Tyto zásady vysvětlují, jak společnost DHynamic s.r.o. zpracovává osobní údaje ve vlastní roli správce, zejména v souvislosti s veřejným webem, žádostí o demo, uzavřením a plněním smlouvy, uživatelskými účty, fakturací, podporou, bezpečností a provozní analytikou.
1. Správce a kontakt
Správcem osobních údajů je DHynamic s.r.o., IČO 09481036, se sídlem Zbraslavská 12/11, Malá Chuchle, 159 00 Praha 16, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod sp. zn. C 336848 (dále jen „DHynamic“ nebo „my“).
Ve věcech ochrany osobních údajů nás můžete kontaktovat na info@dhynamic.cz nebo poštou na adrese sídla.
2. Kdy jsme správce a kdy zpracovatel
2.1. Jako správce rozhodujeme o účelu a způsobu zpracování zejména u údajů:
- zájemců o demo a obchodních kontaktů;
- osob jednajících za klienty a jejich kontaktních osob;
- uživatelů aplikace, jejich účtů, rolí, přihlášení a bezpečnostních záznamů;
- fakturačních a platebních údajů klientů;
- komunikace se zákaznickou podporou;
- návštěvníků veřejného webu a uživatelů, kteří povolili analytické cookies;
- osob přihlášených k odběru novinek.
2.2. Jako zpracovatel pracujeme s pacientskými údaji, zdravotnickou dokumentací, objednávkami, komunikací a doklady, které do DHynamic vloží ordinace, její pracovníci nebo pacienti v jejím prostředí. Správcem těchto údajů je příslušná ordinace nebo jiný poskytovatel zdravotních služeb. Pokyny pro zpracování a odpovědnost stran upravuje Ujednání o zpracování osobních údajů, které je přílohou obchodních podmínek.
2.3. Pokud jste pacient a chcete uplatnit právo k údajům vedeným vaší ordinací, obraťte se nejprve na ordinaci. Žádost, kterou obdržíme my, bez zbytečného odkladu předáme příslušné ordinaci a poskytneme jí technickou součinnost.
3. Jaké údaje zpracováváme jako správce
Podle konkrétní situace můžeme zpracovávat:
- identifikační údaje – jméno, příjmení, pracovní pozice, organizace, IČO a oprávnění jednat za klienta;
- kontaktní údaje – e-mail, telefon a korespondenční adresa;
- smluvní a fakturační údaje – objednaný plán, počty licencí, limity, historie smlouvy, faktury, stav plateb a údaje o platební metodě; úplné údaje platební karty neukládáme;
- uživatelské údaje – přihlašovací e-mail, role, pracoviště, nastavení, historie aktivace a deaktivace účtu;
- technické a bezpečnostní údaje – IP adresa, čas přihlášení a odhlášení, neúspěšné pokusy, informace o prohlížeči a zařízení, identifikátor relace, bezpečnostní události a auditní záznamy;
- údaje o používání – navštívené části webu nebo aplikace, základní interakce a výkon služby, pokud jste povolili analytiku;
- komunikaci – obsah poptávky, žádosti o demo, podpory, reklamace, zpětné vazby a související přílohy;
- marketingové preference – odběr nebo odmítnutí novinek a záznam o souhlasu.
Žádáme uživatele, aby do běžné komunikace s podporou nevkládali zdravotní údaje, pokud to není nezbytné k řešení konkrétního požadavku. Je-li takový údaj nutný, zpracujeme jej v odpovídající roli a v minimálním rozsahu.
