Umowa powierzenia przetwarzania danych osobowych

01.08.2026

Niniejsza Umowa powierzenia przetwarzania danych osobowych („Umowa powierzenia") zawierana jest na podstawie art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych („RODO") pomiędzy:

Administratorem: Klientem w rozumieniu Regulaminu, tj. podmiotem prowadzącym działalność gospodarczą lub zawodową, który zawarł umowę o świadczenie Usług,

a Podmiotem przetwarzającym: medVC.eu sp. z o.o. z siedzibą w Poznaniu, pl. Andersa 7, 61-894 Poznań.

Umowa powierzenia stanowi integralną część umowy o świadczenie Usług i zostaje zawarta z chwilą potwierdzenia przyjęcia Zamówienia przez Podmiot przetwarzający. Pojęcia pisane wielką literą, niezdefiniowane w Umowie powierzenia, mają znaczenie nadane im w Regulaminie.

§ 1. PRZEDMIOT UMOWY. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonym w Umowie powierzenia oraz w Załączniku nr 1, a Podmiot przetwarzający zobowiązuje się przetwarzać je zgodnie z RODO i innymi przepisami o ochronie danych osobowych. Administrator oświadcza, że jest administratorem powierzanych danych albo jest uprawniony do ich dalszego powierzenia oraz że dysponuje podstawą prawną ich przetwarzania.

§ 2. CHARAKTER, CEL I ZAKRES PRZETWARZANIA. Przetwarzanie odbywa się wyłącznie w celu świadczenia Usług, to jest udostępnienia i utrzymania Wideo gabinetów umożliwiających Administratorowi prowadzenie zdalnych konsultacji z Uczestnikami. Charakter przetwarzania obejmuje czynności wskazane w Załączniku nr 1 i ma w przeważającej mierze postać transmisji danych w czasie rzeczywistym, bez trwałego utrwalania treści konsultacji. Kategorie osób, których dane dotyczą, oraz rodzaje danych określa Załącznik nr 1. Administrator przyjmuje do wiadomości, że powierzenie może obejmować dane dotyczące zdrowia, stanowiące szczególną kategorię danych w rozumieniu art. 9 ust. 1 RODO, ujawniane przez Uczestników w toku konsultacji.

§ 3. OBOWIĄZKI PODMIOTU PRZETWARZAJĄCEGO. Podmiot przetwarzający zobowiązuje się: (a) przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, przy czym za takie polecenie uznaje się również korzystanie z Usług zgodnie z Regulaminem, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo krajowe; w takim przypadku Podmiot przetwarzający informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania; (b) niezwłocznie poinformować Administratora, jeżeli w jego ocenie wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych; (c) zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegały ustawowemu obowiązkowi zachowania tajemnicy; (d) wdrożyć środki techniczne i organizacyjne odpowiadające ryzyku, o których mowa w art. 32 RODO, opisane w Załączniku nr 2; (e) przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego określonych w § 6; (f) pomagać Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie realizacji ich praw wynikających z rozdziału III RODO; (g) pomagać Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32-36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje; (h) po zakończeniu świadczenia Usług usunąć lub zwrócić dane osobowe zgodnie z § 11; (i) udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiać audyty na zasadach określonych w § 10.

§ 4. POUFNOŚĆ I UPOWAŻNIENIA. Podmiot przetwarzający nadaje upoważnienia do przetwarzania powierzonych danych wyłącznie osobom, którym dostęp jest niezbędny do świadczenia Usług, prowadzi ewidencję takich upoważnień i zapewnia im szkolenie z zakresu ochrony danych osobowych. Osoby te zobowiązane są do zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia, również po ustaniu zatrudnienia lub współpracy. Podmiot przetwarzający zachowuje poufność powierzonych danych także wobec podmiotów trzecich, z zastrzeżeniem obowiązków wynikających z przepisów prawa.

