Договор за обработка на данни

СПОРАЗУМЕНИЕ ЗА ОБРАБОТВАНЕ НА ЛИЧНИ ДАННИ

към общите условия за ползване на “Морф Практис” ДПК

Настоящото Споразумение за обработване на лични данни (DPA) се прилага спрямо Вас (“Клиент/а/ът”, ”Администратор/а/ът”) и “Морф Практис” ДПК, дружество с променлив капитал, учредено и съществуващо съгласно законите на Република България, вписано в Търговския регистър към Агенция по вписванията с ЕИК 208606913, със седалище и адрес на управление: град София, п.к. 1404, р-н Триадица, ж.к. Гоце Делчев, ул. ,,Луи Айер’’ №21, ап. 11 (наричано по-долу за краткост “Дружество/то”, “Обработващ/ия”), във връзка с обработването на лични данни.

Споразумението се прилага заедно с Общите условия за ползване. С приемането на Общите условия и/или използването на услугите, предоставяни на платформата на Дружеството, Вие се съгласявате с настоящото Споразумение.

Преамбюл

1.1 Клиентът възлага на Дружеството предоставянето на услуги, включително достъп до онлайн платформата (“Платформа/та”) и свързаните с нея услуги по поддръжка, конфигурация, техническа помощ, хостинг и други услуги, описани в Общите условия и/или Формуляр за поръчка/абонамент, ако е приложимо (“Услугите”).

1.2. Настоящото Споразумение е неразделна част от Общите условия и отразява договореното между страните относно обработването на лични данни (вкл. “Данни на Клиента”) съгласно приложимото законодателство за защита на данните.

1.3. В хода на предоставяне на Услугите Дружеството може да обработва лични данни от името и за сметка на Клиента. Видовете лични данни и категориите субекти са описани в Приложение №1 към настоящото СОД.

Термини и дефиниции

2.1. “Администратор”, “Обработващ“, “Субект на данни“, “Обработване“ имат значението по Регламент №2016/679 (ЕС) на Европейския парламент и на Съвета от 27.04.2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/ЕО (“Общ Регламент относно защитата на данните”, “ОРЗД”, “GDPR”).

2.2. “Законодателство за защита на данните” означава ОРЗД и всяко приложимо национално законодателство относно защитата на личните данни, включително задължителни указания на надзорен орган.

2.3. “Краен потребител“ означава физическо лице (субект на данни), чиито лични данни се въвеждат в Платформата от Клиента и/или се обработват от Дружеството по инструкции на Клиента като част от Услугите.

2.4. “Стандартни договорни клаузи (SCCs)“ означава стандартните клаузи на Европейската комисия за трансфери към трети държави съгласно Решение за изпълнение (ЕС) 2021/914 от 4 юни 2021 г., както са изменяни/допълвани.

2.5. “Нарушение на сигурността“ означава нарушение на сигурността, водещо до случайно или неправомерно унищожаване, загуба, изменение, неразрешено разкриване или достъп до лични данни.

2.6. “Подобработващ“ означава трето лице, упълномощено да обработва лични данни от името на Дружеството с цел предоставяне на части от Услугите.

2.7. “Технически и организационни мерки“ означава мерките по чл. 32 ОРЗД, описани в Приложение №2 към настоящото СОД.

III. Обработване на лични данни

3.1. Роли на страните

Страните потвърждават, че за целите на настоящото Споразумение:

(1) Клиентът е Администратор на личните данни;

(2) “Морф Практис” ДПК е Обработващ;

(3) Дружеството може да ангажира подобработващи при условията на Раздел V от настоящото Споразумение.

Ако при предоставяне на Услугите страните преценят, че фактическите отношения не съответстват на горното, те се уведомяват и действат добросъвестно за изясняване/промяна на договорената роля, доколкото е необходимо.

3.2. Задължения на Клиента (Администратора)

(1) Клиентът гарантира, че обработва лични данни във връзка с Услугите на платформата в съответствие със законодателството за защита на личните данни.

(2) Инструкциите на Клиента към Дружеството:

- са законосъобразни;

- не изискват от Дружеството да извършва незаконно обработване.

(3) Клиентът носи самостоятелна отговорност за:

- точността и актуалността на въведените данни;

- правните основания по чл. 6 и при нужда по чл. 9 от ОРЗД;

- целите на обработваните лични данни на крайните потребители;

- предоставянето на необходимата информация/уведомления към субектите на лични данни (вкл. крайните потребители);

- поддържането на валидни съгласия, когато е приложимо;

- въвеждането само на такива данни, които са необходими за целите, определени от него като Администратор;

- определянето на сроковете за съхранение на медицинската или терапевтичната документация;

- за спазване на приложимите етични, професионални и нормативни изисквания, включително тези относно поверителността и съхранението на терапевтична документация.

