POLITYKA PRYWATNOŚCI MED-TIME.PL
Informacje o Przetwarzaniu Danych Osobowych
Wersja: 1.0
Data wejścia w życie: 01.07.2026
Ostatnia aktualizacja: 13.08.2026
1. ADMINISTRATOR DANYCH OSOBOWYCH
Administratorem danych osobowych (odpowiedzialnym za przetwarzanie) jest:
Software Labs by Hubert Przypis, prowadzący serwis MED-TIME.pl
- Adres: Szklarniowa 19/A, 61-680 Poznań
- NIP: 9721379632
- REGON: 544773436
- Email: kontakt@med-time.pl
- Telefon: kontakt telefoniczny nie jest obecnie udostępniany - prosimy o kontakt mailowy
Osoba odpowiedzialna za RODO:
- Hubert Przypis (właściciel, Administrator Danych)
- Email: kontakt@med-time.pl
2. JAKIE DANE PRZETWARZAMY
Administrator przetwarza następujące kategorie danych:
a) Dane identyfikacyjne użytkowników (imię, nazwisko, e-mail)
b) Dane organizacyjne i fakturowe (nazwa podmiotu, NIP, adres, rola użytkownika)
c) Dane finansowe o charakterze zagregowanym i analitycznym
d) Dane powierzone przez klienta (pracownicy, menedżerowie, etykiety wizyt, kontrahenci z faktur) — MED-TIME.pl jako procesor, zgodnie z UPP
Szczegółowy opis kategorii danych znajduje się poniżej.
2.1. Dane Użytkownika (osoby rejestrującej się w Serwisie)
| Dane | Charakter | Obowiązkowe |
|---|---|---|
| Adres email | Dane osobowe | TAK |
| Hasło | Dane osobowe (techniczna) | TAK |
| Imię i nazwisko | Dane osobowe | NIE |
| Nazwa firmy | Dane biznesowe | TAK |
| NIP | Dane biznesowe | TAK |
| Adres firmy (ulica, kod, miasto) | Dane biznesowe | TAK |
| Plan subskrypcji | Dane biznesowe | TAK |
| Data rejestracji | Dane techniczne | TAK |
| Historia zmian | Dane techniczne | TAK |
| Ustawienia 2FA | Dane techniczne | NIE |
| Numer telefonu SMS | Dane osobowe | NIE |
| IP address | Dane techniczne | TAK |
| Timestamp logowania | Dane techniczne | TAK |
2.2. Dane pracowników (wprowadzane przez Użytkownika)
| Dane | Charakter | Jaki jest cel |
|---|---|---|
| Imię i nazwisko | Dane osobowe | Zarządzanie pracownikami |
| Wynagrodzenie | Dane osobowe | Zarządzanie finansami |
| Przychody | Dane osobowe | Zarządzanie finansami |
| Godziny pracy | Dane osobowe | Ewidencja czasu pracy |
| Specjalizacje | Dane biznesowe | Zarządzanie kompetencjami |
| Numer gabinetu | Dane biznesowe | Organizacja |
| Kategoria pracownika | Dane biznesowe | Klasyfikacja |
| Urlopy | Dane osobowe | Zarządzanie urlopami |
| Notatki | Dane osobowe/biznesowe | Informacje o pracowniku |
| Historia zmian | Dane techniczne | Audit log |
| Kod QR | Dane techniczne | System obecności QR |
| Hasła/PIN-y (QR) | Dane osobowe (techniczne) | Weryfikacja w systemie QR (zahashowane) |
| Lokalizacja GPS | Dane osobowe | Weryfikacja lokalizacji przy skanowaniu QR |
| Typ współpracy | Dane biznesowe | Klasyfikacja umowy |
2.3. Dane analityki wizyt i faktur (wprowadzane lub importowane przez Użytkownika)
| Dane | Charakter | Jaki jest cel |
|---|---|---|
| Zaszyfrowane etykiety wizyt (oznaczenie pacjenta, lekarz, świadczenie, ząb, data) | Dane osobowe (pseudonimizowane) | Analityka księgi przyjęć / Felg |
| Dane kontrahentów i treść faktur (w tym KSeF) | Dane osobowe / biznesowe | Analityka finansowa gabinetu |
PESEL pacjentów oraz dokumentacja medyczna są zabronione (§ 8A Regulaminu).
