Σύμβαση επεξεργασίας δεδομένων
Σύμφωνα με το Άρθρο 28 του Γενικού Κανονισμού Προστασίας Δεδομένων
1. Ορισμοί και ρόλοι
Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων ("ΣΕΔ") συνάπτεται σύμφωνα με το Άρθρο 28 του Γενικού Κανονισμού Προστασίας Δεδομένων (GDPR) μεταξύ των ακόλουθων μερών:
- Υπεύθυνος Επεξεργασίας (Data Controller): Ο οργανισμός υγείας / κλινική που χρησιμοποιεί την πλατφόρμα Clinical Workspace για τη διαχείριση δεδομένων ασθενών
- Εκτελών Επεξεργασία (Data Processor): S-TEAM / Clinical Workspace, ως πάροχος της πλατφόρμας και των τεχνικών υπηρεσιών
- Υποκείμενα Δεδομένων: Ασθενείς των οποίων τα δεδομένα υγείας επεξεργάζονται μέσω της πλατφόρμας
2. Αντικείμενο και διάρκεια
2.1. Αντικείμενο επεξεργασίας
Ο Εκτελών επεξεργάζεται δεδομένα υγείας για λογαριασμό του Υπεύθυνου, με σκοπό:
- Υποστήριξη κλινικών αποφάσεων μέσω τεχνητής νοημοσύνης
- Διαχείριση πολυφαρμακίας και ελέγχους αλληλεπιδράσεων
- Υποβοήθηση ιατρικών συμβουλευτικών μέσω AI
- Αποθήκευση και διαχείριση ιατρικών αρχείων
2.2. Κατηγορίες δεδομένων
- Δημογραφικά στοιχεία ασθενών (όνομα, AMKA, ημερομηνία γέννησης)
- Ιατρικά αρχεία και ιστορικό
- Εργαστηριακά αποτελέσματα
- Συνταγογραφήσεις και φαρμακευτική αγωγή
- Ζωτικά σημεία και κλινικές μετρήσεις
2.3. Διάρκεια
Η παρούσα ΣΕΔ ισχύει για όλη τη διάρκεια της σύμβασης παροχής υπηρεσιών μεταξύ του Υπεύθυνου και του Εκτελούντος.
3. Υποχρεώσεις εκτελούντος
Ο Εκτελών Επεξεργασία δεσμεύεται να:
- Επεξεργάζεται δεδομένα αποκλειστικά βάσει τεκμηριωμένων οδηγιών του Υπεύθυνου
- Διασφαλίζει ότι το προσωπικό που επεξεργάζεται δεδομένα δεσμεύεται από υποχρέωση εμπιστευτικότητας (Άρθρο 28(3)(β) GDPR)
- Εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα ασφαλείας (Άρθρο 32 GDPR)
- Δεν προσλαμβάνει υπο-εκτελούντες χωρίς προηγούμενη γραπτή εξουσιοδότηση του Υπεύθυνου
- Συνδράμει τον Υπεύθυνο στην ικανοποίηση αιτημάτων υποκειμένων δεδομένων
- Διαγράφει ή επιστρέφει τα δεδομένα κατά τη λήξη της σύμβασης
- Θέτει στη διάθεση του Υπεύθυνου όλες τις πληροφορίες που απαιτούνται για τη διενέργεια ελέγχων
4. Τεχνικά και οργανωτικά μέτρα
4.1. Κρυπτογράφηση
- Δεδομένα σε ηρεμία: AES-256-GCM κρυπτογράφηση
- Δεδομένα σε μετάδοση: TLS 1.3 κρυπτογράφηση
4.2. Έλεγχος πρόσβασης
- Role-Based Access Control (RBAC) με απομόνωση σε επίπεδο οργανισμού
- Υποχρεωτική αυθεντικοποίηση δύο παραγόντων (TOTP)
4.3. Καταγραφή και παρακολούθηση
- Ολοκληρωμένο audit logging (50+ τύποι ενεργειών)
- Κατακερματισμός (hashing) προσωπικών δεδομένων στα audit logs
- Αυτοματοποιημένη ανωνυμοποίηση μετά τη λήξη της περιόδου διατήρησης
4.4. Αντίγραφα ασφαλείας και υποδομή
- Ημερήσια κρυπτογραφημένα αντίγραφα ασφαλείας με εναλλαγή 30 ημερών
- Ενίσχυση διακομιστή (firewall, Fail2Ban, SSH μόνο με κλειδί)