4. Účely, právní základy a doby uchování
| Účel | Právní základ | Obvyklá doba uchování |
|---|---|---|
| Vyřízení poptávky, žádosti o demo a jednání o smlouvě | Jednání před uzavřením smlouvy; oprávněný zájem na obchodní komunikaci | Po dobu jednání a nejvýše 3 roky od poslední věcné komunikace, pokud nevznikne smlouva |
| Uzavření a plnění smlouvy s klientem | Plnění smlouvy; u pracovníků klienta oprávněný zájem na správě smluvního vztahu | Po dobu smlouvy a zpravidla 3 roky po jejím skončení; déle při sporu nebo nároku |
| Vedení uživatelských účtů, rolí a podpory | Plnění smlouvy; oprávněný zájem na poskytování a zlepšování služby | Po dobu účtu nebo smlouvy; běžná podpora 3 roky od uzavření požadavku |
| Fakturace, účetnictví a plnění zákonných povinností | Právní povinnost; plnění smlouvy | Podle příslušných předpisů, zpravidla 5 let od konce účetního období; déle, vyžaduje-li to zákon |
| Ochrana aplikace, účtů, dat a právních nároků | Oprávněný zájem na bezpečnosti, prevenci zneužití a ochraně práv | Běžné přístupové a bezpečnostní logy 12 měsíců; záznamy potvrzených incidentů 5 let od jejich uzavření |
| Analýza návštěvnosti a používání webu nebo aplikace | Souhlas s analytickými cookies nebo obdobnou technologií | Do odvolání souhlasu a podle nastavení konkrétního nástroje, nejdéle 14 měsíců pro analytická data |
| Zasílání novinek a nabídek DHynamic | Souhlas; u stávajících klientů v dovoleném rozsahu oprávněný zájem podle pravidel obchodních sdělení | Do odvolání souhlasu nebo námitky; doklad o souhlasu či odhlášení po dobu nutnou k obraně práv |
| Uplatnění práv, stížnosti a komunikace s úřady | Právní povinnost; oprávněný zájem na doložení souladu | Po dobu vyřízení a následně po dobu odpovídající právním nárokům |
Konkrétní údaj můžeme uchovat déle, pokud je potřebný pro probíhající spor, kontrolu, vyšetřování incidentu nebo splnění právní povinnosti. Po odpadnutí důvodu jej odstraníme nebo anonymizujeme.
5. Odkud údaje získáváme
Údaje získáváme zejména:
- přímo od vás při vyplnění formuláře, registraci, objednávce nebo komunikaci;
- od klienta, který vám zřizuje uživatelský účet;
- automaticky při používání webu a aplikace;
- od poskytovatelů plateb, zejména Stripe, v rozsahu stavu platby a identifikace transakce;
- z veřejných rejstříků, pokud ověřujeme organizaci nebo oprávnění osoby jednat;
- od příslušné ordinace, pokud jí poskytujeme podporu nebo plníme její doložený pokyn.
Pokud údaje potřebujeme k uzavření smlouvy, založení účtu nebo splnění zákonné povinnosti, jejich neposkytnutí může znemožnit poskytnutí dané služby.
6. Komu údaje zpřístupňujeme
Osobní údaje zpřístupňujeme pouze v nezbytném rozsahu našim pověřeným pracovníkům, smluvním dodavatelům, odborným poradcům a orgánům veřejné moci, pokud to vyžaduje zákon.
K hlavním příjemcům patří:
| Příjemce | Účel a typ údajů |
|---|---|
| Webglobe, s.r.o., IČO 26159708 | hosting, infrastruktura a zálohování; produkční data jsou uložena v datovém centru v Evropské unii |
| ProfiSMS s.r.o., IČO 03676307 | odesílání SMS; telefonní číslo, text zprávy a stav doručení |
| Stripe Payments Europe, Limited a Stripe Technology Europe, Limited | platby, předplatné, fakturace a prevence podvodů; Stripe může podle činnosti vystupovat jako náš zpracovatel nebo samostatný správce |
| Functional Software, Inc. (Sentry) | sledování technických chyb; pouze očištěná technická data bez obsahu formulářů, příloh a pacientských údajů |
| Google Ireland Limited a podle služby společnosti skupiny Google | Google Analytics na veřejném webu a v aplikaci po udělení souhlasu; údaje o používání, zařízení a online identifikátory |
| Účetní, právní a bezpečnostní poradci | účetnictví, právní povinnosti, audity, ochrana práv a řešení incidentů |
| Orgány veřejné moci | pouze v rozsahu uloženém právním předpisem nebo vykonatelným rozhodnutím |
Osobní údaje neprodáváme a neposkytujeme je třetím stranám pro jejich vlastní reklamu.
7. Zdravotní údaje, SMS, analytika a chybový monitoring
7.1. Produkční pacientská data a jejich běžné zálohy jsou uloženy v Evropské unii. Služby Google Analytics a Sentry nejsou určeny k ukládání zdravotnické dokumentace.
7.2. Do Google Analytics neodesíláme jména pacientů, e-mailové adresy, rodná čísla, obsah dokumentace, formulářů nebo příloh ani úplné adresy stránek s identifikátory pacienta. Analytika se načte až po aktivním souhlasu uživatele.
7.3. Sentry přijímá pouze minimalizované a před odesláním očištěné technické informace potřebné k diagnostice chyby. Neodesíláme obsah formulářů, zdravotnické záznamy, přílohy, přihlašovací údaje ani citlivé parametry adres. Záznam relace není používán, pokud není samostatně bezpečnostně posouzen, popsán a případně založen na platném souhlasu.
7.4. Při odeslání SMS je poskytovateli SMS brány předáno telefonní číslo a text zprávy. Ordinace má obsah minimalizovat a neuvádět diagnózu nebo jiné citlivé informace, pokud to není nezbytné a právně odůvodněné.
