Polityka bezpieczeństwa / Informacja o przetwarzaniu danych

Data wejścia w życie: 13.07.2026 · Wersja dokumentu: v1.0

Preambuła

Niniejszy dokument precyzuje standardy bezpieczeństwa wdrażane przez STENOai oraz opisuje ramy odpowiedzialności w zakresie przetwarzania danych szczególnej kategorii i informacji objętych tajemnicą zawodową.

I. Model Ograniczenia Ryzyka i Role w Przetwarzaniu

W zakresie treści nagrań przesyłanych do transkrypcji przez Użytkownika, Użytkownik działa jako Administrator tych danych (w rozumieniu RODO), natomiast STENOai występuje w roli Podmiotu Przetwarzającego (Procesora) działającego wyłącznie na wyraźne żądanie i polecenie Użytkownika.

Architektura aplikacji została zaprojektowana w oparciu o zasadę „Privacy by Design", gdzie minimalizacja czasu przechowywania informacji stanowi główny wektor bezpieczeństwa.

II. Cykl Życia Pliku w Systemie

Proces przetwarzania przesyłanego nagrania wygląda następująco:

  1. Przesłanie pliku odbywa się przy użyciu szyfrowanego kanału TLS 1.3.
  2. Nagranie trafia do prywatnego, odizolowanego magazynu zlokalizowanego na terenie Unii Europejskiej (Frankfurt), do którego dostęp możliwy jest wyłącznie poprzez podpisane, krótko żyjące adresy URL o ograniczonym czasie ważności. Plik przebywa w magazynie WYŁĄCZNIE na czas przetwarzania.
  3. Nagranie przekazywane jest strumieniowo do podwykonawcy - Google Gemini API - w celu wykonania transkrypcji.
  4. Bezpośrednio po zakończeniu przetwarzania (udanego lub nieudanego) nagranie jest nieodwracalnie usuwane zarówno z magazynu STENOai, jak i z infrastruktury podwykonawcy (Google Files API).
  5. Wygenerowany stenogram (.docx) dostępny jest wyłącznie do momentu jego pierwszego, pomyślnego pobrania przez Użytkownika, po czym jest bezpowrotnie kasowany z serwerów STENOai. Stenogram niepobrany usuwany jest automatycznie nie później niż po upływie 3 godzin od zakończenia przetwarzania.
  6. Niezależny, zautomatyzowany proces cyklicznie skanuje magazyn oraz bazę i usuwa zarówno pliki pozostałe po przerwanych lub nieukończonych zadaniach, jak i stenogramy nieodebrane przez Użytkownika.

III. Dane Szczególnej Kategorii i Tajemnica Zawodowa

STENOai udostępnia zautomatyzowane narzędzie, którego ostateczny cel i charakter użycia leży po stronie Użytkownika. Nagrania przesyłane do transkrypcji (np. nagrania rozpraw, przesłuchań, spotkań, rozmów) mogą zawierać dane osobowe osób trzecich, dane szczególnej kategorii (art. 9 RODO) oraz informacje objęte tajemnicą zawodową. W związku z tym:

  • Pełna odpowiedzialność: Użytkownik ponosi wyłączną odpowiedzialność za zgodność przetwarzania z wymogami prawa oraz regulacjami branżowymi, w tym za posiadanie podstawy prawnej do przetwarzania treści nagrania.
  • Brak analizy treści: treść nagrań i stenogramów nie jest przez STENOai odsłuchiwana, analizowana ani wykorzystywana do jakichkolwiek celów innych niż wykonanie zleconej transkrypcji. Nagrania nie służą do trenowania modeli AI.
  • Akceptacja standardu: Użytkownik akceptuje fakt, że STENOai stosuje wysokie, lecz zunifikowane standardy ochrony (szyfrowanie w transporcie, prywatny magazyn z dostępem autoryzowanym, zasada minimalnej retencji), i nie zapewnia odrębnych, izolowanych środowisk dedykowanych wyłącznie dla podmiotów medycznych czy organów ścigania.
  • Klienci obsługujący masowo dane podlegające rygorom ustaw szczególnych (kancelarie, podmioty medyczne) mogą zgłosić się na adres kontakt@stenoai.pl w celu zawarcia indywidualnej Umowy Powierzenia Przetwarzania Danych (DPA).

IV. Główne Zabezpieczenia Techniczne

  • Bezpieczeństwo transmisji danych gwarantowane protokołem HTTPS (TLS 1.3).
  • Prywatny magazyn plików z dostępem wyłącznie dla autoryzowanych procesów serwerowych, poprzez podpisane adresy URL o krótkim czasie ważności.
  • Hasła przechowywane wyłącznie w postaci nieodwracalnych skrótów kryptograficznych (haszowanie z solą) - nigdy w formie jawnej.
  • Uwierzytelnianie przy pomocy krótko żyjących tokenów JWT.
  • Separacja danych w bazie przy użyciu Row-Level Security (RLS) - Użytkownik posiada dostęp wyłącznie do własnych metadanych.
  • Ochrona przed zautomatyzowanym nadużyciem (Cloudflare Turnstile) oraz zaawansowana ochrona przed atakami Distributed Denial of Service (DDoS) dostarczana przez rozwiązania Cloudflare.
  • Zautomatyzowane procesy czyszczące, gwarantujące usunięcie plików również w przypadku awarii lub przerwania zadania.

Changelog

  • 13.07.2026 - v1.0 - Publikacja pierwszej wersji Polityki Bezpieczeństwa.