Umowa powierzenia przetwarzania danych

Wersja 2026-09-10

Jak Similia przetwarza informacje o pacjentach w imieniu praktyków, klinik i szkół, w tym zakres odpowiedzialności, zabezpieczenia, okres przechowywania danych oraz udział dostawców usług.

Tutaj możesz przeczytać lub udostępnić tę umowę. Przed wprowadzeniem informacji o pacjentach zgoda jest rejestrowana w Similia jednokrotnie dla konta oraz wskazanego praktyka lub organizacji.

Otwórz ustawienia danych pacjentów

Niniejsza Umowa powierzenia przetwarzania danych reguluje sposób, w jaki Similia przetwarza informacje o pacjentach w imieniu lekarza lub organizacji wskazanych w potwierdzeniu akceptacji. Obejmuje ona opis przetwarzania, obowiązki w zakresie bezpieczeństwa i przechowywania danych oraz ustalenia dotyczące dostawców usług określone w załącznikach A–C. Po zaakceptowaniu drogą elektroniczną przez upoważnionego przedstawiciela Klienta stanowi część umowy o świadczenie usług.

1. Strony i akceptacja

Niniejsza Umowa powierzenia przetwarzania danych (DPA) zostaje zawarta między SIMILIA LTD, z siedzibą pod adresem 71–75 Shelton Street, Covent Garden, Londyn, Wielka Brytania, WC2H 9JQ (Similia), a praktykiem, kliniką lub inną organizacją wskazaną w elektronicznym rejestrze akceptacji (Klientem).

Osoba dokonująca akceptacji potwierdza, że jest uprawniona do zaciągania zobowiązań w imieniu Klienta. Jeżeli praktyk prowadzi działalność osobiście, a nie za pośrednictwem odrębnego podmiotu, Klientem jest ten praktyk. Rejestr akceptacji określa Klienta, jego przedstawiciela, uwierzytelnione konto, zaakceptowaną wersję DPA wraz z załącznikami oraz datę akceptacji. Similia przekazuje kopię tego rejestru i uzgodnionych dokumentów.

Gdy Klient zaakceptuje propozycję zawarcia niniejszej DPA przez Similia w ramach procesu aktywacji przetwarzania danych pacjentów, obie strony stają się nią związane. Niniejsza DPA staje się częścią umowy o świadczenie usług i obejmuje przetwarzanie opisane poniżej. Nie jest ona ponownie akceptowana dla każdego pacjenta ani przypadku. Akceptacja obejmuje korzystanie z usługi przez wskazanego Klienta za pośrednictwem konta określonego w rejestrze. Nie obejmuje ona automatycznie innych posiadaczy kont. Inny Klient musi zawrzeć własną umowę.

2. Zakres i role

„Dane Pacjentów Klienta” oznaczają dane osobowe przekazane przez Klienta lub w jego imieniu, dotyczące pacjentów i osób wymienionych w ich dokumentacji, wraz z możliwymi do zidentyfikowania informacjami uzyskanymi na ich podstawie. Obejmuje to notatki dotyczące zdrowia, objawy, historie choroby, dane kontaktowe, fotografie, nagrania, transkrypcje i wyniki analiz. Informacje powiązane z pacjentem za pomocą kodu lub innych racjonalnie dostępnych informacji również pozostają objęte niniejszą umową.

Klient określa cele tego przetwarzania i działa jako administrator danych. Similia przetwarza Dane Pacjentów Klienta w imieniu Klienta jako podmiot przetwarzający. Opis przetwarzania znajduje się w Załączniku A.

Jeżeli Klient sam działa jako podmiot przetwarzający na rzecz innego administratora, niniejsza UPPD ma zastosowanie do Similia jako dalszego podmiotu przetwarzającego. Klient musi posiadać upoważnienie tego administratora do wyznaczenia Similia oraz przekazania instrukcji i upoważnień określonych w niniejszej UPPD; odniesienia do obowiązków administratora mają zastosowanie do Klienta w zakresie jego obowiązków i autoryzowanych instrukcji.

