§ 1. Administrator danych osobowych
- Administratorem Twoich danych osobowych jest DiagnozAI, z adresem korespondencyjnym do kontaktu w sprawach prywatności: support@diagnozai.com.
- Kontakt w sprawach związanych z przetwarzaniem danych osobowych: support@diagnozai.com.
§ 2. Podstawa prawna
Twoje dane przetwarzamy w oparciu o:
- Art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy (świadczenie Usług DiagnozAI);
- Art. 6 ust. 1 lit. a RODO — Twoja dobrowolna zgoda (np. na podanie danych zdrowotnych w profilu);
- Art. 6 ust. 1 lit. f RODO — nasz prawnie uzasadniony interes (zapobieganie nadużyciom, analiza ruchu w celu poprawy Serwisu);
- Art. 9 ust. 2 lit. a RODO — Twoja wyraźna zgoda na przetwarzanie szczególnych kategorii danych (danych dotyczących zdrowia).
§ 3. Rodzaje przetwarzanych danych
3.1 Dane konta
- adres e-mail (do logowania i komunikacji);
- hasło — zaszyfrowane algorytmem bcrypt (nigdy nie przechowujemy hasła w postaci jawnej);
- imię (opcjonalne);
- data rejestracji i ostatniego logowania.
3.2 Dane profilu zdrowotnego (opcjonalne)
- data urodzenia / wiek;
- płeć;
- wzrost i waga.
Podanie tych danych jest dobrowolne. Pozwalają one AI na bardziej precyzyjne dobranie dawek leków i rekomendacji.
3.3 Treści rozmów ze szczególnymi kategoriami danych (Art. 9 RODO)
W trakcie rozmowy z AI możesz przekazać:
- opisy objawów, dolegliwości, samopoczucia;
- zdjęcia (RTG, USG, zmiany skórne, wyniki badań krwi);
- informacje o przyjmowanych lekach, przebytych chorobach, alergiach.
Są to dane szczególnej kategorii (dane dotyczące zdrowia) w rozumieniu Art. 9 ust. 1 RODO. Przetwarzamy je wyłącznie na podstawie Twojej wyraźnej zgody, wyrażonej poprzez świadome podanie tych danych w trakcie korzystania z Serwisu.
3.4 Dane techniczne
- adres IP — przechowywany wyłącznie w formie hasha SHA-256 (nie da się odtworzyć oryginalnego IP) do celów limitowania liczby darmowych zapytań;
- identyfikator sesji (cookie);
- typ przeglądarki i system operacyjny (logi serwera, max. 30 dni).
§ 4. Cele przetwarzania
| Cel | Podstawa | Czas |
|---|---|---|
| Świadczenie Usługi (logowanie, analiza AI) | Art. 6(1)(b) | Do usunięcia konta |
| Przetwarzanie danych zdrowotnych | Art. 9(2)(a) | Do usunięcia konta lub cofnięcia zgody |
| Wysyłka e-maili transakcyjnych (rejestracja, reset hasła) | Art. 6(1)(b) | Do usunięcia konta |
| Limitowanie darmowych pytań (anti-abuse) | Art. 6(1)(f) | 24h od ostatniego pytania |
| Realizacja płatności subskrypcji | Art. 6(1)(b) | Wymóg prawny: 5 lat (księgowość) |
| Reklamacje i dochodzenie roszczeń | Art. 6(1)(f) | Okres przedawnienia |
§ 5. Odbiorcy danych — podmioty przetwarzające
Powierzamy przetwarzanie Twoich danych następującym podmiotom (na podstawie umów powierzenia zgodnych z Art. 28 RODO):
- Anthropic, PBC (USA) — dostawca modelu AI wykorzystywanego do generowania odpowiedzi. Treści rozmów (tekst + zdjęcia) są przesyłane do API Anthropic w celu wygenerowania odpowiedzi. Anthropic nie używa przesłanych danych do trenowania modeli — gwarantują to Anthropic Commercial Terms. Transfer do USA odbywa się na podstawie standardowych klauzul umownych Komisji Europejskiej.
- Render Services, Inc. (USA, region Frankfurt) — hosting aplikacji i bazy danych PostgreSQL. Dane fizycznie przechowywane w UE (Frankfurt).
- Cloudflare, Inc. (USA) — sieć dostarczania treści (CDN), ochrona przed atakami DDoS, terminacja SSL. Cloudflare nie ma dostępu do treści rozmów.
- Resend, Inc. (USA) — wysyłka e-maili transakcyjnych (powitalne, weryfikacja, reset hasła). Resend nie ma dostępu do treści rozmów.
