POLITYKA PRYWATNOŚCI ZINTEGROWANEJ PLATFORMY USŁUG CHMUROWYCH – CHMURADLAZDROWIA.PL
(„Polityka”)
Obowiązuje od: 22.08.2025.
I. POSTANOWIENIA OGÓLNE
- Niniejsza Polityka określa zasady przetwarzania danych osobowych w związku z korzystaniem z Zintegrowanej Platformy Usług Chmurowych – ChmuradlaZdrowia.pl (dalej: „CHZ”, „Portal”) oraz usług online świadczonych w jej ramach.
- Celem Polityki jest zapewnienie przejrzystych informacji wymaganych przez Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO”) oraz właściwe przepisy krajowe dotyczące ochrony danych i usług świadczonych drogą elektroniczną.
- Polityka ma zastosowanie do wszystkich osób korzystających z CHZ, w tym użytkowników przeglądających Portal, osób kontaktujących się przez formularze, reprezentantów klientów instytucjonalnych, a w odpowiednim zakresie – pacjentów, których dane są przetwarzane w usługach dostarczanych za pośrednictwem CHZ.
- Polityka podlega okresowej weryfikacji i może ulegać zmianom, stosownie do rozwoju usług, wymogów prawnych oraz dobrych praktyk rynkowych.
II. ADMINISTRATOR DANYCH I INSPEKTOR OCHRONY DANYCH
- Administratorem danych osobowych jest Krajowy Operator Chmury Medycznej sp. z o.o. z siedzibą w Warszawie (02-072), ul. Adama Branickiego 13, KRS: 0000898941, NIP: 9512519052, REGON: 38891315100000 (dalej: „Administrator”).
- Kontakt z Administratorem: biuro@chmuradlazdrowia.pl lub korespondencyjnie na adres siedziby.
- Administrator wyznaczył Inspektora Ochrony Danych („IOD”). Kontakt do IOD: iod@chmuradlazdrowia.pl.
- W strukturze CHZ Administrator może działać zarówno jako administrator danych (np. wobec danych eksploatacyjnych Portalu), jak i jako podmiot przetwarzający (procesor) – w szczególności, gdy przetwarza dane pacjentów na zlecenie podmiotów leczniczych. W tym drugim przypadku administratorem danych pozostaje podmiot leczniczy, a wykonywanie praw osób, których dane dotyczą, następuje co do zasady poprzez ten podmiot.
III. DEFINICJE
- „Dane osobowe” – informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (w tym identyfikatory online, adresy IP, dane urządzenia, informacje gromadzone za pośrednictwem plików cookies lub podobnych technologii).
- „Usługi” – usługi online świadczone w ramach CHZ, zgodnie z właściwymi regulaminami i dokumentacją poszczególnych usług.
- Pozostałe pojęcia niezdefiniowane w Polityce mają znaczenie nadane im w RODO lub we właściwych regulaminach usług.
IV. KATEGORIE DANYCH I ŹRÓDŁA
- Dane gromadzone bez aktywności użytkownika (logi, identyfikatory online, dane urządzenia/przeglądarki, adres IP, znacznik czasu, zdarzenia systemowe) – w związku z funkcjonowaniem Portalu i zapewnieniem bezpieczeństwa.
- Dane przekazywane przez użytkownika (np. imię i nazwisko, e-mail, telefon, firma/jednostka, stanowisko, treść zapytania) – w formularzach kontaktowych i podczas rejestracji/obsługi konta (jeśli dotyczy).
- Dane reprezentantów klientów instytucjonalnych – w zakresie niezbędnym do zawarcia i wykonania umów B2B oraz kontaktu operacyjnego.
- Dane szczególnych kategorii (zdrowotne) – wyłącznie w zakresie niezbędnym dla działania określonych funkcji/usług medycznych oraz co do zasady w reżimie powierzenia przetwarzania na rzecz podmiotów leczniczych.
- Źródła danych: bezpośrednio od osoby, której dane dotyczą; od pracodawcy/klienta (gdy osoba występuje jako reprezentant); w systemach logów i narzędziach analitycznych (metadane i identyfikatory online).
V. CELE I PODSTAWY PRAWNE PRZETWARZANIA
- Świadczenie usług drogą elektroniczną, prezentowanie treści, utrzymanie konta użytkownika (jeśli dotyczy), komunikacja usługowa – art. 6 ust. 1 lit. b RODO.
- Utrzymanie i bezpieczeństwo Portalu, zapobieganie nadużyciom, prowadzenie logów, wsparcie techniczne, rozwój funkcjonalności – art. 6 ust. 1 lit. f RODO (uzasadniony interes Administratora).
