Перейти к содержимому
Назад на главную страницу

Политика конфиденциальности

Редакция 1.2 — август 2026

1. Сфера применения

Настоящее заявление информирует об обработке персональных данных при использовании сайта diggai.de, приложения DiggAI (в браузере, а также как настольное приложение для Windows и macOS) и связанной с ним службы передачи.

Оно адресовано посетителям сайта, зарегистрированным врачебным практикам и учреждениям и их сотрудникам, а также пациенткам и пациентам, пользующимся службой.

Заявление разграничивает обработку, за которую отвечает сама DiggAI, и обработку, которую DiggAI выполняет по поручению зарегистрированной практики или учреждения. За медицинскую помощь, её профессиональную оценку и ведение медицинской карты пациента всегда отвечает соответствующая практика или учреждение, но никогда DiggAI.

2. Оператор данных

Ответственным за обработку данных в смысле ст. 4(7) GDPR является:

Общество находится в стадии учреждения. До нотариального удостоверения учредительного договора контролёром в смысле ст. 4 (7) GDPR является лично д-р мед. Christian Klaproth по указанному выше адресу; после этого — общество в стадии учреждения, представляемое его директором. Запись в торговом реестре ещё не внесена; после регистрации настоящее заявление будет дополнено сведениями о регистрационном суде и номере в торговом реестре.

DiggAI GmbH (i. Gr.)
Margarete-Böhme-Str. 3
25813 Husum
Deutschland
Vertreten durch den Geschäftsführer: Dr. med. Christian Klaproth

E-Mail: diggai@tutanota.de

3. Контакт по вопросам защиты данных

По всем вопросам защиты данных вы можете обратиться к нам по указанному выше адресу электронной почты.

Уполномоченного по защите данных мы назначаем предусмотрительно. Существует ли для этого законодательная обязанность, зависит от нерешённого правового вопроса: являются ли для нас персональными данными зашифрованный пакет, ключом от которого мы не владеем. Мы не ждём этого разъяснения. Как только назначение состоится, мы опубликуем здесь контактные данные и сообщим их надзорному органу. До этого просим направлять обращения по указанному выше адресу — он находится под постоянным наблюдением.

4. Как работает DiggAI

Понимание технической архитектуры существенно для настоящего заявления, поскольку из неё следует, какие данные вообще до нас доходят, а какие остаются для нас навсегда недоступными.

4.1 Ввод данных на собственном устройстве

Пациентки и пациенты открывают приложение и отвечают там на структурированные вопросы. Введённые данные сохраняются в памяти используемого устройства и первоначально его не покидают. На одном устройстве можно вести отдельные карты, например для детей или подопечных родственников.

4.2 Два пути к практике

Распечатка: введённые данные можно распечатать как документ PDF и предъявить в практике. Этим путём никакие данные содержания ни в какой момент не передаются в наши системы; ввод, сохранение и создание документа происходят исключительно на устройстве.

Зашифрованная передача: в качестве альтернативы данные можно отправить в практику или учреждение, зарегистрированные в DiggAI. Это предполагает, что отправитель осознанно выбирает получателя и прямо подтверждает зашифрованную отправку.

4.3 Шифрование, промежуточное хранение и получение

При отправке содержимое шифруется уже на устройстве открытым ключом выбранного получателя. Применяются X25519 для инкапсуляции сеансового ключа и AES-256-GCM для содержимого.

Мы принимаем исключительно зашифрованный конверт и храним его не более 30 дней, чтобы практика могла его получить. Практика забирает предназначенные ей отправления своим ключом и при этом их удаляет. Если отправление не забрано, мы удаляем его автоматически не позднее истечения 30 дней. После получения или истечения срока ещё 30 дней сохраняется лишённая содержания подтверждающая запись, которая фиксирует лишь время и статус доставки и более не содержит никаких данных содержания.

Мы не располагаем никакими закрытыми ключами, никаким главным ключом и никаким техническим чёрным ходом. Поэтому мы не можем читать, анализировать, исправлять, восстанавливать или передавать содержимое третьим лицам — ни в течение срока хранения, ни по предписанию органа власти.

Чтобы конверт дошёл до правильного получателя, но наша база данных не связывала получателя с отправлением, сохраняется не номер места осуществления деятельности, а лишь производное от него контрольное значение, полученное с помощью секретного ключа. Ни номер места деятельности получателя, ни IP-адрес отправителя не сохраняются и не протоколируются вместе с отправлением.

