ПОЛІТИКА КОНФІДЕНЦІЙНОСТІ HICORA.AI

Повідомлення про конфіденційність для веб-сайту, платформи та послуг AI-асистованої клінічної документації
Version 2.0

Зміст

  1. Визначення
  2. Контролер персональних даних та контекст обробки
  3. Контактні дані
  4. Категорії інформації, яку ми обробляємо
  5. Мета, правова підстава та строк зберігання
  6. Медична інформація пацієнтів та роль обробника
  7. Одержувачі даних та субобробники
  8. Передача до третіх країн та профілювання
  9. Маркетинг
  10. Файли cookie та аналітика
  11. Безпека
  12. Зберігання та видалення даних
  13. Права суб'єкта даних
  14. Регіональні додатки
  15. Заключні положення

1. Визначення

ТермінЗначення
GDPRРегламент (ЄС) 2016/679 Європейського Парламенту та Ради від 27 квітня 2016 року.
Контролер персональних данихсуб'єкт, який визначає цілі та засоби обробки персональних даних у значенні статті 4(7) GDPR.
Обробниксуб'єкт, який обробляє персональні дані від імені контролера у значенні статті 4(8) GDPR.
Одержувачсуб'єкт, якому розкриваються персональні дані у значенні статті 4(9) GDPR.
Послуга або Платформахмарна платформа hiCora.ai, що управляється iDocly sp. z o.o., яка надає інструменти AI-асистованої транскрипції та складання чорнових клінічних документів для медичних працівників та медичних організацій.
Медична інформація пацієнтівмедичні дані, голосові записи, транскрипти, чернетки нотаток, резюме відвідувань, клінічні нотатки та інша пов'язана з пацієнтами інформація, що вводиться, завантажується, записується, транскрибується або іншим чином обробляється Користувачем через Послугу.
Користувачособа або організація, що використовує Веб-сайт або Платформу, включаючи медичних працівників та медичні організації.
Регіональний додатокдокумент щодо конфіденційності, охорони здоров'я, безпеки або обробки даних, специфічний для юрисдикції, що застосовується до Користувачів або осіб у певній території.
Субобробниксторонній постачальник, залучений iDocly для обробки персональних даних від імені iDocly у зв'язку з Послугою.

2. Контролер персональних даних та контекст обробки

Контролером персональних даних, пов'язаних з роботою Веб-сайту, обліковими записами користувачів, підписками, виставленням рахунків, маркетингом, підтримкою, безпекою та діловою комунікацією, є iDocly sp. z o.o. з зареєстрованим офісом у Кракові за адресою ul. Bonarka 8, 30-415 Krakow, Poland, внесена до Реєстру підприємців Національного судового реєстру під номером KRS 0000960776; реєстраційний суд: Районний суд у Жешуві, 12-й комерційний відділ Національного судового реєстру; статутний капітал: PLN 6 000; NIP: 8133876161; REGON: 521493568; електронна пошта: [email protected].

Медичні працівники та медичні організації, що використовують Послугу, є контролерами Медичної інформації пацієнтів, яку вони вводять, завантажують, записують, транскрибують або іншим чином обробляють через Послугу. iDocly обробляє таку Медичну інформацію пацієнтів від імені Користувача як обробник/постачальник послуг відповідно до застосовної угоди про обробку даних, Регіонального додатку або іншої договірної документації.

iDocly не визначає медичні цілі, для яких Медична інформація пацієнтів збирається або використовується Користувачем. Користувач несе відповідальність за надання пацієнтам усіх необхідних повідомлень та отримання всіх необхідних згод або дозволів.

Якщо iDocly бере участь у дослідженнях, клінічних дослідженнях або наукових проектах, така обробка регулюватиметься окремою документацією, наданою відповідним учасникам або організаціям.

Спільний контроль та ситуації незалежного контролера

Якщо ми використовуємо зовнішню аутентифікацію, аналітику, платіжні, рекламні або комунікаційні інструменти, відповідний сторонній постачальник може виступати як незалежний контролер, спільний контролер або обробник залежно від послуги та правового контексту. Можуть застосовуватися відповідні повідомлення про конфіденційність постачальника та договірна документація. Ми уникаємо використання рекламних або аналітичних інструментів у тих частинах Платформи, де обробляється Медична інформація пацієнтів, якщо тільки вони не налаштовані для запобігання доступу до ідентифікованої інформації пацієнтів та не дозволені застосовним законодавством.