- Analityka i statystyka korzystania z Portalu (w tym pomiary agregowane) – art. 6 ust. 1 lit. f RODO; narzędzia analityczne/marketingowe stosowane są wyłącznie w zakresie dozwolonym przepisami oraz zgodami użytkownika.
- Obsługa zapytań i korespondencji (formularze, e-mail, telefon) – art. 6 ust. 1 lit. b RODO; w zakresie danych podanych dobrowolnie – art. 6 ust. 1 lit. a RODO (zgoda).
- Dochodzenie i obrona roszczeń, archiwizacja dowodowa – art. 6 ust. 1 lit. f RODO.
- Marketing własny usług Administratora kanałami elektronicznymi/telekomunikacyjnymi – w zakresie RODO: art. 6 ust. 1 lit. a lub f RODO (w zależności od kanału i podstaw komunikacji); ponadto zgodnie z właściwymi przepisami sektorowymi (zgody na komunikację).
- Anonimizacja danych (trwała i nieodwracalna) dla celów analitycznych, rozwojowych i raportowych – art. 6 ust. 1 lit. a lub lit. f RODO; w przypadku danych szczególnych – art. 9 ust. 2 lit. a RODO (gdy właściwe).
- Dane szczególnych kategorii (zdrowotne):
- co do zasady – przetwarzanie przez Administratora jako podmiot przetwarzający (art. 28 RODO) na zlecenie podmiotów leczniczych;
- w sytuacjach, w których Administrator jest administratorem takich danych – przetwarzanie odbywa się wyłącznie przy istnieniu stosownej podstawy z art. 9 ust. 2 RODO (np. wyraźna zgoda, szczególny przepis prawa), zgodnie z komunikatem i dokumentacją danej usługi.
- Aktywność Użytkownika w Serwisie, w tym jego Dane osobowe, są rejestrowane w logach systemowych (specjalnym programie komputerowym służącym do przechowywania chronologicznego zapisu zawierającego informację o zdarzeniach i działaniach, które dotyczą systemu informatycznego służącego do świadczenia usług przez Administratora). Zebrane w logach informacje przetwarzane są przede wszystkim w celach związanych ze świadczeniem usług. Administrator przetwarza je również w celach technicznych, administracyjnych, na potrzeby zapewnienia bezpieczeństwa systemu informatycznego oraz zarządzania tym systemem, a także w celach analitycznych i statystycznych – w tym zakresie podstawą prawną przetwarzania jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO).
VI. REJESTRACJA
- Aby dokonać rejestracji w Serwisie, należ zostać klientem Administratora, tj. korzystać z usług opisanych w Regulaminie świadczenia usług.
- Dane osobowe są przetwarzane:
- w celu świadczenia usług związanych z prowadzeniem i obsługą konta w Serwisie – podstawą prawną przetwarzania jest niezbędność przetwarzania do wykonania umowy (art. 6 ust. 1 lit. b RODO), a w zakresie danych podanych fakultatywnie – podstawą prawną przetwarzania jest zgoda (art. 6 ust. 1 lit. a RODO);
- w celach analitycznych i statystycznych – podstawą prawną przetwarzania jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO), polegający na prowadzeniu analiz aktywności Użytkowników w Serwisie i sposobu korzystania z konta, a także preferencji Użytkowników w celu poprawy stosowanych funkcjonalności;
- w celu ewentualnego ustalenia i dochodzenia roszczeń lub obrony przed roszczeniami – podstawą prawną przetwarzania jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO), polegający na ochronie jego praw;
VII. FORMULARZE KONTAKTOWE
- Administrator zapewnia możliwość skontaktowania się z nim przy wykorzystaniu elektronicznych formularzy kontaktowych. Skorzystanie z formularza wymaga podania Danych osobowych niezbędnych do nawiązania kontaktu z Użytkownikiem i udzielenia odpowiedzi na zapytanie. Użytkownik może podać także inne dane w celu ułatwienia kontaktu lub obsługi zapytania. Podanie danych oznaczonych jako obowiązkowe jest wymagane w celu przyjęcia i obsługi zapytania, a ich niepodanie skutkuje brakiem możliwości obsługi. Podanie pozostałych danych jest dobrowolne.
