سیاست حریم خصوصی
ویرایش ۱٫۲ — اوت ۲۰۲۶
۱. دامنهٔ شمول
این بیانیه دربارهٔ پردازش دادههای شخصی هنگام استفاده از وبسایت diggai.de، برنامهٔ DiggAI (در مرورگر و همچنین برنامهٔ رومیزی برای ویندوز و مکاواس) و سرویس ارسال مرتبط با آن آگاهی میدهد.
این بیانیه خطاب به بازدیدکنندگان وبسایت، مطبهای پزشکی و مؤسسههای ثبتشده و کارکنان آنها و نیز بیمارانی است که از این سرویس استفاده میکنند.
این بیانیه میان پردازشهایی که خودِ DiggAI مسئول آنهاست و پردازشهایی که DiggAI به سفارش یک مطب یا مؤسسهٔ ثبتشده انجام میدهد تفاوت میگذارد. مسئولیت مراقبت پزشکی، ارزیابی تخصصی آن و نگهداری پروندهٔ بیمار همواره بر عهدهٔ مطب یا مؤسسهٔ مربوطه است و هرگز بر عهدهٔ DiggAI نیست.
۲. مسئول پردازش
مسئول پردازش دادهها به مفهوم مادهٔ ۴ بند ۷ مقررات عمومی حفاظت از دادهها عبارت است از:
شرکت در حال تأسیس است. تا زمان تنظیم سند رسمی اساسنامه نزد دفتر اسناد رسمی، مسئول به مفهوم مادهٔ ۴ (۷) مقررات عمومی حفاظت از داده شخصِ دکتر Christian Klaproth با نشانی یادشده در بالا است؛ پس از آن، شرکت در حال تأسیس با نمایندگی مدیرعامل خود. هنوز در دفتر ثبت تجاری ثبت نشده است؛ پس از ثبت، این بیانیه با نام دادگاه ثبت و شمارهٔ ثبت تجاری تکمیل خواهد شد.
DiggAI GmbH (i. Gr.)Margarete-Böhme-Str. 3
25813 Husum
Deutschland
Vertreten durch den Geschäftsführer: Dr. med. Christian Klaproth
E-Mail: diggai@tutanota.de
۳. تماس در امور حفاظت از دادهها
برای همهٔ پرسشهای مربوط به حفاظت از دادهها میتوانید از طریق نشانی رایانامهٔ یادشده در بالا با ما تماس بگیرید.
مسئول حفاظت از داده را از سر احتیاط تعیین میکنیم. اینکه برای این کار تکلیف قانونی وجود دارد یا نه، به پرسشی حقوقی و ناروشن بستگی دارد: اینکه آیا بستهٔ رمزگذاریشدهای که کلید آن را در اختیار نداریم برای ما دادهٔ شخصی است. ما منتظر روشنشدن آن نمیمانیم. بهمحض انجام تعیین، اطلاعات تماس را در همینجا منتشر میکنیم و به مرجع نظارتی اطلاع میدهیم. تا آن زمان لطفاً درخواستهای خود را به نشانی یادشده در بالا بفرستید که پیوسته پیگیری میشود.
۴. DiggAI چگونه کار میکند
درک معماری فنی برای این بیانیه اساسی است، زیرا از آن روشن میشود کدام دادهها اصلاً به ما میرسند و کدامها برای همیشه برای ما دسترسناپذیر میمانند.
۴٫۱ ثبت روی دستگاه خودتان
بیماران برنامه را باز میکنند و در آن به پرسشهای ساختاریافته پاسخ میدهند. دادههای واردشده در حافظهٔ دستگاه مورد استفاده ذخیره میشوند و در آغاز از آن خارج نمیشوند. روی یک دستگاه میتوان پروندههای جداگانه نگهداری کرد، برای نمونه برای کودکان یا بستگان تحت مراقبت.
۴٫۲ دو راه به سوی مطب
چاپ: دادههای ثبتشده را میتوان بهصورت سند PDF چاپ کرد و در مطب ارائه داد. در این راه در هیچ زمانی دادهای از محتوا به سامانههای ما منتقل نمیشود؛ ثبت، ذخیرهسازی و ساخت سند تنها روی دستگاه انجام میشود.
ارسال رمزگذاریشده: بهجای آن میتوان دادهها را به مطب یا مؤسسهای که نزد DiggAI ثبت شده است فرستاد. این کار مستلزم آن است که فرستنده گیرنده را آگاهانه برگزیند و ارسال رمزگذاریشده را صراحتاً تأیید کند.
