RESUSMED · Ochrona danych osobowych
Polityka prywatności
Serwisu, sklepu, platformy edukacyjnej i szkoleń RESUSMED
Administrator danych
Kamil Łokucijewski, prowadzący działalność gospodarczą pod firmą: 1. USŁUGI MEDYCZNE 2. OŚRODEK DOKSZTAŁCANIA I DOSKONALENIA ZAWODOWEGO RESUSMED CENTRUM SZKOLENIOWE, ul. Piastowska 35, 47-200 Kędzierzyn-Koźle, NIP 7491959453, REGON 160144930.
Kontakt w sprawach prywatności: biuro@resusmed.pl · tel. 501 699 476
Dokument obejmuje serwis resusmed.pl, jego subdomeny, sklep, konto użytkownika, platformę LearnDash, moduły edukacyjne, szkolenia online i stacjonarne oraz powiązane procesy obsługi.
Jak przebiega przetwarzanie danych
Skrót informacyjny oparty na treści Polityki. Szczegółowe zasady, podstawy prawne i wyjątki znajdują się w dalszej części dokumentu.
Pozyskanie danych
Dane przekazujesz samodzielnie, przekazuje je uprawniona Organizacja albo powstają w związku z korzystaniem z Serwisu.
Realizacja usługi
Dane służą m.in. do obsługi Konta, płatności, szkoleń, postępu, certyfikacji, dostaw i bezpieczeństwa.
Ograniczony dostęp
Dostęp otrzymują wyłącznie osoby i podmioty potrzebne do wykonania usługi, obowiązku prawnego lub ochrony roszczeń.
Retencja i prawa
Dane są przechowywane przez właściwy okres, a użytkownik może korzystać z praw przewidzianych w RODO.
1. Administrator i kontakt
1.1. Administratorem danych osobowych jest Kamil Łokucijewski, prowadzący działalność gospodarczą pod firmą: 1. USŁUGI MEDYCZNE 2. OŚRODEK DOKSZTAŁCANIA I DOSKONALENIA ZAWODOWEGO RESUSMED CENTRUM SZKOLENIOWE, ul. Piastowska 35, 47-200 Kędzierzyn-Koźle, NIP 7491959453, REGON 160144930, dalej jako „Administrator” lub „RESUSMED”.
1.2. Z Administratorem można skontaktować się: e-mailowo pod adresem biuro@resusmed.pl, telefonicznie pod numerem 501 699 476 albo pisemnie na adres siedziby wskazany powyżej.
1.3. Ten sam kontakt służy do składania wniosków dotyczących danych osobowych, zgłaszania naruszeń prywatności oraz pytań o działanie platformy w zakresie danych.
2. Zakres Polityki i podstawowe pojęcia
2.1. Polityka dotyczy serwisu resusmed.pl i jego subdomen, sklepu WooCommerce, Kont Użytkowników, platformy LearnDash, szkoleń stacjonarnych, online i hybrydowych, kursów regulowanych i punktowanych, sprzedaży Towarów, Publikacji Drukowanych i Cyfrowych, Dostawy, personalizacji, Przedsprzedaży, płatności, Subskrypcji, Tokenów, formularzy, społeczności edukacyjnych, certyfikatów, webinarów oraz wszystkich funkcji opisanych w aktualnym Regulaminie RESUSMED.
2.2. Polityka dotyczy w szczególności odwiedzających Serwis, użytkowników Konta, kupujących, subskrybentów, uczestników szkoleń, osób zgłaszanych przez pracodawcę lub organizację, instruktorów, autorów, liderów grup, kontrahentów oraz osób kontaktujących się z RESUSMED.
2.3. „Serwis” oznacza publiczną stronę, sklep, panel Konta, platformę edukacyjną i powiązane moduły. „Konto” oznacza indywidualny profil użytkownika. „Kurs” obejmuje treści, lekcje, testy, materiały, nagrania, spotkania i inne elementy edukacyjne. „Organizacja” oznacza pracodawcę, placówkę, podmiot finansujący albo inny podmiot zgłaszający uczestników.
2.4. Pojęcia takie jak Konto, Użytkownik, Uczestnik, Zamawiający, Produkt, Towar, Treść Cyfrowa, Usługa Cyfrowa, Usługa Edukacyjna, Subskrypcja, Token, Karta Produktu i Dostawa mają znaczenie nadane w aktualnym Regulaminie sprzedaży i świadczenia usług RESUSMED, chyba że w Polityce wskazano inaczej.
3. Skąd pozyskujemy dane
- Bezpośrednio od Ciebie – podczas rejestracji, zakupów, płatności, zapisu na szkolenie, uzupełniania profilu, kontaktu, dodawania dokumentów, korzystania z modułów edukacyjnych albo składania reklamacji.
- Od Organizacji lub lidera grupy – gdy pracodawca, placówka, operator dofinansowania albo inny uprawniony podmiot zgłasza Cię na szkolenie lub tworzy miejsce w grupie.
- Od operatora płatności i instytucji finansowych – w zakresie statusu i identyfikatora płatności, bez otrzymywania pełnych danych karty płatniczej.
- Od platform i operatorów programu – np. z Bazy Usług Rozwojowych, jeżeli uczestnictwo lub rozliczenie usługi tego wymaga.
- Od instruktorów i osób obsługujących szkolenie – np. obecność, wynik weryfikacji dokumentu, uwagi organizacyjne lub potwierdzenie realizacji świadczenia.
- Automatycznie z systemów – logi techniczne, historia logowania, aktywność w Kursie, próby testów, postęp, zdarzenia odtwarzacza wideo, informacje o urządzeniu i zgody cookies.
- Z publicznych rejestrów – wyłącznie gdy jest to potrzebne do weryfikacji danych firmy, uprawnień albo dochodzenia roszczeń.
3.2. Jeżeli dane zostały przekazane przez Organizację, RESUSMED przekazuje uczestnikowi informacje wymagane przez art. 14 RODO najpóźniej przy pierwszym kontakcie lub udostępnieniu usługi, chyba że zachodzi ustawowy wyjątek.
