1. Strony umowy
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („Umowa” lub „DPA”) została zawarta pomiędzy:
Administratorem Danych: Podmiotem gospodarczym, gabinetem lub osobą prowadzącą jednoosobową działalność gospodarczą w sektorze ochrony zdrowia, która subskrybuje usługi SaaS i korzysta z platformy (w dalszej części dokumentu zwanym „Administratorem” lub „Klientem”).
Podmiotem Przetwarzającym: Szwajcarską jednoosobową działalnością gospodarczą prowadzoną przez Karolina Gasecka, działającą jako operator systemu PlanFizjo, prowadzącą działalność w Kantonie Zurych w Szwajcarii (w dalszej części dokumentu zwanym „Podmiotem Przetwarzającym” lub „Dostawcą”).
Administrator oraz Podmiot Przetwarzający są w dalszej części dokumentu zwani łącznie „Stronami”. Każda ze Stron oświadcza, że jej dane rejestrowe i identyfikacyjne podane podczas zakupu subskrypcji za pośrednictwem Agenta Rozliczeniowego (Creem) są dokładne, kompletne i prawnie wiążące dla celów wykonania niniejszej Umowy.
2. Przedmiot i cel przetwarzania
Przedmiotem przetwarzania danych na podstawie niniejszej Umowy są administracyjne dane dotyczące harmonogramu pracy gabinetu. Jedynym celem przetwarzania jest świadczenie, obsługa, utrzymanie oraz optymalizacja aplikacji SaaS PlanFizjo działającej w chmurze, w celu wsparcia Administratora w planowaniu wizyt pacjentów, zarządzaniu grafikami pracowników i śledzeniu kategorii zabiegów w ramach procesów operacyjnych gabinetu fizjoterapii.
Podstawą prawną przetwarzania danych osobowych przez Administratora jest niezbędność do wykonania umowy zgodnie z art. 6 ust. 1 lit. b RODO oraz odpowiednimi przepisami szwajcarskiej Federalnej Ustawy o Ochronie Danych (nFADP). Podmiot Przetwarzający nie opiera się samodzielnie na art. 6 ust. 1 lit. b RODO — przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, zgodnie z art. 28 RODO.
3. Kategorie danych osobowych i podmiotów danych
Dane osobowe przetwarzane na podstawie niniejszej Umowy obejmują wyłącznie informacje administracyjne i operacyjne niezbędne do planowania pracy kliniki i organizacji zespołu. System nie jest zaprojektowany ani przeznaczony do przechowywania pełnej dokumentacji medycznej, elektronicznej historii chorób (EHR) ani klinicznych wpisów z przebiegu leczenia pacjentów. Zakres przetwarzania obejmuje:
- Kategorie podmiotów danych: Personel administracyjny kliniki, recepcjoniści, fizjoterapeuci zatrudnieni lub zakontraktowani przez Administratora oraz pacjenci kliniki fizjoterapeutycznej Administratora.
- Kategorie danych osobowych: Imiona i nazwiska personelu kliniki, służbowe lub zawodowe adresy e-mail użytkowników kliniki, dane uwierzytelniające do konta, imiona i nazwiska pacjentów, daty i godziny wizyt, zdefiniowane przez administratora etykiety typów zabiegów lub identyfikatory procesów roboczych (pola w formie wolnego tekstu, konfigurowane wyłącznie przez Administratora), a także administracyjne uwagi tygodniowe lub wewnętrzne notatki dotyczące harmonogramu personelu.
System nie jest zaprojektowany ani przeznaczony do przetwarzania danych szczególnych kategorii w rozumieniu art. 9 RODO. Etykiety typów zabiegów przechowywane w Systemie są identyfikatorami w formie wolnego tekstu, konfigurowanymi wyłącznie przez Administratora; Podmiot Przetwarzający nie dostarcza, nie standaryzuje ani nie weryfikuje tych etykiet względem żadnej oficjalnej klasyfikacji klinicznej lub diagnostycznej. Administrator ponosi wyłączną odpowiedzialność za zapewnienie, że żadne dane szczególnych kategorii — w tym diagnozy kliniczne, historia medyczna ani kody zdrowotne — nie zostaną wprowadzone do żadnego konfigurowalnego pola Systemu.
