Polityka Bezpieczeństwa Danych Osobowych
- Wstęp
Niniejsza Polityka Bezpieczeństwa Danych Osobowych (dalej: „Polityka”) określa zasady, środki i procedury dotyczące ochrony danych osobowych przetwarzanych przez Sleeplab sp. Z o.o. z siedzibą w Warszawie ul. Heroldów 21d/5, w związku z prowadzeniem działalności medycznej.
Dokument powstał w celu zapewnienia zgodności przetwarzania danych z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), ustawą o ochronie danych osobowych oraz innymi przepisami prawa krajowego. - Administrator Danych i kontakt w sprawach ochrony danych
- Administratorem danych osobowych jest Sleeplab sp. z o.o. ul. Heroldów 21d/5 Warszawa NIP: 1182311998 (dalej: „Administrator”).
- Kontakt z Administratorem w sprawach dotyczących ochrony danych osobowych jest możliwy:
a) drogą elektroniczną – na adres e-mail: kontakt@przestanchrapac.pl,
b) telefonicznie – pod numerem: 453 555 351
c) listownie – na adres siedziby Administratora. - Administrator zobowiązuje się do stosowania odpowiednich środków technicznych i organizacyjnych, adekwatnych do stopnia ryzyka, w celu ochrony danych osobowych przed nieuprawnionym dostępem, utratą, zmianą, uszkodzeniem, zniszczeniem lub ujawnieniem osobom nieuprawnionym.
- Cele i podstawy przetwarzania danych
- Dane osobowe pacjentów i klientów są przetwarzane przez Administratora wyłącznie w zakresie niezbędnym do prowadzenia działalności medycznej i gospodarczej.
- Administrator przetwarza dane osobowe w następujących celach:
a) udzielanie świadczeń zdrowotnych – rejestrowanie pacjentów, prowadzenie dokumentacji medycznej, wystawianie recept, skierowań i zleceń na wyroby medyczne, zgodnie z art. 9 ust. 2 lit. h RODO w zw. z ustawą o działalności leczniczej oraz ustawą o prawach pacjenta i Rzeczniku Praw Pacjenta,
b) realizacja usług dodatkowych – np. wypożyczanie sprzętu medycznego, analiza wyników badań, konsultacje lekarskie (art. 6 ust. 1 lit. b RODO),
c) prowadzenie rozliczeń finansowych i księgowych (art. 6 ust. 1 lit. c i f RODO),
d) zapewnienie kontaktu z pacjentem/klientem – w celu potwierdzenia wizyty, przesłania wyników badań, przekazania kodów e-recept, e-skierowań, e-zleceń oraz obsługi reklamacji,
e) realizacja obowiązków prawnych ciążących na Administratorze – przepisy prawa medycznego, podatkowego i rachunkowego,
f) marketing usług własnych Administratora – wyłącznie w przypadku wyrażenia odrębnej zgody pacjenta/klienta (art. 6 ust. 1 lit. a RODO),
g) ochrona praw Administratora – w tym obrona przed ewentualnymi roszczeniami (art. 6 ust. 1 lit. f RODO). - Dane osobowe są przetwarzane wyłącznie w zakresie niezbędnym do realizacji powyższych celów oraz przechowywane przez okres wymagany obowiązującymi przepisami prawa lub do czasu przedawnienia ewentualnych roszczeń.
- Kategorie przetwarzanych danych osobowych
- Administrator, w związku z prowadzoną działalnością leczniczą i usługową, przetwarza następujące kategorie danych osobowych:
a) dane identyfikacyjne – m.in. imię, nazwisko, numer PESEL, data urodzenia, numer i seria dokumentu tożsamości,
b) dane kontaktowe – adres zamieszkania lub korespondencyjny, numer telefonu, adres e-mail,
c) dane medyczne – informacje dotyczące stanu zdrowia, przebiegu leczenia, wyników badań, zleconych terapii i stosowanych leków, niezbędne do udzielania świadczeń zdrowotnych,
d) dane dotyczące wypożyczenia sprzętu medycznego – w tym adres dostawy, informacje dotyczące użytkowania i zwrotu sprzętu,
e) dane dotyczące płatności i rozliczeń – numer rachunku bankowego, dane do faktury, informacje o dokonanych transakcjach,
f) dane techniczne i korespondencyjne – np. adres IP, dane z formularzy kontaktowych, treść korespondencji e-mail, nagrania rozmów telefonicznych (jeżeli stosowane, zgodnie z obowiązującymi przepisami). - Przetwarzanie danych szczególnych kategorii, w tym danych medycznych, odbywa się wyłącznie w zakresie niezbędnym do udzielania świadczeń zdrowotnych oraz na podstawie obowiązujących przepisów prawa.
- Administrator nie przetwarza danych osobowych w szerszym zakresie niż konieczny do realizacji celów określonych w niniejszej Polityce.
- Odbiorcy danych osobowych
- Dane osobowe pacjentów i klientów mogą być udostępniane wyłącznie podmiotom i osobom, z którymi Administrator współpracuje w zakresie niezbędnym do realizacji celów opisanych w niniejszej Polityce.
- Odbiorcami danych mogą być w szczególności:
a) osoby wykonujące zawód medyczny współpracujące z Administratorem w celu udzielania świadczeń zdrowotnych,
b) podmioty dostarczające sprzęt i usługi diagnostyczne (np. serwis sprzętu medycznego, laboratoria),
c) podmioty świadczące usługi kurierskie i logistyczne – w zakresie realizacji dostawy i zwrotu sprzętu,
d) operatorzy płatności elektronicznych (np. Przelewy24, InPost Pay) – w zakresie obsługi płatności,
e) biuro rachunkowe lub księgowe – w zakresie obsługi księgowej i podatkowej,
f) dostawcy usług IT – w zakresie utrzymania systemów teleinformatycznych i bezpieczeństwa danych,
g) organy administracji publicznej i inne instytucje uprawnione przepisami prawa, w przypadkach przewidzianych przepisami prawa (np. NFZ, sądy, organy ścigania). - Wszystkie podmioty współpracujące z Administratorem, które przetwarzają dane osobowe w jego imieniu, zobowiązane są na podstawie umów powierzenia do zachowania poufności oraz stosowania środków bezpieczeństwa zgodnych z RODO.
- Cele i podstawy prawne przetwarzania danych osobowych
- Dane osobowe pacjentów i klientów przetwarzane są przez Administratora w następujących celach:
a) udzielanie świadczeń zdrowotnych – w tym prowadzenie dokumentacji medycznej, diagnostyka, leczenie oraz konsultacje medyczne (art. 6 ust. 1 lit. c oraz art. 9 ust. 2 lit. h RODO),
b) realizacja umowy – obejmująca m.in. świadczenie usług telemedycznych, wypożyczenie sprzętu diagnostycznego, obsługę płatności oraz dostaw (art. 6 ust. 1 lit. b RODO),
c) wykonanie obowiązków prawnych ciążących na Administratorze – w szczególności wynikających z przepisów prawa medycznego, podatkowego i rachunkowego (art. 6 ust. 1 lit. c RODO),
d) dochodzenie lub obrona przed roszczeniami – na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO),
e) zapewnienie bezpieczeństwa i prawidłowego funkcjonowania systemów IT – w oparciu o prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO),
f) działania marketingowe – w zakresie dozwolonym prawem, w szczególności informowanie pacjentów o nowych usługach lub produktach (art. 6 ust. 1 lit. a i f RODO). - Dane osobowe mogą być również przetwarzane na podstawie udzielonej zgody pacjenta, jeżeli wyrazi on zgodę na przetwarzanie danych w konkretnym celu, np. w celach marketingowych, przesyłania newslettera czy przypomnień o wizytach (art. 6 ust. 1 lit. a RODO).
- Administrator przetwarza dane osobowe wyłącznie w zakresie niezbędnym do realizacji wyżej wskazanych celów oraz zgodnie z obowiązującymi przepisami prawa.
- Przetwarzanie szczególnych kategorii danych osobowych
- W ramach prowadzonej działalności Administrator przetwarza dane osobowe szczególnych kategorii, w szczególności dane dotyczące zdrowia pacjentów, niezbędne do:
a) udzielania świadczeń zdrowotnych,
b) prowadzenia dokumentacji medycznej,
c) realizacji diagnostyki, terapii oraz profilaktyki zdrowotnej. - Przetwarzanie tych danych odbywa się na podstawie art. 9 ust. 2 lit. h RODO oraz w zakresie wymaganym przepisami prawa krajowego regulującego działalność podmiotów wykonujących działalność leczniczą.
- Dane medyczne są przetwarzane wyłącznie przez osoby upoważnione przez Administratora oraz zobowiązane do zachowania tajemnicy zawodowej lub prawnie chronionej tajemnicy.
- Administrator stosuje środki techniczne i organizacyjne zapewniające szczególną ochronę danych dotyczących zdrowia, w tym ograniczony dostęp oraz dodatkowe zabezpieczenia systemów informatycznych.
- Okres przechowywania danych osobowych
- Dane osobowe są przechowywane przez Administratora wyłącznie przez okres niezbędny do realizacji celów, dla których zostały zebrane, z uwzględnieniem obowiązujących przepisów prawa.
- W szczególności:
a) dokumentacja medyczna pacjentów – zgodnie z art. 29 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta, przez okres 20 lat od dnia dokonania w niej ostatniego wpisu, chyba że przepisy przewidują krótszy lub dłuższy termin,
b) dane związane z rozliczeniami finansowymi i księgowością – przez okres wymagany przepisami prawa podatkowego i rachunkowego,
c) dane przetwarzane na podstawie zgody – do czasu jej wycofania, chyba że dalsze przechowywanie jest wymagane przepisami prawa lub niezbędne do obrony przed roszczeniami. - Po upływie okresów wskazanych w ust. 2 dane są usuwane lub anonimizowane w sposób uniemożliwiający identyfikację osoby, której dotyczą.
- Prawa osób, których dane dotyczą
- Osoby, których dane osobowe są przetwarzane przez Administratora, mają prawo do:
a) dostępu do swoich danych osobowych oraz otrzymania ich kopii,
b) sprostowania (poprawiania) swoich danych,
c) usunięcia danych („prawo do bycia zapomnianym”), w zakresie przewidzianym przepisami prawa,
d) ograniczenia przetwarzania danych, w przypadkach określonych przepisami RODO,
e) przenoszenia danych do innego administratora („prawo do przenoszenia danych”), jeśli jest to technicznie możliwe i dotyczy danych przetwarzanych w sposób zautomatyzowany na podstawie zgody lub umowy,
f) wniesienia sprzeciwu wobec przetwarzania danych, w tym w celach marketingowych,
g) wycofania zgody na przetwarzanie danych osobowych w każdym czasie, jeśli przetwarzanie odbywa się na podstawie zgody. - W celu realizacji swoich praw, osoba, której dane dotyczą, może skontaktować się z Administratorem za pomocą danych kontaktowych wskazanych w punkcie 2 niniejszej Polityki.
- Osoba, której dane dotyczą, ma prawo wniesienia skargi do organu nadzorczego ds. ochrony danych osobowych – Prezesa Urzędu Ochrony Danych Osobowych, jeżeli uzna, że przetwarzanie danych osobowych narusza przepisy RODO.
- Przekazywanie danych osobowych innym odbiorcom
- Administrator może udostępniać dane osobowe pacjentów i klientów wyłącznie podmiotom lub osobom trzecim w zakresie niezbędnym do realizacji celów określonych w niniejszej Polityce.
- Odbiorcami danych mogą być w szczególności:
a) osoby wykonujące zawód medyczny współpracujące z Administratorem w celu udzielania świadczeń zdrowotnych,
b) podmioty świadczące usługi medyczne lub diagnostyczne (np. laboratoria, serwisy sprzętu medycznego),
c) podmioty świadczące usługi kurierskie i logistyczne w zakresie dostawy i zwrotu sprzętu medycznego,
d) operatorzy płatności elektronicznych w zakresie obsługi transakcji finansowych,
e) biura rachunkowe i księgowe w zakresie obsługi rozliczeń finansowych i podatkowych,
f) dostawcy usług IT, w zakresie utrzymania systemów teleinformatycznych i bezpieczeństwa danych,
g) organy administracji publicznej oraz inne instytucje uprawnione przepisami prawa, w przypadkach przewidzianych przepisami prawa (np. NFZ, sądy, organy ścigania). - Dane osobowe mogą być przekazywane odbiorcom znajdującym się poza Europejskim Obszarem Gospodarczym (EOG) wyłącznie w przypadkach, gdy jest to niezbędne do realizacji umowy lub obowiązków prawnych, przy zapewnieniu odpowiednich zabezpieczeń wymaganych przepisami RODO, np. poprzez stosowanie standardowych klauzul umownych UE lub innych mechanizmów zatwierdzonych przez Komisję Europejską.
- Wszystkie podmioty przetwarzające dane w imieniu Administratora zobowiązane są do zachowania poufności danych oraz stosowania odpowiednich środków bezpieczeństwa.
