціювання або виконання договору між вами та контролером;
- контролер юридично зобов’язаний до передавання згідно зі ст. 6 ч. 1 пункт c) GDPR;
- передавання є необхідним згідно зі ст. 6 ч. 1 пункт f) GDPR на підставі „законного інтересу“ контролера для встановлення, здійснення або захисту правових вимог, і немає підстав вважати, що ви маєте переважний інтерес у непередаванні ваших даних, який потребує захисту.
Аутентифікація через Firebase
Контролер використовує систему аутентифікації, щоб забезпечити безпечну аутентифікацію та покращити процес входу для кінцевих користувачів. Для цього він використовує сервіс Firebase Authentication від Google (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Обробка персональних даних при цьому не здійснюється.
Оброблювані дані:
- Анонімізовані IP-адреси
Цілі обробки:
Обробка зазначених даних здійснюється з метою безпечної аутентифікації, а також покращення користувацького досвіду.
Правомірність обробки:
Контролер ґрунтує правомірність цієї обробки даних на ст. 6 ч. 1 пункт f) GDPR („законний інтерес“). „Законний інтерес“ випливає з бажання контролера забезпечити вам безпечну та зручну аутентифікацію.
Отримувачі даних:
Отримувачем ваших персональних даних у розумінні ст. 4 п. 9 GDPR є постачальник системи аутентифікації Firebase Authentication, Google (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA).
Google у цьому зв’язку діє як обробник у розумінні ст. 4 п. 8 GDPR за дорученням контролера і був зобов’язаний ним на підставі договору про обробку даних за дорученням впровадити та підтримувати належні технічні та організаційні заходи (TOM), що слугують захисту ваших даних.
Зверніть увагу, що Google LLC має місцезнаходження в США. Передавання даних до США в принципі не передбачене, однак не може бути повністю виключене. Проте анонімізовані IP-адреси не містять персональної інформації і тому не можуть бути віднесені до ідентифіковних осіб. У цій частині діють положення про передавання даних до третіх країн.
Строк зберігання:
Обробка вашої анонімізованої IP-адреси здійснюється щонайдовше до відкликання наданої вами згоди. Зверніть увагу, що анонімізовані дані можуть зберігатися протягом необмеженого часу.
Керування завданнями через Roger
Roger надає вам можливість використовувати керування завданнями для вашої клініки. У межах цього керування завданнями можуть оброблятися дані про співробітників клініки, щоб ефективно організувати виконання та відстеження завдань у вашій клініці.
Оброблювані дані:
- Адреса електронної пошти
- Ім’я та прізвище
- Професія або роль у клініці
- Номер лікаря
- Ініціали лікаря
- Аватар
Цілі обробки:
Обробка зазначених даних здійснюється з метою керування завданнями та їх відстеження у вашій клініці. Ця обробка даних підтримує ефективне виконання завдань і забезпечує чітке віднесення завдань до відповідних співробітників.
Правомірність обробки:
Контролер ґрунтує правомірність обробки даних на ст. 6 ч. 1 пункт b) GDPR, оскільки обробка є необхідною для виконання договору між вами та контролером, який охоплює використання керування завданнями.
Отримувачі даних:
Отримувачем ваших персональних даних у розумінні ст. 4 п. 9 GDPR є залучений контролером технічний постачальник послуг Sanos (Sanos Technologies GmbH, Rykestraße 3, 10405 Берлін, Німеччина), який надає та адмініструє технічну інфраструктуру для керування завданнями.
Sanos Technologies GmbH у цьому зв’язку діє як обробник у розумінні ст. 4 п. 8 GDPR за дорученням контролера і була зобов’язана ним на підставі договору про обробку даних за дорученням впровадити та підтримувати належні технічні та організаційні заходи (TOM), що слугують захисту ваших даних.
Строк зберігання:
Оброблені дані зберігаються контролером лише доти, доки це необхідно для виконання договору. Після цього дані видаляються або анонімізуються, якщо видаленню не перешкоджають законодавчі обов’язки щодо зберігання.
