Personvernerklæring
Innhold
Dette er en oversettelse gitt som en praktisk tjeneste. Den engelske versjonen er den gjeldende og har forrang ved eventuelle avvik.
1. Hvem vi er, og hva denne erklæringen omfatter
1.1 DTCONCIERGE S.R.L., et aksjeselskap stiftet i henhold til rumensk rett, med registrert forretningskontor på Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Romania, registrert i Handelsregisteret under nummer J2026003869000, unikt registreringsnummer 53369247, MVA-registreringsnummer for handel innad i EU RO54852877, drifter tjenesten DentalPolyglot ("Tjenesten"). Henvisninger til "vi", "oss" og "vår" er henvisninger til dette selskapet.
1.2 Denne erklæringen forklarer hvordan vi behandler personopplysninger når vi opptrer som behandlingsansvarlig, nærmere bestemt i forhold til tannklinikkene og andre profesjonelle virksomheter som abonnerer på Tjenesten, personene som bruker disse abonnentenes kontoer, personene som kontakter oss, og de profesjonelle kontaktene vi henvender oss til om Tjenesten.
1.3 Personopplysninger om pasienter hos en abonnerende klinikk behandles av oss som databehandler etter den klinikkens instrukser. Punkt 6 forklarer skillet og angir hvor en pasient finner informasjonen som er rettet til vedkommende.
1.4 Behandlingen beskrevet her reguleres av forordning (EU) 2016/679 ("GDPR") og av rumensk lov nr. 190/2018 om tiltak for gjennomføring av denne forordningen. Behandling utført gjennom elektronisk kommunikasjon reguleres i tillegg av lov nr. 506/2004 om behandling av personopplysninger og vern av privatlivets fred i sektoren for elektronisk kommunikasjon.
1.5 Vår personvernkontakt er privacy@dentalpolyglot.com. Korrespondanse sendt til denne adressen når frem til en ansatt med ansvar for personvernspørsmål.
2. Våre to roller
2.1 Vi opptrer som behandlingsansvarlig for personopplysningene til våre abonnenter og deres personale, for faktura- og regnskapsdata, for korrespondanse med support, for dataene til de profesjonelle kontaktene vi henvender oss til, og for de tekniske dataene som genereres når Tjenesten driftes og sikres. Vi bestemmer formålene med og midlene for denne behandlingen.
2.2 Vi opptrer som databehandler for personopplysninger om pasienter og potensielle pasienter som en klinikk lar behandle gjennom Tjenesten, herunder helseopplysninger i henhold til artikkel 9 i GDPR. Klinikken er behandlingsansvarlig for disse dataene, bestemmer hvorfor og hvordan de behandles, og instruerer oss gjennom Databehandleravtalen inngått med oss.
2.3 Fordi vi behandler særlige kategorier av personopplysninger på vegne av behandlingsansvarlige, gjelder ikke unntaket i artikkel 30 nr. 5 i GDPR for virksomheter med færre enn 250 ansatte for oss. Vi fører protokoll over behandlingsaktiviteter som omfatter både vår behandling som behandlingsansvarlig og vår behandling som databehandler, i samsvar med artikkel 30 nr. 1 og artikkel 30 nr. 2 i GDPR.
2.4 Fordelingen av rollene i punkt 2.1 og 2.2 reduserer ingens rettigheter. En pasient som utøver en rettighet, henvender seg til klinikken som behandlingsansvarlig, og vi bistår klinikken med å svare, slik punkt 13.5 forklarer.
3. Personopplysninger vi behandler som behandlingsansvarlig
3.1 Konto- og identitetsdata. Det juridiske navnet til den abonnerende virksomheten, dens registrerte forretningskontor eller forretningssted, dens registreringsnummer, dens MVA-registreringsnummer der den innehar et slikt, og navn, profesjonell e-postadresse, profesjonelt telefonnummer og rolle for personene som er autorisert til å bruke kontoen.
3.2 Autentiseringsdata. Legitimasjon knyttet til hver autoriserte bruker, oppbevart i form av en passord-hash produsert av Argon2id-algoritmen fremfor som et gjenopprettbart passord, sammen med konfigurasjon av andre faktor der dette er aktivert, øktidentifikatorer, og registreringer av innloggingshendelser.
3.3 Faktureringsdata. Abonnementsnivå, faktureringsperiode, fakturahistorikk, belastede beløp, avgiftsstatus, og betalingsregistreringene produsert av vår betalingsleverandør. Fullstendige betalingskortnumre når ikke våre systemer, fordi kortopplysninger samles inn og oppbevares av vår betalingsleverandør på dens egen infrastruktur, og vi mottar kun et token, korttypen, de siste sifrene og utløpsdatoen.
3.4 Support- og korrespondansedata. Innholdet i meldinger sendt til oss, adressen de er sendt fra, vedleggene de bærer, og notatene vi gjør ved behandling av en henvendelse.
3.5 Prospektdata. De profesjonelle kontaktopplysningene til tannlegepraksiser vi henvender oss til om Tjenesten, som omfatter praksisens navn, en forretningsmessig e-postadresse, et forretningsmessig telefonnummer der dette er publisert, praksisens nettsted, etableringslandet, og kilden opplysningene ble innhentet fra, sammen med registreringen av enhver kontakt og av enhver innsigelse mottatt.
3.6 Tekniske data og sikkerhetsdata. IP-adresser, forespørselsmetadata, brukeragent-strenger, tellere for hastighetsbegrensning, feildiagnostikk, og revisjonsregistreringer generert når Tjenesten brukes. Diagnostiske registreringer overført til vår feilovervåkingsleverandør fjernes for personopplysninger før overføring, og øktgjenoppspilling (session replay) er ikke aktivert.
3.7 Etableringsdata. Adressen til klinikkens eksisterende offentlige nettsted, materialet klinikken leverer til byggingen, språkvalgene den gjør, og et gjengitt bilde av dens offentlige nettsted tatt under etableringen. Personopplysninger som fremkommer i dette materialet, er til stede fordi klinikken har publisert det eller levert det, og vi behandler det for å bygge Kundenettstedet.
3.8 Vi behandler ikke særlige kategorier av personopplysninger i vår rolle som behandlingsansvarlig. Der slike data likevel når oss, gjør de det innenfor Pasientdata og reguleres av punkt 6.
4. Formål og rettslige grunnlag
4.1 Levering av Tjenesten. Opprettelse og administrasjon av kontoer, bygging og hosting av Kundenettstedet, drift av henvendelses- og meldingsverktøyene, og levering av support. Det rettslige grunnlaget er oppfyllelse av en avtale, eller tiltak iverksatt på abonnentens anmodning før avtaleinngåelse, i henhold til artikkel 6 nr. 1 bokstav b i GDPR.
4.2 Fakturering og regnskap. Belastning av avgifter, utstedelse av fakturaer, føring av regnskapsdokumentasjon, og oppfyllelse av våre skatteforpliktelser. Det rettslige grunnlaget er overholdelse av en rettslig forpliktelse i henhold til artikkel 6 nr. 1 bokstav c i GDPR, sett i sammenheng med lov nr. 82/1991 om regnskap og med rumensk skattelovgivning.
4.3 Sikkerhet, integritet og forebygging av misbruk. Autentisering av brukere, oppdagelse og etterforskning av uautorisert tilgang, anvendelse av hastighetsbegrensninger, beskyttelse mot automatisert misbruk, og føring av revisjonsregistreringer. Det rettslige grunnlaget er vår berettigede interesse i henhold til artikkel 6 nr. 1 bokstav f i GDPR i å beskytte Tjenesten, dens abonnenter, og personene hvis data den innehar. Vi har vurdert denne interessen opp mot interessene og de grunnleggende rettighetene til de berørte personene og har registrert vurderingen.
4.4 Feilsøking og vedlikehold av Tjenesten. Overvåking av feil, etterforskning av hendelser, og retting av mangler. Det rettslige grunnlaget er vår berettigede interesse i henhold til artikkel 6 nr. 1 bokstav f i GDPR i å levere en fungerende og pålitelig tjeneste, utøvd gjennom diagnostiske registreringer der personopplysninger er fjernet før overføring.
4.5 Tjenestekommunikasjon. Sending av meldinger om driften av Tjenesten, herunder fornyelsespåminnelser, varsler om endringer, sikkerhetsvarsler, og informasjon om en endring av underleverandør. Det rettslige grunnlaget er oppfyllelse av avtalen i henhold til artikkel 6 nr. 1 bokstav b i GDPR og, for varsler vi er forpliktet til å sende, overholdelse av en rettslig forpliktelse i henhold til artikkel 6 nr. 1 bokstav c.
4.6 Henvendelser til potensielle kunder. Identifisering av tannlegepraksiser som kan ha nytte av Tjenesten og henvendelse til dem om den. Det rettslige grunnlaget for den underliggende behandlingen er vår berettigede interesse i henhold til artikkel 6 nr. 1 bokstav f i GDPR i å fremme vår virksomhet, og punkt 5 fastsetter de separate og strengere reglene som gjelder for selve sendingen av kommunikasjonen.
4.7 Oppfyllelse av forpliktelser under retten om digitale tjenester. Drift av kontaktpunkter, mottak og vurdering av varsler om innhold, utstedelse av begrunnelser, iverksettelse av pålegg fra kompetente myndigheter, og varsling om mistanke om alvorlige straffbare forhold der artikkel 18 i forordning (EU) 2022/2065 krever det. Det rettslige grunnlaget er overholdelse av en rettslig forpliktelse i henhold til artikkel 6 nr. 1 bokstav c i GDPR.