۴٫۳ رمزگذاری، نگهداری موقت و دریافت
هنگام ارسال، محتواها همان روی دستگاه با کلید عمومی گیرندهٔ برگزیده رمزگذاری میشوند. برای کپسولهسازی کلید نشست از X25519 و برای محتواها از AES-256-GCM استفاده میشود.
ما تنها پاکت رمزگذاریشده را دریافت میکنیم و آن را حداکثر ۳۰ روز نگه میداریم تا مطب بتواند آن را برداشت کند. مطب فرستادههای مربوط به خود را با کلید خویش برمیدارد و در همان حال آنها را پاک میکند. اگر فرستادهای برداشت نشود، ما آن را دیرترین زمان با پایان ۳۰ روز بهطور خودکار پاک میکنیم. پس از برداشت یا پایان مهلت، برای ۳۰ روز دیگر تنها یک ثبت اثباتی بدون محتوا باقی میماند که فقط زمان و وضعیت تحویل را نگه میدارد و دیگر هیچ دادهٔ محتوایی ندارد.
ما هیچ کلید خصوصی، هیچ کلید اصلی و هیچ درِ پشتیِ فنی در اختیار نداریم. بنابراین نمیتوانیم محتواها را بخوانیم، تحلیل کنیم، اصلاح کنیم، بازیابی کنیم یا به دیگران بدهیم — نه در مدت نگهداری و نه بر پایهٔ دستور مقام رسمی.
برای آنکه پاکت به گیرندهٔ درست برسد بیآنکه پایگاه دادهٔ ما گیرنده و فرستاده را به هم پیوند دهد، شمارهٔ شناسایی محل کار ذخیره نمیشود، بلکه تنها یک مقدار بررسی که با کلیدی محرمانه از آن مشتق شده است نگهداری میگردد. نه شمارهٔ شناسایی محل کارِ گیرنده و نه نشانی IP فرستنده همراه با فرستاده ذخیره یا ثبت میشود.
۴٫۴ مسیر پاسخ به فرستنده
اگر مطب پاسخ دهد، این کار از همان راه در جهت معکوس انجام میشود: مطب پاسخ را روی دستگاه خود برای کلید عمومی پاسخ که فرستنده هنگام ارسال همراه فرستاده است رمزگذاری میکند. این پاسخ را نیز تنها بهصورت پاکت رمزگذاریشده تا زمان برداشت و حداکثر ۳۰ روز نگه میداریم. اینجا نیز محتوا برای همیشه برای ما دسترسناپذیر است.
۴٫۵ کد ثبتنام روی برگهٔ چاپی
سند چاپشده کدی ماشینخوان دارد که از راه آن مطبی که هنوز از DiggAI استفاده نمیکند میتواند ثبتنام خود را آغاز کند. این کد هیچ دادهای از بیمار ندارد و به ما امکان نمیدهد میان یک شخص موضوع داده و یک مطب پیوند برقرار کنیم.
۵. تقسیم نقشها
۵٫۱ DiggAI بهعنوان مسئول مستقل
دربارهٔ اهداف و ابزارها خودمان تصمیم میگیریم، بهویژه در موارد زیر:
- اداره کردن وبسایت و گزارشهای سرور که از نظر فنی ضروریاند؛
- ثبتنام، احراز هویت، حساب مشتری، اجرای قرارداد و صدور صورتحساب برای مطبها و مؤسسهها؛
- اداره کردن فهرست گیرندگان و در دسترس گذاشتن کلیدهای عمومی؛
- گزارشهای امنیتی، سوءاستفاده و اثباتی خودمان؛
- رسیدگی به پرسشهای تماس، قراردادی و پشتیبانی.
در این نقش هیچ دادهٔ سلامتی مربوط به بیماران را پردازش نمیکنیم.
۵٫۲ DiggAI بهعنوان پردازشگر به نمایندگی
در دریافت، نگهداری موقت، در دسترس گذاشتن برای برداشت و پاک کردن فرستادههای رمزگذاریشده و نیز دربارهٔ گزارشهای تحویل مربوط به آنها، به سفارش مطب یا مؤسسهٔ گیرنده و بر پایهٔ مادهٔ ۲۸ عمل میکنیم. در این محدوده مسئولیت هدف، محتوا، مبنای قانونی و آگاهسازی اشخاص موضوع داده بر عهدهٔ مطب یا مؤسسه است. با هر مشتری پیش از فعالسازی قرارداد پردازش به نمایندگی بسته میشود. این قرارداد را از سر احتیاط منعقد میکنیم، صرفنظر از اینکه پرسش حقوقی بند بعد چگونه پاسخ داده شود.
