Dokument prawny

Polityka prywatności

Obowiązuje od: 18 sierpnia 2026 r. (wersja 6 – sprostowanie danych dostawcy bazy: podmiot, region i podstawa transferu)

1. Administrator danych osobowych

NazwaLajf – Roman Jońca
Adresul. Wiosenna 6, 43-607 Jaworzno
NIP6321410733
REGON241440264
Kontakt ogólnykontakt@moje-rodo.pl
Kontakt ws. danych osobowychrodo@moje-rodo.pl
Stronamoje-rodo.pl

Wszelkie pytania dotyczące ochrony danych osobowych prosimy kierować na adres: rodo@moje-rodo.pl

2. Podstawy prawne i cele przetwarzania

  • Art. 6 ust. 1 lit. b RODO – wykonanie umowy (rejestracja konta, realizacja usług w torze Praktyki zawodowej lub Podmiotu leczniczego, generowanie dokumentów, konsultacje IOD), a także czynności podejmowane na żądanie osoby przed zawarciem umowy – w tym przesłanie wyniku mini-audytu
  • Art. 6 ust. 1 lit. c RODO – obowiązek prawny (faktury VAT, dokumentacja księgowa, zgłoszenia do UODO)
  • Art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes (bezpieczeństwo IT, dochodzenie i obrona przed roszczeniami)
  • Art. 6 ust. 1 lit. a RODO – zgoda, odbierana odrębnie dla każdego z celów: (a) analityka i diagnostyka serwisu, (b) pomiar skuteczności naszych reklam, (c) marketing elektroniczny, czyli materiały edukacyjne i oferta przesyłane na podany adres e-mail (art. 398 Prawa komunikacji elektronicznej). Każdą z tych zgód można wyrazić lub wycofać niezależnie od pozostałych. Nie prowadzimy reklamy spersonalizowanej ani remarketingu.

Zgoda na analitykę i pomiar skuteczności reklam dotyczy wyłącznie pomiaru statystycznego w narzędziach analitycznych. Nie stanowi zgody na przesyłanie informacji handlowych ani na kontakt marketingowy. Zgodę na marketing elektroniczny odbieramy odrębnie, przy formularzu, i można jej udzielić albo odmówić niezależnie.

Dane osób trzecich (pacjentów, pracowników, kontrahentów) wprowadzane przez Użytkownika do Aplikacji przetwarzane są jako podmiot przetwarzający na podstawie odrębnej Umowy DPA (art. 28 RODO).

3. Zakres przetwarzanych danych

Dane Użytkownika (Administrator: Lajf):

  • Identyfikacyjne: imię, nazwisko właściciela praktyki, nazwa firmy, NIP, REGON, KRS (jeśli dotyczy), forma prawna
  • Kontaktowe: adres e-mail, numer telefonu, adres siedziby
  • Branża i profil: rodzaj praktyki (pediatryczna, stomatologiczna, etc.), liczba pracowników (tak/nie), monitoring CCTV (tak/nie), umowa z NFZ (tak/nie), leczenie małoletnich, czy działalność wysokiego ryzyka (art. 35 RODO)
  • Rozliczeniowe: adres do faktury, historia płatności, identyfikator transakcji u operatora płatności
  • Techniczne: adres IP, identyfikator sesji, logi systemowe, user-agent przeglądarki
  • Aktywności: historia logowań, operacje w Aplikacji (audit log), liczba i czas pobrań dokumentów

Dane osób trzecich (procesor: Lajf):

  • Dane pacjentów – wyłącznie w zakresie nazw czynności przetwarzania zarejestrowanych przez Użytkownika w Rejestrze Czynności Przetwarzania (Aplikacja nie przechowuje danych identyfikujących konkretnych pacjentów)
  • Dane pracowników/współpracowników – wyłącznie w zakresie upoważnień RODO (imię, nazwisko, stanowisko)

