🔒 RODO / GDPR
Polityka Prywatności
Ostatnia aktualizacja: 13 września 2026
ZASADA MINIMALIZACJI DANYCH
Zbieramy tylko to, co jest niezbędne do działania portalu. Dane dzienniczka, planu działania i przypomnień wprowadzasz sam(a) i masz nad nimi pełną kontrolę: możesz je w każdej chwili wyeksportować, udostępnić wybranym osobom lub trwale usunąć. Nie przechowujemy zdjęć ani nagrań, nie profilujemy użytkowników i nie sprzedajemy danych.
§ 1. Administrator danych osobowych
Administratorem Twoich danych osobowych jest:
Fundacja NeuroDzieci
ul. Rembrandta 4a/39, 03-531 Warszawa
KRS: 0001221845 | NIP: 5243063842 | REGON: 543959788
E-mail: kontakt@neurodzieci.pl lub kontakt@neurogpt.pl
Portal NeuroGPT (autyzm.neurogpt.pl) jest serwisem edukacyjnym prowadzonym przez Fundację NeuroDzieci. Portal ma charakter wyłącznie edukacyjny i informacyjny — nie świadczy usług medycznych ani porad lekarskich. Jedno konto działa na obu portalach Fundacji (neurogpt.pl i autyzm.neurogpt.pl), które korzystają ze wspólnej bazy kont.
Administrator nie wyznaczył inspektora ochrony danych. We wszystkich sprawach dotyczących danych osobowych kontaktuj się bezpośrednio z Fundacją pod adresem kontakt@neurodzieci.pl.
§ 2. Jakie dane przetwarzamy i w jakim celu
Kategorie danych:
- Dane konta: imię, nazwisko (opcjonalnie), adres e-mail, hasło (wyłącznie jako jednokierunkowy skrót kryptograficzny), rola (rodzic / nauczyciel / specjalista), opcjonalnie nazwa placówki lub numer PWZ, kraj (dla numeru alarmowego), preferencje.
- Rozmowy z asystentem AI: treść pytań i odpowiedzi zapisana na koncie; za Twoją zgodą (ustawienie w profilu) do rozmowy dołączany jest skrót kontekstu dziecka z planu działania, przypomnień i dzienniczka.
- Dzienniczek Obserwacji, plan działania i przypomnienia (dane zdrowotne — art. 9 RODO): zapisy epizodów (data, czas, objawy, wyzwalacze, notatki), opis nagrań wideo epizodów (nazwa pliku, długość, znaczniki czasu i link do pliku na Twoim Dysku Google — sam film nie trafia na nasze serwery: zostaje na Twoim urządzeniu albo na Twoim Dysku), plan działania dziecka (imię, rok urodzenia, rozpoznanie podane przez opiekuna, objawy, leki ratunkowe, kontakty alarmowe), leki i pory przypomnień, zapas leków, terminy wizyt i pytania do lekarza. Dane te wprowadza rodzic lub opiekun prawny.
- Udostępnianie: adresy e-mail osób, którym udostępniasz dzienniczek lub plan, oraz tokeny linków i kodów QR wygenerowanych na Twoje żądanie.
- Integracja Google (opcjonalna): identyfikator konta Google i zaszyfrowany token dostępu do kalendarza oraz — jeśli wysyłasz nagrania na Dysk — do plików utworzonych przez portal na Twoim Dysku Google; tylko po połączeniu konta przez Ciebie.
- Powiadomienia: adres subskrypcji push Twojej przeglądarki lub aplikacji.
- Licznik zapytań do asystenta: liczba zapytań wykonanych przez konto w danej dobie (sama liczba, bez treści). Służy do rozliczenia limitu planu bezpłatnego i do wykrywania kont używanych jednocześnie przez wiele osób (§ 7 ust. 3 Regulaminu).
- Licencja szkolna (jeśli dotyczy): nazwa placówki, adresy e-mail zaproszonych nauczycieli, tokeny zaproszeń i kodów QR oraz rejestr obsadzania miejsc — kto, kogo i kiedy zaprosił, przyjął, usunął albo komu przekazał administrację.
- Płatności: identyfikatory klienta i subskrypcji Stripe — Fundacja nie przechowuje numerów kart.
- Formularze kontaktowe i partnerskie: treść zgłoszenia i dane kontaktowe.
- Dane techniczne: adres IP, typ przeglądarki, logi serwera (bezpieczeństwo), pliki cookie i pamięć lokalna — patrz Polityka Cookies.
Cele i podstawy prawne:
- Świadczenie usług portalu (konto, asystent, dzienniczek, przypomnienia, udostępnianie) — art. 6 ust. 1 lit. b RODO
- Przetwarzanie danych zdrowotnych wprowadzonych do dzienniczka, planu działania, przypomnień i czatu — Twoja wyraźna zgoda, art. 9 ust. 2 lit. a RODO (wyrażana przy zakładaniu konta i włączaniu tych funkcji; możesz ją wycofać usuwając dane lub konto)
- Realizacja płatności za subskrypcję — art. 6 ust. 1 lit. b RODO
- Statystyki i marketing — wyłącznie za zgodą na cookies, art. 6 ust. 1 lit. a RODO
- Wypełnienie obowiązków prawnych (księgowość, odpowiedzi na żądania organów) — art. 6 ust. 1 lit. c RODO
- Bezpieczeństwo portalu, zapobieganie nadużyciom, dochodzenie roszczeń — prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO
Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne, i nie profilujemy użytkowników. Odpowiedzi asystenta AI są generowane automatycznie i mają charakter edukacyjny.
Podanie danych jest dobrowolne. Do założenia konta niezbędne są imię, adres e-mail i hasło — bez nich nie możemy świadczyć usług wymagających konta. Pozostałe dane (nazwisko, rola, dzienniczek, plan działania, przypomnienia, kraj) podajesz według uznania; ich brak ogranicza jedynie działanie danej funkcji.
Dane osób, którym udostępniasz dzienniczek lub plan działania (opiekun, szkoła): źródłem tych danych jesteś Ty. Zapraszana osoba otrzymuje e-mail z zaproszeniem, może je odrzucić, a udostępnienie możesz w każdej chwili odwołać; dane zaproszenia usuwamy po jego odwołaniu lub wygaśnięciu.
§ 3. Dane dzieci i dane zdrowotne
Portal jest przeznaczony dla dorosłych opiekunów, nauczycieli i specjalistów oraz osób, które ukończyły 16 lat. Dane dziecka (dzienniczek, plan działania, leki) wprowadza jego rodzic lub opiekun prawny, który odpowiada za ich zakres. Wpisujesz tylko to, co uznasz za potrzebne — pola planu działania są dobrowolne.
Dane zdrowotne nie są wykorzystywane do żadnych innych celów niż działanie funkcji, do których je wprowadzono, nie są przekazywane reklamodawcom ani używane do trenowania modeli AI przez Fundację.
§ 4. Okres przechowywania danych
- Dane konta: do usunięcia konta przez użytkownika lub przez 3 lata od ostatniej aktywności (po tym czasie konto może zostać usunięte po uprzednim powiadomieniu e-mail)
- Dzienniczek, plan działania, przypomnienia, historia czatu: do usunięcia przez użytkownika lub do usunięcia konta
- Udostępnienia: do odwołania przez użytkownika, wygaśnięcia linku lub usunięcia konta
- Subskrypcje push: do wypisania się z powiadomień lub do usunięcia konta
- Licznik zapytań do asystenta: 90 dni, potem rekordy są automatycznie usuwane
- Zaproszenia do licencji szkolnej: token przestaje działać po przyjęciu, odwołaniu lub wygaśnięciu (14 dni dla zaproszeń e-mail, 24 godziny dla kodów QR); rekord usuwamy 30 dni później
- Rejestr obsadzania miejsc w licencji szkolnej: 24 miesiące — rozliczalność wobec placówki i kontrola współdzielenia kont
- Dane płatności (faktury, dokumenty księgowe): 5 lat (art. 74 ustawy o rachunkowości)
- Zgłoszenia z formularzy: do 12 miesięcy od zakończenia sprawy
- Logi serwera: do 30 dni; dane analityczne: do 14 miesięcy
- Pliki cookie i pamięć lokalna: zgodnie z Polityką Cookies
§ 5. Odbiorcy danych i przekazywanie poza EOG
Dane mogą być przetwarzane przez następujące podmioty (podmioty przetwarzające lub niezależnych administratorów):
- Stripe, Inc. (USA/Irlandia) — obsługa płatności; uczestnik EU-US Data Privacy Framework, standardowe klauzule umowne
- Dostawca modelu językowego (obecnie DeepSeek) — generowanie odpowiedzi asystenta: przekazywana jest treść rozmowy, Twoje imię oraz — tylko za Twoją zgodą — skrót kontekstu dziecka; nie przekazujemy adresu e-mail ani danych konta. Dostawca ma siedzibę poza EOG (Chiny); przekazanie odbywa się z zastosowaniem zabezpieczeń z art. 46 RODO (standardowe klauzule umowne) — możesz nie korzystać z asystenta, a rozmowy nie powinny zawierać danych identyfikujących osoby trzecie