(4) Клиентът посочва и поддържа актуален контакт за уведомления по защита на личните данни; уведомленията към този контакт се считат за редовно връчени.

(5) Клиентът декларира и гарантира, че предоставя на Дружеството само такива данни, които са обективно необходими за предоставянето на услугите.

(6) Клиентът носи отговорност да определи и поддържа актуален списък на лицата, оправомощени да имат достъп (вкл. административен) до акаунта на Клиента в Платформата, включително когато Клиентът е юридическо лице и достъпът се осъществява от негов законен представител, пълномощник, служител/работник или друго лице, действащо от името и за сметка на Клиента („Оправомощено/и лица“).

(7) Клиентът гарантира, че Оправомощените лица имат необходимите правомощия и инструкции да въвеждат лични данни в Платформата и да обработват същите от името на Клиенти, включително да спазват професионалната тайна, когато е приложимо.

(8) В случай че което и да е Оправомощено лице:а) престане да има право да представлява Клиента или да действа от негово име; и/или

б) прекрати трудово/служебно/договорно правоотношение с Клиента; и/или

в) загуби предоставените му права за достъп по вътрешни правила на Клиента,

Клиентът е длъжен без неоправдано забавяне да:

- отнеме или ограничи съответния достъп;

- да актуализира идентификаторите/данните за достъп до потребителския акаунт (вкл. парола за достъп, метод за автентикация и т.н.);

- да определи ново Оправомощено лице, когато това е необходимо за администриране на акаунта.

(9) До извършване на действията по предходната точка всяко използване на акаунта чрез идентификаторите/достъпа на Клиента се счита за извършено от името на Клиента, а Клиентът носи отговорност за предприемане на мерки за защита на личните данни, включително за предотвратяване на неразрешен достъп.

(10) Дружеството не носи отговорност за неразрешен достъп, нарушение на сигурността или неправомерно обработване, произтичащи от:

  • a) неизпълнение на задълженията на Клиента по настоящата клауза;

б) непредприемане на своевременни действия по отнемане/промяна на достъпа;

в) компрометирани идентификационни данни, които са под контрола на Клиента и/или неговите Оправомощени лица.

(11) По искане на Клиента Дружеството оказва разумно съдействие за техническо ограничаване/прекратяване на достъп до акаунта, доколкото това е възможно чрез стандартните функционалности на Платформата и при спазване на приложимото право и мерките за сигурност.(12) Клиентът се задължава да прилага подходящи организационни и технически мерки за сигурност по отношение на достъпа до Платформата, включително (където е приложимо) използване на силни пароли, принцип „необходимост да се знае“ по отношение на неговите Оправомощени лица, периодичен преглед на правата за достъп и незабавно отнемане на достъп при отпаднала необходимост.

(13) Клиентът е наясно и се съгласява, че Дружеството предоставя изключително техническа инфраструктура и няма участие или контрол върху професионалните решения, целите и средствата на терапевтичната дейност. Определянето на сроковете за съхранение на медицинската или терапевтичната документация е изцяло в компетентността и отговорността на Клиента като Администратор.

(14) Клиентът признава, че AI функционалността за диктовка е опционална и се активира и използва единствено по негово лично решение.

(15) Клиентът се задължава да инструктира своите Оправомощени лица да не включват никакви идентифициращи лични данни на Крайните потребители (пациентите) в аудио записите.

(16) Клиентът носи отговорност за наличието на подходящо правно основание по чл. 6 и при приложимост по чл. 9 ОРЗД за използването на AI функционалността за диктовка спрямо Крайните потребители, включително да предоставя необходимата информация и уведомления при използването на функционалността.

3.3. Задължения на Дружеството (Обработващия)

(1) Дружеството обработва лични данни единствено въз основа на предварително документирани инструкции на клиента, и само в обема и за целите, необходими за надлежното предоставяне на Услугите, подробно описани в Приложение №1 към настоящото Споразумение.

Инструкциите се считат за документирани, когато са дадени чрез функционалностите на Платформата, чрез тикет система/имейл от регистриран контакт на Клиента или чрез друг официален писмен канал.

(2) Дружеството не носи отговорност и няма задължение да осъществява контрол или надзор относно законосъобразността на събирането, основанието за обработване, съдържанието, точността или правомерността на личните данни, предоставени от Клиента, както и по отношение на дейностите по обработване, извършвани от Клиента спрямо Крайните потребители (пациентите).

