Polityka prywatności, plików cookies i zasady korzystania z serwisu IZWW

Data ostatniej aktualizacji: 22 sierpnia 2026 r.

Niniejszy dokument wyjaśnia, w jaki sposób Narodowe Centrum Zdrowia i Biologii Człowieka Instytut Zdrowia w Warszawie przetwarza dane osobowe użytkowników serwisu internetowego izww.pl, wykorzystuje pliki cookies i podobne technologie oraz określa podstawowe zasady korzystania z serwisu.

Dbamy o to, aby dane były przetwarzane zgodnie z prawem, wyłącznie w określonych i uzasadnionych celach oraz przez okres nie dłuższy, niż jest to potrzebne. Nie sprzedajemy danych osobowych użytkowników. Opcjonalne technologie analityczne i reklamowe uruchamiamy na zasadach wynikających z decyzji użytkownika wyrażonej za pomocą ustawień prywatności.

1. Zakres dokumentu

Niniejsza polityka dotyczy serwisu internetowego dostępnego pod adresem https://izww.pl oraz jego podstron, formularzy i funkcjonalności, chyba że przy danej usłudze albo w danym systemie udostępniono odrębną informację dotyczącą przetwarzania danych.

Ilekroć w dokumencie jest mowa o:

  • Administratorze albo Instytucie – należy przez to rozumieć Narodowe Centrum Zdrowia i Biologii Człowieka Instytut Zdrowia w Warszawie;
  • Serwisie – należy przez to rozumieć serwis izww.pl wraz z jego podstronami i formularzami objętymi niniejszą polityką;
  • Użytkowniku – należy przez to rozumieć każdą osobę korzystającą z Serwisu, kontaktującą się z Instytutem za jego pośrednictwem albo przekazującą dane w związku z usługą lub postępowaniem obsługiwanym w Serwisie.

Systemy przeznaczone do obsługi pacjentów, dokumentacji medycznej, rejestracji wizyt, badań naukowych oraz innych procesów wymagających odrębnych zasad mogą posiadać własne polityki prywatności lub klauzule informacyjne. W takim przypadku pierwszeństwo ma informacja udostępniona bezpośrednio w danym systemie lub formularzu.

Niniejsza polityka nie zastępuje informacji przekazywanych pacjentom w związku z udzielaniem świadczeń zdrowotnych ani informacji dla uczestników konkretnych badań naukowych.

2. Administrator danych i dane kontaktowe

Administratorem danych osobowych jest:

Narodowe Centrum Zdrowia i Biologii Człowieka Instytut Zdrowia w Warszawie
ul. Karola Miarki 11D
01-496 Warszawa
KRS: 0000626850
NIP: 1132913554
REGON: 364891280
telefon: 22 300 52 88

W sprawach dotyczących ochrony danych osobowych, wykonywania praw wynikających z RODO oraz niniejszej polityki można skontaktować się z Administratorem:

  • elektronicznie: iodo@izww.pl;
  • pisemnie: na adres siedziby Administratora z dopiskiem „Ochrona danych osobowych”.

W pozostałych sprawach związanych z działalnością Instytutu można skorzystać z danych kontaktowych lub formularza udostępnionego na stronie https://izww.pl/kontakt.

3. Podstawowe zasady przetwarzania danych

Administrator przetwarza dane zgodnie z zasadami określonymi w rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679, zwanym dalej RODO, w szczególności zgodnie z zasadami zgodności z prawem, rzetelności, przejrzystości, ograniczenia celu, minimalizacji danych, prawidłowości, ograniczenia przechowywania, integralności i poufności.

Zakres danych zależy od sposobu korzystania z Serwisu. Użytkownik nie powinien przekazywać danych, które nie są potrzebne do załatwienia danej sprawy. Dotyczy to w szczególności numeru PESEL, numerów dokumentów tożsamości, prywatnych adresów zamieszkania, informacji o zdrowiu oraz dokumentów zawierających dane osób trzecich.

4. Jakie dane możemy przetwarzać

W zależności od wykorzystywanej funkcjonalności możemy przetwarzać:

  • dane identyfikacyjne – w szczególności imię, nazwisko, stanowisko, nazwa reprezentowanego podmiotu, firma przedsiębiorcy, NIP, KRS, REGON albo inny numer rejestrowy;
  • dane kontaktowe – w szczególności adres poczty elektronicznej, numer telefonu, adres korespondencyjny;
  • dane przekazane w korespondencji – treść wiadomości, przedmiot zgłoszenia, załączniki oraz informacje niezbędne do udzielenia odpowiedzi;
  • dane związane z wydarzeniami, programami i szkoleniami – dane zgłoszeniowe, informacje o uczestnictwie, płatnościach, wydanych dokumentach oraz wymaganiach organizacyjnych;
  • dane dotyczące certyfikacji, rekomendacji, akredytacji, patronatów, ekspertyz i współpracy – dane wnioskodawcy i jego przedstawicieli, informacje o produkcie, placówce, programie lub przedsięwzięciu, dokumentacja prawna i techniczna, kwalifikacje osób wskazanych we wniosku, oświadczenia, wyniki oceny, korespondencja i informacje o rozliczeniach;
  • dane kandydatów do pracy lub współpracy – dane zawarte w formularzu, CV, liście motywacyjnym, dokumentach potwierdzających kwalifikacje oraz korespondencji rekrutacyjnej;
  • dane związane z umowami, płatnościami i darowiznami – dane niezbędne do zawarcia i wykonania umowy, wystawienia dokumentu księgowego, zaksięgowania wpłaty, identyfikacji płatności albo udokumentowania darowizny;
  • dane dotyczące aktywności w Serwisie – adres IP, data i czas połączenia, identyfikatory internetowe, rodzaj urządzenia i przeglądarki, system operacyjny, adres odwiedzonej podstrony, adres strony odsyłającej, zdarzenia związane z korzystaniem z Serwisu oraz informacje zapisywane w logach serwera;
  • dane dotyczące zgód i preferencji – informacja o udzieleniu, odmowie lub wycofaniu zgody, data i sposób dokonania wyboru oraz ustawienia prywatności;
  • inne dane – jeżeli ich przetwarzanie jest niezbędne w konkretnej sprawie i zostało odpowiednio wyjaśnione w formularzu, regulaminie, umowie albo odrębnej klauzuli informacyjnej.

