Polityka prywatności — asystent AI (czat-widget Servlyx, wersja demo)
Ostatnia aktualizacja: 12 sierpnia 2026
1. Administrator danych
Administratorem danych osobowych przetwarzanych w związku z korzystaniem z niniejszego czatu (widget na stronie servlyx.app oraz stronach demonstracyjnych klinik) jest:
[NAZWA / IMIĘ I NAZWISKO — do uzupełnienia]
Kontakt: servlyxcom@gmail.com
Uwaga: to jest wersja demonstracyjna produktu. Przed uruchomieniem produkcyjnym dla realnych klientów (klinik) należy uzupełnić dane administratora (nazwa działalności/spółki, adres, NIP jeśli dotyczy) i rozważyć, czy każda klinika-klient nie powinna być odrębnym administratorem danych swoich pacjentów, a Servlyx — podmiotem przetwarzającym (patrz pkt 8).
2. Jakie dane są zbierane
Podczas korzystania z czatu przetwarzane mogą być:
- Treść wiadomości wpisywanych przez użytkownika w oknie czatu oraz odpowiedzi asystenta AI (cała historia rozmowy w ramach danej sesji).
- Dane techniczne, zbierane automatycznie w logach infrastruktury (Cloudflare): adres IP, typ przeglądarki/urządzenia, znacznik czasu żądania.
- Użytkownik może dobrowolnie podać w treści wiadomości dodatkowe dane (np. imię, numer telefonu, pytania dotyczące swojego zdrowia) — asystent o to nie prosi wprost, ale nie ma technicznej blokady przed wpisaniem takich danych.
3. Cele i podstawy prawne przetwarzania (art. 6 RODO)
| Cel | Podstawa prawna |
|---|---|
| Udzielenie odpowiedzi na pytanie zadane w czacie | Art. 6 ust. 1 lit. b (czynności przed zawarciem umowy / kontakt na żądanie użytkownika) lub lit. f (prawnie uzasadniony interes — obsługa zapytania) |
| Testowanie, prezentacja i rozwój produktu (wersja demo) | Art. 6 ust. 1 lit. f (prawnie uzasadniony interes administratora) |
| Zapewnienie bezpieczeństwa i działania usługi (logi techniczne) | Art. 6 ust. 1 lit. f |
Jeżeli w wiadomości pojawią się dane szczególnych kategorii (art. 9 RODO, np. dane o zdrowiu) — ich przetwarzanie odbywa się wyłącznie na podstawie tego, że użytkownik sam, z własnej inicjatywy, ujawnił te dane w sposób jawny (art. 9 ust. 2 lit. e), w minimalnym zakresie niezbędnym do udzielenia odpowiedzi.
Zgoda przed rozpoczęciem rozmowy
Przed wysłaniem pierwszej wiadomości w czacie Użytkownik musi zaznaczyć checkbox potwierdzający zapoznanie się z Regulaminem i niniejszą Polityką prywatności oraz akceptujący ich treść (w tym ostrzeżenie z pkt 2 o niepodawaniu danych o zdrowiu). Bez zaznaczenia checkboxa wysłanie wiadomości nie jest możliwe. Fakt zaznaczenia checkboxa jest zapamiętywany lokalnie w przeglądarce Użytkownika (localStorage), aby nie pytać o to ponownie przy każdej wizycie — patrz pkt 10.
Zaznaczenie checkboxa stanowi dodatkowe, jednoznaczne potwierdzenie zapoznania się z zasadami przetwarzania danych (w tym możliwości ujawnienia danych o zdrowiu z własnej inicjatywy) — niezależnie od podstawy prawnej z tabeli powyżej, która pozostaje właściwą podstawą przetwarzania (art. 6 ust. 1 lit. b/f oraz, dla danych szczególnych kategorii, art. 9 ust. 2 lit. e RODO).
4. Informacja o sztucznej inteligencji (art. 50 AI Act)
Niniejszy czat jest obsługiwany przez system sztucznej inteligencji (AI) — nie rozmawiasz z pracownikiem placówki. Asystent generuje odpowiedzi automatycznie na podstawie wiedzy przekazanej mu przez administratora oraz treści rozmowy. W razie pytania asystent zawsze potwierdzi, że jest botem AI.