4. Obowiązki Podmiotu przetwarzającego
Zgodnie z art. 28 RODO oraz szwajcarską ustawą nFADP, Podmiot Przetwarzający jednoznacznie zobowiązuje się do:
- Przetwarzania danych osobowych wyłącznie na udokumentowane i zweryfikowane polecenie Administratora, w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego, chyba że obowiązek taki nakłada na Podmiot Przetwarzający obowiązujące prawo szwajcarskie, prawo Unii Europejskiej lub prawo Rzeczypospolitej Polskiej, któremu Podmiot Przetwarzający podlega.
- Zapewnienia, aby wszystkie osoby upoważnione do przetwarzania danych osobowych (w tym programiści, architekci systemowi oraz personel wsparcia technicznego) zobowiązały się do zachowania tajemnicy na podstawie rygorystycznych, prawnie wiążących umów lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Wdrożenia wszelkich niezbędnych środków technicznych i organizacyjnych wymaganych na podstawie art. 32 RODO, aby zapewnić poziom bezpieczeństwa odpowiadający ryzyku operacyjnemu.
- Przestrzegania rygorystycznych warunków określonych w niniejszej Umowie dotyczących angażowania innych podmiotów przetwarzających (podpowierzających).
- Pomagania Administratorowi poprzez odpowiednie środki techniczne i organizacyjne, w stopniu, w jakim jest to technicznie wykonalne, w wywiązywaniu się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO.
- Udostępniania Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzania audytów, w tym inspekcji, i przyczyniania się do nich.
5. Podpowierzenie przetwarzania
Administrator niniejszym udziela ogólnego pisemnego upoważnienia Podmiotowi Przetwarzającemu na angażowanie zewnętrznych podwykonawców (dalszych podmiotów przetwarzających) w celu realizacji jego technicznych obowiązków operacyjnych. Aktualnie autoryzowanymi podmiotami zintegrowanymi z architekturą systemu są:
- Google Cloud EMEA Limited (Irlandia): Infrastruktura hostingu chmurowego, bezpieczne relacyjne bazy danych, przechowywanie obiektowe i zautomatyzowane logowanie systemowe. Wszystkie instancje operacyjne są ściśle ograniczone do centrów danych zlokalizowanych geograficznie na obszarze Europejskiego Obszaru Gospodarczego (EOG).
Podmiot Przetwarzający poinformuje Administratora drogą elektroniczną z co najmniej czternastodniowym (14) wyprzedzeniem o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia innych podmiotów przetwarzających. Administratorowi przysługuje bezwzględne prawo do wniesienia sprzeciwu wobec takich modyfikacji infrastruktury z uzasadnionych i udokumentowanych przyczyn związanych z ochroną danych w terminie określonym w zawiadomieniu. Jeżeli sprzeciw zostanie zgłoszony i nie uda się go rozwiązać, każda ze Stron może rozwiązać subskrypcję SaaS bez ponoszenia kar.
