Πολιτική Απορρήτου
Physio Clinic · Τελευταία ενημέρωση: [ΗΜΕΡΟΜΗΝΙΑ ΤΕΛΕΥΤΑΙΑΣ ΕΝΗΜΕΡΩΣΗΣ]
1. Εισαγωγή
Η παρούσα Πολιτική Απορρήτου περιγράφει τον τρόπο με τον οποίο η Physio Clinic («Κλινική», «εμείς») συλλέγει, χρησιμοποιεί, αποθηκεύει και προστατεύει τα προσωπικά σας δεδομένα κατά τη χρήση της διαδικτυακής πλατφόρμας Physio Clinic («Εφαρμογή»).
Η Κλινική είναι υπεύθυνη επεξεργασίας για τα δεδομένα που συλλέγονται μέσω της δημόσιας Εφαρμογής online κρατήσεων, σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 (GDPR) και την ελληνική νομοθεσία.
Τελευταία ενημέρωση: [ΗΜΕΡΟΜΗΝΙΑ ΤΕΛΕΥΤΑΙΑΣ ΕΝΗΜΕΡΩΣΗΣ]. Για τους Όρους χρήσης της Εφαρμογής, δείτε τους Όρους Χρήσης.
2. Υπεύθυνος επεξεργασίας & επικοινωνία
- Υπεύθυνος επεξεργασίας: [ΕΠΩΝΥΜΙΑ ΝΟΜΙΚΟΥ ΠΡΟΣΩΠΟΥ / ΕΠΙΧΕΙΡΗΣΗΣ] / Physio Clinic
- Διεύθυνση: Φιλικής Εταιρείας, 60100 Κατερίνη
- Email: info@physiobook.gr
- Τηλέφωνο: 23510 12345
Υπεύθυνος Προστασίας Δεδομένων (εφόσον οριστεί):
- [ΟΝΟΜΑ ΥΠΕΥΘΥΝΟΥ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ]
- Email: [EMAIL ΥΠΕΥΘΥΝΟΥ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ]
- Τηλέφωνο: [ΤΗΛΕΦΩΝΟ ΥΠΕΥΘΥΝΟΥ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ]
Για θέματα προστασίας δεδομένων μπορείτε να επικοινωνήσετε στα παραπάνω στοιχεία ή να υποβάλετε καταγγελία στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ).
3. Πεδίο εφαρμογής
Η παρούσα Πολιτική καλύπτει:
- τη δημόσια διαδικτυακή κράτηση ραντεβού (wizard 6 βημάτων),
- τη διαχείριση κράτησης (αναζήτηση με κωδικό αναφοράς + τηλέφωνο),
- τις πληρωμές καταθέσεων μέσω ενσωματωμένων πυλών,
- τα αυτοματοποιημένα email ειδοποιήσεων και επιβεβαιώσεων παρουσίας,
- τα τεχνικά δεδομένα που συλλέγονται για ασφάλεια και λειτουργία (cookies/session, IP, rate limiting).
Δεν καλύπτει ιστότοπους ή υπηρεσίες τρίτων (π.χ. πάροχοι πληρωμών) που διέπονται από δικές τους πολιτικές.
4. Κατηγορίες δεδομένων που συλλέγουμε
4.1 Δεδομένα που παρέχετε εσείς
- Ονοματεπώνυμο — κατά την κράτηση.
- Κινητό τηλέφωνο — για επιβεβαίωση, αναζήτηση κράτησης και επικοινωνία.
- Διεύθυνση email — για επιβεβαιώσεις, υπενθυμίσεις και ειδοποιήσεις.
- Προτιμήσεις ραντεβού — υπηρεσία, θεραπευτής, ημερομηνία, ώρα.
- Μηνύματα αιτημάτων αλλαγής — όταν υποβάλλετε αίτημα αναπρογραμματισμού ή ακύρωσης.
4.2 Δεδομένα που δημιουργούνται αυτόματα
- Κωδικός αναφοράς κράτησης (π.χ. APT-YYYY-XXXXXX).
