Dokumenty
Polityka Ochrony Danych Osobowych
Zasady przetwarzania i zabezpieczania danych osobowych pacjentów i personelu, prawa osób których dane dotyczą.
← Wszystkie dokumenty
Opracowana zgodnie z rozporządzeniem (UE) 2016/679 (RODO), ustawą o ochronie danych osobowych, ustawą o prawach pacjenta i Rzeczniku Praw Pacjenta oraz ustawą o systemie informacji w ochronie zdrowia.
Ten dokument opisuje zasady obowiązujące w całej placówce. Informacja o tym, jak przetwarzamy dane osób odwiedzających stronę internetową, znajduje się w Polityce prywatności.
Paragraf 1. Postanowienia ogólne
- Niniejsza Polityka określa zasady przetwarzania oraz zabezpieczania danych osobowych przez Przemysława Brzozę, prowadzącego jednoosobową działalność gospodarczą pod firmą MED-FITNESS CENTRUM PRZEMYSŁAW BRZOZA, NIP 7422022039, REGON 280514667, z siedzibą w Mrągowie przy ul. Królewieckiej 26A lok. 10, 11-700 Mrągowo — zwanego dalej „Administratorem".
- Polityka ma zastosowanie do wszystkich pracowników i współpracowników przetwarzających dane osobowe w imieniu Administratora.
Paragraf 2. Administrator danych
Administrator odpowiada za:
- zgodność przetwarzania danych z przepisami prawa;
- wdrożenie odpowiednich środków technicznych i organizacyjnych;
- zapewnienie realizacji praw osób, których dane dotyczą;
- wykazanie przestrzegania zasad ochrony danych (rozliczalność).
Paragraf 3. Inspektor Ochrony Danych
- Administrator wyznaczył Inspektora Ochrony Danych (IOD). Dane kontaktowe IOD dostępne są w rejestracji placówki.
- IOD monitoruje przestrzeganie przepisów o ochronie danych, doradza w zakresie ochrony danych osobowych, współpracuje z Prezesem Urzędu Ochrony Danych Osobowych oraz prowadzi szkolenia personelu.
- IOD działa w sposób niezależny i raportuje bezpośrednio do Administratora.
Paragraf 4. Zakres przetwarzanych danych
Administrator przetwarza dane osobowe w szczególności w zakresie:
- świadczenia usług medycznych i prowadzenia dokumentacji medycznej (dane szczególnej kategorii — dane o stanie zdrowia);
- prowadzenia rejestracji pacjentów i organizacji wizyt;
- realizacji świadczeń za pośrednictwem środków teleinformatycznych (teleporady);
- obsługi kadrowo-płacowej pracowników i współpracowników;
- prowadzenia księgowości i rozliczeń finansowych;
- realizacji obowiązków prawnych wynikających z przepisów prawa;
- komunikacji elektronicznej z pacjentami, w tym przesyłania dokumentacji medycznej;
- prowadzenia monitoringu wizyjnego na terenie placówki, zgodnie z odrębnym regulaminem monitoringu.
Paragraf 5. Zasady przetwarzania danych
- Legalność
- Przetwarzanie odbywa się na podstawie przepisów prawa lub zgody osoby, której dane dotyczą.
- Minimalizacja danych
- Przetwarzane są wyłącznie dane niezbędne do realizacji określonego celu.
- Ograniczenie celu
- Dane przetwarzane są wyłącznie w określonych, zgodnych z prawem celach i nie są przetwarzane w sposób niezgodny z tymi celami.
- Prawidłowość
- Dane są aktualne i poprawne; podejmowane są działania mające na celu usunięcie lub sprostowanie danych nieprawidłowych.
- Ograniczenie przechowywania
- Dane przechowywane są przez okres wynikający z przepisów prawa lub niezbędny do realizacji celu przetwarzania — nie dłużej.
- Integralność i poufność
- Dane są zabezpieczone przed nieuprawnionym dostępem, ujawnieniem, utratą lub zniszczeniem.
- Rozliczalność
- Administrator jest w stanie wykazać przestrzeganie powyższych zasad i dokumentuje podejmowane działania.
Paragraf 6. Podstawy prawne przetwarzania danych szczególnej kategorii
- Dane o stanie zdrowia pacjentów przetwarzane są na podstawie art. 9 ust. 2 lit. h) RODO — w celu profilaktyki zdrowotnej, diagnozy medycznej, zapewnienia opieki zdrowotnej lub leczenia.
- Przetwarzanie odbywa się również na podstawie przepisów szczególnych, w tym ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta oraz ustawy o działalności leczniczej.
- Dokumentacja medyczna przechowywana jest przez okresy wynikające z art. 29 ustawy o prawach pacjenta — co do zasady przez 20 lat od ostatniego wpisu, a w przypadkach szczególnych przez okresy dłuższe wskazane w ustawie.
