Polityka prywatności aplikacji Lably
Data wejścia w życie: 01.10.2026
Ostatnia aktualizacja: 01.10.2026
Najważniejsze w skrócie
- Twoje dane medyczne są przechowywane wyłącznie na Twoim urządzeniu. Badania, wyniki, zdjęcia i pliki PDF dokumentów, paszport zdrowia oraz profile członków rodziny nie są przesyłane na nasze serwery ani synchronizowane z chmurą.
- Dokument opuszcza urządzenie tylko wtedy, gdy samodzielnie uruchamiasz rozpoznawanie. Przed wysłaniem zamazujesz na nim swoje dane osobowe. Kopia stron jest przekazywana przez nasz serwer dostawcy usługi rozpoznawania tekstu (OpenAI, USA) i nie jest przez nas przechowywana. Dostawca może przechowywać żądanie do 30 dni w celu wykrywania nadużyć i nie wykorzystuje go do trenowania modeli.
- Nie ma konta. Nie pytamy o imię i nazwisko, adres e-mail ani numer telefonu. Na potrzeby okresu próbnego, subskrypcji i dziennego limitu skanów używany jest losowy identyfikator urządzenia.
- Nie sprzedajemy danych, nie wyświetlamy reklam i nie przekazujemy danych sieciom
reklamowym.
- Strona lably-app.com nie korzysta z reklam, pikseli ani plików cookie służących do śledzenia. Dostawca hostingu strony (Cloudflare) przy każdym żądaniu widzi dane techniczne, np. Twój adres IP. W przypadku odwiedzających spoza EOG, Wielkiej Brytanii i Szwajcarii strona prowadzi statystyki odwiedzin i szybkości ładowania podstron — bez plików cookie (pkt 2.7).
- Wszystko możesz usunąć w samej aplikacji — „Profil → Ustawienia → Dane → Usuń wszystkie dane”. Wpisy pozostałe na serwerze usuniemy na żądanie wysłane na adres support@lably-app.com w ciągu 10 dni roboczych.
Poniżej znajdziesz szczegóły. Jeśli mieszkasz w stanie Waszyngton, Nevada lub Connecticut (USA), przeczytaj także Politykę prywatności konsumenckich danych dotyczących zdrowia.
1. Kim jesteśmy
Aplikację Lably (w rosyjskiej wersji językowej — МедКарта) (dalej: „Aplikacja”) rozwija i udostępnia Viktar Muronchyk (Мурончик Виктор Олегович), osoba fizyczna, Republika Białoruś (dalej: „my”, „deweloper”). Aplikacja została wydana w celu sprawdzenia pomysłu; deweloper nie jest zarejestrowany jako przedsiębiorca.
Niniejsza Polityka dotyczy również strony internetowej lably-app.com (dalej: „Strona”): co dzieje się z danymi podczas jej odwiedzania, opisano w pkt 2.7.
Na potrzeby RODO (GDPR), UK GDPR oraz przepisów państw WNP o danych osobowych jesteśmy administratorem (operatorem) danych przetwarzanych na naszym serwerze i przez naszych podwykonawców. Danych przechowywanych wyłącznie na Twoim urządzeniu nie otrzymujemy i nie widzimy — dysponujesz nimi Ty.
Kontakt w sprawach danych: support@lably-app.com
Adres pocztowy: vul. Karla Marksa 29, OPS-25 (urząd pocztowy nr 25), 230025 Hrodna, Republika Białoruś (w oryginale: 230025, Республика Беларусь, г. Гродно, ул. Карла Маркса, 29, ОПС-25)
2. Jakie dane przetwarzamy
2.1. Dane wyłącznie na Twoim urządzeniu
Są przechowywane w pamięci aplikacji na urządzeniu. Nie mamy do nich dostępu:
- profile (Twój oraz — w planie „Maksymalny” — do czterech profili członków rodziny);
- paszport zdrowia: imię, data urodzenia, płeć, wzrost, waga, grupa krwi, alergie na leki i pokarmy, choroby przewlekłe, przyjmowane leki;
- badania i dokumenty: wartości wskaźników, zakresy referencyjne, daty, laboratoria, treść opisów lekarskich i skierowań, zdjęcia i pliki PDF dokumentów (po zamazaniu);
- Twoje poprawki rozpoznanych nazw, wybrany kraj, język, motyw wyglądu, ustawienia blokady aplikacji;
- pliki tymczasowe: raporty PDF dla lekarza i pliki kopii zapasowych — na czas ich udostępniania.
