Polityka Prywatności
1. Administrator Danych Osobowych
Administratorem danych osobowych jest:
DMC Filip Olender
ul. Lamparcia 10A, 86-065 Lochowo
NIP: 5542813570 | REGON: 526888290
E-mail: kontakt@zaplanujleczenie.pl
Niniejsza Polityka Prywatności określa zasady przetwarzania i ochrony danych osobowych osób korzystających z serwisu zaplanujleczenie.pl (dalej "Serwis") zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).
Charakter Serwisu. Zaplanuj Leczenie jest narzędziem wspomagającym pracę lekarza-dentysty. Serwis nie stanowi systemu dokumentacji medycznej w rozumieniu rozporządzenia Ministra Zdrowia z 6 kwietnia 2020 r. i nie jest wyrobem medycznym w rozumieniu rozporządzenia (UE) 2017/745 (MDR). Wszystkie decyzje kliniczne podejmuje wyłącznie lekarz. Obowiązek prowadzenia własnej dokumentacji medycznej (art. 24 ustawy o prawach pacjenta, 20 lat archiwizacji) pozostaje po stronie Użytkownika.
2. Rodzaj Zbieranych Danych
Serwis zbiera i przetwarza następujące kategorie danych:
a) Dane konta
Adres e-mail i imię podawane podczas rejestracji za pośrednictwem Supabase Auth. Dane te są niezbędne do utworzenia i obsługi konta.
b) Dane medyczne pacjentów (szczególna kategoria, art. 9 RODO)
Transkrypcje głosowe i tekstowe zawierające opisy kliniczne, imiona pacjentów i informacje o leczeniu stomatologicznym. Dane te są przetwarzane wyłącznie w celu wygenerowania planu leczenia i są szyfrowane w bazie danych (Fernet AES-128 + PBKDF2-HMAC-SHA256, 480 000 iteracji).
Pseudonimizacja imion pacjentów przed AI. Gdy Użytkownik wprowadzi imię pacjenta w dedykowanym polu formularza, Serwis automatycznie usuwa wszystkie jego wystąpienia z transkrypcji (łącznie z odmianami wielkości liter) przed wysłaniem zapytania do zewnętrznych modeli AI. W miejsce imienia wstawiany jest token [PATIENT_NAME], a po wygenerowaniu planu prawdziwe imię jest przywracane. Mechanizm ten realizuje zasadę minimalizacji z art. 5 ust. 1 lit. c RODO.
c) Dane nagrań audio
Nagrania głosowe wykonane przez mikrofon urządzenia Użytkownika. Audio jest przesyłane do zewnętrznych usług transkrypcji (Speech-to-Text), a po przetworzeniu nie jest przechowywane na serwerach Serwisu.
d) Dane płatności
Płatności obsługuje Stripe. Serwis nie przechowuje numerów kart kredytowych. Stripe działa jako niezależny administrator danych płatniczych zgodnie z własną polityką prywatności.
e) Dane techniczne i analityczne
Adres IP, rodzaj przeglądarki i urządzenia, dane geolokalizacyjne (kraj/region), zdarzenia użytkowania (np. utworzenie planu, ocena). Zbierane za pośrednictwem PostHog w celach analitycznych.
3. Podstawa Prawna Przetwarzania
Dane osobowe przetwarzamy na następujących podstawach prawnych:
- Art. 6 ust. 1 lit. b) RODO — wykonanie umowy (świadczenie usług Serwisu, generowanie planów leczenia, obsługa subskrypcji).
- Art. 6 ust. 1 lit. f) RODO — prawnie uzasadniony interes administratora (analityka, zapobieganie nadużyciom, poprawa jakości usług).
- Art. 6 ust. 1 lit. a) RODO — zgoda Użytkownika (cookies analityczne, komunikacja marketingowa).
- Art. 6 ust. 1 lit. c) RODO — obowiązek prawny (dokumentacja księgowa i podatkowa).
- Art. 9 ust. 2 lit. h) RODO — dla danych dotyczących zdrowia (pacjentów): przetwarzanie niezbędne do celów opieki zdrowotnej przez osobę podlegającą ustawowemu obowiązkowi zachowania tajemnicy zawodowej (lekarz-dentysta na podstawie art. 40 ustawy o zawodach lekarza).
Role w przetwarzaniu danych pacjentów. W odniesieniu do danych pacjentów Użytkownik (gabinet/lekarz) jest Administratorem, a Serwis (DMC Filip Olender) — Podmiotem przetwarzającym w rozumieniu art. 28 RODO. Szczegóły powierzenia reguluje Umowa Powierzenia Przetwarzania Danych (DPA), akceptowana przy rejestracji konta.