5. Źródła danych

Najczęściej otrzymujemy dane bezpośrednio od osoby, której dotyczą. Dane mogą być również przekazane przez:

  • podmiot, który Użytkownik reprezentuje;
  • pracodawcę, współpracownika albo organizatora zgłaszającego uczestnika;
  • producenta, dystrybutora, szkołę, placówkę, organizatora szkolenia lub inny podmiot występujący o ocenę, certyfikację, rekomendację albo akredytację;
  • operatora płatności, bank lub podmiot obsługujący zbiórkę;
  • publicznie dostępne rejestry, wykazy i strony internetowe – jeżeli jest to potrzebne do weryfikacji danych, uprawnień lub oświadczeń;
  • dostawców usług technicznych i bezpieczeństwa.

Jeżeli wnioskodawca lub reprezentowany podmiot przekazuje Instytutowi dane innych osób, powinien posiadać podstawę prawną do ich przekazania, poinformować te osoby o przekazaniu danych oraz ograniczyć zakres dokumentów do informacji niezbędnych. Zbędne dane, w szczególności numery PESEL, prywatne adresy i numery dokumentów tożsamości, należy przed przekazaniem zasłonić.

6. Cele, podstawy prawne i okresy przetwarzania

6.1. Korzystanie z Serwisu, logi i bezpieczeństwo

Dane techniczne i dane zawarte w logach przetwarzamy w celu:

  • udostępniania i prawidłowego działania Serwisu;
  • zapewnienia bezpieczeństwa, wykrywania nadużyć i prób nieuprawnionego dostępu;
  • diagnozowania błędów i prowadzenia prac technicznych;
  • ustalania, dochodzenia lub obrony przed roszczeniami.

Podstawą prawną jest prawnie uzasadniony interes Administratora polegający na prowadzeniu bezpiecznego i sprawnego serwisu, ochronie jego infrastruktury oraz możliwości obrony przed roszczeniami – art. 6 ust. 1 lit. f RODO.

Logi techniczne są co do zasady przechowywane przez okres nieprzekraczający 12 miesięcy. Dane dotyczące zdarzenia związanego z bezpieczeństwem mogą być przechowywane dłużej, jeżeli jest to niezbędne do jego wyjaśnienia, podjęcia działań naprawczych lub dochodzenia roszczeń.

6.2. Formularze kontaktowe i korespondencja

Dane przekazane w formularzu lub korespondencji przetwarzamy w celu przyjęcia zgłoszenia, udzielenia odpowiedzi, skierowania sprawy do właściwej komórki organizacyjnej oraz prowadzenia dalszej korespondencji.

Podstawą prawną jest:

  • art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes polegający na prowadzeniu korespondencji i obsłudze zgłoszeń;
  • art. 6 ust. 1 lit. b RODO – jeżeli kontakt dotyczy podjęcia działań przed zawarciem umowy lub wykonania umowy;
  • art. 6 ust. 1 lit. c RODO – jeżeli obowiązek przyjęcia albo rozpatrzenia sprawy wynika z przepisów prawa.

Dane przechowujemy przez czas potrzebny do zakończenia sprawy, a następnie przez okres niezbędny do zabezpieczenia roszczeń, wykazania prawidłowości działania albo wykonania obowiązków archiwizacyjnych. Zwykła korespondencja, która nie doprowadziła do zawarcia umowy i nie wymaga dalszego przechowywania, jest co do zasady usuwana lub anonimizowana po upływie 12 miesięcy od zakończenia sprawy.

6.3. Wydarzenia, projekty edukacyjne, szkolenia i kursy

Dane uczestników i osób zgłaszających przetwarzamy w celu:

  • przyjęcia i obsługi zgłoszenia;
  • organizacji wydarzenia, szkolenia, kursu lub projektu;
  • komunikacji organizacyjnej;
  • weryfikacji obecności i spełnienia warunków uczestnictwa;
  • pobrania opłaty, jeżeli udział jest odpłatny;
  • wystawienia zaświadczenia, certyfikatu lub innego dokumentu;
  • rozpatrywania reklamacji i zapewnienia bezpieczeństwa uczestników.

Podstawą prawną jest art. 6 ust. 1 lit. b RODO, a w zakresie obowiązków księgowych i podatkowych – art. 6 ust. 1 lit. c RODO. Dane potrzebne do organizacji i obrony przed roszczeniami mogą być również przetwarzane na podstawie art. 6 ust. 1 lit. f RODO.