4. Odbiorcy danych – role

Podmioty przetwarzające (działają wyłącznie na nasze polecenie; z każdym mamy zawartą umowę powierzenia). Przy każdym wskazujemy zakres: część z nich obsługuje wyłącznie dane Użytkownika i nigdy nie otrzymuje danych osób trzecich wprowadzonych do Aplikacji – te pozostają poza zakresem umowy powierzenia zawieranej z Użytkownikiem (DPA):

Supabase Pte. LtdNiemcy (EOG)

Hosting bazy danych (PostgreSQL), uwierzytelnianie, storage plików PDF. Region serwerów: AWS eu-central-1 (Frankfurt nad Menem).

Podstawa transferu: Dane przechowywane w EOG. Podmiotem, z którym zawarto umowę, jest spółka z siedzibą w Singapurze, dlatego dla jej dostępu do danych obowiązują Standardowe Klauzule Umowne KE (SCC, decyzja 2021/914).

Zakres: dane Użytkownika oraz dane osób trzecich wprowadzone do Aplikacji. Objęte umową powierzenia (DPA).

Vercel Inc.USA

Hosting aplikacji webowej (Next.js), CDN, runtime serverless funkcji. Ponadto Vercel Analytics – statystyki odsłon i wydajności stron publicznych, uruchamiane WYŁĄCZNIE po wyrażeniu zgody analitycznej i nieuruchamiane na stronach panelu klienta, panelu administracyjnego oraz stronach dostępnych przez jednorazowy link.

Podstawa transferu: Standardowe Klauzule Umowne KE (SCC, decyzja 2021/914) + EU-US Data Privacy Framework (decyzja KE 2023/1795)

Zakres: dane Użytkownika oraz dane osób trzecich wprowadzone do Aplikacji. Objęte umową powierzenia (DPA).

Resend Inc.USA

Wysyłka transakcyjnych wiadomości e-mail (powitanie, potwierdzenie ankiety, gotowość dokumentów, daily digest).

Podstawa transferu: Standardowe Klauzule Umowne KE (SCC) + EU-US Data Privacy Framework

Zakres: wyłącznie dane Użytkownika. Nie otrzymuje danych osób trzecich wprowadzonych do Aplikacji, więc pozostaje poza zakresem DPA.

Anthropic PBCUSA

Polishing i strukturyzacja treści dokumentów przy użyciu modelu Claude AI. Treść przekazywana do API nie zawiera danych identyfikujących konkretnych pacjentów.

Podstawa transferu: Standardowe Klauzule Umowne KE (SCC) + EU-US Data Privacy Framework (Anthropic ujęty w DPF list)

Zakres: wyłącznie dane Użytkownika. Nie otrzymuje danych osób trzecich wprowadzonych do Aplikacji, więc pozostaje poza zakresem DPA.

Functional Software Inc. (Sentry)USA

Monitoring błędów aplikacji i wydajności. Ponadto Session Replay – nagranie sesji wyłącznie przy wystąpieniu błędu, uruchamiane WYŁĄCZNIE po wyrażeniu zgody analitycznej, z domyślnym maskowaniem wszystkich wprowadzanych danych, i nieuruchamiane na stronach panelu klienta, panelu administracyjnego oraz stronach dostępnych przez jednorazowy link.

Podstawa transferu: Standardowe Klauzule Umowne KE (SCC) + redakcja danych identyfikujących przed wysyłką (zakres opisany w sekcji 7)

Zakres: dane Użytkownika oraz dane osób trzecich wprowadzone do Aplikacji. Objęte umową powierzenia (DPA).

Inngest Inc.USA

Orkiestracja zadań w tle (cron daily digest, kolejki generowania dokumentów).

Podstawa transferu: Standardowe Klauzule Umowne KE (SCC)

Zakres: wyłącznie dane Użytkownika. Nie otrzymuje danych osób trzecich wprowadzonych do Aplikacji, więc pozostaje poza zakresem DPA.

