Polityka Prywatności serwisu Practicly
Ostatnia aktualizacja: 15.09.2026 Wersja: 1.1
§ 1. Informacje ogólne
- Niniejsza Polityka Prywatności określa zasady przetwarzania i ochrony danych osobowych Użytkowników serwisu Practicly, dostępnego pod adresem https://practicly.app (dalej: „Serwis").
- Użytkownikiem jest osoba fizyczna korzystająca z Serwisu lub Usług, w szczególności posiadająca Konto, niezależnie od tego, czy korzysta z nich na podstawie umowy zawartej bezpośrednio z Administratorem, czy w ramach dostępu zapewnionego przez inny podmiot.
- Administratorem danych osobowych jest Michał Cieśla, prowadzący jednoosobową działalność gospodarczą pod firmą Enovic Inteligentne Instalacje Michał Cieśla, z siedzibą pod adresem: ul. Marynarska 12, 05-825 Kady, gm. Grodzisk Mazowiecki, woj. mazowieckie, NIP: 5060063248, REGON: 365266100 (dalej: „Administrator").
- Kontakt z Administratorem w sprawach dotyczących ochrony danych osobowych jest możliwy pod adresem e-mail: [email protected]. Adres do doręczeń elektronicznych: AE:PL-79539-74761-IAGTC-22.
- Administrator nie wyznaczył Inspektora Ochrony Danych. We wszystkich sprawach związanych z przetwarzaniem danych osobowych można kontaktować się pod adresem podanym powyżej.
- Administrator dokłada szczególnej staranności w celu ochrony prywatności Użytkowników i przetwarzania danych osobowych zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) oraz polskimi przepisami o ochronie danych osobowych.
§ 2. Kategorie danych przetwarzanych przez Administratora
Zakres przetwarzanych przez Administratora danych osobowych zależy od rodzaju usługi, z której korzysta Użytkownik oraz sposobu korzystania z Serwisu. Administrator może przetwarzać w szczególności następujące kategorie danych:
-
Dane identyfikacyjne i kontaktowe takie jak imię i nazwisko, adres e-mail, nazwa firmy.
-
Dane dostępowe do konta, takie jak hasła (przechowywane wyłącznie w formie zhaszowanej) i inne informacje zabezpieczające wykorzystywane do uwierzytelniania i autoryzacji dostępu.
-
Dane rozliczeniowe takie jak:
- dane płatnicze (numer karty kredytowej lub debetowej, dane bankowe) wykorzystywane do obsługi płatności elektronicznych – przekazywane przez Użytkownika bezpośrednio do operatora płatności Stripe (Stripe, Inc.). Administrator nie przechowuje danych kart płatniczych ani danych bankowych na własnych serwerach,
- dane niezbędne do wystawienia faktury lub innego dokumentu księgowego, w szczególności imię i nazwisko lub nazwa firmy, adres oraz numer NIP – w przypadku Użytkowników prowadzących działalność gospodarczą.
-
Dane i treści wprowadzane przez Użytkownika do Serwisu takie jak:
- transkrypcje Sesji z Wirtualnymi pacjentami,
- notatki Użytkownika dotyczące Sesji,
- proponowane diagnozy Wirtualnych pacjentów.
-
Dane dotyczące korzystania z Serwisu, w tym informacje o czasie trwania Sesji, datach logowania oraz wykorzystaniu limitu godzin.
-
Dane głosowe – nagrania głosu Użytkownika (surowe audio) rejestrowane podczas Sesji za pośrednictwem mikrofonu.
Surowe audio jest transmitowane w czasie rzeczywistym do naszego dostawcy usług zamiany mowy na tekst (STT) wyłącznie w celu transkrypcji, czyli przekształcenia wypowiedzi Użytkownika na tekst. Administrator nie przechowuje surowego audio na własnej infrastrukturze po zakończeniu procesu transkrypcji.
