Umowa powierzenia przetwarzania danych osobowych
1. Strony umowy
1. Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa Powierzenia") zawierana jest pomiędzy:
- Administratorem danych – Klientem korzystającym z platformy MDR Safety Hub (klinika, gabinet medycyny estetycznej lub inny podmiot leczniczy), zwanym dalej „Administratorem",
- a Podmiotem przetwarzającym – Adamem Wojciechowskim prowadzącym działalność gospodarczą pod firmą AW Systemy Informatyczne – Inżynieria Oprogramowania Adam Wojciechowski, ul. Ryżowa 44/231, 02-495 Warszawa, NIP 6631752515, e-mail: adam@safety-hub.pl, zwanym dalej „Procesorem".
2. Umowa Powierzenia stanowi integralną część Regulaminu platformy MDR Safety Hub i wchodzi w życie automatycznie z chwilą akceptacji Regulaminu oraz rozpoczęcia korzystania z Platformy, zgodnie z art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
3. W zakresie danych osobowych pacjentek i pacjentów przetwarzanych w Platformie w celu dokumentowania zabiegów, Administratorem Danych Osobowych pozostaje wyłącznie Klient, zgodnie z pkt 2 Polityki Prywatności.
2. Przedmiot i czas trwania powierzenia
1. Przedmiotem Umowy Powierzenia jest powierzenie Procesorowi przez Administratora przetwarzania danych osobowych w zakresie i w celu niezbędnym do świadczenia usług platformy MDR Safety Hub, opisanych w Regulaminie.
2. Umowa Powierzenia zawarta jest na czas trwania umowy o świadczenie usług (Subskrypcji lub Okresu Próbnego) i wygasa z chwilą jej rozwiązania, z zastrzeżeniem obowiązków wynikających z § 9.
3. Charakter i cel przetwarzania
Procesor przetwarza dane osobowe wyłącznie w celu:
- generowania Paszportów Bezpieczeństwa oraz dokumentacji identyfikowalności wyrobów medycznych (traceability) zgodnie z Rozporządzeniem MDR 2017/745,
- utrzymania i zabezpieczenia infrastruktury technicznej Platformy (hosting, baza danych, kopie zapasowe),
- generowania Raportów Kontrolnych oraz innych dokumentów wynikających z funkcjonalności Platformy,
- obsługi technicznej i wsparcia Użytkowników w zakresie działania Platformy.
4. Rodzaj danych i kategorie osób
1. Powierzenie obejmuje przetwarzanie następujących kategorii danych osobowych:
- Dane pacjentek i pacjentów: imię i nazwisko oraz podpis, wykorzystywane wyłącznie w treści generowanego dokumentu (Paszportu Bezpieczeństwa); podpis dodatkowo zapisywany trwale jako część rekordu potwierdzenia zabiegu w bazie danych. Wygenerowany dokument PDF zawierający te dane przechowywany jest trwale zgodnie z okresem wskazanym w § 9.
- Dane Użytkowników Klienta: imię, nazwisko, adres e-mail, rola w systemie, dane logowania.
- Dane techniczne powiązane z dokumentacją MDR: kod UDI/GS1, nazwa i producent wyrobu, numer LOT, daty ważności, daty zabiegów.
2. Kategorie osób, których dane dotyczą: pacjentki i pacjenci Klienta, pracownicy i współpracownicy Klienta korzystający z Platformy.
5. Obowiązki Procesora
Procesor zobowiązuje się do:
- przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego,
- zapewnienia, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy,
- wdrożenia środków technicznych i organizacyjnych określonych w § 6,
- pomocy Administratorowi w realizacji obowiązków wynikających z art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń, oceny skutków dla ochrony danych),
- pomocy Administratorowi w realizacji praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie danych), w zakresie, w jakim jest to technicznie możliwe,
- niezwłocznego (nie później niż w ciągu 48 godzin od stwierdzenia) informowania Administratora o każdym naruszeniu ochrony danych osobowych,
- usunięcia lub zwrotu wszelkich danych osobowych po zakończeniu świadczenia usług związanych z przetwarzaniem, zgodnie z § 9.
6. Środki techniczne i organizacyjne
- Szyfrowanie danych w transmisji (TLS 1.3) oraz w spoczynku (AES-256).
- Przechowywanie danych wyłącznie na serwerach zlokalizowanych na terytorium Europejskiego Obszaru Gospodarczego (EOG).
- Kontrola dostępu oparta na rolach oraz autoryzacja Użytkowników z wykorzystaniem bezpiecznych tokenów sesyjnych.
- Zasada minimalizacji danych – szczegółowy sposób przetwarzania i przechowywania danych pacjentów opisany jest w § 4 niniejszej Umowy.
- Regularne kopie zapasowe oraz procedury odtwarzania danych po awarii.
7. Podpowierzenie przetwarzania (subprocesorzy)
1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z usług następujących podmiotów przetwarzających (subprocesorów) w celu realizacji Umowy:
- Supabase Inc. – hosting bazy danych i infrastruktury backendowej; w tym zakresie przetwarza dane techniczne i kliniczne przechowywane w Platformie (m.in. dane powiązane z dokumentacją MDR oraz dane Użytkowników),
- Vercel Inc. – hosting warstwy frontendowej Platformy; w tym zakresie przetwarza dane techniczne i kliniczne przechodzące przez tę warstwę w toku korzystania z Platformy,
- Stripe Inc. – obsługa płatności subskrypcyjnych; przetwarza wyłącznie dane rozliczeniowe i płatnicze Klienta (m.in. dane karty płatniczej, dane do faktur) i nie ma dostępu do danych pacjentek i pacjentów.
2. Procesor poinformuje Administratora z odpowiednim wyprzedzeniem o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia subprocesorów, dając Administratorowi możliwość zgłoszenia sprzeciwu.
3. Procesor nakłada na każdego subprocesora te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy Powierzenia.
8. Audyty i kontrole
Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w niniejszej Umowie oraz umożliwia przeprowadzanie audytów, w tym inspekcji, przez Administratora lub audytora upoważnionego przez Administratora, po uprzednim uzgodnieniu terminu i zakresu z zachowaniem zasad poufności.
9. Zwrot i usunięcie danych po zakończeniu umowy
1. Po zakończeniu świadczenia usług związanych z przetwarzaniem Procesor, zgodnie z decyzją Administratora, usuwa lub zwraca mu wszelkie dane osobowe oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych.
2. Dane objęte obowiązkiem archiwizacji wynikającym z Rozporządzenia MDR 2017/745 (dokumentacja identyfikowalności oraz dokumentacja zabiegów wraz z potwierdzeniami, w tym Paszporty Bezpieczeństwa i podpisy pacjentów) przechowywane są przez okres 15 lat, wskazany w Polityce Prywatności, niezależnie od rozwiązania umowy o świadczenie usług.
10. Postanowienia końcowe
1. W sprawach nieuregulowanych niniejszą Umową Powierzenia zastosowanie mają postanowienia Regulaminu, Polityki Prywatności oraz przepisy RODO i prawa polskiego.
2. Wszelkie spory wynikające z niniejszej Umowy rozstrzygane będą przez sąd właściwy dla siedziby Procesora.
3. Kontakt w sprawach związanych z przetwarzaniem danych osobowych: adam@safety-hub.pl | +48 881 256 055