Šis ir melnraksts, ko vēl pārbauda jurists. Iezīmētās vietas vēl tiks aizpildītas.

Datu apstrādes līgums (pārziņa un apstrādātāja līgums)

Versija 1.0-rc1 · 2026-10-03 · Melnraksts juristam

Līgums noslēgts saskaņā ar Eiropas Parlamenta un Padomes Regulas (ES) 2016/679 (Vispārīgā datu aizsardzības regula, turpmāk – VDAR) 28. panta 3. punktu un Fizisko personu datu apstrādes likumu. Tā uzbūve atbilst Komisijas Īstenošanas lēmumā (ES) 2021/915 pieņemtajām standartlīguma klauzulām (VDAR 28. panta 7. punkts), bet teksts rakstīts Terapeiti situācijai. Līgums ir Terapeiti lietošanas noteikumu praksēm (dokuments 04, turpmāk – Noteikumi) neatņemama sastāvdaļa.


I SADAĻA. Vispārīgie noteikumi

1. Priekšmets un piemērošana

1.1. Līgums nosaka, kā Terapeiti operators (turpmāk – Terapeiti), SIA "MNtrade", reģistrācijas numurs 40203483994, juridiskā adrese Metalurgu iela 21-2, Liepāja, LV-3401, kā apstrādātājs apstrādā personas datus prakses kā pārziņa uzdevumā, sniedzot Pakalpojumu terapeiti.lv. Prakse un Terapeiti kopā ir Puses.

1.2. Puses un to kontaktpersonas norādītas I pielikumā, apstrādes apraksts II pielikumā, tehniskie un organizatoriskie pasākumi III pielikumā, apakšapstrādātāji IV pielikumā.

1.3. Līgums attiecas tikai uz apstrādi, kurā Terapeiti ir apstrādātājs. Tas neattiecas uz datiem, kuru pārzinis ir Terapeiti (II pielikuma B daļa): pacienta portāla konts, pacienta pierakstu saraksts visās praksēs, atsauksmes, katalogs un publiskās lapas, drošības žurnāli, Terapeiti norēķini ar praksēm un atbalsta saziņa. Par tiem Terapeiti informē privātuma politikā (dokuments 01).

1.4. Līgums neierobežo Pušu pienākumus saskaņā ar VDAR un Latvijas tiesību aktiem.

1.5. Noslēgšana. Līgums ir noslēgts elektroniski brīdī, kad prakses pārstāvis, izveidojot prakses kontu, piekrīt Noteikumiem un šim līgumam, un tas ir rakstveida formā (VDAR 28. panta 9. punkts; Elektronisko dokumentu likums). Terapeiti saglabā pieņemto versiju, datumu un pieņēmēju; prakses īpašnieks un administrators tos redz panelī sadaļā "Dokumenti". Līgums ir spēkā pirms jebkādas apstrādes prakses uzdevumā.

2. Termini

2.1. Terminiem ir tāda pati nozīme kā VDAR. "Apakšapstrādātājs" ir cits apstrādātājs VDAR 28. panta 2. un 4. punkta izpratnē. "Personas datu aizsardzības pārkāpums" ir VDAR 4. panta 12. punktā noteiktais (sarunvalodā "datu noplūde"). Līgumu interpretē saskaņā ar VDAR.

3. Nemainīgums un prioritāte

3.1. Terapeiti piedāvā šo līgumu vienādi visām praksēm. Puses var papildināt pielikumus vai pievienot noteikumus, ja tie nav pretrunā ar šo līgumu un nesamazina datu subjektu aizsardzību.

3.2. Ja šis līgums ir pretrunā ar Noteikumiem vai citām Pušu vienošanām jautājumos par personas datu apstrādi, noteicošs ir šis līgums.

4. Pievienošanās

4.1. Ja prakses darbību pārņem cita persona (piemēram, reorganizācijā), tā var pievienoties līgumam ar Terapeiti piekrišanu, aizpildot I pielikumu.

5. (Rezervēts numerācijas saskaņošanai ar Noteikumiem)


II SADAĻA. Pušu pienākumi

6. Apstrādes apraksts

6.1. Apstrādes darbības, nolūki, datu un datu subjektu kategorijas un ilgums aprakstīti II pielikumā.

7. Norādījumi

7.1. Terapeiti apstrādā personas datus tikai saskaņā ar prakses dokumentētiem norādījumiem. Dokumentēti norādījumi ir:

  • šis līgums un Noteikumi;
  • prakses lietotāju darbības Pakalpojumā, piemēram: pieraksta vai vizīšu sērijas izveide, ieraksta noslēgšana, kolēģa uzaicināšana vai noņemšana, pacienta pievienošana, kontaktu labošana, ierakstu apvienošana, uzaicinājuma nosūtīšana pacientam, atgādinājumu un atcelšanas termiņa iestatījumi, eksports, dzēšana;
  • prakses īpašnieka vai administratora rakstisks norādījums e-pastā no prakses reģistrētās adreses uz info@terapeiti.lv.

7.2. Terapeiti var apstrādāt datus citādi tikai, ja to prasa ES vai Latvijas tiesību akti. Tad Terapeiti pirms apstrādes informē praksi, ja vien tiesību akts to neaizliedz.

7.3. Ja Terapeiti uzskata, ka norādījums pārkāpj VDAR vai citus datu aizsardzības noteikumus, tas nekavējoties informē praksi un var apturēt norādījuma izpildi, līdz prakse to apstiprina vai maina.

7.4. Piekļuve klīniskajam saturam. Parastā darbā Terapeiti klīnisko saturu (ambulatorās kartes, mājas programmas, pašsajūtas dienasgrāmatas) neskata. Platformas administratora panelis rāda tikai kontu, prakšu un kataloga datus. Tehniska piekļuve klīniskajam saturam ir pieļaujama tikai:

  • pēc prakses rakstiska norādījuma konkrētam uzdevumam (piemēram, kļūdas izmeklēšanai);
  • incidenta gadījumā, ja tas vajadzīgs kaitējuma ierobežošanai;
  • ja to prasa tiesību akts.

Pirms katras piekļuves Terapeiti to reģistrē platformas administratora panelī ("Tehniskā piekļuve (ārkārtas)"): pamats, apjoms (darbības dati, klīniskie dati vai pilna piekļuve), iemesls un laiks no 1 līdz 72 stundām. Visi aktīvie prakses īpašnieki nekavējoties saņem e-pastu un var iebilst, atbildot uz to. Ierakstu nevar mainīt vai dzēst, un tas ar iemeslu ir redzams prakses "Piekļuves žurnāla" augšā. 24 stundu laikā pēc piekļuves Terapeiti praksei nosūta atskaiti: kad, kas, kāpēc, kādi dati un kas faktiski darīts. Piekļuve ir tikai tik plaša un ilga, cik vajadzīgs. Reģistrs ir deklaratīvs: Pakalpojums tehniski nevar liegt piekļuvi serverim, tāpēc Terapeiti apņemas reģistrēt katru piekļuvi pirms tās veikšanas.

