- Wersja
- 1.0
- Data przyjęcia dokumentu
- 14 sierpnia 2026
- Właściciel
- STOMORIS spółka cywilna (REGON: 545451189, NIP: w trakcie nadania)
- Adres
- ul. Leopolda Staffa 7, 62-050 Mosina
- Kontakt
- kontakt@stomoris.com
I. O Stomoris
W ramach naszej działalności udostępniamy Platformę Stomoris („Platforma”) wykwalifikowanym lekarzom dentystom, gabinetom oraz klinikom stomatologicznym („Użytkownicy” lub „Lekarze”).
Platforma wspiera prowadzenie praktyki stomatologicznej oraz automatyzację tworzenia dokumentacji medycznej poprzez zintegrowane moduły funkcjonalne.
- Moduł Transkrypcji. Narzędzie wykorzystujące sztuczną inteligencję, które wspiera Lekarzy w automatycznym przetwarzaniu mowy na tekst w czasie rzeczywistym oraz sporządzaniu notatek ze streszczeniem wizyty i planów leczenia podczas konsultacji stomatologicznej oraz po jej zakończeniu. Wykorzystywany do generowania:
- Notatki medycznej (streszczenie wizyty wygenerowane na podstawie informacji wprowadzonych, przesłanych, nagranych, transkrybowanych lub w inny sposób przetwarzanych za pośrednictwem Usługi dotyczące pacjenta, w tym danych zdrowotne);
- Zaleceń dla pacjenta (informacja wygenerowana na podstawie informacji wprowadzonych, przesłanych, nagranych, transkrybowanych lub w inny sposób przetwarzanych za pośrednictwem Usługi dotyczące pacjenta, w tym danych zdrowotne. Zalecenia dla pacjenta nie zawierają jednak innych informacji co do dalszego postępowania niż informacje wprowadzone, przesłane, nagrane, transkrybowane lub w inny sposób przetwarzane na podstawie odbytej wizyty);
- Informacji dla rejestracji (notatka z dalszym postępowaniem administracyjnym wobec pacjenta wygenerowana na podstawie informacji wprowadzonych, przesłanych, nagranych, transkrybowanych lub w inny sposób przetwarzanych za pośrednictwem Usługi dotyczące pacjenta, w tym danych zdrowotne);
- Moduł Karty Pacjenta. Narzędzie wykorzystujące sztuczną inteligencję, które wspiera Lekarzy w zestawianiu i formatowaniu treści wytworzonych w Module Transkrypcji oraz informacji wprowadzonych bezpośrednio przez Lekarza w dokumenty przeznaczone do przekazania pacjentowi i do przechowywania w ramach konta Użytkownika, a także w prowadzeniu chronologicznego zapisu przebiegu leczenia pacjenta w ramach konta Użytkownika. Dokumenty generowane w ramach Modułu powstają wyłącznie na podstawie informacji wprowadzonych, przesłanych, nagranych, transkrybowanych lub w inny sposób przetwarzanych za pośrednictwem Usługi dotyczących pacjenta, w tym danych zdrowotnych, i nie zawierają innych informacji co do rozpoznania ani dalszego postępowania niż wynikające z tych informacji. Treści generowane w ramach Modułu podlegają weryfikacji i zatwierdzeniu przez Lekarza i nie zastępują niezależnej oceny klinicznej ani decyzji medycznych podjętych przez lekarza dentystę. Wykorzystywany do generowania:
- Informacji dla pacjenta (karta zawierająca streszczenie informacji podanych na wizycie i zaleceń oraz grafiki poglądowe oraz identyfikator pacjenta i równocześnie możliwy do wygenerowania dokument w formacie PNG zawierający te informacje. Informacja może zawierać także logo gabinetu Użytkownika);
- Planu leczenia (podsekcja Usługi i możliwy do wygenerowania dokument PDF zawierający identyfikator pacjenta, dane Użytkownika, datę wystawienia, datę ważności Planu, opis wykonanych czynności z możliwym podziałem na wizyty, harmonogram wizyt, cenę usługi, notatki (“uwagi”) oraz grafikę poglądową wykonanej czynności. może zawierać także logo gabinetu Użytkownika. Plan leczenia może zostać wygenerowany w różnych wariantach (możliwych czynności do wykonania, ceny itd.)
