Polityka prywatności
- Twoje rozmowy nie służą do trenowania AI i nie są nikomu sprzedawane.
- Prowadzący grupy widzi Twoje wyniki i raporty (mogą zawierać cytaty) - nigdy surowego zapisu rozmowy.
- Administrator widzi pełną rozmowę tylko, gdy sam załączysz ją do zgłoszenia błędu.
- Kopię danych ze swojego konta pobierzesz, a konto usuniesz samodzielnie w Ustawieniach.
- Ciasteczka niezbędne do działania serwisu plus - wyłącznie za Twoją zgodą - anonimowe statystyki odwiedzin. Zero reklam i zero profilowania. Zgodę wycofasz jednym kliknięciem.
1. Administrator danych
Administratorem Twoich danych osobowych jest Piotr Konopka, osoba fizyczna, autor i operator platformy MindCase dostępnej pod adresem mindcase.pl.
- Adres do korespondencji: Zabrzeż 363, 33-390 Zabrzeż
- E-mail kontaktowy: kontakt@mindcase.pl
- Kontakt w sprawach ochrony danych: kontakt@mindcase.pl
Administrator nie wyznaczył Inspektora Ochrony Danych - wszelkie sprawy dotyczące przetwarzania danych osobowych można kierować bezpośrednio na powyższy adres e-mail.
2. Jakie dane zbieramy
- Dane konta: imię i nazwisko, adres e-mail, hasło (przechowywane wyłącznie w formie zahaszowanej - bcrypt z indywidualną solą), kod grupy/uczelni (jeśli podano), rola w systemie, ewentualne prywatne notatki Administratora (np. „kontakt z 1.06.2026”).
- Dane aktywności: transkrypty rozmów z Pacjentami AI, postawione diagnozy, generowane raporty oceny, znaczniki czasowe sesji, zużyte kredyty, historia transakcji wewnętrznych, odblokowane osiągnięcia.
- Dane dydaktyczne (jeśli należysz do grupy uczelnianej): notatki Prowadzącego na Twój temat oraz raporty indywidualne i grupowe, w których występujesz (zakres - patrz sekcja 6).
- Dane zgłoszeń: treść zgłoszeń błędów oraz odpowiedzi na ankiety jakości (jeśli ich udzielisz).
- Dane techniczne: ciasteczko sesyjne (HttpOnly, SameSite=Lax, niezbędne do utrzymania zalogowania), adres IP w logach serwera (przechowywany do 30 dni dla celów bezpieczeństwa).
- Dane rozliczeniowe placówek (B2B): jeśli reprezentujesz placówkę szkoleniową lub uczelnię, przy zamówieniu pakietu miejsc zbieramy nazwę placówki, NIP, adres, numer telefonu i adres e-mail osoby kontaktowej oraz przechowujemy numer i wartość zamówienia (na potrzeby rozliczenia i wystawienia dokumentu sprzedaży). Podstawa: realizacja umowy oraz obowiązki podatkowo-księgowe.
- Dane karty i przelewu: nie zbieramy i nie przechowujemy numerów kart ani danych uwierzytelniających do banku. Obsługuje je wyłącznie zewnętrzny operator płatności - Autopay S.A. (sekcja 5 pkt 10).
- Dane programu poleceń: jeśli korzystasz z programu poleceń, przechowujemy Twój kod polecający, informację o tym, kto kogo polecił oraz historię przyznanych nagród (kredytów). Kod polecający jest widoczny dla osób, którym go przekażesz.
- Kod promocyjny: jeśli zakładasz konto z kodem promocyjnym, zapisujemy który kod wskazałeś, kiedy bonus został naliczony i ile kredytów przyznał. Służy to rozliczeniu puli kampanii i wykryciu prób wielokrotnego użycia tego samego kodu na wielu kontach.
- Dane subskrybenta newslettera (jeśli zapiszesz się na listę - nie wymaga posiadania konta): adres e-mail, imię (jeśli podane) oraz status Twojej zgody. Zapis potwierdzasz kliknięciem linku w wiadomości e-mail (mechanizm double opt-in).
