نمونه اولیه پژوهشی آزمایشی. تولیدشده با هوش مصنوعی، بدون بازبینی پزشک. توصیه پزشکی نیست. توصیه پزشکی نیست متن کامل سلب مسئولیت را بخوانید جزئیات
حریم خصوصی

سیاست حریم خصوصی

اطلاعاتی مطابق مواد 13 و 14 GDPR و قانون حفاظت از داده‌های جمهوری اتریش. این سیاست دقیقاً منطبق با کاری است که کد ما انجام می‌دهد. آخرین به‌روزرسانی: 28 مه 2026.

در یک جمله. ما تا حد امکان کم داده نگه می‌داریم، آنچه را نگه می‌داریم رمزگذاری می‌کنیم، اجازه می‌دهیم هر زمان که خواستید همه چیز را دریافت یا حذف کنید، و داده‌های سلامت شما را تنها با یک پردازشگر (Anthropic) و تنها به این دلیل که صریحاً به آن رضایت داده‌اید، به اشتراک می‌گذاریم.

1. مسئول پردازش داده‌ها

Knightify FlexCo, Rauchgasse 28 Top 2, 1120 وین, اتریش.
ثبت شرکت: FN 666564 t, دادگاه تجاری وین.
تماس حریم خصوصی: [email protected].

ما موظف به تعیین مسئول حفاظت از داده نیستیم (ماده 37(1) GDPR در مقیاس فعلی فعالیت ما کاربرد ندارد). می‌توانید برای هر موضوع مربوط به حفاظت از داده از طریق آدرس بالا با ما در ارتباط باشید.

اطلاعات کامل ارائه‌دهنده در اطلاعات ثبتی.

2. دامنه کاربرد

این سیاست برای وب‌سایت continuumcare.app، همهٔ اپلیکیشن‌های مرتبط، API موبایل ما و ایمیل‌های تراکنشی که در ارتباط با حساب کاربری‌تان برای شما ارسال می‌کنیم، اعمال می‌شود. این سیاست برای سایت‌های خارجی که به آن‌ها لینک می‌دهیم اعمال نمی‌شود.

3. چه داده‌هایی را پردازش می‌کنیم، بر اساس هر ویژگی

3.1 بازدید از صفحات عمومی ما

هنگامی که یک صفحه را بار می‌کنید، ارائه‌دهنده میزبانی ما به‌طور خودکار آدرس IP شما، تاریخ و زمان، متد HTTP، آدرس URL درخواستی، هدر ارجاع‌دهنده (referrer) و رشته user-agent مرورگرتان را پردازش می‌کند. این موارد از نظر فنی برای ارائه صفحه و شناسایی سوءاستفاده لازم هستند. مبنای قانونی: ماده 6(1)(f) GDPR. مدت نگه‌داری: 30 روز در لاگ‌های سرور، سپس حذف خودکار.

ما همه فونت‌ها و CSS را خودمان میزبانی می‌کنیم. هیچ درخواست فونت خارجی به Google یا Adobe ارسال نمی‌شود. هیچ پیکسل ردیابی، بیکن وب یا شناسه تبلیغاتی وجود ندارد.

3.2 ساخت خلاصه بدون حساب کاربری

می‌توانید بدون ساخت حساب کاربری، یک خلاصه بسازید. برای این کار، ما موارد زیر را پردازش می‌کنیم:

  • مدارک بارگذاری‌شده: PDF، JPG یا PNG، که فقط برای ساخت خلاصه شما استفاده می‌شوند. این فایل‌ها در یک پوشه موقت (storage/app/temp/{UUID}) نگه‌داری می‌شوند و بلافاصله پس از پایان پردازش هوش مصنوعی حذف می‌شوند.
  • محتوای مدارک: داروها، تشخیص‌ها، علائم، آلرژی‌ها، مقادیر آزمایشگاهی، یافته‌های تصویربرداری، اقدامات درمانی، بافت‌شناسی، آزمایش‌های مولکولی، درمان‌ها، هشدارهای بالینی، تاریخ‌های بررسی، مرکز درمانی، پزشکان معالج، حروف اول نام بیمار، تاریخ تولد، سن. این‌ها داده‌های سلامت به معنای ماده 9 GDPR هستند.
  • خلاصه ایجادشده: PDF و خلاصه ساختاریافته. ما داده مربوط را حداکثر تا یک ساعت پس از ساخت در storage/app/temp نگه می‌داریم تا بتوانید خلاصه را دریافت کنید. پس از آن به‌طور خودکار حذف می‌شود. یک وظیفه کرون ساعتی نیز به‌عنوان تدبیر ایمنی این پوشه را پاک‌سازی می‌کند.
  • رضایت: این‌که پیش از بارگذاری، تیک رضایت را زده‌اید، در حافظه نشست (session) ذخیره می‌شود.

