Polityka prywatności
Wersja VB-PP-2026-01 · Obowiązuje od 14 września 2026 r. · Zastępuje wersję z 1 marca 2026 r. ·
Niniejsza Polityka wyjaśnia, jakie dane osobowe przetwarzamy, w jakich celach, na jakiej podstawie prawnej, przez jaki okres oraz jakie prawa przysługują użytkownikowi. Stanowi ona część umowy wraz z Warunkami prawnymi, Świadomą zgodą i Polityką plików cookie.
Świadoma zgoda szczegółowo opisuje przetwarzanie próbki, profilu mikrobiomu oraz opcji dobrowolnych i w tych kwestiach ma pierwszeństwo przed niniejszą Polityką.
1. Kto jest administratorem danych
Administrator danych: GENELINK, S.L., właściciel marki Vivabioma™. NIF B98649494. Siedziba: Calle Arquitecto Mora 5, 2. piętro, drzwi 4, 46010 Walencja, Hiszpania. Zezwolenie sanitarne nr 11540 wydane przez Conselleria de Sanidad Generalitat Valenciana.
• Kontakt ogólny: info@vivabioma.com · Telefon: +34 960 090 596
• Prywatność i wykonywanie praw: lopd@tellmegen.com
• Inspektor Ochrony Danych: dpo@tellmegen.com
• Organ nadzorczy: Hiszpańska Agencja Ochrony Danych (www.aepd.es) lub organ nadzorczy w kraju zamieszkania użytkownika.
Vivabioma i tellmeGen są markami GENELINK, S.L. i korzystają z niektórych wspólnych systemów korporacyjnych oraz kanałów związanych z ochroną prywatności. Nie oznacza to, że dane z obu usług są łączone: takie połączenie wymaga odrębnego, dobrowolnego upoważnienia przewidzianego w Świadomej zgodzie.
Usługa jest organizowana z Hiszpanii i stosujemy rozporządzenie (UE) 2016/679, hiszpańską ustawę organiczną 3/2018 oraz inne mające zastosowanie przepisy prawa hiszpańskiego, bez uszczerbku dla lokalnych przepisów kraju zamieszkania użytkownika.
2. Do kogo ma zastosowanie niniejsza Polityka
2.1 Ma ona zastosowanie do osób odwiedzających stronę internetową, zakładających konto, kupujących nasze usługi, uczestniczących w badaniach lub kontaktujących się z naszym zespołem wsparcia.
2.2 Raport dotyczący mikrobiomu nie ujawnia informacji dziedzicznych o krewnych użytkownika, ale może odzwierciedlać wspólne nawyki, sposób odżywiania lub warunki życia. Użytkownik sam decyduje, komu udostępnia swoje raporty.
3. Jakie dane przetwarzamy i skąd pochodzą
3.1 Kategorie danych:
• Dane konta i kontaktowe: imię i nazwisko, adres e-mail, zaszyfrowane hasło, data urodzenia, płeć, jeśli została podana, adres, numer telefonu, język i kraj.
• Próbka biologiczna: kał pobrany za pomocą naszego zestawu.
• Dane z analizy: techniczne dane dotyczące sekwencjonowania i kontroli jakości, profil mikrobiomu, szacowane funkcje, wskaźniki oraz wynikające z nich raporty.
• Odpowiedzi na kwestionariusze dotyczące odżywiania, nawyków, objawów i samopoczucia. Pytania opcjonalne są odpowiednio oznaczone; ich pominięcie może ograniczyć treści zależne od tych odpowiedzi.
• Zakupy i płatności: zamówienia, fakturowanie, rozszerzenia i metadane transakcji. Nie przechowujemy pełnych numerów kart płatniczych.
• Korzystanie z platformy: logowania, przeglądane raporty, pobrania, używane funkcje, wskaźniki i dane zbierane za pomocą plików cookie.
• Komunikacja z obsługą klienta i rejestry zgłoszeń.
• Dokumentacja potwierdzająca przedstawicielstwo ustawowe lub środki wsparcia, gdy usługa jest kupowana dla osoby małoletniej lub osoby wymagającej wsparcia.
