Przejdź do treści

Polityka prywatności

To tłumaczenie ma charakter informacyjny. Wiążąca jest wersja niemiecka pod adresem /datenschutz.

Jeszcze niesprawdzony przez prawnika

Ten tekst jest kompletny, ale nie został jeszcze sprawdzony przez prawnika (T4 w SPEC §2.4). Po sprawdzeniu Impflotse zastąpi go sprawdzoną wersją.

1. Administrator danych

Administratorem w rozumieniu art. 4 pkt 7 RODO jest operator Impflotse:

Alexander Seipel
Jeseniova 2829/20
130 00 Praha 3
Tschechische Republik
E-mail: hallo@impflotse.de

Nie wyznaczyliśmy inspektora ochrony danych: przesłanki art. 37 ust. 1 RODO nie są spełnione, bo ten serwis nie przetwarza danych o zdrowiu ani na dużą skalę, ani jako główna działalność dużej organizacji. Na pytania o ochronę danych odpowiada adres podany wyżej.

2. Jakie dane przetwarzamy

Rezerwacja terminu

Forma grzecznościowa, imię i nazwisko, adres e-mail, numer telefonu, wybrane szczepienie, godzina terminu i apteka. Numer telefonu apteka potrzebuje na wypadek odwołania w ostatniej chwili. Do tego język, w którym rezerwacja została złożona — żeby przypomnienie i odwołanie dotarły w tym samym.

Podstawą prawną jest art. 6 ust. 1 lit. b RODO: pośredniczymy dla Ciebie w umówieniu terminu, a tej umowy bez tych danych wykonać się nie da. Dla wybranego szczepienia dochodzi art. 9 ust. 2 lit. a RODO (punkt 3). Te pola są więc obowiązkowe — bez nich rezerwacja nie dochodzi do skutku. Żaden przepis nie zobowiązuje Cię do podania czegokolwiek.

Imię, adres e-mail i numer telefonu przechowujemy w postaci zaszyfrowanej. Kto zdobędzie bazę danych albo jej kopię zapasową, nie odczyta tam żadnego imienia. Twój adres da się odnaleźć wyłącznie przez wyliczoną z niego wartość klucza — odpowiada ona na pytanie „ten sam adres”, a nie na pytanie „jaki adres”.

Datę urodzenia podajesz w formularzu, żebyśmy mogli sprawdzić minimalny wiek dla wybranego szczepienia. Tej daty nie zapisujemy: sprawdzenie następuje przy wysłaniu, data jest potem odrzucana i nie trafia do żadnego rekordu. Twoją tożsamość apteka potwierdza na miejscu.

Po terminie apteka odnotowuje, czy się zgłosiłeś. Należy to do dokumentacji, do której zobowiązuje ją § 22 IfSG, i jest to jedyna informacja, która przetrwa anonimizację — liczy się potem termin, a nie osoba.

Wywiad przed terminem

Przed wysłaniem możesz odpowiedzieć „tak” albo „nie” na sześć pytań, które apteka i tak zadałaby przy okienku: ostra choroba, znane alergie na składniki szczepionki, nietypowe reakcje po wcześniejszych szczepieniach, osłabiony układ odpornościowy, leki rozrzedzające krew, ciąża lub karmienie piersią. Pola na dowolny tekst nie ma.

Odpowiedź jest dobrowolna. Każde pytanie możesz zostawić bez odpowiedzi albo pominąć cały krok; rezerwacja i tak jest kompletna, a pytanie zostawione bez odpowiedzi pozostaje odróżnialne od „nie” jako „bez odpowiedzi”.

Odpowiedzi widzi tylko apteka, w której zarezerwowałeś. Nie ma ich na żadnej liście, w żadnym wyszukiwaniu ani w żadnej wiadomości, leżą zaszyfrowane, każde otwarcie jest zapisywane w dzienniku, a wraz z anonimizacją rezerwacji zostają usunięte. Na jakiej podstawie je przetwarzamy, opisuje sekcja 3.

