PERSONVERNERKLÆRING FOR HICORA.AI

Personvernvarsel for nettsted, plattform og AI-assisterte kliniske dokumentasjonstjenester
Version 2.0

Innholdsfortegnelse

  1. Definisjoner
  2. Behandlingsansvarlig og behandlingssammenheng
  3. Kontaktinformasjon
  4. Kategorier av informasjon vi behandler
  5. Formål, rettslig grunnlag og oppbevaringsperiode
  6. Pasienthelseopplysninger og rollen som databehandler
  7. Mottakere av data og underdatabehandlere
  8. Overføringer til tredjeland og profilering
  9. Markedsføring
  10. Informasjonskapsler og analyse
  11. Sikkerhet
  12. Oppbevaring og sletting av data
  13. Den registrertes rettigheter
  14. Regionale tillegg
  15. Avsluttende bestemmelser

1. Definisjoner

BegrepBetydning
GDPREuropaparlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016.
Behandlingsansvarligen enhet som fastsetter formålene med og midlene for behandling av personopplysninger, jf. artikkel 4 nr. 7 i GDPR.
Databehandleren enhet som behandler personopplysninger på vegne av den behandlingsansvarlige, jf. artikkel 4 nr. 8 i GDPR.
Mottakeren enhet som personopplysninger utleveres til, jf. artikkel 4 nr. 9 i GDPR.
Tjenesten eller PlattformenhiCora.ai-plattformen for programvare-som-en-tjeneste drevet av iDocly sp. z o.o., som tilbyr AI-assisterte transkripsjons- og utkast til kliniske dokumentasjonsverktøy for helsepersonell og helseorganisasjoner.
Pasienthelseopplysningerhelsedata, stemmeopptak, transkripsjoner, utkast til notater, besøkssammendrag, kliniske notater og annen pasientrelatert informasjon som en Bruker har lagt inn, lastet opp, registrert, transkribert eller på annen måte behandlet gjennom Tjenesten.
Brukeren person eller organisasjon som bruker Nettstedet eller Plattformen, herunder helsepersonell og helseorganisasjoner.
Regionalt tillegget jurisdiksjonsspecifikt personvern-, helse-, sikkerhets- eller databehandlingsdokument som gjelder for Brukere eller enkeltpersoner i et bestemt område.
Underdatabehandleren tredjepartsleverandør engasjert av iDocly for å behandle personopplysninger på vegne av iDocly i tilknytning til Tjenesten.

2. Behandlingsansvarlig og behandlingssammenheng

Den behandlingsansvarlige for personopplysninger knyttet til drift av Nettstedet, brukerkontoer, abonnementer, fakturering, markedsføring, støtte, sikkerhet og forretningskommunikasjon er iDocly sp. z o.o. med registrert forretningsadresse i Kraków på ul. Bonarka 8, 30-415 Krakow, Poland, registrert i Foretaksregisteret i det nasjonale domstolsregisteret under KRS 0000960776; registerdomstol: Distriktsdomstolen i Rzeszów, 12. handelsavdeling i det nasjonale domstolsregisteret; aksjekapital: PLN 6 000; NIP: 8133876161; REGON: 521493568; e-post: [email protected].

Helsepersonell og helseorganisasjoner som bruker Tjenesten, er behandlingsansvarlige for pasienthelseopplysninger som de legger inn, laster opp, registrerer, transkribert eller på annen måte behandler gjennom Tjenesten. iDocly behandler slike pasienthelseopplysninger på vegne av Brukeren som databehandler/tjenesteleverandør i henhold til gjeldende databehandleravtale, Regionalt tillegg eller annen kontraktsdokumentasjon.

iDocly fastsetter ikke de medisinske formålene som pasienthelseopplysningene samles inn eller brukes til av Brukeren. Brukeren er ansvarlig for å gi pasienter alle nødvendige varsler og innhente alle nødvendige samtykker eller autorisasjoner.

Dersom iDocly deltar i forskning, kliniske studier eller vitenskapelige prosjekter, vil slik behandling reguleres av separat dokumentasjon gitt til de relevante deltakerne eller organisasjonene.

