INTEGRITETSPOLICY – GRUPO IMPRESS
1) Vem är ansvarig?
Den huvudsakliga ansvariga för behandlingen är SMILE2IMPRESS S.L., tillsammans med de enheter inom Grupo Impress (hädanefter Impress-gruppen) som deltar i tillhandahållandet av tjänsten i varje land, som kan agera som medansvariga för behandlingen när så är lämpligt, i enlighet med artikel 26 i GDPR, som du har ett avtal med eller en relation till (till exempel som patient/användare, vårdpersonal, partner, leverantör, kandidat eller webbplatsbesökare).
Kontakt för integritetsfrågor: gdpr@smile2impress.com
Dataskyddsombud (DPO): dpo@smile2impress.com
Gruppens enheter anges i BILAGA II.
2) Vilka uppgifter behandlar vi?
A. Kliniska uppgifter (hälsouppgifter – särskild kategori):
röntgenbilder, 3D-skanningar, kliniska fotografier, diagnos, behandlingsplan, utveckling och klinisk kommunikation.
B. Kommersiella uppgifter och kontouppgifter:
identifiering och kontaktuppgifter, bokade tider, preferenser, incidenter, supportkommunikation.
C. Ekonomiska uppgifter:
fakturering, betalningar, finansiering (finansiella institutioner agerar vanligtvis som oberoende ansvariga).
D. Tekniska uppgifter:
IP, loggar, enhet, navigering och cookies (enligt val).
3) Vad använder vi dina uppgifter till?
- För att tillhandahålla tandvård och uppföljning.
- Planera och tillverka enheter (aligners och tillhörande element) tillsammans med laboratorier och tekniska leverantörer.
- Hantera tidsbokningar, support och servicekvalitet.
- Fakturering och betalningar, inklusive finansiering om så önskas.
- Säkerhet och bedrägeribekämpning.
- Efterlevnad av lagar och regler (hälso-, skatte- och andra regler).
- Marknadsföring (endast enligt tydliga regler nedan).
4) Marknadsföring
- Kunder/patienter: vi kan skicka information om liknande tjänster (soft opt-in i enlighet med tillämpliga regler för kommersiell kommunikation). Alltid med enkel avregistrering.
- Icke-kunder: endast med uttryckligt samtycke.
- Personlig reklam: endast om du accepterar reklamcookies eller aktiverar ”personlig reklam” i appen/inställningarna.
5) Använder vi artificiell intelligens (AI)?
Vi kan använda AI som stöd (till exempel för att organisera support eller hjälpa till att planera/visualisera behandlingar).
Det ersätter aldrig det kliniska beslutet: det finns mänsklig inblandning och validering av vårdpersonal.
6) Vem delar vi data med?
Endast när det är nödvändigt:
- Partnerkliniker/vårdpersonal
- Laboratorier och tekniska tillverkare
- Teknikleverantörer (hosting, CRM, kommunikation)
- Betalningsgateways
- Finansinstitut (om du ansöker om finansiering)
- Myndigheter, när det är lagligt
Vi säljer aldrig personuppgifter.
7) Internationella överföringar
Om någon leverantör befinner sig utanför EES använder vi rättsliga garantier (t.ex. standardavtalsklausuler eller beslut om adekvat skyddsnivå) och, när så är nödvändigt, kompletterande tekniska och organisatoriska åtgärder för att säkerställa en skyddsnivå som motsvarar den europeiska.
8) Dina rättigheter
Åtkomst, rättelse, radering, invändning, begränsning, portabilitet, återkallande av samtycke och invändning mot marknadsföring/profilering.
Utövande: gdpr@smile2impress.com
Du kan lämna in ett klagomål till tillsynsmyndigheten i det land där du är bosatt (i Spanien, AEPD).
HELHETSPOLICY (JURIDISK UTVECKLING)
1. OMFATTNING OCH ÅTAGANDE
Denna policy förklarar hur vi behandlar personuppgifter från:
- Användare/patienter
- Vårdpersonal
- Partner (samarbetande kliniker), leverantörer och konsulter
- Investerare
- Kandidater
- Potentiella kunder
- Webbplatsbesökare
Vi förbinder oss att behandla uppgifterna på ett lagligt, lojalt, transparent, minimerat och säkert sätt, i enlighet med GDPR och tillämpliga lokala bestämmelser.
2. ANSVARIG FÖR BEHANDLINGEN, KONTAKT OCH DATASKYDDSOMBUD
2.1 Ansvarig
Den ansvariga är den enhet inom Impress-koncernen som du har en relation med. Som företagsreferens i Spanien:
SMILE2IMPRESS S.L.
NIF: B67402032
Adress: Av. Roma 81, 2º Núcleo E-F, 08029 Barcelona (Spanien)
E-post: gdpr@smile2impress.com
2.2 Dataskyddsombud (DPO)
E-post: dpo@smile2impress.com
2.3 Koncernens enheter
Se BILAGA II.
3. KATEGORIER AV UPPGIFTER SOM VI BEHANDLAR (KLINISKA VS KOMMERSIELLA)
3.1 Kliniska uppgifter (hälsouppgifter – art. 9 GDPR)
- Röntgenbilder, 3D-skanningar, kliniska foton
- Diagnoser och kliniska anteckningar
- Behandlingsplanering, utveckling och kontroller
- Information som lämnas vid konsultation eller på patientportalen
- Klinisk kommunikation (i förekommande fall)
3.2 Kommersiella uppgifter och kontouppgifter
- Registrering, identitet, kontaktuppgifter
- Tidsbokning och kalenderhantering
- Servicepreferenser, incidenter och reklamationer
- Kommunikation med support (e-post, chatt, telefon)
3.3 Ekonomiska uppgifter
- Fakturering och betalningar
- Uppgifter som krävs för betalningar
- Finansiering (om så begärs)
3.4 Tekniska uppgifter
- IP, säkerhetsloggar
- Enhet, webbläsare, cookies (enligt val)
3.5 Uppgifter från tredje part
Vi kan ta emot uppgifter om du godkänner det (t.ex. inloggning via sociala medier) eller om du interagerar med oss via sociala medier/meddelandetjänster.
4. UPPGIFTERNAS URSPRUNG
Uppgifterna kan komma från:
- Dig (formulär, app, klinik, samtal, chattar)
- Din aktivitet i appen/patientportalen
- Leverantörer som är nödvändiga för att tillhandahålla tjänsten (t.ex. betalningsgateway)
- Tredje part som du har godkänt (t.ex. inloggning via sociala medier)
5. SYFTEN OCH RÄTTSLIGA GRUNDER (ENKEL MATRIS)
Viktig anmärkning: Hälsouppgifter behandlas i allmänhet för hälso- och sjukvård (art. 9.2.h GDPR) och/eller för att uppfylla hälso- och sjukvårdsförpliktelser, och tillgången är begränsad till auktoriserad personal.
5.1 Användare/patienter. Huvudsakliga syften:
a) Tillhandahållande av tandvårdstjänster (diagnos, planering, uppföljning)
- Rättslig grund: fullgörande av avtal + artikel 9.2.h i GDPR + hälso- och sjukvårdsskyldigheter.
b) Tillverkning och logistik av utrustningen (aligners och tillhörande delar)
- Rättslig grund: fullgörande av avtal + art. 9.2.h GDPR (i nödvändig utsträckning) + skyldigheter avseende produkten/enheten.
- Förtydligande av roller (viktigt och ”konkurrentklass”:
- Ansvarig för journalen: den enhet inom koncernen som tillhandahåller behandlingen och/eller den klinik som utför den (beroende på fallet).
- Tillverkare/laboratorium: behandlar de uppgifter som är absolut nödvändiga för tillverkning och kontroll av produkten. Beroende på flödet kan det agera som uppdragstagare eller som oberoende ansvarig för sin egen reglerade verksamhet; i alla fall finns det ett avtal och garantier för konfidentialitet och säkerhet.
c) Administrativ hantering (tidsbokning, kundservice, incidenter, kvalitet)
- Rättslig grund: fullgörande av avtal + berättigat intresse (kvalitet och förbättring) när så är tillämpligt.
d) Fakturering, inkasso och bokföring
- Rättslig grund: fullgörande av avtal + rättslig skyldighet.
e) Finansiering (om du begär det)
- Rättslig grund: fullgörande av avtal/förberedande åtgärder på begäran av den berörda personen.
- Finansinstitut/mäklare agerar vanligtvis som oberoende ansvariga för kreditvärdighetsanalys och formalitet.
f) Säkerhet och bedrägeribekämpning
- Rättslig grund: berättigat intresse (säkerhet och skydd av plattformen, bedrägeribekämpning, kontosäkerhet).
g) Forskning, statistik och förbättring (helst med anonymiserade eller aggregerade data)
- Rättslig grund: berättigat intresse och/eller rättslig skyldighet/kliniska standarder, beroende på fallet.
