UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
Załącznik nr 1 do Regulaminu Aplikacji MED-TIME.pl
Wersja: 1.0
Data wejścia w życie: 01.07.2026
Ostatnia aktualizacja: 13.08.2026
PREAMBUŁA
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa" lub „UPP") zawierana jest zgodnie z art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO), pomiędzy:
Administratorem - Użytkownikiem Serwisu MED-TIME.pl, tj. podmiotem prowadzącym gabinet/gabinety medyczne, który wprowadza do Serwisu Dane Powierzone,
a
Podmiotem Przetwarzającym - Software Labs by Hubert Przypis, Szklarniowa 19/A, 61-680 Poznań, NIP: 9721379632, REGON: 544773436, prowadzącym serwis MED-TIME.pl (dalej: „Procesor", „MED-TIME.pl").
Niniejsza Umowa stanowi integralną część Regulaminu Aplikacji MED-TIME.pl i jest akceptowana przez Użytkownika osobnym checkboxem przy rejestracji Konta oraz w chwili wprowadzenia przez Administratora do Serwisu jakichkolwiek Danych Powierzonych. Odrębne, indywidualnie negocjowane brzmienie Umowy jest możliwe dla Planu ENTERPRISE, po wcześniejszym uzgodnieniu.
Dane konta Użytkownika (e-mail, hasło, imię i nazwisko, dane firmy do faktury) MED-TIME.pl przetwarza jako ich administrator — nie są one przedmiotem niniejszej Umowy. Przedmiotem Umowy są dane, które Użytkownik wprowadza lub importuje do Serwisu w imieniu osób trzecich (pracownicy, menedżerowie, kontrahenci z faktur, etykiety wizyt).
§ 1. DEFINICJE
Pojęcia pisane wielką literą, niezdefiniowane inaczej w niniejszej Umowie, mają znaczenie nadane im w Regulaminie Aplikacji MED-TIME.pl oraz w RODO (w szczególności: dane osobowe, przetwarzanie, administrator, podmiot przetwarzający, naruszenie ochrony danych osobowych).
- Dane Pracowników - dane osobowe pracowników i współpracowników gabinetu medycznego, wprowadzane przez Administratora do Serwisu w celu korzystania z jego funkcjonalności (m.in. imię i nazwisko, wynagrodzenie, godziny pracy, specjalizacje, urlopy, notatki, kategoria, numer gabinetu, typ współpracy, dane logowania do systemu QR obecności i portalu pracownika).
- Dane Menedżerów - dane osobowe osób, którym Administrator nadał ograniczone uprawnienia w Serwisie (m.in. adres e-mail, uprawnienia, historia działań).
- Dane Analityki Wizyt - zaszyfrowane lub pseudonimizowane etykiety wizyt importowane z pliku Excel (księga przyjęć) lub z integracji Felg (oznaczenie pacjenta, lekarz, świadczenie, ząb, data wizyty), bez PESEL i bez dokumentacji medycznej, zgodnie z § 8A Regulaminu.
- Dane Faktur - dane osobowe kontrahentów i inne dane z faktur kosztowych i przychodowych, w tym importowanych z Krajowego Systemu e-Faktur (KSeF), w zakresie niezbędnym do analityki finansowej gabinetu. Administratorem tych danych pozostaje Użytkownik; Procesor przechowuje i prezentuje je w Serwisie.
- Dane Powierzone - łącznie: Dane Pracowników, Dane Menedżerów, Dane Analityki Wizyt oraz Dane Faktur.
- Podprocesor - podmiot, któremu Procesor powierza dalsze przetwarzanie Danych Powierzonych w celu realizacji Usługi (podpowierzenie).
- Naruszenie - naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO.
§ 2. PRZEDMIOT I CEL UMOWY
- Administrator powierza Procesorowi, w trybie art. 28 RODO, przetwarzanie Danych Powierzonych w zakresie i w celu niezbędnym do świadczenia Usługi zgodnie z Regulaminem.