Звітність про виконання через Roger
Roger пропонує звітність про виконання, яка дає вам змогу відстежувати прогрес і виконання завдань, визначених у керуванні завданнями, а також показники виконання планів лікування.
Оброблювані дані:
- Адреса електронної пошти
- Ім’я та прізвище
- Професія або роль у клініці
- Номер лікаря
- Ініціали лікаря
- Аватар
Цілі обробки:
Обробка зазначених даних здійснюється з метою перевірки показників виконання планів лікування та відкритих завдань за кожним пацієнтом і лікарем. Звіт про результати служить для відстеження ефективності та результативності планів лікування й керування завданнями, а також для забезпечення досягнення поставлених цілей.
Правомірність обробки:
Контролер ґрунтує правомірність цієї обробки даних на ст. 6 ч. 1 пункт b) GDPR, оскільки обробка є необхідною для виконання договору між вами та контролером, який охоплює використання звітності про виконання.
Строк зберігання:
Оброблені дані зберігаються контролером лише доти, доки це необхідно для виконання договору. Після цього дані видаляються або анонімізуються, якщо видаленню не перешкоджають законодавчі обов’язки щодо зберігання.
Використання Roger Chat
Roger Chat дає вам змогу зв’язуватися з вашими пацієнтами безпосередньо через різні канали комунікації, як-от електронна пошта, SMS та Business WhatsApp. Опрацювання запитів або повідомлень через ці канали вимагає обробки переданих вами персональних даних.
Оброблювані дані:
- Зміст комунікації (електронні листи, SMS-повідомлення, повідомлення WhatsApp)
- Дані про співробітників клініки
- Ім’я
- Адреса електронної пошти
- Професія або роль у клініці
- Номер лікаря
- Ініціали лікаря
- Аватар
Цілі обробки:
Обробка переданих вами в межах Roger Chat даних здійснюється виключно з метою опрацювання запитів або повідомлень із боку ваших пацієнтів і відповіді на них. Контролер використовує ці канали комунікації, щоб забезпечити вам швидкий і простий зв’язок, а також ефективне обслуговування пацієнтів.
Правомірність обробки:
Контролер ґрунтує правомірність обробки даних на ст. 6 ч. 1 пункт b) GDPR, оскільки обробка є необхідною для виконання договору між вами та контролером, який охоплює використання Roger Chat.
Отримувачі даних:
Отримувачами ваших персональних даних у розумінні ст. 4 п. 9 GDPR є постачальник API-платформи для телефонних послуг Twilio (Twilio Inc., 375 Beale Street, Suite 300, San Francisco, CA 94105, USA), постачальник використовуваного WhatsApp Business API, 360Dialog (360Dialog GmbH, Torstraße 61, 10119 Берлін, Німеччина), постачальник використовуваної програми електронної пошти, Google (Google Ireland Ltd., Google Building, Gordon House, 4 Barrow St., Grand Canal Dock, Dublin 4, D04 V4X7, Ірландія), а також залучений контролером технічний постачальник послуг Sanos (Sanos Technologies GmbH, Rykestraße 3, 10405 Берлін, Німеччина).
Усі вищезазначені постачальники послуг діють у цьому зв’язку як обробники у розумінні ст. 4 п. 8 GDPR за дорученням контролера і були зобов’язані ним на підставі договору про обробку даних за дорученням впровадити та підтримувати належні технічні та організаційні заходи (TOM), що слугують захисту ваших даних.
Зверніть увагу в цьому зв’язку, що Twilio Inc. та материнська компанія Google Ireland Ltd. мають місцезнаходження в США. Передавання даних до США в принципі не передбачене, однак не може бути повністю виключене. У цій частині діють положення про передавання даних до третіх країн.
Строк зберігання:
Оброблені дані зберігаються контролером лише доти, доки це необхідно для досягнення цілей, що переслідуються цією обробкою. Після завершення комунікації дані видаляються, якщо видаленню не перешкоджають законодавчі обов’язки щодо зберігання.
Ваш цифровий підпис, Yousign
Roger надає вам можливість надсилати вашим пацієнтам кошториси та інші документи, що стосуються лікування, зокрема додаткові угоди, у цифровій формі. Пацієнти можуть переглядати ці документи, а також підтверджувати та підписувати угоди в цифровому вигляді. Після завершення пацієнтом процесу підписання підписані документи передаються назад у ваше програмне забезпечення для керування клінікою (PVS).
Оброблювані дані:
- Підписаний документ (наприклад, кошторис, додаткова угода)
- IP-адреса (у межах процесу підписання)
- Дата та час підписання
- Дані про співробітників клініки
- Ім’я
- Професія або роль у клініці
- Номер лікаря
- Ініціали лікаря
- Аватар
Правомірність обробки:
Контролер ґрунтує правомірність обробки даних на ст. 6 ч. 1 пункт b) GDPR, оскільки обробка є необхідною для виконання договору між вами та контролером, який охоплює використання Yousign.
Отримувачі даних:
Отримувачами ваших персональних даних у розумінні ст. 4 п. 9 GDPR є постачальник сервісу підписання Yousign (Yousign, WeWork Atrium Tower, Eichhornstraße 3, 10785 Берлін, Німеччина), а також залучений контролером технічний постачальник послуг Sanos (Sanos Technologies GmbH, Rykestraße 3, 10405 Берлін, Німеччина).
Усі вищезазначені постачальники послуг діють у цьому зв’язку як обробники у розумінні ст. 4 п. 8 GDPR за дорученням контролера і були зобов’язані ним на підставі договору про обробку даних за дорученням впровадити та підтримувати належні технічні та організаційні заходи (TOM), що слугують захисту ваших даних.
Строк зберігання:
Оброблені дані зберігаються контролером лише доти, доки це необхідно для досягнення цілей, що переслідуються цією обробкою. Після завершення комунікації дані видаляються, якщо видаленню не перешкоджають законодавчі обов’язки щодо зберігання.
Зв’язок із контролером
Ви маєте можливість зв’язатися з контролером безпосередньо з платформи (наприклад, електронною поштою). Опрацювання вашого запиту вимагає, щоб контролер обробив персональні дані, передані вами в межах запиту.
Оброблювані дані:
- Ім’я, прізвище
- Адреса електронної пошти
- Номер телефону
- Зміст вашого запиту
Цілі обробки:
Обробка переданих вами під час звернення даних здійснюється контролером виключно з метою опрацювання вашого запиту та відповіді на нього. Зверніть увагу, що скарги можуть використовуватися контролером в анонімізованій формі в межах забезпечення якості, щоб оцінювати якість і безпеку послуг.
Правомірність обробки:
Контролер ґрунтує правомірність цієї обробки даних на ст. 6 ч. 1 пункт f) GDPR („законний інтерес“) або на ст. 6 ч. 1 пункт b) GDPR, якщо ваше звернення відбувається в контексті ініціювання або виконання договору. „Законний інтерес“ випливає з бажання контролера всебічно та цілеспрямовано відповісти на ваш запит і якнайшвидше усунути можливі проблеми з пропонованими послугами.
Отримувачі даних:
Отримувачами ваших персональних даних у розумінні ст. 4 п. 9 GDPR є хостинг-провайдер платформи та використовуваної програми електронної пошти, Google (Google Ireland Ltd., Google Building, Gordon House, 4 Barrow St., Grand Canal Dock, Dublin 4, D04 V4X7, Ірландія), а також залучений контролером технічний постачальник послуг Sanos (Sanos Technologies GmbH, Rykestraße 3, 10405 Берлін, Німеччина).
Усі вищезазначені постачальники послуг діють у цьому зв’язку як обробники у розумінні ст. 4 п. 8 GDPR за дорученням контролера і були зобов’язані ним на підставі договору про обробку даних за дорученням впровадити та підтримувати належні технічні та організаційні заходи (TOM), що слугують захисту ваших даних.
