Umowa powierzenia przetwarzania danych osobowych
Niniejsza umowa powierzenia („Umowa") stanowi integralną część umowy o świadczenie usług / regulaminu („Umowa Główna") i jest zawierana pomiędzy klientem korzystającym z aplikacji Inclusia — jako administratorem danych osobowych pacjentów („Administrator") — a Remedy Group Sp. z o.o. z siedzibą w Gdyni (ul. Józefa Bema 15/1, 81-386 Gdynia, KRS 0001130339, NIP 5862410371) — jako podmiotem przetwarzającym („Przetwarzający"). Umowa realizuje wymogi art. 28 ust. 3 RODO.
§ 1. Przedmiot i czas trwania przetwarzania
- Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonym w Załączniku nr 1, wyłącznie na potrzeby świadczenia usług objętych Umową Główną.
- Przetwarzanie trwa przez okres obowiązywania Umowy Głównej, z zastrzeżeniem § 7 (usunięcie lub zwrot danych).
§ 2. Polecenia Administratora
- Przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora — za które uważa się Umowę Główną, konfigurację usługi dokonaną przez Administratora (w tym politykę retencji) oraz polecenia przekazywane w formie dokumentowej — chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub państwa członkowskiego; w takim przypadku informuje Administratora przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania.
- Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.
§ 3. Poufność i personel
Przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi zachowania tajemnicy, oraz że dostęp do danych mają wyłącznie osoby, którym jest on niezbędny do wykonywania obowiązków.
§ 4. Bezpieczeństwo przetwarzania
Przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka, opisane w Załączniku nr 2, oraz regularnie testuje ich skuteczność (art. 32 RODO).
§ 5. Podpowierzenie
- Administrator wyraża ogólną zgodę na korzystanie przez Przetwarzającego z dalszych podmiotów przetwarzających wskazanych na liście dostępnej pod adresem inclusia — podprocesorzy.
- O zamiarze dodania lub zmiany podprocesora Przetwarzający informuje Administratora z co najmniej 14-dniowym wyprzedzeniem (aktualizacja listy oraz powiadomienie e-mail na adres konta). Administrator może w tym terminie wnieść uzasadniony sprzeciw; w braku porozumienia każda ze stron może wypowiedzieć Umowę Główną w zakresie, w jakim korzystanie z usługi wymagałoby zakwestionowanego podpowierzenia.
- Przetwarzający nakłada na podprocesorów te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy, i odpowiada za ich działania jak za własne.
§ 6. Pomoc dla Administratora
- Przetwarzający, uwzględniając charakter przetwarzania, pomaga Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne (m.in. funkcje wyszukiwania, eksportu i trwałego usuwania analiz) — w realizacji obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–23 RODO).
- Przetwarzający pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO, w tym udostępnia informacje niezbędne do przeprowadzenia oceny skutków dla ochrony danych (DPIA) dotyczącej usługi.
§ 7. Zakończenie przetwarzania
Po zakończeniu świadczenia usług Przetwarzający — zależnie od decyzji Administratora — zwraca Administratorowi wszystkie powierzone dane osobowe (eksport w formacie ustrukturyzowanym) i usuwa istniejące kopie, albo usuwa dane bez zwrotu, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie. Usunięcie następuje nie później niż w terminie 30 dni od zakończenia umowy i jest potwierdzane na żądanie.
§ 8. Naruszenia ochrony danych
Przetwarzający zawiadamia Administratora o stwierdzonym naruszeniu ochrony powierzonych danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od stwierdzenia naruszenia, przekazując informacje wymagane art. 33 ust. 3 RODO w zakresie, w jakim są dostępne, oraz współpracuje przy wyjaśnieniu i ograniczeniu skutków naruszenia.
§ 9. Audyty
- Przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO (w tym dokumentację środków bezpieczeństwa i raporty z testów).
- Administrator może przeprowadzić audyt lub inspekcję (samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Przetwarzającego) — po uprzedzeniu z 14-dniowym wyprzedzeniem, w godzinach pracy, nie częściej niż raz w roku kalendarzowym (ograniczenie nie dotyczy audytu po stwierdzonym naruszeniu), na własny koszt i z poszanowaniem poufności.
§ 10. Postanowienia końcowe
- Odpowiedzialność stron regulują art. 82 RODO oraz postanowienia Umowy Głównej.
- W sprawach nieuregulowanych stosuje się RODO i prawo polskie. Nieważność poszczególnych postanowień nie wpływa na ważność pozostałych.
Załącznik nr 1 — opis przetwarzania
- Przedmiot: wsparcie pre-screeningu kandydatów do badań klinicznych — ekstrakcja i porządkowanie danych z dokumentacji medycznej, porównanie z kryteriami protokołów, generowanie sugestii do weryfikacji badacza, przechowywanie zapisanych analiz.
- Charakter: przetwarzanie w formie elektronicznej, w tym z użyciem systemu AI (Google Gemini w usłudze Vertex AI, region UE); operacje: zbieranie, utrwalanie, organizowanie, przechowywanie, przeglądanie, wykorzystywanie, usuwanie.
- Cel: realizacja Umowy Głównej (usługa Inclusia).
- Kategorie osób: pacjenci — kandydaci do udziału w badaniach klinicznych; personel Administratora (dane kontowe).
- Kategorie danych: dane identyfikacyjne w zakresie wprowadzonym przez Administratora (zalecana wcześniejsza redakcja), dane o stanie zdrowia zawarte w dokumentacji medycznej (kategoria szczególna, art. 9 RODO), data urodzenia (jeśli podana), historia leczenia i wyniki badań.
- Retencja: zgodnie z konfiguracją Administratora (parametr retencji analiz); po zakończeniu umowy — § 7.
Załącznik nr 2 — środki techniczne i organizacyjne (TOM)
- szyfrowanie transmisji (TLS 1.2+); przechowywanie danych na zaszyfrowanych wolumenach;
- uwierzytelnianie SSO (OpenID Connect) i kontrola dostępu oparta na rolach; dostęp wyłącznie dla upoważnionego personelu;
- klucze i poświadczenia dostępowe wyłącznie po stronie serwera; zakaz osadzania poświadczeń w aplikacji przeglądarkowej;
- dziennik zdarzeń o gwarantowanej integralności (łańcuch skrótów SHA-256) rejestrujący operacje na analizach oraz weryfikacje dokonywane przez badaczy — bez treści dokumentów medycznych (biała lista pól);
- przetwarzanie AI wyłącznie w regionie UE (Vertex AI, europe-west4), z wyłączeniem wykorzystywania danych do trenowania modeli dostawcy i z konfiguracją minimalizującą retencję po stronie dostawcy;
- automatyczna, konfigurowalna retencja analiz z audytowanym usuwaniem; funkcje trwałego usuwania i eksportu danych na żądanie;
- rozdzielenie środowisk (produkcja/rozwój); dane produkcyjne niedostępne w środowiskach testowych;
- zarządzanie zmianą: wersjonowanie i podpisywanie skrótem konfiguracji systemu AI (prompty, model), testy regresyjne przed wdrożeniem zmian;
- procedura obsługi naruszeń oraz przegląd środków bezpieczeństwa co najmniej raz w roku.