7.5. Atbalsta skats. Prakses īpašnieks vai administrators panelī sadaļā "Atbalsta piekļuve" var atļaut Terapeiti atbalstam uz laiku (no 1 stundas līdz 7 dienām) skatīt prakses iestatījumus; atļauja ir prakses dokumentēts norādījums (7.1. punkts). Atļauju var atsaukt jebkurā laikā, un par tās piešķiršanu visi prakses īpašnieki saņem e-pastu. Atbalsts redz tikai iestatījumus: prakses pamatdatus (nosaukums, adrese portālā, veids, laika josla, izveides datums) un statusu, publiskās lapas iestatījumus un publiskos kontaktus, pieraksta iestatījumus, pakalpojumus, darba laikus un gaidāmās brīvdienas (tikai datumi, ar speciālista vārdu), darbinieku vārdus, lomas, dalības statusu, divpakāpju pieslēgšanās statusu un pēdējās pieslēgšanās dienu (bez e-pastiem), ieslēgtās funkcijas, maksājumu pakalpojuma statusu (bez atslēgām), pieņemtās dokumentu versijas un kopskaitus. Pacientu vārdus, kontaktus, vizītes, ierakstus, programmas, dienasgrāmatas un rēķinus atbalsts neredz, un atbalsts neko nevar mainīt. Katra skatīšana tiek reģistrēta prakses piekļuves žurnālā; atļauju ieraksti glabājas 5 gadus pēc atļaujas beigām.

8. Nolūka ierobežojums

8.1. Terapeiti apstrādā datus tikai II pielikumā norādītajiem nolūkiem. Terapeiti neizmanto Prakses datus saviem nolūkiem: reklāmai, profilēšanai, pārdošanai vai mākslīgā intelekta modeļu apmācībai.

8.2. Ar šo līgumu prakse uzdod Terapeiti no Prakses datiem veidot anonimizētu apkopotu statistiku Pakalpojuma darbības uzraudzībai un uzlabošanai (piemēram, pierakstu skaits pilsētā). No statistikas nevar identificēt personu vai praksi.

9. Apstrādes ilgums, dzēšana un atdošana

9.1. Apstrāde ilgst, kamēr ir spēkā Noteikumi, pēc tam 90 dienu lasīšanas režīma laikā un, ja Pārzinis izvēlas arhīva glabāšanu (Noteikumu 18.4. un 18.5. punkts, izvēle B), līdz tās beigām. Arhīva glabāšanas laikā Terapeiti datus tikai glabā un izsniedz Pārzinim un citiem nolūkiem neizmanto; termiņu un maksu puses norunā atsevišķā rakstiskā vienošanā.

9.2. Līguma beigās Terapeiti:

  • nodrošina Prakses datu atdošanu eksporta veidā strukturētā, mašīnlasāmā formātā (JSON): darbības datus eksportē īpašnieks vai administrators, klīniskos datus ārstējošais speciālists par saviem pacientiem; pēc līguma izbeigšanas paziņojuma prakses īpašnieks var eksportēt pilnu prakses arhīvu ar visām ambulatorajām kartēm glabāšanai vai nodošanai citai sistēmai (Noteikumu 18.3. punkts), atkārtoti apstiprinot ar paroli un divpakāpju pieslēgšanos, norādot iemeslu, ar audita ierakstu un tūlītēju paziņojumu visiem prakses speciālistiem; ambulatoro karti pa vienam pacientam var arī izdrukāt vai saglabāt PDF formātā;
  • dzēš Prakses datus no Pakalpojuma Noteikumu 18.4. punktā noteiktajos termiņos (izvēle A: ne vēlāk kā 30 dienas pēc lasīšanas režīma beigām; C: agrāk pēc Pārziņa apliecinājuma, ka pilnais arhīvs ir lejupielādēts un saglabāts; B: ne vēlāk kā 30 dienas pēc arhīva glabāšanas beigām) un pēc dzēšanas rakstiski (e-pastā) apstiprina dzēšanu Prakses īpašniekam. Dzēšanu veic pilnvarota Terapeiti persona ar atkārtotu autentifikāciju (parole un divpakāpju kods); katra dzēšana tiek reģistrēta audita žurnālā (datums, prakse, izpildītājs, dzēsto ierakstu skaits), neglabājot dzēstos datus. Piekļuves žurnāla ierakstus par Prakses datiem un ārkārtas piekļuves reģistra ierakstus Terapeiti glabā 5 gadus no ieraksta dienas tikai pierādīšanai un izsniedz praksei pēc pieprasījuma (II pielikums A).

9.3. Šifrētajās rezerves kopijās dati paliek līdz kopiju cikla beigām (35 dienas) un netiek izmantoti, izņemot atjaunošanu. Ja kopija tiek atjaunota, jau dzēstos datus dzēš atkārtoti.

9.3.1. Terapeiti darbības izbeigšana. Ja Terapeiti pārtrauc Pakalpojumu pavisam, piemēro Noteikumu 18.6. punktu: paziņojums vismaz 6 mēnešus iepriekš, eksports visu šo laiku, nodošana citam apstrādātājam tikai ar Pārziņa rakstisku piekrišanu, pēc tam visu Prakses datu dzēšana un rakstisks dzēšanas apstiprinājums Pārzinim.

9.4. Terapeiti var glabāt datus ilgāk tikai, ja to prasa ES vai Latvijas tiesību akti; tad tos apstrādā tikai šim nolūkam.

9.5. Medicīnisko dokumentu glabāšana. Pienākums glabāt medicīniskos dokumentus 40 gadus pēc pēdējā ieraksta vai 15 gadus pēc pacienta nāves (Ministru kabineta 2006. gada 4. aprīļa noteikumi Nr. 265 "Medicīnisko dokumentu lietvedības kārtība") ir prakses pienākums. Citu speciālistu sadarbības pārskatu un atzinumu glabā līdz sadarbības mērķa sasniegšanai, bet ne ilgāk kā 10 gadus, un pēc tam iznīcina (Psihologu likuma 14. pants; Noteikumu 4.18.1. punkts); Terapeiti praksei to atgādina. Prakse pirms dzēšanas eksportē un glabā ambulatorās kartes. Terapeiti atgādina par eksportu 30 un 7 dienas pirms līguma pēdējās dienas un 30 un 7 dienas pirms lasīšanas režīma beigām, bet arhīva glabāšanas (izvēle B) gadījumā 30 un 7 dienas pirms norunātā glabāšanas beigu datuma (Noteikumu 18.5. punkts).

