← Правна информация
ПРАВЕН ДОКУМЕНТ · ВЕРСИЯ 2026-09-01

Политика за поверителност

Как Тефтер обработва данни за акаунти и как подпомага практиките при обработването на пациентски данни.

Статус
За юридически преглед
В сила
Не е в сила
Планирана дата
1 септември 2026 г.
Обновен
1 септември 2026 г.
За кого
Потребители, практики, пациенти и посетители
Печат / Запази като PDF Всички документи

1. Статус и обхват

Тази политика обяснява обработването на лични данни във връзка с публичния сайт mytefter.bg, приложенията app.mytefter.bg и admin.mytefter.bg, публичното записване на booking.mytefter.bg и свързаните услуги на Тефтер.

Бъдещ доставчик и администратор за собствените account, договорни, billing и support данни: Swift Digital, българско дружество [ПРАВНА ФОРМА, ЕИК, СЕДАЛИЩЕ, АДРЕС И ПРЕДСТАВЛЯВАЩ — ЗА ПОТВЪРЖДАВАНЕ]. Оперативен контакт до потвърждаване на специален privacy адрес: support@mytefter.bg. Документът не влиза в сила, докато идентификацията не бъде попълнена изцяло.

2. Кой определя целите на обработването

Категория данниАдминистраторРоля на Тефтер
Акаунт, вход, абонамент, поддръжка и сигурностДоставчикът на ТефтерАдминистратор
Пациентско досие, календар, клинични записи, документи и отчетиСъответната медицинска, дентална или терапевтична практикаОбработващ по документирани инструкции
Публична заявка за часПрактиката за целите на медицинското обслужване; Тефтер за собствената техническа сигурностОбработващ и ограничено самостоятелен администратор според конкретната операция

3. Категории лични данни

  • Акаунт и професионален профил: имена, служебен имейл, телефон, роля, практика, професионални идентификатори и настройки.
  • Автентикация и сигурност: password hash, passkey/WebAuthn credential, IP адрес, user-agent, refresh token история и audit записи.
  • Договорни и финансови данни: план, фактуриране, фирмени данни, плащания и партньорски отношения, когато са приложими.
  • Поддръжка: кореспонденция, приложени файлове и технически контекст, предоставени от потребителя.
  • Пациентски данни по инструкция на практиката: идентификационни и контактни данни, здравноосигурителен статус, часове, посещения, диагнози, анамнеза, лекарства, рецепти, направления, оценки, планове, изображения, документи, дентална и телесна карта, плащания и отчети.
  • Публично записване: име, телефон, имейл, избрана услуга, специалист, дата и час, и незадължителна бележка.

4. Цели и правни основания при собствената роля на Тефтер

ЦелПравно основаниеКонкретен интерес/операция
Предоставяне на услугатаЧлен 6(1)(b) GDPR — договор или поискани преддоговорни действияСъздаване на акаунт, вход, абонамент, поддръжка
Сигурност и предотвратяване на злоупотребиЧлен 6(1)(f) GDPR — легитимен интересЗащита на услугата, потребителите и пациентските данни; audit trail, rate limiting и разследване на инциденти
Договорно фактуриране и плащанияЧлен 6(1)(b) GDPR — изпълнение на договорПлан, начисления, payment reference и статус
Счетоводни и законови записиЧлен 6(1)(c) GDPR — приложимо законово задължениеФактури, данъчни и задължителни отчетни записи
Служебна комуникация по услугатаЧлен 6(1)(b) GDPR — изпълнение на договорПокани, потвърждения, промени и operational съобщения
Security предупрежденияЧлен 6(1)(f) GDPR — легитимен интересПредупреждение за подозрителен вход, компрометирана сесия или необходима защитна мярка
Незадължителна комуникацияСъгласие, когато законът го изискваБъдещи маркетингови съобщения с отделен отказ

Тефтер не използва съгласието като универсално основание за медицинската дейност на практиките и не определя вместо тях приложимото основание за пациентските данни.