8. Předávání mimo EU/EHP
8.1. Někteří dodavatelé, zejména Sentry, Google nebo skupina Stripe, mohou omezené technické, analytické nebo platební údaje zpracovávat i mimo Evropskou unii a Evropský hospodářský prostor.
8.2. Předání uskutečňujeme pouze při splnění podmínek GDPR, zejména na základě rozhodnutí Evropské komise o odpovídající ochraně, účasti příjemce v EU–U.S. Data Privacy Framework, standardních smluvních doložek nebo jiného platného mechanismu. Podle rizika používáme doplňková opatření, zejména minimalizaci, pseudonymizaci, omezení obsahu a řízení přístupů.
8.3. Informaci o konkrétním mechanismu nebo kopii použitých záruk lze vyžádat na info@dhynamic.cz; můžeme odstranit části chráněné obchodním tajemstvím nebo bezpečností.
9. Cookies a podobné technologie
9.1. Veřejný web a aplikace používají nezbytné cookies pro přihlášení, zabezpečení, udržení relace, uložení základních voleb a poskytování požadované funkce. Pro tyto cookies není vyžadován souhlas.
9.2. Analytické cookies, zejména Google Analytics, používáme pouze po předchozím aktivním souhlasu. Odmítnutí musí být stejně snadné jako přijetí a neomezí základní funkce Služby.
9.3. Souhlas můžete kdykoli změnit nebo odvolat prostřednictvím volby „Nastavení cookies“ v patičce webu nebo v aplikaci. Odvolání nemá vliv na zákonnost dřívějšího zpracování.
9.4. Aktuální seznam cookies, jejich poskytovatele, účel a dobu platnosti zobrazuje správce souhlasů v Nastavení cookies. Nepovinné technologie se před udělením souhlasu nenačtou.
10. Zabezpečení
Používáme technická a organizační opatření odpovídající riziku, zejména šifrovaný přenos, bezpečné ukládání hesel, individuální účty a role, logické oddělení klientských organizací, řízení přístupů, auditní záznamy, zálohování, monitoring, aktualizace a proces řešení incidentů. Přístup pracovníků k datům je omezen na nezbytné případy a podléhá mlčenlivosti.
Žádný systém nelze zabezpečit absolutně. Pokud zjistíme porušení zabezpečení, postupujeme podle GDPR, incident vyšetříme, omezíme jeho dopad a podle své role informujeme dotčené klienty, osoby nebo úřady.
11. Automatizované rozhodování
Při zpracování, kde je DHynamic správcem, neprovádíme rozhodování založené výhradně na automatizovaném zpracování, které by pro vás mělo právní nebo obdobně významné účinky. Běžná bezpečnostní pravidla mohou automaticky označit rizikovou aktivitu nebo dočasně omezit relaci; významné rozhodnutí vždy může přezkoumat člověk.
12. Vaše práva
Za podmínek stanovených GDPR máte právo:
- získat potvrzení, zda vaše údaje zpracováváme, a přístup k nim;
- požadovat opravu nepřesných nebo doplnění neúplných údajů;
- požadovat výmaz, pokud neexistuje důvod pro další uchování;
- požadovat omezení zpracování;
- získat údaje ve strukturovaném, běžně používaném a strojově čitelném formátu a případně je předat jinému správci;
- vznést námitku proti zpracování založenému na oprávněném zájmu; proti přímému marketingu lze namítat kdykoli;
- kdykoli odvolat souhlas, je-li zpracování založeno na souhlasu;
- podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.
Práva uplatníte na info@dhynamic.cz. Můžeme požádat o přiměřené ověření totožnosti. Odpovíme bez zbytečného odkladu, nejpozději ve lhůtě stanovené GDPR.
13. Děti a pacienti
Ve vlastní roli správce necílíme Službu na děti. Údaje dětských pacientů mohou být součástí zdravotnické dokumentace vedené ordinací; v takovém případě je správcem ordinace a DHynamic jejím zpracovatelem. Za ověření oprávnění zákonného zástupce a splnění informačních povinností odpovídá ordinace.
14. Změny zásad
Tyto zásady můžeme aktualizovat zejména při změně Služby, dodavatelů nebo právních předpisů. Aktuální verzi vždy zveřejníme na webu a v aplikaci. O podstatné změně informujeme dotčené klienty nebo uživatele vhodným způsobem, zpravidla e-mailem nebo oznámením v aplikaci. Dřívější verze uchováváme pro doložení informací platných v daném období.
DHynamicZpět na hlavní stránku