Πολιτική απορρήτου
Η προστασία των προσωπικών δεδομένων σας είναι προτεραιότητα για εμάς
1. Εισαγωγή και ορισμοί
Η Clinical Workspace ("εμείς", "μας", "η εταιρεία μας") σέβεται την ιδιωτικότητά σας και δεσμεύεται να προστατεύει τα προσωπικά δεδομένα που συλλέγουμε και επεξεργαζόμαστε. Αυτή η Πολιτική Απορρήτου εξηγεί πώς συλλέγουμε, χρησιμοποιούμε, αποθηκεύουμε και προστατεύουμε τα προσωπικά σας δεδομένα σύμφωνα με τον Γενικό Κανονισμό Προστασίας Δεδομένων (GDPR) και τους σχετικούς νόμους προστασίας δεδομένων.
Ορισμοί:
- Προσωπικά Δεδομένα: Οποιαδήποτε πληροφορία που σχετίζεται με ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο
- Επεξεργασία: Οποιαδήποτε λειτουργία που εκτελείται σε προσωπικά δεδομένα
- Υπεύθυνος Επεξεργασίας: Η φυσική ή νομική οντότητα που καθορίζει τους σκοπούς και τον τρόπο επεξεργασίας
- Εκτελών Επεξεργασία: Η οντότητα που επεξεργάζεται δεδομένα για λογαριασμό του υπεύθυνου
2. Υπεύθυνος επεξεργασίας
Ο υπεύθυνος επεξεργασίας των προσωπικών σας δεδομένων είναι:
3. Κατηγορίες προσωπικών δεδομένων
3.1. Δεδομένα χρήστη (επαγγελματίες υγείας)
- Ονοματεπώνυμο, email, τηλέφωνο
- Επαγγελματικά στοιχεία (ειδικότητα, αριθμός άδειας)
- Στοιχεία πιστοποίησης (username, hashed password)
- Ρόλος στο σύστημα, ρυθμίσεις ασφαλείας
- Ιστορικό σύνδεσης και δραστηριότητας
3.2. Δεδομένα ασθενών (ιατρικά δεδομένα)
- Βασικά στοιχεία ταυτότητας (όνομα, AMKA, ημερομηνία γέννησης)
- Ιατρικό ιστορικό, εργαστηριακά αποτελέσματα
- Φαρμακευτική αγωγή, οικογενειακό ιστορικό
- Σημειώσεις συμβουλευτικών, ραντεβού, αναφορές
3.3. Τεχνικά δεδομένα
- Διεύθυνση IP, τύπος browser, λειτουργικό σύστημα
- Cookies, δεδομένα χρήσης πλατφόρμας, log files
3.4. Δεδομένα Google Calendar (επιλογική)
- OAuth access tokens και refresh tokens (κρυπτογραφημένα)
- Email διεύθυνση Google λογαριασμού
- Μετα-δεδομένα για συγχρονισμό ραντεβού
3.5. Δεδομένα αναγνώρισης φωνής (επιλογική)
- Ήχος από το μικρόφωνο (επεξεργάζεται από τον περιηγητή - Google/Apple)
- Μεταγραφημένο κείμενο από τις ερωτήσεις σας προς το AI chatbot
- Ιατρικές πληροφορίες, συμπτώματα, θεραπείες που περιέχονται στις ερωτήσεις
- Warning: Η εφαρμογή δεν επισυνάπτει προγραμματικά στοιχεία ταυτότητας ασθενών (όνομα, AMKA, κ.λπ.) στα δεδομένα φωνής. Παρακαλούμε να αποφεύγετε να προφέρετε στοιχεία ταυτότητας ασθενών (όνομα, AMKA, ημερομηνία γέννησης, κ.λπ.) κατά τη χρήση της φωνητικής εισαγωγής. Το ήχο επεξεργάζεται από εξωτερικούς servers (Google Speech Recognition ή Apple Speech Recognition) σύμφωνα με την πολιτική απορρήτου τους.
3.6. Δεδομένα ΗΔΥΚΑ (ηλ. συνταγογράφηση & ΕΗΦΥ)
- Διαπιστευτήρια πρόσβασης ΗΔΥΚΑ (κρυπτογραφημένα AES-256)
- Στοιχεία συνταγών και παραπεμπτικών
- Κωδικοί ICD-10 διαγνώσεων
- Φαρμακευτικά δεδομένα (δραστικές ουσίες, δοσολογίες, αλληλεπιδράσεις)
- Δεδομένα Εθνικού Ηλεκτρονικού Φακέλου Υγείας (ΕΗΦΥ) μέσω NEHR API
- Τα δεδομένα ΗΔΥΚΑ διαβιβάζονται απευθείας μέσω κρυπτογραφημένης σύνδεσης (TLS) στους servers της ΗΔΥΚΑ. Η πλατφόρμα δεν αποθηκεύει τοπικά αντίγραφα συνταγών ή ιατρικών φακέλων.
