Bezpieczeństwo danych medycznych.
Szyfrowanie, kopie zapasowe i kontrola dostępu chronią dokumentację kliniki. Rejestr zdarzeń pomaga prześledzić pracę z danymi pacjentów.
Certyfikacja ISO 27001 i raport SOC 2 Type II dotyczą dostawców infrastruktury i usług objętych ich zakresem. Konfigurację aplikacji i zasady pracy z danymi określamy dla wdrożenia Clinidesk.
Jak zabezpieczone są dane pacjentów
Ochrona infrastruktury, dostęp dopasowany do roli pracownika i historia operacji tworzą wspólne zabezpieczenie dokumentacji kliniki.
Szyfrowanie i kopie zapasowe
Środowisko kliniki jest odseparowane, a dane i kopie zapasowe szyfrowane. Codzienne kopie z retencją 30 dni oraz odtwarzanie do wskazanego momentu pomagają zachować ciągłość pracy.
- Szyfrowanie danych AES-256 i połączeń TLS
- Zarządzanie kluczami i rotacja co 90 dni
- Replikacja i przełączenie awaryjne; cel RPO poniżej 5 minut
- Ochrona przed atakami DDoS
Dostęp dopasowany do roli
Role i reguły dostępu określają, z jakimi danymi pracuje użytkownik. Dodatkowe uwierzytelnianie i uzasadnienie wglądu do kartoteki wspierają kontrolę dostępu.
- MFA: kody z aplikacji, klucze bezpieczeństwa i kody awaryjne
- SSO: SAML, OIDC i Microsoft 365
- Uprawnienia według ról i atrybutów (RBAC i ABAC)
- Wylogowanie po 30 minutach bezczynności
Historia pracy z dokumentacją
Otwieranie kartotek, wydruki, zmiany wpisów i zapytania do AI zostawiają ślad w rejestrze. Zespół może ustalić, kto pracował z danymi i kiedy.
- Niezmienny rejestr zdarzeń
- Eksport do systemów SIEM, np. Splunk i Datadog
- Historia dostępu udostępniana pacjentowi na żądanie
- Retencja dopasowana do rodzaju dokumentacji medycznej
Podpis powiązany z dokumentem
Pacjent czyta i podpisuje zgodę na tablecie. Podpisany dokument trafia do kartoteki wraz z informacją o osobie podpisującej i czasie złożenia podpisu.
Zaawansowany podpis elektroniczny
Podpis zgodny z eIDAS, z biometrycznym zapisem podpisu odręcznego i trwałym powiązaniem z treścią dokumentu.
Integralność dokumentu
Zmiana treści po podpisaniu narusza ważność podpisu. Dokument i podpis tworzą spójną całość.
Ochrona danych biometrycznych
Dane podpisu są zabezpieczone z udziałem zaufanej strony trzeciej. Klinika nie przechowuje ich w postaci otwartej.
Historia podpisania
Informacja o podpisie trafia do rejestru zdarzeń. Zespół sprawdza kompletność zgód przy pacjencie i wizycie.
Ochrona danych od urządzenia po kopię zapasową.
Szyfrowane połączenie chroni przesyłane dane. Aplikacja kontroluje uprawnienia, a baza i kopie zapasowe mają własne zabezpieczenia oraz zasady odtwarzania.
Urządzenie
Personel · pacjent
Aplikacja Clinidesk
Role · oddzielne środowisko kliniki
Baza i kopie zapasowe
Szyfrowanie · odtwarzanie danych
Sprawdź zdarzenia i wyniki operacji.
Wgląd do kartoteki, zmiana opisu, wydruk i zapytanie do AI zostają zapisane w niezmiennym rejestrze. Historia pomaga wyjaśnić, kto pracował z dokumentacją i kiedy.
Kto i kiedy korzystał z danych
Rejestr obejmuje wgląd do kartoteki, wydruki, zmiany dokumentacji i zapytania do AI. Odsłuchy nagrań również są zapisywane.