Odrębne przetwarzanie przez Similia informacji dotyczących konta, rozliczeń i administracji biznesowej do własnych celów opisano w Polityce prywatności Similia. Rola ta nie upoważnia Similia do wykorzystywania Danych Pacjentów Klienta do niezależnych celów. Niniejsza UPPD nie ma zastosowania do przeglądania materiałów referencyjnych ani do całkowicie fikcyjnych lub skutecznie zanonimizowanych materiałów edukacyjnych, jednak nadal obowiązują zwykłe zobowiązania dotyczące prywatności konta.

„Obowiązujące Prawo Ochrony Danych” oznacza przepisy dotyczące danych osobowych mające zastosowanie do danej strony i danego przetwarzania, w tym brytyjskie RODO, brytyjską ustawę o ochronie danych z 2018 r. oraz unijne RODO, w stosownych przypadkach. Samo międzynarodowe stosowanie tej wspólnej UPPD nie oznacza, że każdy Klient podlega unijnemu lub brytyjskiemu RODO.

3. Instrukcje i dozwolone wykorzystanie

Similia będzie przetwarzać Dane Pacjentów Klienta wyłącznie na podstawie udokumentowanych instrukcji Klienta, w tym instrukcji dotyczących przekazywania danych. Umowa o świadczenie usług, niniejsza DPA, wybrane funkcje oraz autoryzowane działania w ramach usługi stanowią takie instrukcje. Dodatkowe instrukcje mogą zostać uzgodnione na piśmie.

Similia niezwłocznie poinformuje Klienta, jeśli jej zdaniem dana instrukcja narusza obowiązujące przepisy o ochronie danych Zjednoczonego Królestwa, Unii Europejskiej lub państwa członkowskiego, oraz wstrzyma wykonanie tej instrukcji do czasu rozstrzygnięcia sprawy.

Jeśli przetwarzanie wykraczające poza te instrukcje jest wymagane przez obowiązujące przepisy prawa Zjednoczonego Królestwa, Unii Europejskiej lub państwa członkowskiego, Similia powiadomi Klienta przed rozpoczęciem przetwarzania, chyba że prawo to zabrania powiadomienia z ważnych względów interesu publicznego. Inne żądania organów państwowych będą oceniane zgodnie z właściwymi przepisami prawa i zabezpieczeniami dotyczącymi przekazywania danych; nie stanowią one ogólnego wyjątku od niniejszej DPA.

Dane Pacjentów Klienta nie będą sprzedawane, wykorzystywane do celów reklamowych ani używane do trenowania lub dostrajania modeli AI. Similia nie upoważni swoich podmiotów przetwarzających niższego szczebla do wykorzystywania ich w tych celach. Przetwarzanie przez AI jest ograniczone do autoryzowanej funkcji oraz dostawców, celów i zasad przechowywania ujawnionych w Załączniku C. Niniejsza klauzula nie stanowi zapewnienia, że każdy dostawca stosuje zerowy okres przechowywania danych.

4. Obowiązki Klienta

Klient odpowiada za zgodne z prawem gromadzenie, wykorzystywanie i ujawnianie Danych Pacjentów Klienta, przekazywanie pacjentom odpowiednich informacji, minimalizację danych oraz autoryzowany dostęp i udostępnianie. W stosownych przypadkach musi wskazać podstawę prawną zgodnie z art. 6 oraz przesłankę przetwarzania informacji o zdrowiu zgodnie z art. 9, a także spełnić odpowiednie wymogi dotyczące poufności i prawa krajowego.

Klient musi uzyskać zgodę, gdy jest ona wymagana. Akceptacja niniejszej DPA ani włączenie funkcji AI nie stanowi zgody pacjenta. Studenci korzystający z informacji o pacjentach należących do danej praktyki lub instytucji muszą działać w ramach udzielonego przez nią upoważnienia; samo konto studenckie nie zapewnia takiego upoważnienia.

Obowiązki te nie uchylają własnych zobowiązań prawnych ani umownych Similii.

