Zaštita osobnih podataka
Uvodne odredbe
Ovaj dokument pruža transparentne, potpune i ažurne informacije o obradi osobnih podataka u okviru korištenja sDoktor aplikacijskih rješenja, koja obuhvaćaju:
- mobilne aplikacije za pacijente
- web aplikacije za liječnike
- tehničke i komunikacijske infrastrukture koju pruža SKVID d.o.o.
Dokument definira:
- kategorije podataka koje se obrađuju,
- uloge i odgovornosti voditelja obrade i izvršitelja,
- prava korisnika prema GDPR-u,
- tehničke i organizacijske mjere zaštite,
- razliku u obradi podataka između korisnika mobilne aplikacije i korisnika web aplikacije.
Ovaj dokument sastavljen je sukladno Uredbi (EU) 2016/679 (“GDPR”) i važećim propisima Republike Hrvatske.
Ovaj dokument predstavlja javno dostupni informativni sažetak sustava zaštite osobnih podataka u okviru sDoktor platforme te je usklađen s Politikom privatnosti, Ugovorom o obradi osobnih podataka (DPA) i internom Procjenom učinka na zaštitu podataka (DPIA).
1. PODACI O VODITELJU OBRADE
SKVID d.o.o.
Jalševečka cesta 40, 10040 Zagreb
OIB: 27197549120
E-mail: zastitapodataka@skvid.hr
SKVID je voditelj obrade isključivo za:
- broj telefona korisnika mobilne aplikacije,
- adresu, poštanski broj i grad korisnika mobilne aplikacije,
- korisničke pristupne podatke liječnika,
- tehničke podatke nužne za funkcioniranje i sigurnost sustava (logovi).
Zdravstvene ustanove, druge pravne osobe i samostalni zdravstveni djelatnici koji koriste sustav sDoktor djeluju kao voditelji obrade u odnosu na komunikacijski sadržaj i datoteke razmijenjene s pacijentima putem platforme.
SKVID nije voditelj obrade sadržaja komunikacije. SKVID djeluje kao izvršitelj obrade u dijelu pružanja tehničke infrastrukture za prijenos i pohranu, kao i tehničke obrade glasovnih poruka radi izrade tekstualnog transkripta, bez redovne poslovne obrade sadržaja i bez uvida, osim iznimno radi održavanja i sigurnosti uz kontrolirane i evidentirane pristupe.
Odnosi između SKVID-a i zdravstvenih ustanova detaljno su uređeni Ugovorom o obradi osobnih podataka (DPA) sukladno članku 28. GDPR-a.
2. TEMELJNA NAČELA ZAŠTITE PODATAKA
SKVID primjenjuje sljedeća temeljna načela GDPR-a:
- Smanjenje količine podataka – obrađujemo samo podatke nužne za identifikaciju i sigurnost sustava;
- Ograničena svrha – podaci se koriste samo za pružanje funkcionalnosti aplikacije;
- Integritet i povjerljivost – sadržaj komunikacije je šifriran, a pristup je ograničen i kontroliran sukladno internim sigurnosnim procedurama;
- Transparentnost – korisnicima jasno predstavljamo način obrade podataka;
- Sigurnost obrade – primjenjujemo organizacijske i tehničke mjere u skladu s najboljom praksom industrije.
Sustav sDoktor razvijen je i održavan sukladno načelima zaštite podataka u fazi dizajna i prema zadanim postavkama (privacy by design and by default), sukladno članku 25. GDPR-a.
3. KATEGORIJE PODATAKA KOJE SE OBRAĐUJU
3.1 Podaci korisnika mobilne aplikacije (pacijenta)
Kao voditelj obrade SKVID obrađuje identifikacijske podatke korisnika potrebne za registraciju, kreiranje i vođenje korisničkog računa (ime i prezime, broj telefona, adresa, poštanski broj i grad) te tehničke podatke potrebne za korištenje i sigurnost sustava.
Kao izvršitelj obrade SKVID tehnički obrađuje komunikacijski sadržaj koji korisnik razmjenjuje sa zdravstvenim djelatnikom, uključujući tekstualne poruke, glasovne poruke, privitke i tekstualne transkripte glasovnih poruka.
Kada korisnik ostavi glasovnu poruku zdravstvenom djelatniku, sustav može automatski izraditi njezin tekstualni transkript. Transkripcija predstavlja tehničko pretvaranje govora u tekst i ne koristi se za medicinsku interpretaciju, profiliranje, klasifikaciju, prioritizaciju, trijažu, preporuke niti automatizirano donošenje odluka.
3.2. Podaci korisnika web aplikacije (liječnika)
SKVID obrađuje:
- korisničko ime i lozinku
- sigurnosne logove prijave (IP, vrijeme, status)
SKVID ne obrađuje podatke o pacijentima u vlastite poslovne, marketinške ili analitičke svrhe niti provodi sadržajnu interpretaciju komunikacije između zdravstvenih djelatnika i pacijenata. Automatska transkripcija glasovne poruke predstavlja isključivo tehničko pretvaranje govora u tekst.
Voditelj obrade komunikacijskog sadržaja je zdravstvena ustanova, druga pravna osoba ili samostalni zdravstveni djelatnik koji koristi sustav sDoktor.
