Jak chronimy Twoje dane
Ostatnia aktualizacja:
Nasze zasady
Ta strona wyjaśnia prostym językiem, co robimy z danymi. Wersją wiążącą prawnie jest Polityka Prywatności.
Zbieramy tylko to, co potrzebne
Żeby przeglądać serwis, nie musisz zakładać konta ani podawać niczego o swoim zdrowiu. Dane pojawiają się dopiero wtedy, gdy o coś prosisz: rezerwujesz wizytę, zakładasz konto, piszesz do nas.
Nie sprzedajemy danych
Nie sprzedajemy ani nie wynajmujemy danych. Nie udostępniamy ich reklamodawcom poza pomiarem skuteczności kampanii, na który musisz wyrazić osobną zgodę i który możesz w każdej chwili wycofać.
Śledzenie jest domyślnie wyłączone
Dopóki sam(a) nie klikniesz zgody, nie działa ani analityka, ani pomiar kampanii. Na stronach o charakterze zdrowotnym, takich jak kreator rezerwacji, zewnętrzne skrypty nie ładują się wcale, niezależnie od zgody.
Dostęp ma tylko ten, kto musi
Dane są rozdzielone między placówki na poziomie bazy danych, a dostęp opieramy na rolach i zasadzie najmniejszych uprawnień. Placówka nie widzi pacjentów innej placówki.
Kto odpowiada za Twoje dane
To zależy od tego, gdzie jesteś w serwisie, i decyduje o tym, do kogo kierujesz pytania.
- Przeglądasz serwis, masz konto pacjenta, piszesz do nas - administratorem jest Medova (EPKO sp. z o.o.). Pytania kieruj do nas.
- Rezerwujesz wizytę, byłeś(-aś) na wizycie, korespondujesz z rejestracją - administratorem jest placówka. My jesteśmy tylko narzędziem, z którego korzysta, i działamy na jej polecenie.
Jeśli napiszesz do nas w sprawie, za którą odpowiada placówka, przekażemy Twoje żądanie do niej i damy Ci znać, dokąd trafiło.
Dane o zdrowiu
Informacje o szczepieniach, chorobach i przebiegu leczenia to dane szczególnej kategorii w rozumieniu art. 9 RODO. Chronimy je mocniej niż pozostałe.
Medova nie prowadzi własnej kartoteki zdrowotnej. Funkcja zbierająca deklaracje o stanie zdrowia (ciąża, immunosupresja, choroby przewlekłe, alergie, grupa krwi) została wyłączona w lipcu 2026 roku, a zgromadzone dane usunięto nieodwracalnie razem z tabelą, w której leżały.
Jedyne dane o zdrowiu, które przetwarzamy jako administrator, to informacja o szczepionce, której dotyczy Twoje zapytanie. Zbieramy ją na podstawie wyraźnej zgody i kasujemy automatycznie po 90 dniach.
Dokumentacja z wizyty powstaje u placówki, podlega przepisom o dokumentacji medycznej i to placówka decyduje o dostępie do niej.
Automatyzacja i sztuczna inteligencja
Nie podejmujemy wobec Ciebie decyzji wyłącznie automatycznie. Nie odmawiamy usługi, nie ustalamy ceny i nie oceniamy Cię algorytmem.
Tam, gdzie korzystamy z modeli językowych (tłumaczenia, podsumowania informacji o krajach, demonstracyjna asystentka głosowa), oznaczamy to i zawsze możesz poprosić o kontakt z człowiekiem. Szczegóły opisuje Przejrzystość AI.
Danych pacjentów i treści placówek nie wykorzystujemy do trenowania modeli.