مبنای قانونی برای پردازش داده‌های سلامت شما، رضایت صریح شما مطابق ماده 9(2)(a) GDPR است. شما این رضایت را با زدن تیک پیش از بارگذاری می‌دهید. می‌توانید هر زمان رضایت خود را برای آینده پس بگیرید، با لغو فرآیند بارگذاری یا حذف حساب کاربری‌تان.

3.3 ساخت حساب کاربری

هنگام ثبت‌نام، موارد زیر را پردازش می‌کنیم:

  • آدرس ایمیل: الزامی است و برای ورود و اطلاعیه‌های مدیریتی استفاده می‌شود.
  • نام: الزامی است. به همراهانی که به آن‌ها دسترسی می‌دهید نمایش داده می‌شود.
  • رمز عبور، در صورتی که ورود با رمز عبور را انتخاب کنید: حداقل دوازده کاراکتر، که در برابر نشت‌های داده شناخته‌شده بررسی می‌شود (Have I Been Pwned)، و فقط به‌صورت هش bcrypt ذخیره می‌شود. هرگز به‌صورت متن ساده.
  • شناسه Google، در صورتی که ورود با Google را انتخاب کنید: شناسه کاربری ناشناس Google و ایمیل. ما هیچ توکن Google، تصویر پروفایل یا فهرست تماسی دریافت نمی‌کنیم.
  • اطلاعات ورود passkey، در صورت استفاده از WebAuthn: فقط اطلاعات ورود عمومی مطابق استاندارد WebAuthn. هرگز کلیدهای خصوصی یا داده‌های زیستی (بیومتریک).
  • زبان ترجیحی: DE, EN, FR یا ES.
  • داده‌های نشست و CSRF: شناسه نشست، آدرس IP، user-agent، که در پایگاه داده ذخیره می‌شوند و در محیط عملیاتی با کلید اپلیکیشن رمزگذاری می‌شوند.
  • توکن‌های API، در صورت استفاده از API موبایل: توکن هش‌شده Laravel Sanctum به‌همراه زمان آخرین استفاده.

مبنای قانونی: ماده 6(1)(b) GDPR (اجرای قرارداد)، و برای لاگ‌های امنیتی، ماده 6(1)(f) GDPR.

3.4 خلاصه‌های ذخیره‌شده

وقتی خلاصه‌ای را در حساب کاربری خود ذخیره می‌کنید، ما خلاصه ساختاریافته (brief_data) و سیر زمانی پزشکی (timeline_data) را به‌صورت رمزگذاری‌شده در پایگاه داده خود نگه می‌داریم. فایل اصلی (PDF، JPG، PNG) بلافاصله پس از پایان پردازش هوش مصنوعی حذف می‌شود و هرگز ذخیره نمی‌شود. علاوه بر این، عنوانی که انتخاب می‌کنید (title) و حروف اول نام بیمار (patient_initials) را نیز، هر دو به‌صورت رمزگذاری‌شده، همراه با زبان، تعداد مدارک منبع و یک نشانه برای خروجی با اطمینان پایین ذخیره می‌کنیم.

مبانی قانونی: ماده 9(2)(a) GDPR (رضایت صریح برای داده‌های سلامت) و ماده 6(1)(b) GDPR (اجرای قرارداد).

