Clinical Workspace
Σύμβαση επεξεργασίας δεδομένων

Σύμβαση επεξεργασίας δεδομένων

Σύμφωνα με το Άρθρο 28 του Γενικού Κανονισμού Προστασίας Δεδομένων

1. Ορισμοί και ρόλοι

Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων ("ΣΕΔ") συνάπτεται σύμφωνα με το Άρθρο 28 του Γενικού Κανονισμού Προστασίας Δεδομένων (GDPR) μεταξύ των ακόλουθων μερών:

  • Υπεύθυνος Επεξεργασίας (Data Controller): Ο οργανισμός υγείας / κλινική που χρησιμοποιεί την πλατφόρμα Clinical Workspace για τη διαχείριση δεδομένων ασθενών
  • Εκτελών Επεξεργασία (Data Processor): S-TEAM / Clinical Workspace, ως πάροχος της πλατφόρμας και των τεχνικών υπηρεσιών
  • Υποκείμενα Δεδομένων: Ασθενείς των οποίων τα δεδομένα υγείας επεξεργάζονται μέσω της πλατφόρμας

2. Αντικείμενο και διάρκεια

2.1. Αντικείμενο επεξεργασίας

Ο Εκτελών επεξεργάζεται δεδομένα υγείας για λογαριασμό του Υπεύθυνου, με σκοπό:

  • Υποστήριξη κλινικών αποφάσεων μέσω τεχνητής νοημοσύνης
  • Διαχείριση πολυφαρμακίας και ελέγχους αλληλεπιδράσεων
  • Υποβοήθηση ιατρικών συμβουλευτικών μέσω AI
  • Αποθήκευση και διαχείριση ιατρικών αρχείων

2.2. Κατηγορίες δεδομένων

  • Δημογραφικά στοιχεία ασθενών (όνομα, AMKA, ημερομηνία γέννησης)
  • Ιατρικά αρχεία και ιστορικό
  • Εργαστηριακά αποτελέσματα
  • Συνταγογραφήσεις και φαρμακευτική αγωγή
  • Ζωτικά σημεία και κλινικές μετρήσεις

2.3. Διάρκεια

Η παρούσα ΣΕΔ ισχύει για όλη τη διάρκεια της σύμβασης παροχής υπηρεσιών μεταξύ του Υπεύθυνου και του Εκτελούντος.

3. Υποχρεώσεις εκτελούντος

Ο Εκτελών Επεξεργασία δεσμεύεται να:

  • Επεξεργάζεται δεδομένα αποκλειστικά βάσει τεκμηριωμένων οδηγιών του Υπεύθυνου
  • Διασφαλίζει ότι το προσωπικό που επεξεργάζεται δεδομένα δεσμεύεται από υποχρέωση εμπιστευτικότητας (Άρθρο 28(3)(β) GDPR)
  • Εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα ασφαλείας (Άρθρο 32 GDPR)
  • Δεν προσλαμβάνει υπο-εκτελούντες χωρίς προηγούμενη γραπτή εξουσιοδότηση του Υπεύθυνου
  • Συνδράμει τον Υπεύθυνο στην ικανοποίηση αιτημάτων υποκειμένων δεδομένων
  • Διαγράφει ή επιστρέφει τα δεδομένα κατά τη λήξη της σύμβασης
  • Θέτει στη διάθεση του Υπεύθυνου όλες τις πληροφορίες που απαιτούνται για τη διενέργεια ελέγχων

4. Τεχνικά και οργανωτικά μέτρα

4.1. Κρυπτογράφηση

  • Δεδομένα σε ηρεμία: AES-256-GCM κρυπτογράφηση
  • Δεδομένα σε μετάδοση: TLS 1.3 κρυπτογράφηση

4.2. Έλεγχος πρόσβασης

  • Role-Based Access Control (RBAC) με απομόνωση σε επίπεδο οργανισμού
  • Υποχρεωτική αυθεντικοποίηση δύο παραγόντων (TOTP)

4.3. Καταγραφή και παρακολούθηση

  • Ολοκληρωμένο audit logging (50+ τύποι ενεργειών)
  • Κατακερματισμός (hashing) προσωπικών δεδομένων στα audit logs
  • Αυτοματοποιημένη ανωνυμοποίηση μετά τη λήξη της περιόδου διατήρησης

4.4. Αντίγραφα ασφαλείας και υποδομή

  • Ημερήσια κρυπτογραφημένα αντίγραφα ασφαλείας με εναλλαγή 30 ημερών
  • Ενίσχυση διακομιστή (firewall, Fail2Ban, SSH μόνο με κλειδί)

5. Υπο-εκτελούντες

Ο Εκτελών χρησιμοποιεί τους ακόλουθους υπο-εκτελούντες, με τη συγκατάθεση του Υπεύθυνου:

OpenAI

  • Σκοπός: Επεξεργασία AI, κλινικές συμβουλευτικές
  • Δεδομένα: Ανωνυμοποιημένα κλινικά δεδομένα για ανάλυση
  • Νομική βάση: Standard Contractual Clauses (SCCs)

Google Cloud

  • Σκοπός: Αναγνώριση φωνής, προαιρετική φωνητική εισαγωγή
  • Δεδομένα: Ηχητικά δεδομένα φωνής (χωρίς στοιχεία ταυτοποίησης)
  • Νομική βάση: Κατάλληλα μέτρα ασφαλείας κατά GDPR

ΗΔΥΚΑ / ΕΣΑΥ (Εθνικό Σύστημα Ατομικού Υγειονομικού Φακέλου)

  • Σκοπός: Πρόσβαση σε εθνικό ηλεκτρονικό φάκελο υγείας
  • Δεδομένα: Στοιχεία ασθενούς για αναζήτηση στο ΕΣΑΥ
  • Νομική βάση: Κρατικό σύστημα, εντός Ελλάδας

Σύστημα Ηλεκτρονικής Συνταγογράφησης

  • Σκοπός: Ηλεκτρονική συνταγογράφηση φαρμάκων
  • Δεδομένα: Στοιχεία ασθενούς και συνταγής
  • Νομική βάση: Κρατικό σύστημα, εντός Ελλάδας

6. Διεθνείς μεταφορές δεδομένων

Οι μεταφορές δεδομένων εκτός ΕΕ/ΕΟΧ πραγματοποιούνται μόνο με κατάλληλες εγγυήσεις:

  • OpenAI (ΗΠΑ): Μεταφορά υπό Standard Contractual Clauses (SCCs) σύμφωνα με το Κεφάλαιο V του GDPR
  • Google Cloud: Κατάλληλες εγγυήσεις σύμφωνα με το Κεφάλαιο V του GDPR
  • ΕΣΑΥ / Ηλεκτρονική Συνταγογράφηση: Εντός Ελλάδας, δεν αποτελεί διεθνή μεταφορά

7. Ειδοποίηση παραβίασης

Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα, ο Εκτελών:

  • Ειδοποιεί τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση
  • Εντός 72 ωρών από τη στιγμή που λαμβάνει γνώση της παραβίασης

Η ειδοποίηση περιλαμβάνει:

  • Τη φύση της παραβίασης δεδομένων
  • Τις κατηγορίες και τον κατά προσέγγιση αριθμό επηρεαζόμενων υποκειμένων
  • Τις πιθανές συνέπειες της παραβίασης
  • Τα μέτρα αποκατάστασης που ελήφθησαν ή προτείνονται

8. Δικαιώματα υποκειμένων

Ο Εκτελών συνδράμει τον Υπεύθυνο στην ικανοποίηση αιτημάτων υποκειμένων δεδομένων σχετικά με:

  • Δικαίωμα πρόσβασης (Άρθρο 15 GDPR)
  • Δικαίωμα διόρθωσης (Άρθρο 16 GDPR)
  • Δικαίωμα διαγραφής (Άρθρο 17 GDPR)
  • Δικαίωμα φορητότητας (Άρθρο 20 GDPR)
  • Δικαίωμα περιορισμού (Άρθρο 18 GDPR)
  • Δικαίωμα εναντίωσης (Άρθρο 21 GDPR)

Τεχνικές δυνατότητες

  • Εξαγωγή δεδομένων σε μορφή Excel και FHIR
  • Soft delete με δυνατότητα πλήρους διαγραφής
  • Ανωνυμοποίηση δεδομένων
  • Πρόσβαση σε audit trail για ιχνηλασιμότητα

9. Λύση σύμβασης

Κατά τη λήξη ή λύση της σύμβασης:

  • Τα δεδομένα επιστρέφονται στον Υπεύθυνο ή διαγράφονται με ασφαλή τρόπο, κατ' επιλογή του Υπεύθυνου
  • Παρέχεται πιστοποίηση διαγραφής
  • Διατήρηση δεδομένων μόνο εφόσον απαιτείται από την ελληνική ιατρική νομοθεσία

10. Εφαρμοστέο δίκαιο

Η παρούσα ΣΕΔ διέπεται από:

  • Το ελληνικό δίκαιο και τον Γενικό Κανονισμό Προστασίας Δεδομένων (GDPR) της ΕΕ
  • Αρμόδια δικαστήρια: Δικαστήρια Αθηνών

Επικοινωνία: [email protected]

Θέμα: Συμφωνία Επεξεργασίας Δεδομένων

Απάντηση εντός ενός μηνός

Τελευταία ενημέρωση: Απρίλιος 2026