Перейти к содержанию

Политика конфиденциальности

Этот перевод носит информационный характер. Юридическую силу имеет немецкая редакция по адресу /datenschutz.

Пока не проверено юристом

Этот текст полон, но ещё не проверен юристом (T4 в SPEC §2.4). После проверки Impflotse заменит его проверенной редакцией.

1. Ответственный за обработку

Ответственный за обработку в смысле ст. 4(7) GDPR — оператор Impflotse:

Alexander Seipel
Jeseniova 2829/20
130 00 Praha 3
Tschechische Republik
Электронная почта: hallo@impflotse.de

Уполномоченного по защите данных мы не назначали: условия ст. 37(1) GDPR не выполняются, поскольку эта служба обрабатывает данные о здоровье ни в крупном масштабе, ни как основную деятельность крупной организации. На вопросы о защите данных отвечает указанный выше адрес.

2. Какие данные мы обрабатываем

Запись на приём

Обращение, имя и фамилия, адрес электронной почты, номер телефона, выбранная прививка, время приёма и аптека. Номер телефона нужен аптеке на случай срочной отмены. Кроме того — язык, на котором была сделана запись, чтобы напоминание и отмена пришли на нём же.

Правовое основание — ст. 6(1)(b) GDPR: мы посредничаем в записи, и без этих сведений договор исполнить нельзя. Для выбранной прививки добавляется ст. 9(2)(a) GDPR (раздел 3). Поэтому эти поля обязательны — без них запись не состоится. Закон не обязывает вас сообщать что-либо.

Имя, адрес электронной почты и номер телефона хранятся у нас в зашифрованном виде. Тот, кто получит базу данных или её резервную копию, не прочитает там ни одного имени. Ваш адрес можно найти снова только через вычисленное из него ключевое значение — оно отвечает на вопрос «тот же адрес», но не на вопрос «какой адрес».

Дату рождения вы вводите в форму, чтобы мы могли проверить минимальный возраст для выбранной прививки. Эту дату мы не сохраняем: проверка происходит при отправке, дата после этого отбрасывается и не попадает ни в одну запись. Вашу личность аптека удостоверяет на месте.

После приёма аптека отмечает, пришли ли вы. Это часть документации, к которой её обязывает § 22 IfSG, и единственная отметка, которая переживает обезличивание — считается после этого приём, а не человек.

Анамнез перед приёмом

Перед отправкой вы можете ответить «да» или «нет» на шесть вопросов, которые аптека всё равно задаст у стойки: острое заболевание, известные аллергии на компоненты вакцины, необычные реакции после прежних прививок, ослабленный иммунитет, разжижающие кровь лекарства, беременность или кормление грудью. Поля для свободного текста нет.

Отвечать необязательно. Любой вопрос можно оставить без ответа или пропустить весь шаг; запись всё равно полная, а оставленный без ответа вопрос остаётся отличимым от «нет» как «без ответа».

Ответы видит только аптека, в которой вы записались. Их нет ни в одном списке, поиске или письме, они лежат зашифрованными, каждое обращение к ним попадает в журнал, а с обезличиванием записи они удаляются. На каком основании мы их обрабатываем, написано в разделе 3.

Запросы в аптеки, которые ещё не подключены

Имя и фамилия, адрес электронной почты, по желанию номер телефона, пол, возраст, желаемая прививка, предпочтительная дата и язык запроса. Эти сведения мы передаём выбранной вами аптеке.

Правовое основание — ст. 6(1)(b) GDPR: запрос это шаг перед приёмом, и отправляете его вы сами; для желаемой прививки дополнительно ваше согласие по ст. 9(2)(a) GDPR.

Запросы от аптек

Если вы пользуетесь формой для аптек: название аптеки, улица, почтовый индекс и город, контактное лицо, адрес электронной почты, номер телефона и ваше сообщение. Цель — заключение и исполнение договора с аптекой (ст. 6(1)(b) и (f) GDPR).

Сообщения через форму связи

Имя, адрес электронной почты, ваше сообщение и язык, на котором вы читали сайт, — последнее для того, чтобы ответ пришёл на этом языке. Правовое основание — ст. 6(1)(f) GDPR: тот, кто нам пишет, ждёт ответа. Если речь идёт о договоре с нами, основание — ст. 6(1)(b) GDPR.

Сообщение попадает в наш почтовый ящик и ни в какую базу данных. Не пишите нам о своём здоровье: форма об этом не спрашивает, а всё, что относится к приёму, обсуждается в аптеке.

Самостоятельная регистрация аптеки

Аптека может зарегистрироваться сама. При этом мы обрабатываем название и адрес аптеки, номер телефона, адрес электронной почты, на который уходит ссылка для подтверждения, контактное лицо, а также то, какая редакция настоящих условий была принята и когда. Правовое основание — ст. 6(1)(b) GDPR.

Если аптека уже есть в нашем списке, ссылка уходит на указанный там адрес и никогда на только что введённый: завершить регистрацию поэтому может лишь тот, кто читает почтовый ящик самой аптеки. Если адрес вводится вручную, мы один раз геокодируем его (MapTiler, раздел 5). Сколько раз один адрес запрашивал такую ссылку, мы считаем, чтобы выбор нельзя было использовать для рассылки нежелательной почты (ст. 6(1)(f) GDPR).

Аптеки, к которым обращаемся мы

Для работы с клиентами мы ведём список берлинских аптек, составленный из общедоступных справочников: название, адрес, номер телефона и служебный адрес электронной почты. К этому добавляется то, что возникает из контакта — имя контактного лица, заметки о разговоре, напоминания и стадия сотрудничества.

Это данные о людях в их профессиональной роли; правовое основание — наш законный интерес в установлении такого сотрудничества (ст. 6(1)(f) GDPR). Вы можете возразить против этого по ст. 21 GDPR в свободной форме — тогда мы удаляем заметки и оставляем только пометку, что контакт нежелателен.

Доступ к порталу аптек

Учётная запись портала несёт рабочий адрес электронной почты и пароль в виде проверочного значения, никогда в открытом виде. Если настроен passkey, к ним добавляются его открытый ключ, его идентификатор и данное вами название. Passkey не содержит биометрических данных: отпечаток пальца или лицо проверяет у себя ваше устройство, а нам уходит только подпись.

Журналы сервера

При вызове страниц наш веб-сервер записывает в журнал IP-адрес, время, запрошенный адрес, статус ответа и обозначение браузера. Это необходимо для работы сервиса и для отражения атак (ст. 6(1)(f) GDPR).

Перед записью мы вырезаем из запрошенного адреса всё чувствительное: одноразовые ссылки из наших писем — ссылку на отмену, ссылку на пароль, приглашение, ссылку для подтверждения регистрации и адрес подписки на календарь — и каждый поисковый запрос. Индекс или улица, которые вы вводите в поиск, не появляются ни в одной строке журнала. Файлы cookie, учётные данные и предыдущая страница не журналируются вообще.

У этих журналов не срок в днях, а фиксированный размер: веб-сервер держит семь файлов по 20 МБ, приложение — по три файла на сервис, каждый по 10 МБ. Всё, что выпадает из этого кольца, удаляется — как долго это длится, зависит от трафика. Журналы приложения не содержат ни имён, ни адресов электронной почты: кому мы отправили сообщение, стоит там лишь в виде псевдонима, который меняется при каждом перезапуске и ни с чем не сопоставим.

Попытки входа и блокировки

Чтобы никто не подбирал пароли и не использовал наши формы для рассылки нежелательной почты, мы считаем попытки по адресу отправителя. Счётчики несут не сам IP-адрес, а вычисленное из него значение — так таблица и любая её резервная копия остаются без читаемых адресов.

Исключение — неудачные входы в портал аптек: они стоят в базе с IP-адресом и адресом электронной почты, потому что блокировка должна отличать одно от другого. Эти строки удаляются через 15 минут, а при удачном входе — сразу. Правовое основание — ст. 6(1)(f) GDPR, дополнительно ст. 32 GDPR.

Журнал аудита (изменения и доступ)

Отдельно от этого мы фиксируем, кто и когда изменил, удалил или просмотрел какую запись и кто когда вошёл и вышел. Это мера безопасности, которую мы обязаны принимать (ст. 5(2) и ст. 32 GDPR): без неё несанкционированный доступ к вашим данным нельзя было бы ни заметить, ни сообщить вам о нём. Правовое основание — ст. 6(1)(c) GDPR, в части отражения атак дополнительно пункт (f).

Запись содержит время, учётную запись или роль действующего лица, вид операции и идентификатор затронутой записи — при изменениях дополнительно названия изменённых полей. Она не содержит содержания: ни имён, ни контактных данных, ни выбранной прививки, ни значений до и после изменения. При входах дополнительно сохраняется IP-адрес.

Журнал проверяется по неизменным порогам — например, серия неудачных входов или необычно большое чтение — чтобы атака бросалась в глаза без чтения каждой строки. Проверка идёт только по этим фиксированным величинам и никогда по прошлому поведению отдельных учётных записей; при этом не принимается никаких решений в отношении вас. Если правило срабатывает, нашей службе уходит сообщение; в нём указано число замеченных случаев и намеренно не указано, кто их вызвал.

Записи удаляются автоматически через 365 дней, а IP-адрес — уже через 90 дней. Записи нельзя изменить задним числом — в этом и смысл такого журнала. Поэтому в отношении этих записей мы вправе отклонить требование об удалении по ст. 17 GDPR до истечения этого срока (ст. 17(3)(b) и (e) GDPR); ваше право на доступ по ст. 15 GDPR эти записи охватывает.

3. Данные о здоровье (ст. 9 GDPR)

Две вещи в этом сервисе — данные о здоровье: выбранная прививка, позволяющая сделать вывод о вашем здоровье, и — если вы на них ответите — вопросы анамнеза. Эту особую категорию персональных данных мы обрабатываем только на основании вашего явного согласия по ст. 9(2)(a) GDPR.

Это два отдельных согласия, у каждого своя галочка: одно на оформление приёма вместе с выбранной прививкой, другое на анамнез. Второе можно пропустить, не теряя первого — запись тогда возникает без анамнеза. Для обоих мы сохраняем время и редакцию текста, с которым вы согласились (ст. 7(1) GDPR).

Любое согласие можно в любой момент отозвать на будущее — например, отменив приём по ссылке из письма с подтверждением или написав нам.

4. Несовершеннолетние

Прививки в аптеке возможны только с 18 лет. Кто младше, тот не может через Impflotse ни записаться на приём, ни отправить запрос — форма отклонит ввод. Зачем нам для этого дата рождения и почему мы её не сохраняем, написано в разделе 2.

5. Получатели

Аптека, в которой вы записываетесь, получает ваши данные, чтобы сделать прививку. За всё, что она делает с ними дальше — консультацию, прививку, собственную документацию, — она сама ответственна в смысле ст. 4(7) GDPR.

По желанию мы дополнительно предоставляем ей приёмы дня как подписку на календарь: адрес, который её календарная программа запрашивает сама и который содержит время, ваше имя, ваш номер телефона и прививку. Какая это программа, решает аптека; если она пользуется календарным сервисом в сети, эти данные попадают туда, и за это отвечает аптека. Адрес можно запросить только у нас, он не значится ни в одном каталоге, и аптека может в любой момент сделать его недействительным.

Кроме того, мы пользуемся следующими поставщиками услуг (если не указано иное — обработка по нашему поручению в смысле ст. 28 GDPR):

  • Hetzner — работа сервера в дата-центре Фалькенштайн (Германия) и зашифрованные резервные копии в хранилище. Там находятся все названные выше данные.
  • Brevo — отправка наших писем: код подтверждения, подтверждение приёма, напоминание, отмена и запрос в аптеку, а также сообщения вокруг регистрации и доступа аптеки. Передаются адрес электронной почты, имя и содержание сообщения.
  • MapTiler — фрагменты карты и поиск адреса. Когда открывается вид карты, ваш браузер передаёт MapTiler ваш IP-адрес; для поиска адреса мы дополнительно передаём с нашего сервера введённый вами текст поиска, без вашего IP-адреса.
  • Porkbun — управление доменом и пересылка наших почтовых ящиков. Ответы, которые вы отправляете на наши адреса, идут через этого поставщика.
  • Sentry — отслеживание ошибок, хранится в регионе ЕС. Сообщается только то, что наш сервер отфильтровал заранее: вид ошибки, трассировка стека, затронутая служба и идентификатор затронутой записи. Запрос, заголовки, файлы cookie, содержимое форм и ваш IP-адрес с этим не уходят; текст сообщения об ошибке базы данных мы удерживаем, потому что он цитирует данные, на которых ошибка произошла.

6. Передача в третьи страны

Серверы и резервные копии находятся в Германии. Тем не менее три места выходят за пределы ЕС:

  • Porkbun находится в Соединённых Штатах Америки. Каждое письмо, которое вы отправляете на один из наших адресов, проходит через тамошнюю пересылку.
  • MapTiler находится в Швейцарии. При загрузке карты соединение может проходить и через серверы раздачи за пределами Швейцарии и ЕС.
  • Sentry хранит наши сообщения об ошибках в регионе ЕС. Оператор находится в Соединённых Штатах Америки и может обращаться к ним оттуда.

Для Швейцарии Европейская комиссия признала уровень защиты данных достаточным (ст. 45 GDPR); эта передача не требует иных гарантий. Если запрос карты идёт через сервер раздачи за пределами Швейцарии и ЕС, действуют стандартные договорные положения Европейской комиссии (ст. 46(2)(c) GDPR).

На стандартные договорные положения Европейской комиссии мы точно так же опираемся для двух поставщиков из Соединённых Штатов Америки — пересылки наших почтовых ящиков и отслеживания ошибок (ст. 46(2)(c) GDPR).

Куда ведёт подписка на календарь, решает только аптека. Если она выберет календарный сервис за пределами ЕС, это её передача, а не наша.

7. Сроки хранения

  • Записи на приём: через 90 дней после приёма обращение, имя, адрес электронной почты, номер телефона и анамнез убираются, ключевое значение к адресу уходит вместе с ним, а время огрубляется до месяца. Остаётся запись без привязки к человеку — прививка, месяц, аптека и состоялся ли приём, — которая нужна аптеке для учёта.
  • Запросы на приём: удаляются через 90 дней.
  • Запросы от аптек: удаляются через 365 дней.
  • Сообщения через форму связи: хранятся только в нашем почтовом ящике. Мы удаляем их оттуда, когда вопрос решён, — вручную, потому что записи в базе, которую нашёл бы ночной процесс, не существует.
  • Самостоятельные регистрации: пока аптека числится у нас — строка подтверждает, какая редакция условий была принята и когда, и удаляется вместе с аптекой. Регистрацию, ссылка для подтверждения которой так и не была использована, мы удаляем полностью, как только ссылка истекает: она действительна 48 часов, а удаление выполняется в следующую ночь.
  • Доступы к порталу аптек и passkey: на время сотрудничества.
  • Неудачные входы: 15 минут, при удачном входе — сразу.
  • Аптеки, к которым обращаемся мы: пока идёт контакт или длится сотрудничество; после возражения остаётся только пометка, что контакт нежелателен.
  • Журнал аудита: 365 дней; содержащиеся в нём IP-адреса — уже через 90 дней.
  • Резервные копии: наши зашифрованные копии устаревают постепенно и поэтому содержат состояния давностью до семи месяцев — включая данные, которые в обычной работе уже анонимизированы или удалены. Удаление по требованию действует в живых данных, а не задним числом в резервных копиях; копии устаревают сами.

