Prywatność nie jest tu funkcją dodatkową — jest punktem wyjścia.
Nagranie sesji terapeutycznej i notatka z niej wynikająca to, w rozumieniu Art. 9 ust. 1 RODO, dane szczególnej kategorii — dane dotyczące zdrowia. Zaprojektowaliśmy MiędzyNami tak, żeby domyślny sposób pracy nie wymagał żadnej chmury, a każdy tryb, w którym dane opuszczają telefon, robił to wyłącznie w postaci zaszyfrowanej.
Na czym opiera się bezpieczeństwo.
On-device jako domyślny tryb pracy
Domyślny tryb pracy (Lokalny) przetwarza audio, transkrypcję i notatkę w całości na Twoim iPhonie — rozpoznawanie mowy (Whisper) i generowanie notatki (Bielik) działają lokalnie, bez połączenia z internetem. Dane na urządzeniu są chronione mechanizmem ochrony danych systemu iOS (szyfrowanie powiązane z hasłem/Face ID) i wykluczone z automatycznych kopii zapasowych iCloud. Dostęp do aplikacji wymaga uwierzytelnienia Face ID/Touch ID przy każdym uruchomieniu.
Szyfrowanie end-to-end
Gdy dane opuszczają urządzenie (tryb zdalny lub hybrydowy), robią to zaszyfrowane protokołem X25519 (uzgadnianie klucza) i AES-GCM (szyfrowanie symetryczne) — te same rodziny algorytmów, które stoją za iMessage i Signal. W trybie zdalnym opuszcza audio; w trybie hybrydowym — wyłącznie zanonimizowany tekst. Klucz sesji jest efemeryczny i istnieje wyłącznie w pamięci procesu serwera — nigdy nie jest zapisywany na dysku. Tożsamość serwera jest weryfikowana przy jednorazowym enrollmencie urządzenia (Trust On First Use).
PII Redactor — anonimizacja przed wysyłką (tryb hybrydowy)
W trybie hybrydowym transkrypcja jest automatycznie przeszukiwana pod kątem typowych danych identyfikujących — imion (lista ok. 200 najpopularniejszych polskich imion), adresów e-mail, numerów telefonów, numerów PESEL — i zastępowana placeholderami, zanim tekst zostanie zaszyfrowany i wysłany. W trybie zdalnym audio wysyłane jest bez tego etapu — jego ochroną jest wyłącznie szyfrowanie end-to-end.
Mówimy to wprost: PII Redactor to mechanizm heurystyczny. Rozpoznaje wzorce, nie znaczenie. Nie gwarantuje pełnej anonimizacji — treść wypowiedzi (np. opis konkretnej sytuacji) może w dalszym ciągu umożliwiać pośrednią identyfikację. Dlatego tryb hybrydowy jest w aplikacji oznaczony jako eksperymentalny, z widocznym ostrzeżeniem przed jego użyciem.
Telemetria — domyślnie wyłączona w wersji produkcyjnej.
- Dane diagnostyczne (telemetria) oraz raportowanie awarii są wyłączone domyślnie w wersji Release aplikacji dystrybuowanej użytkownikom — to mechanizm typu opt-in (wymaga Twojej zgody), nie opt-out.
- Jeśli zdecydujesz się je włączyć, wysyłane są wyłącznie zdarzenia diagnostyczne i techniczne — nigdy treść nagrania, a podgląd transkrypcji/notatki (jeśli włączony w ramach trybu badawczego) jest zanonimizowany.
- Telemetrię możesz wyłączyć w dowolnym momencie w Ustawieniach.
Żadnej sprzedaży danych, żadnego profilowania.
- Dane nie są sprzedawane ani udostępniane w celach marketingowych.
- Aplikacja nie profiluje ani pacjentów, ani terapeutów.
- Treści sesji nie są wykorzystywane do trenowania modeli operatora bez odrębnej, wyraźnej zgody.
- Ostateczna weryfikacja i decyzja o treści dokumentacji klinicznej zawsze należy do terapeuty — notatka wygenerowana przez model jest szkicem do edycji, nie gotowym dokumentem.
Zgodność z RODO (Art. 9) i AI Act (Art. 50).
- Dane przetwarzane w aplikacji stanowią, w kontekście terapeutycznym, szczególną kategorię danych osobowych w rozumieniu Art. 9 ust. 1 RODO (dane dotyczące zdrowia) — niezależnie od tego, czy treść notatki wprost odnosi się do stanu zdrowia.
- Zgodnie z Art. 50 rozporządzenia UE 2024/1689 (AI Act), treść wygenerowana przez system AI jest oznaczona jako pochodząca z AI — zarówno w interfejsie aplikacji, jak i w eksportowanych dokumentach (PDF/TXT/ZIP).
- System AI działa wyłącznie jako narzędzie wspierające terapeutę — nie podejmuje decyzji wywołujących skutki prawne ani nie profiluje pacjentów w rozumieniu Art. 22 RODO.
- Ze względu na zastosowanie w kontekście zdrowotnym, użyty system AI może podlegać klasyfikacji jako system wysokiego ryzyka w rozumieniu Załącznika III AI Act — odpowiednie środki organizacyjne i techniczne opisuje wewnętrzna ocena skutków dla ochrony danych (DPIA), dostępna do wglądu na żądanie.
Dokumenty źródłowe.
Ta strona jest streszczeniem. Pełna, prawnie wiążąca treść znajduje się w dokumentach poniżej.
- Polityka prywatności → Polityka prywatności (pełny opis kategorii danych, podstaw prawnych, okresów przechowywania i praw osoby, której dane dotyczą).
- Ocena skutków dla ochrony danych (DPIA), polityka retencji, umowa powierzenia przetwarzania danych, rejestr subprocesorów oraz procedura zgłaszania naruszeń — dostępne do wglądu na żądanie pod adresem kontaktowym w sekcji Kontakt.
Zgłaszanie wątpliwości lub incydentów.
Jeśli podejrzewasz naruszenie ochrony danych lub masz pytanie dotyczące bezpieczeństwa aplikacji, skontaktuj się z nami: [email protected]. Odpowiadamy zgodnie z wewnętrzną procedurą zgłaszania naruszeń (zgłoszenie do UODO w ciągu 72h, zgodnie z Art. 33 RODO, jeśli dotyczy).
Świadomie opisujemy właściwości i standardy, a nie wewnętrzną mechanikę (reguły anonimizacji, prompty, parametry) — to ona stanowi o przewadze MiędzyNami.
Przetestuj MiędzyNami przed premierą.
Dołącz do wąskiego grona testerów. Zapraszamy imiennie — napisz, a odezwiemy się z linkiem do TestFlight.