Dane przechowujemy przez okres realizacji wydarzenia lub programu, a następnie przez okres wynikający z przepisów księgowych, podatkowych, archiwizacyjnych i terminów przedawnienia roszczeń. Dane służące wyłącznie organizacji nieodpłatnego wydarzenia, które nie są potrzebne do wydania dokumentu ani obrony przed roszczeniami, są co do zasady usuwane w ciągu 12 miesięcy od zakończenia wydarzenia.

Jeżeli organizacja wydarzenia wymaga informacji o stanie zdrowia, niepełnosprawności, potrzebach żywieniowych lub innych danych szczególnej kategorii, dane te są zbierane wyłącznie w zakresie niezbędnym, na podstawie wyraźnej zgody – art. 9 ust. 2 lit. a RODO – albo na innej podstawie wskazanej w odrębnej klauzuli.

6.4. Certyfikacja, rekomendacje, akredytacje, patronaty, ekspertyzy i współpraca

Dane wnioskodawców, przedstawicieli, personelu i innych osób wskazanych w dokumentacji przetwarzamy w celu:

  • przeprowadzenia wstępnej kwalifikacji;
  • sprawdzenia kompletności i wiarygodności dokumentacji;
  • przeprowadzenia oceny, audytu, konsultacji eksperckiej lub postępowania wyjaśniającego;
  • przygotowania oferty i zawarcia umowy;
  • realizacji umowy, rozliczenia opłat i prowadzenia korespondencji;
  • wydania decyzji, certyfikatu, rekomendacji, akredytacji, opinii lub innego dokumentu;
  • prowadzenia właściwego rejestru i weryfikacji ważności dokumentu;
  • sprawowania nadzoru, rozpatrywania skarg, odwołań i zgłoszeń dotyczących przyznanego oznaczenia;
  • ochrony wiarygodności programów Instytutu oraz dochodzenia lub obrony przed roszczeniami.

Podstawą prawną jest:

  • art. 6 ust. 1 lit. b RODO – podjęcie działań przed zawarciem umowy i realizacja umowy;
  • art. 6 ust. 1 lit. c RODO – wykonanie obowiązków księgowych, podatkowych lub innych obowiązków prawnych;
  • art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora polegający na weryfikacji oświadczeń, zapewnieniu rzetelności procesu, ochronie renomy programu, prowadzeniu rejestru, obsłudze skarg i zabezpieczeniu roszczeń.

Dokumentację postępowania zakończonego zawarciem umowy albo przyznaniem dokumentu przechowujemy przez okres obowiązywania umowy lub ważności dokumentu, a następnie przez okres niezbędny do wykonania obowiązków prawnych i zabezpieczenia roszczeń, co do zasady nie dłużej niż 6 lat. Dokumentację postępowania zakończonego bez zawarcia umowy przechowujemy co do zasady przez 12 miesięcy od zamknięcia sprawy, chyba że dłuższy okres jest uzasadniony skargą, sporem, obowiązkiem prawnym albo koniecznością wykazania przebiegu postępowania.

W przypadku przyznania certyfikatu, rekomendacji albo akredytacji w publicznym rejestrze mogą zostać ujawnione: nazwa podmiotu, firma przedsiębiorcy, miejscowość lub adres prowadzenia działalności, strona internetowa, nazwa produktu, programu lub placówki, zakres oceny, numer dokumentu, data wydania, okres ważności oraz status dokumentu. Zakres publikacji wynika z regulaminu danego programu i umowy. Jeżeli wnioskodawcą jest osoba fizyczna prowadząca działalność gospodarczą, część opublikowanych danych może stanowić jej dane osobowe.

Co do zasady nie publikujemy prywatnych danych kontaktowych personelu, kopii dokumentów kwalifikacyjnych ani dokumentacji technicznej przekazanej do oceny.

6.5. Rekrutacja do pracy, praktyk, staży i współpracy

Dane kandydatów przetwarzamy w celu przeprowadzenia rekrutacji, oceny kwalifikacji, kontaktu z kandydatem i wyboru osoby do zatrudnienia lub współpracy.

W przypadku rekrutacji pracowniczej podstawą przetwarzania danych wymaganych przepisami prawa jest art. 6 ust. 1 lit. c RODO w związku z właściwymi przepisami prawa pracy. Dane potrzebne do podjęcia działań przed zawarciem umowy przetwarzamy na podstawie art. 6 ust. 1 lit. b RODO. Dane przekazane dobrowolnie ponad zakres wymagany prawem przetwarzamy na podstawie zgody – art. 6 ust. 1 lit. a RODO. W przypadku rekrutacji do współpracy cywilnoprawnej albo gospodarczej podstawą jest przede wszystkim art. 6 ust. 1 lit. b RODO.

Dane kandydatów przechowujemy przez czas trwania rekrutacji oraz co do zasady przez 6 miesięcy po jej zakończeniu w celu obsługi ewentualnych roszczeń. Jeżeli kandydat wyraził odrębną zgodę na udział w przyszłych rekrutacjach, dane mogą być przechowywane przez wskazany w zgodzie okres, nie dłużej jednak niż 24 miesiące, chyba że zgoda zostanie wcześniej wycofana.

