حماية البيانات

من يتحمّل مسؤولية السجلات في Calcendar.

هذه شروط حماية البيانات بين عيادتك وبيننا. تسري على كل حساب، وتُقبل في التطبيق قبل استعمال البرنامج، وتقف إلى جانب سياسة الخصوصية وشروط الاستعمال. النسخة 2026-09-22.

هذه الصفحة مكتوبة بلغة واضحة وليست استشارة قانونية. وواجباتك أنت تتبع مكان ممارستك ومهنتك.

دوران، وليسا واحدًا

عيادتك هي التي تقرر ما يُسجَّل عن المريض، ولماذا، وكم يبقى، ومن في فريقك يراه. القانون اللبناني 81/2018 يسمي ذلك المسؤول عن المعالجة، والنظام الأوروبي GDPR يسميه المتحكّم. وهو أنت في الحالين، والواجبات التي ترافقه لك: لا تُسلَّم إلى مورّد برمجيات، وهذه الصفحة لا تدّعي أنها تأخذها.

ونحن نحفظ السجلات لك ولا نفعل بها إلا ما تطلبه أنت ويطلبه البرنامج: نخزّنها، ونعرضها على فريقك، ونرسل ما تأمر بإرساله. وهذا هو المعالِج، والمعالِج لا يقرر غاية البيانات. فلا نبيعها ولا ننقّب فيها ولا نصنّف بها أحدًا ولا ندرّب بها نموذجًا.

ومجموعة واحدة من البيانات نقرر نحن فيها لا أنت: حسابك أنت. العنوان الذي تدخل به، واسمك، وترخيصك وما دفعته ثمنًا له، والأجهزة التي دخلت منها، وأنك قبلت هذه الشروط. ونحن المتحكّم بها، وسياسة الخصوصية تقول ما نفعله بها.

ما نعالجه لك

  • بيانات من: مرضاك، ومن يحجزون عندهم، ومن تدعوهم من الفريق.
  • أي نوع: الأسماء وبيانات التواصل والمواعيد والتاريخ السريري وملاحظات الاستشارة وخطط العلاج والتقارير ومرفقاتها والتقييمات المحسوبة والمال المستحق والمدفوع. والسجلات السريرية بيانات صحية، وهي فئة خاصة في القانونين معًا.
  • لماذا: لتعمل عيادتك. لا غرض آخر، ولا غرض لنا.
  • كم تبقى: إلى أن تحذفها، أو إلى أن تطلب حذف العيادة. ولا نُقادم السجلات من تلقائنا.
  • بتعليمات من: منك. وما تفعله في التطبيق هو التعليمات؛ وأي شيء خارجها نطلبه منك كتابةً أولًا.

ما هو عليك أنت

هذه واجبات يضعها القانون على العيادة لا على البرنامج. ونعدّدها لأن العيادة التي تفي بها هي العيادة التي تستطيع هذه الصفحة أن تقف خلفها فعلًا.

  • أن يكون لك سبب مشروع لتسجيل ما تسجّله. في القانون اللبناني 81/2018، تجوز معالجة البيانات الصحية حيث وافق المريض صراحةً، أو حيث كانت ضرورية لمهني صحي ليشخّص أو يعالج، أو لإثبات حق أو الدفاع عنه أمام القضاء، أو بترخيص (المادة 91). وفي النظام الأوروبي GDPR المقابل هو المادة 9(2)(h) للرعاية، أو الموافقة الصريحة.
  • أن تخبر مرضاك بما تحفظه. المادة 88 من القانون اللبناني 81/2018 تعدّد ما يجب أن يُقال لهم: من يعالج بياناتهم، ولأي غرض، وهل الإجابة إلزامية وما نتيجة الامتناع، وإلى من تذهب البيانات، وكيف يطّلعون عليها ويصححونها. وأنت من يجري هذا الحديث؛ ونحن لا نلتقي مرضاك.
  • أن تمتلك ما يطلبه بلدك من تصريح أو ترخيص. ومعالجة البيانات الصحية في لبنان مرخّصة لا مجرد مصرَّح عنها: المادة 97 تضعها بقرار من وزير الصحة العامة، والمادتان 95 و96 تتناولان التصريح لدى وزارة الاقتصاد والتجارة. والحصول على ذلك عليك أنت؛ ولا نستطيع أن نحمله عنك.
  • أن تحفظ السر الطبي. وهو في لبنان سر مهني في قانون العقوبات وفي قانون آداب مهنة الطب، وقانون حقوق المريض والموافقة المستنيرة (القانون 574/2004). ومشاركة تسجيل دخول، أو ترك التطبيق مفتوحًا على شاشة مشتركة، هو ما يكسره.
  • أن تقرر من في فريقك يرى ماذا، وأن تبقي ذلك محدّثًا. الصلاحيات لك تضبطها، ومن يترك الفريق يُحذف يوم يتركه.
  • أن تبقي السجلات صحيحة، وأن تجيب مرضاك حين يطلبون الاطّلاع أو التصحيح. وفي القانون اللبناني التصحيح مستحق خلال عشرة أيام ومجانًا (المادة 101)، والطلب الذي لا يُجاب جرم بذاته (المادة 107). ونحن نساعدك على الإجابة؛ ولا نستطيع أن نجيب عنك.
  • أن تحفظ تسجيل دخولك. استعمل كلمة مرور لا تستعملها في مكان آخر، ولا تشاركها، وأخبرنا فورًا إن ظننت أن أحدًا سواك يملكها.