4.4 Обратный канал к отправителю

Если практика отвечает, это происходит тем же путём в обратном направлении: практика шифрует ответ на своём устройстве для открытого ключа ответа, который отправитель передал вместе с отправлением. Этот ответ мы также храним лишь как зашифрованный конверт до получения, не более 30 дней. И здесь содержимое остаётся для нас навсегда недоступным.

4.5 Регистрационный код на распечатке

Распечатанный документ несёт машиночитаемый код, с помощью которого практика, ещё не пользующаяся DiggAI, может начать собственную регистрацию. Код не содержит никаких данных пациентки или пациента и не позволяет нам связать субъекта данных с практикой.

5. Распределение ролей

5.1 DiggAI как самостоятельный оператор

О целях и средствах мы решаем сами, в частности при:

  • работе сайта и технически необходимых журналах сервера;
  • регистрации, проверке личности, учётной записи клиента, исполнении договора и выставлении счетов практикам и учреждениям;
  • ведении справочника получателей и предоставлении открытых ключей;
  • собственных журналах безопасности, злоупотреблений и доказательств;
  • обработке контактных, договорных и сервисных запросов.

В этой роли мы не обрабатываем никаких медицинских данных пациентов.

5.2 DiggAI как обработчик по поручению

При приёме, промежуточном хранении, предоставлении для получения и удалении зашифрованных отправлений, а также в отношении связанных с ними журналов доставки мы действуем по поручению практики или учреждения-получателя согласно ст. 28 GDPR. В этой части за цель, содержание, правовое основание и информирование субъектов данных отвечает практика или учреждение. С каждым клиентом до активации заключается договор об обработке по поручению. Мы заключаем этот договор предусмотрительно, независимо от того, как будет решён правовой вопрос следующего абзаца.

Является ли зашифрованный пакет для нас персональными данными, в праве оценивается по-разному: мы не можем прочитать содержимое, не владеем ключом и не можем его получить. Мы не занимаем по этому вопросу окончательной позиции, а рассматриваем приём, хранение и удаление предусмотрительно как обработку по поручению — с договором, техническими мерами и уполномоченным по защите данных. Шифрование при этом является защитной мерой по ст. 32 GDPR, а не освобождением от ответственности.

Поэтому по правам, касающимся медицинского содержания или документации практики, просим обращаться непосредственно в соответствующую практику или учреждение.

5.3 Круг клиентов

Клиенты DiggAI — поставщики медицинских услуг. Зарегистрированными единицами являются врачи с собственной практикой, совместные практики и медицинские центры — в каждом случае применительно к отдельному месту осуществления деятельности и с идентификацией по его номеру, — а также учреждения ухода и центры лечения ран, идентифицируемые по коду учреждения. Обе группы проходят одну и ту же процедуру проверки и вносятся в один и тот же справочник. Частные лица клиентами не являются и в качестве получателей не регистрируются.

6. Правовые основания

В той мере, в какой оператором являемся мы сами, обработка основывается на:

  • ст. 6(1)(b) GDPR — для договора, преддоговорных мер, учётной записи клиента и согласованных функций;
  • ст. 6(1)(c) GDPR — для законодательных обязанностей, в частности обязанностей хранения по торговому и налоговому праву;
  • ст. 6(1)(f) GDPR — для безопасной и бесперебойной работы, проверки личности получателей, ИТ-безопасности, анализа ошибок, а также заявления и защиты правовых требований;
  • ст. 6(1)(a) GDPR — в той мере, в какой для факультативной цели запрашивается согласие;
  • § 25(2) п. 2 TDDDG — для строго необходимого хранения информации на оконечных устройствах и доступа к ней.

В той мере, в какой медицинские данные передаются по поручению практики или учреждения, именно эта сторона как оператор определяет правовое основание согласно ст. 6 и ст. 9 GDPR и профессиональному врачебному праву. Мы не используем это содержимое в собственных целях.

7. Сайт и журналы сервера

При обращении к веб-сайту мы обрабатываем ваш IP-адрес и технические данные соединения только временно, пока длится соединение, — для доставки страницы и для защиты от перегрузки и автоматизированных атак. Постоянный журнал доступа веб-сервера мы не ведём: вызванные адреса, реферер, тип браузера и операционная система не сохраняются. Правовое основание — ст. 6 (1) (f) GDPR.

