POLITYKA PRYWATNOŚCI NEZ
Jak NEZ przetwarza dane osobowe
Wersja 2026-09-22-v1.1 - 22 września 2026 r.
Poniżej opisujemy dane związane ze stroną, kontaktem i korespondencją NEZ. Formularz apelu o rewalidację ma dodatkową, szczegółową klauzulę w dalszej części.
Administrator i kontakt
Administratorem danych jest Łukasz Rakasz. Kontakt we wszystkich sprawach dotyczących danych osobowych: contact@nez.org.pl.
NEZ jest społeczną inicjatywą ekspercką i nie ma odrębnej osobowości prawnej. Administratorem danych przetwarzanych przez stronę i w korespondencji NEZ jest wskazana wyżej osoba fizyczna.
Zakres tej informacji
Ta część dotyczy korzystania ze strony nez.org.pl, kontaktu z NEZ oraz korespondencji prowadzonej z instytucjami i osobami pełniącymi funkcje publiczne lub zawodowe. Odrębna część poniżej opisuje formularz deklaracji poparcia dla apelu dotyczącego rewalidacji lekarzy.
Jakie dane i w jakich celach przetwarzamy
W korespondencji możemy przetwarzać imię i nazwisko, funkcję lub organizację, służbowy albo podany przez rozmówcę adres e-mail, numer telefonu, treść wiadomości oraz historię kontaktu. Służy to prowadzeniu dialogu eksperckiego i instytucjonalnego, udzielaniu odpowiedzi, organizowaniu współpracy i dokumentowaniu ustaleń.
W przypadku kontaktów instytucjonalnych dane służbowe mogą pochodzić z oficjalnych, publicznie dostępnych wykazów, takich jak strony Sejmu, Senatu, urzędów lub innych instytucji. Nie kupujemy baz marketingowych i nie wykorzystujemy tych danych do reklamy komercyjnej.
Serwer może przetwarzać ograniczone dane techniczne, w szczególności adres IP, czas żądania, informacje o przeglądarce i zdarzenia bezpieczeństwa, aby dostarczyć stronę, diagnozować błędy oraz zapobiegać nadużyciom.
Podstawy prawne
Dane z korespondencji i publicznych wykazów służbowych przetwarzamy na podstawie art. 6 ust. 1 lit. f RODO - prawnie uzasadnionego interesu polegającego na prowadzeniu działalności eksperckiej, dialogu publicznego, odpowiadaniu na wiadomości i dokumentowaniu ustaleń. Jeżeli kontakt zmierza do zawarcia porozumienia, podstawą może być także art. 6 ust. 1 lit. b RODO.
Dane techniczne i bezpieczeństwa przetwarzamy na podstawie art. 6 ust. 1 lit. f RODO - w celu zapewnienia bezpieczeństwa, ciągłości i rozliczalności serwisu. Osoba może wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie.
Odbiorcy i transfery
Dane mogą być przetwarzane przez dostawców działających na polecenie administratora, w szczególności Cloudflare jako dostawcę hostingu strony oraz home.pl jako dostawcę poczty elektronicznej. Dostęp otrzymują wyłącznie osoby, które potrzebują go do obsługi strony, bezpieczeństwa lub korespondencji.
Cloudflare ma siedzibę w Stanach Zjednoczonych. Jeżeli dochodzi do przekazania danych poza EOG, stosowane są mechanizmy przewidziane w RODO, w szczególności EU-U.S. Data Privacy Framework albo standardowe klauzule umowne.
Okres przechowywania
Korespondencję przechowujemy przez czas potrzebny do obsługi sprawy, współpracy i rozliczalności ustaleń, a następnie tylko tak długo, jak jest to konieczne do obrony lub dochodzenia roszczeń albo wykonania obowiązków prawnych. Dane służbowe nieaktualnych kontaktów są aktualizowane, usuwane albo ograniczane.
Dane techniczne i kopie bezpieczeństwa są przechowywane przez okresy wynikające ze zweryfikowanej konfiguracji dostawców i nie dłużej, niż jest to potrzebne do bezpieczeństwa oraz odtworzenia usługi.
Prawa osób
Można zażądać dostępu do danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania, a także wnieść sprzeciw. Żądania należy kierować na contact@nez.org.pl. Tożsamość może zostać zweryfikowana w sposób proporcjonalny do żądania.
Przysługuje również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Dane nie są wykorzystywane do zautomatyzowanego podejmowania decyzji ani profilowania wywołującego skutki prawne.
