رفتن به محتوا
بازگشت به صفحه اصلی

سیاست حریم خصوصی

ویرایش ۱٫۲ — اوت ۲۰۲۶

۱. دامنهٔ شمول

این بیانیه دربارهٔ پردازش داده‌های شخصی هنگام استفاده از وب‌سایت diggai.de، برنامهٔ DiggAI (در مرورگر و همچنین برنامهٔ رومیزی برای ویندوز و مک‌اواس) و سرویس ارسال مرتبط با آن آگاهی می‌دهد.

این بیانیه خطاب به بازدیدکنندگان وب‌سایت، مطب‌های پزشکی و مؤسسه‌های ثبت‌شده و کارکنان آن‌ها و نیز بیمارانی است که از این سرویس استفاده می‌کنند.

این بیانیه میان پردازش‌هایی که خودِ DiggAI مسئول آن‌هاست و پردازش‌هایی که DiggAI به سفارش یک مطب یا مؤسسهٔ ثبت‌شده انجام می‌دهد تفاوت می‌گذارد. مسئولیت مراقبت پزشکی، ارزیابی تخصصی آن و نگهداری پروندهٔ بیمار همواره بر عهدهٔ مطب یا مؤسسهٔ مربوطه است و هرگز بر عهدهٔ DiggAI نیست.

۲. مسئول پردازش

مسئول پردازش داده‌ها به مفهوم مادهٔ ۴ بند ۷ مقررات عمومی حفاظت از داده‌ها عبارت است از:

شرکت در حال تأسیس است. تا زمان تنظیم سند رسمی اساسنامه نزد دفتر اسناد رسمی، مسئول به مفهوم مادهٔ ۴ (۷) مقررات عمومی حفاظت از داده شخصِ دکتر Christian Klaproth با نشانی یادشده در بالا است؛ پس از آن، شرکت در حال تأسیس با نمایندگی مدیرعامل خود. هنوز در دفتر ثبت تجاری ثبت نشده است؛ پس از ثبت، این بیانیه با نام دادگاه ثبت و شمارهٔ ثبت تجاری تکمیل خواهد شد.

DiggAI GmbH (i. Gr.)
Margarete-Böhme-Str. 3
25813 Husum
Deutschland
Vertreten durch den Geschäftsführer: Dr. med. Christian Klaproth

E-Mail: diggai@tutanota.de

۳. تماس در امور حفاظت از داده‌ها

برای همهٔ پرسش‌های مربوط به حفاظت از داده‌ها می‌توانید از طریق نشانی رایانامهٔ یادشده در بالا با ما تماس بگیرید.

مسئول حفاظت از داده را از سر احتیاط تعیین می‌کنیم. اینکه برای این کار تکلیف قانونی وجود دارد یا نه، به پرسشی حقوقی و ناروشن بستگی دارد: اینکه آیا بستهٔ رمزگذاری‌شده‌ای که کلید آن را در اختیار نداریم برای ما دادهٔ شخصی است. ما منتظر روشن‌شدن آن نمی‌مانیم. به‌محض انجام تعیین، اطلاعات تماس را در همین‌جا منتشر می‌کنیم و به مرجع نظارتی اطلاع می‌دهیم. تا آن زمان لطفاً درخواست‌های خود را به نشانی یادشده در بالا بفرستید که پیوسته پیگیری می‌شود.

۴. DiggAI چگونه کار می‌کند

درک معماری فنی برای این بیانیه اساسی است، زیرا از آن روشن می‌شود کدام داده‌ها اصلاً به ما می‌رسند و کدام‌ها برای همیشه برای ما دسترس‌ناپذیر می‌مانند.

۴٫۱ ثبت روی دستگاه خودتان

بیماران برنامه را باز می‌کنند و در آن به پرسش‌های ساختاریافته پاسخ می‌دهند. داده‌های واردشده در حافظهٔ دستگاه مورد استفاده ذخیره می‌شوند و در آغاز از آن خارج نمی‌شوند. روی یک دستگاه می‌توان پرونده‌های جداگانه نگهداری کرد، برای نمونه برای کودکان یا بستگان تحت مراقبت.

۴٫۲ دو راه به سوی مطب

چاپ: داده‌های ثبت‌شده را می‌توان به‌صورت سند PDF چاپ کرد و در مطب ارائه داد. در این راه در هیچ زمانی داده‌ای از محتوا به سامانه‌های ما منتقل نمی‌شود؛ ثبت، ذخیره‌سازی و ساخت سند تنها روی دستگاه انجام می‌شود.

ارسال رمزگذاری‌شده: به‌جای آن می‌توان داده‌ها را به مطب یا مؤسسه‌ای که نزد DiggAI ثبت شده است فرستاد. این کار مستلزم آن است که فرستنده گیرنده را آگاهانه برگزیند و ارسال رمزگذاری‌شده را صراحتاً تأیید کند.