Ochrona na urządzeniu: szyfrowanie środkami systemu operacyjnego; klucze techniczne i ustawienia — w chronionym magazynie systemu (Keychain / Android Keystore). Jeśli masz włączone logowanie przez Face ID, Touch ID lub odcisk palca, dane biometryczne weryfikuje system operacyjny — Aplikacja otrzymuje tylko odpowiedź „potwierdzono / nie potwierdzono” i nie otrzymuje samych danych biometrycznych.
O dostęp do aparatu, zdjęć i plików Aplikacja prosi wyłącznie po to, aby umożliwić Ci dodanie dokumentu. Wybrane pliki są przetwarzane na urządzeniu.
2.2. Dane na naszym serwerze
Serwer jest potrzebny do obsługi okresu próbnego, subskrypcji i limitu skanów. Nie ma na nim danych medycznych.
| Dane | W jakim celu | Okres przechowywania |
|---|---|---|
| Identyfikator urządzenia — losowy kod, który tworzy sama Aplikacja. Nie jest powiązany z imieniem i nazwiskiem, adresem e-mail ani numerem telefonu | Ustalenie, jaki plan i limit obowiązują na tym urządzeniu | Tak długo, jak przechowywane są powiązane z nim wpisy wymienione poniżej |
| Data rozpoczęcia okresu próbnego i platforma (iOS / Android) | Zapobieganie ponownemu przyznaniu okresu próbnego | 2 lata od rozpoczęcia okresu próbnego |
| Plan, okres ważności subskrypcji, informacje o przyznanych bezpłatnych okresach | Zapewnienie opłaconego lub podarowanego dostępu | 1 rok po zakończeniu subskrypcji |
| Liczba skanów w ciągu dnia (dzień liczony według Twojej strefy czasowej) | Dzienny limit skanów | 90 dni |
Identyfikator urządzenia jest przechowywany w chronionym magazynie urządzenia i może pozostać po ponownej instalacji Aplikacji (na iOS zwykle pozostaje). Jest to celowe: w przeciwnym razie z okresu próbnego można by korzystać bez końca. Identyfikator jest widoczny na ekranie „Dane”, aby można było podać go w żądaniu.
Przy każdym połączeniu z serwerem wykorzystywane są adres IP (wyłącznie w celu ograniczenia zbyt częstych żądań) oraz przesunięcie strefy czasowej (aby limit odnawiał się o Twojej północy). Nie zapisujemy ich. Dostawca infrastruktury (Cloudflare) może przez krótki czas prowadzić dzienniki techniczne w celach bezpieczeństwa — na własnych zasadach, jako nasz podmiot przetwarzający.
2.3. Rozpoznawanie dokumentów
Odbywa się wyłącznie wtedy, gdy samodzielnie dodajesz dokument i potwierdzasz wysłanie na ekranie zamazywania danych.
Co jest przekazywane: obrazy stron, w których zamazane przez Ciebie obszary są trwale wtopione w sam obraz (oryginalne zdjęcie ani plik nie są przekazywane); wybrany typ dokumentu; język Aplikacji; ogólnodostępne słowniki — lista wskaźników i lista laboratoriów w wybranym kraju.
Co nie jest przekazywane: imię, nazwisko, adres e-mail, numer telefonu, identyfikator urządzenia, dane z paszportu zdrowia, wiek i płeć. Instrukcja dla systemu rozpoznawania zabrania wyodrębniania imienia i nazwiska pacjenta, daty urodzenia, adresu, numeru telefonu, numerów dokumentów i polis ubezpieczeniowych oraz imienia i nazwiska lekarza.
Jak to działa: nasz serwer przechowuje kopię w pamięci operacyjnej tylko na czas obsługi żądania, przekazuje ją OpenAI i zwraca wynik do Aplikacji; kopia nie jest zapisywana na dysku serwera. OpenAI przetwarza żądanie jako nasz podmiot przetwarzający: nie wykorzystuje go do trenowania modeli i nie zapisuje go w historii żądań, ale może przechowywać żądanie, w tym obrazy, do 30 dni w dziennikach służących do wykrywania nadużyć (żądania oznaczone przez system bezpieczeństwa — dłużej, na czas ich weryfikacji), po czym je usuwa.