6. Bezpieczeństwo danych
Podmiot Przetwarzający wdrożył odpowiednie środki techniczne i organizacyjne (TOMs) mające na celu zapobieganie nieuprawnionej modyfikacji, przypadkowemu zniszczeniu, złośliwemu wyciekowi lub niezgodnemu z prawem dostępowi do baz danych harmonogramów gabinetu, w tym:
- Dwuwarstwowe Szyfrowanie Danych: Dane osobowe są chronione wieloma niezależnymi warstwami szyfrowania. Na poziomie sieciowym wszystkie dane są szyfrowane w transmisji przy użyciu standardowych protokołów Transport Layer Security (TLS 1.3). Na poziomie przechowywania zawartość bazy danych jest szyfrowana w spoczynku natywnymi kluczami AES-256 Google Cloud. Pola zawierające dane identyfikacyjne (PII) — w szczególności imiona i nazwiska pacjentów, imiona i nazwiska personelu gabinetu oraz wewnętrzne tygodniowe notatki operacyjne — podlegają niezależnemu szyfrowaniu na poziomie aplikacji (Application-Layer Encryption – ALE) za pomocą algorytmu AES-256-GCM jeszcze przed zapisem do bazy danych, stanowiąc dodatkową warstwę ochrony danych w spoczynku przed wyciekami na poziomie bazy danych. Architektura szyfrowania opiera się na izolowanych kryptograficznie kluczach przypisanych do każdego tenanta: unikalny Klucz Szyfrowania Danych (DEK) jest bezpiecznie opakowywany za pomocą Klucza Szyfrowania Klucza (KEK) wyprowadzanego z frazy dostępowej zarządzanej przez GCP Secret Manager. Administrator tenanta zachowuje prawo operacyjne do zmiany lub zastąpienia tej frazy dostępowej w dowolnym momencie za pośrednictwem panelu Ustawień Ogólnych w aplikacji (minimum 20 znaków), wymuszając tym samym aktualizację procesu wyprowadzania klucza. Dostęp administracyjny do danych przez Podmiot Przetwarzający jest ściśle ograniczony do automatycznego wykonywania procesów infrastrukturalnych, autoryzowanych rutyn konserwacyjnych oraz procedur wsparcia technicznego inicjowanych bezpośrednio na żądanie Klienta.
- Logiczna izolacja infrastruktury: Środki kontroli dostępu ograniczające możliwość wykonywania zapytań do baz danych wyłącznie do zweryfikowanych administratorów infrastruktury, połączone z obowiązkowym uwierzytelnianiem wieloskładnikowym (MFA) we wszystkich wewnętrznych środowiskach serwisowych.
- Kopie zapasowe i ciągłość działania: W ramach silnika Google Cloud SQL włączone są zautomatyzowane, codzienne przyrostowe kopie zapasowe oraz odzyskiwanie danych z dokładnością do punktu w czasie (PITR). Kopie te są szyfrowane standardem AES-256 i przechowywane na redundantnych blokach pamięci w wyznaczonym bezpiecznym regionie UE, co zapewnia pełną zdolność do szybkiego przywrócenia danych i zarządzania ciągłością działania.
- Szkolenia administracyjne: Regularne audyty operacyjne ścieżek dostępu do infrastruktury oraz technicznych procesów pracy w celu zapewnienia ich zgodności z aktualnymi praktykami bezpieczeństwa.
7. Naruszenia ochrony danych
W przypadku potwierdzenia incydentu bezpieczeństwa technicznego, strukturalnego lub administracyjnego prowadzącego do przypadkowego, nieuprawnionego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji lub ujawnienia danych osobowych zarządzanych w środowisku PlanFizjo, zastosowanie ma następująca procedura operacyjna:
- Podmiot Przetwarzający powiadomi Administratora na jego główny adres e-mail bez zbędnej zwłoki, a w każdym przypadku w ciągu czterdziestu ośmiu (48) godzin od formalnego potwierdzenia naruszenia.
- Treść powiadomienia będzie szczegółowo określać charakter incydentu bezpieczeństwa, szacowane kategorie i liczbę osób, których dane dotyczą, przewidywane konsekwencje systemowe oraz natychmiastowe działania naprawcze podjęte przez Podmiot Przetwarzający.
- Podmiot Przetwarzający zapewni bieżącą pomoc i jasną dokumentację w czasie rzeczywistym, aby pomóc Administratorowi w spełnieniu wszelkich obowiązkowych zgłoszeń naruszeń szwajcarskiemu Federalnemu Inspektorowi Ochrony Danych i Informacji (FDPIC) lub właściwym organom nadzorczym EOG, w szczególności polskiemu Urzędowi Ochrony Danych Osobowych (UODO).
8. Prawa podmiotów danych
Administrator pozostaje jedynym punktem kontaktowym dla osób, których dane dotyczą (pacjentów i personelu gabinetu). Jeżeli pacjent lub pracownik skontaktuje się bezpośrednio z Podmiotem Przetwarzającym w celu wykonania swoich praw wynikających z RODO lub nFADP (prawo dostępu, sprostowania, ograniczenia przetwarzania, przenoszenia danych lub usunięcia), Podmiot Przetwarzający zobowiązuje się do:
- Powstrzymania się od bezpośredniego odpowiadania osobie, której dane dotyczą, chyba że uzyska wyraźne pisemne upoważnienie od Klienta.