۴٫۳ رمزگذاری، نگهداری موقت و دریافت

هنگام ارسال، محتواها همان روی دستگاه با کلید عمومی گیرندهٔ برگزیده رمزگذاری می‌شوند. برای کپسوله‌سازی کلید نشست از X25519 و برای محتواها از AES-256-GCM استفاده می‌شود.

ما تنها پاکت رمزگذاری‌شده را دریافت می‌کنیم و آن را حداکثر ۳۰ روز نگه می‌داریم تا مطب بتواند آن را برداشت کند. مطب فرستاده‌های مربوط به خود را با کلید خویش برمی‌دارد و در همان حال آن‌ها را پاک می‌کند. اگر فرستاده‌ای برداشت نشود، ما آن را دیرترین زمان با پایان ۳۰ روز به‌طور خودکار پاک می‌کنیم. پس از برداشت یا پایان مهلت، برای ۳۰ روز دیگر تنها یک ثبت اثباتی بدون محتوا باقی می‌ماند که فقط زمان و وضعیت تحویل را نگه می‌دارد و دیگر هیچ دادهٔ محتوایی ندارد.

ما هیچ کلید خصوصی، هیچ کلید اصلی و هیچ درِ پشتیِ فنی در اختیار نداریم. بنابراین نمی‌توانیم محتواها را بخوانیم، تحلیل کنیم، اصلاح کنیم، بازیابی کنیم یا به دیگران بدهیم — نه در مدت نگهداری و نه بر پایهٔ دستور مقام رسمی.

برای آنکه پاکت به گیرندهٔ درست برسد بی‌آنکه پایگاه دادهٔ ما گیرنده و فرستاده را به هم پیوند دهد، شمارهٔ شناسایی محل کار ذخیره نمی‌شود، بلکه تنها یک مقدار بررسی که با کلیدی محرمانه از آن مشتق شده است نگهداری می‌گردد. نه شمارهٔ شناسایی محل کارِ گیرنده و نه نشانی IP فرستنده همراه با فرستاده ذخیره یا ثبت می‌شود.

۴٫۴ مسیر پاسخ به فرستنده

اگر مطب پاسخ دهد، این کار از همان راه در جهت معکوس انجام می‌شود: مطب پاسخ را روی دستگاه خود برای کلید عمومی پاسخ که فرستنده هنگام ارسال همراه فرستاده است رمزگذاری می‌کند. این پاسخ را نیز تنها به‌صورت پاکت رمزگذاری‌شده تا زمان برداشت و حداکثر ۳۰ روز نگه می‌داریم. اینجا نیز محتوا برای همیشه برای ما دسترس‌ناپذیر است.

۴٫۵ کد ثبت‌نام روی برگهٔ چاپی

سند چاپ‌شده کدی ماشین‌خوان دارد که از راه آن مطبی که هنوز از DiggAI استفاده نمی‌کند می‌تواند ثبت‌نام خود را آغاز کند. این کد هیچ داده‌ای از بیمار ندارد و به ما امکان نمی‌دهد میان یک شخص موضوع داده و یک مطب پیوند برقرار کنیم.

۵. تقسیم نقش‌ها

۵٫۱ DiggAI به‌عنوان مسئول مستقل

دربارهٔ اهداف و ابزارها خودمان تصمیم می‌گیریم، به‌ویژه در موارد زیر:

  • اداره کردن وب‌سایت و گزارش‌های سرور که از نظر فنی ضروری‌اند؛
  • ثبت‌نام، احراز هویت، حساب مشتری، اجرای قرارداد و صدور صورت‌حساب برای مطب‌ها و مؤسسه‌ها؛
  • اداره کردن فهرست گیرندگان و در دسترس گذاشتن کلیدهای عمومی؛
  • گزارش‌های امنیتی، سوءاستفاده و اثباتی خودمان؛
  • رسیدگی به پرسش‌های تماس، قراردادی و پشتیبانی.

در این نقش هیچ دادهٔ سلامتی مربوط به بیماران را پردازش نمی‌کنیم.

۵٫۲ DiggAI به‌عنوان پردازشگر به نمایندگی

در دریافت، نگهداری موقت، در دسترس گذاشتن برای برداشت و پاک کردن فرستاده‌های رمزگذاری‌شده و نیز دربارهٔ گزارش‌های تحویل مربوط به آن‌ها، به سفارش مطب یا مؤسسهٔ گیرنده و بر پایهٔ مادهٔ ۲۸ عمل می‌کنیم. در این محدوده مسئولیت هدف، محتوا، مبنای قانونی و آگاه‌سازی اشخاص موضوع داده بر عهدهٔ مطب یا مؤسسه است. با هر مشتری پیش از فعال‌سازی قرارداد پردازش به نمایندگی بسته می‌شود. این قرارداد را از سر احتیاط منعقد می‌کنیم، صرف‌نظر از اینکه پرسش حقوقی بند بعد چگونه پاسخ داده شود.

