Skip to main content
Twoja prywatność

Jak chronimy Twoje dane

Ostatnia aktualizacja:

Nasze zasady

Ta strona wyjaśnia prostym językiem, co robimy z danymi. Wersją wiążącą prawnie jest Polityka Prywatności.

Zbieramy tylko to, co potrzebne

Żeby przeglądać serwis, nie musisz zakładać konta ani podawać niczego o swoim zdrowiu. Dane pojawiają się dopiero wtedy, gdy o coś prosisz: rezerwujesz wizytę, zakładasz konto, piszesz do nas.

Nie sprzedajemy danych

Nie sprzedajemy ani nie wynajmujemy danych. Nie udostępniamy ich reklamodawcom poza pomiarem skuteczności kampanii, na który musisz wyrazić osobną zgodę i który możesz w każdej chwili wycofać.

Śledzenie jest domyślnie wyłączone

Dopóki sam(a) nie klikniesz zgody, nie działa ani analityka, ani pomiar kampanii. Na stronach o charakterze zdrowotnym, takich jak kreator rezerwacji, zewnętrzne skrypty nie ładują się wcale, niezależnie od zgody.

Dostęp ma tylko ten, kto musi

Dane są rozdzielone między placówki na poziomie bazy danych, a dostęp opieramy na rolach i zasadzie najmniejszych uprawnień. Placówka nie widzi pacjentów innej placówki.

Kto odpowiada za Twoje dane

To zależy od tego, gdzie jesteś w serwisie, i decyduje o tym, do kogo kierujesz pytania.

  • Przeglądasz serwis, masz konto pacjenta, piszesz do nas - administratorem jest Medova (EPKO sp. z o.o.). Pytania kieruj do nas.
  • Rezerwujesz wizytę, byłeś(-aś) na wizycie, korespondujesz z rejestracją - administratorem jest placówka. My jesteśmy tylko narzędziem, z którego korzysta, i działamy na jej polecenie.

Jeśli napiszesz do nas w sprawie, za którą odpowiada placówka, przekażemy Twoje żądanie do niej i damy Ci znać, dokąd trafiło.

Dane o zdrowiu

Informacje o szczepieniach, chorobach i przebiegu leczenia to dane szczególnej kategorii w rozumieniu art. 9 RODO. Chronimy je mocniej niż pozostałe.

Medova nie prowadzi własnej kartoteki zdrowotnej. Funkcja zbierająca deklaracje o stanie zdrowia (ciąża, immunosupresja, choroby przewlekłe, alergie, grupa krwi) została wyłączona w lipcu 2026 roku, a zgromadzone dane usunięto nieodwracalnie razem z tabelą, w której leżały.

Jedyne dane o zdrowiu, które przetwarzamy jako administrator, to informacja o szczepionce, której dotyczy Twoje zapytanie. Zbieramy ją na podstawie wyraźnej zgody i kasujemy automatycznie po 90 dniach.

Dokumentacja z wizyty powstaje u placówki, podlega przepisom o dokumentacji medycznej i to placówka decyduje o dostępie do niej.

Automatyzacja i sztuczna inteligencja

Nie podejmujemy wobec Ciebie decyzji wyłącznie automatycznie. Nie odmawiamy usługi, nie ustalamy ceny i nie oceniamy Cię algorytmem.

Tam, gdzie korzystamy z modeli językowych (tłumaczenia, podsumowania informacji o krajach, demonstracyjna asystentka głosowa), oznaczamy to i zawsze możesz poprosić o kontakt z człowiekiem. Szczegóły opisuje Przejrzystość AI.

Danych pacjentów i treści placówek nie wykorzystujemy do trenowania modeli.

Komu powierzamy dane

To firmy, które przetwarzają dane w naszym imieniu na podstawie umów powierzenia. Tabela jest generowana z rejestru dostawców prowadzonego w kodzie serwisu, więc nie może wymieniać dostawcy, z którego już nie korzystamy.

