Настоящая политика составлена в соответствии с Регламентом (ЕС) 2016/679 (Общий регламент по защите данных, «GDPR») и применимым испанским законодательством о защите данных. BUNIN управляется из Испании, а его серверная инфраструктура расположена в Испании, в пределах Европейского союза / Европейской экономической зоны. BUNIN спроектирован как приложение, работающее по принципу local-first: ваши медицинские данные создаются, хранятся и обрабатываются только на вашем собственном устройстве, под вашим контролем, и никогда не хранятся на наших серверах и не доступны им. Настоящая политика описывает эту архитектуру и ограниченные служебные данные, которые обрабатывает сервис.
1. Поставщик, роли и сфера применения
Кто предоставляет BUNIN
BUNIN разрабатывается и управляется из Испании:
- Константин Бунин
- N.I.E. Y2703732G
- calle Felipe Menéndez, 11, 3A, 33206, Gijón, Asturias, Испания
- Контакт: support@thebunin.app
- Контакт по вопросам конфиденциальности: privacy@thebunin.app (или резервно через support)
Что такое BUNIN
BUNIN обрабатывает персональную медицинскую информацию как платформа управления медицинскими записями под контролем пользователя — инструмент, который помогает вам собирать, нормализовать, просматривать и управлять собственными медицинскими данными на вашем собственном устройстве.
Роли по GDPR
Поскольку BUNIN спроектирован как приложение local-first, Константин Бунин отвечает за предоставление программного обеспечения BUNIN и его безопасную эксплуатацию — но не за контроль, хранение или доступ к вашим медицинским данным.
Константин Бунин не выступает в роли контролёра ваших медицинских данных в значении статьи 4(7) GDPR: он никогда не определяет цели и способы обработки ваших медицинских данных и не может получить к ним доступ, поскольку эти данные создаются, хранятся и обрабатываются только на вашем собственном устройстве, под вашим единоличным контролем. В отношении собственных медицинских данных контролёром являетесь вы.
BUNIN — и Константин Бунин — не собирает, не хранит и не имеет серверного доступа к медицинским данным своих пользователей, включая пользователей, проживающих в Европейском союзе / Европейской экономической зоне. Любая обработка, выполняемая на наших серверах, ограничивается временными операциями в оперативной памяти, выполняемыми по вашему указанию (например, распознавание текста в документе, который вы решаете загрузить), после чего ничего не сохраняется (см. раздел 6).
В отношении ограниченных служебных, немедицинских данных, строго необходимых для работы сервиса — таких как токены аутентификации кошелька и метаданные торговой площадки/согласия — Константин Бунин выступает в роли контролёра (или, для временной технической обработки, выполняемой по вашему указанию, в роли обработчика) и применяет гарантии, описанные в настоящей политике. Настоящая политика описывает, как приложение и бэкенд обрабатывают данные профиля, медицинские документы, нормализованные медицинские записи, метаданные согласия на основе кошелька и обращения в поддержку.
2. Категории данных
Мы можем обрабатывать:
- данные учётной записи и устройства, необходимые для работы приложения;
- поля профиля, введённые пользователем, включая медицинский и связанный с образом жизни контекст — хранятся только локально на вашем устройстве, никогда на наших серверах;
- загруженные документы и полученные при распознавании (OCR) значения-кандидаты — обрабатываются временно в памяти сервера для распознавания и нормализации значений, после чего удаляются; никогда не записываются в базу данных или на диск на наших серверах;
- нормализованные медицинские записи и экспортируемые снимки данных — хранятся только локально на вашем устройстве, зашифрованными в состоянии покоя;
- адреса кошельков, используемые для аутентификации и подписания согласия;
- данные юридической идентификации только тогда, когда пользователь явно предоставляет их для законного атрибутирования или подтверждения владения — также хранятся только локально на вашем устройстве;
- немедицинские служебные данные, необходимые для работы сервиса: сессионные токены аутентификации кошелька, метаданные ценообразования/запросов/согласия торговой площадки (которые не содержат медицинского содержания) и контрольные точки индексации событий в блокчейне;
- технические журналы, необходимые для надёжности, предотвращения злоупотреблений и поддержки.
Данные о здоровье (результаты анализов, диагнозы, история болезни и подобное) относятся к особой категории персональных данных согласно статье 9 GDPR. Мы обрабатываем их только на основании вашего явного согласия, даваемого при создании профиля, загрузке документа или ином внесении медицинской информации в приложение. Как описано в разделе 6, эти данные никогда не покидают вашего контроля в сохранённом виде — они существуют только на вашем собственном устройстве.