Komu powierzamy dane
To firmy, które przetwarzają dane w naszym imieniu na podstawie umów powierzenia. Tabela jest generowana z rejestru dostawców prowadzonego w kodzie serwisu, więc nie może wymieniać dostawcy, z którego już nie korzystamy.
| Podmiot przetwarzający | Zakres przetwarzania | Lokalizacja danych | Podstawa przekazania |
|---|---|---|---|
| Supabase Inc. | Baza danych, uwierzytelnianie, magazyn plików | AWS eu-central-1 (Frankfurt, Niemcy) | Dane w UE; standardowe klauzule umowne dla obsługi technicznej |
| Hetzner Online GmbH | Hosting aplikacji (serwer dedykowany) | Niemcy | Brak transferu poza EOG |
| Cloudflare, Inc. | CDN, ochrona przed atakami, terminacja TLS | Sieć globalna, punkty styku w UE | Standardowe klauzule umowne |
| Stripe Payments Europe, Ltd. | Płatności i rozliczenia | Irlandia | Standardowe klauzule umowne; EU-US Data Privacy Framework |
| Resend, Inc. | Poczta transakcyjna (potwierdzenia, przypomnienia) | Stany Zjednoczone | Standardowe klauzule umowne |
| Upstash, Inc. | Ograniczanie liczby żądań (przechowuje wyłącznie skrót adresu IP) | Unia Europejska | Standardowe klauzule umowne |
| SMSAPI Sp. z o.o. | Wysyłka SMS do pacjentów w Polsce (potwierdzenia, przypomnienia) | Polska | Brak transferu poza EOG |
| Twilio Inc. | Wysyłka SMS do pacjentów poza Polską (potwierdzenia, przypomnienia) | Stany Zjednoczone | Standardowe klauzule umowne; EU-US Data Privacy Framework |
| Anthropic PBC | Funkcje wspierane modelami językowymi (tłumaczenia, obsługa zgłoszeń) | Stany Zjednoczone | Standardowe klauzule umowne; tryb zero-retention, brak uczenia modeli na danych |
| Google LLC | Analityka (GA4, za zgodą), mapy i geokodowanie, czcionki, Tag Manager | Stany Zjednoczone | Standardowe klauzule umowne; EU-US Data Privacy Framework |
| Meta Platforms Ireland Limited | Piksel konwersji (Meta Pixel) pod kampanie płatne Meta/Instagram, za zgodą marketingową | Irlandia / sieć globalna | Standardowe klauzule umowne; EU-US Data Privacy Framework |
| ElevenLabs Inc. | Widżet rozmowy z asystentką AI na stronie dla klinik (demo) | Stany Zjednoczone | Standardowe klauzule umowne; EU-US Data Privacy Framework |
Twoje prawa
Masz prawo do dostępu do swoich danych i ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia danych, sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie oraz do wycofania zgody w każdej chwili.
Najszybsza droga: zaloguj się i wejdź w Ustawienia → Prywatność. Pobranie kopii danych i usunięcie konta działają od ręki, bez czekania na naszą odpowiedź. Zgody na cookies zmienisz w stopce serwisu.
Sprawy trudniejsze kieruj na dpo@medova.health. Odpowiadamy najpóźniej w ciągu miesiąca, a przy sprawach złożonych możemy przedłużyć ten termin o dwa miesiące, uprzedzając Cię o tym.
Jak zabezpieczamy dane
- Aplikacja działa na serwerze w Niemczech, baza danych w Unii Europejskiej.
- Szyfrowanie w drodze (TLS 1.3) i na dysku (AES-256).
- Rozdzielenie danych między placówkami na poziomie bazy danych.
- Logowanie dwuskładnikowe dostępne dla każdego konta.
- Rejestrowanie dostępu do danych wrażliwych i działań administracyjnych.
- Kopie zapasowe z regularnie sprawdzanym odtwarzaniem.
Znalazłeś(-aś) lukę? Napisz na security@medova.health. Nie ścigamy badaczy działających w dobrej wierze.
Inspektor Ochrony Danych
W każdej sprawie dotyczącej Twoich danych możesz napisać bezpośrednio do Inspektora Ochrony Danych. Kontakt jest bezpłatny, a korespondencja poufna.
E-mail: dpo@medova.health
EPKO sp. z o.o., ul. Podleśna 2, 05-270 Marki, Polska
Skarga do organu nadzorczego
Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, możesz złożyć skargę:
Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
Telefon: +48 22 531 03 00
Strona: www.uodo.gov.pl
E-mail: kancelaria@uodo.gov.pl
Mieszkasz w innym kraju Europejskiego Obszaru Gospodarczego? Skargę możesz złożyć również do organu właściwego dla swojego miejsca zamieszkania lub pracy.
