Перейти до змісту

Політика конфіденційності

Цей переклад має інформаційний характер. Обов’язковою є німецька редакція за адресою /datenschutz.

Ще не перевірено юристом

Цей текст повний, але ще не перевірений юристом (T4 в SPEC §2.4). Після перевірки Impflotse замінить його перевіреною редакцією.

1. Відповідальний за обробку

Відповідальним за обробку в розумінні ст. 4(7) GDPR є оператор Impflotse:

Alexander Seipel
Jeseniova 2829/20
130 00 Praha 3
Tschechische Republik
Електронна пошта: hallo@impflotse.de

Уповноваженого із захисту даних ми не призначали: умови ст. 37(1) GDPR не виконуються, бо ця служба обробляє дані про здоров’я ні у великому масштабі, ні як основну діяльність великої організації. На питання щодо захисту даних відповідає зазначена вище адреса.

2. Які дані ми обробляємо

Запис на щеплення

Звертання, ім’я та прізвище, адреса електронної пошти, номер телефону, вибране щеплення, час візиту та аптека. Номер телефону потрібен аптеці на випадок раптового скасування. Крім того — мова, якою зроблено запис, щоб нагадування та скасування надійшли нею ж.

Правова підстава — ст. 6(1)(b) GDPR: ми посередничаємо в записі, і без цих відомостей договір виконати не можна. Для вибраного щеплення додається ст. 9(2)(a) GDPR (розділ 3). Тому ці поля обов’язкові — без них запис не відбудеться. Закон не зобов’язує вас повідомляти будь-що.

Ім’я, адреса електронної пошти та номер телефону зберігаються в нас у зашифрованому вигляді. Той, хто дістане базу даних або її резервну копію, не прочитає там жодного імені. Вашу адресу можна знайти знову лише через обчислене з неї ключове значення — воно відповідає на питання «та сама адреса», але не на питання «яка адреса».

Дату народження ви вводите у форму, щоб ми могли перевірити мінімальний вік для вибраного щеплення. Цю дату ми не зберігаємо: перевірка відбувається під час надсилання, після цього дату відкидають, і вона не потрапляє до жодного запису. Вашу особу аптека встановлює на місці.

Після візиту аптека занотовує, чи ви прийшли. Це частина документації, до якої її зобов’язує § 22 IfSG, і єдина позначка, що переживає знеособлення — рахують після цього візит, а не людину.

Анамнез перед візитом

Перед надсиланням ви можете відповісти «так» або «ні» на шість запитань, які аптека однаково поставить біля стійки: гостре захворювання, відомі алергії на компоненти вакцини, незвичні реакції після попередніх щеплень, ослаблений імунітет, ліки, що розріджують кров, вагітність або годування груддю. Поля для довільного тексту немає.

Відповідати необов’язково. Будь-яке запитання можна залишити без відповіді або пропустити весь крок; запис однаково повний, а залишене без відповіді запитання лишається відрізнюваним від «ні» як «без відповіді».

Відповіді бачить лише аптека, у якій ви записалися. Їх немає в жодному списку, пошуку чи листі, вони лежать зашифрованими, кожне звернення до них потрапляє в журнал, а зі знеособленням запису вони видаляються. На якій підставі ми їх обробляємо, написано в розділі 3.

Запити до аптек, які ще не підключені

Ім’я та прізвище, адреса електронної пошти, за бажанням номер телефону, стать, вік, бажане щеплення, бажана дата та мова запиту. Ці відомості ми передаємо вибраній вами аптеці.

Правова підстава — ст. 6(1)(b) GDPR: запит це крок перед візитом, і надсилаєте його ви самі; для бажаного щеплення додатково ваша згода за ст. 9(2)(a) GDPR.

Запити від аптек

Якщо ви користуєтеся формою для аптек: назва аптеки, вулиця, поштовий індекс і місто, контактна особа, адреса електронної пошти, номер телефону та ваше повідомлення. Мета — укладення та виконання договору з аптекою (ст. 6(1)(b) та (f) GDPR).