Постоянно протоколируются только значимые для безопасности действия в защищённой области, например когда практика или учреждение забирает либо удаляет отправления; при этом фиксируется и её IP-адрес. Эти журналы не содержат данных содержания и автоматически удаляются через 90 дней.

Передача осуществляется исключительно с TLS-шифрованием. При конкретном инциденте безопасности затронутые данные могут храниться дольше — до его выяснения.

8. Хостинг

Сайт, приложение и база данных эксплуатируются в Hetzner Online GmbH, Industriestrasse 25, 91710 Gunzenhausen, Германия. Местом обработки является центр обработки данных в Хельсинки, Финляндия. Таким образом, обработка происходит полностью в пределах Европейского союза. С Hetzner заключён договор об обработке по поручению согласно ст. 28 GDPR; в настоящее время он переоформляется на общество.

Субобработчики за пределами Европейского союза не привлекаются.

9. Регистрация и проверка личности

Для внесения в справочник получателей мы обрабатываем: наименование и адрес практики или учреждения, идентификатор места деятельности либо учреждения, открытый ключ, адрес для уведомлений о поступлении, номер телефона для подтверждения, а также время и результат проверки; кроме того, договорные и тарифные данные. Имя или должность конкретного лица мы не запрашиваем. Пароля не существует — учреждение подтверждает себя владением своим ключом. Ваш предварительный запрос через регистрационную форму (название практики, город, электронная почта, номер телефона и необязательное сообщение) поступает к нам по электронной почте и не сохраняется в нашей базе данных.

До активации мы проверяем личность. Для этого мы устанавливаем номер телефона из источника, независимого от практики или учреждения, и получаем по этому каналу подтверждение регистрации и отпечатка открытого ключа. Цель — защита пациенток и пациентов от отправки их данных неверному получателю. Правовые основания — ст. 6(1)(b) и (f) GDPR. Проверка протоколируется.

Без обязательных сведений проверенная учётная запись создана быть не может.

10. Справочник получателей и открытые ключи

Проверенные практики и учреждения вносятся в справочник, чтобы отправители могли выбрать правильного получателя и зашифровать для него. Обрабатываются и частично отображаются публично: наименование и адрес, номер места деятельности или код учреждения, статус проверки личности, открытый ключ и статус его отзыва или обновления.

Правовое основание — ст. 6(1)(b) GDPR для договорно согласованного внесения и ст. 6(1)(f) GDPR для надёжного справочника получателей. В практиках с одним врачом сведения справочника могут относиться к идентифицируемому лицу.

Закрытые ключи в справочнике не хранятся и нам недоступны. Открытый ключ является публичным намеренно: он служит тому, чтобы можно было шифровать для получателя, и не позволяет делать никаких выводов о содержимом.

11. Что возникает при использовании пациентками и пациентами

Для использования учётная запись в DiggAI не требуется. Пара ключей для обратного пути создаётся локально на устройстве; устройство покидает лишь открытая часть.

При отправке у нас возникают:

  • зашифрованный конверт (содержимое для нас нечитаемо);
  • переданный вместе с ним открытый ключ ответа;
  • контрольное значение, производное от идентификатора получателя (не сам идентификатор);
  • время поступления и получения, размер отправления, статус доставки;
  • случайный идентификатор получения, который сообщается исключительно отправителю и позволяет ему запросить статус доставки.

Не сохраняются: номер места деятельности получателя, IP-адрес или идентификатор сеанса отправителя, а также его имя или контактные данные. Имя, дата рождения и контактные данные перемещаются исключительно внутри зашифрованного конверта и нам недоступны.

IP-адреса отправляющих устройств возникают исключительно в общих журналах сервера и безопасности; эти журналы не связываются с отдельными отправлениями.

Использование службы добровольно. Какие иные каналы связи предлагаются, определяет соответствующая практика.

12. Функции, выполняемые исключительно на вашем устройстве

Существенная часть приложения работает полностью на вашем устройстве. Для всех перечисленных ниже функций действует единое правило: никакое содержимое не передаётся ни нам, ни третьим лицам, и мы ни в какой момент не имеем к нему доступа.