3. Контактні дані

ПитанняКонтакт
Загальний контакт[email protected]
Питання конфіденційності[email protected]
Інциденти безпеки[email protected]
Спеціаліст із захисту даних / контакт з питань конфіденційності[email protected]
Поштова адресаiDocly sp. z o.o., ul. Bonarka 8, 30-415 Krakow, Poland

Якщо адреса Спеціаліста із захисту даних зміниться або якщо iDocly офіційно не призначила Спеціаліста із захисту даних для конкретної юрисдикції, запити щодо конфіденційності все одно можна надсилати на [email protected].

4. Категорії інформації, яку ми обробляємо

КатегоріяПриклади
Інформація облікового записуім'я, адреса електронної пошти, організація, роль, облікові дані для входу, налаштування облікового запису, мова, країна та уподобання користувача
Професійна інформаціямедична спеціальність, організація, ліцензія або реєстраційна інформація, де надається або вимагається
Інформація про підписку та виставлення рахунківплан, рахунки-фактури, статус оплати, адреса для виставлення рахунків, податкова інформація, метадані транзакцій та ідентифікатори платіжного провайдера
Медична інформація пацієнтіваудіозаписи, транскрипти, чернетки документації, клінічні нотатки, резюме відвідувань та інша пов'язана з пацієнтами інформація, введена Користувачем
Технічна та безпекова інформаціяIP-адреса, інформація про пристрій, інформація про браузер, журнали доступу, журнали аудиту, події безпеки, події аутентифікації та системна діагностика
Інформація підтримкиповідомлення підтримки, вкладення, комунікації з iDocly та метадані усунення несправностей, що виключають Медичну інформацію пацієнтів, якщо канал підтримки явно не схвалений для неї
Інформація веб-сайту та файлів cookieідентифікатори файлів cookie, аналітика веб-сайту, маркетингові уподобання та записи про згоду, з урахуванням застосовних вимог щодо згоди
Маркетингові та комунікаційні даніуподобання електронної пошти, підписки на розсилки, взаємодія з кампаніями та реєстрації на заходи
Записи про відповідністьжурнали прийняття, версії прийнятих документів, події підтвердження згоди пацієнтів, журнали аудиту та записи, необхідні для демонстрації відповідності

5. Мета, правова підстава та строк зберігання

iDocly може обробляти персональні дані для цілей, на правових підставах та протягом строків зберігання, описаних нижче. Якщо Регіональний додаток передбачає суворіші або більш конкретні правила, цей Регіональний додаток застосовується для відповідного питання, специфічного для юрисдикції.

