Prohlášení o ochraně údajů v produktu DataDent
Toto prohlášení srozumitelně popisuje, jak DataDent pracuje s daty, jaké typy údajů zpracovává, jak jsou chráněny a kdo za ně odpovídá. Dokument je produktové prohlášení — má informační charakter, nenahrazuje smlouvu, ZOP, zásady zpracování ani DPA.
·Úvod
Toto prohlášení vysvětluje, jakým způsobem je v produktu DataDent řešena ochrana osobních údajů, pacientských dat, zdravotnických formulářů, informovaných souhlasů, elektronických podpisů, PDF dokumentů, auditních záznamů a souvisejících provozních údajů.
Dokument je koncipován jako produktové prohlášení. Jeho cílem je srozumitelně popsat, jak DataDent s daty pracuje, jaké typy údajů se ve službě mohou zpracovávat, jak jsou chráněny, kdo za ně odpovídá a jaké navazující dokumenty upravují právní a smluvní podrobnosti.
Určeno pro: klienty služby DataDent, ordinace, kliniky, zdravotnická zařízení, uživatele aplikace DataDent, kontaktní osoby klientů a další osoby, které potřebují rozumět tomu, jak je v produktu DataDent zajištěna ochrana osobních údajů.
·Stručné shrnutí
- DataDent je specializovaná služba pro digitalizaci a správu pacientských formulářů, informovaných souhlasů, podpisů, PDF dokumentů a souvisejících pracovních postupů ve zdravotnickém prostředí.
- Pacientská data vložená do aplikace DataDent nebo vytvořená při jejím používání zpracovává MAGNAPRO s.r.o. zpravidla jako zpracovatel osobních údajů jménem konkrétní ordinace nebo kliniky. Správcem těchto pacientských údajů je vždy příslušné zdravotnické zařízení.
- MAGNAPRO s.r.o. vystupuje jako samostatný správce zejména u registračních, smluvních, fakturačních, platebních, technických, bezpečnostních, webových, cookies a komunikačních údajů, které potřebuje pro provoz služby.
- Pacientská data, zdravotnická dokumentace, podpisy ani obsah formulářů nejsou používány k trénování veřejných, obecných nebo externích AI modelů. Případné asistenční, automatizované nebo AI funkce nad pacientskými daty mohou být použity pouze tehdy, pokud jsou výslovně popsány, smluvně nebo právně pokryty a technicky zabezpečeny.
1.Organizace ochrany údajů a odpovědnost
1.1. MAGNAPRO s.r.o. považuje ochranu osobních údajů, zdravotnických informací a důvěrných údajů klientů za základní součást služby DataDent.
1.2. Ochrana dat je ve službě DataDent řešena kombinací právních, technických a organizačních opatření. Tato opatření zahrnují zejména smluvní dokumentaci, zpracovatelskou smlouvu / DPA, řízení přístupů, auditní stopu, zabezpečený přenos dat, pravidla pro interní přístup, zálohování, incidentní procesy, omezení subzpracovatelů a pravidla pro export nebo výmaz dat.
1.3. Za interní koordinaci ochrany osobních údajů a komunikaci v GDPR záležitostech odpovídá kontaktní osoba MAGNAPRO s.r.o. uvedená v aktuální dokumentaci služby. Pokud bude společnost formálně jmenovat pověřence pro ochranu osobních údajů, budou jeho kontaktní údaje zpřístupněny vhodným způsobem.
2.Služba DataDent
2.1. DataDent je aplikace určená zejména pro zdravotnická zařízení, ordinace a kliniky. Slouží ke správě pacientských formulářů a souvisejících dokumentů, zejména:
- informovaných souhlasů,
- anamnestických dotazníků,
- předoperačních a pooperačních pokynů,
- administrativních a provozních formulářů,
- elektronických podpisů,
- PDF dokumentů,
- změnových workflow,
- doplnění formulářů,
- notifikací a souvisejících pracovních postupů,
- auditních a provozních záznamů nezbytných pro doložení práce s dokumentem.
2.2. Konkrétní rozsah funkcí závisí na smluvním nastavení, aktivovaných modulech, uživatelských rolích a aktuální verzi služby.
