ما الذي يخزّنه Calcendar، ولماذا.
هذه الصفحة تصف كيف يتصرف البرنامج فعلًا. وهي ليست استشارة قانونية، وحيث يكون لعيادتك اتفاق خاص معنا، فذلك الاتفاق هو المقدَّم.
نوعان من الناس
الممارسون والفريق لهم حسابات: عنوان بريد واسم وكلمة مرور مشفّرة (لا الكلمة نفسها أبدًا)، والإعدادات والصلاحيات التي ترافق الحساب.
المرضى لا حسابات لهم. بياناتهم تدخلها العيادة التي تعالجهم، وهي ملك تلك العيادة. نخزّنها لتستطيع العيادة استعمالها؛ ولا نبيعها ولا ننقّب فيها ولا ندرّب بها شيئًا.
ما تسجّله العيادة
- اسم المريض وهاتفه وبريده وأي حقول أضافتها العيادة
- الجلسات: متى، وكم مدتها، وأين، وحالتها
- السجلات السريرية: التاريخ المرضي وملاحظات الاستشارة وخطط العلاج والتقارير والمرفقات والتقييمات المحسوبة
- المال: الأجور والدفعات والعملة، ومصروفات العيادة وإيراداتها
السجلات السريرية والمالية لا تظهر إلا لحسابات تلك العيادة، وللأدوار التي تمنحها العيادة وحدها. ولا ترى عيادة بيانات عيادة أخرى أبدًا.
أين تقيم
في قاعدة بيانات MongoDB مُدارة، وعلى الخادم الذي يشغّل التطبيق. وحركة البيانات بين التطبيق والخادم عبر HTTPS. أما مرفقات التقرير السريري فتُخزَّن داخل السجل نفسه لا على مستضيف ملفات عام، فلا يمكن الوصول إلى شيء بتخمين عنوان.
وتلك البنية التحتية خارج لبنان، والخدمة تُدار من لبنان. والقانون اللبناني 81/2018 لا يقول شيئًا في نقل البيانات الشخصية إلى الخارج، فلا شيء فيه يمنع ذلك؛ ونكتبه هنا لأنك لا ينبغي أن تفترضه افتراضًا. وحيث ينطبق عليك النظام الأوروبي GDPR، اطلب منا فنضع البنود التعاقدية النموذجية للمفوضية الأوروبية. وقائمة الشركات المعنية كاملة، لكل واحدة عمل واحد، في شروط حماية البيانات.
البريد وواتساب
الرسائل التي تصل المريض بالبريد (تذكير أو إيصال) يرسلها الخادم عبر حساب البريد الذي ضبطته العيادة. أما واتساب فمختلف بالتصميم: التطبيق يفتح واتساب الممارس نفسه والرسالة مكتوبة، ثم يضغط إنسان إرسال. ولا نراسل مريضًا نيابة عن عيادة دون ذلك أبدًا.
وتستطيع العيادة إخراج أي مريض من البريد كليًا، مريضًا مريضًا.
الدخول بحساب Google إحدى طريقتين لامتلاك حساب. تخبرنا Google بعنوان البريد والاسم وصورة الحساب ومعرّف ثابت له، وهذا كل ما نطلبه. فيصير حساب Calcendar كما لو كتبت عنوان بريدك. ولا تصلنا كلمة مرور Google أبدًا، ولا نستطيع رؤية أي شيء آخر في الحساب.
Google Calendar أمر منفصل، ومتوقف ما لم يُشغَّل. تستطيع العيادة ربط حساب Google، ومن تلك اللحظة يكتب الخادم كل جلسة من جلسات تلك العيادة في ذلك الحساب ويبقيها متوافقة حين تتحرك جلسة أو تُلغى. الربط اختياري، ويجريه صاحب العيادة، ولا يذهب إلى Google شيء قبل أن يجري.
تذهب الجلسات إلى تقويم ينشئه Calcendar في ذلك الحساب لهذا الغرض، باسم العيادة. وذلك التقويم هو الوحيد الذي يستطيع Calcendar رؤيته أو تغييره: أما تقاويم الحساب نفسه فلا تُقرأ ولا يُكتب فيها ولا تُحذف أبدًا.
ما يصل Google هو الجلسة: مع من، ومتى، وكم تستغرق، والمكان وعنوانه. ولا شيء سريري، أبدًا. لا ملاحظة ولا تاريخ ولا تقييم ولا تقرير ولا أجر.
الإذن المطلوب هو الذي يغطي التقاويم التي ينشئها التطبيق لنفسه (calendar.app.created)، مع عنوان بريد الحساب الذي يجري ربطه. ولا يبلغ ذلك الإذن أي تقويم آخر في الحساب، فما كتبه أي شخص أو أي شيء آخر لا يمكن قراءته ولا مسّه. أما عنوان البريد فيُخزَّن لتعرف العيادة إلى أي من حسابات Google تذهب مفكرتها؛ ويُعرض عليها ولا يُستعمل لشيء سواه.
