Jak chronimy Twoje dane? Bezpieczeństwo w PolandAI

Rozumiemy obawy o prywatność. NGO przetwarzają wrażliwe dane — o beneficjentach, darczyńcach, projektach. Oto jak dbamy o bezpieczeństwo i czego NIE robimy z Waszymi danymi.
Zacznijmy od najważniejszego
Nie sprzedajemy Twoich danych. Nie udostępniamy ich reklamodawcom ani osobom trzecim. Trenujemy własny model AI dedykowany dla NGO — wyłącznie na rozmowach od użytkowników, którzy wyrazili na to wyraźną zgodę przy rejestracji (art. 6 ust. 1 lit. a RODO), z pseudonimizacją usuwającą dane osobowe.
To fundament naszego podejścia. Jesteśmy fundacją non-profit, nie firmą, która zarabia na danych użytkowników. Nie mamy modelu biznesowego opartego na reklamach czy sprzedaży profili. Trening własnego modelu służy jednemu celowi: żeby asystenci AI z czasem dawały lepsze, bardziej trafne odpowiedzi dla polskich organizacji pozarządowych.
Możesz w każdej chwili:
- Odmówić zgody na trening podczas rejestracji (osobny, opcjonalny checkbox)
- Wycofać zgodę później, w ustawieniach konta albo pisząc na kontakt@polandai.pl
- Zażądać usunięcia swoich rozmów (prawo do bycia zapomnianym, RODO art. 17)
Teraz szczegóły.
Dane, które przetwarzamy
Gdy korzystasz z PolandAI, przetwarzamy:
1. Dane konta (jeśli się rejestrujesz)
- Adres e-mail
- Nazwa organizacji
- Hasło (hashowane bcrypt — nie widzimy go w plain text)
- NIP / KRS / REGON (do weryfikacji statusu NGO)
2. Historia rozmów
- Twoje pytania do AI
- Odpowiedzi asystentów
- Datę i godzinę rozmowy
- Identyfikator użytego modelu AI
3. Dane techniczne
- Typ przeglądarki
- Przybliżona lokalizacja (kraj)
- Logi serwera (do rozwiązywania problemów)
Dane, których nie przetwarzamy
- Danych osobowych beneficjentów — nie prosimy o imiona, PESEL, adresy osób, którym pomagacie
- Dokumentów finansowych — nie uploadujecie do nas sprawozdań, faktur itp.
- Danych wrażliwych — zdrowie, przekonania, pochodzenie etniczne
Miejsce przechowywania danych
Baza aplikacyjna: Neon Postgres w UE (Frankfurt)
Konta użytkowników, historia rozmów i dzienne liczniki zapytań trzymamy w bazie Postgres hostowanej w regionie AWS Europe Central 1 (Frankfurt, Niemcy). Dane nie opuszczają EOG.
Co to oznacza:
- Podlegamy europejskiemu prawu (RODO)
- Dane nie „uciekają" do USA czy Chin
- Mamy kontrolę nad tym, gdzie są przechowywane
Przetwarzanie AI: Groq (USA)
Gdy wysyłasz pytanie do AI, trafia ono do serwerów Groq w Stanach Zjednoczonych. Tam jest przetwarzane i odsyłana odpowiedź.
Ważne: Groq nie przechowuje Twoich rozmów długoterminowo i nie trenuje modeli na danych użytkowników (zgodnie z ich polityką prywatności).
Transfer danych do USA odbywa się zgodnie z mechanizmami RODO (Standard Contractual Clauses).
Trening własnego modelu — co to dokładnie znaczy
Rozmowy użytkowników, którzy zaznaczyli przy rejestracji zgodę na trening (osobny checkbox, niezależny od regulaminu), wykorzystujemy do dotrenowania własnego modelu AI dedykowanego dla polskiego sektora NGO. Przed użyciem do treningu treść jest pseudonimizowana:
- Adresy e-mail →
[EMAIL] - Numery telefonów →
[PHONE] - NIP / KRS / REGON →
[NIP]/[KRS]/[REGON] - Numery IBAN, kody pocztowe, dane logowania w URL-ach → tokenizowane
- Częste wzorce typu „Pan/Pani <Imię> <Nazwisko>" →
[OSOBA]
Sam model trenuje się na zanonimizowanym korpusie. Jeśli nie wyrazisz zgody, Twoje rozmowy nigdy nie trafiają do treningowego zestawu danych — koniec.