Zapytania do aptek, które nie są jeszcze podłączone

Imię i nazwisko, adres e-mail, opcjonalnie numer telefonu, płeć, wiek, wybrane szczepienie, preferowana data i język zapytania. Te dane przekazujemy wybranej przez Ciebie aptece.

Podstawą prawną jest art. 6 ust. 1 lit. b RODO — zapytanie to krok przed terminem, a wywołujesz je sam — a dla wybranego szczepienia dodatkowo Twoja zgoda z art. 9 ust. 2 lit. a RODO.

Zapytania od aptek

Jeśli korzystasz z formularza dla aptek: nazwa apteki, ulica, kod pocztowy i miejscowość, osoba kontaktowa, adres e-mail, numer telefonu i Twoja wiadomość. Celem jest zawarcie i wykonanie umowy z apteką (art. 6 ust. 1 lit. b) i f) RODO).

Wiadomości z formularza kontaktowego

Imię i nazwisko, adres e-mail, Twoja wiadomość oraz język, w którym czytałaś lub czytałeś stronę — ten ostatni po to, by odpowiedź przyszła w tym języku. Podstawą prawną jest art. 6 ust. 1 lit. f) RODO: kto do nas pisze, oczekuje odpowiedzi. Jeśli wiadomość dotyczy umowy z nami, jest to art. 6 ust. 1 lit. b) RODO.

Wiadomość trafia do naszej skrzynki, a nie do bazy danych. Prosimy nie pisać nam o swoim zdrowiu: formularz o to nie pyta, a wszystkim, co dotyczy wizyty, zajmuje się apteka.

Samodzielna rejestracja apteki

Apteka może zarejestrować się sama. Przetwarzamy przy tym nazwę i adres apteki, numer telefonu, adres e-mail, na który idzie link potwierdzający, osobę kontaktową oraz to, która wersja niniejszych warunków została zaakceptowana i kiedy. Podstawą prawną jest art. 6 ust. 1 lit. b) RODO.

Jeśli apteka jest już na naszej liście, link trafia na adres tam zapisany, nigdy na świeżo wpisany: rejestrację może więc dokończyć tylko ktoś, kto czyta skrzynkę samej apteki. Gdy adres jest wpisywany ręcznie, raz go geokodujemy (MapTiler, sekcja 5). Liczymy, ile razy jeden adres poprosił o taki link, żeby wyboru nie dało się użyć do rozsyłania niechcianej poczty (art. 6 ust. 1 lit. f) RODO).

Apteki, do których się zwracamy

Na potrzeby sprzedaży prowadzimy listę berlińskich aptek zestawioną z publicznie dostępnych rejestrów: nazwa, adres, numer telefonu i służbowy adres e-mail. Dochodzi do tego to, co wynika z kontaktu — imię i nazwisko osoby kontaktowej, notatki z rozmowy, terminy przypomnień i etap współpracy.

Są to dane o ludziach w ich roli zawodowej; podstawą prawną jest nasz prawnie uzasadniony interes w nawiązaniu tej współpracy (art. 6 ust. 1 lit. f) RODO). Możesz się temu sprzeciwić na podstawie art. 21 RODO w dowolnej formie — wtedy usuwamy notatki i zostawiamy tylko adnotację, że kontakt nie jest pożądany.

Dostęp do portalu aptek

Konto w portalu nosi służbowy adres e-mail i hasło jako wartość kontrolną, nigdy jawnie. Jeśli ustawiono passkey, dochodzą jego klucz publiczny, jego identyfikator i nadana przez Ciebie nazwa. Passkey nie zawiera danych biometrycznych: odcisk palca albo twarz sprawdza u siebie Twoje urządzenie, a do nas trafia wyłącznie podpis.

Dzienniki serwera

Przy wywołaniu stron nasz serwer zapisuje w dzienniku adres IP, czas, żądany adres, status odpowiedzi i oznaczenie przeglądarki. Jest to konieczne do działania serwisu i do odpierania ataków (art. 6 ust. 1 lit. f) RODO).

