POLITICA DE CONFIDENȚIALITATE A HICORA.AI

Notă de confidențialitate pentru website, platformă și servicii de documentație clinică asistată de inteligență artificială
Version 2.0

Cuprins

  1. Definiții
  2. Operatorul de date cu caracter personal și contextul prelucrării
  3. Date de contact
  4. Categoriile de informații pe care le prelucrăm
  5. Scopul, temeiul juridic și perioada de retenție
  6. Informațiile medicale ale pacienților și rolul de persoană împuternicită
  7. Destinatarii datelor și subprocesatorii
  8. Transferuri către țări terțe și profilare
  9. Marketing
  10. Cookie-uri și analiză
  11. Securitate
  12. Retenția și ștergerea datelor
  13. Drepturile persoanei vizate
  14. Addende regionale
  15. Dispoziții finale

1. Definiții

TermenSemnificație
GDPRRegulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016.
Operator de date cu caracter personalo entitate care determină scopurile și mijloacele de prelucrare a datelor cu caracter personal, în sensul articolului 4 alineatul (7) din GDPR.
Persoană împuternicităo entitate care prelucrează date cu caracter personal în numele operatorului, în sensul articolului 4 alineatul (8) din GDPR.
Destinataro entitate căreia îi sunt divulgate date cu caracter personal, în sensul articolului 4 alineatul (9) din GDPR.
Serviciu sau Platformăplatforma software-as-a-service hiCora.ai operată de iDocly sp. z o.o., care furnizează instrumente de transcriere asistată de inteligență artificială și de documentație clinică preliminară pentru profesioniști din domeniul sănătății și organizații medicale.
Informații medicale ale paciențilordate medicale, înregistrări vocale, transcrieri, notițe preliminare, rezumate ale consultațiilor, note clinice și alte informații referitoare la pacienți introduse, încărcate, înregistrate, transcrise sau prelucrate în alt mod de utilizator prin intermediul Serviciului.
Utilizatoro persoană sau organizație care utilizează Website-ul sau Platforma, inclusiv profesioniști din domeniul sănătății și organizații medicale.
Addendum regionalun document privind confidențialitatea, sănătatea, securitatea sau prelucrarea datelor specific unei jurisdicții, aplicabil utilizatorilor sau persoanelor dintr-un anumit teritoriu.
Subprocesatorun furnizor terț angajat de iDocly pentru a prelucra date cu caracter personal în numele iDocly în legătură cu Serviciul.

2. Operatorul de date cu caracter personal și contextul prelucrării

Operatorul datelor cu caracter personal referitoare la operarea Website-ului, conturilor de utilizator, abonamentelor, facturării, marketingului, asistenței, securității și comunicărilor comerciale este iDocly sp. z o.o. cu sediul social în Cracovia la ul. Bonarka 8, 30-415 Krakow, Poland, înscrisă în Registrul Întreprinzătorilor din Registrul Național de Judecată sub KRS 0000960776; instanța de registru: Tribunalul Districtual din Rzeszów, Divizia Comercială 12 a Registrului Național de Judecată; capital social: PLN 6.000; NIP: 8133876161; REGON: 521493568; e-mail: [email protected].

Profesioniștii din domeniul sănătății și organizațiile medicale care utilizează Serviciul sunt operatorii informațiilor medicale ale pacienților pe care le introduc, încarcă, înregistrează, transcriu sau prelucrează în alt mod prin intermediul Serviciului. iDocly prelucrează astfel de informații medicale ale pacienților în numele Utilizatorului, în calitate de persoană împuternicită/furnizor de servicii, în conformitate cu acordul de prelucrare a datelor aplicabil, addendumul regional sau altă documentație contractuală.

iDocly nu determină scopurile medicale pentru care informațiile medicale ale pacienților sunt colectate sau utilizate de Utilizator. Utilizatorul este responsabil pentru furnizarea tuturor notificărilor necesare pacienților și pentru obținerea tuturor consimțămintelor sau autorizărilor necesare.

Dacă iDocly participă la cercetare, studii clinice sau proiecte științifice, o astfel de prelucrare va fi reglementată de documentație separată furnizată participanților sau organizațiilor relevante.