3.Role MAGNAPRO, klienta a pacienta
3.1 MAGNAPRO jako samostatný správce. MAGNAPRO s.r.o. vystupuje jako samostatný správce osobních údajů zejména tehdy, když zpracovává údaje pro vlastní účely související s provozem služby DataDent (registrace a správa účtů, uzavření a plnění smlouvy, fakturace a účetnictví, evidence plateb, zákaznická podpora, bezpečnost aplikace, provozní komunikace, správa webu, technické cookies, netechnické cookies na souhlas, obchodní sdělení dle zákonných podmínek). Tato rovina zpracování je podrobně popsána v dokumentu Zásady zpracování osobních údajů DataDent.
3.2 MAGNAPRO jako zpracovatel. Ve vztahu k pacientským datům zpracovávaným v aplikaci DataDent vystupuje MAGNAPRO s.r.o. zpravidla jako zpracovatel osobních údajů jménem konkrétní ordinace nebo kliniky. Správcem pacientských údajů je vždy příslušné zdravotnické zařízení. Tato rovina je upravena zejména zpracovatelskou smlouvou / DPA uzavřenou mezi klientem a MAGNAPRO s.r.o.
3.3 Pacient. Pacient je subjektem údajů. Jeho údaje mohou být v DataDentu zpracovávány zejména tehdy, pokud je klient použije pro vyplnění formuláře, podpis dokumentu, vedení související zdravotnické dokumentace nebo administrativu spojenou s poskytováním zdravotních služeb. Pacient se se svými právy obrací primárně na ordinaci nebo kliniku, která je správcem pacientských údajů.
4.Kategorie údajů zpracovávaných v produktu DataDent
4.1. Údaje klienta a jeho uživatelů: název ordinace / kliniky / společnosti; IČO, DIČ, sídlo a fakturační údaje; kontaktní údaje klienta; údaje hlavního lékaře nebo osoby oprávněné jednat za klienta; údaje uživatelů aplikace; pracovní role a oprávnění; přihlašovací identifikátor; stav účtu, datum vytvoření, datum posledního přihlášení; potvrzení seznámení s právní dokumentací; záznamy o servisní, smluvní a provozní komunikaci.
4.2. Pacientská data mohou zahrnovat zejména: identifikační údaje pacienta (jméno, příjmení, titul, datum narození, rodné číslo nebo jiný identifikátor); kontaktní údaje pacienta; údaje o zdravotním pojištění; údaje o zákonném zástupci, doprovodu, kontaktní osobě nebo osobě blízké; údaje o zdravotním stavu; anamnestické údaje; údaje o alergiích, medikaci, diagnózách, předchozích zákrocích, rizikových faktorech; údaje uvedené v informovaných souhlasech a dalších zdravotnických formulářích; doplnění, opravy, poznámky nebo změny formulářů; elektronické podpisy; časová razítka; metadata o vytvoření, odeslání, otevření, změně, potvrzení, podpisu nebo exportu dokumentu; auditní záznamy.
4.3. Technické, bezpečnostní a provozní údaje: IP adresa; datum a čas přístupu; informace o zařízení a prohlížeči; stav relace; úspěšné a neúspěšné pokusy o přihlášení; bezpečnostní logy; auditní záznamy; údaje o chybách; události související s blokací účtu, rate limitingem, captcha nebo jinou ochranou; informace o administrátorském nebo podpůrném zásahu; provozní údaje nezbytné pro zajištění dostupnosti, integrity, bezpečnosti a funkčnosti služby.
5.Právní základy a účely zpracování
5.1. Údaje, u nichž je MAGNAPRO samostatným správcem, zpracovává zejména pro účely: registrace, vytvoření účtu a poskytování služby; uzavření a plnění smlouvy; zákaznická a provozní komunikace; fakturace, účetnictví, daňová agenda a evidence plateb; zabezpečení služby, audit, prevence zneužití a ochrana právních nároků; používání technicky nezbytných cookies; používání analytických nebo marketingových cookies, pokud je udělen souhlas; zasílání obchodních sdělení, pokud jsou splněny zákonné podmínky. Právními základy mohou být plnění smlouvy, splnění právní povinnosti, oprávněný zájem nebo souhlas.