- Functional Software, Inc. dba Sentry (region UE — dane przechowywane na serwerach w Unii Europejskiej) — monitoring błędów aplikacji. Otrzymuje wyłącznie techniczne informacje o awarii: rodzaj błędu, miejsce w kodzie, w którym wystąpił, oraz adres podstrony. Nie otrzymuje treści rozmów, opisów badań, zdjęć, adresu e-mail, adresu IP ani plików cookie — dane te są usuwane ze zgłoszenia po stronie Serwisu, zanim zostanie ono wysłane.
- PostHog, Inc. (region UE —
eu.i.posthog.com) — analityka produktowa i nagrywanie sesji, służące wyłącznie diagnozowaniu błędów i poprawie użyteczności Serwisu. Aktywowane wyłącznie po Twojej zgodzie wyrażonej w banerze cookies. Treść rozmów, formularz pytania i Historia Zdrowia są wyłączone z nagrań, a pola formularzy maskowane — PostHog nie otrzymuje danych zdrowotnych. Dane przetwarzane na serwerach w UE (szczegóły w § 9.2). - Google LLC / Google Ireland Limited (USA / Irlandia) — usługa Google Analytics 4 (statystyki ruchu na stronie). Aktywowana wyłącznie po Twojej zgodzie wyrażonej w banerze cookies. IP anonimizowany, brak personalizacji reklam (Consent Mode v2: ad_storage / ad_user_data / ad_personalization = denied). Google Analytics nie ma dostępu do treści rozmów ani danych zdrowotnych.
Wszystkie podmioty są związane umowami DPA (Data Processing Agreement) i zapewniają poziom ochrony zgodny z RODO.
§ 6. Transfer poza EOG
- Część odbiorców (Anthropic, Cloudflare, Resend) ma siedzibę w USA.
- Transfer odbywa się na podstawie:
- decyzji Komisji Europejskiej o adekwatności (Data Privacy Framework, gdy ma zastosowanie);
- standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (SCCs);
- dodatkowych technicznych środków ochrony (szyfrowanie w transporcie i spoczynku).
§ 7. Czas przechowywania danych
- Dane konta i historia rozmów: do momentu usunięcia konta przez Użytkownika.
- Rozmowy Użytkowników niezalogowanych (gości): dostęp do rozmowy tracisz z chwilą zamknięcia przeglądarki (identyfikator rozmowy jest zapisany w cookie sesyjnym), a sama treść jest trwale kasowana najpóźniej po 30 dniach od ostatniej aktywności w tej rozmowie.
- Hash IP (rate limiter): okno limitu wynosi 24 godziny — po jego upływie licznik przestaje mieć jakikolwiek wpływ na korzystanie z Serwisu. Sam rekord (wyłącznie solony skrót SHA-256, bez adresu IP i bez adresu e-mail w postaci umożliwiającej odtworzenie) jest trwale kasowany cyklicznie, nie później niż w ciągu 30 dni.
- Dane księgowe (faktury): 5 lat od końca roku podatkowego (obowiązek z ustawy o rachunkowości).
- Logi serwera: 7 dni (retencja dostawcy hostingu — Render).
- Backupy bazy danych: odtwarzanie do dowolnego momentu z ostatnich 3 dni (Point-in-Time Recovery u dostawcy hostingu).
§ 8. Twoje prawa (Art. 15-22 RODO)
Przysługuje Ci pełen katalog praw RODO:
- Prawo dostępu — możesz w każdym momencie zażądać kopii swoich danych;
- Prawo do sprostowania — możesz poprosić o poprawienie nieprawidłowych danych;
- Prawo do usunięcia („prawo do bycia zapomnianym") — możesz usunąć konto jednym kliknięciem lub kontaktem na support@diagnozai.com;
- Prawo do ograniczenia przetwarzania — możesz poprosić o tymczasowe wstrzymanie przetwarzania;
- Prawo do przenoszenia danych — wydamy Twoje dane w pliku JSON / PDF;
- Prawo do sprzeciwu — wobec przetwarzania na podstawie prawnie uzasadnionego interesu;
- Prawo do cofnięcia zgody — w dowolnym momencie, bez wpływu na wcześniejsze przetwarzanie;
- Prawo do wniesienia skargi — do organu nadzorczego (w Polsce: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa).
Aby skorzystać z któregokolwiek z praw, napisz na support@diagnozai.com. Odpowiemy w ciągu 30 dni.
