Rozdział I

POSTANOWIENIA OGÓLNE

§ 1

System ochrony danych

  1. Dane – rozumiane jako wszelkie informacje, które mogą być przetwarzane, bez względu na ich formę – podobnie jak inne ważne aktywa, są niezbędne do funkcjonowania każdej Spółki i z tego powodu zaleca się ich odpowiednią ochronę.
  2. Realizacja statutowych zadań Spółki wymaga, między innymi, efektywnego dostępu do danych oraz zapewnienia odpowiedniego poziomu bezpieczeństwa informacji.
  3. Bezpieczeństwo informacji oznacza jej ochronę przed szerokim spektrum zagrożeń w celu zachowania poufności, integralności i dostępności informacji, a także minimalizacji ryzyka oraz zapewnienia ciągłości działania Spółki i realizacji jej zadań statutowych na odpowiednim poziomie. Utrata poufności, integralności, dostępności, autentyczności lub niezawodności może mieć negatywny wpływ na bieżącą działalność lub wizerunek Spółki.
  4. Bezpieczeństwo danych można osiągnąć wdrażając odpowiednie środki techniczne i organizacyjne, którymi mogą być polityki, procesy, procedury, struktury organizacyjne, zabezpieczenia fizyczne oraz funkcje oprogramowania i sprzętu.
  5. Środki, o których mowa w ust. 4, winny być w szczególności zgodne z zasadą uwzględniania ochrony danych w fazie projektowania oraz z zasadą domyślnej ochrony danych. Takie środki mogą polegać m.in. na minimalizacji przetwarzania danych osobowych, jak najszybszej pseudonimizacji danych osobowych, przejrzystości co do funkcji i przetwarzania danych osobowych, umożliwieniu osobie, której dane dotyczą, monitorowania przetwarzania danych, umożliwieniu administratorowi tworzenia i doskonalenia zabezpieczeń.

§ 2

Cel Polityki Ochrony Danych

  1. Polityka Ochrony Danych jest zbiorem zasad i procedur, którym muszą podporządkować się osoby posiadające dostęp do zasobów informacyjnych. Określa również zasady ochrony infrastruktury, zasobów informatycznych i ludzkich.        
  2. Celem Polityki Ochrony Danych jest taki opis struktury oraz sposobu funkcjonowania systemu bezpieczeństwa informacji funkcjonującego w AWANS OPIEKA MEDYCZNA Sp. z o. o., aby zapewnić właściwą ochronę zasobów informacyjnych spółki.

§ 3

Słownik pojęć

Występujące w Polityce Ochrony Danych zwroty oznaczają:

  1. AWANS OPIEKA MEDYCZNA Sp. z o.o.– AWANS OPIEKA MEDYCZNA Sp. z o.o. z siedzibą w Kielcach (25-661), ul. Helenówek 4,
  2. Polityka – Polityka Ochrony Danych obowiązująca w AWANS OPIEKA MEDYCZNA Sp. z o. o.,
  3. Dane osobowe – to wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Osobą możliwą do zidentyfikowania jest osoba, której tożsamość można określić bezpośrednio lub pośrednio, w szczególności przez powoływanie się na numer identyfikacyjny albo jeden lub kilka specyficznych czynników określających jej cechy fizyczne, fizjologiczne, umysłowe, ekonomiczne, kulturowe i społeczne,
  4. Dane szczególnej kategorii (dane wrażliwe, informacja wrażliwa) to taka informacja, której nieuprawnione upublicznienie (ujawnienie) może mieć szkodliwy wpływ na wykonywanie zadań oraz wizerunek AWANS OPIEKA MEDYCZNA Sp. z o. o. i które winny być przechowywane w warunkach uniemożliwiających ich nieuprawnione ujawnienie i wykorzystanie. To dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych oraz dane genetyczne, dane biometryczne, służące jednoznacznemu zidentyfikowaniu osoby fizycznej lub dane dotyczące zdrowia, seksualności lub orientacji seksualnej tej osoby.
  5. Przetwarzanie danych – rozumie się przez to jakiekolwiek operacje wykonywane na danych osobowych, w sposób zautomatyzowany lub niezautomatyzowany, takie jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie, a zwłaszcza te które wykonuje się w systemach informatycznych,
  6. Ograniczenie przetwarzania – to oznaczenie przechowywanych danych osobowych w celu ograniczenia ich przyszłego przetwarzania,
  7. Profilowanie – rozumie się przez to dowolną formę zautomatyzowanego przetwarzania danych osobowych, które polega na wykorzystaniu danych osobowych do oceny niektórych czynników osobowych osoby fizycznej, w szczególności do analizy lub prognozy aspektów dotyczących efektów pracy tej osoby fizycznej, jej sytuacji ekonomicznej, zdrowia, osobistych preferencji, zainteresowań, wiarygodności, zachowania, lokalizacji lub przemieszczania się,
  8. Pseudonimizacja (anonimizacja) – rozumie się przez to przetworzenie danych osobowych w taki sposób, by nie można ich było już przypisać konkretnej osobie, której dane dotyczą, bez użycia dodatkowych informacji, pod warunkiem że takie dodatkowe informacje są przechowywane osobno i są objęte środkami technicznymi i organizacyjnymi uniemożliwiającymi ich przypisanie zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej,
  9. Zbiór danych – uporządkowany zestaw danych osobowych dostępnych według określonych kryteriów, niezależnie od tego, czy zestaw ten jest scentralizowany, zdecentralizowany czy rozproszony funkcjonalnie lub geograficznie,
  10. Administrator Danych Osobowych (ADO) – AWANS OPIEKA MEDYCZNA Sp. z o. o. – reprezentowana przez Prezesa Zarządu – decydujący o celach i środkach przetwarzania danych osobowych oraz wdrażający w tym celu odpowiednie środki techniczne i organizacyjne,
  11. Współadministrator Danych Osobowych – działający wspólnie z ADO, inny administrator danych osobowych, z którym ADO uzgodnił i ustalił wspólne cele i sposoby przetwarzania danych osobowych,
  12. Administrator Systemu Informatycznego (ASI) – osoba która może być wyznaczona przez ADO, będąca pracownikiem AWANS OPIEKA MEDYCZNA Sp. z o. o. lub zatrudniona na podstawie umowy cywilnoprawnej, odpowiedzialna za funkcjonowanie systemu teleinformatycznego oraz stosowanie technicznych i organizacyjnych środków ochrony stosowanych w systemie, realizująca zadania związane z eksploatacją systemu teleinformatycznego przetwarzającego dane osobowe, ze szczególnym uwzględnieniem dystrybucji haseł dostępu i uprawnieniami technicznymi osób do dostępu do systemu, a także odpowiedzialna za zabezpieczanie sieci komputerowej,
  13. Inspektor Ochrony Danych (IOD) – osoba, która może być wyznaczona przez ADO, odpowiedzialna za nadzór nad przetwarzaniem danych osobowych, w tym m.in. za analizę zagrożeń, wdrażanie stosownych środków organizacyjnych, administracyjnych, technicznych i fizycznych w celu zabezpieczenia danych osobowych przed ich naruszeniem, zwany dalej „IOD”. W przypadku nie powołania w AWANS OPIEKA MEDYCZNA Sp. z o. o. ASI, zakres odpowiedzialności IOD może zostać przez ADO rozszerzony o zakres obowiązków ASI,
  14. Podmiot przetwarzający (procesor) – osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu ADO,
  15. Przedstawiciel – osoba fizyczna lub prawna, która została wyznaczona na piśmie przez ADO lub podmiot przetwarzający do reprezentowania ADO lub podmiotu przetwarzającego w zakresie ich obowiązków wynikających z przepisów prawa lub niniejszej Polityki,
  16. Organ nadzorczy, PUODO – Prezes Urzędu Ochrony Danych Osobowych, niezależny organ publiczny powołany do spraw ochrony danych osobowych,
  17. Odbiorca – osoba fizyczną lub prawna, organ publiczny, jednostka lub inny podmiot, któremu ujawnia się dane osobowe, niezależnie od tego, czy jest stroną trzecią. Organy publiczne, które mogą otrzymywać dane osobowe w ramach konkretnego postępowania, nie są uznawane za odbiorców.
  18. Strona trzecia – osoba fizyczna lub prawna, organ publiczny, jednostka lub podmiot inny niż osoba, której dane dotyczą, administrator, podmiot przetwarzający czy osoby, które – z upoważnienia ADO lub podmiotu przetwarzającego – mogą przetwarzać dane osobowe,
  19. Zgoda – rozumiana jako zgodaosoby, której dane dotyczą – oznacza dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych,
  20. Naruszenie ochrony danych osobowych – oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych,
  21. Incydent – pojedyncze zdarzenie lub seria niepożądanych lub niespodziewanych zdarzeń związanych z bezpieczeństwem informacji, które stwarzają znaczne prawdopodobieństwo zakłócenia działań i zagrażają bezpieczeństwu danych
  22. Zagrożenie – potencjalna przyczyna niepożądanego incydentu, którego skutkiem mogą być straty w zasobach,
  23. Podatność – skłonność zasobu na oddziaływanie zagrożeń,
  24. Ryzyko – prawdopodobieństwo, że określone zagrożenie w połączeniu z podatnością doprowadzi do utraty lub zniszczenia zasobów,
  25. Analiza ryzyka – proces identyfikacji ryzyka, określanie jego wartości, identyfikowanie zagrożeń i określanie niezbędnych zabezpieczeń w oparciu o jej wyniki,
  26. Monitorowanie – proces weryfikacji stosowanych metod i zasad bezpieczeństwa oraz kontrola ich przestrzegania,
  27. System teleinformatyczny (system informatyczny) – zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji i narzędzi programowych zastosowanych w celu przetwarzania danych,
  28. Użytkownik – pracownik AWANS OPIEKA MEDYCZNA Sp. z o. o. , osoba zatrudniona na podstawie umowy cywilnoprawnej lub inna osoba upoważniona do przetwarzania danych osobowych,
  29. Użytkownik systemu – osoba upoważniona do przetwarzania danych osobowych w systemie teleinformatycznym. Użytkownikiem może być osoba zatrudniona w AWANS OPIEKA MEDYCZNA Sp. z o. o., osoba wykonująca pracę na podstawie umowy cywilnoprawnej oraz osoba odbywająca staż lub mająca praktykę w AWANS OPIEKA MEDYCZNA Sp. z o. o., a także inna osoba posiadająca upoważnienie ADO do przetwarzania danych osobowych w systemie,
  30. Instrukcja zarządzania systemem informatycznym służącym do przetwarzania danych osobowych – zestaw praw, reguł i praktycznych doświadczeń regulujących sposób zarządzania, ochrony i dystrybucji danych osobowych, w tym informacji wrażliwych, wewnątrz systemu informatycznego, uregulowany w Rozdziale VII Polityki,
  31. Zabezpieczenie danych w systemie informatycznym – wdrożenie i eksploatacja stosownych środków technicznych i organizacyjnych zapewniających ochronę danych przed ich nieuprawnionym przetwarzaniem,
  32. Hasło dostępu – ciąg znaków literowych, cyfrowych lub innych, znany jedynie osobie uprawnionej,
  33. Identyfikator – dowolny, jawny ciąg znaków literowych lub cyfrowych unikalny w skali AWANS OPIEKA MEDYCZNA Sp. z o. o., jednoznacznie identyfikujący użytkownika systemu przetwarzającego dane,
  34. Integralność danych – właściwość zapewniająca, że dane nie zostaną zmienione lub zniszczone w sposób nieautoryzowany,
  35. Stanowisko pracy – wyznaczone przez ADO – pojedyncze stanowisko robocze lub grupa stanowisk wydzielona dla realizacji określonych zadań związanych z przetwarzaniem danych osobowych,
  36. Osoba postronna – to każda osoba nieposiadająca upoważnienia dopuszczającego do obsługi systemu informatycznego oraz urządzeń wchodzących w jego skład, służących do przetwarzania danych, nadanego przez ADO,
  37. Sieć publiczna – sieć telekomunikacyjna niebędąca siecią wewnętrzną, służącą do świadczenia usług telekomunikacyjnych,

§ 4

Deklaracja ADO

  1. Niniejszy dokument wyraża zaangażowanie ADO w zakresie utrzymania odpowiedniego poziomu ochrony danych oraz określa podstawowe, przyjęte w tym obszarze, cele i strategie.
  2. ADO aktywnie wspiera zapewnienie bezpieczeństwa informacji w całej jednostce, wskazując kierunki działania oraz przyjmując odpowiedzialność w zakresie bezpieczeństwa danych.