4. Kategorie przetwarzanych danych
Na mniejszych ekranach tabelę można przewijać poziomo.
| Kategoria | Przykładowy zakres |
|---|---|
| Identyfikacyjne | imię, nazwisko, nazwa użytkownika, identyfikator Konta, data urodzenia lub rok uzyskania dyplomu, jeżeli są potrzebne dla danego programu; wyjątkowo inny identyfikator wymagany przepisem lub operatorem programu |
| Kontaktowe | adres e-mail, numer telefonu, adres korespondencyjny lub firmowy |
| Rozliczeniowe i transakcyjne | adres, NIP, firma, dane do faktury, numer zamówienia, status i identyfikator płatności, historia subskrypcji, tokenów, rabatów i uprawnień |
| Konta i uprawnienia | role, grupy, przypisane Kursy, status członkostwa, logowania, zmiany hasła, historia dostępu i ustawienia profilu |
| Edukacyjne | zapisy na Kursy, postęp, ukończenia, czas aktywności, wyniki i odpowiedzi testowe, liczba prób, pula wykorzystanych pytań, obecność, punkty edukacyjne, terminy, certyfikaty i zaświadczenia |
| Wideo i audyt nauki | czas odtwarzania, pozycja filmu, osiągnięty procent, heartbeat, pauzy, zdarzenia odtwarzacza, aktywność okna, spełnienie kryteriów ukończenia i raporty audytowe |
| Treści użytkownika | notatki prywatne, pytania do instruktora, wiadomości, komentarze, przypadki EKG, pliki, odpowiedzi ankietowe i zgłoszenia problemów |
| Zawodowe i organizacyjne | zawód, specjalizacja lub rola, podmiot zatrudniający, grupa szkoleniowa, status w BUR, okres edukacyjny KDRM i dane o zewnętrznych zaświadczeniach |
| Techniczne i bezpieczeństwa | adres IP, data i czas, przeglądarka, system, typ urządzenia, identyfikatory sesji, logi błędów, działania administratorów, dane antyspamowe i informacje diagnostyczne |
| Marketingowe i zgody | kanał i treść zgody, data jej udzielenia lub wycofania, historia wysyłek, podstawowe statystyki kampanii, preferencje cookies |
| Dostawy i odbioru | adres doręczenia, wybrany punkt lub automat paczkowy, numer telefonu dla przewoźnika, numer przesyłki, status doręczenia, potwierdzenie odbioru i dane zwrotu |
| Towarów i personalizacji | nazwa i wariant Towaru, wydanie, identyfikator partii lub produkcji, treść personalizacji, logo, plik produkcyjny, akceptacja projektu, historia korekt i reklamacji |
| Bezpieczeństwa produktu | zgłoszenie incydentu lub zagrożenia, opis zdarzenia, zdjęcia, numer partii lub wydania, działania naprawcze, kontakt dotyczący ostrzeżenia, odzyskania lub wycofania |
| Nagrania i komunikacja online | wizerunek, głos, nazwa wyświetlana, wypowiedzi, czat, pytania, lista obecności, zapis spotkania lub webinaru – wyłącznie w zakresie zapowiedzianym dla danego wydarzenia |
| Zabezpieczeń treści i dowodów | znak wodny, identyfikator pliku, historia pobrań, urządzenie, sesja, adres IP, czas dostarczenia i aktywacji, zgody, limity, logi współdzielenia Konta i dowody chargebacku |
| Dostępności i szczególnych potrzeb | opis potrzebnego dostosowania, ograniczenie funkcjonalne i uzgodnione rozwiązanie; dane o zdrowiu wyłącznie, gdy są ściśle konieczne i istnieje podstawa z art. 9 RODO |
4.2. Zakres danych zależy od wybranej usługi. RESUSMED nie wymaga danych, które nie są niezbędne dla konkretnego celu, i ogranicza pola formularzy zgodnie z zasadą minimalizacji.
5. Cele, podstawy prawne i obowiązek podania danych
Na mniejszych ekranach tabelę można przewijać poziomo.
| Cel | Podstawa prawna | Znaczenie podania danych |
|---|---|---|
| Udostępnianie strony, sesji i funkcji niezbędnych | art. 6 ust. 1 lit. f RODO; przy funkcjach objętych umową także lit. b; art. 399 ust. 3 PKE dla technologii niezbędnych | Dane techniczne są niezbędne do bezpiecznego działania Serwisu. |
| Założenie i prowadzenie Konta | art. 6 ust. 1 lit. b RODO | Bez danych obowiązkowych nie można utworzyć i utrzymywać Konta. |
| Zawarcie i wykonanie umowy, dostarczenie Kursu lub usługi | art. 6 ust. 1 lit. b RODO | Podanie danych wymaganych w zamówieniu lub zapisie jest konieczne do realizacji świadczenia. |
| Płatności, subskrypcje, tokeny, członkostwa i rabaty | art. 6 ust. 1 lit. b RODO; art. 6 ust. 1 lit. f RODO dla kontroli nadużyć | Brak danych uniemożliwia rozliczenie i przypisanie uprawnień. |
| Faktury, księgowość i obowiązki podatkowe | art. 6 ust. 1 lit. c RODO | Dane wymagane prawem są obowiązkowe. |
| Nauka, testy, obecność, postęp i certyfikacja | art. 6 ust. 1 lit. b RODO; w przypadkach regulowanych także lit. c | Bez danych nie można potwierdzić realizacji i wydać dokumentu. |
| Kontakt, obsługa pytań i wsparcie | art. 6 ust. 1 lit. b RODO, gdy kontakt dotyczy umowy; w pozostałych przypadkach art. 6 ust. 1 lit. f RODO | Podanie danych jest dobrowolne, ale konieczne do odpowiedzi. |
