Polityka prywatności i plików cookies
Obowiązuje od 23.09.2026
Wstęp
Ochrona prywatności i zgodne z prawem przetwarzanie danych osobowych stanowią dla nas najwyższy priorytet. Niniejszy dokument wyjaśnia, w jaki sposób pozyskujemy, wykorzystujemy, przechowujemy i przekazujemy dane osobowe w związku z dostarczaniem systemu Medical CRM (dalej: „System” lub „Usługi”).
Zachęcamy do zapoznania się z niniejszą Polityką prywatności przed rozpoczęciem korzystania z Systemu. Zastrzegamy sobie prawo do jej zmiany, w szczególności w związku ze zmianą zakresu Usług, zmianą przepisów prawa lub w innych przypadkach, w których zmiana może mieć wpływ na prawa osób, których dane dotyczą.
§1. Kim jesteśmy?
Administratorem danych osobowych jest Protech Przemysław Kilan, ul. Dębowa 18, 32-447 Siepraw, NIP: 5741597318, REGON: 240834222 (dalej: „Administrator”, „My”).
Dostarczamy system Medical CRM — oprogramowanie w modelu SaaS przeznaczone dla specjalistów (lekarzy, terapeutów, psychologów i innych profesjonalistów) oraz placówek medycznych/terapeutycznych, które z niego korzystają w ramach prowadzonej działalności zawodowej. Nie prowadzimy odrębnej platformy ani aplikacji przeznaczonej bezpośrednio dla pacjentów — pacjenci nie zakładają u nas konta ani się do naszego Systemu nie logują.
Kontakt w sprawach ochrony danych osobowych: [email protected] lub telefonicznie +48 501 181 703.
§2. Podstawa prawna przetwarzania
Dane osobowe są przetwarzane zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) oraz ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych.
W zależności od kategorii danych i celu przetwarzania podstawą prawną jest: art. 6 ust. 1 lit. b) RODO (przetwarzanie niezbędne do zawarcia i wykonania umowy), art. 6 ust. 1 lit. c) RODO (obowiązki prawne, np. rachunkowe i podatkowe), art. 6 ust. 1 lit. f) RODO (nasz prawnie uzasadniony interes, m.in. bezpieczeństwo Systemu i dochodzenie roszczeń) oraz — w odniesieniu do danych o stanie zdrowia przetwarzanych na zlecenie placówek — podstawy ustalane przez daną placówkę jako administratora tych danych (patrz §4).
§3. Jeżeli jesteś specjalistą lub pracownikiem placówki korzystającej z naszych Usług
Poniższe informacje dotyczą osób, które korzystają z Systemu w celach zawodowych — m.in. lekarzy, terapeutów, psychologów, recepcjonistów oraz administratorów placówki — niezależnie od tego, czy umowę z nami zawierają osobiście, czy w imieniu placówki, w której pracują.
1. Profil użytkownika
Przetwarzamy dane takie jak: imię i nazwisko, adres e-mail, numer telefonu, nazwa użytkownika i hasło (przechowywane wyłącznie w postaci zahaszowanej), rola w Systemie (np. terapeuta, recepcjonista, administrator), a w przypadku placówki — jej nazwę, adres, NIP i dane kontaktowe. Dane te przetwarzamy w celu utworzenia i obsługi konta w Systemie oraz świadczenia Usług, na podstawie zawartej umowy (art. 6 ust. 1 lit. b RODO) oraz ciążących na nas obowiązków prawnych, np. podatkowo-księgowych (art. 6 ust. 1 lit. c RODO).
2. Dane rozliczeniowe i płatnicze
W związku z opłacaniem subskrypcji przetwarzamy dane niezbędne do rozliczeń oraz wystawienia faktury (w tym za pośrednictwem Krajowego Systemu e-Faktur — KSeF), a dane transakcji przekazujemy operatorowi płatności online. Podstawą przetwarzania są obowiązki prawne (rachunkowe, podatkowe — art. 6 ust. 1 lit. c RODO) oraz wykonanie umowy (art. 6 ust. 1 lit. b RODO).