Zgodnie z warunkami świadczenia usługi STT, obejmującymi zakaz wykorzystywania danych do trenowania modeli oraz mechanizmem kontroli zerowej retencji opisanych w § 10.3, nagrania audio nie są wykorzystywane do trenowania modeli ani do tworzenia profilu głosowego, profilu identyfikacji mówcy ani szablonu biometrycznego przez Administratora ani dostawcę usługi STT.
-
Dane techniczne dotyczące urządzenia i połączenia, takie jak adres IP, typ i wersja przeglądarki, system operacyjny, dane dotyczące urządzenia.
§ 3. Cele i podstawy prawne przetwarzania danych
- Administrator przetwarza dane osobowe w następujących celach:
| Cel przetwarzania | Podstawa prawna (RODO) |
|---|---|
| Rejestracja i prowadzenie Konta Użytkownika | Art. 6 ust. 1 lit. b – wykonanie umowy |
| Świadczenie Usługi (prowadzenie sesji, generowanie transkrypcji) | Art. 6 ust. 1 lit. b – wykonanie umowy |
| Realizacja płatności za subskrypcję | Art. 6 ust. 1 lit. b – wykonanie umowy |
| Przechowywanie transkrypcji i notatek w celu generowania feedbacku przez AI | Art. 6 ust. 1 lit. b – wykonanie umowy / Art. 6 ust. 1 lit. f – prawnie uzasadniony interes Administratora (poprawa jakości usługi) |
| Obsługa reklamacji i komunikacja z Użytkownikiem | Art. 6 ust. 1 lit. b – wykonanie umowy / Art. 6 ust. 1 lit. f – prawnie uzasadniony interes |
| Zapewnienie bezpieczeństwa Serwisu | Art. 6 ust. 1 lit. f – prawnie uzasadniony interes Administratora |
| Analiza zgłoszeń Użytkowników dotyczących odpowiedzi AI (migawka sesji za zgodą) | Art. 6 ust. 1 lit. a – zgoda (zob. § 10.4) / Art. 6 ust. 1 lit. f – prawnie uzasadniony interes (bezpieczeństwo AI) |
| Analiza ruchu na stronie i konwersji w trybie cookieless | Art. 6 ust. 1 lit. f – prawnie uzasadniony interes Administratora (ocena skuteczności komunikacji i poprawa Serwisu) |
| Pomiar skuteczności kampanii marketingowych za pomocą Meta Pixel, za zgodą | Art. 6 ust. 1 lit. a – zgoda |
| Wypełnianie obowiązków prawnych (np. rachunkowość, podatki) | Art. 6 ust. 1 lit. c – obowiązek prawny |
-
Dane szczególnej kategorii. Serwis nie jest przeznaczony do wprowadzania, gromadzenia ani analizowania rzeczywistych danych szczególnej kategorii dotyczących Użytkowników ani osób trzecich. Wirtualni pacjenci są fikcyjnymi postaciami generowanymi przez sztuczną inteligencję i nie stanowią rzeczywistych osób.
Zgodnie z Regulaminem Użytkownik nie może wprowadzać do Serwisu informacji dotyczących rzeczywistych osób, jeżeli informacje te pozwalają na ich identyfikację lub mogą umożliwić ich identyfikację, w szczególności danych osobowych oraz danych dotyczących zdrowia. Zakaz obejmuje również informacje uprzednio zanonimizowane, jeżeli ich zakres lub zestawienie z innymi informacjami może umożliwić identyfikację osoby.
Jeżeli jednak Użytkownik, pomimo powyższego zakazu, wprowadzi do Serwisu dane szczególnej kategorii, w tym dane dotyczące zdrowia rzeczywistej osoby, mogą one zostać przetworzone jako część treści wprowadzonej przez Użytkownika, wyłącznie w zakresie niezbędnym do zapewnienia obsługi Sesji, bezpieczeństwa Serwisu, zapobiegania nadużyciom, obsługi zgłoszeń oraz ewentualnego ustalenia, dochodzenia lub obrony roszczeń. Takie przetwarzanie ma charakter uboczny względem podstawowych funkcji Serwisu i nie stanowi celu jego funkcjonowania.