| Reklamacje, odstąpienia i realizacja praw konsumenckich | art. 6 ust. 1 lit. b i c RODO | Dane są potrzebne do identyfikacji umowy i odpowiedzi. |
| Bezpieczeństwo, logi, zapobieganie oszustwom i audyt | art. 6 ust. 1 lit. f RODO; w zakresie obowiązków prawnych także lit. c | Część danych powstaje automatycznie. |
| Ustalanie, dochodzenie i obrona roszczeń | art. 6 ust. 1 lit. f RODO | Dane są przechowywane w zakresie koniecznym do ochrony praw. |
| Newsletter i marketing elektroniczny | art. 6 ust. 1 lit. a RODO oraz art. 398 PKE | Zgoda jest dobrowolna; odmowa nie wpływa na zakup ani naukę. |
| Analityka, marketing i opcjonalne technologie cookies | art. 6 ust. 1 lit. a RODO oraz art. 399 PKE | Zgoda jest dobrowolna; Serwis zachowuje podstawową funkcjonalność bez niej. |
| Wypełnianie obowiązków RODO i obsługa naruszeń | art. 6 ust. 1 lit. c RODO; pomocniczo lit. f | Dane mogą być wymagane do weryfikacji tożsamości wnioskodawcy. |
| Sprzedaż Towarów, Publikacji Drukowanych, Przedsprzedaż, personalizacja, Dostawa, odbiór i zwroty | art. 6 ust. 1 lit. b RODO; art. 6 ust. 1 lit. c RODO dla obowiązków dokumentacyjnych i podatkowych | Bez danych wymaganych dla wybranej metody nie można wykonać Zamówienia, Dostawy ani personalizacji. |
| Reklamacje, rękojmia/zgodność, zgłoszenia bezpieczeństwa, ostrzeżenia, odzyskanie lub wycofanie produktu | art. 6 ust. 1 lit. c RODO; pomocniczo art. 6 ust. 1 lit. f RODO – bezpieczeństwo, dowody i ochrona roszczeń | Podanie danych jest konieczne w zakresie potrzebnym do rozpoznania sprawy i kontaktu bezpieczeństwa. |
| Nagrywanie spotkania lub webinaru dla realizacji Produktu, dokumentacji obecności albo późniejszego dostępu | art. 6 ust. 1 lit. b RODO lub lit. f RODO; rozpowszechnianie wizerunku marketingowego wyłącznie na odrębnej podstawie | Informacja o nagrywaniu, celu, odbiorcach i okresie dostępu jest przekazywana przed rozpoczęciem. |
| Weryfikacja tożsamości, samodzielności egzaminu, nadużyć i zgodności ukończenia | art. 6 ust. 1 lit. b RODO; art. 6 ust. 1 lit. c RODO dla kursów regulowanych; art. 6 ust. 1 lit. f RODO dla bezpieczeństwa i obrony roszczeń | Zakres środków jest proporcjonalny; kopia dokumentu tożsamości nie jest utrwalana, chyba że wymaga tego prawo. |
| Zapewnienie dostępności i bezpieczne dostosowanie szkolenia | art. 6 ust. 1 lit. b, c lub f RODO; dla danych o zdrowiu wyłącznie właściwa przesłanka z art. 9 ust. 2 RODO, w szczególności wyraźna zgoda, gdy jest adekwatna | Co do zasady wystarczy opis funkcjonalnej potrzeby, bez diagnozy. |
| Moderowanie społeczności, obsługa zgłoszeń treści, decyzji i odwołań | art. 6 ust. 1 lit. b, c i f RODO – wykonanie usługi, obowiązki prawne, bezpieczeństwo i prawa innych osób | Dane są potrzebne do obsługi publikacji, zgłoszenia lub decyzji. |
6. Szczegółowe zasady dla platformy edukacyjnej i modułów RESUSMED
6.1. Konto, profile i role
System przechowuje dane profilu, przypisane role, grupy, Kursy, status dostępu, historię logowania i podstawowe ustawienia. Role służą do ograniczenia widoczności treści i funkcji. Uprawniony administrator może czasowo skorzystać z funkcji technicznego wejścia na Konto użytkownika wyłącznie w celu diagnozy zgłoszonego problemu, zapewnienia bezpieczeństwa, wykonania obowiązku prawnego lub naprawy błędu. Takie działania powinny być ograniczone do niezbędnego zakresu i rejestrowane.
6.2. LearnDash, testy i pula pytań
RESUSMED rejestruje zapis na Kurs, wejścia do lekcji i tematów, ukończenia, czas aktywności, próby testów, odpowiedzi, wyniki, progi zaliczenia, liczbę wykorzystanych pytań oraz reset puli. Dane służą realizacji procesu edukacyjnego, zapobieganiu przypadkowemu powtarzaniu pytań, udokumentowaniu wyniku i obsłudze reklamacji lub audytu.
6.3. Vimeo Compliance i logi oglądania
W Kursach wideo system może zapisywać pozycję filmu, czas odtwarzania, wymagany procent obejrzenia, zdarzenia play/pause/seek, heartbeat, aktywność okna, informację o spełnieniu warunku ukończenia oraz raport skrócony lub szczegółowy. Dane są używane do wznowienia nauki, blokady ukończenia przed spełnieniem jawnych warunków, dokumentowania realizacji szkolenia oraz kontroli jakości. RESUSMED nie stosuje tych danych do oceny stanu zdrowia ani do ukrytego profilowania marketingowego.
6.4. Obecność, QR i szkolenia stacjonarne
Moduły szkoleń stacjonarnych mogą przetwarzać zapis na wydarzenie, grupę, termin, obecność, godzinę check-in, identyfikator lub kod QR, status ukończenia, dane instruktora i listę obecności. Kod QR powinien zawierać losowy identyfikator techniczny, a nie jawne dane osobowe. Listy i eksporty PDF/CSV są dostępne wyłącznie osobom upoważnionym.