Przed zapisem wycinamy z żądanego adresu wszystko, co wrażliwe: jednorazowe linki z naszych wiadomości — link do odwołania, link do hasła, zaproszenie, link potwierdzający rejestrację i adres subskrypcji kalendarza — oraz każde zapytanie wyszukiwania. Kod pocztowy albo ulica, które wpisujesz w wyszukiwarkę, nie pojawiają się w żadnym wierszu dziennika. Pliki cookie, dane logowania i poprzednia strona nie są dziennikowane w ogóle.

Te dzienniki nie mają terminu w dniach, tylko stały rozmiar: serwer trzyma siedem plików po 20 MB, aplikacja — po trzy pliki na usługę, każdy po 10 MB. Wszystko, co wypada z tego pierścienia, jest usuwane — jak długo to trwa, zależy od ruchu. Dzienniki aplikacji nie zawierają ani imion, ani adresów e-mail: do kogo wysłaliśmy wiadomość, stoi tam tylko jako pseudonim, który zmienia się przy każdym restarcie i z niczym nie da się go zestawić.

Próby logowania i blokady

Żeby nikt nie mógł przebierać haseł ani używać naszych formularzy jako przekaźnika niechcianej poczty, liczymy próby na adres nadawcy. Liczniki nie niosą samego adresu IP, tylko wartość z niego wyliczoną — dzięki temu tabela i każda jej kopia zapasowa pozostają wolne od czytelnych adresów.

Wyjątkiem są nieudane logowania do portalu aptek: stoją w bazie z adresem IP i adresem e-mail, bo blokada musi je od siebie odróżnić. Te wiersze są usuwane po 15 minutach, a przy udanym logowaniu od razu. Podstawą prawną jest art. 6 ust. 1 lit. f) RODO, dodatkowo art. 32 RODO.

Dziennik audytu (zmiany i dostęp)

Osobno od tego rejestrujemy, kto i kiedy zmienił, usunął albo obejrzał który rekord oraz kto kiedy się zalogował i wylogował. To środek bezpieczeństwa, do którego jesteśmy zobowiązani (art. 5 ust. 2 i art. 32 RODO): bez niego nieuprawnionego dostępu do Twoich danych nie dałoby się ani zauważyć, ani Ci o nim zgłosić. Podstawą prawną jest art. 6 ust. 1 lit. c) RODO, w części dotyczącej odpierania ataków dodatkowo lit. f).

Wpis zawiera czas, konto albo rolę działającej osoby, rodzaj operacji i identyfikator objętego rekordu — przy zmianach dodatkowo nazwy zmienionych pól. Nie zawiera treści: ani imion, ani danych kontaktowych, ani wybranego szczepienia, ani wartości sprzed i po zmianie. Przy logowaniach zapisywany jest dodatkowo adres IP.

Dziennik jest sprawdzany według niezmiennych progów — na przykład seria nieudanych logowań albo nietypowo duży odczyt — żeby atak rzucał się w oczy bez czytania każdego wiersza. Sprawdzenie idzie wyłącznie według tych stałych wielkości i nigdy według wcześniejszego zachowania poszczególnych kont; nie zapadają przy tym żadne decyzje wobec Ciebie. Gdy reguła zadziała, do naszej obsługi idzie wiadomość; podaje liczbę zdarzeń, a celowo nie podaje, kto je wywołał.

Wpisy są usuwane automatycznie po 365 dniach, a adres IP — już po 90 dniach. Wpisów nie da się zmienić wstecz — na tym polega taki dziennik. Dlatego wobec tych wpisów możemy odrzucić żądanie usunięcia z art. 17 RODO do upływu tego terminu (art. 17 ust. 3 lit. b) i e) RODO); Twoje prawo dostępu z art. 15 RODO te wpisy obejmuje.

3. Dane o zdrowiu (art. 9 RODO)

Dwie informacje w tym serwisie są danymi o zdrowiu: wybrane szczepienie, które pozwala wnioskować o Twoim stanie zdrowia, oraz — jeśli na nie odpowiesz — pytania wywiadu. Tę szczególną kategorię danych osobowych przetwarzamy wyłącznie na podstawie Twojej wyraźnej zgody z art. 9 ust. 2 lit. a) RODO.

