Centrum Stomatologii Ursynów
Dokumenty prawne

Polityka prywatności

Centrum Stomatologii Ursynów — zasady przetwarzania danych osobowych pacjentów i użytkowników serwisu, zgodne z RODO (Rozporządzenie 2016/679).

W skrócie

Administratorem Twoich danych jest lek. dent. Aleksandra Zborzyńska prowadząca działalność pod firmą Aleksandra Zborzyńska — Indywidualna Praktyka Lekarska, NIP 521-379-81-54. Dane medyczne przetwarzamy w celu udzielania świadczeń zdrowotnych zgodnie z ustawą o prawach pacjenta i RODO. Nie sprzedajemy danych. Masz prawo dostępu, sprostowania, ograniczenia oraz wniesienia skargi do Prezesa UODO.

§ 1. Administrator danych

Administratorem Twoich danych osobowych w rozumieniu art. 4 pkt 7 RODO jest:

Aleksandra Zborzyńska — Indywidualna Praktyka Lekarska
lek. dent. Aleksandra Zborzyńska
Siedziba: ul. Zygmunta Noskowskiego 8/304, 02-746 Warszawa
Miejsce wykonywania działalności (gabinet): Nowoursynowska 136, 02-797 Warszawa
NIP: 521-379-81-54
E-mail: csursynow@gmail.com
Telefon: 514 680 000

§ 1a. Inspektor Ochrony Danych

Administrator, zgodnie z art. 37 RODO, nie ma obowiązku wyznaczenia Inspektora Ochrony Danych (jednoosobowa indywidualna praktyka lekarska, brak przetwarzania na dużą skalę w rozumieniu RODO). Wszelkie sprawy związane z ochroną danych prosimy kierować bezpośrednio do Administratora — kontakt jak wyżej.

§ 2. Cele i podstawy prawne przetwarzania

Twoje dane osobowe są przetwarzane w następujących celach i na następujących podstawach prawnych:

  • Udzielanie świadczeń zdrowotnych — art. 9 ust. 2 lit. h RODO w związku z ustawą z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta oraz ustawą z dnia 15 kwietnia 2011 r. o działalności leczniczej. Obejmuje to diagnostykę, leczenie, profilaktykę zdrowotną.
  • Prowadzenie i przechowywanie dokumentacji medycznej — art. 9 ust. 2 lit. h RODO w związku z art. 24 ust. 1 ustawy o prawach pacjenta. Dokumentacja przechowywana jest przez okres 20 lat od daty ostatniego wpisu (art. 29 ust. 1 ustawy).
  • Realizacja obowiązków podatkowych i księgowych — art. 6 ust. 1 lit. c RODO w związku z przepisami ustawy o rachunkowości i Ordynacją podatkową (faktury, dokumenty księgowe — przechowywane 5 lat od końca roku rozliczeniowego).
  • Komunikacja w sprawie wizyt (telefon, SMS, e-mail z przypomnieniem, formularz kontaktowy) — art. 6 ust. 1 lit. b RODO (wykonanie umowy o świadczenie usług zdrowotnych) oraz art. 6 ust. 1 lit. f RODO (uzasadniony interes administratora w zarządzaniu wizytami).
  • Dochodzenie ewentualnych roszczeń lub obrona przed roszczeniami — art. 6 ust. 1 lit. f RODO.
  • Marketing własnych usług (newsletter, opinie) — wyłącznie na podstawie odrębnej, dobrowolnej zgody (art. 6 ust. 1 lit. a RODO), którą można w każdej chwili wycofać.

§ 3. Kategorie przetwarzanych danych

Możemy przetwarzać następujące kategorie Twoich danych:

  • dane identyfikacyjne (imię, nazwisko, PESEL, data urodzenia, płeć),
  • dane kontaktowe (adres, e-mail, numer telefonu),
  • dane dotyczące zdrowia (wywiad medyczny, dokumentacja zabiegowa, zdjęcia RTG, zdjęcia kliniczne) — szczególna kategoria danych w rozumieniu art. 9 RODO,
  • dane do faktury (NIP, adres, dane firmowe — w razie woli),
  • dane techniczne związane z korzystaniem ze strony (adres IP, pliki cookies — patrz Polityka cookies).