- Ustawienia wiadomości e-mail: czy chcesz dostawać przypomnienia o niedokończonych krokach, a jeśli udzielisz zgody na wskazówki i informacje o pakietach - kiedy, w jakim brzmieniu i w którym miejscu Platformy ją zaznaczono. Prowadzimy też dziennik automatycznych wiadomości: jaka wiadomość, kiedy i z jakim skutkiem (wysłana, pominięta). Dziennik pozwala nie wysłać tej samej wiadomości dwa razy i wykazać, że wysyłka miała podstawę.
3. Czego NIE zbieramy
- Nie zbieramy danych osób trzecich (np. prawdziwych pacjentów). Zabrania się ich wprowadzania do Platformy - patrz Regulamin, §4.
- Nie używamy zewnętrznych systemów reklamowych (Google Ads, Meta Pixel, itp.).
- Nie sprzedajemy ani nie udostępniamy Twoich danych podmiotom trzecim w celach marketingowych.
- Nie kierujemy Platformy do osób poniżej 18 roku życia i świadomie nie przetwarzamy danych dzieci (zob. Regulamin, §3).
4. W jakim celu i na jakiej podstawie
- Świadczenie usługi (art. 6 ust. 1 lit. b RODO - niezbędność do realizacji umowy): utworzenie i obsługa konta, rozliczanie kredytów, dostarczanie funkcji Platformy.
- Cele edukacyjne i analityczne (art. 6 ust. 1 lit. f RODO - uzasadniony interes administratora): generowanie raportów oceny dla studenta, zbiorcze statystyki i raporty dla administratorów grup uczelnianych.
- Ulepszanie produktu (art. 6 ust. 1 lit. f RODO - uzasadniony interes administratora): Administrator może wykorzystywać zanonimizowane treści Sesji (z usuniętymi danymi identyfikacyjnymi Użytkownika - e-mailem, imieniem) do ulepszania promptów AI, jakości profili Pacjentów AI oraz dostrajania mechanizmów oceny. Treści w postaci pierwotnej (powiązane z konkretnym Użytkownikiem) nie są wykorzystywane do tego celu.
- Badanie jakości i feedback (art. 6 ust. 1 lit. a RODO - zgoda): jeśli zgodzisz się na udział w ankiecie lub prześlesz zgłoszenie błędu, Twoje odpowiedzi są wykorzystywane do ulepszania Platformy. Udział jest dobrowolny i można w każdej chwili wycofać zgodę pisząc na adres kontaktowy.
- Bezpieczeństwo (art. 6 ust. 1 lit. f RODO - uzasadniony interes administratora): logi dostępu, wykrywanie nadużyć.
- Obowiązki prawne (art. 6 ust. 1 lit. c RODO): księgowość, rozliczenia podatkowe.
- Newsletter i informacje o produkcie (art. 6 ust. 1 lit. a RODO - zgoda): jeśli zapiszesz się na newsletter, wysyłamy Ci wiadomości o rozwoju platformy, nowych funkcjach i promocjach. Zgodę potwierdzasz w e-mailu (double opt-in) i możesz ją wycofać w każdej chwili - linkiem „wypisz się” w każdej wiadomości lub e-mailem na adres kontaktowy.
- Przypomnienia o niedokończonych krokach (art. 6 ust. 1 lit. b RODO - niezbędność do realizacji umowy): jeśli założysz konto i nie potwierdzisz adresu e-mail, możemy wysłać jednorazowe przypomnienie z nowym linkiem potwierdzającym. Każde przypomnienie zawiera link „wypisz się”; wyłączysz je też w ustawieniach konta.