Ważne: system rozpoznawania widzi wszystko, czego nie zamażesz. Zamaż imię i nazwisko, datę urodzenia, adres, numer polisy i inne dane osobowe. Jeśli na stronie pozostały informacje o innej osobie, zamaż także je.
2.4. Statystyki użytkowania
Korzystamy z Google Firebase Analytics, aby wiedzieć, które funkcje działają i gdzie użytkownicy napotykają błędy. Przekazywane są:
- identyfikator instalacji Aplikacji (tworzony przez Firebase, inny niż identyfikator urządzenia z pkt 2.2);
- zdarzenia: otwierane ekrany, naciskane przyciski, liczby (np. liczba stron dokumentu), wybrany typ dokumentu („badanie”, „skierowanie” itp.), błędy techniczne;
- informacje, które Firebase zbiera samodzielnie: model urządzenia, wersja systemu operacyjnego, język, kraj (na podstawie adresu IP, bez dokładnej lokalizacji), wersja Aplikacji.
Nie są przekazywane: treść dokumentów, nazwy i wartości wskaźników, diagnozy, informacje z paszportu zdrowia ani jakiekolwiek wnioski dotyczące Twojego zdrowia.
Zgoda i rezygnacja. Jeśli region ustawiony na Twoim urządzeniu lub kraj wybrany w Aplikacji (ustawienie „Kraj”) to państwo EOG, Wielka Brytania lub Szwajcaria, a także jeśli nie udało się ustalić regionu urządzenia, statystyki są wyłączone, dopóki na nie nie zezwolisz: Aplikacja zapyta o to jeden raz, a do czasu Twojej odpowiedzi nic nie jest wysyłane. W pozostałych krajach statystyki są domyślnie włączone. Możesz je włączyć lub wyłączyć w dowolnym momencie: „Profil → Ustawienia → Statystyki użytkowania”. Gdy statystyki są wyłączone, zdarzenia nie są wysyłane.
Statystyki są przechowywane przez 2 miesiące. „Usuń wszystkie dane” resetuje identyfikator instalacji i Twój wybór: w krajach, w których wymagana jest zgoda, Aplikacja zapyta ponownie, a w pozostałych statystyki znów zostaną domyślnie włączone.
2.5. Zakupy i subskrypcje
Obecnie nie pobieramy żadnych opłat. Aplikacja jest na etapie testów: wszystkie plany są udostępniane bezpłatnie, dane płatnicze nie są wymagane ani przetwarzane. Na serwerze przechowywana jest jedynie informacja o bezpłatnie udostępnionym planie i okresie jego obowiązywania (pkt 2.2).
Gdy pojawią się rzeczywiste płatności (poinformujemy o tym z wyprzedzeniem w Aplikacji i zaktualizujemy niniejszą Politykę), subskrypcje będą zawierane za pośrednictwem App Store lub Google Play. Dane płatnicze (karta, adres, Apple ID / konto Google) przetwarzają Apple lub Google — nie otrzymujemy ich. Od sklepu otrzymujemy informacje o zakupie (identyfikator transakcji, plan, okres, status, kraj) i wiążemy je z identyfikatorem urządzenia, aby przyznać dostęp.
2.6. Zgłoszenia do pomocy technicznej
Jeśli do nas piszesz, otrzymujemy Twój adres e-mail, treść wiadomości i to, co do niej załączysz. Nie przesyłaj do pomocy technicznej dokumentów medycznych ani wyników — nie są nam potrzebne do rozwiązania sprawy. Wiadomości wysyłane na adres support@lably-app.com odbiera i przekazuje deweloperowi usługa Cloudflare Email Routing; są one przechowywane w prywatnej skrzynce pocztowej dewelopera w Gmailu (Google LLC, USA) (pkt 5, 6). Korespondencję przechowujemy przez 1 rok od zamknięcia zgłoszenia, chyba że przepisy wymagają dłuższego okresu.
2.7. Odwiedzanie Strony
Strona składa się z gotowych podstron: nie ma na niej kont, formularzy, reklam, pikseli ani osadzonych treści innych usług (filmów, map, przycisków serwisów społecznościowych); czcionki są ładowane z samej Strony. Jedynym zewnętrznym skryptem na Stronie jest skrypt statystyk Cloudflare Web Analytics (zob. niżej). Link do pomocy technicznej otwiera Twój program pocztowy — wiadomość trafia do nas jako zwykłe zgłoszenie (pkt 2.6).