§ 4. Odbiorcy danych i podmioty przetwarzające
W celu zapewnienia prawidłowego działania Serwisu i świadczenia Usług korzystamy z usług zewnętrznych dostawców, którzy wspierają nas m.in. w zakresie hostingu i przechowywania danych, obsługi płatności, komunikacji, bezpieczeństwa, analityki oraz funkcji wykorzystujących sztuczną inteligencję. W związku z tym, w zakresie niezbędnym do realizacji tych celów, możemy udostępniać dane osobowe tym podmiotom. Dane osobowe mogą być również udostępniane podmiotom uprawnionym do ich otrzymania, jeżeli jest to niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze.
4.1. Konkretni odbiorcy danych
| Kategoria odbiorcy | Zakres danych | Cel | Lokalizacja |
|---|---|---|---|
| Stripe, Inc. | Dane płatnicze | Obsługa płatności | USA (z zabezpieczeniami zgodnymi z RODO) |
| Amazon Web Services EMEA SARL | Wszystkie dane przechowywane w Serwisie | Hosting i przechowywanie danych (S3, DynamoDB, Lambda, RDS) | UE (region Frankfurt) |
| Amazon CloudFront (usługa AWS) | Adres IP, nagłówki żądania HTTP | Dostarczanie treści (CDN); dane osobowe przechowywane wyłącznie w UE, edge nodes wykorzystywane wyłącznie technicznie | Globalne edge nodes; dane osobowe w UE |
| Amazon Simple Email Service (usługa AWS) | Adres e-mail, treść wiadomości | Wysyłka wiadomości transakcyjnych oraz marketingowych | UE (region Frankfurt) |
| PostHog Inc. | Zdarzenia interakcji ze stroną, rotacyjny zanonimizowany identyfikator (bez plików cookies) | Analityka ruchu i konwersji w trybie cookieless (zob. § 8) | UE (Frankfurt, PostHog Cloud EU) |
| Cloudflare, Inc. (Turnstile) | Adres IP, sygnały przeglądarki/urządzenia wykorzystywane do wyzwania wykrywającego boty | Ochrona formularzy Serwisu przed automatycznymi nadużyciami | USA (EU-US Data Privacy Framework + SCC) |
| Meta Platforms, Inc. | Dane zdarzeń przeglądarki, identyfikator zdarzenia, zahaszowany adres e-mail (za zgodą) | Pomiar skuteczności konwersji marketingowej (Meta Pixel oraz odpowiadające mu zdarzenie Conversions API po stronie serwera), zob. § 8 | USA (EU-US Data Privacy Framework + SCC) |
| CPC Servicios Informáticos Aplicados a Nuevas Tecnologías, S.L. (MailRelay) | Imię, adres e-mail, język | Wysyłka komunikacji marketingowej do subskrybentów, za zgodą | UE (Hiszpania; centra danych w Niemczech) |
Dane mogą być również udostępniane następującym kategoriom odbiorców:
- podmiotom świadczącym usługi doradcze, prawne, księgowe, audytowe, bezpieczeństwa i compliance – w zakresie niezbędnym do świadczenia tych usług;
- organom administracji publicznej, organom regulacyjnym, sądom oraz innym podmiotom uprawnionym do otrzymania danych na podstawie przepisów prawa – w zakresie wymaganym lub dozwolonym przez prawo.
4.2. Transfer danych poza EOG
W związku z korzystaniem z usług dostawców sztucznej inteligencji, operatora płatności (Stripe), Meta Platforms, Inc. (za zgodą marketingową, zob. § 8) oraz Cloudflare, Inc. (ochrona przed botami), mających siedzibę w Stanach Zjednoczonych, dane osobowe Użytkowników mogą być przekazywane poza Europejski Obszar Gospodarczy (EOG). W takim przypadku transfer odbywa się na podstawie:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU-US Data Privacy Framework), lub
- standardowych klauzul umownych (SCC) przyjętych przez Komisję Europejską.