ما هو علينا نحن

  • أن نعالج السجلات لك وحدك، بتعليماتك، ولا لشيء سواها.
  • أن نحفظ سريتها. والوصول محصور بمن يشغّلون هذه الخدمة وحيث يقتضي العمل وحده: دعم، أو عطل، أو ترحيل. ولا أحد يتصفّح.
  • أن نطبّق تدابير الفقرة التالية، وأن نبقى نطبّقها مع تغيّر الخدمة.
  • ألا نستعين إلا بالشركات المذكورة أدناه، وأن نُلزمها الواجبات نفسها، وأن نخبرك قبل أن تطول تلك القائمة.
  • أن نساعدك على إجابة مريض يطلب الاطّلاع على سجلاته أو تصحيحها أو حذفها، ضمن المهلة التي يعطيك إياها قانونك. والتصدير في التطبيق؛ وما لا يستطيعه فاطلبه منا.
  • أن نخبرك بأي اختراق، وفق ما هو مبيّن أدناه.
  • أن نعيد السجلات أو نحذفها حين تتوقف، وأن نحذف عيادة حين تطلب.
  • أن نحتفظ بسجل لما نعالجه لك، فنستطيع إبرازه إن سُئل أحدنا.

تدابير الأمان، كما هي فعلًا

المادة 93 من القانون اللبناني 81/2018 والمادة 32 من النظام الأوروبي GDPR تطلبان تدابير تناسب البيانات والمخاطر. وهذه هي تدابير هذا البرنامج. وهي مكتوبة بوضوح لأن قائمة بما لا نفعله هي النصف الأنفع، وهي هنا أيضًا.

  • كل ما ينتقل بين التطبيق والخادم يمر عبر HTTPS. ولا باب مكشوفًا.
  • كل قراءة وكتابة محصورة بعيادة واحدة. ولا تستطيع عيادة أن تطلب سجلات عيادة أخرى، والتحقق عند الاستعلام لا في الشاشة.
  • وداخل العيادة، ما يبلغه الشخص يتبع الدور الذي أعطيته إياه.
  • كلمات المرور محفوظة كبصمات bcrypt لا ككلمات. والدخول والتسجيل محدودان بمعدل، والمحاولات الفاشلة المتكررة مكبوحة لكل اتصال.
  • الأسرار التي نحملها عنك، كرمز تقويم Google موصول، مشفّرة في قاعدة البيانات. ودخول المشرف إلى اللوحة يقتضي عاملًا ثانيًا.
  • المرفقات في حاوية خاصة أو داخل السجل نفسه. ولا يمكن بلوغ شيء بتخمين عنوان.
  • كل جهاز داخل جلسة قائمة بذاتها، ويمكن إخراجه وحده.
  • قاعدة البيانات منسوخة احتياطيًا، والنسخ لا تبقى أطول من السجلات التي أتت منها.
  • الاعتماديات تُفحص بحثًا عن ثغرات معروفة عند كل إصدار، والإصدار الذي يسقط في ذلك الفحص لا يُنشر.