Co widzi dostawca hostingu. Strona jest hostowana w Cloudflare Pages (Cloudflare, Inc.). Aby dostarczyć Ci podstrony i chronić Stronę przed atakami i botami, Cloudflare przy każdym żądaniu przetwarza dane techniczne: adres IP, informacje o przeglądarce i urządzeniu (user agent), adres żądanej podstrony oraz datę i godzinę żądania. Cloudflare robi to jako nasz podmiot przetwarzający; ponadto zgodnie z własną polityką prywatności Cloudflare może wykorzystywać informacje o ruchu do wykrywania i blokowania szkodliwej aktywności w swojej sieci. Cloudflare nie podaje publicznie, jak długo przechowuje takie dzienniki. Nie prowadzimy ani nie eksportujemy dzienników odwiedzin i nie próbujemy ustalać, kto odwiedził Stronę. W panelu Cloudflare mamy dostęp do zbiorczych statystyk ruchu oraz informacji o żądaniach, które ochrona Cloudflare zablokowała lub sprawdziła (w tym adresu IP) — przeglądamy je wyłącznie w celu zapewnienia działania i bezpieczeństwa Strony.
Statystyki Strony (Cloudflare Web Analytics). Aby wiedzieć, ile osób odwiedza Stronę, które podstrony otwierają i jak szybko się one ładują, korzystamy z Cloudflare Web Analytics. Gdy otwierasz podstronę, przeglądarka pobiera niewielki skrypt Cloudflare z adresu static.cloudflareinsights.com i wysyła do Cloudflare adres podstrony, adres strony, z której nastąpiło przejście (referrer), oraz wskaźniki szybkości ładowania i działania podstrony, a wraz z nimi — jak przy każdym żądaniu — Twój adres IP i informacje o przeglądarce i urządzeniu (user agent). Na podstawie tych danych Cloudflare pokazuje nam zbiorcze statystyki: liczbę wizyt i odsłon, kraje, rodzaje urządzeń i przeglądarek, źródła odesłań, szybkość ładowania; nie widzimy w nich informacji o poszczególnych odwiedzających. Skrypt nie używa plików cookie i niczego nie zapisuje w Twojej przeglądarce; zgodnie z własnymi zasadami Cloudflare nie śledzi odwiedzających między różnymi witrynami. Cloudflare przetwarza te dane jako nasz podmiot przetwarzający i nie podaje publicznie, jak długo je przechowuje.
Gdzie statystyki nie są prowadzone. Skrypt statystyk nie jest pobierany, jeżeli Twoje żądanie obsługuje centrum danych Cloudflare w państwie EOG, w Wielkiej Brytanii lub w Szwajcarii. To, które centrum danych obsługuje żądanie, wybiera sieć Cloudflare — zwykle najbliższe Tobie; Twoja lokalizacja nie jest przy tym ustalana. Dlatego jeżeli przebywasz w jednym z tych państw, ale korzystasz z VPN lub serwera proxy z wyjściem w innym państwie, statystyki mogą być prowadzone, i odwrotnie. Możesz w każdej chwili się temu sprzeciwić, blokując w przeglądarce adres static.cloudflareinsights.com (np. programem blokującym treści) — Strona będzie działać normalnie.
Pliki cookie i pamięć przeglądarki. Strona nie zapisuje plików cookie. Jeżeli zadziała ochrona
Cloudflare przed botami i atakami (np. gdy trzeba sprawdzić Twoją przeglądarkę), Cloudflare może
zapisać ściśle niezbędny plik cookie bezpieczeństwa; nie służy on do reklamy ani śledzenia. Jeżeli
samodzielnie wybierzesz język w menu Strony, przeglądarka zapamięta ten wybór (wpis lably.locale
w pamięci lokalnej przeglądarki), aby następnym razem otworzyć Stronę w tym języku. Wpis zawiera
wyłącznie kod języka, pozostaje w Twojej przeglądarce i nie jest nigdzie wysyłany; możesz go
usunąć, czyszcząc dane witryny w ustawieniach przeglądarki.
