پرش به محتوا
BGGI Health
FA
ورودثبت‌نام

بیانیه حفاظت از داده‌ها

نسخه 1.1 · تاریخ: 12 اوت 2026

پیش‌نویس — بررسی حقوقی توسط وکیل هنوز انجام نشده است. محتوا با دقت تهیه شده، اما هنوز از نظر حقوقی به‌طور نهایی بررسی نشده است.

1. مسئول پردازش

مسئول پردازش به مفهوم مقررات عمومی حفاظت از داده‌های اتحادیه اروپا (DSGVO) عبارت است از:

BGGI GmbH Rostocker Straße 43 53117 Bonn Deutschland

ایمیل: datenschutz@bggi.de

2. انواع داده‌های پردازش‌شده

داده‌های پایه: نام، نشانی ایمیل، شماره تلفن، تاریخ تولد، تابعیت، نشانی محل سکونت.

داده‌های سلامت (ماده 9 مقررات DSGVO): اسناد پزشکی بارگذاری‌شده توسط شما و همچنین اطلاعات مربوط به پرونده، نوبت و درمان.

داده‌های کاربری: نشانی IP، زمان‌های ورود، داده‌های ثبت وقایع (گزارش حسابرسی غیرقابل دست‌کاری).

داده‌های صورتحساب: پیش‌فاکتورها، صورتحساب‌ها، پرداخت‌ها.

3. اهداف پردازش

هماهنگی درمان‌های پزشکی بین‌المللی (مدیریت پرونده، معرفی کلینیک و پزشک، برنامه‌ریزی نوبت‌ها).

مدیریت حساب کاربری و احراز هویت، از جمله احراز هویت دومرحله‌ای اختیاری.

صدور صورتحساب و انجام تکالیف قانونی نگهداری اسناد.

امنیت، تحلیل خطا و پیشگیری از سوءاستفاده.

4. مبانی حقوقی

اجرای قرارداد — ماده 6 بند 1 حرف b مقررات DSGVO.

رضایت صریح برای پردازش داده‌های سلامت — ماده 9 بند 2 حرف a مقررات DSGVO.

تکلیف قانونی (برای نمونه نگهداری اسناد بر اساس حقوق تجاری و مالیاتی) — ماده 6 بند 1 حرف c مقررات DSGVO.

منافع مشروع در امنیت پلتفرم — ماده 6 بند 1 حرف f مقررات DSGVO.

5. دریافت‌کنندگان

کلینیک‌ها و پزشکان معالج تنها پس از اختصاص پرونده شما و صرفاً در محدوده اسناد آزادشده توسط BGGI به داده‌های پرونده شما دسترسی می‌یابند.

ما پردازشگرهای داده زیر را مطابق ماده 28 مقررات DSGVO به کار می‌گیریم: • Google Cloud EMEA Ltd. (ایرلند) — میزبانی و پایگاه داده، مرکز داده فرانکفورت (europe-west3)، از جمله Firebase Hosting به‌عنوان لایه تحویل. • Stripe Payments Europe Ltd. (ایرلند) — پردازش پرداخت؛ داده‌های کارت منحصراً نزد Stripe باقی می‌مانند. • Resend (ایالات متحده) — ارسال و دریافت ایمیل‌های تراکنشی (بندهای قراردادی استاندارد اتحادیه اروپا). • Daily.co (ایالات متحده) — ویزیت‌های ویدیویی؛ سرور رسانه در منطقه اتحادیه اروپا (eu-central-1)، بدون ضبط (بندهای قراردادی استاندارد اتحادیه اروپا). • Anthropic (ایالات متحده) — پیش‌تحلیل مبتنی بر هوش مصنوعی اسناد ارسال‌شده، تنها پس از رضایت جداگانه شما؛ نتایج همواره توسط کارکنان BGGI بازبینی می‌شوند (بندهای قراردادی استاندارد اتحادیه اروپا). • Sentry (Functional Software, Inc.، ایالات متحده) — عیب‌یابی فنی؛ محتوای شخصی و پزشکی پیش از انتقال به‌صورت خودکار حذف یا پوشانده می‌شود (بندهای قراردادی استاندارد اتحادیه اروپا).

انتقال به کشورهای ثالث خارج از اتحادیه اروپا / منطقه اقتصادی اروپا تنها زمانی انجام می‌شود که تضمین‌های مناسب مطابق مواد 44 به بعد مقررات DSGVO وجود داشته باشد (به‌ویژه بندهای قراردادی استاندارد اتحادیه اروپا) یا شما صراحتاً رضایت داده باشید (ماده 49 بند 1 حرف a مقررات DSGVO).

تبدیل موقعیت مکانی به نشانی (فقط با فشردن صریح دکمه توسط شما در فرم نشانی): Google Ireland Ltd. — تبدیل مختصات دستگاه شما به یک نشانی برای تکمیل فیلدها. مختصات از طریق سرورهای ما منتقل می‌شوند، ذخیره نمی‌شوند و برای اهداف دیگر به کار نمی‌روند.

6. مدت نگهداری

داده‌های حساب کاربری: تا حذف حساب شما یا تکمیل درخواست حذف.