Зверніть увагу в цьому зв’язку, що материнська компанія Google Ireland Ltd. має місцезнаходження в США. Передавання даних до США в принципі не передбачене, однак не може бути повністю виключене. У цій частині діють положення про передавання даних до третіх країн.
Строк зберігання:
Оброблені дані зберігаються контролером лише доти, доки це необхідно для опрацювання вашого запиту та відповіді на нього. Після цього дані видаляються контролером, якщо видаленню не перешкоджають законодавчі обов’язки щодо зберігання.
Обробка даних компанією Sanos Technologies GmbH
Для підтримки обробки даних, зокрема під час керування планами лікування та проведення розрахунків, контролер залучає Sanos Technologies GmbH. Sanos Technologies діє при цьому як технічний постачальник послуг за дорученням Sanos Group AG і підтримує збирання, зберігання та обробку необхідних даних.
Оброблювані дані:
- Основні персональні дані персоналу клініки
- Контактні дані
- Розрахункові дані
- Комунікаційні дані
- Технічні дані використання
Цілі обробки:
Підтримка обробки даних з боку Sanos Technologies GmbH переслідує кілька цілей. Вона служить забезпеченню всебічної документації та координації планів лікування, а також узгодженню запланованих втручань із пацієнтами. Крім того, вона уможливлює ефективне проведення розрахункових процесів між вами та вашими пацієнтами. Понад те, обробка даних підтримує забезпечення працездатності та оптимізацію платформи Roger, включно з усуненням технічних помилок і адаптацією до вимог користувачів.
Правомірність обробки:
Контролер ґрунтує правомірність цієї обробки даних на ст. 6 ч. 1 пункт a) GDPR за наявності вашої згоди, а також на ст. 6 ч. 1 пункт b) GDPR, якщо обробка є необхідною для виконання договору між вами та нами. Свою згоду ви надаєте в межах процесу реєстрації шляхом проставлення позначки у передбаченому для цього полі.
Отримувачі даних:
Отримувачем ваших персональних даних у розумінні ст. 4 п. 9 GDPR є залучений контролером технічний постачальник послуг Sanos (Sanos Technologies GmbH, Münzstrasse 21, 10178 Берлін, Німеччина). Sanos Technologies GmbH у цьому зв’язку діє як обробник у розумінні ст. 4 п. 8 GDPR за дорученням контролера і була зобов’язана ним на підставі договору про обробку даних за дорученням впровадити та підтримувати належні технічні та організаційні заходи (TOM), що слугують захисту ваших даних.
Строк зберігання:
Оброблені дані зберігаються контролером лише доти, доки це необхідно для досягнення мети, що переслідується цією діяльністю з обробки. Після цього дані видаляються контролером, якщо видаленню не перешкоджають законодавчі обов’язки щодо зберігання.
Технічний аналіз через Sentry
Щоб підтримувати надійну працездатність Roger, оператор має постійно відстежувати продуктивність. Це відстеження є вирішальним для швидкого виявлення помилок та їх негайного усунення. У межах цього відстеження обробляються персональні дані.
Оброблювані дані:
- IP-адреса
- Відомості про використовуваний кінцевий пристрій
- Коди помилок
Цілі обробки:
Вищезазначені дані потрібні для негайного виявлення та усунення помилок. Завдяки цьому гарантується технічна стабільність платформи та забезпечується надійна доступність Roger.
Правова основа:
Контролер ґрунтує правомірність цієї обробки даних на ст. 6 ч. 1 пункт f) GDPR (законний інтерес). Цей інтерес обумовлений тим, що оператор прагне забезпечити надійне та безпечне використання Roger. Немає переважних інтересів, які суперечили б цій обробці даних, оскільки застосовуваний метод відповідає новітнім технічним стандартам і враховує суворі заходи безпеки.