(3) В случай че Дружеството има обосновано съмнение или достигне до извод, че дадена инструкция на Клиента противоречи на Регламент (ЕС) 2016/679 или на друго приложимо законодателство в областта на защитата на личните данни, то уведомява писмено Клиента без неоправдано забавяне. В такъв случай Дружеството има право да преустанови изпълнението на съответната инструкция до получаване на законосъобразни, ясни и изпълними указания от Клиента, без това да се счита за неизпълнение на договора.

(4) Дружеството гарантира, че всички лица, оправомощени да обработват лични данни от негово име, са обвързани с договорно или законово задължение за поверителност, което остава в сила и след прекратяване на съответното правоотношение, и че достъп до лични данни се предоставя единствено при наличие на необходимост от знание.

(5) Дружеството предприема разумни и пропорционални мерки, така че при използване на AI функционалността личните данни да се обработват само за целите на предоставяне на резултата от транскрипцията и да не се използват за обучение/подобряване на модели от страна на AI Подобработващия, когато такава опция е договорно и технически налична.

(6) Дружеството изисква от AI Подобработващия да прилага ограничения за задържане, включително изтриване/деактивиране на съхранението, когато това е възможно съгласно избрания режим на услугата.

(7) При промяна в условията на AI Подобработващия, която би довела до по-широко обработване (напр. задържане, обучение, вторични цели), Дружеството уведомява Клиента съгласно Раздел V и Клиентът може да прекрати използването на функционалността.

3.4. End-to-end encryption (E2EE) и достъп до съдържание

(1) Данните, въведени от Клиента относно неговите крайни потребители (пациентите) в Платформата, представляващи съдържание на комуникация, медицинска информация и други лични данни по смисъла на ОРЗД, се съхраняват и обработват в режим на криптиране от край до край, т. нар. “end-to-end encryption”, при който криптографските ключове се генерират и съхраняват по начин, който не позволява на Дружеството да има обичаен достъп до личните данни и да може да чете съдържанието им.

(2) Режимът на криптиране по предходната алинея се отнася до съдържанието на данните. Данните, необходими за създаване и поддържане на потребителски акаунт и за идентификация (напр. имейл адрес на Клиента/професионалиста, данни за вход и технически метаданни), се обработват отделно и не представляват част от криптираното съдържание по смисъла на предходната алинея.

(3) При ограничени, изключителни и надлежно обосновани случаи - включително, но не само, техническа поддръжка, разследване на инцидент по сигурността, предотвратяване или ограничаване на вреди, или аварийно възстановяване на системата - определено изрично упълномощено лице може да получи технически достъп до криптографска среда или механизъм, само до колкото това е обективно необходимо, при спазване на стриктни вътрешни контроли, протоколиране и конфиденциалност, съгласно Приложение №2 към настоящото СОД и вътрешните политики на Дружеството.

(4) Доколкото е необходимо за сигурността, диагностика и отчетност, Дружеството може да обработва ограничени технически данни (метаданни/логове) относно използването на AI функционалността (като. време на заявка, идентификатор на акаунт, статус на обработване и др.), без да обработва съдържанието на записа извън договорения обхват.

Права на субектите на данни

4.1. Жалби и общи искания

(1) Дружеството уведомява Клиента без неоправдано забавяне при получаване на жалба, сигнал или друго запитване от субект на данни или надзорен орган, доколкото същото се отнася до задълженията на Клиента в качеството му на Администратор по смисъла на ОРЗД.

(2) Дружеството не отговаря самостоятелно на такива жалби или искания, освен ако не е изрично упълномощено от Клиента или ако това не се изисква от приложимото право.

(3) Уведомяването се извършва в обем и по начин, допустими съгласно приложимото законодателство, включително правилата относно поверителност и ограничения за разкриване на информация.

4.2. Искания на субектите

(1) В случай че Дружеството получи искане от субект на данни за упражняване на права по чл. 15-22 от ОРЗД (включително право на достъп, коригиране, изтриване, ограничаване на обработването, преносимост на данните или възражение), Дружеството уведомява Клиента, без неоправдано забавяне и, по правило, не по-късно от 3 работни дни от получаването му.

(2) Дружеството не предприема действия по същество по такова искане, освен по изрична документирана инструкция на Клиента или ако това не се изисква от приложимото право.

(3) Дружеството оказва разумно и пропорционално съдействие на Клиента за изпълнение на задълженията му по чл. 12-23 ОРЗД, доколкото:

а) Клиентът не може самостоятелно да изпълни съответното искане чрез наличните функционалности на Платформата;

б) исканото съдействие е правно допустимо и технически осъществимо.

(4) Съдействието по предходната алинея се ограничава до предоставяне на налична информация и техническа подкрепа, с която Дружеството разполага в качеството си на Обработващ.

