УВЕДОМЛЕНИЕ ЗА ПОВЕРИТЕЛНОСТ ВЪВ ВРЪЗКА С ОБРАБОТВАНЕ НА ЛИЧНИ ДАННИ ОТ „МОРФ ПРАКТИС” ДПК
Настоящото Уведомление за поверителност във връзка с обработване на лични данни от “Морф Практис’’ ДПК (Дружество/то) има за цел да Ви помогне да разберете какви лични данни събираме, защо ги събираме и какво правим с тях. Моля отделете време, за да прочетете настоящото Уведомление за поверителност внимателно. Искаме да сте наясно как използваме Вашата информация и начините, по които можете да упражните правата си.
Уведомлението за поверителност се прилага по отношение на обработването на Вашите лични данни при посещение и използване на услугите, достъпни на уебсайтът morphpractice.com и всички свързани с него поддомейни (наричани по-долу общо “Платформа/та”). Настоящото уведомление не се прилага за платформи, сайтове или услуги на трети лица, които не са под наш контрол или собственост.
КОИ СМЕ НИЕ?
Дружеството, предоставящо Ви стоки и услуги чрез тази платформа, в качеството на Администратор на лични данни, е “Морф Практис” ДПК, ЕИК 208606913, със седалище и адрес на управление град София, п.к. 1404, район Триадица, ж.к. Гоце Делчев, ул. „Луи Айер” № 21, ап. 11, представлявано от Управителя Теодора Николаева Петрова.
Отговорник по защита на личните данни е: Теодора Николаева Петрова, еmail: teodora@morphpractice.com, тел.: +359988219799
Ние уважаваме правото на неприкосновеност на личния живот и защитата на личните данни и работим непрекъснато, за да гарантираме, че обработваната от нас информация е сведена до необходимия минимум и е защитена с подходящи технически и оргаизационнни мерки.
За да можем да предоставяме нашата онлайн софтуерна платформа за управление на лични практики в областта на психичното здраве, включително дигитализация, съхранение и управление на професионална документация и пациентски досиета, е необходимо да обработваме определени лични данни.
При използването на която и да е от предоставяните от нас услуги, Вие потвърждавате, че сте запознати с настоящото Уведомление за поверителност и разбирате начина, по който ,,МОРФ ПРАКТИС’’ ДПК обработва личните данни.
ДАННИ, КОИТО СЪБИРАМЕ И КАК ГИ ИЗПОЛЗВАМЕ
Ние събираме и обработваме лични данни единствено във връзка с предоставянето на разработените и предлаганите от нас чрез онлайн платформата услуги по управление на професионални практики в областта на психичното здраве, включително администриране на потребителски профили на специалисти, абонаментни планове, плащания, техническа поддръжка и поддържане сигурността на системата.
Обработването на лични данни се извършва само при наличието на законосъобразно основание съгласно Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 година относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/EО (наричан по-натаък за краткост ОРЗД) и приложимото българско законодателство в областта на защитата на личните данни.
Роли на страните
,,Морф Практис’’ ДПК действа:
(1) като Администратор на лични данни - по отношение на данните на регистрираните специалисти (психолози, психотерапевти, психиатри и други професионалисти в областта на психичното здраве);
(2) като Обработващ на лични данни - по отношение на личните данни на физически лица - пациенти, чиито данни се въвеждат и обработват в онлайн платформата от нашите клиенти - специалисти в областта на психичното здраве, посочени в т. 1 по-горе, които действат в качеството си на самостоятелни администратори на лични данни. В тези случаи ,,Морф Практис’’ ДПК обработва лични данни единствено в рамките на предоставяната софтуерна услуга, без самостоятелно да определя целите и средствата на обработването, и не използва същите за свои цели.
