MiędzyNami Jak to działa Bezpieczeństwo Dla kogo FAQ Kontakt Dołącz do bety
Dokument prawny

Polityka prywatności

Ostatnia aktualizacja: 2026-07-17 · Wersja: 1.0 · Dotyczy aplikacji mobilnej iOS „MiędzyNami” (repozytorium PsychoNotes).

1. Kim jesteśmy

MiędzyNami to aplikacja mobilna na iOS wspierająca psychoterapeutów i inne osoby wykonujące zawody pomocowe w nagrywaniu sesji terapeutycznych oraz automatycznym generowaniu notatki klinicznej z wykorzystaniem sztucznej inteligencji (rozpoznawanie mowy — ASR — oraz model językowy LLM).

Administrator danych osobowych pacjenta (w rozumieniu RODO): każdorazowo terapeuta korzystający z aplikacji — to on decyduje o celach i sposobach przetwarzania danych swoich pacjentów. Niniejsza polityka opisuje, w jaki sposób aplikacja i wspierająca ją infrastruktura techniczna przetwarzają dane w jego imieniu.

Podmiot dostarczający aplikację i infrastrukturę (operator/producent oprogramowania), pełniący w trybach zdalnym i hybrydowym rolę podmiotu przetwarzającego (Art. 28 RODO):

Nazwa: Hubert Sokołowski (osoba fizyczna prowadząca projekt)
Adres korespondencyjny: udostępniamy na życzenie — prosimy o kontakt na [email protected]
NIP / KRS: nie dotyczy (osoba fizyczna)
E-mail kontaktowy: [email protected]
Telefon: kontakt preferowany drogą mailową

Inspektor Ochrony Danych (IOD): nie wyznaczono (brak obowiązku) — kontakt jak wyżej.

W sprawach związanych z ochroną danych osobowych można kontaktować się pod powyższymi danymi.

2. Zakres i podstawa niniejszej polityki

Polityka opisuje przetwarzanie danych w związku z korzystaniem z aplikacji MiędzyNami — w tym danych pacjentów przetwarzanych w ramach dokumentacji medycznej oraz danych diagnostyczno-technicznych aplikacji. Jest zgodna z:

  • Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO),
  • Ustawą z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta,
  • Rozporządzeniem UE 2024/1689 (AI Act), w szczególności Art. 50 (obowiązki transparentności wobec treści generowanych przez AI).

Szczegółowa dokumentacja compliance (do wglądu na żądanie): ocena skutków dla ochrony danych (DPIA), polityka retencji, umowa powierzenia przetwarzania danych (DPA), rejestr subprocesorów, procedura zgłaszania naruszeń.

3. Jakie dane przetwarzamy

Dane przetwarzane w związku z nagrywaniem i dokumentowaniem sesji terapeutycznej stanowią, w rozumieniu Art. 9 ust. 1 RODO, szczególną kategorię danych osobowych (dane dotyczące zdrowia) — ze względu na kontekst terapeutyczny, w jakim powstają, nawet jeżeli treść notatki nie odnosi się wprost do stanu zdrowia.

Kategorie danych:

KategoriaŹródłoOpis
Nagranie audio sesjimikrofon iPhone'aSurowy dźwięk sesji terapeutycznej, dzielony na fragmenty (chunki) ok. 4,5 min
Transkrypcjaautomatyczne rozpoznawanie mowy (Whisper)Tekstowy zapis wypowiedzi z sesji
Notatka klinicznamodel językowy (Bielik / inny skonfigurowany LLM)Streszczenie/notatka wygenerowana przez AI na podstawie transkrypcji, weryfikowana przez terapeutę przed włączeniem do dokumentacji
Metadane sesjiaplikacjaData, czas trwania, status, oznaczenie/tag pacjenta, parametry modelu użytego do generowania
Dane identyfikacyjne pacjentaterapeuta (opcjonalnie)Jeżeli wprowadzone przez terapeutę w ramach oznaczenia sesji
Dane diagnostyczne/telemetryczne aplikacjiaplikacja (tylko po wyrażeniu zgody)Zanonimizowane logi zdarzeń, podgląd (zanonimizowanej) transkrypcji/notatki na potrzeby diagnostyki jakości
Dane o awariach (crash reports)biblioteka crash-reportinguŚlad stosu, kontekst techniczny błędu — bez treści sesji, wysyłane tylko po wyrażeniu zgody na telemetrię

