Настоящото Споразумение за обработване на данни урежда начина, по който Similia обработва информация за пациенти от името на практикуващото лице или организацията, посочени в протокола за приемане. То включва описание на обработването, задълженията за сигурност и съхранение и договореностите с доставчиците на услуги в приложения A–C. То представлява част от споразумението за предоставяне на услуги, когато бъде прието по електронен път от упълномощен представител на Клиента.
1. Страни и приемане
Настоящото Споразумение за обработване на данни (СОД) е сключено между SIMILIA LTD, с адрес на регистрация 71–75 Shelton Street, Covent Garden, London, United Kingdom, WC2H 9JQ (Similia), и практикуващия специалист, клиниката или друга организация, посочена в електронния запис за приемане (Клиент).
Лицето, което приема споразумението, потвърждава, че има правомощия да обвърже Клиента. Когато практикуващ специалист извършва дейността лично, а не чрез отделно юридическо лице, Клиентът е самият практикуващ специалист. Записът за приемане идентифицира Клиента, представителя, удостоверения акаунт, приетата версия на СОД и приложенията, както и датата на приемане. Similia предоставя копие от този запис и от договорените документи.
Когато Клиентът приеме предложението на Similia за настоящото СОД чрез процеса за активиране на пациентски данни, и двете страни са обвързани от него. Настоящото СОД става част от споразумението за услугата и обхваща описаното по-долу обработване. То не се приема отново за всеки пациент или случай. Приемането обхваща използването от посочения Клиент чрез акаунта, идентифициран в записа. То не обхваща автоматично други титуляри на акаунти. За друг Клиент е необходимо отделно споразумение.
2. Обхват и роли
„Данни за пациенти на Клиента“ означава лична информация, предоставена от Клиента или от негово име относно пациенти и лица, споменати в техните досиета, заедно с произтичащата от нея идентифицируема информация. Това включва здравни бележки, симптоми, анамнези, данни за контакт, снимки, записи, транскрипции и резултати от анализи. Информацията, свързана с пациент чрез код или друга информация, която може разумно да бъде получена, остава в обхвата на споразумението.
Клиентът определя целите на това обработване и действа като администратор. Similia обработва Данните за пациенти на Клиента от името на Клиента в качеството си на обработващ лични данни. Описанието на обработването се съдържа в Приложение А.
Когато самият Клиент действа като обработващ лични данни за друг администратор, настоящото DPA се прилага към Similia в качеството ѝ на подизпълнител по обработването. Клиентът трябва да има правомощия от този администратор да назначи Similia и да предостави инструкциите и разрешенията по настоящото DPA; позоваванията на задълженията на администратора се прилагат към Клиента в рамките на неговите отговорности и разрешени инструкции.
Отделното обработване от Similia на информация за профила, фактурирането и бизнес администрацията за собствени цели е описано в нейната Политика за поверителност. Тази роля не разрешава на Similia да използва Данните за пациенти на Клиента за самостоятелни цели. Настоящото DPA не се прилага за разглеждането на справочни материали или за изцяло измислени или ефективно анонимизирани учебни материали, въпреки че обичайните задължения за поверителност на профила продължават да се прилагат.
„Приложимо законодателство за защита на данните“ означава законодателството за личните данни, приложимо към съответната страна и обработване, включително ОРЗД на Обединеното кралство, Закона за защита на данните на Обединеното кралство от 2018 г. и ОРЗД на ЕС, когато е приложим. Използването на настоящото общо DPA в международен план само по себе си не означава, че всеки Клиент попада в обхвата на ОРЗД на ЕС или на Обединеното кралство.
3. Инструкции и разрешено използване
Similia ще обработва Данните за пациенти на Клиента само въз основа на документирани инструкции от Клиента, включително инструкции относно трансфери. Договорът за услугата, настоящото СЗД, избраните функции и разрешените действия в рамките на услугата съставляват тези инструкции. Допълнителни инструкции могат да бъдат договорени писмено.
Similia ще информира Клиента незабавно, ако според нея дадена инструкция нарушава приложимото законодателство на Обединеното кралство, ЕС или държава членка в областта на защитата на данните, и ще преустанови изпълнението на засегнатата инструкция до разрешаването на въпроса.