الاتصال محفوظ كرمز، مشفّر في قاعدة بياناتنا، ويخص العيادة الواحدة التي أنشأته. وفصله من Calcendar يحذف التقويم الذي أنشأه وكل جلسة فيه، ثم يعيد الإذن إلى Google ويحذف الرمز. ولا يُمسّ شيء آخر في الحساب، وتبقى مفكرة Calcendar كما هي. ويمكن سحب الوصول أيضًا من صفحة صلاحيات حسابك في Google، فيتوقف كتابة أي جلسات أخرى ويبقى التقويم هناك لتحذفه أنت.
استعمال Calcendar للمعلومات التي يتلقاها من واجهات Google ونقلها إلى أي تطبيق آخر يلتزم سياسة بيانات مستخدمي خدمات Google API، بما فيها متطلبات الاستعمال المحدود. وتلك البيانات لا تُباع، ولا تُشارَك مع أحد، ولا تُستعمل للإعلانات، ولا يُدرَّب بها أي نموذج.
ملفات تعريف الارتباط
الموقع الذي تقرأه الآن لا يضع أي ملف تعريف ارتباط. والدخول إلى لوحة المشرف يضع ملفًا واحدًا للجلسة، غرضه إبقاؤك داخلًا ولا يُشارَك مع أحد. ولا إعلانات ولا سكربت تحليلات ولا متعقّب من طرف ثالث على هذه الصفحات.
ثلاث صفحات استثناء، وهي الاستثناء نفسه: صفحة التواصل واستمارة التسجيل في التطبيق وصفحة الدفع تُجري فحص Cloudflare Turnstile. وهو ما يمنع برنامجًا من ملء أي منها آلاف المرات. وتُبلَّغ Cloudflare بالعنوان الذي تتصل منه وبما يكفي عن متصفحك لتمييزه من برنامج، وقد تخزّن في متصفحك رمزًا قصير العمر لتتذكر أنك اجتزت الفحص. وهي ليست أداة تحليلات ولا إعلانات، ولا تُستعمل لتتبعك بين المواقع، ولا تعمل في أي مكان آخر من Calcendar. والصفحات الثلاث التي تعمل عليها هي وحدها ما يستطيع غريب أن يرسل إليه.
دفع ثمن الترخيص
دفع ثمن الخطة يحيل الدفعة إلى مزوّد دفع. ويُبلَّغ المزوّد بالمبلغ، وبالخطة التي هو ثمنها، وبعنوان البريد الذي يُشترى الترخيص له، حتى تُطابَق الدفعة بالحساب عند قبولها. نحن لا نرى رقم بطاقة ولا نخزّنه: البطاقة تُدخل على صفحة المزوّد نفسه لا على صفحتنا. وما نحتفظ به هو سجل الطلب: ما اشتُري، وكم كلّف، وهل نجح، ومرجع المزوّد له.
الإشعارات على الهاتف
التذكير الذي يظهر على الهاتف يصل عبر خدمة الإشعارات من Google، وهي تقتضي أن يسجّل التطبيق الجهاز لدى Google وأن يحتفظ بالرمز الذي يعرّفه. ويُخزَّن الرمز مع الحساب ويُحذف عند خروج ذلك الجهاز. ومحتوى الإشعار هو القليل الذي يلزم: أن جلسة قادمة، أو أن ترخيصًا يوشك أن ينتهي. وإيقاف الإشعارات من التطبيق يوقف التسجيل.
الحفظ والحذف
تبقى السجلات إلى أن تحذفها العيادة. وحذف مريض يحذف جلساته وملاحظاته وتاريخه وخططه وتقاريره وتقييماته والحركات المالية معه. واطلب منا حذف عيادة كاملة فنحذفها.
ولا نُقادم السجلات من تلقائنا، لأن مدة حفظ ملف المريض حكم مهني وقانوني في بلد العيادة، لا أمر تقرره أداة مواعيد. والمادة 90 من القانون اللبناني 81/2018 تربط مدة الحفظ بالمدة المعلنة في تصريح المعالجة، فالعيادة هي التي تحددها وهي التي تطبّقها. أما ما نحذفه نحن على جدولنا فهو البيانات العابرة التي تحتاجها الخدمة: رموز التأكيد وروابط إعادة التعيين تنتهي خلال دقائق أو ساعات، وصف جلسة جهاز خرج يُحذف فورًا، والنسخ الاحتياطية تنقضي بدورها.
والحساب المغلق يبقى عنوانه محجوزًا مدة قصيرة فلا يأخذه غيره، وتبقى بيانات العيادة خلفه إلى أن تُحذف: انتهاء الترخيص لم يكلّف أحدًا سجلاته يومًا.
من المسؤول عن ماذا
العيادة هي التي تقرر ما يُسجَّل عن المريض ولماذا، فهي ما يسميه القانون اللبناني 81/2018 المسؤول عن المعالجة، وما يسميه النظام الأوروبي GDPR المتحكّم. ونحن نحفظ تلك السجلات للعيادة ونتصرف بتعليماتها، وهذا ما يجعلنا معالِجًا. أما حسابك أنت (عنوان دخولك وترخيصك وأجهزتك) فهو الشيء الوحيد الذي نقرر نحن فيه. والتقسيم كاملًا، وما يتحمله كل طرف، في شروط حماية البيانات، وكل حساب يقبلها في التطبيق قبل استعمال البرنامج.