3. Cele i podstawy prawne
| Cel | Dane | Podstawa (RODO / UK GDPR) |
|---|---|---|
| Przechowywanie i wyświetlanie Twoich danych na urządzeniu | Wszystkie dane z pkt 2.1 | Nie przetwarzamy ich — robi to Twoje urządzenie |
| Rozpoznanie dokumentu | Obrazy stron i parametry z pkt 2.3 | Wykonanie umowy (art. 6 ust. 1 lit. b) oraz Twoja wyraźna zgoda na przetwarzanie danych dotyczących zdrowia (art. 9 ust. 2 lit. a), którą wyrażasz przed każdym wysłaniem |
| Okres próbny, subskrypcja, dzienny limit | Dane z pkt 2.2 | Wykonanie umowy (art. 6 ust. 1 lit. b) |
| Zapobieganie ponownemu uzyskiwaniu okresu próbnego i przeciążeniu serwera | Identyfikator urządzenia, wpis o okresie próbnym, adres IP | Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — ochrona przed nadużyciami |
| Statystyki i usuwanie błędów | Dane z pkt 2.4 | Zgoda (art. 6 ust. 1 lit. a) w EOG / Wielkiej Brytanii / Szwajcarii; prawnie uzasadniony interes (art. 6 ust. 1 lit. f) w pozostałych przypadkach, w których dopuszczają to przepisy |
| Odpowiedzi na zgłoszenia | Dane z pkt 2.6 | Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) / wykonanie umowy |
| Wyświetlanie Strony i ochrona jej przed atakami | Dane techniczne z pkt 2.7 | Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — działanie i bezpieczeństwo Strony |
| Statystyki Strony | Dane Cloudflare Web Analytics z pkt 2.7 | Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — wiedza o ruchu na Stronie i jej szybkości; dla żądań obsługiwanych przez centra danych w EOG, Wielkiej Brytanii lub Szwajcarii statystyki nie są prowadzone |
Na gruncie przepisów Białorusi, Rosji i Kazachstanu podstawą przetwarzania danych dotyczących zdrowia i ich przekazywania za granicę jest Twoja zgoda, którą wyrażasz odrębną czynnością na ekranie wysyłki przed każdym rozpoznawaniem, a w przypadku pozostałych danych — umowa (Warunki korzystania). Dane techniczne dotyczące odwiedzin Strony i dane jej statystyk (pkt 2.7) są przetwarzane w celu wyświetlenia Strony, jej ochrony i prowadzenia zbiorczych statystyk odwiedzin.
Możesz wycofać zgodę w dowolnym momencie: wystarczy, że nie będziesz wysyłać dokumentów do rozpoznania (każde wysłanie to odrębna zgoda) i wyłączysz statystyki. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
4. Zautomatyzowane podejmowanie decyzji
Nie podejmujemy wobec Ciebie decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływają. Rozpoznawanie tekstu to przekształcenie dokumentu do postaci cyfrowej. Porównanie wyniku z zakresem referencyjnym z Twojego formularza odbywa się na urządzeniu i nie jest diagnozą.
5. Kto jeszcze przetwarza dane
Nie sprzedajemy ani nie wynajmujemy Twoich danych i nie przekazujemy ich do celów reklamowych. Dane otrzymują wyłącznie odbiorcy wymienieni w tabeli poniżej: nasze podmioty przetwarzające — na podstawie umowy i zgodnie z naszymi poleceniami, a sklepy (Apple, Google) oraz usługa poczty Gmail — na własnych zasadach:
| Odbiorca | Czym się zajmuje | Jakie dane | Gdzie | Mechanizm przekazywania z EOG / Wielkiej Brytanii |
|---|---|---|---|---|
| Cloudflare, Inc. | Hosting serwera i bazy danych; hosting Strony (Cloudflare Pages) i jej statystyki (Cloudflare Web Analytics); przekazywanie wiadomości do pomocy technicznej (Cloudflare Email Routing) | Dane z pkt 2.2 i 2.7, tranzytowo — obrazy z pkt 2.3 i wiadomości z pkt 2.6 | Globalna sieć centrów danych, w tym w USA | Data Privacy Framework (certyfikacja Cloudflare) i SCC w umowie powierzenia przetwarzania (DPA) Cloudflare |
| OpenAI OpCo, LLC | Rozpoznawanie tekstu | Obrazy stron i parametry z pkt 2.3 | USA | Standardowe klauzule umowne UE (SCC) i brytyjski aneks do nich (UK Addendum) w DPA OpenAI |
| Google LLC (Firebase) | Statystyki użytkowania | Dane z pkt 2.4 | USA i inne państwa | Data Privacy Framework (certyfikacja Google) i SCC w Google Ads Data Processing Terms |
| Google LLC (Gmail) | Przechowywanie wiadomości do pomocy technicznej w skrzynce pocztowej dewelopera | Wiadomości z pkt 2.6 | USA | Data Privacy Framework (certyfikacja Google); Google przetwarza wiadomości na podstawie własnych warunków usługi Gmail |
| Apple Inc. / Google LLC | Sprzedaż subskrypcji w sklepach | Dane zakupu | Kraj sklepu | Odrębni administratorzy działający na własnych zasadach |
Możemy ujawnić dane, jeżeli wymagają tego przepisy prawa, orzeczenie sądu lub wiążące żądanie organu państwowego — w minimalnym niezbędnym zakresie, po sprawdzeniu zgodności żądania z prawem. W razie sprzedaży lub reorganizacji działalności dane przejdą na następcę prawnego, który będzie zobowiązany przestrzegać niniejszej Polityki; poinformujemy o tym z wyprzedzeniem w Aplikacji.