6.5. Certyfikaty, zaświadczenia i publiczna weryfikacja
Certyfikat lub zaświadczenie może zawierać imię i nazwisko, nazwę szkolenia, datę, wynik lub liczbę punktów, numer dokumentu, podpisy i kod QR. Jeżeli funkcja weryfikacji jest aktywna, publicznie prezentowany jest wyłącznie minimalny zakres potrzebny do potwierdzenia autentyczności: co do zasady imię i nazwisko, nazwa szkolenia, data, numer i status dokumentu. Udostępnienie certyfikatu w mediach społecznościowych następuje z inicjatywy użytkownika.
6.6. KDRM i zewnętrzne zaświadczenia
Moduł okresu edukacyjnego może przetwarzać rok uzyskania dyplomu, daty cyklu, punkty uzyskane w RESUSMED, dane zewnętrznych szkoleń, formę szkolenia, liczbę punktów, status weryfikacji i przesłany dokument. Dostęp mają użytkownik oraz osoby upoważnione do weryfikacji. Dokument należy przesyłać po zasłonięciu danych zbędnych, w szczególności numeru PESEL, adresu, wzoru podpisu i danych osób trzecich, o ile nie są wymagane do weryfikacji.
6.7. Formularze BUR i dofinansowania
W procesach BUR RESUSMED może przetwarzać dane uczestnika, pracodawcy lub firmy, dane kontaktowe, status zgłoszenia, spełnienie kryteriów, checklistę dokumentów, notatki pracowników, pliki i identyfikatory QR. Dane są używane wyłącznie do kwalifikacji, organizacji, realizacji i rozliczenia usługi oraz obowiązków kontrolnych. Jeżeli dane pochodzą od operatora, pracodawcy lub BUR, źródło i role administratorów są wskazywane uczestnikowi w klauzuli formularza lub komunikacji dotyczącej danego projektu.
6.8. Prywatne notatki i pytania do instruktora
Notatki kursanta są prywatne i co do zasady nie są widoczne dla instruktorów. Dostęp techniczny Administratora jest dopuszczalny tylko, gdy wymaga tego wsparcie, bezpieczeństwo, obowiązek prawny albo roszczenie. Treść przesłana funkcją „Pytanie do instruktora” staje się wiadomością do wyznaczonego instruktora lub biura i jest widoczna wraz z tożsamością autora. Eksport DOCX/PDF odbywa się na żądanie użytkownika.
6.9. Społeczność EKG i treści użytkowników
W zamkniętej społeczności EKG uczestnicy mogą dodawać przypadki, komentarze i pliki. Inni uczestnicy mogą widzieć autora pod oznaczeniem pseudonimowym, natomiast instruktorzy i Administrator widzą rzeczywistą tożsamość w zakresie potrzebnym do moderacji, bezpieczeństwa i odpowiedzialności. Jest to pseudonimizacja, a nie pełna anonimowość wobec RESUSMED. Treści mogą być moderowane, ukrywane albo usuwane zgodnie z Regulaminem społeczności i prawem. Zgłoszenia treści bezprawnych i działania moderatorów mogą być rejestrowane.
6.10. Feedback i diagnostyka
Formularz zgłoszenia problemu może automatycznie dołączyć adres strony, typ urządzenia, przeglądarkę, wersję systemu, identyfikator użytkownika lub Kursu, czas zdarzenia i inne dane techniczne potrzebne do diagnozy. Użytkownik jest informowany o tym przed wysłaniem. Moduł może przygotować tekst promptu diagnostycznego; samo wygenerowanie promptu lokalnie nie oznacza przekazania go do OpenAI lub innego dostawcy AI. Jeżeli w przyszłości zostanie uruchomione automatyczne API AI, Polityka i formularz zostaną zaktualizowane przed rozpoczęciem transmisji danych.
6.11. Subskrypcje, tokeny i członkostwa
System przechowuje plan, status subskrypcji, okres rozliczeniowy, identyfikatory odnowień, nieudane płatności, datę anulowania, saldo i historię tokenów, sposób ich przyznania lub wykorzystania, uprawnienia członkowskie i rabaty. Identyfikatory zdarzeń służą m.in. zapobieganiu podwójnemu naliczaniu tokenów i odtwarzaniu historii transakcji.
6.12. Grupy, Organizacje, instruktorzy i autorzy
Lider grupy, pracodawca lub Organizacja może otrzymać dostęp do niezbędnych informacji o zgłoszonych przez siebie uczestnikach, takich jak zapis, obecność, postęp, ukończenie i certyfikat, wyłącznie w zakresie wynikającym z umowy, finansowania lub obowiązku prawnego i ujawnionym uczestnikowi. Instruktor widzi dane przypisanych Kursów i uczestników w zakresie potrzebnym do prowadzenia zajęć. Moduł rozliczeń autorów może przetwarzać dane autora, sprzedaż przypisanych produktów, prowizje, zestawienia miesięczne i log audytowy. W relacjach B2B rola RESUSMED jako odrębnego administratora albo podmiotu przetwarzającego jest ustalana w umowie z Organizacją.
6.13. Towary, Dostawa, zwroty, Przedsprzedaż i personalizacja
Przy zakupie Towaru przetwarzamy dane potrzebne do utworzenia Zamówienia, rozliczenia, kompletacji, wybranej metody Dostawy, potwierdzenia odbioru, zwrotu i reklamacji. Dane adresowe i kontaktowe przekazujemy właściwemu przewoźnikowi lub operatorowi punktu odbioru w minimalnym zakresie.
Przy Produkcie Personalizowanym możemy przetwarzać logo, nazwę, treść, plik graficzny, projekt, uwagi i historię akceptacji. Zamawiający powinien mieć prawo do przekazania tych materiałów i nie powinien umieszczać w nich danych osób trzecich, których użycie nie jest konieczne.
Pliki produkcyjne przechowujemy przez czas realizacji i kontroli jakości, a następnie przez ograniczony okres reklamacyjny lub dłużej wyłącznie na wyraźne życzenie Zamawiającego, gdy ponowne użycie projektu jest elementem usługi.