Повідомлення через форму зв’язку

Ім’я, адреса електронної пошти, ваше повідомлення та мова, якою ви читали сайт, — останнє для того, щоб відповідь надійшла цією мовою. Правова підстава — ст. 6(1)(f) GDPR: той, хто нам пише, чекає на відповідь. Якщо йдеться про договір з нами, підстава — ст. 6(1)(b) GDPR.

Повідомлення потрапляє до нашої поштової скриньки і в жодну базу даних. Не пишіть нам про своє здоров’я: форма про це не питає, а все, що стосується прийому, обговорюється в аптеці.

Самостійна реєстрація аптеки

Аптека може зареєструватися сама. При цьому ми обробляємо назву та адресу аптеки, номер телефону, адресу електронної пошти, на яку йде посилання для підтвердження, контактну особу, а також те, яку редакцію цих умов було прийнято і коли. Правова підстава — ст. 6(1)(b) GDPR.

Якщо аптека вже є в нашому списку, посилання йде на зазначену там адресу і ніколи на щойно введену: завершити реєстрацію тому може лише той, хто читає поштову скриньку самої аптеки. Якщо адресу вводять вручну, ми один раз геокодуємо її (MapTiler, розділ 5). Скільки разів одна адреса запитувала таке посилання, ми рахуємо, щоб вибір не можна було використати для розсилання небажаної пошти (ст. 6(1)(f) GDPR).

Аптеки, до яких звертаємося ми

Для роботи з клієнтами ми ведемо перелік берлінських аптек, складений із загальнодоступних довідників: назва, адреса, номер телефону та службова адреса електронної пошти. До цього додається те, що виникає з контакту — ім’я контактної особи, нотатки про розмову, нагадування та стадія співпраці.

Це дані про людей у їхній професійній ролі; правова підстава — наш законний інтерес у налагодженні такої співпраці (ст. 6(1)(f) GDPR). Ви можете заперечити проти цього за ст. 21 GDPR у довільній формі — тоді ми видаляємо нотатки й залишаємо лише позначку, що контакт небажаний.

Доступ до порталу аптек

Обліковий запис порталу несе робочу адресу електронної пошти та пароль як перевірне значення, ніколи у відкритому вигляді. Якщо налаштовано passkey, до них додаються його відкритий ключ, його ідентифікатор і дана вами назва. Passkey не містить біометричних даних: відбиток пальця або обличчя перевіряє у себе ваш пристрій, а нам надходить лише підпис.

Журнали сервера

Під час виклику сторінок наш вебсервер записує в журнал IP-адресу, час, запитану адресу, статус відповіді та позначення браузера. Це потрібно для роботи сервісу та для відбиття атак (ст. 6(1)(f) GDPR).

Перед записом ми вирізаємо із запитаної адреси все чутливе: одноразові посилання з наших листів — посилання на скасування, посилання на пароль, запрошення, посилання для підтвердження реєстрації та адресу підписки на календар — та кожен пошуковий запит. Індекс або вулиця, які ви вводите в пошук, не з’являються в жодному рядку журналу. Файли cookie, дані для входу та попередня сторінка не журналюються взагалі.

Ці журнали мають не строк у днях, а сталий розмір: вебсервер тримає сім файлів по 20 МБ, застосунок — по три файли на сервіс, кожен по 10 МБ. Усе, що випадає з цього кільця, видаляється — як довго це триває, залежить від навантаження. Журнали застосунку не містять ані імен, ані адрес електронної пошти: кому ми надіслали лист, стоїть там лише як псевдонім, який змінюється з кожним перезапуском і ні з чим не зіставляється.

Спроби входу та блокування

Щоб ніхто не добирав паролі й не використовував наші форми для розсилання небажаної пошти, ми рахуємо спроби за адресою відправника. Лічильники несуть не саму IP-адресу, а обчислене з неї значення — так таблиця та будь-яка її резервна копія залишаються без читабельних адрес.

Виняток — невдалі входи до порталу аптек: вони стоять у базі з IP-адресою та адресою електронної пошти, бо блокування має відрізняти одне від одного. Ці рядки видаляються через 15 хвилин, а за вдалого входу — одразу. Правова підстава — ст. 6(1)(f) GDPR, додатково ст. 32 GDPR.

