1. Кой обработва данните ви
Администратор на лични данни е денталната практика, която ви лекува. Тя ползва DocAssist като инструмент за документиране на лечението.
Доставчик на DocAssist (обработващ по чл. 28 GDPR):
- Тодор Енчев (et-automatization.com)
- Имейл: contact@et-automatization.com
Не е назначено Длъжностно лице по защита на данните (DPO) — практиката не отговаря на критериите по чл. 37 GDPR. За въпроси по защита на данните се обърнете директно към лекаря или на контакта по-горе.
2. Какви данни обработваме
| Категория | Конкретно |
|---|---|
| Идентификация | Имена, ЕГН, дата на раждане, пол |
| Контакт | Адрес, телефон, имейл |
| Здравни данни (чл. 9 GDPR) | Диагнози (МКБ), процедури, зъбен статус, алергии, медицинска анамнеза, рентгенови снимки |
| Финансови | Цени, заплащания, застраховател |
| Технически | IP адрес, лог за достъп — пази се 90 дни |
3. За какво ги използваме
- Дентално лечение — основната цел. Без тези данни не може да се проведе лечение.
- Попълване на документация в НЗИС — задължение по Наредба № Н-6 от 2022 г.
- Отчети към НЗОК — нормативно определено задължение.
- Връзка със зъботехническа лаборатория — само при необходимост за вашето лечение.
- Напомняния за прегледи — само ако сте дали отделно съгласие.
4. На какво правно основание
- Чл. 6(1)(в) GDPR — изпълнение на законово задължение (Закон за здравето; Наредба № 8/2016 г.; Наредба № Н-6 от 2022 г. и др.).
- Чл. 6(1)(а) GDPR (вашето съгласие) — само за допълнителни цели като напомняния и анонимизирана статистика.
- Чл. 6(1)(б) GDPR — обработването е необходимо за изпълнението на договор, по който субектът на данните е страна, или за предприемане на стъпки по искане на субекта на данните преди сключването на договор.
- Чл. 9(2)(з) GDPR — обработване, необходимо за медицинска диагноза, осигуряване на здравни и социални грижи или лечение.
- Чл. 9(2)(и) GDPR — обработването е необходимо от съображения от обществен интерес в областта на общественото здраве; опазване на професионална тайна.
5. С кого споделяме данните (sub-processors)
С всеки от следните доставчици има подписан Договор за обработване (DPA) по чл. 28 GDPR.
| Получател | Услуга | Регион | Бележка |
|---|---|---|---|
| Лечебните заведения, ползващи DocAssist | Документиране на лечението | 🇧🇬 BG | DPA по чл. 28 GDPR |
| НЗОК | Отчети, направления | 🇧🇬 BG | Задължително по закон |
| Зъботехническа лаборатория | Изработка на протези | 🇧🇬 BG | Само минимума данни |
| Сертифициран EU доставчик | Гласово разпознаване и синтез | 🇪🇺 EU (Германия) | SOC 2 Type 2, ISO 27001, GDPR, HIPAA. Аудио и транскрипт не се съхраняват след завършване. |
| Сертифициран EU доставчик | AI обработка на текст | 🇪🇺 EU (Белгия) | Платена корпоративна услуга. Данните не се ползват за обучение на публични модели. |
Пълен списък с имена на конкретните подизпълнители, договорите DPA по чл. 28 GDPR и техническа документация се предоставят на администратора (денталната практика) при сключване на договор и при поискване от КЗЛД.
По правило DocAssist се внедрява локално в самата дентална практика — на физически сървър, до който никой външен доставчик няма достъп. Това е препоръчителната конфигурация. По избор на клиента може да бъде разположен на сървър в ЕС. Планираме хостинг на български сървъри в близко бъдеще.
6. Колко дълго пазим данните
| Тип данни | Срок | Основание |
|---|---|---|
| Медицинска документация | от 5 до 50 г. (съгласно вида документация и договореното с пациента) | Закон за здравето; Наредба № 8/2016; Наредба № Н-6/2022 |
| Финансови документи | от 3 до 10 г. | Закон за счетоводството, чл. 12 |
| Аудио гласови записи | Не се съхраняват — изтриват се веднага | Минимизация |
| Логове за достъп | 90 дни активни, 1 г. в архив | Сигурност |
| Резервни копия | 8 седмици (rotation) | Защита от инциденти |
7. Вашите права
По чл. 15-22 GDPR имате следните права:
Получете копие от вашите данни в машинно четим формат (JSON).
Поправете неточни или непълни данни.
Поискайте изтриване, освен ако имаме правно задължение да ги пазим.
Поискайте временно спиране на обработването.
Получете данните си, за да ги прехвърлите към друг лекар.
Срещу обработване на основание легитимен интерес.
По всяко време. Не засяга обработването до момента на оттеглянето.
Право на жалба до надзорния орган — данни в раздел 11.
За упражняване на права — пишете на contact@et-automatization.com. Отговор в 30 дни.
8. Сигурност
Прилагаме многослойна защита съгласно чл. 32 GDPR:
- Криптиране при пренос на данни и в покой
- Автентикация и контрол на достъпа за всеки потребител
- Изолация на потребителските сесии
- Защита срещу часто срещани уеб уязвимости (по OWASP Top 10)
- Одит на достъпите без съхраняване на лични данни в логовете
- Редовно резервно копиране, криптирано и съхранявано на отделно място
- Документиран план за реакция при инцидент
- Периодично обучение на персонала
- Преглед и обновяване на мерките поне веднъж годишно
Конкретните технически реализации (използвани библиотеки, версии, конфигурации) не се публикуват — те са документирани в нашата вътрешна Оценка на въздействието (DPIA) и се предоставят на надзорните органи при поискване.
9. Оценка на въздействието и автоматизация
За обработването е изготвена пълна Оценка на въздействието върху защитата на данните (DPIA) съгласно чл. 35 GDPR. Документът разглежда рисковете от използването на гласово разпознаване, гласов синтез и AI обработка на здравни данни и описва митигиращите мерки.
Няма автоматизирано вземане на решения с правни последици. AI системата предлага автоматично попълване на полета въз основа на гласа на лекаря, но всяко поле се преглежда и потвърждава ръчно от лекаря преди запазване. Лекарят остава единственият автор и носител на отговорност за медицинското решение.
10. Действия при пробив на сигурността
В случай на нарушение на сигурността, водещо до риск за правата и свободите на пациентите, действаме по предварително изготвен план:
- В рамките на 1 час: ограничаване на щетите, ротация на компрометирани достъпи.
- В рамките на 24 часа: вътрешна оценка — обхват, категории засегнати лица, риск.
- В рамките на 72 часа: уведомяване на КЗЛД (чл. 33 GDPR).
- Без неоснователно забавяне: уведомяване на пациентите при висок риск (чл. 34 GDPR).
11. Контакт и жалби
cpdp.bg
kzld@cpdp.bg
+359 2 915 3580
София, бул. „Цветан Лазаров" № 2