Ако обработване извън тези инструкции се изисква от приложимото законодателство на Обединеното кралство, ЕС или държава членка, Similia ще уведоми Клиента преди обработването, освен ако това законодателство забранява уведомяването поради важни основания от обществен интерес. Други искания от държавни органи ще бъдат оценявани съгласно приложимото право и гаранциите за трансфер; те не създават общо изключение от настоящото СЗД.
Данните за пациенти на Клиента няма да бъдат продавани, използвани за реклама или използвани за обучение или допълнително обучение на модели с ИИ. Similia няма да разрешава на своите подизпълнители по обработването да ги използват за тези цели. Обработването с ИИ е ограничено до разрешената функция и до доставчиците, целите и условията за съхранение, посочени в Приложение C. Тази клауза не обещава нулево съхранение от всеки доставчик.
4. Отговорности на Клиента
Клиентът отговаря за законосъобразното събиране, използване и разкриване на Данните за пациенти на Клиента, за предоставянето на подходяща информация на пациентите, свеждането на данните до минимум и разрешения достъп и споделяне. Когато е приложимо, той трябва да определи правно основание съгласно член 6 и условие съгласно член 9 за информацията относно здравословното състояние и да спазва съответните изисквания за поверителност и националното законодателство.
Клиентът трябва да получи съгласие, когато такова се изисква. Приемането на настоящото СЗД или активирането на функция с ИИ не представлява съгласие от страна на пациента. Когато използват информация за пациенти на съответната практика или институция, студентите трябва да действат в рамките на предоставените им от нея правомощия; сам по себе си студентският акаунт не предоставя такива правомощия.
Тези отговорности не отменят собствените правни или договорни задължения на Similia.
5. Поверителност и сигурност
Similia ще ограничава достъпа до персонала, който се нуждае от него за договореното обработване и който е обвързан от договорни или законови задължения за поверителност.
Similia ще поддържа технически и организационни мерки, съответстващи на рисковете, включително на чувствителния характер на информацията относно здравословното състояние, както е посочено в Приложение B. Тези мерки обхващат контрола на достъпа, криптирането, устойчивостта и възстановяването, управлението на инциденти и редовното оценяване на гаранциите. Съществените промени няма да намаляват договореното ниво на защита.
6. Подизпълнители по обработването
Клиентът дава общо писмено разрешение на подизпълнителите по обработването, описани в Приложение C, при спазване на изискванията за оповестяване, да извършват посоченото обработване. Similia ще предостави писмено предизвестие най-малко 30 дни предварително за предложено добавяне или замяна, заедно с достатъчно информация за оценяване на въздействието му.
През този период Клиентът може да възрази на разумни основания, свързани със защитата на данните. Страните ще потърсят алтернативно решение или подходящи гаранции. Предложеният подизпълнител по обработването няма да получава данните на съответния Клиент, докато своевременно подаденото възражение не бъде разрешено. Ако не е възможно решение, всяка от страните може да прекрати засегнатата функция или услуга; Клиентът може да извлече данните си и да получи пропорционално възстановяване на неизползваните предварително платени такси за прекратената услуга.
Similia ще наложи на всеки подизпълнител по обработването равностойни приложими задължения за защита на данните чрез обвързващ договор и остава отговорна пред Клиента за изпълнението от страна на подизпълнителя. Маршрутизирането чрез ИИ не предоставя общо разрешение за неоповестени последващи доставчици.
7. Международно обработване
Преди началото на засегнатото обработване Similia ще оповести съответните държави на обработване и достъп, както и приложимите механизми за предаване съгласно Приложение C. Преди да бъде извършено предаване, изискващо гаранции, отговорната страна ще въведе необходимия механизъм и всички нужни оценки и допълнителни мерки. Similia остава отговорна за предаванията, които инициира към своите подизпълнители по обработването.
Когато е приложимо, гаранциите могат да включват валидно решение относно адекватното ниво на защита, надлежно попълнени стандартни договорни клаузи на ЕС за предаване на данни или приложим инструмент на Обединеното кралство за международно предаване. Те трябва да обхващат действителното предаване и съответните страни; настоящото СОД само по себе си не замества липсващи клаузи за предаване. Трябва да се вземе предвид и отдалеченият достъп от друга държава.
8. Съдействие и инциденти
Като взема предвид естеството на обработването, Similia ще предоставя подходящо съдействие, за да може Клиентът да отговаря на искания за достъп, коригиране, изтриване, ограничаване, преносимост и други приложими права на физическите лица. Similia ще препраща на Клиента без неоправдано забавяне исканията на пациенти, отнасящи се до Пациентски данни на Клиента, и няма самостоятелно да взема решения по тях или да ги изпълнява, освен по указание или когато това се изисква по закон.