3.2 Źródło. Dane pochodzą od użytkownika lub są generowane podczas świadczenia usługi. Nie pozyskujemy danych osobowych z zewnętrznych źródeł w celu profilowania użytkownika.
4. Charakter danych i przypadkowo pozyskane ludzkie DNA
4.1 Usługa analizuje materiał genetyczny mikroorganizmów obecnych w próbce, a nie genom użytkownika. Profil mikrobiomu sam w sobie nie stanowi danych genetycznych użytkownika w rozumieniu Rozporządzenia.
4.2 Profil, w połączeniu z odpowiedziami użytkownika i celem usługi, może jednak ujawniać informacje dotyczące zdrowia i pośrednio umożliwiać identyfikację. Dlatego stosujemy wobec niego poziom ochrony właściwy dla szczególnych kategorii danych tak długo, jak stanowi on dane osobowe.
4.3 Próbka kału zawiera ludzkie komórki, a podczas sekwencjonowania mogą zostać przypadkowo wychwycone fragmenty ludzkiego DNA. Ich przetwarzanie ogranicza się do filtrowania, kontroli jakości, bezpieczeństwa oraz usuwania zgodnie z cyklem technicznym. Nie są one interpretowane w celu ustalania cech, pokrewieństwa, predyspozycji ani tożsamości genetycznej i nie stanowią części raportów ani standardowych eksportów.
5. W jakich celach przetwarzamy dane i na jakiej podstawie prawnej
• Rejestracja próbki, sekwencjonowanie, filtrowanie, generowanie, hostowanie i aktualizowanie raportów: wykonanie umowy (art. 6 ust. 1 lit. b) oraz wyraźna zgoda na przetwarzanie danych dotyczących zdrowia i innych szczególnych kategorii danych, w tym przypadkowo pozyskanych fragmentów ludzkiego DNA (art. 9 ust. 2 lit. a).
• Tworzenie i zarządzanie kontem, logistyką, dostępem do raportów i rozszerzeniami: wykonanie umowy (art. 6 ust. 1 lit. b).
• Obsługa praw użytkownika oraz wniosków o dostęp i przenoszenie danych: obowiązek prawny (art. 6 ust. 1 lit. c).
• Weryfikacja tożsamości, przedstawicielstwa ustawowego i środków wsparcia oraz zapobieganie nieautoryzowanym analizom: wypełnienie mających zastosowanie obowiązków prawnych (art. 6 ust. 1 lit. c), a w przypadku braku konkretnego obowiązku – nasz prawnie uzasadniony interes polegający na zapobieganiu bezprawnemu lub oszukańczemu wykorzystaniu (art. 6 ust. 1 lit. f). Przechowywanie dowodów zgody i przedstawicielstwa opiera się dodatkowo na art. 9 ust. 2 lit. f.
• Ulepszanie usługi i zapewnianie jej bezpieczeństwa, zapobieganie oszustwom i obrona przed roszczeniami, przy użyciu analiz zagregowanych lub zanonimizowanych, gdy tylko jest to możliwe: prawnie uzasadniony interes (art. 6 ust. 1 lit. f), z prawem do sprzeciwu.
• Wypełnianie obowiązków prawnych w zakresie podatków, handlu, ochrony zdrowia, jakości i nadzoru nad produktem oraz odpowiadanie na żądania organów: obowiązek prawny (art. 6 ust. 1 lit. c).
• Badania i rozwój, w tym trenowanie modeli sztucznej inteligencji, w obszarach opisanych w punkcie 20 Świadomej zgody: odrębna i konkretna zgoda użytkownika (art. 6 ust. 1 lit. a oraz art. 9 ust. 2 lit. a). Łączenie danych z inną usługą GENELINK wymaga odrębnej i dodatkowej zgody.
• Dostęp Profesjonalny: konkretna zgoda użytkownika udzielana w chwili aktywacji.
• Komunikacja transakcyjna i wsparcie: wykonanie umowy (art. 6 ust. 1 lit. b).
• Elektroniczna komunikacja marketingowa: zgoda użytkownika lub, w przypadku produktów i usług podobnych do już zakupionych, prawnie uzasadniony interes przewidziany w przepisach dotyczących usług społeczeństwa informacyjnego, z możliwością rezygnacji w każdej wiadomości.