§ 5. BEZPIECZEŃSTWO PRZETWARZANIA. Podmiot przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw i wolności osób, których dane dotyczą, uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania. Wykaz stosowanych środków zawiera Załącznik nr 2. Podmiot przetwarzający może modyfikować stosowane środki, pod warunkiem że poziom bezpieczeństwa nie ulegnie obniżeniu. Podmiot przetwarzający regularnie testuje, mierzy i ocenia skuteczność stosowanych środków.

§ 6. PODPOWIERZENIE. Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających (podprocesorów) w zakresie niezbędnym do świadczenia Usług, w szczególności dostawców infrastruktury serwerowej i łączy telekomunikacyjnych. Aktualny wykaz podprocesorów, wraz ze wskazaniem zakresu powierzonych im czynności i miejsca przetwarzania, Podmiot przetwarzający udostępnia Administratorowi na żądanie zgłoszone na adres kontakt@wideolekarz.pl. O zamierzonej zmianie polegającej na dodaniu lub zastąpieniu podprocesora Podmiot przetwarzający informuje Administratora z wyprzedzeniem co najmniej 30 dni, drogą elektroniczną. Administrator może w terminie 14 dni od otrzymania informacji wnieść umotywowany sprzeciw; w razie braku porozumienia każda ze stron może wypowiedzieć umowę o świadczenie Usług z zachowaniem miesięcznego okresu wypowiedzenia. Podmiot przetwarzający nakłada na każdego podprocesora, w drodze umowy, obowiązki w zakresie ochrony danych odpowiadające obowiązkom wynikającym z Umowy powierzenia i ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się przez podprocesora z jego obowiązków.

§ 7. PRZEKAZYWANIE DANYCH POZA EOG. Podmiot przetwarzający przetwarza powierzone dane na terytorium Europejskiego Obszaru Gospodarczego, na serwerach zlokalizowanych w centrach danych na terytorium Republiki Federalnej Niemiec, zgodnie z Załącznikiem nr 3. Przekazanie danych do państwa trzeciego lub organizacji międzynarodowej może nastąpić wyłącznie na udokumentowane polecenie Administratora albo gdy wymaga tego prawo Unii lub prawo krajowe, i wyłącznie przy zastosowaniu jednej z podstaw przewidzianych w rozdziale V RODO. O obowiązku przekazania wynikającym z przepisów prawa Podmiot przetwarzający informuje Administratora przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania.

§ 8. NARUSZENIA OCHRONY DANYCH OSOBOWYCH. Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony powierzonych danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia, na adres poczty elektronicznej wskazany przez Administratora. Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy; imię, nazwisko i dane kontaktowe osoby mogącej udzielić dalszych informacji; opis możliwych konsekwencji naruszenia; opis zastosowanych lub proponowanych środków w celu zaradzenia naruszeniu i zminimalizowania jego skutków. Jeżeli udzielenie pełnych informacji nie jest możliwe jednocześnie, Podmiot przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki. Podmiot przetwarzający współpracuje z Administratorem przy wykonywaniu obowiązków wynikających z art. 33 i 34 RODO; zgłoszenia naruszenia organowi nadzorczemu oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator.

§ 9. WSPARCIE ADMINISTRATORA. Podmiot przetwarzający, w miarę możliwości i przy użyciu odpowiednich środków technicznych i organizacyjnych, pomaga Administratorowi w realizacji żądań osób, których dane dotyczą. Jeżeli żądanie takiej osoby wpłynie bezpośrednio do Podmiotu przetwarzającego, przekazuje je Administratorowi bez zbędnej zwłoki i nie odpowiada na nie samodzielnie, chyba że Administrator postanowi inaczej. Podmiot przetwarzający udziela Administratorowi wsparcia przy przeprowadzaniu oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym, udostępniając posiadane informacje o charakterze przetwarzania i stosowanych zabezpieczeniach.