اینکه بستهٔ رمزگذاری‌شده برای ما دادهٔ شخصی به شمار می‌رود یا نه، در حقوق به‌گونه‌های مختلف ارزیابی می‌شود: ما نمی‌توانیم محتوا را بخوانیم، کلید را در اختیار نداریم و راهی هم برای به‌دست‌آوردن آن نداریم. در این باره موضع قطعی نمی‌گیریم، بلکه دریافت، نگهداری و حذف را از سر احتیاط به‌عنوان پردازش به نمایندگی در نظر می‌گیریم — همراه با قرارداد، تدابیر فنی و مسئول حفاظت از داده. رمزگذاری در اینجا تدبیری حفاظتی بر پایهٔ مادهٔ ۳۲ مقررات عمومی حفاظت از داده است، نه معافیت از مسئولیت.

بنابراین برای حقوقی که به محتوای پزشکی یا مستندات مطب مربوط می‌شود، لطفاً مستقیماً به مطب یا مؤسسهٔ مربوطه مراجعه کنید.

۵٫۳ دایرهٔ مشتریان

مشتریان DiggAI ارائه‌دهندگان خدمات سلامت هستند. واحدهای ثبت‌شده عبارت‌اند از پزشکان دارای مطب، مطب‌های مشترک و مراکز درمانی — در هر مورد به محل کار منفرد مربوط می‌شوند و با شمارهٔ شناسایی محل کار مشخص می‌گردند — و نیز مؤسسه‌های مراقبتی و مراکز درمان زخم که با کد مؤسسه شناخته می‌شوند. هر دو گروه همان روند بررسی را می‌گذرانند و در همان فهرست ثبت می‌شوند. اشخاص حقیقیِ عادی مشتری نیستند و به‌عنوان گیرنده ثبت نمی‌شوند.

۶. مبانی قانونی

تا آنجا که خودمان مسئول باشیم، پردازش بر این مبانی استوار است:

  • مادهٔ ۶ بند ۱ (ب) برای قرارداد، تدابیر پیش از قرارداد، حساب مشتری و کارکردهای توافق‌شده؛
  • مادهٔ ۶ بند ۱ (ج) برای تکالیف قانونی، به‌ویژه تکالیف نگهداری بازرگانی و مالیاتی؛
  • مادهٔ ۶ بند ۱ (و) برای بهره‌برداری امن و بی‌وقفه، احراز هویت گیرندگان، امنیت فناوری اطلاعات، تحلیل خطا و نیز طرح و دفاع از دعاوی حقوقی؛
  • مادهٔ ۶ بند ۱ (الف) تا آنجا که برای هدفی اختیاری رضایت گرفته شود؛
  • بند ۲ شمارهٔ ۲ مادهٔ ۲۵ قانون TDDDG برای ذخیره‌سازی کاملاً ضروریِ اطلاعات روی دستگاه‌های کاربر و دسترسی به آن.

تا آنجا که داده‌های سلامت به سفارش یک مطب یا مؤسسه فرستاده می‌شود، همان طرف به‌عنوان مسئول، مبنای قانونی را بر پایهٔ مواد ۶ و ۹ و نیز حقوق حرفه‌ای پزشکی تعیین می‌کند. ما این محتواها را برای اهداف خود به کار نمی‌بریم.

۷. وب‌سایت و گزارش‌های سرور

هنگام بازدید از وبگاه، نشانی IP و داده‌های فنی اتصال شما را تنها به‌صورت گذرا و تا زمانی که اتصال برقرار است پردازش می‌کنیم — برای ارائهٔ صفحه و دفاع در برابر بار بیش از حد و حمله‌های خودکار. ما گزارش دسترسی ماندگاری برای کارساز وب نگه نمی‌داریم: نشانی‌های درخواست‌شده، ارجاع‌دهنده، نوع مرورگر و سامانهٔ عامل ذخیره نمی‌شوند. مبنای قانونی مادهٔ ۶ (۱) (و) مقررات عمومی حفاظت از داده است.

تنها رویدادهای مرتبط با امنیت در بخش حفاظت‌شده به‌صورت ماندگار ثبت می‌شوند، برای نمونه هنگامی که یک مطب یا مؤسسه ارسال‌ها را دریافت یا حذف می‌کند؛ نشانی IP آن نیز ثبت می‌شود. این گزارش‌ها هیچ داده‌ای از محتوا ندارند و پس از ۹۰ روز به‌طور خودکار حذف می‌شوند.

انتقال تنها با رمزگذاری TLS انجام می‌شود. در صورت بروز رویداد امنیتی مشخص، داده‌های مربوط می‌توانند تا روشن شدن موضوع طولانی‌تر نگهداری شوند.

۸. میزبانی

وب‌سایت، برنامه و پایگاه داده نزد Hetzner Online GmbH، Industriestrasse 25، 91710 Gunzenhausen، آلمان اداره می‌شوند. محل پردازش مرکز دادهٔ هلسینکی در فنلاند است. بدین ترتیب پردازش کاملاً درون اتحادیهٔ اروپا انجام می‌شود. با Hetzner قرارداد پردازش به نمایندگی بر پایهٔ مادهٔ ۲۸ وجود دارد؛ این قرارداد هم‌اکنون به نام شرکت منتقل می‌شود.