Definicje stosowane w niniejszej Polityce:
- My, Nasz, Usługodawca / Stomoris - STOMORIS spółka cywilna z siedzibą w Mosinie, ul. Leopolda Staffa 7, 62-050 Mosina, REGON: 545451189, NIP: w trakcie nadania, oraz podmioty z nim powiązane.
- Nasze usługi - udostępnianie Serwisu (stomoris.com), Platformy / aplikacji webowej (app.stomoris.com) oraz wszelkich powiązanych funkcjonalności i produktów oferowanych Lekarzom i Gabinetom w modelu SaaS, w tym modułów przetwarzania mowy na tekst i generowania dokumentów, przechowywania treści w ramach konta Użytkownika, obsługi kont i uprawnień w ramach Gabinetu, komunikacji z Użytkownikami (w tym wiadomości e-mail dotyczących Usługi), obsługi zapisów na listę oczekujących oraz obsługi płatności i rozliczeń abonamentowych.
II. Zakres stosowania Polityki prywatności
Niniejsza Polityka Prywatności wyjaśnia, w jaki sposób Stomoris przetwarza dane osobowe. Nasza platforma to specjalistyczne narzędzie pomocnicze oparte na algorytmach sztucznej inteligencji, przeznaczone wyłącznie do automatycznej transkrypcji oraz strukturyzacji wypowiedzi głosowych. Algorytmy AI nie generują samodzielnie żadnych zaleceń medycznych, diagnoz, ani planów leczenia - ich rola ogranicza się wyłącznie do technicznego formatowania, porządkowania i streszczania informacji faktycznie przekazanych przez w trakcie oraz po zakończeniu wizyty. Wygenerowane materiały stanowią dokument tekstowy, a odpowiedzialność za ich weryfikację merytoryczną, modyfikację oraz autoryzację ponosi wyłącznie Użytkownik. Rozwiązania Stomoris nie mają samoistnego celu medycznego, nie służą do diagnozowania, profilaktyki, monitorowania, przewidywania, prognozowania, leczenia, generowania planów leczenia lub łagodzenia choroby.
Niniejsza Polityka prywatności określa zasady przetwarzania danych osobowych przez Stomoris jako Administratora Danych wobec:
- Odwiedzających Stronę Internetową oraz Platformę - osób przeglądających serwis stomoris.com i app.stomoris.com
- Personelu Klinik (Użytkowników Usługi) - lekarzy dentystów oraz personelu medycznego i administracyjnego posiadających konto w Usłudze - w zakresie danych niezbędnych do obsługi konta, rozliczeń oraz świadczenia usługi SaaS.
- Kandydatów do Pracy - osób aplikujących na stanowiska rekrutacyjne w Stomoris.
W odniesieniu do danych osobowych pacjentów (w tym transkrypcji i notatek z wizyt) wprowadzanych do Usługi przez Użytkowników, Stomoris nie jest administratorem tych danych, lecz działa wyłącznie jako Podmiot Przetwarzający (Procesor) na udokumentowane polecenie danego lekarza lub kliniki (będących Administratorami Danych). Zasady tego przetwarzania oraz szczegółowe ramy zabezpieczeń technicznych reguluje Umowa Powierzenia Przetwarzania Danych (DPA), stanowiąca integralną część Regulaminu Usługi, którą Użytkownik akceptuje w procesie rejestracji konta.
III. Role Stomoris w przetwarzaniu danych osobowych
Architektura naszej aplikacji oraz przepisy RODO wymagają ścisłego rozróżnienia dwóch sytuacji, w których przetwarzamy informacje. W zależności od celu, w jakim dane trafiają do systemu, pełnimy odmienne role prawne.
Strumień 1. Obsługa Twojego konta (Stomoris jako Administrator)
W odniesieniu do danych osób, które decydują się na korzystanie z naszej platformy, zawierają umowę subskrypcyjną lub kontaktują się z nami, Stomoris pełni funkcję samodzielnego Administratora Danych.
- Kogo to dotyczy? Lekarzy dentystów, właścicieli klinik i gabinetów oraz upoważnionego personelu medycznego i administracyjnego tworzącego konto w aplikacji.
- Zakres danych, za które odpowiadamy. Dane rejestracyjne i logowania (imię, nazwisko, firmowy e-mail), dane niezbędne do wystawiania faktur (NIP, adres działalności, historia rozliczeń) oraz techniczne metadane połączeń i logi bezpieczeństwa (IP, historia logowań).