Odrębni administratorzy (przetwarzają dane we własnym celu i na własnej podstawie prawnej – nie na nasze polecenie, więc umowa powierzenia nie jest tu właściwym narzędziem):

mElements S.A. (Paynow)Polska (EOG)

Operator płatności online. Dane podane w procesie płatności przetwarza jako odrębny administrator, zgodnie z własną polityką prywatności i przepisami o usługach płatniczych. My otrzymujemy wyłącznie status transakcji i jej identyfikator.

Podstawa transferu: Wewnątrz EOG

Google Ireland Ltd.Irlandia (EOG) / transfery do USA

Google Analytics 4 na stronach publicznych – wyłącznie po wyrażeniu zgody. Dotyczy odwiedzających serwis, NIE danych wprowadzanych przez klientów w aplikacji.

Podstawa transferu: Zgoda (art. 6 ust. 1 lit. a); SCC + EU-US Data Privacy Framework

Publiczne źródła danych (pobieramy z nich dane, nie powierzamy im niczego):

Główny Urząd Statystyczny (GUS)Polska

API REGON BIR1 – pobranie publicznych danych firmy po NIP/REGON, żeby nie trzeba było przepisywać ich ręcznie. GUS nie przetwarza danych na nasze polecenie.

Podstawa transferu: Pozyskanie danych z rejestru publicznego w celu zawarcia umowy i zapewnienia poprawności danych firmy (art. 6 ust. 1 lit. b oraz lit. f RODO)

Dodatkowo dane mogą być udostępniane: biuru rachunkowemu Lajf (ProMir, PL), organom publicznym wyłącznie gdy wymagają tego przepisy prawa, pełnomocnikom prawnym w razie postępowań sądowych.

5. Okresy przechowywania danych

  • Dane umowne i konto: czas trwania Umowy + 6 lat po jej zakończeniu (przedawnienie roszczeń)
  • Dane rozliczeniowe / faktury: 5 lat od końca roku podatkowego (ustawa o rachunkowości)
  • Wygenerowane dokumenty PDF (Storage Supabase): czas trwania Umowy + 30 dni karencji po usunięciu konta
  • Logi techniczne (Sentry, Vercel): 90 dni
  • Audit log w bazie: 12 miesięcy
  • Sesje uwierzytelniania: 7 dni od ostatniej aktywności
  • Dane osób kontaktujących się przez formularze: patrz sekcja 12
  • Decyzja o plikach cookies (localStorage): 6 miesięcy od jej podjęcia – po tym czasie pytamy ponownie

6. Prawa osób, których dane dotyczą

  • Dostęp do danych (art. 15 RODO) – w panelu konta zakładka „Moje dane”
  • Sprostowanie danych (art. 16 RODO) – w panelu konta
  • Usunięcie danych – „prawo do bycia zapomnianym” (art. 17 RODO) – przycisk „Usuń konto” w panelu lub wniosek na rodo@moje-rodo.pl
  • Ograniczenie przetwarzania (art. 18 RODO)
  • Przenoszenie danych (art. 20 RODO) – eksport JSON w panelu konta lub na wniosek
  • Sprzeciw wobec przetwarzania (art. 21 RODO)
  • Niepodleganie wyłącznie zautomatyzowanemu przetwarzaniu (art. 22 RODO) – w Aplikacji nie podejmujemy decyzji wyłącznie zautomatyzowanych
  • Wycofanie zgody (art. 7 ust. 3 RODO) – nie wpływa na zgodność z prawem wcześniejszego przetwarzania

Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie jednego miesiąca od otrzymania żądania. W przypadkach przewidzianych w art. 12 ust. 3 RODO termin może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy w pierwszym miesiącu wraz z podaniem przyczyn. Kontakt: rodo@moje-rodo.pl

Prawo skargi: Prezes Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, infolinia: 606-950-000, uodo.gov.pl

