本《数据处理协议》规定 Similia 如何代表接受记录中所列的执业者或组织处理患者信息。协议附表 A–C 包含处理说明、安全与保留义务以及服务提供商安排。经客户授权代表以电子方式接受后,本协议即构成服务协议的一部分。
1. 双方与接受
本数据处理协议 (DPA) 由 SIMILIA LTD (注册地址: 71–75 Shelton Street, Covent Garden, London, United Kingdom, WC2H 9JQ) (Similia) 与电子接受记录中所确定的执业人员、诊所或其他组织 (客户) 签订。
接受本协议的个人确认其有权使客户受本协议约束。如果执业人员以个人身份而非通过独立实体开展业务,则该执业人员即为客户。接受记录载明客户、代表、经身份验证的账户、所接受的 DPA 版本和附表,以及接受日期。Similia 将提供该记录及双方议定文件的副本。
当客户通过患者数据启用流程接受 Similia 提供的本 DPA 时,双方均受其约束。本 DPA 将成为服务协议的一部分,并涵盖下述处理活动。无需针对每位患者或每个病例重复接受本协议。接受本协议涵盖具名客户通过记录中所确定账户进行的使用,但不会自动涵盖其他账户持有人。不同的客户须签订各自的协议。
2. 范围与角色
“客户患者数据”是指由客户提交或代表客户提交的、与患者及其记录中提及的人员有关的个人信息,以及由此衍生的可识别身份的信息。其中包括健康记录、症状、病史、联系方式、照片、录音、文字记录和分析结果。通过代码或其他可合理获得的信息与患者相关联的信息,仍属于本协议的涵盖范围。
客户决定此类处理的目的,并担任数据控制者。Similia 作为数据处理者,代表客户处理客户患者数据。处理活动的说明载于附表 A。
如果客户本身作为另一数据控制者的数据处理者,则本 DPA 适用于作为其次级处理者的 Similia。客户必须获得该数据控制者的授权,方可委任 Similia,并提供本 DPA 中规定的指示和授权;在客户职责和获授权指示的范围内,文中对数据控制者义务的提述适用于客户。
Similia 出于自身目的对账户、账单和业务行政管理信息进行的独立处理,在其隐私政策中另有说明。该角色并不授权 Similia 将客户患者数据用于独立目的。本 DPA 不适用于查阅参考资料,也不适用于完全虚构或已被有效匿名化的学习材料,但一般账户隐私义务仍然适用。
“适用的数据保护法律”是指适用于相关方和相关处理活动的个人数据法律,包括适用情况下的英国 GDPR、英国《2018 年数据保护法》和欧盟 GDPR。在国际范围内使用这份通用 DPA,本身并不意味着所有客户均受欧盟或英国 GDPR 的约束。
3. 指示与允许的用途
Similia仅会按照客户记录在案的指示处理客户患者数据,包括有关传输的指示。服务协议、本DPA、所选功能以及在服务内获授权的操作共同构成这些指示。双方可另行以书面形式约定其他指示。
如果Similia认为某项指示违反适用的英国、欧盟或成员国数据保护法,Similia将立即通知客户,并暂停执行受影响的指示,直至问题得到解决。
如果适用的英国、欧盟或成员国法律要求进行超出这些指示范围的处理,Similia将在处理前通知客户,除非该法律基于重大公共利益理由禁止发出通知。其他政府要求将依据适用法律和传输保障措施进行评估;此类要求并不构成本DPA的一般例外。
客户患者数据不会被出售、用于广告,也不会用于训练或微调AI模型。Similia不会授权其分处理者将此类数据用于上述目的。AI处理仅限于获授权的功能,以及附表C中披露的提供商、目的和保留安排。本条款并不承诺所有提供商均实行零数据保留。
4. 客户责任
客户负责合法收集、使用和披露客户患者数据,向患者提供适当通知,实施数据最小化,并确保访问和共享均获得授权。在适用情况下,客户必须为健康信息确定《第6条》规定的合法处理依据和《第9条》规定的适用条件,并遵守相关保密要求和国家法律要求。
