Umowa powierzenia przetwarzania danych
Umowa zgodna z art. 28 RODO dotycząca przetwarzania danych pacjentów i wizyt w imieniu gabinetu.
Dane usługodawcy
- Nazwa handlowa
- Theravo
- Właściciel
- Egidijus Girčys
- Adres prowadzenia działalności
- Mies-van-der-Rohe-Str. 6
14469 Potsdam
Niemcy - Miejsce prowadzenia działalności
- Potsdam, Niemcy
- Kontakt
- hello@theravo.pl
- E-mail prawny
- legal@theravo.pl
Cel umowy
Niniejsza umowa powierzenia przetwarzania danych stanowi część umowy pomiędzy gabinetem lub innym klientem zawodowym (Administratorem) a Egidijus Girčys, działającym pod nazwą handlową Theravo (Podmiotem przetwarzającym). Reguluje ona przetwarzanie przez Theravo danych osobowych w imieniu Administratora w związku ze świadczeniem usługi zarządzania wizytami.
Zawarcie umowy i dowody
Umowa może zostać zawarta elektronicznie podczas rejestracji konta, składania zamówienia lub akceptacji w koncie klienta. Jeżeli stosowana jest akceptacja elektroniczna, Theravo rejestruje zaakceptowaną wersję dokumentu, konto klienta, użytkownika dokonującego akceptacji, datę i godzinę oraz inne dowody rozsądnie potrzebne do wykazania zawarcia umowy.
Role stron
- Klient jest Administratorem i określa cele oraz sposoby przetwarzania danych pacjentów i gabinetu.
- Theravo jest Podmiotem przetwarzającym w odniesieniu do danych przetwarzanych wyłącznie w celu świadczenia usługi na udokumentowane polecenie klienta.
- Theravo pozostaje odrębnym administratorem w zakresie własnej obsługi umowy, rozliczeń, bezpieczeństwa, zapobiegania nadużyciom i wykonywania obowiązków prawnych.
Zakres i pierwszeństwo
Umowa ma zastosowanie do przetwarzania w imieniu Administratora i w odniesieniu do takiego przetwarzania ma pierwszeństwo przed sprzecznymi postanowieniami ogólnych warunków świadczenia usługi. Umowa główna, konfiguracja Administratora i udokumentowane polecenia przekazane w ramach wsparcia stanowią polecenia przetwarzania, o ile są zgodne z obowiązującym prawem.
Przedmiot i czas trwania
Przedmiotem jest udostępnianie, eksploatacja, wsparcie i zabezpieczenie usługi Theravo do zarządzania wizytami. Przetwarzanie rozpoczyna się, gdy Administrator przekazuje lub udostępnia Theravo dane osobowe, i trwa przez okres obowiązywania umowy głównej, wraz z ograniczonym okresem eksportu, rotacji kopii zapasowych i usuwania po jej zakończeniu.
Udokumentowane polecenia
- Theravo przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym na podstawie poleceń zawartych w umowie głównej, niniejszej umowie oraz ustawieniach Administratora.
- Theravo może przetwarzać dane bez polecenia wyłącznie wtedy, gdy wymaga tego prawo Unii lub państwa członkowskiego. W takim przypadku Theravo informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, chyba że prawo zabrania przekazania takiej informacji z uwagi na ważny interes publiczny.
- Zmiany istotnie rozszerzające przetwarzanie wymagają udokumentowanego polecenia lub zmiany umowy.
Charakter i cel przetwarzania
- Zbieranie, utrwalanie, porządkowanie, organizowanie, przechowywanie, wyszukiwanie i wyświetlanie danych dotyczących wizyt.
- Odbieranie i wysyłanie komunikacji dotyczącej wizyt za pośrednictwem adresów zarządzanych przez Theravo.
- Zarządzanie dostępnością, zgłoszeniami wizyt, potwierdzeniami, odwołaniami, zmianami terminów, dostępem do portalu pacjenta i środkami na kolejną wizytę.
- Lokalna klasyfikacja wiadomości administracyjnych i przygotowywanie projektów odpowiedzi za pomocą lokalnie uruchamianego modelu językowego Gemma 3.