Situații de control comun și control independent

Atunci când utilizăm instrumente externe de autentificare, analiză, plată, publicitate sau comunicare, furnizorul terț relevant poate acționa ca operator independent, operator asociat sau persoană împuternicită, în funcție de serviciu și de contextul juridic. Politicile de confidențialitate ale furnizorului aplicabil și documentația contractuală pot fi aplicabile. Evităm utilizarea instrumentelor de publicitate sau analiză în zonele Platformei unde sunt prelucrate informații medicale ale pacienților, cu excepția cazului în care acestea sunt configurate pentru a preveni accesul la informații care pot identifica pacienți și sunt permise de legislația aplicabilă.

3. Date de contact

SubiectContact
Contact general[email protected]
Aspecte privind confidențialitatea[email protected]
Incidente de securitate[email protected]
Responsabil cu protecția datelor / contact privind confidențialitatea[email protected]
Adresă poștalăiDocly sp. z o.o., ul. Bonarka 8, 30-415 Krakow, Poland

Dacă adresa Responsabilului cu protecția datelor se modifică sau dacă iDocly nu a desemnat formal un Responsabil cu protecția datelor pentru o anumită jurisdicție, solicitările privind confidențialitatea pot fi în continuare transmise la [email protected].

4. Categoriile de informații pe care le prelucrăm

CategorieExemple
Informații despre contnume, adresă de e-mail, organizație, rol, date de autentificare, setări de cont, limbă, țară și preferințe ale utilizatorului
Informații profesionaleprofesie medicală, organizație, informații despre licență sau înregistrare, acolo unde sunt furnizate sau solicitate
Informații despre abonament și facturareplan, facturi, stare plată, adresă de facturare, informații fiscale, metadate tranzacție și identificatori ai furnizorului de plată
Informații medicale ale paciențilorînregistrări audio, transcrieri, documentație preliminară, note clinice, rezumate ale consultațiilor și alte informații referitoare la pacienți introduse de Utilizator
Informații tehnice și de securitateadresă IP, informații despre dispozitiv, informații despre browser, jurnale de acces, jurnale de audit, evenimente de securitate, evenimente de autentificare și diagnostice de sistem
Informații de asistențămesaje de asistență, atașamente, comunicări cu iDocly și metadate de depanare, excluzând informațiile medicale ale pacienților, cu excepția cazului în care canalul de asistență este aprobat expres pentru acestea
Informații despre website și cookie-uriidentificatori de cookie-uri, analize de website, preferințe de marketing și înregistrări de consimțământ, cu respectarea cerințelor de consimțământ aplicabile
Date de marketing și comunicarepreferințe de e-mail, abonamente la newsletter, interacțiuni cu campanii și înregistrări la evenimente
Înregistrări de conformitatejurnale de acceptare, versiuni de documente acceptate, evenimente de confirmare a consimțământului pacienților, trasee de audit și înregistrări necesare pentru demonstrarea conformității

5. Scopul, temeiul juridic și perioada de retenție

iDocly poate prelucra date cu caracter personal pentru scopurile, pe temeiurile juridice și pentru perioadele de retenție descrise mai jos. Acolo unde un Addendum regional prevede norme mai stricte sau mai specifice, acel Addendum regional se aplică pentru aspectul specific jurisdicției respective.