10. Apstrādes drošība

10.1. Terapeiti īsteno vismaz III pielikumā aprakstītos tehniskos un organizatoriskos pasākumus. Tie ņem vērā, ka tiek apstrādāti veselības dati (VDAR 9. pants), kam vajadzīgs augsts aizsardzības līmenis.

10.2. Terapeiti var pasākumus uzlabot, bet nedrīkst samazināt kopējo drošības līmeni. Par būtiskām izmaiņām III pielikumā Terapeiti paziņo praksei kopā ar atbilstības paketi (12.2. punkts).

10.3. Terapeiti piešķir piekļuvi Prakses datiem tikai personām, kurām tā vajadzīga darbā un kuras rakstiski apņēmušās ievērot konfidencialitāti vai kurām ir likumā noteikts konfidencialitātes pienākums (dokuments 09).

10.4. Prakse atbild par drošības pasākumiem savā pusē: lietotāju kontu un lomu pārvaldība, divpakāpju autentifikācija (obligāta prakses lietotājiem), piekļuves žurnāla pārskatīšana, ierīču aizsardzība un piekļuves atsaukšana aizgājušiem darbiniekiem.

10.5. Prakses darbinieki. Prakse nodrošina, ka katra persona, kurai tā piešķir piekļuvi, apstrādā pacientu datus tikai pēc prakses norādījumiem un ārstniecības vajadzībām (VDAR 29. pants un 32. panta 4. punkts), pirms piekļuves rakstiski apņemas ievērot konfidencialitāti (paraugs: dokuments 11) un ir instruēta par datu aizsardzību. Par prakses darbinieku rīcību atbild prakse (Noteikumu 3.8. punkts). Ja prakse konstatē darbinieka pārkāpumu, Terapeiti pēc pieprasījuma bez kavēšanās izsniedz attiecīgos piekļuves žurnāla ierakstus un bloķē norādīto lietotāju.

11. Īpašu kategoriju dati

11.1. Pakalpojumā tiek apstrādāti veselības dati. Papildus III pielikumam Terapeiti nodrošina:

  • piekļuvi ambulatorajai kartei, mājas programmām un pašsajūtas datiem tikai ārstējošajam speciālistam, t. i., lietotājam ar speciālista lomu, kuram ar pacientu ir neatcelta vizīte, paša sastādīta mājas programma vai paša veikts kartes ieraksts (MK noteikumu Nr. 265 23. punkts; Pacientu tiesību likuma 10. pants); kad šādu piekļuvi pirmo reizi iegūst jauns speciālists, kartes ierakstu autors saņem paziņojumu; reģistratūra redz pierakstus un kontaktus, bet ne veselības datus; speciālists redz tikai savus pacientus;
  • ka cits speciālists (Noteikumu 4.16. punkts) neredz ambulatoro karti un ārstniecības persona neredz viņa sadarbības pārskatu, arī ja abi ārstē to pašu pacientu (Noteikumu 4.19. punkts); sadarbības pārskatam piekļuve un žurnāls darbojas tāpat kā kartei, bet privātās piezīmes redz tikai to autors; 14–17 gadus veca klienta datus likumiskajam pārstāvim nerāda bez klienta piekrišanas (4.19. punkts);
  • ka vizīšu sēriju speciālists bez reģistratūras vai administratora lomas var izveidot tikai pie sevis un tikai pacientam, kuru jau ārstē, lai pieraksts neatvērtu piekļuvi cita speciālista pacienta datiem;
  • katras šo datu apskates un katras kalendāra apskates reģistrēšanu audita žurnālā;
  • noslēgtu kartes ierakstu nemainīgumu: labojumi tiek pievienoti kā jaunas versijas ar iemeslu, iepriekšējās versijas paliek; noslēgtu ierakstu labo tikai tā autors (Noteikumu 2.5. punkts);
  • veselības datu neiekļaušanu rēķinos, e-pastos, sistēmas žurnālos un kļūdu ziņojumos.

11.2. Pacienti bez portāla konta. Ja prakse pievieno pacientu bez portāla konta (vārds, uzvārds, tālrunis, pēc izvēles e-pasts un dzimšanas datums), prakse kā pārzinis nodrošina tiesisko pamatu (veselības datiem VDAR 9. panta 2. punkta h) apakšpunkts un Pacientu tiesību likums), informē pacientu (VDAR 13. pants; veidne: dokuments 10), ievada tikai vajadzīgos datus un pārbauda e-pastu. Bērnam līdz 14 gadiem prakse portāla konta uzaicinājumu nesūta; bērnu pieraksta likumiskais pārstāvis savā kontā pēc tam, kad prakse pārbaudījusi pārstāvību (04 4.14.), vai bērna ieraksts paliek bez portāla konta. Atzīme "Pārstāvība pārbaudīta", saiknes atslēgšana un ierobežojums "Nerādīt likumiskajam pārstāvim" ir prakses norādījumi Terapeiti (7. punkts) un tiek auditēti.

Uzaicinājumu izveidot portāla kontu Terapeiti nosūta tikai pēc prakses norādījuma un prakses vārdā. Uzaicinājumā ir tikai prakses nosaukums un saite; saite derīga 7 dienas un vienreizēja; jauna saite atceļ iepriekšējās; ne vairāk kā 5 uzaicinājumi vienam pacientam dienā katrā praksē; datubāzē glabā tikai žetona jaucējvērtību, un žetons ir saites fragmentā, tāpēc nenonāk servera žurnālos. Ieraksts tiek piesaistīts portāla kontam tikai tad, ja pieslēgtā konta e-pasts sakrīt ar uzaicinājuma adresi, nekad pēc vārda vai tālruņa. No šī brīža portāla konts ir Terapeiti kā pārziņa apstrāde (II pielikuma B daļa), bet prakses ieraksti paliek šī līguma apstrāde.

