← MEDORA

Zásady ochrany osobných údajov

Verzia 1.0 — platné od 1. júna 2026

1. Identifikácia prevádzkovateľa

Prevádzkovateľom osobných údajov je:

ÚdajHodnota
Obchodné menoNongriat s. r. o.
Právna formaSpoločnosť s ručením obmedzeným
IČO57637091
DIČ2122861895
Zapísaná vObchodný register Mestského súdu Bratislava III, oddiel: Sro, vložka č. 199810/B
SídloKošická 4980/14, 821 09 Bratislava – mestská časť Ružinov, Slovenská republika
E-mailinfo@medora.sk
Telefón+421 949 441 593
Webmedora.sk

Služba MEDORA je dostupná na doméne app.medora.sk.

Zodpovedná osoba (DPO): Prevádzkovateľ neurčil zodpovednú osobu (DPO) podľa čl. 37 nariadenia GDPR, keďže nespĺňa podmienky povinného určenia zodpovednej osoby podľa § 44 zákona č. 18/2018 Z.z. o ochrane osobných údajov. Kontaktnou osobou pre otázky ochrany osobných údajov je prevádzkovateľ na e-mailovej adrese info@medora.sk.


2. Postavenie MEDORA pri spracúvaní osobných údajov

MEDORA vystupuje v dvoch právnych postaveniach:


3. Aké údaje spracúvame

3.1 Údaje lekárov a zdravotníckeho personálu (MEDORA je prevádzkovateľ)

KategóriaÚdajeÚčel
Registračné údajemeno, priezvisko, e-mail, telefónne čísloVytvorenie a správa účtu
Prihlasovacie údajeheslo (bezpečne hashované), TOTP tajomstvo (šifrované)Autentifikácia a zabezpečenie účtu
Prevádzkové údajeIP adresa, typ prehliadača, časové pečiatky prístupovBezpečnosť, detekcia útokov, prevádzkové logy
Fakturačné údajefakturačné údaje podľa platných predpisovVystavenie faktúry, plnenie zákonných povinností

3.2 Zdravotné údaje pacientov (MEDORA je sprostredkovateľ)

KategóriaÚdajeÚčel
Audiozáznamydočasný záznam rozhovoru (spracúvaný v pamäti; pri výpadku STT dočasne zašifrovaný, najviac 4 h)Automatický prepis reči na text
Prepisy návštevprepis reči, korigovaný textAsistovaná dokumentácia návštevy
Lekárske správyvygenerovaná správa, extrahované diagnózy (MKCH-10) a liekyAsistencia pri tvorbe dokumentácie
E-mailová korešpondenciapôvodný e-mail, inštrukcia lekára, navrhnutá odpoveďE-mailový asistent

Dôležité: MEDORA spracúva zdravotné údaje výlučne ako sprostredkovateľ v mene lekára (prevádzkovateľa) na základe Zmluvy o spracúvaní osobných údajov (DPA) podľa čl. 28 GDPR. Lekár je povinný informovať pacienta o spracúvaní údajov prostredníctvom AI systému MEDORA.

3.3 Údaje, ktoré nespracúvame


4. Právny základ spracúvania

4.1 Prehľad právnych základov

ÚdajePrávny základČlánok GDPRPoznámka
Účty lekárov (registrácia, autentifikácia)Plnenie zmluvyČl. 6 ods. 1 písm. b)Nevyhnutné na poskytovanie služby
Zdravotné údaje pacientovPoskytovanie zdravotnej starostlivostiČl. 9 ods. 2 písm. h) v spojení s čl. 6 ods. 1 písm. b)Spracúvanie nevyhnutné na účely preventívneho alebo pracovného lekárstva, posúdenia pracovnej spôsobilosti, lekárskej diagnostiky, poskytovania zdravotnej alebo sociálnej starostlivosti alebo liečby alebo riadenia systémov zdravotnej starostlivosti; § 16 ods. 2 písm. h) zákona č. 18/2018 Z.z.
Prevádzkové a bezpečnostné logyOprávnený záujemČl. 6 ods. 1 písm. f)Bezpečnosť systému, detekcia a prevencia útokov

