Wróć do dokumentów prawnych

POLITYKA PRYWATNOŚCI MED-TIME.PL

Informacje o Przetwarzaniu Danych Osobowych

Wersja: 1.0

Data wejścia w życie: 01.07.2026

Ostatnia aktualizacja: 13.08.2026


1. ADMINISTRATOR DANYCH OSOBOWYCH

Administratorem danych osobowych (odpowiedzialnym za przetwarzanie) jest:

Software Labs by Hubert Przypis, prowadzący serwis MED-TIME.pl

  • Adres: Szklarniowa 19/A, 61-680 Poznań
  • NIP: 9721379632
  • REGON: 544773436
  • Email: kontakt@med-time.pl
  • Telefon: kontakt telefoniczny nie jest obecnie udostępniany - prosimy o kontakt mailowy

Osoba odpowiedzialna za RODO:

  • Hubert Przypis (właściciel, Administrator Danych)
  • Email: kontakt@med-time.pl

2. JAKIE DANE PRZETWARZAMY

Administrator przetwarza następujące kategorie danych:

a) Dane identyfikacyjne użytkowników (imię, nazwisko, e-mail)

b) Dane organizacyjne i fakturowe (nazwa podmiotu, NIP, adres, rola użytkownika)

c) Dane finansowe o charakterze zagregowanym i analitycznym

d) Dane powierzone przez klienta (pracownicy, menedżerowie, etykiety wizyt, kontrahenci z faktur) — MED-TIME.pl jako procesor, zgodnie z UPP

Szczegółowy opis kategorii danych znajduje się poniżej.

2.1. Dane Użytkownika (osoby rejestrującej się w Serwisie)

DaneCharakterObowiązkowe
Adres emailDane osoboweTAK
HasłoDane osobowe (techniczna)TAK
Imię i nazwiskoDane osoboweNIE
Nazwa firmyDane biznesoweTAK
NIPDane biznesoweTAK
Adres firmy (ulica, kod, miasto)Dane biznesoweTAK
Plan subskrypcjiDane biznesoweTAK
Data rejestracjiDane techniczneTAK
Historia zmianDane techniczneTAK
Ustawienia 2FADane techniczneNIE
Numer telefonu SMSDane osoboweNIE
IP addressDane techniczneTAK
Timestamp logowaniaDane techniczneTAK

2.2. Dane pracowników (wprowadzane przez Użytkownika)

DaneCharakterJaki jest cel
Imię i nazwiskoDane osoboweZarządzanie pracownikami
WynagrodzenieDane osoboweZarządzanie finansami
PrzychodyDane osoboweZarządzanie finansami
Godziny pracyDane osoboweEwidencja czasu pracy
SpecjalizacjeDane biznesoweZarządzanie kompetencjami
Numer gabinetuDane biznesoweOrganizacja
Kategoria pracownikaDane biznesoweKlasyfikacja
UrlopyDane osoboweZarządzanie urlopami
NotatkiDane osobowe/biznesoweInformacje o pracowniku
Historia zmianDane techniczneAudit log
Kod QRDane techniczneSystem obecności QR
Hasła/PIN-y (QR)Dane osobowe (techniczne)Weryfikacja w systemie QR (zahashowane)
Lokalizacja GPSDane osoboweWeryfikacja lokalizacji przy skanowaniu QR
Typ współpracyDane biznesoweKlasyfikacja umowy

2.3. Dane analityki wizyt i faktur (wprowadzane lub importowane przez Użytkownika)

DaneCharakterJaki jest cel
Zaszyfrowane etykiety wizyt (oznaczenie pacjenta, lekarz, świadczenie, ząb, data)Dane osobowe (pseudonimizowane)Analityka księgi przyjęć / Felg
Dane kontrahentów i treść faktur (w tym KSeF)Dane osobowe / biznesoweAnalityka finansowa gabinetu

PESEL pacjentów oraz dokumentacja medyczna są zabronione (§ 8A Regulaminu).

2.4. Dane techniczne

DaneOpisOkres przechowywania
Cookies sesjisb-access-token, sb-refresh-tokenDo 7 dni
Logi dostępuIP, timestamp, akcja90 dni
Logi błędówBłędy techniczne90 dni
User agentInformacja o przeglądarce30 dni
Lokalizacja IPGeoIP lookup90 dni
Dane systemu QRHistoria skanowań, lokalizacja GPSCzas trwania subskrypcji + 30 dni
Kody referencyjneKody użytkowników, historia użyciaCzas trwania subskrypcji + 2 lata
Dane menedżerówInformacje o menedżerach, uprawnieniaCzas trwania subskrypcji + 30 dni

3. CELE PRZETWARZANIA DANYCH

3.1. Podstawowe cele

  1. Świadczenie Usługi:

- Utworzenie i zarządzanie Kontem Użytkownika

- Autentykacja (logowanie)

- Przechowywanie danych Użytkownika

- Funkcjonalności zarządzania pracownikami, finansami, raportami

- Tworzenie kopii zapasowych (backupy)

  1. Komunikacja:

- Powiadomienia o statusie subskrypcji

- Przypomnienia o końcu okresu próbnego

- Przypomnienia o odnowieniu subskrypcji

- Odpowiadanie na pytania i wsparcie

- Powiadomienia o zmianach Regulaminu

- Powiadomienia o incydentach bezpieczeństwa

  1. Bezpieczeństwo:

- Ochrona przed cyberatakami

- Weryfikacja autentyczności (2FA)

- Monitoring nieprawidłowości

- Audit log (historia zmian)

- Śledzenie dostępu do konta

  1. Obowiązki prawne:

- Obliczanie i raportowanie VAT

- Wymagania podatkowe

- Zgodność z RODO (realizacja praw użytkownika)

