Przejdź do treści głównej
Bezpieczeństwo danych

Twoje dane pod ochroną, której możesz zaufać.

Dane pacjentów to dane medyczne. Traktujemy je z najwyższą starannością — szyfrowanie, izolacja, pseudonimizacja i zgodność z RODO.

Pojedyncze elementy znajdziesz też u innych. U nas dostajesz jedyny komplet: klikalna umowa powierzenia (DPA) + eksport danych (art. 20 RODO) + usunięcie danych (art. 17) + dziennik dostępu + 2FA + pseudonimizacja przed wysłaniem do AI.

Wszystkie systemy działają
Warstwy ochrony

Sześć warstw między dyktowaniem a bazą danych.

Nie musisz trzymać danych na własnym serwerze w gabinecie, żeby były bezpieczne — oto ile warstw ochrony przechodzi jedno dyktowanie, zanim spocznie w bazie.

  1. 1

    Dyktujesz — nagranie tylko w pamięci

    Nagranie głosu trafia wyłącznie do pamięci serwera na czas transkrypcji. Nigdy nie zapisujemy pliku audio na dysku ani w bazie — po zamianie na tekst przestaje istnieć.

  2. 2

    Imię pacjenta zamienione na token

    Zanim tekst trafi do AI, imię pacjenta zastępujemy tokenem [PATIENT_NAME] i przywracamy dopiero w gotowym planie po naszej stronie. Model pracuje na spseudonimizowanej treści.

  3. 3

    Zakaz treningu na Twoich danych

    Generowanie planu i opisów trafia wyłącznie do dostawców AI, którzy nie logują treści zapytań ani nie trenują na nich modeli — wymuszamy to technicznie przy każdym pojedynczym zapytaniu. Transkrypcję mowy obsługują dostawcy w trybie zero-retencji: nagranie nie jest u nich przechowywane.

  4. 4

    Szyfrowanie przed zapisem

    Gotowy plan szyfrujemy algorytmem AES-128, zanim zapiszemy go w bazie. Klucz szyfrujący jest przechowywany oddzielnie od danych.

  5. 5

    Izolacja gabinetów (RLS)

    Izolacja na poziomie samej bazy danych (row-level security) to dodatkowa warstwa obok kontroli w aplikacji — każdy gabinet ma dostęp wyłącznie do swoich danych.

  6. 6

    Dostęp pod kontrolą i w dzienniku

    Opcjonalne 2FA (TOTP) — gdy je włączysz, operacje wrażliwe (eksport, usunięcie konta) wymagają drugiego składnika. Każde dotknięcie danych pacjenta trafia do dziennika dostępu RODO, w którym widzisz, kto i kiedy je otworzył.

Szyfrowanie AES-128

Wszystkie dane pacjentów są szyfrowane algorytmem AES-128 przed zapisem w bazie danych. Klucz szyfrujący jest przechowywany oddzielnie od danych.

Izolacja danych (RLS)

Izolacja na poziomie samej bazy danych (row-level security) stanowi dodatkową warstwę ochrony każdego gabinetu — obok kontroli dostępu w aplikacji. Każdy gabinet widzi wyłącznie swoje dane.

Pseudonimizacja PII

Imiona pacjentów są automatycznie zastępowane tokenami [PATIENT_NAME] przed wysłaniem do AI. Model językowy nigdy nie widzi imienia ani nazwiska pacjenta.

Zero retencji nagrań głosu

Nagranie dyktowania jest przetwarzane wyłącznie w pamięci i przekazywane do transkrypcji — nigdy nie zapisujemy go na naszych serwerach ani w plikach. Kopia robocza do odzyskania po awarii przeglądarki żyje tylko lokalnie na Twoim urządzeniu.

Dziennik dostępu (RODO)

Każde otwarcie, edycja, eksport PDF i wysyłka planu pacjenta jest zapisywane w dzienniku dostępu — z zaszyfrowanym imieniem, adresem IP i czasem. W panelu widzisz, kto i kiedy dotknął danych Twojego gabinetu.

Zgodność z RODO/GDPR

Zgodność z Rozporządzeniem o Ochronie Danych Osobowych. Umowa powierzenia danych (DPA), rejestr czynności przetwarzania, DPIA.

Bezpieczny transport

Wszystkie połączenia są szyfrowane TLS 1.2+. Nagłówki bezpieczeństwa (HSTS, CSP, X-Frame-Options) chronią przed atakami.

Prawo do usuwania danych

Każdy użytkownik może wyeksportować i trwale usunąć wszystkie swoje dane. Zgodnie z art. 17 RODO — prawo do bycia zapomnianym.

Specyfikacja techniczna

Standardy bezpieczeństwa

Szyfrowanie danych w spoczynkuAES-128
Szyfrowanie w tranzycieTLS 1.2+
Hashowanie hasełbcrypt
Izolacja danychRow-level security na poziomie bazy
Pseudonimizacja PIIPrzed wysłaniem do AI
Trening AI na Twoich danychWyłączony — wymuszany przy każdym zapytaniu
Dziennik dostępu do danych pacjentaTak (RODO art. 30, szyfrowany)
Nagrania głosu (dyktowanie)Zero retencji — tylko w pamięci
Uwierzytelnianie dwuskładnikoweTOTP (opcjonalne)
Usunięcie kontaDane znikają natychmiast (kopie zapasowe do 30 dni)
Plany po wygaśnięciu subskrypcjiUsuwane po 90 dniach (ostrzeżenie e-mail 7 dni przed)
Eksport danych (art. 20)ZIP (profil, plany, logi)
Nagłówki bezpieczeństwaHSTS, CSP, X-Frame-Options
Raportowanie naruszeń CSPTak (report-uri)

Środki techniczne i organizacyjne zgodne z art. 32 RODO. Szczegóły w Polityce Prywatności.

Podwykonawcy przetwarzania danych

Współpracujemy wyłącznie z dostawcami zapewniającymi zgodne z RODO mechanizmy transferu danych (UE, EU-US DPF lub standardowe klauzule umowne). Pełna, aktualna lista podwykonawców znajduje się w Polityce prywatności oraz w umowie powierzenia danych (DPA), którą akceptujesz w aplikacji — o każdej zmianie na liście informujemy z 14-dniowym wyprzedzeniem.

Masz pytania dotyczące bezpieczeństwa?

Napisz do nas — chętnie odpowiemy na pytania dotyczące ochrony danych i zgodności z RODO.