4.8 Etablering, utøvelse og forsvar av rettskrav. Oppbevaring av de registreringene som er nødvendige for å dokumentere hva som ble avtalt, hva som ble levert, og hva som ble akseptert, herunder registreringen av klausul-for-klausul-aksept som kreves av artikkel 1203 i den rumenske sivillovboken. Det rettslige grunnlaget er vår berettigede interesse i henhold til artikkel 6 nr. 1 bokstav f i GDPR, og, der en oppbevaringsperiode er pålagt ved lov, overholdelse av en rettslig forpliktelse i henhold til artikkel 6 nr. 1 bokstav c.
4.9 Der vi baserer oss på berettiget interesse, kan en person når som helst protestere i henhold til artikkel 21 i GDPR, og punkt 13 forklarer hvordan. Der innsigelsen gjelder direkte markedsføring, stanser vi uten å vurdere interesseavveiningen.
5. Henvendelser til profesjonelle kontakter, og kommersiell kommunikasjon
5.1 Artikkel 12 i lov nr. 506/2004 forbyr sending av kommersiell kommunikasjon per e-post, ved automatiske oppringingssystemer, eller per faks, med mindre abonnenten har gitt forhåndsuttrykkelig samtykke. Artikkel 12 gjelder for abonnenter som er juridiske personer på samme måte som for fysiske personer, slik at kravet ikke opphører fordi vi henvender oss til virksomheter fremfor enkeltpersoner.
5.2 Vi sender derfor kun kommersiell e-post der forhåndssamtykke er registrert, eller der det snevre unntaket for eksisterende kunder gjelder, nemlig der vi innhentet adressen direkte i forbindelse med å levere en tjeneste til den kunden, der kommunikasjonen gjelder våre egne lignende tjenester, og der mottakeren ble gitt, og fortsatt gis ved hver kommunikasjon, en klar og gratis mulighet til å protestere.
5.3 Enhver kommersiell kommunikasjon vi sender, identifiserer oss klart, opplyser om hvem den sendes på vegne av, og bærer en gyldig adresse en anmodning om å stanse kan sendes til. Vi skjuler eller forfalsker ikke avsenderens identitet, og vi utelater ikke en mulighet til å protestere.
5.4 Der en profesjonell kontakt ber om ikke å bli kontaktet igjen, registrerer vi anmodningen og etterkommer den. Registreringen oppbevares av den grunnen som er angitt i punkt 10.5, og den finnes utelukkende for å forhindre ytterligere kontakt.
5.5 Kontakt med en kontakt gjennom en annen kanal enn dem som er oppført i punkt 5.1, som ordinær post eller en telefonsamtale utført av en person fremfor av et automatisert system, er fortsatt underlagt GDPR og de rettighetene til åpenhet og innsigelse som er beskrevet i punkt 4.9 og 13.
6. Pasientdata, og vår rolle som databehandler
6.1 Når en klinikk bruker Tjenesten, sender pasienter og potensielle pasienter henvendelser, utveksler meldinger, mottar behandlingsplaner, laster opp dokumenter, og avtaler besøk via planleggingssiden knyttet til en behandlingsplan. Personopplysningene generert av disse aktivitetene er Pasientdata, klinikken er behandlingsansvarlig for dem, og vi behandler dem kun etter klinikkens dokumenterte instrukser.
6.2 Pasientdata omfatter vanligvis kontaktopplysninger, innholdet i meldinger, helseopplysninger som diagnoser, funn, og behandlingsplaner, opplastede medisinske dokumenter som røntgenbilder, identitets- eller forsikringsdokumenter der klinikken ber om dem, og avtaleopplysninger. Helseopplysninger utgjør en særlig kategori i henhold til artikkel 9 i GDPR.
6.3 Unntaket i artikkel 9 nr. 2 bokstav h i GDPR for levering av helsetjenester er kun tilgjengelig der behandlingen utføres av eller under ansvaret til en fagperson underlagt taushetsplikt i henhold til artikkel 9 nr. 3. Vilkåret oppfylles av klinikken og oppfylles aldri av oss, et forhold vi registrerer slik at ingen klinikk antar noe annet ved valg av sitt rettslige grunnlag.
6.4 Identitetsdokumenter kan inneholde et nasjonalt identifikasjonsnummer, som i Romania er det personlige numeriske identifikasjonsnummeret. Artikkel 4 i lov nr. 190/2018 knytter ytterligere beskyttelsestiltak, herunder den obligatoriske utpekingen av et personvernombud, til behandling av et slikt nummer på grunnlag av berettiget interesse. Våre behandlingsinstrukser utelukker derfor berettiget interesse som grunnlag for behandling av et nasjonalt identifikasjonsnummer, slik at verken vi eller våre klinikker trekkes inn i den ordningen ved en feiltakelse.
6.5 Vi bruker ikke Pasientdata til egne formål. Pasientdata selges ikke, brukes ikke til reklame, og brukes ikke til å trene opp eller forbedre noen KI-modell, verken vår egen eller en tredjeparts.
6.6 Pasienter informeres om behandlingen av klinikken, gjennom personvernerklæringen publisert på klinikkens nettsted. Vi vedlikeholder hovedteksten til denne erklæringen og holder oppdatert opplysningene den inneholder om våre underleverandører og våre overføringsmekanismer, som et teknisk og organisatorisk tiltak som bistår den behandlingsansvarlige i henhold til artikkel 28 nr. 3 bokstav e og f i GDPR.