3.3 Podaci pretplatnika (ugovorne zdravstvene ustanove)
SKVID obrađuje:
- osnovne podatke o pretplatniku,
- kontakt podatke osoba ovlaštenih za podršku,
- agregirane tehničke statistike (bez mogućnosti identifikacije osoba).
4. SVRHA I PRAVNA OSNOVA OBRADE
4.1 Omogućavanja korištenja aplikacije
Pravna osnova: čl. 6. st. 1. točka b) - izvršenje ugovora
Obuhvaća:
- registraciju, kreiranje korisničkog računa i identifikaciju korisnika (ime i prezime, broj mobitela, adresa, poštanski broj i grad),
- pristup liječnika web aplikaciji.
4.2 Tehnička sigurnost sustava
Pravna osnova: čl. 6. st. 1. točka f) – legitimni interes
Obuhvaća:
- tehničke logove,
- detekciju sigurnosnih incidenata,
- zaštitu sustava od zlouporaba.
4.3 Korisnička podrška
Pravna osnova: čl. 6. st. 1. točka b)
Obuhvaća obradu tehničkih podataka potrebnih (bez pristupa sadržaju komunikacije).
4.4 Statistička obrada (anonimizirano)
Pravna osnova: čl. 6. st. 1. točka f)
Obuhvaća agregirane podatke o korištenju aplikacije.
4.5 Tehnička obrada komunikacijskog sadržaja
SKVID djeluje kao izvršitelj obrade sukladno članku 28. GDPR-a. Obrada uključuje tehnički prijenos i pohranu komunikacijskog sadržaja te, gdje je funkcionalnost omogućena, automatsku transkripciju glasovne poruke u tekst.
5. POHRANA PODATAKA
Podaci se pohranjuju uz primjenu enkripcije, kontroliranih prava pristupa i višeslojnih sigurnosnih mehanizama.
Svi podaci pohranjuju se isključivo u Republici Hrvatskoj (Europska unija). Ne provode se prijenosi osobnih podataka u treće zemlje niti međunarodne organizacije.
Automatska transkripcija glasovnih poruka provodi se isključivo na vlastitoj infrastrukturi SKVID d.o.o. u Republici Hrvatskoj. Glasovne poruke, transkripti i drugi osobni podaci ne šalju se vanjskim pružateljima usluga.
5.1 Upravljanje sigurnosnim incidentima
U slučaju povrede osobnih podataka, SKVID d.o.o. postupa sukladno internim procedurama upravljanja sigurnosnim incidentima te bez nepotrebnog odgađanja obavještava voditelja obrade radi ispunjenja obveza iz članka 33. i 34. GDPR-a.
Pristup podacima ograničen je na ovlaštene osobe uz primjenu načela najmanjih privilegija (least privilege).
6. RAZDOBLJE ČUVANJA PODATAKA
Primjenjuju se sljedeći rokovi čuvanja podataka:
- broj mobitela - do deaktivacije korisničkog računa korisnika mobilne aplikacije,
- tehničke logove - do 3 mjeseca,
- podaci za koje je SKVID voditelj obrade brišu se najkasnije 15 dana od zaprimanja valjanog zahtjeva za brisanje,
- glasovne poruke i pripadajući tekstualni transkripti – prema zadanoj postavci najdulje 30 dana od zaprimanja glasovne poruke; na dokumentirani zahtjev Voditelja obrade rok čuvanja može se produljiti do najviše 12 mjeseci,
- po isteku primjenjivog roka glasovna poruka i pripadajući tekstualni transkript automatizirano se i nepovratno brišu. Za opravdanost i zakonitost produljenog čuvanja odgovoran je Voditelj obrade.
Sadržaji komunikacije pohranjuju se na infrastrukturi SKVID-a, pri čemu SKVID djeluje kao izvršitelj obrade i postupa sukladno uputama voditelja obrade.
Za ostali komunikacijski sadržaj rok čuvanja određuje voditelj obrade sukladno vlastitim regulatornim obvezama.
7. PRAVA KORISNIKA PREMA GDPR-u
Korisnik ima pravo:
- pristupa podacima koje obrađuje SKVID,
- ispravka netočnih podataka,
- brisanja (prava na zaborav),
- ograničenja obrade,
- prigovora,
- prenosivosti podataka,
- podnošenja pritužbe Agenciji za zaštitu osobnih podataka Republike Hrvatske
Za ostvarivanje prava korisnik kontaktira službenika za zaštitu podataka.
Zahtjevi se obrađuju bez nepotrebnog odgađanja, a najkasnije u roku od 30 dana sukladno članku 12. GDPR-a.
8. KONTAKT
Službenik za zaštitu podataka
E-mail: zastitapodataka@skvid.hr
Poštom: SKVID d.o.o.,
Jalševečka cesta 40
10040 Zagreb (uz naznaku: “Za službenika za zaštitu osobnih podataka”)
Ovaj dokument podliježe periodičnoj reviziji, a najmanje jednom godišnje, radi usklađivanja s regulatornim zahtjevima, tehnološkim promjenama i razvojem sigurnosnih standarda.