Bezpieczeństwo danych w MentAI
Stan na: 8 września 2026 · aktualizujemy tę stronę przy każdej istotnej zmianie
W gabinecie zaufanie to połowa pracy — dlatego opisujemy zabezpieczenia wprost,
bez marketingowych skrótów. Jeśli po lekturze zostanie jakiekolwiek pytanie, napisz:
rodo@mentai.pl.
Gdzie mieszkają dane
Cały system działa na infrastrukturze AWS (Amazon Web Services) w regionie
Unii Europejskiej (Frankfurt), a kopie zapasowe trafiają dodatkowo do drugiego regionu UE (Sztokholm). Infrastruktura AWS posiada certyfikaty
m.in. ISO 27001, ISO 27017, ISO 27018 oraz SOC 2.
Uczciwa gwiazdka: to certyfikaty dostawcy
infrastruktury (AWS), na której działa MentAI — nie certyfikaty spółki Understand.
Piszemy to wprost, bo część narzędzi na rynku formułuje to tak, żeby brzmiało jak
certyfikacja własna. U nas wiesz dokładnie, co jest czym.
Szyfrowanie
- Transmisja: całość ruchu przez szyfrowane połączenia HTTPS.
- Dane w spoczynku: szyfrowane na poziomie magazynów danych.
- Moduł kliniczny (opcjonalny): dokumentacja trafia do osobnego,
szyfrowanego magazynu z dedykowanym kluczem (AWS KMS, region UE — Frankfurt),
innym niż pozostałe dane systemu.
Logowanie i dostęp
- Logowanie dwuskładnikowe (2FA) z aplikacji uwierzytelniającej — dostępne
dla każdego konta od pierwszego dnia; panel przypomina o jego włączeniu stałym komunikatem, także
gdy nie prowadzisz kartotek klinicznych. Włączenie modułu klinicznego bez 2FA jest technicznie
niemożliwe. Nie wymuszamy 2FA przy pierwszym logowaniu: decyduje właściciel gabinetu.
- Każde konto jest imienne i ma jedną aktywną sesję — logowanie
na nowym urządzeniu kończy poprzednią.
- Dostęp do treści klinicznych ma wyłącznie terapeuta prowadzący i administrator
gabinetu. Recepcja nie widzi treści klinicznych.
- Wgląd w dokumentację zostawia ślad w dzienniku dostępu (kto i kiedy — bez treści).
Zasada minimum danych
Domyślnie MentAI pracuje bez danych klinicznych — kartoteka wizyt
przechowuje wyłącznie dane organizacyjne (terminy, statusy, rozliczenia). Moduł
kliniczny to świadoma, osobna decyzja administratora gabinetu, opisana w
regulaminie (sekcje 3–3d).
AI z granicami
- Treści z Twojego gabinetu nie są używane do trenowania modeli AI.
- Szkice AI nie są zapisywane ani logowane — do dokumentacji trafia wyłącznie to,
co zatwierdzi specjalista. AI nie prowadzi terapii, nie diagnozuje i nie podejmuje
decyzji klinicznych.
- Transkrypcja sesji (moduł opcjonalny): nagranie i surowa transkrypcja są
usuwane automatycznie zaraz po zwróceniu transkryptu (najpóźniej w ciągu
24 godzin — automatyczna reguła magazynu); szkic notatki powstaje tylko na życzenie terapeuty.
Wyjątek: transkrypt nagrania telewizyty (moduł telewizyt) jest zapisywany w dokumentacji wizyty
obok nagrania, pod tą samą zgodą klienta, i usuwany razem z nagraniem przez gabinet.
Przetwarzanie: Amazon Transcribe i Amazon Bedrock, oba w regionie UE.
- Nagranie sesji można rozpocząć dopiero po odnotowaniu zgody każdego uczestnika.
Ochrona przed atakami
- Zapora aplikacyjna (WAF) z limitami zapytań i blokadą znanych źródeł skanowania.
- Całodobowe, automatyczne alarmy bezpieczeństwa (nietypowe logowania, zmiany
uprawnień, sabotaż mechanizmów ochronnych).
- Cotygodniowy automatyczny przegląd bezpieczeństwa konfiguracji.
Kopie zapasowe
Bazy danych mają włączone automatyczne kopie z odtwarzaniem punkt-w-czasie
(dowolny moment z ostatnich 35 dni), a magazyny plików — wersjonowanie. Dodatkowo co noc pełna
kopia baz i magazynu klinicznego trafia do drugiego regionu Unii Europejskiej (Sztokholm),
do osobnego sejfu z własnym kluczem szyfrującym, do którego aplikacja nie ma prawa zapisu — awaria
całego regionu ani błąd po stronie systemu nie zabiera kopii. W razie awarii utrata
danych ogranicza się co najwyżej do ostatnich minut przed zdarzeniem. Cała infrastruktura jest
opisana kodem, więc da się ją odtworzyć w innym miejscu bez ręcznej konfiguracji. Procedurę odtworzenia
ćwiczymy w praktyce: 8 września 2026 postawiliśmy kopię całego systemu od zera z kopii zapasowych
w 8 minut. Deklarowany czas przywrócenia pracy: cel 4 godziny robocze, zobowiązanie: do 24 godzin,
poza awarią całego regionu chmury i siłą wyższą.
Po zakończeniu dostępu gabinet ma 30 dni na eksport,
a po usunięciu danych kopie wygasają samoczynnie w ciągu 35 dni.
Płatności
Płatności obsługuje operator płatności Tpay. Nie przechowujemy
danych Twojej karty — domyślnie abonament nie odnawia się automatycznie, każdą płatność
inicjujesz samodzielnie w panelu, a przed końcem opłaconego okresu dostajesz przypomnienia
(14, 7 i 1 dzień przed oraz w dniu końca); po końcu okresu konto pracuje jeszcze 7 dni karencji.
Odnawianie automatyczne to opcja, którą włączasz wyraźnie przy płatności kartą: token karty
przechowuje Tpay (my nie widzimy numeru karty), kwotę i datę obciążenia dostajesz mailem 7 dni
wcześniej, a wyłączysz je w panelu w każdej chwili. Szczegóły: regulamin, sekcja 5c.
RODO
- Administratorem danych klientów pozostaje Twój gabinet; operator
MentAI (Understand sp. z o.o., Poznań, KRS 0000266342) przetwarza je w Twoim imieniu
jako podmiot przetwarzający.
- Akceptacja regulaminu oznacza zawarcie umowy powierzenia przetwarzania
danych — jej treść i rejestr czynności przetwarzania (art. 30 RODO)
wygenerujesz w panelu (Ustawienia → RODO).
- W każdej chwili możesz otrzymać eksport danych gabinetu albo ich trwałe usunięcie. Po zakończeniu dostępu konto działa jeszcze 30 dni w trybie tylko do odczytu i eksportu (z dwoma przypomnieniami), potem dane są trwale usuwane, a kopie zapasowe wygasają w ciągu kolejnych 35 dni; pisemne potwierdzenie usunięcia wystawiamy na życzenie.
- Szczegóły: polityka prywatności · kontakt:
rodo@mentai.pl.
Chcesz porównać systemy?
Napisaliśmy przewodnik: siedem pytań
o dane, które warto zadać każdemu systemowi do gabinetu — zadaj je też nam.
Coś Cię zaniepokoiło?
Dziwne zachowanie systemu, mail podszywający się pod MentAI, miejsce, w którym dane
wydają się słabo chronione — napisz na kontakt@mentai.pl.
Odpowiadamy i traktujemy każde zgłoszenie poważnie.