11.3. Kontaktu labošana un apvienošana. Ja ieraksts piesaistīts portāla kontam, prakse tā e-pastu nevar mainīt; ja pacients savā kontā apstiprina jaunu e-pastu, Pakalpojums prakses uzdevumā to nomaina arī piesaistītajā prakses ierakstā (audita notikums bez adresēm), bet vārds un tālrunis prakses ierakstā nemainās; jauns e-pasts nepiesaistītam ierakstam atceļ neizmantotos uzaicinājumus. Divus prakses ierakstus pēc priekšskatījuma var apvienot īpašnieks, reģistratūra vai speciālists, kas ārstē abus ierakstus; lietotājs bez piekļuves klīniskajiem datiem priekšskatījumā redz tikai administratīvos datus, un ambulatorie ieraksti un programmas tiek pārcelti automātiski; noslēgto ierakstu saturs, autors un paraksts nemainās, un vecie identifikatori tiek saglabāti žurnālu izsekojamībai. Ierakstu apvienošana pāri praksēm nav iespējama.

12. Informācija un pārbaudes (audits)

12.1. Terapeiti pēc prakses pieprasījuma bez nepamatotas kavēšanās sniedz informāciju, kas vajadzīga, lai pierādītu atbilstību šim līgumam un VDAR 28. pantam.

12.2. Atbilstības pakete. Terapeiti reizi gadā un pēc katras būtiskas izmaiņas sagatavo atbilstības paketi: aktuālo III pielikumu, apakšapstrādātāju sarakstu, pēdējā atjaunošanas testa kopsavilkumu, incidentu kopsavilkumu par pēdējiem 12 mēnešiem (bez citu prakšu datiem) un, ja pieejams, neatkarīgas drošības pārbaudes kopsavilkumu. Prakse to saņem bez maksas 15 darbdienu laikā pēc pieprasījuma.

12.3. Pārbaudes kārtība. Datu valsts inspekcija 2025. gada lēmumos norādījusi, ka pārzinim jāspēj pašam reāli pārbaudīt apstrādātāju. Tāpēc Puses vienojas:

SolisKārtība
1. DokumentiAtbilstības pakete (12.2. punkts).
2. JautājumiPrakse var iesniegt rakstiskus jautājumus. Terapeiti atbild 15 darbdienu laikā.
3. Pārbaude uz vietas vai attālinātiJa ar 1. un 2. soli nepietiek, ja bijis incidents, kas skar praksi, vai ja to prasa uzraudzības iestāde, prakse pati vai ar neatkarīgu auditoru, kam ir konfidencialitātes pienākums, var veikt pārbaudi. Paziņojums vismaz 30 dienas iepriekš (pēc incidenta 5 darbdienas). Parasti ne biežāk kā reizi gadā. Pārbaude nedrīkst atklāt citu prakšu datus vai apdraudēt drošību; ielaušanās testi tikai ar Terapeiti rakstisku piekrišanu. Katra Puse sedz savas izmaksas; ja pārbaude atklāj būtisku Terapeiti pārkāpumu, Terapeiti sedz saprātīgas pārbaudes izmaksas.

12.4. Pārbaudi var veikt arī Datu valsts inspekcija vai cita uzraudzības iestāde; Terapeiti ar to sadarbojas.

12.5. Terapeiti uztur apstrādes darbību reģistru apstrādātāja lomā (VDAR 30. panta 2. punkts).

13. Apakšapstrādātāji

13.1. Vispārēja atļauja. Prakse dod Terapeiti vispārēju rakstisku atļauju piesaistīt IV pielikumā norādītos apakšapstrādātājus.

13.2. Paziņojums par izmaiņām. Par katru plānotu apakšapstrādātāja pievienošanu vai nomaiņu Terapeiti paziņo praksei e-pastā un panelī vismaz 30 dienas iepriekš, norādot apakšapstrādātāju, apstrādi, datu atrašanās vietu un iemeslu. Aktuālais saraksts ir šī līguma IV pielikumā, kas publicēts portālā (/noteikumi/datu-apstrade) un sadaļā "Dokumenti".

13.3. Iebildumi. Prakse var pamatoti iebilst rakstiski 14 dienu laikā pēc paziņojuma. Puses labā ticībā meklē risinājumu. Ja tas netiek atrasts, prakse var izbeigt Noteikumus bez līgumsoda pirms izmaiņu spēkā stāšanās, un Terapeiti atmaksā samaksāto maksu par neizmantoto periodu.

13.4. Neatliekami gadījumi. Ja apakšapstrādātājs jāmaina steidzami (piemēram, tas pārtrauc darbību vai rada drošības risku), Terapeiti paziņo nekavējoties, un 13.3. punkta tiesības paliek spēkā.

13.5. Ar katru apakšapstrādātāju Terapeiti slēdz rakstisku līgumu, kas uzliek tādus pašus datu aizsardzības pienākumus kā šis līgums. Pēc prakses pieprasījuma Terapeiti izsniedz šāda līguma attiecīgās daļas (komercinformāciju var aizklāt).

13.6. Terapeiti pilnībā atbild praksei par apakšapstrādātāju pienākumu izpildi un paziņo praksei, ja apakšapstrādātājs būtiski nepilda savus pienākumus.

14. Datu nosūtīšana ārpus EEZ

14.1. Prakses dati un rezerves kopijas glabājas ES: Hetzner Online GmbH datu centrā Nirnbergā, Vācijā. Terapeiti apstrādā Prakses datus tikai Eiropas Ekonomikas zonā (EEZ) un nenosūta tos uz trešajām valstīm vai starptautiskām organizācijām bez prakses iepriekšējas rakstiskas atļaujas un VDAR V nodaļas prasību izpildes.

14.2. Attālināta piekļuve datiem no valsts ārpus EEZ (arī Terapeiti personālam vai apakšapstrādātāju atbalstam) ir datu nosūtīšana un pieļaujama tikai ar šādu atļauju.

14.3. Reāli dati. Līdz Terapeiti rakstiskam paziņojumam, ka Pakalpojums ir gatavs reāliem pacientu datiem, Pakalpojumā, arī demonstrācijas vidē (test.terapeiti.lv, tajā pašā ES datu centrā), drīkst ievadīt tikai izdomātus datus (Noteikumu 11.5. punkts). Uz izdomātiem datiem šis līgums neattiecas.

15. Palīdzība praksei

15.1. Datu subjektu tiesības (VDAR 15.–22. pants):

  • Ja pieprasījums nonāk pie Terapeiti, Terapeiti to 2 darbdienu laikā pārsūta praksei un pēc būtības neatbild, ja vien prakse to neuzdod.
  • Prakse Pakalpojumā pati var atrast, eksportēt, labot vai ierobežot pacienta datus.
  • Pacienta kopija 3 darbdienās (Pacientu tiesību likuma 9. pants): ārstējošais speciālists var lejupielādēt klīniskos datus panelī "Datu eksports" (JSON, ar visām versijām) vai pacienta lapā sagatavot "Izdruka (PDF)" (noslēgtie ieraksti ar labojumu iemesliem, pēc izvēles iepriekšējās versijas, bez melnrakstiem). Ja šīs funkcijas nedarbojas, Terapeiti pēc prakses pieprasījuma sagatavo izrakstu 1 darbdienas laikā.
  • Dzēšanas pieprasījumus par medicīniskajiem ierakstiem izvērtē prakse, ņemot vērā glabāšanas pienākumu.