3.5 آماده‌سازی برای ویزیت

شما دلیل ویزیت، تاریخ، علائم، داروهای فعلی، بیماری‌های پیشین و یادداشت‌هایی درباره گزارش‌های اخیر را وارد می‌کنید. ما این ورودی‌ها (input_data) و پاسخ هوش مصنوعی شامل چک‌لیست پیش از ویزیت و پرسش‌ها (output_data) را به‌صورت رمزگذاری‌شده در جدول visit_preps ذخیره می‌کنیم. هر دو فیلد داده‌های سلامت مطابق ماده 9 GDPR هستند. مبانی قانونی: ماده 9(2)(a) و ماده 6(1)(b) GDPR.

به‌صورت اختیاری می‌توانید برای فرد همراه یک لینک اشتراک‌گذاری بسازید (نگاه کنید به 3.10).

3.6 ساده‌سازی به زبان ساده (Simplifier)

شما متن یک گزارش پزشکی را وارد می‌کنید (تا 12,000 کاراکتر). ما متن واردشده (source_text) و توضیح آن (output_data) را به‌صورت رمزگذاری‌شده در جدول document_simplifications ذخیره می‌کنیم. هر دو فیلد داده‌های سلامت هستند. مبانی قانونی همان موارد بالا است.

3.7 مرور بعد از ویزیت (Reflection)

شما آنچه پزشک گفته، یافته‌های جدید و موارد پیگیری را ثبت می‌کنید. ما ورودی‌های شما (input_data)، مرور ساختاریافته (output_data)، خلاصه پزشک (clinician_summary) و تاریخ ویزیت (visited_at) را به‌صورت رمزگذاری‌شده در جدول visit_reflections ذخیره می‌کنیم. می‌توانید موارد پیگیری را به‌عنوان انجام‌شده یا باز علامت‌گذاری کنید.

3.8 سازنده پرسش‌ها (Question Generator)

شما دلیل ویزیت، علائم، داروها و بیماری‌های پیشین را وارد می‌کنید. ما چهار تا شش پرسش پیگیری آرام و مناسب برای پزشک تولید می‌کنیم. به‌طور پیش‌فرض، این درخواست را به‌صورت مستقل ذخیره نمی‌کنیم؛ اگر آن را ذخیره کنید، پرسش‌ها در یک آماده‌سازی برای ویزیت یا خلاصه مرتبط قرار می‌گیرند.

3.9 سیر زمانی سلامت (Health Timeline)

سیر زمانی نمایی در صفحه خانه شماست. این نما رویدادها را از خلاصه‌های ذخیره‌شده شما گردآوری می‌کند. هیچ داده اضافی ایجاد نمی‌شود. تمام اطلاعات منبع پیش‌تر در brief_data و timeline_data رمزگذاری شده‌اند.

3.10 لینک اشتراک‌گذاری برای آماده‌سازی ویزیت

می‌توانید برای یک آماده‌سازی ویزیت، لینک اشتراک‌گذاری فقط‌خواندنی بسازید. ما یک توکن تصادفی و یک تاریخ انقضا (هفت روز) تولید می‌کنیم. هر کسی که لینک را داشته باشد فقط می‌تواند آماده‌سازی ویزیت را بخواند، نه آن را تغییر دهد. می‌توانید هر زمان لینک را باطل کنید و این کار بلافاصله اثر می‌کند. محتوا خودش همچنان رمزگذاری‌شده باقی می‌ماند.

لطفاً این لینک را فقط با افرادی که به آن‌ها اعتماد دارید به اشتراک بگذارید. این لینک در تاریخچه مرورگر و لاگ‌های سرور گیرنده قابل مشاهده خواهد بود. برای انتقال‌های حساس، دسترسی همراه (3.11) را توصیه می‌کنیم که نیازمند ورود است.

3.11 دعوت‌ها و دسترسی‌های همراه

می‌توانید به یک فرد مورد اعتماد دسترسی به یک خلاصه مشخص بدهید. برای این کار موارد زیر را پردازش می‌کنیم:

  • آدرس ایمیلی که دعوت‌نامه باید به آن ارسال شود و یک توکن تصادفی، که در caregiver_invitations با انقضای 72 ساعته ذخیره می‌شود.
  • پس از پذیرفتن دعوت: ارتباط میان مالک، همراه و خلاصه در caregiver_accesses به‌همراه زمان اعطای دسترسی (granted_at).
  • هر بار که فرد دعوت‌شده خلاصه را می‌خواند، ما یک رکورد در لاگ‌های اپلیکیشن (لاگ سرور، نه جدولی در پایگاه داده) ثبت می‌کنیم: زمان، شناسه همراه، شناسه مالک، شناسه خلاصه. این رکوردها برای شناسایی سوءاستفاده نگه‌داری می‌شوند و همراه با لاگ‌های سرور پس از 30 روز حذف می‌شوند.

