Transparentność i Bezpieczeństwo

Polityka Prywatności

1. Administrator Danych Osobowych

Administratorem danych osobowych jest:

DMC Filip Olender
ul. Lamparcia 10A, 86-065 Lochowo
NIP: 5542813570 | REGON: 526888290
E-mail: kontakt@zaplanujleczenie.pl

Niniejsza Polityka Prywatności określa zasady przetwarzania i ochrony danych osobowych osób korzystających z serwisu zaplanujleczenie.pl (dalej "Serwis") zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).

Charakter Serwisu. Zaplanuj Leczenie jest narzędziem wspomagającym pracę lekarza-dentysty. Serwis nie stanowi systemu dokumentacji medycznej w rozumieniu rozporządzenia Ministra Zdrowia z 6 kwietnia 2020 r. i nie jest wyrobem medycznym w rozumieniu rozporządzenia (UE) 2017/745 (MDR). Wszystkie decyzje kliniczne podejmuje wyłącznie lekarz. Obowiązek prowadzenia własnej dokumentacji medycznej (art. 24 ustawy o prawach pacjenta, 20 lat archiwizacji) pozostaje po stronie Użytkownika.

2. Rodzaj Zbieranych Danych

Serwis zbiera i przetwarza następujące kategorie danych:

a) Dane konta

Adres e-mail i imię podawane podczas rejestracji za pośrednictwem Supabase Auth. Dane te są niezbędne do utworzenia i obsługi konta.

b) Dane medyczne pacjentów (szczególna kategoria, art. 9 RODO)

Transkrypcje głosowe i tekstowe zawierające opisy kliniczne, imiona pacjentów i informacje o leczeniu stomatologicznym. Dane te są przetwarzane wyłącznie w celu wygenerowania planu leczenia i są szyfrowane w bazie danych (Fernet AES-128 + PBKDF2-HMAC-SHA256, 480 000 iteracji).

Pseudonimizacja imion pacjentów przed AI. Gdy Użytkownik wprowadzi imię pacjenta w dedykowanym polu formularza, Serwis automatycznie usuwa wszystkie jego wystąpienia z transkrypcji (łącznie z odmianami wielkości liter) przed wysłaniem zapytania do zewnętrznych modeli AI. W miejsce imienia wstawiany jest token [PATIENT_NAME], a po wygenerowaniu planu prawdziwe imię jest przywracane. Mechanizm ten realizuje zasadę minimalizacji z art. 5 ust. 1 lit. c RODO.

c) Dane nagrań audio

Nagrania głosowe wykonane przez mikrofon urządzenia Użytkownika. Audio jest przesyłane do zewnętrznych usług transkrypcji (Speech-to-Text), a po przetworzeniu nie jest przechowywane na serwerach Serwisu.

d) Dane płatności

Płatności obsługuje Stripe. Serwis nie przechowuje numerów kart kredytowych. Stripe działa jako niezależny administrator danych płatniczych zgodnie z własną polityką prywatności.

e) Dane techniczne i analityczne

Adres IP, rodzaj przeglądarki i urządzenia, dane geolokalizacyjne (kraj/region), zdarzenia użytkowania (np. utworzenie planu, ocena). Zbierane za pośrednictwem PostHog w celach analitycznych.

3. Podstawa Prawna Przetwarzania

Dane osobowe przetwarzamy na następujących podstawach prawnych:

  • Art. 6 ust. 1 lit. b) RODO — wykonanie umowy (świadczenie usług Serwisu, generowanie planów leczenia, obsługa subskrypcji).
  • Art. 6 ust. 1 lit. f) RODO — prawnie uzasadniony interes administratora (analityka, zapobieganie nadużyciom, poprawa jakości usług).
  • Art. 6 ust. 1 lit. a) RODO — zgoda Użytkownika (cookies analityczne, komunikacja marketingowa).
  • Art. 6 ust. 1 lit. c) RODO — obowiązek prawny (dokumentacja księgowa i podatkowa).
  • Art. 9 ust. 2 lit. h) RODO — dla danych dotyczących zdrowia (pacjentów): przetwarzanie niezbędne do celów opieki zdrowotnej przez osobę podlegającą ustawowemu obowiązkowi zachowania tajemnicy zawodowej (lekarz-dentysta na podstawie art. 40 ustawy o zawodach lekarza).

Role w przetwarzaniu danych pacjentów. W odniesieniu do danych pacjentów Użytkownik (gabinet/lekarz) jest Administratorem, a Serwis (DMC Filip Olender) — Podmiotem przetwarzającym w rozumieniu art. 28 RODO. Szczegóły powierzenia reguluje Umowa Powierzenia Przetwarzania Danych (DPA), akceptowana przy rejestracji konta.