15.2. Novērtējums par ietekmi uz datu aizsardzību un iepriekšēja apspriešanās. Terapeiti sniedz praksei informāciju, kas vajadzīga novērtējumam par ietekmi uz datu aizsardzību (VDAR 35. pants) un iepriekšējai apspriešanai ar Datu valsts inspekciju (36. pants). Terapeiti pēc pieprasījuma izsniedz sava novērtējuma (dokuments 06) kopsavilkumu un B daļas veidni praksēm.

15.3. Terapeiti palīdz praksei ar drošības (32. pants) un pārkāpumu (33. un 34. pants) pienākumiem saskaņā ar 16. punktu.

15.4. Palīdzība, kas pārsniedz Pakalpojuma parastās funkcijas un prasa ievērojamu darbu, var būt maksas saskaņā ar Cenrādi, ja par to vienojas iepriekš. Palīdzība pārkāpuma gadījumā, ko izraisījis Terapeiti vai tā apakšapstrādātājs, ir bez maksas.

16. Personas datu aizsardzības pārkāpumi

16.1. Pārkāpums Terapeiti vai apakšapstrādātāja pusē. Ja Terapeiti vai tā apakšapstrādātājs konstatē personas datu aizsardzības pārkāpumu, kas skar Prakses datus, Terapeiti par to paziņo praksei bez nepamatotas kavēšanās un ne vēlāk kā 24 stundu laikā pēc tam, kad par to uzzinājis. Paziņojumu sūta I pielikumā norādītajai kontaktpersonai e-pastā un, ja iespējams, arī zvana.

16.2. Paziņojumā norāda, cik tobrīd zināms:

  • kas noticis, kad tas noticis un kad un kā konstatēts;
  • skartās datu kategorijas (it īpaši, vai skarti veselības dati) un aptuveno datu subjektu un ierakstu skaitu;
  • iespējamās sekas pacientiem;
  • veiktos un ierosinātos pasākumus, arī kaitējuma mazināšanai;
  • vai, pēc Terapeiti vērtējuma, jāinformē pacienti, un ieteikumus, ko prakse var darīt;
  • Terapeiti kontaktpersonu.

Informāciju, kas nav pieejama uzreiz, Terapeiti sniedz pa daļām, tiklīdz to uzzina, un sniedz praksei ziņas, kas vajadzīgas Datu valsts inspekcijas paziņojuma veidlapai.

16.3. Prakse ziņo Datu valsts inspekcijai 72 stundu laikā (VDAR 33. pants) un, ja vajag, informē pacientus (34. pants); Terapeiti palīdz. Terapeiti prakses vārdā pacientiem vai iestādēm neziņo bez prakses piekrišanas, ja vien to neprasa tiesību akts. Ja pārkāpums skar arī datus, kuru pārzinis ir Terapeiti (piemēram, portāla kontus), Terapeiti par savu daļu ziņo Datu valsts inspekcijai pats un saskaņo paziņojumu saturu ar praksi.

16.4. Terapeiti dokumentē visus pārkāpumus, to sekas un veiktos pasākumus (dokuments 08).

16.5. Pārkāpums prakses pusē. Ja pārkāpums noticis prakses pusē (piemēram, nozagts lietotāja konts vai darbinieka nesankcionēta skatīšanās), Terapeiti palīdz to izmeklēt ar pieejamajiem žurnāliem un var bloķēt sesijas vai kontus.


III SADAĻA. Nobeiguma noteikumi

17. Neatbilstība un izbeigšana

17.1. Ja Terapeiti nepilda šo līgumu, prakse var uzdot Terapeiti apturēt apstrādi, līdz atbilstība ir atjaunota. Apturēšanas laikā Prakses dati tiek saglabāti un ir eksportējami.

17.2. Prakse var izbeigt Noteikumus attiecībā uz apstrādi, ja Terapeiti nav atjaunojis atbilstību 30 dienu laikā pēc apturēšanas, ja Terapeiti būtiski vai pastāvīgi pārkāpj šo līgumu vai VDAR, vai ja Terapeiti nepilda tiesas vai uzraudzības iestādes saistošu lēmumu.

17.3. Terapeiti var izbeigt līgumu, ja prakse uzstāj uz norādījumu, kas pārkāpj tiesību aktus, saskaņā ar Noteikumu 12. sadaļu.

17.4. Pēc izbeigšanas piemēro 9. punktu.

18. Atbildība

18.1. Atbildību starp Pusēm regulē Noteikumu 16. sadaļa, ciktāl to pieļauj VDAR 82. pants. Datu subjektu tiesības prasīt kompensāciju netiek ierobežotas.

19. Piemērojamie tiesību akti

19.1. Līgumam piemēro Latvijas Republikas tiesību aktus, tostarp Fizisko personu datu apstrādes likumu, Pacientu tiesību likumu, Ārstniecības likumu un Civillikumu, kā arī VDAR. Strīdus izskata saskaņā ar Noteikumu 22. sadaļu.


I pielikums. Pušu saraksts

Pārzinis (prakse)

LauksVērtība
NosaukumsKā norādīts prakses kontā akcepta brīdī
Reģistrācijas numursKā norādīts prakses kontā (ja nav norādīts: prakses īpašnieka vārds un uzvārds)
Ārstniecības iestāžu reģistra kodsKā norādīts prakses kontā, ja norādīts
AdreseKā norādīts prakses kontā
Kontaktpersona datu aizsardzības jautājumos un incidentiemPrakses īpašnieks (konta e-pasts), ja prakse sadaļā "Dokumenti" nav norādījusi citu personu
Datu aizsardzības speciālists (ja iecelts)Kā norādīts prakses kontā; ja nav norādīts, nav iecelts
PieņemšanaElektroniski, reģistrējot prakses kontu; versija, datums un pieņēmējs redzami sadaļā "Dokumenti"

Apstrādātājs (Terapeiti)

LauksVērtība
NosaukumsTerapeiti operators: SIA "MNtrade"
Reģistrācijas numurs40203483994
PVN maksātāja numursLV40203483994
AdreseMetalurgu iela 21-2, Liepāja, LV-3401
Kontakts privātuma jautājumosinfo@terapeiti.lv
Kontakts incidentieminfo@terapeiti.lv (tēmā "Incidents"; pastkasti pārbauda katru dienu)
Datu aizsardzības speciālistsNav iecelts.