- Przekazania surowego żądania osoby, której dane dotyczą, bezpośrednio na główny adres e-mail administratora w ciągu czterdziestu ośmiu (48) godzin od jego otrzymania.
- Zapewnienia niezbędnych narzędzi administracyjnych lub technicznych modyfikacji w interfejsie aplikacji PlanFizjo, aby umożliwić administratorowi gabinetu samodzielne, bezpieczne usuwanie, poprawianie lub eksportowanie odpowiednich wierszy harmonogramu.
9. Audyt i kontrola
Administrator zachowuje strukturalne prawo do weryfikacji zgodności działań Podmiotu Przetwarzającego z niniejszą Umową na następujących jasnych warunkach:
- Administrator w pierwszej kolejności zażąda od Podmiotu Przetwarzającego dokumentacji, poświadczeń audytów zewnętrznych lub certyfikatów systemowych (takich jak oficjalne weryfikacje zgodności Google Cloud, podsumowania audytów SOC 2 lub ISO).
- Jeżeli dostarczona dokumentacja techniczna okaże się niewystarczająca do wykazania pełnej zgodności prawnej z art. 28 RODO, Administrator może przeprowadzić formalny audyt zza biurka (desktop audit) lub upoważnić niezależnego, certyfikowanego audytora zewnętrznego — który nie jest bezpośrednim konkurentem PlanFizjo — do kontroli logów operacyjnych Podmiotu Przetwarzającego.
- Każdy taki audyt lub inspekcja musi zostać zgłoszona na piśmie z co najmniej trzydziestodniowym (30 dni roboczych) wyprzedzeniem, musi odbywać się w standardowych godzinach pracy i musi być zaplanowana w sposób zapobiegający zakłóceniom w bieżącej działalności Podmiotu Przetwarzającego. Administrator ponosi wszelkie koszty finansowe związane z przeprowadzeniem audytu.
10. Okres obowiązywania i rozwiązanie umowy
Niniejszy Aneks zaczyna obowiązywać prawnie równocześnie z przesłaniem przez Operatora początkowych danych logowania do Administratora, zgodnie z opisem w Sekcji 3 Regulaminu Świadczenia Usług (ToS) i pozostaje w pełnej mocy przez cały okres trwania głównej umowy na świadczenie usług SaaS.
Po formalnym zakończeniu subskrypcji SaaS lub zamknięciu konta:
- Administrator otrzyma automatyczne okno techniczne wynoszące trzydzieści (30) dni kalendarzowych na wyeksportowanie wszystkich wewnętrznych logów wizyt kliniki i rekordów operacyjnych bezpośrednio z interfejsu aplikacji.
- Po upływie tego 30-dniowego okna na ekstrakcję danych, Podmiot Przetwarzający wykona bezpieczne skrypty bazodanowe w celu trwałego usunięcia, nadpisania i wyczyszczenia wszelkich rekordów danych osobowych, nazwisk pacjentów i konfiguracji harmonogramów powiązanych z unikalnym identyfikatorem klienta (tenant ID) Administratora z aktywnych instancji Google Cloud oraz archiwów kopii zapasowych.
- Administrator wyraźnie przyjmuje do wiadomości, że ponieważ System jest administracyjnym narzędziem do planowania, a nie archiwum dokumentacji medycznej, Podmiot Przetwarzający nie ma ustawowego obowiązku przechowywania dokumentacji kliniki. Dalsze przechowywanie danych przez Podmiot Przetwarzający po usunięciu konta jest ściśle ograniczone do podstawowych technicznych metadanych połączeń, systemowych danych telemetrycznych dotyczących bezpieczeństwa lub korporacyjnych logów rozliczeniowych wymaganych przez bezwzględnie obowiązujące szwajcarskie przepisy finansowe i podatkowe.