5. Poufność i bezpieczeństwo

Similia ograniczy dostęp do personelu, który potrzebuje go do uzgodnionego przetwarzania i jest związany umownymi lub ustawowymi obowiązkami zachowania poufności.

Similia będzie utrzymywać środki techniczne i organizacyjne odpowiednie do ryzyka, w tym do wrażliwego charakteru informacji o zdrowiu, zgodnie z Załącznikiem B. Środki te obejmują kontrolę dostępu, szyfrowanie, odporność i odzyskiwanie danych, obsługę incydentów oraz regularną ocenę zabezpieczeń. Istotne zmiany nie obniżą uzgodnionego poziomu ochrony.

6. Podmioty przetwarzające niższego szczebla

Klient udziela ogólnego pisemnego upoważnienia dalszym podmiotom przetwarzającym opisanym w Załączniku C, z zastrzeżeniem określonych w nim wymogów dotyczących ujawniania informacji, do wykonywania wskazanych czynności przetwarzania. Similia przekaże pisemne powiadomienie o proponowanym dodaniu lub zastąpieniu takiego podmiotu z co najmniej 30-dniowym wyprzedzeniem, wraz z informacjami wystarczającymi do oceny skutków tej zmiany.

W tym okresie Klient może zgłosić sprzeciw z uzasadnionych powodów związanych z ochroną danych. Strony podejmą próbę znalezienia rozwiązania alternatywnego lub odpowiednich zabezpieczeń. Proponowany dalszy podmiot przetwarzający nie otrzyma danych tego Klienta, dopóki zgłoszony w terminie sprzeciw pozostaje nierozstrzygnięty. Jeżeli znalezienie rozwiązania nie będzie możliwe, każda ze stron może zakończyć korzystanie z funkcji lub usługi, której dotyczy sprzeciw; Klient może odzyskać swoje dane i otrzymać proporcjonalny zwrot niewykorzystanych opłat uiszczonych z góry za wycofaną usługę.

Similia nałoży na każdy dalszy podmiot przetwarzający równoważne, odpowiednie obowiązki w zakresie ochrony danych na podstawie wiążącej umowy i pozostaje odpowiedzialna wobec Klienta za działania tego podmiotu. Kierowanie danych do dostawców usług AI nie stanowi ogólnego upoważnienia dla nieujawnionych dalszych dostawców.

7. Przetwarzanie międzynarodowe

Przed rozpoczęciem przetwarzania, którego to dotyczy, Similia ujawni odpowiednie kraje przetwarzania i dostępu do danych oraz obowiązujące mechanizmy przekazywania danych zgodnie z Załącznikiem C. Przed przekazaniem danych wymagającym zabezpieczeń odpowiedzialna strona wdroży wymagany mechanizm oraz przeprowadzi wszelkie niezbędne oceny i zastosuje środki uzupełniające. Similia pozostaje odpowiedzialna za przekazywanie danych, które inicjuje, swoim dalszym podmiotom przetwarzającym.

W stosownych przypadkach zabezpieczenia mogą obejmować ważną decyzję stwierdzającą odpowiedni stopień ochrony, prawidłowo zawarte standardowe klauzule umowne UE dotyczące przekazywania danych lub odpowiedni brytyjski instrument międzynarodowego przekazywania danych. Muszą one obejmować rzeczywiste przekazanie danych i uczestniczące w nim strony; sama niniejsza DPA nie zastępuje brakujących klauzul dotyczących przekazywania danych. Należy również uwzględnić zdalny dostęp z innego kraju.

8. Pomoc i incydenty

Uwzględniając charakter przetwarzania, Similia zapewni odpowiednią pomoc, aby Klient mógł odpowiadać na żądania dotyczące dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz innych mających zastosowanie praw osób fizycznych. Similia bez zbędnej zwłoki przekaże Klientowi żądania pacjentów dotyczące Danych pacjentów Klienta i nie będzie samodzielnie podejmować decyzji w ich sprawie ani ich realizować, chyba że na polecenie Klienta lub gdy wymaga tego prawo.

Uwzględniając dostępne jej informacje, Similia będzie pomagać w wypełnianiu obowiązków dotyczących bezpieczeństwa, oceny i zgłaszania naruszeń, ocen skutków dla ochrony danych oraz wymaganych uprzednich konsultacji z organami nadzorczymi.

Similia powiadomi Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego Danych pacjentów Klienta. Pierwsze powiadomienie nie będzie odkładane do czasu zakończenia pełnego postępowania wyjaśniającego. Dostępne informacje będą obejmować charakter incydentu, dane i osoby, których on dotyczy, prawdopodobne konsekwencje, zastosowane środki zaradcze oraz dane punktu kontaktowego; dalsze informacje zostaną przekazane, gdy staną się dostępne. Klient pozostaje odpowiedzialny za własne decyzje i terminy dotyczące zgłoszeń, bez uszczerbku dla bezpośrednich obowiązków Similia.

Powiadomienia dla Klienta będą wysyłane na adres kontaktowy do spraw prywatności wskazany w rejestrze akceptacji lub na adres zastępczy zgłoszony na piśmie. Wnioski dotyczące ochrony danych, zgłoszenia incydentów oraz powiadomienia kierowane do Similia należy wysyłać na adres info@similia.io. Similia będzie monitorować ten adres kontaktowy i przekazywać zgłoszenia odpowiedzialnym osobom.

9. Zwrot, usunięcie i okres obowiązywania

DPA obowiązuje przez cały okres, w którym Similia przetwarza Dane pacjentów Klienta w jego imieniu, w tym wszelkie chronione kopie pozostałościowe po zakończeniu świadczenia usług.

Po zakończeniu odpowiednich usług przetwarzania Klient może wybrać zwrot Danych pacjentów Klienta, po którym nastąpi ich usunięcie, albo samo ich usunięcie. Similia usunie istniejące kopie, chyba że właściwe prawo Wielkiej Brytanii, UE lub państwa członkowskiego wymaga ich przechowywania. Eksport, usuwanie oraz postępowanie z kopiami pozostałościowymi odbywają się zgodnie z Załącznikiem B.

Kopie pozostałościowe pozostają chronione, są niedostępne do zwykłego korzystania z usługi i zostają usunięte w najbliższym właściwym zaplanowanym cyklu usuwania. Jeżeli kopia zapasowa zostanie przywrócona w celu odzyskania danych, wykonane wcześniej instrukcje usunięcia zostaną ponownie zastosowane, zanim przywrócone dane powrócą do zwykłego użytku. Na żądanie Similia przedstawi potwierdzenie zakończenia procesu.

Informacje o pacjentach nie będą przechowywane na podstawie ogólnego wyjątku dotyczącego ulepszania usługi, treści współdzielonych ani deidentyfikacji. Każdy inny cel przetwarzania wymaga własnej ważnej podstawy prawnej i umownej.

10. Rozliczalność, audyty i zmiany

Similia dostarczy informacje niezbędne do wykazania zgodności z obowiązkami podmiotu przetwarzającego oraz umożliwi przeprowadzanie audytów przez Klienta i będzie w nich uczestniczyć, w tym w kontrolach prowadzonych przez upoważnionego niezależnego audytora. W pierwszej kolejności można wykorzystać odpowiednie raporty i dowody udostępniane zdalnie, jeżeli są wystarczające; nie wyłącza to prawa do przeprowadzenia kontroli, gdy jest ona konieczna. Odpowiednie uzgodnienia muszą chronić dane innych klientów i bezpieczeństwo usługi, nie utrudniając przy tym skutecznego nadzoru ani działań organów regulacyjnych.

Jeżeli niniejsza DPA jest sprzeczna z ogólnymi warunkami dotyczącymi Danych pacjentów Klienta, pierwszeństwo ma niniejsza DPA. Obowiązujące bezwzględnie wiążące klauzule dotyczące przekazywania danych mają pierwszeństwo przed sprzecznymi postanowieniami. Żadne postanowienie nie ogranicza obowiązków ustawowych ani praw osób fizycznych.