II pielikums. Apstrādes apraksts

A. Apstrāde, kurā Terapeiti ir apstrādātājs

Datu subjekti: prakses pacienti un psihologu klienti (arī nepilngadīgie, kurus prakse reģistrē, un viņu likumiskie pārstāvji); prakses darbinieki un speciālisti kā lietotāji, ciktāl prakse pārvalda viņu kontus.

Apstrādes veids: vākšana, glabāšana, strukturēšana, attēlošana, meklēšana, apvienošana, nosūtīšana e-pastā, eksports, dublēšana, dzēšana.

FunkcijaDatu kategorijasĪpašas kategorijasNolūks (prakses)Glabāšana
Pieraksti, vizīšu sērijas un kalendārsVārds, uzvārds, e-pasts, tālrunis, pakalpojums, speciālists, laiks, statuss, sērijas piederība, piezīmesJā: fakts, ka persona saņem fizioterapiju, citu terapiju vai psihologa konsultācijas (ES Tiesas lieta C-21/23)Pierakstu pārvaldība, saziņa ar pacientuLīguma laikā, līdz prakse dzēš
Pacientu saraksts, kontaktu labošana, dublikātu brīdinājums, apvienošanaAdministratīvie dati, vizīšu vēsture, apvienoto ierakstu identifikatoru sasaisteJā (kā iepriekš)Pacientu uzskaiteLīguma laikā
Pacienta pievienošana bez portāla konta un uzaicinājumsVārds, uzvārds, tālrunis; pēc izvēles e-pasts un dzimšanas datums; uzaicinājuma statuss, derīgums, piesaistes laiksJā (kā iepriekš)Pacientu uzskaite; pēc prakses norādījuma uzaicinājums izveidot portāla kontuLīguma laikā; saite derīga 7 dienas
E-pasti prakses vārdā (apstiprinājums, sērijas datumi, atgādinājums apmēram 24 h pirms vizītes, atcelšana, uzaicinājums)Vārds, e-pasts, laiks, prakses nosaukums, speciālists, pakalpojums. Bez diagnozēmNetiešiSaziņa ar pacientuTerapeiti glabā tikai sūtīšanas uzskaiti bez adresātiem un satura (e-pasta veids, valoda, prakse, laiks, vai nodots sūtīšanai) 90 dienas; Brevo sūtīšanas žurnāli saskaņā ar Brevo noteikumiem, ne ilgāk kā 12 mēneši
Ambulatorā karteSūdzības, izmeklēšana (arī strukturēti mērījumi, sāpju skalas un stājas zīmējums kā attēls uz shematiskām ķermeņa kontūrām; pacientu foto netiek glabāti), pielikumi (PDF vai attēli līdz 2 MB, piemēram, nosūtījumi un izmeklējumu apraksti; glabāti šifrēti, attēliem noņemti metadati), novērtējums, procedūras, plāns, versijas, autors, laiksJā: veselības datiĀrstniecības dokumentēšana (MK noteikumi Nr. 265)Līguma laikā; pēc eksporta prakse glabā 40 gadus
Sadarbības pārskats, psihologa atzinums un privātās piezīmes (citi speciālisti, Noteikumu 4.18. punkts)Tas pats ierakstu rīks kā ambulatorajai kartei, bez diagnožu kodiem: konsultācijas saturs, novērtējums, plāns, pielikumi, versijas, autors, laiks; pāru un ģimenes nodarbībās kopīgais ieraksts katra dalībnieka pārskatā; privātās piezīmes redz tikai autors. Ārstniecības personas tos neredzJā: veselības datiPsihologa darba dokumentēšana (Psihologu likuma 14. pants)Līdz sadarbības mērķim, ne ilgāk kā 10 gadi, tad iznīcina
Nodarbību plānsKo pacients nodarbībā izpildīja: vingrinājums, sērijas, atkārtojumi vai laiks, slodze, grūtība, sāpes 0–10, piezīme; datums, vieta, speciālists, labojumu vēstureJā: veselības datiĀrstniecības dokumentēšana (MK noteikumi Nr. 265)Kā ambulatorajai kartei
Mājas vingrojumu programmasProgramma, vingrojumi un deva, izpildes atzīmes, pacienta atzīme par vingrinājuma grūtību un sāpēm vingrojot (0–10)JāĀrstēšanas turpināšana mājāsLīguma laikā
Prakses vingrinājumu bibliotēkaPrakses vingrinājumi: teksti, līdz 4 attēliem (samazināti, bez metadatiem), video saites, viens video fails vingrinājumam (MP4 vai MOV līdz 25 MB, bez metadatiem; tajā var būt redzams prakses darbinieks vai modelis), imports no Excel/CSV (tikai piesaistītās kolonnas); autors, labojumu un pārbaudes vēsture. Pacientu datus un atpazīstamus pacientus te ievietot aizliegts (Noteikumu 14.8. punkts)NēMājas programmu sagatavošanaLīguma laikā
Pašsajūtas dienasgrāmata (pēc speciālista norādījuma)Sāpes 0–10, pašsajūta 1–5, piezīmeJāĀrstēšanas uzraudzībaLīguma laikā
Rēķini un kredītrēķiniVārds, pakalpojums, cena, datums, numurs; pēc pacienta lūguma personas kods vai dzimšanas datums (personas kods šifrēts, sarakstos, žurnālos, e-pastos un eksportā netiek rādīts) un maksātāja uzņēmuma rekvizīti. Bez diagnozēmNetiešiGrāmatvedībaLīguma laikā; prakse glabā pēc Grāmatvedības likuma
Vizīšu paketesPacients, paketes veids, vizīšu skaits un atlikums, derīgums, izmantošanas vēsture (kura vizīte), paketes rēķinsNetieši (fakts, ka persona saņem pakalpojumu)Apmaksas uzskaiteLīguma laikā; prakse glabā pēc Grāmatvedības likuma
Tiešsaistes maksājuma statussRēķins, summa, Stripe maksājuma ID, statuss. Karšu dati netiek glabātiNēApmaksas uzskaiteLīguma laikā
Prakses komanda un lietotāju kontiVārds, e-pasts, lomas, statuss, uzaicinājuma derīgums (7 dienas)NēPiekļuves pārvaldībaLīguma laikā
Piekļuves žurnāls par prakses datiemKurš, kad, kādu pacientu vai kalendāra periodu atvēra, eksporti, ārkārtas piekļuves ierakstiNetiešiPrakses kontrole (VDAR 32. pants; MK noteikumi Nr. 265)5 gadi no ieraksta dienas, arī pēc līguma beigām (tikai pierādīšanai, 9.2. punkts)

Nepārtrauktība: apstrāde notiek pastāvīgi visu līguma laiku.