Sieć CDN Amazon CloudFront może wykorzystywać lokalne serwery edge w różnych regionach świata wyłącznie do celów technicznych (przyspieszenie ładowania strony) – nie wiąże się to z transferem danych osobowych poza EOG.
§ 5. Okres przechowywania danych
| Kategoria danych | Okres przechowywania |
|---|---|
| Dane rejestracyjne (Konto) | Do czasu usunięcia Konta, a następnie do 30 dni w celu realizacji kopii zapasowych |
| Dane rozliczeniowe | Przez okres wymagany przepisami prawa podatkowego (5 lat od końca roku podatkowego) |
| Transkrypcje i notatki sesji | Maksymalnie 24 miesiące od daty zakończenia subskrypcji lub usunięcia Konta; Użytkownik może je usunąć wcześniej w panelu Konta |
| Dane techniczne (logi) | Do 12 miesięcy |
| Dane analityczne (zagregowane, cookieless, nieidentyfikujące osób) | Do 12 miesięcy |
Dane osobowe przechowujemy przez okres nie dłuższy niż jest to niezbędne do realizacji celów, w których zostały zebrane, z uwzględnieniem wskazanych powyżej okresów retencji oraz obowiązków wynikających z przepisów prawa. Po upływie właściwego okresu dane są usuwane lub anonimizowane, chyba że ich dalsze przechowywanie jest wymagane przez przepisy prawa, niezbędne do ustalenia, dochodzenia lub obrony roszczeń albo uzasadnione inną podstawą prawną.
§ 6. Prawa Użytkownika
Na podstawie RODO Użytkownikowi przysługują następujące prawa:
- Prawo dostępu – prawo do uzyskania informacji o przetwarzanych danych osobowych oraz dostępu do tych danych (art. 15 RODO).
- Prawo do sprostowania – prawo do poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych (art. 16 RODO).
- Prawo do usunięcia („prawo do bycia zapomnianym") – prawo do żądania usunięcia danych osobowych (art. 17 RODO).
- Prawo do ograniczenia przetwarzania – prawo do żądania ograniczenia przetwarzania danych w określonych sytuacjach (art. 18 RODO).
- Prawo do przenoszenia danych – prawo do otrzymania danych osobowych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz do żądania przekazania tych danych innemu administratorowi, w przypadkach określonych w art. 20 RODO.
- Prawo do sprzeciwu – prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych w przypadkach określonych w art. 21 RODO, w szczególności wobec przetwarzania opartego na prawnie uzasadnionym interesie Administratora. Użytkownik może również w każdym czasie wnieść sprzeciw wobec przetwarzania danych na potrzeby marketingu bezpośredniego.
- Prawo do cofnięcia zgody – w przypadku przetwarzania danych na podstawie zgody, Użytkownik ma prawo do jej cofnięcia w dowolnym momencie, co nie wpływa na zgodność z prawem przetwarzania dokonanego przed cofnięciem zgody.
- Prawo do wniesienia skargi – Użytkownik ma prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, jeśli uzna, że przetwarzanie danych narusza jego prawa.
W celu realizacji powyższych praw Użytkownik powinien skontaktować się z Administratorem pod adresem: [email protected].
§ 7. Zautomatyzowane podejmowanie decyzji i profilowanie
- Administrator nie podejmuje wobec Użytkownika decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie wpływały na Użytkownika w rozumieniu art. 22 RODO.
- Generowany przez sztuczną inteligencję feedback dotyczący prowadzonych Sesji ma charakter wyłącznie edukacyjny i nie stanowi oceny kwalifikacji zawodowych Użytkownika.