Τεχνικές Προστασίες Απορρήτου
- Αυτόματη Απόκρυψη Προσωπικών Δεδομένων: Η εφαρμογή εφαρμόζει αυτόματη απόκρυψη (redaction) των μεταγραφημένων κειμένων πριν από την περαιτέρω επεξεργασία. Αυτό περιλαμβάνει:
- Αριθμούς AMKA (11 ψηφία)
- Ημερομηνίες γέννησης (σε διάφορες μορφές)
- Αριθμούς τηλεφώνου
- Διευθύνσεις email
- Οπτική Ειδοποίηση: Όταν η φωνητική εισαγωγή είναι ενεργή, εμφανίζεται οπτική ειδοποίηση που σας υπενθυμίζει να αποφύγετε να προφέρετε στοιχεία ταυτότητας ασθενών.
- Περιορισμός Χρήσης: Η φωνητική εισαγωγή είναι αυτόματα απενεργοποιημένη σε σελίδες όπου είναι ορατά στοιχεία ασθενών (όνομα, AMKA, ημερομηνία γέννησης) για να αποφευχθεί η τυχαία αποκάλυψη.
- Απομόνωση Δεδομένων: Τα handlers και services αναγνώρισης φωνής δεν έχουν πρόσβαση σε τρέχοντα δεδομένα συνεδρίας ή στοιχεία ενεργού ασθενή. Δεν επισυνάπτονται προγραμματικά στοιχεία ταυτότητας στα δεδομένα φωνής.
4. Νομική βάση επεξεργασίας
Επεξεργαζόμαστε τα προσωπικά σας δεδομένα με βάση:
- Σύναψη και εκτέλεση συμβολαίου (άρθρο 6(1)(b) GDPR): Για την παροχή των υπηρεσιών
- Νομική υποχρέωση (άρθρο 6(1)(c) GDPR): Για συμμόρφωση με ιατρικούς κανονισμούς
- Έννομο συμφέρον (άρθρο 6(1)(f) GDPR): Για βελτίωση υπηρεσιών και ασφάλεια
- Συγκατάθεση (άρθρο 6(1)(a) GDPR): Για επιλογικές λειτουργίες όπως Google Calendar και αναγνώριση φωνής
- Σημαντικό δημόσιο συμφέρον (άρθρο 9(2)(i) GDPR): Για επεξεργασία ιατρικών δεδομένων
5. Σκοπός επεξεργασίας
5.1. Παροχή υπηρεσιών
- Διαχείριση λογαριασμών και αυθεντικοποίηση
- Αποθήκευση και διαχείριση δεδομένων ασθενών
- Ανάλυση εργαστηριακών αποτελεσμάτων με AI
- Παροχή συμβουλευτικών συνεδριών
- Διαχείριση ραντεβού και συγχρονισμός με Google Calendar
- Ηλεκτρονική συνταγογράφηση και παραπεμπτικά μέσω ΗΔΥΚΑ
- Πρόσβαση σε Εθνικό Ηλεκτρονικό Φάκελο Υγείας (ΕΗΦΥ) μέσω NEHR API
- Ηχογράφηση συνεδριών, μεταγραφή και αυτόματη δημιουργία σημειώσεων SOAP
- Αναγνώριση φωνής για εύκολη εισαγωγή κειμένου (επιλογική λειτουργία)
5.2. Βελτίωση υπηρεσιών
- Ανάλυση χρήσης για βελτίωση UX
- Ανάπτυξη νέων λειτουργιών, εντοπισμός σφαλμάτων
5.3. Ασφάλεια και συμμόρφωση
- Πρόληψη απάτης, εντοπισμός απειλών
- Συμμόρφωση με νομικές υποχρεώσεις
- Διατήρηση audit logs
6. Κοινοποίηση δεδομένων σε τρίτους
Δεν πουλάμε, μισθώνουμε ή μοιραζόμαστε τα προσωπικά σας δεδομένα με τρίτους για εμπορικούς σκοπούς. Μπορούμε να κοινοποιήσουμε δεδομένα μόνο:
- Υπηρεσίες Cloud Hosting: Με Data Processing Agreements σύμφωνα με GDPR
- Google Calendar: Μόνο δεδομένα ραντεβού όταν ενεργοποιείτε τη λειτουργία
- Υπηρεσίες Αναγνώρισης Φωνής: Όταν ενεργοποιείτε την αναγνώριση φωνής, το ήχο επεξεργάζεται από τον περιηγητή σας (Google Speech Recognition ή Apple Speech Recognition) σύμφωνα με την πολιτική απορρήτου τους. Μόνο το μεταγραφημένο κείμενο αποστέλλεται στο AI chatbot.