3. Dane techniczne
Podczas korzystania z Systemu zbieramy również dane takie jak adres IP, informacje o urządzeniu i przeglądarce oraz dziennik aktywności w Systemie (logi bezpieczeństwa) — w celu zapewnienia bezpieczeństwa, rozliczalności działań w Systemie oraz diagnozowania usterek. Podstawą przetwarzania jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
§4. Dane pacjentów przetwarzane w Twoim imieniu
Jak wskazano wyżej, nie prowadzimy platformy przeznaczonej dla pacjentów — pacjenci nie zakładają u nas konta. Jeżeli jednak specjalista lub placówka korzysta z Systemu do prowadzenia kartotek pacjentów, umawiania wizyt lub obsługi widgetu rezerwacji online, przetwarzamy dane pacjentów wyłącznie jako podmiot przetwarzający — w imieniu i na polecenie danej placówki (Klienta), która pozostaje samodzielnym administratorem tych danych, na podstawie odrębnej umowy powierzenia przetwarzania danych (art. 28 RODO). Poniższy opis ma charakter wyłącznie informacyjny i nie zastępuje polityki prywatności konkretnej placówki, z którą pacjent powinien zapoznać się bezpośrednio u niej.
1. Zakładanie kartotek pacjenta
Kartoteka pacjenta może zostać założona przez specjalistę lub pracownika placówki bezpośrednio w Systemie albo automatycznie — gdy pacjent samodzielnie rezerwuje wizytę za pośrednictwem widgetu rezerwacji online, osadzonego na stronie placówki. Zakres danych obejmuje zwykle: imię i nazwisko, adres e-mail, numer telefonu, a w razie potrzeby wystawienia faktury — adres i NIP.
2. Umawianie wizyty u specjalisty
Podczas rezerwacji wizyty (przez widget lub przez specjalistę) przetwarzane są dodatkowo: termin i rodzaj wizyty, a w razie potrzeby informacje związane z udzielanym świadczeniem (np. powód wizyty, notatki z przebiegu terapii wprowadzane przez specjalistę), które mogą stanowić dane o stanie zdrowia w rozumieniu art. 9 RODO. Podstawę prawną, zakres zgód i klauzul RODO przedstawianych pacjentowi ustala i przedstawia placówka jako administrator tych danych — zgodnie z jej własną polityką prywatności.
3. Płatność online za wizytę i fakturowanie
Jeżeli placówka aktywuje płatności online za wizyty, adres e-mail pacjenta oraz jego adres IP przekazywane są PayU S.A. w celu realizacji płatności — za pośrednictwem własnego konta PayU danej placówki (nie naszego). Jeżeli placówka wystawia i przesyła do Krajowego Systemu e-Faktur (KSeF) fakturę za wizytę, imię, nazwisko, a w razie podania — NIP i adres e-mail pacjenta przekazywane są do systemu Ministerstwa Finansów. W obu przypadkach działamy wyłącznie jako pośrednik techniczny realizujący polecenie placówki jako administratora tych danych — nie jako niezależny administrator. Wysyłamy również w imieniu placówki wiadomości e-mail do pacjenta (potwierdzenia, przypomnienia, informacje o odwołaniu wizyty) za pośrednictwem naszego dostawcy poczty elektronicznej (§5).
4. Opinie
System nie udostępnia funkcji wystawiania publicznych opinii o specjalistach ani placówkach — ten punkt nas nie dotyczy.
5. Marketing
Nie wykorzystujemy danych pacjentów do własnych celów marketingowych i nie przekazujemy ich w tym celu podmiotom trzecim.
6. Inne cele
Podobnie jak w przypadku specjalistów, w związku z technicznym utrzymaniem Systemu możemy przetwarzać dane techniczne związane z korzystaniem z widgetu rezerwacji (adres IP, dane urządzenia lub przeglądarki) w celu zapewnienia bezpieczeństwa i prawidłowego działania Usługi, na podstawie naszego prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO).
§5. Czy dzielimy się danymi z podmiotami trzecimi?