Aplikacja nie zbiera danych do celów marketingowych ani nie prowadzi profilowania użytkowników czy pacjentów.

4. Tryby przetwarzania danych — co, gdzie trafia

Aplikacja MiędzyNami działa w kilku trybach przetwarzania, wybieranych przez terapeutę. Wybór trybu ma bezpośredni wpływ na to, czy i jakie dane opuszczają urządzenie.

4.1 Tryb lokalny (domyślny) — „Lokalnie · on-device”

  • Nagranie audio nigdy nie opuszcza urządzenia (iPhone terapeuty).
  • Transkrypcja wykonywana jest lokalnie przez model Whisper (WhisperKit, Apple Neural Engine).
  • Notatka kliniczna generowana jest lokalnie przez model językowy Bielik (llama.cpp, GPU Metal urządzenia).
  • Brak jakiejkolwiek transmisji sieciowej danych sesji — chyba że terapeuta dodatkowo i świadomie włączył telemetrię diagnostyczną (patrz sekcja 5).
  • Dane przechowywane są w bazie CoreData na urządzeniu, chronionej szyfrowaniem Apple Data Protection (klucz powiązany z hasłem/Face ID) oraz wykluczone z automatycznych kopii zapasowych iCloud.

4.2 Tryb zdalny (Remote E2E) — „Serwer zdalny”

  • Audio jest szyfrowane na urządzeniu kluczem efemerycznym (per sesja) metodą X25519 (uzgadnianie klucza) + AES-GCM (szyfrowanie symetryczne) i przesyłane przez WebSocket TLS do serwera operatora pod adresem api.miedzynami.app/processing/.
  • Klucz deszyfrujący istnieje wyłącznie w pamięci procesu serwera przetwarzającego sesję i nigdy nie jest zapisywany na dysku.
  • Transkrypcja (Whisper large-v3-turbo, CUDA) i notatka (Bielik 11B) są generowane po stronie serwera, a wynik jest szyfrowany kluczem publicznym urządzenia klienta i odsyłany z powrotem — E2E na całej ścieżce.
  • Tryb wymaga uprzedniego „enrollmentu” urządzenia (parowanie przez kod QR + tożsamość urządzenia oparta o Secure Enclave, klucz X25519).
  • Audio i klucze przetwarzania są przechowywane po stronie serwera wyłącznie w pamięci, przez czas przetwarzania (typowo poniżej 10 minut) — nie są zapisywane trwale.

4.3 Tryb hybrydowy — „Whisper lokalnie + serwer dla notatki”

  • Audio pozostaje na urządzeniu — transkrypcja wykonywana jest lokalnie, jak w trybie 4.1.
  • Uzyskana transkrypcja jest automatycznie anonimizowana heurystycznym mechanizmem PII Redactor (rozpoznaje m.in. imiona z listy ok. 200 najczęściej występujących, adresy e-mail, numery telefonów, numery PESEL).
  • Wyłącznie zanonimizowany tekst jest wysyłany, tą samą ścieżką E2E co w trybie 4.2, do serwera operatora w celu wygenerowania notatki większym modelem językowym.
  • Uwaga: mechanizm anonimizacji jest heurystyczny i nie gwarantuje pełnej anonimizacji — kontekst wypowiedzi może w dalszym ciągu pozwalać na pośrednią identyfikację pacjenta. Tryb oznaczony jest w aplikacji jako tryb testowy z ostrzeżeniem o tym ograniczeniu.