- Procesor zobowiązuje się przetwarzać Dane Powierzone wyłącznie w zakresie i celu określonym w niniejszej Umowie oraz udokumentowanych poleceniach Administratora, chyba że obowiązek przetwarzania nakłada na Procesora prawo Unii lub prawo polskie - w takim przypadku Procesor informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo nie zakazuje udzielenia takiej informacji.
§ 3. CZAS TRWANIA POWIERZENIA
- Umowa zostaje zawarta na czas trwania umowy o korzystanie z Usługi (czas trwania Konta Użytkownika w Serwisie), tj. od momentu wprowadzenia pierwszych Danych Powierzonych do Serwisu do momentu usunięcia Konta i danych zgodnie z § 13 niniejszej Umowy oraz § 16 Regulaminu.
§ 4. CHARAKTER, CEL PRZETWARZANIA, RODZAJ DANYCH I KATEGORIE OSÓB
- Charakter przetwarzania: przechowywanie, organizowanie, porządkowanie, przeglądanie, wykorzystywanie, tworzenie kopii zapasowych, import z systemów wskazanych przez Administratora (Excel, Felg, KSeF) oraz usuwanie danych w infrastrukturze chmurowej wykorzystywanej do świadczenia Usługi.
- Cel przetwarzania: świadczenie funkcjonalności Serwisu zgodnie z Regulaminem, w tym w szczególności: ewidencja czasu pracy, zarządzanie grafikami i urlopami, raportowanie, system QR obecności, portal pracownika, zarządzanie uprawnieniami menedżerów, analityka finansowa i KSeF, analityka wizyt (księga przyjęć / Felg).
- Rodzaj danych osobowych:
- Imię i nazwisko pracownika
- Wynagrodzenie i dane o przychodach
- Godziny pracy, harmonogramy i urlopy
- Specjalizacja, kategoria, numer gabinetu, typ współpracy, notatki służbowe
- Dane logowania do systemu QR (zahashowany PIN) oraz portalu pracownika
- Historia skanowań obecności, w tym lokalizacja GPS (jeśli funkcja włączona) oraz adres IP i dane urządzenia użyte przy skanowaniu
- Adres e-mail i uprawnienia menedżerów, historia działań w Serwisie
- Zaszyfrowane lub pseudonimizowane etykiety wizyt (oznaczenie pacjenta, lekarz, świadczenie, ząb, data)
- Dane kontrahentów i treść faktur (w tym z KSeF) w zakresie importowanym przez Administratora
- Kategorie osób, których dane dotyczą:
- pracownicy i współpracownicy gabinetu medycznego prowadzonego przez Administratora
- menedżerowie i osoby z dostępem do Konta nadanym przez Administratora
- kontrahenci Użytkownika, których dane znajdują się na importowanych fakturach
- pacjenci wyłącznie w zakresie zaszyfrowanych/pseudonimizowanych etykiet wizyt — bez PESEL i bez dokumentacji medycznej
- Zgodnie z § 8A Regulaminu, zakazane jest wprowadzanie do Serwisu PESEL-u pacjentów, dokumentacji medycznej oraz innych danych szczególnych art. 9 RODO wykraczających poza dopuszczalne etykiety wizyt. Niniejsza Umowa obejmuje Dane Analityki Wizyt w zakresie § 8A pkt 2 Regulaminu. Procesor nie ponosi odpowiedzialności za wprowadzenie danych zabronionych wbrew temu zakazowi.
§ 5. OBOWIĄZKI PROCESORA
Procesor zobowiązuje się do:
- Przetwarzania Danych Powierzonych wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada prawo Unii lub prawo polskie.