3. Правовые основания обработки (статьи 6 и 9 GDPR)
BUNIN опирается на следующие правовые основания в зависимости от типа данных:
- Явное согласие (ст. 9(2)(a) GDPR) является основанием, по которому вы вводите, загружаете и обрабатываете собственные медицинские данные в приложении, а также для любого согласия, которое вы даёте подписью кошелька для конкретного запроса на обмен/торговую площадку. Поскольку ваши медицинские данные остаются на вашем устройстве под вашим контролем, вы сами направляете эту обработку; любой временный технический шаг на наших серверах выполняется только по вашему указанию (см. разделы 1 и 6).
- Исполнение договора (ст. 6(1)(b) GDPR) для предоставления запрашиваемых вами основных функций приложения (управление профилем, приём документов через OCR, экспорт).
- Законный интерес (ст. 6(1)(f) GDPR) для журналирования безопасности, предотвращения злоупотреблений и надёжности сервиса, с учётом баланса ваших прав и свобод.
- Правовое обязательство (ст. 6(1)(c) GDPR), когда мы обязаны хранить или раскрывать данные для соблюдения применимого законодательства.
Вы можете отозвать согласие в любое время через канал поддержки или элементы управления в приложении без ущерба для законности обработки, выполненной до отзыва.
4. Цель обработки
Мы обрабатываем данные, чтобы:
- позволить пользователю создавать, просматривать и экспортировать структурированную медицинскую запись;
- выполнять процессы OCR, нормализации, шифрования и хранения;
- формировать готовые для ИИ досье и сводки, запрошенные пользователем;
- проверять введённое согласие для запросов на обмен данными;
- обеспечивать поддержку, мониторинг и реагирование на инциденты;
- соблюдать правовые обязательства и требования безопасности.
5. Разделение данных
BUNIN держит прямую юридическую идентификацию отдельно от переносимого медицинского содержания.
Переносимые медицинские пакеты не должны включать полные идентификационные поля, если этого не требует конкретный законный процесс. События согласия и монетизации связываются ссылками, а не путём встраивания излишних идентификационных данных в медицинскую запись.
6. Хранение, размещение и международная передача данных
BUNIN спроектирован так, что наши серверы никогда не хранят ваши медицинские данные — даже в зашифрованном виде. Ваш профиль, медицинские документы, нормализованные медицинские записи и экспортируемые файлы хранятся исключительно на вашем собственном устройстве, зашифрованными в состоянии покоя с помощью ключа, защищённого биометрической безопасностью вашего устройства (Face ID / Secure Enclave или аналог). У нас нет серверной копии, которую можно было бы потерять, скомпрометировать или которую нас могли бы принудить раскрыть массово. Это в равной мере относится ко всем пользователям, включая проживающих в Европейском союзе / Европейской экономической зоне.
Явное согласие перед тем, как какой-либо документ покинет ваше устройство. Распознавание текста в документе (OCR) может выполняться полностью на вашем устройстве, и BUNIN предлагает режим «только локально», в котором документы никогда не покидают ваше устройство. Документ передаётся на наш сервер для распознавания только тогда, когда вы явно решаете отправить именно этот документ — например, включив опциональный онлайн-помощник распознавания или подтвердив запрос «спрашивать перед отправкой» для этого документа. Мы никогда не отправляем ваши документы на сервер автоматически или в фоновом режиме. Если вы не даёте такого согласия по конкретному документу, распознавание происходит на вашем устройстве или не происходит вовсе.
Где происходит серверная обработка. Наша серверная инфраструктура расположена в Испании, в пределах Европейского союза / Европейской экономической зоны, и любая запрошенная вами временная обработка документов выполняется на этой инфраструктуре в ЕС. Когда вы отправляете документ для распознавания, файл и извлечённый из него текст обрабатываются только временно, в памяти сервера, с единственной целью распознавания и нормализации значений; результат возвращается непосредственно на ваше устройство для локального сохранения, а серверная копия автоматически удаляется (хранится не более короткого окна обработки, обычно менее 30 минут, и никогда не записывается в базу данных или на диск).
Наш бэкенд в ЕС (Испания) используется только для: (a) этого временного шага обработки документов на основании согласия; (b) аутентификации на основе кошелька; (c) внесетевых (off-chain) метаданных ценообразования, запросов на обмен и согласия торговой площадки, которые никогда не содержат медицинского содержания; и (d) индексации событий согласия/расчётов в блокчейне.