می‌توانید دسترسی را هر زمان باطل کنید. با باطل‌کردن، رابطه همراه بلافاصله بی‌اثر می‌شود، حتی اگر خلاصه هنوز در مرورگر همراه باز باشد (سرور در هر درخواست دوباره بررسی می‌کند).

3.12 مدیریت حساب کاربری، خروجی گرفتن یا حذف داده‌ها

در بخش «حساب کاربری» می‌توانید یک کپی کامل از داده‌های خود را به‌صورت فایل JSON دریافت کنید یا حساب کاربری خود را به‌طور غیرقابل‌بازگشت حذف کنید. این خروجی شامل پروفایل شما، همه خلاصه‌ها (از جمله آن‌هایی که به‌صورت نرم حذف شده‌اند)، آماده‌سازی‌های ویزیت، مرورها، توضیح‌های مدارک، رکوردهای همراه، دعوت‌های همراه، سابقه رضایت و متادیتای درخواست‌های هوش مصنوعی است. حذف حساب، همه این رکوردها را بلافاصله و به‌طور غیرقابل‌بازگشت پاک می‌کند.

3.13 کوکی‌ها و حافظه محلی

در حال حاضر ما فقط از کوکی‌های کاملاً ضروری استفاده می‌کنیم: یک کوکی نشست که شما را وارد می‌کند، یک کوکی CSRF که در برابر جعل درخواست بین‌سایتی محافظت می‌کند و یک کوکی برای زبان انتخابی شما. این کوکی‌ها طبق § 165(3) TKG 2021 (اتریش) و ماده 5(3) دستورالعمل ePrivacy بدون نیاز به رضایت مجاز هستند، چون برای عملکرد سرویس کاملاً ضروری‌اند.

با این حال، در نخستین بازدید شما، بنری از کوکی‌ها با چهار دسته (کاملاً ضروری، ترجیحات، تحلیل، بازاریابی) نمایش می‌دهیم. سه دسته اختیاری به‌طور پیش‌فرض غیرفعال هستند. آن‌ها فقط زمانی فعال می‌شوند که شما صریحاً موافقت کنید و ما تنها در آن زمان اسکریپت‌های مربوطه را بار می‌کنیم. در حال حاضر هیچ اسکریپت اختیاری بار نمی‌شود، بنابراین انتخاب شما امروز هیچ اثر قابل‌مشاهده‌ای ندارد. انتخاب شما در یک کوکی داخلی به‌نام «continuum_consent» (با مدت 12 ماه) ذخیره می‌شود و می‌توانید هر زمان از طریق «تنظیمات کوکی» در پایین صفحه آن را تغییر دهید یا پس بگیرید.

علاوه بر این، انتخاب پوسته (Theme) شما (سیستم، روشن، تیره) را در localStorage مرورگرتان ذخیره می‌کنیم. این مقدار هرگز دستگاه شما را ترک نمی‌کند و به سرورهای ما ارسال نمی‌شود.

هر بار که رضایت کوکی خود را می‌دهید یا تغییر می‌دهید، ما آن را در جدول consent_logs به‌همراه یک هش HMAC از آدرس IP شما (برای مقابله با سوءاستفاده، نه شناسایی مجدد) و user-agent شما ثبت می‌کنیم. مبنای قانونی: ماده 6(1)(c) GDPR (تکلیف پاسخ‌گویی).