اینکه بستهٔ رمزگذاریشده برای ما دادهٔ شخصی به شمار میرود یا نه، در حقوق بهگونههای مختلف ارزیابی میشود: ما نمیتوانیم محتوا را بخوانیم، کلید را در اختیار نداریم و راهی هم برای بهدستآوردن آن نداریم. در این باره موضع قطعی نمیگیریم، بلکه دریافت، نگهداری و حذف را از سر احتیاط بهعنوان پردازش به نمایندگی در نظر میگیریم — همراه با قرارداد، تدابیر فنی و مسئول حفاظت از داده. رمزگذاری در اینجا تدبیری حفاظتی بر پایهٔ مادهٔ ۳۲ مقررات عمومی حفاظت از داده است، نه معافیت از مسئولیت.
بنابراین برای حقوقی که به محتوای پزشکی یا مستندات مطب مربوط میشود، لطفاً مستقیماً به مطب یا مؤسسهٔ مربوطه مراجعه کنید.
۵٫۳ دایرهٔ مشتریان
مشتریان DiggAI ارائهدهندگان خدمات سلامت هستند. واحدهای ثبتشده عبارتاند از پزشکان دارای مطب، مطبهای مشترک و مراکز درمانی — در هر مورد به محل کار منفرد مربوط میشوند و با شمارهٔ شناسایی محل کار مشخص میگردند — و نیز مؤسسههای مراقبتی و مراکز درمان زخم که با کد مؤسسه شناخته میشوند. هر دو گروه همان روند بررسی را میگذرانند و در همان فهرست ثبت میشوند. اشخاص حقیقیِ عادی مشتری نیستند و بهعنوان گیرنده ثبت نمیشوند.
۶. مبانی قانونی
تا آنجا که خودمان مسئول باشیم، پردازش بر این مبانی استوار است:
- مادهٔ ۶ بند ۱ (ب) برای قرارداد، تدابیر پیش از قرارداد، حساب مشتری و کارکردهای توافقشده؛
- مادهٔ ۶ بند ۱ (ج) برای تکالیف قانونی، بهویژه تکالیف نگهداری بازرگانی و مالیاتی؛
- مادهٔ ۶ بند ۱ (و) برای بهرهبرداری امن و بیوقفه، احراز هویت گیرندگان، امنیت فناوری اطلاعات، تحلیل خطا و نیز طرح و دفاع از دعاوی حقوقی؛
- مادهٔ ۶ بند ۱ (الف) تا آنجا که برای هدفی اختیاری رضایت گرفته شود؛
- بند ۲ شمارهٔ ۲ مادهٔ ۲۵ قانون TDDDG برای ذخیرهسازی کاملاً ضروریِ اطلاعات روی دستگاههای کاربر و دسترسی به آن.
تا آنجا که دادههای سلامت به سفارش یک مطب یا مؤسسه فرستاده میشود، همان طرف بهعنوان مسئول، مبنای قانونی را بر پایهٔ مواد ۶ و ۹ و نیز حقوق حرفهای پزشکی تعیین میکند. ما این محتواها را برای اهداف خود به کار نمیبریم.
۷. وبسایت و گزارشهای سرور
هنگام بازدید از وبگاه، نشانی IP و دادههای فنی اتصال شما را تنها بهصورت گذرا و تا زمانی که اتصال برقرار است پردازش میکنیم — برای ارائهٔ صفحه و دفاع در برابر بار بیش از حد و حملههای خودکار. ما گزارش دسترسی ماندگاری برای کارساز وب نگه نمیداریم: نشانیهای درخواستشده، ارجاعدهنده، نوع مرورگر و سامانهٔ عامل ذخیره نمیشوند. مبنای قانونی مادهٔ ۶ (۱) (و) مقررات عمومی حفاظت از داده است.
تنها رویدادهای مرتبط با امنیت در بخش حفاظتشده بهصورت ماندگار ثبت میشوند، برای نمونه هنگامی که یک مطب یا مؤسسه ارسالها را دریافت یا حذف میکند؛ نشانی IP آن نیز ثبت میشود. این گزارشها هیچ دادهای از محتوا ندارند و پس از ۹۰ روز بهطور خودکار حذف میشوند.
انتقال تنها با رمزگذاری TLS انجام میشود. در صورت بروز رویداد امنیتی مشخص، دادههای مربوط میتوانند تا روشن شدن موضوع طولانیتر نگهداری شوند.
۸. میزبانی
وبسایت، برنامه و پایگاه داده نزد Hetzner Online GmbH، Industriestrasse 25، 91710 Gunzenhausen، آلمان اداره میشوند. محل پردازش مرکز دادهٔ هلسینکی در فنلاند است. بدین ترتیب پردازش کاملاً درون اتحادیهٔ اروپا انجام میشود. با Hetzner قرارداد پردازش به نمایندگی بر پایهٔ مادهٔ ۲۸ وجود دارد؛ این قرارداد هماکنون به نام شرکت منتقل میشود.
