Skip to main content
Polityka prywatności

Polityka Prywatności

Ostatnia aktualizacja:

W skrócie

Medova to platforma prowadzona przez EPKO sp. z o.o. Ta polityka opisuje, co robimy z danymi osobowymi osób odwiedzających medova.health i korzystających z naszego konta.

  • Nie sprzedajemy danych i nie udostępniamy ich reklamodawcom poza tym, na co wyrazisz zgodę.
  • Analityka i marketing są domyślnie wyłączone do momentu, w którym sam(a) je włączysz w banerze zgód.
  • Nie prowadzimy własnej kartoteki zdrowotnej. Dane o Twoim zdrowiu, jeżeli powstają, powstają w dokumentacji kliniki, a nie u nas. Wyjaśniamy to w sekcji „Kiedy administratorem jest klinika, a nie my”.
  • Możesz w każdej chwili pobrać swoje dane, poprawić je, usunąć konto i wycofać zgody.

Pełną treść znajdziesz poniżej. W razie wątpliwości napisz do Inspektora Ochrony Danych: dpo@medova.health.

Zastrzeżenie medyczne

Medova nie świadczy usług medycznych, nie stawia diagnoz i nie udziela porad medycznych. Informacje o chorobach i szczepieniach mają charakter edukacyjny i nie zastępują konsultacji z lekarzem. W sytuacji nagłej dzwoń pod numer alarmowy (w Polsce i UE: 112).

1. Kto jest administratorem Twoich danych

Administratorem danych osobowych jest:

EPKO sp. z o.o.
ul. Podleśna 2, 05-270 Marki, Polska
KRS: 0000908693, NIP: 1251720637, REGON: 389307530

Kontakt ogólny: office@medova.health
Sprawy ochrony danych: dpo@medova.health

Polityka dotyczy serwisu medova.health wraz z podstronami, konta użytkownika, formularzy kontaktowych oraz panelu, do którego logują się placówki korzystające z Medova.

2. Kiedy administratorem jest klinika, a nie my

To jest najważniejsze rozróżnienie w tym dokumencie, bo decyduje o tym, do kogo kierujesz swoje żądania.

Administratorem jesteśmy my, gdy przeglądasz serwis, zakładasz konto pacjenta, zapisujesz się na newsletter, wypełniasz formularz kontaktowy albo korzystasz z wyszukiwarki placówek. Odpowiadamy wtedy za wszystko, co opisuje ta polityka.

Administratorem jest placówka (klinika, gabinet, poradnia), gdy Twoje dane trafiają do jej panelu: rezerwacja wizyty w konkretnej placówce, kartoteka pacjenta, dokumentacja z wizyty, formularz przed wizytą, korespondencja z rejestracją. W tych przypadkach Medova jest wyłącznie podmiotem przetwarzającym i działa na udokumentowane polecenie placówki, na podstawie umowy powierzenia zawartej w trybie art. 28 RODO.

Co to znaczy w praktyce:

  • O treść dokumentacji medycznej, okres jej przechowywania i dostęp do niej pytasz placówkę. My nie mamy prawa jej zmieniać ani udostępniać z własnej inicjatywy.
  • Jeżeli zgłosisz żądanie do nas, a dotyczy ono danych placówki, przekażemy je jej bez zbędnej zwłoki i poinformujemy Cię o tym.
  • Umowa powierzenia zawarta z placówkami, razem z wykazem podwykonawców, jest dostępna w serwisie jako osobny dokument.

Medova nie prowadzi własnego profilu zdrowotnego pacjenta. Funkcja, która zbierała takie deklaracje (ciąża, immunosupresja, choroby przewlekłe, alergie, grupa krwi), została wyłączona 27 lipca 2026 roku, a dane usunięto nieodwracalnie 31 lipca 2026 roku razem z tabelą, w której były przechowywane. Odnotowujemy to tutaj, bo poprzednia wersja tej polityki opisywała takie przetwarzanie jako bieżące.