Możemy przekazywać dane osobowe podmiotom, które pomagają nam świadczyć Usługi lub prowadzić działalność. Większość z nich działa jako podmioty przetwarzające (art. 28 RODO), na podstawie zawartych z nimi umów powierzenia. Są to w szczególności:
- PayU S.A. z siedzibą w Poznaniu — obsługa płatności online;
- dostawca infrastruktury serwerowej (hosting w centrum danych na terenie Unii Europejskiej) oraz dostawca sieci CDN/ochrony ruchu sieciowego;
- dostawca usługi wysyłki wiadomości e-mail — w zakresie niezbędnym do przesyłania powiadomień i korespondencji;
- Ministerstwo Finansów — w zakresie danych z faktur przesyłanych za pośrednictwem Krajowego Systemu e-Faktur (KSeF), w organizacjach, które aktywowały tę funkcję;
- Główny Urząd Statystyczny (GUS) — wyłącznie w zakresie zapytania o dane rejestrowe firmy na podstawie numeru NIP, na życzenie Klienta;
- biuro rachunkowe oraz zewnętrzni doradcy prawni i audytorzy;
- dostawcy usług IT wspierający utrzymanie i bezpieczeństwo Systemu.
Możemy również udostępnić dane osobowe uprawnionym organom państwowym i sądowym (np. prokuraturze, sądom, policji, organom podatkowym), jeżeli wynika to z obowiązujących przepisów, a także w przypadku reorganizacji, fuzji lub przejęcia dotyczącego naszej działalności. W innych przypadkach nie udostępniamy danych osobowych podmiotom trzecim, chyba że uzyskamy na to zgodę lub będziemy mieli inną właściwą podstawę prawną.
Dla placówek, które dobrowolnie aktywują integrację z Google Meet — link do spotkania online generujemy poprzez techniczne zapytanie do Google, które nie zawiera żadnych danych osobowych (ani pacjenta, ani specjalisty) — Google nie otrzymuje w tym procesie żadnych danych do przetworzenia.
Planowana integracja z portalem ZnanyLekarz (dla placówek, które ją dobrowolnie aktywują) ma być ograniczona wyłącznie do synchronizacji dostępności terminów (blokowanie zajętych slotów w kalendarzu) — bez przekazywania jakichkolwiek danych osobowych pacjentów.
W zależności od funkcji aktywowanych przez placówkę (płatności online za wizyty, e-faktury dla pacjentów, powiadomienia e-mail) powyżsi dostawcy — PayU, Ministerstwo Finansów (KSeF) oraz dostawca poczty elektronicznej — mogą również przetwarzać dane pacjentów opisane w §4. W takim wypadku działają na polecenie placówki jako administratora tych danych, a nie na nasze polecenie.
§6. Czy przekazujemy dane poza Europejski Obszar Gospodarczy?
System działa na serwerach zlokalizowanych na terenie Unii Europejskiej. Część naszych poddostawców (np. dostawca poczty e-mail transakcyjnej lub sieci CDN) może mieć siedzibę poza Europejskim Obszarem Gospodarczym. W takich przypadkach zapewniamy, że przekazanie danych odbywa się z poszanowaniem zasad RODO — w oparciu o odpowiednie mechanizmy prawne, w tym standardowe klauzule umowne zatwierdzone przez Komisję Europejską.
§7. Jak długo przetwarzamy dane osobowe?
Dane osobowe przetwarzamy przez okres niezbędny do realizacji celów wskazanych powyżej oraz do czasu wypełnienia ciążących na nas obowiązków prawnych. Co do zasady dane związane z realizacją umowy przechowujemy przez czas jej trwania, a po jej zakończeniu — przez okres wymagany przepisami prawa (w tym przepisami o rachunkowości i podatkami, co do zasady 5 lat licząc od końca roku, w którym powstał obowiązek podatkowy) lub do czasu przedawnienia ewentualnych roszczeń cywilnych (co do zasady 6 lat).
Dane pacjentów przetwarzane przez nas jako podmiot przetwarzający (§4) przechowujemy przez okres wskazany przez placówkę będącą administratorem tych danych, nie dłużej jednak niż przez czas korzystania przez tę placówkę z Systemu oraz okres wynikający z umowy powierzenia przetwarzania danych.