在依法需要同意的情况下,客户必须取得同意。接受本DPA或启用AI功能并不等同于取得患者同意。学生使用相关诊所或机构的患者信息时,必须在该诊所或机构负责人的授权范围内行事;仅拥有学生账户并不提供此类授权。
这些责任不免除Similia自身的法律义务或合同义务。
5. 保密与安全
Similia仅允许因约定处理活动而确有需要,且受合同或法定保密义务约束的人员访问相关数据。
Similia将按照附表B的规定,维持与风险相适应的技术和组织措施,包括针对健康信息敏感性的措施。这些措施涵盖访问控制、加密、韧性与恢复、事件处理以及对保障措施的定期评估。任何重大变更均不会降低约定的保护水平。
6. 分处理者
客户对附表 C 所述的次级处理者给予一般书面授权,允许其在遵守相关披露要求的前提下执行指定的处理活动。对于拟新增或更换的次级处理者,Similia 将至少提前 30 天发出书面通知,并提供足以评估其影响的信息。
客户可在该期间内基于合理的数据保护理由提出异议。双方将寻求替代方案或适当的保障措施。在客户及时提出的异议尚未解决期间,拟议的次级处理者不会接收该客户的数据。如果无法找到解决方案,任何一方均可终止受影响的功能或服务;客户可取回其数据,并就已停止服务中尚未使用的预付费用获得按比例退款。
Similia 将通过具有约束力的合同,要求每个次级处理者承担同等的相关数据保护义务,并继续就其次级处理者的履约情况向客户负责。AI 路由并不构成对未披露下游提供商的概括授权。
7. 国际处理
在受影响的处理活动开始前,Similia 将根据附表 C 披露相关的处理和访问国家以及适用的传输安排。在进行需要保障措施的传输之前,责任方将落实所需机制以及任何必要的评估和补充措施。Similia 仍对其向次级处理者发起的数据传输负责。
在适用情况下,保障措施可包括有效的充分性决定、已签署的欧盟数据传输标准合同条款,或适用的英国国际数据传输文书。这些措施必须涵盖实际的数据传输和相关各方;本 DPA 本身并不能补足缺失的数据传输条款。还必须考虑从其他国家进行的远程访问。
8. 协助与事件
考虑到处理活动的性质,Similia 将提供适当协助,使客户能够响应有关访问、更正、删除、限制、可携带性及其他适用个人权利的请求。Similia 将毫不无故拖延地把涉及客户患者数据的患者请求转交给客户,且除非收到指示或法律另有要求,否则不会自行决定或处理这些请求。
考虑到其可获得的信息,Similia 将协助履行安全义务、开展数据泄露评估和通知、进行数据保护影响评估,以及按要求事先咨询监管机构。
Similia 在获悉影响客户患者数据的个人数据泄露事件后,将毫不无故拖延地通知客户。初次通知不会等待完整调查结束。现有信息将涵盖事件性质、受影响的数据和人员、可能产生的后果、响应措施及联系人;随着更多信息的获得,Similia 将继续提供补充信息。在不影响 Similia 自身直接义务的前提下,客户仍负责作出自身的通知决定并遵守相关期限。
向客户发送的通知将使用接受记录中的隐私事务联系人,或客户以书面形式通知的替代联系人。向 Similia 提交的数据保护请求、事件报告和通知应发送至 info@similia.io。Similia 将监控此联系方式,并将请求转交给相关责任人员。
9. 返还、删除与期限
只要 Similia 仍代表客户处理客户患者数据,本 DPA 即持续有效,包括服务终止后任何受保护的残留副本。
相关处理服务结束时,客户可选择在返还客户患者数据后将其删除,或直接将其删除。除非适用的英国、欧盟或成员国法律要求存储,否则 Similia 将删除现有副本。导出、删除及残留副本的处理遵循附表 B。
残留副本将继续受到保护,不得用于正常服务,并将在下一个适用的计划删除周期中删除。如果为恢复目的还原备份,则在还原的数据恢复正常使用前,将重新执行已经完成的删除指示。Similia 将应要求提供完成确认。