Jeżeli przetwarzanie opiera się na zgodzie użytkownika, może on ją w każdej chwili wycofać bez wpływu na zgodność z prawem wcześniejszego przetwarzania. Jeżeli przetwarzanie opiera się na naszym prawnie uzasadnionym interesie, użytkownik może wnieść sprzeciw, a my ocenimy jego szczególną sytuację; analiza równowagi interesów jest dostępna na żądanie pod adresem dpo@tellmegen.com.
6. Badania, rozwój i sztuczna inteligencja
6.1 Udział jest dobrowolny, odrębny i możliwy do wycofania oraz nie wpływa na usługę ani jej cenę. Jest autoryzowany poprzez jedno pole wyboru obejmujące badania i doskonalenie wewnętrzne, zewnętrzne projekty naukowe oraz badania i rozwój z partnerami komercyjnymi, zgodnie z punktem 20 Świadomej zgody.
6.2 To upoważnienie nie pozwala na łączenie danych Vivabioma użytkownika z danymi z innej usługi GENELINK, takiej jak tellmeGen. Takie łączenie wymaga odrębnej, konkretnej i dodatkowej zgody, która obecnie nie jest pobierana podczas rejestracji.
6.3 Jeżeli użytkownik wyrazi zgodę, możemy wykorzystywać pseudonimizowane lub zanonimizowane dane z dozwolonych kategorii do opracowywania, trenowania, walidowania, audytowania i ulepszania modeli analitycznych oraz systemów sztucznej inteligencji przeznaczonych do interpretacji mikrobiomu, ulepszania raportów oraz opracowywania nowych produktów i usług.
6.4 Projekty wykorzystują wyłącznie minimalny zakres danych niezbędny do realizacji celu, wykluczają bezpośrednie identyfikatory, chyba że istnieje uzasadniona potrzeba, i podlegają obowiązkom poufności, kontroli dostępu, zakazowi ponownej identyfikacji, umowie z partnerem oraz, w stosownych przypadkach, ocenie etycznej.
6.5 Upoważnienia te dotyczą danych, a nie fizycznej próbki. Jakiekolwiek wykorzystanie samej próbki do celów badawczych wymaga odrębnej zgody i zastosowania odpowiednich zasad dotyczących projektu, kolekcji lub biobanku.
6.6 Użytkownik może wycofać każde upoważnienie równie łatwo, jak go udzielił. Wycofanie uniemożliwia nowe włączenia i kończy przyszłe przetwarzanie oparte na danym upoważnieniu, ale nie wpływa na przetwarzanie przeprowadzone wcześniej zgodnie z prawem, już dokonane publikacje, dane nieodwracalnie zanonimizowane ani modele, które zostały już wytrenowane i z których danych użytkownika nie można indywidualnie usunąć.
7. Osoby małoletnie i osoby wymagające środków wsparcia
7.1 Nasze usługi są przeznaczone dla osób dorosłych: zakup wymaga ukończenia 18 lat, a osoba małoletnia nie może samodzielnie się zarejestrować ani kupić usługi. Usługa nie jest dostępna dla dzieci poniżej trzeciego roku życia.
7.2 Gdy usługa jest kupowana dla osoby małoletniej lub osoby wymagającej środków wsparcia, osoba sprawująca władzę rodzicielską, opiekę lub udzielająca wsparcia musi udokumentować swoje uprawnienie zgodnie ze Świadomą zgodą. Nie rozpoczynamy analizy do czasu weryfikacji, a raporty osób małoletnich nie obejmują rezystomu ani spersonalizowanych zaleceń.
7.3 Dokumentacja potwierdzająca jest przechowywana wyłącznie jako dowód uprawnienia oraz w celu zapobiegania nieautoryzowanym analizom, z ograniczonym dostępem, i nie jest wykorzystywana do żadnych innych celów.
7.4 Dane osób małoletnich są uwzględniane w badaniach wyłącznie wtedy, gdy istnieje konkretna zgoda przedstawiciela oraz zastosowano dodatkowe zabezpieczenia wymagane przez projekt.
7.5 Po ukończeniu 18 lat osoba, której dane dotyczą, może zażądać przejęcia własnego konta i samodzielnie wykonywać wszystkie swoje prawa.
