Соглашение об обработке данных

Версия 2026-09-10

Как Similia обрабатывает информацию о пациентах от имени практикующих специалистов, клиник и учебных заведений, включая обязанности, безопасность, сроки хранения и поставщиков услуг.

Ознакомьтесь с соглашением или поделитесь им по этой ссылке. Перед вводом информации о пациентах принятие соглашения однократно регистрируется в Similia для учётной записи и указанного практикующего специалиста или организации.

Открыть настройки данных пациентов

Настоящее Соглашение об обработке данных регулирует порядок обработки компанией Similia информации о пациентах от имени практикующего специалиста или организации, указанных в записи о принятии. Оно содержит описание обработки данных, обязательства по обеспечению безопасности и хранению данных, а также условия привлечения поставщиков услуг, изложенные в Приложениях A–C. После принятия в электронном виде уполномоченным представителем Заказчика оно становится частью соглашения об оказании услуг.

1. Стороны и принятие соглашения

Настоящее Соглашение об обработке данных (DPA) заключено между компанией SIMILIA LTD, зарегистрированной по адресу: 71–75 Shelton Street, Covent Garden, London, United Kingdom, WC2H 9JQ (Similia), и практикующим специалистом, клиникой или иной организацией, указанной в электронной записи о принятии условий (Заказчик).

Лицо, принимающее условия, подтверждает наличие у него полномочий налагать обязательства на Заказчика. Если практикующий специалист осуществляет деятельность лично, а не через отдельное юридическое лицо, Заказчиком является этот специалист. В записи о принятии условий указываются Заказчик, представитель, аутентифицированная учетная запись, принятая версия DPA и приложений, а также дата принятия. Similia предоставляет копию этой записи и согласованных документов.

Когда Заказчик принимает предложение Similia заключить настоящее DPA в процессе активации функций для работы с данными пациентов, условия становятся обязательными для обеих сторон. Настоящее DPA становится частью соглашения об оказании услуг и распространяется на обработку, описанную ниже. Его не требуется принимать повторно для каждого пациента или случая. Принятие распространяется на использование сервиса указанным Заказчиком через учетную запись, обозначенную в записи. Оно не распространяется автоматически на владельцев других учетных записей. Другой Заказчик должен заключить собственное соглашение.

2. Область действия и роли

«Данные пациентов Заказчика» означают персональную информацию, предоставленную Заказчиком или от его имени о пациентах и лицах, упомянутых в их записях, а также полученную из неё идентифицируемую информацию. К ней относятся медицинские записи, симптомы, анамнез, контактные данные, фотографии, записи, транскрипты и результаты анализа. Информация, связанная с пациентом посредством кода или иных сведений, доступных с разумными усилиями, также подпадает под действие настоящего соглашения.

Заказчик определяет цели этой обработки и действует в качестве контролёра. Similia обрабатывает Данные пациентов Заказчика от имени Заказчика в качестве обработчика. Описание обработки приведено в Приложении A.

Если Заказчик сам выступает обработчиком для другого контролёра, настоящее DPA применяется к Similia как к его субобработчику. Заказчик должен иметь полномочия от такого контролёра на привлечение Similia, а также на предоставление инструкций и разрешений, предусмотренных настоящим DPA; упоминания обязательств контролёра применяются к Заказчику в пределах его обязанностей и разрешённых инструкций.

Отдельная обработка Similia информации об учётных записях, платежах и деловом администрировании для собственных целей описана в Политике конфиденциальности Similia. Эта роль не даёт Similia права использовать Данные пациентов Заказчика в самостоятельных целях. Настоящее DPA не применяется к просмотру справочных материалов или полностью вымышленным либо фактически обезличенным учебным материалам, однако обычные обязательства по защите конфиденциальности данных учётной записи продолжают действовать.

«Применимое законодательство о защите данных» означает законодательство о персональных данных, применимое к соответствующей стороне и обработке, включая UK GDPR, Закон Великобритании о защите данных 2018 года и EU GDPR, где применимо. Использование настоящего общего DPA на международном уровне само по себе не означает, что на каждого Заказчика распространяется EU GDPR или UK GDPR.

3. Инструкции и разрешённое использование

Similia будет обрабатывать Данные пациентов Заказчика исключительно на основании документированных инструкций Заказчика, включая инструкции о передаче данных. Такими инструкциями являются соглашение об оказании услуг, настоящее DPA, выбранные функции и разрешённые действия в рамках сервиса. Дополнительные инструкции могут быть согласованы в письменной форме.