Данные блокчейна и распределённого реестра (GDPR). BUNIN никогда не записывает персональные или медицинские данные в какой-либо публичный блокчейн. Записи в блокчейне ограничиваются псевдонимными адресами кошельков и криптографическими ссылками (хешами) вместе с метаданными согласия, аудита и расчётов — но никогда не содержат исходного медицинского содержания, имён или иной прямо идентифицирующей информации. Поскольку записи в распределённом реестре по своей природе трудно или невозможно изменить или удалить, мы намеренно храним все персональные и медицинские данные вне блокчейна и на вашем устройстве, чтобы ваши права на исправление и удаление (статьи 16–17 GDPR) всегда могли быть соблюдены для этих данных. Адрес кошелька является псевдонимным идентификатором по GDPR; вы можете прекратить использование данного кошелька в любое время, а любые внесетевые данные, которые мы храним в связи с ним, могут быть удалены по запросу, как описано в разделах 9 и 10.
Внешние обработчики и передача данных. Сервис может использовать внешних обработчиков для хостинга, аналитики, поддержки, доставки электронной почты, закрепления в IPFS или инфраструктуры кошелька, когда это настроено. Мы по возможности используем обработчиков, расположенных в пределах ЕС/ЕЭЗ. Если обработчик расположен за пределами Европейской экономической зоны, мы полагаемся на решение об адекватности, Стандартные договорные положения или иной действующий механизм передачи, признанный согласно Главе V GDPR, и по запросу укажем таких обработчиков.
Текущие категории обработчиков могут включать: провайдеров облачной инфраструктуры и edge/network-доставки, провайдеров транзакционной электронной почты, провайдеров инструментов поддержки, провайдеров инфраструктуры кошелька/подписания, провайдеров наблюдаемости и предотвращения злоупотреблений, а также опциональных провайдеров pinning в децентрализованном хранилище.
Для каждой категории мы ведём оценку передачи и применяемых гарантий. По запросу мы предоставляем информацию о применимом механизме передачи и стране/регионе обработки в случаях, когда это требуется законом.
7. Обмен и раскрытие данных
Пользователь сам решает, когда делиться записями или подписывать согласие для конкретного запроса. Мы не продаём исходные медицинские данные и не публикуем персональные данные о здоровье в публичном состоянии блокчейна.
Мы можем раскрыть информацию, когда это требуется по закону, для защиты безопасности сервиса или в ответ на запросы пользователя.
8. Автоматизированная обработка и контент, сформированный ИИ
Сформированные ИИ досье, сводки и отметки об отклонениях/аномалиях являются лишь информационными вспомогательными материалами. Они не являются медицинской консультацией, диагнозом или заменой квалифицированному медицинскому работнику — это особенно важно при серьёзных, хронических или угрожающих жизни заболеваниях (например, онкологические диагнозы и решения о лечении), где вы всегда должны полагаться на своих лечащих врачей.
Мы не принимаем решений, которые порождают юридические последствия в отношении вас или аналогичным образом существенно на вас влияют, основываясь исключительно на автоматизированной обработке, в значении статьи 22 GDPR. Контент, сформированный ИИ, создаётся только по вашему запросу, всегда подлежит вашей собственной проверке и никогда не используется нами для принятия автоматизированных решений о вас. Вы всегда контролируете, создаётся ли сформированный контент, экспортируется ли он и передаётся ли.
Поскольку системы ИИ могут выдавать неполные или неверные результаты, перед тем как полагаться на любой сформированный ИИ контент, вам следует проверить его по вашим исходным документам и у ваших врачей.
9. Хранение и удаление
Мы вообще не храним ваши медицинские данные на наших серверах: ваш профиль, записи, документы и экспортируемые файлы существуют только локально на вашем устройстве, под вашим прямым контролем, столько времени, сколько вы решите их хранить — вы можете просматривать, редактировать, экспортировать или безвозвратно удалять их в любое время непосредственно в приложении, а удаление приложения или его локальных данных полностью их убирает без сохранения какой-либо серверной копии.
Документы, отправленные для OCR/нормализации, хранятся в памяти сервера только в течение короткого окна, необходимого для выполнения этого единичного запроса на обработку (см. раздел 6), после чего автоматически удаляются.