Wpisy starsze niż 90 dni są automatycznie kasowane z bazy (cron daily) zgodnie z zasadą minimalizacji danych z RODO.
Szyfrowanie
Wszystkie połączenia są szyfrowane:
- HTTPS/TLS — dane w tranzycie są zaszyfrowane
- Szyfrowanie at-rest — baza danych jest zaszyfrowana
- Hasła — hashowane algorytmem bcrypt (nie przechowujemy w plain text)
RODO — nasze obowiązki
Jako polska fundacja, podlegamy RODO w pełnym zakresie. To oznacza:
Twoje prawa:
- Prawo dostępu — możesz zapytać, jakie dane mamy
- Prawo do usunięcia — możesz zażądać usunięcia konta i danych
- Prawo do sprostowania — możesz poprawić swoje dane
- Prawo do przenoszenia — możesz zażądać eksportu danych
- Prawo do wycofania zgody — w tym zgody na trening modelu (klik w ustawieniach albo e-mail)
Nasze obowiązki:
- Informujemy, co przetwarzamy i dlaczego (ta strona + Polityka Prywatności)
- Minimalizujemy dane — zbieramy tylko to, co potrzebne
- Zabezpieczamy dane — szyfrowanie, kontrola dostępu
- Reagujemy na incydenty — mamy procedury na wypadek naruszeń
Praktyczne porady: jak bezpiecznie korzystać z AI
Nawet z najlepszymi zabezpieczeniami, warto stosować zdrowy rozsądek:
TAK, możesz:
- Pisać ogólne pytania o granty, raporty, komunikację
- Prosić o pomoc z tekstami (maile, posty, dokumenty)
- Dyskutować strategie i plany
- Tłumaczyć dokumenty publiczne
OSTROŻNIE, anonimizuj:
- Jeśli opisujesz case study beneficjenta, zmień imię i szczegóły
- Nie wklejaj pełnych danych osobowych (PESEL, adresy, telefony)
- Unikaj kopiowania całych dokumentów z danymi wrażliwymi
NIE wklejaj:
- Baz danych z danymi osobowymi
- Haseł, kluczy API, danych logowania
- Dokumentów medycznych, sądowych itp.
AI to narzędzie, nie powiernik
Traktuj AI jak asystenta w biurze — pomocnego, ale nie takiego, któremu powierzasz wszystkie tajemnice. Dobre praktyki:
- Anonimizuj dane — „Anna z Krakowa" zamień na „beneficjentka z dużego miasta"
- Nie wklejaj całych dokumentów — opisz problem własnymi słowami
- Weryfikuj odpowiedzi — AI może się mylić, zwłaszcza w faktach i datach
- Usuwaj historię — jeśli omyłkowo wkleisz dane wrażliwe, usuń rozmowę (lub napisz do nas)
Pytania i kontakt
Jesteśmy transparentni. Jeśli masz pytania o:
- Politykę prywatności — napisz na kontakt@polandai.pl
- Swoje dane — możesz zażądać dostępu lub usunięcia
- Wycofanie zgody na trening — wystarczy mail albo zmiana w ustawieniach konta
- Incydent bezpieczeństwa — zgłoś natychmiast, zareagujemy
Podsumowanie
| Aspekt | Nasze podejście |
|---|---|
| Sprzedaż danych | Nigdy |
| Trenowanie własnego modelu | Tylko po wyraźnej zgodzie (opt-in), z pseudonimizacją |
| Trenowanie modeli zewnętrznych | Nigdy |
| Przechowywanie | Postgres w UE (Frankfurt) |
| Retencja czatów | 90 dni, potem automatyczne usunięcie |
| Szyfrowanie | HTTPS + at-rest |
| RODO | Pełna zgodność |
| Transparentność | Wszystko opisane publicznie |
Bezpieczeństwo to dla nas priorytet. Ale pamiętaj — najlepsza ochrona to też Twoja świadomość. Korzystaj z AI mądrze.
Masz pytania? Pisz: kontakt@polandai.pl
Autor
Zespół PolandAI
Chcesz korzystać z AI w swojej organizacji?
Zarejestruj swoją NGO i uzyskaj darmowy dostęp do najlepszych modeli AI.
Zarejestruj NGO