4. Cel Przetwarzania

  • Świadczenie usług drogą elektroniczną — generowanie planów leczenia, transkrypcja audio, eksport PDF.
  • Obsługa konta Użytkownika i subskrypcji.
  • Przetwarzanie płatności i wystawianie dokumentów księgowych.
  • Komunikacja z Użytkownikiem — wsparcie techniczne, powiadomienia o zmianach w usłudze.
  • Analityka i poprawa jakości usług.
  • Zapewnienie bezpieczeństwa Serwisu i zapobieganie nadużyciom.

5. Podmioty Przetwarzające (Sub-procesorzy)

W celu świadczenia usług korzystamy z następujących podmiotów trzecich:

PodmiotCelLokalizacja
Supabase Inc.Baza danych, uwierzytelnianie, przechowywanie plikówUSA (EU-US DPF)
OpenRouter Inc.Gateway do modeli AI (generowanie planów leczenia)USA (SCC)
Google Cloud (Alphabet Inc.)Transkrypcja mowy — jedyny dostawca faktycznie otrzymujący nagrania. Nagrania dłuższe niż minuta są na czas transkrypcji buforowane w Google Cloud Storage i kasowane bezpośrednio po niejUE (endpoint i bucket regionalny)
OpenAI Inc.Transkrypcja mowy (Whisper) — rezerwowy, uruchamiany wyłącznie przy awarii Google; obecnie nieskonfigurowany, więc nie otrzymuje nagrańUSA (EU-US DPF)
Stripe Inc.Przetwarzanie płatnościUSA (EU-US DPF)
Vercel Inc.Hosting frontenduUSA (SCC)
Railway Corp.Hosting backenduUSA (SCC)
Resend Inc.Wysyłka e-maili transakcyjnychUSA (SCC)
PostHog Inc.Analityka produktowaUE (Frankfurt)
Sentry (Functional Software, Inc.)Monitorowanie błędów (z aktywnym filtrem PII)USA (EU-US DPF)

Dane przekazywane do USA są zabezpieczone na podstawie Standardowych Klauzul Umownych (SCC) lub EU-US Data Privacy Framework, zgodnie z wymogami Rozdziału V RODO.

Dane medyczne nie są wykorzystywane do trenowania modeli AI. Zapytania do modeli językowych naszych dostawców są przetwarzane w trybie bez retencji danych treningowych. Pełna lista sub-procesorów (w tym dostawców AI) dostępna jest w Umowie Powierzenia Danych.

6. Pliki Cookies i Przechowywanie Lokalne

Serwis wykorzystuje następujące mechanizmy przechowywania danych w przeglądarce:

Cookies niezbędne (essential)

  • hypnoflow_cookie_preferences — zapamiętanie preferencji cookies (365 dni).

LocalStorage (dane lokalne przeglądarki)

Poniższe klucze pozostają wyłącznie na Twoim urządzeniu — nie są wysyłane na nasze serwery:

  • theme — preferencja motywu (jasny/ciemny).
  • plan_draft, plan_draft_time, plan_draft_uid — robocza wersja planu leczenia i znaczniki jej autozapisu.
  • doctorName, vocativeName — imię lekarza do spersonalizowanych powitań w interfejsie.
  • custom_templates — Twoje własne szablony pól planu.
  • referral_code — kod polecający (gdy wejdziesz z linku polecającego).
  • planEditorCollapsed, zl_clinic_prompt_skipped, zl_first_run_sample_seen, zl_first_run_sample_used — drobne preferencje interfejsu (zwinięte sekcje, stan pierwszego uruchomienia).

Cookies analityczne (wymagają zgody)

PostHog — anonimowa analityka produktowa. Analityka w przeglądarce włączana jest tylko po wyrażeniu zgody w banerze cookies. Niezależnie od zgody nasze serwery wysyłają do PostHog wyłącznie anonimowe zdarzenia techniczne (np. czas generowania planu, koszt zapytania AI) — bez żadnych danych osobowych, identyfikatorów kont ani treści planów.

Serwis nie stosuje cookies marketingowych ani śledzenia międzystronicowego (cross-site tracking).

7. Okres Przechowywania Danych

  • Dane konta — do momentu usunięcia konta + 30 dni na kopie zapasowe.
  • Plany leczenia — do momentu usunięcia przez Użytkownika lub usunięcia konta + 90 dni.
  • Nagrania audio — przetwarzane w pamięci operacyjnej, nie są przechowywane po transkrypcji.
  • Dane płatności — zgodnie z wymogami prawa podatkowego (5 lat).
  • Dziennik dostępu do danych pacjenta — 12 miesięcy.
  • Logi bezpieczeństwa / techniczne — 90 dni.
  • Dane analityczne — 24 miesiące (zagregowane, zanonimizowane).