4.2 Odôvodnenie použitia čl. 9 ods. 2 písm. h) GDPR

Právny základ pre spracúvanie zdravotných údajov pacientov je čl. 9 ods. 2 písm. h) GDPR — spracúvanie nevyhnutné na účely poskytovania zdravotnej starostlivosti. MEDORA nespracúva zdravotné údaje na základe súhlasu pacienta (čl. 9 ods. 2 písm. a)), pretože:


5. Doba uchovávania údajov

Uplatňujeme princíp minimalizácie údajov podľa čl. 5 ods. 1 písm. e) GDPR:

Typ údajovDoba uchovávaniaPoznámka
AudiozáznamySpracúvané v pamäti; iba počas výpadku STT dočasne zašifrované (AES-256-GCM) najviac 4 hodinyAutomatické vymazanie po spracovaní (zálohu pri výpadku mažeme do 4 h)
Prepisy návštev a správy1 — 14 dní (konfigurovateľné lekárom)Predvolené: 7 dní. Automatické vymazanie denne o 02:00 UTC
E-mailová korešpondencia1 — 14 dní (konfigurovateľné lekárom)Zhodné s nastavením pre návštevy
Účty lekárovPo dobu trvania zmluvy; účet bez aktívneho predplatného, do ktorého sa nikto neprihlásil 12 mesiacov, mažeme (s upozornením e-mailom 30 dní vopred)Na žiadosť o vymazanie účtu údaje mažeme bezodkladne, najneskôr do 30 dní
Kontrolný odtlačok e-mailu12 mesiacov od vymazania účtuJednosmerný hash (SHA-256) e-mailovej adresy — bez mena, bez adresy, bez akýchkoľvek ďalších údajov. Slúži výlučne na to, aby sa 14-dňová skúšobná doba nedala opakovane získavať mazaním a novou registráciou (oprávnený záujem, čl. 6 ods. 1 písm. f)
Fakturačné údaje10 rokovZákonná povinnosť (zákon č. 431/2002 Z.z. o účtovníctve)
Bezpečnostné logyPodľa internej politikyAppend-only, bez osobných údajov

Automatické mazanie prebieha denne o 02:00 UTC. Lekár si svoje údaje vo formáte JSON stiahne sám a okamžite priamo v aplikácii, kedykoľvek pred ukončením účtu.


6. Príjemcovia a sprostredkovatelia

Osobné údaje zdieľame výlučne so sprostredkovateľmi viazanými zmluvami o spracúvaní údajov (DPA) podľa čl. 28 GDPR. Nižšie uvádzame kategórie príjemcov; všetci spracúvajú údaje výlučne v rámci Európskej únie (EÚ):

Kategória príjemcuÚčelUmiestnenie dátRetencia
Poskytovateľ cloud hostinguPrevádzka serverovPodľa zmluvy
Poskytovateľ jazykového modelu (AI/LLM)Generovanie návrhov správNulová retencia
Poskytovateľ prepisu reči na text (STT)Transkripcia audiaEÚ (Francúzsko)Bez trénovania na vašich údajoch (zmluvný záväzok); dočasné uchovanie najviac 30 dní na automatizovanú kontrolu zneužitia služby, a pri podozrení vyžadujúcom preverenie najviac 90 dní
Poskytovateľ e-mailových služiebTransakčné e-mailyPodľa zmluvy
Poskytovateľ webovej analytiky
len prezentačná stránka medora.sk
Meranie návštevnosti verejného webu — až po udelení súhlasu, s anonymizáciou IP adresy. Nespracúva žiadne zdravotné údaje ani údaje z aplikácie.USA (na základe SCC a EU-US Data Privacy Framework)Podľa nastavenia služby

Menný zoznam sub-sprostredkovateľov (konkrétne obchodné mená, presné umiestnenie a retenčné podmienky) poskytneme na vyžiadanie na adrese info@medora.sk.

