Umowa Powierzenia Przetwarzania Danych Osobowych (UPPD)
Ostatnia aktualizacja: 1 sierpnia 2026 r.
Kliniką / Przedsiębiorcą akceptującym Regulamin (dalej: „Administrator”)
a
Mieszko Górski, adres: ul. Podklasztorna 101A/11, 25-714 Kielce (dalej: „Przetwarzający”).
§ 1.Przedmiot i cel powierzenia
Administrator powierza Przetwarzającemu dane osobowe do przetwarzania w trybie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
Celem przetwarzania jest świadczenie usługi „ClinicOs Recaller” (dalej: Usługa), polegającej na zautomatyzowanej obsłudze telefonicznej pacjentów Administratora, przeprowadzaniu wywiadu wstępnego przy pomocy sztucznej inteligencji, analizie pilności zgłoszenia oraz transkrypcji i udostępnianiu tych danych w Panelu.
§ 2.Zakres i rodzaj przetwarzanych danych
Kategorie osób, których dane dotyczą: pacjenci oraz potencjalni pacjenci dzwoniący na numer telefoniczny przypisany do Administratora w ramach Usługi.
Rodzaje powierzonych danych zwykłych: numer telefonu, imię, nagranie głosu (audio), transkrypcja rozmowy, informacje o posiadanym ubezpieczeniu, źródło pozyskania pacjenta.
Rodzaje powierzonych danych szczególnej kategorii (art. 9 RODO): dane dotyczące zdrowia wynikające z podanego przez pacjenta powodu wizyty (np. objawy bólowe, pilność przypadku medycznego, preferowany lekarz specjalista).
§ 3.Oświadczenia i obowiązki Przetwarzającego
Przetwarzający oświadcza, że wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie spełniało wymogi RODO (w szczególności szyfrowanie wrażliwych danych konfiguracyjnych algorytmem AES-256-GCM oraz stosowanie połączeń szyfrowanych TLS).
Przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy.
Przetwarzający zobowiązuje się pomagać Administratorowi – poprzez odpowiednie środki techniczne – w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą. W tym celu Przetwarzający udostępnia w Panelu funkcję natychmiastowej anonimizacji danych pacjenta na żądanie (tzw. „prawo do bycia zapomnianym”).
Zasady retencji (usuwania) danych: Przetwarzający stosuje zautomatyzowany mechanizm usuwania powierzonych danych osobowych. Zgłoszenia pacjentów oraz nagrania rozmów (transkrypcje) są domyślnie trwale anonimizowane po upływie 90 dni od ich utworzenia, chyba że Administrator wcześniej samodzielnie zanonimizuje te dane za pomocą Panelu.
§ 4.Dalsze powierzenie przetwarzania (Podprocesorzy)
Administrator wyraża ogólną zgodę na korzystanie przez Przetwarzającego z usług podmiotów przetwarzających (Podprocesorów) w celu realizacji Usługi.
Na dzień zawarcia Umowy, Przetwarzający korzysta z następujących Podprocesorów:
- OVH Sp. z o.o. z siedzibą we Wrocławiu / OVH SAS z siedzibą we Francji (hosting głównej bazy danych i serwera aplikacji zlokalizowany na terytorium Rzeczypospolitej Polskiej),
- Telnyx LLC z siedzibą w USA (operator telekomunikacyjny, dostawca infrastruktury SIP/VoIP),
- xAI Corp. z siedzibą w USA (dostawca modelu sztucznej inteligencji głosowej oraz tekstowej do obsługi wywiadu),
- Microsoft Ireland Operations Limited (dostawca usługi Azure OpenAI, region EU, służącej do strukturyzacji bazy wiedzy i wywiadów),
- Hostinger operations, UAB (dostawca usług wysyłki wiadomości e-mail).
Przetwarzający poinformuje Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia innych Podprocesorów, dając Administratorowi możliwość wyrażenia sprzeciwu.
§ 5.Transfer danych poza EOG
Administrator przyjmuje do wiadomości i akceptuje, że z uwagi na wykorzystanie najnowocześniejszych technologii AI, część powierzonych danych (strumień audio i jego transkrypcja) jest transferowana do USA (w szczególności do xAI Corp. i Telnyx LLC).
Przetwarzający oświadcza, że transfer ten odbywa się zgodnie z Rozdziałem V RODO, w szczególności na podstawie tzw. Ram Ochrony Danych UE-USA (Data Privacy Framework) lub w oparciu o Standardowe Klauzule Umowne (SCC) zawarte pomiędzy Przetwarzającym a danym Podprocesorem, gwarantujące odpowiedni stopień ochrony danych.
§ 6.Audyty i zgłaszanie naruszeń
Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi przeprowadzanie audytów po uprzednim ustaleniu terminu, nie częściej niż raz w roku kalendarzowym.
Po stwierdzeniu naruszenia ochrony powierzonych danych osobowych, Przetwarzający bez zbędnej zwłoki, nie później jednak niż w ciągu 36 godzin, zgłasza je Administratorowi.
§ 7.Postanowienia końcowe
Umowa obowiązuje przez czas trwania świadczenia Usługi określony w Regulaminie.
Z chwilą zakończenia świadczenia Usługi, Przetwarzający zależnie od decyzji Administratora trwale usuwa (anonimizuje) lub zwraca mu wszelkie powierzone dane osobowe (poza zanonimizowanymi danymi statystycznymi).