8. Zautomatyzowane podejmowanie decyzji
8.1 Generowanie raportów jest procesem zautomatyzowanym: nasze oprogramowanie identyfikuje obecne mikroorganizmy, szacuje funkcje i oblicza wskaźniki, łącząc je z treściami w naszej bazie wiedzy, opracowanej przez zespół naukowy na podstawie literatury.
8.2 Przetwarzanie to nie wywołuje wobec użytkownika skutków prawnych ani nie wpływa na niego w podobnie istotny sposób, ponieważ raport ma charakter informacyjny i sam w sobie nie przesądza o żadnej decyzji zdrowotnej.
8.3 W każdym przypadku użytkownik może zażądać wyjaśnienia i przeglądu raportu przez człowieka, pisząc na adres lopd@tellmegen.com, przedstawić swój punkt widzenia oraz zakwestionować wynik.
9. Próbka biologiczna
9.1 Próbka użytkownika jest wykorzystywana wyłącznie do świadczenia zakupionej usługi oraz związanych z nią kontroli jakości.
9.2 Jest ona zazwyczaj niszczona w okresie od 60 do 120 dni od wydania wyników, a w każdym przypadku przed upływem sześciu miesięcy, chyba że trwa postępowanie dotyczące jakości lub istnieje inny obowiązek prawny, o czym poinformujemy użytkownika.
9.3 Próbka nie jest przechowywana w biobanku ani przekazywana osobom trzecim do innych celów.
10. Przechowywanie, rozszerzenia i zablokowane archiwum
• Konto i umowa: przez okres trwania relacji, a następnie przez mające zastosowanie okresy przedawnienia.
• Fakturowanie i księgowość: przez okresy wymagane przepisami handlowymi i podatkowymi.
• Próbka biologiczna: zgodnie z punktem 9.
• Profil mikrobiomu, dane techniczne i raporty: przez okres aktywności konta, aby użytkownik mógł je przeglądać, porównywać i zamawiać rozszerzenia.
• Dzienniki techniczne i bezpieczeństwa: od 12 do 24 miesięcy, proporcjonalnie do ich celu.
• Dokumentacja potwierdzająca przedstawicielstwo oraz rejestry akceptacji zgód: tak długo, jak może powstać odpowiedzialność.
• Badania: przez czas trwania projektu lub do czasu wycofania upoważnienia, z zastrzeżeniem wyjątków określonych w punkcie 6.6.
10.1 Jeżeli użytkownik zażąda usunięcia danych technicznych, rozszerzenia i ponowne interpretacje nie będą już możliwe bez nowej próbki. Poinformujemy o tym przed wykonaniem usunięcia.
10.2 Gdy użytkownik zażąda usunięcia danych lub zamknie konto, informacje, które musimy zachować z powodu obowiązków prawnych, zdrowotnych, jakościowych lub podatkowych albo w celu obrony przed roszczeniami, zostaną zablokowane z ograniczonym dostępem, nie będą wykorzystywane do innych celów i zostaną usunięte po upływie odpowiedniego okresu.
10.3 Kopie zapasowe są usuwane lub nadpisywane zgodnie z ich standardowymi cyklami, z docelowym maksymalnym okresem 90 dni od usunięcia operacyjnego.
11. Odbiorcy, podmioty przetwarzające i podwykonawcy przetwarzania
11.1 Nie sprzedajemy ani nie wynajmujemy danych umożliwiających identyfikację konkretnej osoby. Możemy przekazywać dane następującym kategoriom odbiorców:
• Laboratoria sekwencjonowania metagenomicznego, które otrzymują zakodowaną próbkę.
• Dostawcy infrastruktury, hostingu, przechowywania danych i bezpieczeństwa.
• Bramki płatnicze i dostawcy usług płatniczych.
• Operatorzy logistyczni.
• Narzędzia wsparcia, komunikacji i analityki.
• Partnerzy badawczy, gdy użytkownik wyraził na to zgodę, przy użyciu danych pseudonimizowanych lub zanonimizowanych.
• Organy i instytucje publiczne, gdy istnieje obowiązek prawny.
11.2 Wszystkie podmioty przetwarzające są związane umowami zgodnie z art. 28 Rozporządzenia i stosują odpowiednie środki techniczne i organizacyjne. Zmiana dostawcy nie rozszerza celów przetwarzania ani nie ogranicza praw użytkownika.
