Политика за поверителност
Проект: този текст още не е проверен от юрист и може да се промени преди старта.
Последна промяна: 2026-10-03
1. Кои сме ние
Администратор на личните ви данни е [Company name and legal form], [Registered address], рег. № [Company registration number] („Panko“, „ние“).
Въпроси и искания за поверителност: [privacy contact email].
2. Какво обхваща тази политика
Политиката се отнася за уебсайта на Panko, приложенията на Panko и облачната услуга на Panko, която свързва помпата Panko с придружителите. Тя обяснява какви лични данни обработваме, защо, кой ги получава и какви права имате по Общия регламент за защита на данните (GDPR).
3. Данните, които обработваме
- Данни за профила: име и фамилия, имейл адрес, парола (съхранявана само като защитен хеш от доставчика ни за вход), език и настройки на приложението, избраните от вас граници за известия и дали ползвате отключване с отпечатък (PIN кодът и биометричните данни никога не напускат телефона ви).
- Здравни данни за човека, който ползва помпата („пациента“): показания на глюкоза, сензорът и възрастта му, тенденция и краткосрочна прогноза, състояние на инсулиновата помпа (батерия, резервоар, активен инсулин, връзка, фърмуер), доставка на инсулин и команди към помпата (напр. болуси, спиране, зареждане на резервоара и настройки) с кой ги е изпратил и резултата, както и възникналите известия.
- Данни за връзките: кой с кой пациент е свързан и в каква роля (собственик, администратор, наблюдател), покани и показваното име на пациента.
- Данни за устройството и връзката: сериен номер на помпата, облачните идентификационни данни на помпата (никога на телефона ви), вид мрежа и сила на сигнала, и имена на Wi-Fi мрежи, запазени за помпата. Паролите на Wi-Fi мрежите са криптирани и никога не се връщат към телефон или уебсайт.
- Данни за известията: токен на устройството, за да ви изпращаме push известия, и изборът ви за известия.
- Записи за дейност и одит: дневник на командите и известията и запис за всеки път, когато служител на Panko отваря данните на пациент за поддръжка (кой, кой пациент, кога).
- Съобщения през формата за помощ: име, имейл, тема и съобщение.
- Технически данни: основна информация, нужна за работата и сигурността на услугата, като дневници на заявките и справки за грешки.
4. Защо ги използваме и на какво правно основание
- За да предоставим услугата, която заявявате: създаване на профил, показване на показания, изпращане на известия и команди (чл. 6, пар. 1, буква б от GDPR, изпълнение на договор).
- За обработване на здравни данни (данни по чл. 9): това е необходимо за предоставяне на услугата и се основава на изрично съгласие (чл. 9, пар. 2, буква а), дадено, когато титулярът на профила или законният представител на пациента настройва Panko. Можете да оттеглите съгласието по всяко време, като закриете профила или поискате изтриване на данните, което означава, че услугата вече не може да работи за този пациент.
- За да поддържаме услугата безопасна и работеща: сигурност, предотвратяване на злоупотреби, отстраняване на неизправности и водене на одитния дневник (чл. 6, пар. 1, буква е, наш законен интерес, а за здравните данни, значим интерес за поддържане на безопасна услуга, близка до медицинската).
- За да отговаряме на съобщенията и исканията ви (чл. 6, пар. 1, букви б и е).
- За изпълнение на правни задължения (чл. 6, пар. 1, буква в).
- Не използваме лични или здравни данни за реклама, не ги продаваме и не вземаме автоматизирани решения за вас с правни или подобни последици.
5. Кой може да вижда данните
- Придружителите, свързани с пациента, според ролята, която собственикът им е дал. Собственикът решава кой е свързан и може да премахне всеки.
- Служители на Panko, само доколкото е нужно за поддръжка, отстраняване на проблем или поддържане на безопасността. Достъпът на служителите в уебсайта е само за четене, изисква потвърден служебен профил и всяко отваряне на пациент се записва в одитен дневник.
- Доставчици на услуги, които обработват данни за нас, изброени в раздел 6, по договори, които ги задължават да ги защитават.
- Органи на властта, само когато законът го изисква.
6. Доставчици и къде се съхраняват данните
- Google Cloud / Firebase (Google Ireland Limited и Google LLC): вход, основната база данни (съхранявана в мултирегиона на ЕС „eur3“), облачни функции, хостинг на уебсайта и push известия.
- Доставчик на виртуални сървъри (Hetzner), който поддържа защитения брокер на съобщения, свързващ помпата с нашия облак.
- Част от обработването, като изпълнението на облачните ни функции, се извършва в Съединените щати. Предаването извън ЕС се основава на гаранциите на доставчика, като Рамката за защита на данните ЕС-САЩ и стандартните договорни клаузи.
7. Колко дълго ги пазим
Пазим данните за профила и здравните данни, докато профилът е активен. Когато профил или пациент бъде изтрит, премахваме данните в рамките на [retention period], освен това, което сме длъжни да пазим по закон. Одитните записи за достъп на служители и съобщенията за помощ се пазят толкова, колкото е необходимо за сигурността и за обработване на искания, и не повече от [retention period].
8. Вашите права
По GDPR имате право да:
- получите достъп до данните, които пазим за вас, и копие от тях;
- поискате поправяне на неточни данни;
- поискате изтриване на данните ви („право да бъдеш забравен“);
- ограничите или възразите срещу определено обработване;
- получите данните си в преносим, машинночетим формат;
- оттеглите съгласието си по всяко време, без това да засяга предишното обработване.
За да упражните право, пишете на [privacy contact email] (или ползвайте формата за помощ с тема „Поверителност и моите данни“). Може да поискаме да удостоверите самоличността си и ще отговорим в рамките на един месец. Когато данните се отнасят за пациент, искането се обработва заедно с пациента или неговия законен представител.
9. Деца и хора, които не могат да дадат съгласие
Пациентът може да е дете или човек, който не може сам да управлява профила си. В такъв случай родител, настойник или друг законен представител настройва Panko, дава съгласие от негово име и упражнява правата му. Придружителите трябва да добавят само пациент, за когото имат право да се грижат.
10. Бисквитки и подобни технологии
Уебсайтът съхранява само необходимото за работата му: сесията ви за вход и собствените ви избори, като единицата за глюкоза. Не използваме рекламни или аналитични бисквитки. Ако това се промени, първо ще поискаме съгласието ви.
11. Сигурност
Данните са криптирани при предаване. Достъпът до здравните данни е ограничен по роля и се налага на сървъра, командите към помпата са удостоверени и се потвърждават от помпата, достъпът на служители се записва, а тайни като паролите на Wi-Fi са криптирани и никога не се връщат към приложенията. Никоя система не е напълно сигурна; ако нарушение засегне данните ви, ще уведомим вас и органите, както изисква законът.
12. Промени в политиката
Можем да обновяваме тази политика. Ще променим датата по-горе и при важни промени ще ви уведомим в приложението или по имейл.
13. Жалби
Можете да подадете жалба до надзорния орган. В България това е Комисията за защита на личните данни, бул. „Проф. Цветан Лазаров“ № 2, София 1592, www.cpdp.bg. Можете да се обърнете и към органа в собствената си държава от ЕС.