Політика конфіденційності
Обробка персональних даних та даних про стан здоров'я.
1. Хто ми
ФОП Березовський Олександр Вікторович, РНОКПП 3114619894, дата державної реєстрації 16.09.2025, номер запису в ЄДР 2010350000000877534, КВЕД 86.22 (Спеціалізована медична практика), ліцензія МОЗ України на медичну практику за спеціальністю «рентгенологія» (рішення про видачу — наказ МОЗ України від 16.07.2026 № 973).
2. Які дані ми збираємо
- Ідентифікаційні: ПІБ, дата народження, контакти (номер телефону, email).
- Технічні: IP, user-agent, Telegram user_id.
- Медичні (особлива категорія): висновки, DICOM-зображення, скарги, анамнез.
- Платіжні: токенізовані ідентифікатори транзакцій (саму карту НЕ зберігаємо — у платіжного процесора).
3. Цілі обробки
- Надання консультаційної медичної послуги.
- Виконання податкових та облікових зобов'язань.
- Надсилання сервісних повідомлень (статус замовлення).
- Покращення сервісу (агрегована знеособлена аналітика).
4. Підстави обробки
- Обробка даних про здоров'я медичним працівником, зобов'язаним зберігати лікарську таємницю, у межах надання медичних послуг (ст. 7 ч. 2 п. 6 ЗУ № 2297-VI / Art. 9(2)(h) GDPR).
- Ваша явна згода (ст. 11 ЗУ 2297-VI / Art. 9(2)(a) GDPR).
- Виконання договору (публічна оферта).
- Законні зобов'язання (податкове, медичне законодавство).
- Захист життєво важливих інтересів (Art. 9(2)(c) GDPR — у виняткових випадках).
5. З ким ми ділимось даними
- Telegram — повідомлення та файли, які ви надсилаєте через бота (канал зв'язку).
- Hetzner (ЄС, Фінляндія/Німеччина) — захищене зберігання файлів і даних із шифруванням при зберіганні.
- Plata by mono / monobank (АТ «Універсал Банк») — обробка платежу; отримує лише платіжні ідентифікатори, не медичні дані.
- Checkbox — програмна реєстрація розрахункових операцій (фіскальний чек); отримує суму та назву послуги.
- Postmark (EU) — email-повідомлення (тільки якщо ви вказали email).
- Google (Gmail) — якщо ви самостійно обираєте передати матеріали дослідження на контактну електронну пошту: вміст листа і вкладення обробляються поштовим сервісом Google.
- AI-інструменти (розпізнавання мовлення тощо) використовуються лише в захищеному контурі Виконавця; медичні дані не передаються стороннім AI-сервісам без вашої окремої згоди.
6. Транскордонна передача даних
- Дані зберігаються в ЄС (дата-центри Hetzner).
- Якщо потрібна передача до третьої країни — застосовуємо стандартні договірні положення (SCC) та додаткові заходи захисту.
7. Строки зберігання
- Висновки та супутня медична документація: 5 років, якщо законодавство не вимагає довшого строку.
- Сирі DICOM: видаляються після підтвердження отримання висновку, щонайпізніше протягом 30 днів.
- Облікові дані: 5 років (Податковий кодекс).
- Логи доступу: 1 рік.
- Cookies: сайт не використовує сторонніх трекінг-cookies та аналітики.
8. Ваші права
- Доступ до даних.
- Виправлення.
- Видалення (з урахуванням обов'язкових термінів).
- Обмеження обробки.
- Перенесення даних.
- Заперечення обробки.
- Відкликання згоди.
- Не підпадати під рішення, що ґрунтуються виключно на автоматизованій обробці: кожен висновок готує лікар особисто.
- Скарга до Уповноваженого ВРУ з прав людини / DPA країни ЄС.
Запити на доступ, виправлення, перенесення, обмеження чи заперечення обробки надсилайте на berezovskiy.a@gmail.com. Відповідаємо протягом 30 днів.
Для видалення даних скористайтесь командою /forgetme у Telegram-боті: вона автоматично видаляє ваші файли досліджень, скасовує активні замовлення та знеособлює профіль. Медичні висновки та облікові дані зберігаються протягом обов'язкових строків (розділ 7) вже без зв'язку з вашими контактними даними. Видалення також можна запросити листом на вказаний email.
9. Захист даних
- Шифрування даних при зберіганні та при передачі (TLS).
- Журналювання доступу до медичних файлів (audit log).
- Доступ до медичних даних має лише лікар; сервісні компоненти працюють з мінімально необхідними правами.
- Псевдонімізація, де це можливо.
- Щоденні резервні копії з шифруванням і зберіганням копії поза основним сервером.
- Періодичний аудит безпеки та оновлення компонентів.
10. Повідомлення про порушення захисту даних
- Протягом 72 годин — повідомлення Уповноваженого ВРУ з прав людини (для резидентів ЄС — відповідного наглядового органу).
- Якщо порушення створює високий ризик для пацієнта — повідомляємо пацієнта без невиправданої затримки.
11. Відповідальна особа із захисту даних
- Відповідальна особа з питань захисту персональних даних (ст. 24 ЗУ 2297-VI): Березовський Олександр Вікторович (ФОП особисто).
- Окремий DPO за GDPR не призначався: обробка не має масштабного (large-scale) характеру у розумінні Art. 37 GDPR.
- Email: berezovskiy.a@gmail.com.
12. Зміни до Політики
Чинна версія публікується на сайті. Суттєві зміни — повідомлення користувачам через бот/email.
13. Контакти
- Email: berezovskiy.a@gmail.com
14. Мова
Політика публікується українською та англійською мовами. У разі розбіжностей визначальною є українська версія.