- Zapewnianie wsparcia, bezpieczeństwa, logowania, kopii zapasowych, odtwarzania, eksportu i usuwania.
Kategorie osób, których dane dotyczą
- Pacjentki, pacjenci i osoby rozważające skorzystanie z usług Administratora.
- Psychoterapeutki, psychoterapeuci, właściciele gabinetów, pracownicy, współpracownicy i upoważnieni użytkownicy Administratora.
- Osoby kontaktujące się z gabinetem w sprawie wizyty.
Kategorie danych osobowych
- Dane identyfikacyjne i kontaktowe, takie jak imię i nazwisko, adres e-mail i numer telefonu.
- Dane o wizytach i dostępności, rodzaj wizyty, miejsce lub informacje o sesji wideo, status rezerwacji oraz informacje o odwołaniu lub zmianie terminu.
- Wiadomości administracyjne i korespondencja dotycząca zarządzania wizytami.
- Dane konta, uwierzytelniania i dostępu do portalu pacjenta.
- Referencje płatności i transakcji w przypadku korzystania z opcjonalnej funkcji płatności.
- Dane techniczne, bezpieczeństwa i audytowe, w tym identyfikatory, znaczniki czasu, adresy IP i zapisy zdarzeń.
Szczególne kategorie danych
Dane o wizytach związanych z psychoterapią oraz wiadomości w polach tekstowych mogą ujawniać informacje o zdrowiu i w związku z tym stanowić dane dotyczące zdrowia w rozumieniu art. 9 RODO. Administrator musi ustalić ważną przesłankę z art. 9 RODO i poinformować pacjentów, aby nie przekazywali szczegółów klinicznych, które nie są niezbędne do obsługi wizyty. Theravo nie jest elektroniczną dokumentacją medyczną i nie wymaga danych dotyczących diagnoz ani notatek z terapii.
Obowiązki Administratora
- Administrator odpowiada za zgodność z prawem, przejrzystość, prawidłowość i niezbędność przetwarzania, w tym za podstawy prawne wynikające z art. 6 i 9 RODO.
- Administrator przekazuje osobom, których dane dotyczą, wymagane informacje o przetwarzaniu i obsługuje ich żądania.
- Administrator konfiguruje uprawnienia dostępu, retencję, formularze wizyt, pola wiadomości i funkcje opcjonalne zgodnie ze swoimi obowiązkami.
- Administrator nie poleca Theravo przetwarzania treści niezgodnych z prawem ani danych osobowych w zakresie szerszym niż niezbędny do zarządzania wizytami.
- Administrator niezwłocznie informuje Theravo o zmianie poleceń, upoważnionych użytkowników lub wymogów retencji.
Obowiązki Theravo
- Przetwarzanie danych wyłącznie w celu świadczenia uzgodnionej usługi i na udokumentowane polecenie.
- Zapewnienie, że osoby upoważnione do przetwarzania danych są zobowiązane do zachowania poufności.
- Wdrożenie i utrzymanie odpowiednich środków technicznych i organizacyjnych zgodnie z art. 32 RODO.
- Wspieranie Administratora w realizacji praw osób, obowiązków bezpieczeństwa, ocenie naruszeń, ocenach skutków dla ochrony danych i konsultacjach z organem nadzorczym, z uwzględnieniem charakteru przetwarzania i informacji dostępnych Theravo.
- Prowadzenie wymaganej dokumentacji i udostępnianie informacji rozsądnie potrzebnych do wykazania zgodności z art. 28 RODO.
- Niewykorzystywanie danych Administratora do reklamy, sprzedaży danych, trenowania modeli ogólnego przeznaczenia ani do własnych celów klinicznych Theravo.
Poufność
Theravo ogranicza dostęp do osób, które potrzebują go w celu eksploatacji, utrzymania, bezpieczeństwa lub wsparcia, i zapewnia, że osoby te są związane umownym lub ustawowym obowiązkiem zachowania poufności. Obowiązek poufności trwa także po zakończeniu dostępu lub współpracy.