§ 9. Pliki cookies
9.1 Cookies niezbędne (zawsze aktywne)
Bez Twojej zgody, ponieważ są wymagane do działania Serwisu:
_diagnozai_session— identyfikator sesji zalogowanego Użytkownika (Rails session cookie, podpisany);anon_chat_token— identyfikator anonimowej rozmowy gościa (cookie sesyjny, znika po zamknięciu przeglądarki);_csrf_token— ochrona przed atakami CSRF;cookie_consent(localStorage) — zapis Twojego wyboru w banerze zgody (365 dni).
9.2 Cookies analityczne (opt-in — Twoja zgoda)
Aktywowane wyłącznie po kliknięciu „Akceptuję wszystkie" w banerze cookies. Bez Twojej zgody Google Analytics i PostHog są w pełni zablokowane (Consent Mode v2: analytics_storage = denied; PostHog: opt_out_capturing_by_default) — nie strzelają żadnych pixeli, nie ustawiają cookies _ga* ani ph_* i nie nagrywają sesji.
_ga— Google Analytics, identyfikator użytkownika (2 lata);_ga_PWLJ6CXPJM— Google Analytics, stan sesji (2 lata);_gid— Google Analytics, identyfikator dzienny (24 godziny);ph_*— PostHog, identyfikator użytkownika i stan sesji (12 miesięcy).
Google Analytics jest skonfigurowany z anonimizacją IP i bez personalizacji reklam (ad_storage / ad_user_data / ad_personalization = denied). Zbieramy wyłącznie zagregowane statystyki ruchu (odwiedziny, przeglądane strony, źródła wejść).
PostHog służy do analityki produktowej i nagrywania sesji (rejestracji tego, jak korzystasz z interfejsu), wyłącznie w celu wykrywania błędów i poprawiania użyteczności Serwisu. Treści medyczne są z tego wyłączone technicznie: okno czatu, formularz pytania oraz Historia Zdrowia (tytuły rozmów, opisy i miniatury badań) są oznaczone jako obszary nienagrywane, a wszystkie pola formularzy są maskowane. Dane PostHog przetwarzane są na serwerach w Unii Europejskiej (eu.i.posthog.com). Nie używamy PostHog do reklam ani profilowania marketingowego.
Nie używamy Facebook Pixel, Hotjar, ani żadnych narzędzi reklamowych czy śledzących na potrzeby marketingu. Poza Google Analytics i PostHog opisanymi wyżej nie osadzamy w Serwisie żadnych innych narzędzi analitycznych.
Możesz wycofać zgodę na cookies analityczne w każdym momencie — wyczyść dane przeglądarki dla diagnozai.com, a baner zgody pojawi się ponownie przy kolejnej wizycie.
§ 10. Bezpieczeństwo
Stosujemy następujące środki techniczne i organizacyjne:
- szyfrowanie połączeń TLS 1.3 (HTTPS);
- HSTS (HTTP Strict Transport Security);
- cookies
HttpOnly,Secure,SameSite=Lax; - hasła hashowane bcrypt z indywidualnym saltem (cost factor 12);
- weryfikacja adresu e-mail przez podpisany token jednorazowy;
- ochrona CSRF na każdym formularzu zmieniającym stan;
- rate limiting na endpointach autoryzacji i AI;
- automatyczny monitoring błędów aplikacji (Sentry, region UE — patrz § 5), obejmujący wyłącznie dane techniczne, bez treści rozmów i danych identyfikujących;
- regularne aktualizacje zależności (zero znanych CVE w aktywnych gemach);
- zasada minimalnych uprawnień przy dostępie do bazy produkcyjnej.
§ 11. Profilowanie i decyzje automatyczne
- Odpowiedzi generowane przez AI mają charakter wspomagający, nie są decyzjami automatycznymi w rozumieniu Art. 22 RODO — nie wywołują skutków prawnych ani podobnie istotnych.
- Nie stosujemy profilowania w celach marketingowych.
§ 12. Naruszenia ochrony danych
W przypadku naruszenia ochrony Twoich danych skutkującego wysokim ryzykiem dla Twoich praw i wolności, poinformujemy Cię o tym bez zbędnej zwłoki — najpóźniej w ciągu 72 godzin od stwierdzenia naruszenia. Zgłosimy też incydent do Prezesa UODO.
§ 13. Zmiany Polityki
Polityka może być aktualizowana. O każdej istotnej zmianie poinformujemy Cię e-mailem (jeśli masz konto) z wyprzedzeniem co najmniej 14 dni. Aktualna wersja jest zawsze dostępna pod adresem /polityka-prywatnosci.
§ 14. Kontakt
W sprawach związanych z ochroną danych osobowych prosimy o kontakt:
- e-mail: support@diagnozai.com
Ta Polityka prywatności została przygotowana zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) oraz polską ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych.