ПОЛІТИКА КОНФІДЕНЦІЙНОСТІ – IMPRESS GROUP

1) Хто є відповідальним за обробку даних?

Головним відповідальним за обробку даних є SMILE2IMPRESS S.L. разом з організаціями Групи Impress (далі — Група Impress), які беруть участь у наданні послуг у кожній країні та можуть виступати як співвідповідальні за обробку даних у відповідних випадках, відповідно до статті 26 Загального регламенту про захист даних (RGPD), з якими ви укладаєте договір або взаємодієте (наприклад, як пацієнт/користувач, медичний працівник, партнер, постачальник, кандидат або відвідувач веб-сайту).


Контактна особа з питань конфіденційності: gdpr@smile2impress.com
Уповноважений з питань захисту даних (DPO): dpo@smile2impress.com

Організації Групи наведені в ДОДАТКУ II.

2) Які дані ми обробляємо?

А. Клінічні дані (дані про здоров’я — особлива категорія):
рентгенівські знімки, 3D-сканування, клінічні фотографії, діагноз, план лікування, динаміка та клінічна кореспонденція.

Б. Комерційні дані та дані про обліковий запис:
ідентифікаційні та контактні дані, записи на прийом, уподобання, інциденти, листування зі службою підтримки.

В. Фінансові дані:
виставлення рахунків, платежі, фінансування (фінансові установи зазвичай виступають як незалежні відповідальні сторони).

D. Технічні дані:
IP-адреса, журнали, пристрій, навігація та файли cookie (за вибором).

3) Для чого ми використовуємо ваші дані?

  • Надання стоматологічних послуг та спостереження.
  • Планування та виготовлення пристроїв (вирівнювачів та супутніх елементів) у співпраці з лабораторіями та технічними постачальниками.
  • Управління записом на прийом, підтримкою та якістю обслуговування.
  • Виставлення рахунків та стягнення платежів, включаючи фінансування за запитом.
  • Забезпечення безпеки та запобігання шахрайству.
  • Дотримання законодавчих вимог (у сфері охорони здоров’я, оподаткування тощо).
  • Маркетинг (лише відповідно до чітких правил, наведених нижче).

4) Маркетинг

  • Клієнти/пацієнти: ми можемо надсилати інформацію про подібні послуги (м’яка згода відповідно до чинного законодавства про комерційні повідомлення). Завжди з можливістю легко відмовитися від розсилки.
  • Не клієнти: лише за умови отримання явної згоди.
  • Персоналізована реклама: лише якщо ви погоджуєтеся на рекламні файли cookie або вмикаєте «персоналізовані оголошення» у додатку/налаштуваннях.

5) Чи використовуємо ми штучний інтелект (ШІ)?

Ми можемо використовувати ШІ як допоміжний засіб (наприклад, для організації підтримки або допомоги у плануванні/візуалізації лікування).
Вона ніколи не замінює клінічне рішення: завжди відбувається втручання людини та перевірка медичними фахівцями.

6) З ким ми ділимося даними?

Тільки коли це необхідно:

  • Партнерські клініки / медичні фахівці
  • Лабораторії та технічні постачальники
  • Технологічні постачальники (хостинг, CRM, комунікації)
  • Платіжні шлюзи
  • Фінансові установи (якщо ви подаєте заявку на фінансування)
  • Державні органи, якщо це передбачено законом

Ми ніколи не продаємо персональні дані.

7) Міжнародні передачі даних

Якщо якийсь постачальник знаходиться за межами ЄЕЗ, ми використовуємо правові гарантії (наприклад, типові договірні умови або рішення про відповідність) та, за необхідності, додаткові технічні й організаційні заходи для забезпечення рівня захисту, еквівалентного європейському.

8) Ваші права

Доступ, виправлення, видалення, заперечення, обмеження, перенесення, відкликання згоди та заперечення проти маркетингу/профілювання.
Реалізація прав: gdpr@smile2impress.com
Ви можете подати скаргу до наглядового органу країни, де ви зазвичай проживаєте (в Іспанії — AEPD).

ПОВНА ПОЛІТИКА (ЮРИДИЧНЕ ОБГРУНТУВАННЯ)

1. СФЕРА ДІЇ ТА ЗОБОВ’ЯЗАННЯ

Ця Політика пояснює, як ми обробляємо персональні дані:

  • Користувачів/Пацієнтів
  • Медичних працівників
  • Партнерів (клінік-партнерів), постачальників та консультантів
  • Інвесторів
  • Кандидатів
  • Потенційні клієнти
  • Відвідувачі веб-сайту

Ми зобов'язуємося обробляти дані з дотриманням законності, добросовісності, прозорості, мінімізації та безпеки відповідно до Загального регламенту про захист даних (GDPR) та чинного місцевого законодавства.

2. ОПЕРАТОР ОБРОБКИ ДАНИХ, КОНТАКТНА ІНФОРМАЦІЯ ТА УПОВНОВАЖЕНИЙ З ЗАХИСТУ ДАНИХ

2.1 Контролер

Відповідальним є та організація Групи Impress, з якою ви підтримуєте відносини. Як корпоративний представник в Іспанії:

SMILE2IMPRESS S.L.
Ідентифікаційний номер платника податків (NIF): B67402032
Юридична адреса: Av. Roma 81, 2º Núcleo E-F, 08029 Барселона (Іспанія)
Електронна пошта: gdpr@smile2impress.com

2.2 Уповноважений з питань захисту даних (DPO)

Електронна пошта: dpo@smile2impress.com

2.3 Підприємства Групи

Див. ДОДАТОК II.

3. КАТЕГОРІЇ ДАНИХ, ЯКІ МИ ОБРОБЛЯЄМО (КЛІНІЧНІ ТА КОМЕРЦІЙНІ)

3.1 Клінічні дані (дані про здоров’я – ст. 9 Загального регламенту про захист даних (GDPR))

  • Рентгенівські знімки, 3D-сканування, клінічні фотографії
  • Діагнози та клінічні записи
  • Планування лікування, перебіг та контрольні обстеження
  • Інформація, надана під час прийому або на порталі для пацієнтів
  • Клінічна кореспонденція (за необхідності)

3.2 Комерційні дані та дані про обліковий запис

  • Реєстрація, ідентифікація, контактні дані
  • Записи на прийом та управління календарем
  • Налаштування послуг, інциденти та скарги
  • Зв’язок зі службою підтримки (електронна пошта, чат, телефон)

3.3 Фінансові дані

  • Виставлення рахунків та стягнення платежів
  • Дані, необхідні для здійснення платежів
  • Фінансування (за запитом)

3.4 Технічні дані

  • IP-адреса, журнали безпеки
  • Пристрій, браузер, файли cookie (за вибором)

3.5 Дані, отримані від третіх осіб

Ми можемо отримувати дані, якщо ви надаєте на це дозвіл (наприклад, через соціальні мережі) або якщо ви взаємодієте з нами через соціальні мережі чи месенджери.

4. ДЖЕРЕЛО ДАНИХ

Дані можуть надходити від:

  • Від вас (форми, додаток, клініка, дзвінки, чати)
  • Вашої активності в додатку/пацієнтському порталі
  • Постачальників, необхідних для надання послуги (наприклад, платіжний шлюз)
  • Третіх осіб, уповноважених вами (наприклад, вхід через соціальні мережі)

5. ЦІЛІ ТА ПРАВОВІ ОСНОВИ (ЄДИНА МАТРИЦЯ)

Важлива примітка: Дані про здоров’я, як правило, обробляються з метою надання медичної допомоги (ст. 9.2.h Загального регламенту про захист даних) та/або виконання медичних зобов’язань, причому доступ до них обмежений уповноваженим персоналом.