8. Prawa Użytkownika

Zgodnie z RODO (art. 15-21) każdy Użytkownik ma prawo do:

  • Dostępu do swoich danych oraz otrzymania ich kopii (art. 15).
  • Sprostowania nieprawidłowych danych (art. 16).
  • Usunięcia danych — "prawo do bycia zapomnianym" (art. 17).
  • Ograniczenia przetwarzania (art. 18).
  • Przenoszenia danych do innego administratora (art. 20).
  • Sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21).
  • Cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.

Samoobsługowa realizacja praw. W panelu Ustawień Użytkownik może samodzielnie:

  • Pobrać wszystkie swoje dane (art. 20 — przenośność): Ustawienia → Eksport moich danych → Pobierz ZIP. Archiwum zawiera profil, plany leczenia (odszyfrowane), gabinety, historię dostępu i logi w formacie JSON.
  • Trwale usunąć konto (art. 17 — prawo do bycia zapomnianym): Ustawienia → Strefa niebezpieczna → Usuń konto. Operacja wymaga ponownego wpisania hasła oraz frazy potwierdzającej "USUŃ MOJE KONTO".
  • Zobaczyć historię dostępu do danych pacjentów — każdy podgląd, edycja, eksport PDF, wysyłka mailem i usunięcie planu są rejestrowane z datą, adresem IP i przeglądarką: Ustawienia → Historia dostępu do danych pacjentów.

W sprawach wymagających kontaktu bezpośredniego (sprostowanie, sprzeciw, zapytania prawne) prosimy pisać na kontakt@zaplanujleczenie.pl. Odpowiemy w ciągu 30 dni.

Użytkownik ma również prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

9. Transfer Danych Poza EOG

Część podmiotów przetwarzających ma siedzibę w Stanach Zjednoczonych. Transfer danych odbywa się na podstawie:

  • EU-US Data Privacy Framework (decyzja adekwatności Komisji Europejskiej z 10 lipca 2023 r.) — dla podmiotów certyfikowanych (Stripe, Google, OpenAI, PostHog).
  • Standardowych Klauzul Umownych (SCC) — dla pozostałych podmiotów, zgodnie z decyzją KE 2021/914.

10. Bezpieczeństwo Danych

Stosujemy następujące środki ochrony:

  • Szyfrowanie wszystkich połączeń protokołem TLS 1.2+.
  • Szyfrowanie danych medycznych w spoczynku: Fernet (AES-128-CBC + HMAC-SHA256) z kluczem derywowanym PBKDF2-HMAC-SHA256 (480 000 iteracji). Klucz przechowywany wyłącznie jako zmienna środowiskowa na serwerze, nigdy w bazie ani w repozytorium.
  • Pseudonimizacja imion pacjentów przed wysłaniem zapytań do zewnętrznych modeli AI (art. 5 RODO — minimalizacja).
  • Row-Level Security (RLS) w bazie danych — każdy rekord przypisany do user_id, polityki RLS wymuszają auth.uid() = user_id na poziomie silnika bazy.
  • Uwierzytelnianie oparte na tokenach JWT z ograniczonym czasem ważności; wymuszenie zmiany hasła po zaproszeniu lub odzyskiwaniu.
  • Walidacja magic-bytes plików audio (odrzucenie plików, które nie są rzeczywistym audio, nawet jeśli klient oznaczył je odpowiednim MIME).
  • Autoescaping szablonów PDF (Jinja2) chroniący przed XSS przez treść planu.
  • Audit log dostępu do danych pacjenta (patient_access_log) — każdy podgląd, edycja, eksport i usunięcie planu rejestrowane z IP i user-agentem.
  • Nagłówki bezpieczeństwa HTTP (Content-Security-Policy, X-Frame-Options, HSTS).
  • Rate limiting i ochrona przed atakami brute-force.
  • Regularne audyty bezpieczeństwa kodu i pełna testomatyka (ponad 180 testów jednostkowych w backend, ciągła integracja).

11. Ochrona Danych Dzieci

Serwis jest przeznaczony wyłącznie dla lekarzy i profesjonalistów medycznych. Nie zbieramy świadomie danych osób poniżej 16 roku życia. W przypadku wykrycia takich danych, zostaną one niezwłocznie usunięte.

12. Zmiany Polityki Prywatności

O istotnych zmianach niniejszej Polityki poinformujemy Użytkowników drogą mailową z co najmniej 14-dniowym wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod adresem zaplanujleczenie.pl/privacy.

Wersja 2.1 · Ostatnia aktualizacja: 11 Czerwca 2026