Situasjoner med felles behandlingsansvar og selvstendig behandlingsansvar

Når vi bruker eksterne autentiserings-, analyse-, betalings-, reklame- eller kommunikasjonsverktøy, kan den relevante tredjepartsleverandøren opptre som selvstendig behandlingsansvarlig, felles behandlingsansvarlig eller databehandler avhengig av tjenesten og den juridiske sammenhengen. Gjeldende personvernregler og kontraktsdokumentasjon fra leverandøren kan komme til anvendelse. Vi unngår å bruke reklame- eller analyseverktøy inne i Plattformens områder der pasienthelseopplysninger behandles, med mindre de er konfigurert til å forhindre tilgang til pasientidentifiserbar informasjon og tillatt av gjeldende lov.

3. Kontaktinformasjon

SaksforholdKontakt
Generell kontakt[email protected]
Personvernspørsmål[email protected]
Sikkerhetshendelser[email protected]
Personvernombud / personvernkontakt[email protected]
PostadresseiDocly sp. z o.o., ul. Bonarka 8, 30-415 Krakow, Poland

Dersom adressen til Personvernombudet endres, eller dersom iDocly ikke formelt har utpekt et Personvernombud for en bestemt jurisdiksjon, kan personvernhenvendelser likevel sendes til [email protected].

4. Kategorier av informasjon vi behandler

KategoriEksempler
Kontoinformasjonnavn, e-postadresse, organisasjon, rolle, påloggingsopplysninger, kontoinnstillinger, språk, land og brukerpreferanser
Faglig informasjonhelsefaglig yrke, organisasjon, lisens- eller registreringsinformasjon, der dette er oppgitt eller påkrevd
Abonnements- og faktureringsinformasjonabonnementsplan, fakturaer, betalingsstatus, faktureringsadresse, skatteinformasjon, transaksjonsmetadata og identifikatorer fra betalingsleverandøren
Pasienthelseopplysningerlydopptak, transkripsjoner, utkast til dokumentasjon, kliniske notater, besøkssammendrag og annen pasientrelatert informasjon lagt inn av Brukeren
Teknisk og sikkerhetsmessig informasjonIP-adresse, enhetsinformasjon, nettleserinformasjon, tilgangslogger, revisjonslogger, sikkerhetshendelser, autentiseringshendelser og systemdiagnostikk
Støtteinformasjonstøttemeldinger, vedlegg, kommunikasjon med iDocly og feilsøkingsmetadata, unntatt pasienthelseopplysninger med mindre støttekanalen er uttrykkelig godkjent for dette
Nettsted- og informasjonskapslinformasjoninformasjonskapselidentifikatorer, nettstedsanalyse, markedsføringspreferanser og samtykkeposter, med forbehold om gjeldende samtykkekrav
Markedsførings- og kommunikasjonsdatae-postpreferanser, nyhetsbrevabonnementer, kampanjeinteraksjoner og arrangementregistreringer
Samsvarsposterakseptlogger, aksepterte dokumentversjoner, bekreftelseshendelser for pasientsamtykke, revisjonslogger og poster som kreves for å dokumentere samsvar

5. Formål, rettslig grunnlag og oppbevaringsperiode

iDocly kan behandle personopplysninger for formålene, på de rettslige grunnlagene og for oppbevaringsperiodene som er beskrevet nedenfor. Der et Regionalt tillegg angir strengere eller mer spesifikke regler, gjelder dette Regionale tillegget for det relevante jurisdiksjonsspecifikke forholdet.