§ 10. AUDYT I KONTROLA. Administrator ma prawo do przeprowadzenia audytu przestrzegania Umowy powierzenia, nie częściej niż raz w roku kalendarzowym, po uprzednim powiadomieniu Podmiotu przetwarzającego z wyprzedzeniem co najmniej 14 dni roboczych. Audyt odbywa się w godzinach pracy, w sposób nieutrudniający bieżącej działalności Podmiotu przetwarzającego, i nie może naruszać tajemnicy przedsiębiorstwa ani danych innych klientów. Osoby przeprowadzające audyt zobowiązane są do zachowania poufności. Ograniczenia częstotliwości nie stosuje się w razie stwierdzenia naruszenia ochrony powierzonych danych lub na żądanie organu nadzorczego. Podmiot przetwarzający może wykazać spełnienie obowiązków poprzez przedstawienie aktualnych certyfikatów lub raportów z audytów niezależnych podmiotów, jeżeli obejmują one zakres objęty żądaniem Administratora.

§ 11. USUNIĘCIE LUB ZWROT DANYCH. Po zakończeniu świadczenia Usług Podmiot przetwarzający, zgodnie z decyzją Administratora, usuwa powierzone dane osobowe albo zwraca je Administratorowi oraz usuwa ich istniejące kopie, chyba że prawo Unii lub prawo krajowe nakazuje dalsze przechowywanie danych. Administrator wskazuje wybrany sposób postępowania najpóźniej w dniu rozwiązania umowy o świadczenie Usług; w braku wskazania Podmiot przetwarzający usuwa dane. Usunięcie następuje w terminie 30 dni od zakończenia świadczenia Usług. Na żądanie Administratora Podmiot przetwarzający potwierdza usunięcie danych w formie dokumentowej. Postanowienia niniejszego paragrafu nie dotyczą danych zawartych w dokumentacji księgowej i rozliczeniowej, przetwarzanych przez Podmiot przetwarzający jako administratora na podstawie odrębnych przepisów.

§ 12. ODPOWIEDZIALNOŚĆ. Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem na zasadach określonych w art. 82 RODO. Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem wyłącznie w zakresie, w jakim nie dopełnił obowiązków nałożonych na podmioty przetwarzające przez RODO lub działał poza zgodnymi z prawem poleceniami Administratora bądź wbrew nim. Administrator ponosi odpowiedzialność za zgodność z prawem powierzenia, w tym za posiadanie podstawy prawnej przetwarzania danych Uczestników i spełnienie wobec nich obowiązków informacyjnych. Ograniczenia odpowiedzialności wynikające z Regulaminu nie mają zastosowania do odpowiedzialności wynikającej z art. 82 RODO ani do administracyjnych kar pieniężnych.

§ 13. CZAS OBOWIĄZYWANIA. Umowa powierzenia obowiązuje przez czas trwania umowy o świadczenie Usług i wygasa z chwilą jej rozwiązania, z zastrzeżeniem postanowień § 4, § 11 i § 12, które pozostają w mocy również po jej wygaśnięciu.

§ 14. POSTANOWIENIA KOŃCOWE. W sprawach nieuregulowanych Umową powierzenia stosuje się przepisy RODO, ustawy o ochronie danych osobowych oraz Kodeksu cywilnego. Zmiany Umowy powierzenia wymagają formy dokumentowej pod rygorem nieważności; do zmian wynikających ze zmiany przepisów prawa stosuje się odpowiednio tryb zmiany Regulaminu. W razie sprzeczności pomiędzy Umową powierzenia a Regulaminem, w zakresie przetwarzania danych osobowych pierwszeństwo mają postanowienia Umowy powierzenia. Prawem właściwym jest prawo polskie.

ZAŁĄCZNIK NR 1: ZAKRES POWIERZENIA.

