MiędzyNami Jak to działa Bezpieczeństwo Dla kogo FAQ Kontakt Dołącz do bety
Bezpieczeństwo

Prywatność nie jest tu funkcją dodatkową — jest punktem wyjścia.

Nagranie sesji terapeutycznej i notatka z niej wynikająca to, w rozumieniu Art. 9 ust. 1 RODO, dane szczególnej kategorii — dane dotyczące zdrowia. Zaprojektowaliśmy MiędzyNami tak, żeby domyślny sposób pracy nie wymagał żadnej chmury, a każdy tryb, w którym dane opuszczają telefon, robił to wyłącznie w postaci zaszyfrowanej.

Trzy filary

Na czym opiera się bezpieczeństwo.

On-device jako domyślny tryb pracy

Domyślny tryb pracy (Lokalny) przetwarza audio, transkrypcję i notatkę w całości na Twoim iPhonie — rozpoznawanie mowy (Whisper) i generowanie notatki (Bielik) działają lokalnie, bez połączenia z internetem. Dane na urządzeniu są chronione mechanizmem ochrony danych systemu iOS (szyfrowanie powiązane z hasłem/Face ID) i wykluczone z automatycznych kopii zapasowych iCloud. Dostęp do aplikacji wymaga uwierzytelnienia Face ID/Touch ID przy każdym uruchomieniu.

Szyfrowanie end-to-end

Gdy dane opuszczają urządzenie (tryb zdalny lub hybrydowy), robią to zaszyfrowane protokołem X25519 (uzgadnianie klucza) i AES-GCM (szyfrowanie symetryczne) — te same rodziny algorytmów, które stoją za iMessage i Signal. W trybie zdalnym opuszcza audio; w trybie hybrydowym — wyłącznie zanonimizowany tekst. Klucz sesji jest efemeryczny i istnieje wyłącznie w pamięci procesu serwera — nigdy nie jest zapisywany na dysku. Tożsamość serwera jest weryfikowana przy jednorazowym enrollmencie urządzenia (Trust On First Use).

PII Redactor — anonimizacja przed wysyłką (tryb hybrydowy)

W trybie hybrydowym transkrypcja jest automatycznie przeszukiwana pod kątem typowych danych identyfikujących — imion (lista ok. 200 najpopularniejszych polskich imion), adresów e-mail, numerów telefonów, numerów PESEL — i zastępowana placeholderami, zanim tekst zostanie zaszyfrowany i wysłany. W trybie zdalnym audio wysyłane jest bez tego etapu — jego ochroną jest wyłącznie szyfrowanie end-to-end.

Mówimy to wprost: PII Redactor to mechanizm heurystyczny. Rozpoznaje wzorce, nie znaczenie. Nie gwarantuje pełnej anonimizacji — treść wypowiedzi (np. opis konkretnej sytuacji) może w dalszym ciągu umożliwiać pośrednią identyfikację. Dlatego tryb hybrydowy jest w aplikacji oznaczony jako eksperymentalny, z widocznym ostrzeżeniem przed jego użyciem.

Dane diagnostyczne

Telemetria — domyślnie wyłączona w wersji produkcyjnej.

  • Dane diagnostyczne (telemetria) oraz raportowanie awarii są wyłączone domyślnie w wersji Release aplikacji dystrybuowanej użytkownikom — to mechanizm typu opt-in (wymaga Twojej zgody), nie opt-out.
  • Jeśli zdecydujesz się je włączyć, wysyłane są wyłącznie zdarzenia diagnostyczne i techniczne — nigdy treść nagrania, a podgląd transkrypcji/notatki (jeśli włączony w ramach trybu badawczego) jest zanonimizowany.
  • Telemetrię możesz wyłączyć w dowolnym momencie w Ustawieniach.
Telemetria OFF domyślnieOpt-in, nie opt-out
Brak monetyzacji danych

Żadnej sprzedaży danych, żadnego profilowania.

  • Dane nie są sprzedawane ani udostępniane w celach marketingowych.
  • Aplikacja nie profiluje ani pacjentów, ani terapeutów.
  • Treści sesji nie są wykorzystywane do trenowania modeli operatora bez odrębnej, wyraźnej zgody.
  • Ostateczna weryfikacja i decyzja o treści dokumentacji klinicznej zawsze należy do terapeuty — notatka wygenerowana przez model jest szkicem do edycji, nie gotowym dokumentem.
Ramy prawne

Zgodność z RODO (Art. 9) i AI Act (Art. 50).

  • Dane przetwarzane w aplikacji stanowią, w kontekście terapeutycznym, szczególną kategorię danych osobowych w rozumieniu Art. 9 ust. 1 RODO (dane dotyczące zdrowia) — niezależnie od tego, czy treść notatki wprost odnosi się do stanu zdrowia.
  • Zgodnie z Art. 50 rozporządzenia UE 2024/1689 (AI Act), treść wygenerowana przez system AI jest oznaczona jako pochodząca z AI — zarówno w interfejsie aplikacji, jak i w eksportowanych dokumentach (PDF/TXT/ZIP).
  • System AI działa wyłącznie jako narzędzie wspierające terapeutę — nie podejmuje decyzji wywołujących skutki prawne ani nie profiluje pacjentów w rozumieniu Art. 22 RODO.
  • Ze względu na zastosowanie w kontekście zdrowotnym, użyty system AI może podlegać klasyfikacji jako system wysokiego ryzyka w rozumieniu Załącznika III AI Act — odpowiednie środki organizacyjne i techniczne opisuje wewnętrzna ocena skutków dla ochrony danych (DPIA), dostępna do wglądu na żądanie.
RODO Art. 9AI Act Art. 50DPIA
Źródła

Dokumenty źródłowe.

Ta strona jest streszczeniem. Pełna, prawnie wiążąca treść znajduje się w dokumentach poniżej.

  • Polityka prywatnościPolityka prywatności (pełny opis kategorii danych, podstaw prawnych, okresów przechowywania i praw osoby, której dane dotyczą).
  • Ocena skutków dla ochrony danych (DPIA), polityka retencji, umowa powierzenia przetwarzania danych, rejestr subprocesorów oraz procedura zgłaszania naruszeń — dostępne do wglądu na żądanie pod adresem kontaktowym w sekcji Kontakt.
Zgłoszenia

Zgłaszanie wątpliwości lub incydentów.

Jeśli podejrzewasz naruszenie ochrony danych lub masz pytanie dotyczące bezpieczeństwa aplikacji, skontaktuj się z nami: [email protected]. Odpowiadamy zgodnie z wewnętrzną procedurą zgłaszania naruszeń (zgłoszenie do UODO w ciągu 72h, zgodnie z Art. 33 RODO, jeśli dotyczy).

Świadomie opisujemy właściwości i standardy, a nie wewnętrzną mechanikę (reguły anonimizacji, prompty, parametry) — to ona stanowi o przewadze MiędzyNami.

Zamknięta beta

Przetestuj MiędzyNami przed premierą.

Dołącz do wąskiego grona testerów. Zapraszamy imiennie — napisz, a odezwiemy się z linkiem do TestFlight.