Polityka prywatności.
Jak Condactis sp. z o.o. przetwarza dane osobowe w związku z usługą Clinidesk - w tym dane Klientów, Użytkowników i osób odwiedzających stronę.
Niniejsza Polityka prywatności wyjaśnia, w jaki sposób CONDACTIS spółka z ograniczoną odpowiedzialnością („Condactis", „my") przetwarza dane osobowe w związku z prowadzeniem strony clinidesk.pl i świadczeniem usługi Clinidesk. Dokument jest zgodny z RODO oraz z polskimi przepisami sektorowymi (m.in. ustawą o prawach pacjenta, ustawą o świadczeniu usług drogą elektroniczną i Prawem telekomunikacyjnym).
Spis treści
- 1. Administrator danych
- 2. Inspektor Ochrony Danych
- 3. Role: administrator i procesor
- 4. Cele i podstawy prawne
- 5. Kategorie odbiorców i subprocesorzy
- 6. Przekazywanie poza EOG
- 7. Okres przechowywania
- 8. Prawa osób, których dane dotyczą
- 9. Pliki cookie i analityka
- 10. Bezpieczeństwo danych
- 11. Zmiany Polityki
- 12. Kontakt
1. Administrator danych
KRS 0000934838 · NIP 7272854300 · REGON 520526840
E-mail: info@condactis.com · tel.: +48 61 415 25 45
Wnioski w sprawach związanych z przetwarzaniem danych osobowych można kierować pisemnie na adres siedziby albo elektronicznie na adres iod@clinidesk.pl.
2. Inspektor Ochrony Danych
Wyznaczyliśmy Inspektora Ochrony Danych (IOD), z którym można kontaktować się we wszystkich sprawach dotyczących przetwarzania danych osobowych oraz korzystania z praw związanych z przetwarzaniem.
Kontakt z IOD: iod@clinidesk.pl lub korespondencyjnie na adres siedziby z dopiskiem „IOD".
3. Role: administrator i procesor
W związku z usługą Clinidesk występujemy w dwóch różnych rolach - w zależności od kategorii danych:
| Rola | Czyje dane | Podstawa |
|---|---|---|
| Administrator | Dane osób kontaktujących się ze stroną, użytkowników rejestrujących konto, osób zapisanych na newsletter, kontrahentów Condactis. | Niniejsza Polityka. |
| Podmiot przetwarzający (procesor) | Dane pacjentów i pracowników Klienta przetwarzane w aplikacji Clinidesk. Administratorem tych danych pozostaje Klient (klinika / praktyka lekarska). | Umowa powierzenia (DPA) zawierana z Klientem na podstawie art. 28 RODO. |
Niniejsza Polityka opisuje przetwarzanie, w którym jesteśmy administratorem. Zasady przetwarzania danych pacjentów określają umowy zawierane z poszczególnymi placówkami medycznymi.
4. Cele i podstawy prawne przetwarzania
4.1. Świadczenie usługi Clinidesk i obsługa konta
- Cel: założenie i prowadzenie konta Klienta i Użytkownika, uwierzytelnianie, dostarczanie funkcji aplikacji, naliczanie opłat.
- Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy) i lit. c RODO (obowiązki prawne - księgowe, podatkowe, KSeF).
- Zakres danych: imię i nazwisko, służbowy adres e-mail, numer telefonu, stanowisko, rola w aplikacji, dane logowania, dane rozliczeniowe (w tym NIP), historia operacji w aplikacji.
4.2. Kontakt formularzowy i e-mail
- Cel: odpowiedź na zapytanie, prezentacja oferty, umówienie demo.
- Podstawa: art. 6 ust. 1 lit. f RODO - uzasadniony interes (obsługa korespondencji), a w zakresie obejmującym ofertę handlową - art. 6 ust. 1 lit. a RODO (zgoda) oraz art. 10 ustawy o świadczeniu usług drogą elektroniczną i art. 172 Prawa telekomunikacyjnego.
- Zakres: dane podane w formularzu (imię, e-mail, telefon, treść wiadomości, nazwa firmy).
4.3. Komunikacja marketingowa
- Cel: newsletter, informacje o nowych funkcjach, zaproszenia na webinary, badanie satysfakcji.
- Podstawa: art. 6 ust. 1 lit. a RODO (zgoda) - w każdej chwili odwołalna; podstawą wysyłki wiadomości handlowych jest dobrowolna zgoda.