- Wskazówki i informacje o pakietach na adres konta (art. 6 ust. 1 lit. a RODO - zgoda, w związku z art. 398 Prawa komunikacji elektronicznej): jeśli zaznaczysz zgodę (przy rejestracji, w ustawieniach konta albo na pulpicie), możemy wysłać Ci pytanie o doświadczenia z Platformą, wskazówki, jak z niej korzystać, i informacje o pakietach kredytów. Zgoda jest dobrowolna, a jej brak nie ogranicza korzystania z Platformy. Wycofasz ją w każdej chwili w ustawieniach konta albo linkiem „wypisz się” w każdej takiej wiadomości.
5. Komu udostępniamy dane (podmioty przetwarzające)
- Anthropic, PBC (USA) - dostawca modelu sztucznej inteligencji Claude. Do Anthropic przesyłamy: treści rozmów Użytkownika z Pacjentem AI, zapytania do superwizora AI oraz materiał potrzebny do wygenerowania raportów oceny (postawione hipotezy, wyniki i podsumowania sesji). Raport indywidualny studenta jest generowany bez imienia, nazwiska i adresu e-mail. W przypadku raportu grupowego dla Prowadzącego przekazywane są imiona i nazwiska studentów wraz z ich zbiorczymi wynikami - bez tego raport nie wskazałby Prowadzącemu, komu i w czym pomóc. Anthropic nie wykorzystuje tych danych do trenowania modeli (zgodnie z umową API dla klientów płatnych). Transfer poza EOG zabezpieczony Standardowymi Klauzulami Umownymi (SCC). Polityka prywatności Anthropic: anthropic.com/legal/privacy.
- Vercel Inc. (USA) - dostawca hostingu i CDN. Transfer poza EOG zabezpieczony SCC. Polityka: vercel.com/legal/privacy-policy.
- Neon Inc. (USA, region przetwarzania danych: Frankfurt, UE) - dostawca bazy danych PostgreSQL. Dane fizycznie przechowywane są w UE, ale podmiot operatora jest amerykański - transfer zabezpieczony SCC. Polityka: neon.tech/privacy-policy.
- Resend Inc. (USA) - dostawca usługi wysyłki e-maili z adresu konta: transakcyjnych (powitalnych, resetu hasła, potwierdzenia adresu, alertów o zgłoszeniach), przypomnień o niedokończonych krokach oraz - wyłącznie za Twoją zgodą - wskazówek i informacji o pakietach. Przetwarza: imię, adres e-mail oraz treść wiadomości (w tym hasła tymczasowe i treść zgłoszeń). Transfer poza EOG zabezpieczony SCC. Polityka: resend.com/legal/privacy-policy.
- Brevo (Sendinblue SAS) (Francja, UE) - dostawca usługi wysyłki newslettera i wiadomości marketingowych do subskrybentów listy. Przetwarza: adres e-mail, imię (jeśli podane) oraz status zgody. Dane przetwarzane są na terenie Unii Europejskiej - nie następuje transfer poza EOG. Wysyłka odbywa się wyłącznie po potwierdzeniu zapisu (double opt-in) i tylko za Twoją zgodą. Polityka: brevo.com/legal/privacypolicy.
- Functional Software, Inc. (Sentry) (USA, region przetwarzania danych: UE) - dostawca monitoringu błędów aplikacji. Otrzymuje wyłącznie techniczne dane o błędach (typ i ślad błędu, adres podstrony, środowisko). Konfiguracja celowo wyłącza wysyłanie danych osobowych (e-mail, adres IP) oraz treści rozmów. Transfer poza EOG zabezpieczony SCC. Polityka: sentry.io/privacy.
- Google Ireland Limited (Irlandia, UE; z możliwością przekazania do Google LLC w USA) - dostawca Google Analytics 4. Otrzymuje dane wyłącznie wtedy, gdy wyrazisz na to zgodę: identyfikator ciasteczka statystycznego, adres odwiedzonej podstrony, źródło wejścia, przybliżoną lokalizację (kraj/miasto) oraz typ urządzenia i przeglądarki. Nie przekazujemy treści rozmów, wyników ani danych Twojego konta. Zgody reklamowe są trwale wyłączone. Transfer do USA na podstawie decyzji o adekwatności (Data Privacy Framework) i SCC. Polityka: policies.google.com/privacy.