وما لا ندّعيه. لسنا حاصلين على شهادة ISO 27001 ولا ما يعادلها، ولا يدقّق علينا طرف ثالث، ولا نقدّم تشفيرًا طرفًا إلى طرف: الخادم يستطيع قراءة السجلات لأنه مضطر إلى ذلك ليبحث فيها ويفوتر منها ويراسل عنها. ولسنا شريكًا تجاريًا بمعنى HIPAA ولا نوقّع اتفاق شريك تجاري، فإن كان HIPAA ينطبق على عيادتك فهذا ليس البرنامج المناسب لها. ولا نظام منيع، وصفحة تقول لك غير ذلك صفحة جديرة بألا تُصدَّق.

من يلمسها غيرنا

الشركات أدناه هي وحدها المعنية، ولكل واحدة عمل واحد. وعدد منها متوقف ما لم تشغّله أنت، وذلك مذكور عندها.

  • الخادم الذي يعمل عليه هذا النظام، مستأجَر من مزوّد بنية تحتية: يشغّل التطبيق.
  • قاعدة بيانات MongoDB مُدارة: تحفظ السجلات.
  • تخزين الكائنات في Oracle Cloud Infrastructure: يحفظ المرفقات، في حاوية خاصة.
  • Cloudflare: تنقل حركة الموقع وتجري الفحص الذي يميّز الإنسان من البرنامج في الاستمارات العامة.
  • مزوّد إرسال بريد: يرسل التذكيرات والإيصالات والرموز التي تطلب من البرنامج إرسالها.
  • Google، للإشعارات على الهاتف: رمز جهاز، وسطر يقول إن جلسة قادمة. ولا شيء سريري.
  • Google Calendar، إن وصلته أنت فقط: الوقت والمدة والمكان ومع من الجلسة، في تقويم ينشئه التطبيق لهذا الغرض. لا ملاحظات ولا تاريخ ولا أجر.
  • مزوّد دفع، حيث يُشترى ترخيص من هنا وحده: المبلغ والخطة والعنوان الذي هو له. ولا نرى رقم بطاقة أبدًا.

وإن كانت تلك القائمة ستتغير، نقول ذلك على هذه الصفحة وبالبريد إلى عنوان الحساب قبل أن تبدأ الجديدة. وإن اعترضت على إضافة، فأخبرنا: إما أن نبقيك خارجها، وإما أن تغادر ونعيد لك ثمن ما لم تستعمله من ترخيصك.

أين تقيم، وعبور الحدود

السجلات محفوظة على البنية التحتية المذكورة أعلاه، وهي خارج لبنان، والدعم يُقدَّم من لبنان. والقانون اللبناني 81/2018 لا يقول شيئًا في النقل إلى الخارج، فلا شيء فيه يمنع ذلك؛ ونسمّيه لأنك لا ينبغي أن تفترضه. وإن كان النظام الأوروبي GDPR ينطبق على عيادتك، فأخبرنا ونضع البنود التعاقدية النموذجية للمفوضية الأوروبية للنقل.

إن وقع اختراق

إذا تأكدنا أن بيانات مرضى بلغها أو غيّرها أو أخذها من لا يحق له، نخبرك دون تأخير غير مبرر، وخلال 48 ساعة من التأكد، على عنوان الحساب. ويقول الإخبار ما نعرفه: ماذا جرى، ومتى، وأي بيانات معنية، وماذا فعلنا، وبماذا ننصحك. ونتابع إخبارك كلما عرفنا أكثر، ونساعدك على إبلاغ من يلزمك قانونك بإبلاغه (النظام الأوروبي GDPR يعطي المتحكّم 72 ساعة؛ والقانون اللبناني لا يفرض إبلاغًا، ولهذا بالضبط صار هذا الإبلاغ تعاقديًا).

والاتجاه الآخر مهم أيضًا: إن ظننت أن تسجيل دخول لك قد أُخذ، فأخبرنا فورًا. فأكثر ما يبلغ السجلات ممن لا يحق له، في أي مكان، يصل عبر كلمة مرور حقيقية.

من يتحمّل ما يقع

هذا الجزء يتخطاه الجميع، فكُتب بجمل قصيرة.

