Szyfrowanie
At rest: AES-256 (Supabase / AWS RDS). In transit: TLS 1.2+, HSTS z preload. Webhooki: HMAC-SHA256.
W medycynie prywatnej dane pacjenta to nie statystyka - to obowiązek. Zbudowaliśmy oceniam.app pod kątem polskich przepisów od pierwszej linii kodu. Tu znajdziesz dokładnie, jak chronimy dane Twoich pacjentów, jakich dostawców używamy, gdzie fizycznie są Twoje rekordy i co dostajesz w pakiecie.
RODO opiera się na rozróżnieniu Administratora i Procesora. W naszym modelu:
| Co | Twoja klinika (Administrator) | oceniam (Procesor) |
|---|---|---|
| Zbieranie zgody pacjenta na komunikację SMS | Ty | - |
| Obowiązek informacyjny art. 13 RODO | Ty | Gotowy wzór |
| Wprowadzanie danych pacjenta | Ty | - |
| Szyfrowanie i bezpieczeństwo bazy | - | My |
| Hosting w UE, backupy, dostępność | - | My |
| Stopka STOP, rezygnacja (STOP), lista numerów ze STOP | - | My |
| Wysyłka SMS (JustSend) | - | My |
| Żądania pacjenta art. 15–22 RODO | Ty (z naszym wsparciem) | Panel + 10 dni roboczych |
| Zgłoszenie naruszenia do UODO | Ty (72h) | Informujemy w 48h |
| Reklama medyczna w SMS | Ty | - |
Ty masz kontrolę nad pacjentem - Ty odpowiadasz za pierwotne pozyskanie danych. My mamy kontrolę nad infrastrukturą - my odpowiadamy, że nic z niej nie wycieknie. To rozdzielenie ról jest zapisane w umowie powierzenia danych (DPA), którą akceptujesz przy rejestracji.
Wszystko poniżej dostajesz automatycznie, bez prawnika, w cenie subskrypcji:
Unia Europejska - Frankfurt, Niemcy. Główna baza danych Twojej kliniki znajduje się w infrastrukturze Supabase / AWS w regionie eu-central-1. Dane pacjentów nie opuszczają tego regionu, chyba że:
Każdy transfer poza EOG zabezpieczony jest SCC, EU-US DPF (gdy dostawca zarejestrowany) oraz szyfrowaniem i minimalizacją danych.
At rest: AES-256 (Supabase / AWS RDS). In transit: TLS 1.2+, HSTS z preload. Webhooki: HMAC-SHA256.
Multi-tenancy przez Row Level Security (RLS) - pełna izolacja między klinikami. Dostęp inżynierów: imienna lista, dwuetapowe logowanie, bastion, historia operacji SQL.
Codzienne backupy, retencja 30 dni, przywracanie kopii zapasowych (7 dni), backupy w odrębnym regionie. SLA 99,5% miesięcznie.
Historia operacji administracyjnych - write-once, retencja 12 miesięcy.
Nie obiecujemy, że nigdy się nic nie wydarzy. Obiecujemy, że jeśli się wydarzy, dowiesz się o tym w 48 godzin.
Monitorowanie 24/7 (Sentry + uptime). Incydent dotyczący danych klasyfikowany w ciągu 4 godzin od wykrycia.
E-mail w ciągu maksymalnie 48 godzin - 24h szybciej niż wymaga od Ciebie RODO (72h na zgłoszenie do UODO).
Wsparcie w zgłoszeniu do UODO i powiadomieniu pacjentów. Dostarczamy dane techniczne do formularza UODO.
W panelu masz funkcje do samodzielnej realizacji praw art. 15–22 RODO: wyszukanie po numerze, eksport do pliku, zanonimizowanie/usunięcie, lista numerów ze STOP. Żądania wymagające interwencji po naszej stronie - 10 dni roboczych.
Nie audytujemy, czy faktycznie odebrałeś zgodę od pacjenta - logujemy Twoje oświadczenie. W razie kontroli UODO to Ty musisz przedstawić podpisany dokument. Dajemy gotowe wzory.
W sprawach ochrony danych: rodo@oceniam.app
W sprawach ogólnych: michal@oceniam.app
Wciąż niepewny? Umów 15-minutowy call - pokażemy umowę powierzenia danych (DPA) i odpowiemy na konkretne pytania.
Umów rozmowę →Wersja: 1.0 - 18 czerwca 2026