- SEOHOST Sp. z o.o. z siedzibą w Poznaniu (ul. Obornicka 330, 60-689 Poznań; KRS 0000939910, NIP 9721323212, REGON 520718284) - dostawca hostingu skrzynek pocztowych w domenie mindcase.pl. Jeżeli napiszesz do nas na adres w tej domenie (np. kontakt@mindcase.pl), na serwerze dostawcy przechowywana jest treść Twojej wiadomości wraz z adresem nadawcy i załącznikami. Dane pozostają na terenie Europejskiego Obszaru Gospodarczego - nie dochodzi do transferu do państwa trzeciego. Polityka: seohost.pl/polityka-prywatnosci.
- Administrator Twojej grupy (jeśli należysz do grupy) - Prowadzący ma wgląd w Twoje statystyki postępu (liczba sesji, wyniki w 6 wymiarach oceny, postawione hipotezy diagnostyczne), może otwierać raporty Twoich sesji oraz generować raporty indywidualne i grupowe. Raporty te mogą zawierać cytowane fragmenty Twoich wypowiedzi; pełnego, surowego transkryptu rozmowy Prowadzący nie otrzymuje. Pełny zakres wglądu opisuje sekcja 6 poniżej.
- Autopay S.A. z siedzibą w Sopocie (ul. Powstańców Warszawy 6, Polska) - operator płatności online. Przekazujemy mu: adres e-mail kupującego, kwotę, walutę, numer zamówienia i tytuł transakcji. Dane karty, kod BLIK i dane logowania do bankowości podajesz wyłącznie po stronie operatora - my ich nie widzimy i nie przechowujemy. W zakresie realizacji i rozliczenia płatności Autopay jest niezależnym administratorem danych transakcyjnych, a nie naszym podmiotem przetwarzającym. Dane pozostają w EOG (Polska), więc nie dochodzi do transferu do państwa trzeciego. Polityka: autopay.pl/polityka-prywatnosci.
Nie sprzedajemy Twoich danych podmiotom trzecim w celach marketingowych. Nie udostępniamy ich osobom trzecim z wyjątkiem sytuacji opisanych powyżej oraz przypadków wymaganych przez prawo.
6. Wgląd w treść Twoich rozmów - kto, kiedy i w jakim zakresie
Rozmowy z Pacjentem AI nie są publiczne, ale nie są też w pełni prywatne wobec osób prowadzących i operatora Platformy. Poniżej dokładnie opisujemy, kto może zobaczyć ich treść, kiedy oraz w jakim zakresie - całą rozmowę czy wyłącznie jej fragmenty.
- Ty (Użytkownik) - masz pełny i stały wgląd we własne rozmowy i raporty (zakładka „Moje sesje”) oraz notatki w oknie rozmowy.
- Prowadzący Twojej grupy - tylko jeśli Twoje konto jest przypisane do grupy uczelnianej (kodem podanym przy utworzeniu konta lub później w ustawieniach):
- Kiedy: w dowolnym momencie z panelu grupy; raporty poszczególnych sesji - po ich wygenerowaniu.
- Co widzi zawsze: Twoje wyniki liczbowe (oceny w 6 wymiarach i wynik ogólny), postawione hipotezy diagnostyczne, liczbę i czas sesji oraz aktywność.
- Zakres treści rozmowy: może otworzyć raport każdej Twojej zakończonej sesji oraz wygenerować raport indywidualny (analiza wszystkich Twoich sesji) i raport grupowy (zbiorczy dla całej grupy). Komentarze w tych raportach mogą zawierać dosłowne cytaty - fragmenty - Twoich wypowiedzi z wywiadu.
- Czego nie widzi: pełnego, surowego zapisu rozmowy „słowo w słowo”. Platforma nie udostępnia Prowadzącemu podglądu całej konwersacji - jedynie raporty i cytowane w nich fragmenty.