МетаПрикладиПравова підставаЗберігання
A. Підготовка, укладення та виконання договорустворення облікового запису, введення користувача в систему, управління підписками, адміністрування організації, надання Послуги, комунікація з клієнтами та підтримкаGDPR Стаття 6(1)(b): вжиття заходів до укладення договору та виконання договору. GDPR Стаття 6(1)(f): законний інтерес в обробці даних представників, працівників та персоналу, призначеного медичною організацією.Протягом строку, необхідного для виконання, розірвання або іншого припинення договору, а після цього — протягом строків позовної давності або встановлених законом зобов'язань.
B. Нарахування та здійснення платежів, виставлення рахунків-фактур та бухгалтерський облікобробка платежів, виставлення рахунків-фактур, податкова документація, бухгалтерські записи, звірка платежів та стягнення боргівGDPR Стаття 6(1)(c): виконання правових зобов'язань, включаючи податкові та бухгалтерські зобов'язання. GDPR Стаття 6(1)(f): законний інтерес в адмініструванні платежів та стягненні боргів.Протягом строків, встановлених чинним законодавством про бухгалтерський облік та оподаткування.
C. Розгляд спорів, скарг та пред'явлення позовіврозгляд скарг, правовий аналіз, захист або пред'явлення позовів, збереження доказів, комунікація з консультантами та органами владиGDPR Стаття 6(1)(f): законний інтерес у встановленні, пред'явленні та захисті правових позовів. GDPR Стаття 6(1)(b) також може застосовуватися, якщо позови пов'язані з виконанням договору.До закінчення строку потенційних позовів або протягом строку, необхідного для проведення судового розгляду, захисту прав або виконання правових обов'язків.
D. Пряма маркетингова діяльність для Користувачів та відвідувачів веб-сайтупросування послуг iDocly та hiCora.ai, оновлення продуктів, розсилки, заходи, навчальні матеріали та комерційні комунікаціїGDPR Стаття 6(1)(f), де ми покладаємося на законний інтерес у маркетингу B2B. Згода, де вимагається законодавством про електронні комунікації, файли cookie або маркетинг.До тих пір, поки суб'єкт даних не заперечує, не відкликає згоду, не відписується або маркетингова мета не перестає існувати.
E. Забезпечення належного функціонування Веб-сайту та Платформитехнічна робота, управління сесіями, вхід, уподобання, безпека, діагностика та необхідні файли cookieGDPR Стаття 6(1)(f): законний інтерес в управлінні, захисті та підтримці Веб-сайту та Платформи. GDPR Стаття 6(1)(b), де необхідно для надання Послуги.Протягом строку, необхідного для роботи, безпеки та усунення несправностей, з урахуванням строків зберігання журналів та термінів позовної давності.
F. Аналітика та вдосконалення Веб-сайтустатистика веб-сайту, аналіз трафіку, аналіз шляху користувача, підвищення продуктивності та аналітика на основі згодиGDPR Стаття 6(1)(f) для обмеженої необхідної аналітики там, де це дозволено. Згода, де потрібна для неістотних аналітичних файлів cookie або подібних технологій.На строк аналітичної мети або до заперечення чи відкликання згоди, з урахуванням тривалості файлів cookie та налаштувань зберігання.
G. Моніторинг безпеки та запобігання шахрайствужурнали доступу, журнали аудиту, реагування на вразливості, захист облікових записів, запобігання зловживанням, запобігання шкідливому програмному забезпеченню та спамуGDPR Стаття 6(1)(f): законний інтерес в безпеці, запобіганні шахрайству, цілісності послуг та захисті Користувачів, пацієнтів та iDocly.Протягом строку, необхідного для забезпечення безпеки Послуги та розслідування інцидентів, як правило, відповідно до політик зберігання журналів безпеки.
H. Обробка Медичної інформації пацієнтів від імені Користувачівзапис, транскрипція, чернетки клінічної документації, експорт, видалення, журнали аудиту та підтримка, схвалена для медичної інформаціїКористувач визначає правову підставу як контролер. iDocly обробляє такі дані як обробник/постачальник послуг відповідно до статті 28 GDPR або аналогічної документації.Протягом дії договору та відповідно до застосовної угоди про обробку даних, Регіонального додатку, строків зберігання резервних копій та політики видалення.
I. Дотримання правових та нормативних вимогреагування на законні запити, аудити, регуляторні зобов'язання, перевірка санкцій там, де застосовно, та обов'язкові розкриттяGDPR Стаття 6(1)(c): виконання правових зобов'язань. GDPR Стаття 6(1)(f): законний інтерес в дотриманні вимог та управлінні ризиками там, де не застосовується пряме правове зобов'язання.Протягом строку, встановленого законом або необхідного для демонстрації відповідності.
J. Продуктова комунікація та сповіщення про послугисповіщення про послуги, попередження про безпеку, зміни продукту, адміністративні повідомлення та оновлення умовGDPR Стаття 6(1)(b), де необхідно для договору. GDPR Стаття 6(1)(f): законний інтерес у передачі важливої інформації про послуги.Протягом дії облікового запису або договору та за потреби для підтвердження сповіщення.
K. Навчання AI та вдосконалення продуктівдивіться спеціальний розділ нижчеМедична інформація пацієнтів за замовчуванням не використовується для навчання, тонкого налаштування або вдосконалення моделей AI. Будь-яке виняткове використання вимагає окремої письмової угоди та дійсної правової підстави.Відповідно до окремої письмової угоди або згідно з правилами анонімізації/деідентифікації та застосовним законодавством.

6. Медична інформація пацієнтів та роль обробника

7. Одержувачі даних та субобробники

Нижче наведено категорії одержувачів та контекст, у якому можуть розкриватися персональні дані. Лише схвалені субобробники можуть обробляти Медичну інформацію пацієнтів.