患者信息不会依据一般性的服务改进、共享内容或去标识化例外而被保留。任何不同的处理目的均须具有其自身有效的法律和合同依据。
10. 问责、审计与变更
Similia 将提供证明其遵守数据处理者义务所必需的信息,并允许和配合客户开展审计,包括由经授权的独立审计员进行检查。如果相关报告和远程证据足以满足要求,可优先使用这些材料;但在确有必要时,这并不取消进行现场检查的权利。合理安排必须保护其他客户的数据和服务安全,同时不得妨碍有效监督或监管机构履职。
如果本 DPA 与一般条款中有关客户患者数据的规定发生冲突,则以本 DPA 为准。适用的强制性数据传输条款优先于与其不一致的规定。任何内容均不得限制法定责任或个人权利。
对本 DPA 的变更,必须在生效前直接发出通知并通过有效的协议机制取得同意。仅替换已发布的页面并不足够。次级处理者的变更遵循第 6 条。本 DPA 受英格兰和威尔士法律管辖,其法院拥有管辖权,但须遵守强制性数据保护法律、个人法定权利及数据传输条款的要求。所接受的语言版本及其附表将保存在接受记录中。
附表 A — 处理说明
| 项目 | 范围 |
|---|---|
| 事项 | 客户选择在 Similia 中使用的患者相关记录和工作流程。 |
| 目的 | 提供经客户授权的记录存储、检索、整理、共享、导出以及选定的分析/转录功能。 |
| 操作 | 按照客户的指示,从客户处收集、存储、检索、结构化、授权披露、推断/分析、转录、导出和删除。 |
| 人员 | 患者,包括依法提交其信息的未成年人,以及其记录中提及的亲属、照护者或其他人员。 |
| 数据 | 所提交或生成的姓名或标识符、联系方式和人口统计信息、主诉、病史、问诊记录、选定的症状条目、评估、图像、语音录音、转录文本和输出。 |
| 敏感信息 | 健康信息以及记录中依法包含的任何其他特殊类别信息。图像和语音不会自动构成生物识别身份数据;本协议未授权任何生物识别身份识别目的。 |
| 频率和期限 | 随客户使用选定功能而定;保留和终止安排在附表 B 中规定。 |
| 共享记录 | 仅限客户授权的接收者和用途。学校或独立接收者自身的数据控制者义务需要单独评估。 |
附表 B — 安全与留存
Similia 将针对客户患者数据实施并维护以下措施。这些义务既适用于 Similia 自身的系统,也通过适当的合同和技术控制适用于其委托的服务。
| 领域 | 要求的措施 |
|---|---|
| 访问控制 | 对患者记录的访问进行身份验证;将记录访问权限限制于客户和获授权的接收方;检查服务器操作和直接数据库访问的权限。仅允许有需要的获授权人员进行特权访问,要求使用强身份验证,并在不再需要时撤销访问权限。 |
| 保密性 | 要求人员承担保密义务,并指导其妥善处理健康信息、访问请求和事件。 |
| 加密 | 使用加密连接保护传输中的数据,并使用存储提供商的静态数据加密。限制对服务凭据和加密密钥的访问。本服务并非端到端加密服务。 |
| 监控与最小化 | 使用安全和错误监控来检测故障并调查事件。不得将患者叙述、图像和音频用于广告及产品分析;对于诊断或支持记录所需的任何个人数据,应尽量减少并限制其使用。 |
| 韧性 | 为已存储记录维护恢复安排,限制对恢复副本的访问,并定期评估还原程序。在还原的数据恢复正常使用前,重新执行已经完成的删除指示。 |
| 安全维护 | 定期以及在发生重大变更后评估保障措施的有效性;调查漏洞,实施与风险相适应的更新,并维护事件响应程序。 |
| 供应商控制 | 评估接收患者数据的服务所采取的保障措施,订立具有约束力的数据处理者条款,并将其处理活动限制在获授权的目的范围内。不得将患者数据路由至其条款或设置允许使用该数据进行训练的服务。 |