6. Przekazywanie danych do innych państw
Nasze podmioty przetwarzające i inni odbiorcy wymienieni w sekcji 5 znajdują się w USA i innych państwach, dlatego Twoje dane mogą być przetwarzane poza krajem, w którym mieszkasz, w tym w państwach, w których poziom ochrony danych osobowych jest niższy niż w Twoim.
- EOG, Wielka Brytania, Szwajcaria: jeżeli odbiorca posiada certyfikację w ramach EU–US Data Privacy Framework, stosujemy decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony, a w odniesieniu do Wielkiej Brytanii i Szwajcarii — brytyjskie rozszerzenie tego programu (rozporządzenie rządu Wielkiej Brytanii stwierdzające odpowiedni stopień ochrony) oraz Swiss–US Data Privacy Framework (decyzja Szwajcarskiej Rady Federalnej); w pozostałych przypadkach — standardowe klauzule umowne (SCC) wraz ze środkami dodatkowymi.
- Białoruś, Rosja, Kazachstan i inne państwa WNP: nasz serwer, podmioty przetwarzające i inni odbiorcy z sekcji 5 znajdują się poza Twoim krajem, w tym w USA, które nie figurują w wykazach państw zapewniających odpowiedni poziom ochrony danych osobowych. Przekazanie następuje na podstawie Twojej zgody. Informujemy o ryzykach: w państwie odbiorcy mogą nie obowiązywać takie same gwarancje Twoich praw jak w Twoim kraju i może nie być niezależnego organu nadzorczego; w celu ograniczenia ryzyk dokumenty są przekazywane bez Twoich danych osobowych (zamazujesz je), wyłącznie przez szyfrowane połączenie, i nie są przez nas przechowywane. Dane techniczne dotyczące odwiedzin Strony i dane jej statystyk (pkt 2.7) przetwarza sieć Cloudflare, również poza Twoim krajem.
7. Jak długo przechowujemy dane
- Dane na urządzeniu — dopóki ich nie usuniesz albo nie usuniesz Aplikacji. My ich nie przechowujemy.
- Dane na serwerze — okresy podane w tabeli w pkt 2.2; usuwanie odbywa się automatycznie raz na dobę.
- Rozpoznawanie — nasz serwer nie przechowuje danych; OpenAI — do 30 dni (pkt 2.3).
- Statystyki — 2 miesiące.
- Zgłoszenia do pomocy technicznej — 1 rok od zamknięcia zgłoszenia.
- Odwiedziny i statystyki Strony — nie przechowujemy dzienników odwiedzin; dzienniki techniczne i statystyki Cloudflare przechowuje przez okres, który sam ustala (pkt 2.7).
8. Usuwanie danych
W Aplikacji: „Profil → Ustawienia → Dane → Usuń wszystkie dane”. Z tego urządzenia usuwane są wszystkie profile, badania, wyniki, paszport zdrowia, zdjęcia i pliki PDF dokumentów, pliki tymczasowe i ustawienia, a identyfikator statystyk zostaje zresetowany. Usunięcia nie można cofnąć. Każdy pojedynczy dokument lub profil członka rodziny można usunąć w dowolnym momencie.