Zmiany niniejszej DPA wymagają bezpośredniego powiadomienia i zastosowania ważnego mechanizmu zawarcia umowy, zanim zaczną obowiązywać. Samo zastąpienie opublikowanej strony jest niewystarczające. Zmiany dalszych podmiotów przetwarzających podlegają punktowi 6. Niniejsza DPA podlega prawu Anglii i Walii, a właściwość mają sądy Anglii i Walii, z zastrzeżeniem bezwzględnie obowiązujących przepisów o ochronie danych, ustawowych praw osób fizycznych oraz wymogów wynikających z klauzul dotyczących przekazywania danych. Zaakceptowana wersja językowa wraz z załącznikami jest przechowywana w rejestrze akceptacji.

Załącznik A — opis przetwarzania

PozycjaZakres
PrzedmiotDokumentacja dotycząca pacjentów i przepływy pracy, z których Klient zdecyduje się korzystać w Similia.
CelZapewnienie autoryzowanego przez Klienta przechowywania, wyszukiwania, organizowania, udostępniania i eksportowania dokumentacji oraz wybranych funkcji analizy i transkrypcji.
OperacjeGromadzenie od Klienta, przechowywanie, wyszukiwanie, strukturyzowanie, autoryzowane ujawnianie, wnioskowanie/analiza, transkrypcja, eksportowanie i usuwanie zgodnie z instrukcjami.
OsobyPacjenci, w tym osoby małoletnie, jeśli ich dane zostały przekazane zgodnie z prawem, oraz krewni, opiekunowie lub inne osoby wymienione w ich dokumentacji.
DaneImiona i nazwiska lub identyfikatory, dane kontaktowe i demograficzne, dolegliwości, historie chorób, notatki z konsultacji, wybrane rubryki, oceny, obrazy, nagrania głosowe, transkrypcje i wyniki, w formie przekazanej lub wygenerowanej.
Informacje wrażliweInformacje dotyczące zdrowia oraz wszelkie inne informacje należące do szczególnych kategorii danych, zgodnie z prawem zawarte w dokumentacji. Obrazy i nagrania głosowe nie stanowią automatycznie danych służących identyfikacji biometrycznej; niniejszy dokument nie zezwala na ich wykorzystywanie do celów identyfikacji biometrycznej.
Częstotliwość i czas trwaniaW miarę korzystania przez Klienta z wybranych funkcji; zasady przechowywania i zakończenia przetwarzania określono w Załączniku B.
Udostępniona dokumentacjaWyłącznie odbiorcy i sposoby wykorzystania autoryzowane przez Klienta. Obowiązki szkoły lub niezależnego odbiorcy jako administratora danych wymagają odrębnej oceny.

Załącznik B — bezpieczeństwo i przechowywanie

Similia wdroży i będzie utrzymywać poniższe środki dotyczące Danych pacjentów Klienta. Obowiązki te mają zastosowanie do własnych systemów Similia oraz, poprzez odpowiednie zabezpieczenia umowne i techniczne, do angażowanych przez nią usługodawców.