Similia незамедлительно уведомит Заказчика, если, по её мнению, какая-либо инструкция нарушает применимое законодательство Великобритании, ЕС или государства — члена ЕС о защите данных, и приостановит выполнение соответствующей инструкции до урегулирования вопроса.

Если обработка, выходящая за рамки этих инструкций, требуется применимым законодательством Великобритании, ЕС или государства — члена ЕС, Similia уведомит Заказчика до начала обработки, если только такое законодательство не запрещает уведомление по важным основаниям общественного интереса. Иные требования государственных органов будут оцениваться в соответствии с применимым законодательством и мерами защиты при передаче данных; они не создают общего исключения из настоящего DPA.

Данные пациентов Заказчика не будут продаваться, использоваться в рекламных целях либо для обучения или дообучения моделей ИИ. Similia не будет разрешать своим субобработчикам использовать их в этих целях. Обработка с помощью ИИ ограничивается разрешённой функцией, а также поставщиками, целями и условиями хранения, указанными в Приложении C. Настоящий пункт не гарантирует полное отсутствие хранения данных у каждого поставщика.

4. Обязанности Заказчика

Заказчик несёт ответственность за законный сбор, использование и раскрытие Данных пациентов Заказчика, надлежащее уведомление пациентов, минимизацию данных, а также разрешённые доступ к данным и их передачу. В соответствующих случаях он должен определить законное основание согласно статье 6 и условие обработки медицинской информации согласно статье 9, а также соблюдать применимые требования к конфиденциальности и требования национального законодательства.

Заказчик обязан получить согласие, если оно требуется. Принятие настоящего DPA или включение функции ИИ не является согласием пациента. При использовании информации о пациентах соответствующей практики или учреждения студенты должны действовать в пределах полномочий, предоставленных ответственной практикой или учреждением; наличие одной лишь учётной записи студента таких полномочий не предоставляет.

Эти обязанности не отменяют собственных юридических или договорных обязательств Similia.

5. Конфиденциальность и безопасность

Similia ограничит доступ кругом сотрудников, которым он необходим для согласованной обработки и которые связаны договорными или установленными законом обязательствами по соблюдению конфиденциальности.

Similia будет поддерживать технические и организационные меры, соответствующие рискам, включая чувствительность медицинской информации, как указано в Приложении B. Эти меры охватывают контроль доступа, шифрование, отказоустойчивость и восстановление, реагирование на инциденты и регулярную оценку мер защиты. Существенные изменения не приведут к снижению согласованного уровня защиты.

6. Субобработчики

Заказчик предоставляет общее письменное разрешение субобработчикам, указанным в Приложении C, выполнять предусмотренную обработку при условии соблюдения установленных для них требований к раскрытию информации. Similia направит письменное уведомление о предполагаемом добавлении или замене не менее чем за 30 дней, предоставив информацию, достаточную для оценки последствий такого изменения.

В течение этого срока Заказчик может заявить возражение по обоснованным причинам, связанным с защитой данных. Стороны постараются найти альтернативное решение или надлежащие меры защиты. Предлагаемый субобработчик не получит данные такого Заказчика, пока своевременно заявленное возражение остается неурегулированным. Если решение найти невозможно, любая из сторон может прекратить использование соответствующей функции или услуги; Заказчик вправе получить свои данные и пропорциональный возврат неиспользованной части предварительно уплаченных средств за прекращенную услугу.

Similia посредством юридически обязывающего договора возложит на каждого субобработчика соответствующие эквивалентные обязательства по защите данных и продолжит нести перед Заказчиком ответственность за действия своего субобработчика. Маршрутизация запросов ИИ не предоставляет общего разрешения на привлечение нераскрытых нижестоящих поставщиков.

7. Международная обработка

До начала соответствующей обработки Similia раскроет предусмотренные Приложением C сведения о странах, в которых осуществляются обработка и доступ, а также о применимых механизмах передачи данных. До осуществления передачи, требующей мер защиты, ответственная сторона обеспечит наличие необходимого механизма, а также проведение всех необходимых оценок и принятие дополнительных мер. Similia продолжает нести ответственность за инициированную ею передачу данных своим субобработчикам.

Когда это применимо, меры защиты могут включать действующее решение об адекватности, надлежащим образом оформленные стандартные договорные положения ЕС о передаче данных или применимый британский инструмент международной передачи данных. Такие меры должны охватывать фактическую передачу и ее участников; настоящее DPA само по себе не восполняет отсутствующие положения о передаче данных. Также необходимо учитывать удаленный доступ из другой страны.