KLAUZULA INFORMACYJNA
Informacja o przetwarzaniu danych
Niniejsza klauzula obowiązuje dla deklaracji poparcia składanych przez formularz NEZ dotyczący apelu o rewalidację lekarzy.
Wersja 2026-09-22-v2.3 - 22 września 2026 r.
Poniżej wyjaśniamy prostym językiem, kto odpowiada za dane, po co są potrzebne i jak można wycofać poparcie.
Administrator danych
Administratorem danych jest Łukasz Rakasz. Kontakt w sprawach ochrony danych: contact@nez.org.pl.
Cel i podstawa przetwarzania
Dane są przetwarzane wyłącznie w celu zarejestrowania, zliczenia i umożliwienia wycofania deklaracji poparcia dla apelu NEZ dotyczącego rozpoczęcia prac nad bezpiecznym systemem rewalidacji lekarzy oraz wykazania integralności zagregowanego wyniku.
Podstawą jest zgoda z art. 6 ust. 1 lit. a RODO. Z ostrożności, ponieważ deklaracja może pośrednio ujawniać poglądy, administrator opiera takie przetwarzanie również na wyraźnej zgodzie z art. 9 ust. 2 lit. a RODO. Zgoda nie obejmuje newslettera, marketingu ani innych kampanii.
Kto może poprzeć apel
Formularz jest przeznaczony wyłącznie dla osób, które ukończyły 18 lat. Wiek jest potwierdzany oświadczeniem, bez pobierania daty urodzenia ani dokumentu tożsamości. Oświadczenie nie jest urzędową weryfikacją wieku ani tożsamości.
Jakie dane przetwarzamy
Przetwarzamy adres e-mail, aby ograniczać wielokrotne zgłoszenia i obsłużyć żądanie wycofania. Adres nie jest weryfikowany, a baza deklaracji nie zapisuje go jawnie - zapisuje jego pseudonimizowany skrót HMAC, język, status, daty operacji oraz wersje i skróty zatwierdzonych tekstów prawnych.
Przetwarzamy także ograniczony, pseudonimizowany identyfikator źródła żądania potrzebny do ochrony formularza przed nadużyciem. Nie zbieramy imienia, nazwiska, numeru PESEL, adresu zamieszkania, numeru PWZ, miejsca pracy ani danych medycznych.
Rejestracja i wycofanie
Deklaracja zostaje zarejestrowana od razu po wysłaniu formularza wraz z wyraźną zgodą i oświadczeniem 18+. Adres e-mail nie jest weryfikowany, dlatego deklaracja nie stanowi potwierdzenia tożsamości ani kwalifikowanego podpisu elektronicznego.
Poparcie i zgodę można wycofać w każdej chwili przez kontakt z administratorem. Po zgłoszeniu administrator może wysłać na podany adres neutralny, jednorazowy odnośnik do obsługi żądania. Wycofanie nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
Publiczny licznik
Publiczny licznik pokazuje wyłącznie zagregowaną liczbę aktywnych i niewycofanych deklaracji dla bieżącej wersji apelu. Nie potwierdza tożsamości, obywatelstwa ani własności adresu e-mail osób.
Wynik jest publikowany dopiero od 100 deklaracji i aktualizowany nie częściej niż raz na 24 godziny. Nazwiska, adresy e-mail, tokeny i rekordy jednostkowe nie są publikowane ani przekazywane KPRM.
Odbiorcy danych i transfery
Dostęp mogą mieć wyłącznie upoważnieni administratorzy techniczni oraz dostawcy działający na polecenie administratora: Cloudflare, Inc. jako dostawca hostingu strony i bazy D1 oraz home.pl S.A. jako dostawca hostingu przekaźnika HTTPS i transportu pocztowego dla neutralnych wiadomości wysyłanych z adresu contact@nez.org.pl.
Przy zwykłym złożeniu deklaracji wiadomość e-mail nie jest wysyłana, a home.pl nie otrzymuje adresu z formularza. Jeżeli osoba poprosi administratora o pomoc w wycofaniu deklaracji, home.pl może otrzymać czasowo adres e-mail, język i jednorazowy token potrzebny do wysłania neutralnego odnośnika. Wiadomość nie zawiera nazwy kampanii, tekstu apelu ani informacji o rewalidacji.
