Политика конфиденциальности
Дата вступления в силу: 16 мая 2026 г.
1. Кто мы
Project Line («мы», «нас», «наш») — разработчик Сервиса «Интеллектуальная система управления клиникой», SaaS-платформы для медицинских и стоматологических клиник. Юрисдикция — Израиль. По вопросам конфиденциальности или для реализации ваших прав напишите на support@projectlineil.com.
2. Сфера применения политики
Эта политика описывает, как мы обращаемся с персональными данными, когда клиника («Заказчик») пользуется Сервисом «Интеллектуальная система управления клиникой». Клиника — контролёр данных в отношении информации о пациентах. Project Line выступает обработчиком данных от имени клиники по письменным инструкциям и нашему Соглашению об обработке данных.
3. Какие данные мы обрабатываем
- Профиль клиники: наименование, страна, город, адрес, часовой пояс, рабочие часы, телефон и email, имя владельца, номер медицинской лицензии, налоговый режим и ставки, валюта по умолчанию.
- Учётная запись врача: адрес электронной почты, хеш пароля, язык и настройки интерфейса.
- Записи пациентов (введённые клиникой): имя и фамилия, телефон, документ, удостоверяющий личность, дата рождения, аллергии, хронические заболевания, текущие препараты, история визитов, рецепты, счета, записи на приём.
- Голосовые звонки: номер вызывающего, отметки времени, длительность звонка. Голосовой ИИ-агент не записывает звонки — аудио обрабатывается в реальном времени (речь-в-речь) через OpenAI Realtime API; ни аудио, ни транскрипт не сохраняются.
- Микрофон врача (настольное приложение): когда врач использует голосовой ввод или ИИ-ассистента, приложение захватывает микрофон врача и передаёт аудио в реальном времени в OpenAI Realtime API для распознавания речи; аудио не сохраняется.
- Операционные данные: журналы, отчёты об ошибках (без PHI-отпечатков), статистика использования.
- Удалённая поддержка (показ экрана): когда сотрудник клиники начинает сеанс удалённой поддержки и даёт согласие, кадры экрана передаются оператору поддержки в реальном времени по зашифрованному WebSocket и не записываются — не сохраняются ни кадры, ни транскрипт; хранятся только метаданные сеанса (кто, когда, зачем, длительность).
4. Зачем мы это обрабатываем
Мы обрабатываем данные исключительно для работы сервиса по поручению клиники: входящие и исходящие звонки, ведение календаря клиники, создание рецептов, напоминания о визитах, экспорт данных клиники, поддержка пользователей. Мы не используем данные клиники или пациентов для обучения моделей ИИ или для рекламы любого рода. Собственные рассылки клиники своим пациентам делятся на два вида: служебные сообщения — счета, изменения условий, предупреждения о безопасности учётной записи и напоминания о записи — отправляются в рамках договора, а рекламные (новости клиники, предложения) — только по отдельному согласию получателя, которое можно отозвать в любой момент (раздел 3A Условий обслуживания). Записи пациентов — это данные о здоровье: особая категория по ст. 9 GDPR и защищаемая медицинская информация по HIPAA. Мы обрабатываем их только потому, что без них сервис не работает: без карты пациента нет ни записи на приём, ни рецепта, ни счёта; правовое основание принадлежит клинике (согласие или договор о лечении, ст. 9(2)(h) GDPR — медицинская диагностика и оказание медицинской помощи), а Project Line обрабатывает такие данные только по документированным поручениям клиники.
5. Правовая основа
Для пациентов в ЕС (GDPR): мы опираемся на правовое основание клиники для обработки данных пациентов (согласие или договор о лечении), при этом Project Line — обработчик согласно Ст. 28 GDPR. Для пациентов в США (HIPAA): соглашение с деловым партнёром (BAA) опубликовано на странице BAA.
6. Субобработчики
Мы используем следующих надёжных поставщиков инфраструктуры:- Microsoft Azure — хостинг, Azure SQL Database (Israel Central), Azure Storage. Используемые службы входят в перечень служб Azure, пригодных для обработки защищённых медицинских данных по HIPAA.
- OpenAI — голос и транскрипция в реальном времени (Realtime), корпоративные условия без сохранения данных на их стороне; обучение на данных клиник не ведётся.
- Twilio — оператор телефонной связи и SMS. Соглашение об обработке защищённых медицинских данных (BAA) с Twilio не подписано; для клиник США телефонный ИИ-ассистент и SMS пациентам отключены, а входящие звонки лишь соединяются с телефоном самой клиники — Twilio выступает только каналом связи (conduit по HIPAA): запись разговора не ведётся и в ИИ ничего не передаётся.
- Meta (WhatsApp Business) — доставка только утверждённых шаблонов.
- Stripe / Cardcom / Green Invoice / Tranzila (по выбору клиники) — токенизация платежей. Мы никогда не видим PAN.
- Zoho (Zoho Mail) — доставка транзакционной электронной почты: уведомления пациентам и клиникам, коды входа, счета. Только адрес электронной почты, имя получателя и содержимое письма; США (датацентр домена zoho.com); DPA Zoho и стандартные договорные положения (SCC).