ObszarWymagane środki
Kontrola dostępuUwierzytelniać dostęp do dokumentacji pacjentów; ograniczać dostęp do dokumentacji do Klienta i upoważnionych odbiorców; sprawdzać uprawnienia podczas operacji serwerowych i bezpośredniego dostępu do bazy danych. Ograniczać dostęp uprzywilejowany do upoważnionego personelu, który go potrzebuje, wymagać silnego uwierzytelniania i odbierać dostęp, gdy nie jest już potrzebny.
PoufnośćZobowiązać personel do zachowania poufności i przeszkolić go w zakresie postępowania z informacjami o zdrowiu, żądaniami dostępu oraz incydentami.
SzyfrowanieChronić dane podczas przesyłania za pomocą szyfrowanych połączeń oraz korzystać z szyfrowania danych przechowywanych zapewnianego przez dostawców pamięci masowej. Ograniczać dostęp do danych uwierzytelniających usług i kluczy szyfrujących. Nie jest to usługa szyfrowania typu end-to-end.
Monitorowanie i minimalizacjaKorzystać z monitorowania bezpieczeństwa i błędów w celu wykrywania awarii oraz badania incydentów. Wykluczyć opisy przypadków pacjentów, obrazy i nagrania audio z analiz reklamowych i produktowych; minimalizować i ograniczać wszelkie dane osobowe wymagane w dokumentacji diagnostycznej lub zgłoszeniach pomocy technicznej.
OdpornośćUtrzymywać mechanizmy odzyskiwania przechowywanej dokumentacji, ograniczać dostęp do kopii służących do odzyskiwania danych oraz regularnie oceniać procedury przywracania. Ponownie stosować wykonane instrukcje usunięcia, zanim przywrócone dane powrócą do zwykłego użytku.
Utrzymanie bezpieczeństwaRegularnie oraz po istotnych zmianach oceniać skuteczność zabezpieczeń; badać podatności, wdrażać aktualizacje odpowiednie do poziomu ryzyka i utrzymywać procedury reagowania na incydenty.
Kontrola dostawcówOceniać zabezpieczenia stosowane przez usługodawców otrzymujących dane pacjentów, zawierać wiążące umowy powierzenia przetwarzania i ograniczać przetwarzanie przez nich danych do dozwolonych celów. Nie przekazywać danych pacjentów do usługi, której warunki lub ustawienia zezwalają na trenowanie modeli na tych danych.

Aktywna dokumentacja i zwrot danych. Dokumentacja pozostaje dostępna w okresie korzystania przez Klienta z usługi, do czasu wydania przez Klienta instrukcji jej usunięcia lub zakończenia odpowiedniego przetwarzania. Klient może wyeksportować dane konta w dostępnym formacie nadającym się do odczytu maszynowego oraz pobrać zachowane załączniki. Similia pomoże zrealizować żądanie zwrotu danych, którego nie można spełnić za pomocą narzędzi eksportu. Po rozwiązaniu umowy Similia zapewni odpowiednią możliwość odebrania danych przed ich usunięciem, chyba że Klient zażądał natychmiastowego usunięcia lub prawo zabrania ich zwrotu.

Usuwanie. Uwierzytelnione żądanie usunięcia dokumentacji lub konta stanowi dla Similia instrukcję usunięcia danych, których dotyczy, z aktywnego użycia w usłudze. Similia bez zbędnej zwłoki zakończy usuwanie danych z aktywnych systemów i przekaże tę instrukcję odpowiednim dalszym podmiotom przetwarzającym. Usunięte obiekty Google Cloud Storage mogą pozostawać w ograniczonej pamięci masowej objętej mechanizmem miękkiego usuwania przez okres do siedmiu dni. Okres ten dotyczy tych obiektów i nie określa okresu przechowywania w każdym systemie.

Kopie pozostałościowe. Kopie zapasowe, kopie do celów odzyskiwania po awarii oraz dokumentacja bezpieczeństwa dostawców, których nie można natychmiast wybiórczo usunąć, muszą zostać wyłączone ze zwykłego użytku, pozostawać chronione i zostać usunięte tak szybko, jak to możliwe, podczas najbliższego właściwego cyklu usuwania. Similia udokumentuje każdy mający zastosowanie okres przechowywania, udostępni Klientowi szczegółowe informacje na ten temat oraz zapewni, że każde opóźnienie będzie konieczne i proporcjonalne. Na żądanie Similia potwierdzi usunięcie danych. Przechowywanie wymagane przez prawo będzie ograniczone do danych i okresu wymaganych przepisami, a jego powód zostanie ujawniony, chyba że prawo tego zabrania.

Nagrania audio, obrazy i AI. Przekazywane mogą być wyłącznie treści niezbędne do działania wybranej funkcji. Zarejestrowane wcześniej nagrania audio z prób lekowych mają charakter tymczasowy i są usuwane z aktywnej pamięci masowej po transkrypcji; usunięty obiekt pamięci masowej podlega opisanemu powyżej mechanizmowi miękkiego usuwania. Zapisane transkrypcje, obrazy i wyniki analiz podlegają instrukcjom Klienta dotyczącym dokumentacji. Przechowywanie danych przez dostawcę ze względów bezpieczeństwa lub operacyjnych musi być ograniczone, ujawnione i objęte obowiązkami dotyczącymi dalszych podmiotów przetwarzających; niniejsza DPA nie zezwala na trenowanie modeli ani ponowne wykorzystywanie danych do niepowiązanych celów i nie gwarantuje zerowego okresu przechowywania we wszystkich przypadkach.