Strumień 2. Przetwarzanie danych z wizyt medycznych (Stomoris jako Procesor)
W odniesieniu do wszystkich informacji o Pacjentach, które są wprowadzane do aplikacji podczas codziennej pracy gabinetu, Stomoris nie jest administratorem danych i nie decyduje o celach ich wykorzystania. Pełnimy tu wyłącznie techniczną rolę Podmiotu Przetwarzającego (Procesora), działając na Twoje bezpośrednie zlecenie i udokumentowane polecenie.
- Kogo to dotyczy? Pacjentów Twojego gabinetu lub kliniki.
- Zakres danych, które zabezpieczamy w Twoim imieniu. Strumień audio przesyłany przejściowo w celu konwersji na tekst, tekstowa transkrypcja wypowiedzi oraz wygenerowane automatycznie, strukturyzowane szablony notatek lub propozycji planów leczenia.
- Kto decyduje i wydaje polecenia? Jedynym Administratorem danych pacjentów pozostaje Twoja klinika lub gabinet. Każde uruchomienie nagrywania, przesłanie pliku audio czy wygenerowanie szablonu w panelu aplikacji stanowi Twoje wyraźne i udokumentowane polecenie dla Stomoris do uruchomienia procedur technologicznych. Nie wykonujemy żadnych operacji na tych danych bez takiej jednoznacznej dyspozycji z Twojej strony. Zasady, na jakich wspieramy Cię w ochronie tych danych, reguluje Umowa Powierzenia Przetwarzania Danych (DPA), osadzona jako integralna część naszego Regulaminu.
- Jak oznaczane są wizyty? Platforma nie prowadzi rejestru pacjentów i nie gromadzi danych identyfikacyjnych pacjentów jako odrębnej kategorii informacji. Wizyty i wygenerowane dokumenty odróżniane są wyłącznie za pomocą oznaczenia nadawanego samodzielnie przez Ciebie (np. numer karty pacjenta), służącego wyłącznie do odnalezienia właściwego dokumentu w ramach Twojego konta. Stomoris nie weryfikuje treści tego oznaczenia i nie wykorzystuje go do identyfikacji pacjenta w jakimkolwiek innym celu. Zgodnie z założeniem Platformy oznaczenie nie powinno zawierać danych umożliwiających bezpośrednią identyfikację pacjenta. Jego podanie jest opcjonalne, a w razie jego braku wizyta identyfikowana jest wyłącznie datą i godziną.
IV. Sztuczna inteligencja w Stomoris
Rola algorytmów AI w Stomoris
W celu automatyzacji i usprawnienia pracy gabinetu, Stomoris wykorzystuje zaawansowane narzędzia transkrypcyjne oraz duże modele językowe (LLM). Technologia AI jest wykorzystywana wyłącznie jako techniczne wsparcie edycyjne i strukturyzujące. Zadaniem algorytmów jest uporządkowanie, sformatowanie i przygotowanie wstępnych projektów Treści (Informacji dla pacjenta, Planu leczenia, Notatki medycznej, Zaleceń dla pacjenta i Informacji dla rejestracji). Ani odrębne zintegrowane modele AI ani system Stomoris jako całość nie podejmują żadnych samodzielnych decyzji medycznych, nie stawiają diagnoz ani nie generują autonomicznie zaleceń zdrowotnych czy terapeutycznych. Pełna kontrola merytoryczna i autoryzacja dokumentu zawsze leży po stronie lekarza. Ponadto, Stomoris jest systemem sztucznej inteligencji integrującym model sztucznej inteligencji ogólnego przeznaczenia i pozostaje w zgodności z wymaganiami AI Act. Stomoris integruje takie modele, ale nie przeprowadza w nich żadnych istotnych modyfikacji. Wytrenowaliśmy system na kategoriach języka medycznego i stomatologicznego, niezbędnego do prawidłowej interpretacji zaleceń przekazanych przez Lekarzy podczas wizyty. System Stomoris nie przeprowadza identyfikacji biometrycznej i nie podlega klasyfikacji jako system wysokiego ryzyka. Korzystając z systemu Stomoris możesz zauważyć, że spełniamy obowiązki przejrzystości przypisane nam jako dostawcy systemu AI: zostajesz poinformowany o korzystaniu z systemu wykorzystującego sztuczną inteligencję, a wszelkie treści wygenerowane przy pomocy narzędzi AI są oznaczone jako wygenerowane lub zmanipulowane przez sztuczną inteligencję.
