GDPR

How Injectly protects personal data and supports GDPR compliance.

Last updated: 16 September 2026

GDPR & Data Processing

Injectly is designed to help aesthetic clinics and individual practitioners manage business and patient workflows while supporting their obligations under the General Data Protection Regulation (GDPR). This page explains our data-protection approach and contains the Data Processing Agreement (DPA) applicable when Injectly processes personal data on behalf of a customer.

1. GDPR roles

For patient and clinic-client data entered into Injectly, the clinic or individual practitioner generally determines why and how the data is processed and therefore acts as controller. Injectly processes that data to provide the service and generally acts as processor. For Injectly's own account, website, security and business administration data, Injectly may act as controller.

2. Types of data

Customer Data may include patient identity and contact details, appointments, treatment records, consent records, photographs, communications, inventory-linked treatment information and other information selected by the customer. Because treatment records and photographs may reveal health information, Customer Data can include special categories of personal data under Article 9 GDPR.

3. Data location and infrastructure

Injectly production data is configured in Western Europe / Ireland. Current infrastructure and service providers include Supabase, Vercel, Resend, Stripe, Google and Microsoft, depending on the functionality used. We assess providers and use contractual and transfer safeguards where required.

4. Security approach

Injectly applies technical and organisational measures designed to protect confidentiality, integrity and availability of data. Measures include access controls, authentication, environment separation, secure hosted infrastructure, controlled service-provider access, backup and recovery capabilities where applicable, and processes for identifying and responding to security incidents. Security measures are reviewed as the service develops.

5. Data subject rights and incidents

Where Injectly acts as processor, we assist customers, taking into account the nature of processing and information available to us, with appropriate requests relating to data-subject rights, security incidents, DPIAs and regulatory enquiries as required by GDPR.

Data Processing Agreement

This DPA forms part of the agreement between the customer using Injectly (Controller) and Injectly (Processor) whenever Injectly processes personal data on the customer's behalf.

1. Subject matter and duration

The subject matter is processing necessary to provide, maintain, secure and support the Injectly service. Processing continues for the duration of the customer's use of the service and any limited period required for deletion, return, backups or legal obligations.

2. Nature and purpose of processing

Processing may include collection, recording, organisation, structuring, storage, retrieval, consultation, use, transmission, restriction, deletion and other operations necessary to provide Injectly functionality according to the customer's documented instructions.

3. Categories of data and data subjects

Data subjects may include patients, prospective patients, customer staff, practitioners and other individuals whose data the customer submits. Personal data may include identity and contact data, appointment information, treatment and health-related information, photographs, consent records, communications and other customer-selected records.

4. Controller obligations

The Controller is responsible for ensuring that its instructions and processing comply with applicable data-protection law, providing required notices, establishing a lawful basis and, where relevant, an Article 9 condition for special-category data, responding to data subjects and configuring authorised access appropriately.

5. Processor obligations

Injectly will process Customer Data only on documented instructions from the Controller, including with regard to transfers, unless required by applicable law; ensure persons authorised to process data are subject to confidentiality obligations; implement appropriate technical and organisational measures; assist the Controller as required by Articles 28, 32–36 GDPR taking into account the nature of processing; and make information reasonably necessary to demonstrate compliance with Article 28 available to the Controller.

6. Sub-processors

The Controller provides general authorisation for Injectly to engage sub-processors necessary to provide the service. Current providers may include Supabase, Vercel, Resend, Stripe, Google and Microsoft depending on enabled functionality. Injectly will impose data-protection obligations on sub-processors appropriate to the services they provide and remains responsible for its processor obligations as required by GDPR. Material changes to sub-processors will be communicated through an appropriate channel.

7. International transfers

Where personal data is transferred outside the EEA to a country without an applicable adequacy decision, Injectly will use an appropriate GDPR transfer mechanism, such as Standard Contractual Clauses, together with supplementary measures where required.

8. Security

Injectly will maintain measures appropriate to the risk, including measures intended to preserve confidentiality, integrity, availability and resilience; control access to personal data; support restoration following an incident where applicable; and periodically review security practices. The exact measures may evolve with technology and risk, provided overall protection is not materially reduced.

9. Personal data breaches

Injectly will notify the Controller without undue delay after becoming aware of a personal data breach affecting Customer Data and will provide information reasonably available to support the Controller's obligations under Articles 33 and 34 GDPR.

10. Data-subject requests

If Injectly receives a request from a data subject concerning Customer Data, it will, where appropriate, direct the individual to the Controller and will not independently respond on the Controller's behalf unless instructed or legally required. Injectly will provide reasonable assistance through available product functionality and support.