Są to dwie odrębne zgody, każda z własnym polem: jedna na obsługę terminu wraz z wybranym szczepieniem, druga na wywiad. Drugą możesz pominąć, nie tracąc pierwszej — rezerwacja powstaje wtedy bez wywiadu. Dla obu zapisujemy czas i wersję treści, na którą wyraziłeś zgodę (art. 7 ust. 1 RODO).

Każdą zgodę możesz w każdej chwili wycofać ze skutkiem na przyszłość — na przykład odwołując termin linkiem z wiadomości potwierdzającej albo pisząc do nas.

4. Osoby niepełnoletnie

Szczepienia w aptece są możliwe dopiero od 18. roku życia. Kto jest młodszy, ten nie może przez Impflotse ani zarezerwować terminu, ani wysłać zapytania — formularz odrzuci wpis. Po co nam do tego data urodzenia i dlaczego jej nie zapisujemy, opisuje punkt 2.

5. Odbiorcy

Apteka, w której rezerwujesz, otrzymuje Twoje dane, żeby wykonać szczepienie. Za wszystko, co robi z nimi później — poradę, szczepienie, własną dokumentację — jest administratorem w rozumieniu art. 4 pkt 7 RODO ona sama.

Na życzenie udostępniamy jej terminy danego dnia dodatkowo jako subskrypcję kalendarza: adres, który jej program kalendarzowy sam pobiera i który zawiera godzinę, Twoje imię, Twój numer telefonu i szczepienie. O tym, jaki to program, decyduje apteka; jeśli korzysta z kalendarza w sieci, dane te trafiają tam, i za to odpowiada apteka. Adres można pobrać tylko od nas, nie ma go w żadnym katalogu, a apteka może go w każdej chwili unieważnić.

Poza tym korzystamy z następujących dostawców (jeśli nie zaznaczono inaczej — przetwarzanie na nasze zlecenie w rozumieniu art. 28 RODO):

  • Hetzner — prowadzenie serwera w centrum danych Falkenstein (Niemcy) i zaszyfrowane kopie zapasowe w magazynie. Znajdują się tam wszystkie wymienione wyżej dane.
  • Brevo — wysyłka naszych wiadomości: kod potwierdzenia, potwierdzenie terminu, przypomnienie, odwołanie i zapytanie do apteki, a do tego wiadomości wokół rejestracji i dostępu apteki. Przekazywane są adres e-mail, imię i treść wiadomości.
  • MapTiler — kafelki mapy i wyszukiwanie adresu. Gdy otwiera się widok mapy, Twoja przeglądarka przekazuje MapTiler Twój adres IP; do wyszukiwania adresu przekazujemy dodatkowo z naszego serwera wpisany przez Ciebie tekst, bez Twojego adresu IP.
  • Porkbun — zarządzanie domeną i przekierowanie naszych skrzynek. Odpowiedzi, które wysyłasz na nasze adresy, idą przez tego dostawcę.
  • Sentry — śledzenie błędów, przechowywane w regionie UE. Zgłaszane jest tylko to, co nasz serwer wcześniej przefiltrował: rodzaj błędu, ślad stosu, której usługi dotyczy i identyfikator rekordu. Żądanie, nagłówki, ciasteczka, treść formularzy i Twój adres IP nie idą z tym; treść komunikatu błędu bazy danych zatrzymujemy, bo cytuje dane, na których błąd wystąpił.

6. Przekazywanie do państw trzecich

Serwery i kopie zapasowe znajdują się w Niemczech. Mimo to trzy miejsca wychodzą poza UE:

  • Porkbun ma siedzibę w Stanach Zjednoczonych Ameryki. Każda wiadomość, którą wysyłasz na jeden z naszych adresów, przechodzi przez tamtejsze przekierowanie.
  • MapTiler ma siedzibę w Szwajcarii. Przy ładowaniu mapy połączenie może iść także przez serwery dystrybucyjne poza Szwajcarią i UE.
  • Sentry przechowuje nasze zgłoszenia błędów w regionie UE. Operator ma siedzibę w Stanach Zjednoczonych Ameryki i stamtąd może uzyskać do nich dostęp.