2.4. Dane techniczne
| Dane | Opis | Okres przechowywania |
|---|---|---|
| Cookies sesji | sb-access-token, sb-refresh-token | Do 7 dni |
| Logi dostępu | IP, timestamp, akcja | 90 dni |
| Logi błędów | Błędy techniczne | 90 dni |
| User agent | Informacja o przeglądarce | 30 dni |
| Lokalizacja IP | GeoIP lookup | 90 dni |
| Dane systemu QR | Historia skanowań, lokalizacja GPS | Czas trwania subskrypcji + 30 dni |
| Kody referencyjne | Kody użytkowników, historia użycia | Czas trwania subskrypcji + 2 lata |
| Dane menedżerów | Informacje o menedżerach, uprawnienia | Czas trwania subskrypcji + 30 dni |
3. CELE PRZETWARZANIA DANYCH
3.1. Podstawowe cele
- Świadczenie Usługi:
- Utworzenie i zarządzanie Kontem Użytkownika
- Autentykacja (logowanie)
- Przechowywanie danych Użytkownika
- Funkcjonalności zarządzania pracownikami, finansami, raportami
- Tworzenie kopii zapasowych (backupy)
- Komunikacja:
- Powiadomienia o statusie subskrypcji
- Przypomnienia o końcu okresu próbnego
- Przypomnienia o odnowieniu subskrypcji
- Odpowiadanie na pytania i wsparcie
- Powiadomienia o zmianach Regulaminu
- Powiadomienia o incydentach bezpieczeństwa
- Bezpieczeństwo:
- Ochrona przed cyberatakami
- Weryfikacja autentyczności (2FA)
- Monitoring nieprawidłowości
- Audit log (historia zmian)
- Śledzenie dostępu do konta
- Obowiązki prawne:
- Obliczanie i raportowanie VAT
- Wymagania podatkowe
- Zgodność z RODO (realizacja praw użytkownika)
- Ochrona praw i roszczeń
- Marketing i komunikacja marketingowa:
- Wysyłka newslettera
- Marketing bezpośredni
- Statystyki użycia (liczba użytkowników, aktywności) - anonimizowane
- Doskonalenie Usługi
- Badania nad użytkowaniem Serwisu
- System QR Obecności:
- Generowanie i przechowywanie kodu QR dla firmy
- Zapisywanie historii skanowań z datą, godziną i lokalizacją
- Weryfikacja lokalizacji GPS (jeśli włączona)
- Weryfikacja 4-cyfrowego PIN-u pracownika (jeśli wymagany)
- System Kodów Referencyjnych:
- Generowanie unikalnych kodów referencyjnych dla użytkowników
- Zapisywanie historii użycia kodów
- Obliczanie i stosowanie zniżek
- System Menedżerów:
- Przechowywanie danych menedżerów
- Zarządzanie uprawnieniami menedżerów
- Historia działań menedżerów
4. PODSTAWA PRAWNA PRZETWARZANIA (ART. 6 RODO)
4.1. Dla danych Użytkownika
| Cel | Podstawa prawna | Artykuł RODO |
|---|---|---|
| Świadczenie Usługi | Umowa | Art. 6 ust. 1 lit. b |
| 2FA | Obowiązki prawne | Art. 6 ust. 1 lit. c |
| Bezpieczeństwo | Uzasadniony interes | Art. 6 ust. 1 lit. f |
| Audit log | Uzasadniony interes | Art. 6 ust. 1 lit. f |
| Marketing (newsletter, marketing bezpośredni) | Wyraźna zgoda (checkbox) | Art. 6 ust. 1 lit. a + Art. 398 ustawy Prawo komunikacji elektronicznej |
Uwaga dotycząca marketingu:
Zgodnie z ustawą Prawo komunikacji elektronicznej (art. 398), wysyłka newslettera i komunikacja marketingowa wymagają wyraźnej zgody użytkownika (zaznaczenie checkbox). Nie opieramy się na "prawnie uzasadnionym interesie" w zakresie marketingu bezpośredniego.
4.2. Dla danych pracowników
| Cel | Administrator | Procesor | Podstawa |
|---|---|---|---|
| Przetwarzanie przez Użytkownika | Użytkownik (pracodawca) | MED-TIME.pl | Art. 28 RODO (UPP) |
| Przechowywanie przez MED-TIME | Użytkownik (pracodawca) | MED-TIME.pl | Art. 28 RODO (UPP) |
| AI Insights | Użytkownik (pracodawca) | MED-TIME.pl | Art. 28 RODO (UPP) |
| System QR Obecności | Użytkownik (pracodawca) | MED-TIME.pl | Art. 28 RODO (UPP) |
Ważne rozróżnienie ról:
- MED-TIME.pl jest ADMINISTRATOREM danych klienta (właściciela konta) - do celów faktur, kontaktu, marketingu, świadczenia usługi
- MED-TIME.pl jest PODMIOTEM PRZETWARZAJĄCYM (Procesorem) dla danych pacjentów/pracowników wprowadzanych przez klienta do systemu. Klient (pracodawca) jest Administratorem tych danych.
W odniesieniu do danych użytkowników Systemu (takich jak imię, nazwisko, adres e-mail, rola w organizacji), Administratorem danych osobowych jest Usługodawca. System nie służy do przetwarzania danych pacjentów ani danych medycznych.
4.3. Dla danych systemu QR
| Cel | Administrator | Procesor | Podstawa |
|---|---|---|---|
| Przetwarzanie danych QR | Użytkownik (pracodawca) | MED-TIME.pl | Umowa (art. 6 ust. 1 lit. b) |
| Lokalizacja GPS | Użytkownik (pracodawca) | MED-TIME.pl | Prawnie uzasadniony interes Administratora (pracodawcy) – art. 6 ust. 1 lit. f RODO w zw. z art. 22² Kodeksu pracy |
4.4. Dla kodów referencyjnych i promocyjnych
| Cel | Administrator | Procesor | Podstawa |
|---|---|---|---|
| Przetwarzanie kodów | MED-TIME.pl | MED-TIME.pl | Umowa (art. 6 ust. 1 lit. b) |
| Historia użycia | MED-TIME.pl | MED-TIME.pl | Uzasadniony interes (art. 6 ust. 1 lit. f) |
4.5. AI Insights - Przetwarzanie danych analitycznych
AI Insights to funkcja dostępna w planach Business/Enterprise, która automatycznie analizuje dane wprowadzone do systemu (grafiki, dane finansowe, dane pracowników) za pomocą algorytmów regułowych i heurystycznych uruchamianych w infrastrukturze MED-TIME.pl.
| Cel | Administrator | Procesor | Podstawa |
|---|---|---|---|
| Przetwarzanie przez AI Insights | Użytkownik (pracodawca) | MED-TIME.pl | Art. 28 RODO (UPP) |
| Analiza danych konta właściciela | MED-TIME.pl | MED-TIME.pl | Umowa (art. 6 ust. 1 lit. b) |
Gwarancje dotyczące przetwarzania:
- Dane nie są przekazywane do zewnętrznych dostawców modeli językowych (LLM) — analiza odbywa się wyłącznie w infrastrukturze MED-TIME.pl (Supabase, Vercel)
- Dane pracowników przetwarzane są wyłącznie w celu generowania rekomendacji dla Twojego konta
- Możesz w każdej chwili złożyć sprzeciw wobec profilowania (patrz: sekcja 8.6)
Planowane rozszerzenie: W przyszłości MED-TIME.pl może wdrożyć wersję AI Insights opartą na zewnętrznym modelu (np. Google Gemini API). Przed uruchomieniem Polityka Prywatności zostanie zaktualizowana, a Użytkownicy poinformowani zgodnie z § 16.
4.6. Dla danych menedżerów
| Cel | Administrator | Procesor | Podstawa |
|---|---|---|---|
| Przetwarzanie danych menedżerów | Właściciel konta | MED-TIME.pl | Umowa (art. 6 ust. 1 lit. b) |
| Historia działań | Właściciel konta | MED-TIME.pl | Uzasadniony interes (art. 6 ust. 1 lit. f) |
5. OKRES PRZECHOWYWANIA DANYCH
5.1. Dane Użytkownika
| Dane | Okres przechowywania | Uzasadnienie |
|---|---|---|
| Email, hasło, profil | Przez okres trwania umowy, a po jej zakończeniu przez okres niezbędny do rozliczeń, dochodzenia roszczeń lub wypełnienia obowiązków prawnych (nie dłużej niż 6 lat) | Prawo cywilne (przedawnienie), rozliczenia, roszczenia, obowiązki prawne |
| Logi dostępu | 90 dni | Bezpieczeństwo |
| Logi błędów | 90 dni | Debugging |
| IP address | 90 dni | Bezpieczeństwo |
| 2FA codes | Do 24 godzin | Weryfikacja |
| Backupy | 30-90 dni | Przywracanie |
5.2. Dane pracowników
| Dane | Okres przechowywania | Uzasadnienie |
|---|---|---|
| Dane pracowników | Podczas subskrypcji użytkownika | Świadczenie Usługi |
| Po wygaśnięciu subskrypcji | 30 dni (dostęp do backupu) | Prawo do pobrania danych |
| Backup (archiwum) | 30-90 dni | Przywracanie |
| Historia zmian (audit log) | 5 lat | Obowiązek podatkowy (PIT/VAT) |
| Dane systemu QR | Czas trwania subskrypcji + 30 dni | Świadczenie Usługi |
| Kody referencyjne | Czas trwania subskrypcji + 2 lata | Obowiązek podatkowy |
| Dane menedżerów | Czas trwania subskrypcji + 30 dni | Świadczenie Usługi |
5.3. Dane do celów podatkowych
Zgodnie z ustawą o podatku VAT i ustawą o podatku dochodowym od osób fizycznych:
- Faktury i dokumenty: 5 lat od końca roku podatkowego
- Logi transakcji: 5 lat
- Dane płacowe: Przez czas zatrudnienia + 6 lat
Te dane mogą być przechowywane dłużej niż dane funkcjonalne.
5.4. Retencja danych kont użytkownika
Dane kont bezpłatnego okresu próbnego oraz kont z aktywną płatną subskrypcją są przechowywane przez okres aktywności konta i realizacji Usługi.
Zasady retencji:
- Dane są przechowywane tak długo, jak konto pozostaje aktywne
- W przypadku braku logowania przez ponad 365 dni, dane mogą zostać trwale usunięte po uprzednim powiadomieniu użytkownika
- Powiadomienie zostanie wysłane na adres email użytkownika na 30 dni przed planowanym usunięciem danych
- Użytkownik może zapobiec usunięciu danych poprzez zalogowanie się do konta w okresie powiadomienia
6. ODBIORCY DANYCH
6.1. Wewnętrzni
Dostęp do danych mają wyłącznie pracownicy MED-TIME.pl, którzy ich potrzebują do wykonania swoich obowiązków:
- Zespół Support (wsparcie techniczne)
- Zespół Backend (utrzymanie systemu)
- Zespół Security (bezpieczeństwo)
- Kierownictwo (sprawy biznesowe)
Wszyscy pracownicy podpisali umowę o poufności.
6.2. Zewnętrzni - Procesory danych
- Supabase:
- Rola: Procesor danych (hostowanie bazy danych)
- Dane: Wszystkie dane użytkownika i pracowników
- Umowa: Standard Terms of Service (RODO compliance)
- Lokalizacja: region us-east-1 (USA) - dane są przetwarzane poza Unią Europejską
- Mechanizm ochrony: Standard Contractual Clauses (SCC) zatwierdzone przez Komisję Europejską, zgodnie z art. 46 RODO
- Bezpieczeństwo: Szyfrowanie, backup, monitoring
- Resend:
- Rola: Procesor (wysyłka wiadomości email transakcyjnych i systemowych)
- Dane: Adres email, treść wiadomości
- Umowa: Standard Terms of Service
- Cel: Wysyłka powiadomień systemowych, resetowania hasła, potwierdzeń
- Stripe (procesor płatności):
- Rola: Procesor (przetwarzanie płatności)
- Dane: Dane karty kredytowej (szyfrowane)
- Umowa: Umowa płatności (PCI DSS compliance)
- Bezpieczeństwo: Szyfrowanie, tokenizacja
- Vercel (hosting):
- Rola: Procesor (hosting aplikacji)
- Dane: Logi dostępu, cookies
- Umowa: Standard Terms of Service
- Dostawcy usług geolokalizacji (jeśli używane w systemie QR):
- Rola: Procesor (weryfikacja lokalizacji GPS)
- Dane: Lokalizacja GPS przy skanowaniu kodu QR
- Umowa: Standard Terms of Service
- Cel: Weryfikacja, czy skanowanie odbywa się w pobliżu gabinetu
- Vercel Analytics (analityka serwisu):
- Rola: Procesor (statystyki użycia serwisu)
- Dane: Zanonimizowane metryki wydajności i ruchu na stronach marketingowych
- Umowa: Standard Terms of Service
- Cel: Analiza wydajności i sposobu korzystania z Serwisu
- Warunek: Dane analityczne zbierane wyłącznie po wyrażeniu zgody w banerze cookies (patrz: sekcja 11.4)
- Resend (dostawca usług komunikacyjnych):
- Rola: Procesor (wysyłka wiadomości email)
- Dane: Adres email, treść wiadomości
- Umowa: Standard Terms of Service + zgodność z ustawą Prawo komunikacji elektronicznej
- Cel: Wysyłka powiadomień systemowych oraz - za zgodą - komunikacji marketingowej
- InFakt:
- Rola: Procesor (wystawianie faktur VAT za Usługę)
- Dane: nazwa firmy, NIP, adres, e-mail Użytkownika
- Umowa: Standardowe warunki dostawcy
- Cel: Faktury za subskrypcję MED-TIME.pl
- KSeF / Felg:
- Nie są procesorami MED-TIME.pl. Użytkownik samodzielnie importuje dane ze swojego konta KSeF lub systemu Felg / pliku Excel. Dane trafiają do infrastruktury MED-TIME.pl (Supabase) i są przetwarzane na podstawie UPP.