Prosimy, aby dokumenty rekrutacyjne nie zawierały informacji o zdrowiu, niepełnosprawności, życiu prywatnym, poglądach, przynależności związkowej ani innych danych szczególnej kategorii, jeżeli ich przekazanie nie jest wymagane prawem lub nie zostało uzgodnione w ramach konkretnego postępowania.

6.6. Umowy, płatności, księgowość i darowizny

Dane stron umów, osób reprezentujących, płatników i darczyńców przetwarzamy w celu zawarcia i wykonania umowy, obsługi płatności, wystawienia dokumentów księgowych, prowadzenia wymaganej ewidencji, rozliczenia darowizny oraz wykonania obowiązków podatkowych i sprawozdawczych.

Podstawą prawną jest art. 6 ust. 1 lit. b i c RODO, a w zakresie kontaktu z przedstawicielami podmiotów, kontroli rozliczeń i zabezpieczenia roszczeń – art. 6 ust. 1 lit. f RODO.

Dokumenty księgowe i rozliczeniowe są przechowywane przez okres wymagany przepisami, co do zasady przez 5 lat liczonych od końca roku, w którym upłynął właściwy termin podatkowy. Dane związane z umową mogą być przechowywane do upływu właściwego terminu przedawnienia roszczeń.

Jeżeli darczyńca nie wskazał inaczej, jego dane nie są publikowane w Serwisie. Publikacja imienia, nazwiska, wizerunku, nazwy darczyńcy albo treści podziękowania następuje na podstawie odpowiedniego uzgodnienia lub zgody.

6.7. Newsletter, informacje o działalności i marketing bezpośredni

Jeżeli Użytkownik zapisze się na newsletter albo wyrazi zgodę na otrzymywanie informacji o działalności, wydarzeniach lub ofercie Instytutu, jego dane kontaktowe oraz informacje o udzielonej zgodzie przetwarzamy na podstawie art. 6 ust. 1 lit. a RODO.

Wykorzystywanie poczty elektronicznej, telefonu lub innych środków komunikacji elektronicznej do przesyłania informacji handlowych lub marketingu bezpośredniego odbywa się po uzyskaniu wymaganej zgody, zgodnie z art. 398 ustawy – Prawo komunikacji elektronicznej.

Zgodę można wycofać w dowolnym momencie, bez wpływu na zgodność z prawem działań podjętych przed jej wycofaniem. Po wycofaniu zgody dane przestają być używane do marketingu, natomiast informacja o udzieleniu i wycofaniu zgody może być przechowywana przez okres potrzebny do wykazania zgodności działania z prawem i obrony przed roszczeniami, co do zasady nie dłużej niż 3 lata od wycofania zgody.

6.8. Skargi, reklamacje, odwołania i realizacja praw

Dane zawarte w skargach, reklamacjach, odwołaniach, żądaniach dotyczących danych osobowych i innych wystąpieniach przetwarzamy w celu rozpatrzenia sprawy, udzielenia odpowiedzi, wykazania prawidłowości postępowania oraz wykonania obowiązków prawnych.

Podstawą prawną jest art. 6 ust. 1 lit. c RODO, jeżeli obowiązek wynika z prawa, oraz art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes polegający na obsłudze zgłoszeń, ochronie praw Administratora i wykazaniu rozliczalności.

Dane przechowujemy przez okres rozpatrywania sprawy, a następnie przez czas wynikający z przepisów, regulaminu właściwego postępowania albo terminów przedawnienia roszczeń.

6.9. Publikacje, aktualności, relacje z wydarzeń i prezentacja współpracy

Dane autorów, ekspertów, członków zespołów, prelegentów, partnerów i innych osób uczestniczących w działalności Instytutu mogą być przetwarzane w celu przygotowania i publikacji materiałów naukowych, edukacyjnych, informacyjnych oraz relacji z wydarzeń. Zakres może obejmować imię i nazwisko, funkcję, afiliację, informacje o kwalifikacjach, biogram, wypowiedź, utwór, głos lub wizerunek.

Podstawą przetwarzania może być:

  • art. 6 ust. 1 lit. a RODO – zgoda, jeżeli jest wymagana lub została przyjęta jako właściwa podstawa;
  • art. 6 ust. 1 lit. b RODO – realizacja umowy albo uzgodnionego udziału w projekcie;
  • art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes polegający na dokumentowaniu i informowaniu o działalności Instytutu, z uwzględnieniem charakteru wydarzenia, rozsądnych oczekiwań uczestników oraz ochrony ich praw;
  • właściwe przepisy prawa autorskiego i innych ustaw – w zakresie rozpowszechniania wizerunku, utworów lub wypowiedzi.

Dane są publikowane przez okres aktualności i przydatności materiału, a następnie mogą być przechowywane w archiwum dokumentującym działalność Instytutu, jeżeli jest to uzasadnione charakterem materiału, obowiązkiem archiwizacyjnym, wolnością wypowiedzi, działalnością naukową lub interesem publicznym. Jeżeli publikacja opiera się na zgodzie, jej wycofanie jest rozpatrywane z uwzględnieniem skutków dokonanej wcześniej publikacji, praw innych osób i właściwych przepisów.

7. Dane dotyczące zdrowia i inne dane szczególnej kategorii

Ogólny formularz kontaktowy oraz formularze dotyczące oferty Instytutu nie są przeznaczone do przekazywania dokumentacji medycznej ani szczegółowych informacji o stanie zdrowia.