Czego nie usuwa przycisk w Aplikacji i dlaczego:
- plików kopii zapasowych zapisanych poza Aplikacją — usuń je samodzielnie;
- wpisu na serwerze z identyfikatorem urządzenia i statusem subskrypcji — zależą od niego okres próbny, subskrypcja i limit.
Pełne usunięcie z serwera: napisz na adres support@lably-app.com i podaj identyfikator urządzenia z ekranu „Dane”. Usuniemy wpisy na serwerze w ciągu 10 dni roboczych i zwrócimy się do naszych podmiotów przetwarzających o usunięcie ich kopii. Wyjątek: wpis o okresie próbnym jest przechowywany do 2 lat od jego rozpoczęcia w celu ochrony przed nadużyciami; poinformujemy o nim w odpowiedzi.
9. Bezpieczeństwo
Dane są przesyłane wyłącznie szyfrowanym połączeniem (TLS). Kopia zapasowa jest szyfrowana na urządzeniu (AES-256) hasłem, które znasz tylko Ty: jeśli je zapomnisz, ani my, ani nikt inny nie będzie w stanie odtworzyć kopii. Dostęp do infrastruktury serwerowej jest ograniczony i chroniony; dzienniki serwera nie zawierają danych medycznych ani identyfikatorów urządzeń.
Całkowite wyeliminowanie ryzyka nie jest możliwe. Zabezpiecz urządzenie hasłem i włącz blokadę Aplikacji. Jeśli dowiemy się o naruszeniu ochrony danych dotyczącym Twoich danych, powiadomimy Ciebie i organy nadzorcze w terminach przewidzianych przepisami (w UE — 72 godziny w przypadku organu nadzorczego; w USA — zgodnie z FTC Health Breach Notification Rule).
10. Twoje prawa
Niezależnie od miejsca zamieszkania możesz: dowiedzieć się, jakie Twoje dane przetwarzamy, i otrzymać ich kopię; sprostować je; usunąć je; wycofać zgodę; wnieść sprzeciw wobec przetwarzania; złożyć skargę do nas i do organu nadzorczego. Większość z tych czynności wykonujesz samodzielnie bezpośrednio w Aplikacji, ponieważ Twoje dane medyczne są przechowywane u Ciebie. Żądania dotyczące danych na serwerze wysyłaj na adres support@lably-app.com, podając identyfikator urządzenia.
Termin odpowiedzi. Odpowiadamy w ciągu 10 dni roboczych — to najkrótszy z terminów przewidzianych w mających zastosowanie przepisach. Jeśli potrzebna będzie dodatkowa weryfikacja, poinformujemy o tym i podamy przyczynę.
Weryfikacja tożsamości. Nie ma kont, dlatego weryfikujemy żądanie na podstawie identyfikatora urządzenia, który jest widoczny tylko na Twoim urządzeniu. Nie publikuj go. Nie żądamy dodatkowych dokumentów.
10.1. EOG, Wielka Brytania, Szwajcaria
Oprócz powyższych praw przysługują Ci: prawo do ograniczenia przetwarzania, prawo do przenoszenia danych (eksport do kopii zapasowej i do pliku PDF jest dostępny w Aplikacji) oraz prawo do wniesienia w dowolnym momencie sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Możesz wnieść skargę do organu nadzorczego w państwie, w którym mieszkasz lub pracujesz, albo w którym Twoim zdaniem doszło do naruszenia. W Wielkiej Brytanii masz prawo najpierw złożyć skargę do nas: potwierdzimy jej otrzymanie w ciągu 30 dni i odpowiemy bez zbędnej zwłoki; następnie możesz zwrócić się do ICO.
10.2. USA
- Nie sprzedajemy danych osobowych ani ich nie „udostępniamy” (share) w rozumieniu przepisów Kalifornii i innych stanów, nie wykorzystujemy ich do reklamy ukierunkowanej i nie tworzymy profili na potrzeby istotnych decyzji. Sygnały Global Privacy Control są respektowane automatycznie — nie mamy czego wyłączać.
- Waszyngton, Nevada, Connecticut i inne stany z przepisami o danych dotyczących zdrowia: zob. Politykę prywatności konsumenckich danych dotyczących zdrowia.