6.3. Odbiorcy prawni
Dane mogą być ujawnione:
- PUODO (Urząd Ochrony Danych Osobowych):
- W przypadku incydentu bezpieczeństwa (art. 33 RODO)
- Na żądanie w ramach kontroli
- Organy ścigania:
- Na podstawie nakazu sądowego
- Np. policja, prokuratura
- CEIDG/GUS:
- Dane do celów podatkowych
- Raportowanie VAT
- Inne organy publiczne:
- Na podstawie przepisów prawa
7. TRANSFERY DANYCH POZA UNIĘ EUROPEJSKĄ
7.1. Czy dane są przesyłane poza UE?
Tak. Supabase przechowuje dane Serwisu w regionie us-east-1 (USA).
7.2. Mechanizmy ochrony (art. 46 RODO)
W przypadku przekazywania danych poza UE, Administrator stosuje standardowe klauzule umowne zatwierdzone przez Komisję Europejską (Standard Contractual Clauses - SCC).
Jeśli dane są transferowane poza UE, MED-TIME.pl zapewnia ochronę za pomocą:
- Standard Contractual Clauses (SCC):
- Standardowe umowne klauzule zaakceptowane przez KE
- Między MED-TIME.pl a Supabase
- Gwarancja poziomu ochrony "równoważnego" UE
- Transfer Impact Assessment:
- Ocena zagrożeń dla praw użytkownika
- Monitorowanie zmian w prawie lokalnym
- Szyfrowanie:
- Dane są szyfrowane w transit i at rest
- MED-TIME.pl nie może dekryptować danych bez klucza użytkownika
8. PRAWA UŻYTKOWNIKA (ART. 15-22 RODO)
8.1. Prawo dostępu (art. 15)
Co to jest?
- Prawo do potwierdzenia, czy dane osobowe są przetwarzane
- Prawo do pobrania kopii danych
Jak się domagać?
- Email: kontakt@med-time.pl
Termin odpowiedzi: 30 dni (może być przedłużony do 90 dni)
Koszt: Bezpłatnie (pierwsza kopia), dalsze kopie mogą być płatne
8.2. Prawo do sprostowania (art. 16)
Co to jest?
- Prawo do poprawy nieprawidłowych danych
- Prawo do uzupełnienia niekompletnych danych
Jak się domagać?
- Zmiana w panelu użytkownika (Ustawienia > Profil)
- Email z prośbą do: kontakt@med-time.pl
Termin: MED-TIME.pl poprawi dane bez zbędnej zwłoki (zwykle do 14 dni)
8.3. Prawo do usunięcia (art. 17 - "prawo do bycia zapomnianym")
Co to jest?
- Prawo do żądania usunięcia swoich danych
- Wyłączenia: jeśli dane są potrzebne do wykonania umowy, audytu, czy dochodzenia roszczeń
Gdy przysługuje:
- Dane już nie są potrzebne do celów, do których zostały zebrane
- Wycofanie zgody (jeśli była wymagana)
- Sprzeciw wobec przetwarzania
- Naruszenie RODO
Gdy NIE przysługuje:
- Dane są potrzebne do wykonania umowy (np. faktura dla podatków)
- Obowiązek prawny (podatki - 5 lat)
- Dochodzenie roszczeń
- Prawo publiczne
Jak się domagać?
- Email: kontakt@med-time.pl
Termin: 30 dni
Koszt: Bezpłatnie
Procedura usuwania danych z backupów:
W przypadku żądania usunięcia danych, dane są usuwane z bazy produkcyjnej niezwłocznie. Usunięcie danych z kopii zapasowych następuje zgodnie z cyklem retencji backupów (do 90 dni). W tym okresie dane w backupach są wyłączone z aktywnego przetwarzania (put out of use).
8.4. Prawo do ograniczenia przetwarzania (art. 18)
Co to jest?
- Prawo do czasowego wstrzymania przetwarzania danych
- Dane pozostają przechowywane, ale nie są używane
Gdy przysługuje:
- Kwestionowanie dokładności danych
- Sprzeciw wobec przetwarzania
- Czekanie na decyzję w sprawie usunięcia
Jak się domagać?
- Email: kontakt@med-time.pl
Termin: 30 dni
8.5. Prawo do przeniesienia danych (art. 20)
Co to jest?