W sprawach dotyczących leczenia, konsultacji, recept, dokumentacji medycznej lub wyników badań należy korzystać wyłącznie z kanałów wskazanych przez właściwy podmiot leczniczy lub system obsługi pacjenta.

Jeżeli przetwarzanie danych dotyczących zdrowia jest konieczne w ramach konkretnego projektu, badania, wydarzenia albo usługi, Użytkownik otrzyma odrębną informację określającą cel, podstawę prawną, zakres i okres przetwarzania.

Dane szczególnej kategorii są przetwarzane wyłącznie wtedy, gdy istnieje podstawa z art. 9 ust. 2 RODO, w szczególności wyraźna zgoda osoby, której dane dotyczą, obowiązek wynikający z prawa, potrzeba ustalenia lub obrony roszczeń albo przesłanka właściwa dla udzielania świadczeń zdrowotnych lub prowadzenia badań.

8. Dane osób małoletnich

Serwis jest kierowany przede wszystkim do osób pełnoletnich, przedstawicieli instytucji i profesjonalistów. Jeżeli wydarzenie, projekt, konkurs, badanie albo inna aktywność jest przeznaczona również dla osób małoletnich, zasady przetwarzania ich danych, udziału przedstawiciela ustawowego i uzyskiwania wymaganych zgód są określane w odrębnej informacji lub regulaminie.

Osoba małoletnia nie powinna samodzielnie przekazywać za pośrednictwem ogólnego formularza danych dotyczących zdrowia, sytuacji rodzinnej ani innych informacji wymagających szczególnej ochrony. W sprawie dotyczącej dziecka kontakt powinien podjąć jego rodzic, opiekun prawny albo inna uprawniona osoba.

9. Czy podanie danych jest obowiązkowe

Podanie danych jest co do zasady dobrowolne, ale może być konieczne do:

  • udzielenia odpowiedzi;
  • przyjęcia zgłoszenia;
  • udziału w wydarzeniu lub projekcie;
  • zawarcia i wykonania umowy;
  • przeprowadzenia rekrutacji;
  • przeprowadzenia kwalifikacji, certyfikacji, rekomendacji, akredytacji, audytu albo oceny;
  • wystawienia dokumentu księgowego;
  • wykonania obowiązku prawnego.

Niepodanie danych oznaczonych jako wymagane może uniemożliwić obsługę sprawy. Dane oznaczone jako opcjonalne można pominąć bez negatywnych konsekwencji, chyba że okażą się potrzebne do wykonania żądanej czynności.

10. Odbiorcy danych

Dane mogą być ujawniane wyłącznie w zakresie niezbędnym:

  • upoważnionym pracownikom, współpracownikom, członkom organów i komórkom organizacyjnym Instytutu;
  • dostawcom hostingu, serwerów, poczty elektronicznej, utrzymania Serwisu, kopii zapasowych, cyberbezpieczeństwa i wsparcia informatycznego;
  • dostawcom systemów formularzy, komunikacji, analityki internetowej, ochrony przed spamem i nadużyciami;
  • operatorom płatności, bankom, podmiotom księgowym, audytorom i ubezpieczycielom;
  • kancelariom prawnym, doradcom i podmiotom wspierającym dochodzenie lub obronę roszczeń;
  • ekspertom, audytorom, laboratoriom, recenzentom i członkom zespołów oceniających – jeżeli jest to potrzebne do realizacji zleconej oceny, badania, ekspertyzy, certyfikacji albo akredytacji i podmioty te są związane obowiązkiem poufności;
  • podmiotom drukującym, wysyłającym lub dostarczającym dokumenty, dyplomy i materiały;
  • organizatorom, partnerom lub współorganizatorom konkretnego projektu, jeżeli Użytkownik został o tym poinformowany;
  • organom publicznym, sądom i innym uprawnionym podmiotom, jeżeli obowiązek udostępnienia wynika z prawa.

Podmioty przetwarzające dane na zlecenie Administratora mogą działać wyłącznie na podstawie umowy lub innego właściwego instrumentu i zgodnie z udokumentowanymi poleceniami Administratora. Niektóre podmioty, w szczególności operatorzy płatności, banki, operatorzy serwisów społecznościowych i część dostawców usług Google, mogą działać jako odrębni administratorzy w zakresie określonym przez własne regulaminy i polityki prywatności.

11. Przekazywanie danych poza Europejski Obszar Gospodarczy

Niektórzy dostawcy technologii mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. Dotyczy to w szczególności usług świadczonych przez międzynarodowych dostawców infrastruktury, analityki, reklamy lub ochrony przed nadużyciami.

Jeżeli dane są przekazywane do państwa trzeciego, odbywa się to na podstawie mechanizmu przewidzianego w RODO, w szczególności:

  • decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
  • standardowych klauzul umownych przyjętych przez Komisję Europejską;
  • innej podstawy dopuszczonej w rozdziale V RODO.

Użytkownik może zwrócić się do Administratora o informację dotyczącą stosowanych zabezpieczeń i sposobu uzyskania ich kopii, jeżeli przysługuje mu takie prawo.

12. Google Analytics, Google Ads i Google reCAPTCHA

12.1. Google Analytics 4

Serwis korzysta z Google Analytics 4 w celu tworzenia statystyk, pomiaru ruchu, poznawania sposobu korzystania z Serwisu i poprawy jego funkcjonalności. Identyfikator usługi używany w Serwisie to G-D3PLHWHYS2.