8. Содействие и инциденты

С учетом характера обработки Similia окажет надлежащее содействие, чтобы Заказчик мог отвечать на запросы о доступе, исправлении, удалении, ограничении обработки, переносимости и реализации других применимых прав физических лиц. Similia без неоправданной задержки перенаправит Заказчику запросы пациентов, касающиеся Данных пациентов Заказчика, и не будет самостоятельно принимать решения по таким запросам или исполнять их, кроме случаев выполнения указаний Заказчика или требований закона.

С учетом доступной ей информации Similia окажет содействие в выполнении обязательств по обеспечению безопасности, оценке нарушений и уведомлению о них, проведении оценок воздействия на защиту данных и необходимых предварительных консультаций с регулирующими органами.

Similia уведомит Заказчика без неоправданной задержки после того, как ей станет известно о нарушении безопасности персональных данных, затрагивающем Данные пациентов Заказчика. Первоначальное уведомление не будет отложено до завершения полного расследования. Доступная информация будет включать сведения о характере инцидента, затронутых данных и лицах, вероятных последствиях, принятых мерах реагирования и контактном лице; дополнительная информация будет предоставляться по мере ее появления. Заказчик продолжает самостоятельно отвечать за решения и сроки, связанные с направлением собственных уведомлений, без ущерба для прямых обязанностей Similia.

Уведомления Заказчику будут направляться контактному лицу по вопросам конфиденциальности, указанному в записи о принятии условий, либо заменившему его лицу, о котором было сообщено письменно. Запросы по вопросам защиты данных, сообщения об инцидентах и уведомления для Similia следует направлять по адресу info@similia.io. Similia будет контролировать поступление сообщений по этому адресу и передавать запросы ответственным сотрудникам.

9. Возврат, удаление и срок действия

DPA продолжает действовать, пока Similia обрабатывает Данные пациентов Заказчика по поручению Заказчика, в том числе в отношении любых защищенных остаточных копий после прекращения оказания услуг.

По окончании оказания соответствующих услуг по обработке Заказчик может выбрать возврат Данных пациентов Заказчика с последующим удалением либо их удаление без возврата. Similia удалит существующие копии, если их хранение не требуется применимым законодательством Великобритании, ЕС или государства-члена ЕС. Экспорт, удаление и обращение с остаточными копиями осуществляются в соответствии с Приложением B.

Остаточные копии остаются защищенными, недоступными для обычного использования в рамках сервиса и удаляются в течение следующего применимого планового цикла удаления. Если резервная копия восстанавливается в целях восстановления системы, уже выполненные указания об удалении будут применены повторно до возвращения восстановленных данных к обычному использованию. По запросу Similia предоставит подтверждение завершения удаления.

Информация о пациентах не будет храниться на основании общего исключения, связанного с улучшением сервиса, совместным использованием контента или обезличиванием. Для любой иной цели обработки требуется собственное действительное правовое и договорное основание.

10. Подотчётность, аудиты и изменения

Similia предоставит информацию, необходимую для подтверждения соблюдения ее обязательств как обработчика данных, а также разрешит проведение аудитов Заказчиком и будет содействовать им, включая проверки уполномоченным независимым аудитором. Если этого достаточно, сначала могут использоваться соответствующие отчеты и доказательства, предоставленные дистанционно; это не отменяет права на проведение проверки, когда она необходима. Разумные организационные меры должны защищать данные других заказчиков и безопасность сервиса, не препятствуя эффективному надзору или деятельности регулирующих органов.

Если настоящее DPA противоречит общим условиям в отношении Данных пациентов Заказчика, преимущественную силу имеет настоящее DPA. Применимые обязательные положения о передаче данных имеют преимущественную силу перед противоречащими им условиями. Ничто не ограничивает установленные законом обязанности или права физических лиц.

Изменения настоящего DPA вступают в силу только после направления прямого уведомления и их принятия посредством действительного механизма заключения соглашения. Одной лишь замены опубликованной страницы недостаточно. Изменения состава субобработчиков регулируются пунктом 6. Настоящее DPA регулируется законодательством Англии и Уэльса, а споры по нему относятся к юрисдикции их судов с учетом обязательных норм законодательства о защите данных, установленных законом прав физических лиц и требований положений о передаче данных. Принятая языковая версия и приложения к ней сохраняются в записи о принятии условий.