6.7 Den fullstendige beskrivelsen av behandlingen, sikkerhetstiltakene som anvendes, og listen over autoriserte underleverandører, er fastsatt i Databehandleravtalen og dens vedlegg, tilgjengelig på https://dentalpolyglot.com/en/legal/dpa.
7. Hvor dataene kommer fra
7.1 Det meste av personopplysningene vi innehar som behandlingsansvarlig, leveres til oss direkte av abonnenten, av dens autoriserte brukere, eller av personen som kontakter oss.
7.2 Faktureringsregistreringer genereres av vår betalingsleverandør i forbindelse med behandling av en betaling, og returneres til oss i den formen som er beskrevet i punkt 3.3.
7.3 Tekniske data og sikkerhetsdata genereres automatisk av systemene som drifter Tjenesten.
7.4 Prospektdata innhentes fra offentlig tilgjengelige kilder, hovedsakelig praksisens eget nettsted, offentlige profesjonelle kataloger, og offentlige foretaksregistre. Vi samler inn de profesjonelle kontaktopplysningene til praksisen og utarbeider ikke profiler av enkeltpersonene som arbeider der.
7.5 Etableringsmateriale hentes fra det offentlige nettstedet abonnenten identifiserer, med abonnentens fullmakt og etter dens instruks.
8. Mottakere og underleverandører
8.1 Personopplysninger utleveres innad i vår organisasjon kun til de som trenger dem for å utføre sin funksjon, og hver av dem er bundet av en konfidensialitetsforpliktelse.
8.2 Vi engasjerer følgende leverandører. Vercel Inc. leverer hosting, innholdslevering, fillagring, administrasjon av tilpassede domener, cookiefri analyse, og botbeskyttelse, med databehandling og -lagring lokalisert i Den europeiske union, i Frankfurt-regionen, og med tilgang fra USA fortsatt mulig for support- og driftsformål. Neon, LLC leverer den primære databasen, lokalisert i Den europeiske union, i Frankfurt-regionen. Anthropic Ireland, Limited, som er enheten som inngår avtaler med kunder etablert i Det europeiske økonomiske samarbeidsområdet, leverer den kunstig intelligens-behandlingen som brukes til oversettelse, til uthenting av behandlingsplantekst, og til samtaleassistenten, utført på infrastruktur driftet i USA av Anthropic, PBC. Resend leverer transaksjonell e-post og håndterer returer og klager. Upstash leverer hastighetsbegrensning og kortvarig mellomlagring, og innehar kun tekniske identifikatorer. Functional Software, Inc., som driver virksomhet under navnet Sentry, leverer overvåking av programvarefeil, med data lagret i Den europeiske union, i Frankfurt-regionen, og med personopplysninger fjernet før overføring. Stripe drifter abonnementsfakturering for våre abonnenter, og ingen Pasientdata når dem. ScreenshotOne gjengir et bilde av klinikkens eget offentlige nettsted under etableringen og mottar kun en offentlig adresse.
8.3 En valgfri videreformidling av pasientmeldinger over WhatsApp Business-plattformen, som leveres til virksomheter i Det europeiske økonomiske samarbeidsområdet av WhatsApp Ireland Limited i henhold til selskapets Business Data Processing Terms og Business Data Transfer Addendum, er bygget, men ikke aktivert. Aktivering er en beslutning for den enkelte klinikk, og inntil en klinikk aktiverer den, videreformidles ingen melding gjennom den kanalen, og ingen data utleveres til den leverandøren.
8.4 Vi utleverer personopplysninger til våre profesjonelle rådgivere, til våre regnskapsførere, og til våre revisorer der de trenger dem for å gi oss råd, hver av dem bundet av profesjonell eller avtalemessig taushetsplikt.
8.5 Vi utleverer personopplysninger til en kompetent myndighet der et pålegg, en dom, eller et lovbestemt krav forplikter oss til det. Vi undersøker hver anmodning for gyldighet, vi motsetter oss anmodninger som er mangelfulle eller uforholdsmessige, og, med mindre det er forbudt, informerer vi den berørte abonnenten.
8.6 Der vår virksomhet eller en relevant del av den overføres, kan personopplysninger utleveres til erververen og til dennes rådgivere, underlagt hensiktsmessige konfidensialitetsforpliktelser, og abonnenter informeres.
8.7 Vi selger ikke personopplysninger, vi utleverer dem ikke til annonsenettverk, og vi bruker dem ikke til sporing eller profilering på tvers av nettsteder for reklameformål.
8.8 Den gjeldende listen over underleverandører engasjert i behandlingen av Pasientdata, med funksjonen, plasseringen, og overføringsmekanismen som gjelder for hver, vedlikeholdes i vedlegg B til Databehandleravtalen. Abonnenter mottar minst tretti dagers varsel før en underleverandør legges til eller erstattes, og kan protestere på rimelig grunnlag knyttet til personvern.
