← MEDORA

Zásady ochrany osobných údajov

Verzia 2.2 — 19. augusta 2026

1. Identifikácia prevádzkovateľa

Prevádzkovateľom osobných údajov je:

ÚdajHodnota
Obchodné menoNongriat s. r. o.
Právna formaSpoločnosť s ručením obmedzeným
IČO57637091
DIČ2122861895
Zapísaná vObchodný register Mestského súdu Bratislava III, oddiel: Sro, vložka č. 199810/B
SídloKošická 4980/14, 821 09 Bratislava – mestská časť Ružinov, Slovenská republika
E-mailinfo@medora.sk
Telefón+421 949 441 593
Webhttps://medora.sk

Služba MEDORA je dostupná na doméne app.medora.sk.

Zodpovedná osoba (DPO): Prevádzkovateľ neurčil zodpovednú osobu (DPO) podľa čl. 37 nariadenia GDPR, keďže nespĺňa podmienky povinného určenia zodpovednej osoby podľa § 44 zákona č. 18/2018 Z.z. o ochrane osobných údajov. Kontaktnou osobou pre otázky ochrany osobných údajov je prevádzkovateľ na e-mailovej adrese info@medora.sk.


2. Postavenie MEDORA pri spracúvaní osobných údajov

MEDORA vystupuje v dvoch právnych postaveniach:


3. Aké údaje spracúvame

3.1 Údaje lekárov a zdravotníckeho personálu (MEDORA je prevádzkovateľ)

KategóriaÚdajeÚčel
Registračné údajemeno, priezvisko, e-mail, telefónne čísloVytvorenie a správa účtu
Prihlasovacie údajeheslo (bezpečne hashované), TOTP tajomstvo (šifrované)Autentifikácia a zabezpečenie účtu
Prevádzkové údajeIP adresa, typ prehliadača, časové pečiatky prístupovBezpečnosť, detekcia útokov, prevádzkové logy
Fakturačné údajefakturačné údaje podľa platných predpisovVystavenie faktúry, plnenie zákonných povinností

3.2 Zdravotné údaje pacientov (MEDORA je sprostredkovateľ)

KategóriaÚdajeÚčel
Audiozáznamydočasný záznam rozhovoru (spracúvaný v pamäti; pri výpadku STT dočasne zašifrovaný, najviac 4 h)Automatický prepis reči na text
Prepisy návštevprepis reči, korigovaný textAsistovaná dokumentácia návštevy
Lekárske správyvygenerovaná správa, extrahované diagnózy (MKCH-10) a liekyAsistencia pri tvorbe dokumentácie
E-mailová korešpondenciapôvodný e-mail, inštrukcia lekára, navrhnutá odpoveďE-mailový asistent

Dôležité: MEDORA spracúva zdravotné údaje výlučne ako sprostredkovateľ v mene lekára (prevádzkovateľa) na základe Zmluvy o spracúvaní osobných údajov (DPA) podľa čl. 28 GDPR. Lekár je povinný informovať pacienta o spracúvaní údajov prostredníctvom AI systému MEDORA.

3.3 Údaje, ktoré nespracúvame


4. Právny základ spracúvania

4.1 Prehľad právnych základov

ÚdajePrávny základČlánok GDPRPoznámka
Účty lekárov (registrácia, autentifikácia)Plnenie zmluvyČl. 6 ods. 1 písm. b)Nevyhnutné na poskytovanie služby
Zdravotné údaje pacientovPoskytovanie zdravotnej starostlivostiČl. 9 ods. 2 písm. h) v spojení s čl. 6 ods. 1 písm. b)Spracúvanie nevyhnutné na účely preventívneho alebo pracovného lekárstva, posúdenia pracovnej spôsobilosti, lekárskej diagnostiky, poskytovania zdravotnej alebo sociálnej starostlivosti alebo liečby alebo riadenia systémov zdravotnej starostlivosti; § 16 ods. 2 písm. h) zákona č. 18/2018 Z.z.
Prevádzkové a bezpečnostné logyOprávnený záujemČl. 6 ods. 1 písm. f)Bezpečnosť systému, detekcia a prevencia útokov

4.2 Odôvodnenie použitia čl. 9 ods. 2 písm. h) GDPR

Právny základ pre spracúvanie zdravotných údajov pacientov je čl. 9 ods. 2 písm. h) GDPR — spracúvanie nevyhnutné na účely poskytovania zdravotnej starostlivosti. MEDORA nespracúva zdravotné údaje na základe súhlasu pacienta (čl. 9 ods. 2 písm. a)), pretože:


