Polityka prywatności - Asystent WOPFU i IPET

Dotyczy aplikacji dostępnej pod adresem app.edukusnia.pl.

Ta polityka opisuje wyłącznie aplikację. Strona www.edukusnia.pl i newsletter mają własną politykę prywatności i własny regulamin - to osobne dokumenty i osobne zasady.

Obowiązuje od: 31.08.2026

1. Kto jest kim

W przetwarzaniu danych uczniów przez tę aplikację występują trzy podmioty i każdy ma inną rolę.

Placówka oświatowa jest administratorem danych. To szkoła decyduje, po co i w jaki sposób przetwarza dane swoich uczniów, i to na niej ciąży obowiązek wykazania zgodności tego przetwarzania. Aplikacja tego obowiązku nie przenosi i nie może przenieść.

Mateusz Kuś jest podmiotem przetwarzającym. Przetwarzam dane wyłącznie na polecenie placówki i wyłącznie w zakresie, który opisuje umowa powierzenia zawierana z placówką przed rozpoczęciem korzystania z aplikacji.

Anthropic PBC jest podprocesorem. Aplikacja korzysta z modelu językowego Claude przez interfejs programistyczny Anthropic. Warunki tego przetwarzania opisuje sekcja 6.

Dostęp testowy na zaproszenie - tak wygląda korzystanie z aplikacji dziś. Zanim aplikacja zacznie być udostępniana placówkom na licencji, działa w trybie testowym: wybrane osoby otrzymują imienny link i korzystają z niego bez konta placówki i bez umowy powierzenia, żeby ocenić przydatność narzędzia.

W tym trybie umowa powierzenia jeszcze nie obowiązuje, a bez niej nie ma podstawy do przetwarzania danych konkretnego ucznia. Dlatego opis wpisywany podczas testu ma być sformułowany tak, żeby nie pozwalał wskazać konkretnego dziecka: bez imienia i nazwiska, bez numeru PESEL, bez nazwy placówki i bez okoliczności, po których dałoby się je rozpoznać. Wystarczy opis funkcjonalny - jak uczeń pracuje, co mu pomaga, co go blokuje. To ten sam wymóg, który stawiam publicznie każdemu narzędziu AI używanemu w szkole.

Tryb testowy kończy się w momencie zawarcia pierwszej umowy licencyjnej. Od tego momentu obowiązuje układ opisany wyżej: konto placówki, umowa powierzenia zawarta przed rozpoczęciem korzystania, identyfikator przypisany placówce.

Kontakt w sprawach dotyczących danych: kontakt@edukusnia.pl.

2. Jakie dane trafiają do aplikacji

Opis funkcjonowania ucznia. Pedagog wpisuje własnymi słowami, jak uczeń funkcjonuje - poznawczo, emocjonalnie, społecznie, ruchowo - żeby otrzymać szkic fragmentu dokumentacji. Aplikacja nie prosi o dane identyfikujące ucznia, bo do wykonania tej pracy nie są potrzebne.

Dane konta placówki. Login i hasło osoby korzystającej z aplikacji w imieniu placówki. Hasło przechowywane jest wyłącznie w postaci skrótu, nigdy jawnie.

Dane techniczne. Znacznik czasu, identyfikator dostępu przypisany placówce, liczba przetworzonych jednostek tekstu, czas odpowiedzi i status techniczny.

3. Co aplikacja robi, żeby ograniczyć zakres danych - i gdzie przebiega granica

Przed wysłaniem opisu do modelu językowego aplikacja sprawdza jego treść i reaguje dwustopniowo.

Zatrzymuje twardo, bez możliwości obejścia: numer PESEL, adres e-mail, numer telefonu, kod pocztowy. Takiego opisu nie da się wysłać.

Oznacza ostrzeżeniem i przepuszcza dopiero po świadomym potwierdzeniu przez użytkownika: imię, nazwisko, datę, adres.

Drugi próg jest celowo miękki. Twarda blokada imienia wymuszałaby przepisywanie całego opisu od nowa w każdym zdaniu, w którym imię pada naturalnie. Wolę pokazać, gdzie dokładnie przebiega granica, niż obiecywać, że jej nie ma.