Като взема предвид наличната ѝ информация, Similia ще съдейства във връзка със задълженията за сигурност, оценката и уведомяването за нарушения, оценките на въздействието върху защитата на данните и изискваните предварителни консултации с регулаторните органи.
Similia ще уведоми Клиента без неоправдано забавяне, след като узнае за нарушение на сигурността на личните данни, засягащо Пациентски данни на Клиента. Първоначалното уведомление няма да бъде отлагано до приключването на цялостно разследване. Наличната информация ще обхваща естеството на инцидента, засегнатите данни и лица, вероятните последици, предприетите ответни мерки и лице за контакт; допълнителна информация ще бъде предоставяна при постъпването ѝ. Клиентът остава отговорен за собствените си решения и срокове за уведомяване, без това да засяга преките задължения на Similia.
Уведомленията до Клиента ще бъдат изпращани чрез контакта за поверителност, посочен в записа за приемане, или чрез заместващ контакт, за който е предоставено писмено уведомление. Исканията във връзка със защитата на данните, съобщенията за инциденти и уведомленията до Similia трябва да бъдат изпращани на info@similia.io. Similia ще следи този адрес за контакт и ще насочва исканията към отговорните служители.
9. Връщане, изтриване и срок на действие
СОД продължава да се прилага, докато Similia обработва Пациентски данни на Клиента от негово име, включително спрямо всички защитени остатъчни копия след прекратяването на услугата.
При прекратяване на съответните услуги по обработване Клиентът може да избере връщане, последвано от изтриване, или директно изтриване на Пациентските данни на Клиента. Similia ще изтрие съществуващите копия, освен ако приложимото право на Обединеното кралство, ЕС или държава членка изисква тяхното съхраняване. Експортирането, изтриването и обработването на остатъчните копия се извършват съгласно Приложение B.
Остатъчните копия остават защитени и недостъпни за обичайното използване на услугата и се изтриват при следващия приложим планиран цикъл за изтриване. Ако резервно копие бъде възстановено с цел възстановяване на данни, изпълнените указания за изтриване ще бъдат приложени повторно, преди възстановените данни да се върнат в обичайна употреба. При поискване Similia ще предостави потвърждение за приключването.
Информацията за пациентите няма да бъде запазвана въз основа на общо изключение за подобряване на услугата, споделено съдържание или деидентифициране. Всяка различна цел на обработването изисква собствено валидно правно и договорно основание.
10. Отчетност, одити и промени
Similia ще предоставя информацията, необходима за доказване на спазването на задълженията ѝ като обработващ лични данни, и ще позволява и съдейства за одити от Клиента, включително проверки от упълномощен независим одитор. Когато са достатъчни, първо могат да се използват съответни доклади и доказателства, предоставени от разстояние; те не отменят правото на проверка, когато такава е необходима. Разумните организационни мерки трябва да защитават данните на други клиенти и сигурността на услугата, без да възпрепятстват ефективния надзор или регулаторните органи.
Ако настоящото СОД противоречи на общите условия по отношение на Пациентските данни на Клиента, настоящото СОД има предимство. Приложимите задължителни клаузи за предаване имат предимство пред несъвместими разпоредби. Нищо не ограничава законовите отговорности или правата на физическите лица.
Промените в настоящото СОД изискват пряко уведомяване и валиден механизъм за постигане на съгласие, преди да влязат в сила. Само замяната на публикуваната страница не е достатъчна. Промените на подизпълнителите по обработването се уреждат от клауза 6. Настоящото СОД се урежда от правото на Англия и Уелс и техните съдилища имат юрисдикция, при спазване на задължителното право за защита на данните, законовите права на физическите лица и изискванията на клаузите за предаване. Приетата езикова версия и нейните приложения се съхраняват в записа за приемане.