از پردازشگران فرعی بیرون از اتحادیهٔ اروپا استفاده نمیشود.
۹. ثبتنام و احراز هویت
برای درج در فهرست گیرندگان این دادهها را پردازش میکنیم: نام و نشانی مطب یا مؤسسه، شناسهٔ محل فعالیت یا مؤسسه، کلید عمومی، نشانی برای آگاهسازی ورود، یک شمارهٔ تلفن برای تأیید، و نیز زمان و نتیجهٔ بررسی؛ افزون بر آن دادههای قرارداد و تعرفه. نام یا سمت هیچ شخص معیّنی را نمیخواهیم. رمز عبوری وجود ندارد — مؤسسه با در اختیار داشتن کلید خود شناسایی میشود. درخواست پیشین شما از راه فرم ثبتنام (نام مطب، شهر، رایانامه، شمارهٔ تلفن و یک پیام اختیاری) با رایانامه به ما میرسد و در پایگاه دادهٔ ما ذخیره نمیشود.
پیش از فعالسازی هویت را بررسی میکنیم. برای این کار شمارهٔ تلفن را از منبعی مستقل از مطب یا مؤسسه به دست میآوریم و ثبتنام و اثر انگشت کلید عمومی را از همان مسیر تأیید میگیریم. هدف، حفاظت از بیماران در برابر فرستادن دادههایشان به گیرندهٔ نادرست است. مبانی قانونی مادهٔ ۶ بند ۱ (ب) و (و) است. این بررسی ثبت میشود.
بدون اطلاعات الزامی نمیتوان حساب بررسیشده ایجاد کرد.
۱۰. فهرست گیرندگان و کلیدهای عمومی
مطبها و مؤسسههای بررسیشده در فهرستی ثبت میشوند تا فرستندگان بتوانند گیرندهٔ درست را برگزینند و برای او رمزگذاری کنند. این موارد پردازش و تا اندازهای بهطور عمومی نمایش داده میشوند: نام و نشانی، شمارهٔ شناسایی محل کار یا کد مؤسسه، وضعیت احراز هویت، کلید عمومی و وضعیت ابطال یا بهروزرسانی آن.
مبنای قانونی برای درج توافقشده در قرارداد مادهٔ ۶ بند ۱ (ب) و برای وجود فهرست گیرندگان قابل اعتماد مادهٔ ۶ بند ۱ (و) است. در مطبهای تکپزشکی، اطلاعات فهرست میتواند به شخص قابل شناسایی مربوط باشد.
کلیدهای خصوصی در فهرست ذخیره نمیشوند و برای ما دسترسپذیر نیستند. کلید عمومی آگاهانه عمومی است: به این کار میآید که بتوان برای گیرنده رمزگذاری کرد و هیچ نتیجهگیریای دربارهٔ محتواها به دست نمیدهد.
۱۱. هنگام استفادهٔ بیماران چه چیزی پدید میآید
برای استفاده هیچ حسابی نزد DiggAI لازم نیست. جفتکلید مسیر بازگشت بهطور محلی روی دستگاه ساخته میشود؛ تنها بخش عمومی آن از دستگاه بیرون میرود.
هنگام ارسال نزد ما این موارد پدید میآید:
- پاکت رمزگذاریشده (محتوا برای ما خواندنی نیست)؛
- کلید عمومی پاسخ که همراه آن فرستاده شده است؛
- مقدار بررسی مشتقشده از شناسهٔ گیرنده (نه خودِ شناسه)؛
- زمان ورود و برداشت، اندازهٔ فرستاده، وضعیت تحویل؛
- یک شناسهٔ برداشت تصادفی که تنها به فرستنده اعلام میشود و به او امکان میدهد وضعیت تحویل را بپرسد.
این موارد ذخیره نمیشوند: شمارهٔ شناسایی محل کارِ گیرنده، نشانی IP یا شناسهٔ نشست فرستنده، و نیز نام یا اطلاعات تماس او. نام، تاریخ تولد و اطلاعات تماس تنها درون پاکت رمزگذاریشده جابهجا میشوند و برای ما دسترسپذیر نیستند.
نشانیهای IP دستگاههای فرستنده تنها در گزارشهای عمومی سرور و امنیت پدید میآیند؛ این گزارشها با فرستادههای منفرد پیوند داده نمیشوند.
استفاده از این سرویس اختیاری است. اینکه چه راههای تماس دیگری ارائه میشود را هر مطب خود تعیین میکند.
