Polityka prywatności
Recorvita przechowuje dokumentację medyczną, czyli dane tak wrażliwe, jak to tylko możliwe. Ta polityka mówi wprost, co zbieramy, na jakiej podstawie, kto jeszcze kiedykolwiek to zobaczy i jak to odzyskać. Jest napisana po to, żeby ją przeczytać, nie żeby ją przetrwać.
1. Kto odpowiada za Twoje dane
Administratorem Twoich danych osobowych — czyli osobą prawnie za nie odpowiedzialną — jest:
- Administrator
- Michał Glinka
- Adres
- Zalipie 7a, 04-625 Warszawa, Polska
- NIP
- 952-196-48-57
- Kontakt w sprawie danych
- privacy@recorvita.com
Recorvita powstaje przy organizacji pacjenckiej KidneyGlobal.org, ale administratorem Twojego rekordu jest osoba wskazana powyżej. Na ten adres odpisuje człowiek.
Nie powołaliśmy inspektora ochrony danych, ponieważ skala przetwarzania tego nie wymaga w rozumieniu art. 37 RODO. Pisząc na powyższy adres trafiasz bezpośrednio do osoby odpowiedzialnej.
2. Czego dotyczy ta polityka
Ta polityka dotyczy stron informacyjnych recorvita.com oraz aplikacji dla pacjenta pod adresem patient.recorvita.com.
Same strony informacyjne nie zbierają niczego. recorvita.com nie zapisuje plików cookie, nie ma analityki, nie ma trackerów i nie wysyła żadnego zapytania do podmiotów trzecich — nawet po czcionki, bo te serwujemy z własnej domeny. Nie ma na niej formularza. Samo czytanie nie jest rejestrowane poza zwykłymi logami serwera opisanymi w punkcie 3.
Nie dotyczy innych stron, do których linkujemy, takich jak KidneyGlobal.org — mają własne polityki.
3. Jakie dane zbieramy
Tylko to, co aplikacja rzeczywiście przechowuje. Prawie wszystko wpisujesz sam i większość jest opcjonalna — do posiadania konta potrzebny jest wyłącznie adres e-mail i hasło.
Dane konta
- Adres e-mail.
- Hasło, przechowywane wyłącznie jako skrót kryptograficzny. Nie przechowujemy i nie jesteśmy w stanie odczytać Twojego prawdziwego hasła.
- Jeśli włączysz uwierzytelnianie dwuskładnikowe — sekret potrzebny do weryfikacji kodów.
- Informację, czy e-mail jest potwierdzony, czy konto jest aktywne, oraz czas ostatniego logowania.
Dane profilu — wszystkie opcjonalne
- Imię i nazwisko, data urodzenia.
- Obywatelstwo, kraj zamieszkania, język interfejsu, strefa czasowa.
- Wzrost i waga.
- Zawód i historia chorób w rodzinie, jeśli zdecydujesz się je zapisać.
- Dla osób z chorobą nerek: data i narząd przeszczepu oraz data rozpoczęcia dializ.
Dokumentacja medyczna — dane szczególnej kategorii
- Dokumenty, które wgrywasz albo fotografujesz: pliki PDF, JPG i PNG.
- Wartości laboratoryjne, które wpisujesz, razem z zakresem referencyjnym i flagą wydrukowanymi na Twoim własnym dokumencie.
- Leki, dawki, schematy przyjmowania i informację, kto je przepisał.
- Choroby, w tym kody ICD-10, jeśli Ty albo Twój lekarz je zapiszecie.
- Lekarze, wizyty, zabiegi i alergie.
Dane o udostępnianiu
- Każde udostępnienie, które utworzysz: co udostępniono, komu, w jakim zakresie i z jaką datą wygaśnięcia.
- Jeśli zadasz lekarzowi pytanie przez aplikację — treść pytania i zaproponowany zakres dostępu.
Dane techniczne i bezpieczeństwa
- Dziennik dostępu zapisujący każde otwarcie rekordu: kto i kiedy. Istnieje po to, żebyś Ty widział, kto zaglądał do Twoich danych — to funkcja dla Ciebie, nie nadzór nad Tobą.
- Tokeny sesji, przechowywane jako skróty, a nie w postaci, którą moglibyśmy ponownie użyć, oraz ich daty wygaśnięcia.
- Zwykłe logi serwera powstające przy wyświetlaniu strony — adres IP, typ przeglądarki, czas zapytania — przechowywane krótko, dla bezpieczeństwa i przeciwdziałania nadużyciom.
Nie zbieramy: identyfikatorów reklamowych, danych o lokalizacji, kontaktów, plików z Twojego urządzenia poza tymi, które sam wgrasz, ani niczego z ciasteczek śledzących. Na żadnym etapie nie uczestniczy w tym żadna firma reklamowa ani analityczna.
