MEDIRAMA
Σύμβαση Επεξεργασίας Δεδομένων
Η σύμβαση επεξεργασίας δεδομένων (άρθρο 28 ΓΚΠΔ) για τα δεδομένα ασθενών που τηρεί κάθε ιατρείο στο Medirama.
Έκδοση 2026-09-28 · Ισχύει από 28/09/2026
Η σύμβαση αυτή ρυθμίζει, σύμφωνα με το άρθρο 28 του Γενικού Κανονισμού Προστασίας Δεδομένων (ΓΚΠΔ), την επεξεργασία των δεδομένων των ασθενών που ο πάροχος εκτελεί για λογαριασμό του ιατρείου. Αποτελεί παράρτημα των Όρων χρήσης και κάθε σύμβασης συνδρομής.
1. Μέρη
- Υπεύθυνος επεξεργασίας: ο γιατρός ή το ιατρείο που χρησιμοποιεί το Medirama, όπως αναφέρεται στη σύμβαση συνδρομής («το ιατρείο»).
- Εκτελών την επεξεργασία: «Χρήστος Σπυρομήτρος Ξιούφης - Ατομική Επιχείρηση», ΑΦΜ 133466759, Μάρκου Μπότσαρη 16, 54643 Θεσσαλονίκη, τηλέφωνο 6945040649 («ο πάροχος»).
2. Αντικείμενο και διάρκεια
Αντικείμενο είναι η φιλοξενία, η αποθήκευση και η επεξεργασία, μέσω του λογισμικού Medirama, των δεδομένων που καταχωρεί το ιατρείο για τους ασθενείς του. Η σύμβαση ισχύει για όσο το ιατρείο χρησιμοποιεί την υπηρεσία και, μετά τη λήξη, έως την επιστροφή και τη διαγραφή των δεδομένων σύμφωνα με την παράγραφο «Λήξη: επιστροφή και διαγραφή».
3. Φύση και σκοπός της επεξεργασίας
Η επεξεργασία περιλαμβάνει συλλογή μέσω των φορμών της εφαρμογής, καταχώρηση, οργάνωση, αποθήκευση, αναζήτηση, προβολή, διόρθωση, εξαγωγή, τήρηση αντιγράφων ασφαλείας και διαγραφή. Σκοπός είναι αποκλειστικά η παροχή της υπηρεσίας στο ιατρείο: τήρηση ιατρικού αρχείου, οργάνωση ραντεβού και επισκέψεων, αρχεία και οικονομική εικόνα του ιατρείου. Για τις online κρατήσεις, η επεξεργασία περιλαμβάνει και την αποστολή των email της κράτησης στο πρόσωπο που κλείνει το ραντεβού.
4. Κατηγορίες υποκειμένων
- Ασθενείς του ιατρείου.
- Πρόσωπα επικοινωνίας των ασθενών, όπως γονείς ή κηδεμόνες.
- Πρόσωπα που κλείνουν online ραντεβού με το ιατρείο.
5. Κατηγορίες δεδομένων
- Στοιχεία ταυτότητας και επικοινωνίας, και προαιρετικά ΑΜΚΑ.
- Ραντεβού, επισκέψεις και σημειώσεις ιατρείου.
- Δεδομένα υγείας: ιστορικό, κλινικές καταχωρήσεις, διαγνώσεις, εξετάσεις και αποτελέσματα, εμβολιασμοί, μετρήσεις, δεδομένα ειδικότητας και αρχεία ή εικόνες που ανεβάζει το ιατρείο.
- Οικονομικά στοιχεία της σχέσης ασθενούς και ιατρείου, όπως χρεώσεις και πληρωμές.
Τα δεδομένα υγείας αποτελούν ειδική κατηγορία δεδομένων (άρθρο 9 ΓΚΠΔ). Τη νομική βάση για τη συλλογή τους την εξασφαλίζει το ιατρείο ως υπεύθυνος επεξεργασίας.