Z tego wynika rzecz, którą placówka musi wziąć pod uwagę: jeżeli użytkownik potwierdzi wysłanie opisu zawierającego imię lub inne dane identyfikujące, dane te zostaną przetworzone tak jak reszta opisu. Aplikacja ostrzega, ale nie decyduje za użytkownika.

Niezależnie od powyższego opis ucznia pozostaje daną osobową. Nawet bez imienia opis dziecka ze specjalnymi potrzebami z konkretnej szkoły może pozwalać na jego zidentyfikowanie przez osoby z tej placówki. Dlatego aplikacja nie jest opisywana jako narzędzie "anonimowe", tylko jako narzędzie przetwarzające dane na podstawie umowy powierzenia.

4. Czego aplikacja nie zapisuje

Treść opisu wpisanego przez pedagoga nie jest zapisywana w bazie ani w plikach aplikacji. Jest przekazywana do modelu, a po otrzymaniu odpowiedzi znika z pamięci serwera.

Wygenerowany szkic nie jest zapisywany. Trafia do przeglądarki użytkownika i tam pozostaje. Użytkownik kopiuje go do własnego dokumentu i uzupełnia dane identyfikujące lokalnie u siebie.

Zapis techniczny nie zawiera treści. Zapis przechowuje wyłącznie: znacznik czasu, identyfikator dostępu, nazwę modelu, liczbę jednostek tekstu, czas odpowiedzi, koszt i status. Nie zawiera opisu ucznia ani szkicu.

Odpowiedź na pytanie zwrotne. Po wygenerowaniu szkicu aplikacja zadaje jedno pytanie o przydatność wyniku. Jeżeli użytkownik na nie odpowie, zapisywane są: identyfikator dostępu, znacznik czasu, wybrana odpowiedź i - o ile użytkownik go wpisze - komentarz. Komentarz jest polem swobodnym, więc proszę nie umieszczać w nim danych ucznia.

5. Okresy przechowywania

Każdy okres wynika z celu wpisanego obok. Gdy cel ustaje, dane są usuwane.

CoPo co to przechowujęJak długo
Treść opisu i wygenerowany szkic-nie są przechowywane
Zapis techniczny generacji (bez treści)kontrola limitu z regulaminu, rozliczenie roku licencji, reklamacje, wykrywanie nadużyćokres licencji + 12 miesięcy; przy dostępie testowym 12 miesięcy od zapisu
Odpowiedź na pytanie zwrotnerozwój narzędzia12 miesięcy
Licznik wykorzystania dostępuegzekwowanie limitu z regulaminuokres obowiązywania umowy
Dane konta placówkiświadczenie usługiokres obowiązywania umowy, usunięcie w ciągu 30 dni od jego zakończenia

Zapis techniczny przechowywany jest dłużej niż sama licencja, bo rok licencyjny trzeba móc rozliczyć i obsłużyć reklamację już po jego zakończeniu. Odpowiedzi na pytanie zwrotne trzymam krócej niż zapis techniczny, nie dłużej - komentarz jest polem swobodnym, więc niesie większe ryzyko niż zapis techniczny, który treści nie zawiera z założenia.

Okresy przechowywania po stronie dostawcy modelu opisuje sekcja 6.

6. Dostawca modelu językowego i przekazywanie danych poza EOG

Aplikacja korzysta z modelu Claude firmy Anthropic PBC na komercyjnych warunkach interfejsu programistycznego.

Umowa powierzenia z Anthropic obowiązuje automatycznie. Data Processing Addendum jest włączone do warunków komercyjnych i nie wymaga osobnego podpisu. Jest dokumentem publicznym, dostępnym pod adresem anthropic.com/legal/data-processing-addendum, więc inspektor ochrony danych może sprawdzić jego treść samodzielnie.

