01 BEZPIECZEŃSTWO I RODO
Bezpieczeństwo i RODO
SzukajLekarza szyfruje wszystkie połączenia, przetwarza dane lekarzy wyłącznie z jawnego rejestru RPWDL i pozwala usunąć profil jednym kliknięciem. Poniżej opisujemy wprost, co robimy z danymi, komu je powierzamy i na jakiej podstawie prawnej, bez deklarowania certyfikatów, których nie posiadamy.
02 OCHRONA TECHNICZNA
Jak chronimy dane w praktyce.
SZYFROWANIE
Cały ruch idzie po HTTPS (TLS). Hasła kont przechowujemy wyłącznie jako skróty bcrypt, nigdy jako tekst jawny. Płatności obsługuje Stripe, więc numer karty nigdy nie trafia na nasze serwery.
DOSTĘP
Panel administracyjny jest oddzielony od części publicznej i wykluczony z indeksowania. Formularze rejestracji i kontaktu chroni Spatie Honeypot, który cicho odrzuca boty, zanim zapiszą cokolwiek do bazy.
MINIMALIZACJA
Przeglądanie, wyszukiwanie i Dopasowanie AI działają anonimowo. Adres e-mail prosimy podać dopiero, gdy zakładasz konto lub potwierdzasz rezerwację. Nie publikujemy prywatnych telefonów lekarzy, tylko dane praktyki z rejestru.
03 PODSTAWA PRAWNA
Dlaczego wolno nam pokazywać profile lekarzy.
Imię, nazwisko, numer PWZ, dziedzina medycyny i adres praktyki są jawne z mocy ustawy o działalności leczniczej i publikowane w rejestrze RPWDL jako otwarte dane. Przetwarzamy je w oparciu o prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO): udostępnienie pacjentom informacji o dostępności lekarzy.
Lekarzowi przysługuje prawo sprzeciwu. Profil można przejąć za darmo albo usunąć jednym kliknięciem, a numer PWZ trafia wtedy na listę wykluczeń, żeby kolejny import z rejestru go nie przywrócił. Szczegóły w polityce prywatności.
04 PODMIOTY PRZETWARZAJĄCE
Komu powierzamy dane.
| Podmiot | Cel | Zakres danych |
|---|---|---|
| Stripe | Płatności i subskrypcje lekarzy | E-mail, dane rozliczeniowe |
| Google (Gemini API) | Dopasowanie objawu do specjalizacji | Treść opisanego objawu, bez tożsamości |
| NFZ (api.nfz.gov.pl) | Czasy oczekiwania w kolejkach | Dane publiczne, żadnych danych osobowych |
Z każdym podmiotem przetwarzającym łączy nas umowa powierzenia. Nie sprzedajemy danych i nie przekazujemy ich do celów marketingowych osób trzecich.
05 DLA PLACÓWEK
Czego oczekuje dział bezpieczeństwa.
Sieciom i grupom medycznym w planie Enterprise oferujemy logowanie SSO (SAML/OIDC), role i uprawnienia, dziennik zdarzeń (audit log), umowę powierzenia przetwarzania (DPA) oraz umowę o poziomie usług (SLA). Jeśli Twój dział bezpieczeństwa ma listę wymagań, prześlij ją, a odpowiemy punkt po punkcie.
06 ZGŁOSZENIA
Znalazłeś podatność? Napisz.
Jeśli zauważysz błąd bezpieczeństwa, napisz na [email protected]. Nie ścigamy zgłoszeń w dobrej wierze i odpowiadamy na każde. To samo dotyczy pytań o realizację praw z RODO.