Historia bez nadpisywania
Wpisy w rejestrze są niezmienne. Kolejne zdarzenia uzupełniają historię zamiast zastępować wcześniejsze informacje.
Wgląd dla pacjenta
Na żądanie pacjenta przygotujesz zestawienie osób, które miały dostęp do jego danych, wraz z datami.
Materiały do audytu
Eksport rejestru i połączenie z SIEM ułatwiają kontrolę wewnętrzną oraz wyjaśnianie zdarzeń.
Ustalmy zasady pracy z danymi.
Klinika pozostaje administratorem danych pacjentów, a Condactis działa na podstawie umowy powierzenia. Dokumentacja przetwarzania, zasady retencji i obsługi incydentów pomagają uporządkować obowiązki zespołu.
Poproś o wzór DPA →- 01Umowa powierzeniaKlinika pozostaje administratorem danych pacjentów. Condactis przetwarza je na podstawie umowy powierzenia (DPA).
- 02Dokumentacja przetwarzaniaUdostępniamy materiały dotyczące przetwarzania i listę podwykonawców. O zmianach informujemy zgodnie z ustaleniami w DPA.
- 03Prawa pacjenta i retencjaObsługa wniosków pacjentów uwzględnia wymagane okresy przechowywania dokumentacji medycznej.
- 04Obsługa incydentówProcedury zgłaszania i wyjaśniania incydentów określają sposób kontaktu z kliniką, raportowania zdarzeń i dalszego postępowania.
- 05Testy bezpieczeństwaRegularne testy podatności i zewnętrzne testy penetracyjne wspierają ocenę zabezpieczeń. Warunki dostępu do raportów ustalamy z zespołem IT kliniki.
Najczęstsze pytania
Czego dotyczą ISO 27001 i SOC 2 Type II?
Certyfikacja ISO 27001 i raport SOC 2 Type II dotyczą dostawców infrastruktury oraz usług objętych ich zakresem. Za konfigurację Clinidesk, dostęp do danych i procedury odpowiadamy wspólnie z kliniką, zgodnie z podziałem obowiązków.
Czy przechowujecie dane w UE?
Tak. Dla aplikacji, bazy, plików i kopii zapasowych dobieramy europejskie regiony usług. Zakres przetwarzania przez zewnętrzne integracje i AI określamy osobno w dokumentacji wdrożenia.
Czy AI uczy się na danych kliniki?
Komercyjne API Anthropic domyślnie nie wykorzystuje przesyłanych danych ani odpowiedzi do trenowania modeli. Udostępnienie danych w ramach opinii lub odrębnej zgody może podlegać innym zasadom. Warunki przetwarzania dokumentujemy dla używanej usługi.
Jak Clinidesk wspiera wymagania RODO, EDM i NIS2?
Umowa powierzenia, zarządzanie dostępem, retencja dokumentacji, rejestr zdarzeń i procedury obsługi incydentów wspierają obowiązki placówki. Zakres wymagań oraz odpowiedzialności ustalamy dla kliniki; certyfikaty infrastruktury są jednym z elementów tej oceny.
Jaki poziom dostępności obejmuje usługa?
Standardowe SLA wynosi 99,9%, a dla wdrożeń Enterprise dostępny jest poziom 99,95%. Warunki pomiaru i obsługi przerw określa umowa. Plan ciągłości działania i odtwarzania po awarii testujemy kwartalnie.
Jakie materiały otrzyma nasz zespół IT?
Możesz poprosić o opis zabezpieczeń, wzór DPA, polityki i materiały z testów. Raporty certyfikacyjne dostawców udostępniane są zgodnie z ich zasadami dostępu i zakresem wykorzystywanych usług.
Porozmawiajmy z Twoim zespołem IT
Udostępniamy opis zabezpieczeń, polityki i wzór DPA. Pomożemy też zebrać raporty dostawców infrastruktury oraz ustalić dostęp do materiałów z testów bezpieczeństwa.