§ 8. Pliki cookies
- Serwis wykorzystuje pliki cookies (ciasteczka) w zakresie niezbędnym do prawidłowego funkcjonowania Serwisu oraz, za zgodą Użytkownika, do pomiaru skuteczności działań marketingowych.
- Aktualnie stosowane rodzaje plików cookies:
| Rodzaj | Cel | Czas przechowywania |
|---|---|---|
| Sesyjne (niezbędne) | Utrzymanie sesji autoryzacji Użytkownika | Do zakończenia sesji przeglądarki |
Meta Pixel (_fbp, _fbc) — marketingowe, za zgodą | Pomiar skuteczności kampanii marketingowych (Meta Pixel) | Do 90 dni |
- Wykorzystywana usługa analityczna (PostHog) działa w trybie cookieless – nie zapisuje plików cookies ani identyfikatorów osobowych w urządzeniu Użytkownika. Serwis może wykorzystywać wyłącznie techniczne pliki cookies niezbędne do prawidłowego działania (np. zabezpieczenia anty-spam oraz wyzwanie Cloudflare Turnstile chroniące formularze przed automatycznymi nadużyciami), na podstawie art. 173 ust. 3 pkt 2 ustawy z dnia 16 lipca 2004 r. – Prawo telekomunikacyjne.
- Marketingowe pliki cookies (Meta Pixel oraz odpowiadające mu zdarzenie po stronie serwera). Administrator wykorzystuje Meta Pixel (Meta Platforms, Inc.) do pomiaru skuteczności kampanii marketingowych. Meta Pixel jest ładowany, a jego pliki cookies (
_fbp,_fbc) są zapisywane, wyłącznie po wyrażeniu przez Użytkownika wyraźnej zgody za pomocą banera cookies – podstawą jest art. 6 ust. 1 lit. a RODO. Po wyrażeniu zgody to samo zdarzenie konwersji zarejestrowane przez Meta Pixel w przeglądarce jest dodatkowo wysyłane po stronie serwera za pomocą Meta Conversions API – przekazywany jest wyłącznie skrót SHA-256 potwierdzonego adresu e-mail (nigdy adres w postaci jawnej) oraz wspólny identyfikator zdarzenia, który pozwala Meta połączyć oba zdarzenia w jedną konwersję. Zgodę można wycofać w dowolnym momencie za pomocą linku „Ustawienia cookies" w stopce Serwisu, co zatrzymuje Meta Pixel oraz odpowiadające mu zdarzenie po stronie serwera i cofa dalsze śledzenie. - W przypadku wprowadzenia w przyszłości kolejnych plików cookies analitycznych lub marketingowych zapisujących identyfikatory w urządzeniu Użytkownika, Użytkownicy zostaną o tym poinformowani, a odpowiednia zgoda zostanie pozyskana przed ich aktywacją.
- Użytkownik może zarządzać plikami cookies za pomocą ustawień swojej przeglądarki internetowej, a marketingowymi plikami cookies – za pomocą linku „Ustawienia cookies" opisanego w ust. 4. Ograniczenie stosowania plików cookies sesyjnych może uniemożliwić prawidłowe korzystanie z Serwisu lub niektórych jego funkcji.
§ 9. Bezpieczeństwo danych
- Administrator stosuje odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych przed nieautoryzowanym dostępem, utratą, zniszczeniem lub ujawnieniem. W szczególności Administrator stosuje:
- szyfrowanie połączeń za pomocą protokołu TLS/SSL,
- przechowywanie haseł wyłącznie w formie zhaszowanej (hashing),
- regularne aktualizacje oprogramowania i infrastruktury,
- ograniczenie dostępu do danych osobowych do osób upoważnionych i w zakresie niezbędnym do wykonywania przez nie obowiązków.
- Dane płatnicze są przetwarzane wyłącznie przez operatora Stripe, który posiada certyfikat PCI DSS Level 1.
