How Injectly protects personal data and supports GDPR compliance.
Last updated: 16 September 2026
Injectly is designed to help aesthetic clinics and individual practitioners manage business and patient workflows while supporting their obligations under the General Data Protection Regulation (GDPR). This page explains our data-protection approach and contains the Data Processing Agreement (DPA) applicable when Injectly processes personal data on behalf of a customer.
For patient and clinic-client data entered into Injectly, the clinic or individual practitioner generally determines why and how the data is processed and therefore acts as controller. Injectly processes that data to provide the service and generally acts as processor. For Injectly's own account, website, security and business administration data, Injectly may act as controller.
Customer Data may include patient identity and contact details, appointments, treatment records, consent records, photographs, communications, inventory-linked treatment information and other information selected by the customer. Because treatment records and photographs may reveal health information, Customer Data can include special categories of personal data under Article 9 GDPR.
Injectly production data is configured in Western Europe / Ireland. Current infrastructure and service providers include Supabase, Vercel, Resend, Stripe, Google and Microsoft, depending on the functionality used. We assess providers and use contractual and transfer safeguards where required.
Injectly applies technical and organisational measures designed to protect confidentiality, integrity and availability of data. Measures include access controls, authentication, environment separation, secure hosted infrastructure, controlled service-provider access, backup and recovery capabilities where applicable, and processes for identifying and responding to security incidents. Security measures are reviewed as the service develops.
Where Injectly acts as processor, we assist customers, taking into account the nature of processing and information available to us, with appropriate requests relating to data-subject rights, security incidents, DPIAs and regulatory enquiries as required by GDPR.
This DPA forms part of the agreement between the customer using Injectly (Controller) and Injectly (Processor) whenever Injectly processes personal data on the customer's behalf.
The subject matter is processing necessary to provide, maintain, secure and support the Injectly service. Processing continues for the duration of the customer's use of the service and any limited period required for deletion, return, backups or legal obligations.
Processing may include collection, recording, organisation, structuring, storage, retrieval, consultation, use, transmission, restriction, deletion and other operations necessary to provide Injectly functionality according to the customer's documented instructions.
Data subjects may include patients, prospective patients, customer staff, practitioners and other individuals whose data the customer submits. Personal data may include identity and contact data, appointment information, treatment and health-related information, photographs, consent records, communications and other customer-selected records.
The Controller is responsible for ensuring that its instructions and processing comply with applicable data-protection law, providing required notices, establishing a lawful basis and, where relevant, an Article 9 condition for special-category data, responding to data subjects and configuring authorised access appropriately.
Injectly will process Customer Data only on documented instructions from the Controller, including with regard to transfers, unless required by applicable law; ensure persons authorised to process data are subject to confidentiality obligations; implement appropriate technical and organisational measures; assist the Controller as required by Articles 28, 32–36 GDPR taking into account the nature of processing; and make information reasonably necessary to demonstrate compliance with Article 28 available to the Controller.
The Controller provides general authorisation for Injectly to engage sub-processors necessary to provide the service. Current providers may include Supabase, Vercel, Resend, Stripe, Google and Microsoft depending on enabled functionality. Injectly will impose data-protection obligations on sub-processors appropriate to the services they provide and remains responsible for its processor obligations as required by GDPR. Material changes to sub-processors will be communicated through an appropriate channel.
Where personal data is transferred outside the EEA to a country without an applicable adequacy decision, Injectly will use an appropriate GDPR transfer mechanism, such as Standard Contractual Clauses, together with supplementary measures where required.
Injectly will maintain measures appropriate to the risk, including measures intended to preserve confidentiality, integrity, availability and resilience; control access to personal data; support restoration following an incident where applicable; and periodically review security practices. The exact measures may evolve with technology and risk, provided overall protection is not materially reduced.
Injectly will notify the Controller without undue delay after becoming aware of a personal data breach affecting Customer Data and will provide information reasonably available to support the Controller's obligations under Articles 33 and 34 GDPR.
If Injectly receives a request from a data subject concerning Customer Data, it will, where appropriate, direct the individual to the Controller and will not independently respond on the Controller's behalf unless instructed or legally required. Injectly will provide reasonable assistance through available product functionality and support.