Приложение A — описание на обработването
| Елемент | Обхват |
|---|---|
| Предмет | Свързани с пациенти записи и работни процеси, които Клиентът избира да използва в Similia. |
| Цел | Предоставяне на разрешено от Клиента съхранение, извличане, организиране, споделяне и експортиране на записи, както и на избрани функции за анализ и транскрипция. |
| Операции | Събиране от Клиента, съхранение, извличане, структуриране, разрешено разкриване, извеждане на заключения/анализ, транскрипция, експортиране и изтриване съгласно дадените указания. |
| Лица | Пациенти, включително непълнолетни лица, когато данните са предоставени законосъобразно, както и роднини, лица, полагащи грижи, или други лица, споменати в техните записи. |
| Данни | Имена или идентификатори, данни за контакт и демографски данни, оплаквания, анамнези, бележки от консултации, избрани рубрики, оценки, изображения, гласови записи, транскрипции и резултати, както са предоставени или генерирани. |
| Чувствителна информация | Информация за здравословното състояние и всякаква друга информация от специална категория, законосъобразно включена в записите. Изображенията и гласът не представляват автоматично данни за биометрична идентификация; тук не се разрешава цел, свързана с биометрична идентификация. |
| Честота и продължителност | В зависимост от използването на избраните функции от Клиента; условията за съхранение и прекратяване са посочени в Приложение Б. |
| Споделени записи | Само получатели и начини на използване, разрешени от Клиента. Собствените задължения на учебно заведение или независим получател като администратор на данни изискват отделна оценка. |
Приложение B — сигурност и съхранение
Similia ще прилага и поддържа следните мерки за Пациентските данни на Клиента. Тези задължения се прилагат към собствените системи на Similia и, чрез подходящи договорни и технически мерки за контрол, към услугите, които тя използва.
| Област | Задължителни мерки |
|---|---|
| Контрол на достъпа | Удостоверяване на достъпа до пациентските досиета; ограничаване на достъпа до тях до Клиента и упълномощените получатели; проверяване на разрешенията при операции на сървъра и директен достъп до базата данни. Ограничаване на привилегирования достъп до упълномощени служители, които се нуждаят от него, изискване на надеждно удостоверяване и отнемане на достъпа, когато той вече не е необходим. |
| Поверителност | Обвързване на служителите със задължения за поверителност и инструктирането им относно обработването на здравна информация, исканията за достъп и инцидентите. |
| Криптиране | Защита на данните при пренос чрез криптирани връзки и използване на криптирането при съхранение, предоставяно от доставчиците на хранилища. Ограничаване на достъпа до идентификационните данни за услугите и ключовете за криптиране. Това не е услуга с криптиране от край до край. |
| Наблюдение и свеждане на данните до минимум | Използване на наблюдение на сигурността и грешките за откриване на неизправности и разследване на инциденти. Изключване на описанията на пациентите, изображенията и аудиозаписите от рекламните и продуктовите анализи; свеждане до минимум и ограничаване на всички лични данни, необходими за диагностични записи или записи за поддръжка. |
| Устойчивост | Поддържане на механизми за възстановяване на съхраняваните записи, ограничаване на достъпа до копията за възстановяване и редовно оценяване на процедурите за възстановяване. Повторно прилагане на изпълнените указания за изтриване, преди възстановените данни да се върнат в обичайна употреба. |
| Поддържане на сигурността | Редовно оценяване на ефективността на защитните мерки и оценяване след съществени промени; разследване на уязвимости, прилагане на актуализации, съобразени с риска, и поддържане на процедури за реагиране при инциденти. |
| Контрол върху доставчиците | Оценяване на защитните мерки на услугите, получаващи пациентски данни, въвеждане на обвързващи условия за обработващите лични данни и ограничаване на обработването от тях до разрешените цели. Пациентски данни да не се насочват към услуга, чиито условия или настройки позволяват обучение с тези данни. |
Активни записи и връщане. Записите остават достъпни, докато Клиентът използва услугата, докато Клиентът не даде указание за изтриване или докато съответното обработване не приключи. Клиентът може да експортира данните от акаунта в наличния машинночетим формат и да извлече съхранените прикачени файлове. Similia ще съдейства при искане за връщане, което инструментите за експортиране не могат да изпълнят. При прекратяване Similia ще предостави разумна възможност за получаване на данните, преди да ги изтрие, освен ако Клиентът не е указал незабавно изтриване или законът не възпрепятства връщането.
Изтриване. Удостоверено изтриване на запис или акаунт представлява указание към Similia да премахне засегнатите данни от активното използване на услугата. Similia ще извърши изтриването от активните системи без неоправдано забавяне и ще предаде указанието на съответните подизпълнители по обработването. Изтритите обекти в Google Cloud Storage могат да останат в ограничено хранилище за временно запазване на изтрити данни до седем дни. Този период се отнася до тези обекти и не описва сроковете за съхранение във всяка система.