Cloudflare, Inc. ma siedzibę w Stanach Zjednoczonych i może przetwarzać dane poza EOG. Jeżeli dochodzi do transferu poza EOG, stosowane są zabezpieczenia przewidziane w zatwierdzonym dodatku o przetwarzaniu danych, w szczególności EU-U.S. Data Privacy Framework albo standardowe klauzule umowne. home.pl S.A. z siedzibą w Szczecinie przetwarza dane w zakresie hostingu przekaźnika i transportu pocztowego na podstawie zatwierdzonej umowy powierzenia. Informację o aktualnych podmiotach podprzetwarzających i stosowanych zabezpieczeniach transferu można uzyskać pod adresem contact@nez.org.pl.
Okres przechowywania
Pseudonimizowany klucz ograniczenia ruchu wygasa po godzinie. Po wycofaniu aktywne powiązanie zostaje natychmiast odłączone. Wcześniejsze niepotwierdzone deklaracje z poprzedniego trybu wygasają po 24 godzinach; rekord jest usuwany automatycznie podczas najbliższego cyklu technicznego wykonywanego co pięć minut.
Kampania nie ma z góry określonej daty zakończenia. Potwierdzone deklaracje są przechowywane do formalnego złożenia petycji, a następnie przez 90 dni. Administrator ocenia potrzebę dalszej kampanii co najmniej raz na 12 miesięcy. Minimalny audyt bezpieczeństwa i rozliczalności jest przechowywany przez 90 dni.
Dane techniczne, logi i kopie przechowywane przez Cloudflare i home.pl są przechowywane wyłącznie przez okresy określone w zatwierdzonych umowach i konfiguracji usług. Aktualną informację o tych okresach można uzyskać pod adresem contact@nez.org.pl.
Prawa osoby
Możesz żądać dostępu, sprostowania, usunięcia, ograniczenia przetwarzania i przeniesienia danych w zakresie wynikającym z RODO oraz wycofać zgodę. Wniosek wyślij na contact@nez.org.pl. Możemy poprosić o potwierdzenie kontroli nad tą samą skrzynką, ale co do zasady nie wymagamy skanu dokumentu.
Możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych. Podanie danych jest dobrowolne, lecz bez adresu e-mail, wyraźnej zgody i oświadczenia 18+ deklaracja nie zostanie zarejestrowana.
Automatyzacja
Dane nie są wykorzystywane do profilowania ani do decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie wpływają na osobę.
Dokumenty dostawców i organ nadzorczy
NEZ PRIVACY POLICY
How NEZ processes personal data
Version 2026-09-22-v1.1 - 22 September 2026.
This section covers the NEZ website, contact and correspondence. The revalidation appeal form has an additional, specific notice below.
Controller and contact
The data controller is Łukasz Rakasz. Contact for all personal-data matters: contact@nez.org.pl.
NEZ is a social expert initiative and does not have separate legal personality. The individual identified above is the controller of data processed through the website and NEZ correspondence.
Scope of this notice
This section covers use of nez.org.pl, contact with NEZ and correspondence with institutions and people acting in public or professional roles. A separate section below covers the declaration form supporting the appeal on medical revalidation.
Data, purposes and sources
Correspondence may include a person's name, role or organisation, professional or supplied email address, telephone number, message content and contact history. We use these data for expert and institutional dialogue, responding, organising collaboration and recording agreed actions.
For institutional contact, professional details may come from official public registers such as parliamentary, government or institutional websites. We do not buy marketing databases or use these data for commercial advertising.
The server may process limited technical data, including IP address, request time, browser information and security events, to deliver the website, diagnose errors and prevent abuse.
Legal bases
Correspondence and professional data from public registers are processed under Article 6(1)(f) GDPR for the legitimate interests of expert activity, public dialogue, responding and documenting arrangements. Article 6(1)(b) may also apply where contact concerns steps towards an agreement.
Technical and security data are processed under Article 6(1)(f) GDPR to protect security, continuity and accountability. A person may object to processing based on legitimate interests.
Recipients, retention and rights
Processors may include Cloudflare for website hosting and home.pl for email. Where Cloudflare transfers data outside the EEA, GDPR safeguards such as the EU-U.S. Data Privacy Framework or Standard Contractual Clauses apply.
Data are retained for as long as needed to deal with the matter, collaborate and document arrangements, and afterwards only where required for legal obligations or claims. Technical data and backups follow verified provider settings and are not kept longer than needed for security and recovery.