۱۲. کارکردهایی که تنها روی دستگاه شما انجام میشوند
بخش عمدهای از برنامه بهطور کامل روی دستگاه شما اجرا میشود. برای همهٔ کارکردهای زیر یک قاعده یکسان برقرار است: هیچ محتوایی به ما یا به دیگران منتقل نمیشود و ما در هیچ زمانی به آن دسترسی نداریم.
- پروندهٔ سلامت شخصی با اسناد و روند؛
- شناسنامهٔ اضطراری شامل داروهای دائمی، حساسیتها، ناسازگاریها، ایمپلنتها و شمارههای تماس اضطراری، همراه با کارت اضطراری قابل چاپ؛
- مستندسازی واکسیناسیون؛
- خواندن و تحلیل اسناد (تشخیص متن از عکس و پروندههای PDF) برای پر کردن فرمها؛
- پشتیبانی زبانی: رابط کاربری و پرسشنامههای از پیش تعیینشده از راه واژهنامهای که درون برنامه قرار دارد تا سیزده زبان نمایش داده میشوند. متنهای آزاد و اسناد پیوست ترجمه نمیشوند؛ آنها بهصورت اصلی به مطب میرسند؛
- ورودی و خروجی صوتی، تا آنجا که دستگاه شما آن را فراهم کند؛
- مدلهای زبانی محلی: روی دستگاههای توانمند میتوان خلاصهای از دادههای شما را روی خود دستگاه ساخت. مدل لازم برای این کار یکبار از سرور ما بارگیری میشود — در این میان تنها دادههای فنی درخواست منتقل میشود و هرگز دادههای شما. محاسبه بهطور کامل روی دستگاه شما انجام میگیرد.
مسئولیت شما در برابر دادههای محلی: کلیدهای خصوصی و پروندههای محلی در حوزهٔ مسئولیت شما هستند. اگر حافظهٔ دستگاه پاک شود، دستگاه یا مرورگر دیگری به کار رود یا کلید خصوصی گم شود، دادههای مربوط دیگر دسترسپذیر نخواهند بود. ما نمیتوانیم آنها را بازیابی کنیم. روی دستگاههای مشترک ممکن است دیگران به دادههای ذخیرهشدهٔ محلی دسترسی پیدا کنند.
برنامه به شما امکان میدهد پرونده و کلیدهایتان را بهصورت پروندهٔ پشتیبان بیرون بدهید و به دستگاه دیگری منتقل کنید؛ این فرایند نیز بدون هیچگونه مشارکت سامانههای ما انجام میشود.
۱۳. آگاهسازیها
به خواست مطب، ورود فرستادهٔ تازه را با رایانامه به او اطلاع میدهیم. نشانی دریافت ثبتشدهٔ مطب و وضعیت تحویل پردازش میشود. این آگاهسازی تنها این اطلاع را دارد که فرستادهای رسیده است و زمان پایان اعتبار آن — بدون هیچ دادهٔ بیمار، هیچ اطلاعات سلامت و هیچ موضوع نامهٔ گویا. مبنای قانونی مادهٔ ۶ بند ۱ (ب) است.
برای فرستادن رایانامه از Brevo (Sendinblue) بهعنوان پردازشگر به نمایندگی بهره میگیریم. پردازش درون اتحادیهٔ اروپا انجام میشود.
پیامک به بیماران، تا آنجا که مطب از این امکان استفاده کند، مستقیماً از دستگاهی متعلق به مطب فرستاده میشود. هیچ ارائهدهندهٔ خدمات پیامکی در میان نیست؛ شمارهٔ تلفن همراه به ما منتقل نمیشود و نزد ما ذخیره نمیگردد.
۱۴. تماس، پشتیبانی و بازخورد
در پرسشها از راه رایانامه، تلفن یا فرم، اطلاعات تماس، محتوا و زمان پرسش و در صورت لزوم دادههای قراردادی را پردازش میکنیم. مبنای قانونی در صورت وجود پیوند قراردادی مادهٔ ۶ بند ۱ (ب) و در غیر این صورت مادهٔ ۶ بند ۱ (و) است.
برنامه امکان ارزیابی سرویس و گذاشتن متن آزاد را فراهم میکند. این بازخورد بهصورت متن آشکار به ما میرسد و تنها به بهبود سرویس خدمت میکند؛ مبنای قانونی مادهٔ ۶ بند ۱ (و) است. دادن آن اختیاری است. هیچ ارزیابی خودکاری از محتوای بازخورد انجام نمیشود.
لطفاً در این کادر متن آزاد هیچ دادهٔ سلامتی و هیچ اطلاعاتی دربارهٔ خودتان وارد نکنید. برای موضوعهای پزشکی تنها راه رمزگذاریشده پیشبینی شده است.