Podmiot przetwarzającyZakres przetwarzaniaLokalizacja danychPodstawa przekazania
Supabase Inc.Baza danych, uwierzytelnianie, magazyn plikówAWS eu-central-1 (Frankfurt, Niemcy)Dane w UE; standardowe klauzule umowne dla obsługi technicznej
Hetzner Online GmbHHosting aplikacji (serwer dedykowany)NiemcyBrak transferu poza EOG
Cloudflare, Inc.CDN, ochrona przed atakami, terminacja TLSSieć globalna, punkty styku w UEStandardowe klauzule umowne
Stripe Payments Europe, Ltd.Płatności i rozliczeniaIrlandiaStandardowe klauzule umowne; EU-US Data Privacy Framework
Resend, Inc.Poczta transakcyjna (potwierdzenia, przypomnienia)Stany ZjednoczoneStandardowe klauzule umowne
Upstash, Inc.Ograniczanie liczby żądań (przechowuje wyłącznie skrót adresu IP)Unia EuropejskaStandardowe klauzule umowne
SMSAPI Sp. z o.o.Wysyłka SMS do pacjentów w Polsce (potwierdzenia, przypomnienia)PolskaBrak transferu poza EOG
Twilio Inc.Wysyłka SMS do pacjentów poza Polską (potwierdzenia, przypomnienia)Stany ZjednoczoneStandardowe klauzule umowne; EU-US Data Privacy Framework
Anthropic PBCFunkcje wspierane modelami językowymi (tłumaczenia, obsługa zgłoszeń)Stany ZjednoczoneStandardowe klauzule umowne; tryb zero-retention, brak uczenia modeli na danych
Google LLCAnalityka (GA4, za zgodą), mapy i geokodowanie, czcionki, Tag ManagerStany ZjednoczoneStandardowe klauzule umowne; EU-US Data Privacy Framework
Meta Platforms Ireland LimitedPiksel konwersji (Meta Pixel) pod kampanie płatne Meta/Instagram, za zgodą marketingowąIrlandia / sieć globalnaStandardowe klauzule umowne; EU-US Data Privacy Framework
ElevenLabs Inc.Widżet rozmowy z asystentką AI na stronie dla klinik (demo)Stany ZjednoczoneStandardowe klauzule umowne; EU-US Data Privacy Framework

Twoje prawa

Masz prawo do dostępu do swoich danych i ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia danych, sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie oraz do wycofania zgody w każdej chwili.

Najszybsza droga: zaloguj się i wejdź w Ustawienia → Prywatność. Pobranie kopii danych i usunięcie konta działają od ręki, bez czekania na naszą odpowiedź. Zgody na cookies zmienisz w stopce serwisu.

Sprawy trudniejsze kieruj na dpo@medova.health. Odpowiadamy najpóźniej w ciągu miesiąca, a przy sprawach złożonych możemy przedłużyć ten termin o dwa miesiące, uprzedzając Cię o tym.

Jak zabezpieczamy dane

  • Aplikacja działa na serwerze w Niemczech, baza danych w Unii Europejskiej.
  • Szyfrowanie w drodze (TLS 1.3) i na dysku (AES-256).
  • Rozdzielenie danych między placówkami na poziomie bazy danych.
  • Logowanie dwuskładnikowe dostępne dla każdego konta.
  • Rejestrowanie dostępu do danych wrażliwych i działań administracyjnych.
  • Kopie zapasowe z regularnie sprawdzanym odtwarzaniem.

Znalazłeś(-aś) lukę? Napisz na security@medova.health. Nie ścigamy badaczy działających w dobrej wierze.

Inspektor Ochrony Danych

W każdej sprawie dotyczącej Twoich danych możesz napisać bezpośrednio do Inspektora Ochrony Danych. Kontakt jest bezpłatny, a korespondencja poufna.

E-mail: dpo@medova.health
EPKO sp. z o.o., ul. Podleśna 2, 05-270 Marki, Polska

Skarga do organu nadzorczego

Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, możesz złożyć skargę:

Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
Telefon: +48 22 531 03 00
Strona: www.uodo.gov.pl
E-mail: kancelaria@uodo.gov.pl

Mieszkasz w innym kraju Europejskiego Obszaru Gospodarczego? Skargę możesz złożyć również do organu właściwego dla swojego miejsca zamieszkania lub pracy.