(5) Доколкото предоставянето на съдействие изисква извършване на извънредни технически действия, допълнителна разработка, извличане на архивни данни или несъразмерен ресурс, съответните разходи се поемат от Клиента, освен ако страните не уговорят изрично друго в писмена форма.

Подобработащи

5.1. Назначаване и общо разрешение

(1) Клиентът, в качеството си на Администратор, предоставя на Дружеството общо предварително разрешение да ангажира подобработващи („Подобработващи/те“) за целите на предоставяне на Услугите.

(2) Дружеството поддържа актуален списък на Подобработващите (“Списък на Подобработващите“), който съдържа най-малко наименование, държава на установяване и описание на предоставяната услуга, и го предоставя на Клиента при поискване или чрез публикуване в защитена среда.Публикуването/актуализацията на Списъка

(3) Дружеството уведомява Клиента за всяка планирана промяна, свързана с добавяне или замяна на Подобработващ, като предоставя достатъчно информация, за да позволи на Клиента да упражни правото си на възражение.

Уведомяването се извършва чрез изпращане на имейл до адреса, посочен в Профила на Клиента, като се счита за получено в деня на изпращането.

5.2. Право на възражение

(1) Клиентът има право да възрази срещу назначаването на нов Подобработващ по обосновани причини, свързани със защитата на личните данни, като изпрати писмено мотивирано възражение в срок от 5 (пет) работни дни от получаване на уведомлението.

(2) При липса на възражение в посочения срок Подобработващият се счита за одобрен.

(3) В случай на възражение страните добросъвестно обсъждат възможни алтернативни решения. Дружеството може, по своя преценка:

а) да не ангажира съответния Подобработващ;

б) да предложи техническо или организационно решение за ограничаване на обработването;

в) ако това е обективно невъзможно, да прекрати съответната част от Услугата.

(4) Клиентът признава, че възражение срещу конкретен Подобработващ може да доведе до ограничаване на функционалности, забавяне на предоставянето на Услугите или изменение на възнаграждението, когато същото е обективно обусловено от необходимостта от алтернативно решение.

5.3. Договорни гаранции и отговорност

(1) Дружеството гарантира, че с всеки Подобработващ е сключено писмено споразумение, което налага задължения по същество не по-ниски от тези, предвидени в настоящото споразумение и съответстващи на изискванията на чл. 28, §3 и §4 от ОРЗД.

(2) Дружеството остава изцяло отговорно пред Клиента за изпълнението на задълженията на Подобработващите, свързани с обработването на лични данни, в съответствие с чл. 28, §4 от ОРЗД.

(3) Когато Подобработващ се намира извън Европейското икономическо пространство, Дружеството гарантира прилагането на подходящ механизъм за трансфер съгласно глава V от ОРЗД.

5.4. Подобработващ за AI функционалности

1) Доколкото Клиентът изрично активира и използва функционалност за AI диктовка/транскрипция („AI функционалност“), Клиентът предоставя съгласие Дружеството да ангажира външен доставчик на AI услуга като Подобработващ за целите на извършване на транскрипция/обработка на гласови данни.

(2) Дружеството гарантира, че с AI Подобработващия е сключено Споразумение за обработване на лични данни.

(3) Когато AI Подобработващият е установен извън ЕИП или допуска достъп от трета държава, се прилагат изискванията на Глава V от ОРЗД.

Технически и организационни мерки за сигурност

6.1. Технически и организационни мерки за сигурност

(1) Дружеството прилага и поддържа подходящи технически и организационни мерки за сигурност (“ТОМС”) по смисъла на чл. 32 от ОРЗД, съобразени със съвременното състояние на техниката, разходите за прилагане, естеството, обхвата, контекста и целите на обработването, както и с риска за правата и свободите на физическите лица.

(2) Приложимите ТОМС са описани в Приложение №2 към настоящото СОД и включват мерки за гарантиране на:

а) поверителност, цялостност, наличност и устойчивост на системите и услугите за обработване;

б) способност за своевременно възстановяване на наличността и достъпа до лични данни при технически или физически инцидент;

в) процедури за редовно тестване, оценяване и преглед на ефективността на мерките.

(3) Дружеството има право да актуализира ТОМС при развитие на технологиите или промяна в риска, при условие че нивото на защита не бъде намалено съществено.

6.2. Нарушение на сигурността на личните данни

(1) В случай че Дружеството узнае за нарушение на сигурността на личните данни (“Нарушение/то“) по смисъла на чл. 4, т. 12 ОРЗД, засягащо лични данни, обработвани от името на Клиента, Дружеството уведомява Клиента без неоправдано забавяне, съгласно чл. 33, §2 ОРЗД.