7. Bezpieczeństwo danych

  • Szyfrowanie połączeń TLS 1.2+ (HTTPS) – wszystkie endpointy
  • Szyfrowanie danych at-rest w bazie PostgreSQL (Supabase) i w Storage (AWS S3 SSE-S3)
  • Row-Level Security (RLS) na każdej tabeli – izolacja danych między klientami na poziomie bazy
  • Hasła hash + salt (bcrypt) – nigdy nie przechowywane w plain text
  • Polityka haseł: minimum 10 znaków (zgodnie z NIST SP 800-63B)
  • Rate limiting na API (ochrona przed brute force i DoS)
  • Content Security Policy (CSP) + HSTS preload + X-Frame-Options DENY
  • Monitoring bezpieczeństwa (Sentry) z redakcją danych identyfikujących. Przed wysłaniem raportu usuwamy nagłówki Authorization i Cookie, a z pozostałej treści raportu usuwamy identyfikatory klienta i tokeny jednorazowe, z adresu żądania, z nagłówka Referer i pozostałych nagłówków, z nazwy transakcji oraz z okruszków nawigacyjnych i sieciowych
  • Narzędzia analityczne i diagnostyczne nie są uruchamiane na stronach panelu klienta, panelu administracyjnego ani na stronach dostępnych przez jednorazowy link – niezależnie od udzielonej zgody. Wejście na te strony następuje przez pełne przeładowanie dokumentu, żeby żaden skrypt załadowany wcześniej nie mógł odczytać ich adresu
  • Regularne kopie zapasowe bazy danych (Supabase Pro: Point-in-Time Recovery 7 dni)
  • Audyty bezpieczeństwa: pełny audyt aplikacji 25.05.2026; przegląd kontroli dostępu, ścieżki płatności i nagłówków 21.07.2026; przegląd izolacji panelu klienta od narzędzi analitycznych 22.07.2026. Kolejny pełny audyt planowany Q1 2027

8. Pliki cookies i lokalne magazyny danych

Aplikacja wykorzystuje następujące rodzaje plików cookies i podobnych technologii:

Niezbędne (zawsze włączone – bez zgody):

  • Sesyjne (Supabase Auth) – JWT token uwierzytelniania, czas życia: 7 dni
  • Bezpieczeństwa (Next.js CSRF) – ochrona przed atakami cross-site, czas życia: sesja

Analityczne i diagnostyczne (wymagają zgody „Analityczne”):

  • Google Analytics 4 (_ga, _ga_*) – statystyki użytkowania wyłącznie stron publicznych, z pseudonimowym identyfikatorem klienta i anonimizacją IP. Czas życia obu plików: 2 lata
  • Vercel Analytics – statystyki odsłon i wydajności, bez identyfikatorów osobowych
  • Sentry Session Replay – nagranie sesji wyłącznie przy wystąpieniu błędu, z maskowaniem wszystkich wprowadzanych danych; retencja 30 dni

Jedna decyzja („Analityczne”) uruchamia wszystkie trzy powyższe narzędzia.

Pomiar skuteczności reklam (wymaga zgody „Analityczne i pomiar reklam”):

Wybór tej opcji nie dodaje nowych plików cookies ani nie kieruje danych do nowych odbiorców. Zmienia zakres, w jakim Google może wykorzystać dane zbierane już w ramach analityki. O czym niżej.

Lokalny magazyn przeglądarki (localStorage):

  • mojerodo-cookie-consent-v1 – Twoja decyzja o plikach cookies wraz z datą jej podjęcia i wersją treści, na którą jej udzielono. Przechowywana 6 miesięcy; po tym czasie zapytamy ponownie

Jak działa nasz mechanizm zgody (Google Consent Mode v2):

Do czasu wyrażenia przez Ciebie zgody analitycznej nie uruchamiamy narzędzi Google w ogóle – z Twojej przeglądarki nie wychodzi do Google żadne żądanie. Jeżeli wybierzesz „Tylko niezbędne”, tak pozostaje przez całą wizytę.