§8. Twoje prawa w związku z przetwarzaniem danych osobowych
Osobie, której dane dotyczą, przysługuje prawo do:
- uzyskania informacji o przetwarzaniu swoich danych,
- dostępu do swoich danych oraz otrzymania ich kopii,
- sprostowania (poprawiania) swoich danych,
- usunięcia danych, w zakresie dopuszczalnym przez przepisy prawa,
- ograniczenia przetwarzania danych,
- przenoszenia danych,
- wniesienia sprzeciwu wobec przetwarzania danych opartego na prawnie uzasadnionym interesie Administratora,
- cofnięcia wyrażonej wcześniej zgody w dowolnym momencie — bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem,
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, Warszawa (uodo.gov.pl), jeżeli uzna, że przetwarzanie danych narusza przepisy RODO.
W celu skorzystania z powyższych praw należy skontaktować się z Administratorem pod adresem [email protected]. Staramy się odpowiedzieć na każde żądanie w terminie 1 miesiąca; w przypadkach bardziej skomplikowanych termin ten może zostać wydłużony, o czym zostaniesz poinformowany. Podanie danych jest dobrowolne, lecz niezbędne do zawarcia i realizacji umowy.
Osobom, których dane dotyczą jako pacjentów placówki korzystającej z naszego Systemu (§4), powyższe prawa przysługują wobec tej placówki jako administratora ich danych.
§9. Czy dokonujemy profilowania?
Nie podejmujemy żadnych decyzji na podstawie zautomatyzowanego przetwarzania danych i nie dokonujemy profilowania.
§10. Linki do innych stron internetowych
W Systemie oraz na stronie internetowej mogą znajdować się linki do stron internetowych podmiotów trzecich (np. dostawcy płatności, strony placówek). Nie jesteśmy odpowiedzialni za sposób wykorzystania danych osobowych, bezpieczeństwo ani zawartość tych stron. Zachęcamy do zapoznania się z politykami prywatności i regulaminami tych stron przed skorzystaniem z nich.
§11. Jak chronimy Twoje dane?
Stosujemy odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych osobowych, adekwatne do zidentyfikowanego ryzyka, w tym: szyfrowane połączenie (HTTPS/TLS), kontrolę dostępu do Systemu opartą na rolach i uprawnieniach, szyfrowane przechowywanie haseł i sekretów integracji oraz regularne aktualizacje oprogramowania. Mimo dołożenia wszelkich starań, przekazywanie informacji przez Internet nie jest całkowicie bezpieczne — każda transmisja odbywa się na własne ryzyko. Po otrzymaniu danych stosujemy odpowiednie procedury bezpieczeństwa, aby zapobiec nieautoryzowanemu dostępowi do nich.
§12. Pliki cookies
Strona wykorzystuje pliki cookies (ciasteczka) wyłącznie w zakresie niezbędnym do prawidłowego działania systemu — nie są wykorzystywane żadne pliki cookies analityczne, marketingowe ani pochodzące od podmiotów trzecich.
- session — plik niezbędny do utrzymania sesji zalogowanego użytkownika (cookie httpOnly, niedostępne dla skryptów przeglądarki);
- org_hint — zapamiętuje ostatnio używaną organizację, aby po wygaśnięciu sesji przekierować użytkownika na właściwą stronę logowania;
- cookie_consent — zapamiętuje decyzję o zapoznaniu się z niniejszą informacją o plikach cookies.
Powyższe pliki są niezbędne do świadczenia usługi drogą elektroniczną, w związku z czym — zgodnie z Prawem telekomunikacyjnym oraz RODO — ich stosowanie nie wymaga odrębnej zgody użytkownika. Użytkownik może samodzielnie zarządzać plikami cookies (w tym je usunąć) w ustawieniach swojej przeglądarki internetowej — może to jednak ograniczyć funkcjonalność systemu (np. brak możliwości zalogowania).
§13. Skontaktuj się z nami / postanowienia końcowe
Jeżeli masz jakiekolwiek pytania dotyczące niniejszej Polityki prywatności, skontaktuj się z nami: [email protected] lub +48 501 181 703. Adres korespondencyjny: Protech Przemysław Kilan, ul. Dębowa 18, 32-447 Siepraw.
Zastrzegamy sobie prawo do zmiany niniejszej Polityki prywatności, w szczególności w przypadku zmiany przepisów prawa lub zakresu świadczonych Usług.
Zasady zakupu dostępu do systemu Medical CRM opisane są w Regulaminie zakupu.