- Ochrona praw i roszczeń

  1. Marketing i komunikacja marketingowa:

- Wysyłka newslettera

- Marketing bezpośredni

- Statystyki użycia (liczba użytkowników, aktywności) - anonimizowane

- Doskonalenie Usługi

- Badania nad użytkowaniem Serwisu

  1. System QR Obecności:

- Generowanie i przechowywanie kodu QR dla firmy

- Zapisywanie historii skanowań z datą, godziną i lokalizacją

- Weryfikacja lokalizacji GPS (jeśli włączona)

- Weryfikacja 4-cyfrowego PIN-u pracownika (jeśli wymagany)

  1. System Kodów Referencyjnych:

- Generowanie unikalnych kodów referencyjnych dla użytkowników

- Zapisywanie historii użycia kodów

- Obliczanie i stosowanie zniżek

  1. System Menedżerów:

- Przechowywanie danych menedżerów

- Zarządzanie uprawnieniami menedżerów

- Historia działań menedżerów


4. PODSTAWA PRAWNA PRZETWARZANIA (ART. 6 RODO)

4.1. Dla danych Użytkownika

CelPodstawa prawnaArtykuł RODO
Świadczenie UsługiUmowaArt. 6 ust. 1 lit. b
2FAObowiązki prawneArt. 6 ust. 1 lit. c
BezpieczeństwoUzasadniony interesArt. 6 ust. 1 lit. f
Audit logUzasadniony interesArt. 6 ust. 1 lit. f
Marketing (newsletter, marketing bezpośredni)Wyraźna zgoda (checkbox)Art. 6 ust. 1 lit. a + Art. 398 ustawy Prawo komunikacji elektronicznej

Uwaga dotycząca marketingu:

Zgodnie z ustawą Prawo komunikacji elektronicznej (art. 398), wysyłka newslettera i komunikacja marketingowa wymagają wyraźnej zgody użytkownika (zaznaczenie checkbox). Nie opieramy się na "prawnie uzasadnionym interesie" w zakresie marketingu bezpośredniego.

4.2. Dla danych pracowników

CelAdministratorProcesorPodstawa
Przetwarzanie przez UżytkownikaUżytkownik (pracodawca)MED-TIME.plArt. 28 RODO (UPP)
Przechowywanie przez MED-TIMEUżytkownik (pracodawca)MED-TIME.plArt. 28 RODO (UPP)
AI InsightsUżytkownik (pracodawca)MED-TIME.plArt. 28 RODO (UPP)
System QR ObecnościUżytkownik (pracodawca)MED-TIME.plArt. 28 RODO (UPP)

Ważne rozróżnienie ról:

  • MED-TIME.pl jest ADMINISTRATOREM danych klienta (właściciela konta) - do celów faktur, kontaktu, marketingu, świadczenia usługi
  • MED-TIME.pl jest PODMIOTEM PRZETWARZAJĄCYM (Procesorem) dla danych pacjentów/pracowników wprowadzanych przez klienta do systemu. Klient (pracodawca) jest Administratorem tych danych.

W odniesieniu do danych użytkowników Systemu (takich jak imię, nazwisko, adres e-mail, rola w organizacji), Administratorem danych osobowych jest Usługodawca. System nie służy do przetwarzania danych pacjentów ani danych medycznych.

4.3. Dla danych systemu QR

CelAdministratorProcesorPodstawa
Przetwarzanie danych QRUżytkownik (pracodawca)MED-TIME.plUmowa (art. 6 ust. 1 lit. b)
Lokalizacja GPSUżytkownik (pracodawca)MED-TIME.plPrawnie uzasadniony interes Administratora (pracodawcy) – art. 6 ust. 1 lit. f RODO w zw. z art. 22² Kodeksu pracy

4.4. Dla kodów referencyjnych i promocyjnych

CelAdministratorProcesorPodstawa
Przetwarzanie kodówMED-TIME.plMED-TIME.plUmowa (art. 6 ust. 1 lit. b)
Historia użyciaMED-TIME.plMED-TIME.plUzasadniony interes (art. 6 ust. 1 lit. f)

4.5. AI Insights - Przetwarzanie danych analitycznych

AI Insights to funkcja dostępna w planach Business/Enterprise, która automatycznie analizuje dane wprowadzone do systemu (grafiki, dane finansowe, dane pracowników) za pomocą algorytmów regułowych i heurystycznych uruchamianych w infrastrukturze MED-TIME.pl.

CelAdministratorProcesorPodstawa
Przetwarzanie przez AI InsightsUżytkownik (pracodawca)MED-TIME.plArt. 28 RODO (UPP)
Analiza danych konta właścicielaMED-TIME.plMED-TIME.plUmowa (art. 6 ust. 1 lit. b)

Gwarancje dotyczące przetwarzania:

  • Dane nie są przekazywane do zewnętrznych dostawców modeli językowych (LLM) — analiza odbywa się wyłącznie w infrastrukturze MED-TIME.pl (Supabase, Vercel)
  • Dane pracowników przetwarzane są wyłącznie w celu generowania rekomendacji dla Twojego konta
  • Możesz w każdej chwili złożyć sprzeciw wobec profilowania (patrz: sekcja 8.6)

Planowane rozszerzenie: W przyszłości MED-TIME.pl może wdrożyć wersję AI Insights opartą na zewnętrznym modelu (np. Google Gemini API). Przed uruchomieniem Polityka Prywatności zostanie zaktualizowana, a Użytkownicy poinformowani zgodnie z § 16.