Tajemnica zawodowa i § 203 niemieckiego kodeksu karnego
- Jeżeli Administrator lub wykonujące dla niego zawód osoby podlegają chronionej sankcją karną tajemnicy zawodowej, Administrator włącza Theravo jako zewnętrznego usługodawcę do wykonywania działalności zawodowej. Osoby fizyczne po stronie Theravo, które zgodnie z przeznaczeniem mogą poznać chronione tajemnice, są — o ile spełniono przesłanki ustawowe — angażowane jako inne osoby uczestniczące w rozumieniu § 203 ust. 3 i 4 niemieckiego kodeksu karnego.
- Theravo przed rozpoczęciem odpowiednich czynności wyraźnie zobowiązuje te osoby do zachowania tajemnicy. Obowiązek obejmuje tajemnicę pacjenta i trwa także po zakończeniu pracy, dostępu lub umowy.
- Dostęp do tajemnic pacjentów jest ograniczony do zakresu niezbędnego do eksploatacji, bezpieczeństwa, wsparcia i wykonywania udokumentowanych poleceń. Ujawnienie dalszemu podmiotowi przetwarzającemu następuje wyłącznie wtedy, gdy jest niezbędne do świadczenia usługi i zabezpieczone odpowiednimi obowiązkami ochrony danych i poufności.
- Administrator odpowiada za sprawdzenie wymogów prawa zawodowego dotyczących korzystania z Theravo oraz za spełnienie ewentualnych obowiązków informacyjnych, dokumentacyjnych lub związanych ze zgodą, jeżeli wymagają tego mające do niego zastosowanie zasady wykonywania zawodu.
- Przed udzieleniem dostępu Theravo informuje osoby uczestniczące o karnych konsekwencjach nieuprawnionego ujawnienia chronionych tajemnic, w szczególności na podstawie § 203 niemieckiego kodeksu karnego, oraz dokumentuje zobowiązanie i instruktaż. Od personelu właściwych dalszych podmiotów przetwarzających wymaga się równoważnych obowiązków.
Środki techniczne i organizacyjne
Stosowane środki opisano na stronie Bezpieczeństwo i środki techniczne i organizacyjne oraz w wewnętrznym rejestrze Theravo. Obejmują one podział odpowiedzialności za serwer root netcup w Norymberdze, szyfrowanie transmisji, kontrolę dostępu, zasadę najmniejszych uprawnień, separację danych gabinetów, logowanie, kopie zapasowe i odtwarzanie, reagowanie na incydenty, usuwanie, zarządzanie usługodawcami i izolację lokalnego modelu AI. Theravo może aktualizować środki, o ile ogólny poziom ochrony nie zostanie obniżony.
Dalsze podmioty przetwarzające
- Administrator udziela ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających wskazanych na stronie Theravo poświęconej tym podmiotom.
- Theravo nakłada na każdy dalszy podmiot przetwarzający obowiązki zapewniające w odniesieniu do danego przetwarzania zasadniczo taki sam poziom ochrony jak niniejsza umowa.
- Theravo pozostaje wobec Administratora odpowiedzialne za wykonanie obowiązków ochrony danych przez dalszy podmiot przetwarzający.
- Theravo przekazuje z odpowiednim wyprzedzeniem informację o planowanym dodaniu lub zastąpieniu podmiotu. Administrator może w terminie podanym w powiadomieniu zgłosić sprzeciw oparty na uzasadnionych podstawach związanych z ochroną danych.
- Jeżeli strony nie zdołają rozwiązać uzasadnionego sprzeciwu, Theravo może zaproponować rozwiązanie alternatywne albo każda ze stron może zakończyć korzystanie z usługi, której dotyczy sprzeciw, zgodnie z umową.
Ogólne wsparcie
Z uwzględnieniem charakteru przetwarzania i dostępnych informacji Theravo wspiera Administratora w wykazywaniu zgodności z art. 32–36 RODO. Dodatkowe działania wykraczające poza zwykły zakres usługi mogą być rozliczane według uzgodnionej stawki, o ile potrzeba ich wykonania nie wynika z naruszenia obowiązków przez Theravo.