در چارچوب رفع اشکال تنها به دادههای فنی گزارش و تحویل دسترسی پیدا میکنیم. نگهداری از راه دور سامانههای مطب انجام نمیشود و ما تصویر صفحه با ارتباط بیمار درخواست نمیکنیم. لطفاً برای پشتیبانی دادهٔ سلامتی رمزگذارینشده و کلید خصوصی نفرستید.
۱۵. دادههای امنیتی و بهرهبرداری
برای حفاظت از حسابها، فهرست و تبادل کلید، زمان ورودها، نشانیهای IP، دادههای دستگاه و مرورگر، دسترسیهای ناموفق، تغییرات مدیریتی، مسدودسازیها، تغییر کلیدها، خطاهای تحویل و دیگر رویدادهای امنیتی را پردازش میکنیم. مبنای قانونی مادهٔ ۶ بند ۱ (و) و برای مدارک الزامی قانونی افزون بر آن مادهٔ ۶ بند ۱ (ج) است.
این گزارشها هیچ کلید خصوصی و هیچ محتوای پیامی ندارند.
۱۶. کوکیها و ذخیرهسازی روی دستگاه
تنها از کوکیها و سازوکارهای ذخیرهسازی محلیِ فنیِ ضروری استفاده میکنیم. فناوریهای نیازمند رضایت به مفهوم بند ۱ مادهٔ ۲۵ قانون TDDDG — بهویژه فناوریهای تحلیل، سنجش دسترسی یا تبلیغات — به کار نمیبریم. بنابراین نوار رضایت لازم نیست. مبنای دسترسی بند ۲ شمارهٔ ۲ مادهٔ ۲۵ همان قانون است.
هیچ محتوای شخص ثالثی جاسازی نشده است: نه قلم بیرونی، نه نقشه، نه شبکهٔ تبلیغاتی، نه سرویس captcha یا فرم، نه سرویس تحلیل بیرونی.
| کوکی | هدف و مدت |
|---|---|
| access_token | ورود کارکنان مطبها و مؤسسهها. نشست یا پایان اعتبار توکن دسترسی. |
| توکن CSRF | حفاظت در برابر جعل درخواست میانسایتی. نشست. |
در حافظهٔ مرورگر (localStorage) اینها را نگه میداریم: تنظیم زبان، تنظیمات نمایش و دسترسپذیری، مدرک رضایت و امضای پروندهٔ جاری، صف ورودیهایی که هنوز فرستاده نشدهاند، و روی دستگاههای مطب کلید مطب.
در پایگاه دادهٔ دستگاه (IndexedDB) اینها قرار دارند: پروندهٔ سلامت محلی، مستندسازی واکسیناسیون، جفتکلید بیمار و پشتیبان آن، نمایهٔ بیمار، کلیدهای امضا، بستههای اثباتی و روی دستگاههای مطب گاوصندوق کلید و پروندههای ذخیرهشدهٔ محلی.
پروندهٔ سلامت محلی و کلیدهای خصوصی به خواست صریح شخص کاربر روی دستگاه او ذخیره میشوند؛ این پیششرط فنی رمزگذاری سرتاسری است. ما به آن دسترسی نداریم. شما میتوانید این دادهها را هر زمان از راه تنظیمات برنامه یا مرورگر خود بهطور کامل پاک کنید.
۱۷. گیرندگان و پردازشگران به نمایندگی
درون DiggAI تنها کسانی دسترسی مییابند که برای انجام وظیفهٔ خود به آن نیاز دارند. آنان به رازداری و بهعنوان دیگر اشخاص همکار بر پایهٔ جملهٔ ۲ بند ۳ مادهٔ ۲۰۳ قانون کیفری آلمان به حفظ سِر متعهدند. افزون بر این، دادهها ممکن است به گیرندگان زیر برسد:
- Hetzner Online GmbH، Gunzenhausen — میزبانی و زیرساخت (مرکز دادهٔ فنلاند)؛
- Brevo (Sendinblue) — فرستادن آگاهسازیهای ورود با رایانامه؛
- بانکها و ارائهدهندگان خدمات پرداخت و نیز مشاوران مالیاتی و حقوقی، تا آنجا که برای قرارداد، پرداخت یا تکالیف قانونی لازم باشد؛
- مقامات و دادگاهها، تا آنجا که قانوناً موظف باشیم یا دعاوی حقوقی را پی بگیریم.
پردازشگران به نمایندگی بر پایهٔ مادهٔ ۲۸ متعهد میشوند. واگذاری دادهها برای اهداف تبلیغاتی یا فروش داده انجام نمیشود.
۱۸. انتقال به کشورهای ثالث
انتقال دادههای شخصی به کشورهای بیرون از اتحادیهٔ اروپا و حوزهٔ اقتصادی اروپا انجام نمیشود.