Rozdział II

RAMY PRAWNE OCHRONY DANYCH

§ 5

Przepisy prawa normujące zasady ochrony danych

  1. W AWANS OPIEKA MEDYCZNA Sp. z o. o. dane (informacje) podlegają ochronie zgodnie z zasadami zawartymi w Polityce oraz określonymi w aktach prawnych, w szczególności:
  2. rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. U. UE. L. z 2016 r. Nr 119, str. 1, z późn. zm.), zwane dalej „RODO”,
  3. ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r., poz. 1781). RODO ma pierwszeństwo w stosowaniu przed tą ustawą i obowiązuje ona jedynie w zakresie w jakim nie jest w sprzeczności z RODO,
  4. ustawa z dnia 21 lutego 2019 r. o zmianie niektórych ustaw w związku z zapewnieniem stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. U. poz. 730),
  5. ustawa z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta (t.j. Dz. U. z 2024 r. poz. 581),
  6. rozporządzenie Ministra Zdrowia z dnia 6 kwietnia 2020 r. w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej oraz sposobu jej przetwarzania (t.j. Dz. U. z 2024 r. poz. 798),
  7. ustawa z dnia 28 kwietnia 2011 r. o systemie informacji w ochronie zdrowia (t.j. Dz. U. z 2023 r. poz. 2465 z późn. zm.),
  8. ustawa z dnia 22 listopada 2018 r. o dokumentach publicznych (Dz. U. z 2024 r. poz. 564, z późn. zm.),
  9. ustawa z dnia 5 sierpnia 2010 r. o ochronie informacji niejawnych (t.j. Dz. U. z 2025 r. poz. 1209, z późn. zm.),
  10. ustawa z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne (t.j. Dz. U. z 2025 r. poz. 1703, z późn. zm.),
  11. ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz. U. z 2026 r. poz. 20, z późn. zm.),
  12. ustawa z dnia 26 czerwca 1974 r. Kodeks pracy (t.j. Dz. U. z 2025 r. poz. 277, z późn. zm.),
  13. rozporządzenie Prezesa Rady Ministrów z dnia 20 lipca 2011 r. w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego (Dz. U. 2011 nr 159 poz. 948),
  14. rozporządzenie Ministra Pracy i Polityki Socjalnej z dnia 1 grudnia 1998 r. w sprawie bezpieczeństwa i higieny pracy na stanowiskach wyposażonych w monitory ekranowe (Dz. U. Dz.U.2025.58 t.j.),
  15. ustawa z dnia 4 lutego 1994 r. o prawie autorskim i prawach pokrewnych (t.j. Dz. U. z Dz. U. z 2025 r. poz. 24., z późn. zm.).

§ 6

Zakres funkcjonowania systemu bezpieczeństwa informacji

  1.  Realizując Politykę, zapewnia się:
  2. poufność – informacja nie jest udostępniana lub ujawniana nieupoważnionym osobom, podmiotom i procesom
  3. integralność – dane nie zostają zmienione lub zniszczone w sposób nieautoryzowany, zapewnia się dokładność i kompletność aktywów,
  4. dostępność – istnieje możliwość wykorzystania danych na żądanie, w założonym czasie, przez upoważniony podmiot,
  5. rozliczalność – możliwość jednoznacznego przypisania określonego działania do określonego podmiotu (procesu, systemu) oraz umiejscowienia go w czasie,
  6. autentyczność – zapewnienie, że tożsamość podmiotu lub zasobu jest taka, jak deklarowana (autentyczność dotyczy użytkowników, procesów, systemów i informacji),
  7. niezaprzeczalność – uczestnictwo w całości lub części wymiany danych przez jeden z podmiotów uczestniczących w tej wymianie jest niepodważalne,
  8. niezawodność – zamierzone zachowania i skutki są spójne.
  9. Polityka ma na celu zredukowanie możliwości wystąpienia negatywnych konsekwencji naruszeń w tym zakresie, tj.:
  10. naruszeń danych osobowych rozumianych jako prywatne dobro powierzone AWANS OPIEKA MEDYCZNA Sp. z o. o,
  11. naruszeń przepisów prawa oraz innych regulacji,
  12. utraty lub obniżenia reputacji AWANS OPIEKA MEDYCZNA Sp. z o. o.,
  13. strat finansowych ponoszonych w wyniku nałożonych kar,
  14. zakłóceń organizacji pracy spowodowanych nieprawidłowym działaniem systemów.
  15. Realizując Politykę w zakresie ochrony danych osobowych AWANS OPIEKA MEDYCZNA Sp. z o. o. dokłada szczególnej staranności w celu ochrony interesów osób, których dane te dotyczą, a w szczególności zapewnia warunki, aby dane te były:
  16. przetwarzane zgodnie z prawem,
  17. zbierane dla oznaczonych, zgodnych z prawem celów i niepoddawane dalszemu przetwarzaniu niezgodnemu z tymi celami,
  18. merytorycznie poprawne i adekwatne w stosunku do celu, w jakim są przetwarzane,
  19. przechowywane w postaci umożliwiającej identyfikację osób, których dotyczą, nie dłużej niż jest to niezbędne do osiągnięcia celu przetwarzania.

§ 7

Kategorie przetwarzanych danych

  1. Zasoby informacyjne w AWANS OPIEKA MEDYCZNA Sp. z o. o. to zasoby materialne i niematerialne, w tym wszelkiego rodzaju użyteczne dane (informacje) niezbędne do skutecznego i zgodnego z przepisami prawa podejmowania decyzji.
  2. Zasoby informacyjne dzielimy na:
  3. informacje – w szczególności bazy danych i pliki z danymi, kontrakty, umowy, dokumentacja systemowa, podręczniki użytkownika, materiały szkoleniowe, procedury, ślady audytowe, informacje zarchiwizowane, akta spraw,
  4. system teleinformatyczny – współdziałająceze sobą aplikacje, programy, urządzenia komputerowe, urządzenia telekomunikacyjne, nośniki informacji i inne,
  5. zasoby lokalowe – w szczególności budynki, pomieszczenia i inne, w których przetwarza się dane,
  6. usługi – w szczególności teleinformatyczne, telekomunikacyjne, ogrzewanie, zasilanie i podobne,
  7. ludzkie – ludzie, ich kwalifikacje, umiejętności i doświadczenie,
  8. wartości niematerialne – w szczególności reputacja i wizerunek AWANS OPIEKA MEDYCZNA Sp. z o. o.

Rozdział III

ORGANIZACJA OCHRONY DANYCH W AWANS OPIEKA MEDYCZNA SP. Z O.O.

PRZYDZIAŁ OBOWIĄZKÓW I ODPOWIEDZIALNOŚCI

§ 8

Organizacja ochrony danych

  1. W AWANS OPIEKA MEDYCZNA Sp. z o. o. za bezpieczeństwo informacji, w tym za ochronę danych osobowych odpowiada Administrator Danych Osobowych (ADO).
  2. ADO może powołać Inspektora Ochrony Danych (IOD).
  3. ADO może dodatkowo powołać Administratora Systemu Informatycznego (ASI), a także osobę upoważnioną do zastępowania IOD.
  4. W związku z faktem, iż część zadań IOD i ASI pokrywa się, dopuszcza się możliwość wyznaczenia na te stanowiska jednej osoby.
  5. W przypadku niepowołania Administratora Systemu Informatycznego (ASI), określone Polityką obowiązki ASI, wykonuje bezpośrednio Administrator Danych Osobowych (ADO).

§ 9

Role związane z zapewnieniem ochrony danych

  1. ADO:
  2. odpowiada za zgodne z prawem przetwarzanie danych osobowych w AWANS OPIEKA MEDYCZNA Sp. z o. o.,
  3. decyduje o zakresie, celach oraz metodach przetwarzania i ochrony danych osobowych,
  4. formułuje, wdraża i w razie potrzeby uaktualnia środki techniczne i organizacyjne służące ochronie danych osobowych przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem przepisów oraz zmianą, utratą, uszkodzeniem lub zniszczeniem,
  5. szacuje ryzyko i dokonuje oceny planowanych operacji przetwarzania danych osobowych, a w przypadku oszacowania wysokiego ryzyka konsultuje się z organem nadzorczym,
  6. prowadzi rejestr czynności przetwarzania danych,
  7. zawiera umowę powierzenia przetwarzania danych osobowych, w przypadku przekazania posiadanych danych osobowych podmiotowi przetwarzającemu,
  8. zgłasza niezwłocznie organowi nadzorczemu przypadki naruszenia ochrony danych osobowych oraz zawiadamia o tym fakcie osobę, której dane dotyczą,
  9. wydaje upoważnienie do przetwarzania danych osobowych – wzór upoważnienia stanowi załącznik nr 1 do Polityki,
  10. odwołuje upoważnienie do przetwarzania danych osobowych – wzór odwołania upoważnienia stanowi załącznik nr 2 do Polityki.
  11. informuje podmiot przetwarzający, pracowników i inne osoby, które z upoważnienia ADO przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy RODO, Polityki oraz innych przepisów dotyczących ochrony danych osobowych,
  12. monitoruje przestrzeganie zasad ochrony przetwarzanych danych osobowych, w tym zasad określonych Polityką,
  13. prowadzi ewidencję osób upoważnionych do przetwarzania danych osobowych – wzór ewidencji stanowi załącznik nr 3 do Polityki,
  14. przyjmuje od osób uzyskujących dostęp do zasobów informacyjnych AWANS Sp. z o. o. oraz przetwarzających dane osobowe, oświadczenie o zapoznaniu się z Polityką, a także z RODO i innymi przepisami związanymi z ochroną danych osobowych, w tym o odpowiedzialności karnej za naruszenie ochrony danych osobowych i zachowaniu tajemnicy – wzór oświadczenia stanowi załącznik nr 4 do Polityki,
  15. prowadzi wykaz osób, które zostały zapoznane z Polityką, a także z RODO i innymi przepisami związanymi z ochroną danych osobowych – wzór wykazu stanowi załącznik nr 5 do Polityki,
  16. Osoby, których dane dotyczą, mogą bezpośrednio kontaktować się z ADO we wszystkich sprawach związanych z przetwarzaniem ich danych osobowych oraz z wykonywaniem praw przysługujących im na mocy RODO oraz niniejszej Polityki.
  17. ADO, ASI lub inna osoba lub podmiot, który na zlecenie ADO zajmuje się obsługą informatyczną spółki:
  18. odpowiada za funkcjonowanie systemów i sieci teleinformatycznych, realizację zadań związanych z zarządzaniem systemem informatycznym AWANS OPIEKA MEDYCZNA Sp. z o. o., w tym za zabezpieczenie sieci komputerowej, tj. wdrażanie stosownych środków administracyjnych, technicznych i fizycznych w AWANS OPIEKA MEDYCZNA Sp. z o. o. w celu zabezpieczenia zasobów infrastruktury informatycznej oraz ochrony danych przed nieuprawnioną modyfikacją, zniszczeniem, dostępem, ujawnieniem oraz ich utratą, zapewniając poufność, integralność i dostępność informacji przetwarzanych w systemach oraz odpowiada za usuwanie ewentualnych niezgodności z regulacjami określonymi w Polityce,
  19. zarządza bezpieczeństwem przetwarzania danych osobowych w systemie informatycznym, zgodnie z wymogami prawa i wskazówkami ADO,
  20. wyznacza, doskonali i rozwija wymagane ustawowo zabezpieczenia danych przed zagrożeniami związanymi z ich przetwarzaniem, w tym w zakresie wdrażania zabezpieczeń informatycznych, np.: wprowadzenie polityki haseł, zapewnienie kopii bezpieczeństwa, kontrola zgodności oprogramowania,
  21. zapewnia bezpieczeństwo wewnętrznego i zewnętrznego obiegu informacji w sieci i zabezpieczenie łączy zewnętrznych,
  22. prowadzi nadzór nad archiwizacją zbiorów danych oraz zabezpiecza elektroniczne nośniki informacji zawierające dane osobowe.
  23. Użytkownik:
  24. chroni prawo do prywatności osób fizycznych powierzających AWANS OPIEKA MEDYCZNA Sp. z o. o. swoje dane osobowe, poprzez przetwarzanie ich zgodnie z przepisami prawa oraz zasadami określonymi w Polityce,
  25. zapoznaje się z zasadami określonymi w Polityce, RODO i innych przepisach związanych z ochroną danych osobowych i składa oświadczenie, o którym mowa w ust. 1 lit. m,
  26. informuje osoby odpowiedzialne za bezpieczeństwo danych o każdym zauważonym przez niego incydencie naruszenia bezpieczeństwa.

