Bezpieczeństwo i RODO

Dane pacjentów chronione tak, jak tego wymaga medycyna

Szyfrowanie, hosting w Unii Europejskiej, kontrola dostępu i pełna zgodność z RODO. Bez ściemy: poniżej dokładnie to, co robimy i czym MedEQ nie jest.

AES-256 Hosting w UE 2FA Dziennik audytu DPA art. 28 Eksport danych

Jak chronimy dane

Środki techniczne i organizacyjne zgodne z art. 32 RODO. Te same, które opisuje nasza umowa powierzenia.

Szyfrowanie AES-256

Dane wrażliwe pacjentów są szyfrowane w spoczynku algorytmem AES-256, a w transmisji chronione protokołem TLS 1.2+. Klucz jest osobny dla każdej placówki.

Hosting w Unii Europejskiej

Serwery i kopie zapasowe znajdują się w UE (OVHcloud, Polska i Francja). Dane nie wędrują poza obszar regulowany przepisami RODO.

Dostęp pod kontrolą

Logowanie dwuskładnikowe (2FA), role i zasada minimalnych uprawnień. Pracownik widzi tylko to, co wynika z jego stanowiska.

Dziennik audytu

Każde wejście w kartę pacjenta i każda zmiana są zapisywane. Wiadomo, kto, co i kiedy zrobił.

Kopie zapasowe

Regularne kopie zapasowe i procedura odtwarzania po awarii. Wpisy w dokumentacji są wersjonowane.

Reakcja na incydenty

W razie naruszenia zgłaszamy je placówce bez zbędnej zwłoki, nie później niż w ciągu 24 godzin, wraz z opisem i podjętymi działaniami.

Twoje dane są Twoje

To placówka jest administratorem danych pacjentów i o nich decyduje. MedEQ jest wyłącznie podmiotem przetwarzającym i działa na Twoje udokumentowane polecenie. Nie wykorzystujemy danych pacjentów do własnych celów.

  • Umowa powierzenia (DPA) zgodna z art. 28 RODO jako część umowy.
  • Lista podwykonawców (subprocesorów) jawna, z prawem sprzeciwu.
  • Generator klauzuli informacyjnej (art. 13 RODO) dla Twoich pacjentów.
  • Eksport pełnych danych jednym kliknięciem. Brak vendor lock-in.

Czym MedEQ nie jest (uczciwie)

MedEQ to system do zarządzania gabinetem: rejestracja, kalendarz, dokumentacja wewnętrzna, finanse, magazyn, RODO. Świadomie nie udajemy czegoś, czym nie jesteśmy:

  • ·Nie jest systemem EDM ani integratorem e-zdrowia, e-recepty czy P1.
  • ·Nie zastępuje narzędzi, którymi placówka wystawia recepty i skierowania.
  • ·Działa obok nich i porządkuje stronę operacyjną oraz finansową gabinetu.

Dzięki temu wdrożenie jest szybkie, a Ty nie płacisz za certyfikacje, które realizujesz dedykowanym systemem e-zdrowia.

Komu powierzamy dane

Pełna, jawna lista podwykonawców. Każdą zmianę ogłaszamy z 30-dniowym wyprzedzeniem, a Ty masz prawo sprzeciwu.

PodwykonawcaLokalizacjaZakres
OVHcloudUE (Polska / Francja)Infrastruktura, hosting, kopie zapasowe
home.pl (H88 S.A.)Polska (UE)Poczta wychodząca (powiadomienia e-mail)
PayPro S.A. (Przelewy24)Polska (UE)Obsługa płatności abonamentowych
SMSAPIPolska (UE)Powiadomienia SMS (gdy włączone)
Anthropic / OpenAIUSA (SCC)Moduły AI: transkrypcja, OCR, notatki (opcjonalne)
Pełna lista w DPA

Najczęstsze pytania

Gdzie fizycznie są moje dane?

W Unii Europejskiej (Polska i Francja). Poczta i płatności obsługiwane są przez dostawców z Polski. Opcjonalne moduły AI korzystają z dostawców spoza UE na podstawie standardowych klauzul umownych (SCC) i tylko wtedy, gdy placówka je włączy.

Czy AI uczy się na danych moich pacjentów?

Nie. AI wykorzystujemy do konkretnych zadań (spisanie notatki, odczyt faktury) i nie trenujemy modeli na danych pacjentów placówki. Dane służą wyłącznie realizacji danej czynności.

Co, jeśli zechcę odejść do innego systemu?

Eksportujesz pełne dane jednym kliknięciem (pacjenci, wizyty, notatki, faktury). Bez vendor lock-in. Po zakończeniu współpracy dane usuwamy lub zwracamy, zgodnie z Twoją decyzją.

Kto odpowiada za dane pacjentów wobec UODO?

Administratorem danych pacjentów jest placówka i to ona decyduje o ich przetwarzaniu. MedEQ jest podmiotem przetwarzającym (procesorem) i działa wyłącznie na udokumentowane polecenie placówki, na podstawie umowy powierzenia (DPA, art. 28 RODO).

Sprawdź to na własnym gabinecie

30 dni za darmo, bez karty. Zobacz, jak wygląda dziennik audytu, role i eksport danych w praktyce.

Materiał informacyjny. Nie stanowi porady prawnej. Klauzule i DPA warto skonsultować z inspektorem ochrony danych lub prawnikiem.