(2) Уведомлението съдържа наличната към момента информация относно:

а) естеството на Нарушението;

б) категориите и приблизителния брой засегнати субекти и записи;

в) вероятнтие последици;

г) предприетите или предложени мерки за ограничаване и отстраняване на последиците.

(3) Дружеството не носи отговорност за Нарушения, произтичащи от действия или бездействия на Клиента, неговите крайни потребители (пациенти) или трети лица извън контрола на Дружеството.

6.3. Оценка на адекватността на мерките

(1) Клиентът декларира, че е извършил собствена преценка на риска, свързан с обработването, и е оценил техническите и организационните мерки за сигурност на Дружеството като подходящи за целите и естеството на обработваните от него лични данни.

(2) Страните се съгласяват, че нивото на сигурност следва да бъде пропорционално на риска и че абсолютна сигурност не може да бъде гарантирана.

VII. Връщане и изтриване на данни

7.1. Основно задължение

При прекратяване или изтичане на Услугите, както и при писмено искане на Клиента, Дружеството, по избор на Клиента, връща или изтрива всички лични данни, обработвани от името на Клиента, освен доколкото съхраняването им е необходимо за спазване на приложимо законово задължение или за установяване, упражняване или защита на правни претенции.

7.2. Връщане на данни

(1) При поискване Дружеството предоставя на Клиента личните данни в структуриран, широко използван и машинно четим формат, доколкото това е технически възможно и пропорционално.

(2) Освен ако не е уговорено друго, връщането на данните се извършва чрез стандартната функционалност на Платформата. Допълнителни или извънредни действия могат да бъдат предмет на отделно възнаграждение.

7.3. Изтриване и срокове

(1) При липса на изрично искане за връщане на данните, Дружеството пристъпва към тяхното изтриване или необратимо анонимизиране след изтичане на срок от 12 месеца от прекратяване на Услугите, освен ако в Общите условия или в конкретния абонаментен план не е уговорено друго.

(2) В рамките на посочения срок Клиентът може да има ограничен достъп до данните, доколкото това е функционално предвидено в Платформата.

(3) Изтриването се счита за извършено, когато данните бъдат премахнати от активните системи на Дружеството.

7.4. Задържане по закон

В случай че приложимо законодателство изисква съхраняване на определени данни за установен срок, Дружеството може да ги задържи за периода, изискуем по закон, като през този период данните ще бъдат ограничени от по-нататъшно обработване и достъпът до тях ще бъде стриктно контролиран.

7.5. Потвърждение

По писмено искане на Клиента Дружеството предоставя писмено потвърждение за извършеното изтриване или анонимизиране.

VIII. Одити и съдействие

8.1. Предоставяне на информация

(1) Дружеството предоставя на Клиента информацията, която е разумно необходима за доказване на съответствие с настоящото Споразумение за обработване на данни и изискванията на чл. 28 от ОРЗД.

(2) Когато е приложимо, задължението по предходната алинея може да бъде изпълнено чрез предоставяне на актуални одитни доклади, сертификати, атестации или обобщена документация относно техническите и организационните мерки.

(3) Страните се съгласяват, че по правило доказването на съответствие и съдействието по този раздел се осъществяват дистанционно чрез предоставяне на документация, отговори на въпросник, одитни доклади, сертификати, атестации и/или други разумни доказателства, с които Дружеството разполага.

8.2. Право на одит

(1) Клиентът има право да извърши одит на обработването на лични данни от Дружеството не повече от един (1) път в рамките на календарна година, освен ако не са налице основания за извънреден одит съгласно т. 8.3.

(2) Одитът:

а) е извършва в работно време и при разумно писмено предизвестие от не по-малко от 30 дни;

б) се осъществява по начин, който минимално нарушава дейността на Дружеството;

в) се ограничава до проверка на обработването, извършвано от името на Клиента;

г) се извършва при спазване на мерки за защита на търговски тайни, конфиденциална информация и сигурността на други клиенти

д) по правило се извършва дистанционно чрез преглед на предоставена документация и/или попълнен въпросник; одит на място се допуска само при обоснована необходимост, когато Клиентът не може разумно да получи достатъчна увереност чрез дистанционните средства и при условие че обхватът е стриктно ограничен до необходимото.

(3) Дружеството има право да откаже достъп до информация, която не е свързана с обработването на данни на Клиента или която би разкрила чувствителна информация относно сигурността или други клиенти.

(4) Одитът може да бъде извършен от независим външен одитор, обвързан с договор за конфиденциалност, при условие че не е конкурент на Дружеството.

