Polityka bezpieczeństwa / Informacja o przetwarzaniu danych
Data wejścia w życie: 13.07.2026 · Wersja dokumentu: v1.0
Preambuła
Niniejszy dokument precyzuje standardy bezpieczeństwa wdrażane przez STENOai oraz opisuje ramy odpowiedzialności w zakresie przetwarzania danych szczególnej kategorii i informacji objętych tajemnicą zawodową.
I. Model Ograniczenia Ryzyka i Role w Przetwarzaniu
W zakresie treści nagrań przesyłanych do transkrypcji przez Użytkownika, Użytkownik działa jako Administrator tych danych (w rozumieniu RODO), natomiast STENOai występuje w roli Podmiotu Przetwarzającego (Procesora) działającego wyłącznie na wyraźne żądanie i polecenie Użytkownika.
Architektura aplikacji została zaprojektowana w oparciu o zasadę „Privacy by Design", gdzie minimalizacja czasu przechowywania informacji stanowi główny wektor bezpieczeństwa.
II. Cykl Życia Pliku w Systemie
Proces przetwarzania przesyłanego nagrania wygląda następująco:
- Przesłanie pliku odbywa się przy użyciu szyfrowanego kanału TLS 1.3.
- Nagranie trafia do prywatnego, odizolowanego magazynu zlokalizowanego na terenie Unii Europejskiej (Frankfurt), do którego dostęp możliwy jest wyłącznie poprzez podpisane, krótko żyjące adresy URL o ograniczonym czasie ważności. Plik przebywa w magazynie WYŁĄCZNIE na czas przetwarzania.
- Nagranie przekazywane jest strumieniowo do podwykonawcy - Google Gemini API - w celu wykonania transkrypcji.
- Bezpośrednio po zakończeniu przetwarzania (udanego lub nieudanego) nagranie jest nieodwracalnie usuwane zarówno z magazynu STENOai, jak i z infrastruktury podwykonawcy (Google Files API).
- Wygenerowany stenogram (.docx) dostępny jest wyłącznie do momentu jego pierwszego, pomyślnego pobrania przez Użytkownika, po czym jest bezpowrotnie kasowany z serwerów STENOai. Stenogram niepobrany usuwany jest automatycznie nie później niż po upływie 3 godzin od zakończenia przetwarzania.
- Niezależny, zautomatyzowany proces cyklicznie skanuje magazyn oraz bazę i usuwa zarówno pliki pozostałe po przerwanych lub nieukończonych zadaniach, jak i stenogramy nieodebrane przez Użytkownika.
III. Dane Szczególnej Kategorii i Tajemnica Zawodowa
STENOai udostępnia zautomatyzowane narzędzie, którego ostateczny cel i charakter użycia leży po stronie Użytkownika. Nagrania przesyłane do transkrypcji (np. nagrania rozpraw, przesłuchań, spotkań, rozmów) mogą zawierać dane osobowe osób trzecich, dane szczególnej kategorii (art. 9 RODO) oraz informacje objęte tajemnicą zawodową. W związku z tym:
- Pełna odpowiedzialność: Użytkownik ponosi wyłączną odpowiedzialność za zgodność przetwarzania z wymogami prawa oraz regulacjami branżowymi, w tym za posiadanie podstawy prawnej do przetwarzania treści nagrania.
- Brak analizy treści: treść nagrań i stenogramów nie jest przez STENOai odsłuchiwana, analizowana ani wykorzystywana do jakichkolwiek celów innych niż wykonanie zleconej transkrypcji. Nagrania nie służą do trenowania modeli AI.
- Akceptacja standardu: Użytkownik akceptuje fakt, że STENOai stosuje wysokie, lecz zunifikowane standardy ochrony (szyfrowanie w transporcie, prywatny magazyn z dostępem autoryzowanym, zasada minimalnej retencji), i nie zapewnia odrębnych, izolowanych środowisk dedykowanych wyłącznie dla podmiotów medycznych czy organów ścigania.
- Klienci obsługujący masowo dane podlegające rygorom ustaw szczególnych (kancelarie, podmioty medyczne) mogą zgłosić się na adres kontakt@stenoai.pl w celu zawarcia indywidualnej Umowy Powierzenia Przetwarzania Danych (DPA).
IV. Główne Zabezpieczenia Techniczne
- Bezpieczeństwo transmisji danych gwarantowane protokołem HTTPS (TLS 1.3).
- Prywatny magazyn plików z dostępem wyłącznie dla autoryzowanych procesów serwerowych, poprzez podpisane adresy URL o krótkim czasie ważności.
- Hasła przechowywane wyłącznie w postaci nieodwracalnych skrótów kryptograficznych (haszowanie z solą) - nigdy w formie jawnej.
- Uwierzytelnianie przy pomocy krótko żyjących tokenów JWT.
- Separacja danych w bazie przy użyciu Row-Level Security (RLS) - Użytkownik posiada dostęp wyłącznie do własnych metadanych.
- Ochrona przed zautomatyzowanym nadużyciem (Cloudflare Turnstile) oraz zaawansowana ochrona przed atakami Distributed Denial of Service (DDoS) dostarczana przez rozwiązania Cloudflare.
- Zautomatyzowane procesy czyszczące, gwarantujące usunięcie plików również w przypadku awarii lub przerwania zadania.
Changelog
- 13.07.2026 - v1.0 - Publikacja pierwszej wersji Polityki Bezpieczeństwa.