Dokument prawny
Umowa powierzenia przetwarzania danych
Wersja z 3 października 2026 roku. Klient planu Enterprise zawiera ją w panelu, w zakładce Enterprise. Akceptację zapisujemy z datą, osobą i adresem IP.
1. Strony umowy
Administratorem danych jest organizacja, która korzysta z planu Enterprise (poradnia, sieć poradni, placówka medyczna albo pracodawca), dalej Administrator. Podmiotem przetwarzającym jest administrator serwisu znajdzdietetyka.pl, dalej Podmiot przetwarzający. Kontakt w sprawach tej umowy: [email protected].
2. Przedmiot i czas trwania
Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora wyłącznie w celu świadczenia usług serwisu: prowadzenia profili dietetyków, kalendarza i rezerwacji wizyt, pakietów konsultacji dla pracowników, raportów, API oraz logów audytowych. Umowa obowiązuje przez czas korzystania z planu Enterprise i wygasa razem z nim.
3. Rodzaj danych i kategorie osób
- pacjenci i pracownicy objęci pakietem: imię, telefon, adres e-mail, termin i rodzaj wizyty, status rezerwacji, notatka do rezerwacji,
- członkowie zespołu Administratora: imię, adres e-mail, rola, przypisany profil,
- dane techniczne: adres IP i przeglądarka zapisane w logach audytowych.
Serwis nie służy do prowadzenia dokumentacji medycznej. Treść konsultacji i zalecenia dietetyk prowadzi poza serwisem.
4. Polecenia Administratora
Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem są ustawienia i działania wykonane w panelu oraz wiadomości wysłane z adresu właściciela konta. Jeśli polecenie narusza prawo, Podmiot przetwarzający niezwłocznie o tym informuje.
5. Poufność i bezpieczeństwo
Do danych mają dostęp wyłącznie osoby upoważnione, zobowiązane do zachowania poufności. Podmiot przetwarzający stosuje środki z art. 32 RODO, w szczególności:
- szyfrowanie połączenia przeglądarki z serwisem protokołem TLS,
- hasła przechowywane wyłącznie w postaci skrótu,
- dostęp do danych organizacji tylko dla właściciela konta i osób zaproszonych do zespołu, z rolami,
- logowanie firmowe SAML 2.0 i klucze API przechowywane w postaci skrótu, z możliwością odwołania,
- log audytowy, którego wpisów nie da się edytować ani usunąć,
- hosting u dostawcy z Unii Europejskiej związanego RODO (serwer w jego centrum danych w Stanach Zjednoczonych) i kopie zapasowe.
6. Dalsze podmioty przetwarzające
Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających w kategoriach: hosting i infrastruktura serwerowa (dostawca z Unii Europejskiej, centrum danych w Stanach Zjednoczonych), sieć dostarczania treści i ochrona przed atakami, wysyłka poczty elektronicznej, obsługa płatności. Każdy z nich jest związany umową nakładającą te same obowiązki ochrony danych. Przekazanie danych poza Europejski Obszar Gospodarczy odbywa się na podstawie art. 45 albo art. 46 RODO (decyzja Komisji Europejskiej o odpowiednim stopniu ochrony albo standardowe klauzule umowne). O planowanej zmianie dalszego podmiotu Podmiot przetwarzający informuje z wyprzedzeniem 14 dni, a Administrator może w tym czasie zgłosić sprzeciw.
7. Pomoc przy prawach osób i obowiązkach Administratora
Podmiot przetwarzający pomaga Administratorowi odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw), oraz wywiązać się z obowiązków z art. 32 do 36 RODO. Dane organizacji Administrator pobiera samodzielnie z panelu (eksport CSV) i przez API.
8. Naruszenia ochrony danych
O stwierdzonym naruszeniu ochrony danych Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres właściciela konta. Zawiadomienie opisuje charakter naruszenia, kategorie i przybliżoną liczbę osób, możliwe skutki oraz podjęte środki. Podejrzenie naruszenia zgłosisz na [email protected].
9. Usunięcie albo zwrot danych
Do końca opłaconego okresu Administrator pobiera swoje dane z panelu (eksport CSV) i przez API. Po wygaśnięciu planu dostęp do tych narzędzi się zamyka, a na żądanie Administratora Podmiot przetwarzający przekazuje eksport danych e-mailem. Na żądanie Administratora wysłane z adresu właściciela konta na [email protected] Podmiot przetwarzający w ciągu 30 dni usuwa dane organizacji albo je anonimizuje i potwierdza to e-mailem, chyba że przepis prawa nakazuje dalsze przechowywanie. Kopie zapasowe wygasają w zwykłym cyklu ich rotacji.
10. Audyt
Podmiot przetwarzający udostępnia Administratorowi informacje potrzebne do wykazania zgodności z art. 28 RODO i umożliwia audyt, także przez audytora wskazanego przez Administratora, po zgłoszeniu z wyprzedzeniem 30 dni, nie częściej niż raz w roku, chyba że audyt wynika z naruszenia ochrony danych. Logi audytowe organizacji są dostępne w panelu przez cały czas.
11. Postanowienia końcowe
W sprawach nieuregulowanych stosuje się RODO, przepisy prawa polskiego i regulamin serwisu. Nowa wersja umowy wymaga ponownej akceptacji w panelu, a do tego czasu obowiązuje wersja zaakceptowana.