4. Cel Przetwarzania
- Świadczenie usług drogą elektroniczną — generowanie planów leczenia, transkrypcja audio, eksport PDF.
- Obsługa konta Użytkownika i subskrypcji.
- Przetwarzanie płatności i wystawianie dokumentów księgowych.
- Komunikacja z Użytkownikiem — wsparcie techniczne, powiadomienia o zmianach w usłudze.
- Analityka i poprawa jakości usług.
- Zapewnienie bezpieczeństwa Serwisu i zapobieganie nadużyciom.
5. Podmioty Przetwarzające (Sub-procesorzy)
W celu świadczenia usług korzystamy z następujących podmiotów trzecich:
| Podmiot | Cel | Lokalizacja |
|---|---|---|
| Supabase Inc. | Baza danych, uwierzytelnianie, przechowywanie plików | USA (EU-US DPF) |
| OpenRouter Inc. | Gateway do modeli AI (generowanie planów leczenia) | USA (SCC) |
| Google Cloud (Alphabet Inc.) | Transkrypcja mowy — jedyny dostawca faktycznie otrzymujący nagrania. Nagrania dłuższe niż minuta są na czas transkrypcji buforowane w Google Cloud Storage i kasowane bezpośrednio po niej | UE (endpoint i bucket regionalny) |
| OpenAI Inc. | Transkrypcja mowy (Whisper) — rezerwowy, uruchamiany wyłącznie przy awarii Google; obecnie nieskonfigurowany, więc nie otrzymuje nagrań | USA (EU-US DPF) |
| Stripe Inc. | Przetwarzanie płatności | USA (EU-US DPF) |
| Vercel Inc. | Hosting frontendu | USA (SCC) |
| Railway Corp. | Hosting backendu | USA (SCC) |
| Resend Inc. | Wysyłka e-maili transakcyjnych | USA (SCC) |
| PostHog Inc. | Analityka produktowa | UE (Frankfurt) |
| Sentry (Functional Software, Inc.) | Monitorowanie błędów (z aktywnym filtrem PII) | USA (EU-US DPF) |
Dane przekazywane do USA są zabezpieczone na podstawie Standardowych Klauzul Umownych (SCC) lub EU-US Data Privacy Framework, zgodnie z wymogami Rozdziału V RODO.
Dane medyczne nie są wykorzystywane do trenowania modeli AI. Zapytania do modeli językowych naszych dostawców są przetwarzane w trybie bez retencji danych treningowych. Pełna lista sub-procesorów (w tym dostawców AI) dostępna jest w Umowie Powierzenia Danych.
6. Pliki Cookies i Przechowywanie Lokalne
Serwis wykorzystuje następujące mechanizmy przechowywania danych w przeglądarce:
Cookies niezbędne (essential)
hypnoflow_cookie_preferences— zapamiętanie preferencji cookies (365 dni).
LocalStorage (dane lokalne przeglądarki)
Poniższe klucze pozostają wyłącznie na Twoim urządzeniu — nie są wysyłane na nasze serwery:
theme— preferencja motywu (jasny/ciemny).plan_draft,plan_draft_time,plan_draft_uid— robocza wersja planu leczenia i znaczniki jej autozapisu.doctorName,vocativeName— imię lekarza do spersonalizowanych powitań w interfejsie.custom_templates— Twoje własne szablony pól planu.referral_code— kod polecający (gdy wejdziesz z linku polecającego).planEditorCollapsed,zl_clinic_prompt_skipped,zl_first_run_sample_seen,zl_first_run_sample_used— drobne preferencje interfejsu (zwinięte sekcje, stan pierwszego uruchomienia).
Cookies analityczne (wymagają zgody)
PostHog — anonimowa analityka produktowa. Analityka w przeglądarce włączana jest tylko po wyrażeniu zgody w banerze cookies. Niezależnie od zgody nasze serwery wysyłają do PostHog wyłącznie anonimowe zdarzenia techniczne (np. czas generowania planu, koszt zapytania AI) — bez żadnych danych osobowych, identyfikatorów kont ani treści planów.
Serwis nie stosuje cookies marketingowych ani śledzenia międzystronicowego (cross-site tracking).
7. Okres Przechowywania Danych
- Dane konta — do momentu usunięcia konta + 30 dni na kopie zapasowe.
- Plany leczenia — do momentu usunięcia przez Użytkownika lub usunięcia konta + 90 dni.
- Nagrania audio — przetwarzane w pamięci operacyjnej, nie są przechowywane po transkrypcji.
- Dane płatności — zgodnie z wymogami prawa podatkowego (5 lat).