§ 10

Odpowiedzialność za ochronę danych

  1. Skuteczna ochrona zasobów informacyjnych AWANS OPIEKA MEDYCZNA Sp. z o. o. wymaga wspólnego działania i zaangażowania wszystkich pracowników. Zarówno ADO, jak i wszyscy pracownicy są zobowiązani, odpowiednio do swoich obowiązków i zajmowanych stanowisk, do przestrzegania Polityki. Pracownicy w szczególności zobowiązani są do przestrzegania procedur opisujących zasady korzystania z haseł, procedur ochrony antywirusowej oraz procedur eksploatacji systemów informatycznych, a także do przestrzegania zakazu udostępniania hasła do swojego komputera, zakazu korzystania z nielegalnego oprogramowania oraz zakazu instalowania jakiegokolwiek oprogramowania bez zgody ADO. Pracownicy są zobowiązani do używania zasobów informacyjnych AWANS OPIEKA MEDYCZNA Sp. z o. o. wyłącznie do celów służbowych. Ponadto wszyscy pracownicy są zobowiązani do przestrzegania zasad ochrony informacji prawnie chronionej, w tym danych osobowych i informacji niejawnych.
  2. W przypadku osób lub podmiotów, z którymi AWANS OPIEKA MEDYCZNA Sp. z o. o. zawiera umowy cywilno-prawne, z których wynika, że będą korzystali z zasobów zawierających dane osobowe należy w zawieranej umowie wprowadzić klauzulę dotyczącą obowiązku przestrzegania postanowień Polityki, a w przypadku procesorów zawrzeć umowę powierzenia przetwarzania danych osobowych. W takiej sytuacji dostęp do zasobów jest ograniczony do zakresu i okresu zdefiniowanego w umowie. W uzasadnionych przypadkach należy przeprowadzić szkolenie w zakresie Polityki a ADO ma możliwość przeprowadzenia audytu bezpieczeństwa informacji w jednostce zewnętrznej.
  3. Odpowiedzialność za bezpieczeństwo danych AWANS OPIEKA MEDYCZNA Sp. z o. o. obejmuje nie tylko jego siedzibę, ale także wszelkie sytuacje, w których informacje związane z działalnością AWANS OPIEKA MEDYCZNA Sp. z o. o. są przetwarzane poza jej siedzibą. Obejmuje to w szczególności zdalny (mobilny) dostęp do sieci komputerowej AWANS OPIEKA MEDYCZNA Sp. z o. o. , a także pracę w chmurze (cloud computing).
  4. W celu zapewnienia bezpieczeństwa danych w AWANS OPIEKA MEDYCZNA Sp. z o. o. stosuje się następujące ogólne zasady:
  5. zasada dostępu koniecznego – każdy pracownik posiada prawo dostępu do danych osobowych przetwarzanych przez AWANS OPIEKA MEDYCZNA Sp. z o. o. ograniczone wyłącznie do tych, które są konieczne do wykonywania powierzonych mu obowiązków,
  6. zasada rozliczalności – ADO dąży do zapewnienia jednoznacznej odpowiedzialności pracowników za powierzone im zasoby. Wszyscy użytkownicy zasobów informacyjnych ponoszą odpowiedzialność za zaniedbanie swoich obowiązków w zakresie bezpieczeństwa danych,
  7. zasada czystego biurka – należy unikać pozostawiania dokumentów na biurku bez opieki. Po zakończeniu pracy należy uprzątnąć biurko z dokumentów papierowych oraz informatycznych nośników danych.
  8. zasada czystego ekranu – zamykanie sesji lub blokowanie komputera pozostawionego bez opieki lub czasowo nieużywanego (za pomocą mechanizmu blokowania ekranu i klawiatury kontrolowanego hasłem, tokenem lub innego podobnego mechanizmu). Po zakończonym dniu pracy komputer powinien zostać wyłączony,
  9. zasada pojedynczej obsługi pacjentów – w celu zapewnienia ochrony danych osobowych, pacjentów należy przyjmować pojedynczo. Zasada służy ochronie danych, w tym danych wrażliwych innych pacjentów,
  10. zasada pojedynczej rejestracji pacjentów – w celu odpowiedniego zabezpieczenia danych osobowych pacjentów, w tym danych wrażliwych, przy rejestracji, może przebywać jedynie pacjent, który dokonuje rejestracji. Inni pacjenci, oczekujący w kolejce do Rejestracji winni przebywać z dala od rejestrującego się pacjenta. Zasada ta jest uzupełnieniem zasady pojedynczej obsługi pacjentów i zapewnia poufność danych.

Rozdział IV

PROJEKTOWANIE SYSTEMU OCHRONY DANYCH

UTRZYMANIE WYMAGANEGO POZIOMU OCHRONY DANYCH

§ 11

Ochrona prywatności „by design” i „by default”

Dokonanie oceny skutków przetwarzania danych

Analiza ryzyka

  1. Polityka chroni dane już na etapie projektowania systemu ochrony danych osobowych („by design” – uwzględnienie ochrony danych w fazie projektowania).
  2. Wprowadzenie w życie założeń uregulowanych Polityką powoduje, że ochrona danych jest aktywna również domyślnie („by default” – domyślna ochrona danych), czyli bez konieczności podejmowania działań przez osoby, których dane dotyczą.
  3. Elementami niezbędnymi do zapewnienia ochrony prywatności by design i by default są m.in.: minimalizacja danych, ich pseudonimizacja, kodowanie danych oraz inne zasady określone w art. 25 RODO oraz wprowadzone przepisami niniejszej Polityki.
  4. Jednym z elementów zapewnienia ochrony prywatności by design i by default jest dokonanie oceny skutków przetwarzania danych.
  5. Dokonanie oceny skutków przetwarzania danych jest wynikiem przeprowadzenia analizy ryzyka, które ma na celu ustalenie jakiego rodzaju dane są w posiadaniu AWANS OPIEKA MEDYCZNA Sp. z o. o. oraz w jakim celu, w jaki sposób i w jakim środowisku dane są przetwarzane (szacowanie ryzyka).
  6. Szacowanie ryzyka pozwala zaplanować jakiego rodzaju środki organizacyjne lub techniczne należy wprowadzić, jakie zabezpieczenia dobrać, aby dane były wystarczająco chronione.
  7. Analiza ryzyka prowadzi do wskazania:
  8. działań minimalizujących możliwość naruszenia ochrony danych,
  9.  osób odpowiedzialnych za realizację tych działań,
  10. terminu realizacji działań minimalizujących.
  11. Przeprowadzenie procedury szacowania ryzyka, w sposób pośredni służy również odpowiedniemu przygotowaniu w AWANS OPIEKA MEDYCZNA Sp. z o. o.:
  12. rejestru czynności przetwarzania danych osobowych,
  13. klauzul informacyjnych,
  14. klauzul o wyrażeniu zgody na przetwarzanie danych osobowych.
  15. Zasoby istotne dla realizacji zadań AWANS OPIEKA MEDYCZNA Sp. z o. o., a w szczególności informacje i sprzęt niezbędny do ich przechowywania i przetwarzania, są narażone na różne zagrożenia, które identyfikuje się w następujących obszarach ryzyka:
  16. naruszenie poufności – rozumiane jako udostępnienie informacji i zasobów osobom nieupoważnionym, np. przekazanie informacji pracownikom nieupoważnionym, osobom niezatrudnionym w AWANS OPIEKA MEDYCZNA Sp. z o. o., zagubienie zasobu,
  17. naruszenie dostępności – rozumiane jako znaczne obniżenie istotnych parametrów funkcjonalnych zasobów lub utrata danych, np. zniszczenie zasobu, kradzież zasobu, a także utrata na skutek wystąpienia sił wyższych albo nieumyślnego, umyślnego lub przypadkowego działania,
  18. naruszenie integralności – rozumiane jako nieautoryzowana zmiana treści informacji na skutek nieumyślnego, umyślnego lub przypadkowego działania,
  19. naruszenie autentyczności – rozumiane jako uniemożliwienie weryfikacji informacji lub danych je opisujących,
  20. naruszenie rozliczalności – rozumiane jako uniemożliwienie weryfikacji działań przez osoby biorące udział w procesach wytwarzania i przetwarzania informacji.
  21. Zadaniem regulacji zawartych w Polityce jest zmniejszenie ryzyka płynącego z zagrożeń do akceptowalnego poziomu, to znaczy zminimalizowanie możliwości naruszenia bezpieczeństwa zasobów informacyjnych AWANS OPIEKA MEDYCZNA Sp. z o. o., umożliwienie wczesnego wykrycia takiego naruszenia, zminimalizowanie strat związanych z takim naruszeniem oraz sprawne usunięcie jego skutków.

§ 12

Określenie poziomu ryzyka

  1. Dla skutecznej realizacji Polityki ADO zapewnia:
    1. odpowiednie do zagrożeń i kategorii danych objętych ochroną środki techniczne i rozwiązania organizacyjne,
    1. kontrolę i nadzór nad przetwarzaniem danych osobowych,
    1. monitorowanie zastosowanych środków ochrony; monitorowanie przez ADO zastosowanych środków ochrony obejmuje w szczególności działania Użytkowników, naruszanie zasad dostępu do danych, zapewnienie integralności plików oraz ochronę przed atakami zewnętrznymi oraz wewnętrznymi.
  2. ADO zapewnia, że czynności wykonywane w związku z przetwarzaniem i zabezpieczeniem danych osobowych są zgodne z niniejszą Polityką oraz odpowiednimi przepisami prawa z zakresu ochrony danych osobowych.
  3. Uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze zagrożenia, ADO wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z RODO i aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i uaktualniane.
  4. Zastosowane techniczne i organizacyjne środki ochrony winny być adekwatne do stwierdzonego poziomu ryzyka dla poszczególnych systemów, rodzajów zbiorów i kategorii danych osobowych.
  5. Oszacowanie wysokiego poziomu ryzyka przetwarzania danych osobowych wymaga skonsultowania tego faktu z organem nadzorczym, stosując w tym zakresie art. 36 RODO. Takiej konsultacji wymaga, bez względu na wysokość poziomu ryzyka, profilowanie, przetwarzanie na dużą skalę danych szczególnej kategorii oraz monitorowanie na dużą skalę miejsc publicznych.
  6. Analizę ryzyka w obszarze danych osobowych, przeprowadzoną na podstawie zasad określonych w § 11 i 12, przy uwzględnieniu identyfikacji zagrożeń (§ 13) i sposobu zabezpieczenia danych (§ 14), dokonuje się w oparciu o wzór, który stanowi załącznik nr 6 do Polityki.

§ 13

Identyfikacja zagrożeń  
Ze względu na formę przetwarzania danych osobowych  Rodzaje możliwych zagrożeń
Dane przetwarzane i przechowywane w formie tradycyjnej– zdarzenie losowe (powódź, pożar), – kradzież danych, oszustwo, celowe działanie na AWANS OPIEKA MEDYCZNA Sp. z o. o., – zaniedbania pracowników AWANS OPIEKA MEDYCZNA Sp. z o. o. (brak pseudonimizacji danych, niedyskrecja, udostępnienie danych osobie nieupoważnionej), – niekontrolowana obecność nieuprawnionych osób w obszarze przetwarzania, – pokonanie zabezpieczeń fizycznych, włamania, – podsłuchy, podglądy w celu wyłudzenia danych, – brak rejestrowania udostępniania danych, – niewłaściwe miejsce i sposób przechowywania dokumentacji.  
Dane przetwarzane i przechowywane za pomocą systemów informatycznych– nieprzydzielenie użytkownikom systemu informatycznego identyfikatorów, – niewłaściwa administracja systemem, – niewłaściwa konfiguracja systemu, – fałszowanie kont użytkowników, – kradzież danych kont, – pokonanie zabezpieczeń programowych, – zaniedbania pracowników AWANS OPIEKA MEDYCZNA Sp. z o. o. (brak szyfrowania danych, niedyskrecja, udostępnienie danych osobie nieupoważnionej), – niekontrolowana obecność nieuprawnionych osób w obszarze przetwarzania, – zdarzenie losowe, np. pożar, – niekontrolowane wytwarzanie i wypływ danych poza obszar przetwarzania z pomocą nośników informacji, komputerów przenośnych lub chmury internetowej, – naprawy i konserwacje systemu lub sieci teleinformatycznej wykonywane przez osoby nieuprawnione, – przypadkowe bądź celowe uszkodzenie systemów i aplikacji informatycznych lub sieci, – przypadkowe bądź celowe modyfikowanie systemów i aplikacji informatycznych lub sieci, – przypadkowe bądź celowe wprowadzenie zmian do chronionych danych osobowych, – brak rejestrowania zdarzeń tworzenia lub modyfikowania danych.  

§ 14

Sposób zabezpieczenia danych  
Ze względu na formę przetwarzania danych osobowych  Formy wprowadzonych zabezpieczeń
Dane przetwarzane i przechowywane w formie tradycyjnej– przechowywanie danych w pomieszczeniach zamykanych na klucz, – przechowywanie danych osobowych w szafach zamykanych na klucz, – przetwarzanie danych wyłącznie przez osoby posiadające upoważnienie nadane przez ADO, – zapoznanie pracowników/współpracowników z zasadami przetwarzania danych osobowych oraz obsługą systemu służącego do ich przetwarzania.  
Dane przetwarzane i przechowywane za pomocą systemów informatycznych– kontrola dostępu do systemów, – zastosowanie programów antywirusowych i innych regularnie aktualizowanych narzędzi ochrony, – utrzymywanie aktualności inwentaryzacji sprzętu i oprogramowania służącego do przetwarzania informacji, obejmującej ich rodzaj i konfigurację, – systematyczne tworzenie kopii zapasowych zbiorów danych przetwarzanych w systemach informatycznych, – składowanie nośników wymiennych i nośników kopii zapasowych w odpowiednio zabezpieczonych szafach, – przydzielenie pracownikom indywidualnych kont użytkowników i haseł, – stosowanie indywidualnych haseł logowania do poszczególnych programów, – właściwa budowa hasła (zawiera litery i cyfry), – okresowe zmiany haseł, – szyfrowanie plików zawierających dane.  

Rozdział V

PRZETWARZANIE DANYCH OSOBOWYCH

WYKAZ MIEJSC PRZETWARZANIA I FORMY ZABEZPIECZEŃ

 REJESTROWANIE CZYNNOŚCI PRZETWARZANIA DANYCH

OBOWIĄZKI PROCESORA

§ 15

Zgodność przetwarzania danych z prawem

  1. Przetwarzanie jest zgodne z prawem wyłącznie w przypadkach, gdy – i w takim zakresie, w jakim – spełniony jest co najmniej jeden z poniższych warunków:
  2. osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów,
  3. przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy,
  4. przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na ADO,
  5. przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej,
  6. przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej ADO,
  7. przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez ADO lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem.
  8. Akapit pierwszy lit. f) nie ma zastosowania do przetwarzania, którego dokonują organy publiczne w ramach realizacji swoich zadań.

§ 16

Rejestrowanie czynności przetwarzania danych

  1. Zapewnienie poufności danych wymaga kontroli nad procesami ich przetwarzania. Nadzór nad procesami przetwarzania informacji chronionych wymaga identyfikacji rodzajów zasobów chronionych. W tym celu ADO, prowadzi rejestr wszystkich czynności przetwarzania danych, mających miejsce w AWANS OPIEKA MEDYCZNA Sp. z o. o.,
  2. Rejestrowanie czynności przetwarzania danych osobowych przeprowadza się w oparciu o wzór, który stanowi załącznik nr 7 do Polityki.
  3. Każdy podmiot przetwarzający dane osobowe w imieniu ADO winien prowadzić „Rejestr kategorii przetwarzania danych przez procesora w imieniu administratora”, którego wzór stanowi załącznik nr 8 do Polityki.
  4. Rejestry, o których mowa w ust. 2 i 3, mają formę pisemną, w tym formę elektroniczną.
  5. ADO oraz procesor udostępniają rejestry na żądanie organu nadzorczego.

§ 17

Wykaz miejsc, w których przetwarzane są dane osobowe

  1. Dane osobowe przetwarzane są w budynku zlokalizowanym w Kielcach, przy ul. Helenówek 4, będącym siedzibą AWANS OPIEKA MEDYCZNA Sp. z o. o. oraz przy ul. Klonowej 55/A,B, w którym prowadzona jest działalność lecznicza.
  2. Dane osobowe przetwarzane przez AWANS OPIEKA MEDYCZNA Sp. z o.o., mogą być przetwarzane w wersji papierowej lub elektronicznej.

§ 18

Dobór zabezpieczeń

ADO dobiera cele stosowania zabezpieczeń i zabezpieczenia odpowiednio do wymagań prawnych i wyników analizy ryzyka dla bezpieczeństwa informacji. Zabezpieczenia fizyczne, techniczne i organizacyjne uzupełniają się wzajemnie zapewniając wspólnie wymagany poziom bezpieczeństwa informacji.

§ 19

Formy zabezpieczenia miejsc, w których przetwarzane są dane osobowe

  1. Pomieszczenia w budynku, w którym zlokalizowana jest siedziba AWANS OPIEKA MEDYCZNA Sp. z o.o., w których przetwarzane są dane osobowe, zamykane są co najmniej drzwiami na zamek.
  2. Szafy, biurka, kontenery na dokumentację zawierającą dane osobowe zamykane są co najmniej na klucz.
  3. Stanowiska komputerowe w pomieszczeniach, gdzie mogą przebywać osoby nieupoważnione do przetwarzania danych osobowych, winny być umieszczone w sposób, który uniemożliwi takim osobom wgląd do tych danych. Jeżeli nie ma możliwości ustawienia monitora komputerowego w taki sposób, aby dane na nim wyświetlane nie mogły zostać odczytane przez osoby postronne, taki monitor należy wyposażyć w filtr prywatyzujący (np. folię ograniczającą kąt widzenia).
  4. W przypadku dłuższej bezczynności komputerów uruchamiane są tzw. wygaszacze ekranu których dezaktywacja jest możliwa po podaniu prawidłowego hasła użytkownika.
  5. Wydruki zawierające dane osobowe powinny znajdować się w miejscu, które uniemożliwia dostęp osobom postronnym.

§ 20

Udostępnianie danych osobowych

  1. Administrator udostępnia dane osobowe podmiotom trzecim zgodnie z przepisami ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta.
  2. W szczególności administrator udostępnia dane osobowe pacjenta (poprzez udostępnienie dokumentacji medycznej lub udzielenie informacji o stanie zdrowia pacjenta i udzielonych mu świadczeniach zdrowotnych) osobom upoważnionym przez pacjenta.
  3. Przed udostępnieniem danych osobowych pacjenta administrator podejmuje niezbędne czynności mające na celu ustalenie tożsamości pacjenta, osoby upoważnionej oraz zakres upoważnienia.

§ 21

Wniosek o udostępnienie danych

  1. Udostępnienie danych może nastąpić na pisemny wniosek, zawierający następujące elementy:
    1. adresat wniosku (administrator danych),
    1. wnioskodawca,
    1. podstawa prawna (wskazanie potrzeby),
    1. wskazanie przeznaczenia,
    1. zakres informacji.
  2. ADO odmawia udostępnienia danych jeżeli spowodowałoby to naruszenie dóbr osobistych osób, których dane dotyczą lub innych osób.
  3. Powierzenie przetwarzania danych może nastąpić wyłącznie w drodze pisemnej umowy, o której mowa w § 22.

§ 22

Powierzenie przetwarzania danych procesorowi

Obowiązki procesora

  1. Dane osobowe powierza się wyłącznie podmiotowi (procesorowi), który spełnia wymagania przepisów normujących kwestię bezpieczeństwa informacji, w tym RODO i Polityki.
  2.  Podmiot, któremu powierza się dane osobowe powinien posiadać środki (techniczne i organizacyjne) zabezpieczające zbiór powierzonych danych osobowych.
  3.  Z podmiotem, któremu zostają powierzone dane osobowe zawiera się pisemną umowę powierzenia przetwarzania danych osobowych, która winna określać zakres i cel takiego powierzenia oraz zapewniać by osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy.
  4. Umowa powierzenia może stanowić część (klauzulę) innej umowy cywilnoprawnej.
  5. Wzór umowy powierzenia stanowi załącznik nr 9 do Polityki.
  6. Procesor nie może powierzać dalej przetwarzania danych osobowych bez zgody ADO. ADO może zezwolić na podpowierzenie danych osobowych, ale wyłącznie podmiotom wskazanym w umowie lub w innym pisemnym dokumencie.
  7. ADO może w umowie zastrzec prawo do kontroli (audytu bezpieczeństwa) powierzonych danych w jednostce, której dane powierzył, a także do przeprowadzenia szkolenia przedstawicieli i pracowników procesora z przepisów RODO i Polityki.
  8. Obowiązkiem procesora, co również winno zostać zastrzeżone w umowie powierzenia przetwarzania danych osobowych, jest prowadzenie rejestru wszelkich kategorii czynności przetwarzania, dokonywanych w imieniu ADO, według wzoru, o którym mowa w § 16 ust. 3. Procesor ma obowiązek udostępnić taki rejestr na żądanie PUODO.
  9. Procesor ma również obowiązek powołać własnego IOD, jeżeli zaistnieje przynajmniej jeden z czynników, o których stanowi art. 37 ust. 1 RODO.
  10. Po zakończeniu świadczenia usług związanych z przetwarzaniem danych ADO zadecyduje czy procesor ma usunąć czy zwrócić wszelkie dane osobowe oraz ich kopie, chyba że przepisy prawa nakazują przechowywanie tych danych osobowych.
  11. Procesor w razie stwierdzenia, iż doszło do naruszenia ochrony danych osobowych zgłasza ten fakt bezpośrednio ADO, przy czym organ nadzorczy będzie mógł egzekwować stosowanie RODO bezpośrednio w stosunku do procesora.
  12. Jeżeli procesor naruszy przepisy RODO, przy określaniu celów i sposobów przetwarzania, uznaje się go za administratora danych w odniesieniu do tego przetwarzania.
  13. Procesor oraz każda osoba działająca z upoważnienia procesora lub ADO, mająca dostęp do danych osobowych, przetwarza je wyłącznie na polecenie ADO, chyba że wymaga tego przepis prawa.