4.4 Backend LM Studio (WYCOFANY — niedostępny w becie)

Status: WYCOFANY. Ten tryb opisany jest wyłącznie dla kompletności historycznej. W wersji dla beta-testerów backend LM Studio nie jest dostępny — jedynym backendem LLM jest Bielik (on-device lub, w trybach zdalnym/hybrydowym, Ollama/Bielik po stronie serwera operatora). Tester ma do wyboru wyłącznie tryby: Lokalny, Zdalny (E2E) i Hybrydowy (sekcje 4.1–4.3).

  • Alternatywny backend generowania notatki — model językowy uruchomiony przez terapeutę na własnym serwerze LM Studio w sieci lokalnej (LAN), domyślnie pod adresem http://192.168.0.156:1234.
  • Audio i transkrypcja Whisper pozostają lokalne na urządzeniu tak samo jak w trybie 4.1 — do LM Studio wysyłany jest wyłącznie tekst transkrypcji, w celu wygenerowania notatki.
  • Komunikacja odbywa się zwykłym, nieszyfrowanym protokołem HTTP w sieci lokalnej (brak TLS/E2E) — dane mogą być przechwycone przez inne urządzenie w tej samej niezaufanej sieci LAN.
  • Backend był opcjonalny (opt-in) — aplikacja wymagała jawnego potwierdzenia przez terapeutę ostrzeżenia o braku szyfrowania przed pierwszym użyciem.

4.5 Podsumowanie — co opuszcza urządzenie w każdym trybie

TrybAudio opuszcza urządzenie?Tekst opuszcza urządzenie?Szyfrowanie
LokalnyNieNienie dotyczy
Zdalny (E2E)Tak, zaszyfrowaneTak (wynik), zaszyfrowanyX25519 + AES-GCM, TLS
HybrydowyNieTak, po anonimizacji, zaszyfrowanyX25519 + AES-GCM, TLS
LM Studio (LAN) — WYCOFANY, niedostępny w becieNieTak (tekst transkrypcji), w sieci lokalnejbrak (plain HTTP)

Niezależnie od wybranego trybu, ostateczna decyzja o treści dokumentacji klinicznej oraz weryfikacja notatki wygenerowanej przez AI zawsze należy do terapeuty.

5. Telemetria diagnostyczna i raportowanie awarii (crash reporting)

  • Telemetria (statystyki użycia, diagnostyka jakości działania aplikacji) oraz raportowanie awarii (crash reporting) korzystają z tej samej zgody użytkownika i są wyłączone domyślnie w wersji Release aplikacji dystrybuowanej użytkownikom — są to mechanizmy typu opt-in (Art. 6 ust. 1 lit. a RODO — zgoda), nie opt-out. Przy pierwszym uruchomieniu aplikacja wyświetla ekran zgody; do czasu odpowiedzi telemetria pozostaje wyłączona.
  • Jeżeli terapeuta wyrazi zgodę, aplikacja wysyła zanonimizowane zdarzenia diagnostyczne oraz — opcjonalnie w ramach „trybu badawczego” — zanonimizowany podgląd transkrypcji/notatki, na serwer telemetryczny operatora pod adresem api.miedzynami.app/telemetry/.
  • Raportowanie awarii korzysta z self-hostowanego, kompatybilnego z Sentry systemu GlitchTip prowadzonego przez operatora. Raporty o błędach nie zawierają treści sesji (audio/transkrypcji/notatki) — wyłącznie ślad stosu i kontekst techniczny.
  • Telemetria i crash reporting nigdy nie są wysyłane, jeśli terapeuta nie wyraził na to zgody, niezależnie od wybranego trybu przetwarzania sesji.