۱۹. مدت نگهداری و پاک کردن
دادههای شخصی را تنها تا زمانی نگه میداریم که برای هدف مربوط لازم باشد یا تکالیف قانونی نگهداری وجود داشته باشد.
| مجموعهٔ داده | مدت |
|---|---|
| فرستادهٔ رمزگذاریشده به یک مطب | با برداشت توسط مطب پاک میشود، دیرترین زمان بهطور خودکار ۳۰ روز پس از ورود |
| پاسخ رمزگذاریشده به فرستنده | با برداشت پاک میشود، دیرترین زمان بهطور خودکار ۳۰ روز پس از ورود |
| ثبت اثباتی بدون محتوا | ۳۰ روز، سپس پاک شدن کامل |
| تبادل رمزگذاریشدهٔ کلید میان دستگاهها | برداشتشده: ۳۰ روز؛ برداشتنشده: ۹۰ روز |
| گزارشهای امنیتی و مدیریتی | ۹۰ روز، سپس پاک شدن خودکار |
| دادههای ثبتنام، حساب و بررسی | در طول مدت قرارداد |
| درج در فهرست و کلید عمومی | تا پایان قرارداد، ابطال یا جایگزینی |
| دادههای تماس و پشتیبانی | تا پایان رسیدگی به پرسش |
| دادههای قراردادی و صورتحساب | مهلتهای قانونی نگهداری بازرگانی و مالیاتی |
| پروندهٔ محلی، شناسنامهٔ اضطراری، کلیدهای خصوصی | نزد ما نه ذخیره و نه پاک میشوند؛ مدیریت آن بر عهدهٔ شخص کاربر روی دستگاه خودش است |
۲۰. امنیت پردازش
تدابیر فنی و سازمانی بر پایهٔ مواد ۲۵ و ۳۲ اتخاذ میکنیم. از جمله بهویژه:
- رمزگذاری سرتاسری محتواها پیش از آنکه دستگاه فرستنده را ترک کنند؛
- ساخت محلی جفتکلیدها که در آن تنها کلید عمومی منتقل میشود؛ کلیدهای خصوصی روی دستگاههای مطب چنان نگهداری میشوند که از نظر فنی نتوان آنها را بیرون کشید؛
- نگهداری ارجاع به گیرنده تنها بهصورت مقدار بررسیِ مشتقشده بهروش رمزنگاری، بهگونهای که پایگاه داده گیرنده و فرستاده را به هم پیوند ندهد؛
- رمزگذاری انتقالی افزوده برای همهٔ اتصالها؛
- حقوق دسترسی مبتنی بر نقش با حفاظت جداگانه از دسترسیهای مدیریتی و جداسازی مشتریان؛
- خودداری از درج دادهٔ محتوا در هرگونه گزارش؛
- بررسی هویت هر گیرنده پیش از فعالسازی و نمایش اثر انگشت کلید پیش از ارسال؛
- شناسایی حمله، محدودسازی دسترسی و فرایندی مستند برای رویدادهای امنیتی؛
- بررسی امنیتی منظم برنامه.
جزئیات اجرا در پیوست تدابیر فنی و سازمانیِ قرارداد پردازش به نمایندگی توصیف شده است.
۲۱. تصمیمهای خودکار، نمایهسازی و هوش مصنوعی
هیچ تصمیمی که تنها بر پردازش خودکار به مفهوم مادهٔ ۲۲ استوار باشد گرفته نمیشود و هیچ نمایهسازی با دادههای سلامت یا ارتباطی انجام نمیگیرد.
دادههای محتوا برای آموزش، تنظیم دقیق یا ارزیابی سامانههای هوش مصنوعی به کار نمیروند. هیچ سرویس ترجمه یا هوش مصنوعی سمت سرور به کار نمیرود. تا آنجا که برنامه خلاصهای خودکار ارائه میدهد، این خلاصه تنها روی دستگاه خود شما محاسبه میشود.
ماژولهای اختیاری اشخاص ثالث بخشی از DiggAI نیستند. مسئولیت پردازش دادهٔ آنها بهطور مستقل بر عهدهٔ ارائهدهندهٔ مربوط است که جداگانه اطلاعرسانی میکند.
۲۲. کودکان و نمایندگی
روی یک دستگاه میتوان برای کودکان یا بستگان تحت مراقبت پرونده نگهداری کرد. تنها اشخاص دارای اختیار میتوانند آنها را نگه دارند و در دسترس بگذارند. بررسی اهلیت رضایت و اختیار نمایندگی بر عهدهٔ شخص دارای اختیار و مطب یا مؤسسهٔ مراقبتکننده است.