  • личная медицинская карта с документами и течением;
  • паспорт экстренной помощи с постоянными лекарствами, аллергиями, непереносимостями, имплантатами и экстренными контактами, включая печатаемую карточку;
  • документация прививок;
  • считывание и анализ документов (распознавание текста с фотографий и файлов PDF) для заполнения формуляров;
  • языковая поддержка: интерфейс и заданные опросники отображаются максимум на тринадцати языках с помощью словаря, встроенного в приложение. Свободные тексты и приложенные документы не переводятся; они поступают в практику в оригинале;
  • голосовой ввод и вывод, в той мере, в какой их предоставляет ваше устройство;
  • локальные языковые модели: на производительных устройствах сводка ваших данных может быть создана непосредственно на устройстве. Необходимая для этого модель однократно загружается с нашего сервера — при этом передаются исключительно технические данные запроса, но никогда ваши данные. Вычисление происходит полностью на вашем устройстве.

Ваша ответственность за локальные данные: закрытые ключи и локальные карты относятся к вашей сфере ответственности. Если память устройства очищена, используется другое устройство или другой браузер либо закрытый ключ утрачен, соответствующие данные становятся недоступными. Мы не можем их восстановить. На устройствах совместного пользования третьи лица могут получить доступ к локально сохранённым сведениям.

Приложение предлагает вам экспортировать вашу карту и ваши ключи в виде файла резервной копии и перенести их на другое устройство; этот процесс также происходит без какого-либо участия наших систем.

13. Уведомления

По желанию практики мы уведомляем её по электронной почте о поступлении нового отправления. Обрабатываются сохранённый практикой адрес получения и статус доставки. Уведомление содержит лишь сведение о том, что поступило отправление, и время его истечения — без данных пациентов, без медицинской информации и без содержательных тем письма. Правовое основание — ст. 6(1)(b) GDPR.

Для отправки электронной почты мы привлекаем Brevo (Sendinblue) в качестве обработчика. Обработка происходит в пределах Европейского союза.

Короткие сообщения пациенткам и пациентам отправляются — в той мере, в какой практика пользуется этой возможностью, — непосредственно с устройства практики. Поставщик услуг коротких сообщений не привлекается; номер мобильного телефона нам не передаётся и нами не сохраняется.

14. Контакт, поддержка и отзывы

При запросах по электронной почте, телефону или через формуляр мы обрабатываем контактные данные, содержание и время запроса, а при необходимости и договорные данные. Правовое основание — ст. 6(1)(b) GDPR при наличии договорной связи, в остальных случаях ст. 6(1)(f) GDPR.

Приложение даёт возможность оценить службу и оставить свободный текст. Этот отзыв поступает к нам в открытом виде и служит исключительно улучшению службы; правовое основание — ст. 6(1)(f) GDPR. Его предоставление добровольно. Автоматизированная содержательная оценка отзыва не производится.

Просим не указывать в этом поле свободного текста никаких медицинских данных и никаких сведений о вашей личности. Для медицинских вопросов предусмотрен исключительно зашифрованный путь.

В рамках устранения неполадок мы получаем доступ только к техническим данным журналов и доставки. Удалённое обслуживание систем практик не производится, и мы не запрашиваем снимки экрана с отсылками к пациентам. Просим не направлять в поддержку незашифрованные медицинские данные и закрытые ключи.

15. Данные безопасности и эксплуатации

Для защиты учётных записей, справочника и обмена ключами мы обрабатываем время входов, IP-адреса, данные устройств и браузеров, неудачные попытки доступа, административные изменения, блокировки, смены ключей, ошибки доставки и иные события безопасности. Правовое основание — ст. 6(1)(f) GDPR, а для предписанных законом подтверждений дополнительно ст. 6(1)(c) GDPR.

Эти журналы не содержат закрытых ключей и содержимого сообщений.

16. Файлы cookie и хранение на оконечном устройстве

Мы используем исключительно технически необходимые файлы cookie и механизмы локального хранения. Технологии, требующие согласия в смысле § 25(1) TDDDG — в частности аналитические, измеряющие охват или рекламные, — мы не применяем. Поэтому баннер согласия не требуется. Основание доступа — § 25(2) п. 2 TDDDG.