- När det är möjligt använder vi anonymisering eller pseudonymisering.
5.2 Marknadsföring (”rena” regler)
a) Mjuk opt-in (endast kunder/patienter):
Vi kan skicka meddelanden om tjänster som liknar de som har avtalats.
- Rättslig grund: berättigat intresse/tillämpliga bestämmelser om kommersiell kommunikation – LSSI i Spanien.
- Rätt att invända: avregistrering i varje meddelande och/eller via e-post.
b) Icke-kunder (leads):
Endast marknadsföring med uttryckligt samtycke.
c) Personanpassad reklam/målgrupper:
Endast om:
- du accepterar reklamcookies, eller
- aktiverar motsvarande alternativ i inställningarna ("anpassade annonser"), eller
- ger uttryckligt samtycke.
d) Partners (överlåtelse till tredje part för marknadsföring):
Endast med uttryckligt, informerat och otvetydigt samtycke, med identifiering av mottagare/kategorier.
6. MOTTAGARE (VEM SOM MOTTAGER UPPGIFTERNA OCH VARFÖR)
Vi kan dela data endast när det är nödvändigt, med följande kategorier:
- Partnerkliniker och vårdpersonal
För diagnos, bildtagning, kontroller, kliniskt stöd och genomförande av behandling. - Tandtekniska laboratorier och tekniska leverantörer
För skanning, design och tillverkning av aligners eller andra medicinska anordningar samt tillhörande logistik. - Teknikleverantörer
Hosting, säker lagring, CRM, kommunikation, säkerhet (t.ex. reCAPTCHA), analys (baserat på cookies). - Betalningsplattformar
För att behandla betalningar (vi lagrar inte fullständiga kortuppgifter; tokenisering när så är tillämpligt). - Finansinstitut/mäklare (om du ansöker om finansiering)
För utvärdering, formaliserande och hantering av delbetalningar (normalt som oberoende ansvariga). - Försäkringsbolag
När det är nödvändigt för hantering av incidenter eller skador. - Offentliga myndigheter
När det är nödvändigt för att uppfylla lagkrav (hälso-, skatte- och rättsliga).
Vi säljer aldrig personuppgifter.
7. INTERNATIONELLA ÖVERFÖRINGAR
Om vi överför uppgifter utanför EES (till exempel vissa support-/callcenter-, telekommunikations- eller teknikleverantörer) gör vi det i enlighet med:
- Europeiska kommissionens standardavtalsklausuler och kompletterande åtgärder, och/eller
- beslut om adekvat skyddsnivå, när sådana finns.
Du kan begära ytterligare information om de garantier som tillämpas genom att skriva till gdpr@smile2impress.com.
8. AUTOMATISERADE BESLUT OCH PROFILERING
8.1 Automatiserade beslut (art. 22 GDPR)
Vi fattar inga beslut som har rättsliga verkningar eller som påverkar dig väsentligt enbart på grundval av automatiserad behandling inom det kliniska området.
8.2 Profilering/segmentering
Vi kan göra icke-klinisk segmentering för att:
- anpassa upplevelsen,
- visa relevant innehåll,
- förbättra tjänsten,
- begränsa bedrägerier,
- eller anpassa marknadsföringen (endast när det är tillämpligt).
Du kan invända mot profilering med relevanta effekter och i alla fall alltid invända mot direktmarknadsföring.
9. ARTIFICIELL INTELLIGENS (AI) – MODERN OCH TRANSPARENT TILLVÄGAGÅNGSSÄTT
Vi kan använda AI i processer som:
- Kundtjänst (t.ex. chatbots som stöds av språkliga modeller) för att lösa administrativa frågor eller supportfrågor.
- Stöd för planering och visualisering av behandling genom analys av kliniska bilder/foton (när det är tillämpligt).
Säkerhets- och kontrollprinciper inom AI
- Mänsklig inblandning: alla relevanta kliniska beslut valideras av vårdpersonal.
- Minimering: vi använder så lite data som möjligt för ändamålet.
- Vi tränar inte offentliga modeller med dina data: vi kräver kontraktsmässigt att leverantörerna inte använder data för att träna offentliga modeller.