از پردازشگران فرعی بیرون از اتحادیهٔ اروپا استفاده نمی‌شود.

۹. ثبت‌نام و احراز هویت

برای درج در فهرست گیرندگان این داده‌ها را پردازش می‌کنیم: نام و نشانی مطب یا مؤسسه، شناسهٔ محل فعالیت یا مؤسسه، کلید عمومی، نشانی برای آگاه‌سازی ورود، یک شمارهٔ تلفن برای تأیید، و نیز زمان و نتیجهٔ بررسی؛ افزون بر آن داده‌های قرارداد و تعرفه. نام یا سمت هیچ شخص معیّنی را نمی‌خواهیم. رمز عبوری وجود ندارد — مؤسسه با در اختیار داشتن کلید خود شناسایی می‌شود. درخواست پیشین شما از راه فرم ثبت‌نام (نام مطب، شهر، رایانامه، شمارهٔ تلفن و یک پیام اختیاری) با رایانامه به ما می‌رسد و در پایگاه دادهٔ ما ذخیره نمی‌شود.

پیش از فعال‌سازی هویت را بررسی می‌کنیم. برای این کار شمارهٔ تلفن را از منبعی مستقل از مطب یا مؤسسه به دست می‌آوریم و ثبت‌نام و اثر انگشت کلید عمومی را از همان مسیر تأیید می‌گیریم. هدف، حفاظت از بیماران در برابر فرستادن داده‌هایشان به گیرندهٔ نادرست است. مبانی قانونی مادهٔ ۶ بند ۱ (ب) و (و) است. این بررسی ثبت می‌شود.

بدون اطلاعات الزامی نمی‌توان حساب بررسی‌شده ایجاد کرد.

۱۰. فهرست گیرندگان و کلیدهای عمومی

مطب‌ها و مؤسسه‌های بررسی‌شده در فهرستی ثبت می‌شوند تا فرستندگان بتوانند گیرندهٔ درست را برگزینند و برای او رمزگذاری کنند. این موارد پردازش و تا اندازه‌ای به‌طور عمومی نمایش داده می‌شوند: نام و نشانی، شمارهٔ شناسایی محل کار یا کد مؤسسه، وضعیت احراز هویت، کلید عمومی و وضعیت ابطال یا به‌روزرسانی آن.

مبنای قانونی برای درج توافق‌شده در قرارداد مادهٔ ۶ بند ۱ (ب) و برای وجود فهرست گیرندگان قابل اعتماد مادهٔ ۶ بند ۱ (و) است. در مطب‌های تک‌پزشکی، اطلاعات فهرست می‌تواند به شخص قابل شناسایی مربوط باشد.

کلیدهای خصوصی در فهرست ذخیره نمی‌شوند و برای ما دسترس‌پذیر نیستند. کلید عمومی آگاهانه عمومی است: به این کار می‌آید که بتوان برای گیرنده رمزگذاری کرد و هیچ نتیجه‌گیری‌ای دربارهٔ محتواها به دست نمی‌دهد.

۱۱. هنگام استفادهٔ بیماران چه چیزی پدید می‌آید

برای استفاده هیچ حسابی نزد DiggAI لازم نیست. جفت‌کلید مسیر بازگشت به‌طور محلی روی دستگاه ساخته می‌شود؛ تنها بخش عمومی آن از دستگاه بیرون می‌رود.

هنگام ارسال نزد ما این موارد پدید می‌آید:

  • پاکت رمزگذاری‌شده (محتوا برای ما خواندنی نیست)؛
  • کلید عمومی پاسخ که همراه آن فرستاده شده است؛
  • مقدار بررسی مشتق‌شده از شناسهٔ گیرنده (نه خودِ شناسه)؛
  • زمان ورود و برداشت، اندازهٔ فرستاده، وضعیت تحویل؛
  • یک شناسهٔ برداشت تصادفی که تنها به فرستنده اعلام می‌شود و به او امکان می‌دهد وضعیت تحویل را بپرسد.

این موارد ذخیره نمی‌شوند: شمارهٔ شناسایی محل کارِ گیرنده، نشانی IP یا شناسهٔ نشست فرستنده، و نیز نام یا اطلاعات تماس او. نام، تاریخ تولد و اطلاعات تماس تنها درون پاکت رمزگذاری‌شده جابه‌جا می‌شوند و برای ما دسترس‌پذیر نیستند.

نشانی‌های IP دستگاه‌های فرستنده تنها در گزارش‌های عمومی سرور و امنیت پدید می‌آیند؛ این گزارش‌ها با فرستاده‌های منفرد پیوند داده نمی‌شوند.

استفاده از این سرویس اختیاری است. اینکه چه راه‌های تماس دیگری ارائه می‌شود را هر مطب خود تعیین می‌کند.