5.1 Користувачі/пацієнти. Основні цілі:

a) Надання стоматологічних послуг (діагностика, планування, спостереження)

  • Правова основа: виконання договору + ст. 9.2.h Загального регламенту про захист даних (GDPR) + медичні зобов’язання.

б) Виробництво та логістика пристрою (вирівнювачі та супутні елементи)

  • Правова основа: виконання договору + ст. 9.2.h GDPR (у разі необхідності) + зобов’язання щодо продукту/пристрою.
  • Роз’яснення ролей (важливе та «на рівні конкурентів»):
    • Відповідальний за медичну картку: медична установа Групи, яка надає лікування, та/або клініка, що його здійснює (залежно від випадку).
    • Виробник/лабораторія: обробляє дані, які є строго необхідними для виробництва та контролю якості продукції. Залежно від робочого процесу, він може виступати як підрядник або як самостійний відповідальний суб’єкт щодо власної діяльності, що підпадає під регулювання; у будь-якому разі укладено договір та надано гарантії конфіденційності та безпеки.

c) Адміністративне управління (записи на прийом, обслуговування клієнтів, інциденти, якість)

  • Правова основа: виконання договору + законний інтерес (якість та вдосконалення), якщо це доречно.

d) Виставлення рахунків, стягнення платежів та бухгалтерський облік

  • Правова основа: виконання договору + юридичний обов’язок.

e) Фінансування (за вашим запитом)

  • Правова основа: виконання договору / переддоговірні заходи на запит зацікавленої особи.
  • Фінансові установи/брокери зазвичай виступають як незалежні відповідальні сторони для аналізу платоспроможності та оформлення угоди.

f) Безпека та запобігання шахрайству

  • Правова основа: законний інтерес (безпека та захист платформи, запобігання шахрайству, безпека рахунків).

g) Дослідження, статистика та вдосконалення (переважно з використанням анонімізованих або агрегованих даних)

  • Правова основа: законний інтерес та/або юридичний обов’язок/клінічні стандарти, залежно від випадку.
  • У разі можливості ми будемо застосовувати анонімізацію або псевдонімізацію.

5.2 Маркетинг («чисті» правила)

a) М’яка згода (лише клієнти/пацієнти):
Ми можемо надсилати повідомлення про послуги, подібні до тих, що були замовлені.

  • Правова основа: законний інтерес / чинне законодавство щодо комерційних повідомлень — LSSI в Іспанії.
  • Право на заперечення: відмова від підписки в кожному повідомленні та/або електронною поштою.

б) Неклієнти (потенційні клієнти):
Маркетинг здійснюється лише за умови отримання явної згоди.

в) Персоналізована реклама / цільові аудиторії:
Тільки якщо:

  • ви погоджуєтеся на використання рекламних файлів cookie, або
  • увімкнете відповідну опцію в налаштуваннях («персоналізована реклама»), або
  • надаєте еквівалентну явну згоду.

d) Партнери (передача даних третім особам для маркетингових цілей):
Лише за умови надання явного, інформованого та однозначного згоди з зазначенням одержувача/категорій.

6. ОДЕРЖУВАЧІ (ХТО ОТРИМУЄ ДАНІ ТА ЧОМУ)

Ми можемо передавати дані лише у разі необхідності таким категоріям:

  1. Партнерські клініки та медичні працівники
    Для діагностики, проведення обстежень, оглядів, клінічної підтримки та проведення лікування.
  2. Стоматологічні лабораторії та технічні постачальники
    Для сканування, проектування та виготовлення вирівнювачів або інших медичних пристроїв, а також для забезпечення відповідної логістики.
  3. Технологічні постачальники
    Хостинг, безпечне зберігання даних, CRM, комунікації, безпека (наприклад, reCAPTCHA), аналітика (на основі файлів cookie).
  4. Платіжні платформи
    Для обробки платежів (ми не зберігаємо повні дані картки; токенізація, якщо це застосовується).
  5. Фінансові установи/брокери (якщо ви подаєте заявку на фінансування)
    Для оцінки, оформлення та управління розстрочкою платежу (зазвичай як незалежні відповідальні сторони).
  6. Страхові компанії
    У разі необхідності для вирішення пов’язаних з цим інцидентів або страхових випадків.
  7. Державні органи
    У разі необхідності для дотримання законодавчих вимог (у сфері охорони здоров’я, оподаткування, судочинства).