- Mieszkańcy stanów z ogólnymi przepisami o prywatności (Kalifornia, Kolorado, Wirginia, Teksas i in.): masz prawo wiedzieć, jakie dane o Tobie przetwarzamy, otrzymać je, sprostować i usunąć, a także prawo do tego, by nie spotkała Cię dyskryminacja z powodu korzystania z tych praw. Jeśli odmówimy spełnienia żądania, możesz odwołać się od odmowy, odpowiadając na naszą wiadomość słowem „Appeal”; rozpatrzymy odwołanie w terminie przewidzianym przez przepisy Twojego stanu i poinformujemy, jak zwrócić się do prokuratora generalnego stanu.
- HIPAA nie ma zastosowania do Aplikacji: nie jesteśmy placówką medyczną ani jej podwykonawcą. Twoje dane są chronione niniejszą Polityką i przepisami stanowymi.
10.3. Białoruś
Zgodnie z ustawą Republiki Białoruś nr 99-Z „O ochronie danych osobowych” masz prawo w dowolnym momencie, bez podawania przyczyny, wycofać zgodę, uzyskać informacje o przetwarzaniu Twoich danych i o ich przekazywaniu osobom trzecim oraz żądać zmiany danych, zaprzestania ich przetwarzania i ich usunięcia. Takie wnioski rozpatrujemy w ciągu 15 dni (w praktyce — w ciągu 10 dni roboczych). Skargę można złożyć do Narodowego Centrum Ochrony Danych Osobowych Republiki Białoruś.
10.4. Rosja
Zgodnie z ustawą federalną nr 152-FZ „O danych osobowych” masz prawo uzyskać informacje o przetwarzaniu, żądać sprostowania, zablokowania lub zniszczenia danych oraz wycofać zgodę. Odpowiadamy w ciągu 10 dni roboczych; po wycofaniu zgody niszczymy dane w ciągu 30 dni. Skargę można złożyć do Roskomnadzoru lub do sądu.
10.5. Kazachstan
Zgodnie z ustawą „O danych osobowych i ich ochronie” masz prawo wiedzieć o przetwarzaniu swoich danych, żądać ich zmiany, zablokowania i zniszczenia oraz wycofać zgodę. Skargę można złożyć do uprawnionego organu w dziedzinie ochrony danych osobowych.
10.6. Inne państwa
Jeśli mieszkasz w Brazylii (LGPD), Kanadzie lub innym państwie, w którym obowiązują przepisy o ochronie danych, przysługują Ci prawa wynikające z tych przepisów; realizujemy je w ten sam sposób i w tych samych terminach.
11. Dzieci i profile członków rodziny
Aplikacja jest przeznaczona dla osób dorosłych (od 18 lat). Nie zbieramy świadomie danych dzieci.
W planie „Maksymalny” możesz prowadzić profile członków rodziny, w tym dzieci. Dane te są przechowywane wyłącznie na Twoim urządzeniu; nie otrzymujemy ich. Tworząc taki profil, potwierdzasz, że jesteś rodzicem lub przedstawicielem ustawowym tej osoby albo masz jej zgodę. Dokumenty członka rodziny są przy rozpoznawaniu przekazywane tak samo jak Twoje (pkt 2.3) — zamazuj na nich dane osobowe.
Jeśli uważasz, że otrzymaliśmy dane dziecka bez zgody rodzica, napisz do nas — usuniemy je.
12. Zmiany Polityki
Jeśli zmiany są istotne (nowe dane, nowi odbiorcy, nowe cele), poinformujemy o nich z wyprzedzeniem w Aplikacji i — tam, gdzie jest to wymagane — ponownie poprosimy o zgodę. Data ostatniej aktualizacji jest podana na górze.
13. Kontakt
Viktar Muronchyk (Мурончик Виктор Олегович), osoba fizyczna, deweloper Aplikacji
Adres pocztowy: vul. Karla Marksa 29, OPS-25 (urząd pocztowy nr 25), 230025 Hrodna, Republika Białoruś (w oryginale: 230025, Республика Беларусь, г. Гродно, ул. Карла Маркса, 29, ОПС-25)
E-mail: support@lably-app.com
Niniejsza Polityka jest dostępna w językach Aplikacji. Jeżeli przepisy Twojego kraju wymagają, aby Polityka była dostępna w Twoim języku, obowiązuje wersja w Twoim języku.