Zapisywanie i odczytywanie opcjonalnych identyfikatorów analitycznych odbywa się na podstawie zgody Użytkownika – art. 6 ust. 1 lit. a RODO oraz art. 399 ustawy – Prawo komunikacji elektronicznej. Brak zgody nie powinien ograniczać dostępu do podstawowych treści Serwisu.

12.2. Google Ads

Serwis wykorzystuje tag Google Ads o identyfikatorze AW-876051939 do pomiaru skuteczności działań informacyjnych i reklamowych oraz – w zakresie objętym udzieloną zgodą i konfiguracją usługi – przypisywania konwersji do kampanii.

Technologie reklamowe i pomiarowe inne niż niezbędne są wykorzystywane na podstawie zgody Użytkownika – art. 6 ust. 1 lit. a RODO oraz art. 399 ustawy – Prawo komunikacji elektronicznej.

12.3. Google reCAPTCHA

Formularze w Serwisie mogą być chronione usługą Google reCAPTCHA, która pomaga odróżnić działania człowieka od automatycznych prób przesyłania spamu, nadużyć lub szkodliwych treści. W związku z działaniem reCAPTCHA mogą być przetwarzane dane techniczne, w szczególności adres IP, informacje o urządzeniu i przeglądarce, czas i sposób interakcji z formularzem oraz niezbędne identyfikatory bezpieczeństwa.

Podstawą przetwarzania po stronie Administratora jest art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes polegający na ochronie formularzy, infrastruktury i użytkowników przed nadużyciami. Google wskazuje, że reCAPTCHA może zapisywać niezbędny plik _GRECAPTCHA w celu przeprowadzenia analizy ryzyka.

Usługi Google są dostarczane przez Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia, przy czym w zależności od rodzaju usługi i operacji Google może działać jako podmiot przetwarzający albo odrębny administrator. Więcej informacji znajduje się w polityce prywatności Google: https://policies.google.com/privacy.

13. Pliki cookies i podobne technologie

13.1. Czym są cookies

Cookies to niewielkie informacje zapisywane w urządzeniu Użytkownika lub odczytywane z tego urządzenia podczas korzystania z serwisu internetowego. Serwis może również korzystać z pamięci lokalnej przeglądarki, tagów i podobnych technologii.

13.2. Kategorie technologii

W Serwisie mogą być używane:

  • technologie niezbędne – potrzebne do działania Serwisu, bezpieczeństwa, obsługi formularzy, zapamiętania wyboru dotyczącego prywatności i zapewnienia funkcji żądanych przez Użytkownika; ich stosowanie nie wymaga zgody w zakresie dozwolonym przez prawo;
  • technologie funkcjonalne – umożliwiające zapamiętanie wybranych ustawień i dodatkowych funkcji;
  • technologie analityczne – służące do pomiaru ruchu, tworzenia statystyk i ulepszania Serwisu;
  • technologie reklamowe – służące do pomiaru skuteczności kampanii, przypisywania konwersji i, jeżeli zostanie to uruchomione, dopasowywania komunikacji reklamowej.

Technologie analityczne i reklamowe są opcjonalne. Użytkownik może odmówić ich stosowania bez utraty dostępu do podstawowych treści Serwisu.

13.3. Technologie wykorzystywane w Serwisie

Rzeczywisty zestaw cookies może zależeć od używanej przeglądarki, udzielonych zgód, odwiedzonych podstron, osadzonych materiałów oraz zmian wprowadzanych przez dostawców technologii. Administrator okresowo aktualizuje powyższy wykaz.

13.4. Zarządzanie zgodą

Przy pierwszej wizycie Użytkownik może:

  • zaakceptować wszystkie opcjonalne technologie;
  • korzystać wyłącznie z technologii niezbędnych;
  • wybrać dozwolone kategorie w ustawieniach prywatności.

Zgodę można w dowolnym momencie wycofać lub zmienić za pomocą przycisku „Ustawienia prywatności” dostępnego w Serwisie. Wycofanie zgody nie wpływa na zgodność z prawem działań wykonanych przed jej wycofaniem.

Użytkownik może również zmienić ustawienia swojej przeglądarki, usunąć zapisane cookies lub zablokować ich obsługę. Zablokowanie technologii niezbędnych może spowodować nieprawidłowe działanie części funkcji, w szczególności formularzy lub mechanizmów bezpieczeństwa.

Sama dalsza obecność w Serwisie, przewijanie strony albo brak zmiany ustawień przeglądarki nie są traktowane jako zgoda na opcjonalne cookies.

14. Profilowanie i zautomatyzowane podejmowanie decyzji

Administrator nie podejmuje wobec Użytkowników decyzji wywołujących skutki prawne lub w podobny sposób istotnie na nich wpływających wyłącznie na podstawie zautomatyzowanego przetwarzania.

Jeżeli Użytkownik wyrazi zgodę na technologie analityczne lub reklamowe, dostawcy tych usług mogą tworzyć statystyki, segmenty odbiorców albo profile dotyczące przewidywanych zainteresowań zgodnie z własnymi zasadami. Instytut nie wykorzystuje takich informacji do automatycznego podejmowania decyzji o przyjęciu do pracy, przyznaniu certyfikatu, rekomendacji, akredytacji ani zakwalifikowaniu do projektu.