- Prawo do pobrania danych w formacie strukturalnym, powszechnie używanym i czytelnym
- Prawo do przeniesienia danych do innego serwisu
Formaty dostępne:
- JSON
- CSV
- Excel
Jak się domagać?
- Email: kontakt@med-time.pl
- Lub w panelu: Ustawienia > Eksportuj dane
Termin: 30 dni
Koszt: Bezpłatnie (pierwsza kopia)
8.6. Prawo do sprzeciwu (art. 21)
Co to jest?
- Prawo do sprzeciwu wobec przetwarzania danych
- Prawo do sprzeciwu wobec profilowania
Rodzaje sprzeciwu:
- Sprzeciw wobec przetwarzania do marketingu:
- Email: marketing@med-time.pl
- MED-TIME.pl zaprzestaje wysyłania maili
- Sprzeciw wobec profilowania (AI Insights):
- Email: kontakt@med-time.pl
- MED-TIME.pl zaprzestaje generowania rekomendacji AI
- Sprzeciw wobec przetwarzania lokalizacji GPS (System QR):
- Email: kontakt@med-time.pl
- MED-TIME.pl wyłączy weryfikację lokalizacji GPS w systemie QR
- Uwaga: Wyłączenie lokalizacji GPS może zmniejszyć bezpieczeństwo systemu QR
Termin: 30 dni
Koszt: Bezpłatnie
8.7. Prawo do wniesienia skargi
Jak złożyć skargę:
- Do PUODO (Prezes Urzędu Ochrony Konkurencji i Konsumentów):
- Online: https://uodo.gov.pl/
- Email: kancelaria@uodo.gov.pl
- Adres: Warszawa, ul. Puławska 18
Termin: W każdej chwili (bez terminu)
9. PROFILOWANIE I PODEJMOWANIE DECYZJI (ART. 22 RODO)
9.1. Co to jest profilowanie?
Profilowanie to automatyczna analiza danych w celu oceny lub prognozy cech osoby.
Przykład w MED-TIME.pl:
- AI Insights analizuje dane pracowników
- AI generuje prognozy przychodów
- AI sugeruje zmiany grafiku
9.2. Prawo do uniknięcia automatycznych decyzji
Regulacja: Art. 22 RODO - prawo do uniknięcia decyzji podejmowanej wyłącznie przez system automatyczny, jeśli ma istotne skutki prawne.
W MED-TIME.pl:
- AI Insights NIE podejmuje decyzji (tylko sugestie)
- Użytkownik zawsze podejmuje ostateczną decyzję
- Brak automatycznych decyzji wiążących
- System QR NIE podejmuje automatycznych decyzji - tylko zapisuje potwierdzenie obecności
- Menedżerowie NIE podejmują automatycznych decyzji - działają pod kontrolą właściciela konta
Dlatego art. 22 nie ma zastosowania.
9.3. Prawo do sprzeciwu wobec profilowania
Nawet jeśli AI Insights nie podejmuje automatycznych decyzji, Użytkownik może:
- Złożyć sprzeciw wobec profilowania
- Prosić o wyłączenie AI Insights
- Email: kontakt@med-time.pl
MED-TIME.pl wstrzyma generowanie rekomendacji AI.
10. SYSTEM QR OBECNOŚCI - SZCZEGÓŁY PRZETWARZANIA DANYCH
10.1. Jakie dane są przetwarzane w systemie QR
- Dane firmy:
- Unikalny kod QR dla firmy (public token)
- Nazwa firmy (opcjonalnie)
- Logo firmy (opcjonalnie)
- Dane pracownika przy skanowaniu:
- Identyfikator pracownika
- Imię i nazwisko
- 4-cyfrowy PIN pracownika (zahashowany przy użyciu bcrypt, jeśli włączona weryfikacja PIN)
- Dane skanowania:
- Data i godzina skanowania
- Typ obecności (wejście/wyjście)
- Lokalizacja GPS (szerokość i długość geograficzna) - jeśli dostępna i włączona
- Adres IP
- Informacje o urządzeniu (user agent, platforma, przeglądarka)
- Informacje o anomaliach (flagi podejrzanych działań)
- Dane ustawień:
- Promień weryfikacji lokalizacji (w metrach)
- Czy wymagany 4-cyfrowy PIN
- Czy włączona weryfikacja lokalizacji GPS
- Godziny graniczne skanowania (attendance_start_time, attendance_end_time)
10.2. Cele przetwarzania danych w systemie QR
- Ewidencja czasu pracy:
- Automatyczne zapisywanie czasu wejścia i wyjścia
- Obliczanie godzin pracy
- Tworzenie raportów z obecności
- Bezpieczeństwo:
- Weryfikacja, czy skanowanie odbywa się w pobliżu gabinetu (lokalizacja GPS)
- Weryfikacja PIN-u (jeśli wymagany)
- Wykrywanie anomalii (np. skanowanie z innej lokalizacji)
- Audyt:
- Historia wszystkich skanowań
- Wykrywanie podejrzanych działań
10.3. Podstawa prawna
- Umowa (art. 6 ust. 1 lit. b RODO): Przetwarzanie danych w celu świadczenia usługi ewidencji czasu pracy
- Prawnie uzasadniony interes Administratora (pracodawcy) – art. 6 ust. 1 lit. f RODO w zw. z art. 22² Kodeksu pracy: Lokalizacja GPS jest przetwarzana w celu monitoringu pracowników zgodnie z przepisami Kodeksu pracy
10.4. Okres przechowywania
- Dane skanowań: Przez czas trwania subskrypcji + 30 dni
- Kod QR: Przez czas trwania subskrypcji + 30 dni
- Lokalizacja GPS: Przez czas trwania subskrypcji + 30 dni
10.5. Prawa użytkownika (pracownika)
Pracownik, którego dane są przetwarzane w systemie QR, ma prawo do:
- Dostępu do swoich danych (historia skanowań)
- Sprostowania nieprawidłowych danych
- Usunięcia danych (z wyłączeniem danych wymaganych przez prawo pracy)
- Sprzeciwu wobec przetwarzania lokalizacji GPS
10.6. Bezpieczeństwo danych w systemie QR
- Szyfrowanie:
- Kod QR jest generowany z użyciem kryptograficznie bezpiecznego tokenu
- 4-cyfrowe PIN-y są przechowywane w formie zahashowanej
- Lokalizacja GPS jest szyfrowana w bazie danych
- Public token jest rotowany automatycznie (jeśli włączona opcja auto_rotate_token_daily)
- Kontrola dostępu:
- Tylko właściciel konta i uprawnieni menedżerowie mają dostęp do danych systemu QR
- Pracownicy widzą tylko kod QR firmy i historię skanowań
- Ograniczenia:
- Kod QR jest unikalny dla każdej firmy
- Kod QR może być wyłączony przez właściciela konta w każdej chwili
- Historia skanowań jest niezmienna (nie można edytować)
