1. Postanowienia ogólne

1.1. Niniejsza Polityka prywatności („Polityka”) określa zasady przetwarzania danych osobowych przez Ferticare Point sp. z o.o., z siedzibą w Warszawie przy ul. Złotej 75A lok. 7, 00-819, wpisaną do KRS: 0001206967, NIP 1182318380, („Administrator”), w związku z korzystaniem z serwisu internetowego dostępnego pod adresem https://ferticarepoint.com/pl/ („Serwis”) oraz realizacją usługi informacyjnej i koordynacyjnej polegającej na wspieraniu komunikacji pomiędzy pacjentami a placówkami medycznymi („Usługa Koordynacyjna”).

1.2. Administrator przetwarza dane zgodnie z Rozporządzeniem (UE) 2016/679 (RODO), właściwymi przepisami krajowymi, a w zakresie zastosowania także z UK GDPR, Data Protection Act 2018, oraz – w relacjach z podmiotami z USA – z uwzględnieniem zasad EU–US Data Privacy Framework.

1.3. Niniejsza Polityka realizuje obowiązki informacyjne wynikające z art. 13 i 14 RODO.

1.4. Administrator nie jest podmiotem leczniczym, nie świadczy usług medycznych oraz nie uczestniczy w podejmowaniu decyzji diagnostycznych ani terapeutycznych.

1.5. Administrator nie ocenia jakości usług medycznych świadczonych przez placówki medyczne oraz nie gwarantuje rezultatów leczenia.

2. Administrator i dane kontaktowe

2.1. Administratorem danych jest Ferticare Point sp. z o.o., ul. Złota 75A lok. 7, 00-819 Warszawa, e-mail: info@ferticarepoint.com, tel.: +48 793 621 533.

2.2. Administrator wyznaczył inspektora ochrony danych. Kontakt: sanek@mkzpartnerzy.pl.

3. Kategorie przetwarzanych danych

3.1. Administrator przetwarza dane w zakresie niezbędnym do realizacji celów określonych w niniejszej Polityce, w tym:

a) dane identyfikacyjne,

b) dane kontaktowe,

c) dane organizacyjne i komunikacyjne,

d) dane dotyczące zdrowia – wyłącznie w zakresie dobrowolnie podanym i objętym wyraźną zgodą,

e) dane techniczne (adres IP, dane przeglądarki, system operacyjny),

f) dane dotyczące aktywności w Serwisie,

g) dane finansowe – jeżeli model usług przewiduje odpłatność.

3.2. W związku z realizacją Usługi Koordynacyjnej Administrator może przetwarzać informacje zawarte w dokumentacji medycznej lub inne informacje dotyczące zdrowia, które zostały dobrowolnie przekazane przez osobę, której dane dotyczą, w celu umożliwienia komunikacji z wybraną placówką medyczną.

3.3. Komunikacja pomiędzy Administratorem a osobą, której dane dotyczą, może odbywać się również za pośrednictwem środków komunikacji elektronicznej, w tym komunikatorów internetowych (np. WhatsApp, Telegram), jeżeli osoba ta dobrowolnie wybierze taki kanał komunikacji.

4. Cele i podstawy prawne przetwarzania

4.1. Dane przetwarzane są w następujących celach:

a) realizacja Usługi Koordynacyjnej – art. 6 ust. 1 lit. b RODO,

b) przekazanie danych do Kliniki/Partnera – art. 6 ust. 1 lit. a RODO,

c) przetwarzanie danych dotyczących zdrowia – art. 9 ust. 2 lit. a RODO,

d) komunikacja operacyjna – art. 6 ust. 1 lit. b RODO,

e) realizacja obowiązków prawnych – art. 6 ust. 1 lit. c RODO,

f) marketing – art. 6 ust. 1 lit. a RODO,

g) zapewnienie bezpieczeństwa IT, zapobieganie nadużyciom – art. 6 ust. 1 lit. f RODO.

4.2. W przypadku przetwarzania na podstawie prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO), Administrator przeprowadził test równowagi (LIA), potwierdzający, że interes Administratora nie narusza praw i wolności osób, których dane dotyczą.

4.3. Usługa Koordynacyjna może funkcjonować w modelu łączonym, w którym część działań koordynacyjnych finansowana jest przez współpracujące placówki medyczne, natomiast dodatkowe usługi mogą być świadczone bezpośrednio na rzecz użytkownika w modelu odpłatnym.

5. Odbiorcy danych

5.1. Dane mogą być przekazywane:

a) Klinikom/Partnerom Medycznym – jako odrębnym administratorom,

b) dostawcom usług IT, hostingu, CRM – jako podmiotom przetwarzającym,

c) podmiotom świadczącym usługi księgowe, prawne i audytowe,

d) organom publicznym – jeżeli wynika to z obowiązku prawnego.