(5) При искане за одит на място Клиентът предоставя писмена обосновка за необходимостта, включително защо дистанционният одит е недостатъчен. Дружеството може да предложи алтернативни мерки (напр. допълнителна документация/въпросник/среща), които, ако са разумни и достатъчни, заменят одита на място.

8.3. Извънреден одит

(1) Извънреден одит може да бъде поискан:

а) при изрично указание или разпореждане от компетентен надзорен орган;

б) при възникване на нарушение на сигурността на личните данни, засягащо данни на Клиента.

(2) Извънредният одит се ограничава до предмета и обхвата, свързани със неговото събитие.

8.4. Разходи

Клиентът поема разходите за извършване на одита, освен ако същият установи съществено нарушение на настоящото Споразумение от страна на Дружеството.

  • Оценка на въздействието върху защитата на данните и консултации с надзорен орган

9.1. Задължение за уведомяване

(1) В случай че Дружеството узнае обстоятелства, от които може обосновано да се заключи, че конкретна операция по обработване, извършвана от името на Клиента, е вероятно да доведе до висок риск за правата и свободите на физическите лица по смисъла на чл. 35 ОРЗД, Дружеството уведомява Клиента без неоправдано забавяне.

(2) Уведомяването по предходната алинея не освобождава Клиента от задължението му да извърши собствена преценка на риска и да определи необходимостта от провеждане на оценка на въздействието.

9.2. Съдействие при извършване на оценка на въздействието

(1) Дружеството оказва разумно и пропорционално съдействие на Клиента при извършване на оценка на въздействието върху защитата на данните по чл. 35 ОРЗД, доколкото обработването се извършва от името на Клиента и необходимата информация е налична при Дружеството.

(2) Съдействието може да включва предоставяне на информация относно:

а) естеството на обработването;

б) прилаганите технически и организационни мерки;

в) архитектурата на системата и мерките за сигурност;

г) предходни оценки или одитни резултати, когато е приложимо.

9.3. Консултации с надзорен орган

(1) Когато е необходимо предварително консултиране с компетентен надзорен орган по чл. 36 ОРЗД, Дружеството оказва разумно съдействие на Клиента във връзка с предоставяне на информация относно обработването, извършвано от негово име.

(2) Дружеството не осъществява директна комуникация с надзорен орган от името на Клиента, освен ако не е изрично упълномощено или ако това не се изисква по закон.

9.4. Разходи

Доколкото съдействието по настоящия раздел изисква извършване на извънредни технически действия, специализирани анализи или значителен ресурс извън стандартната договорена функционалност, съответните разходи се поемат от Клиента, освен ако страните не уговорят друго в писмена форма.

Трансфери извън Европейското икономическо пространство

10.1. Общ принцип

(1) Дружеството не прехвърля, не допуска достъп и не осигурява обработване на лични данни извън Европейското икономическо пространство (“ЕИП“), освен ако такъв трансфер се извършва при наличие на валидно правно основание съгласно глава V от ОРЗД.

(2) Правно основание за трансфер на данни може да бъде:

а) решение за адекватно ниво на защита по чл. 45 ОРЗД;

б) подходящи гаранции по чл. 46 ОРЗД, включително стандартни договорни клаузи;

в) обвързващи корпоративни правила;

г) приложимо изключение по чл. 49 ОРЗД, когато е допустимо.

10.2. Подобработващи извън ЕИП

(1) Когато Подобработващ се намира извън ЕИП или допуска достъп до лични данни от трета държава, Дружеството гарантира, че трансферът се извършва в съответствие с изискванията на глава V ОРЗД и при наличие на подходящи договорни и технически гаранции.

(2) При прилагане на стандартни договорни клаузи, същите се считат включени по препращане към настоящото споразумение или се подписват отделно, когато това е необходимо.

10.3. Упълномощаване за подписване на стандартни договорни клаузи

(1) Клиентът може да упълномощи Дружеството да сключва стандартни договорни клаузи с Подобработващи от името и за сметка на Клиента, доколкото това е необходимо за предоставянето на Услугите.

(2) В случай на такова упълномощаване, Дружеството действа единствено в рамките на предоставеното пълномощие и при условия, които не намаляват нивото на защита, договорено между страните.

10.4. Допълнителни гаранции

(1) Когато е приложимо, Дружеството извършва оценка на въздействието на трансфера и прилага допълнителни технически и организационни мерки, когато това е необходимо за осигуряване на по същество равностойно ниво на защита.

(2) При промяна в правната рамка или решение на компетентен съд или надзорен орган, което засяга валидността на използвания механизъм за трансфер, страните ще съдействат добросъвестно за прилагане на алтернативно законосъобразно решение.