11. COOKIES I ŚLEDZENIE
11.1. Co to są cookies?
Cookies to małe pliki przechowywane na urządzeniu użytkownika, zawierające:
- Identyfikator sesji
- Preferencje użytkownika
- Dane techniczne
Podstawa prawna:
Zgodnie z ustawą Prawo komunikacji elektronicznej (art. 398), pliki cookies wymagają zgody użytkownika, z wyjątkiem cookies niezbędnych do świadczenia usługi.
11.2. Cookies w MED-TIME.pl
| Cookie | Cel | Typ | Trwałość |
|---|---|---|---|
| sb-access-token | Autentykacja (token dostępu) | Sesyjny (niezbędny) | Do 7 dni |
| sb-refresh-token | Odświeżanie autentykacji | Sesyjny (niezbędny) | Do 30 dni |
| last-activity-time | Monitrowanie aktywności | Sesyjny (niezbędny) | 7 dni |
| theme | Preferencja motywu (jasny/ciemny) | Trwały (zbędny) | 1 rok |
| language | Język interfejsu | Trwały (zbędny) | 1 rok |
11.3. Cookies niezbędne vs zbędne
Niezbędne (bez zgody - zgodnie z PKE):
- sb-access-token, sb-refresh-token, last-activity-time
- Potrzebne do autentykacji i bezpieczeństwa
- Niezbędne do świadczenia usługi elektronicznej
Zbędne (wymagają zgody - zgodnie z PKE):
- theme, language
- Wymaga wyrażenia zgody podczas pierwszej wizyty
11.4. Baner cookies i zgoda na analitykę {#cookies}
MED-TIME.pl wyświetla baner cookies na stronach marketingowych (strona główna, cennik, blog, pomoc itp.) przy pierwszej wizycie.
Jak to działa:
- Po wyrażeniu zgody na analitykę:
- Aktywowane jest Vercel Analytics — zanonimizowane metryki wydajności i ruchu
- Wybór jest zapisywany w przeglądarce użytkownika (localStorage)
- Po wyborze „Tylko niezbędne":
- Vercel Analytics nie jest aktywowane
- Działają wyłącznie cookies niezbędne do logowania, sesji i bezpieczeństwa
Korzyści:
- Szanujemy wybór użytkownika dotyczący prywatności
- Zgodność z wymogami RODO i ustawy Prawo komunikacji elektronicznej (PKE)
11.5. Jak zarządzać cookies?
- Podczas pierwszej wizyty:
- Użytkownik widzi baner cookies z możliwością wyrażenia zgody
- Może zaakceptować wszystkie cookies, wybrać tylko niezbędne, lub odrzucić zbędne
- Wybór jest zapisywany i może być zmieniony w każdej chwili
- W ustawieniach:
- Użytkownik może zmienić swoje preferencje dotyczące cookies
- Może anulować zgodę na zbędne cookies
- Niezbędne cookies nie mogą być anulowane (bezpieczeństwo i funkcjonalność)
- W przeglądarce:
- Użytkownik może wyczyścić cookies z ustawień przeglądarki
- Po wyczyszczeniu cookies, baner zgody pojawi się ponownie
12. ANALITYKA I ŚLEDZENIE
12.1. Narzędzia analityki
MED-TIME.pl może używać narzędzi analityki do:
- Monitorowania wydajności Serwisu
- Zrozumienia, jak użytkownicy korzystają z Serwisu
- Doskonalenia UX
Narzędzia:
- Vercel Analytics — zanonimizowane metryki wydajności i ruchu (aktywowane wyłącznie po zgodzie w banerze cookies, patrz: sekcja 11.4)
- Warunki: Brak śledzenia reklamowego, brak profilowania marketingowego
12.2. Śledzenie stron trzecich
MED-TIME.pl NIE pozwala na śledzenie osób trzecich (np. Facebook Pixel, Google Ads).
Dane użytkownika NIE są udostępniane reklamodawcom ani brokerom danych.