Содержимое третьих лиц не встроено: ни внешних шрифтов, ни карт, ни рекламных сетей, ни служб captcha или формуляров, ни внешних аналитических служб.

Файл cookieНазначение и срок
access_tokenВход персонала практик и учреждений. Сеанс или истечение токена доступа.
Токен CSRFЗащита от межсайтовой подделки запросов. Сеанс.

В памяти браузера (localStorage) мы храним: настройку языка, настройки отображения и доступности, подтверждение согласия и подписи по текущему делу, очередь ещё не отправленных записей, а на устройствах практики — ключ практики.

В базе данных устройства (IndexedDB) находятся: локальная медицинская карта, документация прививок, пара ключей пациента и её резервная копия, профиль пациента, ключи подписи, пакеты подтверждений, а на устройствах практики — хранилище ключей и локально сохранённые дела.

Локальная медицинская карта и закрытые ключи сохраняются на устройстве пользователя по его прямому желанию; это техническая предпосылка сквозного шифрования. Доступа к этому мы не имеем. Вы можете в любое время полностью удалить эти данные через настройки приложения или через ваш браузер.

17. Получатели и обработчики

Внутри DiggAI доступ получают только лица, которым он необходим для выполнения их задачи. Они обязаны соблюдать конфиденциальность и, как иные участвующие лица согласно § 203(3) предл. 2 Уголовного кодекса Германии, хранить тайну. Кроме того, данные могут поступать следующим получателям:

  • Hetzner Online GmbH, Gunzenhausen — хостинг и инфраструктура (центр обработки данных в Финляндии);
  • Brevo (Sendinblue) — отправка уведомлений о поступлении по электронной почте;
  • банки и поставщики платёжных услуг, а также налоговые и юридические консультанты — в той мере, в какой это необходимо для договора, оплаты или законодательных обязанностей;
  • органы власти и суды — в той мере, в какой мы обязаны по закону или отстаиваем правовые требования.

Обработчики связываются обязательствами согласно ст. 28 GDPR. Передача данных в рекламных целях или продажа данных не производится.

18. Передача в третьи страны

Передача персональных данных в государства за пределами Европейского союза и Европейского экономического пространства не осуществляется.

19. Срок хранения и удаление

Мы храним персональные данные лишь столько, сколько это необходимо для соответствующей цели или пока существуют законодательные обязанности хранения.

Набор данныхСрок
Зашифрованное отправление в практикуУдаление при получении практикой, не позднее автоматически через 30 дней после поступления
Зашифрованный ответ отправителюУдаление при получении, не позднее автоматически через 30 дней после поступления
Подтверждающая запись без содержания30 дней, затем полное удаление
Зашифрованный обмен ключами между устройствамиполучено: 30 дней; не получено: 90 дней
Журналы безопасности и администрирования90 дней, затем автоматическое удаление
Данные регистрации, учётной записи и проверкив течение срока действия договора
Запись в справочнике и открытый ключдо окончания договора, отзыва или замены
Контактные данные и данные поддержкидо завершения рассмотрения запроса
Договорные и расчётные данныезаконодательные сроки хранения по торговому и налоговому праву
Локальная карта, паспорт экстренной помощи, закрытые ключинами не хранятся и не удаляются; управление возложено на пользователя на его устройстве

20. Безопасность обработки

Мы принимаем технические и организационные меры согласно ст. 25 и ст. 32 GDPR. К ним относятся в частности:

  • сквозное шифрование содержимого до того, как оно покинет устройство отправителя;
  • локальное создание пар ключей, при котором передаётся исключительно открытый ключ; закрытые ключи хранятся на устройствах практики так, что технически их нельзя считать;
  • хранение привязки к получателю исключительно в виде криптографически производного контрольного значения, так что база данных не связывает получателя и отправление;
  • дополнительное транспортное шифрование всех соединений;
  • ролевые права доступа с отдельной защитой административных доступов и разделением клиентов;
  • отказ от данных содержания в любых журналах;
  • проверка личности каждого получателя до активации и отображение отпечатка ключа перед отправкой;
  • обнаружение атак, ограничение доступа и документированный процесс реагирования на инциденты безопасности;
  • регулярная проверка технической безопасности приложения.

Конкретное оформление описано в приложении о технических и организационных мерах к договору об обработке по поручению.