Отговорност и обезщетение

11.1. Приложимост на ограниченията

(1) Освен ако страните изрично не са уговорили друго в писмена форма, ограниченията и изключенията от отговорност, предвидени в Общите условия или основния договор за услуги, се прилагат по отношение на настоящото Споразумение за обработване на лични данни.

(2) Нищо в настоящия раздел не изключва или ограничава отговорност, която по силата на приложимото право не може да бъде изключена или ограничена, включително отговорност за измама и умишлено нарушение.

11.2. Общ лимит на отговорността

(1) Общата отговорност на Дружеството, произтичаща от или във връзка с настоящото Споразумение, включително за нарушения на задълженията по защита на личните данни, е ограничена до общия размер на таксите, платени от Клиента за Услугите през дванадесет месеца, предхождащи събитието, довело до отговорността.

(2) Лимитът по предходната алинея представлява кумулативен максимум за всички претенции по настоящото Споразумение.

11.3. Отговорност на Дружеството

(1) Дружеството носи отговорност за преки и действително претърпени вреди, произтичащи от доказано нарушение на настоящото Споразумение или приложимото законодателство за защита на личните данни, извършено от Дружеството или негов Подобработващ.

(2) Дружеството не носи отговорност, когато е действало съгласно документирани инструкции на Клиента или когато нарушението произтича от действия или бездействия на Клиента.

11.4. Обезщетяване от Дружеството

Дружеството обезщетява Клиента за преки вреди, глоби или санкции, наложени в резултат на нарушение на настоящото Споразумение от страна на Дружеството, доколкото същите са пряка и непосредствена последица от виновно поведение на Дружеството.

11.4. Обезщетяване от Клиента

Клиентът обезщетява Дружеството за всички претенции, санкции, глоби или вреди, произтичащи от:

а) незаконосъобразни инструкции, дадени от самия него;

б) липса на валидно правно основание за обработване по чл. 6 или чл. 9 ОРЗД;

в) неспазване на задълженията на Клиента в качеството му на Администратор;

б) обработване извън договорения обхват по инициатива на Клиента.

XII. Примат

12.1. Противоречие между общите условия и настоящото споразумение

В случай на противоречие между разпоредбите на настоящото Споразумение за обработване на данни и Общите условия, предимство имат разпоредбите на настоящото споразумение, доколкото противоречието се отнася до обработването на лични данни.

12.2. Неуредени въпроси

По всички въпроси, които не са изрично уредени в настоящото Споразумение, се прилагат разпоредбите на Общите условия.

XIII. Приложимо законодателство

13.1. Приложимо право

Настоящото Споразумение за обработване на данни се урежда и тълкува съгласно приложимото законодателство на Република България, при съобразяване с непосредствено приложимите актове на правото на Европейския съюз в областта на защитата на личните данни.

13.2. Спорове

Всички спорове, произтичащи от или във връзка с настоящото Споразумение, се отнасят за решаване от компетентния съд в Република България.

ПРИЛОЖЕНИЕ №1 към настоящото Споразумение за обработване на лични данни

Описание на обработването на лични данни

Предмет на обработването

Обработването се извършва единствено във връзка с предоставянето на услугите по договора, включително предоставяне на достъп до Платформата, хостинг и инфраструктурна поддръжка, конфигуриране на потребителски профили, техническа поддръжка, архивиране и възстановяване на данни, осигуряване на информационна сигурност и свързани функционалности.

Естество и операции по обработване

В качеството си на обработващ Дружеството извършва следните категории операции по обработване:

а) съхранение на лични данни в защитена облачна среда;

б) структуриране и организиране на данните чрез функционалностите на платформата;

в) осигуряване на достъп до данните единствено на съответния Специалист;

г) автоматизирано архивиране и възстановяване на данни;

д) прилагане на мерки за информационна сигурност (контрол на достъпа, логване, криптиране, защита срещу неоторизиран достъп);

е) изтриване или анонимизиране на данни при получаване на инструкция от администратора или при прекратяване на договора.

III. Цел на обработването

“Морф Практис” ДПК не определя самостоятелно целите и средствата на обработването. Дружеството обработва личните данни на пациентите единствено за целите, определи от съответния специалист - администратор на лични данни, и отразени в договорните отношения между страните. В рамките на предоставяната услуга това може да включва:

а) предоставяне, поддръжка и подобряване на функционалността на Платформата;

б) управление на клиентската/пациентската информация от страна на професионалиста;

в) управление на графици, услуги, срещи и плащания;

г) съхранение на бележки, документи и информация за нуждите на практиката;

д) транскрипция/улесняване на документацията по инструкции на Клиента;

е) осигуряване на сигурност, предотвратяване на злоупотреби и техническа поддръжка.