  • نتحمّل نحن تقصيرنا نحن كمعالِج: مخالفة هذه الشروط، أو تجاهل تعليماتك، أو التفريط في التدابير أعلاه.
  • وتتحمّل أنت تقصيرك أنت كعيادة: ما اخترت تسجيله، وهل كان لك حق تسجيله، وهل أخبرت مرضاك، وما فعله فريقك بالوصول الذي أعطيته، والتراخيص التي تطلبها مهنتك. وإن لوحقنا بسبب واحدة من هذه، فأنت تتحمل كلفتنا.
  • ولا يتحمّل أحدنا تقصير الآخر. فالهجوم الإجرامي على أنظمتنا ليس خطأك، وكلمة مرور مكتوبة على لوح ليست خطأنا.
  • وإلا حيث لا يجيز القانون التحديد، تبقى مسؤوليتنا الإجمالية تجاهك عن أي أمر ينشأ عن الخدمة محدودة بالرسوم التي دفعتها لنا في الاثني عشر شهرًا السابقة للمطالبة، ولا نتحمل ربحًا فائتًا ولا خسارة عمل ولا ضررًا غير مباشر. ولا يسري هذا التحديد على غشّنا نحن ولا على خطأنا العمدي، ولا على ما يقول القانون إنه لا يُحدَّد.
  • ولا يسلب شيء هنا المريضَ شيئًا. المادة 85 من القانون اللبناني 81/2018 تقول إنه لا يجوز الاتفاق على ما يخالف حقوق أصحاب البيانات أو موجبات من يعالجها، والمادة 82 من النظام الأوروبي GDPR تُبقي المعالِج مسؤولًا مباشرة. والتحديد بيننا وبينك تحديد بيننا وبينك، ولم يُسقط عن أحد حقوقه.

وفي الهجوم السيبراني تحديدًا، لأنه ما يسأل عنه الناس: الهجوم جريمة يرتكبها غيرنا، ولسنا شركة تأمين ضد الجريمة. والذي ندين لك به هو التدابير أعلاه مطبَّقة بصدق، والإخبار المذكور في الفقرة السابقة حين ينجح هجوم. والذي لا ندين لك به ضمانة بألا ينجح هجوم أبدًا، ولا مورّد يعطيك تلك الضمانة كتابةً يقول لك الحقيقة.

الإنهاء، واسترجاع كل شيء

المراجعون والجلسات والحركات المالية والمستندات تُصدَّر من داخل التطبيق متى شئت، ولا تحتاج إلى إذننا ولا إلى مساعدتنا. وحين تتوقف عن استعمال الخدمة، اطلب فنحذف العيادة وكل ما فيها؛ وإن لم تطلب بقيت في مكانها، فلا يكلّف ترخيص منتهٍ أحدًا سجلاته. والنسخ الاحتياطية تنقضي على جدولها بعد الحذف.

أي قانون، وأي محكمة

يحكم هذه الشروط القانون اللبناني، ومحاكم بيروت هي المختصة، دون إخلال بأي حق لك في رفع دعوى حيث تقيم. وحيث ينطبق النظام الأوروبي GDPR على عيادتك، فهذه الصفحة هي أيضًا العقد المكتوب الذي تقتضيه مادته 28، وتُقرأ واجباتها كما تقتضي تلك المادة.

التغييرات

حين تتغير هذه الشروط تغيرًا يمسّ ما يُحفظ أو من يبلغه أو من يتحمّله، تتغير النسخة في الأعلى، ونقول ذلك على هذه الصفحة وبالبريد، ويطلب منك التطبيق قراءة النسخة الجديدة وقبولها قبل أن تتابع. أما التصحيحات الصغيرة التي لا تغيّر واجبًا فلا تستدعي ذلك: إنهاك هذا الطلب هو ما يجعله لا يُقرأ.

أن تسألنا شيئًا

اكتب إلينا من صفحة التواصل أو على [email protected]. وإن كنت مريضًا، فاسأل العيادة التي تعالجك: السجلات سجلاتها، وهي من يسأله القانون، وهي تجيبك أسرع منا.

أنت تغادر Calcendar

سيفتح هذا معرض أعمال Elia El Khoury، وهو موقع لا نديره.

افتح معرض الأعمال