- Κατάσταση ραντεβού (εκκρεμές, επιβεβαιωμένο, ακυρωμένο κ.λπ.).
- Στοιχεία πληρωμής — κατάσταση, ποσό, αναφορά συναλλαγής (όχι πλήρη στοιχεία κάρτας).
- Tokens επιβεβαίωσης παρουσίας — ασφαλή, με περιορισμένη ισχύ.
- Ημερομηνίες/ώρες ενεργειών — δημιουργία κράτησης, επιβεβαιώσεις.
4.3 Τεχνικά & δεδομένα ασφαλείας
- Διεύθυνση IP — για rate limiting, audit logs και προστασία από κατάχρηση.
- Αναγνωριστικό συνεδρίας (session) — για CSRF tokens και ασφαλή φόρτωση φόρμας.
- CSRF tokens — για προστασία από cross-site request forgery.
- Audit logs — καταγραφή κρίσιμων ενεργειών στο διαχειριστικό περιβάλλον (όχι δημόσια ορατά).
4.4 Δεδομένα που δεν συλλέγουμε μέσω της δημόσιας Εφαρμογής
Η δημόσια διαδικασία κράτησης δεν ζητά ΑΜΚΑ, διαγνώσεις ή ευαίσθητα ιατρικά δεδομένα. Τέτοια δεδομένα, εφόσον συλλέγονται, τυχόν καταχωρούνται στο εσωτερικό διαχειριστικό σύστημα της Κλινικής (καρτέλες πελατών, σχόλια επισκέψεων, αναζήτηση συνταγών ΗΔΙΚΑ από εξουσιοδοτημένο προσωπικό) υπό ξεχωριστές διαδικασίες και πρόσβαση.
5. Σκοποί και νομικές βάσεις επεξεργασίας
| Σκοπός | Δεδομένα | Νομική βάση (GDPR) |
|---|---|---|
| Ολοκλήρωση online κράτησης | Ονοματεπώνυμο, τηλέφωνο, email, προτιμήσεις ραντεβού | Άρθρο 6(1)(β) — εκτέλεση σύμβασης / προσυμβατικές ενέργειες |
| Επικοινωνία & ειδοποιήσεις | Email, τηλέφωνο, στοιχεία ραντεβού | Άρθρο 6(1)(β) και/ή 6(1)(στ) — έννομο συμφέρον ομαλής λειτουργίας |
| Διαχείριση κράτησης | Κωδικός αναφοράς, τηλέφωνο | Άρθρο 6(1)(β) |
| Επεξεργασία πληρωμής κατάθεσης | Ποσό, κατάσταση πληρωμής, αναφορές συναλλαγής | Άρθρο 6(1)(β) και 6(1)(γ) — νομική υποχρέωση (λογιστική τήρηση) |
| Ασφάλεια & καταποίηση κατάχρησης | IP, rate limits, audit logs | Άρθρο 6(1)(στ) — έννομο συμφέρον ασφάλειας |
| Αποδοχή Όρων & Πολιτικής Απορρήτου | Συναίνεση κατά το πρώτο βήμα κράτησης | Άρθρο 6(1)(α) — συναίνεση |
6. Πώς χρησιμοποιούμε τα δεδομένα σας
Τα δεδομένα χρησιμοποιούνται αποκλειστικά για:
- δημιουργία και διαχείριση του ραντεβού σας,
- αποστολή email επιβεβαίωσης, υπενθύμισης και επιβεβαίωσης παρουσίας,
- επαλήθευση ταυτότητας κατά τη διαχείριση κράτησης (κωδικός + τηλέφωνο),
- επεξεργασία αιτημάτων αλλαγής/ακύρωσης,
- διεκπεραίωση πληρωμών κατάθεσης,
- δημιουργία/ενημέρωση εσωτερικής καρτέλας πελάτη στο διαχειριστικό σύστημα, όταν σχετίζεται με το ραντεβού σας,
- προστασία της Εφαρμογής από spam, bots και καταχρηστικές ενέργειες.
Δεν πωλούμε τα προσωπικά σας δεδομένα σε τρίτους για εμπορικούς σκοπούς.