- Dane osobowe są przetwarzane:
- w celu identyfikacji nadawcy oraz obsługi jego zapytania przesłanego przez udostępniony formularz – podstawą prawną przetwarzania jest niezbędność przetwarzania do wykonania umowy o świadczenie usługi (art. 6 ust. 1 lit. b RODO); w zakresie danych podanych fakultatywnie podstawą prawną przetwarzania jest zgoda (art. 6 ust. 1 lit. a RODO);
- w celach analitycznych i statystycznych – podstawą prawną przetwarzania jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO), polegający na prowadzeniu statystyk zapytań zgłaszanych przez Użytkowników za pośrednictwem Serwisu w celu doskonalenia jego funkcjonalności.
VIII. PLIKI COOKIES, NARZĘDZIA ANALITYCZNE, MARKETINGOWE I PODOBNE TECHNOLOGIE
- Pliki cookies to małe pliki tekstowe instalowane na urządzeniu Użytkownika przeglądającego Serwis. Cookies zbierają informacje ułatwiające korzystanie ze strony internetowej – np. poprzez zapamiętywanie odwiedzin Użytkownika w Serwisie i dokonywanych przez niego czynności.
- Administrator wykorzystuje tzw. cookie serwisowe przede wszystkim w celu dostarczania Użytkownikowi usług świadczonych drogą elektroniczną oraz poprawy jakości tych usług. w związku z tym Administrator oraz inne podmioty świadczące na jego rzecz usługi analityczne i statystyczne korzystają z plików cookies, przechowując informacje lub uzyskując dostęp do informacji już przechowywanych w telekomunikacyjnym urządzeniu końcowym Użytkownika (komputer, telefon, tablet itp.). Pliki cookies wykorzystywane w tym celu obejmują:
- pliki cookies z danymi wprowadzanymi przez Użytkownika (identyfikator sesji) na czas trwania sesji (ang. user input cookies);
- uwierzytelniające pliki cookies wykorzystywane do usług wymagających uwierzytelniania na czas trwania sesji (ang. authentication cookies);
- pliki cookies służące do zapewnienia bezpieczeństwa, np. wykorzystywane do wykrywania nadużyć w zakresie uwierzytelniania (ang. user centric security cookies);
- sesyjne pliki cookies odtwarzaczy multimedialnych (np. pliki cookies odtwarzacza flash), na czas trwania sesji (ang. multimedia player session cookies);
- trwałe pliki cookies służące do personalizacji interfejsu Użytkownika na czas trwania sesji lub nieco dłużej (ang. user interface customization cookies).
- Portal wykorzystuje pliki cookies oraz podobne technologie służące zapewnieniu prawidłowego działania, bezpieczeństwa, personalizacji interfejsu oraz do celów analitycznych i – po uzyskaniu wymaganych zgód – marketingowych.
- Kategorie cookies:
- niezbędne (sesyjne, uwierzytelniające, bezpieczeństwa, personalizacja interfejsu) – wymagane do korzystania z Portalu;
- analityczne/statystyczne – wykorzystywane wyłącznie po wyrażeniu zgody;
- marketingowe – wykorzystywane wyłącznie po wyrażeniu zgody.
- Użytkownik może zarządzać zgodami na cookies w banerze zgód (CMP) oraz w ustawieniach przeglądarki. Wycofanie zgody nie wpływa na legalność przetwarzania sprzed jej wycofania.
- Informacje o stosowanych narzędziach (np. dostawcy analityczni/marketingowi), czasie przechowywania i zakresach przetwarzania są wskazane w Załączniku A (Lista plików cookies).
- W przypadku wykorzystywania rozwiązań wymagających zgód (np. tryb zgody platform reklamowych) przetwarzanie odbywa się zgodnie z wyborem użytkownika odzwierciedlonym w CMP.
- Użytkownik może w każdej chwili zweryfikować status swoich aktualnych ustawień prywatności dla wykorzystywanej przeglądarki przy wykorzystaniu narzędzi dostępnych pod poniższymi linkami:
IX. NARZĘDZIA ANALITYCZNE i MARKETINGOWE STOSOWANE PRZEZ PARTNERÓW ADMINISTRATORA
- Administrator oraz jego Partnerzy stosują różne rozwiązania i narzędzia wykorzystywane dla celów analitycznych i marketingowych. Poniżej znajdują się podstawowe informacje na temat tych narzędzi. Szczegółowe informacje w tym zakresie można natomiast znaleźć w polityce prywatności danego partnera.
- Pliki cookies Google Analytics są to pliki wykorzystywane przez spółkę Google w celu analizy sposobu korzystania z Serwisu przez Użytkownika, do tworzenia statystyk i raportów dotyczących funkcjonowania Serwisu. Google nie wykorzystuje zebranych danych do identyfikacji Użytkownika ani nie łączy tych informacji w celu umożliwienia identyfikacji. Szczegółowe informacje o zakresie i zasadach zbierania danych w związku z tą usługą można znaleźć pod linkiem: https://www.google.com/intl/pl/policies/privacy/partners.