- Twórca / Administrator Platformy (Piotr Konopka):
- Konta założone w okresie testowym (Alfa) pozostają przypisane do grupy prowadzonej przez samego Administratora - wobec tych kont pełni on jednocześnie rolę Prowadzącego grupy i ma taki sam zakres wglądu oraz tę samą możliwość generowania raportów indywidualnych i grupowych (z cytowanymi fragmentami wypowiedzi), jak opisano dla Prowadzącego w pkt 2 powyżej.
- Pełną treść konkretnej rozmowy Administrator widzi wyłącznie wtedy, gdy sam wyślesz zgłoszenie przez funkcję „Zgłoś błąd” z zaznaczoną opcją „Dołącz transkrypt rozmowy” (opcja jest domyślnie włączona - możesz ją odznaczyć przed wysłaniem). Wówczas pełny transkrypt tej jednej sesji zostaje dołączony do zgłoszenia i jest dla Administratora widoczny.
- Poza tym Administrator widzi dane zbiorcze i raporty w zakresie operacyjnym i serwisowym (podobnie jak Prowadzący).
- Jako operator bazy danych Administrator ma techniczną możliwość dostępu do danych w niej przechowywanych (w tym transkryptów). Korzysta z niej wyłącznie w niezbędnym zakresie - np. diagnostyka zgłoszonego błędu, bezpieczeństwo, obsługa Twojego wniosku - a nie w celu rutynowego czytania rozmów.
- Do ulepszania Platformy wykorzystywane są wyłącznie treści zanonimizowane (bez Twojego imienia i e-maila) - patrz sekcja 4 pkt 3.
- Anthropic (dostawca modelu AI) - każda Twoja wiadomość jest przesyłana do Anthropic, aby wygenerować odpowiedź Pacjenta AI lub superwizora AI (technicznie jest to pełna treść rozmowy). Anthropic działa jako podmiot przetwarzający i nie trenujemodeli na tych danych - patrz sekcja 5 pkt 1.
W skrócie: pełną treść rozmowy mają: Ty, technicznie Anthropic (aby wygenerować odpowiedź) oraz Administrator - ale ten ostatni tylko z transkryptu, który samdołączysz do zgłoszenia błędu. Prowadzący oraz Administrator w ramach raportów widzą fragmenty (cytaty), a nie pełny zapis rozmowy.
7. Oceny generowane automatycznie (AI)
Raporty oceny wywiadów oraz wskazówki Superwizora AI są generowane automatycznie przez model sztucznej inteligencji na podstawie przebiegu Twojej Sesji.
- Oceny mają charakter wyłącznie edukacyjny - nie wywołują wobec Ciebie skutków prawnych ani podobnie istotnego wpływu (nie są oceną zaliczeniową, decyzją rekrutacyjną itp.).
- Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Ciebie skutki prawne w rozumieniu art. 22 RODO.
- Wyniki mogą zawierać błędy charakterystyczne dla AI. Jeśli uważasz ocenę za nietrafną, możesz zgłosić zastrzeżenia (przycisk „Zgłoś błąd” lub e-mail) - zgłoszenie zawsze trafia do człowieka.
- Jeżeli Prowadzący wykorzystuje wyniki w ramach zajęć, czyni to w ramach własnej odpowiedzialności dydaktycznej - rekomendujemy traktowanie raportów jako materiału pomocniczego, nie jako jedynej podstawy oceny.
8. Jak długo przechowujemy dane
- Dane konta: do momentu usunięcia konta przez Użytkownika lub Administratora. Samodzielne usunięcie konta anonimizuje dane niezwłocznie.
- Transkrypty rozmów i raporty: do usunięcia konta. Po usunięciu konta są anonimizowane lub usuwane w całości - usuwane są dane identyfikacyjne, notatki Prowadzącego o Tobie, raporty indywidualne na Twój temat oraz Twoje zgłoszenia; transkrypty mogą pozostać w bazie wyłącznie jako zanonimizowany materiał statystyczny.