Załącznik C — usługodawcy i przetwarzanie

Klient udziela Similia ogólnego pisemnego upoważnienia do angażowania usługodawców w zakresie określonym poniżej, zgodnie z klauzulą 6. Nie stanowi to zgody na nieujawniony łańcuch przetwarzania. Zanim usługodawca otrzyma Dane Pacjentów Klienta, Similia przekaże Klientowi jego pełną nazwę prawną i dane kontaktowe, cel przetwarzania, kraje, w których odbywa się przetwarzanie i uzyskiwany jest dostęp, obowiązujące zasady przechowywania oraz wszelkie wymagane zabezpieczenia dotyczące przekazywania danych. Similia będzie aktualizować te informacje w odniesieniu do całego łańcucha przetwarzania, w tym dalszych usługodawców, oraz zapewni do nich łatwy dostęp. Zmiany podlegają klauzuli 6.

UsługodawcaDozwolone przetwarzanie
Google Firebase i Google CloudUwierzytelnianie związane z dostępem do dokumentacji, przechowywanie danych i plików, bezpieczeństwo infrastruktury, odzyskiwanie danych oraz niezbędne wsparcie.
VercelHosting aplikacji, obsługa żądań oraz niezbędna diagnostyka usługi.
OpenAI i usługi AI GooglePrzetwarzanie danych wejściowych niezbędnych do działania funkcji AI wybranej przez Klienta oraz zwracanie jej wyników.
OpenRouterKierowanie wybranych żądań AI do odrębnie ujawnionego dostawcy modelu. Dane pacjentów mogą otrzymywać wyłącznie dostawcy objęci wymaganymi warunkami dotyczącymi podmiotów przetwarzających, dozwolonym celem oraz zabezpieczeniami dotyczącymi przekazywania danych; automatyczne przełączenie awaryjne nie znosi tych wymagań.
DeepgramTranskrypcja dźwięku na żywo lub przesłanych nagrań, gdy Klient wybierze odpowiednią funkcję.
Upstash i SentryOgraniczone przetwarzanie związane z buforowaniem, stanem usługi, bezpieczeństwem lub diagnostyką, niezbędne do świadczenia usługi, w zakresie, w jakim obejmuje ono Dane Pacjentów Klienta. Treści dotyczące pacjentów muszą być minimalizowane zgodnie z Załącznikiem B.

Skorzystanie z opcjonalnej funkcji stanowi polecenie przetwarzania niezbędnego do udostępnienia tej funkcji. Nie stanowi ono upoważnienia do przetwarzania w dodatkowych celach. Similia nie będzie przekazywać Danych Pacjentów Klienta do opcjonalnej usługi AI ani usługi transkrypcji wyłącznie dlatego, że Klient zaakceptował niniejszą umowę powierzenia przetwarzania danych.

Hosting, przetwarzanie przez modele oraz dostęp upoważnionego personelu wsparcia mogą wiązać się z międzynarodowym przekazywaniem danych. Marka dostawcy ani lokalizacja bazy danych nie przesądzają o miejscu wykonywania każdej operacji przetwarzania. Similia musi ujawnić rzeczywiste lokalizacje i dalsze operacje przetwarzania oraz zapewnić zgodność przekazywania danych z prawem przed jego rozpoczęciem, zgodnie z wymogami klauzuli 7.

Dane kontaktowe Similia w sprawach ochrony danych to info@similia.io. Pełna nazwa prawna Klienta, jego adres, kraj, upoważniony przedstawiciel oraz dane kontaktowe w sprawach prywatności są rejestrowane w chwili akceptacji. W tym rejestrze nie wolno umieszczać danych pacjentów.