3. Jakie dane zbieramy

  • Dane konta: adres e-mail, imię, hasło (przechowywane wyłącznie jako skrót kryptograficzny), zdjęcie profilowe, rola w systemie, język interfejsu.
  • Dane placówki i jej personelu: nazwa, adres, dane rejestrowe (NIP, REGON, numer w rejestrze podmiotów leczniczych), dane kontaktowe osób obsługujących konto.
  • Dane rezerwacji: imię, nazwisko, telefon, e-mail, wybrana usługa, termin i placówka. Administratorem tych danych jest placówka (patrz sekcja 2).
  • Dane techniczne: adres IP, typ przeglądarki i urządzenia, strony odwiedzone w serwisie, czas wizyty, źródło wejścia.
  • Dane komunikacji: treść wiadomości, zgłoszeń do wsparcia i opinii, które do nas wysyłasz.
  • Dane rozliczeniowe: historia płatności i status abonamentu, gdy korzystasz z płatnej wersji dla placówek. Numeru karty nigdy nie widzimy ani nie przechowujemy, obsługuje go operator płatności.
  • Zapytania o szczepienia: adres e-mail oraz choroba lub szczepionka, której dotyczy zapytanie. Informacja o interesującej Cię szczepionce jest daną dotyczącą zdrowia, dlatego zbieramy ją wyłącznie na podstawie wyraźnej zgody i usuwamy automatycznie po 90 dniach.

Nie zbieramy danych, których nie potrzebujemy do konkretnego celu, i nie wymagamy podania danych o stanie zdrowia po to, żeby po prostu przeglądać serwis.

4. Po co przetwarzamy dane i na jakiej podstawie

Każdy cel ma własną podstawę prawną z art. 6 (a dla danych o zdrowiu także z art. 9) RODO. Gdy podstawą jest zgoda, możesz ją wycofać w każdej chwili, a wycofanie nie wpływa na zgodność z prawem tego, co zrobiliśmy wcześniej.

CelPodstawa prawnaWyjaśnienie
Prowadzenie konta i świadczenie usługiArt. 6 ust. 1 lit. b RODO (wykonanie umowy)Bez tego nie da się zalogować ani korzystać z funkcji konta
Obsługa rezerwacji wizytyArt. 6 ust. 1 lit. b RODO (wykonanie umowy) po stronie placówki; art. 28 RODO po naszejPrzetwarzamy na polecenie placówki, która jest administratorem
Zapytanie o szczepienie lub dostępnośćArt. 6 ust. 1 lit. a i art. 9 ust. 2 lit. a RODO (wyraźna zgoda)Informacja o interesującej Cię szczepionce jest daną o zdrowiu
Analityka ruchu w serwisieArt. 6 ust. 1 lit. a RODO (zgoda)Domyślnie wyłączona, włącza ją dopiero baner zgód
Marketing i pomiar kampaniiArt. 6 ust. 1 lit. a RODO (zgoda)Domyślnie wyłączony; obejmuje piksel konwersji Meta
Newsletter i informacje o produkcieArt. 6 ust. 1 lit. a RODO (zgoda)Każda wiadomość zawiera link do rezygnacji
Bezpieczeństwo, zapobieganie nadużyciom, limity zapytańArt. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes)Ochrona serwisu, kont i danych przed atakami i nadużyciem
Rozliczenia, księgowość, podatkiArt. 6 ust. 1 lit. c RODO (obowiązek prawny)Przepisy o rachunkowości i prawo podatkowe
Ustalenie, dochodzenie lub obrona roszczeńArt. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes)Przez okres przedawnienia roszczeń

5. Komu powierzamy dane (art. 28 RODO)

Korzystamy z dostawców, którzy przetwarzają dane w naszym imieniu, wyłącznie na podstawie umów powierzenia i w zakresie niezbędnym do świadczenia usługi. Tabela poniżej jest generowana z rejestru dostawców utrzymywanego w kodzie serwisu, więc nie może opisywać dostawcy, z którego już nie korzystamy.