§ 23

Przetwarzanie danych wrażliwych

  1. Zabrania się przetwarzania danych wrażliwych.
  2. Przetwarzanie danych wrażliwych dopuszczalne jest jedynie w sytuacjach wskazanych w art. 9 ust.2-4 RODO, tj. jeżeli spełniony jest jeden z poniższych warunków:
  3. osoba, której dane dotyczą, wyraziła wyraźną zgodę na przetwarzanie danych wrażliwych w jednym lub kilku konkretnych celach, chyba że przepisy prawa przewidują, iż osoba, której dane dotyczą, nie może uchylić zakazu przetwarzania danych wrażliwych,
  4. przetwarzanie jest niezbędne do wypełnienia obowiązków i wykonywania szczególnych praw przez ADO lub osobę, której dane dotyczą, w dziedzinie prawa pracy, zabezpieczenia społecznego i ochrony socjalnej, o ile jest to dozwolone przepisami prawa, lub porozumieniem zbiorowym na mocy prawa państwa członkowskiego przewidującymi odpowiednie zabezpieczenia praw podstawowych i interesów osoby, której dane dotyczą,
  5. przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej, a osoba, której dane dotyczą, jest fizycznie lub prawnie niezdolna do wyrażenia zgody,
  6.  przetwarzania dokonuje się w ramach uprawnionej działalności prowadzonej z zachowaniem odpowiednich zabezpieczeń przez fundację, stowarzyszenie lub inny niezarobkowy podmiot o celach politycznych, światopoglądowych, religijnych lub związkowych, pod warunkiem że przetwarzanie dotyczy wyłącznie członków lub byłych członków tego podmiotu lub osób utrzymujących z nim stałe kontakty w związku z jego celami, oraz że dane osobowe nie są ujawniane poza tym podmiotem bez zgody osób, których dane dotyczą,
  7. przetwarzanie dotyczy danych osobowych w sposób oczywisty upublicznionych przez osobę, której dane dotyczą,
  8. przetwarzanie jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń lub w ramach sprawowania wymiaru sprawiedliwości przez sądy,
  9. przetwarzanie jest niezbędne ze względów związanych z ważnym interesem publicznym, na podstawie przepisów prawa, które są proporcjonalne do wyznaczonego celu, nie naruszają istoty prawa do ochrony danych i przewidują odpowiednie i konkretne środki ochrony praw podstawowych i interesów osoby, której dane dotyczą,
  10. przetwarzanie jest niezbędne do celów profilaktyki zdrowotnej lub medycyny pracy, do oceny zdolności pracownika do pracy, diagnozy medycznej, zapewnienia opieki zdrowotnej lub zabezpieczenia społecznego, leczenia lub zarządzania systemami i usługami opieki zdrowotnej lub zabezpieczenia społecznego na podstawie przepisów prawa lub zgodnie z umową z pracownikiem służby zdrowia i z zastrzeżeniem warunków i zabezpieczeń, o których mowa w ust. 3,
  11. przetwarzanie jest niezbędne ze względów związanych z interesem publicznym w dziedzinie zdrowia publicznego, takich jak ochrona przed poważnymi transgranicznymi zagrożeniami zdrowotnymi lub zapewnienie wysokich standardów jakości i bezpieczeństwa opieki zdrowotnej oraz produktów leczniczych lub wyrobów medycznych, na podstawie przepisów prawa, które przewidują odpowiednie, konkretne środki ochrony praw i wolności osób, których dane dotyczą, w szczególności tajemnicę służbową (zawodową),
  12. przetwarzanie jest niezbędne do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych zgodnie z art. 89 ust. 1 RODO, na podstawie przepisów prawa, które są proporcjonalne do wyznaczonego celu, nie naruszają istoty prawa do ochrony danych i przewidują odpowiednie, konkretne środki ochrony praw podstawowych i interesów osoby, której dane dotyczą.
  13. Dane wrażliwe mogą być przetwarzane do celów, o których mowa w ust. 2 lit. h, jeżeli są przetwarzane przez – lub na odpowiedzialność – pracownika podlegającego obowiązkowi zachowania tajemnicy służbowej (zawodowej) na mocy przepisów prawa lub przez inną osobę również podlegającą obowiązkowi zachowania tajemnicy zawodowej na mocy przepisów prawa.
  14. W sytuacji określonej w ust. 2 lit. j, jeżeli jest to możliwe ze względu na cel przetwarzania i jeżeli przepisy prawa na to pozwalają, dane winny zostać poddane anonimizacji.

§ 24

Przetwarzanie danych osobowych

 dotyczących wyroków skazujących i naruszeń prawa

Przetwarzania danych osobowych dotyczących wyroków skazujących oraz naruszeń prawa lub powiązanych środków bezpieczeństwa, na podstawie art. 6 ust. 1 RODO, wolno dokonywać wyłącznie pod nadzorem władz publicznych lub jeżeli przetwarzanie jest dozwolone przepisami prawa przewidującymi odpowiednie zabezpieczenia praw i wolności osób, których dane dotyczą.

Rozdział VI

OBOWIĄZKI INFORMACYJNE AWANS OPIEKA MEDYCZNA SP. Z O.O.

UPRAWNIENIA OSÓB, KTÓRYCH DANE DOTYCZĄ

§ 25

Polityka informacyjna AWANS OPIEKA MEDYCZNA Sp. z o.o. z zakresu ochrony danych osobowych

  1. AWANS OPIEKA MEDYCZNA Sp. z o. o. prowadzi politykę informacyjną z zakresu ochrony danych osobowych, zgodnie z wytycznymi RODO. W tym celu m.in. podejmuje odpowiednie środki, aby w zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem udzielić osobie, której dane dotyczą, wszelkich niezbędnych informacji.
  2. W związku z obowiązkiem zapewnienia praw osoby, której dane dotyczą wprowadza się przejrzyste informowanie i przejrzystą komunikację oraz tryb wykonywania praw przez osobę, której dane dotyczą, a administrator w tym celu:
  3. podejmuje odpowiednie środki, aby w zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem – w szczególności gdy informacje są kierowane do dziecka – udzielić osobie, której dane dotyczą, wszelkich informacji, o których mowa w art. 13 i 14 RODO oraz prowadzić z nią wszelką komunikację na mocy art. 15-22 i 34 RODO w sprawie przetwarzania. Informacji udziela się na piśmie lub w inny sposób, w tym w stosownych przypadkach – elektronicznie. Jeżeli osoba, której dane dotyczą, tego zażąda, informacji można udzielić ustnie, o ile innymi sposobami potwierdzi się tożsamość osoby, której dane dotyczą;
  4. bez zbędnej zwłoki – a w każdym razie w terminie miesiąca od otrzymania żądania – udziela osobie, której dane dotyczą, informacji o działaniach podjętych w związku z żądaniem na podstawie art. 15-22 RODO. W razie potrzeby termin ten można przedłużyć o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań. W terminie miesiąca od otrzymania żądania ADO informuje osobę, której dane dotyczą o takim przedłużeniu terminu, z podaniem przyczyn opóźnienia. Jeśli osoba, której dane dotyczą, przekazała swoje żądanie elektronicznie, w miarę możliwości informacje także są przekazywane elektronicznie, chyba że osoba, której dane dotyczą, zażąda innej formy.
  5. Jeżeli ADO nie podejmuje działań w związku z żądaniem osoby, której dane dotyczą, to niezwłocznie – najpóźniej w terminie miesiąca od otrzymania żądania – informuje osobę, której dane dotyczą, o powodach niepodjęcia działań oraz o możliwości wniesienia skargi do organu nadzorczego oraz skorzystania ze środków ochrony prawnej przed sądem.
  6. Informacje podawane na mocy art. 13 i 14 RODO oraz komunikacja i działania podejmowane na mocy art. 15 – 22 i 34 RODO są wolne od opłat.
  7. Jeżeli żądania osoby, której dane dotyczą, są ewidentnie nieuzasadnione lub nadmierne w szczególności ze względu na swój ustawiczny charakter, ADO może:
    1. pobrać rozsądną opłatę, uwzględniając administracyjne koszty udzielenia informacji, prowadzenia komunikacji lub podjęcia żądanych działań; albo
    1. odmówić podjęcia działań w związku z żądaniem.
  8. Obowiązek wykazania, że żądanie ma ewidentnie nieuzasadniony lub nadmierny charakter, spoczywa na ADO.
  9. Jeżeli ADO ma uzasadnione wątpliwości co do tożsamości osoby fizycznej składającej żądanie, może zażądać dodatkowych informacji niezbędnych do potwierdzenia tożsamości osoby, której dane dotyczą.
  10. Na elementy przejrzystej polityki informacyjnej AWANS OPIEKA MEDYCZNA Sp. z o. o. z zakresu ochrony danych osobowych składa się m.in. opracowanie na podstawie RODO i Polityki:
  11. klauzuli wyrażenia zgody na przetwarzanie danych osobowych, wówczas gdy taka zgoda jest podstawą przetwarzania danych,
  12. klauzul informacyjnych,
  13. zasad określających prawa do:
    1. dostępu do własnych danych osobowych,
    1. sprostowania danych,
    1. usunięcia danych (tzw. „prawo do bycia zapomnianym”),
    1. ograniczenia przetwarzania,
    1. przenoszenia danych,
    1. sprzeciwu.

§ 26

Wyrażenie zgody na przetwarzanie danych osobowych

  1. Dane osobowe w AWANS OPIEKA MEDYCZNA Sp. z o. o. mogą być przetwarzane na podstawie zgody osoby, której dane dotyczą, z zastrzeżeniem wyjątków określonych w ust. 7.
  2. Zgodę na przetwarzanie danych osobowych dziecka składają opiekunowie prawni dziecka.
  3. Uzyskanie zgody na przetwarzanie danych osobowych jest obowiązkowe, m.in. w przypadku umieszczenia na stronie internetowej lub na profilu ADO w mediach społecznościowych wizerunku osoby, której dane dotyczą. Jednakże zgoda nie jest wymagana, gdy wizerunek osoby stanowi jedynie szczegół całości takiej jak zgromadzenie, krajobraz, publiczna impreza.
  4. Zgoda na przetwarzanie danych osobowych, może mieć charakter odrębnego oświadczenia lub klauzuli stanowiącej integralny element innego dokumentu AWANS OPIEKA MEDYCZNA Sp. z o. o.
  5. Przykładowy wzór zgody na przetwarzanie danych osobowych, stanowi załącznik nr 10 do Polityki.
  6. Osoba składająca zgodę na przetwarzanie danych osobowych ma prawo w dowolnym momencie wycofać tą zgodę. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem.
  7. Wymóg wyrażenia zgody na przetwarzanie danych osobowych, nie rozciąga się na określone przepisami przypadki, w tym na dane pracowników AWANS OPIEKA MEDYCZNA Sp. z o. o, obejmujące: imię, nazwisko, stanowisko służbowe, służbowy numer telefonu czy też służbowy adres e-mail.

§ 27

Warunki wyrażenia zgody przez dziecko

 w przypadku usług społeczeństwa informacyjnego

  1. W przypadku usług społeczeństwa informacyjnego oferowanych bezpośrednio dziecku, zgodne z prawem jest przetwarzanie danych osobowych dziecka, które ukończyło 16 lat.
  2. Jeżeli dziecko nie ukończyło 16 lat, takie przetwarzanie jest zgodne z prawem wyłącznie w przypadkach, gdy zgodę wyraziła lub zaaprobowała ją osoba sprawująca władzę rodzicielską lub opiekę nad dzieckiem oraz wyłącznie w zakresie wyrażonej zgody.

§ 28

Klauzule informacyjne

  1. Jeżeli dane osobowe osoby, której dane dotyczą, zbierane są od tej osoby, ADO podczas pozyskiwania danych osobowych podaje jej wszystkie wymagane informacje, określone w załączniku nr 11 do Polityki, w formie tzw. klauzuli informacyjnej.
  2. Mając na uwadze różne cele przetwarzania danych osobowych w AWANS OPIEKA MEDYCZNA Sp. z o. o., winno się wyróżnić tyle klauzul informacyjnych, ile uda się wyróżnić celów przetwarzania danych osobowych.
  3. Klauzule informacyjne winny zostać przedstawione w taki sposób, aby odbiorca mógł się z nimi bez trudu zapoznać. Przykładowe sposoby prezentacji (publikowania) klauzul informacyjnych:
  4. zamieszczenie na stronie internetowej (najlepiej w formie odrębnej dedykowanej zakładki),
  5. na dokumencie zgody na przetwarzanie danych osobowych,
  6. na wzorach dokumentów, które odbiorca klauzuli będzie wypełniał,
  7. jeżeli klauzule zostały opublikowane na stronie internetowej, wówczas dodatkową formę informacyjną może stanowić podanie na druku zgody na przetwarzanie danych osobowych oraz na wzorach dokumentów, które odbiorca klauzuli będzie wypełniał, odpowiedniego linku do tej strony internetowej.