11. DPIAs and supervisory authorities

Taking into account the nature of processing and information available, Injectly will provide reasonable assistance with data protection impact assessments and prior consultation where required under Articles 35 and 36 GDPR.

12. Return and deletion

At the end of the service, at the Controller's choice and subject to applicable law, Injectly will delete or return Customer Data and delete remaining copies according to its deletion and backup processes. Data may remain temporarily in protected backups until overwritten according to the applicable backup cycle.

13. Audit information

Injectly will provide information reasonably necessary to demonstrate compliance with this DPA. Where additional audit activity is legally required, the parties will agree reasonable scope, timing, confidentiality and security arrangements designed to minimise disruption and exposure of other customers' information.

14. Conflict and contact

If this DPA conflicts with other terms regarding processing of Customer Data, this DPA prevails for that processing. Privacy and DPA enquiries may be sent to hello@injectly.io.

Posljednje ažuriranje: 16. rujna 2026.

GDPR i obrada podataka

Injectly je dizajniran kako bi estetskim klinikama i individualnim praktičarima omogućio upravljanje poslovnim procesima i podacima pacijenata uz podršku njihovim obvezama prema Općoj uredbi o zaštiti podataka (GDPR). Ova stranica opisuje naš pristup zaštiti podataka i sadrži Ugovor o obradi podataka (DPA) koji se primjenjuje kada Injectly obrađuje osobne podatke u ime korisnika.

1. Uloge prema GDPR-u

Za podatke pacijenata i klijenata koje korisnik unosi u Injectly, klinika ili individualni praktičar u pravilu određuje svrhe i način obrade te djeluje kao voditelj obrade. Injectly obrađuje podatke radi pružanja usluge i u pravilu djeluje kao izvršitelj obrade. Za vlastite podatke o računima, webu, sigurnosti i poslovnoj administraciji Injectly može djelovati kao voditelj obrade.

2. Vrste podataka

Podaci korisnika mogu uključivati identifikacijske i kontaktne podatke pacijenata, termine, zapise o tretmanima, privole, fotografije, komunikaciju, podatke o potrošnji proizvoda povezane s tretmanima i druge podatke koje korisnik odabere. Budući da zapisi o tretmanima i fotografije mogu otkrivati zdravstvene podatke, mogu sadržavati posebne kategorije osobnih podataka iz članka 9. GDPR-a.

3. Lokacija podataka i infrastruktura

Produkcijski podaci Injectlyja konfigurirani su u Zapadnoj Europi / Irskoj. Trenutni pružatelji infrastrukture i usluga uključuju Supabase, Vercel, Resend, Stripe, Google i Microsoft, ovisno o korištenim funkcionalnostima. Pružatelje procjenjujemo i koristimo ugovorne i prijenosne zaštitne mjere kada su potrebne.

4. Sigurnost

Injectly primjenjuje tehničke i organizacijske mjere namijenjene zaštiti povjerljivosti, cjelovitosti i dostupnosti podataka. One uključuju kontrole pristupa, autentifikaciju, odvojena okruženja, sigurnu hostanu infrastrukturu, kontrolirani pristup pružatelja usluga, mogućnosti sigurnosnog kopiranja i oporavka gdje je primjenjivo te procese za otkrivanje i odgovor na sigurnosne incidente.

5. Prava ispitanika i incidenti

Kada Injectly djeluje kao izvršitelj obrade, pomažemo korisnicima, uzimajući u obzir prirodu obrade i dostupne informacije, u odgovarajućim zahtjevima vezanim uz prava ispitanika, sigurnosne incidente, DPIA i upite regulatornih tijela kako zahtijeva GDPR.

Ugovor o obradi podataka (DPA)

Ovaj DPA čini dio ugovora između korisnika Injectlyja (Voditelj obrade) i Injectlyja (Izvršitelj obrade) kad god Injectly obrađuje osobne podatke u ime korisnika.

1. Predmet i trajanje

Predmet je obrada potrebna za pružanje, održavanje, zaštitu i podršku Injectly usluge. Obrada traje tijekom korištenja usluge i ograničeno razdoblje potrebno za brisanje, povrat, sigurnosne kopije ili zakonske obveze.

2. Priroda i svrha obrade

Obrada može uključivati prikupljanje, bilježenje, organizaciju, strukturiranje, pohranu, dohvat, uvid, korištenje, prijenos, ograničavanje, brisanje i druge radnje potrebne za pružanje Injectly funkcionalnosti prema dokumentiranim uputama korisnika.