FormålEksemplerRettslig grunnlagOppbevaring
A. Forberedelse, inngåelse og oppfyllelse av en avtaleoppretting av konto, brukeropplæring, abonnementsadministrasjon, organisasjonsadministrasjon, levering av Tjenesten, kundekommunikasjon og støtteGDPR artikkel 6 nr. 1 bokstav b: tiltak som iverksettes på den registrertes anmodning forut for avtaleinngåelse og oppfyllelse av en avtale. GDPR artikkel 6 nr. 1 bokstav f: berettiget interesse i behandling av data om representanter, ansatte og personell utpekt av en helseorganisasjon.For den perioden som er nødvendig for å oppfylle, bringe til opphør eller på annen måte avslutte avtalen, og deretter for foreldelsesfrister eller rettslige forpliktelser.
B. Fakturering og oppgjør av betalinger, utstedelse av fakturaer og regnskapbetalingsbehandling, fakturautstedelse, skattedokumentasjon, regnskapsposter, betalingsavstemming og inndrivelse av gjeldGDPR artikkel 6 nr. 1 bokstav c: oppfyllelse av rettslige forpliktelser, herunder skatte- og regnskapsforpliktelser. GDPR artikkel 6 nr. 1 bokstav f: berettiget interesse i betalingsadministrasjon og inndrivelse av gjeld.For den perioden som kreves av gjeldende regnskaps- og skattelovgivning.
C. Håndtering av tvister, klager og fremme av kravklagebehandling, juridisk analyse, forsvar eller fremme av krav, bevisbevaring, kommunikasjon med rådgivere og myndigheterGDPR artikkel 6 nr. 1 bokstav f: berettiget interesse i å fastslå, fremme og forsvare rettslige krav. GDPR artikkel 6 nr. 1 bokstav b kan også komme til anvendelse der kravene gjelder oppfyllelse av en avtale.Inntil eventuelle krav er foreldet, eller for den perioden som er nødvendig for å gjennomføre saksbehandling, håndheve rettigheter eller oppfylle rettslige forpliktelser.
D. Direkte markedsføring til Brukere og nettstedsbesøkendemarkedsføring av iDocly og hiCora.ai-tjenester, produktoppdateringer, nyhetsbrev, arrangementer, undervisningsmateriell og kommersielle meddelelserGDPR artikkel 6 nr. 1 bokstav f, der vi støtter oss på berettiget interesse i B2B-markedsføring. Samtykke, der dette er påkrevd av lovgivningen om elektronisk kommunikasjon, informasjonskapsler eller markedsføring.Inntil den registrerte protesterer, trekker tilbake samtykke, melder seg av, eller markedsføringsformålet opphører.
E. Sikre korrekt drift av Nettstedet og Plattformenteknisk drift, øktadministrasjon, pålogging, preferanser, sikkerhet, diagnostikk og nødvendige informasjonskapslerGDPR artikkel 6 nr. 1 bokstav f: berettiget interesse i å drive, sikre og vedlikeholde Nettstedet og Plattformen. GDPR artikkel 6 nr. 1 bokstav b der det er nødvendig for å levere Tjenesten.For den perioden som er nødvendig for drift, sikkerhet og feilsøking, med forbehold om loggoppbevaring og foreldelsesfrister.
F. Analyse og forbedring av Nettstedetnettstedsstatistikk, trafikkanalyse, analyse av brukerreisen, ytelsesforbedring og samtykkebasert analyseGDPR artikkel 6 nr. 1 bokstav f for begrenset nødvendig analyse der tillatt. Samtykke der det er påkrevd for ikke-nødvendige analyseinformasjonskapsler eller lignende teknologier.For varigheten av analyseformålet eller inntil protest eller tilbaketrekking av samtykke, med forbehold om informasjonskapselvarighet og oppbevaringsinnstillinger.
G. Sikkerhetsovervåking og svindelforebyggingtilgangslogger, revisjonslogger, sårbarhetshåndtering, kontobeskyttelse, misbruksforebygging, forebygging av skadelig programvare og søppelpostGDPR artikkel 6 nr. 1 bokstav f: berettiget interesse i sikkerhet, svindelforebygging, tjenestens integritet og beskyttelse av Brukere, pasienter og iDocly.For den perioden som er nødvendig for å sikre Tjenesten og etterforske hendelser, normalt i henhold til retningslinjer for oppbevaring av sikkerhetslogger.
H. Behandling av pasienthelseopplysninger på vegne av Brukereopptak, transkripsjon, utkast til klinisk dokumentasjon, eksport, sletting, revisjonslogger og støtte godkjent for helseinformasjonBrukeren fastsetter rettslig grunnlag som behandlingsansvarlig. iDocly behandler slike data som databehandler/tjenesteleverandør i henhold til artikkel 28 i GDPR eller tilsvarende gjeldende dokumentasjon.For avtalens varighet og i henhold til gjeldende databehandleravtale, Regionalt tillegg, retningslinjer for oppbevaring av sikkerhetskopier og slettepolicy.
I. Rettslig og regulatorisk samsvarsvar på lovlige henvendelser, revisjoner, regulatoriske forpliktelser, sanksjonskontroll der aktuelt og obligatorisk utleveringGDPR artikkel 6 nr. 1 bokstav c: oppfyllelse av rettslige forpliktelser. GDPR artikkel 6 nr. 1 bokstav f: berettiget interesse i samsvar og risikostyring der det ikke foreligger direkte rettslig forpliktelse.For den perioden som kreves av lov eller som er nødvendig for å dokumentere samsvar.
J. Produktkommunikasjon og tjenestevarslertjenestevarsler, sikkerhetsvarsler, produktendringer, administrative meldinger og oppdateringer av vilkårGDPR artikkel 6 nr. 1 bokstav b der det er nødvendig for avtalen. GDPR artikkel 6 nr. 1 bokstav f: berettiget interesse i å kommunisere viktig tjenesteinformasjon.For kontoens eller avtalens varighet og etter behov for å dokumentere varsling.
K. AI-opplæring og produktforbedringse det dedikerte avsnittet nedenforPasienthelseopplysninger brukes ikke som standard til å trene, finjustere eller forbedre AI-modeller. Enhver unntaksvis bruk krever en separat skriftlig avtale og et gyldig rettslig grunnlag.Som fastsatt i den separate skriftlige avtalen eller i henhold til regler for anonymisering/de-identifisering og gjeldende lov.