Ми ніколи не продаємо персональні дані.

7. МІЖНАРОДНА ПЕРЕДАЧА ДАНИХ

Якщо ми передаємо дані за межі ЄЕЗ (наприклад, певним службам підтримки/колл-центрам, телекомунікаційним або технологічним постачальникам), ми робимо це з дотриманням:

  • Типові договірні умови Європейської комісії та додаткові заходи, та/або
  • рішення про відповідність, якщо такі існують.

Ви можете отримати додаткову інформацію щодо застосованих гарантій, написавши на адресу gdpr@smile2impress.com.

8. АВТОМАТИЗОВАНІ РІШЕННЯ ТА ПРОФІЛЮВАННЯ

8.1 Автоматизовані рішення (ст. 22 Загального регламенту про захист даних)

Ми не приймаємо рішень, що мають юридичні наслідки або суттєво впливають на вас, ґрунтуючись виключно на автоматизованій обробці даних у клінічній сфері.

8.2 Профілювання/сегментація

Ми можемо здійснювати неклінічну сегментацію з метою:

  • персоналізації користувацького досвіду,
  • показувати релевантний контент,
  • поліпшення якості обслуговування,
  • обмеження шахрайства,
  • або персоналізувати маркетинг (лише у відповідних випадках).

Ви можете відмовитися від профілювання з відповідними наслідками та, у будь-якому разі, завжди відмовитися від прямого маркетингу.

9. ШТУЧНИЙ ІНТЕЛЕКТ (ШІ) — СУЧАСНИЙ ТА ПРОЗОРИЙ ПІДХІД

Ми можемо використовувати ШІ в таких процесах, як:

  • Обслуговування клієнтів (наприклад, чат-боти на основі лінгвістичних моделей) для вирішення адміністративних питань або питань технічної підтримки.
  • Підтримка планування та візуалізації лікування за допомогою аналізу клінічних зображень/фотографій (за необхідності).

Принципи безпеки та контролю в ШІ

  • Втручання людини: кожне важливе клінічне рішення перевіряється медичними фахівцями.
  • Мінімізація: ми використовуємо мінімальний обсяг даних, необхідний для досягнення мети.
  • Ми не навчаємо публічні моделі на ваших даних: ми вимагаємо від постачальників на договірній основі не використовувати дані для навчання публічних моделей.
  • Захист ідентифікуючих даних: ми вживаємо заходів для запобігання непотрібному розкриттю та посилення конфіденційності.

10. ЗАХОДИ БЕЗПЕКИ

Ми застосовуємо технічні та організаційні заходи, що відповідають рівню ризику, зокрема:

  • контроль доступу за ролями та принципом «необхідності знати»,
  • шифрування під час передачі та, за необхідності, під час зберігання,
  • реєстрацію та моніторинг безпеки,
  • оцінка постачальників та контрактів відповідно до GDPR,
  • токенізація платежів та стандарти PCI DSS у платіжних провайдерів,
  • заходи щодо запобігання несанкціонованому доступу, зміні або втраті даних.

11. ЗБЕРІГАННЯ ДАНИХ

Ми зберігаємо дані протягом:

  • протягом часу, необхідного для досягнення мети,
  • терміну дії договірних відносин, а
  • після цього — протягом строків, встановлених законодавством щодо зберігання даних та позовної давності.