3. Kategorije podataka i ispitanika

Ispitanici mogu uključivati pacijente, potencijalne pacijente, zaposlenike korisnika, praktičare i druge osobe čije podatke korisnik unese. Podaci mogu uključivati identifikacijske i kontaktne podatke, termine, podatke o tretmanima i zdravlju, fotografije, privole, komunikaciju i druge zapise koje odabere korisnik.

4. Obveze Voditelja obrade

Voditelj obrade odgovoran je da njegove upute i obrada budu u skladu s primjenjivim propisima, za potrebne obavijesti, pravnu osnovu i, kada je relevantno, uvjet iz članka 9. za posebne kategorije podataka, odgovaranje ispitanicima i pravilno upravljanje ovlaštenim pristupom.

5. Obveze Izvršitelja obrade

Injectly će obrađivati podatke samo prema dokumentiranim uputama Voditelja, uključujući prijenose, osim ako obradu zahtijeva zakon; osigurati obvezu povjerljivosti ovlaštenih osoba; primjenjivati odgovarajuće tehničke i organizacijske mjere; pomagati Voditelju u skladu s člankom 28. i člancima 32.–36. GDPR-a uzimajući u obzir prirodu obrade; te učiniti dostupnima informacije razumno potrebne za dokazivanje usklađenosti s člankom 28.

6. Podizvršitelji obrade

Voditelj daje opće odobrenje Injectlyju za angažiranje podizvršitelja potrebnih za pružanje usluge. Trenutni pružatelji mogu uključivati Supabase, Vercel, Resend, Stripe, Google i Microsoft, ovisno o omogućenim funkcionalnostima. Injectly će na njih prenijeti odgovarajuće obveze zaštite podataka i zadržava odgovornost za svoje obveze izvršitelja u skladu s GDPR-om. O bitnim promjenama podizvršitelja korisnici će biti obaviješteni odgovarajućim kanalom.

7. Međunarodni prijenosi

Kada se podaci prenose izvan EGP-a u državu bez odluke o primjerenosti, Injectly će koristiti odgovarajući GDPR mehanizam, poput standardnih ugovornih klauzula, uz dodatne mjere gdje su potrebne.

8. Sigurnost

Injectly će održavati mjere primjerene riziku, uključujući mjere za očuvanje povjerljivosti, cjelovitosti, dostupnosti i otpornosti, kontrolu pristupa, podršku oporavku nakon incidenta gdje je primjenjivo te periodično preispitivanje sigurnosnih praksi.

9. Povrede osobnih podataka

Injectly će bez nepotrebnog odgađanja obavijestiti Voditelja nakon saznanja za povredu osobnih podataka koja utječe na podatke korisnika i pružiti razumno dostupne informacije potrebne za obveze iz članaka 33. i 34. GDPR-a.

10. Zahtjevi ispitanika

Ako Injectly primi zahtjev ispitanika koji se odnosi na podatke korisnika, prema potrebi će osobu uputiti Voditelju i neće samostalno odgovarati u njegovo ime osim prema uputi ili zakonskoj obvezi. Injectly će pružiti razumnu pomoć putem dostupnih funkcionalnosti i podrške.

11. DPIA i nadzorna tijela

Uzimajući u obzir prirodu obrade i dostupne informacije, Injectly će pružiti razumnu pomoć u procjenama učinka na zaštitu podataka i prethodnim savjetovanjima kada su potrebna prema člancima 35. i 36. GDPR-a.

12. Povrat i brisanje

Po prestanku usluge, prema izboru Voditelja i uz primjenjivo pravo, Injectly će obrisati ili vratiti podatke korisnika i obrisati preostale kopije prema svojim procesima brisanja i sigurnosnih kopija. Podaci mogu privremeno ostati u zaštićenim sigurnosnim kopijama do prepisivanja prema odgovarajućem ciklusu.

13. Informacije i revizija

Injectly će pružiti informacije razumno potrebne za dokazivanje usklađenosti s ovim DPA-om. Ako je dodatna revizija zakonski potrebna, strane će dogovoriti razuman opseg, vrijeme, povjerljivost i sigurnosne uvjete kako bi se smanjio utjecaj na uslugu i zaštitili podaci drugih korisnika.

14. Prednost i kontakt

Ako je ovaj DPA u sukobu s drugim uvjetima u vezi s obradom podataka korisnika, DPA ima prednost za tu obradu. Upiti vezani uz privatnost i DPA mogu se poslati na hello@injectly.io.