Prepis reči (STT): poskytovateľ prepisu reči nepoužíva audio ani prepis na trénovanie svojich modelov — je to jeho zmluvný záväzok podľa zmluvy o spracúvaní údajov (DPA). Audio ani prepis sa u neho neuchovávajú na prevádzkové účely; v rámci automatizovanej kontroly zneužitia služby však môžu byť dočasne uložené najviac 30 dní — a ak automatizované kontrolné mechanizmy zaznamenajú podozrenie vyžadujúce preverenie, najviac 90 dní — a následne sú vymazané. O výnimku s nulovou retenciou sme požiadali — po jej schválení tento dokument aktualizujeme.

Poznámka: Prostredníctvom poskytovateľa e-mailových služieb odosielame výlučne transakčné e-maily (verifikácia účtu, reset hesla, bezpečnostné upozornenia) — žiadne zdravotné údaje e-mailom neodosielame.


7. Prenos údajov do tretích krajín

Údaje zo služby (zdravotné údaje pacientov, prepisy, lekárske správy, účty lekárov) sú uložené a spracúvané výlučne na serveroch v rámci Európskej únie (EÚ/EHP). K ich prenosu do tretích krajín nedochádza.

Jediná výnimka sa netýka služby ani zdravotných údajov: meranie návštevnosti prezentačnej stránky medora.sk prebieha u poskytovateľa so sídlom v USA, a to len po udelení súhlasu návštevníka. Prenos je krytý štandardnými zmluvnými doložkami (SCC) podľa kapitoly V GDPR a certifikáciou poskytovateľa v rámci EU-US Data Privacy Framework.

Poznámka k sub-sprostredkovateľom mimo EÚ: Niektorí sub-sprostredkovatelia sú spoločnosti so sídlom mimo EÚ (napr. v USA), spracúvanie osobných údajov však prebieha výlučne v dátových centrách v rámci EÚ. Právnym základom je zmluva o spracúvaní údajov (DPA) vrátane štandardných zmluvných doložiek (SCC) podľa kapitoly V GDPR; poskytovateľ prepisu reči je zároveň certifikovaný podľa EU-US Data Privacy Framework.


8. Technické a organizačné opatrenia

Implementujeme nasledujúce bezpečnostné opatrenia na ochranu osobných údajov v súlade s čl. 32 GDPR:


9. Cookies a ePrivacy

9.1 Cookies

MEDORA používa HTTP-only cookies výlučne na autentifikáciu (prihlásenie). Podľa čl. 5 ods. 3 smernice 2002/58/ES (ePrivacy) v spojení s § 55 ods. 5 zákona č. 351/2011 Z.z. o elektronických komunikáciách sú tieto cookies nevyhnutne potrebné na poskytovanie služby, ktorú si používateľ výslovne vyžiadal (prihlásenie do aplikácie). Preto sa na ich ukladanie nevyžaduje súhlas používateľa.

Autentifikačné cookies:

V aplikácii app.medora.sk nepoužívame žiadne sledovacie, analytické ani reklamné cookies — iba autentifikačné cookies uvedené vyššie.

Na prezentačnej stránke medora.sk (verejný web, nie aplikácia) používame Google Analytics 4 na meranie návštevnosti. Tieto cookies sa nastavia až po vašom súhlase v cookie lište; do jeho udelenia sú zablokované (Consent Mode v2) a IP adresa sa anonymizuje. Súhlas môžete kedykoľvek odvolať vymazaním cookies v prehliadači. Do aplikácie, kde sa spracúvajú zdravotné údaje, analytika nezasahuje — merací identifikátor sa do žiadnej prihlásenej stránky neodosiela.

9.2 localStorage

MEDORA neukladá autentifikačné tokeny do localStorage — prihlásenie je riešené výlučne HTTP-only cookies.

localStorage používame na jednu vec: poistku proti strate rozpracovaného prepisu. Počas nahrávania sa priebežný text ukladá do pamäte prehliadača lekára, aby ho pád alebo zatvorenie karty nepripravili o rozrobenú prácu. Tieto dáta zostávajú v počítači lekára, neodosielajú sa nikam a automaticky sa zmažú najneskôr do 24 hodín, prípadne hneď po dokončení návštevy. Zabezpečenie tohto zariadenia (prihlásenie do počítača, zámok obrazovky) je povinnosťou lekára.