5.2. Jeżeli jest to niezbędne do realizacji Usługi Koordynacyjnej, dokumentacja medyczna lub informacje dotyczące zdrowia mogą zostać przekazane wybranej Klinice lub Partnerowi Medycznemu na podstawie wyraźnej zgody osoby, której dane dotyczą.

5.3. Administrator nie odpowiada za dalsze przetwarzanie danych przez Klinikę/Partnera w zakresie świadczeń zdrowotnych.

5.4. Placówki medyczne, którym przekazywane są dane osobowe, działają jako odrębni administratorzy danych w zakresie świadczeń zdrowotnych i ponoszą wyłączną odpowiedzialność za przetwarzanie danych związane z diagnozą oraz leczeniem.

6. Transfery międzynarodowe i TIA

6.1. Dane mogą być przekazywane poza EOG w związku z:

a) lokalizacją Kliniki/Partnera,

b) korzystaniem z globalnych dostawców IT,

c) obsługą operacyjną w modelu międzynarodowym.

6.2. Transfery realizowane są z zastosowaniem mechanizmów zgodnych z art. 44–49 RODO, w szczególności:

a) decyzji stwierdzających odpowiedni stopień ochrony,

b) standardowych klauzul umownych (SCC),

c) dodatkowych zabezpieczeń technicznych i organizacyjnych.

6.3. W przypadkach wymaganych Administrator przeprowadza ocenę skutków transferu (TIA), analizując m.in.:

a) system prawny państwa trzeciego,

b) zakres uprawnień organów publicznych,

c) środki techniczne (szyfrowanie, pseudonimizacja),

d) możliwość dochodzenia praw przez osobę, której dane dotyczą.

6.4. W relacjach z podmiotami z USA Administrator weryfikuje uczestnictwo w EU–US Data Privacy Framework lub stosuje SCC.

6.5. W przypadku korzystania z komunikatorów internetowych lub innych platform komunikacyjnych dostarczanych przez podmioty trzecie przesyłanie danych może wiązać się z dodatkowymi ryzykami związanymi z transmisją danych w internecie. Administrator podejmuje rozsądne środki w celu ograniczenia tych ryzyk.

7. Okres przechowywania

7.1. Dane przetwarzane w celu realizacji Usługi Koordynacyjnej – przez okres realizacji usługi oraz okres przedawnienia roszczeń.

7.2. Dane przetwarzane na podstawie zgody – do czasu jej cofnięcia.

7.3. Dane przetwarzane na podstawie obowiązku prawnego – przez okres wymagany przepisami.

8. Prawa osób, których dane dotyczą

8.1. Osobie przysługuje prawo do:

a) dostępu do danych (art. 15 RODO),

b) sprostowania (art. 16 RODO),

c) usunięcia (art. 17 RODO),

d) ograniczenia przetwarzania (art. 18 RODO),

e) przenoszenia danych (art. 20 RODO),

f) sprzeciwu (art. 21 RODO),

g) cofnięcia zgody (art. 7 ust. 3 RODO),

h) wniesienia skargi do właściwego organu nadzorczego.

8.2. W przypadku użytkowników z Wielkiej Brytanii zastosowanie mają analogiczne prawa wynikające z UK GDPR.

9. Zautomatyzowane podejmowanie decyzji

9.1. Administrator nie stosuje zautomatyzowanego podejmowania decyzji wywołującego skutki prawne.

10. Środki bezpieczeństwa i standardy

10.1. Administrator stosuje środki techniczne i organizacyjne adekwatne do ryzyka, w tym:

a) szyfrowanie transmisji (TLS),

b) kontrolę dostępu i segmentację uprawnień,

c) uwierzytelnianie wieloskładnikowe,

d) regularne testy bezpieczeństwa,

e) procedury reagowania na incydenty,

f) analizę ryzyka.

10.2. Administrator może stosować standardy międzynarodowe, takie jak ISO/IEC 27001, ISO/IEC 27701, wyłącznie w zakresie faktycznie wdrożonym.

11. Dobrowolność podania danych

11.1. Podanie danych jest dobrowolne, lecz niezbędne do realizacji Usługi Koordynacyjnej.

12. Zmiany Polityki

12.1. Administrator może aktualizować Politykę w przypadku zmiany prawa, modelu działalności lub wymogów bezpieczeństwa.

12.2. Aktualna wersja publikowana jest w Serwisie.

13. Postanowienia końcowe

13.1. W sprawach nieuregulowanych zastosowanie mają przepisy prawa wskazanego w Regulaminie.

13.2. Polityka obowiązuje od dnia 7 kwietnia 2026 r.