Paragraf 7. Systemy informatyczne i organizacja przetwarzania
- Dokumentacja medyczna prowadzona jest w systemie Elektronicznej Dokumentacji Medycznej (EDM) działającym w modelu SaaS.
- Dostawca systemu EDM — MyDr Sp. z o.o., ul. Puławska 465, 02-844 Warszawa, NIP 5252730290 — działa jako podmiot przetwarzający na podstawie umowy powierzenia przetwarzania danych osobowych.
- Administrator zawiera umowy powierzenia przetwarzania danych z każdym podmiotem zewnętrznym przetwarzającym dane osobowe w jego imieniu, w szczególności z laboratorium diagnostycznym, firmą sprzątającą oraz dostawcami oprogramowania.
- Administrator odpowiada za nadawanie i niezwłoczne odbieranie uprawnień do systemów przy zmianie zatrudnienia, kontrolę dostępu do danych, organizacyjne zabezpieczenie danych oraz szkolenie personelu z zakresu ochrony danych.
Paragraf 8. Środki techniczne i organizacyjne
Administrator stosuje w szczególności:
- indywidualne konta użytkowników w systemach informatycznych;
- silne hasła i wymagania dotyczące ich regularnej zmiany;
- regularne aktualizacje systemów operacyjnych i oprogramowania;
- oprogramowanie antywirusowe na wszystkich służbowych urządzeniach;
- szyfrowanie nośników danych i urządzeń przenośnych;
- zabezpieczenie pomieszczeń przed dostępem osób nieuprawnionych;
- zasadę czystego biurka — zakaz pozostawiania dokumentów z danymi osobowymi bez nadzoru;
- niszczenie dokumentów papierowych zawierających dane osobowe w sposób uniemożliwiający ich odczytanie;
- szkolenia personelu z zakresu ochrony danych osobowych.
Paragraf 9. Upoważnienia do przetwarzania danych
- Dane osobowe mogą przetwarzać wyłącznie osoby posiadające pisemne upoważnienie nadane przez Administratora.
- Zakres upoważnienia odpowiada zakresowi obowiązków danej osoby.
- Upoważnienia przechowywane są w aktach osobowych lub dokumentacji współpracy.
- Po zakończeniu współpracy upoważnienie jest niezwłocznie cofane, a dostęp do systemów informatycznych blokowany w dniu ustania współpracy.
Paragraf 10. Prawa osób, których dane dotyczą
Osobom, których dane dotyczą, przysługuje w szczególności:
- prawo dostępu do danych i uzyskania ich kopii;
- prawo do sprostowania danych nieprawidłowych lub niekompletnych;
- prawo do usunięcia danych — z zastrzeżeniem, że w odniesieniu do dokumentacji medycznej prawo to jest ograniczone przez obowiązkowe okresy jej przechowywania wynikające z przepisów prawa;
- prawo do ograniczenia przetwarzania w zakresie dopuszczonym przepisami;
- prawo do przenoszenia danych — w zakresie, w jakim przetwarzanie odbywa się na podstawie zgody lub umowy i w sposób zautomatyzowany;
- prawo do sprzeciwu wobec przetwarzania danych;
- prawo do wycofania zgody w dowolnym momencie — bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem;
- prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Paragraf 11. Naruszenia ochrony danych
- Każde podejrzenie naruszenia ochrony danych należy niezwłocznie zgłosić przełożonemu lub Inspektorowi Ochrony Danych.
- Administrator prowadzi rejestr naruszeń ochrony danych osobowych.
- W przypadku stwierdzenia naruszenia podlegającego zgłoszeniu Administrator dokonuje zgłoszenia do Prezesa UODO w terminie 72 godzin od jego stwierdzenia.
- W przypadku naruszenia powodującego wysokie ryzyko dla praw i wolności osób fizycznych Administrator informuje również osoby, których dane dotyczą, niezwłocznie po stwierdzeniu naruszenia.
Paragraf 12. Szkolenia i świadomość personelu
- Każdy pracownik i współpracownik przed dopuszczeniem do przetwarzania danych przechodzi szkolenie z zakresu ochrony danych osobowych.
- Szkolenia okresowe odbywają się nie rzadziej niż raz w roku.
- Fakt zapoznania się z niniejszą Polityką potwierdzany jest podpisem pracownika.
Paragraf 13. Postanowienia końcowe
- Polityka podlega przeglądowi co najmniej raz w roku oraz każdorazowo w przypadku istotnych zmian organizacyjnych, prawnych lub technologicznych.
- Przegląd Polityki przeprowadzany jest przez Administratora we współpracy z Inspektorem Ochrony Danych.
- Naruszenie zasad określonych w Polityce może skutkować odpowiedzialnością porządkową, dyscyplinarną lub prawną.
