Wersja 1.0 z 4 października 2026 r. Przed udostępnieniem aplikacji poza krąg rodziny i znajomych dokument zostanie zweryfikowany przez prawnika.
1. Administrator
Andrzej Brzeziński, NEW PROJECT Andrzej Brzeziński, ul. Mickiewicza 4/8, 19-300 Ełk, NIP 8481164296. Kontakt w sprawach danych: office@newproject360.pl. Inspektora ochrony danych nie wyznaczono.
2. Jakie dane, po co i na jakiej podstawie
| Kogo dotyczy | Dane | Cel | Podstawa (RODO) | Jak długo |
|---|---|---|---|---|
| Właściciel | imię, nazwisko, e-mail, hasło (skrót), sekret aplikacji z kodami (zaszyfrowany), język | konto, logowanie | art. 6 ust. 1 lit. b | do usunięcia konta |
| Właściciel | treść teczki: dokumenty, notatki, kontakty, checklista, pisma, tekst rozpoznany ze skanów | prowadzenie teczki i dostęp awaryjny | art. 6 ust. 1 lit. b | do usunięcia konta; po śmierci zob. pkt 5 |
| Właściciel | dane o zdrowiu | jak wyżej | art. 9 ust. 2 lit. a: wyraźna zgoda | do cofnięcia zgody albo usunięcia |
| Właściciel | Sejf (szyfrogram) | przechowanie haseł i kodów | art. 6 ust. 1 lit. b; nie znamy treści | jak teczka |
| Opiekun teczki, druga osoba pary | imię, e-mail, konto, historia zmian | prowadzenie teczki na zaproszenie Właściciela | art. 6 ust. 1 lit. b | do odebrania dostępu lub rozdzielenia teczki |
| Osoba zaufana | imię, e-mail, konto, logowania, wnioski, historia odczytów | zaproszenie, dostęp awaryjny, bezpieczeństwo | przed przyjęciem zaproszenia: art. 6 ust. 1 lit. f; po przyjęciu: art. 6 ust. 1 lit. b | do usunięcia przez Właściciela lub rezygnacji |
| Osoby wpisane przez Właściciela (rodzina, lekarz, notariusz, doradca) | dane kontaktowe, rola, czasem dane z dokumentów | przekazanie bliskim informacji | art. 6 ust. 1 lit. f; dane o zdrowiu tylko za zgodą tej osoby | jak teczka |
| Wszyscy | adres IP, czas, przeglądarka, zdarzenia bezpieczeństwa | bezpieczeństwo, wykrywanie nadużyć | art. 6 ust. 1 lit. f i art. 32 | 12 miesięcy |
| Wszyscy | wersja zaakceptowanych dokumentów i zgód, data, adres IP | dowód zgody i umowy | art. 6 ust. 1 lit. c i f (art. 7 ust. 1) | do przedawnienia roszczeń |
Nie profilujemy, nie sprzedajemy danych, nie używamy reklam ani zewnętrznej analityki. Automatyczne otwarcie dostępu awaryjnego następuje według ustawień samego Właściciela.
3. Skąd mamy dane
Od Właściciela (o nim i o osobach, które wpisał), od Osób zaufanych i opiekunów (przy przyjęciu zaproszenia), z urządzenia użytkownika (dzienniki techniczne).
4. Odbiorcy
- Hostinger: serwer VPS w Unii Europejskiej, podmiot przetwarzający na podstawie umowy powierzenia.
- Dostawca poczty wychodzącej (skrzynka office@newproject360.pl): wysyłka e-maili.
- Osoby zaufane: w zakresie ustawionym przez Właściciela, po otwarciu dostępu awaryjnego.
- Organy publiczne: tylko na podstawie przepisów prawa.
Nie przekazujemy danych poza Europejski Obszar Gospodarczy.
5. Śmierć Właściciela
- RODO nie chroni danych osób zmarłych (motyw 27), ale chroni dane żyjących osób w teczce; z danymi zmarłego postępujemy tak samo ostrożnie.
- Po otwarciu dostępu awaryjnego z powodu śmierci teczka jest dostępna Osobom zaufanym tylko do odczytu przez 12 miesięcy. Na 30 dni przed końcem dostają one e-mail z przypomnieniem o pobraniu danych. Potem teczka jest usuwana, a kopie zapasowe wygasają w ciągu 30 dni.
- Zalecamy zapisać w teczce, komu za życia upoważniono dostęp do dokumentacji medycznej, albo czy jest sprzeciw wobec jej udostępnienia bliskim (art. 26 ustawy o prawach pacjenta).
6. Twoje prawa
Dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, sprzeciw (przy podstawie z art. 6 ust. 1 lit. f), przenoszenie danych (pobranie danych w ustawieniach konta), cofnięcie zgody w każdej chwili bez wpływu na wcześniejsze przetwarzanie. Skarga: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Jeżeli Twoje dane wpisał do teczki ktoś inny, możesz zapytać, czy je przetwarzamy, i skorzystać z powyższych praw. Nie przeglądamy teczek; o żądaniu powiadomimy Właściciela teczki. Ta informacja realizuje obowiązek z art. 14 ust. 5 lit. b RODO.
7. Bezpieczeństwo
Szyfrowanie dokumentów na serwerze (AES-256-GCM, klucz poza bazą i poza kopiami), Sejf szyfrowany w przeglądarce (PBKDF2-SHA256, 600 000 iteracji, AES-256-GCM), logowanie dwuskładnikowe, sesje 8 h i 30 min bezczynności, codzienne kopie (30 najnowszych), dziennik dostępu. Tekst rozpoznany ze skanów i opisy dokumentów są w bazie jawne, żeby działało wyszukiwanie; chroni je dostęp do serwera.
8. Ciasteczka
Używamy wyłącznie ciasteczek niezbędnych: sesji, ochrony formularzy, języka i motywu. Są konieczne do świadczenia usługi (art. 399 ust. 3 pkt 2 Prawa komunikacji elektronicznej), więc nie pytamy o zgodę. Nie używamy ciasteczek analitycznych ani reklamowych.
9. Zmiany polityki
O zmianach informujemy e-mailem i w Aplikacji; poprzednie wersje są dostępne w Aplikacji.