Naukowe Śledztwo Zdrowotne
Opowiadasz tu o swoim zdrowiu, więc masz prawo wiedzieć nie tylko, że dane są „bezpieczne”, ale co dokładnie się z nimi dzieje. Poniżej mechanizmy, nie zapewnienia.
Twoje dane są odseparowane w bazie, nie tylko na ekranie
Osiemnaście tabel z Twoimi danymi jest przypisanych do konta, a Postgres pilnuje tego własnym mechanizmem (Row Level Security) — nawet gdyby interfejs poprosił o cudze dane, baza ich nie wyda. Trzy pozostałe tabele to wspólne katalogi bez niczego osobistego: lista dostępnych modeli, ustawienia techniczne i pobrane wcześniej artykuły naukowe.
Nie zapisujemy treści zapytań do modelu ani jego odpowiedzi
W rejestrze wywołań modelu jest model, czas, liczba tokenów, koszt i status — nie ma tam kolumny na treść zapytania ani na odpowiedź. Jedyny wyjątek to komunikat błędu zwrócony przez dostawcę, gdy wywołanie się nie udaje; zapisujemy go skrócony, bo bez niego nie da się naprawić awarii. Zapisujemy natomiast wynik, który widzisz na ekranie: hipotezy, zalecenia, historię analiz. To Twoje śledztwo i po to tu jesteś.
Żadnych zewnętrznych trackerów
Nie ma Google Analytics, Hotjara, nagrywania sesji, pikseli reklamowych ani zewnętrznych narzędzi analitycznych.
Mierzymy, jak korzystasz z aplikacji — nigdy tego, co piszesz
Zbieramy własne, proste zdarzenia: która strona, ile czasu, który przycisk. Przycisk raportuje wyłącznie etykietę, którą nadaliśmy mu w kodzie — nigdy swojej treści. Kontrolka bez takiej etykiety nie wysyła nic, więc pole z Twoją odpowiedzią nie ma czym się zgłosić. Przeglądarka dostaje też losowy identyfikator urządzenia i dzień pierwszej wizyty — tylko po to, żeby odróżnić pierwszą wizytę od powrotu. Nie jest powiązany z niczym poza aplikacją i znika, gdy wyczyścisz dane tej strony w przeglądarce.
Nie zapisujemy Twojego adresu IP
Serwer widzi adres IP przy każdym połączeniu, ale go nie zapisuje. Żeby statystyki nie liczyły wizyt autora aplikacji, porównuje jednokierunkowy skrót adresu ze skrótami adresów administratora. Przy Twoich zdarzeniach zostaje co najwyżej znacznik tak/nie — sam skrót zapisujemy wyłącznie dla ruchu administratora.
Dwa połączenia wychodzą poza aplikację, i to wszystko
Twoja przeglądarka łączy się z bazą danych, żeby Cię zalogować i utrzymać sesję — to jest sedno działania aplikacji. Poza tym pobiera kroje pisma z serwera Google: nie jadą tam żadne Twoje dane, ale Twój adres IP jest tam widoczny. Chcemy to usunąć, hostując kroje u siebie.
Przypomnienia e-mail wysyła Resend — tylko jeśli je włączysz
Gdy włączysz przypomnienia i wskazówki e-mail, serwer aplikacji przekazuje firmie Resend Twój adres i rodzaj wiadomości, na przykład „wywiad niedokończony” albo „wskazówka o eksperymentach”. Nie przekazuje nic z treści śledztwa, a w temacie maila nie ma niczego o zdrowiu. Nie śledzimy otwarć maili ani kliknięć. Wyłączysz je w Ustawieniach albo linkiem „Wypisz się” w każdej wiadomości.
Nie trafia tam Twój e-mail, imię ani identyfikator konta
Do modelu jedzie wiek i to, co sam opisałeś: wywiad, dane o osobie, styl życia, dieta, poprzedni model przypadku. Nie jedzie adres e-mail, nazwa konta ani jego identyfikator. Model nie wie, kim jesteś — pracuje na opisie, nie na osobie.
Twój tekst jedzie tak, jak go napisałeś
Pola opisowe przekazujemy w całości, bez przeredagowania. Jeśli wpiszesz w nie miasto, nazwę pracodawcy albo imię, pojadą razem z resztą — nie zgadujemy, co jest w nich wrażliwe. Wpisuj to, co ma znaczenie dla sprawy, i tylko to.
Analiza korzysta z zewnętrznego dostawcy modeli
Nie mamy własnego modelu. Zapytania idą przez dostawcę (OpenRouter) do konkretnego modelu językowego. Mówimy o tym wprost, bo „nie udostępniamy danych nikomu” byłoby nieprawdą — technicznie przekazujemy je dostawcy, żeby wykonał analizę.
Ekspert Ludzkie Ciało to drugi model u tego samego dostawcy
Gdy ekspert jest włączony, przed analizą te same fakty o Twojej sprawie dostaje jeszcze jeden model — przez tego samego dostawcę — żeby opisał fizjologię Twoich objawów. Możesz go wyłączyć w Ustawieniach w każdej chwili.