4. کارهایی که صریحاً انجام نمی‌دهیم

  • ما داده‌ای نمی‌فروشیم و داده‌ای را به شبکه‌های تبلیغاتی نمی‌دهیم.
  • ما کوکی‌های ردیابی، پیکسل، شناسه‌های تبلیغاتی تنظیم نمی‌کنیم و از فونت‌های شخص‌ثالث استفاده نمی‌کنیم.
  • ما هرگز محتوای فایل‌های بارگذاری‌شده یا ورودی‌های شما را ثبت نمی‌کنیم.
  • ما هیچ مدلی را روی داده‌های شما آموزش نمی‌دهیم، و پردازشگر هوش مصنوعی ما نیز طبق قرارداد از انجام این کار منع شده است.
  • ما هیچ تصمیم خودکاری با اثر قانونی یا اثری با اهمیت مشابه به معنای ماده 22 GDPR نمی‌گیریم.

5. دسته‌های ویژه داده‌های شخصی (ماده 9 GDPR)

همه محتوای پزشکی (تشخیص‌ها، علائم، داروها، یافته‌ها، مقادیر آزمایشگاهی، درمان‌ها، سابقه، مرورها) «دسته‌های ویژه داده‌های شخصی» مطابق ماده 9(1) GDPR هستند. ما این داده‌ها را فقط بر اساس رضایت صریح شما مطابق ماده 9(2)(a) GDPR پردازش می‌کنیم. شما این رضایت را می‌دهید:

  • با زدن تیک پیش از هر بارگذاری (ساخت خلاصه)،
  • با ارسال فرم آماده‌سازی ویزیت، مرور یا ساده‌سازی،
  • با ذخیره یک خلاصه ایجادشده در حساب کاربری‌تان،
  • با پذیرفتن یک دعوت همراه (در رابطه با هویت خودتان به‌عنوان همراه).

می‌توانید هر زمان رضایت خود را برای آینده پس بگیرید، با حذف رکورد داده مربوطه یا حساب کاربری‌تان، یا با ارسال ایمیل به [email protected]. مشروعیت پردازش پیش از پس‌گیری رضایت، تحت تأثیر قرار نمی‌گیرد.

6. مبانی قانونی، نمای کلی

ماده 9(2)(a) GDPR
رضایت صریح برای پردازش داده‌های سلامت (خلاصه‌ها، آماده‌سازی ویزیت، مرور، ساده‌سازی).
ماده 6(1)(b) GDPR
اجرای قرارداد برای دارندگان حساب کاربری (ورود، ذخیره داده‌های خودتان، ویژگی‌های همراه).
ماده 6(1)(f) GDPR
منافع مشروع مربوط به امنیت، مقابله با سوءاستفاده و یکپارچگی عملکردی سرویس (لاگ‌های سرور، هش IP در سابقه رضایت).
ماده 6(1)(c) GDPR
تکلیف قانونی برای اثبات رضایت (ماده 7(1) GDPR).
ماده 6(1)(a) GDPR
رضایت برای دسته‌های اختیاری کوکی.

7. گیرندگان و پردازشگران، انتقال‌های بین‌المللی

ما داده‌های شما را فقط تا حدی که برای اجرای سرویس لازم است با اشخاص ثالث به اشتراک می‌گذاریم. هر گیرنده، پردازشگری مطابق ماده 28 GDPR است.