Podstawą przekazywania danych są standardowe klauzule umowne. Dokument włącza moduł 2 (administrator do podmiotu przetwarzającego) oraz moduł 3 (podmiot przetwarzający do podmiotu przetwarzającego). Moduł 3 odpowiada dokładnie układowi opisanemu w sekcji 1.

Dostawca nie może trenować modeli na treściach klienta. Warunki komercyjne stanowią wprost, że Anthropic nie może wykorzystywać treści klienta do trenowania modeli.

Okres przechowywania po stronie dostawcy: 30 dni od otrzymania lub wygenerowania, z wyjątkami, które dostawca opisuje wprost. Najważniejszy z nich: treść oznaczona przez automatyczne systemy bezpieczeństwa jako naruszająca zasady korzystania przechowywana jest do 2 lat, a wyniki klasyfikacji do 7 lat.

Dalsi podprocesorzy. Anthropic korzysta z własnych podprocesorów. Wykaz mających zastosowanie do interfejsu programistycznego, według stanu na dzień sporządzenia tej polityki:

Aktualny wykaz prowadzi dostawca pod adresem trust.anthropic.com/subprocessors.

Wykaz nie wskazuje żadnego podmiotu, którego przetwarzanie byłoby ograniczone do Europejskiego Obszaru Gospodarczego: dostawcy infrastruktury i routingu mają zasięg globalny, pozostali przetwarzają w Stanach Zjednoczonych, Kanadzie i Republice Południowej Afryki. Dane przekazywane do modelu są przetwarzane poza EOG, a podstawą tego przekazania są standardowe klauzule umowne opisane wyżej. Placówka powinna uwzględnić to w swojej dokumentacji.

7. Hosting aplikacji

Aplikacja działa na serwerze OVH w centrum danych w Gravelines we Francji, czyli na terenie Europejskiego Obszaru Gospodarczego. Warstwa hostingu nie wiąże się zatem z przekazaniem danych poza EOG - dotyczy tego wyłącznie sekcja 6, opisująca dostawcę modelu językowego. Dostawca hostingu prowadzi standardowe logi dostępu serwera zgodnie z własną polityką.

8. Bezpieczeństwo

Połączenie z aplikacją odbywa się przez HTTPS i jest wymuszone po stronie serwera - próba wejścia przez połączenie nieszyfrowane jest przekierowywana na HTTPS, a serwer przedstawia ważny certyfikat.

Dostęp wymaga indywidualnego identyfikatora - w trybie testowym przypisanego zaproszonej osobie, a po zawarciu umowy przypisanego placówce.

Dane po stronie serwera przechowywane są w katalogach niedostępnych dla innych kont na tym samym serwerze.

Hasła kont przechowywane są wyłącznie w postaci skrótów kryptograficznych (bcrypt). Panel administracyjny jest zabezpieczony przed żądaniami z obcych witryn.

9. Brak analityki i śledzenia

Aplikacja nie korzysta z żadnych narzędzi analitycznych ani śledzących. Nie ma w niej Google Analytics, pikseli reklamowych ani zewnętrznych skryptów. Wszystkie zasoby, łącznie z krojami pisma, ładowane są z własnego serwera, więc korzystanie z aplikacji nie powoduje połączeń z serwerami podmiotów trzecich poza opisanym wyżej dostawcą modelu.

10. Pliki cookies

Sama aplikacja generująca szkic nie używa plików cookies. Plik cookie sesji zakładany jest wyłącznie w panelu administracyjnym, po zalogowaniu, i służy wyłącznie utrzymaniu sesji. Nie służy do profilowania ani do analityki.

11. Prawa osób, których dane dotyczą

Ponieważ administratorem danych ucznia jest placówka, żądania dotyczące realizacji praw, czyli dostępu, sprostowania, usunięcia i ograniczenia przetwarzania, należy kierować do placówki. Jako podmiot przetwarzający pomagam placówce w ich realizacji w zakresie i na zasadach opisanych w umowie powierzenia.

12. Zmiany polityki

O istotnych zmianach będę informował placówki korzystające z aplikacji, zanim wejdą w życie. Aktualna wersja jest zawsze dostępna pod tym adresem.