Личните данни се въвеждат, управляват и контролират от специалистите - администратори чрез функционалностите на онлайн платформата. Дружеството осигурява единствено техническата среда за тяхното съхранение, структура и защита.

Категории субекти на данни

Обработването може да засяга следните категории субекти на данни:

а) пациенти или клиенти на професионалистите (крайни потребители);

б) при приложимост - законни представители (напр. родители/настойници на непълнолетни лица).

  • Категории лични данни - криптирани в режим от край до край и некриптираниВ качеството си на обработващ Дружеството обработва лични данни, въведени от Администратор (специалист в сферата на психичното здраве) чрез платформата, които могат да включват:

(а) Идентификационни и контактни данни - име и фамилия, дата на раждане, възраст, пол, телефон, адрес на електронна поща, други данни за идентификация, въведени от специалиста;

(б) Социално-демографски данни - професия, семейно положение, данни за настоящо семейство, партньор (при терапия за двойки или семейна терапия), данни за семейство по произход и роднини;

(в) Данни относно терапевтичния процес - причини за търсене на консултация, бележки и заключения на специалиста, терапевтичен процес, статус на клиента (настоящ/в пауза/приключил), вътрешни категоризации и тагове, създадени от специалиста;

(г) Данни относно сесии - дата и час на насрочени и проведени консултации/сесии/срещи, статус на срещи, бележки към сесии (включващи всякаква информация относно живота и личността на пациента, включително здравна информация), резултати/планове за лечение/други професионални бележки, история на проведени консултации, напомняния за сесии (срещи);

(д) Данни относно плащания - фактуриране, статус на плащане на пациент, сума, дата на плащане;

(е) Данни в библиотека - прикачени от специалиста файлове, документи или формуляри, във връзка с терапевтичния процес;

(ж) Данни относно здравословно и психично състояние - психиатрична диагноза, данни за медикаментозно лечение, информация относно психично състояние и друга информация, свързана с психичното здраве;

(з) Технически и метаданни, генерирани при използването на платформата - дата и час на действия, идентификатор на потребителя, логове за достъп, IP адрес.

  • Получатели на лични данни:

,,Морф Практис’’ ДПК не разкрива лични данни на Пациенти на трети лица, освен:

а) на надлежно оправомощени служители или контрагенти на Дружеството, единствено доколкото това е необходимо за предоставяне на Услугите.

б) на подизпълнители (подобработващи), ангажирани за хостинг, инфраструктура, поддръжка или сигурност, съгласно раздел V от Споразумението.

в) когато това се изисква по силата на закон;

г) при изрична инструкция на администратора.

VII. Начален момент на обработване на лични данни

Обработването на лични данни в Регистър „Пациенти” започва от момента, в който съответния Специалист - в качеството си на самостоятелен администратор на лични данни - въведе, качи или по друг начин създаде лични данни в онлайн платформата на Дружеството. Обработването от страна на Дружеството се изразява единствено в:

а) автоматизирано съхранение и структуриране на въведените данни;

б) предоставяне на технически достъп до данните на съответния Специалист;

в) генериране на технически логове и метаданни, свързани с използването на платформата;

г) архивиране и възстановяване на данни при необходимост;

д) изтриване или връщане на данни при изрична инструкция от Администратора или при прекратяване на договорните отношения.

VIII. Срокове за съхранение

Личните данни се съхраняват за следните срокове, освен ако изрично не са предвидени други срокове в нормативен акт:

а) за срока на действие на договора със съответния Администратор;

б) за допълнителен период от 12 (дванадесет) месеца след прекратяване на договора, през който Администраторът има ограничен достъп до данните съгласно Общите условия;

в) след изтичане на този срок данните се изтриват или анонимизират, освен ако Администраторът не е предоставил изрична инструкция за друго.

Дружеството не определя самостоятелно сроковете за съхранение на медицинската документация.

Трансфер извън Европейското икономическо пространство

Когато Подобработващ е установен извън ЕИП или допуска достъп до лични данни от трета държава, трансферът се извършва при наличие на валидно основание съгласно глава V ОРЗД.

Списък на подобработващите

ПРИЛОЖЕНИЕ №2 към настоящото Споразумение за обработване на лични данни

Списък на техническите и организационните мерки

Лаптопи

(Отдалечен достъп)

Защитени с парола - сложни идентификационни пароли, с оторизиран достъп само за потребителите.

Антивирусен / софтуер против злонамерен софтуер, инсталиран и функциониращ на всички места за работа; Софтуер за забрана на сайтове с висок риск от злонамерен софтуер; Софтуерни съобщения за сигурност; Файлове за дефиниране на вируси, които се актуализират автоматично ежедневно.