11. Postanowienia końcowe
Niniejsza Umowa stanowi ostateczne porozumienie między Stronami w zakresie przetwarzania danych i zastępuje wszelkie wcześniejsze komunikaty lub umowy ustne dotyczące postępowania z prywatnością danych. Zastosowanie mają następujące ogólne warunki prawne:
- Kolejność dokumentów: W przypadku bezpośredniej, nie dającej się pogodzić sprzeczności pomiędzy postanowieniami niniejszej Umowy a ogólnym Regulaminem Świadczenia Usług (ToS), postanowienia niniejszej Umowy Powierzenia Przetwarzania Danych mają ścisłe pierwszeństwo w odniesieniu do kwestii związanych z prywatnością danych.
- Zmiany: Niniejsza Umowa może zostać zmodyfikowana wyłącznie za pomocą formalnego dokumentu pisemnego lub zaktualizowanej umowy cyfrowej zaakceptowanej przez obie strony za pośrednictwem konsoli platformy SaaS.
- Prawo właściwe: Niniejsza Umowa, jej wykonanie oraz wszelkie spory prawne wynikające bezpośrednio z jej tekstu podlegają wyłącznie przepisom prawa materialnego Szwajcarii, z wyłączeniem wszelkich międzynarodowych przepisów kolizyjnych.
- Sąd właściwy: Sądy powszechne Kantonu Zurych w Szwajcarii (w szczególności Sąd Rejonowy w Zurychu - Bezirksgericht Zürich) posiadają wyłączną jurysdykcję nad wszelkimi działaniami prawnymi, roszczeniami lub sporami umownymi wynikającymi z niniejszych ram przetwarzania danych lub z nimi powiązanymi.
1. Parties
This Data Processing Addendum ("Addendum" or "DPA") is entered into by and between:
The Data Controller: The business entity, clinic, or self-employed healthcare professional subscribing to the SaaS services and utilizing the platform (hereinafter referred to as the "Controller" or "Client").
The Data Processor: a Swiss sole proprietorship operated by Karolina Gasecka, acting as the system operator of PlanFizjo, operating in the Canton of Zürich, Switzerland (hereinafter referred to as the "Processor" or "Provider").
The Controller and the Processor are collectively referred to as the "Parties". Each party represents that its respective corporate and registration details provided during the subscription checkout via the Merchant of Record (Creem) are accurate, complete, and legally binding for the execution of this Addendum.
2. Subject matter and purpose of processing
The subject matter of the data processing under this Addendum is the processing of administrative clinic scheduling data. The sole purpose of the processing is the provision, operation, maintenance, and optimization of the cloud-based PlanFizjo SaaS application to assist the Controller in arranging patient appointments, managing shifts, and tracking treatment categories within their physiotherapy clinic workflows.
The Controller's legal basis for the underlying processing is the performance of a contract under Article 6(1)(b) of the GDPR and equivalent provisions of the Swiss Federal Act on Data Protection (nFADP). The Processor does not independently rely on Article 6(1)(b); it processes personal data solely on the documented instructions of the Controller, as governed by Article 28 of the GDPR.
3. Categories of personal data and data subjects
The personal data processed under this Addendum includes only administrative and operational information necessary for clinic scheduling and team organization. The System is not designed or intended for the storage of comprehensive medical history files, electronic health records (EHR), or clinical patient treatment logs. The scope of processing encompasses:
- Categories of Data Subjects: Clinic administrative staff, receptionists, practicing physiotherapists employed or contracted by the Controller, and patients of the Controller's physiotherapy clinic.
- Categories of Personal Data: First and last names of clinic staff, corporate or professional email addresses of clinic users, account login credentials, patient first and last names, appointment dates and times, administrator-defined treatment type labels or workflow identifiers (free-text fields configured solely by the Controller), and administrative weekly remarks or internal staff scheduling notes.
The System is not designed or intended for the processing of special category data within the meaning of Article 9 GDPR. Treatment type labels stored in the System are free-text identifiers configured exclusively by the Controller; the Processor does not supply, standardise, or validate these labels against any official clinical or diagnostic classification system. The Controller bears sole responsibility for ensuring that no special category health data — including clinical diagnoses, medical history, or health-related codes — is entered into any configurable field of the System.