现用记录与返还。 在客户使用服务期间,记录将保持可用,直至客户指示删除或相关处理活动结束。客户可以采用可用的机器可读格式导出账户数据,并取回仍保留的附件。如果导出工具无法满足返还请求,Similia 将提供协助。服务终止时,除非客户已指示立即删除或法律禁止返还,否则 Similia 将在删除数据前提供合理的接收数据机会。
删除。 经过身份验证的记录删除或账户删除操作,即构成客户指示 Similia 从现用服务中移除受影响的数据。Similia 将毫不无故拖延地完成从现用系统中删除数据,并将该指示传达给相关次级处理者。已删除的 Google Cloud Storage 对象可能在受限的软删除存储中保留最多七天。该期限仅涉及这些对象,并不代表每个系统的留存期限。
残留副本。 对于无法立即选择性删除的备份、灾难恢复副本和提供商安全记录,必须使其无法用于正常用途,继续予以保护,并在下一个适用的删除周期中尽快删除。Similia 将记录每个适用的留存期限,向客户提供相关详情,并确保任何延迟均为必要且合乎比例。Similia 将应要求确认删除情况。法律要求的任何存储将仅限于法律规定的数据和期限,并披露其原因,法律禁止披露的情况除外。
音频、图像与 AI。 仅可转发所选功能所需的内容。预先录制的药物试验音频属于临时数据,转录完成后将从现用存储中移除;其已删除的存储对象将按照上述软删除方式处理。已保存的转录文本、图像和分析输出遵循客户的记录处理指示。提供商端出于安全或运营目的进行的留存必须受到限制、予以披露,并纳入次级处理者义务的约束;本 DPA 不授权将数据用于训练或与服务无关的重复使用,也不承诺一律零留存。
附表 C — 服务提供商与处理
客户根据第 6 条,就 Similia 在下述范围内委任服务提供商给予一般书面授权。这并不授权任何未披露的数据处理链。在某项服务接收客户患者数据之前,Similia 将向客户提供该服务提供商的签约法律实体名称和联系方式、处理目的、数据处理和访问所在国家、适用的数据保留安排,以及任何必要的数据传输保障措施。Similia 将维护整个数据处理链(包括后续服务提供商)的相关信息,并确保客户能够随时查阅。变更依照第 6 条执行。
| 服务 | 允许的数据处理 |
|---|---|
| Google Firebase 和 Google Cloud | 与病历访问相关的身份验证、数据库和文件存储、基础设施安全、恢复及必要支持。 |
| Vercel | 应用程序托管、请求执行及必要的服务诊断。 |
| OpenAI 和 Google AI 服务 | 处理客户所选 AI 功能所需的输入,并返回其输出。 |
| OpenRouter | 将选定的 AI 请求路由至另行披露的模型提供商。只有符合必要的数据处理方条款、允许用途和数据传输保障措施的提供商方可接收患者数据;自动故障转移不会免除这些要求。 |
| Deepgram | 当客户选择相关功能时,转录实时音频或已上传的音频。 |
| Upstash 和 Sentry | 在包含客户患者数据的范围内,为运行服务所必需的有限缓存、服务状态、安全或诊断处理。患者内容必须依照附表 B 进行最小化处理。 |
使用可选功能即构成对提供该功能所必需的数据处理的指示,但不构成用于其他目的的授权。Similia 不会仅因客户已接受本 DPA,便将客户患者数据发送至可选的 AI 或转录服务。
托管、模型处理和经授权的支持访问可能涉及国际数据传输。服务提供商的品牌或数据库所在地并不能确定每项数据处理操作的实际发生地点。按照第 7 条的要求,Similia 必须在数据传输前披露实际处理地点及后续处理,并依法为其提供保障。
Similia 的数据保护联系人为 info@similia.io。客户的法律实体名称、地址、国家、授权代表和隐私事务联系人将在接受本协议时记录。该记录不得包含患者详细信息。