- Dziennik dostępu do danych pacjenta — 12 miesięcy.
- Logi bezpieczeństwa / techniczne — 90 dni.
- Dane analityczne — 24 miesiące (zagregowane, zanonimizowane).
8. Prawa Użytkownika
Zgodnie z RODO (art. 15-21) każdy Użytkownik ma prawo do:
- Dostępu do swoich danych oraz otrzymania ich kopii (art. 15).
- Sprostowania nieprawidłowych danych (art. 16).
- Usunięcia danych — "prawo do bycia zapomnianym" (art. 17).
- Ograniczenia przetwarzania (art. 18).
- Przenoszenia danych do innego administratora (art. 20).
- Sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21).
- Cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
Samoobsługowa realizacja praw. W panelu Ustawień Użytkownik może samodzielnie:
- Pobrać wszystkie swoje dane (art. 20 — przenośność): Ustawienia → Eksport moich danych → Pobierz ZIP. Archiwum zawiera profil, plany leczenia (odszyfrowane), gabinety, historię dostępu i logi w formacie JSON.
- Trwale usunąć konto (art. 17 — prawo do bycia zapomnianym): Ustawienia → Strefa niebezpieczna → Usuń konto. Operacja wymaga ponownego wpisania hasła oraz frazy potwierdzającej "USUŃ MOJE KONTO".
- Zobaczyć historię dostępu do danych pacjentów — każdy podgląd, edycja, eksport PDF, wysyłka mailem i usunięcie planu są rejestrowane z datą, adresem IP i przeglądarką: Ustawienia → Historia dostępu do danych pacjentów.
W sprawach wymagających kontaktu bezpośredniego (sprostowanie, sprzeciw, zapytania prawne) prosimy pisać na kontakt@zaplanujleczenie.pl. Odpowiemy w ciągu 30 dni.
Użytkownik ma również prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
9. Transfer Danych Poza EOG
Część podmiotów przetwarzających ma siedzibę w Stanach Zjednoczonych. Transfer danych odbywa się na podstawie:
- EU-US Data Privacy Framework (decyzja adekwatności Komisji Europejskiej z 10 lipca 2023 r.) — dla podmiotów certyfikowanych (Stripe, Google, OpenAI, PostHog).
- Standardowych Klauzul Umownych (SCC) — dla pozostałych podmiotów, zgodnie z decyzją KE 2021/914.
10. Bezpieczeństwo Danych
Stosujemy następujące środki ochrony:
- Szyfrowanie wszystkich połączeń protokołem TLS 1.2+.
- Szyfrowanie danych medycznych w spoczynku: Fernet (AES-128-CBC + HMAC-SHA256) z kluczem derywowanym PBKDF2-HMAC-SHA256 (480 000 iteracji). Klucz przechowywany wyłącznie jako zmienna środowiskowa na serwerze, nigdy w bazie ani w repozytorium.
- Pseudonimizacja imion pacjentów przed wysłaniem zapytań do zewnętrznych modeli AI (art. 5 RODO — minimalizacja).
- Row-Level Security (RLS) w bazie danych — każdy rekord przypisany do
user_id, polityki RLS wymuszająauth.uid() = user_idna poziomie silnika bazy. - Uwierzytelnianie oparte na tokenach JWT z ograniczonym czasem ważności; wymuszenie zmiany hasła po zaproszeniu lub odzyskiwaniu.
- Walidacja magic-bytes plików audio (odrzucenie plików, które nie są rzeczywistym audio, nawet jeśli klient oznaczył je odpowiednim MIME).
- Autoescaping szablonów PDF (Jinja2) chroniący przed XSS przez treść planu.
- Audit log dostępu do danych pacjenta (patient_access_log) — każdy podgląd, edycja, eksport i usunięcie planu rejestrowane z IP i user-agentem.
- Nagłówki bezpieczeństwa HTTP (Content-Security-Policy, X-Frame-Options, HSTS).
- Rate limiting i ochrona przed atakami brute-force.
- Regularne audyty bezpieczeństwa kodu i pełna testomatyka (ponad 180 testów jednostkowych w backend, ciągła integracja).
11. Ochrona Danych Dzieci
Serwis jest przeznaczony wyłącznie dla lekarzy i profesjonalistów medycznych. Nie zbieramy świadomie danych osób poniżej 16 roku życia. W przypadku wykrycia takich danych, zostaną one niezwłocznie usunięte.
12. Zmiany Polityki Prywatności
O istotnych zmianach niniejszej Polityki poinformujemy Użytkowników drogą mailową z co najmniej 14-dniowym wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod adresem zaplanujleczenie.pl/privacy.