Приложение A — описание обработки

ПунктОхват
ПредметСвязанные с пациентами записи и рабочие процессы, которые Заказчик решает использовать в Similia.
ЦельОбеспечение санкционированного Заказчиком хранения, поиска, систематизации, предоставления и экспорта записей, а также выбранных функций анализа и транскрипции.
ОперацииСбор данных у Заказчика, хранение, поиск, структурирование, санкционированное раскрытие, формирование выводов и анализ, транскрипция, экспорт и удаление в соответствии с указаниями.
ЛицаПациенты, включая несовершеннолетних, если их данные предоставлены на законных основаниях, а также родственники, лица, осуществляющие уход, и другие лица, упомянутые в их записях.
ДанныеИмена или идентификаторы, контактные и демографические сведения, жалобы, анамнез, записи консультаций, выбранные рубрики, оценки, изображения, голосовые записи, транскрипты и результаты, предоставленные или сформированные в системе.
Конфиденциальная информацияСведения о здоровье и любая другая информация специальных категорий, правомерно включённая в записи. Изображения и голосовые данные не являются автоматически данными для биометрической идентификации; настоящее соглашение не разрешает их использование в целях биометрической идентификации.
Периодичность и продолжительностьПо мере использования Заказчиком выбранных функций; порядок хранения и прекращения обработки указан в Приложении B.
Общие записиТолько получатели и способы использования, санкционированные Заказчиком. Собственные обязанности учебного заведения или независимого получателя как контролера требуют отдельной оценки.

Приложение B — безопасность и хранение

Similia внедрит и будет поддерживать следующие меры в отношении Данных пациентов Заказчика. Эти обязательства распространяются на собственные системы Similia, а также, посредством надлежащих договорных и технических мер контроля, на привлеченные ею сервисы.

ОбластьОбязательные меры
Контроль доступаАутентифицировать доступ к записям пациентов; ограничивать доступ к записям Заказчиком и уполномоченными получателями; проверять права доступа при операциях на сервере и прямом доступе к базе данных. Ограничивать привилегированный доступ уполномоченными сотрудниками, которым он необходим, требовать надежной аутентификации и отзывать доступ, когда он больше не нужен.
КонфиденциальностьОбязать персонал соблюдать конфиденциальность и проинструктировать его по вопросам обращения с медицинской информацией, запросами на доступ и инцидентами.
ШифрованиеЗащищать данные при передаче с помощью зашифрованных соединений и использовать шифрование данных при хранении, предоставляемое поставщиками хранилищ. Ограничивать доступ к учетным данным сервисов и ключам шифрования. Этот сервис не использует сквозное шифрование.
Мониторинг и минимизацияИспользовать средства мониторинга безопасности и ошибок для выявления сбоев и расследования инцидентов. Исключать описания случаев пациентов, изображения и аудио из рекламной и продуктовой аналитики; минимизировать объем персональных данных, необходимых для диагностических записей или записей службы поддержки, и ограничивать доступ к ним.
ОтказоустойчивостьПоддерживать механизмы восстановления хранящихся записей, ограничивать доступ к резервным копиям для восстановления и регулярно оценивать процедуры восстановления. Повторно применять выполненные указания об удалении до возвращения восстановленных данных к обычному использованию.
Поддержание безопасностиРегулярно и после существенных изменений оценивать эффективность мер защиты; расследовать уязвимости, устанавливать обновления с учетом уровня риска и поддерживать процедуры реагирования на инциденты.
Контроль поставщиковОценивать меры защиты сервисов, получающих данные пациентов, заключать юридически обязывающие соглашения об обработке данных и ограничивать обработку разрешенными целями. Не направлять данные пациентов сервису, условия или настройки которого допускают обучение на этих данных.

Активные записи и возврат данных. Записи остаются доступными, пока Заказчик пользуется сервисом, до получения от Заказчика указания об удалении или до прекращения соответствующей обработки. Заказчик может экспортировать данные учетной записи в доступном машиночитаемом формате и получить сохраненные вложения. Similia окажет содействие при запросе на возврат данных, который невозможно выполнить с помощью инструментов экспорта. При прекращении действия соглашения Similia предоставит разумную возможность получить данные до их удаления, если только Заказчик не распорядился удалить их немедленно или их возврат не запрещен законом.