داده‌های صورتحساب و حسابداری: 10 سال مطابق § 147 قانون مالیاتی آلمان (AO) و اصول GoBD.

گزارش‌های حسابرسی: به‌صورت غیرقابل تغییر و مقاوم در برابر دست‌کاری ذخیره می‌شوند.

داده‌های پرونده و اسناد پزشکی: برای مدت رسیدگی به پرونده و پس از آن مطابق تکالیف قانونی نگهداری اسناد درمانی (معمولاً 10 سال، به قیاس § 630f قانون مدنی آلمان BGB)؛ سپس حذف یا ناشناس‌سازی.

مکاتبات با کلینیک‌ها (ایمیل/پورتال): همانند داده‌های پرونده — بخشی از پرونده بیمار است.

مدارک اثبات رضایت: تا 3 سال پس از لغو رضایت یا حذف حساب (تکلیف اثبات، ماده 7 بند 1 مقررات DSGVO).

گزارش‌های سرور و لاگ‌های امنیتی: حداکثر 90 روز، مگر آنکه یک رخداد امنیتی نگهداری طولانی‌تری را ایجاب کند.

پشتیبان‌گیری‌های رمزگذاری‌شده روزانه پایگاه داده: 30 روز (نسخه‌های روزانه) و 12 ماه (نسخه‌های ماهانه)، محل ذخیره‌سازی منحصراً منطقه فرانکفورت.

7. حقوق شما

شما از حق دسترسی (ماده 15)، اصلاح (ماده 16)، حذف (ماده 17)، محدودسازی پردازش (ماده 18)، قابلیت انتقال داده‌ها (ماده 20) و اعتراض (ماده 21 مقررات DSGVO) برخوردارید.

رضایت‌های داده‌شده را می‌توانید در هر زمان با اثر برای آینده لغو کنید.

خروجی گرفتن از داده‌ها و درخواست حذف، مستقیماً در پورتال در بخش «حفاظت از داده‌ها» در دسترس شماست.

حق شکایت: کمیسر حفاظت از داده‌ها و آزادی اطلاعات ایالت نوردراین-وستفالن (LDI NRW).

8. امنیت داده‌ها

رمزگذاری انتقال با TLS، رمزگذاری اسرار حساس (AES-256-GCM)، هش‌گذاری گذرواژه با Argon2id، احراز هویت دومرحله‌ای اختیاری، کنترل دسترسی مبتنی بر نقش و یک گزارش حسابرسی غیرقابل دست‌کاری — تدابیر فنی و سازمانی مطابق ماده 32 مقررات DSGVO.

9. کوکی‌ها

ما از کوکی‌های ضروری فنی استفاده می‌کنیم (ورود/نشست، امنیت، تنظیم زبان، ذخیره انتخاب کوکی شما). این کوکی‌ها برای بهره‌برداری از پلتفرم ضروری هستند (§ 25 بند 2 قانون TTDSG؛ ماده 6 بند 1 حروف b و f مقررات DSGVO).

کوکی‌های اختیاری (مانند آمار) را تنها با رضایت شما از طریق بنر کوکی به کار می‌بریم (ماده 6 بند 1 حرف a مقررات DSGVO). انتخاب شما 12 ماه اعتبار دارد و در هر زمان از طریق «تنظیمات کوکی» در پایین صفحه قابل تغییر است. در حال حاضر هیچ کوکی آماری یا بازاریابی به کار نمی‌بریم.

10. انتقال به کلینیک‌های معالج در خارج از کشور

هدف پلتفرم، معرفی و هماهنگی درمان پزشکی است، عمدتاً در آلمان. بنا به درخواست شما، داده‌های پرونده می‌توانند به کلینیک‌ها یا پزشکان معالج خارج از اتحادیه اروپا / منطقه اقتصادی اروپا نیز منتقل شوند (برای نمونه در کشور محل سکونت شما).

چنین انتقالی منحصراً بر پایه رضایت صریح شما (ماده 9 بند 2 حرف a و ماده 49 بند 1 حرف a مقررات DSGVO) و تنها در محدوده اسنادی انجام می‌شود که شما آزاد کرده‌اید. در کشورهای ثالث ممکن است سطح حفاظت از داده‌ها معادل اتحادیه اروپا وجود نداشته باشد؛ پیش از هر انتقال این موضوع را به شما یادآوری می‌کنیم.

شما می‌توانید رضایت خود را در هر زمان با اثر برای آینده لغو کنید (پورتال ← حفاظت از داده‌ها). انتقال‌های انجام‌شده پیشین از این لغو متأثر نمی‌شوند.

تاریخچه تغییرات

  • 2026-08-12نسخه 1.1 — مشخص‌سازی پردازشگرهای داده، تکمیل مهلت‌های نگهداری، انتقال به کلینیک‌های معالج در خارج از کشور، قواعد پرداخت/لغو/استرداد، اسناد جدید (انصراف، پزشکی از راه دور، رضایت‌نامه داده‌های سلامت، کوکی‌ها).
  • 2026-08-08نسخه 1.0 — انتشار نخست.