- Logi serwera: do 30 dni.
- Dane subskrybenta newslettera: do czasu wypisania się z listy lub cofnięcia zgody.
- Ustawienia wiadomości e-mail i dziennik automatycznych wiadomości: do usunięcia konta. Po wycofaniu zgody przestajemy wysyłać wskazówki i informacje o pakietach od razu, także te, które czekały już na wysłanie.
- Dziennik komunikatów od operatora płatności: zapisujemy każde powiadomienie, które operator przysyła po Twojej płatności - to jedyny sposób, żeby odróżnić „operator nic nie przysłał" od „przysłał i coś poszło nie tak". Komunikat zawiera dane, które operator sam nam przekazuje (m.in. numer zamówienia, kwotę oraz - zależnie od metody płatności - dane płatnika). Treść komunikatu usuwamy po 30 dniach, a cały wpis po 12 miesiącach; potem zostaje sama informacja techniczna (kiedy, z jakim wynikiem).
- Dane księgowe: 5 lat zgodnie z polskim prawem podatkowym. Dotyczy to także wystawionych rachunków: jeśli kupiłeś Kredyty, Twoje imię i nazwisko oraz adres e-mail widniejące na rachunku pozostają na tym dokumencie także po usunięciu konta. Nie możemy ich usunąć wcześniej - obowiązek przechowywania dokumentów księgowych wyłącza prawo do usunięcia (art. 17 ust. 3 lit. b RODO). Rachunki nie są wykorzystywane do żadnego innego celu.
9. Twoje prawa
Masz prawo do:
- Dostępu do swoich danych - kopię danych z Twojego konta (w formacie JSON) pobierzesz w każdej chwili w „Ustawieniach” konta, w sekcji „Twoje dane”. Samoobsługowe pobranie nie obejmuje materiału roboczego kadry prowadzącej (notatek i raportów indywidualnych sporządzanych przez Prowadzącego) - o dostęp do nich wnioskujesz mailem na kontakt@mindcase.pl, a wniosek rozpatrujemy w terminie z RODO.
- Sprostowania - edytuj dane konta w zakładce „Ustawienia”.
- Usunięcia („prawo do bycia zapomnianym”) - usuń konto samodzielnie w „Ustawieniach” („Usuń konto na stałe”). Dane identyfikujące Cię są wówczas usuwane niezwłocznie (anonimizacja konta), najpóźniej w ciągu 30 dni. Wyjątkiem są dane na wystawionych rachunkach - zob. sekcja 8 pkt 5.
- Ograniczenia przetwarzania - w uzasadnionych przypadkach.
- Przenoszenia danych - kopię danych z konta w formacie JSON pobierzesz samodzielnie w „Ustawieniach” (sekcja „Twoje dane”) lub uzyskasz na wniosek.
- Sprzeciwu - wobec przetwarzania opartego na uzasadnionym interesie.
- Cofnięcia zgody - w zakresie przetwarzań opartych na zgodzie (np. ankiety, newsletter), w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania. Z newslettera wypiszesz się także linkiem „wypisz się” w każdej wiadomości, a zgodę na wskazówki i informacje o pakietach wycofasz w ustawieniach konta albo linkiem w każdej takiej wiadomości.
- Skargi do Prezesa UODO - jeśli uważasz że Twoje prawa są naruszone (uodo.gov.pl).
W sprawach związanych z Twoimi prawami pisz na adres podany w punkcie 1. Odpowiadamy najpóźniej w terminie miesiąca (art. 12 ust. 3 RODO).
10. Ciasteczka (cookies) i pamięć przeglądarki
Używamy minimalnej liczby ciasteczek:
- mc_session (sesja zalogowania, HttpOnly, SameSite=Lax, ważne 30 dni) - niezbędne do utrzymania zalogowania, zwolnione z obowiązku zgody.
- mc_group (konta Prowadzącego, HttpOnly, SameSite=Lax, ważne 180 dni) - pamięta, która grupa jest aktualnie wybrana w panelu. Niezbędne do działania panelu, zwolnione z obowiązku zgody.
