Dokument do uzupełnienia przed uruchomieniem komercyjnym. Miejsca oznaczone
jako [DO UZUPEŁNIENIA] wymagają wpisania rzeczywistych danych podmiotu
prowadzącego serwis (nazwa, adres, NIP, KRS/CEIDG, adres e-mail do kontaktu w sprawie danych).
Do tego czasu dokument opisuje przyjęte zasady przetwarzania, ale nie identyfikuje
administratora w sposób wymagany przez art. 13 ust. 1 lit. a RODO.
1. Kto odpowiada za dane — dwie różne role
W Vetilo dane przepływają w dwóch niezależnych warstwach i w każdej z nich odpowiedzialność rozkłada się inaczej. Rozróżnienie to nie jest formalnością — decyduje o tym, do kogo kierujesz żądanie dostępu do danych czy ich usunięcia.
a) Dane dokumentacji weterynaryjnej — administratorem jest zakład leczniczy
Dane właścicieli zwierząt, pacjentów, wizyt, zaleceń, recept i ewidencji leków należą do zakładu leczniczego dla zwierząt, który korzysta z systemu. To ten zakład jest administratorem w rozumieniu art. 4 pkt 7 RODO: decyduje o celach i sposobach przetwarzania, prowadzi dokumentację lekarsko-weterynaryjną i odpowiada za nią wobec organów.
My występujemy w tej warstwie wyłącznie jako podmiot przetwarzający (art. 28 RODO). Działamy na udokumentowane polecenie zakładu, na podstawie umowy powierzenia przetwarzania zawieranej przy zakładaniu konta. Nie wykorzystujemy tych danych do własnych celów, nie profilujemy na nich, nie sprzedajemy ich i nie używamy do trenowania modeli.
Jeżeli jesteś właścicielem zwierzęcia i chcesz skorzystać ze swoich praw — dostępu do danych, sprostowania, usunięcia — kieruj żądanie do swojej lecznicy. To ona jest administratorem. Jeśli trafi ono do nas, przekażemy je lecznicy i poinformujemy Cię o tym.
b) Dane konta i kontaktu z nami — administratorem jesteśmy my
Dane osób zakładających konto, dane rozliczeniowe abonamentu, korespondencję z obsługą i zgłoszenia z formularza kontaktowego przetwarzamy jako administrator.
Administrator: [DO UZUPEŁNIENIA — nazwa podmiotu],
[DO UZUPEŁNIENIA — adres siedziby], NIP [DO UZUPEŁNIENIA].
Kontakt w sprawach danych osobowych: [DO UZUPEŁNIENIA — adres e-mail].
Nie wyznaczyliśmy inspektora ochrony danych — skala i charakter przetwarzania nie wypełniają przesłanek z art. 37 ust. 1 RODO. Jeżeli to się zmieni, uzupełnimy dokument o jego dane kontaktowe.
2. Jakie dane przetwarzamy
| Kategoria | Zakres | Nasza rola |
|---|---|---|
| Użytkownicy systemu | imię i nazwisko, adres e-mail, rola w zakładzie, numer prawa wykonywania zawodu (u lekarzy), skrót hasła, historia logowań | administrator |
| Zapytania z formularza | imię i nazwisko, nazwa lecznicy, e-mail, telefon, treść wiadomości, data zgłoszenia | administrator |
| Rozliczenia | dane do faktury, historia płatności abonamentu | administrator |
| Właściciele zwierząt | dane kontaktowe i adresowe, zgody, dane konta w portalu klienta | podmiot przetwarzający |
| Dokumentacja weterynaryjna | dane pacjentów, wizyt, rozpoznań, zabiegów, wyników badań, zaleceń, recept, ewidencji produktów leczniczych | podmiot przetwarzający |
| Dane techniczne | adres IP, data i typ operacji, identyfikator sesji — w rejestrze zdarzeń systemu | zależnie od warstwy |
Dane dotyczące zwierząt nie są danymi osobowymi. Danymi osobowymi są natomiast dane ich właścicieli — i te chronimy na równi z pozostałymi. Vetilo nie przetwarza danych o zdrowiu ludzi, więc art. 9 RODO nie znajduje tu zastosowania.
3. Podstawy prawne i cele
- Art. 6 ust. 1 lit. b RODO — świadczenie usługi na podstawie umowy: prowadzenie konta, udostępnianie funkcji systemu, obsługa zgłoszeń użytkowników.
- Art. 6 ust. 1 lit. c RODO — obowiązki prawne ciążące na nas: wystawianie i przechowywanie faktur, obowiązki podatkowe.
- Art. 6 ust. 1 lit. a RODO — zgoda: kontakt zwrotny po wypełnieniu formularza na stronie. Zgodę możesz wycofać w każdej chwili, bez wpływu na zgodność z prawem przetwarzania sprzed wycofania.
- Art. 6 ust. 1 lit. f RODO — nasz prawnie uzasadniony interes: zapewnienie bezpieczeństwa systemu, wykrywanie nadużyć, rejestr zdarzeń, dochodzenie lub obrona roszczeń.
W warstwie dokumentacji weterynaryjnej podstawę przetwarzania określa lecznica jako administrator — zwykle jest to art. 6 ust. 1 lit. c RODO w związku z obowiązkiem prowadzenia dokumentacji lekarsko-weterynaryjnej wynikającym z ustawy o zakładach leczniczych dla zwierząt.
