Powołanie na Podmiot przetwarzający (art. 28 RODO)
Niniejsza umowa (Umowa o Przetwarzaniu Danych) reguluje przetwarzanie danych osobowych, które Dentra wykonuje w imieniu klienta w ramach usługi projektowania. Klient (gabinet stomatologiczny lub laboratorium) jest Administratorem danych; Hundredjack OÜ, działający pod marką Dentra, jest Podmiotem przetwarzającym. Stanowi ona integralną część Warunków Świadczenia Usług i jest akceptowana na platformie przed wysłaniem pierwszego zamówienia.
To jest tłumaczenie automatyczne. Wiążąca jest włoska wersja tego dokumentu.
1. Przedmiot, role i przetwarzane dane
Administrator danych: klient (gabinet stomatologiczny lub laboratorium), który określa cele i sposoby przetwarzania danych swoich pacjentów.
Podmiot przetwarzający: Hundredjack OÜ (marka «Dentra»), registrikood 17310584, z siedzibą pod adresem Telliskivi tn 57, 10412 Tallinn (Estonia), który przetwarza dane w imieniu Administratora danych wyłącznie w zakresie działalności projektowej.
Terminy niezdefiniowane inaczej mają znaczenie nadane im przez Rozporządzenie (UE) 2016/679 (RODO).
Przedmiot: przetwarzanie danych osobowych niezbędnych do wykonania usługi projektowania cyfrowego (CAD/CAM) zleconej przez Administratora danych.
Charakter i cele: otrzymywanie plików i informacji przesłanych przez Administratora danych, opracowanie i projektowanie wyrobu, weryfikacja, dostarczenie zaprojektowanych plików oraz ewentualne przekazanie wskazanemu partnerowi produkcyjnemu.
Okres przetwarzania: przetwarzanie trwa przez okres obowiązywania stosunku umownego i kontynuowane jest przez czas niezbędny do wypełnienia obowiązków prawnych, zgodnie z terminami przechowywania wskazanymi w Polityce Prywatności.
Kategorie osób, których dane dotyczą: pacjenci Administratora danych; personel i współpracownicy Administratora danych korzystający z platformy.
Rodzaje danych: minimalne dane identyfikacyjne ewentualnie związane ze sprawą (zazwyczaj anonimowy kod), skany i obrazy, recepta oraz — gdy jest to ściśle niezbędne do deklaracji zgodności wyrobu — dane identyfikacyjne pacjenta. Mogą to być dane dotyczące zdrowia (szczególna kategoria w rozumieniu art. 9 RODO).
2. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający przetwarza dane wyłącznie na podstawie udokumentowanych instrukcji Administratora danych, w tym dotyczących ewentualnych przekazań, chyba że jest do tego zobowiązany prawem Unii lub prawem państwa członkowskiego, któremu podlega; w takim przypadku informuje o tym Administratora danych przed przetwarzaniem, chyba że prawo tego zabrania.
Niniejsze warunki, Warunki Świadczenia Usług oraz operacje zlecone za pośrednictwem platformy stanowią udokumentowane instrukcje Administratora danych. Podmiot przetwarzający informuje Administratora danych, jeśli uzna, że instrukcja narusza RODO lub inne przepisy o ochronie danych.
Podmiot przetwarzający gwarantuje, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności, oraz że dostęp do danych jest ograniczony do tego, co jest niezbędne dla każdego zadania.
Podmiot przetwarzający stosuje środki techniczne i organizacyjne odpowiednie do ryzyka: kontrola dostępu i uwierzytelnianie, szyfrowanie danych w transporcie oraz, w przypadku danych identyfikacyjnych pacjenta, szyfrowanie danych w spoczynku; śledzenie konsultacji; przechowywanie danych w Unii Europejskiej dla głównej infrastruktury. Środki te są opisane w Polityce Prywatności i dokumentacji bezpieczeństwa.
Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi danych za pomocą odpowiednich środków technicznych i organizacyjnych w celu realizacji żądań osób, których dane dotyczą (art. 12-22) oraz w celu zapewnienia zgodności z obowiązkami dotyczącymi bezpieczeństwa, zgłaszania naruszeń i oceny skutków (art. 32-36).
Podmiot przetwarzający informuje Administratora danych bez zbędnej zwłoki po powzięciu wiadomości o naruszeniu danych, które dotyczy danych przetwarzanych w jego imieniu. W szczególności, zgodnie z art. 33-34 RODO, Podmiot przetwarzający musi wspierać Administratora danych w ewentualnych działaniach związanych ze zgłaszaniem naruszenia danych osobowych (data breach notification) właściwym organom ochrony danych i osobom, których dane dotyczą. W tym celu, w sposób przykładowy i niewyczerpujący, Podmiot przetwarzający musi powiadomić Administratora danych bez zwłoki, a w każdym razie nie później niż 48 godzin od wykrycia: i. kazdego istotnego zdarzenia dotyczącego przetwarzania danych (np. nieautoryzowanych dostępów lub prób w tym zakresie, okoliczności nieprawidłowości lub zdarzeń, które zwiększyły ryzyko dla praw osób, których dane dotyczą); ii. kazdego naruszenia bezpieczeństwa własnych systemów IT; iii. kazdej próby penetracji takich systemów, która mogłaby w uzasadniony sposób zagrozić bezpieczeństwu danych osobowych; iv. kazdego czynu lub zdarzenia, niezależnie od tożsamości sprawcy, które może stanowić naruszenie instrukcji Administratora danych, Umowy, niniejszego aktu powołania lub przepisów dotyczących ochrony danych;
3. Sub-przetwarzający i przekazywanie poza Unię Europejską
Administrator danych upoważnia Podmiot przetwarzający do korzystania z usług innych podmiotów przetwarzających (sub-przetwarzających) w celu świadczenia usługi. Zaktualizowana lista znajduje się w sekcji «Usługi Stron Trzecich» Polityki Prywatności.
Podmiot przetwarzający nakłada na sub-przetwarzających obowiązki w zakresie ochrony danych równoważne z tymi przewidzianymi w niniejszym dokumencie i pozostaje odpowiedzialny za ich działania. W przypadku zmian (dodanie lub zastąpienie sub-przetwarzającego), Administrator danych może wnieść sprzeciw z uzasadnionych powodów związanych z ochroną danych.
Ewentualne przetwarzanie przez sub-przetwarzających poza Unią Europejską odbywa się na podstawie odpowiednich zabezpieczeń (decyzja o adekwatności lub standardowe klauzule umowne), zgodnie z sekcją «Przekazywanie poza Unię Europejską» Polityki Prywatności.
4. Zakończenie przetwarzania danych, audyt i prawo właściwe
Po zakończeniu usługi, według wyboru Administratora danych, Podmiot przetwarzający usuwa lub zwraca dane osobowe przetwarzane w jego imieniu i usuwa istniejące kopie, chyba że prawo Unii lub państwa członkowskiego wymaga ich przechowywania.
Podmiot przetwarzający udostępnia Administratorowi danych informacje niezbędne do wykazania zgodności z obowiązkami wynikającymi z art. 28 oraz umożliwia i przyczynia się do działań audytowych, w tym inspekcji, w uzgodnionych granicach i w uzgodniony sposób, bez naruszania bezpieczeństwa i poufności innych klientów.
Niniejsza umowa podlega rozporządzeniu 679/2016 (alias RODO) oraz lokalnym przepisom w tej dziedzinie i stanowi integralną część Warunków Świadczenia Usług. W przypadku fizycznej produkcji urządzeń wykonywanej przez włoskie laboratoria partnerskie, obowiązują postanowienia Warunków Zamówienia.