B. Apstrāde, kurā Terapeiti ir pārzinis (informatīvi, šis līgums neattiecas)

  • pacienta portāla konts (/mani-pieraksti) un viena identitāte vairākām praksēm;
  • pacienta pierakstu saraksts visās praksēs;
  • pacienta pieteikumi paziņojumam par agrāku brīvu laiku (gaidīšanas saraksts); prakse redz tikai gaidītāju skaitu;
  • pacientu atsauksmes un to moderēšana;
  • katalogs, publiskās prakšu un speciālistu lapas un to iekļaušana meklētājprogrammās;
  • drošības žurnāli;
  • Terapeiti norēķini ar praksēm, atbalsta saziņa.

Termiņi: privātuma politikas 5. sadaļa (dokuments 01).


III pielikums. Tehniskie un organizatoriskie pasākumi

Statuss: Ieviests (darbojas kodā vai demonstrācijas vidē), Plānots (obligāts pirms reāliem pacientu datiem), Mērķis (vēlāk). Stāvoklis 2026-10-03.

1. Piekļuves kontrole un prakšu datu nodalīšana

PasākumsStatuss
Katras prakses datu nodalīšana ar PostgreSQL rindu līmeņa drošību (RLS) piespiedu režīmā; lietotne pieslēdzas datubāzei ar lomu bez īpašnieka vai superlietotāja tiesībāmIeviests
Automātiski testi, ka viena prakse neredz citas prakses datusIeviests
Lomās balstīta piekļuve (īpašnieks, administrators, reģistratūra, finanšu vadītājs, speciālists); klīnisko saturu redz tikai ārstējošais speciālistsIeviests
Kolēģu uzaicinājumi: vienreizēja saite 7 dienas, glabā tikai žetona jaucējvērtību, pieņemt var tikai konts ar uzaicināto e-pastu; administratorus ieceļ un noņem tikai īpašnieks; auditētsIeviests
Noslēgtu kartes ierakstu labo tikai autors; versijas ar iemesluIeviests
Vizīšu sērijas: speciālists bez reģistratūras lomas pieraksta tikai pie sevis un tikai savam pacientam; auditēts (tikai skaits)Ieviests
Ierakstu apvienošana: tikai īpašnieks vai speciālists, kas ārstē abus ierakstus; priekšskatījums; noslēgto ierakstu saturs un autors nemainās; vecie identifikatori saglabāti; auditētsIeviests
Pacienta bez portāla konta uzaicinājums un piesaiste (11.2. punkts): tikai pēc e-pasta sakritības; saite 7 dienas, vienreizēja; ne vairāk kā 5 dienā; žetons saites fragmentā, glabā tikai jaucējvērtību; e-pastā tikai prakses nosaukums un saite; auditēts (patient.created, patient.claim.invited, patient.claimed)Ieviests
Piesaistīta ieraksta e-pastu prakse nevar mainīt; jauns e-pasts atceļ neizmantotos uzaicinājumusIeviests
Platformas administratora panelis rāda tikai kontu, prakšu un kataloga datus, nekad klīnisko saturuIeviests
Piekļuves žurnāls praksei (īpašnieks, datu aizsardzības kontaktpersona, auditors) un pacientam ("Kas skatīja manus datus")Ieviests
Datu eksports (JSON): darbības dati (īpašnieks, administrators) un klīniskie dati (tikai ārstējošais speciālists) atsevišķi; auditētsIeviests
Kartes izdruka pa vienam pacientam ("Izdruka (PDF)"; tikai ārstējošais speciālists; katra ieraksta skatīšana auditēta)Ieviests
Ārkārtas tehniskās piekļuves deklarāciju reģistrs (/admin): pamats, apjoms, iemesls, 1–72 h; tūlītējs e-pasts prakses īpašniekiem; nemaināms; redzams prakses piekļuves žurnālā; ieraksts pirms piekļuves, atskaite 24 h laikā pēc tās. Piekļuvi serverim tehniski neaizliedzIeviests
Mazāko tiesību princips Terapeiti personālam un serveriem; atsevišķi konti katrai personaiPlānots

2. Autentifikācija un sesijas

PasākumsStatuss
Paroles glabātas kā Argon2id jaucējvērtības; minimālais garums 10 zīmesIeviests
E-pasta apstiprināšana pirms pieraksta; paroles atjaunošana ar vienreizēju saiti e-pastāIeviests
Servera puses sesijas; sesijas žetons datubāzē tikai kā jaucējvērtība; Secure, HttpOnly sīkdatnesIeviests
Konta bloķēšana uz laiku pēc 5 nepareizām parolēm; ne vairāk kā 60 pieteikšanās mēģinājumi 15 minūtēs no vienas IP adresesIeviests (skaitītāji noturīgā krātuvē tajā pašā serverī)
Divpakāpju autentifikācija (autentifikatora lietotne) obligāta visiem prakšu lietotājiem un platformas administratoriem; noslēpumi šifrēti (AES-256-GCM); atkopšanas kodi (16 zīmes) kā jaucējvērtībasIeviests
Divpakāpju autentifikācija Terapeiti infrastruktūras kontiem (hostings, domēns, Stripe, Brevo); SSH tikai ar atslēgāmPlānots

3. Šifrēšana

PasākumsStatuss
TLS visiem savienojumiem ar Pakalpojumu (HTTPS), HSTSIeviests
E-pastu nosūtīšana uz Brevo tikai ar TLS (STARTTLS obligāts, ja lietots pieteikšanās vārds)Ieviests
Šifrēti savienojumi starp lietotni un datubāzi produkcijā; diska šifrēšanaPlānots
Šifrētas rezerves kopijas (AES-256)Ieviests
Rezerves kopiju kopija ārpus servera atsevišķā krātuvē ar atsevišķām piekļuves tiesībām; atslēgas atsevišķi no kopijāmPlānots (šobrīd kopijas tajā pašā serverī)
Īpaši sensitīvu lauku šifrēšana lietotnes līmenīMērķis

4. Žurnāli un uzraudzība

PasākumsStatuss
Audita žurnāls par piekļuvi medicīniskajiem ierakstiem, kalendāra skatīšanu un administratīvām darbībām; ierakstus nevar mainīt vai dzēst (datubāzes trigeri)Ieviests
Žurnālos netiek rakstītas paroles, žetoni, medicīniskais teksts, e-pasta adreses vai e-pastu satursIeviests (princips); pārbaude pirms produkcijas Plānota
Kļūdu ziņojumi lietotājam bez tehniskām detaļām; pieprasījuma IDIeviests
Brīdinājumi par aizdomīgu pieteikšanos un neparastu apjomuMērķis