4. Obligations of the Processor
Pursuant to Article 28 of the GDPR and the Swiss nFADP, the Processor explicitly covenants and undertakes to:
- Process personal data exclusively based on the documented and verified instructions of the Controller, including with regard to transfers of personal data to a third country, unless required to do so by applicable Swiss law, European Union law, or the laws of the Republic of Poland to which the Processor is subject.
- Ensure that all personnel authorized to process the personal data (including software developers, system architects, and technical support staff) have committed themselves to strict, legally binding confidentiality agreements or are under an appropriate statutory obligation of confidentiality.
- Implement all necessary technical and organizational measures required pursuant to Article 32 GDPR to ensure a level of data security appropriate to the operational risk.
- Respect the rigorous terms and conditions established herein for engaging any auxiliary sub-processors.
- Assist the Controller by appropriate technical and organizational measures, insofar as this is technically viable, for the fulfillment of the Controller's obligation to respond to requests for exercising data subjects' rights laid down in Chapter III of the GDPR.
- Make available to the Controller all information necessary to demonstrate compliance with the obligations laid down in Article 28 GDPR and allow for and contribute to audits, including inspections, conducted by the Controller or another auditor mandated by the Controller.
5. Sub-processing
The Controller hereby grants a general written authorization to the Processor to engage auxiliary infrastructure sub-processors to fulfill its technical operational obligations. The current authorized sub-processors embedded into the system architecture are:
- Google Cloud EMEA Limited (Ireland): Cloud hosting infrastructure, secure relational databases, object storage, and automated system logging. All operational instances are strictly restricted to data centers geographically located within the European Economic Area (EEA).
The Processor shall inform the Controller via electronic mail notification at least fourteen (14) days in advance of any intended additions or replacements concerning sub-processors. The Controller holds the absolute right to object to such infrastructure adjustments based on reasonable, documented data protection grounds within the notice window. If an objection is raised and cannot be resolved, either party may terminate the SaaS subscription service without penalty.
6. Security of processing
The Processor has implemented appropriate technical and organisational measures (TOMs) designed to prevent unauthorized alteration, accidental destruction, malicious leakage, or unlawful access to clinic scheduling databases, including:
- Double-Layer Data Encryption: Personal data is protected by multiple independent encryption layers. At the network level, all data is encrypted in transit using industry-standard Transport Layer Security (TLS 1.3). At the storage level, database content is encrypted at rest via Google Cloud's native AES-256 encryption. Fields containing Personally Identifiable Information (PII) — specifically patient names, clinic staff names, and internal weekly operational notes — are subjected to an independent Application-Layer Encryption (ALE) using AES-256-GCM before being written to the database, providing an additional layer of protection at rest against database-level breaches. The encryption architecture uses per-tenant isolated cryptographic keys: a unique Data Encryption Key (DEK) is securely wrapped via a Key Encryption Key (KEK) derived from a passphrase managed via GCP Secret Manager. The tenant's administrator retains the operational authority to cycle or replace this passphrase at any time through the General Settings panel in the application (minimum 20 characters) to force key derivation updates. Administrative data access by the Processor is restricted strictly to automated backend infrastructure execution, authorized maintenance routines, and troubleshooting support loops requested directly by the Client.
- Logical Infrastructure Isolation: Access control measures restricting backend database queries to validated infrastructure administrators, coupled with mandatory multi-factor authentication (MFA) across internal maintenance environments.
- Backups and Resilience: Automated, point-in-time recovery (PITR) and daily incremental database backups are enabled natively within the Google Cloud SQL engine. These backups are encrypted using AES-256 and hosted on redundant storage blocks within the designated secure EU-based region to ensure rapid restoration and disaster recovery capabilities.
- Administrative Training: Regular operational audits of infrastructure access pathways and technical workflows to ensure alignment with contemporary security practices.