Całkowity zakaz wtórnego wykorzystywania danych i trenowania modeli
Prywatność pacjentów oraz tajemnica lekarska są dla nas bezwzględnym priorytetem. Stomoris gwarantuje, że żadne Dane Użytkowników ani Dane Pacjentów (w tym przejściowe nagrania audio, transkrypcje tekstowe oraz wygenerowane projekty) nie są i nigdy nie będą wykorzystywane do trenowania, dostrajania ani ulepszania fundamentalnych modeli sztucznej inteligencji dostawców zewnętrznych lub rozwiązań własnych. Wszystkie zapytania kierowane są wyłącznie do zweryfikowanych dostawców infrastruktury technicznej, w ramach komercyjnych, płatnych planów usługowych, których warunki wykluczają wykorzystanie przekazywanych treści do trenowania modeli, oraz na podstawie zawartych z nimi umów powierzenia przetwarzania danych - w sposób uniemożliwiający wykorzystanie Twoich danych do celów innych niż realizacja Usługi na Twoje wyłączne i udokumentowane polecenie.
Technologia rozróżniania mówców (Diaryzacja) oraz mechanizm pseudonimizacji danych
Aby zapewnić najwyższy standard ochrony prywatności przy jednoczesnym zachowaniu pełnej funkcjonalności Usługi, Stomoris wdraża zaawansowane środki techniczne minimalizujące zakres przetwarzanych informacji osobowych.
- Brak trwałego zapisu audio. Strumień audio z wizyty jest przetwarzany przez system transkrypcyjny wyłącznie „w locie” (w czasie rzeczywistym). Po wygenerowaniu transkrypcji tekstowej pierwotny plik audio jest natychmiast i bezpowrotnie usuwany z pamięci operacyjnej systemu. Stomoris nie tworzy, nie gromadzi ani nie przechowuje trwałych profili głosowych i nie posiada bazy, która umożliwiłaby porównanie głosu z taką bazą.
- Lekarz korzystający z Platformy może włączyć opcjonalną funkcję diaryzacji (rozdzielenia ścieżki głosowej w transkrypcji na “Lekarza” i “Pacjenta”), która również nie pozwala na tworzenie, gromadzenie ani przechowywanie trwałych profili głosowych i nie tworzy bazy porównawczej. W tej formule Pacjent aktywnie uczestniczy w natychmiastowej identyfikacji, wskazując siebie jako pacjenta.
- Backendowy filtr pseudonimizujący. Zanim tekst rozmowy zostanie przekazany do modeli sztucznej inteligencji generujących dokumentację, przechodzi przez automatyczny filtr działający na naszym backendzie na terenie UE. Filtr wykrywa i usuwa bezpośrednie identyfikatory pacjenta (takie jak imię, nazwisko, numer PESEL, numer telefonu, adres e-mail czy data urodzenia), zastępując je neutralnymi znacznikami (np. [PACJENT]). Tekst w postaci pseudonimizowanej jest równocześnie jedyną wersją zapisywaną na naszych serwerach - pierwotny zapis rozmowy nie jest przechowywany, a mapowanie znaczników na dane źródłowe nie jest nigdzie utrwalane.
- Prawny status danych. Zgodnie z RODO, proces ten stanowi pseudonimizację, co oznacza, że przesyłany do AI oraz zapisywany w bazie danych tekst o stanie zdrowia pacjenta zachowuje status danych osobowych, ponieważ Użytkownik (lekarz), na podstawie dokumentacji prowadzonej w ramach własnej praktyki, dysponuje informacjami umożliwiającymi ponowne powiązanie tych treści z konkretnym pacjentem. Stomoris nie utrwala natomiast mapowania zastosowanych znaczników na dane źródłowe Działanie to drastycznie ogranicza jednak ryzyko przypadkowego ujawnienia tożsamości osób trzecich w strukturach zewnętrznych API.
V. Jakie dane osobowe przetwarzamy i dlaczego
| Cel i zakres przetwarzania | Rola Stomoris | Podstawa prawna (RODO) | Kategorie i przykłady danych |
|---|---|---|---|
| A. Świadczenie usługi SaaS i obsługa konta Użytkownika | Administrator | Art. 6 ust. 1 lit. b RODO (Wykonanie umowy subskrypcyjnej) | Dane Użytkownika (personelu): Tytuł zawodowy, imię, nazwisko, specjalizacja, służbowy adres e-mail, numer telefonu, nazwa, adres, telefon i strona internetowa gabinetu/kliniki, logo i kolor identyfikacji wizualnej, dane logowania (hasło w postaci skrótu kryptograficznego, tokeny sesji, data ostatniego logowania, status weryfikacji adresu e-mail), dane organizacyjne konta (przypisanie do gabinetu, rola w gabinecie, rola systemowa, kod zaproszenia, liczba stanowisk), ustawienia i preferencje Użytkownika (język transkrypcji, styl notatki, przykładowa notatka stanowiąca wzorzec stylu, własne szablony i skróty tekstowe, checklisty typów wizyt, słowa kluczowe i słownik zamian dla transkrypcji, adres cennika gabinetu), dane abonamentowe i rozliczeniowe (status i rodzaj planu, daty okresu próbnego i rozliczeniowego, liczba wykorzystanych wizyt, identyfikatory w systemie operatora płatności, dane do faktury: nazwa firmy, NIP, adres, kod pocztowy, miejscowość, kraj, a w razie rezygnacji jej powód i komentarz), dane o korzystaniu z Usługi (liczba i czas przetworzonych wizyt, liczba wygenerowanych dokumentów, zużycie usług dostawców technologii AI i związane z nim koszty, znaczniki czasu operacji), dane techniczne (adres IP, informacje o przeglądarce i urządzeniu, logi systemowe i logi błędów) oraz dane przekazywane dobrowolnie w zgłoszeniach błędów i wiadomościach do obsługi wraz z technicznymi logami aplikacji z chwili zgłoszenia. |
| B. Transkrypcja mowy, diaryzacja (rozróżnianie mówców), automatyczna korekta i strukturyzacja tekstu przez AI, generowanie obrazów/grafik poglądowych, redagowanie i modyfikowanie treści na polecenie Użytkownika w ramach asystenta AI oraz głosowej korekty notatki, generowanie pytań uzupełniających i list kontrolnych dla Użytkownika, udostępnianie Użytkownikowi skróconego kontekstu poprzedniej wizyty pacjenta, a także tworzenie, wersjonowanie, edytowanie i przechowywanie w bazie danych projektów Notatek medycznych, Informacji dla pacjenta, Informacji do rejestracji, Zaleceń dla pacjenta i Planów leczenia w formatach tekstowych i plikach (PDF/PNG), przekazywanie tych dokumentów na adres wskazany przez Użytkownika oraz zapisywanie technicznych zapisów przebiegu przetwarzania na potrzeby diagnostyki błędów i rozliczenia zużycia Usługi. | Podmiot Przetwarzający (Procesor w imieniu lekarza/kliniki) | Art. 28 RODO (DPA stanowiące integralną część Regulaminu) | Dane Pacjentów: Strumień audio przesyłany w locie (bez trwałego zapisu), tekstowa transkrypcja, nadane przez Użytkownika oznaczenie wizyty (identyfikator pacjenta), zpseudonimizowany tekst dla AI, wygenerowane szablony dokumentacji i planów leczenia. |
| C. Fakturowanie, księgowość i obsługa płatności B2B | Administrator | Art. 6 ust. 1 lit. c RODO (Obowiązek prawny - przepisy podatkowe) | Dane do rozliczeń: Nazwa firmy, numer NIP, adres rejestrowy działalności, numery faktur, historia wpłat. |
| D. Bezpieczeństwo platformy, zapobieganie nadużyciom i audytowalność | Administrator | Art. 6 ust. 1 lit. f RODO (Prawnie uzasadniony interes - ochrona IT i rozliczalność) | Dane techniczne: Adresy IP, identyfikatory sesji, metadane połączeń, typ przeglądarki, logi zdarzeń w panelu. |
| E. Wsparcie techniczne, obsługa zgłoszeń (helpdesk) | Administrator (Controller) | Art. 6 ust. 1 lit. f RODO (Prawnie uzasadniony interes - prawidłowe działanie usługi) | Dane kontaktowe: Adres e-mail zgłaszającego, treść korespondencji na kontakt@stomoris.com, opisy problemów technicznych. |
| F. Ocena i kwalifikacja kandydatów w rekrutacjach | Administrator (Controller) | Art. 6 ust. 1 lit. c RODO (Kodeks pracy) | Dane aplikacyjne: Imię, nazwisko, historia zatrudnienia, wykształcenie, dane kontaktowe w CV. |
Tabelę można przewijać w bok.