9. Overføringer utenfor Det europeiske økonomiske samarbeidsområdet
9.1 Applikasjonen og den primære databasen er lokalisert i Den europeiske union, i Frankfurt-regionen. Enkelte av leverandørene oppført i punkt 8.2 er etablert i USA, eller behandler data der, og overføringer til dem gjøres kun der en gyldig overføringsmekanisme i henhold til kapittel V i GDPR er på plass.
9.2 Overføringer til vår kunstig intelligens-leverandør gjøres på grunnlag av de standard personvernbestemmelsene vedtatt av Europakommisjonen i gjennomføringsbeslutning (EU) 2021/914, med anvendelse av den modulen som regulerer overføringer fra en databehandler til en underleverandør. Vi baserer oss ikke på noen sertifisering av den leverandøren under EU-US Data Privacy Framework, og ingen beslutning om tilstrekkelig beskyttelsesnivå legges til grunn for disse overføringene.
9.3 Overføringer til leverandører som opprettholder en gjeldende sertifisering under EU-US Data Privacy Framework, gjøres i tillit til Kommisjonens gjennomføringsbeslutning (EU) 2023/1795 av 10. juli 2023, med de standard personvernbestemmelsene inngått i tillegg, slik at en mekanisme forblir på plass skulle en sertifisering falle bort. Sertifiseringer verifiseres mot den offisielle listen publisert på https://www.dataprivacyframework.gov før de legges til grunn, og reverifiseres ved hver gjennomgang av denne erklæringen.
9.4 Overføringer til leverandører som ikke opprettholder en slik sertifisering, gjøres alene på grunnlag av de standard personvernbestemmelsene.
9.5 For hver overføring har vi vurdert loven og praksisen i mottakerlandet slik den påvirker effektiviteten av mekanismen som legges til grunn, og vi anvender supplerende tiltak der vurderingen tilsier det. Tiltak som anvendes, omfatter kryptering under overføring, minimering av dataene som faktisk overføres, fjerning av personopplysninger fra diagnostiske registreringer før overføring, avtalemessige forpliktelser knyttet til anmodninger om myndighetstilgang, og avtalemessig utelukkelse av bruk av overført innhold til modelltrening.
9.6 Uavhengig av GDPR forplikter artikkel 32 i forordning (EU) 2023/2854 oss til å treffe tilstrekkelige tekniske, organisatoriske og rettslige tiltak for å hindre tredjelands offentlig tilgang til, eller overføring av, ikke-personlige data som oppbevares i Unionen, der slik tilgang ville stride mot unionsretten eller mot en medlemsstats rett. Tiltakene beskrevet i punkt 9.5 tjener også denne forpliktelsen.
9.7 En kopi av de sikringstiltakene som gjelder for en bestemt overføring, med kommersielt sensitive vilkår sladdet, leveres på forespørsel til privacy@dentalpolyglot.com.
10. Hvor lenge vi oppbevarer personopplysninger
10.1 Abonnentens kontodata oppbevares for varigheten av avtaleforholdet. Etter oppsigelse forblir kontoen tilgjengelig i skrivebeskyttet form i nitti dager, slik at abonnenten kan eksportere sitt innhold og sine data, og kontoen og dens innhold slettes ved utløpet av denne perioden.
10.2 Regnskapsdokumentasjon og støttedokumenter, herunder fakturaer, oppbevares i fem år regnet fra 1. juli i året etter det regnskapsåret de ble utarbeidet i, i samsvar med artikkel 25 i lov nr. 82/1991, endret ved lov nr. 36/2023. Årlige finansielle oppstillinger oppbevares i ti år.
10.3 Support-korrespondanse oppbevares for varigheten av forholdet og i tjuefire måneder deretter, slik at et forhold reist sent i forholdet kan rekonstrueres, hvoretter den slettes.
10.4 Prospektdata oppbevares i atten måneder fra siste kontakt, og slettes ved utløpet av denne perioden med mindre kontakten har blitt en abonnent, i hvilket tilfelle punkt 10.1 gjelder.
10.5 Registreringer av innsigelse mot å bli kontaktet oppbevares uten fast tidsbegrensning. Oppbevaring er nødvendig fordi registreringen er mekanismen som forhindrer ytterligere kontakt, og sletting av den ville tillate at en person som har protestert, blir kontaktet igjen ved en feiltakelse. Registreringen inneholder kun det som kreves for å oppnå undertrykkelse, nemlig adressen eller nummeret som skal ekskluderes og datoen for innsigelsen, og brukes til intet annet formål.
10.6 Pasientdata oppbevares i samsvar med instruksene til den klinikken som er behandlingsansvarlig for dem. Under oppbevaringsreglene konfigurert i Tjenesten slettes en henvendelse som ikke resulterer i en behandlingsplan, tjuefire måneder etter siste aktivitet på den. En anmodning om sletting utføres innen tretti dager fra mottak. Der en klinikk instruerer en annen periode for å oppfylle sine egne forpliktelser til medisinsk journalføring, gjelder klinikkens instruks.