5. Pieejamība, dublējumi un atjaunošana

PasākumsStatuss
Datubāze ES (Hetzner, Vācija)Ieviests
Ikdienas šifrētas rezerves kopijas, glabātas 35 dienasIeviests
Automātisks atjaunošanas tests izolētā vidē katru nedēļu, rezultāts reģistrētsIeviests
Atjaunošana uz laika punktu (PITR); mērķis: datu zudums ne vairāk kā 1 stunda (RPO), atjaunošana 24 stundās (RTO), pārbaudītsPlānots (šobrīd ikdienas kopijas, iespējamais datu zudums līdz 24 stundām)
Produkcija atsevišķā serverī, nošķirta no citām operatora vietnēm un demonstrācijas vides (šobrīd serveris kopīgs ar citām operatora vietnēm)Plānots

6. Izstrāde un ievainojamību pārvaldība

PasākumsStatuss
Atkarību versijas piesaistītas; CI kvalitātes un prakšu nodalīšanas testiIeviests
HTTP drošības galvenes (CSP, HSTS, X-Frame-Options, Referrer-Policy), CSRF un izcelsmes pārbaudeIeviests (CSP pieļauj unsafe-inline, sk. 9. daļu)
Biežuma ierobežojumi: pacientam ne vairāk kā 10 pierakstu stundā; uzaicinājumi ne vairāk kā 5 pacientam dienā; ziņojumi "Ziņot" 10 no adreses un 200 kopā stundāIeviests (skaitītāji noturīgā krātuvē tajā pašā serverī)
Meklētājprogrammas indeksē tikai apstiprinātu prakšu publiskās lapas; pārējās atzīmētas ar noindex; demonstrācijas vide netiek indeksētaIeviests
Augšupielādētiem foto: pārkodēšana un metadatu (arī GPS) noņemšanaIeviests
Atkarību un slepeno atslēgu skenēšana; OS drošības atjauninājumi 14 dienās, kritiskie 72 stundāsPlānots
Publisks kontakts ievainojamību ziņošanai (info@terapeiti.lv)Plānots
Neatkarīgs drošības tests (ielaušanās tests)Mērķis

7. Organizatoriskie pasākumi

PasākumsStatuss
Katrs, kam ir piekļuve produkcijai, paraksta konfidencialitātes saistības (dokuments 09)Plānots
Piekļuves pārskatīšana reizi ceturksnī un tūlītēja atsaukšana, kad persona aizietPlānots
Rakstiska incidentu procedūra ar lomām un termiņiem (dokuments 08)Ieviests
Personāla apmācība datu aizsardzībā reizi gadāPlānots
Līdz Terapeiti paziņojumam par gatavību reāliem datiem tikai izdomāti datiIeviests
Medicīniskie dati netiek izmantoti mākslīgā intelekta apmācībaiIeviests (princips)

8. Datu atrašanās vieta

PasākumsStatuss
Prakses dati un rezerves kopijas tikai ES (Hetzner, Vācija); e-pastu nosūtīšana ES (Brevo, Francija)Ieviests

9. Zināmās nepilnības

Šie riski ir pieņemti tikai, kamēr tiek lietoti izdomāti dati (īpašnieka lēmums S). Pirms reāliem pacientu datiem tie jānovērš.

NepilnībaPlānotais risinājums
Datubāzes definētāja (SECURITY DEFINER) funkciju īpašnieks ir administratora lomaAtsevišķa loma ar minimālām tiesībām
Content-Security-Policy pieļauj unsafe-inlineCSP ar nonce vai jaucējvērtībām
Rezerves kopijas tajā pašā serverī, kas kopīgs ar citām operatora vietnēmKopija ārpus servera; atsevišķs produkcijas serveris

IV pielikums. Apstiprinātie apakšapstrādātāji

ApakšapstrādātājsApstrādeDatu atrašanās vietaLīgums ar Terapeiti
Hetzner Online GmbH, Gunzenhausen, VācijaServeru mitināšana, datubāze, rezerves kopijasVācija (Nirnberga)Hetzner datu apstrādes līgums (AVV) noslēgts 2026-10-03 Hetzner kontā
Brevo (Sendinblue SAS), Parīze, FrancijaE-pastu nosūtīšana prakses vārdā (vārds, e-pasts, vizītes laiks, prakses nosaukums, speciālists, pakalpojums; bez diagnozēm)ESBrevo datu apstrādes līgums (pakalpojuma noteikumu daļa), pieņemts ar operatora Brevo kontu; sūtītāja domēns apstiprināts 2026-10-03
Cloudflare, Inc., Sanfrancisko, ASV (līgumslēdzējs ES klientiem saskaņā ar Cloudflare noteikumiem)Domēna DNS; drošs starpniekserveris (TLS, aizsardzība pret uzbrukumiem) visai portāla datplūsmai, tostarp lapām ar pacientu datiem, kas caur to tiek pārraidītas šifrētā veidā un netiek glabātas; e-pasta pāradresācija uz operatora pastkastiCloudflare globālais tīkls (datplūsmu apstrādā tuvākajā datu centrā, parasti ES); iespējama piekļuve no ASVCloudflare datu apstrādes līgums (daļa no Cloudflare noteikumiem) ar ES un ASV datu privātuma regulējumu un līguma standartklauzulām

Citu apakšapstrādātāju (piemēram, kļūdu uzraudzības vai atbalsta sistēmas) Terapeiti neizmanto. Jaunus pievieno tikai pēc 13.2. punktā noteiktā paziņojuma.

Saistītas trešās personas, kas nav apakšapstrādātāji:

  • Stripe Payments Europe Ltd, Īrija. Prakse slēdz līgumu ar Stripe tieši. Stripe apstrādā maksājumu un identitātes pārbaudes datus kā patstāvīgs pārzinis. Terapeiti no Stripe saņem tikai maksājuma statusu un ID.
  • Karte. Karšu datus (OpenStreetMap, ODbL licence) Terapeiti glabā un sniedz no sava servera Hetzner datu centrā Nirnbergā. Ārēji karšu pakalpojumu sniedzēji nesaņem ne Prakses datus, ne portāla apmeklētāju IP adreses. Vietne openstreetmap.org tiek atvērta tikai, ja apmeklētājs pats nospiež saiti "Atvērt kartē".