Taking into account the nature of processing and information available, Injectly will provide reasonable assistance with data protection impact assessments and prior consultation where required under Articles 35 and 36 GDPR.
At the end of the service, at the Controller's choice and subject to applicable law, Injectly will delete or return Customer Data and delete remaining copies according to its deletion and backup processes. Data may remain temporarily in protected backups until overwritten according to the applicable backup cycle.
Injectly will provide information reasonably necessary to demonstrate compliance with this DPA. Where additional audit activity is legally required, the parties will agree reasonable scope, timing, confidentiality and security arrangements designed to minimise disruption and exposure of other customers' information.
If this DPA conflicts with other terms regarding processing of Customer Data, this DPA prevails for that processing. Privacy and DPA enquiries may be sent to hello@injectly.io.
Posljednje ažuriranje: 16. rujna 2026.
Injectly je dizajniran kako bi estetskim klinikama i individualnim praktičarima omogućio upravljanje poslovnim procesima i podacima pacijenata uz podršku njihovim obvezama prema Općoj uredbi o zaštiti podataka (GDPR). Ova stranica opisuje naš pristup zaštiti podataka i sadrži Ugovor o obradi podataka (DPA) koji se primjenjuje kada Injectly obrađuje osobne podatke u ime korisnika.
Za podatke pacijenata i klijenata koje korisnik unosi u Injectly, klinika ili individualni praktičar u pravilu određuje svrhe i način obrade te djeluje kao voditelj obrade. Injectly obrađuje podatke radi pružanja usluge i u pravilu djeluje kao izvršitelj obrade. Za vlastite podatke o računima, webu, sigurnosti i poslovnoj administraciji Injectly može djelovati kao voditelj obrade.
Podaci korisnika mogu uključivati identifikacijske i kontaktne podatke pacijenata, termine, zapise o tretmanima, privole, fotografije, komunikaciju, podatke o potrošnji proizvoda povezane s tretmanima i druge podatke koje korisnik odabere. Budući da zapisi o tretmanima i fotografije mogu otkrivati zdravstvene podatke, mogu sadržavati posebne kategorije osobnih podataka iz članka 9. GDPR-a.
Produkcijski podaci Injectlyja konfigurirani su u Zapadnoj Europi / Irskoj. Trenutni pružatelji infrastrukture i usluga uključuju Supabase, Vercel, Resend, Stripe, Google i Microsoft, ovisno o korištenim funkcionalnostima. Pružatelje procjenjujemo i koristimo ugovorne i prijenosne zaštitne mjere kada su potrebne.
Injectly primjenjuje tehničke i organizacijske mjere namijenjene zaštiti povjerljivosti, cjelovitosti i dostupnosti podataka. One uključuju kontrole pristupa, autentifikaciju, odvojena okruženja, sigurnu hostanu infrastrukturu, kontrolirani pristup pružatelja usluga, mogućnosti sigurnosnog kopiranja i oporavka gdje je primjenjivo te procese za otkrivanje i odgovor na sigurnosne incidente.
Kada Injectly djeluje kao izvršitelj obrade, pomažemo korisnicima, uzimajući u obzir prirodu obrade i dostupne informacije, u odgovarajućim zahtjevima vezanim uz prava ispitanika, sigurnosne incidente, DPIA i upite regulatornih tijela kako zahtijeva GDPR.
Ovaj DPA čini dio ugovora između korisnika Injectlyja (Voditelj obrade) i Injectlyja (Izvršitelj obrade) kad god Injectly obrađuje osobne podatke u ime korisnika.
Predmet je obrada potrebna za pružanje, održavanje, zaštitu i podršku Injectly usluge. Obrada traje tijekom korištenja usluge i ograničeno razdoblje potrebno za brisanje, povrat, sigurnosne kopije ili zakonske obveze.
Obrada može uključivati prikupljanje, bilježenje, organizaciju, strukturiranje, pohranu, dohvat, uvid, korištenje, prijenos, ograničavanje, brisanje i druge radnje potrebne za pružanje Injectly funkcionalnosti prema dokumentiranim uputama korisnika.