Журнал аудиту (зміни та доступ)

Окремо від цього ми фіксуємо, хто й коли змінив, видалив чи переглянув який запис і хто коли увійшов і вийшов. Це захід безпеки, якого ми зобов’язані вживати (ст. 5(2) і ст. 32 GDPR): без нього несанкціонований доступ до ваших даних не можна було б ані помітити, ані повідомити вам про нього. Правова підстава — ст. 6(1)(c) GDPR, у частині відбиття атак додатково пункт (f).

Запис містить час, обліковий запис або роль особи, яка діяла, вид операції та ідентифікатор відповідного запису — при змінах додатково назви змінених полів. Він не містить змісту: ані імен, ані контактних даних, ані вибраного щеплення, ані значень до та після зміни. Під час входів додатково зберігається IP-адреса.

Журнал перевіряється за незмінними порогами — наприклад, серія невдалих входів або незвично велике читання — щоб атака впадала в очі без читання кожного рядка. Перевірка йде лише за цими сталими величинами і ніколи за минулою поведінкою окремих облікових записів; жодних рішень щодо вас при цьому не ухвалюють. Якщо правило спрацьовує, нашій службі надходить повідомлення; у ньому зазначено кількість помічених випадків і навмисно не зазначено, хто їх спричинив.

Записи видаляються автоматично через 365 днів, а IP-адреса — вже через 90 днів. Записи не можна змінити заднім числом — у цьому й сенс такого журналу. Тому щодо цих записів ми маємо право відхилити вимогу про видалення за ст. 17 GDPR до спливу цього строку (ст. 17(3)(b) та (e) GDPR); ваше право на доступ за ст. 15 GDPR ці записи охоплює.

3. Дані про здоров’я (ст. 9 GDPR)

Дві речі в цьому сервісі є даними про здоров’я: вибране щеплення, яке дозволяє зробити висновок про ваше здоров’я, і — якщо ви на них відповісте — запитання анамнезу. Цю особливу категорію персональних даних ми обробляємо лише на підставі вашої явної згоди за ст. 9(2)(a) GDPR.

Це дві окремі згоди, у кожної своя позначка: одна на оформлення візиту разом із вибраним щепленням, друга на анамнез. Другу можна пропустити, не втрачаючи першої — запис тоді виникає без анамнезу. Для обох ми зберігаємо час і редакцію тексту, з яким ви погодилися (ст. 7(1) GDPR).

Будь-яку згоду можна будь-коли відкликати на майбутнє — наприклад, скасувавши візит за посиланням із листа з підтвердженням або написавши нам.

4. Неповнолітні

Щеплення в аптеці можливі лише з 18 років. Хто молодший, той не може через Impflotse ані записатися, ані надіслати запит — форма відхилить введені дані. Навіщо нам для цього дата народження і чому ми її не зберігаємо, написано в розділі 2.

5. Одержувачі

Аптека, у якій ви записуєтеся, отримує ваші дані, щоб зробити щеплення. За все, що вона робить із ними далі — консультацію, щеплення, власну документацію, — вона сама відповідальна в розумінні ст. 4(7) GDPR.

За бажанням ми додатково надаємо їй візити дня як підписку на календар: адресу, яку її календарна програма запитує сама і яка містить час, ваше ім’я, ваш номер телефону та щеплення. Яка це програма, вирішує аптека; якщо вона користується календарним сервісом у мережі, ці дані потрапляють туди, і за це відповідає аптека. Адресу можна запитати лише в нас, вона не значиться в жодному каталозі, і аптека може будь-коли зробити її недійсною.