ScopExempleTemei juridicRetenție
A. Pregătirea, încheierea și executarea unui contractcrearea contului, înregistrarea utilizatorilor, gestionarea abonamentelor, administrarea organizației, furnizarea Serviciului, comunicarea cu clienții și asistențaGDPR Articolul 6 alineatul (1) litera (b): măsuri preliminare încheierii unui contract și executarea unui contract. GDPR Articolul 6 alineatul (1) litera (f): interes legitim în prelucrarea datelor reprezentanților, angajaților și personalului desemnat de o organizație medicală.Pentru perioada necesară executării, încetării sau expirării în alt mod a contractului, și ulterior pentru termenele de prescripție sau obligațiile legale.
B. Facturarea și decontarea plăților, emiterea facturilor și contabilitateaprocesarea plăților, emiterea facturilor, documentația fiscală, înregistrările contabile, reconcilierea plăților și recuperarea creanțelorGDPR Articolul 6 alineatul (1) litera (c): respectarea obligațiilor legale, inclusiv a obligațiilor fiscale și contabile. GDPR Articolul 6 alineatul (1) litera (f): interes legitim în administrarea plăților și recuperarea creanțelor.Pentru perioada impusă de legislația contabilă și fiscală aplicabilă.
C. Soluționarea litigiilor, reclamațiilor și urmărirea creanțelorsoluționarea reclamațiilor, analiza juridică, apărarea sau urmărirea creanțelor, conservarea dovezilor, comunicarea cu consilierii și autoritățileGDPR Articolul 6 alineatul (1) litera (f): interes legitim în stabilirea, urmărirea și apărarea creanțelor juridice. GDPR Articolul 6 alineatul (1) litera (b) poate fi aplicabil și atunci când creanțele se referă la executarea unui contract.Până la expirarea posibilelor creanțe sau pentru perioada necesară derulării procedurilor, aplicării drepturilor sau respectării obligațiilor legale.
D. Marketing direct către Utilizatori și vizitatorii website-uluipromovarea serviciilor iDocly și hiCora.ai, actualizări de produse, newsletter-uri, evenimente, materiale educaționale și comunicări comercialeGDPR Articolul 6 alineatul (1) litera (f), atunci când ne bazăm pe interesul legitim în marketingul B2B. Consimțământ, acolo unde este impus de legislația privind comunicațiile electronice, cookie-urile sau marketingul.Până când persoana vizată se opune, retrage consimțământul, se dezabonează sau scopul de marketing încetează.
E. Asigurarea bunei funcționări a Website-ului și Platformeioperare tehnică, gestionarea sesiunilor, autentificare, preferințe, securitate, diagnostice și cookie-uri necesareGDPR Articolul 6 alineatul (1) litera (f): interes legitim în operarea, securizarea și menținerea Website-ului și Platformei. GDPR Articolul 6 alineatul (1) litera (b) acolo unde este necesar pentru furnizarea Serviciului.Pentru perioada necesară pentru operare, securitate și depanare, cu respectarea perioadelor de retenție a jurnalelor și termenelor de prescripție.
F. Analiză și îmbunătățirea Website-uluistatistici website, analiza traficului, analiza parcursului utilizatorului, îmbunătățirea performanței și analize bazate pe consimțământGDPR Articolul 6 alineatul (1) litera (f) pentru analize limitate necesare, acolo unde este permis. Consimțământ acolo unde este impus pentru cookie-uri de analiză neesențiale sau tehnologii similare.Pe durata scopului de analiză sau până la obiecție ori retragerea consimțământului, cu respectarea duratei cookie-urilor și setărilor de retenție.
G. Monitorizarea securității și prevenirea fraudeijurnale de acces, trasee de audit, răspuns la vulnerabilități, protecția contului, prevenirea abuzurilor, prevenirea programelor malware și a spamuluiGDPR Articolul 6 alineatul (1) litera (f): interes legitim în securitate, prevenirea fraudei, integritatea serviciului și protecția Utilizatorilor, pacienților și iDocly.Pentru perioada necesară securizării Serviciului și investigării incidentelor, de regulă în conformitate cu politicile de retenție a jurnalelor de securitate.
H. Prelucrarea informațiilor medicale ale pacienților în numele Utilizatorilorînregistrare, transcriere, documentație clinică preliminară, export, ștergere, jurnale de audit și asistență aprobată pentru informații medicaleUtilizatorul determină temeiul juridic în calitate de operator. iDocly prelucrează astfel de date în calitate de persoană împuternicită/furnizor de servicii în temeiul Articolului 28 din GDPR sau al documentației echivalente aplicabile.Pe durata contractului și conform acordului de prelucrare a datelor aplicabil, Addendumului regional, politicii de retenție a copiilor de rezervă și politicii de ștergere.
I. Conformitate juridică și de reglementarerăspunsul la solicitări legale, audituri, obligații de reglementare, verificarea sancțiunilor acolo unde este aplicabil și divulgări obligatoriiGDPR Articolul 6 alineatul (1) litera (c): respectarea obligațiilor legale. GDPR Articolul 6 alineatul (1) litera (f): interes legitim în conformitate și gestionarea riscurilor atunci când nu există o obligație legală directă.Pentru perioada impusă de lege sau necesară pentru demonstrarea conformității.
J. Comunicare despre produse și notificări privind serviciilenotificări de serviciu, alerte de securitate, modificări de produs, mesaje administrative și actualizări ale termenilorGDPR Articolul 6 alineatul (1) litera (b) acolo unde este necesar pentru contract. GDPR Articolul 6 alineatul (1) litera (f): interes legitim în comunicarea informațiilor importante despre serviciu.Pe durata contului sau a contractului și după cum este necesar pentru a dovedi notificarea.
K. Antrenarea inteligenței artificiale și îmbunătățirea produsuluia se vedea secțiunea dedicată de mai josInformațiile medicale ale pacienților nu sunt utilizate în mod implicit pentru antrenarea, ajustarea sau îmbunătățirea modelelor de inteligență artificială. Orice utilizare excepțională necesită un acord scris separat și un temei juridic valabil.Conform acordului scris separat sau conform regulilor de anonimizare/pseudonimizare și legislației aplicabile.