Po wyrażeniu zgody: zgoda „Analityczne” odblokowuje wyłącznie sygnał analytics_storage i nie uruchamia żadnych sygnałów reklamowych. Zgoda „Analityczne i pomiar reklam” odblokowuje dodatkowo ad_storage i ad_user_data. Sygnał ad_personalization, odpowiadający za personalizację reklam i remarketing, pozostaje wyłączony zawsze – niezależnie od Twojej decyzji.

Na stronach panelu klienta, panelu administracyjnego oraz na stronach dostępnych przez jednorazowy link nie uruchamiamy żadnego z tych narzędzi. Niezależnie od udzielonej zgody.

Wycofanie zgody: możesz je wykonać w dowolnym momencie w stopce strony („Ustawienia prywatności”) albo w ustawieniach przeglądarki. Po wycofaniu zgody analitycznej usuwamy z Twojej przeglądarki pliki _ga i _ga_*.

9. Powierzenie przetwarzania (art. 28 RODO)

W zakresie danych osób trzecich wprowadzanych przez Użytkownika do Aplikacji (dane pacjentów, pracowników, kontrahentów Użytkownika) Lajf działa jako podmiot przetwarzający.

Z chwilą zawarcia Umowy o świadczenie usług (tor Praktyki zawodowej lub Podmiotu leczniczego) zostaje automatycznie zawarta Umowa Powierzenia Przetwarzania Danych Osobowych (DPA) dostępna w panelu Użytkownika oraz pod adresem moje-rodo.pl/dpa. Umowa DPA spełnia wymogi art. 28 ust. 3 RODO i obejmuje:

  • Przedmiot, czas i charakter przetwarzania
  • Rodzaj danych i kategorie osób
  • Zobowiązania Procesora (poufność, środki techniczne, audyt, sub-processing, usunięcie po zakończeniu)
  • Wykaz sub-procesorów obejmujący dostawców, którzy przetwarzają dane osób trzecich wprowadzone do Aplikacji: Supabase, Vercel oraz Sentry (oznaczone w § 4 powyżej). Resend, Anthropic i Inngest obsługują wyłącznie dane Użytkownika i pozostają poza zakresem powierzenia. Poza zakresem pozostają również Paynow oraz Google Analytics 4 i logowanie kontem Google – usługi te nie przetwarzają danych osób trzecich wprowadzonych do Aplikacji.
  • Procedura zgłaszania naruszeń – zawiadomienie bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 24 godzin od stwierdzenia naruszenia; pierwsze zawiadomienie może mieć charakter wstępny i być uzupełniane sukcesywnie

10. Zautomatyzowane podejmowanie decyzji i profilowanie

Aplikacja NIE podejmuje wyłącznie zautomatyzowanych decyzji wywołujących skutki prawne wobec Użytkownika (art. 22 RODO). Dokumenty RODO generowane są na podstawie wprowadzonych przez Użytkownika danych – Użytkownik ma pełną kontrolę nad treścią przed zatwierdzeniem.

AI (Claude od Anthropic) używana jest wyłącznie do polishingu (poprawy języka, struktury) wcześniej przygotowanych templates, nie generuje treści prawnej od zera.

11. Zmiany Polityki Prywatności

O istotnych zmianach niniejszej Polityki informujemy Użytkowników na podany w koncie adres e-mail z 14-dniowym wyprzedzeniem. Korzystanie z Aplikacji po wejściu w życie zmian oznacza ich akceptację. Pełna historia wersji dostępna na żądanie pod adresem rodo@moje-rodo.pl.

12. Osoby korzystające z mini-audytu i formularzy kontaktowych

Jeżeli korzystasz z mini-audytu albo formularza kontaktowego, nie zakładając konta, przetwarzamy Twoje dane na zasadach opisanych poniżej.