6. Pasienthelseopplysninger og rollen som databehandler

7. Mottakere av data og underdatabehandlere

Nedenfor er kategorier av mottakere og sammenhenger der personopplysninger kan utleveres. Kun godkjente underdatabehandlere kan behandle pasienthelseopplysninger.

SammenhengMottakereFormål
Avtale- og kontoadministrasjonIT-leverandører, hostingleverandører, autentiseringsleverandører, støtteverktøy, e-postleverandører, rådgivere, enheter som er autorisert til å inspisere eller revidere der det er aktueltkontooppsett, autentisering, avtaleutførelse, kundestøtte og administrasjon
Betalinger, fakturaer og regnskapbetalingsleverandører, banker, regnskapsleverandører, juridiske og skattemessige rådgivere, inkassoleverandører der nødvendigbetalingsbehandling, fakturering, regnskap, skattemessig samsvar og inndrivelse av gjeld
Tvister og kravdomstoler, offentlige myndigheter, rådgivere, revisorer, post- eller budbæringsleverandører og IT-leverandørerhåndtering av krav, klager, tvister, varsler og bevisbevaring
Direkte markedsføringleverandører av e-postmarkedsføring, CRM-leverandører, reklameplattformer der samtykke eller rettslig grunnlag foreliggermarkedsføring av iDocly og hiCora.ai-tjenester. Pasienthelseopplysninger brukes ikke til dette formålet
Informasjonskapsler og analyseanalyseleverandører, leverandører av samtykkehåndtering, reklameleverandører der aktuelt og etter samtykkenettstedsanalyse, ytelses­måling og markedsføringsattribusjon. Plattformområder med pasienthelseopplysninger må ikke sende pasientidentifiserbare data til disse verktøyene
Klinisk dokumentasjonstjenesteskyhosting, lagring, AI-inferens, transkripsjon, sikkerhet og godkjente støtteleverandører oppført i listen over underdatabehandlerehosting, lagring, transkripsjon, generering av utkast til dokumentasjon, sikring og støtte for Tjenesten
Rettslig samsvaroffentlige myndigheter, regulatorer, domstoler og rettshåndhevende myndigheter der dette er påkrevd eller tillatt av lovenrettslige forpliktelser, lovlige henvendelser, regulatoriske plikter og samsvar

Regler for underdatabehandlere

8. Overføringer til tredjeland og profilering

Data kan behandles i Det europeiske økonomiske samarbeidsområdet og, avhengig av Brukerens plassering, valgt tjenestekonfigurasjon og gjeldende Regionale tillegg, i andre jurisdiksjoner som USA, Australia, Canada eller Storbritannia.