۱۲. کارکردهایی که تنها روی دستگاه شما انجام می‌شوند

بخش عمده‌ای از برنامه به‌طور کامل روی دستگاه شما اجرا می‌شود. برای همهٔ کارکردهای زیر یک قاعده یکسان برقرار است: هیچ محتوایی به ما یا به دیگران منتقل نمی‌شود و ما در هیچ زمانی به آن دسترسی نداریم.

  • پروندهٔ سلامت شخصی با اسناد و روند؛
  • شناسنامهٔ اضطراری شامل داروهای دائمی، حساسیت‌ها، ناسازگاری‌ها، ایمپلنت‌ها و شماره‌های تماس اضطراری، همراه با کارت اضطراری قابل چاپ؛
  • مستندسازی واکسیناسیون؛
  • خواندن و تحلیل اسناد (تشخیص متن از عکس و پرونده‌های PDF) برای پر کردن فرم‌ها؛
  • پشتیبانی زبانی: رابط کاربری و پرسش‌نامه‌های از پیش تعیین‌شده از راه واژه‌نامه‌ای که درون برنامه قرار دارد تا سیزده زبان نمایش داده می‌شوند. متن‌های آزاد و اسناد پیوست ترجمه نمی‌شوند؛ آن‌ها به‌صورت اصلی به مطب می‌رسند؛
  • ورودی و خروجی صوتی، تا آنجا که دستگاه شما آن را فراهم کند؛
  • مدل‌های زبانی محلی: روی دستگاه‌های توانمند می‌توان خلاصه‌ای از داده‌های شما را روی خود دستگاه ساخت. مدل لازم برای این کار یک‌بار از سرور ما بارگیری می‌شود — در این میان تنها داده‌های فنی درخواست منتقل می‌شود و هرگز داده‌های شما. محاسبه به‌طور کامل روی دستگاه شما انجام می‌گیرد.

مسئولیت شما در برابر داده‌های محلی: کلیدهای خصوصی و پرونده‌های محلی در حوزهٔ مسئولیت شما هستند. اگر حافظهٔ دستگاه پاک شود، دستگاه یا مرورگر دیگری به کار رود یا کلید خصوصی گم شود، داده‌های مربوط دیگر دسترس‌پذیر نخواهند بود. ما نمی‌توانیم آن‌ها را بازیابی کنیم. روی دستگاه‌های مشترک ممکن است دیگران به داده‌های ذخیره‌شدهٔ محلی دسترسی پیدا کنند.

برنامه به شما امکان می‌دهد پرونده و کلیدهایتان را به‌صورت پروندهٔ پشتیبان بیرون بدهید و به دستگاه دیگری منتقل کنید؛ این فرایند نیز بدون هیچ‌گونه مشارکت سامانه‌های ما انجام می‌شود.

۱۳. آگاه‌سازی‌ها

به خواست مطب، ورود فرستادهٔ تازه را با رایانامه به او اطلاع می‌دهیم. نشانی دریافت ثبت‌شدهٔ مطب و وضعیت تحویل پردازش می‌شود. این آگاه‌سازی تنها این اطلاع را دارد که فرستاده‌ای رسیده است و زمان پایان اعتبار آن — بدون هیچ دادهٔ بیمار، هیچ اطلاعات سلامت و هیچ موضوع نامهٔ گویا. مبنای قانونی مادهٔ ۶ بند ۱ (ب) است.

برای فرستادن رایانامه از Brevo (Sendinblue) به‌عنوان پردازشگر به نمایندگی بهره می‌گیریم. پردازش درون اتحادیهٔ اروپا انجام می‌شود.

پیامک به بیماران، تا آنجا که مطب از این امکان استفاده کند، مستقیماً از دستگاهی متعلق به مطب فرستاده می‌شود. هیچ ارائه‌دهندهٔ خدمات پیامکی در میان نیست؛ شمارهٔ تلفن همراه به ما منتقل نمی‌شود و نزد ما ذخیره نمی‌گردد.

۱۴. تماس، پشتیبانی و بازخورد

در پرسش‌ها از راه رایانامه، تلفن یا فرم، اطلاعات تماس، محتوا و زمان پرسش و در صورت لزوم داده‌های قراردادی را پردازش می‌کنیم. مبنای قانونی در صورت وجود پیوند قراردادی مادهٔ ۶ بند ۱ (ب) و در غیر این صورت مادهٔ ۶ بند ۱ (و) است.

برنامه امکان ارزیابی سرویس و گذاشتن متن آزاد را فراهم می‌کند. این بازخورد به‌صورت متن آشکار به ما می‌رسد و تنها به بهبود سرویس خدمت می‌کند؛ مبنای قانونی مادهٔ ۶ بند ۱ (و) است. دادن آن اختیاری است. هیچ ارزیابی خودکاری از محتوای بازخورد انجام نمی‌شود.

لطفاً در این کادر متن آزاد هیچ دادهٔ سلامتی و هیچ اطلاعاتی دربارهٔ خودتان وارد نکنید. برای موضوع‌های پزشکی تنها راه رمزگذاری‌شده پیش‌بینی شده است.