Орієнтовні терміни та законодавчі посилання наведені в ДОДАТКУ I.
У разі необхідності ми можемо зберігати певну інформацію до 15 років, якщо це потрібно для захисту у разі складних претензій або у зв’язку з кримінально-правовим чи податковим строком давності, завжди з дотриманням принципу мінімізації даних та обмеженого доступу.

12. ПРАВА ОСІБ

Ви можете реалізувати:

  • Доступ
  • Виправлення
  • Видалення
  • Заперечення
  • Обмеження
  • Перенесення
  • Відкликання згоди (у відповідних випадках)
  • Заперечення проти прямого маркетингу та профілювання

Як скористатися цими правами: gdpr@smile2impress.com
Ви також можете звернутися до відповідального за захист даних (DPO): dpo@smile2impress.com

Якщо ви вважаєте, що ми не належним чином розглянули ваш запит, ви можете подати скаргу до наглядового органу країни, де ви зазвичай проживаєте (в Іспанії — AEPD).

13. НЕСПОВНОЛІТНІ

Послуги призначені для повнолітніх осіб, за винятком випадків, коли чинне законодавство дозволяє обробку даних за наявності дозволу або законного представництва, що має бути підтверджено.

14. СОЦІАЛЬНІ МЕРЕЖІ ТА МЕСЕНДЖЕРИ

Якщо ви зв’язуєтеся з нами через соціальні мережі (наприклад, Instagram, Facebook) або месенджери (наприклад, WhatsApp), ми оброблятимемо дані, необхідні для:

  • відповісти на запити,
  • надання підтримки пацієнтам/клієнтам,
  • розв’язання проблем.

Обробка даних також може регулюватися політикою конфіденційності кожної платформи.

15. ВІДЕОСПОСТЕРЕЖЕННЯ ТА КОНТРОЛЬ ДОСТУПУ (якщо це стосується центрів)

У центрах та клініках може здійснюватися відеоспостереження на підставі законного інтересу щодо безпеки осіб та об’єктів відповідно до чинного законодавства та інформаційних знаків.

16. ЕТИЧНИЙ КАНАЛ

Канал етичних питань дозволяє повідомляти про випадки неналежного поводження або порушення нормативних чи етичних вимог.
Оброблені дані використовуватимуться для:

  • обробки повідомлень,
  • розслідування фактів,
  • винесення пропозицій щодо вирішення,
  • а також, у разі необхідності, повідомлення відповідних органів або вжиття внутрішніх заходів.

Вживаються заходи для захисту конфіденційності особистісних даних інформатора та осіб, яких це стосується, з обмеженим доступом.

Контакт: compliance@smile2impress.com (або адреса, вказана у відповідному каналі)

17. СОЦІАЛЬНІ ІНІЦІАТИВИ / ФУНКЦІОНАЛЬНІ МОЖЛИВОСТІ ДОДАТКА (якщо застосовується)

Якщо додаток підтримує соціальні функції (наприклад, «додати контакти»):

  • доступ до вашої адресної книги буде надано лише за вашої явної згоди,
  • буде показано, які контакти вже є користувачами,
  • а ви контролюєте, кого додаєте та що ділитеся (дані або ідентифікаційні відомості).

18. ЗМІНИ В ЦІЙ ПОЛІТИЦІ

Ми можемо оновлювати цю Політику за необхідності.
У разі суттєвих змін ми належним чином повідомимо вас про це.

19. МОВА ТА ПРІОРИТЕТ

У разі розбіжностей між перекладами перевагу матиме версія іспанською мовою.

ДОДАТОК I — ЗАГАЛЬНІ СТРОКИ ЗБЕРІГАННЯ (ОРІЄНТОВНІ)

Терміни можуть відрізнятися залежно від країни, типу відносин (пацієнт, фахівець, постачальник тощо) та конкретної мети. Ми зберігатимемо дані лише протягом необхідного часу та застосовуватимемо блокування/обмеження, коли це буде доречно.