5. Odbiorcy danych / podmioty przetwarzające
Treść rozmowy jest przekazywana w celu wygenerowania odpowiedzi do zewnętrznego dostawcy modelu językowego (LLM):
- OpenAI, L.L.C. (USA) — model gpt-4o-mini.
Uwaga: świadomie nie korzystamy z dostawców LLM z siedzibą w Chinach (np. DeepSeek) — Komisja Europejska nie wydała wobec Chin decyzji stwierdzającej odpowiedni stopień ochrony danych, co przy przekazywaniu tam treści rozmów (potencjalnie zawierających dane o zdrowiu, art. 9 RODO) stanowiłoby dodatkowe, trudne do uzasadnienia ryzyko transferowe.
oraz do dostawcy infrastruktury hostingowej:
- Cloudflare, Inc. (USA) — hosting strony i funkcji backendowych.
Dane nie są sprzedawane ani udostępniane w celach marketingowych osobom trzecim.
6. Przekazywanie danych poza EOG
Wskazani dostawcy przetwarzają dane poza Europejskim Obszarem Gospodarczym:
- Przekazanie do USA (OpenAI, Cloudflare) odbywa się w oparciu o standardowe klauzule umowne (SCC) lub inny mechanizm przewidziany w rozdziale V RODO, stosowany przez danego dostawcę.
7. Okres przechowywania danych
Aplikacja (backend) nie zapisuje trwale historii rozmów we własnej bazie danych — działa bezstanowo (historia przekazywana jest przez przeglądarkę w ramach danej sesji). Dane techniczne w logach Cloudflare oraz logi po stronie dostawcy LLM przechowywane są zgodnie z jego własną polityką retencji (do uzupełnienia po weryfikacji aktualnych warunków OpenAI / Cloudflare).
8. Rola Servlyx wobec klinik-klientów
W docelowym modelu biznesowym każda klinika korzystająca z widgetu Servlyx na swojej stronie jest administratorem danych swoich pacjentów/odwiedzających, a Servlyx pełni rolę podmiotu przetwarzającego (processor) na podstawie umowy powierzenia przetwarzania danych (DPA), zgodnie z art. 28 RODO. Niniejszy dokument dotyczy wyłącznie wersji demonstracyjnej (servlyx.app) — dla wdrożeń produkcyjnych u klientów wymagana jest odrębna polityka prywatności dla każdej kliniki oraz DPA między Servlyx a kliniką.
9. Prawa użytkownika
Każdej osobie, której dane dotyczą, przysługuje prawo do: dostępu do danych, sprostowania, usunięcia ("prawo do bycia zapomnianym"), ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania, a także wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.
W celu realizacji swoich praw prosimy o kontakt: servlyxcom@gmail.com
10. Pliki cookies i localStorage
Serwis w obecnej wersji demo nie wykorzystuje własnych plików cookies. Wykorzystywane jest natomiast localStorage przeglądarki w dwóch celach:
- zapamiętanie faktu zaznaczenia checkboxa zgody z pkt 3 („Zgoda przed rozpoczęciem rozmowy”), aby nie wyświetlać go ponownie przy kolejnych wizytach tego samego użytkownika w tej samej przeglądarce;
- historia bieżącej rozmowy w oknie czatu przechowywana jest tymczasowo w pamięci przeglądarki (znika po odświeżeniu strony) — nie w localStorage.
Zapamiętanie zgody w localStorage jest ściśle niezbędne do działania mechanizmu zgody opisanego w pkt 3 (bez tego użytkownik musiałby zaznaczać checkbox przy każdej wiadomości) i w związku z tym, analogicznie do niezbędnych cookies technicznych, nie wymaga odrębnej zgody na podstawie art. 173 ust. 3 Prawa telekomunikacyjnego.
Dostawca infrastruktury (Cloudflare) może automatycznie ustawiać niezbędne pliki cookies techniczne/bezpieczeństwa (np. ochrona przed botami, równoważenie obciążenia). Takie cookies są niezbędne do działania usługi i zgodnie z art. 173 ust. 3 Prawa telekomunikacyjnego nie wymagają odrębnej zgody użytkownika.
Jeśli w przyszłości do serwisu zostaną dodane narzędzia analityczne lub marketingowe (np. Google Analytics, piksele reklamowe), niniejsza sekcja musi zostać zaktualizowana, a na stronie wdrożony baner zgody cookies.
11. Kontakt
W sprawach związanych z ochroną danych: servlyxcom@gmail.com