- Skydd av identifierande data: vi vidtar åtgärder för att undvika onödig exponering och stärka sekretessen.
10. SÄKERHETSÅTGÄRDER
Vi vidtar tekniska och organisatoriska åtgärder som är anpassade till risken, inklusive:
- rollbaserad åtkomstkontroll och behov av att veta,
- kryptering under överföring och, när så är lämpligt, i vila,
- säkerhetsloggar och säkerhetsövervakning,
- leverantörs- och avtalsutvärdering enligt GDPR,
- betalningstokenisering och PCI DSS-standarder hos betalningsleverantörer,
- åtgärder för att förhindra obehörig åtkomst, ändring eller förlust.
11. LAGRING AV DATA
Vi lagrar uppgifterna under:
- den tid som är nödvändig för ändamålet,
- kontraktsförhållandet och,
- därefter de lagstadgade tidsfristerna för lagring och preskription av åtgärder.
De ungefärliga tidsfristerna och rättsliga referenser finns i BILAGA I.
I förekommande fall kan vi lagra viss information i upp till 15 år om det är nödvändigt för att försvara oss mot komplexa anspråk eller straffrättsliga/skattemässiga preskriptioner, alltid med minimering och begränsad åtkomst.
12. PERSONERS RÄTTIGHETER
Du kan utöva:
- Åtkomst
- Rättelse
- Rätt till radering
- Invändning
- Begränsning
- Portabilitet
- Återkallande av samtycke (när tillämpligt)
- Invändning mot direktmarknadsföring och profilering
Hur du utövar dessa rättigheter: gdpr@smile2impress.com
Du kan också kontakta dataskyddsombudet: dpo@smile2impress.com
Om du anser att vi inte har behandlat din begäran korrekt kan du lämna in ett klagomål till tillsynsmyndigheten i det land där du är bosatt (i Spanien, AEPD).
13. MINDERÅRIGA
Tjänsterna riktar sig till myndiga personer, såvida inte tillämpliga bestämmelser tillåter behandling med tillstånd/laglig representation och detta verifieras.
14. SOCIALA NÄTVERK OCH MEDDELANDETJÄNSTER
Om du kontaktar oss via sociala nätverk (t.ex. Instagram, Facebook) eller meddelandetjänster (t.ex. WhatsApp) behandlar vi de uppgifter som är nödvändiga för att:
- besvara frågor,
- ge patient-/kundsupport,
- hantera incidenter.
Behandlingen kan också omfattas av varje plattforms integritetspolicy.
15. VIDEOÖVERVAKNING OCH ÅTKOMSTKONTROLL (om tillämpligt i center)
I center och kliniker kan det förekomma videoövervakning på grundval av ett berättigat intresse av säkerheten för personer och anläggningar, i enlighet med tillämpliga bestämmelser och informationsskyltar.
16. ETISK KANAL
Den etiska kanalen gör det möjligt att rapportera beteenden eller överträdelser av regler/etiska normer.
De behandlade uppgifterna kommer att användas för att:
- behandla meddelanden,
- utreda händelser,
- föreslå lösningar,
- och, i förekommande fall, informera myndigheter eller vidta interna åtgärder.
Åtgärder vidtas för att skydda anmälarens och de berörda personernas identitet, med begränsad åtkomst.
Kontakt: compliance@smile2impress.com (eller den som anges i den aktiverade kanalen)
17. SOCIALA INITIATIV/APP-FUNKTIONER (om tillämpligt)
Om appen tillåter sociala funktioner (t.ex. ”lägg till kontakter”):
- tillgång till din kalender ges endast om du uttryckligen godkänner det,
- visas vilka kontakter som redan är användare,
- och du kontrollerar vem du lägger till och vad du delar (tillägg eller identifierare).
18. ÄNDRINGAR I DENNA POLICY
Vi kan uppdatera denna policy när det är nödvändigt.
Om det sker väsentliga ändringar kommer vi att meddela detta på lämpligt sätt.
19. SPRÅK OCH FÖRETRÄDE
Vid avvikelser mellan översättningar gäller den spanska versionen.