- Rezygnacja z newslettera: link „unsubscribe" w stopce każdej wiadomości lub e-mail na adres iod@clinidesk.pl.
4.4. Realizacja obowiązków prawnych
- Cel: wystawianie i przechowywanie faktur (KSeF), prowadzenie ksiąg, odpowiedzi na żądania uprawnionych organów.
- Podstawa: art. 6 ust. 1 lit. c RODO; ustawa o rachunkowości; ustawa o VAT; Ordynacja podatkowa.
4.5. Ustalenie, dochodzenie i obrona roszczeń
- Cel: ochrona przed roszczeniami i dochodzenie roszczeń.
- Podstawa: art. 6 ust. 1 lit. f RODO - uzasadniony interes administratora.
4.6. Bezpieczeństwo i monitoring nadużyć
- Cel: wykrywanie nadużyć, ochrona przed atakami, audit log.
- Podstawa: art. 6 ust. 1 lit. f RODO - uzasadniony interes (bezpieczeństwo Usługi i danych pacjentów Klienta).
5. Kategorie odbiorców i subprocesorzy
Dane osobowe mogą być udostępniane następującym kategoriom odbiorców:
- Renomowani dostawcy chmury obliczeniowej (m.in. Amazon Web Services Inc.) - z infrastrukturą zlokalizowaną w UE / EOG; certyfikacja ISO 27001 i SOC 2.
- Operatorzy usług płatniczych - w zakresie niezbędnym do rozliczenia abonamentu (BLIK, Przelewy24, PayU).
- Operatorzy SMS i e-mail - w zakresie niezbędnym do dostarczania powiadomień transakcyjnych.
- Dostawcy narzędzi analitycznych - w sposób, który nie identyfikuje pojedynczych użytkowników (zob. § 9).
- Biura księgowe, doradcy prawni, audytorzy - wyłącznie w zakresie niezbędnym do wykonania ich zadań, na podstawie umów o poufność.
- Uprawnione organy państwowe - w przypadkach przewidzianych prawem.
Każdy podmiot przetwarzający dane w naszym imieniu działa wyłącznie na nasze polecenie, na podstawie pisemnej umowy powierzenia. Aktualna lista subprocesorów uczestniczących w przetwarzaniu danych Klientów udostępniana jest na żądanie po zawarciu DPA; o istotnych zmianach informujemy z wyprzedzeniem zgodnie z procedurą notyfikacji w DPA.
Co do zasady nie udostępniamy danych pacjentów w celach marketingowych ani analitycznych poza Klienta-administratora. Modele AI wykorzystywane w usłudze nie są trenowane na danych Klientów (zob. /bezpieczeństwo).
6. Przekazywanie poza EOG
Dane przetwarzamy co do zasady w granicach Europejskiego Obszaru Gospodarczego (EOG). Jeżeli pojedyncze narzędzie powoduje przekazanie poza EOG (np. amerykański dostawca z obecnością europejską), stosujemy mechanizmy zabezpieczające zgodne z rozdziałem V RODO, w szczególności:
- standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską (decyzja 2021/914),
- decyzje Komisji o adekwatności (np. EU–US Data Privacy Framework),
- dodatkowe środki techniczne (szyfrowanie, pseudonimizacja, ograniczenie kategorii danych).
Szczegółowe informacje o transferach są dostępne na żądanie pod adresem iod@clinidesk.pl.
7. Okres przechowywania
| Kategoria danych | Okres przechowywania |
|---|---|
| Dane konta Klienta i Użytkownika | Przez czas obowiązywania Umowy + 30 dni na eksport, następnie usunięcie z zastrzeżeniem obowiązków retencyjnych. |
| Dane rozliczeniowe i faktury | 5 lat od końca roku, w którym powstał obowiązek podatkowy (ustawa o rachunkowości, Ordynacja podatkowa). |
| EDM (powierzona w aplikacji) | 20 lat od dokonania ostatniego wpisu - zgodnie z ustawą o prawach pacjenta i rozp. MZ. |
| Dane z formularzy kontaktowych | Do zakończenia korespondencji + 6 miesięcy na ewentualne potrzeby rekontaktu, chyba że wynik korespondencji wymaga dłuższej retencji. |
| Newsletter | Do wycofania zgody. |
| Dane przetwarzane w celach związanych z roszczeniami | Do upływu terminu przedawnienia roszczeń (3–6 lat). |
| Audit log aplikacji | Zgodnie z DPA i wymogami prawa, nie krócej niż 12 miesięcy. |
8. Prawa osób, których dane dotyczą
Przysługują Państwu następujące prawa:
- Dostępu do swoich danych (art. 15 RODO).