Следва изрично да се подчертае, че Пациентите не са клиенти на ,,Морф Практис’’ ДПК и между тях и Дружеството не възникват и не съществуват преки договорни отношения. Те са пациенти/клиенти на съответния Специалист, който в качеството си на самостоятелен администратор на лични данни определя целите и средствата за обработването. ,,Морф Практис’’ ДПК предоставя единствено техническа инфраструктура (платформата/софтуера), чрез която Специалистът определя съдържанието на въведените данни.
В рамките на предоставяните услуги платформата позволява обработване на данни, които могат да включват и специални категории лични данни по смисъла на чл. 9 GDPR, включително здравнни данни. Тези данни се обработват от името и по възлагане на съответния специалист в областта на психичното здраве - администратор на данните.
*Отношенията между Дружеството и съответния специалист във връзка с обработването на лични данни се уреждат в отделно Споразумение за обработване на лични данни, което представлява Приложение №1 към Общите условия на ,,Морф Практис’’ ДПК
Отговорност на Специалиста
Специалистът в областта на психичното здраве носи изцяло отговорност за:
- законосъобразността на обработването на личните данни на Пациентите;
- наличието на валидно правно основание;
- предоставяне на уведомление за поверителност;
- спазване на професионалната тайна.
Клиенти на ,,Морф Практис’’ ДПК:
Във връзка с предоставянето на своите услуги, ,,Морф Практис’’ ДПК обработва, в качеството си на Администратор, лични данни на следните категории субекти на данни:
- Потенциални клиентиЛица, заявили демо на платформата; лица, отправили запитване; лица, попълващи анкети и формуляри и други потенциални клиенти.
- Специалисти - клиенти на платформата
Физически лица (психолози, психотерапевти, психиатри и други специалисти по психично здраве), които използват платформата в рамките на своята професионална дейност.
Представители на юридически лица - клиенти
Когато специалистът упражнява своята дейност като юридическо лице, се обработват личните данни на:
- законни представители;
- пълномощници;
- лица за контакт.
Категории лични данни:
- Данни, обработвани в качеството ни на Администратор (по отношение на нашите Клиенти - специалисти)
1.1. Идентификационни и контактни данни - име и фамилия, професионална квалификация, данни за регистрация/лиценз; имейл адрес, телефон, адрес за кореспонденция, данни за юридическо лице (фирма, ЕИК, седалище и адрес на управление, управител).
1.2. Данни за достъп и използване на Платформата - IP адрес, системни логове, история на вход в профила, данни за използвани функционалности, технически идентификатори.
1.3. Финансови и платежни данни - данни за фактуриране, данни за сметка, издадени фактури.
1.4. Данни от комуникация: съдържание на запитвания, кореспонденция, тикети за техническа поддръжка.
1.5. Данни, съдържащи се в договорни споразумения: включително от споразумения за обработка на лични данни.
1.6. Данни от запитвания: данни от запитвания през официалните комуникационни канали на Дружеството.
1.7. Данни от анкети и въпросници: информация относно професионален опит, брой клиенти, предпочитани функционалности, ценова чувствителност и обратна връзка.
Цели на обработването:
‘’Морф Практис’’ ДПК обработва личните данни за следните цели:
- Когато действа като Администратор (по отношение на Специалистите)
- Предоставяне на услугите на Дружеството
- Създаване и администриране на профил;
- Предоставяне на достъп до софтуера (платформата);
- Управление на абонаментни планове;
- Администриране на договорните отношения със специалиста;
- Предоставяне на техническа поддръжка;
Фактуриране и финансово администриране
- Издаване на фактури и счетоводни документи;
- Обработване и потвърждаване на плащане;
- Управление на вземания;
- Счетоводно отчитане.
Осигуряване на информационна сигурност
- Поддържане на системни логове;
- Превенция на неоторизиран достъп;
- Защита срещу злоупотреби и кибератаки;
- Гарантиране на целостта и конфиденциалността на данните.
Комуникация със специалистите
- Отговори по запитвания;
- Уведомления относно промени в платформата;
- Информация относно абонаментни планове и функционалности.
Изпълнение на законови задължения
- Спазване на счетоводното и данъчното законодателство;
- Изпълнение на задълженията към контролни органи;
- Защита при правни претенции.