6.14. Bezpieczeństwo produktów, ostrzeżenia, korekty i wycofania
W przypadku zgłoszenia zagrożenia, wypadku, niebezpiecznej właściwości Towaru, istotnej korekty publikacji medycznej, odzyskania lub wycofania produktu przetwarzamy dane potrzebne do identyfikacji produktu, oceny ryzyka, kontaktu z nabywcami, producentem, osobą odpowiedzialną, organem lub platformą Safety Gate oraz udokumentowania działań.
Komunikat bezpieczeństwa nie jest newsletterem ani reklamą. Może zostać wysłany niezależnie od zgody marketingowej, gdy jest niezbędny do ochrony użytkownika lub wykonania obowiązku prawnego.
6.15. Nagrania, wizerunek, głos, czat i udział w spotkaniach online
Przed rozpoczęciem nagrywania przekazujemy informację, czy rejestrowany jest obraz, głos, ekran, czat lub lista obecności, w jakim celu, komu nagranie będzie udostępnione i jak długo. Uczestnik otrzymuje możliwość zastosowania rozwiązania minimalizującego, o ile charakter i warunki zaliczenia na to pozwalają.
Wykorzystanie wizerunku lub wypowiedzi do reklamy, mediów społecznościowych, materiału promocyjnego albo publicznej publikacji wymaga odrębnej podstawy i nie wynika z zakupu szkolenia ani akceptacji Regulaminu.
Weryfikacja obecności lub tożsamości nie oznacza automatycznie prawa do utrwalania pełnego nagrania. Stosujemy środek najmniej ingerujący, który pozwala osiągnąć cel.
6.16. Dostępność i szczególne potrzeby Uczestnika
Prosimy opisywać potrzebne dostosowanie, np. dostęp bez schodów, dodatkową przerwę, miejsce siedzące, większy kontrast, napisy lub alternatywny sposób wykonania zadania, a nie przekazywać rozpoznania medycznego.
Dane o zdrowiu przetwarzamy wyłącznie, gdy są ściśle konieczne dla bezpieczeństwa lub uzasadnionego dostosowania i istnieje właściwa przesłanka z art. 9 RODO. Dostęp otrzymują wyłącznie osoby, które muszą znać informację dla organizacji lub bezpieczeństwa.
7. Dane szczególnych kategorii i zakaz zamieszczania danych pacjentów
7.1. RESUSMED co do zasady nie wymaga danych o zdrowiu. Szczególne potrzeby należy opisywać funkcjonalnie. Dane szczególnych kategorii mogą być przetwarzane wyłącznie w minimalnym zakresie, gdy jest to obiektywnie konieczne i zachodzi właściwa przesłanka z art. 9 ust. 2 RODO, w szczególności wyraźna zgoda – jeżeli jest dobrowolna i adekwatna – albo inna przesłanka wynikająca z prawa.
7.2. RESUSMED nie zamierza zbierać danych o zdrowiu użytkowników, danych genetycznych, biometrycznych, informacji o przekonaniach ani innych danych z art. 9 RODO, chyba że jest to wyjątkowo niezbędne, np. do zapewnienia racjonalnego dostosowania szkolenia, bezpieczeństwa uczestnika albo realizacji warunków programu. W takim przypadku użytkownik otrzyma odrębną informację, a dane będą przetwarzane na właściwej podstawie z art. 9 RODO i w ograniczonym zakresie.
7.3. Jeżeli użytkownik mimo zakazu przekaże dane pacjenta lub inne dane szczególnej kategorii bez podstawy prawnej, RESUSMED może je niezwłocznie usunąć, ograniczyć dostęp, poprosić o anonimizację oraz podjąć działania wymagane przepisami o ochronie danych.
8. Odbiorcy danych i role podmiotów
- Osoby upoważnione przez RESUSMED – pracownicy, współpracownicy, instruktorzy, autorzy i administratorzy techniczni, wyłącznie zgodnie z zakresem obowiązków i zasadą najmniejszych uprawnień.
- Podmioty przetwarzające – dostawcy hostingu, poczty, utrzymania IT, kopii zapasowych, newslettera, webinarów, systemów wsparcia, księgowości i innych usług działający na udokumentowane polecenie RESUSMED.
- Odrębni administratorzy – operator płatności, banki, operatorzy programów publicznych, organizatorzy lub finansujący, platformy społecznościowe i inni dostawcy, którzy samodzielnie określają część celów i sposobów przetwarzania.
- Organizacje i liderzy grup – tylko w odniesieniu do uczestników, których zgłosili lub finansują, oraz w zakresie wynikającym z umowy i informacji przekazanej uczestnikowi.
- Organy i podmioty uprawnione prawem – sądy, organy ścigania, administracja skarbowa, organy nadzoru, PARP, operatorzy dofinansowań lub inne instytucje, gdy istnieje właściwa podstawa prawna.
8.2. RESUSMED nie sprzedaje danych osobowych. Dane nie są udostępniane reklamodawcom jako baza kontaktowa.
9. Dostawcy technologiczni i zewnętrzne integracje
Na mniejszych ekranach tabelę można przewijać poziomo.