21. Автоматизированные решения, профилирование и искусственный интеллект

Решение, основанное исключительно на автоматизированной обработке в смысле ст. 22 GDPR, не принимается, и профилирование с использованием медицинских или коммуникационных данных не производится.

Данные содержания не используются для обучения, тонкой настройки или оценки систем искусственного интеллекта. Серверная служба перевода или искусственного интеллекта не применяется. В той мере, в какой приложение предлагает автоматическую сводку, она вычисляется исключительно на вашем собственном устройстве.

Факультативно предлагаемые модули третьих лиц не являются частью DiggAI. За обработку данных в них самостоятельно отвечает соответствующий поставщик, который информирует отдельно.

22. Несовершеннолетние и представительство

На одном устройстве можно вести карты для несовершеннолетних или подопечных родственников. Вести их и предоставлять доступ могут только лица, уполномоченные на это. Проверка способности давать согласие и полномочий представительства возлагается на уполномоченное лицо и на практику или учреждение, оказывающее помощь.

23. Происхождение данных

Мы получаем персональные данные непосредственно от вас при посещении сайта, регистрации, обращении или использовании службы, от зарегистрированной практики или учреждения, из общедоступных справочников в рамках проверки личности, а также автоматически из наших систем и хостинговой инфраструктуры. Медицинское содержимое поступает к нам исключительно в виде зашифрованного конверта.

24. Обязанность предоставления данных

Определённые сведения необходимы для регистрации, проверки личности, заключения договора, выставления счетов и безопасной доставки. Без них мы не можем предоставить соответствующую функцию либо не можем предоставить её безопасно. Факультативные сведения обозначены как таковые. Для использования пациентками и пациентами не требуются ни регистрация, ни предоставление персональных данных DiggAI.

25. Ваши права

При соблюдении законодательных условий вы имеете право на доступ (ст. 15 GDPR), исправление (ст. 16), удаление (ст. 17), ограничение обработки (ст. 18), переносимость данных (ст. 20), а также право возразить по причинам, связанным с вашей особой ситуацией, против обработки, основанной на ст. 6(1)(f) GDPR (ст. 21). Данное согласие вы можете в любое время отозвать с действием на будущее.

Запросы об обработке, за которую отвечает сама DiggAI, просим направлять по указанному выше адресу. Во избежание неправомерного предоставления сведений мы можем потребовать надлежащего подтверждения личности.

По медицинскому содержанию и документам практики просим обращаться в соответствующую практику или учреждение. Мы не располагаем закрытыми ключами и не можем читать, исправлять или экспортировать зашифрованное содержимое; мы поддерживаем ответственную сторону в пределах наших технических возможностей.

26. Право на жалобу

Вы можете подать жалобу в надзорный орган по защите данных. Компетентным по месту нахождения оператора является Независимый центр защиты данных земли Шлезвиг-Гольштейн (ULD), Holstenstrasse 98, 24103 Kiel, Германия. Вы также можете обратиться в любой иной надзорный орган, компетентный согласно ст. 77 GDPR.

27. Обработка на вашем устройстве

Некоторые функции выполняются полностью на вашем устройстве, и при этом нам не передаются никакие данные. К ним относятся медицинская карта, которую вы создаёте и ведёте локально, а также подготовка вопросов с помощью языковой модели, которая один раз загружается в ваш браузер и далее вычисляет там.

В отношении этих операций мы не являемся контролёром в смысле ст. 4(7) GDPR, поскольку мы не получаем, не храним и не можем просматривать обрабатываемое содержимое. Перед первым использованием вы отдельным согласием решаете, желаете ли пользоваться этими функциями; согласие фиксируется исключительно на вашем устройстве.

Только когда вы решите отправить содержимое в практику, применяется передача, описанная в настоящем заявлении, — и тогда исключительно в зашифрованном виде и без возможности прочтения содержимого нами.

То, что остаётся на вашем устройстве, мы также не можем вам выдать или восстановить. Поэтому сохраните медицинскую карту файлом самостоятельно, если хотите её сберечь.

28. Изменения настоящего заявления

Мы адаптируем настоящее заявление при изменении правового положения, услуг, потоков данных, получателей или архитектуры безопасности. Действующая редакция всегда доступна по адресу diggai.de/datenschutz. Прежние редакции мы храним с номером версии и датой.