6. Informațiile medicale ale pacienților și rolul de persoană împuternicită

7. Destinatarii datelor și subprocesatorii

Mai jos sunt prezentate categoriile de destinatari și contextul în care datele cu caracter personal pot fi divulgate. Doar subprocesatorii aprobați pot prelucra informații medicale ale pacienților.

ContextDestinatariScop
Administrarea contractelor și a conturilorfurnizori IT, furnizori de hosting, furnizori de autentificare, instrumente de asistență, furnizori de e-mail, consilieri, entități autorizate să inspecteze sau să auditeze acolo unde este aplicabilconfigurarea contului, autentificarea, executarea contractului, asistența pentru clienți și administrarea
Plăți, facturi și contabilitatefurnizori de plăți, bănci, furnizori de servicii contabile, consilieri juridici și fiscali, furnizori de recuperare a creanțelor acolo unde este necesarprocesarea plăților, facturarea, contabilitatea, conformitatea fiscală și recuperarea creanțelor
Litigii și creanțeinstanțe, autorități publice, consilieri, auditori, furnizori poștali sau de curierat și furnizori ITsoluționarea creanțelor, reclamațiilor, litigiilor, notificărilor și conservarea dovezilor
Marketing directfurnizori de e-mail marketing, furnizori CRM, platforme de publicitate acolo unde se aplică consimțământul sau temeiul juridicmarketingul serviciilor iDocly și hiCora.ai. Informațiile medicale ale pacienților nu sunt utilizate în acest scop
Cookie-uri și analizefurnizori de analize, furnizori de gestionare a consimțământului, furnizori de publicitate acolo unde este aplicabil și consimțitanalize de website, măsurarea performanței și atribuirea marketingului. Zonele Platformei cu informații medicale ale pacienților nu trebuie să transmită date care pot identifica pacienți acestor instrumente
Serviciul de documentație clinicăhosting în cloud, stocare, inferență AI, transcriere, securitate și furnizori de asistență aprobați enumerați în Lista subprocesatorilorgăzduirea, stocarea, transcrierea, generarea documentației preliminare, securizarea și asistența pentru Serviciu
Conformitate juridicăautorități publice, autorități de reglementare, instanțe și organe de aplicare a legii acolo unde este impus sau permis de legeobligații legale, solicitări legale, obligații de reglementare și conformitate

Reguli privind subprocesatorii

8. Transferuri către țări terțe și profilare

Datele pot fi prelucrate în Spațiul Economic European și, în funcție de locația Utilizatorului, configurația serviciului selectat și Addendele regionale aplicabile, în alte jurisdicții, precum Statele Unite ale Americii, Australia, Canada sau Regatul Unit.