Wysyłamy warstwy, nie wszystko naraz
Zapytanie składamy z ponumerowanych warstw: opis sytuacji, poprzedni model przypadku, co się zmieniło od ostatniej analizy. Nie doklejamy całej surowej historii przy każdym wywołaniu.
Nie ma panelu, w którym ktokolwiek czyta Twoje śledztwo
Nie istnieje ekran administracyjny pokazujący hipotezy, odpowiedzi z wywiadu ani analizy użytkowników. Panel techniczny pokazuje liczby: ile osób, ile analiz, jaki koszt modelu, które ekrany są używane.
Panel techniczny nie pokazuje adresów e-mail
Koszt modelu rozbity na konta widać pod skrótem w rodzaju „user_A3F91C2”. Adres nie jest w tym panelu w ogóle odczytywany z bazy, więc nie ma go czym wyświetlić.
Klucz z pełnym dostępem istnieje i tego nie ukrywamy
Serwer aplikacji ma klucz, który omija zabezpieczenia bazy — bez tego nie zapisałby rejestru wywołań modelu ani nie usunął konta na Twoje żądanie. Używamy go w policzalnej liczbie miejsc i żadne z nich nie czyta cudzej treści medycznej. Ochroną tego klucza jest bezpieczeństwo konta administracyjnego, i dlatego jest ono na naszej liście rzeczy do domknięcia niżej.
Pobierz kopię
W Ustawieniach pobierasz plik JSON ze wszystkim, co konto trzyma: śledztwa, wywiad, odpowiedzi, historię analiz, plany rytmu, dane o osobie, dietę, cytowania i rejestr wywołań modelu.
Usuń konto — razem z danymi
Usunięcie konta usuwa profil, wszystkie śledztwa, wywiad i odpowiedzi, historię analiz, plany rytmu dnia, dane o osobie i dietę, cytowania, wgrane frameworki, rejestr wywołań modelu oraz zdarzenia użycia aplikacji — także te sprzed zalogowania, zapisane w tej samej przeglądarce. Usuwa też Twój adres z listy przypomnień w Resend. Zostają tylko wspólne katalogi, w których nie ma nic Twojego: pobrane wcześniej artykuły naukowe i lista dostępnych modeli. Operacja jest nieodwracalna i wymaga wpisania potwierdzenia.
Nowe śledztwo zaczyna od zera
Rozpoczęcie nowego śledztwa usuwa dotychczasowe razem z wywiadem, odpowiedziami i historią analiz. Dane o osobie, dieta i plany rytmu zostają — te usuwasz razem z kontem.
Możesz założyć konto na adres jednorazowy
Do rejestracji wystarczy e-mail i hasło. Jeśli chcesz oddzielić to śledztwo od swojej tożsamości, użyj adresu utworzonego tylko na tę okazję. Nie weryfikujemy, kim jesteś, i nie prosimy o imię, nazwisko, telefon ani adres — bo do niczego ich nie potrzebujemy.
Ta sekcja jest tu celowo. Strona o prywatności, która wymienia tylko sukcesy, nie zasługuje na zaufanie. Stan na 3 września 2026 — każdy z tych punktów zniknie stąd dopiero wtedy, gdy będzie działać, a nie gdy zabrzmi dobrze.
Nie potwierdziliśmy publicznie regionu, w którym stoi baza
Chcemy Unii Europejskiej i napiszemy to tutaj, kiedy będziemy mieli to na piśmie od dostawcy hostingu.
Nie mamy listy dozwolonych dostawców modeli
Dziś model wybiera się z pełnego katalogu. Nie napiszemy „korzystamy tylko z modeli X”, dopóki nie będzie to wymuszone w kodzie, a nie tylko w ustawieniu.
Nie mamy potwierdzonego braku retencji u dostawcy modelu
Nie zapisujemy zapytań u siebie, ale co robi z nimi dostawca, zależy od jego konfiguracji i umowy. Pracujemy nad tym i opiszemy tu wynik.
Nie mamy dwuetapowego logowania
Twoje konto chroni dziś hasło. Konto administracyjne — również, i to jest ważniejsze, bo do niego należy klucz z pełnym dostępem do bazy.
Nie szyfrujemy dodatkowo pojedynczych pól
Baza jest szyfrowana „w spoczynku” po stronie hostingu, ale to inne zabezpieczenie niż szyfrowanie treści kluczem, którego my sami nie mamy.
Sesja nie wygasa sama
Zostawiony otwarty laptop zostaje zalogowany. Chcemy dodać wygaszanie po czasie bezczynności.
Naukowe Śledztwo Zdrowotne nie zastępuje lekarza ani diagnozy. Jeśli którekolwiek zdanie na tej stronie okaże się nieścisłe, chcemy o tym wiedzieć — poprawiamy tekst, a nie tłumaczymy go.
Rozpocznij swoje śledztwo →