§ 29

Informacje podawane w przypadku pozyskiwania danych osobowych

 w sposób inny niż od osoby, której dane dotyczą

  1. Jeżeli danych osobowych nie pozyskano od osoby, której dane dotyczą, ADO podaje osobie, której dane dotyczą, następujące informacje:
  2. swoją tożsamość i dane kontaktowe oraz, gdy ma to zastosowanie, tożsamość i dane kontaktowe swojego przedstawiciela,
  3. dane kontaktowe IOD,
  4. cele przetwarzania, do których mają posłużyć dane osobowe, oraz podstawę prawną przetwarzania,
  5. kategorie odnośnych danych osobowych,
  6. informacje o odbiorcach danych osobowych lub o kategoriach odbiorców, jeżeli istnieją,
  7. gdy ma to zastosowanie – informacje o zamiarze przekazania danych osobowych odbiorcy w państwie trzecim lub organizacji międzynarodowej oraz o stwierdzeniu lub braku stwierdzenia przez Komisję odpowiedniego stopnia ochrony lub w przypadku przekazania, o którym mowa w art. 46, art. 47 lub art. 49 ust. 1 akapit drugi RODO, wzmiankę o odpowiednich lub właściwych zabezpieczeniach oraz o możliwościach uzyskania kopii danych lub o miejscu udostępnienia danych.
  8. Poza informacjami, o których mowa w ust. 1, ADO podaje osobie, której dane dotyczą, następujące informacje niezbędne do zapewnienia rzetelności i przejrzystości przetwarzania wobec osoby, której dane dotyczą:
  9. okres, przez który dane osobowe będą przechowywane, a gdy nie jest to możliwe, kryteria ustalania tego okresu,
  10. jeżeli przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. f RODO – prawnie uzasadnione interesy realizowane przez ADO lub przez stronę trzecią,
  11. informacje o prawie do żądania od ADO dostępu do danych osobowych dotyczących osoby, której dane dotyczą, ich sprostowania, usunięcia lub ograniczenia przetwarzania oraz o prawie do wniesienia sprzeciwu wobec przetwarzania, a także o prawie do przenoszenia danych,
  12. jeżeli przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. a lub art. 9 ust. 2 lit. a RODO – informacje o prawie do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem,
  13. informacje o prawie wniesienia skargi do organu nadzorczego,
  14. źródło pochodzenia danych osobowych, a gdy ma to zastosowanie – czy pochodzą one ze źródeł publicznie dostępnych,
  15. informacje o zautomatyzowanym podejmowaniu decyzji, w tym o profilowaniu, o którym mowa w art. 22 ust. 1 i 4 RODO, oraz – przynajmniej w tych przypadkach – istotne informacje o zasadach ich podejmowania, a także o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania dla osoby, której dane dotyczą.
  16. Informacje, o których mowa w ust. 1 i 2, ADO podaje:
  17. w rozsądnym terminie po pozyskaniu danych osobowych – najpóźniej w ciągu miesiąca – mając na uwadze konkretne okoliczności przetwarzania danych osobowych,
  18. jeżeli dane osobowe mają być stosowane do komunikacji z osobą, której dane dotyczą – najpóźniej przy pierwszej takiej komunikacji z osobą, której dane dotyczą, lub
  19. jeżeli planuje się ujawnić dane osobowe innemu odbiorcy – najpóźniej przy ich pierwszym ujawnieniu.
  20. Jeżeli ADO planuje dalej przetwarzać dane osobowe w celu innym niż cel, w którym te dane zostały pozyskane, przed takim dalszym przetwarzaniem informuje osobę, której dane dotyczą, o tym innym celu oraz udziela jej wszelkich innych stosownych informacji, o których mowa w ust. 1 i 2.
  21. Ust. 1- 4 nie mają zastosowania, gdy – i w zakresie, w jakim:
  22. osoba, której dane dotyczą, dysponuje już tymi informacjami,
  23. udzielenie takich informacji okazuje się niemożliwe lub wymagałoby niewspółmiernie dużego wysiłku, w szczególności w przypadku przetwarzania do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych, z zastrzeżeniem warunków i zabezpieczeń, o których mowa w art. 89 ust. 1 RODO, lub o ile obowiązek, o którym mowa w ust. 1, może uniemożliwić lub poważnie utrudnić realizację celów takiego przetwarzania. W takich przypadkach ADO podejmuje odpowiednie środki, by chronić prawa i wolności oraz prawnie uzasadnione interesy osoby, której dane dotyczą, w tym udostępnia informacje publicznie,
  24. pozyskiwanie lub ujawnianie jest wyraźnie uregulowane przepisami prawa przewidującymi odpowiednie środki chroniące prawnie uzasadnione interesy osoby, której dane dotyczą, lub
  25. dane osobowe muszą pozostać poufne zgodnie z obowiązkiem zachowania tajemnicy służbowej (zawodowej) przewidzianym w przepisach prawa, w tym ustawowym obowiązkiem zachowania tajemnicy.
  26. ADO w celu wypełnienia obowiązku określonego w ust. 1-5, może zastosować – w postaci klauzul informacyjnych – zasady określone w § 28 ust. 2-3.

§ 30

Prawo dostępu przysługujące osobie, której dane dotyczą

  1. Każda osoba fizyczna, której dane dotyczą, jest uprawniona do uzyskania od ADO potwierdzenia, czy przetwarzane są dane osobowe jej dotyczące, a jeżeli ma to miejsce, jest uprawniona do uzyskania dostępu do nich oraz informacji: o celach przetwarzania, kategorii przetwarzanych danych osobowych, o odbiorcach lub kategoriach odbiorców, którym dane osobowe zostały lub zostaną ujawnione (w szczególności o odbiorcach w państwach trzecich lub organizacjach międzynarodowych), o planowanym okresie przechowywania danych osobowych, a gdy nie jest to możliwe, o kryteriach ustalania tego okresu, o prawie do żądania od ADO sprostowania, usunięcia lub ograniczenia przetwarzania danych osobowych dotyczącego osoby, której dane dotyczą, oraz do wniesienia sprzeciwu wobec takiego przetwarzania, o prawie wniesienia skargi do organu nadzorczego, o źródle danych – jeżeli dane osobowe nie zostały zebrane od osoby, której dane dotyczą oraz o zautomatyzowanym podejmowaniu decyzji, w tym o profilowaniu.
  2. ADO dostarcza osobie, której dane dotyczą, kopię danych osobowych podlegających przetwarzaniu. Jeżeli osoba, której dane dotyczą, zwraca się o kopię drogą elektroniczną i jeżeli nie zaznaczy inaczej, informacji udziela się powszechnie stosowaną drogą elektroniczną. Prawo do uzyskania kopii nie może niekorzystnie wpływać na prawa i wolności innych osób.

§ 31

Prawo do sprostowania danych

Osoba, której dane dotyczą, ma prawo żądania od ADO niezwłocznego sprostowania dotyczących jej danych osobowych, które są nieprawidłowe. Z uwzględnieniem celów przetwarzania, osoba, której dane dotyczą, ma prawo żądania uzupełnienia niekompletnych danych osobowych, w tym poprzez przedstawienie dodatkowego oświadczenia.

§ 32

Prawo do usunięcia danych („prawo do bycia zapomnianym”)

Procedura usunięcia danych

  1. Osoba, której dane dotyczą, ma prawo żądania od ADO niezwłocznego usunięcia dotyczących jej danych osobowych, a ADO ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli zachodzi jedna z następujących okoliczności:
    1. dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane,
    1. osoba, której dane dotyczą, cofnęła zgodę, na której opiera się przetwarzanie i nie ma innej podstawy prawnej przetwarzania,
    1. osoba, której dane dotyczą, wnosi sprzeciw wobec przetwarzania i nie występują nadrzędne, prawnie uzasadnione podstawy przetwarzania lub osoba, której dane dotyczą, wnosi sprzeciw wobec przetwarzania,
    1. dane osobowe były przetwarzane niezgodnie z prawem,
    1. dane osobowe muszą zostać usunięte w celu wywiązania się z obowiązku prawnego, któremu podlega ADO,
    1. dane osobowe zostały zebrane w związku z oferowaniem usług społeczeństwa informacyjnego, o których mowa w § 29 Polityki.
  2. ADO – jeśli prośba o usunięcie danych zostanie rozpatrzona pozytywnie – ma również obowiązek (w przypadku wcześniejszego upublicznienia danych osobowych, np. na stronie internetowej) zgłosić takie żądanie również pozostałym administratorom, którzy przetwarzają dane osoby, która skorzystała z prawa do bycia zapomnianym. Usunięte mają być zarówno kopie tych danych jak i wszelkie odnośniki do nich, które znajdują się w innych miejscach.
  3. Czynność, o której mowa w ust. 2, powinna zostać wykonana jedynie w przypadku, kiedy jej przeprowadzenie nie będzie wymagało nadmiernych środków technicznych oraz kosztów.
  4. Z prawa do bycia zapomnianym mają możliwość skorzystać osoby, które same wyraziły zgodę na przetwarzanie własnych danych osobowych, lub kiedy informacje te zostały pozyskane przez ADO w sposób inny niż od osoby, której dane dotyczą.
  5. Nie można skorzystać z prawa do bycia zapomnianym, jeżeli przetwarzanie jest niezbędne:
  6. w celu korzystania z prawa do wolności wypowiedzi i informacji,
  7. do wywiązania się z prawnego obowiązku wymagającego przetwarzania na podstawie przepisów prawa lub do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej ADO,
  8. z uwagi na względy interesu publicznego w dziedzinie zdrowia publicznego,
  9. do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych,
  10. do ustalenia, dochodzenia lub obrony roszczeń.
  11. W przypadku kiedy ADO ustali, że wniosek o usunięcie danych osobowych jest bezzasadny, może on odmówić jego rozpatrzenia – za każdym jednak razem informując wnioskującego o tym fakcie (wraz z uzasadnieniem).
  12. Procedura usunięcia danych:
  13. ADO lub wyznaczony przez niego pracownik AWANS OPIEKA MEDYCZNA Sp. z o. o. we współpracy z IOD, po przeanalizowaniu zasadności wniosku o usunięcie danych oraz po rozważeniu, czy nie zaistniały przesłanki określone w ust. 5, dokonuje fizycznego usunięcia danych osobowych, korzystając ze wszystkich dostępnych środków technicznych i organizacyjnych.
  14. Sposób usunięcia danych jest uzależniony, w szczególności od: rodzaju nośnika, rodzaju dokumentu, miejsca jego przechowywania oraz istotności dla dalszego korzystania z nośnika, dokumentu.
  15. Usunięcie danych polega w szczególności na:
  16. fizycznym, trwałym zniszczeniu danych, wraz z nośnikami, w stopniu uniemożliwiającym ich późniejsze odtworzenie,
  17. pozbawieniu danych osobowych cech identyfikujących osobę fizyczną (anonimizacja danych).
  18. Z procedury usunięcia danych osobowych należy sporządzić protokół, który zawiera:
  19. informację jakiej kategorii dane zostały usunięte,
  20. z jakich źródeł (nośników, dokumentów, systemów, ewidencji itp.) usunięto dane osobowe,
  21. wskazanie sposobu usunięcia (fizyczne zniszczenie, pseudonimizacja),
  22. datę zniszczenia,
  23. podpisy osób dokonujących usunięcia danych osobowych (przedstawicieli komisji ds. usunięcia danych), IOD oraz akceptację ADO.
  24. O usunięciu danych powiadamia się korzystającego z prawa do bycia zapomnianym (w sposób wskazany we wniosku, a przy braku konkretnego wskazania – pisemnie). Do informacji tej można załączyć kopię protokołu usunięcia danych osobowych (o ile nie narusza to praw i wolności innych osób).
  25. Terminy określone w § 25 ust. 2 Polityki stosuje się odpowiednio.