11.3 Aktualną listę podmiotów przetwarzających i podwykonawców, wraz z ich lokalizacją i funkcją, można uzyskać, pisząc na adres lopd@tellmegen.com.
12. Międzynarodowe przekazywanie danych
12.1 Analiza i przechowywanie danych użytkownika odbywają się na terenie Europejskiego Obszaru Gospodarczego u dostawców należących do kategorii wymienionych w punkcie 11.1.
12.2 Jeżeli jakakolwiek funkcja pomocnicza będzie wiązała się z przetwarzaniem poza Europejskim Obszarem Gospodarczym, zastosujemy odpowiednie zabezpieczenia: decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony, standardowe klauzule umowne wraz z oceną skutków transferu i środkami uzupełniającymi albo wiążące reguły korporacyjne. Transfer zostanie wskazany na tej samej liście.
12.3 Informacje o zastosowanych zabezpieczeniach oraz, w stosownych przypadkach, ich kopię można uzyskać, pisząc na adres dpo@tellmegen.com.
13. Dostęp Profesjonalny
13.1 Użytkownik może upoważnić zidentyfikowanego specjalistę do przeglądania określonych kategorii raportów przez wskazany okres. Aktywacja wymaga odrębnego działania i może zostać cofnięta w każdej chwili.
13.2 Cofnięcie upoważnienia uniemożliwia nowy dostęp, ale nie usuwa kopii, które specjalista wcześniej zgodnie z prawem pobrał lub włączył do swojej dokumentacji.
13.3 Specjalista odpowiada za swoje uprawnienia zawodowe, zachowanie tajemnicy zawodowej oraz dalsze wykorzystanie informacji, chyba że w profilu wskazano, że jest specjalistą zatrudnionym bezpośrednio przez GENELINK.
14. Komunikacja marketingowa
Możemy przesyłać informacje o produktach lub usługach Vivabioma, jeżeli użytkownik wyraził zgodę lub jeżeli dotyczą one produktów lub usług podobnych do wcześniej zakupionych. Użytkownik może w każdej chwili łatwo i bezpłatnie wnieść sprzeciw za pośrednictwem linku zawartego w każdej wiadomości lub pisząc na adres lopd@tellmegen.com.
15. Pliki cookie i reklama
15.1 Używamy technicznych i analitycznych plików cookie, a wyłącznie za zgodą użytkownika – reklamowych plików cookie. Na pierwszym poziomie panelu można zaakceptować, odrzucić lub skonfigurować preferencje i zmieniać je w dowolnym momencie. Szczegóły znajdują się w Polityce plików cookie.
15.2 W ramach funkcji analitycznych i reklamowych udostępniamy informacje naszym partnerom, w tym Google, zgodnie z polityką Google dotyczącą zgody użytkowników w Unii Europejskiej. Na stronie Google poświęconej prywatności i warunkom można sprawdzić, w jaki sposób firma ta wykorzystuje informacje pochodzące z witryn korzystających z jej usług.
15.3 Narzędzia te w żadnym przypadku nie uzyskują dostępu do próbki użytkownika, danych analitycznych ani treści raportów.
16. Bezpieczeństwo i naruszenia ochrony danych
16.1 Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka: szyfrowanie podczas przesyłania i przechowywania, pseudonimizację, kontrolę dostępu opartą na rolach, rejestrowanie i monitorowanie, ochronę sieci i aplikacji, zarządzanie incydentami oraz ochronę danych w fazie projektowania i domyślną ochronę danych. Przeprowadziliśmy ocenę skutków dla ochrony danych.
16.2 Żaden system informatyczny nie jest całkowicie odporny na ryzyko. Jeśli dojdzie do naruszenia bezpieczeństwa, które może powodować wysokie ryzyko dla praw użytkownika, poinformujemy o tym bez zbędnej zwłoki, wskazując charakter incydentu, możliwe konsekwencje i podjęte środki.
17. Prawa użytkownika
17.1 Użytkownik może korzystać z prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych i sprzeciwu, wycofać udzielone zgody oraz nie podlegać decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub podobnie istotne skutki.
