znajdzdietetyka.pl

Dokument prawny

Umowa powierzenia przetwarzania danych

Wersja z 3 października 2026 roku. Klient planu Enterprise zawiera ją w panelu, w zakładce Enterprise. Akceptację zapisujemy z datą, osobą i adresem IP.

1. Strony umowy

Administratorem danych jest organizacja, która korzysta z planu Enterprise (poradnia, sieć poradni, placówka medyczna albo pracodawca), dalej Administrator. Podmiotem przetwarzającym jest administrator serwisu znajdzdietetyka.pl, dalej Podmiot przetwarzający. Kontakt w sprawach tej umowy: [email protected].

2. Przedmiot i czas trwania

Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora wyłącznie w celu świadczenia usług serwisu: prowadzenia profili dietetyków, kalendarza i rezerwacji wizyt, pakietów konsultacji dla pracowników, raportów, API oraz logów audytowych. Umowa obowiązuje przez czas korzystania z planu Enterprise i wygasa razem z nim.

3. Rodzaj danych i kategorie osób

  • pacjenci i pracownicy objęci pakietem: imię, telefon, adres e-mail, termin i rodzaj wizyty, status rezerwacji, notatka do rezerwacji,
  • członkowie zespołu Administratora: imię, adres e-mail, rola, przypisany profil,
  • dane techniczne: adres IP i przeglądarka zapisane w logach audytowych.

Serwis nie służy do prowadzenia dokumentacji medycznej. Treść konsultacji i zalecenia dietetyk prowadzi poza serwisem.

4. Polecenia Administratora

Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem są ustawienia i działania wykonane w panelu oraz wiadomości wysłane z adresu właściciela konta. Jeśli polecenie narusza prawo, Podmiot przetwarzający niezwłocznie o tym informuje.

5. Poufność i bezpieczeństwo

Do danych mają dostęp wyłącznie osoby upoważnione, zobowiązane do zachowania poufności. Podmiot przetwarzający stosuje środki z art. 32 RODO, w szczególności:

  • szyfrowanie połączenia przeglądarki z serwisem protokołem TLS,
  • hasła przechowywane wyłącznie w postaci skrótu,
  • dostęp do danych organizacji tylko dla właściciela konta i osób zaproszonych do zespołu, z rolami,
  • logowanie firmowe SAML 2.0 i klucze API przechowywane w postaci skrótu, z możliwością odwołania,
  • log audytowy, którego wpisów nie da się edytować ani usunąć,
  • hosting u dostawcy z Unii Europejskiej związanego RODO (serwer w jego centrum danych w Stanach Zjednoczonych) i kopie zapasowe.

6. Dalsze podmioty przetwarzające

Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających w kategoriach: hosting i infrastruktura serwerowa (dostawca z Unii Europejskiej, centrum danych w Stanach Zjednoczonych), sieć dostarczania treści i ochrona przed atakami, wysyłka poczty elektronicznej, obsługa płatności. Każdy z nich jest związany umową nakładającą te same obowiązki ochrony danych. Przekazanie danych poza Europejski Obszar Gospodarczy odbywa się na podstawie art. 45 albo art. 46 RODO (decyzja Komisji Europejskiej o odpowiednim stopniu ochrony albo standardowe klauzule umowne). O planowanej zmianie dalszego podmiotu Podmiot przetwarzający informuje z wyprzedzeniem 14 dni, a Administrator może w tym czasie zgłosić sprzeciw.

7. Pomoc przy prawach osób i obowiązkach Administratora

Podmiot przetwarzający pomaga Administratorowi odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw), oraz wywiązać się z obowiązków z art. 32 do 36 RODO. Dane organizacji Administrator pobiera samodzielnie z panelu (eksport CSV) i przez API.

8. Naruszenia ochrony danych

O stwierdzonym naruszeniu ochrony danych Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres właściciela konta. Zawiadomienie opisuje charakter naruszenia, kategorie i przybliżoną liczbę osób, możliwe skutki oraz podjęte środki. Podejrzenie naruszenia zgłosisz na [email protected].

9. Usunięcie albo zwrot danych

Do końca opłaconego okresu Administrator pobiera swoje dane z panelu (eksport CSV) i przez API. Po wygaśnięciu planu dostęp do tych narzędzi się zamyka, a na żądanie Administratora Podmiot przetwarzający przekazuje eksport danych e-mailem. Na żądanie Administratora wysłane z adresu właściciela konta na [email protected] Podmiot przetwarzający w ciągu 30 dni usuwa dane organizacji albo je anonimizuje i potwierdza to e-mailem, chyba że przepis prawa nakazuje dalsze przechowywanie. Kopie zapasowe wygasają w zwykłym cyklu ich rotacji.

10. Audyt

Podmiot przetwarzający udostępnia Administratorowi informacje potrzebne do wykazania zgodności z art. 28 RODO i umożliwia audyt, także przez audytora wskazanego przez Administratora, po zgłoszeniu z wyprzedzeniem 30 dni, nie częściej niż raz w roku, chyba że audyt wynika z naruszenia ochrony danych. Logi audytowe organizacji są dostępne w panelu przez cały czas.

11. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się RODO, przepisy prawa polskiego i regulamin serwisu. Nowa wersja umowy wymaga ponownej akceptacji w panelu, a do tego czasu obowiązuje wersja zaakceptowana.