1. مقدمة
تصف سياسة الخصوصية هذه كيفية جمع وتخزين ومعالجة وحماية المعلومات الشخصية في نظام MedLearn لإنشاء الدورات التدريبية عبر الإنترنت لفرق الرعاية الصحية ("النظام")، والذي يتم تشغيله بواسطة مشغل النظام ("الشركة").
تم إعداد السياسة وفقًا لقانون حماية الخصوصية، 1981 (بما في ذلك التعديل 13)، لوائح حماية الخصوصية (أمن المعلومات)، 2017، وتوجيهات هيئة حماية الخصوصية.
تعتبر هذه السياسة جزءًا لا يتجزأ من شروط الاستخدام. استخدام النظام يشكل موافقة على شروطه.
2. مالك قاعدة البيانات ومُعالِج المعلومات
المؤسسة الطبية أو التنظيمية التي اشترت اشتراكًا في النظام هي صاحبة قاعدة البيانات فيما يتعلق ببيانات موظفيها ودارسيها، وهي التي تحدد أهداف المعالجة.
تعمل الشركة كمالكة ومعالجة للمعلومات نيابة عن المؤسسة، وتعالج المعلومات فقط وفقًا لتعليماتها ولغرض تقديم الخدمة.
ستوجه استفسارات موظفي المؤسسة المتعلقة ببياناتهم الشخصية أولاً إلى مدير المؤسسة؛ وستساعد الشركة المؤسسة في معالجة هذه الاستفسارات.
3. أنواع المعلومات التي يتم جمعها
معلومات التعريف: الاسم الكامل، عنوان البريد الإلكتروني (أو اسم مستخدم بديل)، رقم الهاتف المحمول، صورة الملف الشخصي (اختياري)، الانتماء المؤسسي، الفريق والوظيفة.
المعلومات التعليمية: الانتماءات للدورات، التقدم في وحدات المحتوى، أوقات المشاهدة، الإجابات ونتائج الاختبارات القصيرة والاختبارات النهائية، الدرجات، الشهادات الصادرة، والمهام المخصصة.
معلومات تشغيلية وفنية: عنوان IP، نوع المتصفح والجهاز، أوقات الدخول والخروج، تفضيلات اللغة وتوثيق الأنشطة في سجل المراجعة (Audit Log).
معلومات الفاتورة: تفاصيل المؤسسة لأغراض الفاتورة، سجل الدفع والمراجع. تتم معالجة تفاصيل بطاقة الائتمان مباشرة لدى مزود الدفع ولا يتم حفظها على خوادم الشركة.
النظام غير مخصص لتخزين معلومات طبية محددة للمرضى، ويمنع تحميل أي معلومات من هذا القبيل.
4. أهداف استخدام المعلومات
توفير الخدمة: إنشاء حساب، التحقق من الهوية، بناء وعرض محتوى تعليمي، إدارة الدورات والاختبارات، وإصدار الشهادات.
الرقابة والإدارة: عرض تقارير التقدم لمديري المؤسسة، إدارة الصلاحيات، توثيق العمليات لأغراض التدقيق الداخلي والامتثال التنظيمي.
أمن المعلومات: تحديد الشذوذ، منع الوصول غير المصرح به والتحقيق في حوادث الأمن.
تحسين الخدمة: تحليل الاستخدام المجمع والمجهول لتحسين تجربة المستخدم واستقرار النظام.
التواصل التشغيلي: إرسال رسائل خدمة أساسية عبر البريد الإلكتروني والرسائل النصية، بما في ذلك رموز التحقق لمرة واحدة، وإعادة تعيين كلمة المرور، وتحديثات المهام.
5. الأساس القانوني للمعالجة
تعتمد المعالجة على العقد بين الشركة والمؤسسة وبين المؤسسة وموظفيها، وعلى مصلحة مشروعة في إدارة الدورات التدريبية وتأمين النظام، وعلى الالتزامات القانونية المفروضة على المؤسسات الطبية في مجال التدريب والتوثيق.
تقديم المعلومات ليس التزاماً قانونياً، لكنه شرط أساسي لاستخدام النظام. بدون المعلومات الأساسية لا يمكن إنشاء حساب أو تقديم الخدمة.
7. أمن المعلومات
تطبق الشركة إجراءات حماية تكنولوجية وتنظيمية وفقًا للوائح أمن المعلومات: تشفير حركة المرور (TLS)، تشفير البيانات المخزنة، التحكم في الوصول المستند إلى الأدوار والصلاحيات على مستوى السطر، فصل البيئات والمصادقة ثنائية العوامل باستخدام رمز لمرة واحدة.