- Zapewnienia, że osoby upoważnione do przetwarzania danych (Procesor oraz jego ewentualni pracownicy/współpracownicy) zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Wdrożenia środków technicznych i organizacyjnych wymaganych na mocy art. 32 RODO, w tym w szczególności środków opisanych w § 12 i § 13 Regulaminu (szyfrowanie TLS/HTTPS, hashowanie haseł i PIN-ów, Row Level Security, kontrola dostępu, automatyczne kopie zapasowe, monitoring i logi dostępu, dwuskładnikowe uwierzytelnianie, szyfrowanie etykiet wizyt).
- Przestrzegania warunków korzystania z usług dalszych podmiotów przetwarzających (Podprocesorów) określonych w § 7 niniejszej Umowy.
- Pomocy Administratorowi w realizacji obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO - zgodnie z § 9 niniejszej Umowy.
- Uwzględniania charakteru przetwarzania oraz udostępnianych Procesorowi informacji przy pomocy Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32-36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje z organem nadzorczym).
- Usunięcia lub zwrotu Administratorowi wszelkich Danych Powierzonych po zakończeniu świadczenia Usługi, zgodnie z § 13 niniejszej Umowy, chyba że prawo Unii lub prawo polskie nakazują przechowywanie danych osobowych.
- Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia Administratorowi audytów, w tym inspekcji, zgodnie z § 11 niniejszej Umowy.
- Niezwłocznego informowania Administratora, jeżeli zdaniem Procesora wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
§ 6. OBOWIĄZKI I PRAWA ADMINISTRATORA
- Administrator odpowiada za zapewnienie podstawy prawnej przetwarzania Danych Powierzonych (w szczególności za poinformowanie pracowników zgodnie z art. 13-14 RODO oraz - w zakresie monitoringu GPS - za dopełnienie obowiązków wynikających z art. 22² Kodeksu pracy, w tym poinformowania pracowników o monitoringu).
- Administrator zobowiązany jest wprowadzać do Serwisu wyłącznie dane, do których przetwarzania posiada odpowiednią podstawę prawną, oraz przestrzegać § 8A Regulaminu (zakaz PESEL i dokumentacji medycznej; dopuszczalne wyłącznie zaszyfrowane/pseudonimizowane etykiety wizyt).
- Administrator ma prawo wydawać Procesorowi udokumentowane polecenia dotyczące przetwarzania Danych Powierzonych (np. za pośrednictwem funkcji Serwisu, wiadomości email lub pisemnie) oraz żądać informacji o sposobie ich wykonania.
- Administrator ma prawo do informacji, audytu i kontroli zgodnie z § 11 niniejszej Umowy.
§ 7. PODPOWIERZENIE (PODPROCESORZY)
- Administrator udziela Procesorowi ogólnej zgody na korzystanie z usług następujących Podprocesorów w celu realizacji Usługi:
| Podprocesor | Rola | Lokalizacja przetwarzania |
|---|---|---|
| Supabase | Hosting bazy danych, przechowywanie danych | us-east-1 (USA) - na podstawie Standard Contractual Clauses (art. 46 RODO) |
| Vercel | Hosting aplikacji (infrastruktura obliczeniowa) | Zgodnie z warunkami dostawcy |
| Resend | Wysyłka wiadomości email systemowych i powiadomień związanych z obsługą Konta | Zgodnie z warunkami dostawcy |
| Stripe | Przetwarzanie płatności za Usługę (dane płatnicze Użytkownika; ewentualnie dane związane z rozliczeniem Konta) | Zgodnie z warunkami dostawcy |
| InFakt | Wystawianie faktur VAT za Usługę na rzecz Użytkownika (dane firmy Użytkownika) | Polska / EOG |
Import z KSeF oraz integracja Felg polegają na pobraniu danych wskazanych przez Administratora do infrastruktury Procesora (Supabase). Dostawca KSeF (Ministerstwo Finansów) oraz Felg nie są Podprocesorami MED-TIME.pl w rozumieniu niniejszej Umowy — Administrator samodzielnie łączy swoje konto / pliki z tymi źródłami.
- Procesor poinformuje Administratora z wyprzedzeniem o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia Podprocesorów, np. poprzez publikację zaktualizowanej listy w Serwisie lub Regulaminie oraz powiadomienie zgodnie z § 15 Regulaminu. Administrator ma prawo wnieść sprzeciw wobec takiej zmiany w terminie 14 dni od powiadomienia - w takim przypadku strony ustalą dalszy sposób postępowania, a w razie braku porozumienia Administratorowi przysługuje prawo rozwiązania umowy o świadczenie Usługi bez dodatkowych kar, zgodnie z § 15.3 Regulaminu.
- Procesor zobowiązuje się nałożyć na każdego Podprocesora - w drodze umowy lub poprzez akceptację standardowych warunków dostawcy - obowiązki ochrony danych osobowych analogiczne do obowiązków określonych w niniejszej Umowie, w szczególności w zakresie bezpieczeństwa przetwarzania.
- Procesor ponosi pełną odpowiedzialność wobec Administratora za wywiązywanie się przez Podprocesorów z obowiązków ochrony danych.
§ 8. ŚRODKI BEZPIECZEŃSTWA
Szczegółowy opis wdrożonych środków technicznych i organizacyjnych zawiera § 12 i § 13 Regulaminu oraz sekcja 13 Polityki Prywatności. Środki te obejmują w szczególności: szyfrowanie transmisji (TLS/HTTPS), hashowanie haseł i PIN-ów (bcrypt), mechanizm Row Level Security, opcjonalne uwierzytelnianie dwuskładnikowe, automatyczne codzienne kopie zapasowe, monitoring i logowanie dostępów, szyfrowanie etykiet wizyt w księdze przyjęć oraz procedurę reagowania na incydenty.
§ 9. POMOC PRZY REALIZACJI PRAW OSÓB, KTÓRYCH DANE DOTYCZĄ
- Jeżeli osoba, której dane dotyczą, skieruje żądanie realizacji swoich praw (dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie, sprzeciw) bezpośrednio do Procesora, Procesor niezwłocznie przekaże takie żądanie Administratorowi jako podmiotowi odpowiedzialnemu za jego rozpatrzenie, nie udzielając samodzielnie odpowiedzi merytorycznej.
- Procesor zapewnia funkcjonalności techniczne wspierające Administratora w realizacji tych praw (m.in. panel zarządzania danymi pracowników, funkcję eksportu danych, funkcję usunięcia danych).
§ 10. ZGŁASZANIE NARUSZEŃ OCHRONY DANYCH
- W przypadku stwierdzenia Naruszenia dotyczącego Danych Powierzonych, Procesor zgłasza je Administratorowi niezwłocznie, na adres email podany przy rejestracji Konta, tak aby umożliwić Administratorowi dopełnienie jego własnych obowiązków wynikających z art. 33-34 RODO (w tym 72-godzinnego terminu zgłoszenia do PUODO).
- Zgłoszenie zawiera, w miarę dostępnych informacji: charakter Naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy, opis możliwych konsekwencji oraz opis podjętych lub proponowanych środków zaradczych.
- Procesor podejmuje niezwłocznie działania mające na celu ograniczenie skutków Naruszenia oraz współpracuje z Administratorem w zakresie niezbędnym do wypełnienia jego obowiązków ustawowych.
§ 11. AUDYTY I KONTROLE
- Procesor udostępnia Administratorowi, na jego pisemny wniosek, informacje i dokumentację niezbędną do wykazania spełnienia obowiązków określonych w art. 28 RODO, w tym opis wdrożonych środków bezpieczeństwa oraz - w zakresie w jakim są dostępne - certyfikaty i raporty bezpieczeństwa udostępniane przez Podprocesorów (np. certyfikaty Supabase).
- Procesor odpowiada na taki wniosek w rozsądnym terminie, nie dłuższym niż 30 dni.
- W uzasadnionych przypadkach Administratorowi przysługuje prawo do przeprowadzenia audytu, w tym inspekcji, po uprzednim zawiadomieniu Procesora z co najmniej 14-dniowym wyprzedzeniem oraz uzgodnieniu zakresu i terminu. Jeżeli zakres żądanego audytu wykracza poza standardową weryfikację dokumentacji, Procesor może uzależnić jego przeprowadzenie od pokrycia przez Administratora uzasadnionych kosztów z tym związanych.
- Audyty przeprowadzane są z poszanowaniem poufności danych innych klientów Procesora oraz w sposób możliwie najmniej zakłócający bieżącą działalność Procesora.
§ 12. TRANSFER DANYCH POZA EUROPEJSKI OBSZAR GOSPODARCZY
- Administrator przyjmuje do wiadomości, że w związku z korzystaniem z usług Podprocesora Supabase, Dane Powierzone mogą być przetwarzane w regionie us-east-1 (Stany Zjednoczone), tj. poza Europejskim Obszarem Gospodarczym.
- Transfer ten odbywa się na podstawie Standardowych Klauzul Umownych (Standard Contractual Clauses) zatwierdzonych przez Komisję Europejską, zgodnie z art. 46 RODO, stanowiących element umowy Procesora z Supabase.
§ 13. ZAKOŃCZENIE UMOWY - USUNIĘCIE LUB ZWROT DANYCH
- Po zakończeniu świadczenia Usługi (rozwiązanie/wygaśnięcie umowy, usunięcie Konta), Procesor - zgodnie z wyborem Administratora dokonanym przed usunięciem Konta - umożliwia eksport Danych Powierzonych w formatach określonych w § 13.2 Regulaminu, a następnie usuwa dane zgodnie z terminami określonymi w § 16.2 Regulaminu (usunięcie danych produkcyjnych do 30 dni, usunięcie z kopii zapasowych do 90 dni), chyba że prawo Unii lub prawo polskie nakazują dalsze przechowywanie danych.
- Obowiązek ten nie dotyczy danych, które Procesor musi zachować w celu wypełnienia obowiązków prawnych (np. przepisy podatkowe) - w takim przypadku dane te są przetwarzane wyłącznie w tym celu i objęte odpowiednimi środkami bezpieczeństwa.
§ 14. ODPOWIEDZIALNOŚĆ
- Zasady odpowiedzialności Procesora względem Administratora, w tym ograniczenia odpowiedzialności, określa § 9 Regulaminu Aplikacji MED-TIME.pl, który stosuje się odpowiednio do niniejszej Umowy, z zastrzeżeniem, że ograniczenia odpowiedzialności nie dotyczą szkód wynikających z rażącego niedbalstwa lub winy umyślnej Procesora, w zakresie w jakim ich wyłączenie byłoby sprzeczne z bezwzględnie obowiązującymi przepisami prawa.
- Każda ze stron odpowiada za szkody spowodowane przetwarzaniem naruszającym RODO w zakresie, w jakim przepisy RODO przewidują jej odpowiedzialność.
§ 15. POSTANOWIENIA KOŃCOWE
- W sprawach nieuregulowanych niniejszą Umową zastosowanie mają postanowienia Regulaminu Aplikacji MED-TIME.pl, Polityki Prywatności oraz przepisy RODO i prawa polskiego.
- Niniejsza Umowa podlega prawu polskiemu.
- Wszelkie zmiany niniejszej Umowy następują w trybie przewidzianym dla zmian Regulaminu (§ 15 Regulaminu).
- Kopia niniejszej Umowy dostępna jest na stronie [/umowa-powierzenia-przetwarzania](/umowa-powierzenia-przetwarzania) oraz na żądanie pod adresem: kontakt@med-time.pl.
Kontakt w sprawach niniejszej Umowy:
Software Labs by Hubert Przypis
Szklarniowa 19/A, 61-680 Poznań
Email: kontakt@med-time.pl