Немедицинские служебные данные — сессионные токены аутентификации кошелька, метаданные ценообразования/запросов/согласия торговой площадки и контрольные точки индексации в блокчейне — хранятся только столько времени, сколько необходимо для этих конкретных целей, с применением принципов минимизации данных и ограничения хранения согласно статье 5 GDPR. Пользователи могут запросить проверку или удаление этих немедицинских данных уровня учётной записи через процесс поддержки в любое время.
График хранения немедицинских служебных данных (по умолчанию):
- сессионные токены аутентификации кошелька: период активной сессии и до 30 дней для целей безопасности и предотвращения мошенничества;
- журналы безопасности и предотвращения злоупотреблений: до 90 дней, если более длительное хранение не требуется в рамках активного расследования инцидента безопасности;
- переписка поддержки и записи об инцидентах: до 24 месяцев после закрытия обращения/инцидента;
- метаданные запросов/согласия торговой площадки (только немедицинские): в течение срока жизни запроса и до 6 лет после этого для правовых требований, аудита и бухгалтерского обоснования;
- контрольные точки индексации on-chain событий и техническое состояние индексации: пока сервис функционирует и в объёме, необходимом для целостности реестра и восстановления после инцидентов.
Если обязательное законодательство требует более длительного хранения, мы сохраняем минимально необходимый набор данных на требуемый срок и ограничиваем обработку этой правовой целью.
10. Ваши права по GDPR
Если вы находитесь в ЕС/ЕЭЗ, вы имеете право:
- на доступ к персональным данным, которые мы о вас храним (ст. 15) — для ваших медицинских данных это происходит немедленно и самостоятельно, поскольку они уже находятся только на вашем устройстве и полностью доступны для просмотра в приложении; для ограниченных немедицинских служебных данных, описанных в разделе 9, свяжитесь с нами;
- на исправление неточных или неполных данных (ст. 16) — непосредственно в приложении для медицинских данных (отредактировать и сохранить заново) или через канал поддержки для данных уровня учётной записи;
- на удаление ваших данных («право быть забытым») (ст. 17) — для медицинских данных удалите их непосредственно в приложении или удалите приложение/его локальные данные, что не оставляет серверной копии для удаления; для данных уровня учётной записи свяжитесь с нами;
- на ограничение обработки при определённых обстоятельствах (ст. 18);
- на переносимость данных — получение ваших данных в структурированном, широко используемом, машиночитаемом формате (ст. 20), что BUNIN уже поддерживает через функцию экспорта/резервного копирования;
- на возражение против обработки на основании законного интереса (ст. 21);
- на отзыв согласия в любое время без ущерба для ранее выполненной законной обработки (ст. 7(3));
- на подачу жалобы в надзорный орган — в Испании это Испанское агентство по защите данных (AEPD) или надзорный орган вашего собственного государства-члена ЕС/ЕЭЗ.
Чтобы реализовать любое из этих прав, свяжитесь с нами через канал по вопросам конфиденциальности или через канал поддержки.
Процедура обработки запросов:
- мы подтверждаем получение запроса без неоправданной задержки;
- мы отвечаем в течение одного месяца с момента получения;
- если запрос сложный или запросов много, мы можем продлить срок до двух дополнительных месяцев и уведомим вас о продлении и его причинах в течение первого месяца;
- при необходимости защиты ваших данных мы можем запросить соразмерную проверку личности перед выполнением запроса;
- если мы не можем полностью удовлетворить запрос, мы объясним правовое основание отказа/ограничения и ваше право подать жалобу в надзорный орган.
11. Возраст и дети
BUNIN предназначен для взрослых в возрасте 18 лет и старше и не ориентирован на детей. Мы сознательно не собираем персональные данные несовершеннолетних. В частности, мы сознательно не собираем персональные данные лиц младше 16 лет (возраст действительного согласия согласно статье 8 GDPR, с учётом более низких порогов, установленных национальным законодательством). Если вы полагаете, что несовершеннолетний предоставил нам персональные данные, свяжитесь с нами, чтобы мы могли их удалить.
12. Изменения
Настоящая политика может обновляться по мере развития продукта. Существенные изменения будут отражены на этой странице, в метаданных магазина приложений и в примечаниях к выпускам, а дата «Последнее обновление» выше будет поддерживаться в актуальном состоянии.
Когда этого требует закон или когда изменения существенно затрагивают ваши права, мы предоставляем предварительное уведомление через разумные in-app или веб-каналы до вступления изменений в силу, кроме случаев, когда немедленные изменения необходимы для безопасности, предотвращения мошенничества или соблюдения правовых требований.