5. Doba uchovávania údajov

Uplatňujeme princíp minimalizácie údajov podľa čl. 5 ods. 1 písm. e) GDPR:

Typ údajovDoba uchovávaniaPoznámka
AudiozáznamySpracúvané v pamäti; iba počas výpadku STT dočasne zašifrované (AES-256-GCM) najviac 4 hodinyAutomatické vymazanie po spracovaní (zálohu pri výpadku mažeme do 4 h)
Prepisy návštev a správy1 — 14 dní (konfigurovateľné lekárom)Predvolené: 7 dní. Automatické vymazanie denne o 02:00 UTC
E-mailová korešpondencia1 — 14 dní (konfigurovateľné lekárom)Zhodné s nastavením pre návštevy
Účty lekárovPo dobu trvania zmluvyVymazané po ukončení účtu
Fakturačné údaje10 rokovZákonná povinnosť (zákon č. 431/2002 Z.z. o účtovníctve)
Bezpečnostné logyPodľa internej politikyAppend-only, bez osobných údajov

Automatické mazanie prebieha denne o 02:00 UTC. Lekár si môže pred ukončením účtu exportovať svoje údaje vo formáte JSON do 72 hodín od podania žiadosti.


6. Príjemcovia a sprostredkovatelia

Osobné údaje zdieľame výlučne so sprostredkovateľmi viazanými zmluvami o spracúvaní údajov (DPA) podľa čl. 28 GDPR. Nižšie uvádzame kategórie príjemcov; všetci spracúvajú údaje výlučne v rámci Európskej únie (EÚ):

Kategória príjemcuÚčelUmiestnenie dátRetencia
Poskytovateľ cloud hostinguPrevádzka serverovPodľa zmluvy
Poskytovateľ jazykového modelu (AI/LLM)Generovanie návrhov správNulová retencia
Poskytovateľ prepisu reči na text (STT)Transkripcia audiaNulová retencia
Spracovateľ platiebPlatby platobnou kartouPodľa zmluvy
Poskytovateľ e-mailových služiebTransakčné e-mailyPodľa zmluvy

Menný zoznam sub-sprostredkovateľov (konkrétne obchodné mená, presné umiestnenie a retenčné podmienky) poskytneme na vyžiadanie na adrese info@medora.sk.

Prepis reči (STT): poskytovateľ prepisu reči audio ani prepis neuchováva po spracovaní a nepoužíva ich na trénovanie svojich modelov (na základe podpísanej DPA a jeho politiky nulovej retencie).

Poznámka: Prostredníctvom poskytovateľa e-mailových služieb odosielame výlučne transakčné e-maily (verifikácia účtu, reset hesla, bezpečnostné upozornenia) — žiadne zdravotné údaje e-mailom neodosielame.


7. Prenos údajov do tretích krajín

Všetky údaje sú uložené a spracúvané výlučne na serveroch v rámci Európskej únie (EÚ/EHP). K bežnému prenosu osobných údajov do tretích krajín mimo EÚ/EHP nedochádza.

Poznámka k sub-sprostredkovateľom mimo EÚ: Niektorí sub-sprostredkovatelia môžu byť spoločnosti so sídlom mimo EÚ, spracúvanie osobných údajov však prebieha výlučne v dátových centrách v rámci EÚ na základe podpísanej zmluvy o spracúvaní údajov (DPA) a s nulovou retenciou pri prepise reči a jazykovom modeli. Pre prípad nevyhnutného prístupu z tretej krajiny sú dojednané štandardné zmluvné doložky (SCC) podľa kapitoly V GDPR.


8. Technické a organizačné opatrenia

Implementujeme nasledujúce bezpečnostné opatrenia na ochranu osobných údajov v súlade s čl. 32 GDPR:


9. Cookies a ePrivacy

9.1 Cookies

MEDORA používa HTTP-only cookies výlučne na autentifikáciu (prihlásenie). Podľa čl. 5 ods. 3 smernice 2002/58/ES (ePrivacy) v spojení s § 55 ods. 5 zákona č. 351/2011 Z.z. o elektronických komunikáciách sú tieto cookies nevyhnutne potrebné na poskytovanie služby, ktorú si používateľ výslovne vyžiadal (prihlásenie do aplikácie). Preto sa na ich ukladanie nevyžaduje súhlas používateľa.