Zakres:

Adres e-mail, opcjonalnie numer telefonu i nazwa firmy, odpowiedzi udzielone w mini-audycie, treść wyrażonych zgód wraz z datą i wersją treści, na którą ich udzielono, a także informacja, z której strony reklamowej trafiłeś do formularza.

Cel i podstawa:

  • przesłanie wyniku mini-audytu – art. 6 ust. 1 lit. b RODO (czynności podejmowane na Twoje żądanie); nie jest to zgoda i nie podlega wycofaniu. Możesz natomiast żądać usunięcia danych
  • marketing elektroniczny – art. 6 ust. 1 lit. a RODO w zw. z art. 398 Prawa komunikacji elektronicznej, wyłącznie za odrębną zgodą

Okres przechowywania danych kontaktowych i odpowiedzi z mini-audytu:

12 miesięcy od ostatniego rzeczywistego, indywidualnego kontaktu. Za taki kontakt uznajemy Twoją wiadomość do nas, naszą indywidualną odpowiedź na Twoją wiadomość, uzgodniony wcześniej kontakt zwrotny albo kontakt, o który wyraźnie poprosiłeś. Wysyłki masowe (newslettery, kampanie i sekwencje automatyczne) a także nasze samodzielne wiadomości sprzedażowe, na które nie odpowiedziałeś, nie odnawiają biegu tego terminu.

Okres przechowywania dowodu zgody marketingowej:

Dopóki Twoja zgoda marketingowa pozostaje aktywna, przechowujemy jej dowód – niezależnie od tego, kiedy ostatnio wysłaliśmy Ci wiadomość. Zgoda, z której przez dłuższy czas nie korzystamy, nie przestaje obowiązywać, a skoro obowiązuje, musimy umieć wykazać, że jej udzieliłeś.

Termin 3 lat zaczyna biec dopiero po wycofaniu przez Ciebie zgody albo po jej wygaśnięciu. Datę usunięcia dowodu liczymy jako 3 lata od najpóźniejszej z dat: wycofania zgody, jej wygaśnięcia albo ostatniej wiadomości marketingowej przypisanej do tej zgody. Datę takiej wiadomości przechowujemy dlatego, że jest to zdarzenie, którego dowód może być potrzebny do ustalenia, dochodzenia lub obrony roszczeń.

Wiadomości mające inną podstawę niż ta zgoda – na przykład wynik mini-audytu, o który poprosiłeś – nie wpływają na okres przechowywania dowodu zgody.

Po upływie 12 miesięcy usuwamy z Twojego wpisu dane kontaktowe i odpowiedzi z mini-audytu, pozostawiając wyłącznie:

  • pseudonimizowany skrót kryptograficzny Twojego adresu e-mail (nie sam adres)
  • treść i wersję zgody
  • datę, źródło i sposób jej udzielenia
  • datę wycofania lub wygaśnięcia
  • datę ostatniej wiadomości marketingowej przypisanej do tej zgody

Skrót pozwala nam odpowiedzieć na pytanie, czy dany adres wyraził zgodę, bez przechowywania samego adresu. Jest liczony z użyciem klucza kryptograficznego przechowywanego poza bazą danych. Nie jest to dana anonimowa – pozostaje daną osobową w rozumieniu RODO, podlega usunięciu po upływie 3 lat, a Tobie przysługują wobec niej wszystkie prawa z sekcji 6.

Jeżeli zostaniesz naszym klientem, dane podlegają okresom właściwym dla umowy, rozliczeń i roszczeń, wskazanym w sekcji 5.

Dobrowolność: podanie adresu e-mail jest dobrowolne, ale bez niego nie prześlemy wyniku. Zgoda marketingowa jest w pełni dobrowolna i nie warunkuje otrzymania wyniku.

Nie podejmujemy wobec Ciebie decyzji w sposób wyłącznie zautomatyzowany wywołujący skutki prawne – wynik mini-audytu ma charakter wyłącznie informacyjny.