Anthropic, PBC (USA)
ارائه‌دهنده هوش مصنوعی، Claude. محتوای مدارک و ورودی‌های شما را برای تولید خروجی‌های خلاصه، آماده‌سازی ویزیت، مرور و ساده‌سازی دریافت می‌کند. Anthropic طبق قرارداد از استفاده از داده‌های شما برای آموزش منع شده است. نگه‌داری داده فقط برای پردازش درخواست شما و برای یک بازه محدود پایش سوءاستفاده مجاز است. انتقال به ایالات متحده تحت پوشش (i) بندهای قراردادی استاندارد مطابق تصمیم 2021/914/EU و (ii) خودگواهی Anthropic تحت چارچوب حریم خصوصی داده EU-US (تصمیم 2023/1795/EU) قرار دارد.
Google Ireland Limited (اتحادیه اروپا، با بخشی از پردازش در ایالات متحده)
فقط اگر با Google وارد شوید. ما فقط درخواست ورود را به Google می‌فرستیم؛ Google شناسه ناشناس Google، ایمیل و نام نمایشی شما را برای ما ارسال می‌کند. انتقال‌ها به ایالات متحده تحت پوشش بندهای قراردادی استاندارد و چارچوب حریم خصوصی داده EU-US قرار دارند.
ارائه‌دهنده میزبانی (اتحادیه اروپا)
زیرساخت سرور در یکی از کشورهای عضو اتحادیه اروپا، مقید به قرارداد پردازش داده.
ارائه‌دهنده ایمیل تراکنشی
دعوت‌های همراه، بازنشانی رمز عبور و ایمیل‌های اداری را ارسال می‌کند. محتوا: ایمیل گیرنده، لینک دعوت یا اقدام، و در صورت لزوم نام فرد دعوت‌کننده. ارائه‌دهنده مستقر در اتحادیه اروپا یا با تضمین‌های انتقال معادل.
Functional Software, Inc. (Sentry)
پایش خطا. گزارش‌های فنی خرابی را دریافت می‌کند: نوع استثنا، فایل و خط در کد منبع، مسیر درخواست، زمان. گزینه ارسال داده‌های شخصی (send_default_pii) خاموش است و محتوای پزشکی هرگز ارسال نمی‌شود. اگر هیچ خطایی رخ ندهد، هیچ چیزی ارسال نمی‌شود.
Bunny.net (اتحادیه اروپا)
ما از Bunny Fonts فقط در زمان ساخت (build) استفاده می‌کنیم؛ فایل‌های فونت پس از آن از سرورهای خودمان ارائه می‌شوند. هیچ ارتباطی در زمان اجرا با Bunny برقرار نمی‌شود.

هیچ انتقالی به گیرندگان دیگر انجام نمی‌شود. ما به درخواست‌های افشای اطلاعات از سوی مقامات فقط تا حدی که طبق قانون اتریش یا قانون اتحادیه اروپا مستقیماً قابل اجرا الزامی باشد، پاسخ می‌دهیم.

8. دوره‌های نگه‌داری

  • فایل‌های اصلی: بلافاصله پس از پایان پردازش هوش مصنوعی حذف می‌شوند. هرگز بیشتر از مدت یک تماس API نگه‌داری نمی‌شوند.
  • داده‌های موقت خلاصه (مهمان): حداکثر یک ساعت، با یک وظیفه کرون ساعتی به‌عنوان تدبیر ایمنی.
  • رکورد پردازش یک اجرا (brief_generations): هر اجرا یک ردیف با وضعیت، پیشرفت، زبان، تعداد مدارک و در صورت شکست، یک کد خطا ایجاد می‌کند. یادداشت‌های علائمی که تایپ کرده‌اید به‌صورت رمزگذاری‌شده در همان ردیف قرار می‌گیرند و به محض پایان اجرا، موفق یا ناموفق، حذف می‌شوند. برای اجراهای مهمان، کل ردیف ظرف یک ساعت پس از پایان، همراه با PDF و داده، حذف می‌شود؛ اجراهای مهمان ناتمام حداکثر پس از 24 ساعت. برای کاربران واردشده، متادیتای باقی‌مانده به مدت 30 روز برای پشتیبانی و رفع اشکال نگه داشته می‌شود.
  • خلاصه‌های ذخیره‌شده، آماده‌سازی‌های ویزیت، مرورها، ساده‌سازی‌ها: تا زمانی که بخواهید. هنگام حذف، ابتدا حذف نرم (deleted_at)، سپس 30 روز بعد حذف دائمی و غیرقابل‌بازگشت توسط وظایف کرون روزانه.
  • حساب کاربری: تا زمانی که آن را نگه دارید. با حذف حساب کاربری، پروفایل شما به‌همراه همه خلاصه‌ها، آماده‌سازی‌های ویزیت، مرورها، ساده‌سازی‌ها، رکوردهای همراه، دعوت‌های همراه، سابقه رضایت، متادیتای درخواست‌های هوش مصنوعی و توکن‌های API، بلافاصله و به‌طور غیرقابل‌بازگشت حذف می‌شود.
  • دعوت‌های همراه: 72 ساعت معتبر است. دعوت‌های منقضی‌شده و پذیرفته‌نشده روزانه حذف می‌شوند.
  • توکن‌های اشتراک‌گذاری آماده‌سازی ویزیت: هفت روز. پس از آن به‌طور خودکار نامعتبر می‌شود (HTTP 410). توکن همراه با آماده‌سازی ویزیت حذف می‌شود.
  • داده‌های نشست و CSRF: طول عمر نشست 120 دقیقه. نشست‌های غیرفعال به‌طور خودکار حذف می‌شوند.
  • لاگ‌های سرور و لاگ‌های خوانده‌شدن توسط همراه: 30 روز.
  • سابقه رضایت (consent_logs): 13 ماه از زمان اعطا (که چرخه عمر کوکی بنر را پوشش می‌دهد) یا تا زمان حذف حساب کاربری، هر کدام زودتر باشد.
  • متادیتای درخواست‌های هوش مصنوعی (ai_requests): برای امنیت و کنترل هزینه نگه‌داری می‌شود. این داده‌ها هیچ محتوای پزشکی ندارند، فقط ارائه‌دهنده، مدل، مرحله، تعداد توکن‌ها، وضعیت و زمان را شامل می‌شوند. با حذف حساب کاربری، همه رکوردهای شما بلافاصله حذف می‌شوند.

