🍪 Ciasteczka i Prywatność

Strona korzysta z plików cookies w celu realizacji usług i zgodnie z Polityką Plików Cookies. Możesz określić warunki przechowywania lub dostępu do mechanizmu cookie w Twojej przeglądarce.

Twoje Dane Pod Ochroną

Polityka Prywatności

Dbamy o bezpieczeństwo Twoich danych osobowych

I. Administrator Danych Osobowych

Administratorem Twoich danych osobowych jest Gabinet Stomatologiczny Mikrostomart z siedzibą w Opolu przy ul. Centralnej 33a.

ELMAR sp. z o.o.

NIP: 7543251709 · KRS: 0000815074

II. Cele i Podstawy Przetwarzania

Przetwarzamy Twoje dane w celu:

  • Rezerwacji wizyt i prowadzenia dokumentacji medycznej (zgodnie z ustawą o prawach pacjenta).
  • Kontaktu w sprawach organizacyjnych (potwierdzenie wizyty).
  • Odpowiedzi na zapytania przesłane przez formularz kontaktowy.

III. Twoje Prawa

Masz prawo do dostępu do swoich danych, ich sprostowania, usunięcia (w zakresie nie sprzecznym z obowiązkiem prowadzenia dokumentacji medycznej) oraz wniesienia skargi do organu nadzorczego.

IV. Kontakt

W sprawach ochrony danych osobowych prosimy o kontakt pod adresem email: gabinet@mikrostomart.pl.

V. AI i analiza automatyczna

Korzystamy z asystentów AI (czat na stronie, asystent cenowy, asystent na stronie głównej) opartych o modele GPT-4o (OpenAI Inc., USA) oraz z symulatora uśmiechu, który wykorzystuje modele edycji obrazu (Google Nano Banana / Black Forest Labs FLUX Kontext) uruchamiane przez Replicate, Inc. (USA). Zdjęcie przesłane do symulatora jest przetwarzane wyłącznie przejściowo i nie jest przechowywane przez klinikę; u dostawcy Replicate dane wejściowe i wyjściowe są usuwane automatycznie w ciągu maks. 1 godziny. Zdjęcie przechodzi też dodatkową automatyczną kontrolę jakości realizowaną przez OpenAI Inc. (USA) jako podmiot przetwarzający wyłącznie w tym celu. Twoje pytania i odpowiedzi AI w czacie mogą być przechowywane przez 90 dni dla poprawy jakości usługi i diagnostyki problemów technicznych. AI NIE stawia diagnozy medycznej — wszystkie sugestie wymagają konsultacji z lekarzem. Jeśli wkleisz w czacie dane wrażliwe (PESEL, opisy schorzeń), są one przesyłane do dostawcy AI w USA na podstawie umowy o przetwarzaniu danych (Standard Contractual Clauses + Data Processing Agreement zgodnie z Art. 46 RODO). Możesz zrezygnować z przechowywania rozmów w preferencjach cookies (granularny opt-in). Jeżeli po wygenerowaniu symulacji zdecydujesz się podać swój adres e-mail lub numer telefonu, aby otrzymać wynik, wstępną wycenę lub orientacyjne podsumowanie z narzędzi aplikacji (kalkulator czasu leczenia, porównywarka metod), przetwarzamy te dane na podstawie Twojej zgody wyłącznie w tym celu (oraz — za odrębną zgodą — w celu kontaktu handlowego), przechowujemy je maksymalnie 12 miesięcy, a zgodę możesz w każdej chwili wycofać. Samo zdjęcie nadal nie jest u nas zapisywane — wynik wysyłamy jako załącznik. Wstępna wycena i podsumowania są wyłącznie orientacyjne i nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego.

VI. Dane medyczne (Art. 9 RODO)

Klinika przetwarza dane szczególnych kategorii (medyczne): historia chorób, leki, alergie, wywiad rodzinny, podpisane zgody na zabiegi, dane biometryczne (podpis cyfrowy z czujnikiem nacisku). Podstawa prawna: Art. 9 ust. 2 lit. h RODO (medycyna profilaktyczna i leczenie). Retencja: 20 lat od ostatniej wizyty zgodnie z art. 29 ust. 1 ustawy o prawach pacjenta z 6 listopada 2008 r. Po usunięciu konta dokumentacja medyczna pozostaje 20 lat — wyjątek z Art. 17 ust. 3 lit. b RODO (obowiązek prawny przechowywania). Dane przechowywane na zaszyfrowanej bazie danych w UE (Frankfurt) z 90-dniowym audit logiem dostępu personelu. Osobno traktujemy zdjęcia, które pacjent samodzielnie przesyła w czacie ze Strefy Pacjenta (np. fotografia zmiany, którą chce pokazać przed wizytą). Nie stanowią one dokumentacji medycznej — kanał czatu przyjmuje dowolny plik, a o tym, co należy do dokumentacji, decyduje lekarz; zdjęcie istotne klinicznie personel przenosi do kartoteki i dopiero ta kopia podlega 20-letniemu obowiązkowi przechowywania. Sam załącznik w czacie może zawierać dane o zdrowiu, dlatego chronimy go tak samo, a podstawą przetwarzania pozostaje art. 9 ust. 2 lit. h RODO. Załączniki przesłane przez pacjenta usuwamy automatycznie po 24 miesiącach od przesłania. Zdjęcia trafiają na prywatny magazyn w UE, są dostępne wyłącznie dla personelu kliniki przez odnośnik ważny 5 minut, a każde otwarcie pliku jest odnotowywane w rejestrze dostępu. Przed zapisaniem usuwamy z pliku metadane EXIF, w tym lokalizację GPS. Zdjęcie przesłane w czacie NIE jest diagnozą — wiążąca ocena następuje po badaniu w gabinecie. Zdjęcia są usuwane razem z historią czatu przy samodzielnym usunięciu konta.