| Podmiot/kategoria | Funkcja | Typowa rola |
|---|---|---|
| LH.pl / dostawcy infrastruktury | hosting strony, baz danych, poczty, kopii zapasowych i bezpieczeństwa | podmiot przetwarzający |
| Tpay – Krajowy Integrator Płatności S.A. | obsługa płatności jednorazowych i cyklicznych, statusy transakcji | co do zasady odrębny administrator w zakresie usług płatniczych |
| Vimeo | hosting i odtwarzanie materiałów wideo; dane odtwarzacza i bezpieczeństwa | rola zależna od konfiguracji i umowy; własne dane techniczne mogą być przetwarzane przez Vimeo |
| MailerLite / FuseWP | newsletter, synchronizacja list i statystyki kampanii – wyłącznie gdy integracja jest skonfigurowana | podmiot przetwarzający dla bazy RESUSMED |
| ClickMeeting | webinary, spotkania online, rejestracje, czat, ankiety i nagrania – gdy usługa jest używana | rola zależna od konfiguracji i warunków wydarzenia |
| Akismet / Automattic | ochrona formularzy i komentarzy przed spamem – tylko gdy usługa jest skonfigurowana | podmiot zewnętrzny przetwarzający dane antyspamowe |
| Google, Meta, Instagram, ManyChat | analityka, reklamy, media społecznościowe lub automatyzacja komunikacji – wyłącznie po wymaganej zgodzie albo działaniu użytkownika | odrębni administratorzy lub współadministratorzy w zakresie swoich usług |
| Dostawcy kalendarzy | dodanie wydarzenia do wybranego kalendarza po kliknięciu przez użytkownika | odrębni administratorzy |
| Księgowość, prawnicy, IT i operatorzy komunikacji | rozliczenia, doradztwo, utrzymanie, e-mail lub SMS operacyjny | podmiot przetwarzający albo odrębny administrator zależnie od usługi |
| Przewoźnicy, operatorzy punktów i automatów paczkowych | doręczenie, zwrot, potwierdzenie odbioru, obsługa szkody transportowej | odrębny administrator albo podmiot przetwarzający zależnie od usługi |
| Drukarnie, introligatornie i wykonawcy personalizacji/fulfilment | druk, produkcja, pakowanie, personalizacja, bezpośrednia wysyłka | podmiot przetwarzający, jeżeli działają wyłącznie na polecenie RESUSMED |
| Producenci, importerzy, osoby odpowiedzialne i organy bezpieczeństwa | identyfikowalność produktu, ocena incydentu, ostrzeżenie, odzyskanie lub wycofanie | odrębny administrator lub odbiorca ustawowy |
| Dostawcy wideokonferencji i nagrań | prowadzenie webinaru, czat, lista obecności, nagranie i dostęp do powtórki | podmiot przetwarzający lub odrębny administrator zależnie od konfiguracji |
| Ubezpieczyciele i likwidatorzy szkód | obsługa szkody, incydentu lub roszczenia | odrębny administrator |
9.2. WordPress, WooCommerce, LearnDash, ProfilePress, Elementor i większość wtyczek działają na infrastrukturze RESUSMED. Sam fakt zainstalowania oprogramowania nie oznacza automatycznego przekazywania producentowi danych użytkowników. Przekazanie może wystąpić przy aktywacji telemetrii, licencji, aktualizacji chmurowej, wsparcia technicznego lub zewnętrznego API; takie funkcje są oceniane i ograniczane przed uruchomieniem.
9.3. Aktualny zakres dostawców jest weryfikowany w rejestrze podmiotów przetwarzających oraz w panelu ustawień cookies. Jeżeli dostawca nie jest używany lub integracja nie jest skonfigurowana, dane nie są do niego przekazywane wyłącznie dlatego, że wtyczka znajduje się w WordPressie.
10. Przekazywanie danych poza Europejski Obszar Gospodarczy
10.1. Część dostawców, w szczególności globalne platformy wideo, marketingowe, analityczne, społecznościowe lub wsparcia, może przetwarzać dane poza Europejskim Obszarem Gospodarczym albo korzystać z podwykonawców w państwach trzecich.
10.2. W takim przypadku RESUSMED stosuje właściwy mechanizm legalizujący transfer, w szczególności decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony, uczestnictwo odbiorcy w EU–U.S. Data Privacy Framework, standardowe klauzule umowne Komisji Europejskiej, a w razie potrzeby dodatkowe środki techniczne i organizacyjne.
10.3. Informację o podstawie transferu dotyczącego konkretnego dostawcy można uzyskać pod adresem biuro@resusmed.pl. Korzystanie z opcjonalnych integracji wymagających zgody jest możliwe dopiero po jej udzieleniu, o ile prawo nie przewiduje innej podstawy.
11. Okresy przechowywania
Na mniejszych ekranach tabelę można przewijać poziomo.
| Rodzaj danych | Kryterium lub typowy okres |
|---|---|
| Konto i profil | przez okres korzystania z Konta i trwania umów; po żądaniu usunięcia dane są usuwane lub anonimizowane, z wyjątkiem danych wymaganych dla rozliczeń, certyfikatów, audytu i roszczeń; nieaktywne Konta są okresowo przeglądane |
| Zamówienia, umowy, subskrypcje, tokeny | przez okres umowy, a następnie do końca okresu rozliczeń, obowiązków podatkowych i przedawnienia roszczeń; dokumenty podatkowe co do zasady przez 5 lat liczonych zgodnie z przepisami podatkowymi |
| Postęp, testy, logi wideo i obecność | przez czas dostępu oraz co do zasady 3 lata po zakończeniu Kursu; dłużej, gdy wymagają tego przepisy, akredytacja, CMKP, BUR, kontrola finansowania lub toczące się roszczenie |
| Certyfikaty i rejestr weryfikacyjny | przez okres potrzebny do potwierdzania autentyczności i obowiązków dokumentacyjnych wskazanych dla szkolenia; publiczny zakres jest ograniczony do minimum |
| KDRM i zaświadczenia zewnętrzne | przez bieżący pięcioletni okres edukacyjny i co do zasady do 5 lat po jego zakończeniu; plik źródłowy może zostać usunięty wcześniej po weryfikacji, jeżeli nie jest wymagany do kontroli |