13. BEZPIECZEŃSTWO DANYCH (ART. 32 RODO)
13.1. Techniczne środki bezpieczeństwa
- Szyfrowanie:
- HTTPS/TLS dla całej komunikacji
- Hasła zahasłowane (bcrypt)
- Dane wrażliwe szyfrowane w bazie danych
- Kontrola dostępu:
- Row Level Security (RLS) - każdy użytkownik widzi tylko swoje dane
- Dwuskładnikowe uwierzytelnianie (2FA) - opcjonalne
- Umowy o poufności dla pracowników
- Backup i przywracanie:
- Codzienne automatyczne backupy
- Backup przechowywany oddzielnie od danych głównych
- Testowanie przywracania
- Monitoring:
- Automatyczne alerty na podejrzane działania
- Logi wszystkich dostępów
- Skanowanie pod kątem luk bezpieczeństwa
13.2. Organizacyjne środki bezpieczeństwa
- Procedury:
- Procedura reagowania na incydenty
- Procedura uprawnień dostępu
- Procedura szkolenia personelu
- Szkolenia:
- Wszyscy pracownicy szkoleni z RODO
- Szkolenia z bezpieczeństwa danych
- Szkolenia z phishingu
- Umowy:
- Umowy o poufności
- Umowa powierzenia przetwarzania (UPP) z Supabase
14. INCYDENTY BEZPIECZEŃSTWA
13.1. Co to jest incydent?
Incydent to:
- Nieautoryzowany dostęp do danych
- Wyciek danych
- Utrata danych
- Naruszenie szyfrowania
13.2. Jak zgłosić incydent?
Niezwłocznie kontaktować:
- Email: kontakt@med-time.pl
Podać:
- Co się stało
- Kiedy się stało
- Jakie dane mogą być zagrożone
13.3. Co robi MED-TIME.pl?
- Natychmiast (0-1 godzina):
- Przerwanie dostępu (jeśli konieczne)
- Zawiadomienie zespołu Security
- W ciągu 24 godzin:
- Analiza incydentu
- Podejmowanie działań naprawczych
- Powiadomienie użytkownika (jeśli dotyczy)
- W ciągu 72 godzin:
- Zgłoszenie do PUODO (jeśli wymagane)
- Raport wstępny
- W ciągu 7 dni:
- Pełny raport z incydentu
- Rekomendacje zapobiegawcze
15. PRACOWNICY, USŁUGODAWCY I PRZETWARZAJĄCY
15.1. Umowa powierzenia przetwarzania (UPP)
Umowa powierzenia przetwarzania między klientem (Administratorem danych pracowników, menedżerów, etykiet wizyt i kontrahentów z faktur) a MED-TIME.pl (Procesorem) stanowi Załącznik nr 1 do Regulaminu i jest dostępna pod adresem /umowa-powierzenia-przetwarzania. Klient akceptuje ją osobnym checkboxem przy rejestracji.
MED-TIME.pl posiada również umowy z własnymi podprocesorami:
- Supabase — hosting bazy danych
- Stripe — płatności
- Resend — e-mail
- Vercel — hosting aplikacji
- InFakt — faktury VAT za Usługę
Kopie dokumentów dostępne na żądanie (email: kontakt@med-time.pl).
15.2. Pracownicy MED-TIME.pl
Pracownicy, którzy mają dostęp do danych:
- Podpisali umowę o poufności
- Przeszli szkolenie z RODO
- Mają dostęp tylko do danych potrzebnych do wykonania obowiązków
15.3. Rozróżnienie ról: Administrator vs Procesor
Dla klientów biznesowych - ważne wyjaśnienie:
- MED-TIME.pl jako ADMINISTRATOR:
- Dla danych klienta (właściciela konta): email, hasło, imię, nazwisko, dane faktury, dane kontaktowe
- Cel: Faktury, kontakt, marketing (za zgodą), świadczenie usługi
- Podstawa prawna: Umowa (art. 6 ust. 1 lit. b RODO) lub zgoda (art. 6 ust. 1 lit. a RODO)
- MED-TIME.pl jako PODMIOT PRZETWARZAJĄCY (Procesor):
- Dla danych pacjentów/pracowników wprowadzanych przez klienta do systemu
- Klient (pracodawca) jest Administratorem tych danych
- MED-TIME.pl przetwarza te dane wyłącznie w imieniu klienta, zgodnie z Umową Powierzenia Przetwarzania (UPP)
- Cel: Świadczenie usługi zarządzania pracownikami, finansami, raportami
- Podstawa prawna: Art. 28 RODO (UPP)
Oznacza to, że:
- Klient odpowiada za legalność przetwarzania danych swoich pracowników/pacjentów
- MED-TIME.pl przetwarza te dane zgodnie z instrukcjami klienta
- Klient ma prawo do kontroli przetwarzania i audytu
16. ZMIANA POLITYKI PRYWATNOŚCI
16.1. Prawo do zmiany
MED-TIME.pl może zmienić Politykę Prywatności w każdej chwili.
16.2. Powiadomienie
Zmiany:
- Będą opublikowane na stronie MED-TIME.pl
- Użytkownik otrzyma email powiadomienie (jeśli zmiana jest istotna)
- Data wejścia w życie: co najmniej 30 dni
16.3. Prawo do wyrażenia opinii
Użytkownik może wyrazić opinię na temat zmian:
- Email: kontakt@med-time.pl
- Nie jest to obowiązkowe, ale MED-TIME.pl weźmie to pod uwagę
17. RODO W PRAKTYCE DLA KLINIKI - FAQ
17.1. Czy system przetwarza dane pacjentów?
Nie w zakresie dokumentacji medycznej. System nie jest EDM i nie przetwarza PESEL-u ani dokumentacji medycznej. Dopuszczalna jest wyłącznie analityka wizyt na podstawie zaszyfrowanych lub pseudonimizowanych etykiet (księga przyjęć / Felg), zgodnie z § 8A Regulaminu i UPP.
Wprowadzanie PESEL-u lub dokumentacji medycznej do Systemu jest zabronione.
17.2. Czy potrzebuję umowy powierzenia przetwarzania danych osobowych (UPP)?
Nie, jeśli chodzi o dane właściciela konta (e-mail, hasło, dane firmy do faktury) — tu MED-TIME.pl jest administratorem.