§ 33

Prawo do ograniczenia przetwarzania

  1. Osoba, której dane dotyczą, ma prawo żądania od ADO ograniczenia przetwarzania w następujących przypadkach, gdy:
  2. osoba, której dane dotyczą, kwestionuje prawidłowość danych osobowych – na okres pozwalający ADO sprawdzić prawidłowość tych danych,
  3. przetwarzanie jest niezgodne z prawem, a osoba, której dane dotyczą, sprzeciwia się usunięciu danych osobowych, żądając w zamian ograniczenia ich wykorzystywania,
  4. ADO nie potrzebuje już danych osobowych do celów przetwarzania, ale są one potrzebne osobie, której dane dotyczą, do ustalenia, dochodzenia lub obrony roszczeń,
  5. osoba, której dane dotyczą, wniosła sprzeciw wobec przetwarzania – do czasu stwierdzenia, czy prawnie uzasadnione podstawy po stronie ADO są nadrzędne wobec podstaw sprzeciwu osoby, której dane dotyczą.
  6. Przykładowe metody pozwalające ograniczyć przetwarzanie danych:
  7. czasowe przeniesienie wybranych danych osobowych do innego systemu przetwarzania,
  8. uniemożliwienie użytkownikom dostępu do wybranych danych,
  9. czasowe usunięcie opublikowanych danych ze strony internetowej.
  10. W zautomatyzowanych zbiorach danych przetwarzanie należy zasadniczo ograniczyć środkami technicznymi w taki sposób, by dane osobowe nie podlegały dalszemu przetwarzaniu ani nie mogły być zmieniane.
  11. Jeżeli na mocy ust. 1 przetwarzanie zostało ograniczone, takie dane osobowe można przetwarzać, z wyjątkiem przechowywania, wyłącznie za zgodą osoby, której dane dotyczą, lub w celu ustalenia, dochodzenia lub obrony roszczeń, lub w celu ochrony praw innej osoby fizycznej lub prawnej, lub z uwagi na ważne względy interesu publicznego.
  12. Przed uchyleniem ograniczenia przetwarzania ADO informuje o tym osobę, której dane dotyczą, która żądała ograniczenia na mocy ust. 1.
  13. Organ nadzorczy posiada uprawnienia naprawcze w zakresie ograniczenia przetwarzania danych osobowych, a są to m.in.: wprowadzanie czasowego lub całkowitego ograniczenia przetwarzania, w tym zakazu przetwarzania, oraz nakazanie ograniczenia przetwarzania danych.

§ 34

Obowiązek powiadomienia o sprostowaniu lub usunięciu danych osobowych

 lub o ograniczeniu przetwarzania

ADO informuje o sprostowaniu (§ 31 Polityki), usunięciu danych osobowych (§ 32 Polityki) lub ograniczeniu przetwarzania (§ 33 Polityki), których dokonał zgodnie z zapisami RODO i Polityki, każdego odbiorcę, któremu ujawniono dane osobowe, chyba że okaże się to niemożliwe lub będzie wymagać niewspółmiernie dużego wysiłku. ADO informuje osobę, której dane dotyczą, o tych odbiorcach, jeżeli osoba, której dane dotyczą, tego zażąda.

§ 35

Prawo do przenoszenia danych

  1. Osoba, której dane dotyczą, ma prawo otrzymać w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego, dane osobowe jej dotyczące, które dostarczyła ADO, oraz ma prawo przesłać te dane osobowe innemu administratorowi bez przeszkód ze strony ADO, któremu dostarczono te dane osobowe, jeżeli:
  2. przetwarzanie odbywa się na podstawie zgody,
  3. przetwarzanie odbywa się w sposób zautomatyzowany.
  4. Wykonując prawo do przenoszenia danych na mocy ust. 1, osoba, której dane dotyczą, ma prawo żądania, by dane osobowe zostały przesłane przez ADO bezpośrednio innemu administratorowi, o ile jest to technicznie możliwe.
  5. Głównym celem uregulowanego w ust. 1 prawa do przenoszenia danych jest ułatwienie zamiany jednego dostawcy usług na innego.
  6. Prawo, o którym mowa w ust. 1, nie może niekorzystnie wpływać na prawa i wolności innych.
  7. Istotnym dla działań podejmowanych przez AWANS OPIEKA MEDYCZNA Sp. z o. o., w ramach jej statutowych obowiązków, jest fakt, iż prawo do przenoszenia danych nie ma zastosowania do przetwarzania, które jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej ADO.

§ 36

Prawo do sprzeciwu

  1. Każdej osobie, której dane są przetwarzane, przysługuje prawo ich kontroli. Wyraża się ono, między innymi, możliwością wniesienia w dowolnym momencie sprzeciwu – z przyczyn związanych ze szczególną sytuacją tej osoby – wobec przetwarzania dotyczących jej danych osobowych opartego na zgodzie, w tym profilowaniu.
    1. Jeżeli dane osobowe są przetwarzane do celów badań naukowych lub historycznych lub do celów statystycznych na mocy art. 89 ust. 1 RODO, osoba, której dane dotyczą, ma prawo wnieść sprzeciw – z przyczyn związanych z jej szczególną sytuacją – wobec przetwarzania dotyczących jej danych osobowych, chyba że przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym.
    1. W związku z korzystaniem z usług społeczeństwa informacyjnego osoba, której dane dotyczą, może wykonać prawo do sprzeciwu za pośrednictwem zautomatyzowanych środków wykorzystujących specyfikacje techniczne.
    1. Jeżeli osoba, o której mowa w ust. 1, skorzysta z przysługującego jej prawa sprzeciwu, ADO nie może dalej przetwarzać tych danych osobowych, chyba że ADO wykaże istnienie ważnych prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec interesów, praw i wolności osoby, której dane dotyczą, lub podstaw do ustalenia, dochodzenia lub obrony roszczeń.
    1. Informacja o przysługującym osobie prawie do sprzeciwu winna znaleźć się w treści klauzuli informacyjnej, o której mowa w § 28 Polityki, lub zostać przekazana w inny wyraźny sposób.

§ 37

Zautomatyzowane podejmowanie decyzji w indywidualnych przypadkach

Profilowanie

  1. Osoba, której dane dotyczą, ma prawo do tego, by nie podlegać decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, i wywołuje wobec tej osoby skutki prawne lub w podobny sposób istotnie na nią wpływa.
  2. Ust. 1 nie ma zastosowania, jeżeli ta decyzja:
  3. jest niezbędna do zawarcia lub wykonania umowy między osobą, której dane dotyczą, a ADO,
  4. jest dozwolona przepisami prawa,
  5. opiera się na wyraźnej zgodzie osoby, której dane dotyczą.
  6. W przypadkach, o których mowa w ust. 2 lit. a i c, ADO wdraża właściwe środki ochrony praw, wolności i prawnie uzasadnionych interesów osoby, której dane dotyczą, a co najmniej prawa do uzyskania interwencji ludzkiej ze strony administratora, do wyrażenia własnego stanowiska i do zakwestionowania tej decyzji.
  7. Decyzje, o których mowa w ust. 2, nie mogą opierać się na szczególnych kategoriach danych osobowych, chyba że istnieją właściwe środki ochrony praw, wolności i prawnie uzasadnionych interesów osoby, której dane dotyczą.

Rozdział VII

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM SŁUŻĄCYM DO PRZETWARZANIA DANYCH OSOBOWYCH

§ 38

Ogólne zasady przetwarzania danych osobowych w systemach informatycznych

  1. Przetwarzanie danych osobowych w systemach informatycznych AWANS OPIEKA MEDYCZNA Sp. z o. o. odbywa się zgodnie z obowiązującymi przepisami w zakresie ochrony danych, a w szczególności zgodnie z RODO i niniejszą Polityką.
  2. Osobą odpowiedzialną za całokształt zadań związanych z eksploatacją, utrzymaniem i przetwarzaniem informatycznych systemów AWANS OPIEKA MEDYCZNA Sp. z o. o., służących do przetwarzania danych osobowych oraz za bezpieczeństwo danych osobowych w systemach informatycznych AWANS OPIEKA MEDYCZNA Sp. z o. o. służących do przetwarzania danych osobowych j jest ADO.
  3. ADO w szczególności odpowiedzialny jest za analizę celowości uruchomienia stanowiska do przetwarzania danych osobowych w systemach informatycznych AWANS OPIEKA MEDYCZNA Sp. z o. o. oraz przydzielenie lub zlikwidowanie konta użytkownikowi stanowiska, przydzielenie zasobów użytkownikowi stanowiska, wygenerowanie pierwszego hasła dostępowego.
  4. ADO realizuje zadania, wynikające z niniejszego rozdziału, przy pomocy ASI lub inna osoba lub podmiot, który na zlecenie ADO zajmuje się obsługą informatyczną spółki.
  5. Wszyscy pracownicy, lub inni użytkownicy (osoby upoważnione), dopuszczeni do przetwarzania danych osobowych w systemach informatycznych AWANS OPIEKA MEDYCZNA Sp. z o. o. odpowiedzialni są za przestrzeganie zasad opisanych w Polityce, w szczególności określonych niniejszym Rozdziałem, w zakresie ochrony haseł, wykonywania kopii bezpieczeństwa własnych zasobów, stosowania oznakowanych nośników magnetycznych, szyfrowania plików oraz profilaktyki antywirusowej.
  6. Do przetwarzania danych osobowych w systemie informatycznym AWANS OPIEKA MEDYCZNA Sp. z o. o. mogą być dopuszczone jedynie osoby, które posiadają pisemne upoważnienie ADO, o którym mowa w § 9 ust. 1 lit. h.

§ 39

Procedury nadawania uprawnień do przetwarzania danych osobowych i rejestrowania tych uprawnień w systemie informatycznym

Tryb nadawania uprawnień do przetwarzania danych osobowych w systemie informatycznym AWANS OPIEKA MEDYCZNA Sp. z o. o. wygląda następująco:

  1. ADO nadaje upoważnienie do przetwarzania danych osobowych osobie, która w związku z wykonywanymi przez siebie obowiązkami będzie miała dostęp do danych osobowych,
  2. ADO, dokonuje aktualizacji Ewidencji osób upoważnionych do przetwarzania danych osobowych, o której mowa w § 9 ust. 1 lit. l, oraz stosownego wpisu w Ewidencji osób upoważnionych do przetwarzania danych osobowych w systemie informatycznym, o której mowa w § 40,
  3. po przeprowadzeniu procedury dopuszczenia pracownika ADO zakłada konto (chronione systemem antywirusowym), nadaje unikalny (niepowtarzalny) identyfikator użytkownikowi systemów informatycznych AWANS OPIEKA MEDYCZNA Sp. z o. o.
  4. w przypadku likwidacji konta, identyfikator ulega zablokowaniu i nie może być ponownie wykorzystany,

§ 40

Prowadzenie ewidencji osób upoważnionych do przetwarzania danych osobowych w systemie informatycznym

  1. Ewidencję osób upoważnionych i zatrudnionych przy przetwarzaniu danych osobowych w systemie informatycznym AWANS OPIEKA MEDYCZNA Sp. z o. o. prowadzi ADO.
  2. Ewidencja osób zatrudnionych przy przetwarzaniu danych osobowych w systemach informatycznych AWANS OPIEKA MEDYCZNA Sp. z o. o. uaktualniana jest na bieżąco.
  3. Ewidencja winna zawierać:
  4. imię i nazwisko osoby upoważnionej,
  5. datę nadania i datę ustania uprawnień (ewentualnie numer upoważnienia),
  6. zakres upoważnienia do przetwarzania danych osobowych,
  7. identyfikator indywidualny (ID).
  8. Wzór Ewidencji osób upoważnionych do przetwarzania danych osobowych w systemie informatycznym stanowi załącznik nr 12 do Polityki.