VI. Retencja i Usuwanie Danych
Dane osobowe są przechowywane wyłącznie przez okres niezbędny do realizacji celów, dla których zostały zebrane:
- Surowy Strumień Audio
- Usuwany natychmiast po wygenerowaniu transkrypcji. Nagrania są przetwarzane wyłącznie przejściowo i nie są przechowywane przez dostawcę technologii rozpoznawania mowy (Soniox).
- Transkrypcje, Notatki i Dokumenty (“Treści”)
- Przechowywane w produkcyjnej bazie danych (Supabase) przez czas trwania aktywnego Konta Użytkownika lub do momentu ich usunięcia przez Użytkownika. Techniczne zapisy przebiegu przetwarzania (pośrednie wyniki generowania dokumentów, logi zadań i zapisy zużycia) przechowywane są razem z wizytą i usuwane wraz z nią lub wraz z usunięciem Konta Użytkownika. Logi operacyjne dostawców infrastruktury podlegają okresom retencji określonym w ich regulaminach.
- Profile i Dane Konta
- Przechowywane przez okres świadczenia usługi. Po zamknięciu Konta dane są przechowywane przez 30 dni (okres na ewentualny eksport danych), a następnie trwale usuwane lub anonimizowane.
- Dane Transakcyjne i Rozliczeniowe
- Przechowywane przez okres 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku (zgodnie z przepisami prawa podatkowego oraz przepisami o przeciwdziałaniu praniu pieniędzy – AML). Płatności obsługuje dostawca zewnętrzny (Stripe), występujący w tym zakresie jako samodzielny administrator danych.
- Kopie Zapasowe (Backupy)
- Tworzone automatycznie w cyklu dobowym i przechowywane w formie szyfrowanej (AES-256) przez okres retencji wynikający z planu usługowego dostawcy infrastruktury bazodanowej - obecnie 7 dni - po upływie którego są automatycznie usuwane. Okres ten może ulec wydłużeniu wraz z rozwojem Usługi.
- Logi Aplikacyjne i Bezpieczeństwa
- Przechowywane przez okres do 7 dni w celach zapewnienia bezpieczeństwa, integralności i rozliczalności serwisu.
- Aplikacje o Pracę
- Dane podstawowe: przechowywane przez czas trwania rekrutacji na podstawie obowiązku prawnego.
- Dane dodatkowe i udostępnione na potrzeby przyszłych rekrutacji: przechowywane na podstawie zgody przez okres do 24 miesięcy lub do momentu wcześniejszego wycofania zgody.
VII. Dalsze Podmioty Przetwarzające (Podprocesorzy) i Transfery Danych
Gwarancje i zasady doboru
Stomoris oświadcza, że korzysta wyłącznie z usług takich dalszych podmiotów przetwarzających (subprocesorów), które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, gwarantujących bezpieczeństwo danych oraz zgodność z wymogami RODO. Wszyscy subprocesorzy są formalnie związani umowami powierzenia przetwarzania danych (DPA) lub standardowymi klauzulami umownymi (SCC). W celu realizacji Usługi, Stomoris może przekazywać wybrane kategorie danych do podmiotów przetwarzających (Sub-procesorów) mających siedzibę poza EOG.
Przekazywanie Danych Osobowych do państwa trzeciego odbywa się w pełnej zgodności z wymogami Rozdziału V RODO, m.in. na podstawie:
- art. 45 ust. 1 RODO - na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni poziom ochrony danych osobowych w danym państwie trzecim lub w odniesieniu do określonych podmiotów w tym państwie,
- art. 46 ust. 2 lit. c RODO - w odniesieniu do pozostałych podmiotów, na podstawie umów powierzenia przetwarzania danych zawierających Standardowe Klauzule Umowne przyjęte przez Komisję Europejską.
Zgodnie z wytycznymi Europejskiej Rady Ochrony Danych (EROD), Procesor stosuje dodatkowe środki techniczne zabezpieczające transfer, w tym w szczególności pseudonimizację danych przekazywanych do modeli AI.
Ogólna zgoda i zasady informowania o zmianach
Klient (Gabinet/Lekarz jako Administrator Danych) w momencie zawarcia Umowy na Usługę wyraża ogólną zgodę na powierzanie danych przez Stomoris dalszym podmiotom przetwarzającym z aktualnej listy podwykonawców.
