Dla działu zakupów i inspektora ochrony danych

Bezpieczeństwo i zgodność

Zebraliśmy w jednym miejscu to, o co pyta dział zakupów sieci gabinetów przed podpisaniem umowy: jak chronimy dane pacjentów, kto ma do nich dostęp, jak wygląda powierzenie danych i jak odzyskać albo usunąć dane po zakończeniu współpracy.

Role w przetwarzaniu danych

Gabinet jest administratorem danych swoich pacjentów (rezerwacje, zapytania, notatki do wizyt). Znajdz Podologa przetwarza je na zlecenie gabinetu. Każdy właściciel konta z płatnym planem zawiera w panelu umowę powierzenia przetwarzania danych zgodną z art. 28 RODO i od razu dostaje potwierdzenie z datą i wersją umowy.

Szyfrowanie i ochrona połączeń

  • cały ruch idzie wyłącznie szyfrowanym połączeniem HTTPS, a przeglądarka dostaje nagłówek HSTS, który wymusza szyfrowanie przy kolejnych wizytach,
  • nagłówki Content Security Policy, X-Frame-Options i X-Content-Type-Options ograniczają osadzanie serwisu na obcych stronach i wstrzykiwanie skryptów,
  • hasła przechowujemy wyłącznie jako skrót bcrypt, nigdy jawnym tekstem,
  • sekrety aplikacji logowania firmowego (SSO) przechowujemy zaszyfrowane,
  • dane kart płatniczych trafiają bezpośrednio do operatora płatności i nie przechodzą przez nasze serwery.

Kontrola dostępu

  • nowe konto potwierdza adres e-mail jednorazowym kodem, a próby logowania i wpisywania kodu mają limity chroniące przed zgadywaniem,
  • dane pacjentów gabinetu widzi wyłącznie właściciel konta i osoby, które zaprosił do zespołu,
  • w planie Enterprise każda osoba z zespołu dostaje rolę: Administrator gabinetu, Recepcja (wizyty, zapytania, godziny przyjęć) albo Redaktor profilu (opis, cennik, zdjęcia). Uprawnienie sprawdzamy przy każdej operacji po stronie serwera,
  • logowanie kontem firmowym (SSO) przez Google Workspace albo Microsoft Entra ID działa tylko dla domeny, której własność gabinet potwierdził rekordem DNS. Nikt spoza zespołu gabinetu nie wejdzie w ten sposób na konto,
  • tokeny API dla systemu gabinetowego mają osobne uprawnienia do odczytu i zapisu i można je w każdej chwili unieważnić.

Prawa pacjentów, eksport i usuwanie danych

  • gabinet eksportuje bazę pacjentów do pliku CSV z panelu, bez udziału naszego zespołu,
  • na polecenie gabinetu usuwamy dane konkretnego pacjenta albo wszystkie dane konta, zgodnie z umową powierzenia,
  • po zakończeniu umowy zwracamy dane albo je usuwamy w terminie 30 dni.

Podwykonawcy i incydenty

Z usług podwykonawców korzystamy wyłącznie w kategoriach wymienionych w Polityce prywatności: infrastruktura serwerowa, wysyłka wiadomości i obsługa płatności. O planowanej zmianie podwykonawcy informujemy gabinety z umową powierzenia co najmniej 14 dni wcześniej. Naruszenie ochrony danych zgłaszamy administratorowi w ciągu 48 godzin od jego stwierdzenia.

Kontakt dla działu zakupów

Kwestionariusz bezpieczeństwa, audyt albo pytania o umowę Enterprise: [email protected].

Dopasuj podologa