§ 4. Odbiorcy danych

Twoje dane mogą być udostępnione następującym kategoriom odbiorców:

  • osobom upoważnionym przez Administratora (lekarze, asystentki, recepcja) — wyłącznie w zakresie niezbędnym do wykonywania obowiązków,
  • laboratoriom protetycznym i radiologicznym — w zakresie niezbędnym do realizacji konkretnego zabiegu,
  • podmiotom świadczącym Administratorowi usługi (księgowość, IT, hosting strony, system zarządzania gabinetem) — wyłącznie na podstawie umów powierzenia zgodnych z art. 28 RODO,
  • organom publicznym uprawnionym z mocy prawa (NFZ — w razie żądania, sądy, prokuratura, organy ścigania) — na ich pisemne żądanie,
  • dostawcom rozwiązań chmurowych dla dokumentacji medycznej (z gwarancją zgodności z RODO i lokalizacją serwerów w EOG).

§ 4a. Dostawcy obsługujący stronę internetową

Do działania serwisu i obsługi kontaktu korzystamy z następujących podmiotów przetwarzających (art. 28 RODO). Działają one niezależnie od Twojej zgody na cookies — są niezbędne, aby strona i formularz w ogóle funkcjonowały:

  • Vercel Inc. (USA) — hosting strony oraz zagregowane statystyki ruchu (Vercel Analytics — bez cookies i bez danych osobowych). Podstawa: uzasadniony interes (art. 6 ust. 1 lit. f RODO).
  • Resend, Inc. (USA) — dostarczanie wiadomości e-mail wysłanych przez formularz kontaktowy. Przetwarza dane podane w formularzu: imię i nazwisko, telefon, e-mail, treść wiadomości oraz adres IP. Podstawa: wykonanie umowy / uzasadniony interes (art. 6 ust. 1 lit. b i f RODO).
  • Cloudflare, Inc. (USA) — usługa Turnstile chroniąca formularz przed spamem i botami (token weryfikacyjny, adres IP). Podstawa: uzasadniony interes — bezpieczeństwo (art. 6 ust. 1 lit. f RODO).
  • Functional Software, Inc. (Sentry, USA) — monitoring błędów aplikacji. Przetwarza dane techniczne o błędach; adresy e-mail i numery telefonu są automatycznie usuwane przed wysłaniem. Podstawa: uzasadniony interes (art. 6 ust. 1 lit. f RODO).

Narzędzia analityczne i marketingowe (Google, Microsoft, Meta) uruchamiają się wyłącznie po Twojej zgodzie — opisujemy je w § 5 oraz w Polityce cookies.

§ 5. Przekazywanie danych poza EOG

Danych z dokumentacji medycznej nie przekazujemy poza Europejski Obszar Gospodarczy. Strona internetowa korzysta z hostingu Vercel Inc. (USA) — dane techniczne (logi serwera, IP) są przetwarzane w infrastrukturze chmurowej z lokalizacją serwerów w UE, na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską oraz w ramach programu Data Privacy Framework.

Niezależnie od zgody na cookies, dane techniczne oraz dane z formularza kontaktowego mogą być przetwarzane przez dostawców powiązanych z USA, wskazanych w § 4a (Resend — dostarczanie e-maili, Cloudflare — ochrona antyspamowa, Sentry — monitoring błędów). W zakresie, w jakim dochodzi do przekazania danych poza EOG, odbywa się to na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską oraz — tam, gdzie dostawca jest certyfikowany — programu Data Privacy Framework (EU–US DPF).

Uruchomione wyłącznie po Twojej zgodzie w bannerze cookies narzędzia analityczne i marketingowe (Google Analytics 4, Google Tag Manager, Microsoft Clarity, Meta Pixel wraz z Conversions API) mogą przekazywać dane — w tym do dostawców w USA (Google Ireland/LLC, Microsoft, Meta Platforms Ireland) — na podstawie standardowych klauzul umownych i Data Privacy Framework. Meta Pixel/Conversions API otrzymuje zdarzenie Lead z zahaszowanym (SHA-256) adresem e-mail i telefonem wyłącznie po zgodzie marketingowej. Pełny wykaz narzędzi, plików cookies i podstaw prawnych znajdziesz w Polityce cookies.