BILAGA I – ALLMÄNNA LAGRINGSTIDER (VÄGLEDANDE)
Tiderna kan variera beroende på land, typ av relation (patient, yrkesutövare, leverantör etc.) och det specifika syftet. Vi kommer endast att lagra uppgifterna så länge som nödvändigt och kommer att blockera/begränsa dem när så är lämpligt.
|
Kategori |
Riktlinje för lagringstid |
Syfte |
Rättslig referens (vägledande) |
|
Dataskydd (överträdelser) |
1–3 år |
Preskription av överträdelser |
LOPDGDD (Spanien) |
|
Personliga civilrättsliga åtgärder |
5 år |
Avtalsrelaterade anspråk |
Art. 1964.2 Civilrättslig lag (Spanien) |
|
Handelsdokumentation |
6 år |
Handelsrättsliga skyldigheter |
Handelslagen (Spanien) |
|
Skatte-/skattedokumentation |
4 år (min.) |
Skatteförpliktelser |
Allmän skattelag (Spanien) |
|
Relevant information för komplexa straffrättsliga åtgärder |
10–15 år (max.) |
Försvar/åtal i straffrättsliga förfaranden |
Art. 131 Strafflagen (Spanien) |
|
Kandidater (ej anställda) |
2 år |
Framtida lediga tjänster |
God praxis inom HR |
|
Kommentarer i blogg |
Så länge artikeln är publicerad |
Webbplatshantering |
Berättigat intresse |
BILAGA II – FÖRETAG I IMPRESS-KONCERNEN
|
Land |
Företag |
Skatteregistreringsnummer/identifikationsnummer |
Säte |
|
Italien |
Smile2impress S.R.L |
12266090963 |
Via Benedetto Marcello 91, 20124 Milano |
|
Italien |
DS Italia S.R.L |
11865840968 |
Via Messina 38, 20154 Milano |
|
Portugal |
Smile2impress LDA |
516423614 |
Rua Camilo Castelo Branco Nºs 44 e 44-A, 1050-045 Lisboa |
|
Spanien |
Smile2impress S.L. |
B67402032 |
Av. Roma 81, 2º Núcleo E-F, 08029 Barcelona |
|
Spanien |
DS Iberia S.L. |
B88481924 |
Av. Roma 81, 2º Núcleo E-F, 08029 Barcelona |
|
Storbritannien |
Smile2impress LTD |
12957895 |
54 Brushfield Street, London, E1 6AG |
|
Storbritannien |
Smile2impress Clinics LTD |
13682612 |
54 Brushfield Street, London, E1 6AG |
|
Schweiz |
Smile2impress, SARL |
UID CHE-365.532.137 |
Rue Jacques-Balmat 5, c/o BianchiSchwald Sàrl, 1204 Genève |
|
Frankrike |
Smile2impress S.à.r.l. |
FR14892663485 RCS |
36 Avenue Hoche, 75008 Paris |
|
Frankrike |
DS France SAS |
980742530 |
28 Boulevard de la Corderie, 13007 Marseille |
|
Ukraina |
Smile2impress LLC |
44629915 |
Distrito Khmelnytsky, Teofipol, Svobody 27A, apt. 18 |
|
USA |
Cvstom Co |
81-1540779 |
605 Market Street, Suite 1200, San Francisco, California, 94105 |
|
Sverige |
DS Sverige |
559314-8454 |
Nybrogatan 16, 114 39 Stockholm |
|
Nederländerna |
DS Benelux BV |
BSN 86141562 |
Nassauplein 30, 2585EC 's-Gravenhage |
|
Nederländerna |
PlusDental Netherlands BV |
BSN 82375941 |
Barbara Strozzilaan 101, 1083 HN Amsterdam |
|
Tyskland |
DZK Deutsche Zahnklinik GmbH |
HRB 191540 B |
Adlerstraße 72-74, 40211 Düsseldorf |
|
Tyskland |
Urban Technology GmbH |
HRB 186974 B |
Rankestraße 8, 10789 Berlin |
BILAGA III – DEFINITIONER (KORTFATTADE)
- Personuppgiftsansvarig: beslutar om ändamål och medel för behandlingen.
- Uppdragstagare: behandlar uppgifter på uppdrag av den personuppgiftsansvarige och enligt dennes instruktioner.
- GDPR: Förordning (EU) 2016/679.
- Hälsouppgifter: uppgifter om fysisk eller psykisk hälsa, inklusive kliniska tandläkaruppgifter och bilder.
- Profilering: automatiserad behandling för att utvärdera personliga aspekter (t.ex. preferenser).
- Automatiserat beslut: beslut som enbart baseras på automatiserad behandling med rättsliga eller liknande verkningar.
