1. Введение
Настоящая Политика конфиденциальности описывает, как собираются, хранятся, обрабатываются и защищаются персональные данные в системе MedLearn для создания онлайн-курсов для медицинского персонала ("Система"), управляемой оператором системы ("Компанией").
Политика была разработана в соответствии с Законом о защите конфиденциальности, 5741-1981 (включая поправку 13), Положениями о защите конфиденциальности (безопасность информации), 5777-2017, и директивами Управления по защите конфиденциальности.
Данная политика является неотъемлемой частью Правил использования. Использование системы означает согласие с ее условиями.
2. Владелец базы данных и обработчик информации
Медицинское или организационное учреждение, которое приобрело подписку на систему, является владельцем базы данных в отношении данных своих сотрудников и обучающихся, и оно определяет цели обработки.
Компания действует как хранитель и обработчик информации от имени учреждения и обрабатывает информацию исключительно в соответствии с его инструкциями и для целей предоставления услуги.
Обращения сотрудников учреждения относительно их личной информации будут направляться в первую очередь руководителю учреждения; Компания будет помогать учреждению в реализации этих обращений.
3. Типы собираемой информации
Идентифицирующая информация: полное имя, адрес электронной почты (или альтернативное имя пользователя), номер мобильного телефона, фото профиля (необязательно), принадлежность к учреждению, команда и должность.
Учебная информация: принадлежность к курсам, прогресс в содержательных модулях, время просмотра, ответы и результаты викторин и итоговых экзаменов, оценки, выданные сертификаты и назначенные задания.
Операционная и техническая информация: IP-адрес, тип браузера и устройства, время входа и выхода, языковые предпочтения и запись действий в журнале аудита (Audit Log).
Платежная информация: данные учреждения для выставления счетов, история платежей и справки. Данные кредитных карт обрабатываются непосредственно поставщиком услуг эквайринга и не хранятся на серверах компании.
Система не предназначена для хранения идентифицированной медицинской информации пациентов, и загружать такую информацию запрещено.
4. Цели использования информации
Предоставление услуг: создание учетной записи, проверка личности, создание и представление учебных материалов, управление курсами и экзаменами, выдача сертификатов.
Контроль и управление: представление отчетов о прогрессе руководителям учреждения, управление разрешениями, документирование действий для целей внутреннего аудита и соблюдения нормативных требований.
Информационная безопасность: выявление аномалий, предотвращение несанкционированного доступа и расследование инцидентов безопасности.
Улучшение сервиса: анализ агрегированного и анонимного использования для улучшения пользовательского опыта и стабильности системы.
Оперативное взаимодействие: отправка необходимых служебных сообщений по электронной почте и в SMS, включая одноразовые коды подтверждения, сброс пароля и обновления задач.
5. Правовое основание для обработки
Обработка основана на договорных отношениях между компанией и учреждением, а также между учреждением и его сотрудниками, на законном интересе в управлении обучением и обеспечении безопасности системы, а также на юридических обязательствах, возложенных на медицинские учреждения в области обучения и документации.
Предоставление информации не является законодательным требованием, но является необходимым условием для использования системы. Без базовой информации невозможно создать учетную запись или предоставить услугу.
7. Безопасность информации
Компания применяет технологические и организационные меры защиты в соответствии с правилами информационной безопасности: шифрование трафика (TLS), шифрование данных при хранении, ролевой контроль доступа и разрешения на уровне строки, разделение сред и двухфакторную аутентификацию с использованием одноразового кода.
Доступ к информации ограничен только теми должностными лицами, которым она необходима для выполнения их работы, и каждое конфиденциальное действие записывается в журнал аудита.
Регулярно выполняются резервное копирование и текущие проверки для выявления уязвимостей. Тем не менее, ни одна онлайн-система не является абсолютно защищенной, и компания не может гарантировать абсолютную защиту.
В случае серьезного инцидента безопасности компания будет действовать в соответствии с обязательствами по отчетности, установленными правилами, и уведомлять владельца базы данных и Управление по защите конфиденциальности по мере необходимости.
8. Срок хранения данных
Данные хранятся до тех пор, пока подписка учреждения активна, и в течение времени, необходимого для целей, для которых они были собраны.
По окончании договора учреждение вправе запросить экспорт данных в течение 30 дней; после этого информация будет удалена или анонимизирована, за исключением информации, в отношении которой существует законодательная обязанность по ее сохранению (например, бухгалтерская документация в соответствии с налоговым законодательством).
Записи сертификатов и их подтверждение могут храниться в течение более длительного периода для проверки их действительности в соответствии с указаниями учреждения.
9. Права субъекта данных
В соответствии со статьей 13 Закона о защите конфиденциальности, каждый человек имеет право ознакомиться с информацией о себе, хранящейся в базе данных.
Если человек обнаружит, что информация неверна, неполна, неясна или устарела, он может обратиться с просьбой исправить или удалить ее в соответствии со статьей 14 Закона.
В соответствии с Поправкой 13 к Закону, субъект данных имеет право получать информацию о способе обработки и источниках данных, а также возражать против определенных видов использования в соответствии с законом.
Реализация прав осуществляется путем обращения к руководителю учреждения или в компанию по контактным данным, указанным в конце этого документа. Ответ будет дан в срок, установленный законом.
Ничто в настоящем не умаляет права учреждения продолжать хранить информацию, необходимую ему для целей контроля, соответствия и подтверждения проведенного обучения.
11. Обработка с использованием искусственного интеллекта
Для написания сценариев, перевода контента, анализа слайдов, создания тестовых вопросов и генерации озвучивания, обучающий контент может быть отправлен поставщикам искусственного интеллекта, действующим в качестве субпроцессоров.
Отправляемый контент ограничен самими учебными материалами. Запрещается загружать в эти материалы конфиденциальную личную информацию или идентифицируемые медицинские данные пациентов.
Результаты могут содержать неточности и требуют профессионального контроля со стороны учреждения перед использованием.
12. Несовершеннолетние
Система предназначена для профессионального использования только совершеннолетними лицами в возрасте 18 лет и старше и сознательно не собирает информацию о несовершеннолетних.
13. Изменения в политике
Компания может время от времени обновлять эту политику. Существенное обновление будет доведено до сведения пользователей посредством уведомления в системе или по электронной почте и будет применяться к использованию с момента его публикации.
14. Контактная информация и уполномоченный по защите конфиденциальности
По вопросам конфиденциальности, реализации прав на ознакомление, исправление или удаление, а также для сообщения об инциденте безопасности информации — вы можете связаться по телефону 04-3005117 или через страницу контактов на сайте.
Вы также можете подать жалобу в Управление по защите конфиденциальности при Министерстве юстиции.