6. Podstawy prawne przetwarzania

  • Art. 9 ust. 2 lit. h RODO (opieka zdrowotna/psychoterapia) w związku z Art. 24–30a Ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta — dla nagrywania sesji, transkrypcji i sporządzania dokumentacji medycznej (notatki klinicznej), w tym z wykorzystaniem AI jako narzędzia wspierającego.
  • Art. 6 ust. 1 lit. b RODO (wykonanie umowy) — w zakresie realizacji usługi terapeutycznej.
  • Art. 6 ust. 1 lit. a RODO (zgoda) — dla telemetrii diagnostycznej i raportowania awarii.
  • Przetwarzanie każdorazowo wymaga uprzedniej, odrębnej zgody pacjenta na nagrywanie sesji i wykorzystanie AI do generowania notatki — udzielanej na podstawie klauzuli informacyjnej przekazywanej przez terapeutę.

7. Komu udostępniamy dane

  • Dane w trybie lokalnym nie są udostępniane nikomu — operator aplikacji nie ma do nich dostępu.
  • W trybach zdalnym i hybrydowym dane (zaszyfrowane E2E lub zanonimizowany tekst) są przetwarzane przez podmiot przetwarzający — operatora infrastruktury MiędzyNami, na podstawie umowy powierzenia przetwarzania danych (Art. 28 RODO).
  • Operator korzysta z dostawców infrastruktury technicznej (m.in. Cloudflare jako CDN/proxy, hosting serwerów) występujących w roli subprocesorów — pełny, aktualny rejestr subprocesorów dostępny jest na żądanie.
  • Dane nie są przekazywane poza obszar UE/EOG — cała infrastruktura przetwarzania działa w ramach UE.
  • Dane nie są sprzedawane, udostępniane w celach marketingowych ani wykorzystywane do trenowania modeli AI operatora bez odrębnej, wyraźnej zgody.

8. Okres przechowywania danych

  • Notatka kliniczna, transkrypcja i nagranie audio przechowywane lokalnie na urządzeniu terapeuty: 20 lat, zgodnie z obowiązkiem archiwizacji dokumentacji medycznej (Art. 29 ust. 1 Ustawy o prawach pacjenta), lub do wcześniejszego, świadomego usunięcia/dezinstalacji aplikacji przez terapeutę.
  • Dane przetwarzane po stronie serwera w trybie zdalnym/hybrydowym: audio i klucze szyfrujące — wyłącznie w pamięci, przez czas przetwarzania (poniżej ok. 10 minut); zanonimizowany podgląd transkrypcji/notatki i metadane sesji — maksymalnie 90 dni; zdarzenia telemetryczne — 30 dni; kopie zapasowe — 7 dni; logi dostępu (audyt) — 1 rok.
  • Po wycofaniu zgody pacjenta dane są usuwane niezwłocznie, z wyjątkiem dokumentacji medycznej objętej ustawowym obowiązkiem 20-letniej archiwizacji — w tym zakresie prawo do usunięcia jest ograniczone zgodnie z Art. 17 ust. 3 lit. b RODO.
  • Szczegóły: docs/retention-policy.md.

9. Prawa osoby, której dane dotyczą

Pacjentowi (osobie, której dane dotyczą) przysługuje prawo do:

  • dostępu do swoich danych (Art. 15 RODO),
  • sprostowania danych (Art. 16 RODO),
  • usunięcia danych — „prawo do bycia zapomnianym” (Art. 17 RODO), z zastrzeżeniem obowiązkowej archiwizacji dokumentacji medycznej,
  • ograniczenia przetwarzania (Art. 18 RODO),
  • wycofania zgody w dowolnym momencie (Art. 7 ust. 3 RODO) — bez wpływu na zgodność z prawem przetwarzania dokonanego przed wycofaniem,
  • sprzeciwu wobec przetwarzania (Art. 21 RODO),
  • wniesienia skargi do organu nadzorczego — Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, e-mail: [email protected].

W zakresie systemu AI, zgodnie z AI Act:

  • prawo do złożenia skargi dotyczącej systemu AI (Art. 85 AI Act),
  • prawo do otrzymania wyjaśnień dotyczących roli systemu AI w sporządzeniu notatki (Art. 86 AI Act) — wyjaśnień udziela terapeuta korzystający z aplikacji.

