חוקי פרטיות מחוץ לאיחוד האירופי
תיעוד הפרטיות שלנו נכתב סביב ה-GDPR, כיוון שזהו החוק שתחתיו אנו פועלים. לקוחות במדינות אחרות שואלים לעיתים קרובות האם אותן תשובות תקפות גם עבור POPIA, CCPA, HIPAA ומשטרים דומים. דף זה מציג את העמדה הכנה לגבי כל אחד מהחוקים עליהם אנו נשאלים בתדירות הגבוהה ביותר.
ההתחייבויות עצמן אינן משתנות בהתאם למדינה. בכל מקום שבו העסק שלך נמצא, אתה מקבל את אותו הדבר: הנתונים שלך מאוחסנים בשרתים ייעודיים בגרמניה, רשימת מעבדי משנה מפורסמת עם הודעה מוקדמת של 14 ימים לפני כל שינוי, התחייבות חוזית לכך שהנתונים שלך לעולם לא ישמשו לאימון מודלי בינה מלאכותית ולעולם לא יימכרו, הודעה על פרצת אבטחה תוך 24 שעות, ולוח זמנים מפורסם לשמירת נתונים. אלו מפורטים ב-היכן הנתונים שלך מאוחסנים.
מה אנחנו יכולים לספק לך, ללא קשר לתחום השיפוט שלך
| מה שבודק בדרך כלל מבקש | היכן להשיג זאת |
|---|---|
| הסכם עיבוד נתונים חתום | dmchamp.com/dpa: שירות עצמי, עם שם החברה שלך עליו, תוך דקה בערך. ראה קבלת DPA חתום |
| רשימת החברות האחרות שנוגעות בנתונים | dmchamp.com/subprocessors, עם מיקומים ומנוי לקבלת התראות על שינויים |
| אירוח, בקרת גישה וגיבויים | dmchamp.com/security |
| העברות בינלאומיות ותקופות שמירה | dmchamp.com/privacy-policy, סעיפים 7 ו-8 |
| עותק נייד של כל מה שבחשבון | הורד את הנתונים שלך: זמין בכל עת, ולמשך 30 יום לאחר ביטול המנוי |
GDPR ו-UK GDPR
מכוסה במלואו. ה-DPA הוא הסכם מעבד לפי סעיף 28, העברות מחוץ ל-EEA מתבצעות על בסיס הסעיפים החוזיים הסטנדרטיים של הנציבות האירופית עם התוספת הבריטית היכן שהיא חלה, ולוח הזמנים לשמירת נתונים מפורסם. סעיף 14 בתנאים שלנו הוא בעצמו DPA והוא כבר חל על החשבון שלך, כך שאתה מכוסה עוד לפני הורדת עותק חתום.
CCPA / CPRA (קליפורניה)
השאלה שמאחורי נושא זה היא כמעט תמיד “האם אתם מוכרים או משתפים מידע אישי?” לא. אנחנו לא מוכרים את הנתונים שלך ואנחנו לא משתפים אותם עם אף אחד מחוץ לרשימת מעבדי המשנה המפורסמת. זוהי התחייבות חוזית בתנאים שלנו, לא מדיניות שאנחנו יכולים לשנות בשקט.
אנו פועלים כספק שירות המעבד נתונים לפי ההנחיות שלך. אותו DPA, רשימת מעבדי משנה ודף אבטחה הם מה שהבודק שלך צריך; אנחנו לא מפרסמים תוספת נפרדת ספציפית לקליפורניה.
POPIA (דרום אפריקה) וחוקי פרטיות לאומיים אחרים
אנחנו לא מפרסמים תוספות ספציפיות למדינות. ישנו DPA אחד, והוא כתוב לפי סטנדרטים של GDPR, שהוא המחמיר ביותר מבין המשטרים עליהם אנו נשאלים. בפועל, המהות שנדרשת בהסכם מפעיל לפי POPIA או דרישה לאומית מקבילה היא מה שה-DPA, רשימת מעבדי המשנה ודף האבטחה כבר מתעדים: היכן הנתונים נמצאים, מי עוד מעבד אותם, כמה זמן הם נשמרים, כיצד מדווחים על פרצות, ושהם לא משמשים לשום דבר אחר.
If your legal team needs specific wording added for a national requirement, email support with the clause and we will tell you whether we can sign it.
HIPAA (שירותי בריאות בארצות הברית)
הפלטפורמה אינה תואמת HIPAA, ואנו לא חותמים על הסכמי שותף עסקי (Business Associate Agreements).
זו אינה רק העמדה שלנו. ערוצי ההודעות עצמם אינם יכולים להיות תואמי HIPAA: Meta אינה חותמת על BAA עבור WhatsApp, Instagram או Messenger, לכן מידע בריאותי מוגן לא אמור לעבור בערוצים אלו כלל, ללא קשר לתוכנה ששולחת אותו.
מה לקוחות בתחום הבריאות עושים במקום זאת, ומה אנחנו ממליצים:
- השתמשו בפלטפורמה עבור החלק העליון של המשפך בלבד: מענה על פניות, סינון וקביעת תורים לייעוץ.
- הרחיקו מידע בריאותי מוגן מהצ’אט. הגדירו את ההנחיות של הסוכן (Agent) שלכם כך שיעביר כל שיחה קלינית או ניהול רשומות לפורטל המטופלים או למערכת הרישום שלכם.
- שלבו את הפלטפורמה עם מערכת רשומות רפואיות שנבנתה לכך, ותנו למערכת ההיא להחזיק את הנתונים הקליניים.
הסמכות
אנחנו לא בעלי הסמכת SOC 2 או ISO 27001. אלו הן תוכניות ביקורת שצוות בגודל שלנו טרם ביצע, ואנחנו מעדיפים לומר זאת בגלוי מאשר לתת למי שבוחן אותנו להניח אחרת. דף האבטחה שלנו מציין זאת במפורש, לצד מה שיש לנו.
צעדים הבאים
- היכן הנתונים שלך מאוחסנים: אירוח, מעבדים משניים, שמירת נתונים והודעה על פרצות.
- קבלת DPA חתום: הסכם סעיף 28 חתום על ידי שני הצדדים תוך דקה בערך.
- הורדת הנתונים שלך: עותק נייד של החשבון שלך.