5.2. U pacientských dat zpracovávaných v DataDentu určuje právní základ zpracování klient jako správce. MAGNAPRO s.r.o. tato data zpracovává jako zpracovatel podle DPA, pokynů klienta, smluvního nastavení služby a dokumentace služby. Právní základ může u zdravotnického zařízení vyplývat zejména z poskytování zdravotních služeb, vedení zdravotnické dokumentace, plnění zákonných povinností, ochrany životně důležitých zájmů, oprávněného zájmu nebo souhlasu.
6.Vkládání údajů do systému
6.1. Údaje nejsou v systému DataDent vkládány samovolně. Do aplikace je zpravidla vkládá nebo vytváří klient, jeho oprávnění uživatelé, pacient, zákonný zástupce pacienta nebo jiná osoba, které klient umožní vyplnit formulář nebo podepsat dokument.
6.2. Klient odpovídá za to, že údaje vkládá do služby v souladu s právními předpisy, že má pro jejich zpracování odpovídající právní titul a že pacientům nebo jiným subjektům údajů poskytne potřebné informace v rozsahu, v jakém mu to ukládá GDPR a právní předpisy ve zdravotnictví.
6.3. MAGNAPRO s.r.o. odpovídá za zpracování pacientských údajů v rozsahu role zpracovatele, tedy zejména za to, že zpracování provádí v souladu s DPA, pokyny klienta a přiměřenými technickými a organizačními opatřeními.
7.Řízení přístupů a uživatelská oprávnění
7.1. Přístup k údajům a funkcím služby DataDent je řízen podle uživatelských rolí a oprávnění. Typické role mohou zahrnovat zejména: hlavního lékaře, kolegu, recepci, dentální hygienu nebo jinou pověřenou osobu, administrátora služby, technicky oprávněnou osobu MAGNAPRO v rozsahu nezbytném pro podporu, bezpečnost a provoz služby.
7.2. Klient odpovídá za správu svých uživatelů, přidělování rolí, nastavení oprávnění a zrušení přístupu osobám, které již nemají mít ke službě přístup.
7.3. Cílem řízení oprávnění je, aby každý uživatel viděl pouze údaje a funkce, které potřebuje pro svou práci.
8.Auditní stopa a důkazní záznamy
8.1. DataDent vede auditní a provozní záznamy o důležitých událostech v systému. Auditní záznamy mohou zahrnovat zejména: přihlášení a odhlášení; neúspěšné pokusy o přihlášení; změny uživatelských rolí a oprávnění; vytvoření, změnu nebo deaktivaci účtu; vytvoření, vyplnění, změnu, potvrzení, podpis nebo export formuláře; vytvoření nebo stažení PDF dokumentu; práci s pacientským záznamem; mazání, anonymizaci nebo export dat; administrátorské zásahy; bezpečnostní události; technické chyby nebo podezřelé aktivity.
8.2. Auditní stopa pomáhá doložit, kdo s dokumentem nebo údajem pracoval, kdy k tomu došlo a jaká akce byla provedena. Konkrétní rozsah auditních záznamů závisí na aktuální verzi služby, aktivovaných funkcích a technickém nastavení.
9.Elektronické podpisy, PDF dokumenty a metadata
9.1. DataDent může umožňovat práci s elektronickými podpisy, potvrzeními, PDF dokumenty a souvisejícími metadaty. V rámci této funkcionality mohou být zpracovávány zejména: identifikační údaje osoby podepisující dokument; podpisový záznam; datum a čas podpisu; technická metadata podpisového procesu; identifikace podepisovaného dokumentu; informace o stavu dokumentu; záznamy o vytvoření, změně, odeslání, potvrzení nebo exportu dokumentu.
9.2. Tyto údaje slouží zejména k doložení průběhu práce s dokumentem, správě zdravotnických a administrativních formulářů a ochraně právních nároků klienta.
10.Přenosy dat, exporty a integrace
10.1. DataDent může umožňovat export nebo přenos dat podle konkrétního nastavení služby a pokynů klienta — export vyplněných formulářů, export PDF dokumentů, export údajů při ukončení služby, předání dokumentů klientovi, notifikace uživatelům, provozní e-mailovou komunikaci, platební nebo fakturační údaje (pokud je aktivní platební funkcionalita), jiné integrace (pokud jsou výslovně aktivovány nebo sjednány).
10.2. Přenos pacientských dat je prováděn pouze v rozsahu nezbytném pro poskytování služby, podle pokynů klienta, smluvního nastavení, aktivovaných funkcí a právních podmínek.
10.3. Klient odpovídá za to, že přenosy, exporty nebo sdílení dokumentů používá v souladu s právními předpisy, zejména pokud dochází k předání údajů pacientovi, jinému poskytovateli zdravotních služeb, orgánu veřejné moci nebo jiné třetí osobě.
11.Zákaz prodeje dat a omezení použití pacientských údajů
11.1. Pacientská data jsou zpracovávána pouze za účelem poskytování služby DataDent klientovi, podle pokynů klienta, DPA, smluvní dokumentace a právních předpisů.
12.Bezpečnostní opatření
12.1. DataDent používá technická a organizační opatření odpovídající povaze služby a rizikovosti zpracovávaných údajů. Tato opatření zahrnují zejména:
- šifrovaný přenos dat prostřednictvím HTTPS/TLS,
- řízení přístupů a autentizaci uživatelů,
- vícefaktorové ověření pro vybrané nebo privilegované účty (pokud je zavedeno),
- ochranu proti hrubé síle a automatizovaným útokům,
- rate limiting,
- captcha nebo obdobné ochranné mechanismy (pokud jsou použity),
- bezpečnostní a auditní logování,
- segmentaci klientských dat,
- řízený přístup k dokumentům a souborům,
- omezení interního přístupu pouze na nezbytné případy,
- povinnost mlčenlivosti osob, které mohou přijít do kontaktu s údaji,
- zálohování a obnovu dat v přiměřeném rozsahu,
- procesy pro detekci a řešení bezpečnostních incidentů,
- průběžné zlepšování bezpečnosti podle vývoje služby, rizik a technických možností.
12.2. Vyplněné formuláře, PDF dokumenty, podpisy a další citlivé soubory nemají být veřejně přístupné přímo z webu. Přístup k nim má probíhat prostřednictvím řízeného aplikačního přístupu s ověřením identity, kontrolou oprávnění a auditní stopou.
13.Mlčenlivost a interní přístup MAGNAPRO
13.1. Osoby jednající za MAGNAPRO s.r.o., které mohou přijít do kontaktu s osobními údaji, jsou vázány povinností mlčenlivosti nebo obdobnou smluvní či zákonnou povinností.
13.2. Interní přístup MAGNAPRO k pacientským datům je omezen na nezbytné případy, zejména: řešení servisního požadavku klienta, technickou podporu, bezpečnostní šetření, odstranění chyby, obnovu dostupnosti služby, plnění smluvních nebo právních povinností.
13.3. Přístup má být omezen podle zásady nezbytnosti a přiměřenosti. Pokud to povaha zásahu umožňuje, provádí se tak, aby byl minimalizován rozsah zpřístupněných pacientských dat.
14.Vzdálená podpora a administrátorské zásahy
14.1. V rámci podpory může dojít k technickému zásahu nebo asistenci klientovi. Takový zásah se provádí pouze v rozsahu nezbytném pro vyřízení požadavku, zajištění bezpečnosti, odstranění chyby nebo udržení funkčnosti služby.
14.2. Administrátorské a technické zásahy mohou být evidovány v provozních nebo bezpečnostních záznamech (odpovědná osoba, datum a čas, cílové prostředí, stručný popis zásahu, výsledek řešení).
14.3. MAGNAPRO s.r.o. neposkytuje interním osobám neomezený přístup k pacientským datům — přístup je řízen interními pravidly, rolí osoby, účelem zásahu a principem nezbytnosti.