4.6. Dla danych menedżerów

CelAdministratorProcesorPodstawa
Przetwarzanie danych menedżerówWłaściciel kontaMED-TIME.plUmowa (art. 6 ust. 1 lit. b)
Historia działańWłaściciel kontaMED-TIME.plUzasadniony interes (art. 6 ust. 1 lit. f)

5. OKRES PRZECHOWYWANIA DANYCH

5.1. Dane Użytkownika

DaneOkres przechowywaniaUzasadnienie
Email, hasło, profilPrzez okres trwania umowy, a po jej zakończeniu przez okres niezbędny do rozliczeń, dochodzenia roszczeń lub wypełnienia obowiązków prawnych (nie dłużej niż 6 lat)Prawo cywilne (przedawnienie), rozliczenia, roszczenia, obowiązki prawne
Logi dostępu90 dniBezpieczeństwo
Logi błędów90 dniDebugging
IP address90 dniBezpieczeństwo
2FA codesDo 24 godzinWeryfikacja
Backupy30-90 dniPrzywracanie

5.2. Dane pracowników

DaneOkres przechowywaniaUzasadnienie
Dane pracownikówPodczas subskrypcji użytkownikaŚwiadczenie Usługi
Po wygaśnięciu subskrypcji30 dni (dostęp do backupu)Prawo do pobrania danych
Backup (archiwum)30-90 dniPrzywracanie
Historia zmian (audit log)5 latObowiązek podatkowy (PIT/VAT)
Dane systemu QRCzas trwania subskrypcji + 30 dniŚwiadczenie Usługi
Kody referencyjneCzas trwania subskrypcji + 2 lataObowiązek podatkowy
Dane menedżerówCzas trwania subskrypcji + 30 dniŚwiadczenie Usługi

5.3. Dane do celów podatkowych

Zgodnie z ustawą o podatku VAT i ustawą o podatku dochodowym od osób fizycznych:

  • Faktury i dokumenty: 5 lat od końca roku podatkowego
  • Logi transakcji: 5 lat
  • Dane płacowe: Przez czas zatrudnienia + 6 lat

Te dane mogą być przechowywane dłużej niż dane funkcjonalne.

5.4. Retencja danych kont użytkownika

Dane kont bezpłatnego okresu próbnego oraz kont z aktywną płatną subskrypcją są przechowywane przez okres aktywności konta i realizacji Usługi.

Zasady retencji:

  • Dane są przechowywane tak długo, jak konto pozostaje aktywne
  • W przypadku braku logowania przez ponad 365 dni, dane mogą zostać trwale usunięte po uprzednim powiadomieniu użytkownika
  • Powiadomienie zostanie wysłane na adres email użytkownika na 30 dni przed planowanym usunięciem danych
  • Użytkownik może zapobiec usunięciu danych poprzez zalogowanie się do konta w okresie powiadomienia

6. ODBIORCY DANYCH

6.1. Wewnętrzni

Dostęp do danych mają wyłącznie pracownicy MED-TIME.pl, którzy ich potrzebują do wykonania swoich obowiązków:

  • Zespół Support (wsparcie techniczne)
  • Zespół Backend (utrzymanie systemu)
  • Zespół Security (bezpieczeństwo)
  • Kierownictwo (sprawy biznesowe)

Wszyscy pracownicy podpisali umowę o poufności.

6.2. Zewnętrzni - Procesory danych

  1. Supabase:

- Rola: Procesor danych (hostowanie bazy danych)

- Dane: Wszystkie dane użytkownika i pracowników

- Umowa: Standard Terms of Service (RODO compliance)

- Lokalizacja: region us-east-1 (USA) - dane są przetwarzane poza Unią Europejską

- Mechanizm ochrony: Standard Contractual Clauses (SCC) zatwierdzone przez Komisję Europejską, zgodnie z art. 46 RODO

- Bezpieczeństwo: Szyfrowanie, backup, monitoring

  1. Resend:

- Rola: Procesor (wysyłka wiadomości email transakcyjnych i systemowych)

- Dane: Adres email, treść wiadomości

- Umowa: Standard Terms of Service

- Cel: Wysyłka powiadomień systemowych, resetowania hasła, potwierdzeń

  1. Stripe (procesor płatności):

- Rola: Procesor (przetwarzanie płatności)

- Dane: Dane karty kredytowej (szyfrowane)

- Umowa: Umowa płatności (PCI DSS compliance)

- Bezpieczeństwo: Szyfrowanie, tokenizacja

  1. Vercel (hosting):

- Rola: Procesor (hosting aplikacji)

- Dane: Logi dostępu, cookies

- Umowa: Standard Terms of Service

  1. Dostawcy usług geolokalizacji (jeśli używane w systemie QR):

- Rola: Procesor (weryfikacja lokalizacji GPS)

- Dane: Lokalizacja GPS przy skanowaniu kodu QR

- Umowa: Standard Terms of Service

- Cel: Weryfikacja, czy skanowanie odbywa się w pobliżu gabinetu

  1. Vercel Analytics (analityka serwisu):

- Rola: Procesor (statystyki użycia serwisu)

- Dane: Zanonimizowane metryki wydajności i ruchu na stronach marketingowych

- Umowa: Standard Terms of Service

- Cel: Analiza wydajności i sposobu korzystania z Serwisu

- Warunek: Dane analityczne zbierane wyłącznie po wyrażeniu zgody w banerze cookies (patrz: sekcja 11.4)

  1. Resend (dostawca usług komunikacyjnych):

- Rola: Procesor (wysyłka wiadomości email)

- Dane: Adres email, treść wiadomości

- Umowa: Standard Terms of Service + zgodność z ustawą Prawo komunikacji elektronicznej

- Cel: Wysyłka powiadomień systemowych oraz - za zgodą - komunikacji marketingowej

  1. InFakt:

- Rola: Procesor (wystawianie faktur VAT za Usługę)

- Dane: nazwa firmy, NIP, adres, e-mail Użytkownika

- Umowa: Standardowe warunki dostawcy

- Cel: Faktury za subskrypcję MED-TIME.pl

  1. KSeF / Felg:

- Nie są procesorami MED-TIME.pl. Użytkownik samodzielnie importuje dane ze swojego konta KSeF lub systemu Felg / pliku Excel. Dane trafiają do infrastruktury MED-TIME.pl (Supabase) i są przetwarzane na podstawie UPP.