КонтекстОдержувачіМета
Адміністрування договору та облікового записуIT-провайдери, хостинг-провайдери, провайдери аутентифікації, інструменти підтримки, провайдери електронної пошти, консультанти, суб'єкти, уповноважені перевіряти або проводити аудит там, де застосовностворення облікового запису, аутентифікація, виконання договору, підтримка клієнтів та адміністрування
Платежі, рахунки-фактури та бухгалтерський облікплатіжні провайдери, банки, провайдери бухгалтерського обліку, юридичні та податкові консультанти, провайдери стягнення боргів там, де необхіднообробка платежів, виставлення рахунків-фактур, бухгалтерський облік, дотримання податкових вимог та стягнення боргів
Спори та позовисуди, органи публічної влади, консультанти, аудитори, поштові або кур'єрські провайдери та IT-провайдерирозгляд позовів, скарг, спорів, сповіщень та збереження доказів
Прямий маркетингпровайдери email-маркетингу, CRM-провайдери, рекламні платформи там, де застосовується згода або правова підставамаркетинг послуг iDocly та hiCora.ai. Медична інформація пацієнтів не використовується для цієї мети
Файли cookie та аналітикапровайдери аналітики, провайдери управління згодою, рекламні провайдери там, де застосовно та надано згодуаналітика веб-сайту, вимірювання продуктивності та маркетингова атрибуція. Ділянки Платформи з Медичною інформацією пацієнтів не повинні надсилати ідентифіковані дані пацієнтів цим інструментам
Послуга клінічної документаціїхмарний хостинг, зберігання, AI-висновки, транскрипція, безпека та схвалені провайдери підтримки, зазначені у Списку субобробниківхостинг, зберігання, транскрипція, генерація чернеток документації, забезпечення безпеки та підтримка Послуги
Дотримання правових вимогоргани публічної влади, регулятори, суди та правоохоронні органи там, де вимагається або дозволяється закономправові зобов'язання, законні запити, регуляторні обов'язки та відповідність

Правила щодо субобробників

8. Передача до третіх країн та профілювання

Дані можуть оброблятися в Європейському економічному просторі та, залежно від місця розташування Користувача, вибраної конфігурації послуги та застосовних Регіональних додатків, в інших юрисдикціях, таких як Сполучені Штати, Австралія, Канада або Велика Британія.

Якщо персональні дані передаються за межі ЄЕП, iDocly покладається на відповідні гарантії відповідно до GDPR, такі як рішення про адекватність, стандартні договірні положення, угоди про обробку даних або інші законні механізми передачі. Деталі субобробників, місць обробки та гарантій наводяться у застосовному Списку субобробників та Регіональному додатку про конфіденційність.

Сфера метиПередачіПрофілювання
Обробка, пов'язана з договоромМоже відбуватися за межами ЄЕП залежно від конфігурації послуги, провайдера аутентифікації, провайдера підтримки та місця розташування Користувача.Відсутнє профілювання для прийняття договірних рішень.
Платежі та бухгалтерський облікМоже включати платіжних провайдерів та банки в ЄЕП або інших юрисдикціях залежно від способу оплати та місця розташування Користувача.Відсутнє профілювання для цієї мети.
Спори та позовиМоже відбуватися там, де сторона, консультант, орган влади або суд знаходяться за межами ЄЕП.Відсутнє профілювання для цієї мети.
Прямий маркетингМоже включати маркетинг, CRM, аналітику або рекламних провайдерів за межами ЄЕП там, де виконуються відповідні гарантії та вимоги щодо згоди.Маркетингове профілювання може відбуватися лише там, де це дозволено, та за умови отримання згоди там, де вимагається.
Файли cookie та соціальні інструментиМоже включати сторонніх провайдерів за межами ЄЕП залежно від згоди на використання файлів cookie та конфігурації провайдера.Профілювання на веб-сайті може відбуватися для аналітики або реклами лише там, де це дозволено.
Медична інформація пацієнтівМісця обробки залежать від застосовного Списку субобробників, Регіонального додатку та конфігурації послуги.Відсутнє профілювання медичних даних пацієнтів для маркетингу. Відсутнє автономне клінічне профілювання з боку iDocly для медичних рішень.

9. Маркетинг

10. Файли cookie та аналітика

Веб-сайт використовує файли cookie та подібні технології. Файли cookie — це невеликі текстові файли, що зберігаються на пристрої користувача. Вони можуть використовуватися для забезпечення функціональності Веб-сайту, запам'ятовування уподобань, покращення продуктивності, вимірювання аналітики та, за наявності згоди, підтримки реклами або маркетингу.

Тип файлу cookieМетаПравова підстава
Необхідні файли cookieзабезпечення навігації по сторінках, входу, безпеки, управління сесіями та основних функцій Веб-сайтузаконний інтерес або виконання договору там, де застосовно
Функціональні файли cookie / файли cookie уподобаньзапам'ятовування вибору, наприклад, мови, регіону або налаштувань користувачазгода там, де вимагається, або законний інтерес там, де дозволено
Аналітичні файли cookie / файли cookie продуктивностірозуміння того, як використовується Веб-сайт, та покращення продуктивностізгода там, де вимагається для неістотної аналітики
Рекламні / маркетингові / соціальні файли cookieвимірювання реклами, персоналізація реклами, підключення функцій соціальних мереж та оцінка ефективності кампанійзгода там, де вимагається

Неістотні файли cookie, включаючи аналітичні, рекламні, персоналізаційні та файли cookie соціальних мереж, використовуються лише там, де Користувач надав згоду через банер файлів cookie або інструмент управління згодою, якщо застосовне законодавство не допускає іншої правової підстави. Користувач може будь-коли відкликати або змінити згоду на використання файлів cookie через налаштування файлів cookie, доступні на Веб-сайті.