10.7 Sikkerhetskopiering fungerer gjennom to atskilte mekanismer, beskrevet separat fordi konsekvensene for slettede data er forskjellige. Den primære databasen opprettholder et kontinuerlig gjenopprettingsvindu på omtrent seks timer, hvorfra dataenes tilstand på ethvert tidspunkt innenfor det vinduet kan gjenopprettes. Et kryptert nattlig øyeblikksbilde av databasen tas i tillegg og oppbevares utenfor plattformen Tjenesten kjører på, under AES-256-GCM-kryptering, slik at en hendelse som rammer plattformen, ikke tar med seg den eneste kopien av dataene.
10.8 Oppbevaringstiden for øyeblikksbilder er fastsatt til tretti dager fra datoen hvert øyeblikksbilde tas, hvoretter øyeblikksbildet destrueres, og ingen ytterligere arkivkopi opprettes eller beholdes. Data slettet fra de live systemene opphører derfor å være gjenopprettbare fra det kontinuerlige vinduet så snart seks timer har gått, og opphører å være gjenopprettbare fra øyeblikksbildene så snart det siste øyeblikksbildet som inneholdt dem, er destruert, noe som skjer innen tretti dager fra slettingen. Der slettingen utføres som svar på en anmodning i henhold til punkt 10.6, løper den trettidagersperioden fra utførelsen av slettingen og ikke fra datoen anmodningen ble mottatt.
10.9 Bruk av et øyeblikksbilde er begrenset til gjenoppretting fra en feil, en korrupsjon, eller en lignende hendelse som rammer de live systemene. Et øyeblikksbilde konsulteres ikke for å hente frem en registrering som er slettet, og brukes ikke til å gjeninnføre data hvis sletting en klinikk eller en registrert har foranlediget. Der en gjenoppretting likevel gjeninnfører en registrering slettet før hendelsen, anvendes slettingen på nytt på det gjenopprettede systemet så snart gjenopprettingen er fullført, og hendelsen føres inn i våre registreringer. Tilgang til et øyeblikksbilde reguleres av prinsippet om minste privilegium beskrevet i punkt 11.3.
10.10 Sikkerhets- og revisjonsregistreringer oppbevares i den perioden som er nødvendig for å etterforske en hendelse og for å dokumentere Tjenestens integritet, og slettes når denne perioden er utløpt. Diagnostiske registreringer overført til vår feilovervåkingsleverandør oppbevares i det korteste av den perioden som er konfigurert i den tjenesten og den perioden som er nødvendig for å rette mangelen.
10.11 Der personopplysninger kreves for å etablere, utøve, eller forsvare et rettskrav, eller for å overholde en forpliktelse pålagt oss, fortsetter oppbevaringen så lenge kravet eller forpliktelsen består, uavhengig av periodene ovenfor, og er begrenset til de dataene som faktisk kreves for det formålet.
11. Sikkerhet
11.1 Vi anvender tekniske og organisatoriske tiltak som er egnet i forhold til risikoen, i samsvar med artikkel 32 i GDPR, og vi gjennomgår dem etter hvert som Tjenesten og trusselbildet endrer seg.
11.2 Tiltak som er i kraft, omfatter kryptering av data under overføring, lagring av passord som Argon2id-hash fremfor i gjenopprettbar form, isolasjon av hver abonnents data på databasenivå gjennom sikkerhet på radnivå, rollebasert tilgangskontroll, tofaktorautentisering ved administrativ tilgang, begrensning av administrativ tilgang til den minste arbeidsdyktige gruppen, hastighetsbegrensning på sensitive endepunkter, fjerning av personopplysninger fra feildiagnostikk før overføring, og sikkerhetskopiering bestående av punkt-i-tid-gjenoppretting i databasen sammen med krypterte øyeblikksbilder oppbevart atskilt fra den.
11.3 Personale med tilgang til personopplysninger er bundet av taushetsplikt og mottar opplæring egnet for sin rolle. Tilgang gis etter prinsippet om minste privilegium og trekkes tilbake når den ikke lenger er nødvendig.
11.4 Ingen tiltak eliminerer risiko fullstendig. Der en person mener at en konto er kompromittert eller at en sårbarhet finnes, bør forholdet meldes til privacy@dentalpolyglot.com, og vi vil undersøke det.
12. Brudd på personopplysningssikkerheten
12.1 Vi opprettholder en dokumentert prosedyre for å oppdage, vurdere, begrense og registrere brudd på personopplysningssikkerheten, og hvert brudd registreres uansett om det blir varslingspliktig eller ikke.
12.2 Der vi opptrer som behandlingsansvarlig og et brudd sannsynligvis vil medføre en risiko for fysiske personers rettigheter og friheter, varsler vi den kompetente tilsynsmyndigheten uten unødig opphold og, der det er mulig, innen syttito timer etter at vi ble kjent med det, i samsvar med artikkel 33 i GDPR. Der risikoen er høy, informerer vi også de berørte personene i samsvar med artikkel 34.