4. Po co i na jakiej podstawie prawnej
Dane o zdrowiu to dane szczególnej kategorii w rozumieniu art. 9 RODO, co oznacza, że można je przetwarzać tylko na wąsko określonych podstawach. Nasze to:
- Twoja wyraźna zgoda
- Art. 9 ust. 2 lit. a RODO. To podstawa dla wszystkiego w Twojej dokumentacji medycznej. Wyrażasz ją, decydując się umieścić rekord w Recorvicie, i możesz ją wycofać w każdej chwili, usuwając rekord albo konto — patrz punkt 8. Wycofanie nie wpływa na przetwarzanie, które odbyło się wcześniej zgodnie z prawem.
- Wykonanie umowy z Tobą
- Art. 6 ust. 1 lit. b RODO. Prowadzenie konta, uwierzytelnianie, przechowywanie i wyświetlanie tego, co wpisałeś, oraz umożliwienie eksportu.
- Nasz prawnie uzasadniony interes
- Art. 6 ust. 1 lit. f RODO. Utrzymanie bezpieczeństwa serwisu, przeciwdziałanie nadużyciom i prowadzenie dziennika dostępu, który pozwala Ci kontrolować, kto widział Twoje dane. Rozważyliśmy to wobec Twoich praw i uważamy, że wypada na Twoją korzyść, bo te same środki chronią Twój rekord.
- Obowiązki prawne
- Art. 6 ust. 1 lit. c RODO. Gdy prawo wymaga od nas zachowania albo ujawnienia czegoś. Do tej pory nie otrzymaliśmy żadnego takiego żądania.
Nie profilujemy Cię i nie podejmujemy wobec Ciebie żadnych decyzji. Nie ma tu zautomatyzowanego podejmowania decyzji w rozumieniu art. 22 RODO, a Recorvita nie interpretuje Twoich wyników — pokazuje to, co mówisz Ty i Twoje dokumenty. Zobacz„Czy Recorvita jest wyrobem medycznym?”.
5. Kto jeszcze może zobaczyć Twoje dane
Domyślnie nikt poza Tobą.
- Lekarz widzi cokolwiek wyłącznie wtedy, gdy utworzysz udostępnienie albo zaproszenie. Ty wybierasz zakres i datę wygaśnięcia. Możesz je cofnąć w każdej chwili, a każde otwarcie trafia do Twojego dziennika dostępu.
- Opiekun rodzinny dostaje dostęp tylko na Twoje wyraźne polecenie, w zakresie, który ustalasz, a jego działania widnieją w tym samym dzienniku.
- Administratorzy — osoby utrzymujące serwis — widzą konta, zgłoszenia do wsparcia i stan systemu. Nie mają dostępu do dokumentów ani wyników pacjentów, a każde działanie administracyjne jest logowane.
- Nie sprzedajemy danych i nigdy nie będziemy. Nie przekazujemy ich reklamodawcom, brokerom danych, ubezpieczycielom ani pracodawcom. Nie ma inwestora, który potrzebowałby na nich zwrotu.
Dane ujawnilibyśmy organowi publicznemu tylko wtedy, gdyby wymagał tego ważny obowiązek prawny, i tylko w wymaganym zakresie.
6. Firmy, które przetwarzają dane dla nas
Korzystamy z niewielkiej liczby dostawców („podmiotów przetwarzających”). Każdy działa wyłącznie na nasze polecenie, na podstawie umowy nakładającej obowiązek poufności i odpowiednie zabezpieczenia. Pełna lista:
- Railway Corp.
- Hosting aplikacji i bazy danych (PostgreSQL, Redis)
Unia Europejska — europe-west4, Amsterdam - Amazon Web Services EMEA SARL
- Zaszyfrowane przechowywanie wgranych dokumentów i zdjęć (S3)
Unia Europejska — eu-central-1, Frankfurt - Hostinger International Ltd.
- Hosting samych stron informacyjnych recorvita.com — nie ma na nich danych osobowych
Unia Europejska - GoDaddy.com, LLC
- Poczta dla adresów @recorvita.com, używana do korespondencji i wiadomości o koncie
Unia Europejska i Stany Zjednoczone
To cała lista. Nie ma dostawcy analityki, sieci reklamowej, narzędzia do śledzenia klientów ani usługi sztucznej inteligencji przetwarzającej Twoją dokumentację.
7. Gdzie Twoje dane są przechowywane
Twoja dokumentacja — baza danych i wgrane dokumenty — jest przechowywanaw Unii Europejskiej: aplikacja i baza w Amsterdamie, wgrane pliki we Frankfurcie.
Jedynym wyjątkiem jest poczta. Korespondencja wysyłana na adresy @recorvita.com i z nich może być przetwarzana w Stanach Zjednoczonych przez naszego dostawcę poczty. Jeśli wolisz nie przesyłać danych o zdrowiu e-mailem — nie rób tego; zapisz je w rekordzie, gdzie zostają w UE.
Gdyby w przyszłości okazało się konieczne przekazanie danych poza Europejski Obszar Gospodarczy, oprzemy je na zgodnym z prawem mechanizmie z rozdziału V RODO — standardowych klauzulach umownych albo decyzji o adekwatności — i zaktualizujemy tę politykę, zanim to nastąpi.