- Piksele Facebooka to narzędzie umożliwiające mierzenie efektywności kampanii reklamowych realizowanych przez Administratora w portalu Facebook. Narzędzie pozwala na zaawansowaną analitykę danych w celu optymalizacji działań Administratora także z wykorzystaniem innych narzędzi oferowanych przez Facebook. Szczegółowe informacje na temat przetwarzania danych przez Facebook można znaleźć pod tym linkiem: https://pl-pl.facebook.com/help/443357099140264?helpref=about_content.
X. ODBIORCY DANYCH I POWIERZANIE PRZETWARZANIA
- Dane mogą być ujawniane następującym kategoriom odbiorców: dostawcom usług IT (w tym hostingu i chmury), wsparcia i bezpieczeństwa, dostawcom narzędzi analitycznych/marketingowych (w zakresie i na podstawach opisanych w niniejszej Polityce), podmiotom świadczącym usługi księgowe, prawne, audytowe, spółkom z grupy kapitałowej, partnerom technologicznym oraz podmiotom uprawnionym na mocy przepisów prawa.
- W relacjach, w których Administrator powierza przetwarzanie danych, zawiera umowy powierzenia zgodne z art. 28 RODO, obejmujące m.in. wymogi bezpieczeństwa i podpowierzenia.
- Aktualna lista kluczowych kategorii podmiotów przetwarzających oraz informacje o ich lokalizacji geograficznej są wskazane w Załączniku B.
XI. PRZEKAZYWANIE DANYCH POZA EOG
- Poziom ochrony Danych osobowych poza Europejskim Obszarem Gospodarczym (EOG) różni się od tego zapewnianego przez prawo europejskie. z tego powodu Administrator przekazuje Dane osobowe poza EOG tylko wtedy, gdy jest to konieczne, i z zapewnieniem odpowiedniego stopnia ochrony.
- Jeżeli w związku z korzystaniem z narzędzi dostawców dochodzi do przekazania danych poza EOG, Administrator zapewnia odpowiedni stopień ochrony, w szczególności poprzez:
- korzystanie z odbiorców objętych decyzją stwierdzającą odpowiedni poziom ochrony, lub
- zastosowanie standardowych klauzul umownych (SCC) Komisji Europejskiej, ewentualnie z dodatkowymi środkami uzupełniającymi.
XII. OKRESY PRZECHOWYWANIA DANYCH
- Dane przetwarzane są przez okres niezbędny do realizacji celów wskazanych w niniejszej Polityce, w szczególności:
- świadczenie usług i obsługa konta – przez czas trwania umowy oraz do upływu okresów przedawnienia roszczeń (co do zasady do 6 lat);
- korespondencja i obsługa zapytań – przez czas niezbędny do udzielenia odpowiedzi i wykazania jej udzielenia (okres przedawnienia roszczeń);
- logi bezpieczeństwa i zdarzeń – przez okres adekwatny do celów bezpieczeństwa i ciągłości działania;
- dane przetwarzane na podstawie zgody – do czasu jej wycofania;
- obowiązki rachunkowe i podatkowe – przez okresy wymagane przepisami prawa.
- Okres przetwarzania danych może być przedłużony w przypadku, gdy przetwarzanie jest niezbędne do ustalenia i dochodzenia ewentualnych roszczeń lub obrony przed roszczeniami, a po tym czasie jedynie w przypadku i w zakresie, w jakim będą wymagać tego przepisy prawa. Po upływie okresu przetwarzania dane są nieodwracalnie usuwane lub anonimizowane.
XIII. PRAWA OSÓB, KTÓRYCH DANE DOTYCZĄ
- Przysługują następujące prawa: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, oraz prawo do wycofania zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania sprzed jej wycofania).
- Osobie przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
- Wniosek w sprawie realizacji praw można złożyć do Administratora (dane kontaktowe w rozdz. II). Jeżeli administratorem danych jest podmiot leczniczy, wniosek należy kierować do tego podmiotu.
XIV. ZAUTOMATYZOWANE PODEJMOWANIE DECYZJI I PROFILOWANIE
Administrator nie podejmuje wobec użytkowników decyzji wywołujących skutki prawne wyłącznie w oparciu o zautomatyzowane przetwarzanie w rozumieniu art. 22 RODO. Profilowanie analityczne/marketingowe może mieć miejsce jedynie w zakresie objętym zgodą na cookies oraz zgodnie z preferencjami wybranymi w CMP.
