Для фахівців, які користуються Vitena
Обробка даних, хостинг і субпідрядники
Якщо ви користуєтесь Vitena для ведення записів про клієнтів або пацієнтів, ви є контролером цих даних, а Vitena — вашим оператором обробки. Ця сторінка охоплює те, що є істинним хоч би де ви практикували: де фізично зберігаються дані, хто ще має до них доступ і що залишається під вашим контролем. Правила, які різняться за країнами — який договір застосовується та як обробляються дані про здоров’я — на сторінці вашого режиму, за посиланням нижче.
Хто є хто
Ви вирішуєте, яких клієнтів фіксувати, що про них записувати та як довго це зберігати, тому ви є контролером за ст. 4(7) GDPR. Vitena зберігає та обробляє ці дані виключно за вашою вказівкою і ні з якою іншою метою, що робить її оператором обробки за ст. 4(8). Vitena не використовує ваші клінічні дані у власних цілях, не продає їх і не використовує для навчання моделей ШІ.
Є одна частина платформи, де ролі інші. Ваш публічний профіль у каталозі та дані, які людина вводить під час запису до вас, ще не будучи вашим клієнтом, Vitena обробляє як самостійний контролер — це маркетплейс-частина продукту. Усе всередині вашого робочого простору належить до сторони оператора обробки.
Які правила стосуються вас
Оберіть режим, під яким ви практикуєте. Кожна сторінка містить договір, який Vitena пропонує за цим законом, порядок обробки даних про здоров’я особливої категорії та правила щодо передавання за кордон.
GDPR — Європейський Союз і ЄЕЗ
Договір про обробку даних за ст. 28 і власні права ваших клієнтів. Це той документ, який у Німеччині називають Auftragsverarbeitungsvertrag (AVV), у Нідерландах — verwerkersovereenkomst, в Іспанії — contrato de encargado del tratamiento: один закон, чотири назви.
GDPR і договір за ст. 28KVKK — Туреччина
Туреччина перебуває поза межами ЄС, а Закон № 6698 — це окремий режим із власними правилами щодо даних особливої категорії, обов’язку інформувати, явної згоди та передавання за кордон.
KVKK і договір з оператором обробкиHIPAA (Сполучені Штати): Vitena наразі не обслуговує ринок США, не виступає як Business Associate і не підписує BAA. Якщо ви обробляєте Protected Health Information за HIPAA, Vitena сьогодні не є для цього відповідним інструментом. Ми радше скажемо це прямо, ніж натякатимемо на відповідність, якої не маємо.
Де зберігаються ваші дані
Усі картки клієнтів, записи, нотатки, анкети, згоди та завантажені файли зберігаються в Європейському Союзі, у франкфуртському регіоні Amazon Web Services (eu-central-1). Кожна практика має власну ізольовану схему бази даних. Дані шифруються під час передавання (TLS) і в стані спокою, а резервні копії залишаються в тому самому регіоні.
Місцезнаходження компанії та розташування даних — це різні речі
Vitena керується Ahmet Çakıl — підприємством, зареєстрованим у Туреччині (Kartal tepe mh. Kılıçaslan cd. 11/22 Merkez, Karabük 78100, Türkiye). Саме воно виставляє вам рахунки, і саме це зазначено в наших умовах використання. Це не те місце, де зберігаються ваші дані: сервери розташовані у Франкфурті, в межах ЄС, як описано вище. Обидва факти є істинними одночасно, і жоден не замінює інший. Туреччина не входить до списку адекватності Європейської Комісії, тому будь-який доступ з боку оператора регулюється договором про обробку даних і Стандартними договірними положеннями, а не рішенням про адекватність.
Субпідрядники обробки
Це треті сторони, які можуть обробляти дані від імені Vitena. Список підтримується в актуальному стані; вас повідомлять до додавання нового субпідрядника, і ви можете заперечити.
| Субпідрядник | Для чого використовується | Місце обробки |
|---|---|---|
| Amazon Web Services EMEA SARL | Хостинг: сервери застосунку, база даних, зберігання файлів і доставка контенту | Європейський Союз — Франкфурт (eu-central-1) |
| Amazon SES (AWS) | Транзакційна пошта: підтвердження записів, нагадування, посилання на портал, сповіщення про обліковий запис | Європейський Союз — Франкфурт (eu-central-1) |
| Amazon Rekognition (AWS) | Автоматична модерація зображень, завантажених у публічні профілі. Клінічні файли не надсилаються | Європейський Союз — Франкфурт (eu-central-1) |
| OpenAI, L.L.C. | Функції ШІ — лише коли фахівець свідомо їх запускає (чернетка плану, чернетка нотатки, зчитування документа) | Сполучені Штати — Стандартні договірні положення |
| Groq, Inc. | Резервний постачальник тих самих функцій ШІ, коли основний недоступний | Сполучені Штати — Стандартні договірні положення |
| Google Ireland Ltd. | Синхронізація календаря — лише для фахівців, які підключають власний Google Календар | Європейський Союз |
Про функції ШІ: вони ніколи не запускаються самі. Постачальник ШІ бачить вміст лише тоді, коли ви свідомо запускаєте дію ШІ — чернетку плану харчування, чернетку нотатки сеансу або зчитування доданого вами документа. Якщо ви ніколи не користуєтесь цими функціями, жодні дані клієнтів не потрапляють до постачальника ШІ. Жоден із двох постачальників не навчає моделі на вмісті, надісланому через API. Якщо ви взагалі не хочете користуватися ШІ, весь продукт працює і без нього.
Збереження контролю над вашими даними
- Експорт: ви можете самостійно експортувати дані клієнтів будь-коли, ні в кого не запитуючи.
- Видалення: право клієнта на забуття можна реалізувати з вашого робочого простору, а як доказ формується сертифікат видалення.
- Контроль доступу: ролі «Адміністратор», «Фахівець» і «Асистент» обмежують, хто у вашій команді що бачить.
- Якщо ви йдете: після завершення договору ваші дані повертаються або видаляються — на ваш вибір.
- Інциденти: вас повідомлять без невиправданої затримки, якщо порушення стосується ваших даних, із тим, що відомо на той момент, аби ви могли виконати власне 72-годинне зобов’язання.
Запитання та запити
Запитання щодо захисту даних, запити на договір і заперечення щодо субпідрядників надсилайте на ту саму адресу: info@vitena.care. Дотичне: безпека та конфіденційність, політика конфіденційності та умови використання.