VII. Audyt dostępu (Art. 30 RODO)

Każdy dostęp pracownika kliniki do Twoich danych medycznych jest automatycznie rejestrowany w wewnętrznym audit logu (data, godzina, pracownik, rodzaj dostępu, adres IP, user agent). Logi przechowywane są 90 dni i służą wyłącznie celom bezpieczeństwa oraz zgodności z RODO. Możesz zapytać o swój dostęp pisząc na gabinet@mikrostomart.pl — odpowiemy w ciągu 30 dni z zestawieniem.

VIII. Twoje prawa — jak skorzystać

Możesz w każdej chwili:

  • Pobrać swoje dane (Art. 15 RODO): zaloguj się → Strefa Pacjenta → Mój profil → "Pobierz moje dane" → otrzymasz pakiet z danymi osobowymi, historią wizyt, podpisanymi zgodami i e-kartą.
  • Usunąć konto (Art. 17 RODO): Mój profil → "Usuń konto" → dane osobowe (imię, nazwisko, telefon, email) zostaną zanonimizowane natychmiast. Dokumentacja medyczna pozostaje 20 lat zgodnie z art. 29 ust. 1 ustawy o prawach pacjenta. Usunięcia konta możesz też zażądać bez aplikacji — instrukcja: mikrostomart.pl/usun-konto.
  • Wycofać zgodę marketingową (Art. 7 ust. 3 RODO): napisz na gabinet@mikrostomart.pl lub zmień preferencje w panelu pacjenta.
  • Złożyć skargę do organu nadzorczego (Art. 77 RODO): Prezes UODO, ul. Stawki 2, 00-193 Warszawa.

IX. Lista podmiotów przetwarzających (Art. 28 RODO)

Dane są przetwarzane przez następujących zaufanych podwykonawców (wszyscy z umowami DPA i — gdy dotyczy — Standard Contractual Clauses dla transferu poza UE):

  • Vercel Inc. (USA, SCC) — hosting aplikacji webowej
  • Supabase Inc. (UE — Frankfurt) — baza danych + przechowywanie plików
  • OpenAI Inc. (USA, SCC + DPA) — asystenci AI (czat, cennik) oraz automatyczna kontrola jakości zdjęć w symulatorze uśmiechu
  • Replicate Inc. (USA, SCC + DPA) — symulator uśmiechu (modele Google Nano Banana / Black Forest Labs FLUX Kontext; dane wejściowe i wyjściowe usuwane automatycznie do 1 godziny)
  • SMSAPI Polska (Polska) — wysyłka SMS przypomnień o wizytach
  • Resend Inc. (USA, SCC + DPA) — wysyłka emaili transakcyjnych
  • Stripe Inc., PayU SA, Przelewy24 SA (USA/Polska) — obsługa płatności
  • Firebase / Google (USA, SCC + DPA) — powiadomienia push
  • Cloudflare (USA, SCC + DPA) — CDN + ochrona DDoS + tunel do Prodentis
  • Telegram Messenger LLP (UE/USA) — wewnętrzne powiadomienia operacyjne dla zespołu o zgłoszeniach z formularzy (mogą zawierać podane w nich dane kontaktowe i treść zgłoszenia; bez dokumentacji medycznej)
  • Prodentis (lokalny serwer w klinice, Polska — on-premise) — kalendarz wizyt i dokumentacja medyczna
  • Expo (Expo Application Services, USA, SCC + DPA) — dostarczanie powiadomień push do aplikacji mobilnej; przetwarza token urządzenia oraz tytuł i treść powiadomienia
  • Functional Software, Inc. dba Sentry (siedziba USA; dane przechowywane w regionie UE — Niemcy, SCC + DPA) — diagnostyka awarii aplikacji mobilnej. Przetwarza wyłącznie dane techniczne: typ i komunikat błędu, ślad stosu, wersję aplikacji, system operacyjny, model urządzenia oraz nazwę ekranu pozbawioną identyfikatorów. Aplikacja NIE przekazuje tożsamości użytkownika, zrzutów ekranu ani nagrań sesji, a numery PESEL, telefony, adresy e-mail i identyfikatory są usuwane z treści zgłoszenia przed wysłaniem.