15.Zálohování, obnova a dostupnost dat
15.1. DataDent používá zálohování a obnovovací postupy v rozsahu odpovídajícím povaze služby, smluvním podmínkám a interním provozním pravidlům. Zálohy slouží zejména pro obnovu služby při technické chybě, řešení bezpečnostního incidentu, ochranu před ztrátou nebo poškozením dat, obnovu po havárii nebo mimořádné události.
15.2. Data vymazaná z produkčního prostředí nemusí být vždy okamžitě jednotlivě odstraněna ze všech záložních kopií, pokud by to narušilo integritu záloh nebo bezpečnost obnovy. Taková data jsou vyřazována podle retenčních a zálohovacích pravidel (přirozená rotace záloh nebo zvláštní postup, pokud je technicky možný a přiměřený).
15.3. Pokud by došlo k obnově ze zálohy, musí být dříve provedené výmazy, omezení nebo jiné pokyny zohledněny tak, aby nebyla data bez kontroly znovu aktivně zpřístupněna.
16.Retence, export a výmaz dat
16.1. Doba uchování údajů závisí na typu údajů, právní roli MAGNAPRO, smluvním vztahu, pokynech klienta, právních povinnostech a retenčních pravidlech služby.
16.2. U pacientských dat platí, že MAGNAPRO s.r.o. jako zpracovatel neprovádí výmaz způsobem, který by klientovi bez předchozí možnosti převzetí nebo exportu znemožnil plnit zákonné povinnosti související se zdravotnickou dokumentací.
16.3. Po skončení poskytování služby nebo ukončení zpracování může klient požádat o vrácení, export nebo výmaz údajů podle DPA a smluvní dokumentace. Standardně má být klientovi před výmazem pacientských dat poskytnuta přiměřená možnost data převzít nebo exportovat, není-li jejich další uchování vyžadováno právním předpisem.
16.4. Podrobná pravidla retence, archivace, výmazu a skartace jsou upravena v dokumentu „Politika retence, archivace a mazání dat služby DataDent", včetně přílohy Koncept výmazu, skartace a retence pacientských dat.
17.Další zpracovatelé a dodavatelé
17.1. MAGNAPRO s.r.o. může pro provoz služby DataDent využívat další zpracovatele nebo relevantní dodavatele, například v oblasti: hostingové nebo serverové infrastruktury; databázové infrastruktury; e-mailového nebo SMTP doručování; zálohování; monitoringu; platebních služeb; vývoje, údržby nebo podpůrných technických nástrojů.
17.2. Další zpracovatelé jsou zapojováni pouze v rozsahu nezbytném pro poskytování služby a za podmínek stanovených DPA a GDPR. Aktuální seznam je veden v samostatném dokumentu „Seznam zpracovatelů a subzpracovatelů DataDent" nebo klientsky dostupném seznamu.
17.3. Pokud má být zapojen nový subzpracovatel pacientských dat, klient je informován v souladu s DPA tak, aby mohl uplatnit případnou odůvodněnou námitku.
18.Předávání údajů mimo EU/EHP
18.1. DataDent se snaží zpracovávat osobní údaje primárně v České republice, Evropské unii nebo Evropském hospodářském prostoru.
18.2. Pokud by mělo dojít k předání osobních údajů mimo EU/EHP, použije se odpovídající mechanismus podle GDPR (rozhodnutí o odpovídající úrovni ochrany, EU-US Data Privacy Framework, standardní smluvní doložky nebo jiný platný právní mechanismus). Pokud je to vyžadováno, posuzuje se také dopad předání na ochranu údajů.
18.3. Pacientská data nejsou předávána mimo EU/EHP bez odpovídajícího právního mechanismu a bez souladu s DPA, pokyny klienta a dokumentací služby.
19.Bezpečnostní incidenty
19.1. MAGNAPRO s.r.o. má nastavena pravidla pro zjištění, vyhodnocení a řešení bezpečnostních incidentů. Za bezpečnostní incident může být považováno například: podezření na neoprávněný přístup; zneužití uživatelského účtu; únik nebo ztráta dat; narušení integrity dat; kompromitace přístupových údajů; neobvyklý administrátorský zásah; bezpečnostní chyba aplikace; malware, phishing nebo pokus o obejití ochranných mechanismů; incident u významného dodavatele.