7. Αποθήκευση, κρυπτογράφηση και ασφάλεια
Η Εφαρμογή εφαρμόζει τεχνικά και οργανωτικά μέτρα ασφαλείας, συμπεριλαμβανομένων:
- Κρυπτογράφηση πεδίων — ευαίσθητα στοιχεία (ονοματεπώνυμο, τηλέφωνο, email, κωδικός αναφοράς) αποθηκεύονται κρυπτογραφημένα (AES-256-GCM).
- Μη αντιστρέψιμες κατακερματισμένες τιμές (hash) — για αναζήτηση τηλεφώνου και κωδικού αναφοράς χωρίς αποθήκευση σε αναγνώσιμη μορφή.
- Προστασία από SQL injection — prepared statements σε όλα τα ερωτήματα βάσης.
- Προστασία XSS — ασφαλής απόδοση δεδομένων στην οθόνη.
- CSRF tokens — για ενέργειες που τροποποιούν δεδομένα (π.χ. δημιουργία κράτησης).
- Rate limiting — περιορισμός συχνότητας αιτημάτων κράτησης ανά IP.
- Ασφαλή cookies συνεδρίας — HttpOnly, Secure, SameSite όπου εφαρμόζεται.
- Περιορισμένη πρόσβαση — το διαχειριστικό περιβάλλον προστατεύεται με authentication, RBAC και audit logs.
Παρά τα μέτρα ασφαλείας, καμία μέθοδος μετάδοσης ή αποθήκευσης στο διαδίκτυο δεν είναι απόλυτα ασφαλής. Η Κλινική καταβάλλει κάθε εύλογη προσπάθεια προστασίας των δεδομένων σας.
8. Cookies και τεχνολογίες παρόμοιες με cookies
Η δημόσια Εφαρμογή χρησιμοποιεί απολύτως απαραίτητα cookies/session για:
- διατήρηση συνεδρίας PHP,
- έκδοση και επαλήθευση CSRF token,
- ασφαλή λειτουργία φόρμας κράτησης.
Δεν χρησιμοποιούνται cookies προφίλ/marketing τρίτων μέσω της δημόσιας κράτησης. Εάν ενεργοποιηθούν αναλυτικά εργαλεία στο μέλλον, η παρούσα Πολιτική θα ενημερωθεί και θα ζητηθεί σχετική συναίνεση όπου απαιτείται.
9. Κοινοποίηση σε τρίτους
Τα δεδομένα σας ενδέχεται να κοινοποιηθούν μόνο όταν είναι αναγκαίο:
- Πάροχοι πληρωμών (π.χ. Stripe, τραπεζικές πύλες) — για ολοκλήρωση κατάθεσης. Η επεξεργασία στοιχείων κάρτας γίνεται απευθείας από τον πάροχο.
- Πάροχος email (SMTP) — για αποστολή ειδοποιήσεων σχετικών με το ραντεβού σας.
- Εξουσιοδοτημένο προσωπικό της Κλινικής — θεραπευτές, γραμματεία, διαχειριστές με ρόλους πρόσβασης (RBAC).
- Αρχές/δικαστικές υπηρεσίες — όταν απαιτείται από νόμο.
Με όλους τους εκτελούντες την επεξεργασία συνάπτονται κατάλληλες συμβάσεις εμπιστευτικότητας και προστασίας δεδομένων, όπου απαιτείται.
10. Διεθνείς μεταφορές
Η αποθήκευση δεδομένων πραγματοποιείται κατά κανόνα σε διακομιστές εντός ΕΕ/ΕΟΧ. Εάν χρησιμοποιηθούν υπηρεσίες εκτός ΕΟΧ (π.χ. ορισμένοι πάροχοι email ή πληρωμών), εφαρμόζονται κατάλληλες εγγυήσεις (π.χ. τυποποιημένες συμβατικές ρήτρες) σύμφωνα με το GDPR.