10. Používanie systémov umelej inteligencie (EU AI Act)

V súlade s čl. 50 nariadenia Európskeho parlamentu a Rady (EÚ) 2024/1689 o umelej inteligencii (EU AI Act) informujeme o používaní systémov umelej inteligencie v službe MEDORA:

10.1 Používané AI systémy

FunkciaÚčelUmiestnenieRetencia údajov
Rozpoznávanie rečiAutomatický prepis reči na textEÚ (Francúzsko)Audio sa u nás spracúva v pamäti a neukladá sa; u poskytovateľa bez trénovania na vašich údajoch, s dočasným uchovaním najviac 30 dní na kontrolu zneužitia (pri podozrení najviac 90 dní)
Jazykový modelGenerovanie lekárskych správ, extrakcia diagnóz a liekovNulová retencia — poskytovateľ neuchováva vstupné ani výstupné dáta

10.2 Transparentnosť AI spracovania

10.3 Klasifikácia podľa EU AI Act

MEDORA nie je zdravotnícka pomôcka v zmysle zákona č. 56/2018 Z.z. o posudzovaní zhody výrobku, ani nie je certifikovaná ako zdravotnícky prostriedok podľa nariadenia (EÚ) 2017/745 (MDR). MEDORA je administratívny nástroj na asistenciu pri dokumentácii a neslúži na diagnostiku, liečbu ani monitorovanie pacientov.


11. Automatizované rozhodovanie a profilovanie

MEDORA nevykonáva automatizované rozhodovanie s právnymi účinkami alebo s podobne významným vplyvom na dotknuté osoby v zmysle čl. 22 GDPR. Všetky výstupy AI sú výlučne návrhmi, o ktorých vždy rozhoduje lekár. MEDORA nevykonáva ani profilovanie pacientov.


12. Práva dotknutých osôb

Podľa GDPR a zákona č. 18/2018 Z.z. o ochrane osobných údajov máte nasledujúce práva:

PrávoPopisČlánok GDPR
Právo na prístupZískať potvrdenie o spracúvaní a kópiu vašich údajovČl. 15
Právo na opravuPožiadať o opravu nesprávnych údajovČl. 16
Právo na vymazaniePožiadať o vymazanie údajov ("právo byť zabudnutý")Čl. 17
Právo na prenosnosťZískať údaje v štruktúrovanom, strojovo čitateľnom formáte (JSON)Čl. 20
Právo na obmedzeniePožiadať o obmedzenie spracúvaniaČl. 18
Právo namietaťNamietať proti spracúvaniu na základe oprávneného záujmuČl. 21
Právo odvolať súhlasOdvolať udelený súhlas kedykoľvek bez vplyvu na zákonnosť predchádzajúceho spracúvania (platí len pre spracúvanie založené na súhlase)Čl. 7 ods. 3

12.1 Ako uplatniť svoje práva

Lekári a personál (MEDORA je prevádzkovateľ):

Pacienti (MEDORA je sprostredkovateľ):


13. Posúdenie vplyvu na ochranu údajov (DPIA)

Vzhľadom na spracúvanie osobitných kategórií osobných údajov (zdravotné dáta) v kombinácii s automatizovaným spracúvaním (AI systémy) bolo vykonané posúdenie vplyvu na ochranu údajov (DPIA) podľa čl. 35 GDPR a § 42 zákona č. 18/2018 Z.z. DPIA je interný dokument Poskytovateľa a je k dispozícii na vyžiadanie dozorného orgánu.


14. Podávanie sťažností

Ak sa domnievate, že spracúvanie vašich osobných údajov porušuje GDPR alebo zákon č. 18/2018 Z.z., máte právo podať sťažnosť dozornému orgánu:

Úrad na ochranu osobných údajov Slovenskej republiky
Hraničná 12, 820 07 Bratislava 27
Tel.: +421 2 3231 3214
Web: https://dataprotection.gov.sk/


15. Odkazy na príslušnú legislatívu


16. Zmeny zásad ochrany osobných údajov

O akýchkoľvek podstatných zmenách týchto zásad vás budeme informovať e-mailom najmenej 30 dní pred ich účinnosťou. Aktuálne znenie je vždy dostupné na medora.sk/privacy.


Verzia 1.0 — platné od 1. júna 2026