Der personopplysninger overføres utenfor EØS, støtter iDocly seg på egnede garantier i henhold til GDPR, slik som tilstrekkelighetsbeslutninger, standard kontraktsklausuler, databehandleravtaler eller andre lovlige overføringsmekanismer. Detaljer om underdatabehandlere, behandlingssteder og garantier er angitt i gjeldende liste over underdatabehandlere og Regionalt personverntillegg.

FormålsområdeOverføringerProfilering
Avtalerelatert behandlingKan forekomme utenfor EØS avhengig av tjenestekonfigurasjon, autentiseringsleverandør, støtteleverandør og Brukerens plassering.Ingen profilering for kontraktsbasert beslutningstaking.
Betalinger og regnskapKan involvere betalingsleverandører og banker i EØS eller andre jurisdiksjoner avhengig av betalingsmetode og Brukerens plassering.Ingen profilering til dette formålet.
Tvister og kravKan forekomme der en part, rådgiver, myndighet eller domstol befinner seg utenfor EØS.Ingen profilering til dette formålet.
Direkte markedsføringKan involvere markedsføring-, CRM-, analyse- eller reklameleverandører utenfor EØS der gjeldende garantier og samtykkekrav er oppfylt.Markedsføringsprofiler kan kun forekomme der tillatt og med forbehold om samtykke der påkrevd.
Informasjonskapsler og sosiale verktøyKan involvere tredjepartsleverandører utenfor EØS avhengig av informasjonskapselsamtykke og leverandørkonfigurasjon.Nettstedsprofiler kan forekomme til analyse eller reklame kun der det er tillatt.
PasienthelseopplysningerBehandlingssteder avhenger av gjeldende liste over underdatabehandlere, Regionalt tillegg og tjenestekonfigurasjon.Ingen profilering av pasienthelseopplysninger til markedsføring. Ingen autonom klinisk profilering av iDocly for medisinske beslutninger.

9. Markedsføring

10. Informasjonskapsler og analyse

Nettstedet bruker informasjonskapsler og lignende teknologier. Informasjonskapsler er små tekstfiler som lagres på brukerens enhet. De kan brukes til å aktivere nettstedsfunksjoner, huske preferanser, forbedre ytelsen, måle analyse og, der det er gitt samtykke, støtte reklame eller markedsføring.

Type informasjonskapselFormålRettslig grunnlag
Nødvendige informasjonskapsleraktiverer sidenavigasjon, pålogging, sikkerhet, øktadministrasjon og kjernefunksjoner på Nettstedetberettiget interesse eller oppfyllelse av avtale der aktuelt
Funksjonelle/preferansebaserte informasjonskapslerhusker valg som språk, region eller brukerinnstillingersamtykke der påkrevd eller berettiget interesse der tillatt
Analyse-/ytelsesinformasjonskapslerforstå hvordan Nettstedet brukes og forbedre ytelsensamtykke der påkrevd for ikke-nødvendig analyse
Reklame-/markedsførings-/sosiale informasjonskapslermåle annonser, tilpasse annonser, koble til funksjoner for sosiale medier og evaluere kampanjeeffektivitetsamtykke der påkrevd

Ikke-nødvendige informasjonskapsler, herunder analyse-, reklame-, personaliserings- og sosiale medier-informasjonskapsler, brukes kun der Brukeren har gitt samtykke gjennom informasjonskapselbaneret eller samtykkehåndteringsverktøyet, med mindre gjeldende lov tillater et annet rettslig grunnlag. Brukeren kan trekke tilbake eller endre informasjonskapselsamtykke når som helst via informasjonskapselinnstillingene som er tilgjengelige på Nettstedet.

Vi bruker ikke reklame-, analyse- eller retargetingverktøy inne i Plattformens områder der pasienthelseopplysninger behandles, med mindre slike verktøy er konfigurert til å forhindre tilgang til pasientidentifiserbar informasjon og er tillatt etter gjeldende lov. Pasienthelseopplysninger må ikke inngå i analysehendelser, reklamepikslinger, URL-er, sidetitler, logger eller sporingsparametere.