7. Где хранятся данные
Основное хранилище: Microsoft Azure SQL Database в регионе Israel Central. Резервные копии зашифрованы и хранятся в том же регионе: восстановление на любой момент времени — 7 дней, недельные копии — 8 недель, месячные — 12 месяцев. Каждая клиника имеет собственный изолированный набор строк с доступом по токену: межклиничный доступ технически невозможен — в том числе для нас.
8. Срок хранения
Пока подписка клиники активна, мы храним данные, необходимые для работы сервиса. В течение 30 дней после прекращения подписки данные клиники и её пациентов удаляются из рабочей базы. Резервные копии базы делаются целиком, поэтому данные удалённой клиники остаются в зашифрованных копиях до истечения их срока (не более 12 месяцев); копии служат только для аварийного восстановления всей системы и иначе не обрабатываются. Перед удалением учётной записи клиника обязана выгрузить свои записи (экспорт в программе) и хранить их в течение срока, установленного законом её страны для медицинских записей: в Израиле — не менее 7 лет с последнего лечения (циркуляр Министерства здравоохранения Израиля о работе самостоятельных клиник и институтов в общине; для больниц — Правила здравоохранения (хранение записей), 5737-1976); для клиник в других странах — срок, установленный законом соответствующей страны. Клиника может в любой момент запросить немедленное удаление по электронной почте.
9. Передача и раскрытие
Мы не продаём данные пациентов или клиник. Мы не передаём их ни маркетинговым, ни аналитическим сервисам, ни социальным сетям. Раскрываем их только там, где без этого не обойтись:- Перечисленным выше субобработчикам — строго для работы сервиса.
- В исполнение обязательного правового предписания; клиника будет уведомлена, если это не запрещено.
- При передаче бизнеса — с предварительным уведомлением и сохранением того же уровня защиты.
10. Ваши права
Пациенты сначала направляют запросы на доступ, исправление или удаление в свою клинику — контролёром данных является именно она. Клиника выполняет такой запрос прямо в приложении «Интеллектуальная система управления клиникой». Если клиника не отвечает в течение 30 дней, напишите нам на support@projectlineil.com или подайте запрос через личный кабинет пациента. Клиники имеют право: (a) экспортировать весь набор данных в виде ZIP в любое время; (b) запросить безвозвратное удаление в течение 30 дней; (c) получить копию нашего DPA / BAA по запросу; (d) подать жалобу в компетентный надзорный орган по защите персональных данных (CNIL, AEPD, Garante, BfDI, ICO, IL PPA, US HHS-OCR). Каждый, кто получает рекламные сообщения, вправе отозвать согласие в любой момент — по ссылке отписки внизу письма (или кнопкой отписки в самой почтовой программе), ответом СТОП на SMS или сообщение в WhatsApp либо попросив клинику снять отметку согласия в карте пациента. Отзыв бесплатен, действует сразу и не отключает служебные сообщения.
11. Безопасность
Действующие технические меры:- Передача данных. Обязательный TLS 1.2+ на всех адресах сервиса, включён HSTS. Строгая политика безопасности контента (CSP): исполняются только скрипты с одноразовым кодом-nonce; заголовки
X-Frame-Options: DENYиX-Content-Type-Options: nosniff. - Шифрование хранимых данных. Azure SQL TDE (AES-256). Зашифрованные резервные копии: восстановление на любой момент времени — 7 дней, недельные копии — 8 недель, месячные — 12 месяцев.
- Управление секретами. Все API-ключи, строки подключения и токены хранятся зашифрованными в Azure App Service Configuration — никогда в исходном коде.
- Аутентификация. Непрозрачные 256-битные токены сессии; в базе лежит только их SHA-256-хеш, сравнение идёт за постоянное время. Токен доступа живёт 8 часов, токен обновления — 30 дней.
- Изоляция клиник. Каждый SQL-запрос ограничен идентификатором клиники
ClinicId. Межклиничный доступ технически невозможен. - Коды в SMS и письмах. Шестизначные, действуют 10 минут, одноразовые.
- Ограничение частоты запросов. Три уровня: публичные — 20 запросов за 5 минут, мобильные — 10 за 15 минут, вход — 40 за 5 минут.
- Очистка персональных данных в журналах. Телефоны, адреса почты и номера документов вырезаются из логов ещё до отправки в Application Insights.
- Журнал аудита. Записи связаны в цепочку хешей, поэтому подделка становится заметной; в каждой записи — кто, что сделал, с каким результатом, когда и с какого IP-адреса.
- Голос. Аудио передаётся напрямую в OpenAI Realtime по протоколу WebSocket; звонки не записываются — не сохраняются ни аудио, ни транскрипты; хранятся только метаданные звонка.
- Реагирование на инциденты. Срок уведомления — 72 часа согласно ст. 33 GDPR. Затронутые клиники уведомляются по электронной почте.
12. Дети
Клиники могут лечить пациентов до 18 лет. Получение родительского согласия на обработку данных несовершеннолетних — обязанность клиники в соответствии с её юрисдикцией.
13. Изменения политики
Любое существенное изменение мы публикуем на этой странице не менее чем за 30 дней до вступления в силу и уведомляем основной контакт клиники по email.
14. Контакт
Project Line
Электронная почта: support@projectlineil.com
Юрисдикция: Израиль