در چارچوب رفع اشکال تنها به داده‌های فنی گزارش و تحویل دسترسی پیدا می‌کنیم. نگهداری از راه دور سامانه‌های مطب انجام نمی‌شود و ما تصویر صفحه با ارتباط بیمار درخواست نمی‌کنیم. لطفاً برای پشتیبانی دادهٔ سلامتی رمزگذاری‌نشده و کلید خصوصی نفرستید.

۱۵. داده‌های امنیتی و بهره‌برداری

برای حفاظت از حساب‌ها، فهرست و تبادل کلید، زمان ورودها، نشانی‌های IP، داده‌های دستگاه و مرورگر، دسترسی‌های ناموفق، تغییرات مدیریتی، مسدودسازی‌ها، تغییر کلیدها، خطاهای تحویل و دیگر رویدادهای امنیتی را پردازش می‌کنیم. مبنای قانونی مادهٔ ۶ بند ۱ (و) و برای مدارک الزامی قانونی افزون بر آن مادهٔ ۶ بند ۱ (ج) است.

این گزارش‌ها هیچ کلید خصوصی و هیچ محتوای پیامی ندارند.

۱۶. کوکی‌ها و ذخیره‌سازی روی دستگاه

تنها از کوکی‌ها و سازوکارهای ذخیره‌سازی محلیِ فنیِ ضروری استفاده می‌کنیم. فناوری‌های نیازمند رضایت به مفهوم بند ۱ مادهٔ ۲۵ قانون TDDDG — به‌ویژه فناوری‌های تحلیل، سنجش دسترسی یا تبلیغات — به کار نمی‌بریم. بنابراین نوار رضایت لازم نیست. مبنای دسترسی بند ۲ شمارهٔ ۲ مادهٔ ۲۵ همان قانون است.

هیچ محتوای شخص ثالثی جاسازی نشده است: نه قلم بیرونی، نه نقشه، نه شبکهٔ تبلیغاتی، نه سرویس captcha یا فرم، نه سرویس تحلیل بیرونی.

کوکیهدف و مدت
access_tokenورود کارکنان مطب‌ها و مؤسسه‌ها. نشست یا پایان اعتبار توکن دسترسی.
توکن CSRFحفاظت در برابر جعل درخواست میان‌سایتی. نشست.

در حافظهٔ مرورگر (localStorage) این‌ها را نگه می‌داریم: تنظیم زبان، تنظیمات نمایش و دسترس‌پذیری، مدرک رضایت و امضای پروندهٔ جاری، صف ورودی‌هایی که هنوز فرستاده نشده‌اند، و روی دستگاه‌های مطب کلید مطب.

در پایگاه دادهٔ دستگاه (IndexedDB) این‌ها قرار دارند: پروندهٔ سلامت محلی، مستندسازی واکسیناسیون، جفت‌کلید بیمار و پشتیبان آن، نمایهٔ بیمار، کلیدهای امضا، بسته‌های اثباتی و روی دستگاه‌های مطب گاوصندوق کلید و پرونده‌های ذخیره‌شدهٔ محلی.

پروندهٔ سلامت محلی و کلیدهای خصوصی به خواست صریح شخص کاربر روی دستگاه او ذخیره می‌شوند؛ این پیش‌شرط فنی رمزگذاری سرتاسری است. ما به آن دسترسی نداریم. شما می‌توانید این داده‌ها را هر زمان از راه تنظیمات برنامه یا مرورگر خود به‌طور کامل پاک کنید.

۱۷. گیرندگان و پردازشگران به نمایندگی

درون DiggAI تنها کسانی دسترسی می‌یابند که برای انجام وظیفهٔ خود به آن نیاز دارند. آنان به رازداری و به‌عنوان دیگر اشخاص همکار بر پایهٔ جملهٔ ۲ بند ۳ مادهٔ ۲۰۳ قانون کیفری آلمان به حفظ سِر متعهدند. افزون بر این، داده‌ها ممکن است به گیرندگان زیر برسد:

  • Hetzner Online GmbH، Gunzenhausen — میزبانی و زیرساخت (مرکز دادهٔ فنلاند)؛
  • Brevo (Sendinblue) — فرستادن آگاه‌سازی‌های ورود با رایانامه؛
  • بانک‌ها و ارائه‌دهندگان خدمات پرداخت و نیز مشاوران مالیاتی و حقوقی، تا آنجا که برای قرارداد، پرداخت یا تکالیف قانونی لازم باشد؛
  • مقامات و دادگاه‌ها، تا آنجا که قانوناً موظف باشیم یا دعاوی حقوقی را پی بگیریم.

پردازشگران به نمایندگی بر پایهٔ مادهٔ ۲۸ متعهد می‌شوند. واگذاری داده‌ها برای اهداف تبلیغاتی یا فروش داده انجام نمی‌شود.