| BUR i dofinansowania | przez okres realizacji i rozliczenia usługi oraz okres archiwizacji i kontroli określony przez operatora, projekt, umowę lub przepisy |
| Notatki prywatne | do usunięcia przez użytkownika lub zakończenia Konta; kopie zapasowe mogą być przechowywane rotacyjnie do 90 dni |
| Pytania do instruktora i korespondencja szkoleniowa | przez okres obsługi i co do zasady 3 lata po zakończeniu Kursu lub sprawy, chyba że wymagany jest dłuższy okres |
| Treści EKG i komentarze | do usunięcia treści, zakończenia społeczności lub Konta; logi moderacji i zgłoszeń co do zasady do 3 lat, dłużej przy roszczeniu lub obowiązku prawnym |
| Zgłoszenia techniczne i diagnostyka | co do zasady 12 miesięcy od zamknięcia zgłoszenia; do 3 lat w razie incydentu, sporu lub potrzeby wykazania działań naprawczych |
| Logi bezpieczeństwa | zwykle od 30 dni do 12 miesięcy; dłużej wyłącznie dla konkretnego incydentu, nadużycia lub roszczenia |
| Marketing | do wycofania zgody lub zakończenia danego kanału; dowód zgody, wycofania i blokady wysyłki może być przechowywany do 3 lat lub dłużej, jeżeli trwa postępowanie |
| Zgody cookies | zgodnie z okresem wskazanym w panelu zgód; zapis udzielenia lub odmowy co do zasady do 3 lat dla celów rozliczalności |
| Kopie zapasowe | w cyklu rotacyjnym, co do zasady 30–90 dni, z ograniczonym dostępem i bez zwykłego wykorzystywania operacyjnego |
| Dostawa, zwrot i dane przewoźnika | do wykonania Dostawy lub zwrotu, a następnie przez okres reklamacji, rozliczeń i przedawnienia roszczeń; dane w systemie przewoźnika według jego obowiązków |
| Pliki i projekty personalizacji | przez realizację i kontrolę jakości, następnie co do zasady do końca okresu reklamacyjnego; dłużej tylko, gdy Zamawiający zamówi przechowywanie projektu lub wymaga tego spór |
| Dokumentacja bezpieczeństwa produktu i działań naprawczych | przez okres wymagany przepisami i potrzebny do identyfikowalności; w odpowiednich przypadkach do 10 lat od wprowadzenia produktu do obrotu lub udostępnienia |
| Nagrania spotkań i webinarów | przez okres ogłoszony przed nagraniem: typowo 3–12 miesięcy dla celów organizacyjnych; przez okres dostępu do Produktu, gdy nagranie jest elementem zakupionej usługi; dłużej tylko z odrębną podstawą |
| Dane weryfikacji tożsamości i egzaminu | przez czas weryfikacji oraz dokumentacji wyniku; kopia dokumentu tożsamości nie jest przechowywana, chyba że wymaga tego prawo |
| Dokumentacja KPP i innych kursów regulowanych | przez okres wymagany dla danej formy; dla dokumentacji KPP co do zasady 5 lat, o ile aktualne przepisy nie stanowią inaczej |
| Zgłoszenia i decyzje moderacyjne | przez okres obsługi sprawy i odwołania, następnie przez okres potrzebny do obowiązków prawnych, bezpieczeństwa i obrony roszczeń |
11.2. Po upływie właściwego okresu dane są usuwane, anonimizowane albo trwale odłączane od aktywnego systemu, chyba że ich dalsze przechowywanie jest wymagane prawem lub konieczne do ustalenia, dochodzenia albo obrony roszczeń.
12. Zautomatyzowane operacje i profilowanie
12.1. Serwis automatycznie wykonuje operacje techniczne, takie jak przypisanie dostępu po płatności, naliczenie tokenu, wyświetlenie treści według roli, obliczenie postępu, wybór pytań, sprawdzenie progu testu, blokada ukończenia do obejrzenia wymaganego zakresu filmu, wygenerowanie certyfikatu albo wstępne oznaczenie kompletności formularza BUR.
12.2. Operacje te opierają się na jawnych regułach świadczenia usługi i co do zasady nie stanowią decyzji wywołujących skutki prawne lub w podobny sposób istotnie wpływających na użytkownika w rozumieniu art. 22 RODO. Decyzja o odrzuceniu dokumentu, zakwalifikowaniu do programu lub sankcji wobec Konta powinna podlegać weryfikacji przez upoważnioną osobę. Użytkownik może poprosić o wyjaśnienie i kontrolę ludzką.
12.3. Analiza anomalii może wskazywać nietypowo krótki czas realizacji, wielokrotne logowania, rozbieżności aktywności, współdzielenie Konta lub nietypowe pobrania. W przypadku decyzji mogącej istotnie wpłynąć na Użytkownika zapewniamy możliwość przedstawienia wyjaśnień i weryfikację przez człowieka, gdy wymaga tego prawo lub kontekst sprawy.
12.4. RESUSMED nie stosuje ukrytego profilowania medycznego ani automatycznej oceny kompetencji zawodowych poza zasadami konkretnego Kursu i testu przedstawionymi użytkownikowi.
13. Komunikacja operacyjna i marketing
13.1. RESUSMED może wysyłać wiadomości niezbędne do wykonania umowy lub obsługi Konta, w szczególności potwierdzenia rejestracji i zamówienia, informacje o płatności, odnowieniu, anulowaniu, tokenach, dostępie, terminie zajęć, zmianie harmonogramu, certyfikacie, reklamacji, bezpieczeństwie i pracach technicznych.
13.2. Newsletter, oferty, promocje i inne informacje handlowe wysyłane pocztą elektroniczną, SMS-em, telefonicznie lub przez automatyczne systemy wywołujące wymagają uprzedniej, dobrowolnej i możliwej do wycofania zgody właściwej dla danego kanału, chyba że prawo wyraźnie dopuszcza inną podstawę.
13.3. Zgoda marketingowa jest oddzielna od akceptacji Regulaminu, nie jest warunkiem zakupu, może być wycofana przez link rezygnacji, ustawienia Konta lub kontakt z RESUSMED. Wycofanie zgody nie wpływa na komunikację operacyjną.
14. Pliki cookies i podobne technologie
14.1. Serwis używa technologii niezbędnych do logowania, utrzymania sesji, koszyka, płatności, bezpieczeństwa i zapamiętania wyboru prywatności. Mogą one działać bez zgody w zakresie dozwolonym przez art. 399 ust. 3 PKE.