Ми не використовуємо рекламні, аналітичні або ретаргетингові інструменти у тих частинах Платформи, де обробляється Медична інформація пацієнтів, якщо тільки такі інструменти не налаштовані для запобігання доступу до ідентифікованої інформації пацієнтів та не дозволені застосовним законодавством. Медична інформація пацієнтів не повинна включатися до аналітичних подій, рекламних пікселів, URL-адрес, заголовків сторінок, журналів або параметрів відстеження.

Веб-сайт може використовувати аналітичні інструменти, такі як Google Analytics або подібні сервіси, для складання статистики та аналізу трафіку Веб-сайту. Там, де такі інструменти використовують неістотні файли cookie, вони вмикаються лише відповідно до застосовних вимог щодо згоди.

11. Безпека

12. Зберігання та видалення даних

Ми зберігаємо персональні дані лише стільки, скільки необхідно для цілей, описаних у цій Політиці, якщо законодавство, договір, Регіональний додаток або законна ділова потреба не вимагають або не дозволяють більш тривалий строк.

Тип данихТиповий підхід до зберігання
Дані облікового запису та підпискипротягом дії облікового запису або договору, а після цього — протягом строків позовної давності та встановлених законом зобов'язань
Дані виставлення рахунків та бухгалтерського облікупротягом строків, встановлених чинним законодавством про оподаткування та бухгалтерський облік
Комунікації підтримкипротягом строку, необхідного для обробки запиту та збереження доказів підтримки, безпеки та якості дій
Журнали безпеки та аудитупротягом строку, необхідного для забезпечення безпеки Послуги, розслідування інцидентів та демонстрації відповідності
Медична інформація пацієнтіввідповідно до застосовного договору, документації щодо обробки даних, Регіонального додатку, строків зберігання резервних копій та політики видалення
Маркетингові данідо заперечення, відкликання згоди, відписки або припинення маркетингової мети
Дані файлів cookieвідповідно до тривалості файлів cookie, налаштувань згоди та конфігурації провайдера

Після припинення Послуги Медична інформація пацієнтів видаляється або повертається відповідно до застосовного договору або Регіонального додатку. Резервні копії можуть зберігатися протягом обмеженого строку відповідно до циклів зберігання резервних копій. Користувач залишається відповідальним за ведення медичних записів, що вимагаються застосовним законодавством.

13. Права суб'єкта даних

Залежно від мети та правової підстави суб'єкт даних може мати такі права відповідно до GDPR:

Як реалізувати права

Для реалізації прав зверніться до [email protected]. Виконання запиту може вимагати підтвердження особи. Якщо запит стосується Медичної інформації пацієнтів, що обробляється від імені Користувача, iDocly може направити запит до Користувача або діяти відповідно до інструкцій Користувача, оскільки Користувач, як правило, є контролером таких даних.

Необхідність надання даних

14. Регіональні додатки

Якщо Користувач знаходиться за межами ЄЕП або обробляє інформацію осіб, що знаходяться за межами ЄЕП, можуть застосовуватися додаткові регіональні умови. Вони можуть включати документацію США щодо HIPAA, австралійську документацію про конфіденційність, канадську документацію про конфіденційність або інші специфічні для юрисдикції умови щодо конфіденційності, охорони здоров'я або безпеки.

У разі суперечності між цією Політикою та застосовним Регіональним додатком Регіональний додаток має пріоритет виключно щодо специфічних для юрисдикції питань конфіденційності, охорони здоров'я, захисту даних, безпеки або регуляторних питань.

15. Заключні положення

Веб-сайт може містити посилання на інші веб-сайти. Ця Політика конфіденційності поширюється лише на Веб-сайт та Платформу, що управляються iDocly. Після переходу на інший веб-сайт користувачам слід ознайомитися з політикою конфіденційності цього веб-сайту.

iDocly може час від часу оновлювати цю Політику конфіденційності, у тому числі у зв'язку зі змінами в законодавстві, функціональності Послуги, субобробниках, заходах безпеки, міжнародних передачах, файлах cookie або бізнес-операціях. Поточна версія буде розміщена на Веб-сайті або Платформі.

З питань щодо цієї Політики конфіденційності звертайтеся до [email protected].