- Cloudflare, Inc. (USA) — hosting, sieć CDN, zapora i baza danych portalu; dane przechowywane w regionie Europy Zachodniej; uczestnik EU-US Data Privacy Framework, standardowe klauzule umowne
- Google LLC (USA) — synchronizacja kalendarza i, na Twoje polecenie, zapis nagrań na Twoim Dysku Google (tylko po połączeniu konta; plik wysyła Twoja przeglądarka bezpośrednio do Google) oraz Google Analytics 4 (tylko za zgodą na cookies); uczestnik EU-US Data Privacy Framework, standardowe klauzule umowne
- Meta Platforms, Inc. (USA/Irlandia) — Meta Pixel (wyłącznie za zgodą na cookies marketingowe; bez zgody skrypt nie jest ładowany); uczestnik EU-US Data Privacy Framework, standardowe klauzule umowne
- Resend, Inc. (USA) — wysyłka wiadomości transakcyjnych: aktywacja konta, reset hasła, przypomnienia o lekach, zaproszenia do dzienniczka i do licencji szkolnej; przekazywany jest adres e-mail odbiorcy i treść wiadomości; uczestnik EU-US Data Privacy Framework, standardowe klauzule umowne
- Usługi powiadomień push przeglądarki (Google LLC, Apple Inc., Mozilla Corporation — USA) — wyłącznie adres subskrypcji i zaszyfrowana treść powiadomienia; przekazanie poza EOG na podstawie EU-US Data Privacy Framework lub standardowych klauzul umownych
- Osoby, którym sam(a) udostępnisz dzienniczek lub plan działania
- Organy państwowe — wyłącznie na podstawie przepisów prawa
§ 6. Twoje prawa (RODO art. 15–22)
- Dostęp do danych — prawo uzyskania kopii swoich danych (eksport JSON w profilu)
- Sprostowanie — prawo do poprawienia nieprawidłowych danych (edycja w profilu)
- Usunięcie — prawo do bycia zapomnianym (art. 17 RODO) — usunięcie konta w ustawieniach jest natychmiastowe i nieodwracalne
- Ograniczenie przetwarzania — prawo do żądania wstrzymania przetwarzania
- Przenoszenie danych — prawo do otrzymania danych w formacie JSON/CSV
- Sprzeciw — prawo sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu
- Wycofanie zgody — w dowolnym momencie (nie wpływa na zgodność przetwarzania sprzed wycofania); zgody na cookies zmienisz w stopce („Zarządzaj cookies”), zgodę na kontekst dziecka w czacie — w profilu
- Skarga do organu nadzorczego — Urząd Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl. Jeśli mieszkasz w innym państwie Europejskiego Obszaru Gospodarczego, skargę możesz złożyć także do organu nadzorczego swojego kraju zamieszkania lub miejsca pracy (art. 77 RODO)
Aby skorzystać ze swoich praw, napisz na: kontakt@neurodzieci.pl. Odpowiadamy w terminie 30 dni.
§ 7. Bezpieczeństwo danych
Stosujemy następujące środki techniczne i organizacyjne:
- Szyfrowanie transmisji (TLS/HTTPS, HSTS) i nagłówki bezpieczeństwa (CSP)
- Hasła nie są przechowywane: przeglądarka wylicza z hasła klucz funkcją PBKDF2-SHA256 (600 000 iteracji), a serwer zapisuje wyłącznie skrót SHA-256 tego klucza z losową solą (konta przeniesione z poprzedniej wersji portalu przechodzą na ten format przy pierwszym logowaniu); tokeny jednorazowe dla aktywacji, resetu hasła i udostępnień
- Sesje w ciasteczkach HttpOnly z flagami Secure i SameSite; ochrona przed CSRF
- Tokeny Google szyfrowane AES-256-GCM w bazie danych
- Rate limiting na endpointach API, separacja danych między kontami i udostępnieniami
- Brak przechowywania plików multimedialnych; regularne kopie zapasowe i testy bezpieczeństwa
§ 8. Pliki cookie i pamięć lokalna
Szczegółowe informacje o plikach cookie, pamięci lokalnej przeglądarki i zgodach znajdują się w Polityce Cookies.
§ 9. Zmiany Polityki Prywatności
Polityka podlega okresowej weryfikacji (zmiany prawa, nowe funkcje portalu, wytyczne UODO). Aktualna wersja jest zawsze publikowana pod tym adresem, a o istotnych zmianach informujemy zarejestrowanych użytkowników e-mailem.
§ 10. Kontakt
W sprawach dotyczących ochrony danych osobowych kontaktuj się z nami:
📧 kontakt@neurodzieci.pl
📍 Fundacja NeuroDzieci, ul. Rembrandta 4a/39, 03-531 Warszawa
© 2026 Fundacja NeuroDzieci. Wszelkie prawa zastrzeżone.
Regulamin · Polityka Cookies · Deklaracja dostępności · Strona główna