Від 18 серпня 2026 року
Політика конфіденційності
1. Загальні положення
1.1. Ця Політика пояснює, як ТОВ «Медікал-Солюшенс» (далі — «Компанія», «ми»), власник платформи LaboraOS, обробляє персональні дані. Реквізити наведено в розділі 11.
1.2. Компанія обробляє дані у двох різних ролях:
- як контролер (володілець) — щодо даних відвідувачів сайту laboraos.com, представників потенційних і чинних клієнтів-лабораторій, а також технічних даних Сайту;
- як обробник (розпорядник) — щодо персональних даних пацієнтів, які обробляються за дорученням клієнта-лабораторії. У цій ролі контролером є клієнт-лабораторія, а Компанія діє лише за його інструкціями та в межах Угоди про обробку персональних даних (DPA). Порядок реалізації прав пацієнтів у такому разі забезпечує клієнт-лабораторія через власну політику конфіденційності.
1.3. Обробка здійснюється відповідно до Закону України «Про захист персональних даних», а для суб'єктів із ЄС/ЄЕЗ — з урахуванням Загального регламенту про захист даних (GDPR).
2. Які дані ми обробляємо
2.1. Як контролер (відвідувачі та клієнти):
- контактні та ідентифікаційні дані представника: ім'я, назва компанії/лабораторії, посада, e-mail, телефон;
- зміст звернень, запитів на демо/пропозицію, листування;
- дані про співпрацю: договірні та платіжні реквізити клієнта (в обсязі, потрібному для виконання договору);
- технічні дані Сайту: IP-адреса, тип пристрою/браузера, дії на сторінках, файли cookie (розділ 9).
2.2. Як обробник (дані пацієнтів — за дорученням клієнта-лабораторії): залежно від налаштованого клієнтом функціоналу застосунку це можуть бути, зокрема:
- ідентифікаційні та контактні дані (ім'я, номер телефону, дата народження, стать);
- дані замовлень досліджень та технічні дані оплати (без зберігання повних платіжних реквізитів карток);
- дані про здоров'я — результати лабораторних досліджень та пов'язана інформація (особлива категорія даних);
- дані профілів членів сім'ї/залежних осіб, якщо таку функцію ввімкнено клієнтом.
Категорії, цілі та строки обробки даних пацієнтів визначає клієнт-лабораторія і фіксує DPA. Компанія не визначає цілей такої обробки самостійно.
3. Мета та правові підстави обробки (роль контролера)
| Мета | Правова підстава |
|---|---|
| Відповідь на звернення, демонстрація, підготовка пропозиції | вжиття заходів на вимогу суб'єкта до укладення договору; законний інтерес |
| Укладення та виконання договору з клієнтом | виконання договору |
| Виставлення рахунків, бухгалтерський і податковий облік | виконання юридичного обов'язку |
| Маркетингові розсилки B2B | згода та/або законний інтерес (із правом відмовитися будь-коли) |
| Безпека, аналітика й покращення Сайту та Платформи | законний інтерес |
Для обробки даних пацієнтів правову підставу визначає та забезпечує клієнт-лабораторія (контролер).
4. Кому ми передаємо дані (одержувачі та субобробники)
4.1. Ми не продаємо персональні дані. Ми залучаємо перевірених постачальників (субобробників), які діють за нашими інструкціями на підставі договорів про обробку. Типові категорії та субобробники:
- хмарний хостинг і зберігання — зокрема DigitalOcean (обчислювальні ресурси та об'єктне сховище Spaces);
- платіжні сервіси — зокрема Monobank (обробляє платіж; повні дані платіжних карток до нас не потрапляють);
- надсилання SMS — зокрема AlphaSMS, TurboSMS;
- push-сповіщення — зокрема Firebase Cloud Messaging (Google) та Apple Push Notification service;
- сервіси зі штучним інтелектом (допоміжні функції інтерпретації тощо) — зокрема Anthropic, Google, OpenAI; ми вимагаємо від таких постачальників договірних гарантій конфіденційності та невикористання даних для навчання їхніх моделей;
- електронна пошта/розсилки — зокрема Resend;
- сервіси електронної ідентифікації — зокрема «Дія» (за наявності відповідної функції у клієнта).
4.2. Актуальний перелік субобробників для конкретного розгортання надається клієнту-лабораторії та фіксується в DPA; ми оновлюємо його при зміні складу субобробників і повідомляємо клієнта в порядку, визначеному DPA.