Крім того, ми користуємося такими постачальниками послуг (якщо не зазначено інше — обробка за нашим дорученням у розумінні ст. 28 GDPR):

  • Hetzner — робота сервера в центрі обробки даних Фалькенштайн (Німеччина) та зашифровані резервні копії у сховищі. Там містяться всі названі вище дані.
  • Brevo — надсилання наших листів: код підтвердження, підтвердження запису, нагадування, скасування та запит до аптеки, а також листи навколо реєстрації та доступу аптеки. Передаються адреса електронної пошти, ім’я та зміст листа.
  • MapTiler — фрагменти карти та пошук адреси. Коли відкривається вигляд карти, ваш браузер передає MapTiler вашу IP-адресу; для пошуку адреси ми додатково передаємо з нашого сервера введений вами текст, без вашої IP-адреси.
  • Porkbun — керування доменом і пересилання наших поштових скриньок. Відповіді, які ви надсилаєте на наші адреси, ідуть через цього постачальника.
  • Sentry — відстеження помилок, зберігається в регіоні ЄС. Повідомляється лише те, що наш сервер відфільтрував заздалегідь: вид помилки, трасування стека, зачеплена служба та ідентифікатор зачепленого запису. Запит, заголовки, файли cookie, вміст форм і ваша IP-адреса з цим не йдуть; текст повідомлення про помилку бази даних ми затримуємо, бо він цитує дані, на яких помилка сталася.

6. Передавання до третіх країн

Сервери та резервні копії розташовані в Німеччині. Попри це три місця виходять за межі ЄС:

  • Porkbun розташований у Сполучених Штатах Америки. Кожен лист, який ви надсилаєте на одну з наших адрес, проходить через тамтешнє пересилання.
  • MapTiler розташований у Швейцарії. Під час завантаження карти з’єднання може йти й через сервери роздачі за межами Швейцарії та ЄС.
  • Sentry зберігає наші повідомлення про помилки в регіоні ЄС. Оператор розташований у Сполучених Штатах Америки й може звертатися до них звідти.

Для Швейцарії Європейська комісія визнала рівень захисту даних достатнім (ст. 45 GDPR); це передавання не потребує інших гарантій. Якщо запит карти йде через сервер роздачі за межами Швейцарії та ЄС, діють стандартні договірні положення Європейської комісії (ст. 46(2)(c) GDPR).

На стандартні договірні положення Європейської комісії ми так само спираємося для двох постачальників зі Сполучених Штатів Америки — пересилання наших поштових скриньок і відстеження помилок (ст. 46(2)(c) GDPR).

Куди веде підписка на календар, вирішує лише аптека. Якщо вона обере календарний сервіс за межами ЄС, це її передавання, а не наше.

7. Строки зберігання

  • Записи на щеплення: через 90 днів після візиту звертання, ім’я, адресу електронної пошти, номер телефону та анамнез прибирають, ключове значення до адреси зникає разом із нею, а час огрублюють до місяця. Залишається запис без прив’язки до особи — щеплення, місяць, аптека і чи відбувся візит, — потрібний аптеці для обліку.
  • Запити на запис: видаляються через 90 днів.
  • Запити від аптек: видаляються через 365 днів.
  • Повідомлення через форму зв’язку: зберігаються лише в нашій поштовій скриньці. Ми видаляємо їх звідти, коли справу закрито, — вручну, бо запису в базі, який знайшов би нічний процес, не існує.
  • Самостійні реєстрації: доки аптека значиться в нас — рядок підтверджує, яку редакцію умов було прийнято і коли, і видаляється разом з аптекою. Реєстрацію, посилання для підтвердження якої так і не було використане, ми видаляємо повністю, щойно посилання спливе: воно дійсне 48 годин, а видалення виконується наступної ночі.
  • Доступи до порталу аптек і passkey: на час співпраці.
  • Невдалі входи: 15 хвилин, за вдалого входу — одразу.
  • Аптеки, до яких звертаємося ми: доки триває контакт або співпраця; після заперечення залишається лише позначка, що контакт небажаний.
  • Журнал аудиту: 365 днів; IP-адреси в ньому — вже через 90 днів.
  • Резервні копії: наші зашифровані копії старіють поступово і тому містять стани давністю до семи місяців — включно з даними, які в поточній роботі вже знеособлені або видалені. Видалення на вимогу діє в живих даних, а не заднім числом у копіях; копії старіють самі.