Категорія

Орієнтовний термін

Мета

Правова основа (орієнтовна)

Захист даних (порушення)

1–3 роки

Термін давності правопорушень

LOPDGDD (Іспанія)

Цивільні позови

5 років

Контрактні позови

Ст. 1964.2 Цивільного кодексу (Іспанія)

Господарська документація

6 років

Господарські зобов'язання

Комерційний кодекс (Іспанія)

Податкова документація

4 роки (мін.)

Податкові зобов'язання

Загальний податковий закон (Іспанія)

Інформація, що має значення для складних кримінальних справ

10–15 років (макс.)

Захист/обвинувачення у кримінальних провадженнях

Ст. 131 Кримінального кодексу (Іспанія)

Кандидати (не прийняті на роботу)

2 роки

Майбутні вакансії

Кращі практики в галузі управління персоналом

Коментарі в блозі

Поки стаття опублікована

Управління сайтом

Законний інтерес

ДОДАТОК II — ПІДПРИЄМСТВА ГРУПИ IMPRESS

Країна

Підприємство

Ідентифікаційний номер платника податків / Ідентифікатор

Юридична адреса

Італія

Smile2impress S.R.L

12266090963

Via Benedetto Marcello 91, 20124 Мілан

Італія

DS Italia S.R.L

11865840968

Via Messina 38, 20154 Мілан

Португалія

Smile2impress LDA

516423614

вул. Каміло Кастело Бранко, 44 та 44-А, 1050-045 Лісабон

Іспанія

Smile2impress S.L.

B67402032

Авеню Рома, 81, 2-й блок E-F, 08029 Барселона

Іспанія

DS Iberia S.L.

B88481924

просп. Рома, 81, 2-й блок E-F, 08029 Барселона

Велика Британія

Smile2impress LTD

12957895

54 Brushfield Street, Лондон, E1 6AG

Велика Британія

Smile2impress Clinics LTD

13682612

54 Brushfield Street, Лондон, E1 6AG

Швейцарія

Smile2impress, SARL

UID CHE-365.532.137

Rue Jacques-Balmat 5, c/o BianchiSchwald Sàrl, 1204 Женева

Франція

Smile2impress S.à.r.l.

FR14892663485 RCS

36 Avenue Hoche, 75008 Париж

Франція

DS France SAS

980742530

28 Boulevard de la Corderie, 13007 Марсель

Україна

Smile2impress LLC

44629915

Хмельницька область, Теофіполь, вул. Свободи, 27А, кв. 18

США

Cvstom Co

81-1540779

605 Маркет-стріт, офіс 1200, Сан-Франциско, Каліфорнія, 94105

Швеція

DS Sverige

559314-8454

Nybrogatan 16, 114 39 Стокгольм

Нідерланди

DS Benelux BV

BSN 86141562

Nassauplein 30, 2585EC Гаага

Нідерланди

PlusDental Netherlands BV

BSN 82375941

Barbara Strozzilaan 101, 1083 HN Амстердам

Німеччина

DZK Deutsche Zahnklinik GmbH

HRB 191540 B

Адлерштрассе 72-74, 40211 Дюссельдорф

Німеччина

Urban Technology GmbH

HRB 186974 B

Rankestraße 8, 10789 Берлін

ДОДАТОК III — ВИЗНАЧЕННЯ (КОРОТКІ)

  • Контролер: визначає цілі та засоби обробки даних.
  • Оператор обробки: здійснює обробку даних від імені Контролера та відповідно до його вказівок.
  • GDPR: Регламент (ЄС) 2016/679.
  • Дані про стан здоров’я: дані, що стосуються фізичного або психічного здоров’я, включаючи стоматологічні клінічні дані та зображення.
  • Профілювання: автоматизована обробка даних з метою оцінки особистих характеристик (наприклад, уподобань).
  • Автоматизоване рішення: рішення, що ґрунтується виключно на автоматизованій обробці даних і має правові або подібні наслідки.