۲۳. خاستگاه دادهها
دادههای شخصی را مستقیماً از شما هنگام بازدید از وبسایت، ثبتنام، تماس یا استفاده از سرویس، از یک مطب یا مؤسسهٔ ثبتشده، از فهرستهای در دسترس عموم در چارچوب احراز هویت و بهطور خودکار از سامانههای خود و زیرساخت میزبانی دریافت میکنیم. محتواهای پزشکی تنها بهصورت پاکت رمزگذاریشده به ما میرسند.
۲۴. تکلیف ارائهٔ داده
برخی اطلاعات برای ثبتنام، احراز هویت، انعقاد قرارداد، صدور صورتحساب و تحویل امن لازماند. بدون آنها نمیتوانیم کارکرد مربوط را ارائه دهیم یا نمیتوانیم آن را ایمن ارائه دهیم. اطلاعات اختیاری با همین نشان مشخص شدهاند. برای استفادهٔ بیماران نه ثبتنام لازم است و نه دادن دادهٔ شخصی به DiggAI.
۲۵. حقوق شما
در چارچوب شرایط قانونی، شما حق دسترسی (مادهٔ ۱۵)، اصلاح (مادهٔ ۱۶)، پاک کردن (مادهٔ ۱۷)، محدودسازی پردازش (مادهٔ ۱۸)، قابلیت انتقال داده (مادهٔ ۲۰) و نیز حق اعتراض به پردازش مبتنی بر مادهٔ ۶ بند ۱ (و) به دلایل مربوط به وضعیت ویژهٔ خود (مادهٔ ۲۱) را دارید. رضایتی را که دادهاید میتوانید هر زمان با اثر نسبت به آینده پس بگیرید.
درخواستهای مربوط به پردازشهایی که DiggAI خود مسئول آنهاست را لطفاً به نشانی یادشده در بالا بفرستید. برای پیشگیری از اطلاعرسانی غیرمجاز میتوانیم مدرک مناسب هویت بخواهیم.
برای محتواهای پزشکی و مدارک مطب لطفاً به مطب یا مؤسسهٔ مربوطه مراجعه کنید. ما هیچ کلید خصوصی نداریم و نمیتوانیم محتوای رمزگذاریشده را بخوانیم، اصلاح کنیم یا بیرون بدهیم؛ در حد توان فنی خود از طرف مسئول پشتیبانی میکنیم.
۲۶. حق شکایت
شما میتوانید نزد یک مرجع نظارتی حفاظت از دادهها شکایت کنید. مرجع صالح برای محل استقرار مسئول، مرکز مستقل حفاظت از دادههای ایالت شلسویگ-هولشتاین (ULD)، Holstenstrasse 98، 24103 Kiel، آلمان است. همچنین میتوانید به هر مرجع نظارتی دیگری که بر پایهٔ مادهٔ ۷۷ صلاحیت دارد مراجعه کنید.
۲۷. پردازش روی دستگاه شما
برخی کارکردها بهطور کامل روی دستگاه شما اجرا میشوند و در این میان هیچ دادهای به ما منتقل نمیشود. از جمله پرونده سلامتی که بهصورت محلی میسازید و نگه میدارید و نیز آمادهسازی پرسشها با یک مدل زبانی که یکبار در مرورگر شما بارگذاری میشود و سپس همانجا محاسبه میکند.
در این کارها ما کنترلکننده به معنای ماده ۴(۷) مقررات عمومی حفاظت از داده نیستیم، چون محتوای پردازششده را نه دریافت میکنیم، نه ذخیره میکنیم و نه میتوانیم ببینیم. پیش از نخستین استفاده، شما با رضایتی جداگانه تصمیم میگیرید که آیا این کارکردها را به کار میبرید؛ این رضایت تنها روی دستگاه شما ثبت میشود.
تنها زمانی که تصمیم بگیرید محتوایی به یک مطب بفرستید، انتقال توصیفشده در این بیانیه اعمال میشود — و آن هم فقط رمزگذاریشده و بدون آنکه ما بتوانیم محتوا را بخوانیم.
آنچه روی دستگاه شما میماند را نیز نمیتوانیم به شما بدهیم یا بازیابی کنیم. بنابراین اگر میخواهید پرونده سلامت خود را نگه دارید، خودتان آن را بهصورت فایل ذخیره کنید.
۲۸. تغییرات این بیانیه
این بیانیه را هنگامی که وضعیت حقوقی، خدمات، جریان دادهها، گیرندگان یا معماری امنیتی تغییر کند تطبیق میدهیم. نسخهٔ روز همواره در diggai.de/datenschutz در دسترس است. نسخههای پیشین را با شمارهٔ نسخه و تاریخ نگه میداریم.