Atunci când datele cu caracter personal sunt transferate în afara SEE, iDocly se bazează pe garanții adecvate în temeiul GDPR, cum ar fi decizii de adecvare, clauze contractuale standard, acorduri de prelucrare a datelor sau alte mecanisme legale de transfer. Detalii privind subprocesatorii, locațiile de prelucrare și garanțiile sunt furnizate în Lista aplicabilă a subprocesatorilor și în Addendumul regional de confidențialitate.

Domeniu de scopTransferuriProfilare
Prelucrare legată de contractPoate avea loc în afara SEE în funcție de configurația serviciului, furnizorul de autentificare, furnizorul de asistență și locația Utilizatorului.Nicio profilare pentru luarea deciziilor contractuale.
Plăți și contabilitatePoate implica furnizori de plăți și bănci din SEE sau din alte jurisdicții, în funcție de metoda de plată și locația Utilizatorului.Nicio profilare în acest scop.
Litigii și creanțePoate avea loc acolo unde o parte, un consilier, o autoritate sau o instanță se află în afara SEE.Nicio profilare în acest scop.
Marketing directPoate implica furnizori de marketing, CRM, analize sau publicitate din afara SEE, acolo unde sunt îndeplinite garanțiile aplicabile și cerințele de consimțământ.Profilarea de marketing poate avea loc doar acolo unde este permisă și sub rezerva consimțământului acolo unde este impus.
Cookie-uri și instrumente socialePoate implica furnizori terți din afara SEE în funcție de consimțământul pentru cookie-uri și configurația furnizorului.Profilarea pe website poate avea loc pentru analize sau publicitate doar acolo unde este permisă.
Informații medicale ale paciențilorLocațiile de prelucrare depind de Lista aplicabilă a subprocesatorilor, Addendumul regional și configurația serviciului.Nicio profilare a datelor medicale ale pacienților în scopuri de marketing. Nicio profilare clinică autonomă de către iDocly pentru decizii medicale.

9. Marketing

10. Cookie-uri și analize

Website-ul utilizează cookie-uri și tehnologii similare. Cookie-urile sunt fișiere text de mici dimensiuni stocate pe dispozitivul utilizatorului. Acestea pot fi utilizate pentru a activa funcționalitățile Website-ului, a reține preferințele, a îmbunătăți performanța, a măsura analizele și, acolo unde s-a acordat consimțământul, pentru a sprijini publicitatea sau marketingul.

Tip de cookieScopTemei juridic
Cookie-uri necesareactivarea navigării pe pagini, autentificarea, securitatea, gestionarea sesiunilor și funcțiile de bază ale Website-uluiinteres legitim sau executarea contractului acolo unde este aplicabil
Cookie-uri funcționale/de preferințereținerea alegerilor precum limba, regiunea sau setările utilizatoruluiconsimțământ acolo unde este impus sau interes legitim acolo unde este permis
Cookie-uri de analiză/performanțăînțelegerea modului în care este utilizat Website-ul și îmbunătățirea performanțeiconsimțământ acolo unde este impus pentru analize neesențiale
Cookie-uri de publicitate/marketing/social mediamăsurarea reclamelor, personalizarea reclamelor, conectarea funcționalităților social media și evaluarea eficacității campanieiconsimțământ acolo unde este impus

Cookie-urile neesențiale, inclusiv cookie-urile de analiză, publicitate, personalizare și social media, sunt utilizate doar acolo unde Utilizatorul și-a acordat consimțământul prin bannerul de cookie-uri sau prin instrumentul de gestionare a consimțământului, cu excepția cazului în care legislația aplicabilă permite un alt temei juridic. Utilizatorul poate retrage sau modifica consimțământul pentru cookie-uri în orice moment prin setările de cookie-uri disponibile pe Website.

Nu utilizăm instrumente de publicitate, analiză sau retargeting în zonele Platformei unde sunt prelucrate informații medicale ale pacienților, cu excepția cazului în care astfel de instrumente sunt configurate pentru a preveni accesul la informații care pot identifica pacienți și sunt permise în temeiul legislației aplicabile. Informațiile medicale ale pacienților nu trebuie incluse în evenimente de analiză, pixeli de publicitate, URL-uri, titluri de pagini, jurnale sau parametri de urmărire.