12.3 Der vi opptrer som databehandler, varsler vi den berørte klinikken uten unødig opphold etter at vi ble kjent med et brudd, og under enhver omstendighet innen førtiåtte timer, i samsvar med artikkel 33 nr. 2 i GDPR og med Databehandleravtalen. Klinikken avgjør deretter hva dens egne forpliktelser krever av varsling.
12.4 Vårt varsel angir bruddets art, kategoriene og det omtrentlige antallet berørte personer og registreringer, de sannsynlige konsekvensene, tiltakene som er truffet eller foreslått, og kontaktpunktet der ytterligere informasjon kan innhentes.
13. Dine rettigheter
13.1 Med forbehold for de vilkårene GDPR knytter til hver av dem, har en person rett til innsyn i henhold til artikkel 15, rett til retting i henhold til artikkel 16, rett til sletting i henhold til artikkel 17, rett til begrensning av behandling i henhold til artikkel 18, rett til dataportabilitet i henhold til artikkel 20, og rett til å protestere i henhold til artikkel 21. Der behandlingen bygger på samtykke, kan samtykket trekkes tilbake når som helst i henhold til artikkel 7 nr. 3, uten at det påvirker lovligheten av behandling utført før tilbaketrekkingen.
13.2 En anmodning kan sendes til privacy@dentalpolyglot.com eller, der et anmodningsskjema er publisert på vårt nettsted, sendes inn gjennom det skjemaet. Det tas ikke gebyr, med mindre en anmodning er åpenbart grunnløs eller overdreven, i hvilket tilfelle vi kan kreve et rimelig gebyr eller avstå fra å handle, med forklaring på hvorfor.
13.3 Vi svarer uten unødig opphold og under enhver omstendighet innen én måned fra mottak. Der en anmodning er kompleks, eller der flere anmodninger er mottatt, kan perioden forlenges med ytterligere to måneder, og vi informerer personen om forlengelsen og om årsakene til den innen den første måneden.
13.4 Der vi ikke kan identifisere personen ut fra den oppgitte informasjonen, kan vi be om ytterligere opplysninger tilstrekkelige til å bekrefte identiteten. Vi ber kun om det som er nødvendig, og vi bruker ikke informasjonen gitt til det formålet til noe annet.
13.5 Der en anmodning gjelder Pasientdata, er klinikken behandlingsansvarlig, og anmodningen rettes med rette til den. Der en pasient kontakter oss direkte, videresender vi anmodningen til den aktuelle klinikken uten unødig opphold, informerer pasienten om at vi har gjort det, og bistår klinikken med å svare slik artikkel 28 nr. 3 bokstav e i GDPR krever.
14. Klage til en tilsynsmyndighet
14.1 En person som mener at vår behandling krenker personvernretten, kan inngi en klage til en tilsynsmyndighet, i den medlemsstaten der vedkommende har sitt vanlige bosted, sitt arbeidssted, eller der det påståtte bruddet fant sted, i samsvar med artikkel 77 i GDPR.
14.2 Vår ledende tilsynsmyndighet er Den nasjonale tilsynsmyndigheten for behandling av personopplysninger i Romania, på B-dul General Gheorghe Magheru nr. 28-30, Sector 1, 010336 Bucuresti, Romania, som kan nås på anspdcp@dataprotection.ro og på https://www.dataprotection.ro.
14.3 Adgang til en tilsynsmyndighet utelukker ikke et rettslig virkemiddel, og en person kan også anlegge søksmål for de kompetente domstolene i henhold til artikkel 79 og 82 i GDPR.
14.4 Vi vil normalt foretrekke muligheten til å løse en bekymring direkte, og en henvendelse til privacy@dentalpolyglot.com er ofte den raskeste veien, men ingenting forplikter en person til å kontakte oss før vedkommende henvender seg til en myndighet.
15. Automatisert beslutningstaking, profilering og kunstig intelligens
15.1 Vi treffer ikke beslutninger som har rettsvirkning for en person, eller som på tilsvarende måte i betydelig grad påvirker en person, utelukkende basert på automatisert behandling i henhold til artikkel 22 i GDPR.
15.2 Kunstig intelligens brukes til å oversette innhold og meldinger, til å hente ut tekst fra behandlingsplandokumenter, og til å drifte en samtaleassistent. Ingen av disse funksjonene vurderer en person, gir en person poengsum, eller avgjør et utfall som gjelder en person.
15.3 Samtaleassistenten opplyser at den er et kunstig intelligens-system ved det første samhandlingspunktet, i samsvar med artikkel 50 nr. 1 og artikkel 50 nr. 5 i forordning (EU) 2024/1689, gjeldende siden 2. august 2026. Automatisk oversatte meldinger merkes der de vises.
15.4 Innhold sendt til vår kunstig intelligens-leverandør er avtalemessig utelukket fra bruk til å trene opp eller forbedre modeller, og overføringssikringstiltakene beskrevet i punkt 9.2 gjelder for det.