۱۸. انتقال به کشورهای ثالث

انتقال داده‌های شخصی به کشورهای بیرون از اتحادیهٔ اروپا و حوزهٔ اقتصادی اروپا انجام نمی‌شود.

۱۹. مدت نگهداری و پاک کردن

داده‌های شخصی را تنها تا زمانی نگه می‌داریم که برای هدف مربوط لازم باشد یا تکالیف قانونی نگهداری وجود داشته باشد.

مجموعهٔ دادهمدت
فرستادهٔ رمزگذاری‌شده به یک مطببا برداشت توسط مطب پاک می‌شود، دیرترین زمان به‌طور خودکار ۳۰ روز پس از ورود
پاسخ رمزگذاری‌شده به فرستندهبا برداشت پاک می‌شود، دیرترین زمان به‌طور خودکار ۳۰ روز پس از ورود
ثبت اثباتی بدون محتوا۳۰ روز، سپس پاک شدن کامل
تبادل رمزگذاری‌شدهٔ کلید میان دستگاه‌هابرداشت‌شده: ۳۰ روز؛ برداشت‌نشده: ۹۰ روز
گزارش‌های امنیتی و مدیریتی۹۰ روز، سپس پاک شدن خودکار
داده‌های ثبت‌نام، حساب و بررسیدر طول مدت قرارداد
درج در فهرست و کلید عمومیتا پایان قرارداد، ابطال یا جایگزینی
داده‌های تماس و پشتیبانیتا پایان رسیدگی به پرسش
داده‌های قراردادی و صورت‌حسابمهلت‌های قانونی نگهداری بازرگانی و مالیاتی
پروندهٔ محلی، شناسنامهٔ اضطراری، کلیدهای خصوصینزد ما نه ذخیره و نه پاک می‌شوند؛ مدیریت آن بر عهدهٔ شخص کاربر روی دستگاه خودش است

۲۰. امنیت پردازش

تدابیر فنی و سازمانی بر پایهٔ مواد ۲۵ و ۳۲ اتخاذ می‌کنیم. از جمله به‌ویژه:

  • رمزگذاری سرتاسری محتواها پیش از آنکه دستگاه فرستنده را ترک کنند؛
  • ساخت محلی جفت‌کلیدها که در آن تنها کلید عمومی منتقل می‌شود؛ کلیدهای خصوصی روی دستگاه‌های مطب چنان نگهداری می‌شوند که از نظر فنی نتوان آن‌ها را بیرون کشید؛
  • نگهداری ارجاع به گیرنده تنها به‌صورت مقدار بررسیِ مشتق‌شده به‌روش رمزنگاری، به‌گونه‌ای که پایگاه داده گیرنده و فرستاده را به هم پیوند ندهد؛
  • رمزگذاری انتقالی افزوده برای همهٔ اتصال‌ها؛
  • حقوق دسترسی مبتنی بر نقش با حفاظت جداگانه از دسترسی‌های مدیریتی و جداسازی مشتریان؛
  • خودداری از درج دادهٔ محتوا در هرگونه گزارش؛
  • بررسی هویت هر گیرنده پیش از فعال‌سازی و نمایش اثر انگشت کلید پیش از ارسال؛
  • شناسایی حمله، محدودسازی دسترسی و فرایندی مستند برای رویدادهای امنیتی؛
  • بررسی امنیتی منظم برنامه.

جزئیات اجرا در پیوست تدابیر فنی و سازمانیِ قرارداد پردازش به نمایندگی توصیف شده است.

۲۱. تصمیم‌های خودکار، نمایه‌سازی و هوش مصنوعی

هیچ تصمیمی که تنها بر پردازش خودکار به مفهوم مادهٔ ۲۲ استوار باشد گرفته نمی‌شود و هیچ نمایه‌سازی با داده‌های سلامت یا ارتباطی انجام نمی‌گیرد.

داده‌های محتوا برای آموزش، تنظیم دقیق یا ارزیابی سامانه‌های هوش مصنوعی به کار نمی‌روند. هیچ سرویس ترجمه یا هوش مصنوعی سمت سرور به کار نمی‌رود. تا آنجا که برنامه خلاصه‌ای خودکار ارائه می‌دهد، این خلاصه تنها روی دستگاه خود شما محاسبه می‌شود.

ماژول‌های اختیاری اشخاص ثالث بخشی از DiggAI نیستند. مسئولیت پردازش دادهٔ آن‌ها به‌طور مستقل بر عهدهٔ ارائه‌دهندهٔ مربوط است که جداگانه اطلاع‌رسانی می‌کند.

۲۲. کودکان و نمایندگی

روی یک دستگاه می‌توان برای کودکان یا بستگان تحت مراقبت پرونده نگهداری کرد. تنها اشخاص دارای اختیار می‌توانند آن‌ها را نگه دارند و در دسترس بگذارند. بررسی اهلیت رضایت و اختیار نمایندگی بر عهدهٔ شخص دارای اختیار و مطب یا مؤسسهٔ مراقبت‌کننده است.

