Dokumenty

Polityka Ochrony Danych Osobowych

Zasady przetwarzania i zabezpieczania danych osobowych pacjentów i personelu, prawa osób których dane dotyczą.

← Wszystkie dokumenty
Obowiązuje od 11 maja 2026 r.Zatwierdził Przemysław Brzoza, Kierownik Podmiotu Leczniczego

Opracowana zgodnie z rozporządzeniem (UE) 2016/679 (RODO), ustawą o ochronie danych osobowych, ustawą o prawach pacjenta i Rzeczniku Praw Pacjenta oraz ustawą o systemie informacji w ochronie zdrowia.

Ten dokument opisuje zasady obowiązujące w całej placówce. Informacja o tym, jak przetwarzamy dane osób odwiedzających stronę internetową, znajduje się w Polityce prywatności.

Paragraf 1. Postanowienia ogólne

  1. Niniejsza Polityka określa zasady przetwarzania oraz zabezpieczania danych osobowych przez Przemysława Brzozę, prowadzącego jednoosobową działalność gospodarczą pod firmą MED-FITNESS CENTRUM PRZEMYSŁAW BRZOZA, NIP 7422022039, REGON 280514667, z siedzibą w Mrągowie przy ul. Królewieckiej 26A lok. 10, 11-700 Mrągowo — zwanego dalej „Administratorem".
  2. Polityka ma zastosowanie do wszystkich pracowników i współpracowników przetwarzających dane osobowe w imieniu Administratora.

Paragraf 2. Administrator danych

Administrator odpowiada za:

  • zgodność przetwarzania danych z przepisami prawa;
  • wdrożenie odpowiednich środków technicznych i organizacyjnych;
  • zapewnienie realizacji praw osób, których dane dotyczą;
  • wykazanie przestrzegania zasad ochrony danych (rozliczalność).

Paragraf 3. Inspektor Ochrony Danych

  1. Administrator wyznaczył Inspektora Ochrony Danych (IOD). Dane kontaktowe IOD dostępne są w rejestracji placówki.
  2. IOD monitoruje przestrzeganie przepisów o ochronie danych, doradza w zakresie ochrony danych osobowych, współpracuje z Prezesem Urzędu Ochrony Danych Osobowych oraz prowadzi szkolenia personelu.
  3. IOD działa w sposób niezależny i raportuje bezpośrednio do Administratora.

Paragraf 4. Zakres przetwarzanych danych

Administrator przetwarza dane osobowe w szczególności w zakresie:

  • świadczenia usług medycznych i prowadzenia dokumentacji medycznej (dane szczególnej kategorii — dane o stanie zdrowia);
  • prowadzenia rejestracji pacjentów i organizacji wizyt;
  • realizacji świadczeń za pośrednictwem środków teleinformatycznych (teleporady);
  • obsługi kadrowo-płacowej pracowników i współpracowników;
  • prowadzenia księgowości i rozliczeń finansowych;
  • realizacji obowiązków prawnych wynikających z przepisów prawa;
  • komunikacji elektronicznej z pacjentami, w tym przesyłania dokumentacji medycznej;
  • prowadzenia monitoringu wizyjnego na terenie placówki, zgodnie z odrębnym regulaminem monitoringu.

Paragraf 5. Zasady przetwarzania danych

Legalność
Przetwarzanie odbywa się na podstawie przepisów prawa lub zgody osoby, której dane dotyczą.
Minimalizacja danych
Przetwarzane są wyłącznie dane niezbędne do realizacji określonego celu.
Ograniczenie celu
Dane przetwarzane są wyłącznie w określonych, zgodnych z prawem celach i nie są przetwarzane w sposób niezgodny z tymi celami.
Prawidłowość
Dane są aktualne i poprawne; podejmowane są działania mające na celu usunięcie lub sprostowanie danych nieprawidłowych.
Ograniczenie przechowywania
Dane przechowywane są przez okres wynikający z przepisów prawa lub niezbędny do realizacji celu przetwarzania — nie dłużej.
Integralność i poufność
Dane są zabezpieczone przed nieuprawnionym dostępem, ujawnieniem, utratą lub zniszczeniem.
Rozliczalność
Administrator jest w stanie wykazać przestrzeganie powyższych zasad i dokumentuje podejmowane działania.

Paragraf 6. Podstawy prawne przetwarzania danych szczególnej kategorii

  1. Dane o stanie zdrowia pacjentów przetwarzane są na podstawie art. 9 ust. 2 lit. h) RODO — w celu profilaktyki zdrowotnej, diagnozy medycznej, zapewnienia opieki zdrowotnej lub leczenia.
  2. Przetwarzanie odbywa się również na podstawie przepisów szczególnych, w tym ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta oraz ustawy o działalności leczniczej.
  3. Dokumentacja medyczna przechowywana jest przez okresy wynikające z art. 29 ustawy o prawach pacjenta — co do zasady przez 20 lat od ostatniego wpisu, a w przypadkach szczególnych przez okresy dłuższe wskazane w ustawie.