6.3. Odbiorcy prawni

Dane mogą być ujawnione:

  1. PUODO (Urząd Ochrony Danych Osobowych):

- W przypadku incydentu bezpieczeństwa (art. 33 RODO)

- Na żądanie w ramach kontroli

  1. Organy ścigania:

- Na podstawie nakazu sądowego

- Np. policja, prokuratura

  1. CEIDG/GUS:

- Dane do celów podatkowych

- Raportowanie VAT

  1. Inne organy publiczne:

- Na podstawie przepisów prawa


7. TRANSFERY DANYCH POZA UNIĘ EUROPEJSKĄ

7.1. Czy dane są przesyłane poza UE?

Tak. Supabase przechowuje dane Serwisu w regionie us-east-1 (USA).

7.2. Mechanizmy ochrony (art. 46 RODO)

W przypadku przekazywania danych poza UE, Administrator stosuje standardowe klauzule umowne zatwierdzone przez Komisję Europejską (Standard Contractual Clauses - SCC).

Jeśli dane są transferowane poza UE, MED-TIME.pl zapewnia ochronę za pomocą:

  1. Standard Contractual Clauses (SCC):

- Standardowe umowne klauzule zaakceptowane przez KE

- Między MED-TIME.pl a Supabase

- Gwarancja poziomu ochrony "równoważnego" UE

  1. Transfer Impact Assessment:

- Ocena zagrożeń dla praw użytkownika

- Monitorowanie zmian w prawie lokalnym

  1. Szyfrowanie:

- Dane są szyfrowane w transit i at rest

- MED-TIME.pl nie może dekryptować danych bez klucza użytkownika


8. PRAWA UŻYTKOWNIKA (ART. 15-22 RODO)

8.1. Prawo dostępu (art. 15)

Co to jest?

  • Prawo do potwierdzenia, czy dane osobowe są przetwarzane
  • Prawo do pobrania kopii danych

Jak się domagać?

  • Email: kontakt@med-time.pl

Termin odpowiedzi: 30 dni (może być przedłużony do 90 dni)

Koszt: Bezpłatnie (pierwsza kopia), dalsze kopie mogą być płatne

8.2. Prawo do sprostowania (art. 16)

Co to jest?

  • Prawo do poprawy nieprawidłowych danych
  • Prawo do uzupełnienia niekompletnych danych

Jak się domagać?

  • Zmiana w panelu użytkownika (Ustawienia > Profil)
  • Email z prośbą do: kontakt@med-time.pl

Termin: MED-TIME.pl poprawi dane bez zbędnej zwłoki (zwykle do 14 dni)

8.3. Prawo do usunięcia (art. 17 - "prawo do bycia zapomnianym")

Co to jest?

  • Prawo do żądania usunięcia swoich danych
  • Wyłączenia: jeśli dane są potrzebne do wykonania umowy, audytu, czy dochodzenia roszczeń

Gdy przysługuje:

  • Dane już nie są potrzebne do celów, do których zostały zebrane
  • Wycofanie zgody (jeśli była wymagana)
  • Sprzeciw wobec przetwarzania
  • Naruszenie RODO

Gdy NIE przysługuje:

  • Dane są potrzebne do wykonania umowy (np. faktura dla podatków)
  • Obowiązek prawny (podatki - 5 lat)
  • Dochodzenie roszczeń
  • Prawo publiczne

Jak się domagać?

  • Email: kontakt@med-time.pl

Termin: 30 dni

Koszt: Bezpłatnie

Procedura usuwania danych z backupów:

W przypadku żądania usunięcia danych, dane są usuwane z bazy produkcyjnej niezwłocznie. Usunięcie danych z kopii zapasowych następuje zgodnie z cyklem retencji backupów (do 90 dni). W tym okresie dane w backupach są wyłączone z aktywnego przetwarzania (put out of use).

8.4. Prawo do ograniczenia przetwarzania (art. 18)

Co to jest?

  • Prawo do czasowego wstrzymania przetwarzania danych
  • Dane pozostają przechowywane, ale nie są używane

Gdy przysługuje:

  • Kwestionowanie dokładności danych
  • Sprzeciw wobec przetwarzania
  • Czekanie na decyzję w sprawie usunięcia

Jak się domagać?

  • Email: kontakt@med-time.pl

Termin: 30 dni

8.5. Prawo do przeniesienia danych (art. 20)

Co to jest?

  • Prawo do pobrania danych w formacie strukturalnym, powszechnie używanym i czytelnym
  • Prawo do przeniesienia danych do innego serwisu

Formaty dostępne:

  • JSON
  • CSV
  • Excel
  • PDF

Jak się domagać?

  • Email: kontakt@med-time.pl
  • Lub w panelu: Ustawienia > Eksportuj dane

Termin: 30 dni

Koszt: Bezpłatnie (pierwsza kopia)

8.6. Prawo do sprzeciwu (art. 21)

Co to jest?

