Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0, obowiązuje od 2026-09-04

Strony umowy

Administrator: placówka wskazana w polu poniżej, reprezentowana przez osobę podpisującą umowę.

Podmiot przetwarzający: usługodawca, którego dane rejestrowe są wskazane na końcu dokumentu.

Nazwa placówki
Adres
NIP
Numer księgi rejestrowej lub wpisu do ewidencji
Reprezentowana przez

1. Przedmiot, czas, charakter i cel przetwarzania

Administrator powierza podmiotowi przetwarzającemu przetwarzanie danych osobowych zawartych w plikach komunikatu SWIAD wgrywanych do serwisu MedKoder.

Celem przetwarzania jest porównanie zawartości pliku z warunkami grup i wycenami z zarządzeń Prezesa Narodowego Funduszu Zdrowia oraz przedstawienie wyniku w postaci raportu.

Umowa obowiązuje, dopóki administrator korzysta z serwisu.

2. Rodzaj danych i kategorie osób

Kategorie osób: pacjenci placówki, których dane występują w postaci spseudonimizowanej, oraz lekarze udzielający świadczeń.

Rodzaj danych dotyczących pacjentów: data wizyty, kody grup rozliczeniowych oraz identyfikatory techniczne pozycji pochodzące z pliku. Dane te są danymi dotyczącymi zdrowia w rozumieniu artykułu 9 rozporządzenia ogólnego.

Rodzaj danych dotyczących lekarzy: numer prawa wykonywania zawodu.

Numery PESEL oraz identyfikatory pacjentów nadane przez płatnika są usuwane w pierwszym kroku przetwarzania, zanim cokolwiek zostanie policzone, i nie są przedmiotem powierzenia.

3. Obowiązki podmiotu przetwarzającego

Przetwarzanie odbywa się wyłącznie na udokumentowane polecenie administratora, którym jest także wgranie pliku do serwisu. Podmiot przetwarzający niezwłocznie informuje administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie przepisów o ochronie danych osobowych.

Osoby dopuszczone do przetwarzania są zobowiązane do zachowania poufności.

Podmiot przetwarzający stosuje środki techniczne i organizacyjne odpowiadające ryzyku, zgodnie z artykułem 32 rozporządzenia ogólnego.

Podmiot przetwarzający pomaga administratorowi w wykonaniu obowiązków wobec osób, których dane dotyczą, oraz w wykonaniu obowiązków z artykułów 33 do 36 rozporządzenia ogólnego.

O naruszeniu ochrony danych podmiot przetwarzający zawiadamia administratora bez zbędnej zwłoki, nie później niż w terminie dwudziestu czterech godzin od jego stwierdzenia.

4. Dalsze powierzenie

Administrator wyraża ogólną zgodę na korzystanie przez podmiot przetwarzający z dalszych podmiotów przetwarzających wymienionych poniżej.

O zamierzonej zmianie polegającej na dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego administrator jest informowany z czternastodniowym uprzedzeniem i może wyrazić sprzeciw, którego skutkiem jest prawo zakończenia umowy.

NazwaRolaMiejsce przechowywaniaPodstawa przekazania poza UE
Supabasebaza danych i uwierzytelnianieIrlandia, region eu-west-1Nie dotyczy - dane nie są przekazywane poza UE.
Hetznerserwer aplikacjiNiemcy, NorymbergaNie dotyczy - dane nie są przekazywane poza UE.
MailerSendwysyłka wiadomości z kodem logowaniaUnia Europejskastandardowe klauzule umowne oraz certyfikacja EU-US Data Privacy Framework

5. Przekazywanie poza Europejski Obszar Gospodarczy

Miejsce przechowywania danych u każdego z dalszych podmiotów przetwarzających wskazuje zestawienie dołączone do postanowień o dalszym powierzeniu.

Jeden z dalszych podmiotów przetwarzających ma siedzibę poza Europejskim Obszarem Gospodarczym. Podstawę przekazania wskazuje to samo zestawienie. Przez ten kanał przechodzi wyłącznie adres poczty elektronicznej odbiorcy oraz kod logowania.

6. Usunięcie lub zwrot danych

Po zakończeniu świadczenia usługi podmiot przetwarzający usuwa powierzone dane albo zwraca je administratorowi, zależnie od decyzji administratora. Podmiot przetwarzający usuwa również wszelkie istniejące kopie, chyba że obowiązek ich przechowywania wynika z przepisów prawa.

Usunięcie następuje na żądanie administratora i jest wykonywane ręcznie. Serwis nie usuwa danych automatycznie po upływie określonego terminu.

7. Informacje i kontrola

Podmiot przetwarzający udostępnia administratorowi informacje potrzebne do wykazania spełnienia obowiązków wynikających z artykułu 28 rozporządzenia ogólnego.

Administrator ma prawo przeprowadzenia kontroli z czternastodniowym uprzedzeniem, w godzinach pracy podmiotu przetwarzającego i w sposób nieutrudniający świadczenia usługi. Kontrolę może przeprowadzić administrator albo audytor przez niego upoważniony.

8. Odpowiedzialność i postanowienia końcowe

Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem na zasadach określonych w artykule 82 rozporządzenia ogólnego.

W sprawach nieuregulowanych stosuje się przepisy rozporządzenia ogólnego oraz prawo polskie.

Umowa jest sporządzona w dwóch jednobrzmiących egzemplarzach.

Administrator (placówka)

Data i podpis

Podmiot przetwarzający (usługodawca)

Data i podpis

Dane usługodawcy

Forma prawna
spółka z ograniczoną odpowiedzialnością
Nazwa
AMONGA GROUP sp. z o.o.
Adres
ul. Skarbka z Gór 51F lok. 6, 03-287 Warszawa
NIP
5242763112
Numer rejestrowy
KRS 0000477701, Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego
Kapitał zakładowy
5 000 zł
Adres kontaktowy
kontakt@medkoder.pl