19.2. Pokud se incident týká osobních údajů zpracovávaných pro klienta, MAGNAPRO s.r.o. postupuje podle DPA, GDPR a interních incidentních postupů. Klient je informován bez zbytečného odkladu tak, aby mohl splnit své povinnosti správce. Konkrétní lhůta a rozsah oznámení se řídí DPA a povahou incidentu.
20.Práva subjektů údajů
20.1 Uživatelé, kontaktní osoby a zástupci klientů. Osoby, jejichž údaje MAGNAPRO s.r.o. zpracovává jako samostatný správce, mají práva podle GDPR, zejména právo na informace, přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku, odvolání souhlasu a právo podat stížnost u dozorového úřadu. Žádosti lze zasílat na kontaktní e-mail info@datadent.cz.
20.2 Pacienti. Pacienti uplatňují svá práva primárně u ordinace nebo kliniky, která je správcem jejich pacientských údajů. Pokud MAGNAPRO s.r.o. obdrží žádost pacienta, která se týká údajů zpracovávaných jménem klienta, předá ji bez zbytečného odkladu příslušnému klientovi, pokud mu právní předpis neukládá jiný postup. MAGNAPRO s.r.o. poskytuje klientovi přiměřenou součinnost při vyřízení práv subjektů údajů v rozsahu stanoveném DPA a GDPR.
21.Povinnosti klienta při používání služby
21.1. Klient odpovídá zejména za: zákonnost údajů vkládaných do DataDentu; stanovení účelů a právních základů zpracování pacientských údajů; poskytování informací pacientům a dalším subjektům údajů; správu svých uživatelů; přidělování a odebírání oprávnění; nastavení rolí v aplikaci; používání exportů a sdílení dokumentů v souladu s právními předpisy; uchování zdravotnické dokumentace podle příslušných právních předpisů; bezpečné zacházení s přístupovými údaji; hlášení podezřelých aktivit nebo bezpečnostních problémů MAGNAPRO s.r.o.
21.2. Klient by měl zajistit, aby ke službě měli přístup pouze oprávnění pracovníci a aby každý uživatel používal vlastní účet, nikoli sdílené přihlašovací údaje.
22.Komunikace e-mailem a ochrana důvěrných údajů
22.1. Běžná e-mailová komunikace nemusí být vhodná pro předávání vysoce citlivých zdravotnických údajů, pokud není odpovídajícím způsobem zabezpečena.
22.2. Klient by neměl zasílat pacientská data, zdravotnickou dokumentaci, hesla, certifikáty nebo jiné vysoce citlivé údaje běžným e-mailem bez přiměřeného zabezpečení.
22.3. Pokud je nutné řešit servisní požadavek týkající se konkrétních dat, doporučuje se sdílet pouze nezbytný rozsah údajů a podle možností používat bezpečnější komunikační nebo podpůrné kanály.
23.Vztah k dalším dokumentům
23.1. Toto prohlášení navazuje zejména na tyto dokumenty služby DataDent:
24.Změny tohoto prohlášení
24.1. Toto prohlášení může být měněno nebo doplňováno v návaznosti na vývoj služby DataDent, změny právních předpisů, technických opatření, bezpečnostních postupů, smluvní dokumentace nebo zapojení dalších zpracovatelů.
24.2. Každá verze dokumentu by měla být označena číslem verze, datem účinnosti a datem poslední aktualizace.
24.3. V případě podstatných změn může být klient informován vhodným způsobem, například e-mailem, oznámením v aplikaci nebo zveřejněním nové verze dokumentu v klientské nebo veřejné dokumentaci.
25.Kontakty
Provozovatel služby DataDent:
MAGNAPRO s.r.o.
IČO: 05115281
DIČ: CZ05115281
Sídlo: Českolipská 325/20, 412 01 Litoměřice
E-mail: info@datadent.cz
Telefon: 773 568 144
Kontaktní místo pro GDPR a bezpečnostní záležitosti: info@datadent.cz
Dozorový orgán:
Úřad pro ochranu osobních údajů
Pplk. Sochora 27, 170 00 Praha 7