- Sprostowania danych nieaktualnych lub niepoprawnych (art. 16 RODO).
- Usunięcia („prawo do bycia zapomnianym", art. 17 RODO) - z zastrzeżeniem obowiązków retencyjnych (m.in. EDM, faktury).
- Ograniczenia przetwarzania (art. 18 RODO).
- Przenoszenia danych w ustrukturyzowanym formacie (art. 20 RODO) - w aplikacji Clinidesk realizowane przez eksport HL7 FHIR / CSV / PDF.
- Sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21 RODO).
- Wycofania zgody w dowolnym momencie - bez wpływu na zgodność z prawem przetwarzania dokonanego przed wycofaniem (art. 7 ust. 3 RODO).
- Wniesienia skargi do organu nadzorczego - Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
Ważne dla pacjentów: jeżeli Państwa dane są przetwarzane przez Klinikę-Klienta w aplikacji Clinidesk, prosimy w pierwszej kolejności kierować żądania do Kliniki jako administratora danych. Możemy wesprzeć obsługę takiego żądania jako podmiot przetwarzający.
Wnioski rozpatrujemy bez zbędnej zwłoki, nie później niż w terminie 30 dni - z możliwością przedłużenia o kolejne 60 dni w przypadku skomplikowanych żądań.
9. Pliki cookie i analityka
Strona clinidesk.pl używa plików cookie i podobnych technologii w następujących celach:
- Niezbędne - utrzymanie sesji, zapamiętanie wyboru zgód, ochrona przed CSRF. Podstawa: art. 173 ust. 3 Prawa telekomunikacyjnego (cookies niezbędne).
- Analityczne - agregowane statystyki ruchu (m.in. liczba odwiedzin, źródła ruchu). Stosujemy konfigurację z anonimizacją IP, bez identyfikacji pojedynczych użytkowników. Podstawa: zgoda (art. 6 ust. 1 lit. a RODO).
- Funkcjonalne - zapamiętanie preferencji (motyw, język). Podstawa: zgoda.
W aplikacji app.clinidesk.pl stosujemy wyłącznie cookies niezbędne do działania serwisu (sesja, MFA, audit log).
Zgody na cookies można w każdej chwili wycofać i zmodyfikować w panelu zgód oraz w ustawieniach przeglądarki. Wyłączenie cookies niezbędnych może uniemożliwić korzystanie ze strony.
10. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, w szczególności:
- szyfrowanie w spoczynku (AES-256) oraz w transporcie (TLS 1.3),
- zarządzanie kluczami w usłudze KMS z rotacją kluczy,
- uwierzytelnianie wieloskładnikowe (MFA) dla pracowników i Użytkowników z rolami administracyjnymi,
- kontrola dostępu opartą na rolach (RBAC) i atrybutach (ABAC),
- niezmienny audit log z eksportem do SIEM,
- regularne testy podatności i coroczne testy penetracyjne (Securitum),
- plan ciągłości działania i odtwarzania po awarii (BCP/DRP), testowany kwartalnie.
Szczegóły: /bezpieczeństwo. W przypadku naruszenia ochrony danych pacjentów Klienta informujemy administratora-Klienta w ciągu 12 godzin od wykrycia, zgodnie z DPA.
11. Zmiany Polityki
Polityka może być aktualizowana w przypadku zmian prawnych, technologicznych lub organizacyjnych. Każdą wersję oznaczamy datą obowiązywania i numerem; o zmianach istotnych (np. nowe cele przetwarzania, nowi subprocesorzy) informujemy z 30-dniowym wyprzedzeniem za pomocą poczty elektronicznej i komunikatu w aplikacji.
12. Kontakt
legal@clinidesk.pl - sprawy prawne i umowne
Korespondencja: CONDACTIS spółka z ograniczoną odpowiedzialnością, ul. Święty Marcin 29/8, 61-806 Poznań, z dopiskiem „IOD - RODO".