Paragraf 7. Systemy informatyczne i organizacja przetwarzania

  1. Dokumentacja medyczna prowadzona jest w systemie Elektronicznej Dokumentacji Medycznej (EDM) działającym w modelu SaaS.
  2. Dostawca systemu EDM — MyDr Sp. z o.o., ul. Puławska 465, 02-844 Warszawa, NIP 5252730290 — działa jako podmiot przetwarzający na podstawie umowy powierzenia przetwarzania danych osobowych.
  3. Administrator zawiera umowy powierzenia przetwarzania danych z każdym podmiotem zewnętrznym przetwarzającym dane osobowe w jego imieniu, w szczególności z laboratorium diagnostycznym, firmą sprzątającą oraz dostawcami oprogramowania.
  4. Administrator odpowiada za nadawanie i niezwłoczne odbieranie uprawnień do systemów przy zmianie zatrudnienia, kontrolę dostępu do danych, organizacyjne zabezpieczenie danych oraz szkolenie personelu z zakresu ochrony danych.

Paragraf 8. Środki techniczne i organizacyjne

Administrator stosuje w szczególności:

  • indywidualne konta użytkowników w systemach informatycznych;
  • silne hasła i wymagania dotyczące ich regularnej zmiany;
  • regularne aktualizacje systemów operacyjnych i oprogramowania;
  • oprogramowanie antywirusowe na wszystkich służbowych urządzeniach;
  • szyfrowanie nośników danych i urządzeń przenośnych;
  • zabezpieczenie pomieszczeń przed dostępem osób nieuprawnionych;
  • zasadę czystego biurka — zakaz pozostawiania dokumentów z danymi osobowymi bez nadzoru;
  • niszczenie dokumentów papierowych zawierających dane osobowe w sposób uniemożliwiający ich odczytanie;
  • szkolenia personelu z zakresu ochrony danych osobowych.

Paragraf 9. Upoważnienia do przetwarzania danych

  1. Dane osobowe mogą przetwarzać wyłącznie osoby posiadające pisemne upoważnienie nadane przez Administratora.
  2. Zakres upoważnienia odpowiada zakresowi obowiązków danej osoby.
  3. Upoważnienia przechowywane są w aktach osobowych lub dokumentacji współpracy.
  4. Po zakończeniu współpracy upoważnienie jest niezwłocznie cofane, a dostęp do systemów informatycznych blokowany w dniu ustania współpracy.

Paragraf 10. Prawa osób, których dane dotyczą

Osobom, których dane dotyczą, przysługuje w szczególności:

  • prawo dostępu do danych i uzyskania ich kopii;
  • prawo do sprostowania danych nieprawidłowych lub niekompletnych;
  • prawo do usunięcia danych — z zastrzeżeniem, że w odniesieniu do dokumentacji medycznej prawo to jest ograniczone przez obowiązkowe okresy jej przechowywania wynikające z przepisów prawa;
  • prawo do ograniczenia przetwarzania w zakresie dopuszczonym przepisami;
  • prawo do przenoszenia danych — w zakresie, w jakim przetwarzanie odbywa się na podstawie zgody lub umowy i w sposób zautomatyzowany;
  • prawo do sprzeciwu wobec przetwarzania danych;
  • prawo do wycofania zgody w dowolnym momencie — bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem;
  • prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Paragraf 11. Naruszenia ochrony danych

  1. Każde podejrzenie naruszenia ochrony danych należy niezwłocznie zgłosić przełożonemu lub Inspektorowi Ochrony Danych.
  2. Administrator prowadzi rejestr naruszeń ochrony danych osobowych.
  3. W przypadku stwierdzenia naruszenia podlegającego zgłoszeniu Administrator dokonuje zgłoszenia do Prezesa UODO w terminie 72 godzin od jego stwierdzenia.
  4. W przypadku naruszenia powodującego wysokie ryzyko dla praw i wolności osób fizycznych Administrator informuje również osoby, których dane dotyczą, niezwłocznie po stwierdzeniu naruszenia.

Paragraf 12. Szkolenia i świadomość personelu

  1. Każdy pracownik i współpracownik przed dopuszczeniem do przetwarzania danych przechodzi szkolenie z zakresu ochrony danych osobowych.
  2. Szkolenia okresowe odbywają się nie rzadziej niż raz w roku.
  3. Fakt zapoznania się z niniejszą Polityką potwierdzany jest podpisem pracownika.

Paragraf 13. Postanowienia końcowe

  1. Polityka podlega przeglądowi co najmniej raz w roku oraz każdorazowo w przypadku istotnych zmian organizacyjnych, prawnych lub technologicznych.
  2. Przegląd Polityki przeprowadzany jest przez Administratora we współpracy z Inspektorem Ochrony Danych.
  3. Naruszenie zasad określonych w Polityce może skutkować odpowiedzialnością porządkową, dyscyplinarną lub prawną.