6. Επεξεργασία μόνο με οδηγίες
Ο πάροχος επεξεργάζεται τα δεδομένα μόνο με τεκμηριωμένες οδηγίες του ιατρείου. Οδηγίες αποτελούν η παρούσα σύμβαση, οι Όροι χρήσης και οι ενέργειες που κάνει το ιατρείο μέσω των λειτουργιών της εφαρμογής, καθώς και κάθε γραπτή οδηγία που συμφωνείται. Ο πάροχος ενημερώνει αμέσως το ιατρείο αν κρίνει ότι μια οδηγία παραβιάζει τη νομοθεσία, και δεν επεξεργάζεται τα δεδομένα για δικούς του σκοπούς, εκτός αν το επιβάλλει ο νόμος, οπότε ενημερώνει το ιατρείο όπου επιτρέπεται.
7. Εμπιστευτικότητα
Όσοι ενεργούν για λογαριασμό του παρόχου και έχουν πρόσβαση στα δεδομένα δεσμεύονται με υποχρέωση εμπιστευτικότητας. Η πρόσβαση για υποστήριξη γίνεται μόνο όταν χρειάζεται, με καταγεγραμμένο λόγο, για περιορισμένο χρόνο και με καταγραφή στο αρχείο ενεργειών.
8. Μέτρα ασφαλείας
Ο πάροχος εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα (άρθρο 32 ΓΚΠΔ), λαμβάνοντας υπόψη τη φύση των δεδομένων υγείας. Τα μέτρα που εφαρμόζονται περιγράφονται στο Παράρτημα 1 και μπορεί να βελτιώνονται χωρίς να μειώνεται το επίπεδο προστασίας.
9. Υπεπεξεργαστές
Το ιατρείο παρέχει γενική άδεια στον πάροχο να χρησιμοποιεί υπεπεξεργαστές για την παροχή της υπηρεσίας, όπως πάροχο φιλοξενίας ή αποστολής email. Ο πάροχος ενημερώνει το ιατρείο τουλάχιστον 30 ημέρες πριν από την προσθήκη ή την αντικατάσταση υπεπεξεργαστή, με νέα έκδοση του Παραρτήματος 2, και το ιατρείο μπορεί να αντιταχθεί για εύλογους λόγους προστασίας δεδομένων· αν δεν βρεθεί λύση, μπορεί να καταγγείλει τη συνδρομή.
Οι υπεπεξεργαστές κατά την ημερομηνία αυτής της έκδοσης αναφέρονται στο Παράρτημα 2.
Κάθε υπεπεξεργαστής δεσμεύεται με γραπτή σύμβαση με υποχρεώσεις προστασίας δεδομένων ισοδύναμες με αυτές της παρούσας. Ο πάροχος παραμένει υπεύθυνος απέναντι στο ιατρείο για τους υπεπεξεργαστές του.
10. Συνδρομή στα δικαιώματα των υποκειμένων
Η εφαρμογή επιτρέπει στο ιατρείο να βρίσκει, να διορθώνει και να εξάγει τα δεδομένα ενός ασθενούς. Αν ένας ασθενής απευθυνθεί απευθείας στον πάροχο, ο πάροχος προωθεί το αίτημα στο ιατρείο χωρίς να απαντήσει ο ίδιος επί της ουσίας, και συνδράμει το ιατρείο όπου η εφαρμογή δεν επαρκεί.
11. Παραβιάσεις δεδομένων
Ο πάροχος ενημερώνει το ιατρείο χωρίς αδικαιολόγητη καθυστέρηση μόλις λάβει γνώση παραβίασης δεδομένων που αφορά τα δεδομένα του, με όσες πληροφορίες είναι διαθέσιμες: φύση της παραβίασης, κατηγορίες και κατά προσέγγιση αριθμό υποκειμένων και εγγραφών, πιθανές συνέπειες και μέτρα που λήφθηκαν ή προτείνονται. Συνδράμει το ιατρείο στη γνωστοποίηση προς την εποπτική αρχή και, όπου απαιτείται, προς τα υποκείμενα.
12. Εκτίμηση αντικτύπου και εποπτική αρχή
Ο πάροχος παρέχει στο ιατρείο εύλογη συνδρομή, με τις πληροφορίες που διαθέτει, για εκτίμηση αντικτύπου στην προστασία δεδομένων και για τυχόν προηγούμενη διαβούλευση ή επικοινωνία με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.