17.2 W celu skorzystania z tych praw należy napisać na adres lopd@tellmegen.com lub wysłać pismo pocztą na adres GENELINK, S.L. (dopisek: Ochrona danych), Calle Arquitecto Mora 5, 2. piętro, drzwi 4, 46010 Walencja, Hiszpania. Możemy poprosić o potwierdzenie tożsamości.
17.3 Odpowiemy w ciągu jednego miesiąca. Termin może zostać przedłużony o kolejne dwa miesiące, jeżeli wniosek jest złożony lub otrzymujemy dużą liczbę wniosków; o przedłużeniu poinformujemy w ciągu pierwszego miesiąca.
17.4 Korzystanie z praw jest bezpłatne, z wyjątkiem wniosków ewidentnie nieuzasadnionych lub nadmiernych, w szczególności ze względu na ich powtarzalność. W takich przypadkach może zostać pobrana rozsądna opłata albo wniosek może zostać odrzucony z podaniem uzasadnienia.
17.5 Użytkownik może złożyć skargę do Hiszpańskiej Agencji Ochrony Danych (www.aepd.es) lub do organu nadzorczego w swoim kraju zamieszkania.
18. Zmiana kontroli i sukcesja przedsiębiorstwa
18.1 GENELINK może być przedmiotem transakcji korporacyjnych, takich jak połączenie, podział, finansowanie, wniesienie zorganizowanej części działalności lub całkowite albo częściowe przeniesienie przedsiębiorstwa, w tym odrębne przeniesienie marki Vivabioma.
18.2 Na wstępnych etapach negocjacji i audytu mogą być udostępniane wyłącznie ściśle niezbędne dane zagregowane, statystyczne lub pseudonimizowane, z zachowaniem poufności, minimalizacji danych i kontroli dostępu. W żadnym przypadku nie będą przekazywane indywidualnie identyfikowalne akta ani profile mikrobiomu, które można przypisać konkretnej osobie.
18.3 Jeżeli transakcja zostanie sfinalizowana, podmiot przejmujący wstąpi w rolę administratora danych i będzie związany Świadomą zgodą oraz niniejszą Polityką, bez rozszerzania celów przetwarzania. Poinformujemy o tym bez zbędnej zwłoki i, o ile będzie to możliwe, zanim podmiot rozpocznie przetwarzanie danych użytkownika.
18.4 W przypadku istotnie innych celów nowy administrator musi poinformować użytkownika i posiadać ważną podstawę prawną lub, gdy jest to wymagane, uzyskać nową zgodę.
18.5 W przypadku niewypłacalności lub likwidacji dane użytkownika mogą zostać przekazane wyłącznie w ramach zapewnienia ciągłości usługi i przy zachowaniu równoważnych zabezpieczeń; w przeciwnym razie zostaną usunięte lub zanonimizowane, z wyjątkiem dokumentacji podlegającej obowiązkowemu przechowywaniu. Zasady te same w sobie nie upoważniają do odrębnej sprzedaży danych osobowych ani próbek.
19. Zmiany niniejszej Polityki i dowód zgody
19.1 Możemy aktualizować niniejszą Politykę w związku ze zmianami prawnymi, technicznymi lub dotyczącymi usługi. Każda wersja ma kod i datę, a historię wersji można uzyskać, pisząc na adres lopd@tellmegen.com.
19.2 Jeżeli zmiana rozszerza cele, kategorie danych lub odbiorców albo wpływa na którąkolwiek zgodę użytkownika, poinformujemy o niej przed wejściem w życie i, w stosownych przypadkach, poprosimy o nowe aktywne potwierdzenie. Nie będziemy stosować nowych celów do już zebranych danych bez odpowiedniej podstawy prawnej.
19.3 Przechowujemy dowód każdej udzielonej zgody, w tym wersję tekstu wyświetlonego użytkownikowi, jego skrót kryptograficzny, datę i godzinę. Użytkownik może go wyświetlić i pobrać ze swojego konta.
20. Kontakt
W przypadku pytań dotyczących niniejszej Polityki można napisać na adres lopd@tellmegen.com, a w sprawach wymagających udziału Inspektora Ochrony Danych – na dpo@tellmegen.com.