- Środki bezpieczeństwa danych osobowych
- Administrator stosuje środki techniczne i organizacyjne adekwatne do rodzaju przetwarzanych danych oraz poziomu ryzyka, aby zapewnić ochronę danych osobowych przed:
a) nieuprawnionym dostępem,
b) utratą, uszkodzeniem lub zniszczeniem,
c) nieuprawnionym ujawnieniem,
d) nieuprawnioną modyfikacją lub zmianą danych. - W szczególności Administrator zapewnia:
a) ograniczenie dostępu do danych wyłącznie dla osób upoważnionych,
b) stosowanie silnych haseł i systemów uwierzytelniania,
c) szyfrowanie danych przesyłanych drogą elektroniczną,
d) zabezpieczenie systemów teleinformatycznych przed złośliwym oprogramowaniem i atakami,
e) regularne wykonywanie kopii zapasowych danych,
f) prowadzenie szkoleń personelu w zakresie ochrony danych osobowych i obowiązujących procedur,
g) stosowanie procedur raportowania naruszeń danych osobowych zgodnie z przepisami RODO. - Administrator monitoruje stosowanie środków bezpieczeństwa oraz regularnie dokonuje przeglądów i aktualizacji procedur ochrony danych, aby zapewnić zgodność z obowiązującymi przepisami prawa.
- Pliki cookies i inne technologie śledzące
- Strona internetowa Administratora wykorzystuje pliki cookies oraz podobne technologie w celu poprawy funkcjonowania strony, analizowania ruchu oraz dostosowania treści do użytkowników.
- Cookies mogą być stosowane w szczególności do:
a) utrzymania sesji użytkownika,
b) zbierania anonimowych danych statystycznych,
c) personalizacji treści i reklam, jeśli użytkownik wyraził zgodę. - Przetwarzanie danych w cookies odbywa się na podstawie zgody użytkownika (art. 6 ust. 1 lit. a RODO) lub w niezbędnym zakresie do prawidłowego funkcjonowania strony (art. 6 ust. 1 lit. f RODO).
- Użytkownik może w każdej chwili zmienić ustawienia cookies w swojej przeglądarce lub wycofać zgodę na ich przetwarzanie.
- Szczegółowe informacje dotyczące rodzaju używanych cookies, celów przetwarzania oraz sposobu zarządzania nimi znajdują się w Polityce Cookies dostępnej na stronie internetowej Administratora.
- Zmiany i aktualizacje Polityki
- Polityka Bezpieczeństwa Danych Osobowych może być okresowo aktualizowana w celu zapewnienia zgodności z obowiązującymi przepisami prawa, zmian w działalności Administratora lub wprowadzania nowych technologii i procedur ochrony danych osobowych.
- Wszelkie zmiany w Polityce będą publikowane na stronie internetowej Administratora oraz w innych kanałach komunikacji z pacjentami i klientami, jeśli jest to stosowne.
- Administrator informuje, że korzystanie ze świadczonych usług po wprowadzeniu zmian w Polityce oznacza akceptację zaktualizowanych zasad przetwarzania danych osobowych.
- W przypadku wprowadzenia istotnych zmian mających wpływ na prawa i obowiązki osób, których dane dotyczą, Administrator poinformuje je w sposób adekwatny do charakteru zmiany, np. drogą elektroniczną lub listownie.
- Bezpieczeństwo danych i odpowiedzialność Administratora
- Administrator zobowiązuje się do stosowania środków technicznych, organizacyjnych i proceduralnych zapewniających odpowiedni poziom bezpieczeństwa danych osobowych, adekwatny do ryzyka związanego z ich przetwarzaniem.
- Środki te obejmują m.in.:
a) zabezpieczenia systemów informatycznych (hasła, szyfrowanie, firewall, aktualizacje oprogramowania),
b) ograniczenie dostępu do danych wyłącznie do osób upoważnionych,
c) procedury wewnętrzne regulujące przetwarzanie, przechowywanie i usuwanie danych osobowych,
d) szkolenia pracowników w zakresie ochrony danych osobowych i obowiązków wynikających z RODO. - Administrator ponosi odpowiedzialność za prawidłowe przetwarzanie danych osobowych zgodnie z obowiązującymi przepisami prawa oraz niniejszą Polityką.
- W przypadku naruszenia ochrony danych osobowych, Administrator niezwłocznie podejmie działania mające na celu minimalizację skutków naruszenia i, jeśli będzie to wymagane, poinformuje osoby, których dane dotyczą, oraz odpowiednie organy nadzorujące w terminie 72 godzin od wykrycia naruszenia.