  • Prawo do sprzeciwu wobec przetwarzania danych
  • Prawo do sprzeciwu wobec profilowania

Rodzaje sprzeciwu:

  1. Sprzeciw wobec przetwarzania do marketingu:

- Email: marketing@med-time.pl

- MED-TIME.pl zaprzestaje wysyłania maili

  1. Sprzeciw wobec profilowania (AI Insights):

- Email: kontakt@med-time.pl

- MED-TIME.pl zaprzestaje generowania rekomendacji AI

  1. Sprzeciw wobec przetwarzania lokalizacji GPS (System QR):

- Email: kontakt@med-time.pl

- MED-TIME.pl wyłączy weryfikację lokalizacji GPS w systemie QR

- Uwaga: Wyłączenie lokalizacji GPS może zmniejszyć bezpieczeństwo systemu QR

Termin: 30 dni

Koszt: Bezpłatnie

8.7. Prawo do wniesienia skargi

Jak złożyć skargę:

  • Do PUODO (Prezes Urzędu Ochrony Konkurencji i Konsumentów):

- Online: https://uodo.gov.pl/

- Email: kancelaria@uodo.gov.pl

- Adres: Warszawa, ul. Puławska 18

Termin: W każdej chwili (bez terminu)


9. PROFILOWANIE I PODEJMOWANIE DECYZJI (ART. 22 RODO)

9.1. Co to jest profilowanie?

Profilowanie to automatyczna analiza danych w celu oceny lub prognozy cech osoby.

Przykład w MED-TIME.pl:

  • AI Insights analizuje dane pracowników
  • AI generuje prognozy przychodów
  • AI sugeruje zmiany grafiku

9.2. Prawo do uniknięcia automatycznych decyzji

Regulacja: Art. 22 RODO - prawo do uniknięcia decyzji podejmowanej wyłącznie przez system automatyczny, jeśli ma istotne skutki prawne.

W MED-TIME.pl:

  • AI Insights NIE podejmuje decyzji (tylko sugestie)
  • Użytkownik zawsze podejmuje ostateczną decyzję
  • Brak automatycznych decyzji wiążących
  • System QR NIE podejmuje automatycznych decyzji - tylko zapisuje potwierdzenie obecności
  • Menedżerowie NIE podejmują automatycznych decyzji - działają pod kontrolą właściciela konta

Dlatego art. 22 nie ma zastosowania.

9.3. Prawo do sprzeciwu wobec profilowania

Nawet jeśli AI Insights nie podejmuje automatycznych decyzji, Użytkownik może:

  • Złożyć sprzeciw wobec profilowania
  • Prosić o wyłączenie AI Insights
  • Email: kontakt@med-time.pl

MED-TIME.pl wstrzyma generowanie rekomendacji AI.


10. SYSTEM QR OBECNOŚCI - SZCZEGÓŁY PRZETWARZANIA DANYCH

10.1. Jakie dane są przetwarzane w systemie QR

  1. Dane firmy:

- Unikalny kod QR dla firmy (public token)

- Nazwa firmy (opcjonalnie)

- Logo firmy (opcjonalnie)

  1. Dane pracownika przy skanowaniu:

- Identyfikator pracownika

- Imię i nazwisko

- 4-cyfrowy PIN pracownika (zahashowany przy użyciu bcrypt, jeśli włączona weryfikacja PIN)

  1. Dane skanowania:

- Data i godzina skanowania

- Typ obecności (wejście/wyjście)

- Lokalizacja GPS (szerokość i długość geograficzna) - jeśli dostępna i włączona

- Adres IP

- Informacje o urządzeniu (user agent, platforma, przeglądarka)

- Informacje o anomaliach (flagi podejrzanych działań)

  1. Dane ustawień:

- Promień weryfikacji lokalizacji (w metrach)

- Czy wymagany 4-cyfrowy PIN

- Czy włączona weryfikacja lokalizacji GPS

- Godziny graniczne skanowania (attendance_start_time, attendance_end_time)

10.2. Cele przetwarzania danych w systemie QR

  1. Ewidencja czasu pracy:

- Automatyczne zapisywanie czasu wejścia i wyjścia

- Obliczanie godzin pracy

- Tworzenie raportów z obecności

  1. Bezpieczeństwo:

- Weryfikacja, czy skanowanie odbywa się w pobliżu gabinetu (lokalizacja GPS)

- Weryfikacja PIN-u (jeśli wymagany)

- Wykrywanie anomalii (np. skanowanie z innej lokalizacji)

  1. Audyt:

- Historia wszystkich skanowań

- Wykrywanie podejrzanych działań

10.3. Podstawa prawna

  • Umowa (art. 6 ust. 1 lit. b RODO): Przetwarzanie danych w celu świadczenia usługi ewidencji czasu pracy
  • Prawnie uzasadniony interes Administratora (pracodawcy) – art. 6 ust. 1 lit. f RODO w zw. z art. 22² Kodeksu pracy: Lokalizacja GPS jest przetwarzana w celu monitoringu pracowników zgodnie z przepisami Kodeksu pracy

10.4. Okres przechowywania

  • Dane skanowań: Przez czas trwania subskrypcji + 30 dni
  • Kod QR: Przez czas trwania subskrypcji + 30 dni
  • Lokalizacja GPS: Przez czas trwania subskrypcji + 30 dni

10.5. Prawa użytkownika (pracownika)

Pracownik, którego dane są przetwarzane w systemie QR, ma prawo do:

  • Dostępu do swoich danych (historia skanowań)
  • Sprostowania nieprawidłowych danych
  • Usunięcia danych (z wyłączeniem danych wymaganych przez prawo pracy)
  • Sprzeciwu wobec przetwarzania lokalizacji GPS