۲۳. خاستگاه داده‌ها

داده‌های شخصی را مستقیماً از شما هنگام بازدید از وب‌سایت، ثبت‌نام، تماس یا استفاده از سرویس، از یک مطب یا مؤسسهٔ ثبت‌شده، از فهرست‌های در دسترس عموم در چارچوب احراز هویت و به‌طور خودکار از سامانه‌های خود و زیرساخت میزبانی دریافت می‌کنیم. محتواهای پزشکی تنها به‌صورت پاکت رمزگذاری‌شده به ما می‌رسند.

۲۴. تکلیف ارائهٔ داده

برخی اطلاعات برای ثبت‌نام، احراز هویت، انعقاد قرارداد، صدور صورت‌حساب و تحویل امن لازم‌اند. بدون آن‌ها نمی‌توانیم کارکرد مربوط را ارائه دهیم یا نمی‌توانیم آن را ایمن ارائه دهیم. اطلاعات اختیاری با همین نشان مشخص شده‌اند. برای استفادهٔ بیماران نه ثبت‌نام لازم است و نه دادن دادهٔ شخصی به DiggAI.

۲۵. حقوق شما

در چارچوب شرایط قانونی، شما حق دسترسی (مادهٔ ۱۵)، اصلاح (مادهٔ ۱۶)، پاک کردن (مادهٔ ۱۷)، محدودسازی پردازش (مادهٔ ۱۸)، قابلیت انتقال داده (مادهٔ ۲۰) و نیز حق اعتراض به پردازش مبتنی بر مادهٔ ۶ بند ۱ (و) به دلایل مربوط به وضعیت ویژهٔ خود (مادهٔ ۲۱) را دارید. رضایتی را که داده‌اید می‌توانید هر زمان با اثر نسبت به آینده پس بگیرید.

درخواست‌های مربوط به پردازش‌هایی که DiggAI خود مسئول آن‌هاست را لطفاً به نشانی یادشده در بالا بفرستید. برای پیشگیری از اطلاع‌رسانی غیرمجاز می‌توانیم مدرک مناسب هویت بخواهیم.

برای محتواهای پزشکی و مدارک مطب لطفاً به مطب یا مؤسسهٔ مربوطه مراجعه کنید. ما هیچ کلید خصوصی نداریم و نمی‌توانیم محتوای رمزگذاری‌شده را بخوانیم، اصلاح کنیم یا بیرون بدهیم؛ در حد توان فنی خود از طرف مسئول پشتیبانی می‌کنیم.

۲۶. حق شکایت

شما می‌توانید نزد یک مرجع نظارتی حفاظت از داده‌ها شکایت کنید. مرجع صالح برای محل استقرار مسئول، مرکز مستقل حفاظت از داده‌های ایالت شلسویگ-هولشتاین (ULD)، Holstenstrasse 98، 24103 Kiel، آلمان است. همچنین می‌توانید به هر مرجع نظارتی دیگری که بر پایهٔ مادهٔ ۷۷ صلاحیت دارد مراجعه کنید.

۲۷. پردازش روی دستگاه شما

برخی کارکردها به‌طور کامل روی دستگاه شما اجرا می‌شوند و در این میان هیچ داده‌ای به ما منتقل نمی‌شود. از جمله پرونده سلامتی که به‌صورت محلی می‌سازید و نگه می‌دارید و نیز آماده‌سازی پرسش‌ها با یک مدل زبانی که یک‌بار در مرورگر شما بارگذاری می‌شود و سپس همان‌جا محاسبه می‌کند.

در این کارها ما کنترل‌کننده به معنای ماده ۴(۷) مقررات عمومی حفاظت از داده نیستیم، چون محتوای پردازش‌شده را نه دریافت می‌کنیم، نه ذخیره می‌کنیم و نه می‌توانیم ببینیم. پیش از نخستین استفاده، شما با رضایتی جداگانه تصمیم می‌گیرید که آیا این کارکردها را به کار می‌برید؛ این رضایت تنها روی دستگاه شما ثبت می‌شود.

تنها زمانی که تصمیم بگیرید محتوایی به یک مطب بفرستید، انتقال توصیف‌شده در این بیانیه اعمال می‌شود — و آن هم فقط رمزگذاری‌شده و بدون آنکه ما بتوانیم محتوا را بخوانیم.

آنچه روی دستگاه شما می‌ماند را نیز نمی‌توانیم به شما بدهیم یا بازیابی کنیم. بنابراین اگر می‌خواهید پرونده سلامت خود را نگه دارید، خودتان آن را به‌صورت فایل ذخیره کنید.

۲۸. تغییرات این بیانیه

این بیانیه را هنگامی که وضعیت حقوقی، خدمات، جریان داده‌ها، گیرندگان یا معماری امنیتی تغییر کند تطبیق می‌دهیم. نسخهٔ روز همواره در diggai.de/datenschutz در دسترس است. نسخه‌های پیشین را با شمارهٔ نسخه و تاریخ نگه می‌داریم.