Подобряване и развитие на платформата
- Анализ на използваемостта и функционалностите на платформата;
- Тестване, разработване и внедряване на нови функционалности;
- Отстраняване на технически проблеми и грешки;
- Статистически и аналитични цели, свързани с оптимизацията на услугата.
7, Управление на достъп и контрол на правомощия
- Администриране на потребителски роли и нива на достъп;
- Ограничаване на достъпа до определени функционалности;
- Проследимост на действията в системата;
Предотвратяване на злоупотреби и измами
- Откриване и предотвратяване на нерегламентирано използване;
- Предотвратяване на опити за компрометиране на сигурността;
- Разследване на инциденти, свързани със сигурността;
Вътрешно администриране и управление
- Вътрешен одит;
- Управление на договори и партньорства;
- Изпълнение на вътрешни политики и процедури;
Анализ и оптимизация на платформата
- Анализ на функционалностите на платформата;
- Оптимизация на платформата;
- Управление на тестови периоди, демонстрации на платформата
- Комуникация във връзка с тестови периоди и демонстрации на платформата;
- Администриране на анкети, въпросници и събиране на обратна връзка от клиенти.
Основания за обработване:
По отношение на данните на специалистите
- чл. 6, §1, б. ,,б’’ ОРЗД - изпълнение на договор или предприемане на стъпки по искане на субекта преди сключване на договор (създаване на профил, предоставяне на достъп до платформата, администриране на абонаментен план);
- чл. 6, §1, б. ,,в’’ ОРЗД - изпълнение на законово задължение (счетоводно и данъчно законодателство, задължения към компетентни органи);
- чл. 6, §1, б. ,,е’’ ОРЗД - легитимен интерес на Дружеството (осигуряване на информационна сигурност, защита при правни претенции, предотвратяване на злоупотреби);
- чл. 6, §1, б. ,,а’’ ОРЗД - съгласие, когато е приложимо (напр. за изпращане на маркетингови съобщения)
Срок за съхранение:
- Данни на Специалистите (когато Дружеството действа като администратор)
1.1. Личните данни, свързани с договорните правоотношения между Дружеството и специалистите:
- за срока на действие на договора (активен профил);
- за срок до 5 години след прекратяване на договорните отношения - с цел защита при евентуални правни претенции;
1.2. Данни свързани със счетоводни документи и финансови операции:
- за срок от 10 години съгласно приложимото счетоводно и данъчно законодателство.
1.3. Данни, обработвани във връзка на съгласие (напр. за маркетингови съобщения):
- до оттегляне на съгласието;
1.4. Системни логове и технически данни, свързани със сигурността на платформата:
- до 12 месеца, освен ако е необходимо дълго съхранение във връзка с разследване на инцидент
1.5. Данни, свързани с комуникация и запитвания от специалисти:
- до 3 години от датата на провеждане на конкретната кореспонденция между Дружеството и съответния специалист, освен ако кореспонденцията не е свързана с договорни или правни отношения, които изискват по-дълъг срок за съхранение.
III. МЕТОД НА СЪБИРАНЕ НА ДАННИТЕ
,,Морф Практис’’ ДПК обработва лични данни, които се предоставят пряко от специалистите при използване на платформата без регистрация (напр. при попълване на анкети и формуляри) и при използване на платформата след регистрация, както и данни, които се въвеждат от специалистите в рамките на тяхната професионална дейност.
По отношение на личните данни на пациентите, Дружеството не събира данните пряко то самите пациенти, а обработва данните, въведени в платформата от съответния специалист в качеството му на самостоятелен администратор на лични данни.
Специалистът носи отговорност за законосъобразността на обработването на личните данни на пациентите, включително за наличието на приложимо правно основание и за изпълнение на задълженията за предоставяне на информация съгласно ОРЗД.
,,Морф Практис’’ ДПК няма практическа възможност да контролира съдържанието на въведените от специалиста данни и не извършва самостоятелна проверка относно тяхната законосъобразност.