Удаление. Аутентифицированный запрос на удаление записи или учетной записи служит указанием Similia исключить соответствующие данные из активного использования в сервисе. Similia без неоправданной задержки завершит удаление из активных систем и передаст это указание соответствующим субобработчикам. Удаленные объекты Google Cloud Storage могут оставаться в защищенном хранилище обратимого удаления до семи дней. Этот срок относится к указанным объектам и не описывает сроки хранения во всех системах.

Остаточные копии. Резервные копии, копии для аварийного восстановления и записи поставщиков, связанные с безопасностью, которые невозможно немедленно удалить выборочно, должны быть выведены из обычного использования, оставаться защищенными и быть удалены как можно скорее в течение следующего применимого цикла удаления. Similia документально зафиксирует каждый применимый срок хранения, предоставит Заказчику соответствующие сведения и обеспечит, чтобы любая задержка была необходимой и соразмерной. По запросу Similia подтвердит удаление. Любое хранение, требуемое законом, будет ограничено данными и сроком, предусмотренными законом, а причина такого хранения будет раскрыта, если это не запрещено законом.

Аудио, изображения и ИИ. Может передаваться только контент, необходимый для выбранной функции. Предварительно записанное аудио прувинга хранится временно и удаляется из активного хранилища после транскрипции; к удаленному объекту хранилища применяется описанный выше режим обратимого удаления. Сохраненные транскрипции, изображения и результаты анализа обрабатываются в соответствии с указаниями Заказчика в отношении записей. Хранение поставщиком в целях безопасности или обеспечения работы должно быть ограниченным, раскрытым и охватываться обязательствами субобработчика; настоящее DPA не разрешает обучение или иное использование в несвязанных целях и не гарантирует полное отсутствие хранения во всех случаях.

Приложение C — поставщики услуг и обработка данных

Заказчик предоставляет Similia общее письменное разрешение привлекать поставщиков услуг в указанных ниже пределах в соответствии с пунктом 6. Это разрешение не распространяется на нераскрытую цепочку обработки данных. До передачи поставщику услуг Данных пациентов Заказчика Similia сообщит Заказчику юридическое наименование и контактные данные стороны договора, цель обработки, страны обработки и доступа, применимые условия хранения данных и любые необходимые гарантии при передаче данных. Similia будет поддерживать эту информацию в актуальном состоянии для всей цепочки обработки, включая последующих поставщиков, и обеспечивать к ней свободный доступ. Изменения вносятся в соответствии с пунктом 6.

СервисРазрешённая обработка
Google Firebase и Google CloudАутентификация, связанная с доступом к записям, хранение баз данных и файлов, обеспечение безопасности инфраструктуры, восстановление и необходимая поддержка.
VercelХостинг приложения, выполнение запросов и необходимая диагностика сервиса.
Сервисы ИИ OpenAI и GoogleОбработка входных данных, необходимых для выбранной Заказчиком функции ИИ, и предоставление результата её работы.
OpenRouterМаршрутизация выбранных запросов ИИ к отдельно раскрытому поставщику модели. Данные пациентов могут получать только поставщики, на которых распространяются необходимые условия обработки данных, разрешённая цель и гарантии при передаче данных; автоматическое переключение на резервного поставщика не отменяет этих требований.
DeepgramТранскрипция аудио в реальном времени или загруженных аудиозаписей, когда Заказчик выбирает соответствующую функцию.
Upstash и SentryОграниченная обработка для кэширования, поддержания состояния сервиса, обеспечения безопасности или диагностики, необходимая для работы сервиса, в той мере, в какой она затрагивает Данные пациентов Заказчика. Содержимое данных пациентов должно быть минимизировано в соответствии с Приложением B.

Использование дополнительной функции является указанием на выполнение обработки, необходимой для предоставления этой функции. Оно не даёт разрешения на обработку в иных целях. Similia не будет передавать Данные пациентов Заказчика дополнительному сервису ИИ или транскрипции только на том основании, что Заказчик принял настоящее Соглашение об обработке данных (DPA).

Хостинг, обработка моделями и санкционированный доступ службы поддержки могут предполагать международную передачу данных. Бренд поставщика или расположение базы данных не определяют место выполнения каждой операции обработки. До передачи данных Similia обязана раскрыть фактические места обработки и последующую обработку, а также обеспечить их законное основание в соответствии с требованиями пункта 7.

Контактный адрес Similia по вопросам защиты данных: info@similia.io. Юридическое наименование, адрес, страна, уполномоченный представитель и контактное лицо Заказчика по вопросам конфиденциальности фиксируются при принятии соглашения. Сведения о пациентах не должны включаться в эту запись.