9. رمزگذاری و امنیت فنی

  • انتقال فقط از طریق TLS 1.2 یا بالاتر، با HSTS.
  • رمزگذاری در حالت سکون: brief_data، timeline_data، همه input_data، output_data، source_text و clinician_summary با AES-256 و با استفاده از APP_KEY رمزگذاری می‌شوند.
  • رمزهای عبور فقط به‌صورت هش bcrypt ذخیره می‌شوند.
  • رمزهای عبوری که در نشت‌های داده شناخته‌شده هستند رد می‌شوند (k-anonymity در Have I Been Pwned).
  • Content-Security-Policy، محدودسازی نرخ درخواست، توکن‌های CSRF روی همه درخواست‌های تغییردهنده.
  • داده‌های نشست در محیط عملیاتی با APP_KEY رمزگذاری می‌شوند (SESSION_ENCRYPT=true).

جزئیات فنی کامل در صفحه امنیت.

10. حقوق شما

  • دسترسی (ماده 15 GDPR): می‌توانید هر زمان از «حساب کاربری، خروجی گرفتن از داده‌هایم» یک فایل JSON کامل از تمام داده‌های خود دریافت کنید. این خروجی همه جدول‌های ذکرشده در بخش 8 را پوشش می‌دهد.
  • اصلاح (ماده 16 GDPR): می‌توانید عنوان خلاصه‌ها، نام نمایشی، ایمیل، زبان و رمز عبور خود را هر زمان خودتان تغییر دهید. فیلدهای محتوایی خلاصه‌های ذخیره‌شده عمداً فقط‌خواندنی هستند تا با مدارک منبع شما هم‌راستا بمانند.
  • حذف (ماده 17 GDPR): از «حساب کاربری، حذف حساب من»، شما و همه داده‌های شما در یک مرحله حذف می‌شوید. می‌توانید خلاصه‌ها، آماده‌سازی‌های ویزیت و مرورهای جداگانه را هر زمان به‌صورت تکی حذف کنید.
  • محدودسازی (ماده 18 GDPR): با درخواست از طریق [email protected].
  • قابلیت انتقال (ماده 20 GDPR): همان خروجی JSON این نیاز را برآورده می‌کند. این قالب ساختاریافته، رایج و قابل‌خوانش توسط ماشین است.
  • مخالفت (ماده 21 GDPR): می‌توانید هر زمان با حذف حساب کاربری‌تان یا نوشتن به ما، با پردازش مخالفت کنید.
  • پس‌گیری رضایت (ماده 7(3) GDPR): می‌توانید هر زمان رضایت خود را برای آینده پس بگیرید. مشروعیت پردازش پیش از پس‌گیری، تحت تأثیر قرار نمی‌گیرد.
  • شکایت نزد یک نهاد نظارتی (ماده 77 GDPR، بند 24 DSG): می‌توانید شکایت خود را نزد نهاد حفاظت از داده اتریش (Barichgasse 40-42, 1030 وین، تلفن +43 1 52 152-0، [email protected]) مطرح کنید یا نزد نهاد نظارتی محل اقامت عادی خود در اتحادیه اروپا.