8. Jak długo je przechowujemy
- Dopóki istnieje Twoje konto. Dokumentacja zostaje, dopóki jej nie usuniesz albo nie usuniesz konta. Nie wygaszamy Twoich danych i nie odcinamy Cię od własnej historii.
- Usunięcie jest natychmiastowe. Usunięcie konta od razu kasuje dokumenty i wyniki z bazy danych i z magazynu plików. Nie ma okresu przejściowego ani zgłoszenia do wsparcia — to prawdziwe usunięcie.
- Kopie zapasowe. Nasz dostawca hostingu wykonuje automatyczne, zaszyfrowane kopie zapasowe bazy danych. Usunięte dane mogą pozostawać w tych kopiach do momentu, gdy wypadną z rotacji dostawcy — wtedy znikają także stamtąd. Kopie zapasowe nigdy nie służą do przywrócenia konta, które usunąłeś.
- Dziennik dostępu. Przechowywany, dopóki istnieje konto, bo jego celem jest umożliwienie Ci kontroli dostępu do własnego rekordu. Znika razem z kontem.
- Logi serwera i bezpieczeństwa. Przechowywane krótko — rzędu tygodni — potem usuwane.
Przed usunięciem konta proponujemy eksport, żeby „usuń” nie musiało oznaczać „stracić”.
9. Jak je chronimy
- Szyfrowana transmisja (HTTPS wszędzie) i szyfrowany zapis.
- Hasła przechowywane jako skróty; tokeny sesji również jako skróty.
- Dostępne uwierzytelnianie dwuskładnikowe — zalecamy je włączyć.
- Kontrola dostępu oparta na rolach, wymuszana przez serwer, a nie przez ukrywanie przycisków: konto pacjenta nie dosięgnie danych lekarskich nawet pytając API bezpośrednio.
- Pełne logowanie zdarzeń, żeby dostęp dał się audytować.
- Automatyczne, zaszyfrowane kopie zapasowe prowadzone przez dostawcę hostingu.
- Prywatność domyślnie. Nic nie jest udostępniane, dopóki tego nie udostępnisz.
Żaden system nie jest doskonale bezpieczny i nie będziemy udawać, że jest. Jeśli kiedykolwiek wykryjemy naruszenie mogące powodować ryzyko dla Twoich praw, zgłosimy je organowi nadzorczemu w ciągu 72 godzin, jak wymaga art. 33 RODO, i poinformujemy Cię bezpośrednio tam, gdzie wymaga tego art. 34.
Jeśli znajdziesz problem z bezpieczeństwem, napisz naprivacy@recorvita.com. Nie będziemy ścigać nikogo, kto w dobrej wierze zgłosi prawdziwą lukę.
10. Twoje prawa
Na podstawie RODO masz prawo:
- dostępu do swoich danych i otrzymania ich kopii (art. 15);
- sprostowania tego, co jest nieprawidłowe (art. 16);
- usunięcia danych (art. 17) — w aplikacji to jedna akcja;
- ograniczenia przetwarzania (art. 18);
- przenoszenia danych (art. 20) — zabrania ich w formacie nadającym się do odczytu maszynowego. Eksport Recorvity daje czytelny PDF i plik maszynowy. Traktujemy to jako prawo, nie uprzejmość;
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21);
- wycofania zgody w każdej chwili (art. 7 ust. 3), usuwając rekord albo konto.
Większość z tego zrealizujesz sam, od razu, w aplikacji — co jest szybsze niż pytanie nas. W pozostałych sprawach napisz naprivacy@recorvita.com. Odpowiadamy w ciągu miesiąca, jak wymaga art. 12 ust. 3 RODO.
Masz też prawo wnieść skargę do organu nadzorczego. W Polsce jest to:
- Organ nadzorczy
- Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
https://uodo.gov.pl
Możesz zgłosić się do nich bez kontaktowania się najpierw z nami, choć wolelibyśmy mieć szansę coś naprawić.
11. Dzieci
Recorvita jest przeznaczona dla osób dorosłych. Rodzic albo opiekun prawny może prowadzić rekord w imieniu dziecka i odpowiada wtedy za zgodę, która to legalizuje. Jeśli sądzisz, że dziecko założyło konto samodzielnie, napisz naprivacy@recorvita.com, a je usuniemy.
12. Zmiany tej polityki
Gdy polityka się zmienia, aktualizujemy wersję i datę na górze. Jeśli zmiana istotnie wpływa na sposób traktowania Twoich danych o zdrowiu, poinformujemy Cię w aplikacji albo e-mailem, zanim zacznie obowiązywać — nie po cichu.
13. Kontakt
- Ochrona danych
- privacy@recorvita.com
- Pozostałe sprawy
- hello@recorvita.com
- Listownie
- Michał Glinka
Zalipie 7a
04-625 Warszawa, Polska