Website-ul poate utiliza instrumente de analiză precum Google Analytics sau servicii similare pentru a compila statistici și a analiza traficul Website-ului. Acolo unde astfel de instrumente utilizează cookie-uri neesențiale, acestea sunt activate doar în conformitate cu cerințele de consimțământ aplicabile.

11. Securitate

12. Retenția și ștergerea datelor

Păstrăm datele cu caracter personal doar atât timp cât este necesar pentru scopurile descrise în această Politică, cu excepția cazului în care o perioadă mai lungă este impusă sau permisă de lege, contract, Addendum regional sau necesitate comercială legitimă.

Tipul de dateAbordare tipică privind retenția
Date despre cont și abonamentpe durata contului sau a contractului și ulterior pentru termenele de prescripție și obligațiile legale
Date de facturare și contabilitatepentru perioadele impuse de legislația fiscală și contabilă aplicabilă
Comunicări de asistențăpentru perioada necesară soluționării solicitării și menținerii dovezilor privind acțiunile de asistență, securitate și calitate
Jurnale de securitate și jurnale de auditpentru perioada necesară securizării Serviciului, investigării incidentelor și demonstrării conformității
Informații medicale ale paciențilorconform acordului aplicabil, documentației de prelucrare a datelor, Addendumului regional, retenției copiilor de rezervă și politicii de ștergere
Date de marketingpână la obiecție, retragerea consimțământului, dezabonare sau încetarea scopului de marketing
Date privind cookie-urileconform duratei cookie-urilor, setărilor de consimțământ și configurației furnizorului

După încetarea Serviciului, informațiile medicale ale pacienților sunt șterse sau returnate conform acordului aplicabil sau Addendumului regional. Copiile de rezervă pot rămâne disponibile pentru o perioadă limitată conform ciclurilor de retenție a copiilor de rezervă. Utilizatorul rămâne responsabil pentru menținerea dosarelor medicale impuse de legislația aplicabilă.

13. Drepturile persoanei vizate

În funcție de scop și de temeiul juridic, persoana vizată poate beneficia de următoarele drepturi în temeiul GDPR:

Cum se exercită drepturile

Pentru exercitarea drepturilor, contactați [email protected]. Îndeplinirea unei solicitări poate necesita verificarea identității. Acolo unde o solicitare privește informații medicale ale pacienților prelucrate în numele unui Utilizator, iDocly poate direcționa solicitarea către Utilizator sau poate acționa conform instrucțiunilor Utilizatorului, deoarece Utilizatorul este în mod normal operatorul unor astfel de date.

Necesitatea furnizării datelor

14. Addende regionale

Dacă Utilizatorul este situat în afara SEE sau prelucrează informații ale persoanelor situate în afara SEE, pot fi aplicabile condiții regionale suplimentare. Acestea pot include documentație HIPAA din SUA, documentație privind confidențialitatea din Australia, documentație privind confidențialitatea din Canada sau alți termeni specifici jurisdicției privind confidențialitatea, sănătatea sau securitatea.

În caz de conflict între această Politică și un Addendum regional aplicabil, Addendumul regional prevalează exclusiv în ceea ce privește aspectele specifice jurisdicției referitoare la confidențialitate, sănătate, protecția datelor, securitate sau reglementare.

15. Dispoziții finale

Website-ul poate conține linkuri către alte website-uri. Această Politică de confidențialitate se aplică exclusiv Website-ului și Platformei operate de iDocly. După accesarea unui alt website, utilizatorii ar trebui să citească politica de confidențialitate a acelui website.

iDocly poate actualiza din când în când această Politică de confidențialitate, inclusiv ca urmare a modificărilor legislative, funcționalității Serviciului, subprocesatorilor, măsurilor de securitate, transferurilor internaționale, cookie-urilor sau operațiunilor comerciale. Versiunea actuală va fi pusă la dispoziție pe Website sau Platformă.

Pentru întrebări referitoare la această Politică de confidențialitate, contactați [email protected].