Остатъчни копия. Резервните копия, копията за възстановяване след бедствия и записите за сигурност на доставчиците, които не могат да бъдат незабавно и избирателно изтрити, трябва да бъдат извадени от обичайна употреба, да останат защитени и да бъдат изтрити възможно най-скоро при следващия приложим цикъл за изтриване. Similia ще документира всеки приложим срок за съхранение, ще предоставя тези подробности на Клиента и ще гарантира, че всяко забавяне е необходимо и пропорционално. При поискване Similia ще потвърди изтриването. Всяко изисквано по закон съхранение ще бъде ограничено до данните и срока, изисквани от закона, като причината ще бъде оповестена, освен ако това не е забранено по закон.
Аудио, изображения и ИИ. Може да бъде препращано само съдържанието, необходимо за избраната функция. Предварително записаният аудиоматериал от доказване е временен и се премахва от активното хранилище след транскрибиране; изтритият обект за съхранение подлежи на описания по-горе режим за временно запазване на изтрити данни. Запазените транскрипции, изображения и резултати от анализи се обработват съгласно указанията на Клиента за записите. Съхранението от страна на доставчика за целите на сигурността или експлоатацията трябва да бъде ограничено, оповестено и обхванато от задълженията за подизпълнителите по обработването; настоящото СОД не разрешава обучение или несвързана повторна употреба и не обещава всеобщо нулево съхранение.
Приложение C — доставчици на услуги и обработване
Клиентът предоставя общо писмено разрешение на Similia да ангажира доставчици на услуги в посочения по-долу обхват съгласно клауза 6. Това не разрешава използването на неоповестена верига за обработване. Преди дадена услуга да получи Данни за пациенти на Клиента, Similia ще предостави на Клиента юридическото наименование и данните за контакт на договорния доставчик, целта, държавите на обработване и достъп, приложимите условия за съхранение и всички необходими гаранции за предаване. Similia ще поддържа тази информация за цялата верига на обработване, включително за последващите доставчици, и ще осигурява лесен достъп до нея. Промените се извършват съгласно клауза 6.
| Услуга | Разрешено обработване |
|---|---|
| Google Firebase и Google Cloud | Удостоверяване на самоличността, свързано с достъпа до записи, съхранение на бази данни и файлове, сигурност на инфраструктурата, възстановяване и необходима поддръжка. |
| Vercel | Хостинг на приложението, изпълнение на заявки и необходима диагностика на услугата. |
| OpenAI и услугите на Google за ИИ | Обработване на входните данни, необходими за избрана от Клиента функция с ИИ, и връщане на нейния резултат. |
| OpenRouter | Маршрутизиране на избрани заявки към ИИ до отделно оповестен доставчик на модел. Данни за пациенти могат да получават само доставчици, обхванати от необходимите условия за обработващи лични данни, разрешената цел и гаранциите за предаване; автоматичното преминаване към резервен доставчик не отменя тези изисквания. |
| Deepgram | Транскрибиране на аудио на живо или качено аудио, когато Клиентът избере съответната функция. |
| Upstash и Sentry | Ограниченото кеширане и обработване на състоянието на услугата, сигурността или диагностичните данни, необходимо за функционирането на услугата, доколкото то включва Данни за пациенти на Клиента. Съдържанието за пациенти трябва да бъде сведено до минимум съгласно Приложение B. |
Използването на незадължителна функция представлява указание за обработването, необходимо за предоставянето на тази функция. То не дава право за допълнителни цели. Similia няма да изпраща Данни за пациенти на Клиента до незадължителна услуга за ИИ или транскрибиране само защото Клиентът е приел настоящото споразумение за обработване на данни.
Хостингът, обработването от модели и разрешеният достъп за поддръжка може да включват международно предаване на данни. Марката на даден доставчик или местоположението на база данни не установяват къде се извършва всяка операция по обработване. Similia трябва да оповести действителните местоположения и последващото обработване и да осигури законосъобразното им уреждане преди предаването, както се изисква от клауза 7.
Данните за контакт на Similia по въпросите на защитата на данните са info@similia.io. Юридическото наименование, адресът, държавата, упълномощеният представител и данните за контакт по въпросите на поверителността на Клиента се записват при приемането. В този запис не трябва да се включват данни за пациенти.