Bezpieczeństwo i dostęp

Bezpieczeństwo danych medycznych.

Szyfrowanie, kopie zapasowe i kontrola dostępu chronią dokumentację kliniki. Rejestr zdarzeń pomaga prześledzić pracę z danymi pacjentów.

ISO
ISO 27001
Dostawca infrastruktury
SOC2
SOC 2 Type II
Dostawca infrastruktury
RODO
Ochrona danych
Umowa powierzenia
EDM
Dokumentacja medyczna
Retencja i audyt
2FA
Weryfikacja logowania
Aplikacja lub klucz

Certyfikacja ISO 27001 i raport SOC 2 Type II dotyczą dostawców infrastruktury i usług objętych ich zakresem. Konfigurację aplikacji i zasady pracy z danymi określamy dla wdrożenia Clinidesk.

Trzy filary

Jak zabezpieczone są dane pacjentów

Ochrona infrastruktury, dostęp dopasowany do roli pracownika i historia operacji tworzą wspólne zabezpieczenie dokumentacji kliniki.

Szyfrowanie i kopie zapasowe

Środowisko kliniki jest odseparowane, a dane i kopie zapasowe szyfrowane. Codzienne kopie z retencją 30 dni oraz odtwarzanie do wskazanego momentu pomagają zachować ciągłość pracy.

  • Szyfrowanie danych AES-256 i połączeń TLS
  • Zarządzanie kluczami i rotacja co 90 dni
  • Replikacja i przełączenie awaryjne; cel RPO poniżej 5 minut
  • Ochrona przed atakami DDoS

Dostęp dopasowany do roli

Role i reguły dostępu określają, z jakimi danymi pracuje użytkownik. Dodatkowe uwierzytelnianie i uzasadnienie wglądu do kartoteki wspierają kontrolę dostępu.

  • MFA: kody z aplikacji, klucze bezpieczeństwa i kody awaryjne
  • SSO: SAML, OIDC i Microsoft 365
  • Uprawnienia według ról i atrybutów (RBAC i ABAC)
  • Wylogowanie po 30 minutach bezczynności

Historia pracy z dokumentacją

Otwieranie kartotek, wydruki, zmiany wpisów i zapytania do AI zostawiają ślad w rejestrze. Zespół może ustalić, kto pracował z danymi i kiedy.

  • Niezmienny rejestr zdarzeń
  • Eksport do systemów SIEM, np. Splunk i Datadog
  • Historia dostępu udostępniana pacjentowi na żądanie
  • Retencja dopasowana do rodzaju dokumentacji medycznej
Podpis pacjenta na tablecie

Podpis powiązany z dokumentem

Pacjent czyta i podpisuje zgodę na tablecie. Podpisany dokument trafia do kartoteki wraz z informacją o osobie podpisującej i czasie złożenia podpisu.

Zaawansowany podpis elektroniczny

Podpis zgodny z eIDAS, z biometrycznym zapisem podpisu odręcznego i trwałym powiązaniem z treścią dokumentu.

Integralność dokumentu

Zmiana treści po podpisaniu narusza ważność podpisu. Dokument i podpis tworzą spójną całość.

Ochrona danych biometrycznych

Dane podpisu są zabezpieczone z udziałem zaufanej strony trzeciej. Klinika nie przechowuje ich w postaci otwartej.

Historia podpisania

Informacja o podpisie trafia do rejestru zdarzeń. Zespół sprawdza kompletność zgód przy pacjencie i wizycie.

Przepływ danych

Ochrona danych od urządzenia po kopię zapasową.

Szyfrowane połączenie chroni przesyłane dane. Aplikacja kontroluje uprawnienia, a baza i kopie zapasowe mają własne zabezpieczenia oraz zasady odtwarzania.

Urządzenie

Personel · pacjent

Aplikacja Clinidesk

Role · oddzielne środowisko kliniki

Baza i kopie zapasowe

Szyfrowanie · odtwarzanie danych

Rejestr zdarzeń

Sprawdź zdarzenia i wyniki operacji.

Wgląd do kartoteki, zmiana opisu, wydruk i zapytanie do AI zostają zapisane w niezmiennym rejestrze. Historia pomaga wyjaśnić, kto pracował z dokumentacją i kiedy.