§ 41

Stosowane metody i środki uwierzytelnienia oraz procedury związane z ich zarządzaniem i użytkowaniem

Przydział haseł dla użytkowników systemu informatycznego i częstotliwość ich zmiany

  1. Użytkownicy systemu informatycznego przetwarzania danych osobowych są zobowiązani chronić przed nieuprawnionym wykorzystywaniem wszelkie znane im lub będące w ich posiadaniu dane i urządzenia umożliwiające dostęp do tych danych oraz zasobów sieci komputerowej. Oznacza to przede wszystkim zakaz ujawniania haseł dostępu, zakaz udostępniania plików zawierających hasła, klucze szyfrujące itd.
  2. Po otrzymaniu od ADO hasła użytkownik powinien niezwłocznie zmienić te hasła na własne, znane tylko sobie. Hasła te powinny spełniać następujące wymagania:
  3. minimalna długość hasła powinna wynosić 8 znaków,
  4. hasło powinno składać się z małych i dużych liter, cyfr i przynajmniej jednego znaku nie będącego literą ani cyfrą,
  5. nie należy używać wyrazów występujących w słownikach, nawet jeśli zostaną uzupełnione innymi znakami,
  6. nie należy używać żadnych wyrazów lub liczb występujących w danych personalnych użytkownika.
  7. Haseł nie wolno nigdzie zapisywać, należy je zapamiętać i zmieniać co najmniej jeden raz na rok.
  8. Posługiwanie się danymi identyfikującymi lub uwierzytelniającymi należącymi do innego użytkownika w celu dostępu do zasobów sieci komputerowej na jego konto lub podejmowania jakichkolwiek innych działań (a zwłaszcza wykorzystanie podpisu elektronicznego) w jego imieniu jest zabronione.
  9. Monitory komputerów przetwarzających dane osobowe ustawiane są w sposób uniemożliwiający wgląd w dane osobowe oraz odczytanie hasła osobom postronnym.

§ 42

Bezpieczeństwo haseł dostępu

  1. Odbiór hasła dla użytkowników systemu informatycznego odbywa się tylko osobiście.
  2. Dostęp do komputera odbywa się wyłącznie po wpisaniu hasła, co wyklucza nieupoważnionych użytkowników.

§ 43

Procedury tworzenia kopii zapasowych i kopii awaryjnych

  1. Na potrzeby zachowania ciągłości działania systemów informatycznych AWANS OPIEKA MEDYCZNA Sp. z o. o. i utrzymania integralności danych wykonuje się kopie zapasowe zbioru danych i oprogramowania systemowego.
  2. ADO indywidualnie ustala zasady, częstotliwość i zakres wykonywania kopii awaryjnych dla systemów przetwarzania danych osobowych AWANS OPIEKA MEDYCZNA Sp. z o. o.

§ 44

Sposób zabezpieczenia systemu informatycznego przed działalnością oprogramowania, którego celem jest uzyskanie nieuprawnionego dostępu do systemu informatycznego

  1. Systemy ochrony zastosowane w systemie informatycznym przetwarzającym dane osobowe nie powinny dopuszczać możliwości zainfekowania wirusami i programami, których celem jest uzyskanie nieuprawnionego dostępu do serwerów i stacji roboczych
  2. ADO wykorzystuje następujące funkcje systemowe dla zabezpieczenia systemu informatycznego przed działalnością oprogramowania, którego celem jest uzyskanie nieuprawnionego dostępu:
  3. identyfikacja użytkowników korzystających z zasobów systemu,
  4. uwierzytelnienie użytkowników,
  5. kontrola praw dostępu do usług i zasobów systemu,
  6. rejestracja i śledzenie informacji o dostępach lub próbach dostępu do zasobów i usług systemu,
  7. rejestracja i śledzenie komunikatów o błędach w pracy systemu,
  8. szyfrowanie i uwierzytelnianie informacji przesyłanych pomiędzy systemem, a siecią,
  9. wykrywanie obecności fałszywego oprogramowania w danych wpływających do systemu z sieci,
  10. kontrola integralności oprogramowania zainstalowanego w systemie.

§ 45

Metody i częstotliwość sprawdzania obecności i usuwania wirusów

  1. Celem zabezpieczenia dysków (serwerów) przetwarzających dane osobowe w sieci komputerowej przed atakami zewnętrznych wirusów komputerowych, ADO instaluje i aktualizuje program antywirusowy.
  2. ADO wykonuje aktualizację programu antywirusowego poprzez skonfigurowanie programu stacji roboczej lub lokalnego serwera oprogramowania antywirusowego w taki sposób, by automatyczne pobierał on najnowsze wersje programów z serwerów producenta oprogramowania.
  3. Na każdej stacji roboczej wykorzystywanej do przetwarzania danych osobowych w systemach informatycznych AWANS OPIEKA MEDYCZNA Sp. z o. o. wymagane jest zainstalowanie indywidualnego programu antywirusowego wraz z aktywnym modułem do bieżącego monitorowania wirusów oraz zabezpieczenia przed działaniem programów, których celem jest uzyskanie nieuprawnionego dostępu do tych stacji roboczych.
  4. W przypadku, gdy do przetwarzania danych osobowych wykorzystuje się komputery PC pracujące również w innych systemach lub sieciach przed rozpoczęciem przetwarzania danych osobowych należy bezwzględnie dokonać kontroli antywirusowej w komputerze.
  5. Zabrania się umieszczania w urządzeniach odczytujących dane z nośników rozprowadzanych z gazetami, materiałami reklamowymi itp.
  6. W przypadku, gdy zachowanie systemu komputerowego odbiega od normy (np.: komunikaty o błędach, nieoczekiwane zniknięcie lub pojawianie się plików lub katalogów, spowolniona praca systemu, dziwne lub niezrozumiałe informacje pojawiające się na ekranie itp.) należy również przeprowadzić kontrolę antywirusową systemu.
  7. Każdy nośnik danych używany do przenoszenia danych pomiędzy stanowiskami komputerowymi, należy sprawdzić programem antywirusowym przed odczytaniem danych.

§ 46

Sposób i miejsce przechowywania

 elektronicznych nośników informacji zawierających dane osobowe

Sposoby postępowania z wydrukami zawierającymi dane osobowe

  1. Zasady przechowywania nośników informacji:
  2. nośniki zawierające kopie bieżące danych osobowych są przechowywane w odpowiednim, wyznaczonym pomieszczeniu, do którego mają dostęp jedynie uprawnieni pracownicy AWANS OPIEKA MEDYCZNA Sp. z o. o.,
  3. kopie zapasowe i kopie awaryjne – oznakowane odmiennie od kopii bieżących przechowywane są w innym wyznaczonym pomieszczeniu,
    1. Zasady odnoszące się do stanowisk komputerowych:
  4. wydruku danych z sytemu należy dokonywać tylko w sytuacjach niezbędnych,
  5. wytworzone wydruki i dokumenty zawierające dane osobowe, niewykorzystywane w pracy bieżącej, powinny być niszczone w niszczarkach lub po zaewidencjonowaniu – przechowywane w szafie użytkownika,
  6. wydruki z danymi osobowymi powinny być zabezpieczone przed dostępem osób postronnych – przechowywane w zamykanych szafach lub niszczone,
  7. wydruki wykonywane w celach weryfikacji wewnętrznej, po wykorzystaniu należy bezwzględnie niszczyć,
  8. zabrania się wykonywania wydruków danych osobowych z bazy i ich przekazywania osobom trzecim bez uzasadnienia,

§ 47

Serwisowanie oraz likwidacja nośników i urządzeń wykorzystywanych przy przetwarzaniu danych osobowych

  1. Urządzenia i nośniki uszkodzone, a zawierające przetwarzane dane osobowe powinny być trwale niszczone o ile pozwalają na to względy finansowe i organizacyjne.
    1. Naprawa nośnika danych w specjalistycznym serwisie wymaga podpisania odrębnej umowy lub uzyskania pisemnej gwarancji o niewykorzystywaniu przez serwisanta danych osobowych, bądź też w obecności pracownika AWANS OPIEKA MEDYCZNA Sp. z o. o. przy serwisie.

§ 48

Zabezpieczenie danych osobowych przed utratą spowodowaną awarią zasilania lub zakłóceniami sieci zasilającej, a także przed wystąpieniem siły wyższej

  1. Dyski,serwer, stacje winny być zabezpieczone przed awarią zasilania za pomocą urządzenia podtrzymującego zasilenie.
  2. W przypadku długotrwałych wyłączeń zasilania podstawowego użytkownik powinien wyłączyć stację roboczą.
  3. W przypadku wystąpienia siły wyższej zagrażającej danym osobowym, należy zastosować procedurę określoną w załączniku nr 13 do Polityki.

Rozdział VIII

NARUSZENIE OCHRONY DANYCH OSOBOWYCH

§ 49

Postępowanie w przypadku naruszenia ochrony danych osobowych

  1. Każdy pracownik lub współpracownik AWANS OPIEKA MEDYCZNA Sp. z o. o., który poweźmie wiadomość w zakresie naruszenia bezpieczeństwa danych, bądź posiada informację mogącą mieć wpływ na bezpieczeństwo danych osobowych jest zobowiązany fakt ten niezwłocznie zgłosić ADO.
  2. W przypadku wykrycia naruszenia ochrony danych osobowych, należy postępować zgodnie z procedurą określoną w załączniku nr 14 do Polityki.
  3. Jeśli zdarzenie ma charakter przestępstwa sprawę należy zgłosić właściwym organom ścigania.

§ 50

Sankcje za naruszenie zasad ochrony danych

  1. Nieprzestrzeganie zasad zawartych w dokumentach Polityki, jest naruszeniem obowiązków pracowniczych wynikających w szczególności z Kodeksu pracy i może pociągnąć za sobą skutki dyscyplinarne oraz spowodować pociągnięcie do odpowiedzialności wynikającej z przepisów prawa.
  2. Naruszenie zasad ochrony danych może spowodować pociągnięcie do odpowiedzialności karnej wynikającej z przepisów:
    1. RODO oraz innych przepisów normujących kwestie ochrony danych osobowych,
    1. Kodeksu karnego, w zakresie przestępstw przeciwko ochronie informacji,
    1. chroniących tajemnice służbowe (zawodowe).

Rozdział X

POSTANOWIENIA KOŃCOWE

§ 51

Sposób wypełniania dokumentacji ochrony danych osobowych

 i dopuszczalne modyfikacje

  1. Dokumentacja ochrony danych osobowych w AWANS OPIEKA MEDYCZNA Sp. z o. o., w szczególności dokumentacja ujęta w załącznikach do Polityki, stanowi szczegółowe zobrazowanie przyjętego w AWANS OPIEKA MEDYCZNA Sp. z o. o. systemu ochrony danych osobowych. Dokumentacja ta winna być, zgodnie z przyjętym w Polityce sposobem i terminami, sukcesywnie i dokładnie wypełniana/sprawdzana. Wzory dokumentów, ujęte w załącznikach do Polityki, mogą ulec zmianie.
  2. W przypadku braku Współadministratora lub niepowołania ASI, w rubrykach ich dotyczących stawiamy znak „-„ lub wpisujemy słowo „brak”.
  3. W sytuacji, gdy ADO powierzy IOD również zadania ASI, IOD wypełnia lub podpisuje się zarówno w rubrykach odnoszących się do IOD, jak i do ASI.

§ 52

Nakaz współpracy z organem nadzorczym

ADO, procesor oraz ich przedstawiciele mają obowiązek współpracować z PUODO na każdym etapie wykonywania przez organ nadzorczy swoich zadań.

§ 53

Nakaz stosowania wszystkich przepisów normujących ochronę danych

  1. Uzupełnieniem zapisów Polityki mogą być inne akty wewnętrzne normujące kwestię ochrony danych osobowych, w szczególności odnoszące się do bezpieczeństwa posiadanych i przetwarzanych danych.
  2. Do przepisów, o których mowa w ust. 1, można zaliczyć: przepisy BHP i przeciwpożarowe, zasady wydawania dokumentacji medycznej czy zasady postępowania z kluczami i identyfikatorami osobowymi.
  3. W sprawach nieuregulowanych niniejszą Polityką zastosowanie mają wprost przepisy RODO, inne akty wewnętrzne AWANS OPIEKA MEDYCZNA Sp. z o. o. w tym wskazane w ust. 2, a także inne przepisy prawa normujące kwestie szeroko rozumianej ochrony danych, w szczególności przepisy wskazane w § 5 Polityki.