Dla Szwajcarii Komisja Europejska uznała poziom ochrony danych za odpowiedni (art. 45 RODO); to przekazanie nie wymaga innych zabezpieczeń. Jeśli żądanie mapy idzie przez serwer dystrybucyjny poza Szwajcarią i UE, obowiązują standardowe klauzule umowne Komisji Europejskiej (art. 46 ust. 2 lit. c) RODO).

Na standardowych klauzulach umownych Komisji Europejskiej opieramy się tak samo przy dwóch dostawcach ze Stanów Zjednoczonych Ameryki — przekierowaniu naszych skrzynek i śledzeniu błędów (art. 46 ust. 2 lit. c) RODO).

O tym, dokąd prowadzi subskrypcja kalendarza, decyduje sama apteka. Jeśli wybierze kalendarz spoza UE, jest to jej przekazanie, a nie nasze.

7. Okresy przechowywania

  • Rezerwacje terminów: po 90 dniach od terminu forma grzecznościowa, imię, adres e-mail, numer telefonu i wywiad są usuwane, wartość klucza do adresu znika razem z adresem, a godzina zostaje zaokrąglona do miesiąca. Zostaje rekord bez powiązania z osobą — szczepienie, miesiąc, apteka i to, czy termin się odbył — którego apteka potrzebuje do rozliczeń.
  • Zapytania o termin: usuwane po 90 dniach.
  • Zapytania od aptek: usuwane po 365 dniach.
  • Wiadomości z formularza kontaktowego: są tylko w naszej skrzynce. Usuwamy je stamtąd, gdy sprawa jest załatwiona — ręcznie, ponieważ nie ma wiersza w bazie, który mogłoby znaleźć nocne zadanie.
  • Samodzielne rejestracje: dopóki apteka jest u nas prowadzona — wiersz jest dowodem, którą wersję warunków zaakceptowano i kiedy, i zostaje usunięty razem z apteką. Rejestrację, której link potwierdzający nigdy nie został użyty, usuwamy w całości, gdy tylko link wygaśnie: jest ważny 48 godzin, a usuwanie działa następnej nocy.
  • Dostępy do portalu aptek i passkeye: na czas współpracy.
  • Nieudane logowania: 15 minut, a przy udanym logowaniu od razu.
  • Apteki, do których się zwracamy: dopóki trwa kontakt albo współpraca; po sprzeciwie zostaje tylko adnotacja, że kontakt nie jest pożądany.
  • Dziennik audytu: 365 dni; zawarte w nim adresy IP — już po 90 dniach.
  • Kopie zapasowe: nasze zaszyfrowane kopie starzeją się stopniowo i dlatego zawierają stany sprzed nawet siedmiu miesięcy — łącznie z danymi, które w bieżącej pracy są już zanonimizowane albo usunięte. Usunięcie na żądanie działa w danych żywych, a nie wstecz w kopiach; kopie starzeją się same.

Ustawowe obowiązki przechowywania pozostają w mocy. Dotyczą handlowej strony naszej współpracy z aptekami — faktur i dokumentów — a nie Twojego terminu: przez Impflotse nie przechodzi żadna płatność, a Twoja rezerwacja nie jest dokumentem w rozumieniu tych przepisów.

8. Mapy, pliki cookie i liczenie użycia

Używamy wyłącznie technicznie niezbędnych plików cookie i nie osadzamy ani trackerów, ani zewnętrznych krojów pisma. Dlatego nie pojawia się też pasek zgody na cookie: przed zalogowaniem nie jest ustawiany żaden plik cookie, a biblioteka mapowa nie zapisuje niczego na Twoim urządzeniu — wymóg zgody z art. 5 ust. 3 dyrektywy o prywatności i łączności elektronicznej oraz z jej krajowych wdrożeń nie ma tu więc zastosowania.