§ 6. Okres przechowywania danych

  • Dokumentacja medyczna — 20 lat od daty ostatniego wpisu (art. 29 ust. 1 ustawy o prawach pacjenta).
  • Zdjęcia RTG, dokumentacja zdjęciowa — 10 lat (art. 29 ust. 1 pkt 3 ustawy).
  • Dokumentacja dotycząca dzieci do 2. r.ż. — 22 lata (art. 29 ust. 1 pkt 1 ustawy).
  • Faktury i dokumenty księgowe — 5 lat od końca roku rozliczeniowego (Ordynacja podatkowa).
  • Dane do celów marketingowych — do momentu wycofania zgody.
  • Pliki cookies — zgodnie z polityką cookies.

§ 7. Twoje prawa

Zgodnie z RODO przysługują Ci następujące prawa:

  • Prawo dostępu do swoich danych oraz otrzymania ich kopii (art. 15 RODO).
  • Prawo sprostowania (poprawiania) danych nieprawidłowych lub uzupełnienia niekompletnych (art. 16 RODO).
  • Prawo usunięcia danych ("prawo do bycia zapomnianym", art. 17 RODO) — z istotnym wyjątkiem dokumentacji medycznej, której okres przechowywania określa ustawa o prawach pacjenta i której nie można usunąć przed upływem terminu ustawowego.
  • Prawo ograniczenia przetwarzania (art. 18 RODO).
  • Prawo przenoszenia danych (art. 20 RODO) — dotyczy danych przetwarzanych na podstawie zgody lub umowy w sposób zautomatyzowany.
  • Prawo sprzeciwu wobec przetwarzania (art. 21 RODO) — gdy podstawą jest uzasadniony interes administratora.
  • Prawo wycofania zgody (art. 7 ust. 3 RODO) — w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania przed jej wycofaniem.
  • Prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).

W celu realizacji praw prosimy o kontakt mailowy: csursynow@gmail.com lub telefoniczny: 514 680 000. Wniosek rozpatrujemy w terminie miesiąca od jego otrzymania.

§ 8. Dobrowolność podania danych

Podanie danych osobowych jest dobrowolne, lecz niezbędne do udzielenia świadczeń zdrowotnych. Konsekwencją niepodania danych będzie brak możliwości realizacji zabiegów. Podanie danych do celów marketingowych jest w pełni dobrowolne i nie wpływa na świadczenia podstawowe.

§ 9. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, w tym: szyfrowanie połączeń (SSL/TLS) na stronie internetowej, kontrolę dostępu fizycznego do gabinetu, kontrolę dostępu do systemu informatycznego (loginy, hasła, dwuetapowa weryfikacja gdzie to możliwe), umowy o zachowaniu poufności z personelem, regularne szkolenia z zakresu ochrony danych osobowych, aktualizacje oprogramowania zabezpieczającego.

§ 10. Pliki cookies

Strona wykorzystuje pliki cookies oraz podobne technologie. Szczegóły opisane są w odrębnym dokumencie: Polityka cookies.

§ 11. Profilowanie i zautomatyzowane decyzje

Twoje dane nie są wykorzystywane do zautomatyzowanego podejmowania decyzji, w tym profilowania, w rozumieniu art. 22 RODO.

§ 12. Zmiany polityki prywatności

Niniejsza Polityka może być aktualizowana. Każda istotna zmiana zostanie ogłoszona na stronie z co najmniej 7-dniowym wyprzedzeniem. Pacjenci stali otrzymają informację o zmianie również w gabinecie.

Wersja dokumentu: 2026-07 · Dokument przygotowany w oparciu o RODO (Rozporządzenie 2016/679), ustawę o prawach pacjenta, ustawę o działalności leczniczej. Zalecane jest skonsultowanie dokumentu z kancelarią prawną przed publikacją.