§ 10. Przetwarzanie danych przez sztuczną inteligencję
- W ramach świadczenia Usługi dane wprowadzane przez Użytkownika podczas Sesji (tekst i audio) oraz notatki Sesji są przetwarzane przez zewnętrzne modele sztucznej inteligencji w celu:
- generowania odpowiedzi Wirtualnych pacjentów,
- zamiany mowy na tekst (STT) i tekstu na mowę (TTS),
- analizy transkrypcji i notatek Użytkownika w celu generowania feedbacku edukacyjnego.
- Administrator korzysta z interfejsów API tych usług, co oznacza, że dane są przesyłane do serwerów dostawców na czas ich przetwarzania. Dostawcy ci mają siedzibę w Stanach Zjednoczonych, a transfer danych odbywa się na podstawach wskazanych w § 4.2.
- Zobowiązanie do braku trenowania. Treści sesji Użytkowników (nagranie audio, transkrypcje, Notatki Sesji) są przekazywane dostawcom AI wyłącznie w zakresie niezbędnym do świadczenia odpowiednich funkcji Serwisu. Administrator korzysta z usług dostawców, których warunki świadczenia usług oraz zawarte z nimi umowy przewidują, że przekazywane dane nie są wykorzystywane do trenowania, dostrajania, oceny ani ulepszania modeli AI. Administrator korzysta z dostępnych u dostawców usług mowy i języka mechanizmów kontroli retencji danych.
- Zgłoszenie odpowiedzi AI. Skorzystanie z funkcji „Zgłoś problem z odpowiedzią AI" wymaga wyrażenia zgody na udostępnienie naszemu wewnętrznemu zespołowi przeglądowemu migawki Sesji. Migawka to jednorazowa kopia danych związanych z daną Sesją, obejmująca pełną transkrypcję oraz wygenerowany przez AI feedback dotyczący tej Sesji, tworzona w chwili wysłania zgłoszenia w celu zbadania zgłoszonego problemu. Migawka służy do analizy zgłoszenia, oceny bezpieczeństwa oraz poprawy jakości Usługi. Recenzenci mają dostęp wyłącznie do utworzonej migawki i nie mają bezpośredniego ani bieżącego dostępu do pozostałych danych Sesji, co stanowi jednocześnie formę weryfikacji feedbacku AI przez człowieka na żądanie Użytkownika. Podstawą prawną jest art. 6 ust. 1 lit. a RODO (zgoda Użytkownika), którą możesz wycofać w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem i powoduje usunięcie zgłoszenia wraz z utworzoną migawką, o ile ich dalsze przechowywanie nie jest wymagane przez przepisy prawa lub nie jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń. Serwis może również okresowo zapraszać Użytkownika do udostępnienia Sesji w celu przeglądu jakości; zaakceptowanie wymaga tej samej zgody i skutkuje utworzeniem takiej samej migawki, wykorzystywanej i przechowywanej na opisanych wyżej zasadach. Odrzucenie zaproszenia nie powoduje udostępnienia żadnych danych.
§ 11. Zmiany Polityki Prywatności
- Administrator zastrzega sobie prawo do zmiany niniejszej Polityki Prywatności.
- O wszelkich istotnych zmianach Użytkownicy zostaną poinformowani za pośrednictwem wiadomości e-mail lub komunikatu w Serwisie z wyprzedzeniem co najmniej 14 dni przed wejściem zmian w życie.
- Dalsze korzystanie z Serwisu po wejściu zmian w życie oznacza akceptację zaktualizowanej Polityki Prywatności.
§ 12. Postanowienia końcowe
- Niniejsza Polityka Prywatności stanowi integralną część Regulaminu serwisu Practicly.
- W sprawach nieuregulowanych niniejszą Polityką zastosowanie mają przepisy RODO oraz polskie przepisy o ochronie danych osobowych.
- W przypadku rozbieżności pomiędzy polską a angielską wersją językową Polityki Prywatności, wersja polska jest wiążąca.
Polityka Prywatności obowiązuje od dnia 15.09.2026.