Tak, jeśli chodzi o dane wprowadzane do Systemu przez klienta (pracownicy, menedżerowie, etykiety wizyt, kontrahenci z faktur):
- Klient jest Administratorem tych danych
- MED-TIME.pl jest Podmiotem przetwarzającym (Procesorem) zgodnie z art. 28 RODO
- UPP stanowi Załącznik nr 1 do Regulaminu: [/umowa-powierzenia-przetwarzania](/umowa-powierzenia-przetwarzania)
17.3. Czy system wymaga przeprowadzenia DPIA (Data Protection Impact Assessment)?
Nie. System nie przetwarza danych szczególnych (art. 9 RODO), nie przetwarza danych pacjentów ani danych medycznych, dlatego nie wymaga przeprowadzenia DPIA zgodnie z art. 35 RODO.
17.4. Jakie są moje obowiązki jako Administratora danych pracowników?
Jako Administrator danych pracowników wprowadzanych do Systemu, odpowiadasz za:
- Legalność przetwarzania danych (podstawa prawna, zgody)
- Informowanie pracowników o przetwarzaniu ich danych
- Realizację praw pracowników (dostęp, sprostowanie, usunięcie)
- Zapewnienie bezpieczeństwa danych
- Zgłaszanie incydentów bezpieczeństwa (jeśli dotyczy)
MED-TIME.pl przetwarza dane pracowników wyłącznie w imieniu klienta, zgodnie z instrukcjami klienta.
17.5. Model przetwarzania danych w SaaS B2B
Dla danych użytkowników Systemu:
- MED-TIME.pl jest Administratorem danych (email, hasło, imię, nazwisko, rola w organizacji)
- Podstawa prawna: Umowa (art. 6 ust. 1 lit. b RODO)
Dla danych pracowników:
- Klient (pracodawca) jest Administratorem danych pracowników
- MED-TIME.pl jest Podmiotem przetwarzającym (Procesorem) zgodnie z art. 28 RODO
- Podstawa prawna: Umowa powierzenia przetwarzania (UPP)
System nie przetwarza danych pacjentów ani danych medycznych.
18. PYTANIA I WĄTPLIWOŚCI
18.1. Kim się skontaktować?
Ogólne pytania:
- Email: kontakt@med-time.pl
Pytania o RODO i prywatność:
- Email: kontakt@med-time.pl
- Imię DPO: Hubert Przypis (właściciel)
Pytania o bezpieczeństwo:
- Email: kontakt@med-time.pl
Skargi:
- Email: kontakt@med-time.pl
- Adres wysyłki: Szklarniowa 19/A, 61-680 Poznań
18.2. Termin odpowiedzi
- Email: Do 48 godzin
- Pytania o RODO: Do 30 dni (zgodnie z prawem)
19. LINKI PRZYDATNE
- Regulamin MED-TIME.pl: [/regulamin](/regulamin)
- Umowa powierzenia przetwarzania: [/umowa-powierzenia-przetwarzania](/umowa-powierzenia-przetwarzania)
- Dokumenty prawne: [/dokumenty-prawne](/dokumenty-prawne)
- Polityka Cookies: patrz sekcja 11 niniejszego dokumentu
- PUODO (Urząd Ochrony Danych Osobowych): https://uodo.gov.pl/
- Artykuły RODO: https://rodo.gov.pl/
20. ZMIANA DANYCH ADMINISTRATORA
Jeśli dane kontaktowe MED-TIME.pl się zmienią, zostanie to opublikowane na stronie oraz powiadomiony email.
Ostatnia aktualizacja: 13.08.2026 (dane faktury, UPP, księga przyjęć / Felg / KSeF, InFakt)
Wersja: 1.0
ZAŁĄCZNIK: MAPA PRZETWARZANIA DANYCH
```
┌─────────────────────────────────────────────────────────┐
│ MAPA PRZETWARZANIA DANYCH │
└─────────────────────────────────────────────────────────┘
┌─────────────────────────┐
│ UŻYTKOWNIK (KLIENT) │
│ (pracodawca/gabinet) │
└────────────┬────────────┘
│
▼
┌─────────────────────────────────────────────────────────┐
│ MED-TIME.PL (APLIKACJA) │
│ ┌───────────────────────────────────────────────────┐ │
│ │ Administrator Danych: │ │
│ │ • Email, hasło, imię, nazwisko użytkownika │ │
│ │ • Ustawienia konta, logi dostępu │ │
│ │ │ │
│ │ Procesor Danych (w imieniu użytkownika): │ │
│ │ • Dane pracowników (imię, pensja, godziny) │ │
│ │ • Dane finansowe, raporty │ │
│ │ • AI Insights (analiza danych) │ │
│ └───────────────────────────────────────────────────┘ │
└────────────┬────────────────────────────────────────────┘
│
┌───────┴──────────┬──────────────┐
▼ ▼ ▼
┌─────────────┐ ┌──────────────┐ ┌──────────────┐
│ SUPABASE │ │ GOOGLE APPS │ │ PROCESOR │
│ (DB) │ │ SCRIPT │ │ PŁATNOŚCI │
│ Procesor │ │ (formularze)│ │ │
│ │ │ │ │ │
└─────────────┘ └──────────────┘ └──────────────┘
│ │ │
└──────────────────┴─────────────────┘
│
▼
┌─────────────────────────┐
│ INNE PODMIOTY (JK): │
│ • PUODO (incydenty) │
│ • Organy ścigania │
│ • Urzędy skarbowe │
└─────────────────────────┘
Legenda:
─────────
┌─────────┐ = Podmiot przetwarzający dane
│ │
└─────────┘
│
▼
Przesyłanie danych
```
KONIEC POLITYKI PRYWATNOŚCI
Dziękujemy za przeczytanie.
W razie pytań: kontakt@med-time.pl