Законні обов’язки зберігання залишаються чинними. Вони стосуються комерційного боку нашої співпраці з аптеками — рахунків і документів, — а не вашого візиту: через Impflotse не проходить жоден платіж, і ваш запис не є документом у розумінні цих приписів.

8. Карти, файли cookie та підрахунок використання

Ми використовуємо лише технічно необхідні файли cookie і не вбудовуємо ані трекерів, ані зовнішніх шрифтів. Тому й не з’являється смуга згоди на cookie: до входу не встановлюється жоден файл cookie, а картографічна бібліотека нічого не зберігає на вашому пристрої — вимога згоди за ст. 5(3) Директиви ePrivacy та її національними імплементаціями тут не застосовується.

Один виняток належить саме сюди: фрагменти карти ми завантажуємо в MapTiler. Щойно відкривається сторінка з картою — тобто ще до будь-якого введення — MapTiler дізнається вашу IP-адресу й те, яку ділянку карти ви дивитеся. Підстава — наш законний інтерес у працездатному пошуку поблизу (ст. 6(1)(f) GDPR). Усе інше на сторінці — включно із самою картографічною програмою — надходить із нашого власного сервера.

Ми рахуємо, як часто відкривають наші сторінки — щоб бачити, чи знаходять сервіс і чи користуються ним і в яких районах люди шукають аптеку й не знаходять. Рахуються: перегляди сторінок, пошуки, пошуки без результату та відкриті форми — кожне як денна сума.

Важливо, як при цьому називають сторінку: як взірець («сторінка аптеки», «форма запису»), а не як адресу, яку ви відкрили. Те, що ви вводите в пошук, і особисті посилання з наших листів у цьому підрахунку не з’являються. Не створюється жодного файлу cookie, нічого не зберігається на вашому пристрої, немає ані ідентифікатора відвідувача, ані збереженої IP-адреси; з цього не можна прочитати, які сторінки одна людина відкривала одну за одною. Це одна з причин, чому смуга й не з’являється: для цього з вашого пристрою нічого не читають і на нього нічого не пишуть.

У підсумку залишається одне число на день і подію. Ці числа анонімні: їх не можна віднести до людини — навіть нам. Тому заперечення за ст. 21 GDPR немає за що зачепитися: немає запису про вас, якого воно могло б стосуватися. Правова підстава самого підрахунку — наш законний інтерес у працездатному сервісі (ст. 6(1)(f) GDPR). Сторінки за входом — області для аптек і для нас самих — не рахуються.

9. Автоматичні рішення

Автоматично вирішуються три речі: форма запису відхиляє того, хто не досяг вікової межі вибраного щеплення; після кількох невдалих спроб вхід до порталу блокується на 15 хвилин; форма, що надходить надто часто з однієї адреси відправника, відхиляється. Усі три звіряють один запис зі сталим значенням.

Профіль про вас при цьому не виникає, вашу попередню поведінку не залучають, і рішення ухвалюється щоразу наново. Автоматизованого рішення в окремому випадку у розумінні ст. 22(1) GDPR — такого, що породжує для вас правові наслідки або подібним чином істотно на вас впливає, — ми не ухвалюємо.

10. Ваші права

Доступ (ст. 15), виправлення (ст. 16), видалення (ст. 17), обмеження (ст. 18), перенесення даних (ст. 20), заперечення (ст. 21) та скарга до наглядового органу (ст. 77). Для нас компетентним органом є Управління із захисту персональних даних Чеської Республіки (Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7). За ст. 77(1) GDPR ви можете звернутися й до наглядового органу за місцем свого проживання або роботи — для Берліна це Уповноважений Берліна із захисту даних і свободи інформації.

Надсилайте, будь ласка, свої вимоги на адресу електронної пошти з вихідних даних; ми відповідаємо протягом місяця (ст. 12(3) GDPR). Укажіть, будь ласка, адресу електронної пошти, якою робили запис, — за нею Impflotseзнаходить ваші дані. Для давніших візитів допомагає ще й номер запису з листа з підтвердженням: знеособлені записи більше не містять адреси й інакше не знаходяться.