Kto i kiedy korzystał z danych

Rejestr obejmuje wgląd do kartoteki, wydruki, zmiany dokumentacji i zapytania do AI. Odsłuchy nagrań również są zapisywane.

Historia bez nadpisywania

Wpisy w rejestrze są niezmienne. Kolejne zdarzenia uzupełniają historię zamiast zastępować wcześniejsze informacje.

Wgląd dla pacjenta

Na żądanie pacjenta przygotujesz zestawienie osób, które miały dostęp do jego danych, wraz z datami.

Materiały do audytu

Eksport rejestru i połączenie z SIEM ułatwiają kontrolę wewnętrzną oraz wyjaśnianie zdarzeń.

RODO i dokumentacja medyczna

Ustalmy zasady pracy z danymi.

Klinika pozostaje administratorem danych pacjentów, a Condactis działa na podstawie umowy powierzenia. Dokumentacja przetwarzania, zasady retencji i obsługi incydentów pomagają uporządkować obowiązki zespołu.

Poproś o wzór DPA →
  • 01
    Umowa powierzeniaKlinika pozostaje administratorem danych pacjentów. Condactis przetwarza je na podstawie umowy powierzenia (DPA).
  • 02
    Dokumentacja przetwarzaniaUdostępniamy materiały dotyczące przetwarzania i listę podwykonawców. O zmianach informujemy zgodnie z ustaleniami w DPA.
  • 03
    Prawa pacjenta i retencjaObsługa wniosków pacjentów uwzględnia wymagane okresy przechowywania dokumentacji medycznej.
  • 04
    Obsługa incydentówProcedury zgłaszania i wyjaśniania incydentów określają sposób kontaktu z kliniką, raportowania zdarzeń i dalszego postępowania.
  • 05
    Testy bezpieczeństwaRegularne testy podatności i zewnętrzne testy penetracyjne wspierają ocenę zabezpieczeń. Warunki dostępu do raportów ustalamy z zespołem IT kliniki.
Często pytacie

Najczęstsze pytania

Czego dotyczą ISO 27001 i SOC 2 Type II?

Certyfikacja ISO 27001 i raport SOC 2 Type II dotyczą dostawców infrastruktury oraz usług objętych ich zakresem. Za konfigurację Clinidesk, dostęp do danych i procedury odpowiadamy wspólnie z kliniką, zgodnie z podziałem obowiązków.

Czy przechowujecie dane w UE?

Tak. Dla aplikacji, bazy, plików i kopii zapasowych dobieramy europejskie regiony usług. Zakres przetwarzania przez zewnętrzne integracje i AI określamy osobno w dokumentacji wdrożenia.

Czy AI uczy się na danych kliniki?

Komercyjne API Anthropic domyślnie nie wykorzystuje przesyłanych danych ani odpowiedzi do trenowania modeli. Udostępnienie danych w ramach opinii lub odrębnej zgody może podlegać innym zasadom. Warunki przetwarzania dokumentujemy dla używanej usługi.

Jak Clinidesk wspiera wymagania RODO, EDM i NIS2?

Umowa powierzenia, zarządzanie dostępem, retencja dokumentacji, rejestr zdarzeń i procedury obsługi incydentów wspierają obowiązki placówki. Zakres wymagań oraz odpowiedzialności ustalamy dla kliniki; certyfikaty infrastruktury są jednym z elementów tej oceny.

Jaki poziom dostępności obejmuje usługa?

Standardowe SLA wynosi 99,9%, a dla wdrożeń Enterprise dostępny jest poziom 99,95%. Warunki pomiaru i obsługi przerw określa umowa. Plan ciągłości działania i odtwarzania po awarii testujemy kwartalnie.

Jakie materiały otrzyma nasz zespół IT?

Możesz poprosić o opis zabezpieczeń, wzór DPA, polityki i materiały z testów. Raporty certyfikacyjne dostawców udostępniane są zgodnie z ich zasadami dostępu i zakresem wykorzystywanych usług.

Materiały

Porozmawiajmy z Twoim zespołem IT

Udostępniamy opis zabezpieczeń, polityki i wzór DPA. Pomożemy też zebrać raporty dostawców infrastruktury oraz ustalić dostęp do materiałów z testów bezpieczeństwa.