ClearScan
ClearScan · Legal

Політика конфіденційності

Остання редакція: 01 травня 2026 р.

Ця Політика конфіденційності пояснює, які персональні дані обробляє ClearScan, на якій правовій підставі, з якою метою та як забезпечується їхній захист. Складено відповідно до Закону України «Про захист персональних даних» № 2297-VI та Регламенту GDPR.

1. Контролер та оператор персональних даних

Відповідно до ч. 1 ст. 7 Закону України «Про захист персональних даних» (№ 2297-VI від 01.06.2010):

Контролером персональних даних є медичний заклад, що використовує систему ClearScan.

Оператором технічної обробки (обробником) є розробник системи ClearScan — Юшенко Артем Михайлович.

Контактна пошта: amyushenko@gmail.com

2. Категорії персональних даних

Система збирає та обробляє:

Дані пацієнтів:

ПІБ, дата народження, стать, контактна інформація;
Медичні зображення у форматі DICOM;
Медичні звіти, висновки та діагнози;
Унікальні ідентифікатори пацієнта (ID, номер картки).

Дані персоналу:

Email, ім'я та прізвище, посада, роль в системі;
Журнал дій в системі (audit log);
IP-адреса та user-agent при вході до системи.

3. Правова підстава обробки

Обробка персональних даних здійснюється на підставі:

Згоди суб'єкта даних (ч. 1 ст. 11 Закону № 2297-VI) — для share-посилань;
Виконання договору медичного обслуговування (ст. 43 Основ законодавства № 2801-XII);
Законного інтересу — для аудиту безпеки та адміністрування;
Виконання вимог законодавства (ч. 1 ст. 12 Закону № 2297-VI);
GDPR Art. 6(1)(c) та Art. 9(2)(h) — для резидентів ЄС.

4. Мета обробки даних

Персональні дані обробляються виключно для:

зберігання та надання доступу до медичних досліджень;
формування, підписання та архівування медичних звітів;
надання тимчасового доступу пацієнтам через share-посилання;
аудиту дій персоналу для забезпечення безпеки;
резервного копіювання та аварійного відновлення даних;
технічного адміністрування системи.

5. Зберігання та захист даних

Всі дані зберігаються на серверах медичного закладу (self-hosted). Система застосовує такі заходи захисту:

шифрування паролів — bcrypt;
JWT-токени з коротким терміном дії та ротацією;
HTTPS для всіх мережевих з'єднань;
рольовий контроль доступу (RBAC);
повний аудит-лог всіх дій;
двофакторна аутентифікація (TOTP).

Термін зберігання визначається медичним закладом відповідно до наказів МОЗ (не менше 5 років для медичної документації).

6. Передача даних третім особам

Персональні дані не передаються третім особам, крім:

технічної підтримки за запитом адміністратора (з документуванням доступу);
виконання вимог законодавства за рішенням суду або органів влади;
обов'язкової звітності до органів охорони здоров'я.

Передача даних поза межі України здійснюється лише з дотриманням ст. 29 Закону № 2297-VI та за наявності адекватного рівня захисту.

7. Права суб'єктів персональних даних

Відповідно до ст. 8 Закону № 2297-VI та GDPR Art. 15–22, суб'єкти даних мають право:

знати про збирання та обробку своїх даних;
отримати доступ до своїх персональних даних;
вимагати виправлення неточних або застарілих даних;
вимагати видалення даних («право на забуття»);
відкликати згоду на обробку;
вимагати обмеження або припинення обробки;
подати скаргу до Уповноваженого ВРУ з прав людини.

Для реалізації прав зверніться до адміністратора клініки або: amyushenko@gmail.com

8. Share-посилання та тимчасовий доступ

При відкритті share-посилання:

пацієнт отримує повідомлення про обробку його персональних даних;
кожен перегляд логується (IP-адреса, час, user-agent);
посилання має обмежений термін дії та кількість переглядів;
власник може відкликати доступ у будь-який час;
посилання захищені HMAC-підписом для запобігання підробці.

Share-посилання не надають доступу до інших досліджень або даних клініки.

9. Технічні дані та cookies

При використанні системи автоматично збираються:

IP-адреса та user-agent для аудиту безпеки;
JWT-токени аутентифікації (httpOnly cookie або sessionStorage);
налаштування інтерфейсу (тема, мова) у localStorage браузера.

Cookies використовуються виключно для підтримки сесії аутентифікації. Рекламні або аналітичні cookies відсутні.

10. Зміни до Політики та контакти

Ця Політика може бути оновлена з повідомленням адміністратора клініки не менше ніж за 14 днів. Актуальна версія завжди доступна на сторінці входу.

З питань захисту персональних даних:

amyushenko@gmail.com
Уповноважений ВРУ з прав людини: www.ombudsman.gov.ua

Ця Політика відповідає вимогам Закону «Про захист персональних даних» (№ 2297-VI) та Регламенту GDPR.

© 2026 ClearScan. Всі права захищено.  ·  Розроблено Artem Yushenko

Умови використання