  • Kategorie osób, których dane dotyczą: Uczestnicy zapraszani przez Administratora do Wideo gabinetów, w szczególności jego pacjenci lub klienci; osoby wykonujące zawód w imieniu Administratora i korzystające z Wideo gabinetów.
  • Rodzaje danych zwykłych: imię i nazwisko lub inne oznaczenie podawane przy dołączaniu do Wideo gabinetu; adres poczty elektronicznej, o ile jest wykorzystywany do przekazania zaproszenia; wizerunek i głos transmitowane w czasie rzeczywistym; treść czatu tekstowego; pliki przesyłane przez uczestników spotkania; adres IP oraz dane techniczne połączenia i urządzenia.
  • Szczególne kategorie danych (art. 9 RODO): dane dotyczące zdrowia ujawniane przez Uczestnika w toku konsultacji, w zakresie wynikającym z przebiegu rozmowy.
  • Czynności przetwarzania: zestawianie i utrzymywanie połączenia; transmisja obrazu, dźwięku, czatu i plików w czasie rzeczywistym; tymczasowe buforowanie w zakresie technicznie niezbędnym do transmisji; przechowywanie danych konfiguracyjnych Wideo gabinetu i kont dostępowych; rejestrowanie zdarzeń technicznych w logach systemowych.
  • Utrwalanie treści: Podmiot przetwarzający nie nagrywa konsultacji ani nie przechowuje treści rozmów, czatu ani przesyłanych plików po zakończeniu spotkania, chyba że strony uzgodnią inaczej w formie dokumentowej.
  • Okres przetwarzania: przez czas trwania umowy o świadczenie Usług; logi techniczne przechowywane są przez okres niezbędny do zapewnienia bezpieczeństwa i diagnostyki, nie dłużej niż 90 dni.

ZAŁĄCZNIK NR 2: ŚRODKI TECHNICZNE I ORGANIZACYJNE.

  • Szyfrowanie transmisji medialnej (obraz, dźwięk, dane) w oparciu o protokoły DTLS-SRTP.
  • Szyfrowanie połączenia z aplikacją i sygnalizacji protokołem TLS, z wymuszonym przekierowaniem ruchu na HTTPS.
  • Kontrola dostępu do Wideo gabinetów oparta na indywidualnych adresach i mechanizmach uwierzytelniania po stronie Administratora.
  • Brak trwałego utrwalania treści konsultacji, zgodnie z Załącznikiem nr 1.
  • Rozdzielenie środowisk poszczególnych Klientów oraz konfiguracji ich Wideo gabinetów.
  • Kontrola dostępu administracyjnego do infrastruktury, oparta na indywidualnych kontach i uwierzytelnianiu kluczami kryptograficznymi.
  • Rejestrowanie zdarzeń systemowych oraz monitorowanie dostępności i integralności usług.
  • Regularne aktualizacje oprogramowania serwerowego i komponentów bezpieczeństwa.
  • Kopie zapasowe konfiguracji usług, przechowywane w sposób zabezpieczony przed nieuprawnionym dostępem.
  • Procedura postępowania w przypadku naruszenia ochrony danych osobowych, obejmująca terminy zgłoszeń określone w § 8.
  • Zobowiązania do zachowania poufności oraz ewidencja upoważnień do przetwarzania danych, zgodnie z § 4.

ZAŁĄCZNIK NR 3: PODPROCESORZY. Na dzień zawarcia Umowy powierzenia Podmiot przetwarzający korzysta z usług następujących dalszych podmiotów przetwarzających:

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Niemcy (Sąd Rejestrowy Ansbach, HRB 6089), dostawca infrastruktury serwerowej, na której uruchomione są Wideo gabinety oraz usługi towarzyszące. Zakres czynności: przechowywanie i przetwarzanie danych na udostępnionych serwerach, zapewnienie łączności sieciowej. Miejsce przetwarzania: centra danych na terytorium Republiki Federalnej Niemiec.

Aktualny wykaz podprocesorów udostępniany jest również na żądanie zgłoszone na adres kontakt@wideolekarz.pl. Zasady dodawania i zastępowania podprocesorów oraz prawo sprzeciwu Administratora określa § 6.

Kontakt

medVC.eu sp. z o.o.
Pl. Andersa 7
61-894 Poznań
Zamówienia i sprawy formalne: kontakt@wideolekarz.pl
Wsparcie techniczne: pomoc@wideolekarz.pl