11. Χρόνος διατήρησης
Τα δεδομένα διατηρούνται για όσο διάστημα είναι απαραίτητο για τους σκοπούς της επεξεργασίας:
- Στοιχεία κράτησης & επικοινωνίας: έως [ΧΡΟΝΙΑ ΔΙΑΤΗΡΗΣΗΣ ΔΕΔΟΜΕΝΩΝ] έτη από την τελευταία επαφή/επίσκεψη, εκτός αν η νομοθεσία απαιτεί μεγαλύτερη διάρκεια.
- Οικονομικά στοιχεία πληρωμών: σύμφωνα με φορολογικές και λογιστικές υποχρεώσεις.
- Audit logs ασφαλείας: για περιορισμένο χρονικό διάστημα σχετικό με έρευνα περιστατικών.
- Tokens επιβεβαίωσης παρουσίας: μέχρι τη λήξη ή τη χρήση τους.
Μετά τη λήξη της περιόδου διατήρησης, τα δεδομένα διαγράφονται ή ανωνυμοποιούνται με ασφαλή τρόπο.
12. Τα δικαιώματά σας
Σύμφωνα με το GDPR, έχετε τα ακόλουθα δικαιώματα (υπό τις προϋποθέσεις του νόμου):
- Πρόσβαση — να μάθετε ποια δεδομένα επεξεργαζόμαστε.
- Διόρθωση — να διορθώσετε ανακριβή στοιχεία.
- Διαγραφή — να ζητήσετε διαγραφή όταν δεν υπάρχει νόμιμος λόγος διατήρησης.
- Περιορισμός επεξεργασίας — σε συγκεκριμένες περιπτώσεις.
- Εναντίωση — σε επεξεργασία βασισμένη σε έννομο συμφέρον.
- Φορητότητα — λήψη δεδομένων σε δομημένη μορφή, όπου εφαρμόζεται.
- Ανάκληση συναίνεσης — ανά πάσα στιγμή, χωρίς να επηρεάζεται η νομιμότητα προηγούμενης επεξεργασίας.
- Καταγγελία — στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ).
Για άσκηση δικαιωμάτων, επικοινωνήστε στο [EMAIL ΥΠΕΥΘΥΝΟΥ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ] ή info@physiobook.gr. Ενδέχεται να ζητηθεί επαλήθευση ταυτότητας για προστασία των δεδομένων σας.
13. Ανήλικοι
Η online κράτηση απευθύνεται κυρίως σε ενήλικες. Για ανηλίκους, η κράτηση πρέπει να πραγματοποιείται από νόμιμο εκπρόσωπο (γονέας/κηδεμόνας), ο οποίος είναι υπεύθυνος για την παροχή και την ακρίβεια των στοιχείων.
14. Αυτοματοποιημένες αποφάσεις
Η Εφαρμογή δεν λαμβάνει αποφάσεις με αποκλειστικά αυτοματοποιημένο τρόπο που παράγουν νομικά ή ουσιαστικά αντίκτυπα για εσάς. Η πρόταση αυτόματης ανάθεσης θεραπευτή απαιτεί τη ρητή αποδοχή σας πριν την οριστικοποίηση της κράτησης.
15. Ενημερώσεις πολιτικής
Ενδέχεται να ενημερώνουμε την παρούσα Πολιτική για νέες λειτουργίες ή νομικές απαιτήσεις. Η ενημερωμένη έκδοση δημοσιεύεται στη διεύθυνση https://physio.genmind.gr/public/privacy.php με ανανεωμένη ημερομηνία [ΗΜΕΡΟΜΗΝΙΑ ΤΕΛΕΥΤΑΙΑΣ ΕΝΗΜΕΡΩΣΗΣ].
Σε ουσιώδεις αλλαγές, ενδέχεται να ενημερωθείτε μέσω της Εφαρμογής ή email, όπου κρίνεται απαραίτητο.
16. Επικοινωνία
Για οποιοδήποτε ερώτημα σχετικά με την προστασία των προσωπικών σας δεδομένων:
- Physio Clinic
- Φιλικής Εταιρείας, 60100 Κατερίνη
- Email: info@physiobook.gr
- Τηλέφωνο: 23510 12345