15.5 Automatiserte systemer brukes i driften av hastighetsbegrensning og misbruksforebygging, og i den automatiserte kontrollen av markedsføringsspråk beskrevet i Retningslinjer for opphavsrett, innholdslisens og varsling og tiltak. Der en slik kontroll bidrar til en beslutning om å begrense innhold, opplyses det at beslutningen involverte automatiserte midler, og en ansatt vurderer den på nytt på forespørsel.
16. Personvernombud, og vår personvernkontakt
16.1 Vi har ikke utpekt et personvernombud. Vurderingen som støtter denne posisjonen, er registrert, gjennomgås minst årlig, og bygger på følgende resonnement.
16.2 Artikkel 37 nr. 1 bokstav c i GDPR krever utpeking der kjernevirksomheten til en behandlingsansvarlig eller databehandler består av behandling av særlige kategorier av data i stort omfang. Å motta, lagre og oversette pasienters helsehenvendelser er uløselig knyttet til vårt produkt, slik at kjernevirksomhetsvilkåret er oppfylt, og vi hevder ikke noe annet. Vilkåret om stort omfang vurderes ut fra antall registrerte, mengden data, varigheten av behandlingen, og den geografiske utstrekningen av den, og på dagens driftsomfang anser vi at vilkåret ikke er oppfylt.
16.3 Vurderingen revurderes ved inntreffelse av ett av følgende, avhengig av hva som inntreffer først: å nå ti aktive klinikkabonnenter; drift av aktive abonnenter i to eller flere land; enhver behandling av et nasjonalt identifikasjonsnummer eller annen særlig kategori av data på grunnlag av berettiget interesse, noe som under enhver omstendighet ville utløse artikkel 4 i lov nr. 190/2018; enhver ny behandling av særlige kategorier av data utenfor dagens produktomfang; eller utløpet av tolv måneder fra siste vurdering.
16.4 Skulle utpeking bli obligatorisk, vil vi utpeke et eksternt personvernombud under en tjenesteavtale slik artikkel 37 nr. 6 i GDPR tillater, varsle Den nasjonale tilsynsmyndigheten for behandling av personopplysninger, og publisere kontaktopplysningene i denne erklæringen.
16.5 Frem til da er privacy@dentalpolyglot.com vår utpekte personvernkontakt. Adressen er ikke et personvernombud i henhold til artikkel 37, og vi beskriver den tilsvarende fremfor å gi et motsatt inntrykk. Anmodninger, klager og korrespondanse om brudd rutes gjennom den.
17. Barn
17.1 Tjenesten kontraheres av profesjonelle virksomheter, og kontoer opprettes ikke av eller for barn.
17.2 Pasienter som kontakter en klinikk gjennom et Kundenettsted, kan være mindreårige. Å fastsette alderen der en mindreårig kan samtykke, og å innhente tillatelse fra en innehaver av foreldreansvar der artikkel 8 i GDPR krever det, er forhold for klinikken som behandlingsansvarlig, og aldersgrensene varierer mellom medlemsstatene. Pasientpersonvernerklæringen vi vedlikeholder, inneholder korte påminnelser som gjør personen som fyller ut et skjema, oppmerksom på dette.
17.3 Der vi blir kjent med at et barns data er sendt inn uten den nødvendige tillatelsen, informerer vi den aktuelle klinikken slik at den kan handle på det.
18. Informasjonskapsler og lignende teknologier
18.1 Vi setter fem førsteparts informasjonskapsler og ingen andre, fire av dem strengt nødvendige og den femte registrerer et språk den besøkende har valgt, vi bruker ingen reklamesporing, og vi viser ingen samtykkebanner, på det grunnlaget som forklares i Retningslinjer for informasjonskapsler.
18.2 Retningslinjer for informasjonskapsler fastsetter navnet, formålet og varigheten til hver informasjonskapsel, behandlingen av lokal lagring, den cookiefrie tilnærmingen til måling, og posisjonen på klinikknettsteder vi er vert for. Emnet gjentas ikke her.
19. Endringer i denne erklæringen
19.1 Denne erklæringen gjennomgås minst årlig og når en vesentlig endring gjøres i Tjenesten, i våre underleverandører, i våre overføringsmekanismer, eller i loven som gjelder for oss.
19.2 Den gjeldende versjonen og datoen for sist revisjon publiseres på https://dentalpolyglot.com. Der en endring vesentlig påvirker våre abonnenter, varsler vi dem på deres registrerte e-postadresse før den trer i kraft.
19.3 Utgåtte versjoner beholdes og leveres på forespørsel til privacy@dentalpolyglot.com, slik at en person kan fastslå hvilken versjon som gjaldt på et gitt tidspunkt.
20. Kontakt
20.1 DTCONCIERGE S.R.L., Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Romania. Personvernkorrespondanse: privacy@dentalpolyglot.com. Generell korrespondanse: service@dentalpolyglot.com. Nettsted: https://dentalpolyglot.com.