13. Λήξη: επιστροφή και διαγραφή
Με τη λήξη της συνδρομής το ιατρείο διατηρεί πρόσβαση ανάγνωσης και εξαγωγής του φακέλου των ασθενών του. Η εφαρμογή παρέχει εξαγωγή φακέλου ασθενούς σε μηχαναγνώσιμη μορφή· για δεδομένα που δεν καλύπτει η αυτόματη εξαγωγή, ο πάροχος συνδράμει εύλογα στην επιστροφή τους σε κοινή, μηχαναγνώσιμη μορφή.
Κατόπιν γραπτής εντολής του ιατρείου μετά τη λήξη, ο πάροχος διαγράφει τα δεδομένα των ασθενών του, εκτός αν ο νόμος επιβάλλει τη διατήρησή τους. Τα αντίγραφα ασφαλείας που τα περιέχουν αντικαθίστανται στο πλαίσιο του κανονικού κύκλου αντιγράφων και έως τότε δεν χρησιμοποιούνται για άλλον σκοπό. Ο πάροχος δεν διαγράφει δεδομένα ασθενών αυτόματα με τη λήξη, ώστε να μην χαθεί ιατρικό αρχείο που το ιατρείο οφείλει να τηρεί.
14. Πληροφορίες και έλεγχοι
Ο πάροχος θέτει στη διάθεση του ιατρείου κάθε πληροφορία που είναι αναγκαία για να αποδειχθεί η συμμόρφωση με την παρούσα και επιτρέπει ελέγχους από το ιατρείο ή από εντεταλμένο ελεγκτή, με εύλογη προειδοποίηση, σε εργάσιμες ώρες και με τρόπο που δεν θέτει σε κίνδυνο τα δεδομένα άλλων ιατρείων.
15. Διεθνείς διαβιβάσεις
Τα δεδομένα των ασθενών φιλοξενούνται σε κέντρο δεδομένων στη Γερμανία. Ορισμένοι υπεπεξεργαστές του Παραρτήματος 2 έχουν έδρα ή υποδομές εκτός του Ευρωπαϊκού Οικονομικού Χώρου, όπως το Cloudflare, που λειτουργεί παγκόσμιο δίκτυο, ή χρησιμοποιούν δικούς τους υπεπεξεργαστές. Όπου η επεξεργασία τους συνεπάγεται διαβίβαση εκτός του Ευρωπαϊκού Οικονομικού Χώρου, αυτή στηρίζεται στις εγγυήσεις του Κεφαλαίου V του ΓΚΠΔ που προβλέπουν οι όροι επεξεργασίας δεδομένων του αντίστοιχου υπεπεξεργαστή, όπως οι τυποποιημένες συμβατικές ρήτρες. Κάθε νέα διαβίβαση μέσω υπεπεξεργαστή γίνεται με προηγούμενη ενημέρωση σύμφωνα με την παράγραφο «Υπεπεξεργαστές».
Όταν το ιατρείο ενεργοποιεί κατ’ επιλογή του σύνδεση με δικό του λογαριασμό τρίτης υπηρεσίας, όπως το Google Calendar, η αποστολή γίνεται με δική του εντολή και διέπεται από τη σχέση του με τον πάροχο εκείνης της υπηρεσίας.
16. Σχέση με τους Όρους χρήσης
Για θέματα προστασίας δεδομένων, η παρούσα σύμβαση υπερισχύει των Όρων χρήσης. Διέπεται από το ελληνικό δίκαιο, όπως και οι Όροι χρήσης.
17. Παράρτημα 1 — Τεχνικά και οργανωτικά μέτρα
- Διαχωρισμός ιατρείων: κάθε ιατρείο έχει πρόσβαση μόνο στα δικά του δεδομένα, με έλεγχο στην εφαρμογή και περιορισμούς στη βάση δεδομένων.
- Έλεγχος πρόσβασης: ρόλοι γιατρού και γραμματείας, ξεχωριστά δικαιώματα για κλινικά, αρχεία και οικονομικά που ορίζει ο γιατρός, προαιρετικοί περιορισμοί ωραρίου και έγκριση συσκευών για τη γραμματεία.
- Αυθεντικοποίηση: κωδικοί αποθηκευμένοι μόνο κρυπτογραφικά κατακερματισμένοι και προστατευμένες συνεδρίες.