10.6. Bezpieczeństwo danych w systemie QR

  1. Szyfrowanie:

- Kod QR jest generowany z użyciem kryptograficznie bezpiecznego tokenu

- 4-cyfrowe PIN-y są przechowywane w formie zahashowanej

- Lokalizacja GPS jest szyfrowana w bazie danych

- Public token jest rotowany automatycznie (jeśli włączona opcja auto_rotate_token_daily)

  1. Kontrola dostępu:

- Tylko właściciel konta i uprawnieni menedżerowie mają dostęp do danych systemu QR

- Pracownicy widzą tylko kod QR firmy i historię skanowań

  1. Ograniczenia:

- Kod QR jest unikalny dla każdej firmy

- Kod QR może być wyłączony przez właściciela konta w każdej chwili

- Historia skanowań jest niezmienna (nie można edytować)


11. COOKIES I ŚLEDZENIE

11.1. Co to są cookies?

Cookies to małe pliki przechowywane na urządzeniu użytkownika, zawierające:

  • Identyfikator sesji
  • Preferencje użytkownika
  • Dane techniczne

Podstawa prawna:

Zgodnie z ustawą Prawo komunikacji elektronicznej (art. 398), pliki cookies wymagają zgody użytkownika, z wyjątkiem cookies niezbędnych do świadczenia usługi.

11.2. Cookies w MED-TIME.pl

CookieCelTypTrwałość
sb-access-tokenAutentykacja (token dostępu)Sesyjny (niezbędny)Do 7 dni
sb-refresh-tokenOdświeżanie autentykacjiSesyjny (niezbędny)Do 30 dni
last-activity-timeMonitrowanie aktywnościSesyjny (niezbędny)7 dni
themePreferencja motywu (jasny/ciemny)Trwały (zbędny)1 rok
languageJęzyk interfejsuTrwały (zbędny)1 rok

11.3. Cookies niezbędne vs zbędne

Niezbędne (bez zgody - zgodnie z PKE):

  • sb-access-token, sb-refresh-token, last-activity-time
  • Potrzebne do autentykacji i bezpieczeństwa
  • Niezbędne do świadczenia usługi elektronicznej

Zbędne (wymagają zgody - zgodnie z PKE):

  • theme, language
  • Wymaga wyrażenia zgody podczas pierwszej wizyty

11.4. Baner cookies i zgoda na analitykę {#cookies}

MED-TIME.pl wyświetla baner cookies na stronach marketingowych (strona główna, cennik, blog, pomoc itp.) przy pierwszej wizycie.

Jak to działa:

  1. Po wyrażeniu zgody na analitykę:

- Aktywowane jest Vercel Analytics — zanonimizowane metryki wydajności i ruchu

- Wybór jest zapisywany w przeglądarce użytkownika (localStorage)

  1. Po wyborze „Tylko niezbędne":

- Vercel Analytics nie jest aktywowane

- Działają wyłącznie cookies niezbędne do logowania, sesji i bezpieczeństwa

Korzyści:

  • Szanujemy wybór użytkownika dotyczący prywatności
  • Zgodność z wymogami RODO i ustawy Prawo komunikacji elektronicznej (PKE)

11.5. Jak zarządzać cookies?

  1. Podczas pierwszej wizyty:

- Użytkownik widzi baner cookies z możliwością wyrażenia zgody

- Może zaakceptować wszystkie cookies, wybrać tylko niezbędne, lub odrzucić zbędne

- Wybór jest zapisywany i może być zmieniony w każdej chwili

  1. W ustawieniach:

- Użytkownik może zmienić swoje preferencje dotyczące cookies

- Może anulować zgodę na zbędne cookies

- Niezbędne cookies nie mogą być anulowane (bezpieczeństwo i funkcjonalność)

  1. W przeglądarce:

- Użytkownik może wyczyścić cookies z ustawień przeglądarki

- Po wyczyszczeniu cookies, baner zgody pojawi się ponownie


12. ANALITYKA I ŚLEDZENIE

12.1. Narzędzia analityki

MED-TIME.pl może używać narzędzi analityki do:

  • Monitorowania wydajności Serwisu
  • Zrozumienia, jak użytkownicy korzystają z Serwisu
  • Doskonalenia UX

Narzędzia:

  • Vercel Analytics — zanonimizowane metryki wydajności i ruchu (aktywowane wyłącznie po zgodzie w banerze cookies, patrz: sekcja 11.4)
  • Warunki: Brak śledzenia reklamowego, brak profilowania marketingowego

12.2. Śledzenie stron trzecich

MED-TIME.pl NIE pozwala na śledzenie osób trzecich (np. Facebook Pixel, Google Ads).

Dane użytkownika NIE są udostępniane reklamodawcom ani brokerom danych.


13. BEZPIECZEŃSTWO DANYCH (ART. 32 RODO)

13.1. Techniczne środki bezpieczeństwa

  1. Szyfrowanie:

- HTTPS/TLS dla całej komunikacji

- Hasła zahasłowane (bcrypt)

- Dane wrażliwe szyfrowane w bazie danych

  1. Kontrola dostępu:

- Row Level Security (RLS) - każdy użytkownik widzi tylko swoje dane

- Dwuskładnikowe uwierzytelnianie (2FA) - opcjonalne

- Umowy o poufności dla pracowników

  1. Backup i przywracanie:

- Codzienne automatyczne backupy

- Backup przechowywany oddzielnie od danych głównych

- Testowanie przywracania

  1. Monitoring:

- Automatyczne alerty na podejrzane działania

- Logi wszystkich dostępów

- Skanowanie pod kątem luk bezpieczeństwa

13.2. Organizacyjne środki bezpieczeństwa

  1. Procedury:

- Procedura reagowania na incydenty

- Procedura uprawnień dostępu

- Procedura szkolenia personelu

  1. Szkolenia:

- Wszyscy pracownicy szkoleni z RODO

- Szkolenia z bezpieczeństwa danych

- Szkolenia z phishingu

  1. Umowy:

- Umowy o poufności

- Umowa powierzenia przetwarzania (UPP) z Supabase


14. INCYDENTY BEZPIECZEŃSTWA

13.1. Co to jest incydent?

Incydent to:

  • Nieautoryzowany dostęp do danych
  • Wyciek danych
  • Utrata danych
  • Naruszenie szyfrowania

13.2. Jak zgłosić incydent?

Niezwłocznie kontaktować:

  • Email: kontakt@med-time.pl

Podać:

  • Co się stało
  • Kiedy się stało
  • Jakie dane mogą być zagrożone

13.3. Co robi MED-TIME.pl?

  1. Natychmiast (0-1 godzina):

- Przerwanie dostępu (jeśli konieczne)

- Zawiadomienie zespołu Security

  1. W ciągu 24 godzin:

- Analiza incydentu

- Podejmowanie działań naprawczych

- Powiadomienie użytkownika (jeśli dotyczy)

  1. W ciągu 72 godzin:

- Zgłoszenie do PUODO (jeśli wymagane)

- Raport wstępny

  1. W ciągu 7 dni:

- Pełny raport z incydentu

- Rekomendacje zapobiegawcze


15. PRACOWNICY, USŁUGODAWCY I PRZETWARZAJĄCY

15.1. Umowa powierzenia przetwarzania (UPP)

Umowa powierzenia przetwarzania między klientem (Administratorem danych pracowników, menedżerów, etykiet wizyt i kontrahentów z faktur) a MED-TIME.pl (Procesorem) stanowi Załącznik nr 1 do Regulaminu i jest dostępna pod adresem /umowa-powierzenia-przetwarzania. Klient akceptuje ją osobnym checkboxem przy rejestracji.

MED-TIME.pl posiada również umowy z własnymi podprocesorami:

  1. Supabase — hosting bazy danych
  2. Stripe — płatności
  3. Resend — e-mail
  4. Vercel — hosting aplikacji
  5. InFakt — faktury VAT za Usługę

Kopie dokumentów dostępne na żądanie (email: kontakt@med-time.pl).

15.2. Pracownicy MED-TIME.pl

Pracownicy, którzy mają dostęp do danych:

  • Podpisali umowę o poufności
  • Przeszli szkolenie z RODO
  • Mają dostęp tylko do danych potrzebnych do wykonania obowiązków

15.3. Rozróżnienie ról: Administrator vs Procesor

Dla klientów biznesowych - ważne wyjaśnienie:

  1. MED-TIME.pl jako ADMINISTRATOR:

- Dla danych klienta (właściciela konta): email, hasło, imię, nazwisko, dane faktury, dane kontaktowe

- Cel: Faktury, kontakt, marketing (za zgodą), świadczenie usługi

- Podstawa prawna: Umowa (art. 6 ust. 1 lit. b RODO) lub zgoda (art. 6 ust. 1 lit. a RODO)

  1. MED-TIME.pl jako PODMIOT PRZETWARZAJĄCY (Procesor):

- Dla danych pacjentów/pracowników wprowadzanych przez klienta do systemu

- Klient (pracodawca) jest Administratorem tych danych

- MED-TIME.pl przetwarza te dane wyłącznie w imieniu klienta, zgodnie z Umową Powierzenia Przetwarzania (UPP)

- Cel: Świadczenie usługi zarządzania pracownikami, finansami, raportami

- Podstawa prawna: Art. 28 RODO (UPP)

Oznacza to, że:

  • Klient odpowiada za legalność przetwarzania danych swoich pracowników/pacjentów
  • MED-TIME.pl przetwarza te dane zgodnie z instrukcjami klienta
  • Klient ma prawo do kontroli przetwarzania i audytu

16. ZMIANA POLITYKI PRYWATNOŚCI

16.1. Prawo do zmiany

MED-TIME.pl może zmienić Politykę Prywatności w każdej chwili.

16.2. Powiadomienie

Zmiany:

  • Będą opublikowane na stronie MED-TIME.pl
  • Użytkownik otrzyma email powiadomienie (jeśli zmiana jest istotna)
  • Data wejścia w życie: co najmniej 30 dni

16.3. Prawo do wyrażenia opinii

Użytkownik może wyrazić opinię na temat zmian:

  • Email: kontakt@med-time.pl
  • Nie jest to obowiązkowe, ale MED-TIME.pl weźmie to pod uwagę

17. RODO W PRAKTYCE DLA KLINIKI - FAQ

17.1. Czy system przetwarza dane pacjentów?

Nie w zakresie dokumentacji medycznej. System nie jest EDM i nie przetwarza PESEL-u ani dokumentacji medycznej. Dopuszczalna jest wyłącznie analityka wizyt na podstawie zaszyfrowanych lub pseudonimizowanych etykiet (księga przyjęć / Felg), zgodnie z § 8A Regulaminu i UPP.

Wprowadzanie PESEL-u lub dokumentacji medycznej do Systemu jest zabronione.

17.2. Czy potrzebuję umowy powierzenia przetwarzania danych osobowych (UPP)?

Nie, jeśli chodzi o dane właściciela konta (e-mail, hasło, dane firmy do faktury) — tu MED-TIME.pl jest administratorem.