4. Jak długo przechowujemy dane
| Dane | Okres | Dlaczego tyle |
|---|---|---|
| Konto użytkownika | przez czas trwania umowy | usługa nie działa bez konta |
| Zapytania z formularza | 12 miesięcy od ostatniego kontaktu | obsługa zapytania i ewentualnego powrotu do rozmowy |
| Faktury i dane rozliczeniowe | 5 lat od końca roku podatkowego | art. 86 §1 Ordynacji podatkowej |
| Dokumentacja lekarsko-weterynaryjna | 3 lata | art. 27 ust. 3 ustawy o zakładach leczniczych dla zwierząt |
| Ewidencja produktów leczniczych i karty obrotu | 5 lat | przepisy o obrocie produktami leczniczymi weterynaryjnymi |
| Książka kontroli środków odurzających | 5 lat od ostatniego wpisu | §10 rozp. MZ z 20.10.2015 |
| Wykaz szczepień przeciw wściekliźnie | zgodnie z przepisami o zdrowiu zwierząt | obowiązek ustawowy |
| Rejestr zdarzeń systemu | 12 miesięcy | bezpieczeństwo i wykrywanie nadużyć |
| Kopie zapasowe | do 35 dni | rotacja kopii; po tym czasie nadpisywane |
Okresy dotyczące dokumentacji weterynaryjnej wskazujemy jako wartości domyślne systemu. Ostateczną decyzję o retencji podejmuje lecznica jako administrator i może ją w systemie zmienić.
5. Komu udostępniamy dane
Nie sprzedajemy danych i nie przekazujemy ich do celów marketingowych podmiotom trzecim. Dane trafiają wyłącznie do:
- dostawcy infrastruktury serwerowej — na podstawie umowy podpowierzenia, serwery w Unii Europejskiej;
- dostawcy poczty wychodzącej — w zakresie niezbędnym do doręczenia wiadomości systemowych;
- organów uprawnionych — gdy obowiązek wynika z przepisu prawa.
Nie przekazujemy danych poza Europejski Obszar Gospodarczy. Gdyby miało się to zmienić, poinformujemy o tym z wyprzedzeniem i wskażemy podstawę transferu z rozdziału V RODO.
W warstwie dokumentacji weterynaryjnej system ogranicza udostępnianie do podmiotów wymienionych w art. 28 ust. 2 ustawy o zakładach leczniczych dla zwierząt, a każde udostępnienie odnotowuje w rejestrze.
6. Bezpieczeństwo
- Dane każdej lecznicy są odizolowane — zapytania do bazy są ograniczone do identyfikatora zakładu, a próba sięgnięcia po cudzy rekord kończy się odmową, nie „pustym wynikiem".
- Dostęp jest kontrolowany rolą użytkownika; personel widzi tylko to, czego wymaga jego rola.
- Hasła przechowujemy wyłącznie jako skróty kryptograficzne — nie da się ich odczytać.
- Wpisy do ewidencji środków odurzających i wykazu szczepień są niezmienialne na poziomie bazy danych; korekta jest osobnym zapisem zachowującym ślad po pierwotnym.
- Załączniki i wygenerowane dokumenty leżą poza katalogiem serwowanym publicznie i wymagają uwierzytelnienia przy każdym pobraniu.
- Operacje na dokumentacji trafiają do rejestru czynności przetwarzania.
Stan na dziś: serwis działa pod adresem IP, bez certyfikatu TLS, więc ruch między przeglądarką a serwerem nie jest szyfrowany. Do czasu uruchomienia połączenia HTTPS nie należy wprowadzać do systemu rzeczywistej dokumentacji pacjentów. Uruchomienie TLS jest warunkiem startu komercyjnego.
7. Twoje prawa
Wobec danych, których jesteśmy administratorem, przysługuje Ci prawo do:
- dostępu do danych i otrzymania ich kopii (art. 15 RODO),
- sprostowania danych nieprawidłowych (art. 16 RODO),
- usunięcia danych (art. 17 RODO) — o ile nie stoi temu na przeszkodzie obowiązek prawny,
- ograniczenia przetwarzania (art. 18 RODO),
- przenoszenia danych (art. 20 RODO),
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO),
- wycofania zgody w każdym momencie (art. 7 ust. 3 RODO).
Żądanie rozpatrujemy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Jeśli sprawa jest złożona, poinformujemy Cię o przedłużeniu i o jego przyczynie.
Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne (art. 22 RODO).
8. Pliki cookie i dane techniczne
Ta strona nie używa plików cookie do celów analitycznych ani marketingowych. Nie osadzamy skryptów śledzących, nie korzystamy z zewnętrznych systemów analityki, czcionek z cudzych serwerów ani wtyczek społecznościowych. Cała strona ładuje się z jednego serwera.
W panelu systemu używamy pamięci lokalnej przeglądarki do przechowania tokenu sesji. Jest to niezbędne do działania usługi, więc nie wymaga zgody w rozumieniu art. 173 ust. 3 Prawa telekomunikacyjnego. Wylogowanie usuwa token.
Serwer zapisuje w logach adres IP, datę żądania i typ przeglądarki — to standardowy mechanizm bezpieczeństwa. Logi przechowujemy 12 miesięcy.
9. Zmiany polityki
O istotnych zmianach informujemy z co najmniej 14-dniowym wyprzedzeniem — komunikatem w panelu i wiadomością na adres e-mail przypisany do konta. Data obowiązywania i numer wersji znajdują się na początku dokumentu.