You may request access, correction, erasure or restriction and may object by writing to contact@nez.org.pl. You may also complain to the President of the Polish Personal Data Protection Office. We do not use these data for legal-effect automated decision-making or profiling.
PRIVACY NOTICE
Information about the processing of personal data
This notice applies to declarations of support submitted through the NEZ form concerning the NEZ appeal on medical revalidation.
Version 2026-09-22-v2.3 - 22 September 2026.
This notice explains who is responsible for the data, why they are needed and how support can be withdrawn.
Controller
The data controller is Łukasz Rakasz. Data-protection contact: contact@nez.org.pl.
Purpose and legal basis
Data are processed only to register, count and permit withdrawal of a declaration of support for the NEZ appeal to begin work on a safe system of medical revalidation, and to demonstrate the integrity of the aggregate result.
The basis is consent under Article 6(1)(a) GDPR. As a precaution, because a declaration may indirectly reveal opinions, the controller also relies on explicit consent under Article 9(2)(a) GDPR. Consent does not cover newsletters, marketing or other campaigns.
Who may support the appeal
The form is only for people aged 18 or over. Age is confirmed by self-declaration without collecting a date of birth or identity document. The declaration is not official verification of age or identity.
Data we process
We process an email address to limit repeated submissions and handle a withdrawal request. The address is not verified, and the declaration database does not store it in plain text. It stores a pseudonymised HMAC digest, language, status, operation dates and versions and digests of approved legal texts.
We also process a limited pseudonymised request-source identifier needed to protect the form against misuse. We do not collect names, national identification numbers, home addresses, professional registration numbers, workplaces or medical data.
Registration and withdrawal
A declaration is registered immediately when the form is submitted with explicit consent and the 18+ declaration. The email address is not verified, so the declaration does not establish identity or constitute a qualified electronic signature.
Support and consent may be withdrawn at any time by contacting the controller. The controller may then send a neutral, one-time action link to the supplied address. Withdrawal does not affect the lawfulness of earlier processing.
Public counter
The public counter shows only the aggregate number of active and unwithdrawn declarations for the current appeal version. It does not verify identity, citizenship or ownership of an email address.
The figure is published only from 100 declarations and updated no more than once every 24 hours. Names, email addresses, tokens and row-level records are neither published nor sent to the Prime Minister's Office.
Recipients and international transfers
Access may be given only to authorised technical administrators and processors acting on the controller's instructions: Cloudflare, Inc. for website hosting and the D1 database, and home.pl S.A. for hosting the HTTPS relay and providing mail transport for neutral messages sent from contact@nez.org.pl.
No email is sent when a declaration is submitted, and home.pl does not receive the address from the form at that stage. If a person asks the controller for help withdrawing a declaration, home.pl may temporarily receive the email address, language and one-time token needed to send a neutral action link. The message contains no campaign name, appeal text or reference to revalidation.
Cloudflare, Inc. is established in the United States and may process data outside the EEA. Where a transfer outside the EEA occurs, the safeguards in the approved data-processing addendum apply, in particular the EU-U.S. Data Privacy Framework or Standard Contractual Clauses. home.pl S.A., established in Szczecin, Poland, processes data for relay hosting and mail transport under the approved data-processing agreement. Information about current subprocessors and transfer safeguards is available from contact@nez.org.pl.
Retention
The pseudonymised rate-limit key expires after one hour. After withdrawal, the active link is severed immediately. Earlier unconfirmed declarations from the previous process expire after 24 hours and are deleted automatically during the next technical cycle, which runs every five minutes.
The campaign has no predetermined closing date. Confirmed declarations are retained until the formal petition is submitted and for 90 days afterwards. The controller reviews the continuing need for the campaign at least every 12 months. Minimal security and accountability audit records are retained for 90 days.
Technical data, logs and backups held by Cloudflare and home.pl are retained only for the periods set out in the approved agreements and service configuration. Current information about those periods is available from contact@nez.org.pl.
Your rights
You may request access, rectification, erasure, restriction and portability where provided by the GDPR, and withdraw consent. Contact contact@nez.org.pl. We may ask you to demonstrate control of the same mailbox, but normally do not require an identity-document scan.
You may complain to the President of the Polish Personal Data Protection Office. Providing data is voluntary, but without an email address, explicit consent and the 18+ declaration the declaration cannot be registered.
Automated processing
The data are not used for profiling or solely automated decisions that produce legal effects or similarly significantly affect a person.