Prawa osób, których dane dotyczą
Theravo przekazuje właściwemu gabinetowi żądania pacjentów dotyczące danych Administratora, które wpłynęły bezpośrednio do Theravo, i nie udziela odpowiedzi co do istoty bez upoważnienia. Theravo udostępnia dostępne funkcje lub rozsądne wsparcie w zakresie dostępu, sprostowania, ograniczenia, przenoszenia i usuwania. Administrator pozostaje odpowiedzialny za decyzję i komunikację z osobą, której dane dotyczą.
Wsparcie w zakresie bezpieczeństwa
Theravo przekazuje Administratorowi dostępne informacje o zabezpieczeniach, istotnych incydentach, odtwarzaniu i miejscach przetwarzania, których Administrator rozsądnie potrzebuje do oceny ryzyka i wykonania swoich obowiązków.
Naruszenia ochrony danych osobowych
Theravo zawiadamia Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych przetwarzanych w jego imieniu. Zawiadomienie zawiera dostępne Theravo informacje o charakterze naruszenia, danych i osobach, których ono dotyczy, prawdopodobnych konsekwencjach, podjętych lub proponowanych środkach oraz punkcie kontaktowym. Informacje mogą być przekazywane etapami, jeśli nie są dostępne w tym samym czasie.
Ocena skutków i uprzednie konsultacje
Theravo zapewnia rozsądne informacje i wsparcie na potrzeby oceny skutków dla ochrony danych oraz, gdy jest to wymagane, uprzednich konsultacji z organem nadzorczym, w zakresie, w jakim żądane wsparcie dotyczy przetwarzania przez Theravo i informacje są dostępne Theravo.
Dowody i audyty
- Theravo udostępnia informacje rozsądnie potrzebne do wykazania zgodności, takie jak umowa powierzenia, podsumowanie środków technicznych i organizacyjnych, lista dalszych podmiotów przetwarzających oraz, jeśli są dostępne, odpowiednie certyfikaty lub wyniki testów.
- Administrator może po odpowiednim uprzedzeniu przeprowadzić audyt samodzielnie lub przez niezależnego audytora zobowiązanego do poufności, co do zasady nie częściej niż raz w roku, chyba że dodatkowy audyt uzasadnia incydent, żądanie organu lub istotna wątpliwość dotycząca zgodności.
- Audyt nie może nieproporcjonalnie zakłócać działania usługi ani ujawniać danych, informacji o bezpieczeństwie lub informacji poufnych innych klientów.
- Każda strona ponosi własne koszty; nadzwyczajne wsparcie może podlegać opłacie, chyba że audyt wykaże istotne naruszenie obowiązków przez Theravo.
Polecenia niezgodne z prawem
Theravo niezwłocznie informuje Administratora, jeżeli w ocenie Theravo polecenie narusza RODO lub inne obowiązujące przepisy o ochronie danych. Theravo może wstrzymać wykonanie takiego polecenia do czasu jego potwierdzenia, zmiany lub wycofania, chyba że prawo wymaga innego działania.
Zwrot i usunięcie po zakończeniu usług
Zależnie od wyboru Administratora i w granicach dostępnych funkcji eksportu Theravo po zakończeniu usług zwraca lub usuwa dane osobowe i usuwa ich istniejące kopie, chyba że prawo Unii lub państwa członkowskiego wymaga ich przechowywania. Dane pozostające w zabezpieczonych kopiach zapasowych nie są wykorzystywane do zwykłego przetwarzania i muszą zostać usunięte zgodnie z właściwym, zweryfikowanym procesem usuwania kopii. Administrator musi zlecić i zakończyć potrzebny eksport przed właściwym momentem usunięcia.
Przekazywanie danych do państw trzecich
Theravo nie przekazuje danych Administratora do państwa trzeciego ani organizacji międzynarodowej, chyba że polecił to Administrator, wymaga tego prawo albo jest to niezbędne dla wyraźnie wskazanego dalszego podmiotu przetwarzającego. Każde takie przekazanie musi być zgodne z rozdziałem V RODO i wskazane w informacjach o dalszych podmiotach przetwarzających.
Kontakt w sprawach ochrony danych
Pytania i polecenia dotyczące niniejszej umowy można kierować na adres privacy@theravo.pl.