Autentifikačné cookies:

MEDORA nepoužíva žiadne sledovacie, analytické ani reklamné cookies.

9.2 localStorage

MEDORA nepoužíva localStorage na ukladanie autentifikačných tokenov ani iných citlivých údajov.


10. Používanie systémov umelej inteligencie (EU AI Act)

V súlade s čl. 50 nariadenia Európskeho parlamentu a Rady (EÚ) 2024/1689 o umelej inteligencii (EU AI Act) informujeme o používaní systémov umelej inteligencie v službe MEDORA:

10.1 Používané AI systémy

FunkciaÚčelUmiestnenieRetencia údajov
Rozpoznávanie rečiAutomatický prepis reči na textNulová retencia — audio spracované v pamäti, neukladá sa
Jazykový modelGenerovanie lekárskych správ, extrakcia diagnóz a liekovNulová retencia — poskytovateľ neuchováva vstupné ani výstupné dáta

10.2 Transparentnosť AI spracovania

10.3 Klasifikácia podľa EU AI Act

MEDORA nie je zdravotnícka pomôcka v zmysle zákona č. 56/2018 Z.z. o posudzovaní zhody výrobku, ani nie je certifikovaná ako zdravotnícky prostriedok podľa nariadenia (EÚ) 2017/745 (MDR). MEDORA je administratívny nástroj na asistenciu pri dokumentácii a neslúži na diagnostiku, liečbu ani monitorovanie pacientov.


11. Automatizované rozhodovanie a profilovanie

MEDORA nevykonáva automatizované rozhodovanie s právnymi účinkami alebo s podobne významným vplyvom na dotknuté osoby v zmysle čl. 22 GDPR. Všetky výstupy AI sú výlučne návrhmi, o ktorých vždy rozhoduje lekár. MEDORA nevykonáva ani profilovanie pacientov.


12. Práva dotknutých osôb

Podľa GDPR a zákona č. 18/2018 Z.z. o ochrane osobných údajov máte nasledujúce práva:

PrávoPopisČlánok GDPR
Právo na prístupZískať potvrdenie o spracúvaní a kópiu vašich údajovČl. 15
Právo na opravuPožiadať o opravu nesprávnych údajovČl. 16
Právo na vymazaniePožiadať o vymazanie údajov ("právo byť zabudnutý")Čl. 17
Právo na prenosnosťZískať údaje v štruktúrovanom, strojovo čitateľnom formáte (JSON)Čl. 20
Právo na obmedzeniePožiadať o obmedzenie spracúvaniaČl. 18
Právo namietaťNamietať proti spracúvaniu na základe oprávneného záujmuČl. 21
Právo odvolať súhlasOdvolať udelený súhlas kedykoľvek bez vplyvu na zákonnosť predchádzajúceho spracúvania (platí len pre spracúvanie založené na súhlase)Čl. 7 ods. 3

12.1 Ako uplatniť svoje práva

Lekári a personál (MEDORA je prevádzkovateľ):

Pacienti (MEDORA je sprostredkovateľ):


13. Posúdenie vplyvu na ochranu údajov (DPIA)

Vzhľadom na spracúvanie osobitných kategórií osobných údajov (zdravotné dáta) v kombinácii s automatizovaným spracúvaním (AI systémy) bolo vykonané posúdenie vplyvu na ochranu údajov (DPIA) podľa čl. 35 GDPR a § 42 zákona č. 18/2018 Z.z. DPIA je interný dokument Poskytovateľa a je k dispozícii na vyžiadanie dozorného orgánu.


14. Podávanie sťažností

Ak sa domnievate, že spracúvanie vašich osobných údajov porušuje GDPR alebo zákon č. 18/2018 Z.z., máte právo podať sťažnosť dozornému orgánu:

Úrad na ochranu osobných údajov Slovenskej republiky
Hraničná 12, 820 07 Bratislava 27
Tel.: +421 2 3231 3214
Web: https://dataprotection.gov.sk/


15. Odkazy na príslušnú legislatívu


16. Zmeny zásad ochrany osobných údajov

O akýchkoľvek podstatných zmenách týchto zásad vás budeme informovať e-mailom najmenej 30 dní pred ich účinnosťou. Aktuálne znenie je vždy dostupné na https://medora.sk/privacy.


Verzia 2.2 — Posledná aktualizácia: 19. augusta 2026