Podmiot przetwarzającyZakres przetwarzaniaLokalizacja danychPodstawa przekazania
Supabase Inc.Baza danych, uwierzytelnianie, magazyn plikówAWS eu-central-1 (Frankfurt, Niemcy)Dane w UE; standardowe klauzule umowne dla obsługi technicznej
Hetzner Online GmbHHosting aplikacji (serwer dedykowany)NiemcyBrak transferu poza EOG
Cloudflare, Inc.CDN, ochrona przed atakami, terminacja TLSSieć globalna, punkty styku w UEStandardowe klauzule umowne
Stripe Payments Europe, Ltd.Płatności i rozliczeniaIrlandiaStandardowe klauzule umowne; EU-US Data Privacy Framework
Resend, Inc.Poczta transakcyjna (potwierdzenia, przypomnienia)Stany ZjednoczoneStandardowe klauzule umowne
Upstash, Inc.Ograniczanie liczby żądań (przechowuje wyłącznie skrót adresu IP)Unia EuropejskaStandardowe klauzule umowne
SMSAPI Sp. z o.o.Wysyłka SMS do pacjentów w Polsce (potwierdzenia, przypomnienia)PolskaBrak transferu poza EOG
Twilio Inc.Wysyłka SMS do pacjentów poza Polską (potwierdzenia, przypomnienia)Stany ZjednoczoneStandardowe klauzule umowne; EU-US Data Privacy Framework
Anthropic PBCFunkcje wspierane modelami językowymi (tłumaczenia, obsługa zgłoszeń)Stany ZjednoczoneStandardowe klauzule umowne; tryb zero-retention, brak uczenia modeli na danych
Google LLCAnalityka (GA4, za zgodą), mapy i geokodowanie, czcionki, Tag ManagerStany ZjednoczoneStandardowe klauzule umowne; EU-US Data Privacy Framework
Meta Platforms Ireland LimitedPiksel konwersji (Meta Pixel) pod kampanie płatne Meta/Instagram, za zgodą marketingowąIrlandia / sieć globalnaStandardowe klauzule umowne; EU-US Data Privacy Framework
ElevenLabs Inc.Widżet rozmowy z asystentką AI na stronie dla klinik (demo)Stany ZjednoczoneStandardowe klauzule umowne; EU-US Data Privacy Framework

6. Przekazywanie danych poza Europejski Obszar Gospodarczy

Aplikacja działa na serwerze w Niemczech, a baza danych w regionie Unii Europejskiej (Frankfurt). To znaczy, że dane konta i dane placówek nie opuszczają EOG w normalnym toku działania.

Część dostawców pomocniczych ma siedzibę poza EOG, głównie w Stanach Zjednoczonych. W każdym takim przypadku podstawą przekazania są standardowe klauzule umowne zatwierdzone przez Komisję Europejską, a tam gdzie dostawca jest certyfikowany, dodatkowo EU-US Data Privacy Framework. Podstawę dla każdego dostawcy wskazuje tabela w sekcji 5.

Stosujemy też środki uzupełniające: szyfrowanie w tranzycie i w spoczynku, minimalizację zakresu danych przekazywanych dostawcom oraz wyłączenie skryptów zewnętrznych na ścieżkach, na których sam adres strony mówiłby coś o zdrowiu (kreator rezerwacji, profil placówki).

Kopię zastosowanych zabezpieczeń możesz otrzymać, pisząc na dpo@medova.health.

7. Jak długo przechowujemy dane

Dane usuwamy, gdy mija cel, dla którego je zebraliśmy, chyba że przepis nakazuje przechowywać je dłużej.