4.3. Ми також можемо розкривати дані на вимогу закону (уповноваженим органам) у передбачених законом випадках.
5. Транскордонна передача даних
5.1. Окремі субобробники можуть перебувати за межами України. У такому разі передача здійснюється за наявності належних правових механізмів захисту — зокрема стандартних договірних положень (SCC) чи інших гарантій, передбачених GDPR та законодавством України про захист персональних даних.
6. Роль обробника: дані пацієнтів
6.1. Дані пацієнтів ми обробляємо виключно за дорученням та документованими інструкціями клієнта-лабораторії і не використовуємо їх для власних цілей.
6.2. Ми не використовуємо дані пацієнтів для навчання власних моделей штучного інтелекту поза межами надання послуг відповідному клієнту.
6.3. Ми залучаємо субобробників лише на умовах, не менш суворих, ніж у нашому DPA з клієнтом, і залишаємося відповідальними за їхню діяльність у межах доручення.
6.4. Після завершення надання послуг ми повертаємо та/або видаляємо дані пацієнтів у порядку й строки, визначені DPA, з урахуванням вимог законодавства щодо строків зберігання окремих категорій даних.
7. Зберігання та безпека
7.1. Строки зберігання. Дані як контролер ми зберігаємо не довше, ніж потрібно для відповідної мети; бухгалтерські та податкові документи — протягом строків, установлених законодавством. Строки зберігання даних пацієнтів визначає клієнт-лабораторія та фіксує DPA.
7.2. Заходи безпеки. Ми застосовуємо організаційні й технічні заходи захисту, зокрема: шифрування передавання даних (TLS); шифрування об'єктного сховища на боці провайдера; розмежування доступу за принципом найменших привілеїв; журналювання доступу до чутливих операцій. Перелік і глибина заходів для конкретного розгортання (зокрема резервне копіювання та шифрування «у стані спокою» окремих сховищ) фіксуються в DPA з клієнтом.
7.3. Сертифікації. Платформа проєктується з орієнтацією на вимоги захисту даних і готовність до галузевих практик безпеки. Ми не заявляємо про наявність чинних сертифікатів (зокрема ISO 27001, HIPAA, SOC 2), доки такий статус прямо не підтверджено; про отримання таких статусів буде повідомлено окремо.
8. Ваші права
8.1. Щодо даних, де ми є контролером (відвідувачі, представники клієнтів), ви маєте право: на доступ; на виправлення; на видалення; на обмеження та заперечення проти обробки; на перенесення даних; відкликати згоду; звернутися зі скаргою до Уповноваженого Верховної Ради України з прав людини, а суб'єкти в ЄС/ЄЕЗ — до відповідного наглядового органу.
8.2. Щодо даних пацієнтів, де ми є обробником, права реалізуються через клієнта-лабораторію (контролера) відповідно до його політики конфіденційності; ми сприяємо клієнту у виконанні таких запитів.
8.3. Для реалізації прав як контролера — звертайтеся за контактами в розділі 11.
9. Файли cookie та технічні дані Сайту
9.1. Сайт використовує технічно необхідні файли cookie для роботи сторінок, а аналітичні чи маркетингові cookie (за наявності) застосовує лише за вашою згодою через банер згоди. Ви можете керувати cookie в налаштуваннях браузера; вимкнення окремих cookie може вплинути на роботу Сайту.
10. Дані дітей
10.1. Сайт laboraos.com орієнтований на представників бізнесу і не призначений для дітей. Обробка даних неповнолітніх у застосунках пацієнтів (за наявності відповідної функції) здійснюється за правилами й згодами, які визначає клієнт-лабораторія як контролер.
11. Контакти
ТОВ «Медікал-Солюшенс» (LaboraOS) 79010, м. Львів, вул. Юрія Руфа (кол. Некрасова), 35В
ЄДРПОУ: 43470707
Тел.: +380 44 334 7959
E-mail з питань конфіденційності: [email protected]
Сайт: laboraos.com
12. Зміни до Політики
12.1. Ми можемо оновлювати цю Політику, розміщуючи нову редакцію на Сайті із зазначенням дати. Істотні зміни, що стосуються чинних клієнтів, доводяться в спосіб, визначений договором.
Залишились питання?
Напишіть нам