Obowiązek informacyjny
Stomoris zobowiązuje się powiadomić Klienta o każdej planowanej zmianie polegającej na dodaniu lub zastąpieniu subprocesora z wyprzedzeniem co najmniej 14 dni przed rozpoczęciem przetwarzania przez nowy podmiot. Informacja ta zostanie przekazana drogą elektroniczną (na adres e-mail przypisany do konta) lub poprzez komunikat w panelu aplikacji.
Prawo do sprzeciwu
Użytkownik ma prawo wnieść uzasadniony sprzeciw wobec zaangażowania nowego subprocesora w terminie 7 dni od otrzymania powiadomienia. W przypadku braku zgłoszenia sprzeciwu w tym terminie, uznaje się, że Klient zaakceptował zmianę. W przypadku zgłoszenia uzasadnionego sprzeciwu, którego strony nie będą mogły polubownie rozwiązać, Klientowi przysługuje prawo do wypowiedzenia umowy ze skutkiem natychmiastowym. Sprzeciw należy wnieść na adres e-mail: kontakt@stomoris.com lub na adres wykonywania działalności ul. Leopolda Staffa 7, 62-050 Mosina.
Odpowiedzialność
Stomoris ponosi pełną odpowiedzialność wobec Klienta za wywiązywanie się przez zaangażowanych subprocesorów z ich obowiązków w zakresie ochrony danych osobowych.
| # | Dalszy Podmiot Przetwarzający | Cel | Lokalizacja (UE / Przetwarzanie) |
|---|---|---|---|
| 1 | Google Ireland Ltd. | 1. Analiza spseudonimizowanego transkryptu. 2. Przygotowanie streszczenia wizyty i uporządkowanie zaleceń Lekarza podanych w trakcie wizyty w formie Informacji dla pacjenta, Planu leczenia, Notatki medycznej, Zaleceń dla pacjenta, Informacji do rejestracji. 3. Generowanie opisów oraz grafik. | UE / USA / Globalnie Google przetwarzając dane w ramach API, korzysta z globalnej infrastruktury centrów danych, w tym w USA oraz UE (m.in. Polska, Finlandia, Belgia, Holandia, Irlandia). |
| 2 | Supabase Pte. Ltd. | 1. Zarządzenie bazą danych. 2. Przechowywanie plików (PDF, grafiki), transkrypty, dokumentację, dane kont, kopie zapasowe oraz uwierzytelnianie. | Irlandii (UE) |
| 3 | Soniox Inc. | Transkrypcja mowy na tekst w czasie rzeczywistym z surowego nagrania audio wizyty | UE |
| 4 | Modal Labs, Inc. | Hosting backendu i logika aplikacji (przetwarzanie przejściowe) | UE |
| 5 | OVH SAS | Hosting serwera aplikacji webowej (frontend) | UE (Francja) |
| 6 | Stripe Payments Europe, Ltd. | Obsługa płatności i subskrypcji | UE (Irlandia) / USA (przetwarzanie globalne) |
| 7 | OpenRouter, Inc. | Generowanie grafik na potrzeby wizyt | USA / Globalnie |
Tabelę można przewijać w bok.
VIII. Prawa Użytkowników (Stomoris = Administrator)
Jeśli jesteś Pacjentem Kliniki lub Gabinetu, to powinien on udostępnić Ci swoją politykę prywatności. Opis praw Użytkowników dot. wyłącznie Użytkowników usługi Stomoris, dla których Stomoris jest Administratorem danych.
W związku z przetwarzaniem Państwa danych osobowych przez Stomoris, przysługują Państwu określone uprawnienia wynikające z przepisów RODO. Mają Państwo możliwość skorzystania z następujących praw.
- Prawo dostępu do danych (art. 15 RODO). Przysługuje Państwu uprawnienie do uzyskania informacji, czy Administrator przetwarza Państwa dane osobowe. W przypadku potwierdzenia, macie Państwo możliwość otrzymania ich kopii wraz z wyjaśnieniami dotyczącymi celu, kategorii danych, odbiorców, którym są udostępniane, oraz planowanego czasu ich przechowywania.
- Prawo do sprostowania danych (art. 16 RODO). Możecie Państwo domagać się szybkiej korekty swoich danych, jeśli stwierdzicie, że są one błędne lub nieaktualne, jak również ich uzupełnienia, jeśli są niekompletne.