Nettstedet kan bruke analyseverktøy som Google Analytics eller lignende tjenester for å kompilere statistikk og analysere nettstedstrafikk. Der slike verktøy bruker ikke-nødvendige informasjonskapsler, aktiveres de kun i samsvar med gjeldende samtykkekrav.

11. Sikkerhet

12. Oppbevaring og sletting av data

Vi oppbevarer personopplysninger kun så lenge det er nødvendig for formålene beskrevet i denne erklæringen, med mindre en lengre periode er påkrevd eller tillatt av lov, kontrakt, Regionalt tillegg eller berettiget forretningsmessig behov.

DatatypeTypisk tilnærming til oppbevaring
Konto- og abonnementsdatafor kontoens eller avtalens varighet og deretter for foreldelsesfrister og rettslige forpliktelser
Fakturerings- og regnskapsdatafor de periodene som kreves av gjeldende skatte- og regnskapslovgivning
Støttekommunikasjonfor den perioden som er nødvendig for å håndtere henvendelsen og opprettholde dokumentasjon på støtte-, sikkerhets- og kvalitetstiltak
Sikkerhetslogger og revisjonsloggerfor den perioden som er nødvendig for å sikre Tjenesten, etterforske hendelser og dokumentere samsvar
Pasienthelseopplysningeri henhold til gjeldende avtale, databehandlingsdokumentasjon, Regionalt tillegg, oppbevaring av sikkerhetskopier og slettepolicy
Markedsføringsdatainntil protest, tilbaketrekking av samtykke, avmelding eller opphør av markedsføringsformålet
Informasjonskapseldatai henhold til informasjonskapselvarighet, samtykkeinnstillinger og leverandørkonfigurasjon

Etter opphør av Tjenesten slettes eller returneres pasienthelseopplysninger i henhold til gjeldende avtale eller Regionalt tillegg. Sikkerhetskopier kan beholdes i en begrenset periode i henhold til oppbevaringssykluser for sikkerhetskopier. Brukeren forblir ansvarlig for å opprettholde pasientjournaler som påkrevd av gjeldende lov.

13. Den registrertes rettigheter

Avhengig av formål og rettslig grunnlag kan den registrerte ha følgende rettigheter i henhold til GDPR:

Hvordan utøve rettigheter

For å utøve rettigheter, kontakt [email protected]. Oppfyllelse av en henvendelse kan kreve identitetsverifisering. Der en henvendelse gjelder pasienthelseopplysninger som behandles på vegne av en Bruker, kan iDocly videresende henvendelsen til Brukeren eller handle i henhold til Brukerens instruksjoner, ettersom Brukeren normalt er behandlingsansvarlig for slike data.

Nødvendigheten av å oppgi data

14. Regionale tillegg

Dersom Brukeren befinner seg utenfor EØS eller behandler opplysninger om enkeltpersoner utenfor EØS, kan det gjelde ytterligere regionale vilkår. Disse kan inkludere HIPAA-dokumentasjon fra USA, personverndokumentasjon fra Australia, personverndokumentasjon fra Canada eller annen jurisdiksjonsspecifikk personvern-, helse- eller sikkerhetslovgivning.

Ved konflikt mellom denne erklæringen og et gjeldende Regionalt tillegg, gjelder det Regionale tillegget utelukkende med hensyn til jurisdiksjonsspecifikke personvern-, helse-, databeskyttelses-, sikkerhets- eller regulatoriske spørsmål.

15. Avsluttende bestemmelser

Nettstedet kan inneholde lenker til andre nettsteder. Denne personvernerklæringen gjelder kun Nettstedet og Plattformen som drives av iDocly. Etter å ha navigert til et annet nettsted bør brukere lese personvernerklæringen til det aktuelle nettstedet.

iDocly kan oppdatere denne personvernerklæringen fra tid til annen, herunder som følge av endringer i lov, Tjenestens funksjonalitet, underdatabehandlere, sikkerhetstiltak, internasjonale overføringer, informasjonskapsler eller forretningsdrift. Gjeldende versjon vil gjøres tilgjengelig på Nettstedet eller Plattformen.

For spørsmål om denne personvernerklæringen, kontakt [email protected].