5. Източници и задължителност

Получаваме данните директно от потребителя, собственика на практиката, упълномощен член на екипа, пациента при публично записване или от интегрирана държавна/външна система след изрично действие на упълномощен потребител. Задължителните полета се обозначават в интерфейса; без тях съответната функция може да не работи.

6. Получатели и под-обработващи

Достъп получават само упълномощени лица и доставчици, необходими за инфраструктура, съхранение на файлове и доставка на служебни съобщения. Актуалният работен регистър е достъпен в раздел „Под-обработващи“. Държавни системи като НЗИС/НЗОК са отделни получатели или администратори по приложимия нормативен режим, а не под-обработващи на Тефтер.

Опционалните SMS/Viber канали не следва да се активират с реални данни преди договорна проверка на точната верига доставчици, местоположенията и механизма за международен трансфер.

7. Срокове за съхранение

КатегорияТекущ технически срок/правило
Refresh token историяДо 30 дни
Покани за екипОбичайно 72 часа
Email confirmation tokenОбичайно 48 часа
Audit записиТехническа настройка 2 години; подлежи на юридическо утвърждаване
История на известиятаТехническа настройка 90 дни
Акаунт, договор и billingЗа срока на отношенията и приложимите счетоводни/защитни срокове
Пациентски и медицински записиОпределят се от практиката според вида запис и специалното законодателство; няма един универсален срок
Ротационни backup копияДо изтичане на потвърдения lifecycle; не се връщат в активна употреба без повторно прилагане на валидни erasure решения

8. Международни трансфери

Основните конфигурирани региони за приложението, имейла и файловете са в Европейското икономическо пространство. Ако доставчик или негов под-доставчик допуска достъп от трета държава, преди активиране се проверяват решение за адекватност, стандартни договорни клаузи и необходимата оценка на трансфера.

9. Сигурност

  • TLS/HTTPS при пренос и ограничен административен достъп.
  • Ролеви права, tenant контекст и отделна PostgreSQL схема за всяка практика.
  • bcrypt за пароли; опционални passkey/WebAuthn и втори фактор.
  • Криптиране на ЕГН/ЛНЧ на ниво поле и keyed HMAC за търсене; legacy hash стойностите подлежат на контролирана миграция.
  • 15-минутен access token само в паметта, отделни practice/admin HttpOnly Secure SameSite=Strict refresh cookies, CSRF защита, rotation/reuse detection и server-side прекратяване на една или всички сесии.
  • Audit следа за чувствителни действия и операции с файлове.
  • Presigned S3 достъп с ограничена валидност и контроли за споделяне.
  • Runbook за инциденти, backup и restore; доказателствата от production тестове се поддържат отделно.

Нито една система не може да обещае абсолютна сигурност. Мерките се преразглеждат според риска, развитието на услугата и резултатите от тестове и инциденти.

10. Права на физическите лица

  • Достъп и копие от личните данни.
  • Коригиране на неточни или непълни данни.
  • Изтриване, когато няма приложимо основание или задължителен срок.
  • Ограничаване на обработването при условията на GDPR.
  • Преносимост за приложимите данни и основания.
  • Възражение срещу обработване, основано на легитимен интерес.
  • Оттегляне на съгласие за бъдещо обработване, когато то е основанието.
  • Жалба до КЗЛД или друга компетентна надзорна институция.

Заявки за данни, за които Тефтер е администратор, могат да се изпратят на support@mytefter.bg. За пациентско досие заявката се отправя към практиката. Обичайният срок за отговор е един месец; при сложност може да бъде удължен при условията и с уведомлението по член 12(3) GDPR.

11. Автоматизирани решения, деца и промени

Тефтер не извършва автоматизирано вземане на решения по член 22 GDPR, което само по себе си поражда правни или сходно значими последици. Клиничните тестове, проверки и предупреждения са помощни инструменти; решението остава на квалифицирания специалист.

Данни за деца могат да се обработват от практиката при медицинска необходимост и съобразно приложимите правила за представителство и информиране. При съществена промяна публикуваме нова версия и, когато е необходимо, изискваме ново приемане.

Официални източници

Източниците подпомагат прегледа; приложимостта за конкретната практика се оценява отделно.