5. Υπο-εκτελούντες
Ο Εκτελών χρησιμοποιεί τους ακόλουθους υπο-εκτελούντες, με τη συγκατάθεση του Υπεύθυνου:
OpenAI
- Σκοπός: Επεξεργασία AI, κλινικές συμβουλευτικές
- Δεδομένα: Ανωνυμοποιημένα κλινικά δεδομένα για ανάλυση
- Νομική βάση: Standard Contractual Clauses (SCCs)
Google Cloud
- Σκοπός: Αναγνώριση φωνής, προαιρετική φωνητική εισαγωγή
- Δεδομένα: Ηχητικά δεδομένα φωνής (χωρίς στοιχεία ταυτοποίησης)
- Νομική βάση: Κατάλληλα μέτρα ασφαλείας κατά GDPR
ΗΔΥΚΑ / ΕΣΑΥ (Εθνικό Σύστημα Ατομικού Υγειονομικού Φακέλου)
- Σκοπός: Πρόσβαση σε εθνικό ηλεκτρονικό φάκελο υγείας
- Δεδομένα: Στοιχεία ασθενούς για αναζήτηση στο ΕΣΑΥ
- Νομική βάση: Κρατικό σύστημα, εντός Ελλάδας
Σύστημα Ηλεκτρονικής Συνταγογράφησης
- Σκοπός: Ηλεκτρονική συνταγογράφηση φαρμάκων
- Δεδομένα: Στοιχεία ασθενούς και συνταγής
- Νομική βάση: Κρατικό σύστημα, εντός Ελλάδας
6. Διεθνείς μεταφορές δεδομένων
Οι μεταφορές δεδομένων εκτός ΕΕ/ΕΟΧ πραγματοποιούνται μόνο με κατάλληλες εγγυήσεις:
- OpenAI (ΗΠΑ): Μεταφορά υπό Standard Contractual Clauses (SCCs) σύμφωνα με το Κεφάλαιο V του GDPR
- Google Cloud: Κατάλληλες εγγυήσεις σύμφωνα με το Κεφάλαιο V του GDPR
- ΕΣΑΥ / Ηλεκτρονική Συνταγογράφηση: Εντός Ελλάδας, δεν αποτελεί διεθνή μεταφορά
7. Ειδοποίηση παραβίασης
Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα, ο Εκτελών:
- Ειδοποιεί τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση
- Εντός 72 ωρών από τη στιγμή που λαμβάνει γνώση της παραβίασης
Η ειδοποίηση περιλαμβάνει:
- Τη φύση της παραβίασης δεδομένων
- Τις κατηγορίες και τον κατά προσέγγιση αριθμό επηρεαζόμενων υποκειμένων
- Τις πιθανές συνέπειες της παραβίασης
- Τα μέτρα αποκατάστασης που ελήφθησαν ή προτείνονται
8. Δικαιώματα υποκειμένων
Ο Εκτελών συνδράμει τον Υπεύθυνο στην ικανοποίηση αιτημάτων υποκειμένων δεδομένων σχετικά με:
- Δικαίωμα πρόσβασης (Άρθρο 15 GDPR)
- Δικαίωμα διόρθωσης (Άρθρο 16 GDPR)
- Δικαίωμα διαγραφής (Άρθρο 17 GDPR)
- Δικαίωμα φορητότητας (Άρθρο 20 GDPR)
- Δικαίωμα περιορισμού (Άρθρο 18 GDPR)
- Δικαίωμα εναντίωσης (Άρθρο 21 GDPR)
Τεχνικές δυνατότητες
- Εξαγωγή δεδομένων σε μορφή Excel και FHIR
- Soft delete με δυνατότητα πλήρους διαγραφής
- Ανωνυμοποίηση δεδομένων
- Πρόσβαση σε audit trail για ιχνηλασιμότητα
9. Λύση σύμβασης
Κατά τη λήξη ή λύση της σύμβασης:
- Τα δεδομένα επιστρέφονται στον Υπεύθυνο ή διαγράφονται με ασφαλή τρόπο, κατ' επιλογή του Υπεύθυνου
- Παρέχεται πιστοποίηση διαγραφής
- Διατήρηση δεδομένων μόνο εφόσον απαιτείται από την ελληνική ιατρική νομοθεσία
10. Εφαρμοστέο δίκαιο
Η παρούσα ΣΕΔ διέπεται από:
- Το ελληνικό δίκαιο και τον Γενικό Κανονισμό Προστασίας Δεδομένων (GDPR) της ΕΕ
- Αρμόδια δικαστήρια: Δικαστήρια Αθηνών
Τελευταία ενημέρωση: Απρίλιος 2026