XV. BEZPIECZEŃSTWO PRZETWARZANIA
- Administrator stosuje adekwatne środki techniczne i organizacyjne, uwzględniające charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności, w tym m.in.: kontrolę dostępu i uprawnień, szyfrowanie transmisji, separację środowisk, rejestrowanie czynności, testy i przeglądy bezpieczeństwa, szkolenia personelu, zarządzanie podatnościami oraz plan ciągłości działania i odtwarzania po awarii.
- Administrator dąży do zgodności systemów zarządzania bezpieczeństwem informacji z uznanymi standardami branżowymi (w szczególności ISO/IEC 27001/27017/27018 oraz ISO/IEC 27701).
- Administrator wymaga od podmiotów przetwarzających zapewnienia co najmniej równoważnego poziomu bezpieczeństwa, w tym stosowania podpowierzenia wyłącznie za uprzednią zgodą oraz prowadzenia rejestrów kategorii czynności przetwarzania.
XVI. DANE DZIECI
Portal nie jest kierowany do dzieci. Jeżeli dana usługa przetwarza dane pacjentów małoletnich (np. w systemach medycznych), odbywa się to na podstawach i w trybie określonym przez administratora tych danych (podmiot leczniczy) oraz zgodnie z właściwymi przepisami.
XVII. ZMIANY POLITYKI I WERSJONOWANIE
- Polityka może ulec zmianie, w szczególności w razie rozwoju usług, zmian przepisów lub wytycznych organów nadzorczych.
- O istotnych zmianach Administrator poinformuje w Portalu. Każda wersja będzie oznaczona datą obowiązywania.
XVIII. KONTAKT
- Administrator: Krajowy Operator Chmury Medycznej sp. z o.o., ul. Adama Branickiego 13, 02- 072 Warszawa, e-mail: biuro@chmuradlazdrowia.pl.
- Inspektor Ochrony Danych: e-mail: iod@chmuradlazdrowia.pl.
- We wszelkich sprawach związanych z ochroną danych zaleca się kontakt poprzez e-mail, z dopiskiem „Ochrona danych” w temacie wiadomości.
XIX. KLAUZULA INFORMACYJNA – gromadzenie i przetwarzania danych osobowych
Klauzula informacyjna dostępna jest pod adresem:
Załącznik A – LISTA PLIKÓW COOKIES
Internet Explorer: https://support.microsoft.com/pl-pl/help/17442/windows-internet-explorer-delete-manage-cookies
Mozilla Firefox: http://support.mozilla.org/pl/kb/ciasteczka
GoogleChrome: http://support.google.com/chrome/bin/answer.py?hl=pl&answer=95647
Opera: http://help.opera.com/Windows/12.10/pl/cookies.html
Safari: https://support.apple.com/kb/PH5042?locale=en-GB
Załącznik B – KATEGORIE PODMIOTÓW PRZETWARZAJĄCYCH
- Dostawca infrastruktury chmurowej/hostingu
- Dostawcy bezpieczeństwa i monitoringu
- Dostawcy wsparcia IT/serwisu;
- Narzędzia analityczne i marketingowe (wyłącznie po zgodzie; lokalizacja/mechanizm transferu);
- Księgowość, doradcy prawni, audytorzy.
Załącznik C – LISTA DALSZYCH PODMIOTÓW PRZETWARZAJĄCYCH
Dostawca może korzystać z usług następujących dalszych podmiotów przetwarzających:
- Asseco Poland S.A. z siedzibą w Rzeszowie oraz jego dalsze podmioty przetwarzające. Aktualna lista dalszych podmiotów przetwarzających Asseco Poland S.A. jest dostępna pod adresem: https://pl.asseco.com/partnerzy-chmuradlazdrowia/ .
- Asseco Cloud (ACL) z siedzibą w Szczecinie.
- Operator Chmury Krajowej sp. z o.o. z siedzibą w Warszawie (OChK) oraz jego dalsze podmioty przetwarzające, w tym Google Cloud Poland sp. z o.o. z siedzibą w Warszawie oraz jego dalsze podmioty przetwarzające. Aktualna lista dalszych podmiotów przetwarzających Google Cloud Poland sp. z o.o. jest dostępna pod adresem: https://cloud.google.com/terms/third-party-suppliers . Podstawą prawną transferu danych są standardowe klauzule umowne zatwierdzone decyzją Komisji Europejskiej, dostępne pod adresem: https://cloud.google.com/terms/eu-model-contract-clause
Do pobrania:
Polityka Prywatności Zintegrowanej Platformy Usług Chmurowych – Chmuradlazdrowia v1.0