МЕРКИ ЗА СИГУРНОСТ
,,Морф Практис’’ ДПК прилага подходящи технически и организационни мерки за защита на личните данни срещу случайно или незаконосъобразно унищожаване, загуба, изменение, неоторизирано разкриване или достъп, съобразно изискванията на чл. 32 от ОРЗД.
В рамките на предоставяната платформа се прилагат мерки, включително, но не само:
- контрол на достъпа до системата и ограничаване на достъпа до лични данни само до оправомощени лица;
- използване на защитени комуникационни протоколи;
- поддържане на системни логове и проследимост на действията в системата;
- технически мерки за защита срещу неоторизиран достъп и злоупотреби;
- мерки за гарантиране на конфиденциалност, цялост и наличност на данните;
- организационни процедури за управление на инциденти, свързани със сигурността.
Достъп до лични данни имат само лица, за които това е необходимо с оглед изпълнение на служебните им задължения. Същите са обвързани със задължение за поверителност и обработват личните данни съгласно приложимото законодателство и вътрешните правила за сигурност.
ПОДИЗПЪЛНИТЕЛИ
За предоставяне на услугите в платформата Дружеството използва доставчици на услуги, които са внимателно подбрани и договорно обвързани със задължения за поверителност и защита на личните данни.
- Доставчици на IT и други софтуерни и хардуерни услуги (Хостинг компании, Доставчици на облачни услуги, Доставчици на CRM системис, Доставчици на ERP системи, Поддържащи фирми за софтуер, Доставчици на услуги - свързани с киберсигурност);Доставчици на платежни услуги (Банки; Платежни институции; Дружества за електронни пари; Виртуални POS доставчици);
- Доставчици на IT и други софтуерни и хардуерни услуги (Хостинг компании, Доставчици на облачни услуги, Доставчици на CRM системис, Доставчици на ERP системи, Поддържащи фирми за софтуер, Доставчици на услуги - свързани с киберсигурност);
- Доставчици на платежни услуги (Банки; Платежни институции; Дружества за електронни пари; Виртуални POS доставчици);
- Доставчици на куриерски услуги;
- Счетоводни и финансови подизпълнители (Счетоводители, Външни счетоводни къщи, Одитори);
- Адвокати;
- Маркетингови и рекламни партньори (Доставчици на услуги за директен маркетинг, Платформи за маркетингови кампании, Рекламни агенции, Агенции за управление на социални мрежи - SMMA);
- Други обработващи според нуждите на услугите (Доставчици на услуги по електронна идентификация; Дружества за абонаментни услуги; Доставчици на услуги по видеоконферентни онлайн консултации);
В случаите, когато това се изисква от закон, личните Ви данни могат да бъдат предоставяни на компетентни държавни органи и институции като НАП, Комисия за защита на потребителите (КЗП), Комисия за защита на личните данни (КЗЛД) и други органи в рамките на техните правомощия.
,,Морф Практис’’ ДПК не предоставя личните Ви данни на трети страни без законово или договорно основание, не ги продаваме и не ги разпространяваме по друг начин.
МАЛОЛЕТНИ И НЕПЪЛНОЛЕТНИ ЛИЦА
Платформата на Дружеството е предназначена за използване единствено от пълнолетни лица, които действат в рамките на своята професионална дейност като специалисти в областта на психичното здраве.
По отношение на личните данни на пациентите, е възможно чрез платформата да бъдат обработвани лични данни на малолетни или непълнолетни лица, когато те са в терапевтични или консултативни отношения със съответния специалист.В тези случаи законосъобразността на обработването, включително наличието на съответно съгласие или друго приложимо правно основание съгласно приложимото законодателство, е отговорност на съответния специалист в качеството му на самостоятелен администратор на лични данни.
Дружеството не събира пряко лични данни от малолетни или непълнолетни лица и обработва такива данни единствено в рамките на предоставяната софтуерна услуга и по указания на специалиста.