15. Prawa osób, których dane dotyczą

Na zasadach określonych w RODO osobie, której dane dotyczą, może przysługiwać:

  • prawo dostępu do danych i uzyskania ich kopii;
  • prawo sprostowania danych;
  • prawo usunięcia danych;
  • prawo ograniczenia przetwarzania;
  • prawo przenoszenia danych – jeżeli przetwarzanie odbywa się w sposób zautomatyzowany na podstawie zgody lub umowy;
  • prawo sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. e lub f RODO, z przyczyn związanych ze szczególną sytuacją;
  • prawo sprzeciwu wobec marketingu bezpośredniego w każdym czasie;
  • prawo wycofania zgody w każdym czasie, bez wpływu na zgodność z prawem przetwarzania dokonanego wcześniej;
  • prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Prawa te nie mają charakteru bezwzględnego. W określonych sytuacjach dalsze przetwarzanie może być konieczne z uwagi na obowiązek prawny, wolność wypowiedzi i informacji, interes publiczny, ustalenie lub obronę roszczeń albo inną przesłankę przewidzianą w RODO.

Żądanie można przesłać na adres iodo@izww.pl albo na adres siedziby Administratora. W celu ochrony danych Administrator może poprosić o informacje pozwalające potwierdzić tożsamość osoby składającej żądanie. Nie należy przesyłać kopii dowodu osobistego ani innych dokumentów tożsamości, chyba że Administrator wyraźnie wskaże, że w konkretnej sytuacji jest to niezbędne i poda bezpieczny sposób ich przekazania.

Administrator odpowiada bez zbędnej zwłoki, co do zasady w terminie miesiąca od otrzymania żądania. W przypadkach przewidzianych w RODO termin może zostać przedłużony, o czym osoba składająca żądanie zostanie poinformowana.

Skargę można wnieść do:

Prezesa Urzędu Ochrony Danych Osobowych
ul. Stanisława Moniuszki 1A
00-014 Warszawa
https://uodo.gov.pl

16. Bezpieczeństwo danych

Administrator stosuje odpowiednie środki techniczne i organizacyjne dostosowane do charakteru danych, zakresu przetwarzania i poziomu ryzyka. Obejmują one w szczególności kontrolę dostępu, nadawanie upoważnień, ochronę transmisji, wykonywanie kopii zapasowych, rejestrowanie zdarzeń, aktualizowanie oprogramowania, procedury reagowania na incydenty oraz zobowiązanie osób mających dostęp do danych do zachowania poufności.

Żaden sposób przesyłania i przechowywania danych nie zapewnia całkowitego wyeliminowania ryzyka. Użytkownik powinien korzystać z właściwego formularza lub kanału komunikacji i nie przesyłać zwykłą pocztą elektroniczną dokumentacji medycznej, haseł, danych logowania ani innych informacji wymagających szczególnej ochrony.

17. Odnośniki i serwisy zewnętrzne

Serwis może zawierać odnośniki do stron partnerów, serwisów społecznościowych, map, materiałów multimedialnych, operatorów płatności i innych zewnętrznych usług. Po przejściu do zewnętrznego serwisu dane są przetwarzane zgodnie z zasadami jego operatora.

Samo umieszczenie odnośnika nie oznacza, że Instytut jest administratorem danych przetwarzanych przez zewnętrzny serwis ani że odpowiada za jego politykę prywatności. Przed przekazaniem danych należy zapoznać się z informacjami udostępnionymi przez operatora danej usługi.

18. Zasady korzystania z Serwisu i nota prawna

18.1. Charakter Serwisu

Serwis prezentuje informacje o działalności naukowej, badawczej, edukacyjnej, zdrowotnej, społecznej i organizacyjnej Instytutu, jego projektach, programach, jednostkach, wydarzeniach, publikacjach oraz ofercie.

Treści zamieszczone w Serwisie mają charakter informacyjny, naukowy, edukacyjny lub organizacyjny. Nie stanowią źródła powszechnie obowiązującego prawa ani podstawy prawnej funkcjonowania Instytutu. Oficjalne dokumenty, regulaminy, decyzje, umowy i komunikaty wywołują skutki w zakresie wynikającym z ich treści i właściwych przepisów.

18.2. Informacje dotyczące zdrowia

Treści dotyczące zdrowia, chorób, diagnostyki, profilaktyki, produktów, terapii i metod postępowania nie zastępują indywidualnej konsultacji z lekarzem, psychologiem, psychoterapeutą, farmaceutą, prawnikiem ani innym właściwym specjalistą.

Informacje dostępne w Serwisie nie stanowią rozpoznania, indywidualnego zalecenia terapeutycznego ani instrukcji samodzielnego rozpoczęcia, zmiany lub przerwania leczenia. Decyzje dotyczące zdrowia powinny uwzględniać indywidualną sytuację osoby i być podejmowane w porozumieniu z uprawnionym specjalistą.

W sytuacji nagłego zagrożenia zdrowia lub życia należy skontaktować się z numerem alarmowym 112 albo właściwą jednostką systemu Państwowego Ratownictwa Medycznego.

18.3. Informacje o usługach i zawieranie umów

Ogólne opisy programów, usług, certyfikacji, akredytacji, szkoleń, wydarzeń, cen i warunków współpracy zamieszczone w Serwisie stanowią co do zasady zaproszenie do kontaktu lub zawarcia umowy, chyba że przy danej informacji wyraźnie wskazano inaczej.