Tak, jeśli chodzi o dane wprowadzane do Systemu przez klienta (pracownicy, menedżerowie, etykiety wizyt, kontrahenci z faktur):

  • Klient jest Administratorem tych danych
  • MED-TIME.pl jest Podmiotem przetwarzającym (Procesorem) zgodnie z art. 28 RODO
  • UPP stanowi Załącznik nr 1 do Regulaminu: [/umowa-powierzenia-przetwarzania](/umowa-powierzenia-przetwarzania)

17.3. Czy system wymaga przeprowadzenia DPIA (Data Protection Impact Assessment)?

Nie. System nie przetwarza danych szczególnych (art. 9 RODO), nie przetwarza danych pacjentów ani danych medycznych, dlatego nie wymaga przeprowadzenia DPIA zgodnie z art. 35 RODO.

17.4. Jakie są moje obowiązki jako Administratora danych pracowników?

Jako Administrator danych pracowników wprowadzanych do Systemu, odpowiadasz za:

  • Legalność przetwarzania danych (podstawa prawna, zgody)
  • Informowanie pracowników o przetwarzaniu ich danych
  • Realizację praw pracowników (dostęp, sprostowanie, usunięcie)
  • Zapewnienie bezpieczeństwa danych
  • Zgłaszanie incydentów bezpieczeństwa (jeśli dotyczy)

MED-TIME.pl przetwarza dane pracowników wyłącznie w imieniu klienta, zgodnie z instrukcjami klienta.

17.5. Model przetwarzania danych w SaaS B2B

Dla danych użytkowników Systemu:

  • MED-TIME.pl jest Administratorem danych (email, hasło, imię, nazwisko, rola w organizacji)
  • Podstawa prawna: Umowa (art. 6 ust. 1 lit. b RODO)

Dla danych pracowników:

  • Klient (pracodawca) jest Administratorem danych pracowników
  • MED-TIME.pl jest Podmiotem przetwarzającym (Procesorem) zgodnie z art. 28 RODO
  • Podstawa prawna: Umowa powierzenia przetwarzania (UPP)

System nie przetwarza danych pacjentów ani danych medycznych.


18. PYTANIA I WĄTPLIWOŚCI

18.1. Kim się skontaktować?

Ogólne pytania:

  • Email: kontakt@med-time.pl

Pytania o RODO i prywatność:

  • Email: kontakt@med-time.pl
  • Imię DPO: Hubert Przypis (właściciel)

Pytania o bezpieczeństwo:

  • Email: kontakt@med-time.pl

Skargi:

  • Email: kontakt@med-time.pl
  • Adres wysyłki: Szklarniowa 19/A, 61-680 Poznań

18.2. Termin odpowiedzi

  • Email: Do 48 godzin
  • Pytania o RODO: Do 30 dni (zgodnie z prawem)

19. LINKI PRZYDATNE

  • Regulamin MED-TIME.pl: [/regulamin](/regulamin)
  • Umowa powierzenia przetwarzania: [/umowa-powierzenia-przetwarzania](/umowa-powierzenia-przetwarzania)
  • Dokumenty prawne: [/dokumenty-prawne](/dokumenty-prawne)
  • Polityka Cookies: patrz sekcja 11 niniejszego dokumentu
  • PUODO (Urząd Ochrony Danych Osobowych): https://uodo.gov.pl/
  • Artykuły RODO: https://rodo.gov.pl/

20. ZMIANA DANYCH ADMINISTRATORA

Jeśli dane kontaktowe MED-TIME.pl się zmienią, zostanie to opublikowane na stronie oraz powiadomiony email.


Ostatnia aktualizacja: 13.08.2026 (dane faktury, UPP, księga przyjęć / Felg / KSeF, InFakt)

Wersja: 1.0


ZAŁĄCZNIK: MAPA PRZETWARZANIA DANYCH

```

┌─────────────────────────────────────────────────────────┐

│ MAPA PRZETWARZANIA DANYCH │

└─────────────────────────────────────────────────────────┘

┌─────────────────────────┐

│ UŻYTKOWNIK (KLIENT) │

│ (pracodawca/gabinet) │

└────────────┬────────────┘

┌─────────────────────────────────────────────────────────┐

│ MED-TIME.PL (APLIKACJA) │

│ ┌───────────────────────────────────────────────────┐ │

│ │ Administrator Danych: │ │

│ │ • Email, hasło, imię, nazwisko użytkownika │ │

│ │ • Ustawienia konta, logi dostępu │ │

│ │ │ │

│ │ Procesor Danych (w imieniu użytkownika): │ │

│ │ • Dane pracowników (imię, pensja, godziny) │ │

│ │ • Dane finansowe, raporty │ │

│ │ • AI Insights (analiza danych) │ │

│ └───────────────────────────────────────────────────┘ │

└────────────┬────────────────────────────────────────────┘

┌───────┴──────────┬──────────────┐

▼ ▼ ▼

┌─────────────┐ ┌──────────────┐ ┌──────────────┐

│ SUPABASE │ │ GOOGLE APPS │ │ PROCESOR │

│ (DB) │ │ SCRIPT │ │ PŁATNOŚCI │

│ Procesor │ │ (formularze)│ │ │

│ │ │ │ │ │

└─────────────┘ └──────────────┘ └──────────────┘

│ │ │

└──────────────────┴─────────────────┘

┌─────────────────────────┐

│ INNE PODMIOTY (JK): │

│ • PUODO (incydenty) │

│ • Organy ścigania │

│ • Urzędy skarbowe │

└─────────────────────────┘

Legenda:

─────────

┌─────────┐ = Podmiot przetwarzający dane

│ │

└─────────┘

Przesyłanie danych

```


KONIEC POLITYKI PRYWATNOŚCI

Dziękujemy za przeczytanie.

W razie pytań: kontakt@med-time.pl