7. Personal data breaches
In the event of a confirmed technical, structural, or administrative security incident leading to the accidental, unauthorized, or unlawful destruction, loss, alteration, or exposure of personal data managed inside the PlanFizjo environment, the following operational procedure applies:
- The Processor shall notify the Controller via the primary administrator email address without undue delay and in any event within forty-eight (48) hours of formally confirming the breach.
- The notification text shall explicitly detail the nature of the security incident, the estimated categories and volume of data subjects affected, the anticipated systemic consequences, and the immediate corrective mitigations deployed by the Processor.
- The Processor shall provide ongoing assistance and clear, real-time documentation to help the Controller fulfill any mandatory breach notification obligations to the Swiss Federal Data Protection and Information Commissioner (FDPIC) or competent EEA supervisory authorities, specifically the Polish Office for Personal Data Protection (UODO).
8. Data subject rights
The Controller remains the sole point of contact for individual data subjects (patients and clinic staff). If a patient or employee interfaces directly with the Processor to exercise their statutory rights of data access, rectification, restricted processing, data portability, or erasure under the GDPR or nFADP, the Processor shall:
- Refrain from responding directly to the data subject, unless explicitly authorized in writing by the Client.
- Forward the raw data subject request directly to the Controller's primary administrator email address within forty-eight (48) hours of receipt.
- Provide necessary backend administrative tools or technical modifications within the PlanFizjo application interface to allow the clinic's administrator to autonomously purge, rectify, or export the relevant scheduling rows safely.
9. Audit and inspection
The Controller maintains the structural right to verify the Processor’s compliance with this Addendum under the following clear conditions:
- The Controller shall first request documentation, third-party audit credentials, or system certificates (such as official Google Cloud compliance verifications, SOC 2, or ISO summaries) directly from the Processor.
- If the provided technical documentation proves insufficient to demonstrate complete legal compliance under Article 28 GDPR, the Controller may conduct a formal desktop audit or mandate an independent, certified external auditor—who is not a direct competitor of PlanFizjo—to inspect the Processor's operational logs.
- Any such audit or inspection must be requested in writing at least thirty (30) business days in advance, must occur during standard business hours, and must be designed to avoid disruption to the Processor's ongoing operations. The Controller shall bear all financial costs associated with executing the audit.
10. Term and termination
This Addendum shall become legally effective concurrently with the Operator's transmission of the initial provisioning credentials to the Controller, as described in Section 3 of the Terms of Service and shall remain in full force and effect for the entire duration of the primary SaaS service relationship.
Upon formal termination of the SaaS subscription or account closure:
- The Controller shall be granted an automated technical window of thirty (30) calendar days to export all internal clinic appointment logs and operational records directly from the application interface.
- Following the expiration of this 30-day data extraction window, the Processor shall execute secure database scripts to permanently delete, overwrite, and purge all personal data records, patient names, and scheduling configurations associated with the Controller's unique tenant ID from the active Google Cloud instances and backup arrays.
- The Controller explicitly acknowledges that because the System is an administrative scheduling tool and not a medical documentation archive, the Processor has no statutory obligation to retain clinic records. Prolonged retention by the Processor after account deletion is strictly limited to basic technical connection metadata, system security telemetry, or corporate billing logs mandated by statutory Swiss financial and tax laws.
11. General provisions
This Addendum represents the definitive data processing consensus between the Parties and supersedes all prior communications or oral agreements regarding data privacy handling. The following general legal conditions apply:
- Order of Precedence: In the event of a direct, irreconcilable conflict between the provisions of this Addendum and the general Terms of Service (ToS), the provisions of this Data Processing Addendum shall take strict precedence with respect to data privacy issues.
- Amendments: This Addendum may only be modified by a formal written document or an updated digital agreement accepted by both parties via the SaaS platform console.
- Governing Law: This Addendum, its execution, and any legal conflicts arising directly from its text shall be governed exclusively by the substantive laws of Switzerland, explicitly excluding any conflict of law frameworks.
- Jurisdiction: The ordinary courts of the Canton of Zürich, Switzerland (specifically the District Court of Zürich) shall have exclusive jurisdiction over any legal actions, claims, or contractual disputes resulting from or linked to this processing framework.