Tabela 1. Zestawienie podstawowych operacji przetwarzania danych w serwisie Recepty.pl
| Cel przetwarzania danych | Kategorie danych osobowych | Podstawa prawna przetwarzania (RODO) | Okres przechowywania | Kategorie odbiorców / podmiotów przetwarzających |
| Rejestracja i prowadzenie konta Użytkownika | Dane identyfikacyjne (imię, nazwisko, e-mail, telefon, hasło, dane logowania) | art. 6 ust. 1 lit. b RODO – wykonanie umowy | przez okres posiadania konta + 6 lat (okres przedawnienia roszczeń) | dostawcy usług hostingowych, dostawcy oprogramowania, personel techniczny |
| Realizacja usług medycznych (e-recepty, e-zwolnienia, e-skierowania) | Dane identyfikacyjne, dane zdrowotne, dane kontaktowe, historia wizyt | art. 9 ust. 2 lit. h RODO – świadczenie usług zdrowotnych; art. 6 ust. 1 lit. c RODO – obowiązek prawny | zgodnie z ustawą o prawach pacjenta – 20 lat od ostatniego wpisu (z wyjątkami ustawowymi) | podmioty lecznicze wpisane do RPWDL, lekarze, podmioty świadczące usługi telemedyczne |
| Realizacja płatności, fakturowania, rozliczeń | Dane identyfikacyjne, dane płatnika, NIP, dane transakcyjne | dane transakcyjne art. 6 ust. 1 lit. c RODO – obowiązek podatkowy; ustawa o rachunkowości | 5 lat od końca roku podatkowego | dostawcy usług płatniczych, biuro rachunkowe |
| Obsługa kontaktu z Użytkownikiem, zapytań i reklamacji | Dane identyfikacyjne, kontaktowe, treść korespondencji | art. 6 ust. 1 lit. b i f RODO – realizacja umowy lub uzasadniony interes | do 6 lat (okres przedawnienia roszczeń) | personel obsługi klienta, dostawcy hostingu e-mail |
| Marketing i komunikacja (newsletter, przypomnienia, oferty) | Adres e-mail, numer telefonu, preferencje użytkownika | art. 6 ust. 1 lit. a RODO – zgoda osoby | do momentu wycofania zgody | dostawcy systemów mailingowych i automatyzacji marketingu |
| Analiza ruchu, bezpieczeństwo systemu i statystyki | Adres IP, dane o urządzeniu, logi, dane o aktywności w serwisie | art. 6 ust. 1 lit. f RODO – uzasadniony interes Administratora | do 12 miesięcy lub do czasu anonimizacji | dostawcy narzędzi analitycznych (np. Google Analytics), administratorzy IT |
| Spełnienie obowiązków prawnych (np. udostępnienie danych organom uprawnionym) | Wszystkie dane objęte zakresem żądania | art. 6 ust. 1 lit. c RODO – obowiązek prawny | zgodnie z przepisami szczególnymi | organy publiczne, uprawnione instytucje (np. NFZ, ZUS, sądy, organy ścigania) |
Tabela 2. Kategorie podmiotów przetwarzających dane w imieniu Administratora (podprocesory)
| Kategoria podprocesora | Zakres powierzonych działań | Rodzaj danych przetwarzanych | Siedziba / lokalizacja przetwarzania |
| Dostawcy hostingu i infrastruktury serwerowej | Utrzymanie serwerów, kopii zapasowych i zabezpieczeń | Wszystkie dane w systemie | Polska / EOG |
| Dostawcy oprogramowania i systemów IT | Utrzymanie, serwis i rozwój systemów informatycznych | Dane techniczne, dane użytkowników | Polska / EOG |
| Podmioty lecznicze współpracujące (lekarze, personel medyczny) | Świadczenie usług medycznych (e-recepty, konsultacje) | Dane zdrowotne, identyfikacyjne | Polska |
| Biuro rachunkowe / doradztwo podatkowe | Obsługa księgowa i rozliczenia | Dane finansowe, dane płatników | Polska |
| Dostawcy usług płatniczych | Realizacja płatności i zwrotów | Dane płatnicze | Polska / EOG |
| Dostawcy narzędzi marketingowych (np. mailing, CRM) | Wysyłka newsletterów, automatyzacja marketingu | Dane kontaktowe, e-mail | Polska / EOG |
| Dostawcy usług analitycznych (np. Google Analytics) | Analiza ruchu w serwisie, statystyki | Dane techniczne, dane o aktywności | EOG / USA (z zastosowaniem standardowych klauzul umownych RODO) |