1. Страни и предмет
Администратор е практиката, посочена в поръчката. Бъдещ обработващ е Swift Digital, българско дружество [ПРАВНА ФОРМА, ЕИК, СЕДАЛИЩЕ, АДРЕС И ПРЕДСТАВЛЯВАЩ — ЗА ПОТВЪРЖДАВАНЕ]. DPA е неразделна част от договора и се прилага за patient, clinical, calendar, document, finance и reporting данните, които Обработващият обработва от името на Администратора. DPA не се активира преди попълване на пълната идентификация на Обработващия.
2. Инструкции, срок и цел
Обработването продължава за срока на договора и периода за договорено връщане/изтриване. Договорът, конфигурацията и действията на упълномощените потребители са документирани инструкции. Ако инструкция изглежда незаконосъобразна, Обработващият уведомява Администратора, освен ако закон забранява това.
3. Описание на обработването
| Елемент | Описание |
|---|---|
| Субекти | Пациенти, законни представители, близки/контакти, служители и контрагенти на практиката |
| Данни | Идентификационни, контактни, здравни, професионални, финансови, документни, изображения, комуникационни и audit метаданни |
| Операции | Получаване, запис, организиране, съхранение, преглед, промяна, export, предаване по инструкция, ограничаване, анонимизиране и изтриване |
| Цели | Управление на практика, календар, лечение, документация, известия, финанси, отчети и законови интеграции |
| Честота | Постоянно за срока на активното използване |
4. Задължения на Обработващия
- Обработва данните само по документирани инструкции и за договорените цели.
- Осигурява поверителност на лицата с достъп и прилага подходящи мерки по член 32 GDPR.
- Подпомага Администратора при права на субектите, DPIA, предварителни консултации и нарушения, като отчита естеството на обработването.
- Поддържа запис на категориите обработване по член 30(2) и предоставя необходимата информация за доказване на съответствие.
- Не продава, не използва за реклама и не комбинира patient data за собствени несъвместими цели.
- Не използва patient data за обучение или подобряване на общи AI модели. Изключение е допустимо само с отделно писмено договорно изменение, конкретна документирана инструкция, пълна прозрачност и необходимата DPIA.
- След прекратяване връща или изтрива данните по избор на Администратора, освен при законово задължение за ограничено съхранение.
5. Задължения на Администратора
- Определя валидни цели и основания, информира пациентите и спазва медицинската тайна.
- Управлява ролите, устройствата и вътрешните потребители и уведомява при компрометиран достъп.
- Не възлага обработване извън договорения обхват без писмена промяна.
- Определя сроковете за медицинските записи и законността на исканията за изтриване.
- Оценява дали е необходим DPO, DPIA или предварителна консултация и документира решението.
6. Технически и организационни мерки
- Контрол на достъпа: индивидуални акаунти, RBAC, tenant контекст, опционален 2FA/passkey и ограничен production достъп.
- Поверителност: TLS, bcrypt, field-level encryption на ЕГН/ЛНЧ, presigned file access и минимизирани application logs.
- Цялостност и отчетност: audit trail, server-side authorization, validation и миграции на схемата.
- Наличност: наблюдение, backup и restore процедури; конкретните production доказателства и RPO/RTO са в evidence register.
- Lifecycle: автоматично почистване за избрани категории и контролирани процедури за export, erasure и offboarding.
- Разработка: code review, тестове на authorization/tenant изолация, dependency updates и incident remediation.
Мерките се преразглеждат според риска. Публичното security резюме не разкрива тайни конфигурации и не заменя доказателства, които се предоставят при договорена проверка.
7. Под-обработващи
Администраторът дава общо писмено разрешение за доставчиците в актуалния регистър. Обработващият проверява договорните гаранции, налага еквивалентни задължения и остава отговорен за изпълнението им. Добавяне или замяна се съобщава най-малко 30 календарни дни предварително с данни за доставчика, услугата, местата на обработване и transfer механизма.
8. Нарушения на сигурността
Обработващият уведомява Администратора без ненужно забавяне чрез предварително договорен защитен канал след узнаване за нарушение на patient data. Вътрешната оперативна цел е първоначално уведомление до 24 часа, без тя да отлага незабавното уведомяване при критичен инцидент.
Уведомлението съдържа наличните данни за откриването, системите, категориите и приблизителния брой субекти/записи, вероятните последици, мерките, ограниченията на информацията и защитен контакт. Администраторът решава дали да уведоми КЗЛД и субектите по членове 33–34; Обработващият запазва доказателства и изпраща последващи актуализации.
9. Права на субектите
Ако Обработващият получи patient request, той не взема решение вместо Администратора и насочва заявителя към практиката, освен ако е законово задължен друго. По документирана инструкция подпомага търсене, export, корекция, ограничаване, преносимост и допустимо изтриване.
10. Местоположение и трансфери
Услугата се конфигурира преимуществено в ЕИП. Трансфер или remote access от трета държава се допуска само при приложимо основание по глава V GDPR, документирани допълнителни мерки и актуализиран регистър.
При обвързващо искане от публичен орган MyTefter уведомява Практиката, освен при законова забрана, проверява компетентността и обхвата, оспорва явно прекомерно искане при разумно основание, разкрива само законово необходимия минимум и документира искането, основанието и отговора.
11. Информация и одити
Обработващият предоставя разумно необходимите договори, политики, test evidence и отговори на въпросници. Планираният одит започва с remote evidence, координира се предварително, ограничава се до релевантния обхват, пази поверителността на други клиенти и не включва неразрешен penetration test върху production. При инцидент, надзорно разпореждане или обосновано съмнение за съществено нарушение е допустим извънреден одит с по-кратко предизвестие.
Всяка страна поема обичайните си разходи. Допълнителни разумни разходи на MyTefter се поемат от Практиката, освен ако одитът установи съществено нарушение от MyTefter или е поискан от надзорен орган по причина, за която MyTefter отговаря. Разпределението подлежи на финален търговски и юридически redline.
12. Връщане, изтриване и доказване
При прекратяване Администраторът избира export и последващо изтриване или директно изтриване. Active data, S3 objects, share tokens и tenant данните се обработват по offboarding процедура. Ротационните backup копия изтичат по доказания lifecycle и остават изолирани; валидните erasure решения се прилагат повторно след restore. MyTefter издава писмено потвърждение за active deletion и посочва крайния backup expiry.
13. Договорни приложения
- Приложение A: конкретно описание на субектите, данните, операциите, целите, честотата, продължителността и инструкциите.
- Приложение B: одобрени под-обработващи, storage/support locations, собствени доставчици и transfer механизми.
- Приложение C: датирани технически и организационни мерки, подкрепени от evidence register.
- Приложение D: offboarding график за export, active data, S3, share tokens, backup expiry, restore replay и писмено потвърждение.
14. Приоритет и промени
При противоречие относно patient data DPA има предимство пред общите условия. Съществена промяна се версионира и съобщава. Контакти на страните, приложимо право, срокове за възражение, export и окончателно изтриване се попълват в поръчката и финалното приложение.
Официални източници
Източниците подпомагат прегледа; приложимостта за конкретната практика се оценява отделно.