BEZPIECZEŃSTWO I RODO
Bezpieczeństwo i RODO
SzukajLekarza szyfruje wszystkie połączenia, przetwarza dane lekarzy wyłącznie z jawnego rejestru RPWDL i pozwala lekarzowi usunąć profil samodzielnie, w jednym formularzu. Poniżej opisujemy wprost, co robimy z danymi, komu je powierzamy i na jakiej podstawie prawnej, bez deklarowania certyfikatów, których nie posiadamy.
OCHRONA TECHNICZNA
Jak chronimy dane w praktyce.
SZYFROWANIE
Cały ruch idzie po HTTPS (TLS). Hasła kont przechowujemy wyłącznie jako skróty bcrypt, nigdy jako tekst jawny. Płatności obsługuje Stripe, więc numer karty nigdy nie trafia na nasze serwery.
DOSTĘP
Panel administracyjny jest oddzielony od części publicznej i wykluczony z indeksowania. Formularze rejestracji i kontaktu chroni Spatie Honeypot, który cicho odrzuca boty, zanim zapiszą cokolwiek do bazy.
MINIMALIZACJA
Przeglądanie, wyszukiwanie i Dopasowanie AI działają anonimowo. Adres e-mail prosimy podać dopiero, gdy zakładasz konto lub potwierdzasz rezerwację. Nie publikujemy prywatnych telefonów lekarzy, tylko dane praktyki z rejestru.
PODSTAWA PRAWNA
Dlaczego wolno nam pokazywać profile lekarzy.
Imię, nazwisko, numer PWZ, dziedzina medycyny i adres praktyki są jawne z mocy ustawy o działalności leczniczej i publikowane w rejestrze RPWDL jako otwarte dane. Przetwarzamy je w oparciu o prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO): udostępnienie pacjentom informacji o dostępności lekarzy.
Lekarzowi przysługuje prawo sprzeciwu. Profil można przejąć za darmo albo usunąć samodzielnie: formularz prosi o przepisanie numeru PWZ z profilu i o zaznaczenie potwierdzenia, to zapora przed masowym wypisaniem katalogu, nie formalność. Numer PWZ trafia wtedy na listę wykluczeń, żeby kolejny import z rejestru go nie przywrócił. Przy wpisach, których rejestr nie opisuje numerem PWZ (jest ich 68), tym samym znacznikiem jest numer księgi rejestrowej, prawo sprzeciwu działa tak samo. Szczegóły w polityce prywatności.
PODMIOTY PRZETWARZAJĄCE
Komu powierzamy dane.
| Podmiot | Cel | Zakres danych |
|---|---|---|
| Stripe | Płatności i subskrypcje lekarzy | E-mail, dane rozliczeniowe |
| Google (Gemini API) | Dopasowanie objawu do specjalizacji | Treść opisanego objawu, bez tożsamości |
| NFZ (api.nfz.gov.pl) | Czasy oczekiwania w kolejkach | Dane publiczne, żadnych danych osobowych |
Z każdym podmiotem przetwarzającym łączy nas umowa powierzenia. Nie sprzedajemy danych i nie przekazujemy ich do celów marketingowych osób trzecich.
DLA PLACÓWEK
Czego oczekuje dział bezpieczeństwa.
Sieciom i grupom medycznym w planie Enterprise oferujemy logowanie SSO (SAML/OIDC), role i uprawnienia, dziennik zdarzeń (audit log), umowę powierzenia przetwarzania (DPA) oraz priorytetowe wsparcie z imiennym opiekunem. Jeśli Twój dział bezpieczeństwa ma listę wymagań, prześlij ją, a odpowiemy punkt po punkcie.
ZGŁOSZENIA
Znalazłeś podatność? Napisz.
Jeśli zauważysz błąd bezpieczeństwa, napisz na [email protected] (słownie, gdyby adres nie wyświetlił się powyżej: kontakt [małpa] szukajlekarza.pl). Nie ścigamy zgłoszeń w dobrej wierze i odpowiadamy na każde. To samo dotyczy pytań o realizację praw z RODO.