Kategoria danychOkres przechowywaniaSkąd ten okres
Konto użytkownikaPrzez czas istnienia konta, potem do 5 latObrona przed roszczeniami i obowiązki dokumentacyjne
Zapytania o szczepienia90 dni, usuwane automatycznieMinimalizacja; dane o zdrowiu trzymamy możliwie krótko
Dokumenty księgowe i rozliczenia5 pełnych lat od końca roku podatkowegoUstawa o rachunkowości i Ordynacja podatkowa
Dane analityczne (za zgodą)26 miesięcyKonfiguracja Google Analytics 4
Korespondencja i zgłoszenia do wsparcia3 lata od ostatniego kontaktuObsługa reklamacji i dowód w sprawie
Logi bezpieczeństwa i serweraDo 90 dniWykrywanie nadużyć i diagnostyka
Rejestr zgódPrzez czas obowiązywania zgody i 3 lata po jej wycofaniuWykazanie zgodności, art. 7 ust. 1 RODO
Dane rezerwacji i dokumentacja wizytyOkres wyznacza placówka jako administratorPrzepisy o dokumentacji medycznej, zwykle 20 lat
Kopie zapasoweDo 35 dni od usunięcia danych z systemu produkcyjnegoCykl retencji kopii; usunięcie propaguje się wraz z rotacją

8. Twoje prawa i jak z nich skorzystać

Na mocy art. 15-22 RODO masz prawo do: dostępu do danych i otrzymania ich kopii, sprostowania danych nieprawidłowych, usunięcia danych („prawo do bycia zapomnianym”), ograniczenia przetwarzania, przenoszenia danych w formacie nadającym się do odczytu maszynowego, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz do tego, by nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu. Zgodę możesz wycofać w każdej chwili.

Jak to zrobić:

  1. Zaloguj się i przejdź do Ustawienia → Prywatność. Znajdziesz tam pobranie kopii danych i usunięcie konta, które działają od razu, bez czekania na naszą odpowiedź.
  2. Zgody na analitykę i marketing zmieniasz w dowolnym momencie w ustawieniach cookies w stopce serwisu.
  3. Sprawy, których nie da się załatwić z poziomu konta, kieruj na dpo@medova.health.

Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. W sprawach szczególnie złożonych możemy przedłużyć ten termin o kolejne dwa miesiące, informując Cię o przyczynie w ciągu pierwszego miesiąca. Realizacja praw jest bezpłatna; opłatę lub odmowę dopuszczamy tylko przy żądaniach ewidentnie nieuzasadnionych lub nadmiernych, i musimy ją uzasadnić.

Jeżeli Twoje żądanie dotyczy danych, dla których administratorem jest placówka (sekcja 2), przekażemy je tej placówce i poinformujemy Cię, do kogo trafiło.

9. Cookies, analityka i pomiar kampanii

Pliki cookies i magazyn przeglądarki opisujemy szczegółowo w Polityce Cookies. Najważniejsze zasady:

  • Analityka i marketing są domyślnie wyłączone. Dopóki nie klikniesz zgody, tryb zgód Google stoi na „denied”, a piksel konwersji Meta nie ładuje się w ogóle.
  • Zgodę możesz wycofać w każdej chwili w ustawieniach cookies. Wycofanie działa też wstecz w tym sensie, że skrypty przestają się ładować od razu.
  • Na ścieżkach o charakterze zdrowotnym (kreator rezerwacji, profil placówki, wyszukiwarka) nie ładujemy zewnętrznych skryptów marketingowych i analitycznych niezależnie od zgody, ponieważ sam adres takiej strony ujawniałby informację o zdrowiu.
  • Nasza własna statystyka odwiedzin działa bez cookies, bez identyfikatorów między stronami i na naszym serwerze w Niemczech.

10. Automatyzacja i sztuczna inteligencja

Nie podejmujemy wobec Ciebie decyzji wywołujących skutki prawne ani podobnie istotnych wyłącznie w sposób zautomatyzowany w rozumieniu art. 22 RODO. Nie profilujemy Cię w celu odmowy usługi, ustalenia ceny ani oceny wiarygodności.

Automatyzacja, z której korzystamy, to:

  • Wyszukiwanie i sortowanie placówek po trafności zapytania, odległości, ocenach i kompletności danych. To reguły, nie profilowanie Twojej osoby.
  • Tłumaczenia maszynowe treści serwisu na 15 języków, z przeglądem redakcyjnym dla treści prawnych.
  • Podsumowania informacji zdrowotnych o krajach generowane modelem językowym z publicznych danych WHO. Mają charakter edukacyjny i są oznaczone jako wygenerowane przez AI.
  • Asystentka głosowa w wersji demonstracyjnej, z którą możesz porozmawiać na stronie dla placówek. Jest wyraźnie oznaczona jako maszyna, zanim zaczniesz rozmowę.