- Νομικές Υποχρεώσεις: Όταν απαιτείται από το νόμο ή δικαστική απόφαση
- Εταιρικές Μεταβιβάσεις: Σε περίπτωση συγχώνευσης ή εξαγοράς
7. Διεθνείς μεταφορές δεδομένων
Τα δεδομένα αποθηκεύονται κυρίως εντός ΕΕ. Για μεταφορές εκτός ΕΕ:
- Χρήση Standard Contractual Clauses (SCCs)
- Κατάλληλα μέτρα ασφαλείας
- Συμμόρφωση με GDPR
8. Διατήρηση δεδομένων
- Δεδομένα Χρήστη: Για όσο ο λογαριασμός είναι ενεργός, μετά διαγραφή εντός 30 ημερών
- Ιατρικά Δεδομένα: Σύμφωνα με ιατρικούς κανονισμούς (10-20 χρόνια)
- Audit Logs: 2 χρόνια για ασφάλεια
- Google Calendar Tokens: Διαγράφονται αμέσως μετά αποσύνδεση
9. Μέτρα ασφαλείας
9.1. Τεχνικά μέτρα
- AES-256 κρυπτογράφηση για δεδομένα σε ηρεμία
- TLS 1.3 για δεδομένα σε μετάδοση
- Role-Based Access Control (RBAC)
- Two-Factor Authentication υποχρεωτική
- Firewall, IDS/IPS, security monitoring
- Τακτικά κρυπτογραφημένα backups
9.2. Οργανωτικά μέτρα
- Εκπαίδευση προσωπικού
- Συμμόρφωση με ISO 27001 και HIPAA
- Τακτικοί έλεγχοι και penetration testing
- Data Protection Impact Assessments
- Incident response plan
10. Δικαιώματα χρηστών (GDPR)
Σύμφωνα με το GDPR, έχετε τα ακόλουθα δικαιώματα:
- Δικαίωμα Πρόσβασης (Άρθρο 15): Πρόσβαση στα δεδομένα σας
- Δικαίωμα Διόρθωσης (Άρθρο 16): Διόρθωση ανακριβών δεδομένων
- Δικαίωμα Διαγραφής (Άρθρο 17): "Δικαίωμα στη Λήθη"
- Δικαίωμα Περιορισμού (Άρθρο 18): Περιορισμός επεξεργασίας
- Δικαίωμα Φορητότητας (Άρθρο 20): Μεταφορά δεδομένων
- Δικαίωμα Αντιρρήσεως (Άρθρο 21): Αντιρρήσεις στην επεξεργασία
- Ανάκληση Συγκατάθεσης: Ανά πάσα στιγμή
Για άσκηση δικαιωμάτων: [email protected]
Μπορείτε να υποβάλετε καταγγελία στο Αρχηγείο Προστασίας Δεδομένων (www.dpa.gr)
11. Cookies και παρόμοιες τεχνολογίες
Χρησιμοποιούμε cookies για βελτίωση UX:
- Απαραίτητα: Session management, authentication
- Λειτουργικότητας: Προτιμήσεις (θέμα, γλώσσα)
- Απόδοσης: Ανώνυμη ανάλυση χρήσης
12. Σύνδεση με Google Calendar
12.1. Τι δεδομένα συλλέγουμε
- OAuth 2.0 access tokens και refresh tokens (κρυπτογραφημένα)
- Email διεύθυνση Google λογαριασμού
- Μετα-δεδομένα για συγχρονισμό
12.2. Πώς χρησιμοποιούμε
Μόνο για: δημιουργία, ενημέρωση, διαγραφή γεγονότων στο Google Calendar. ΔΕΝ έχουμε πρόσβαση σε άλλα γεγονότα, επαφές, emails ή άλλα δεδομένα.
12.3. Scopes
calendar- Πρόσβαση στο Calendarcalendar.events- Διαχείριση γεγονότωνuserinfo.email- Email λογαριασμούuserinfo.profile- Βασικά στοιχεία
12.4. Ασφάλεια
- AES-256 κρυπτογράφηση
- Αυτόματη ανανέωση tokens
- Διαγραφή αμέσως μετά αποσύνδεση
Η Google επεξεργάζεται τα δεδομένα σύμφωνα με τη Πολιτική Απορρήτου της Google.
13. Προστασία ανηλίκων
Η πλατφόρμα προορίζεται για επαγγελματίες υγείας. Δεδομένα ανηλίκων ασθενών επεξεργάζονται μέσω επαγγελματιών υγείας σύμφωνα με ιατρικούς κανονισμούς και με συγκατάθεση γονέων/κηδεμόνων.
14. Παραβιάσεις δεδομένων
Σε περίπτωση παραβίασης:
- Ειδοποίηση Αρχηγείου Προστασίας Δεδομένων εντός 72 ωρών
- Ειδοποίηση επηρεαζόμενων χρηστών χωρίς καθυστέρηση
- Άμεσα μέτρα για περιορισμό ζημιάς
15. Αλλαγές στην πολιτική
Μπορούμε να ενημερώνουμε αυτή την Πολιτική. Θα ειδοποιούμε για σημαντικές αλλαγές μέσω:
- Email ειδοποίηση
- Ειδοποίηση στην πλατφόρμα
- Ενημέρωση ημερομηνίας
16. Επικοινωνία
Για ερωτήσεις ή άσκηση δικαιωμάτων:
Τελευταία ενημέρωση: Απρίλιος 2026