- Prawo do usunięcia danych („prawo do bycia zapomnianym”) (art. 17 RODO). W sytuacjach opisanych w przepisach (np. gdy dane nie są już niezbędne do celów, w których zostały zebrane, lub po wycofaniu zgody) macie Państwo prawo żądać usunięcia swoich danych. Uprawnienie to może podlegać ograniczeniom, m.in. gdy dalsze przetwarzanie jest wymagane na mocy obowiązujących przepisów prawa lub do ustalenia, dochodzenia lub obrony roszczeń.
- Prawo do ograniczenia przetwarzania (art. 18 RODO). Macie Państwo prawo zażądać czasowego wstrzymania operacji na Państwa danych (z wyjątkiem ich przechowywania) m.in. na czas weryfikacji ich poprawności, w przypadku kwestionowania zgodności przetwarzania z prawem lub na czas rozpatrywania sprzeciwu.
- Prawo do przenoszenia danych (art. 20 RODO): W przypadku, gdy przetwarzanie odbywa się na podstawie zgody lub umowy w sposób zautomatyzowany, macie Państwo prawo otrzymać dostarczone nam dane w uporządkowanym, powszechnie używanym formacie elektronicznym (np. CSV, JSON) lub poprosić o ich bezpośrednie przesłanie innemu wskazanemu administratorowi, o ile jest to technicznie możliwe.
- Prawo do sprzeciwu (art. 21 RODO): W dowolnej chwili macie Państwo prawo wyrazić sprzeciw wobec przetwarzania Państwa danych na podstawie prawnie uzasadnionego interesu Administratora z przyczyn związanych z Państwa szczególną sytuacją. W przypadku przetwarzania danych na potrzeby marketingu bezpośredniego, sprzeciw jest dla nas bezwzględnie wiążący.
- Prawo do wycofania zgody (art. 7 ust. 3 RODO): Jeżeli przetwarzanie odbywa się na podstawie zgody, możecie Państwo ją w dowolnym momencie cofnąć. Cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed jej wycofaniem.
- Prawo do niepodlegania zautomatyzowanym decyzjom (art. 22 RODO): Macie Państwo prawo do tego, by nie podlegać decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu (w tym profilowaniu) i wywołuje wobec Państwa skutki prawne lub w podobny sposób istotnie na Państwa wpływa.
- Prawo wniesienia skargi do organu nadzorczego (art. 77 RODO): Jeśli uznacie Państwo, że przetwarzanie danych narusza przepisy RODO, przysługuje Państwu prawo do złożenia skargi do organu nadzorczego. W Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych (PUODO) z siedzibą przy ul. Moniuszki 1A, 00-114 Warszawa.
Aby skorzystać z dowolnego z powyższych praw, prosimy o przesłanie zgłoszenia:
- drogą elektroniczną na adres e-mail: kontakt@stomoris.com lub
- pisemnie na adres wykonywania działalności Stomoris: ul. Leopolda Staffa 7, 62-050 Mosina.
Państwa wnioski rozpatrujemy niezwłocznie, nie później niż w ciągu 2 tygodni od dnia otrzymania zgłoszenia.
IX. Linki Zewnętrzne
Nasza Strona internetowa oraz Platforma mogą zawierać odnośniki (linki) wyłącznie do naszych oficjalnych profili w mediach społecznościowych (m.in. LinkedIn, Facebook, Instagram).
Po przejściu do zewnętrznego serwisu społecznościowego przetwarzanie Państwa danych osobowych odbywa się na zasadach określonych w polityce prywatności danego dostawcy usługi (np. Meta Platforms, LinkedIn Ireland). Stomoris odpowiada wyłącznie za treści publikowane na własnych profilach i nie ma wpływu na niezależne przetwarzanie danych prowadzone przez dostawców tych platform.
X. Dzieci, małoletni, nieletni
Usługa nie jest skierowana do osób fizycznych poniżej 18 roku życia. Użytkownicy (Lekarze) muszą upewnić się, że wszelkie nagrania z udziałem osób małoletnich są zgodne z obowiązującymi przepisami prawa. Jeśli dowiesz się, że osoba małoletnia przekazała dane osobowe za pośrednictwem Strony bez wymaganego zezwolenia, skontaktuj się z nami pod adresem kontakt@stomoris.com abyśmy mogli podjąć odpowiednie działania.
XI. Zmiany w niniejszej Polityce
O wszelkich istotnych zmianach w niniejszej polityce powiadomimy Użytkowników z co najmniej 14-dniowym wyprzedzeniem przed ich wejściem w życie. W przypadku jakichkolwiek pytań prosimy o kontakt pod adresem kontakt@stomoris.com.