- Ιχνηλασιμότητα: ιστορικό εκδόσεων για τις κλινικές καταχωρήσεις και αρχείο σημαντικών ενεργειών, χωρίς κλινικό περιεχόμενο.
- Κρυπτογράφηση: κρυπτογραφημένη αποθήκευση για διαπιστευτήρια συνδέσεων με τρίτες υπηρεσίες και για ευαίσθητα διοικητικά στοιχεία· κρυπτογραφημένη σύνδεση για την πρόσβαση στην υπηρεσία.
- Αρχεία: ιδιωτική αποθήκευση αρχείων ασθενών, προσβάσιμων μόνο μέσω της εφαρμογής, με έλεγχο δικαιώματος σε κάθε λήψη.
- Ελαχιστοποίηση: τα αρχεία καταγραφής της εφαρμογής και τα μηνύματα σφάλματος δεν περιέχουν κλινικό περιεχόμενο· οι συνδέσεις με τρίτες υπηρεσίες στέλνουν μόνο τα απολύτως αναγκαία.
- Υποστήριξη: πρόσβαση υποστήριξης μόνο με αιτιολογία, για περιορισμένο χρόνο και με καταγραφή.
- Ανάκαμψη: τήρηση αντιγράφων ασφαλείας για την αποκατάσταση της υπηρεσίας.
18. Παράρτημα 2 — Υπεπεξεργαστές
Κατά την ημερομηνία αυτής της έκδοσης, ο πάροχος χρησιμοποιεί τους εξής υπεπεξεργαστές για δεδομένα ασθενών:
- Hetzner Online GmbH — Γερμανία. Φιλοξενία της εφαρμογής, της βάσης δεδομένων και των αρχείων σε κέντρο δεδομένων στη Γερμανία, και αποθήκευση των αντιγράφων ασφαλείας σε χώρο αποθήκευσης της Hetzner (Storage Box). Αφορά όλες τις κατηγορίες δεδομένων της παρούσας.
- Cloudflare, Inc. — ΗΠΑ, με παγκόσμιο δίκτυο. Δίκτυο που μεσολαβεί μπροστά από την υπηρεσία για την κρυπτογραφημένη σύνδεση και την προστασία από επιθέσεις. Τα δεδομένα που υποβάλλονται ή εμφανίζονται κατά τη χρήση της υπηρεσίας διέρχονται από το δίκτυό του· οι σελίδες της εφαρμογής σημειώνονται ώστε να μην αποθηκεύονται προσωρινά.
- Sendinblue SAS (Brevo) — Γαλλία. Αποστολή των email της online κράτησης στο πρόσωπο που κλείνει το ραντεβού. Κάθε email περιέχει μόνο τη διεύθυνση email του παραλήπτη, τα δημόσια στοιχεία επικοινωνίας του ιατρείου, την υπηρεσία, την ημερομηνία, την ώρα και τον τόπο του ραντεβού, και τον κωδικό επιβεβαίωσης ή τον προσωπικό σύνδεσμο διαχείρισης της κράτησης· όχι ΑΜΚΑ, όνομα, τηλέφωνο, ελεύθερο κείμενο της κράτησης, εσωτερικά αναγνωριστικά ή κλινικές πληροφορίες. Η Brevo τηρεί τεχνικά στοιχεία της αποστολής, όπως αν το μήνυμα παραδόθηκε.
Το γραμματοκιβώτιο επικοινωνίας του παρόχου (Purelymail) δεν χρησιμοποιείται από την εφαρμογή για δεδομένα ασθενών. Το ιατρείο δεν αποστέλλει δεδομένα ασθενών με email στην υποστήριξη· η υποστήριξη για συγκεκριμένο φάκελο παρέχεται μέσα από την εφαρμογή, όπως περιγράφεται στην παράγραφο «Εμπιστευτικότητα».
Το Google Calendar δεν είναι υπεπεξεργαστής του παρόχου: ενεργοποιείται μόνο αν το επιλέξει ο γιατρός, με δικό του λογαριασμό Google (βλ. «Διεθνείς διαβιβάσεις»).
Αναγνωριστικό έκδοσης (SHA-256): 980866b12fc57d4ac9b2454be93a09281c83182b413501ff173b84fc6ac74929