Законные обязанности по хранению сохраняются. Они касаются коммерческой стороны нашего сотрудничества с аптеками — счетов и документов, — а не вашего приёма: через Impflotse не проходит ни один платёж, и ваша запись не является документом в смысле этих предписаний.

8. Карты, файлы cookie и подсчёт использования

Мы используем только технически необходимые файлы cookie и не встраиваем ни трекеров, ни внешних шрифтов. Поэтому и не появляется полоса согласия на cookie: до входа не ставится ни одного файла cookie, а картографическая библиотека ничего не сохраняет на вашем устройстве — требование согласия по ст. 5(3) Директивы ePrivacy и её национальным реализациям поэтому не применяется.

Одно исключение принадлежит именно сюда: фрагменты карты мы загружаем у MapTiler. Как только открывается страница с картой — то есть ещё до какого-либо ввода — MapTiler узнаёт ваш IP-адрес и то, какой участок карты вы смотрите. Основание — наш законный интерес в работоспособном поиске поблизости (ст. 6(1)(f) GDPR). Всё остальное на странице — включая саму картографическую программу — приходит с нашего собственного сервера.

Мы считаем, как часто открываются наши страницы — чтобы видеть, находят ли сервис и пользуются ли им и в каких районах люди ищут и не находят аптеку. Считаются: просмотры страниц, поиски, поиски без результата и открытые формы — каждое как дневная сумма.

Важно, как при этом называется страница: как образец («страница аптеки», «форма записи»), а не как адрес, который вы открыли. То, что вы вводите в поиск, и личные ссылки из наших писем в этом подсчёте не появляются. Не создаётся ни одного файла cookie, ничего не сохраняется на вашем устройстве, нет ни идентификатора посетителя, ни сохранённого IP-адреса; из этого нельзя прочитать, какие страницы один человек открывал одну за другой. Это одна из причин, почему полоса и не появляется: для этого с вашего устройства ничего не читается и на него ничего не пишется.

В итоге сохраняется одно число на день и событие. Эти числа анонимны: их нельзя отнести к человеку — даже нам. Поэтому возражению по ст. 21 GDPR не за что зацепиться: нет записи о вас, к которой оно могло бы относиться. Правовое основание самого подсчёта — наш законный интерес в работающем сервисе (ст. 6(1)(f) GDPR). Страницы за входом — области для аптек и для нас самих — не считаются.

9. Автоматические решения

Автоматически решаются три вещи: форма записи отклоняет того, кто не достиг возрастной границы выбранной прививки; после нескольких неудачных попыток вход в портал блокируется на 15 минут; форма, приходящая слишком часто с одного адреса отправителя, отклоняется. Все три сравнивают одну запись с постоянным значением.

Профиль о вас при этом не возникает, ваше прежнее поведение не привлекается, и решение принимается каждый раз заново. Автоматизированного решения по отдельному случаю в смысле ст. 22(1) GDPR — такого, которое порождает для вас правовые последствия или сходным образом существенно на вас влияет, — мы не принимаем.

10. Ваши права

Доступ (ст. 15), исправление (ст. 16), удаление (ст. 17), ограничение (ст. 18), переносимость данных (ст. 20), возражение (ст. 21) и жалоба в надзорный орган (ст. 77). Для нас компетентным органом является Управление по защите персональных данных Чешской Республики (Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7). По ст. 77(1) GDPR вы можете обратиться и в надзорный орган по месту своего жительства или работы — для Берлина это Уполномоченный Берлина по защите данных и свободе информации.

Направляйте, пожалуйста, свои требования на почтовый адрес из выходных данных; мы отвечаем в течение месяца (ст. 12(3) GDPR). Укажите, пожалуйста, адрес электронной почты, с которым вы записывались, — так Impflotse находит ваши данные. Для более старых приёмов помогает ещё и номер записи из письма с подтверждением: анонимизированные записи больше не содержат адреса и иначе не находятся.