- localStorage przeglądarki (technicznie nie jest ciasteczkiem): preferencja motywu jasny/ciemny, flaga obejrzanego samouczka, Twoja decyzja w sprawie statystyk oraz notatki z notatnika w oknie rozmowy. Te dane pozostają wyłącznie na Twoim urządzeniu i nie są przesyłane na serwer.
Statystyki odwiedzin - tylko za Twoją zgodą
Korzystamy z Google Analytics 4, żeby wiedzieć, które treści są przydatne i skąd trafiają do nas odwiedzający. Narzędzie zapisuje własne ciasteczka (m.in. _ga, _ga_*, ważne do 2 lat), dlatego pytamy o zgodę przed jego uruchomieniem.
- Nie ładujemy niczego, dopóki nie klikniesz „Akceptuję”. Do momentu wyrażenia zgody przeglądarka nie wysyła żadnego żądania do serwerów Google - skrypt nie jest nawet pobierany.
- Odmowa nic nie zmienia w działaniu serwisu. Przycisk „Odrzucam” jest równorzędny, a brak decyzji traktujemy jak odmowę.
- Wyłącznie statystyka. Zgody reklamowe Google (ad_storage, ad_user_data, ad_personalization) są u nas trwale wyłączone. Nie prowadzimy reklam, remarketingu ani profilowania, a danych nie łączymy z Twoim kontem w MindCase.
- Zgodę wycofasz w każdej chwili - linkiem „Ustawienia prywatności” w stopce. Wycofanie działa natychmiast i nie wpływa na zgodność z prawem przetwarzania sprzed wycofania (art. 7 ust. 3 RODO).
Podstawą prawną jest Twoja zgoda (art. 6 ust. 1 lit. a RODO oraz art. 398 ustawy - Prawo komunikacji elektronicznej). Dostawcą usługi jest Google Ireland Limited, które może przekazywać dane do Google LLC w USA - transfer odbywa się na podstawie decyzji Komisji Europejskiej o adekwatności (Data Privacy Framework) oraz standardowych klauzul umownych. Szczegóły: polityka prywatności Google.
Nie używamy ciasteczek marketingowych ani tracking pixeli. Poza Google Analytics nie osadzamy żadnych narzędzi firm trzecich.
11. Bezpieczeństwo
- Hasła przechowywane są wyłącznie w formie zahaszowanej (bcrypt z indywidualną solą).
- Komunikacja w pełni zaszyfrowana (HTTPS z certyfikatem Let's Encrypt).
- Sesje zabezpieczone JWT z HttpOnly cookie (nie do odczytu z JavaScript, ochrona przed XSS).
- Baza danych w regionie UE (Frankfurt) z szyfrowaniem at-rest.
- Dostęp do danych ograniczony rolami (student / prowadzący / administrator) i weryfikowany po stronie serwera przy każdej operacji.
- Nagłówki bezpieczeństwa HTTP (m.in. HSTS, blokada osadzania strony w ramkach, ochrona przed MIME-sniffing).
- Dezaktywowane konto traci dostęp natychmiast; techniczne limity użycia ograniczają skutki ewentualnych nadużyć.
12. Zmiany polityki
O istotnych zmianach Polityki Prywatności informujemy Użytkowników na 14 dni przed ich wejściem w życie za pośrednictwem e-mail i komunikatu w Platformie. Zmiany wynikające z przepisów prawa albo działające wyłącznie na korzyść Użytkownika (np. rozszerzenie jego uprawnień lub transparentności) mogą wejść w życie z dniem publikacji. Historia wersji widoczna jest pod tytułem dokumentu.
13. Kontakt
We wszystkich sprawach dotyczących przetwarzania danych osobowych pisz na: kontakt@mindcase.pl.
Adres do korespondencji pisemnej: Piotr Konopka, Zabrzeż 363, 33-390 Zabrzeż.