Jeden wyjątek należy właśnie tutaj: kafelki mapy ładujemy z MapTiler. Gdy tylko otwiera się strona z mapą — czyli jeszcze przed jakimkolwiek wpisem — MapTiler poznaje Twój adres IP i to, który fragment mapy oglądasz. Podstawą jest nasz prawnie uzasadniony interes w działającym wyszukiwaniu w pobliżu (art. 6 ust. 1 lit. f) RODO). Wszystko inne na stronie — łącznie z samym programem mapowym — przychodzi z naszego własnego serwera.

Liczymy, jak często otwierane są nasze strony — żeby widzieć, czy serwis jest znajdowany i używany oraz w których dzielnicach ludzie szukają apteki i jej nie znajdują. Liczone są: odsłony, wyszukiwania, wyszukiwania bez wyniku i otwarte formularze — każde jako suma dzienna.

Ważne jest, jak nazywana jest przy tym strona: jako wzorzec („strona apteki”, „formularz rezerwacji”), a nie jako adres, który został otwarty. To, co wpisujesz w wyszukiwarkę, i osobiste linki z naszych wiadomości w tym liczeniu nie występują. Nie powstaje żaden plik cookie, nic nie jest zapisywane na Twoim urządzeniu, nie ma ani identyfikatora odwiedzającego, ani zapisanego adresu IP; nie da się z tego odczytać, które strony jedna osoba otwierała po kolei. To jeden z powodów, dla których pasek się nie pojawia: nic nie jest w tym celu odczytywane z Twojego urządzenia ani na nie zapisywane.

W efekcie zostaje jedna liczba na dzień i zdarzenie. Te liczby są anonimowe: nie da się ich przypisać do osoby — nawet nam. Dlatego sprzeciw z art. 21 RODO nie ma się czego uchwycić: nie ma rekordu o Tobie, którego mógłby dotyczyć. Podstawą prawną samego liczenia jest nasz prawnie uzasadniony interes w działającym serwisie (art. 6 ust. 1 lit. f) RODO). Strony za logowaniem — obszary dla aptek i dla nas samych — nie są liczone.

9. Decyzje automatyczne

Automatycznie rozstrzygane są trzy rzeczy: formularz rezerwacji odrzuca każdego, kto nie osiąga granicy wieku wybranego szczepienia; po kilku nieudanych próbach logowanie do portalu blokuje się na 15 minut; formularz przychodzący zbyt często z tego samego adresu nadawcy zostaje odrzucony. Wszystkie trzy porównują pojedynczy wpis ze stałą wartością.

Nie powstaje przy tym żaden profil na Twój temat, Twoje wcześniejsze zachowanie nie jest brane pod uwagę, a rozstrzygnięcie zapada za każdym razem od nowa. Nie podejmujemy zautomatyzowanej decyzji w indywidualnym przypadku w rozumieniu art. 22 ust. 1 RODO — takiej, która wywołuje wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływa.

10. Twoje prawa

Dostęp (art. 15), sprostowanie (art. 16), usunięcie (art. 17), ograniczenie (art. 18), przenoszenie danych (art. 20), sprzeciw (art. 21) i skarga do organu nadzorczego (art. 77). Dla nas właściwym organem jest Urząd Ochrony Danych Osobowych Republiki Czeskiej (Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7). Na podstawie art. 77 ust. 1 RODO możesz zwrócić się także do organu nadzorczego swojego miejsca zamieszkania albo pracy — dla Berlina jest to Berliński Pełnomocnik ds. Ochrony Danych i Wolności Informacji.

Swoje żądania kieruj prosimy na adres e-mail z noty prawnej; odpowiadamy w ciągu miesiąca (art. 12 ust. 3 RODO). Podaj prosimy adres e-mail, którym rezerwowano termin — po nim Impflotse odnajduje Twoje dane. Przy starszych terminach pomaga jeszcze numer rezerwacji z wiadomości potwierdzającej: zanonimizowane rekordy nie zawierają już adresu i inaczej się nie znajdują.