ClearScan
ClearScan · Legal

Політика конфіденційності

Остання редакція: 01 травня 2026 р.

Ця Політика конфіденційності пояснює, які персональні дані обробляє ClearScan, на якій правовій підставі, з якою метою та як забезпечується їхній захист. Складено відповідно до застосовного законодавства про захист персональних даних та Регламенту GDPR.

1. Контролер та оператор персональних даних

Відповідно до застосовного законодавства про захист персональних даних та Регламенту GDPR:

Контролером персональних даних є медичний заклад, що використовує систему ClearScan.

Оператором технічної обробки (обробником) є оператор програмного забезпечення ClearScan.

Контактна пошта: privacy@example.com

2. Категорії персональних даних

Система збирає та обробляє:

Дані пацієнтів:

ПІБ, дата народження, стать, контактна інформація;
Медичні зображення у форматі DICOM;
Медичні звіти, висновки та діагнози;
Унікальні ідентифікатори пацієнта (ID, номер картки).

Дані персоналу:

Email, ім'я та прізвище, посада, роль в системі;
Журнал дій в системі (audit log);
IP-адреса та user-agent при вході до системи.

3. Правова підстава обробки

Обробка персональних даних здійснюється на підставі:

Згоди суб'єкта даних — для share-посилань;
Виконання договору медичного обслуговування;
Законного інтересу — для аудиту безпеки та адміністрування;
Виконання вимог застосовного законодавства;
GDPR Art. 6(1)(c) та Art. 9(2)(h) — для резидентів ЄС.

4. Мета обробки даних

Персональні дані обробляються виключно для:

зберігання та надання доступу до медичних досліджень;
формування, підписання та архівування медичних звітів;
надання тимчасового доступу пацієнтам через share-посилання;
аудиту дій персоналу для забезпечення безпеки;
резервного копіювання та аварійного відновлення даних;
технічного адміністрування системи.

5. Зберігання та захист даних

Всі дані зберігаються на серверах медичного закладу (self-hosted). Система застосовує такі заходи захисту:

шифрування паролів — bcrypt;
JWT-токени з коротким терміном дії та ротацією;
HTTPS для всіх мережевих з'єднань;
рольовий контроль доступу (RBAC);
повний аудит-лог всіх дій;
двофакторна аутентифікація (TOTP).

Термін зберігання визначається медичним закладом відповідно до наказів МОЗ (не менше 5 років для медичної документації).

6. Передача даних третім особам

Персональні дані не передаються третім особам, крім:

технічної підтримки за запитом адміністратора (з документуванням доступу);
виконання вимог законодавства за рішенням суду або органів влади;
обов'язкової звітності до органів охорони здоров'я.

Передача даних за кордон здійснюється лише з дотриманням застосовного законодавства та за наявності адекватного рівня захисту.

7. Права суб'єктів персональних даних

Відповідно до застосовного законодавства про захист даних та GDPR Art. 15–22, суб'єкти даних мають право:

знати про збирання та обробку своїх даних;
отримати доступ до своїх персональних даних;
вимагати виправлення неточних або застарілих даних;
вимагати видалення даних («право на забуття»);
відкликати згоду на обробку;
вимагати обмеження або припинення обробки;
подати скаргу до компетентного наглядового органу.

Для реалізації прав зверніться до адміністратора клініки або: privacy@example.com

8. Share-посилання та тимчасовий доступ

При відкритті share-посилання:

пацієнт отримує повідомлення про обробку його персональних даних;
кожен перегляд логується (IP-адреса, час, user-agent);
посилання має обмежений термін дії та кількість переглядів;
власник може відкликати доступ у будь-який час;
посилання захищені HMAC-підписом для запобігання підробці.

Share-посилання не надають доступу до інших досліджень або даних клініки.

9. Технічні дані та cookies

При використанні системи автоматично збираються:

IP-адреса та user-agent для аудиту безпеки;
JWT-токени аутентифікації (httpOnly cookie або sessionStorage);
налаштування інтерфейсу (тема, мова) у localStorage браузера.

Cookies використовуються виключно для підтримки сесії аутентифікації. Рекламні або аналітичні cookies відсутні.

10. Зміни до Політики та контакти

Ця Політика може бути оновлена з повідомленням адміністратора клініки не менше ніж за 14 днів. Актуальна версія завжди доступна на сторінці входу.

З питань захисту персональних даних:

privacy@example.com
Компетентний наглядовий орган у вашій юрисдикції

Ця Політика відповідає вимогам застосовного законодавства про захист персональних даних та Регламенту GDPR.

© 2026 ClearScan. Всі права захищено.  ·  privacy@example.com

Умови використання