← inclusiaDokument prawny

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0 · 6 lipca 2026 r. · załącznik do umowy o korzystanie z aplikacji Inclusia

Niniejsza umowa powierzenia („Umowa") stanowi integralną część umowy o świadczenie usług / regulaminu („Umowa Główna") i jest zawierana pomiędzy klientem korzystającym z aplikacji Inclusia — jako administratorem danych osobowych pacjentów („Administrator") — a Remedy Group Sp. z o.o. z siedzibą w Gdyni (ul. Józefa Bema 15/1, 81-386 Gdynia, KRS 0001130339, NIP 5862410371) — jako podmiotem przetwarzającym („Przetwarzający"). Umowa realizuje wymogi art. 28 ust. 3 RODO.

§ 1. Przedmiot i czas trwania przetwarzania

  1. Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonym w Załączniku nr 1, wyłącznie na potrzeby świadczenia usług objętych Umową Główną.
  2. Przetwarzanie trwa przez okres obowiązywania Umowy Głównej, z zastrzeżeniem § 7 (usunięcie lub zwrot danych).

§ 2. Polecenia Administratora

  1. Przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora — za które uważa się Umowę Główną, konfigurację usługi dokonaną przez Administratora (w tym politykę retencji) oraz polecenia przekazywane w formie dokumentowej — chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub państwa członkowskiego; w takim przypadku informuje Administratora przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania.
  2. Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.

§ 3. Poufność i personel

Przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi zachowania tajemnicy, oraz że dostęp do danych mają wyłącznie osoby, którym jest on niezbędny do wykonywania obowiązków.

§ 4. Bezpieczeństwo przetwarzania

Przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka, opisane w Załączniku nr 2, oraz regularnie testuje ich skuteczność (art. 32 RODO).

§ 5. Podpowierzenie

  1. Administrator wyraża ogólną zgodę na korzystanie przez Przetwarzającego z dalszych podmiotów przetwarzających wskazanych na liście dostępnej pod adresem inclusia — podprocesorzy.
  2. O zamiarze dodania lub zmiany podprocesora Przetwarzający informuje Administratora z co najmniej 14-dniowym wyprzedzeniem (aktualizacja listy oraz powiadomienie e-mail na adres konta). Administrator może w tym terminie wnieść uzasadniony sprzeciw; w braku porozumienia każda ze stron może wypowiedzieć Umowę Główną w zakresie, w jakim korzystanie z usługi wymagałoby zakwestionowanego podpowierzenia.
  3. Przetwarzający nakłada na podprocesorów te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy, i odpowiada za ich działania jak za własne.

§ 6. Pomoc dla Administratora

  1. Przetwarzający, uwzględniając charakter przetwarzania, pomaga Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne (m.in. funkcje wyszukiwania, eksportu i trwałego usuwania analiz) — w realizacji obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–23 RODO).
  2. Przetwarzający pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO, w tym udostępnia informacje niezbędne do przeprowadzenia oceny skutków dla ochrony danych (DPIA) dotyczącej usługi.

§ 7. Zakończenie przetwarzania

Po zakończeniu świadczenia usług Przetwarzający — zależnie od decyzji Administratora — zwraca Administratorowi wszystkie powierzone dane osobowe (eksport w formacie ustrukturyzowanym) i usuwa istniejące kopie, albo usuwa dane bez zwrotu, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie. Usunięcie następuje nie później niż w terminie 30 dni od zakończenia umowy i jest potwierdzane na żądanie.

§ 8. Naruszenia ochrony danych

Przetwarzający zawiadamia Administratora o stwierdzonym naruszeniu ochrony powierzonych danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od stwierdzenia naruszenia, przekazując informacje wymagane art. 33 ust. 3 RODO w zakresie, w jakim są dostępne, oraz współpracuje przy wyjaśnieniu i ograniczeniu skutków naruszenia.

§ 9. Audyty

  1. Przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO (w tym dokumentację środków bezpieczeństwa i raporty z testów).
  2. Administrator może przeprowadzić audyt lub inspekcję (samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Przetwarzającego) — po uprzedzeniu z 14-dniowym wyprzedzeniem, w godzinach pracy, nie częściej niż raz w roku kalendarzowym (ograniczenie nie dotyczy audytu po stwierdzonym naruszeniu), na własny koszt i z poszanowaniem poufności.

§ 10. Postanowienia końcowe

  1. Odpowiedzialność stron regulują art. 82 RODO oraz postanowienia Umowy Głównej.
  2. W sprawach nieuregulowanych stosuje się RODO i prawo polskie. Nieważność poszczególnych postanowień nie wpływa na ważność pozostałych.

Załącznik nr 1 — opis przetwarzania

Załącznik nr 2 — środki techniczne i organizacyjne (TOM)