Ispitanici mogu uključivati pacijente, potencijalne pacijente, zaposlenike korisnika, praktičare i druge osobe čije podatke korisnik unese. Podaci mogu uključivati identifikacijske i kontaktne podatke, termine, podatke o tretmanima i zdravlju, fotografije, privole, komunikaciju i druge zapise koje odabere korisnik.
Voditelj obrade odgovoran je da njegove upute i obrada budu u skladu s primjenjivim propisima, za potrebne obavijesti, pravnu osnovu i, kada je relevantno, uvjet iz članka 9. za posebne kategorije podataka, odgovaranje ispitanicima i pravilno upravljanje ovlaštenim pristupom.
Injectly će obrađivati podatke samo prema dokumentiranim uputama Voditelja, uključujući prijenose, osim ako obradu zahtijeva zakon; osigurati obvezu povjerljivosti ovlaštenih osoba; primjenjivati odgovarajuće tehničke i organizacijske mjere; pomagati Voditelju u skladu s člankom 28. i člancima 32.–36. GDPR-a uzimajući u obzir prirodu obrade; te učiniti dostupnima informacije razumno potrebne za dokazivanje usklađenosti s člankom 28.
Voditelj daje opće odobrenje Injectlyju za angažiranje podizvršitelja potrebnih za pružanje usluge. Trenutni pružatelji mogu uključivati Supabase, Vercel, Resend, Stripe, Google i Microsoft, ovisno o omogućenim funkcionalnostima. Injectly će na njih prenijeti odgovarajuće obveze zaštite podataka i zadržava odgovornost za svoje obveze izvršitelja u skladu s GDPR-om. O bitnim promjenama podizvršitelja korisnici će biti obaviješteni odgovarajućim kanalom.
Kada se podaci prenose izvan EGP-a u državu bez odluke o primjerenosti, Injectly će koristiti odgovarajući GDPR mehanizam, poput standardnih ugovornih klauzula, uz dodatne mjere gdje su potrebne.
Injectly će održavati mjere primjerene riziku, uključujući mjere za očuvanje povjerljivosti, cjelovitosti, dostupnosti i otpornosti, kontrolu pristupa, podršku oporavku nakon incidenta gdje je primjenjivo te periodično preispitivanje sigurnosnih praksi.
Injectly će bez nepotrebnog odgađanja obavijestiti Voditelja nakon saznanja za povredu osobnih podataka koja utječe na podatke korisnika i pružiti razumno dostupne informacije potrebne za obveze iz članaka 33. i 34. GDPR-a.
Ako Injectly primi zahtjev ispitanika koji se odnosi na podatke korisnika, prema potrebi će osobu uputiti Voditelju i neće samostalno odgovarati u njegovo ime osim prema uputi ili zakonskoj obvezi. Injectly će pružiti razumnu pomoć putem dostupnih funkcionalnosti i podrške.
Uzimajući u obzir prirodu obrade i dostupne informacije, Injectly će pružiti razumnu pomoć u procjenama učinka na zaštitu podataka i prethodnim savjetovanjima kada su potrebna prema člancima 35. i 36. GDPR-a.
Po prestanku usluge, prema izboru Voditelja i uz primjenjivo pravo, Injectly će obrisati ili vratiti podatke korisnika i obrisati preostale kopije prema svojim procesima brisanja i sigurnosnih kopija. Podaci mogu privremeno ostati u zaštićenim sigurnosnim kopijama do prepisivanja prema odgovarajućem ciklusu.
Injectly će pružiti informacije razumno potrebne za dokazivanje usklađenosti s ovim DPA-om. Ako je dodatna revizija zakonski potrebna, strane će dogovoriti razuman opseg, vrijeme, povjerljivost i sigurnosne uvjete kako bi se smanjio utjecaj na uslugu i zaštitili podaci drugih korisnika.
Ako je ovaj DPA u sukobu s drugim uvjetima u vezi s obradom podataka korisnika, DPA ima prednost za tu obradu. Upiti vezani uz privatnost i DPA mogu se poslati na hello@injectly.io.