VII. ВАШИТЕ ПРАВА
Имате право да поискате копие от личните си данни по всяко време, да проверите точността на съхраняваната информация, да коригирате или актуализирате тази информация, да поискате личната Ви информация да бъде изтрита, ако са налице основания за това, както е описано по-долу. Освен това имате право да се оплачете, когато правата Ви за защита на личните данни са били нарушени. По-долу сме посочили подробно описание на правата Ви като субекти на лични данни:
(1) имате право да поискате потвърждение дали се обработват лични данни, свързани с Вас, и да поискате копие от Вашите лични данни, както и до информацията, отнасяща се до събирането, обработването и съхранението на личните ви данни;
(2) имате право да поискате личните ви данни да бъдат изтрити при наличието на някое от следните основания: личните данни повече не са необходими за целите, за които са били събрани; когато сте възразили срещу обработването; когато обработването е незаконосъобразно; когато данните се обработват на база на Ваше съгласие и оттеглите това съгласие; когато личните данни трябва да бъдат изтрити с цел спазването на правно задължение по правото на Съюза или правото на държава членка, което се прилага спрямо Администратора. Може да Ви бъде отказано да заличим личните Ви данни по следните причини: упражняване на правото на свобода на изразяването и правото на информация; за спазване на наше правно задължение или за изпълнението на задача от обществен интерес, или при упражняването на официални правомощия, които са ни предоставени; по причини от обществен интерес в областта на общественото здраве; за установяването, упражняването или защитата на правни претенции.
(3) имате право да поискате личните Ви данни да бъдат коригирани, ако са неточни, или допълнени, ако са непълни;
(4) имате право да поискате да се ограничи обработването на личните Ви данни, ако това е приложимо и е налице основание за това, например: оспорите точността на личните данни, за срок, който ни позволява да провери точността на личните данни; обработването е неправомерно, но Вие не желаете личните данни да бъдат изтрити, а само използването им да бъде ограничено; не се нуждаем повече от личните данни за целите на обработването, но Вие ги изисквате за установяването, упражняването или защитата на свои правни претенции; възразили сте срещу обработването в очакване на проверка дали законните ни основания имат преимущество пред вашите интереси;
(5) имате право да поискате да получите личните данни, които Ви засягат и които сте предоставили, в структуриран, широко използван и пригоден за машинно четене формат и имате правото да прехвърлите тези данни на друг администратор, когато обработването е основано на съгласие или на договорно задължение и обработването се извършва по автоматизиран начин;
(6) имате право да направите пред отговорника по защита на данните възражение срещу такова обработване на Вашите лични данни, ако са налице основания за това.
Можете да адресирате всички искания до отговорника за защита на личните данни, посочен по-горе. За да имаме възможност да Ви предоставим пълно съдействие, моля да ни предоставите точна информация за Вас и да конкретизирате искането си. Възможно е при упражняване на правата Ви да поискаме допълнителна информация, за да установим самоличността Ви.
Моля да имате предвид, че когато исканията Ви са явно неоснователни или прекомерни, по-специално поради своята повторяемост, можем:
- да наложим такса, като вземем предвид административните разходи за предоставяне на информацията или комуникацията или предприемането на исканите действия, или
- да откажем да предприеме действия по искането.
Ще положим разумни усилия, за да уважим искането Ви в рамките на 30 дни от получаване на Вашата молба. При необходимост този срок може да бъде удължен с два месеца, като се взема предвид сложността и броя на исканията.
VIII. НАДЗОРЕН ОРГАН
Ако смятате, че сме нарушили правата Ви във връзка с личните Ви данни, можете да подадете жалба до надзорния орган на България - Комисията за защита на личните данни с данни за контакт: гр. София 1592, бул. Проф. Цветан Лазаров № 2; kzld@cpdp.bg.
Също така можете да подадете жалбата си в страната, в която живеете, в работното си място или в мястото, където смятате, че нарушаваме правата Ви.