يقتصر الوصول إلى المعلومات على أصحاب الأدوار الذين يحتاجونها لعملهم فقط، ويتم توثيق أي نشاط حساس في سجل التدقيق.
تُجرى نسخ احتياطية دورية وضوابط مستمرة لتحديد الثغرات. ومع ذلك، لا يوجد نظام إلكتروني محصن تمامًا، ولا يمكن للشركة أن تلتزم بحصانة مطلقة.
في حالة وقوع حادث أمني خطير، ستتصرف الشركة وفقًا لالتزامات الإبلاغ المحددة في اللوائح، وستقوم بإبلاغ مالك قاعدة البيانات وسلطة حماية الخصوصية حسب الاقتضاء.
8. فترة الاحتفاظ بالبيانات
يتم الاحتفاظ بالمعلومات طالما أن اشتراك المؤسسة نشط وللمدة المطلوبة للأغراض التي جمعت من أجلها.
عند انتهاء العقد، يجوز للمؤسسة طلب تصدير البيانات خلال 30 يومًا؛ بعد ذلك، سيتم حذف المعلومات أو إخفاء هويتها، باستثناء المعلومات التي يوجد التزام قانوني بالاحتفاظ بها (مثل التوثيق المحاسبي وفقًا لقوانين الضرائب).
قد يتم الاحتفاظ بسجلات وشهادات التحقق من الشهادات لفترة أطول للتحقق من صلاحيتها، وفقًا لتعليمات المؤسسة.
9. حقوق صاحب البيانات
وفقًا للمادة 13 من قانون حماية الخصوصية، يحق لكل شخص الاطلاع على المعلومات الخاصة به والمحفوظة في قاعدة البيانات.
إذا وجد شخص أن المعلومات غير صحيحة، أو غير كاملة، أو غير واضحة، أو غير محدثة - يحق له طلب تصحيحها أو حذفها، وفقًا للمادة 14 من القانون.
وفقًا للتعديل 13 للقانون، يحق لصاحب المعلومات الحصول على معلومات حول كيفية معالجة البيانات ومصادرها، والاعتراض على بعض الاستخدامات بموجب القانون.
يتم ممارسة الحقوق من خلال الاتصال بمدير المؤسسة أو الشركة باستخدام معلومات الاتصال في نهاية هذا المستند. سيتم الرد في غضون الفترة الزمنية المحددة قانونًا.
ليس فيما ذكر ما ينتقص من حق المؤسسة في الاستمرار والاحتفاظ بالمعلومات الضرورية لأغراض المراقبة والامتثال وإثبات التدريبات المنجزة.
11. المعالجة بواسطة الذكاء الاصطناعي
لغرض كتابة النصوص، ترجمة المحتويات، تحليل الشرائح، إنشاء أسئلة الاختبار وإنتاج التعليق الصوتي، قد يتم إرسال المحتوى التعليمي إلى مزودي الذكاء الاصطناعي الذين يعملون كمعالجين فرعيين.
المحتوى المرسل يقتصر على مواد التدريب نفسها. لا يجوز تحميل معلومات شخصية حساسة أو معلومات طبية محددة للمرضى إلى هذا المحتوى.
قد تحتوي المخرجات على عدم دقة وتتطلب رقابة مهنية من المؤسسة قبل الاستخدام.
12. القُصَّر
النظام مخصص للاستخدام المهني للبالغين من سن 18 عامًا فما فوق فقط ولا يقوم بجمع معلومات عن القاصرين عن قصد.
13. تغييرات في السياسة
يحق للشركة تحديث هذه السياسة من وقت لآخر. سيتم إخطار المستخدمين بأي تحديث جوهري من خلال رسالة داخل النظام أو عبر البريد الإلكتروني، وسيستمر العمل به من لحظة نشره.
14. التواصل والمسؤول عن حماية الخصوصية
للاستفسارات المتعلقة بالخصوصية، وممارسة حقوق الاطلاع، والتصحيح أو الحذف، وللإبلاغ عن حادث أمن معلومات — يمكن الاتصال على الهاتف 04-3005117 أو عبر صفحة اتصل بنا في الموقع.
يمكن تقديم شكوى أيضًا إلى هيئة حماية الخصوصية في وزارة العدل.