14.2. Cookies funkcjonalne, analityczne, marketingowe i część treści zewnętrznych są uruchamiane dopiero po udzieleniu odpowiedniej zgody. Brak zgody nie może blokować dostępu do podstawowej strony ani zakupionych treści; może wyłączyć funkcje opcjonalne, dla których dana technologia jest rzeczywiście potrzebna.
14.3. Baner zgód zapewnia możliwość zaakceptowania, odrzucenia i skonfigurowania kategorii bez domyślnie zaznaczonych zgód. Użytkownik może w każdej chwili zmienić wybór przez odnośnik „Ustawienia prywatności” dostępny w stopce Serwisu.
14.4. Szczegółowe informacje o kategoriach, dostawcach, nazwach technologii, celach i okresach działania zawiera odrębna Polityka plików cookies oraz aktualny panel zgód.
15. Media społecznościowe i treści zewnętrzne
15.1. RESUSMED prowadzi profile w mediach społecznościowych. Gdy użytkownik odwiedza profil, komentuje, wysyła wiadomość lub korzysta z przycisku udostępniania, operator platformy przetwarza dane na własnych zasadach, a RESUSMED przetwarza dane potrzebne do prowadzenia profilu, odpowiedzi, moderacji i ochrony roszczeń.
15.2. Osadzone filmy, mapy, posty, przyciski społecznościowe lub kalendarze mogą nawiązywać połączenie z dostawcą zewnętrznym. Elementy opcjonalne są blokowane do uzyskania zgody albo aktywowane dopiero po świadomym kliknięciu. W przypadku materiałów koniecznych do realizacji zakupionego Kursu stosowana jest konfiguracja ograniczająca śledzenie i zbieranie danych do niezbędnego minimum.
15.3. Link prowadzący do innej strony oznacza przejście do usługi niezależnego podmiotu. Przed przekazaniem danych należy zapoznać się z jego informacją o prywatności.
16. Dane osób małoletnich
16.1. Oferta RESUSMED jest kierowana przede wszystkim do osób dorosłych, profesjonalistów medycznych, pracowników i uczestników szkoleń zawodowych. Osoba bez pełnej zdolności do czynności prawnych może korzystać z odpłatnych usług tylko w zakresie dopuszczonym prawem i za zgodą przedstawiciela ustawowego, gdy jest wymagana.
16.2. Jeżeli formularz lub usługa jest kierowana do osoby małoletniej, zakres danych, zgody i komunikaty są dostosowywane do jej wieku i zdolności rozumienia. RESUSMED może poprosić o potwierdzenie zgody opiekuna.
17. Prawa osób, których dane dotyczą
- prawo uzyskania informacji i dostępu do danych oraz kopii;
- prawo sprostowania i uzupełnienia danych;
- prawo usunięcia danych, gdy zachodzą przesłanki z art. 17 RODO;
- prawo ograniczenia przetwarzania;
- prawo przenoszenia danych przetwarzanych na podstawie zgody lub umowy w sposób zautomatyzowany;
- prawo sprzeciwu wobec przetwarzania na podstawie prawnie uzasadnionego interesu, z przyczyn związanych ze szczególną sytuacją;
- bezwzględne prawo sprzeciwu wobec marketingu bezpośredniego;
- prawo wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania;
- prawo do uzyskania interwencji człowieka i zakwestionowania decyzji, gdyby zastosowano art. 22 RODO;
- prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
17.2. Wniosek można złożyć na adres biuro@resusmed.pl lub pisemnie na adres Administratora. RESUSMED może poprosić o informacje potrzebne do potwierdzenia tożsamości, ale nie wymaga podania hasła do Konta.
17.3. Prawo usunięcia nie ma charakteru bezwzględnego. Niektóre dane muszą pozostać w dokumentacji księgowej, rejestrze certyfikatów, dokumentacji finansowania, logach bezpieczeństwa albo aktach roszczenia. W takim przypadku dane są ograniczane do niezbędnego zakresu i celu.
17.4. Skargę można skierować do Prezesa Urzędu Ochrony Danych Osobowych. Dane kontaktowe organu są dostępne w oficjalnym serwisie UODO.
18. Bezpieczeństwo danych
18.1. RESUSMED stosuje środki adekwatne do ryzyka, obejmujące w szczególności szyfrowanie transmisji, kontrolę ról i uprawnień, indywidualne konta administracyjne, kopie zapasowe, aktualizacje, rejestrowanie zdarzeń, ochronę przed spamem i nadużyciami, ograniczenie eksportów, procedury nadawania i odbierania dostępów oraz umowy z podmiotami przetwarzającymi.
18.2. Użytkownik powinien chronić hasło, nie udostępniać Konta, korzystać z aktualnego urządzenia i niezwłocznie zgłosić podejrzenie przejęcia Konta. RESUSMED nigdy nie prosi o przesłanie hasła pocztą elektroniczną.
18.3. W razie naruszenia ochrony danych RESUSMED analizuje ryzyko, dokumentuje incydent, wdraża działania naprawcze i – gdy wymagają tego przepisy – zawiadamia organ nadzorczy oraz osoby, których dane dotyczą.
19. Zmiany Polityki i wersje archiwalne
19.1. Polityka jest aktualizowana, gdy zmieniają się procesy, dostawcy, prawo lub funkcje Serwisu. Nowa wersja zawiera datę obowiązywania i jest publikowana w Serwisie.
19.2. O zmianach istotnie wpływających na sposób przetwarzania użytkownicy mogą zostać poinformowani w Koncie lub pocztą elektroniczną. Sama zmiana Polityki nie zastępuje nowej zgody, jeżeli jest ona wymagana dla nowego celu lub technologii.
19.3. Wersje archiwalne są przechowywane dla celów rozliczalności i mogą być udostępnione na żądanie.
