Bezpieczeństwo

Co robimy z Twoimi danymi
i czego u nas nie wpisujesz.

Sprzedajemy zgodność z RODO, więc opisujemy własne zabezpieczenia konkretnie i tylko te, które faktycznie działają. Bez „bankowego poziomu bezpieczeństwa” i innych ozdobników.

Nie wpisuj tu danych pacjentów

Moje RODO to narzędzie do dokumentacji, nie do prowadzenia kartotek. Do działania potrzebuje danych Twojej praktyki — nazwy, adresu, NIP, informacji o tym, czy zatrudniasz personel albo masz monitoring. Nigdzie nie prosimy o imiona, nazwiska ani dane zdrowotne pacjentów i nie ma pola, w którym byłyby potrzebne.

Jeśli w polu opisowym wpiszesz dane konkretnego pacjenta, trafią do naszej bazy bez potrzeby i staną się Twoim problemem przy retencji. W rejestrach opisuj kategorie danych („dane pacjentów: imię, PESEL, dane o zdrowiu”), nie konkretne osoby.

Dane każdego klienta osobno

Dostęp do danych jest ograniczony na poziomie bazy danych (Row Level Security), a nie tylko w kodzie aplikacji. Oznacza to, że nawet błąd w aplikacji nie pokaże Ci danych innej praktyki — baza po prostu ich nie zwróci. Reguły izolacji są w migracjach i domyślnie odmawiają dostępu.

Krótko żyjące linki do dokumentów

Twoje dokumenty nie leżą pod publicznymi adresami. Pobranie generuje link podpisany, ważny 15 minut i przeznaczony do natychmiastowego użycia. Nawet gdyby taki adres gdzieś wyciekł — w logach, historii przeglądarki, przez proxy — po kwadransie jest bezużyteczny.

Logowanie

Logujesz się adresem e-mail i hasłem albo kontem Google. Uwierzytelnianie obsługuje Supabase Auth — haseł nie przechowujemy i nie widzimy. Połączenie jest szyfrowane (TLS), a dane w bazie są szyfrowane w spoczynku po stronie dostawcy.

Podwykonawcy i lokalizacja danych

Korzystamy z zewnętrznych dostawców (m.in. hosting, baza, wysyłka e-mail, płatności, monitoring błędów). Pełna, imienna lista wraz z rolą każdego z nich i podstawą przekazania danych jest w Polityce prywatności — nie chowamy jej w załączniku.

Gdy coś pójdzie nie tak

Błędy aplikacji trafiają do systemu monitorowania, więc awarię widzimy zwykle wcześniej niż zgłoszenie od Ciebie. Publiczne formularze mają ograniczenia liczby zgłoszeń, żeby utrudnić nadużycia. Naruszenie ochrony danych obsługujemy w procedurze, którą sami dostarczamy klientom — łącznie z terminem 72 godzin z art. 33 RODO.

Przeglądy bezpieczeństwa

Pełny audyt aplikacji: maj 2026. Ostatni przegląd: lipiec 2026. Zakres lipcowego: kontrola dostępu i izolacja danych klientów, ścieżka płatności, czas życia linków do dokumentów, nagłówki bezpieczeństwa, ograniczenia na publicznych formularzach oraz zgodność treści serwisu z przepisami. Ustalenia z przeglądu wdrażamy — część zmian z lipca dotyczyła właśnie skrócenia czasu życia linków i uszczelnienia nagłówków.

Nie publikujemy szczegółów technicznych, które ułatwiałyby atak. Jeśli zauważyłeś podatność, napisz na iod@moje-rodo.pl — odpowiadamy i naprawiamy, nie ścigamy zgłaszających.

Szczegóły przetwarzania, okresy przechowywania i imienna lista podwykonawców: Polityka prywatności