Realizacja powyższych praw odbywa się za pośrednictwem terapeuty (administratora danych pacjenta) oraz, w zakresie danych przetwarzanych po stronie serwera, przy wsparciu operatora (np. endpoint usuwania sesji z serwera po wycofaniu zgody).

Kontakt w sprawie realizacji praw: [email protected].

10. Automatyczne przetwarzanie i sztuczna inteligencja (AI Act)

  • Notatka kliniczna generowana jest w części automatycznie przez system sztucznej inteligencji (model rozpoznawania mowy oraz model językowy). Zgodnie z Art. 50 rozporządzenia UE 2024/1689 (AI Act), aplikacja oznacza wygenerowaną treść jako pochodzącą z AI — zarówno w interfejsie użytkownika, jak i w eksportowanych dokumentach (PDF/TXT/ZIP).
  • System AI działa wyłącznie jako narzędzie wspierające terapeutę — wygenerowana notatka zawsze podlega weryfikacji przez terapeutę przed włączeniem do dokumentacji medycznej.
  • Aplikacja nie podejmuje zautomatyzowanych decyzji wywołujących skutki prawne ani w podobny sposób istotnie wpływających na pacjenta w rozumieniu Art. 22 RODO. Nie prowadzi profilowania pacjentów.
  • Ze względu na zastosowanie w kontekście zdrowotnym, system AI wykorzystywany w aplikacji może podlegać klasyfikacji jako system wysokiego ryzyka w rozumieniu Załącznika III AI Act — odpowiednie środki organizacyjne i techniczne opisane są w ocenie skutków dla ochrony danych (docs/dpia.md).

11. Bezpieczeństwo danych

Aplikacja i infrastruktura wspierająca wdrażają m.in.:

  • szyfrowanie danych na urządzeniu (Apple Data Protection, klucz powiązany z hasłem/Face ID),
  • wykluczenie nagrań i eksportów z automatycznych kopii iCloud,
  • blokadę dostępu do aplikacji przez Face ID/Touch ID przy każdym uruchomieniu,
  • szyfrowanie end-to-end (X25519 + AES-GCM) w trybach zdalnym i hybrydowym,
  • automatyczną, opcjonalną (domyślnie włączoną) heurystyczną anonimizację danych osobowych przed wysyłką w trybie hybrydowym,
  • (historycznie) jawne ostrzeżenie i wymóg potwierdzenia przy korzystaniu z nieszyfrowanego backendu LM Studio w sieci LAN — backend ten jest WYCOFANY i niedostępny w wersji dla beta-testerów,
  • politykę retencji i procedurę zgłaszania naruszeń ochrony danych (72h do UODO, zgodnie z Art. 33 RODO).

12. Zmiany polityki

Niniejsza polityka może być aktualizowana w związku ze zmianami w aplikacji, infrastrukturze lub obowiązujących przepisach. Istotne zmiany będą komunikowane z odpowiednim wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod publicznym adresem tej polityki.

13. Kontakt

W sprawach dotyczących niniejszej polityki prywatności oraz przetwarzania danych osobowych prosimy o kontakt:

E-mail: [email protected]
Adres korespondencyjny: udostępniamy na życzenie — prosimy o kontakt na [email protected]


Dokument powiązany z wewnętrzną dokumentacją compliance: docs/dpia.md, docs/retention-policy.md, docs/consent-template.md, docs/data-processing-agreement.md, docs/subprocessor-registry.md, docs/breach-procedure.md. Niniejsza polityka jest wersją publiczną (App Store Connect / TestFlight) i nie zastępuje klauzuli informacyjnej przekazywanej pacjentowi bezpośrednio przez terapeutę.

Masz pytania

Skontaktuj się z nami w sprawach ochrony danych.

Chętnie odpowiemy na pytania dotyczące polityki prywatności, RODO i AI Act.