ما به درخواست‌های مربوط به حقوق شما ظرف 30 روز از دریافت پاسخ می‌دهیم، که در موارد پیچیده قابل تمدید تا مجموعاً سه ماه است (ماده 12(3) GDPR).

11. تصمیم‌گیری خودکار و هوش مصنوعی

Continuum هیچ تصمیم فردی خودکاری به معنای ماده 22 GDPR نمی‌گیرد. پردازش هوش مصنوعی یک خلاصه توصیفی از مدارک شما، یک چک‌لیست پیش از ویزیت، توضیح یک اصطلاح یا فهرستی از پرسش‌ها تولید می‌کند. این پردازش هیچ تصمیمی درباره شما نمی‌گیرد، هیچ تشخیصی نمی‌دهد، هیچ درمانی تجویز نمی‌کند و جای توصیه پزشکی را نمی‌گیرد. وقتی مدل نامطمئن باشد، خروجی را به‌صورت قابل‌مشاهده «اطمینان پایین» علامت‌گذاری می‌کنیم. شما در هر مرحله کنترل کامل را در دست دارید.

12. ارزیابی تأثیر حفاظت از داده (DPIA)

پردازش داده‌های سلامت با کمک یک پردازشگر هوش مصنوعی در یک کشور ثالث، چند معیار از فهرست «DPIA الزامی» نهاد حفاظت از داده اتریش (BGBl. II شماره 278/2018 در نسخه معتبر) را برآورده می‌کند. ما یک ارزیابی تأثیر حفاظت از داده مطابق ماده 35 GDPR انجام و مستند کرده‌ایم. در صورت درخواست، خلاصه‌ای از نتایج را ارائه می‌دهیم.

13. نقض داده، اطلاع‌رسانی

در صورت نقض حفاظت از داده‌های شخصی شما که احتمالاً خطری برای حقوق و آزادی‌های شما ایجاد کند، ما نهاد حفاظت از داده اتریش را ظرف 72 ساعت پس از آگاهی مطلع می‌کنیم (ماده 33 GDPR) و در صورت وجود خطر بالا، بلافاصله و بدون تأخیر غیرضروری خود شما را نیز مطلع می‌کنیم (ماده 34 GDPR).

14. افراد خردسال

Continuum مستقیماً به افراد زیر 16 سال خطاب نمی‌شود. اعطای مستقل رضایت مربوط به حفاظت از داده از سن 14 سالگی مطابق ماده 8 GDPR و § 4(4) قانون DSG اتریش امکان‌پذیر است، به شرط وجود قدرت تشخیص لازم. ما به‌عنوان احتیاط، حداقل سن 16 سال را الزامی می‌کنیم. هنگام پردازش داده‌های یک فرد خردسال تحت مراقبت شما، باید به‌عنوان نماینده قانونی یا با رضایت او عمل کنید.

15. ارجاع به قوانین ملی اتریش

علاوه بر GDPR، ما قانون حفاظت از داده اتریش (DSG، BGBl. I شماره 165/1999 در نسخه معتبر)، قانون مخابرات 2021 اتریش (TKG 2021، به‌ویژه § 165 درباره کوکی‌ها) و قانون تجارت الکترونیک اتریش (ECG، § 5 درباره شناسایی ارائه‌دهنده) را رعایت می‌کنیم. Continuum به ELGA (پرونده الکترونیک سلامت اتریش) متصل نیست و جایگزینی برای ELGA یا هر زیرساخت سلامت دیگر ارائه‌شده توسط اتریش یا اتحادیه اروپا نیست.

16. تغییرات این سیاست

ما این سیاست را هنگامی که پردازش ما، فناوری زیربنایی یا قانون قابل‌اجرا تغییر کند، به‌روزرسانی می‌کنیم. تغییرات مهم حداقل 30 روز پیش از اجرایی‌شدن، از طریق ایمیل به دارندگان حساب کاربری و با اطلاعیه‌ای در بخش حساب کاربری اعلام می‌شود. نسخه فعلی همیشه با تاریخ آخرین به‌روزرسانی در این صفحه در دسترس است.

17. تماس برای موضوعات حفاظت از داده

حریم خصوصی: [email protected].
امنیت: [email protected].
عمومی: [email protected].