Polityka Prywatności MDR Safety Hub
1. Ochrona danych (Privacy by Design)
- MDR Safety Hub stosuje zasadę minimalizacji danych — dane pacjenta ograniczone są do niezbędnego minimum (imię, nazwisko, podpis) i nie są rozbudowywane o dodatkowe informacje medyczne czy kontaktowe. System nie tworzy odrębnej, przeszukiwalnej kartoteki pacjenta (np. bazy danych medycznych z historią wizyt) — dane te istnieją wyłącznie w kontekście pojedynczego, wygenerowanego dokumentu Paszportu Bezpieczeństwa, opisanego w kolejnych punktach.
- Dane osobowe pacjenta (imię, nazwisko, podpis) są wprowadzane w aplikacji wyłącznie w celu wygenerowania Paszportu Bezpieczeństwa w formacie PDF.
- Imię i nazwisko pacjenta nie jest zapisywane jako osobne, przeszukiwalne pole w bazie danych — trafia wyłącznie do treści wygenerowanego dokumentu PDF (Paszportu Bezpieczeństwa).
- Podpis pacjenta jest zapisywany trwale w bazie danych (jako część rekordu potwierdzenia zabiegu) oraz w treści dokumentu PDF.
- Wygenerowany PDF (zawierający imię i podpis pacjenta) jest przechowywany trwale w zabezpieczonym systemie plików Platformy, zgodnie z okresem retencji wskazanym w pkt 6, w celu spełnienia obowiązków dokumentacyjnych wynikających z Rozporządzenia MDR 2017/745.
2. Administrator Danych
- Administratorem danych Użytkowników (Klinik, Lekarzy, Gabinetów) jest Adam Wojciechowski prowadzący działalność gospodarczą pod firmą AW Systemy Informatyczne – Inżynieria Oprogramowania Adam Wojciechowski, ul. Ryżowa 44/231, 02-495 Warszawa, NIP 6631752515, e-mail: adam@safety-hub.pl.
- W zakresie wrażliwych danych pacjentów znajdujących się w cyfrowych Paszportach Bezpieczeństwa, wyłącznym Administratorem Danych Osobowych pozostaje Klinika.
- Dostawca Platformy pełni jedynie rolę Podmiotu Przetwarzającego (zgodnie z art. 28 RODO) w zakresie powierzonych mu danych technicznych.
3. Zakres i cel przetwarzania
- Dane Użytkowników: Adres e-mail, rola w systemie, ID placówki. Cel: świadczenie usług, autoryzacja dostępu.
- Dane pacjenta: imię, nazwisko, podpis. Cel: dokumentowanie przebiegu zabiegu (Paszport Bezpieczeństwa) zgodnie z Rozporządzeniem MDR 2017/745, opisane szczegółowo w pkt 1.
- Dane techniczne (Traceability): Kod UDI, nazwa preparatu, producent, LOT, data ważności, data zabiegu. Cel: realizacja wymogów art. 83–92 Rozporządzenia MDR.
- Dane rozliczeniowe: NIP, nazwa firmy, adres siedziby, imię i nazwisko osoby kontaktowej. Cel: wystawianie faktur (Faktura zw.), obsługa płatności subskrypcyjnych oraz realizacja obowiązków prawno-księgowych.
4. Odbiorcy Danych (Podmioty Trzecie)
W celu zapewnienia prawidłowego działania Platformy oraz obsługi modelu subskrypcyjnego, dane Użytkowników (Klinik) mogą być przekazywane zaufanym podmiotom trzecim:
- Operatorzy płatności: Stripe Inc. – w celu procesowania płatności z użyciem kart płatniczych (dane kart są szyfrowane bezpośrednio w bramce operatora i nie są widoczne ani przechowywane na serwerach MDR Safety Hub).
- Dostawcy infrastruktury chmurowej: Vercel Inc. oraz Supabase Inc. – w celu bezpiecznego hostingu aplikacji oraz bazy danych technicznych.
- Systemy księgowe: Systemy do automatycznego wystawiania faktur online.
5. Lokalizacja i bezpieczeństwo
- Dane przechowywane są wyłącznie na serwerach zlokalizowanych na terytorium Europejskiego Obszaru Gospodarczego (EOG), w regionie Irlandia (eu-west-1).
- W komunikacji oraz przechowywaniu danych stosujemy zaawansowane szyfrowanie klasy korporacyjnej (AES-256 oraz protokół TLS 1.3).
6. Okres retencji
- Logi techniczne, historia skanów wyrobów oraz dokumentacja zabiegów wraz z potwierdzeniami (w tym Paszporty Bezpieczeństwa i podpisy pacjentów): 15 lat, zgodnie z art. 10 ust. 8 Rozporządzenia MDR 2017/745 — okres przyjęty jednolicie ze względu na możliwość występowania wyrobów wszczepialnych.
- Dane konta Użytkownika: przez czas trwania umowy (aktywnej subskrypcji) + 3 lata w celach dowodowych i rozliczeniowych.
- Logi systemowe i bezpieczeństwa: 12 miesięcy.
7. Ciasteczka (Cookies) i Tokeny Sesyjne
Platforma MDR Safety Hub wykorzystuje wyłącznie niezbędne pliki cookies oraz tokeny sesyjne (Local Storage) wymagane do prawidłowego działania aplikacji, logowania, autoryzacji Użytkowników oraz utrzymania bezpiecznej sesji połączenia z bazą danych. System nie wykorzystuje analitycznych ciasteczek śledzących ani skryptów marketingowych służących do profilowania Użytkowników.
8. Twoje Prawa
- Każdemu Użytkownikowi przysługuje prawo dostępu do swoich danych, ich sprostowania, żądania usunięcia (o ile nie kłóci się to z nadrzędnymi przepisami prawa, np. skarbowego) oraz przenoszenia danych.
- Wszelkie wnioski i zapytania dotyczące ochrony prywatności należy kierować bezpośrednio na dedykowany adres e-mail: adam@safety-hub.pl.