Szczegółowe warunki konkretnej usługi mogą wynikać z odrębnego regulaminu, formularza, oferty, umowy, zasad programu lub dokumentu przekazanego Użytkownikowi. W razie rozbieżności pierwszeństwo mają indywidualna umowa i regulamin właściwy dla danej usługi.

Wniesienie opłaty za ocenę, kwalifikację, audyt, certyfikację albo akredytację nie oznacza gwarancji wydania pozytywnej decyzji, jeżeli istotą usługi jest przeprowadzenie niezależnej weryfikacji spełnienia określonych kryteriów.

18.4. Aktualność i odpowiedzialność

Instytut dokłada należytej staranności, aby publikowane informacje były rzetelne, zrozumiałe i aktualne. Charakter działalności naukowej, medycznej i prawnej powoduje jednak, że informacje mogą ulegać zmianom wraz z rozwojem wiedzy, zmianą przepisów, wytycznych, dostępności usług lub organizacji pracy.

Użytkownik powinien zweryfikować informacje mające istotne znaczenie dla jego decyzji, w szczególności aktualne warunki usługi, terminy, ceny, wymagania formalne i przeciwwskazania. W razie wątpliwości może skontaktować się z właściwą komórką organizacyjną Instytutu.

Instytut odpowiada na zasadach wynikających z obowiązujących przepisów prawa. Żadne postanowienie niniejszego dokumentu nie wyłącza ani nie ogranicza odpowiedzialności, której nie można skutecznie wyłączyć lub ograniczyć, ani praw przysługujących konsumentom i innym osobom na podstawie bezwzględnie obowiązujących przepisów.

18.5. Prawa autorskie i oznaczenia

Zawartość Serwisu, w szczególności teksty, opracowania, fotografie, grafiki, materiały filmowe, nagrania, układ graficzny, bazy danych, nazwy programów, logotypy, znaki rekomendacji, certyfikacji i akredytacji, może podlegać ochronie na podstawie przepisów o prawie autorskim, prawie własności przemysłowej, ochronie baz danych, zwalczaniu nieuczciwej konkurencji lub innych przepisów.

Jeżeli nie wskazano inaczej, prawa do materiałów przysługują Instytutowi albo podmiotom, od których uzyskano odpowiednią licencję. Korzystanie z materiałów jest dozwolone w granicach wynikających z prawa, w szczególności dozwolonego użytku i prawa cytatu, z poszanowaniem autorstwa i integralności utworu.

Wykorzystanie logo Instytutu, znaków certyfikacji, rekomendacji, patronatu lub akredytacji w sposób sugerujący współpracę, poparcie, ważność dokumentu albo objęcie programem wymaga odpowiedniej podstawy, w szczególności zgody, umowy lub uprawnienia wynikającego z regulaminu. Zabronione jest używanie oznaczeń w sposób wprowadzający odbiorców w błąd.

18.6. Niedozwolone działania

Zabronione jest w szczególności:

  • podejmowanie prób uzyskania nieuprawnionego dostępu do Serwisu, kont, formularzy, baz danych lub infrastruktury;
  • wprowadzanie złośliwego kodu, automatyczne wysyłanie spamu albo obchodzenie zabezpieczeń;
  • przesyłanie treści bezprawnych, naruszających prawa innych osób lub celowo wprowadzających w błąd;
  • podszywanie się pod inną osobę lub podmiot;
  • masowe albo automatyczne pobieranie danych w sposób zakłócający działanie Serwisu;
  • wykorzystywanie nazw, dokumentów i oznaczeń Instytutu do tworzenia fałszywego wrażenia przyznania patronatu, rekomendacji, certyfikatu lub akredytacji.

Powyższe nie ogranicza zgodnego z prawem indeksowania Serwisu przez wyszukiwarki ani korzystania z publicznie dostępnych informacji w granicach wynikających z przepisów.

18.7. Dostępność i zmiany Serwisu

Instytut może rozwijać, aktualizować, przebudowywać lub czasowo wyłączać poszczególne funkcje Serwisu, w szczególności z przyczyn technicznych, organizacyjnych, bezpieczeństwa lub zmiany zakresu działalności. W miarę możliwości istotne i planowane przerwy będą komunikowane w odpowiedni sposób.

19. Zmiany dokumentu

Polityka może być aktualizowana w szczególności w związku ze zmianą przepisów, wytycznych organów nadzorczych, sposobu działania Serwisu, wykorzystywanych technologii, dostawców lub zakresu usług Instytutu.

Aktualna wersja jest publikowana w Serwisie wraz z datą ostatniej aktualizacji. Jeżeli zmiana istotnie wpływa na sposób przetwarzania danych lub prawa Użytkowników, informacja o niej może zostać dodatkowo przekazana w Serwisie albo właściwym kanałem komunikacji.

Zmiana polityki nie ogranicza praw nabytych ani nie stanowi samodzielnej podstawy przetwarzania danych w nowym celu, jeżeli prawo wymaga w tym zakresie uzyskania zgody albo przekazania dodatkowej informacji.

20. Kontakt

Pytania dotyczące niniejszej polityki oraz przetwarzania danych osobowych można kierować na adres:

iodo@izww.pl

lub pisemnie:

Narodowe Centrum Zdrowia i Biologii Człowieka Instytut Zdrowia w Warszawie

ul. Karola Miarki 11D

01-496 Warszawa

z dopiskiem: „Ochrona danych osobowych”.