ما الذي يجعل هذا مشروعًا
البيانات الصحية ليست بيانات عادية. القانون اللبناني 81/2018 يمنع جمعها (المادة 91) إلا في حالات معدودة: أن يوافق صاحبها صراحةً، أو أن تكون ضرورية لمهني صحي ليضع تشخيصًا أو يقدّم علاجًا، أو أن يلزم إثبات حق أو الدفاع عنه أمام القضاء، أو أن تكون مرخّصة وفق المادة 97، التي تضع الأمر في الشأن الصحي بقرار من وزير الصحة العامة. والعيادة تسجّل مرضاها على هذه الأسس؛ وحيث ينطبق النظام الأوروبي GDPR، فالمقابل هو المادة 9(2)(h) للرعاية، أو الموافقة الصريحة.
أما حسابك أنت فنستند فيه إلى العقد بيننا: لا نستطيع أن نعطيك حسابًا بلا عنوان تدخل به، ولا بلا سجل لترخيصك، ولا بلا الجلسات التي تبقيك داخلًا. وسجلات الأمان (محاولات الدخول الفاشلة والاتصالات المحظورة) موجودة لأن خدمة تحفظ سجلات مرضى ولا تحتفظ بمثلها هي المقصّرة. ونحتفظ كذلك بسجل قصير لما يفعله كل حساب في التطبيق (متى دخل، ونوع السجل الذي أُضيف أو عُدّل أو حُذف، لا ما كُتب فيه أبدًا) مدة 90 يومًا، لكي يستطيع الدعم أن يجيب عمّا جرى لبيانات العيادة.
ما يجب أن يُخبَر به المريض، ومن يخبره
المادة 88 من القانون اللبناني 81/2018 تعدّد ما يجب إخبار صاحب البيانات به: من يعالجها، ولأي غرض، وهل الإجابة إلزامية وما نتيجة الامتناع، وإلى من تُرسل، وكيف يطّلع عليها ويصححها. ونحن لا نلتقي مرضاك أبدًا، فالعيادة هي التي تخبرهم. وما نفعله نحن أن نجعل ذلك قابلًا للتنفيذ: السجلات تُصدَّر، وتُصحَّح في التطبيق، وحذف مريض يحذف ما يتفرع عنه.
حقوقك، وكيف تستعملها
هذه ما يستطيع صاحب البيانات طلبه. المريض يطلبها من العيادة التي تعالجه؛ والممارس يطلبها منا في ما يخص حسابه هو.
- أن يعرف ما المحفوظ، وأن يأخذ نسخة منه بصيغة يقرأها. وفي القانون اللبناني لا يجوز أن تكلّف تلك النسخة أكثر من كلفة النسخ (المادتان 99 و100).
- أن يُصحَّح ما فيها ويُكمَّل ويُحدَّث، وأن يُمحى الخاطئ والمنتهي وما لم تعد له حاجة (المادة 101). وذلك مجانًا وخلال عشرة أيام، ومن أُرسلت إليه البيانات يجب إعلامه بالتعديل.
- أن يعترض، لأسباب مشروعة، على جمع بياناته ومعالجتها، بما في ذلك لأغراض الترويج (المادة 92).
- وحيث ينطبق النظام الأوروبي GDPR، الحقوق نفسها ومعها نقل البيانات وحق الشكوى إلى سلطة رقابية.
- أن يلجأ إلى القضاء. وفي لبنان ذلك قاضي الأمور المستعجلة (المادة 102)، والطلب الذي لا يُجاب أو يُجاب ناقصًا جرم بذاته (المادة 107).
ونجيب طلبًا يخص حسابك خلال عشرة أيام عمل، ونساعد العيادة على إجابة طلب يخص مريضًا ضمن المهلة نفسها.
إن وقع خلل
إذا تأكدنا أن بيانات بلغها من لا يحق له بلوغها، نُخبر العيادات المعنية دون تأخير غير مبرر وخلال 48 ساعة من التأكد، بما نعرفه وبما نفعله. والقانون اللبناني لا يفرض إبلاغًا من هذا النوع، فهذا وعد كتبناه نحن لا وعد انتزعه القانون؛ والنظام الأوروبي GDPR يعطي المتحكّم 72 ساعة للإبلاغ، والغاية من ثمانيتنا وأربعين أن تبقى قادرًا على الوفاء بها. وما يفعله البرنامج ليجعل الاختراق بعيدًا، وما لا ندّعيه، في فقرة الأمان من شروط حماية البيانات.
أن تسألنا شيئًا
اكتب إلينا من صفحة التواصل أو على [email protected]. وإن كنت مريضًا، فاسأل العيادة التي تعالجك أولًا: السجلات سجلاتها، وهي تجيبك أسرع منا.