Pełny wykaz systemów AI, ich rolę, oznaczenia i nadzór człowieka opisuje Przejrzystość AI. W każdej sprawie dotyczącej automatycznego wyniku możesz zażądać interwencji człowieka, pisząc na dpo@medova.health.

11. Bezpieczeństwo danych

  • Szyfrowanie w tranzycie (TLS 1.3) i w spoczynku (AES-256).
  • Rozdzielenie danych między placówkami na poziomie bazy danych, tak że zapytanie jednej placówki nie sięga danych innej.
  • Dostęp oparty na rolach i zasadzie najmniejszych uprawnień, z uwierzytelnianiem dwuskładnikowym dostępnym dla każdego konta.
  • Rejestrowanie zdarzeń administracyjnych i dostępu do danych wrażliwych.
  • Kopie zapasowe z regularnie sprawdzanym odtwarzaniem.
  • Przeglądy bezpieczeństwa i testy przy istotnych zmianach w systemie.

Podatności zgłaszaj na security@medova.health lub office@medova.health. Stosujemy zasady odpowiedzialnego ujawniania i nie ścigamy badaczy działających w dobrej wierze.

12. Naruszenia ochrony danych

  • Organ nadzorczy: zgłaszamy naruszenie Prezesowi UODO w ciągu 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla praw i wolności osób.
  • Ciebie zawiadamiamy bez zbędnej zwłoki, jeżeli naruszenie może powodować wysokie ryzyko dla Twoich praw i wolności. Piszemy wtedy, czego naruszenie dotyczy, jakie mogą być skutki, co już zrobiliśmy i co możesz zrobić sam(a).
  • Placówkę zawiadamiamy niezwłocznie, gdy naruszenie dotyczy danych, które przetwarzamy w jej imieniu, bo to ona jako administrator decyduje o zawiadomieniu pacjentów.
  • Rejestr: prowadzimy wewnętrzny rejestr wszystkich naruszeń, także tych niepodlegających zgłoszeniu, razem ze skutkami i działaniami naprawczymi.

13. Osoby poniżej 16 roku życia

Konto w Medova może założyć osoba, która ukończyła 16 lat. Granicę stosujemy jednolicie we wszystkich krajach, w których działamy, chociaż RODO pozwala państwom członkowskim obniżyć ją do 13 lat.

Nie zbieramy świadomie danych osób młodszych. Jeżeli dowiemy się, że konto założyła osoba poniżej 16 roku życia bez zgody opiekuna, usuwamy dane bez zbędnej zwłoki. Jeśli podejrzewasz taką sytuację, napisz na dpo@medova.health.

Rezerwacji wizyty dla dziecka dokonuje opiekun; dane dziecka trafiają wtedy do placówki, która jest ich administratorem.

14. Inspektor Ochrony Danych

Wyznaczyliśmy Inspektora Ochrony Danych. Możesz się z nim kontaktować we wszystkich sprawach dotyczących przetwarzania Twoich danych i wykonywania praw:

Inspektor Ochrony Danych Medova
E-mail: dpo@medova.health
Adres: EPKO sp. z o.o., ul. Podleśna 2, 05-270 Marki, Polska

Kontakt z Inspektorem jest bezpłatny, a korespondencja z nim jest poufna.

15. Skarga do organu nadzorczego

Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, masz prawo wnieść skargę do organu nadzorczego (art. 77 RODO). Dla Medova właściwy jest:

Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
Telefon: +48 22 531 03 00
Strona: www.uodo.gov.pl
E-mail: kancelaria@uodo.gov.pl

Jeżeli mieszkasz w innym państwie EOG, skargę możesz złożyć również do organu właściwego dla swojego miejsca zamieszkania lub pracy.