Отримувачі:
Отримувачем ваших персональних даних у розумінні ст. 4 п. 9 GDPR є сервіс Sentry (Functional Software Inc., 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA). Постачальник Sentry у цьому зв’язку діє як обробник за дорученням контролера і був зобов’язаний ним на підставі договору про обробку даних за дорученням впровадити та підтримувати належні технічні та організаційні заходи (TOM), що слугують захисту ваших даних.
Зверніть увагу в цьому зв’язку, що Functional Software Inc. має місцезнаходження в США. Передавання даних до США в принципі не передбачене, однак не може бути повністю виключене. У цій частині діють положення про передавання даних до третіх країн.
Строк зберігання:
Дані, оброблювані в межах використання Sentry, зберігаються щонайдовше до зникнення мети обробки даних або до дієвого заперечення проти цієї обробки.
Використання локально розміщених Google Web Fonts
Щоб покращити відображення платформи, контролер використовує локально розміщені вебшрифти від Google (Google Webfonts). Для показу цих шрифтів необхідно, щоб використовуваний вами браузер надсилав ваші дані хостинг-провайдеру, на серверах якого розміщено Roger. До них належать, зокрема, й персональні дані.
Оброблювані дані:
- IP-адреса
- Тип і версія браузера
- Операційна система кінцевого пристрою
- Сайт, з якого надходить запит (так званий referrer URL)
- Зміст запиту (конкретна сторінка платформи)
- Дата та час запиту
- Часовий пояс
- Статус доступу/код стану HTTP
- Обсяг переданих даних
Цілі обробки:
Обробка вищезазначених даних дає контролеру змогу, у взаємодії з використанням локально розміщених Google Webfonts, однаково відображати вміст платформи в різних браузерах і на різних кінцевих пристроях.
Правова основа обробки:
Контролер ґрунтує правомірність цієї обробки даних на ст. 6 ч. 1 пункт f) GDPR. Необхідний для цього „законний інтерес“ контролер ґрунтує на своєму бажанні запропонувати вам безпечне та безперебійне використання Roger.
Отримувачі даних:
Отримувачем ваших персональних даних у розумінні ст. 4 п. 9 GDPR є хостинг-провайдер платформи, на серверах якого вона працює, Google (Google Ireland Ltd., Google Building, Gordon House, 4 Barrow St., Grand Canal Dock, Dublin 4, D04 V4X7, Ірландія).
Google у цьому зв’язку діє як обробник у розумінні ст. 4 п. 8 GDPR за дорученням контролера і був зобов’язаний ним на підставі договору про обробку даних за дорученням впровадити та підтримувати належні технічні та організаційні заходи (TOM), що слугують захисту ваших даних.
Зверніть увагу в цьому зв’язку, що материнська компанія Google Ireland Ltd. має місцезнаходження в США. Передавання даних до США в принципі не передбачене, однак не може бути повністю виключене. У цій частині діють положення про передавання даних до третіх країн.
Строк зберігання:
Збережені дані видаляються одразу після того, як ви завершили використання Roger.
Інтеграція контенту третіх осіб
За певних обставин у межах платформи може інтегруватися також контент третіх осіб, як-от відео або графіка. Інтеграція цього контенту передбачає, що постачальники цього контенту (сторонні постачальники) отримують вашу IP-адресу, оскільки інакше контент не може бути показаний у межах платформи.
Контролер прагне використовувати лише контент сторонніх постачальників, які використовують вашу IP-адресу виключно з метою доставлення контенту. Проте контролер не має впливу на те, чи обробляють сторонні постачальники вашу IP-адресу для інших цілей, наприклад для статистичного аналізу. Щойно контролеру стане відомо про такі дії, вас буде поінформовано в межах цієї політики конфіденційності.
Оновлення цієї політики конфіденційності
Контролер залишає за собою право оновлювати цю політику конфіденційності з дією на майбутнє, щоб належним чином реагувати на зміни законодавства, зміни судової практики або зміни економічних умов. Ваші права як суб’єкта даних у розумінні GDPR ніколи не будуть обмежені зміною цієї політики конфіденційності.