DOKUMENTACJA PRAWNA // RODO & COOKIES

Polityka Prywatności i Ochrony Danych

Wersja dokumentu: 2.1 (Zgodna z RODO, Ustawą o prawach pacjenta i Rzeczniku Praw Pacjenta, Ustawą o zawodzie fizjoterapeuty oraz przepisami łączności elektronicznej).

1. Architektura Systemu i Podział Ról

Aplikacja PhysioNotes V2.0 wraz z portalem jakubdyrszka.dev funkcjonuje w oparciu o ścisłe rozdzielenie dwóch kategorii danych: • Dane Medyczne Pacjentów (Lokalna Architektura): Wyłącznym Administratorem Danych Osobowych (ADO) pacjentów wprowadzanych do aplikacji desktopowej jest fizjoterapeuta lub podmiot leczniczy. W standardowym modelu działania dane pacjentów są przechowywane lokalnie na urządzeniu użytkownika i nie są przekazywane do infrastruktury PhysioNotes ani na zewnętrzne serwery chmurowe. • Dane Konta i Licencji (Portal jakubdyrszka.dev): W odniesieniu do danych licencyjnych (adres e-mail, identyfikator sprzętowy deviceId, status licencji) przesyłanych do portalu, Administratorem Danych jest Jakub Dyrszka (kontakt: contact@jakubdyrszka.dev). Przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. b RODO (wykonanie umowy) oraz lit. f RODO (prawnie uzasadniony interes – weryfikacja licencji).

2. Zakres i Cel Przetwarzania w Aplikacji Desktopowej

W ramach aplikacji PhysioNotes V2.0 fizjoterapeuta (ADO) przetwarza lokalnie na swojej stacji roboczej: • Dane identyfikacyjne i kontaktowe: Imię, nazwisko, PESEL/data urodzenia, adres, telefon, e-mail. • Dane szczególnej kategorii (art. 9 ust. 1 RODO): Wywiad medyczny, skargi główne, poziom bólu (VAS/NRS), badanie obiektywne, zakresy ruchomości (ROM), rozpoznanie kliniczne i kody ICD-10, plan leczenia oraz notatki z wizyt. Podstawą prawną dla fizjoterapeuty jest art. 9 ust. 2 lit. h RODO w zw. z art. 24 Ustawy o prawach pacjenta oraz art. 9 Ustawy o zawodzie fizjoterapeuty.

3. Bezpieczeństwo Kryptograficzne i Baza Danych

• Szyfrowanie bazy: Baza danych pacjentów na komputerze użytkownika jest zabezpieczona szyfrowaniem w standardzie AES-256 (SQLCipher). • Wyprowadzanie klucza (scrypt): Klucz szyfrujący generowany jest z kodu PIN fizjoterapeuty z użyciem trudnej pamięciowo funkcji scrypt, co chroni przed atakami brute-force w przypadku utraty urządzenia. • Ochrona sesji i ślad audytowy: Wdrożono blokady czasowe po błędnych próbach PIN, automatyczne blokowanie sesji (Auto-Lock) po bezczynności oraz lokalny rejestr modyfikacji wpisów (audit log).

4. Retencja Danych Medycznych (Okres Przechowywania)

Zgodnie z art. 29 ust. 1 Ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta dokumentacja medyczna musi być przechowywana przez okres 20 lat, licząc od końca roku kalendarzowego, w którym dokonano ostatniego wpisu. Prawo do usunięcia danych (prawo do bycia zapomnianym z art. 17 RODO) nie ma zastosowania do dokumentacji medycznej w okresie jej obowiązkowej 20-letniej retencji (art. 17 ust. 3 lit. b i c RODO).

5. Prawa Pacjenta i Realizacja Obowiązków

Fizjoterapeuta jako ADO zapewnia pacjentowi realizację praw z RODO: • Prawo do informacji (art. 13 RODO) oraz odnotowanie klauzuli w profilu. • Prawo dostępu i kopii dokumentacji (art. 15 RODO / art. 27 Ustawy o prawach pacjenta) poprzez natychmiastowy eksport do formatu PDF. • Prawo do sprostowania wpisów (art. 16 RODO) z zachowaniem pełnego śladu audytowego.

6. Kopie Zapasowe (Backupy)

W modelu lokalnym odpowiedzialność za zabezpieczenie i tworzenie kopii zapasowych bazy danych ponosi fizjoterapeuta. Aplikacja udostępnia narzędzia do tworzenia zaszyfrowanych kopii zapasowych w wybranym folderze. ADO jest zobowiązany do regularnego archiwizowania bazy na bezpiecznym, szyfrowanym nośniku zewnętrznym. Twórca nie posiada kluczy głównych (master key) i w przypadku zapomnienia PIN-u przez użytkownika odzyskanie danych jest technicznie niemożliwe.

7. Cookies, Pamięć Lokalna i Odbiorcy Danych (Portal)

Portal jakubdyrszka.dev przetwarza dane w sposób przejrzysty i ograniczony do niezbędnego minimum: • Cookies technicznie niezbędne: Wykorzystujemy lokalną pamięć przeglądarki (localStorage) oraz ściśle niezbędne ciasteczka sesyjne infrastruktury uwierzytelniania Clerk (__session, __client_uat) służące wyłącznie do utrzymania sesji zalogowanego użytkownika oraz wybranego języka i motywu. • Odbiorcy danych (Podmioty przetwarzające): - Clerk, Inc. (USA) – bezpieczne uwierzytelnianie kont, obsługa logowania i sesji użytkowników, - HotPay (ePłatności sp. z o.o. sp. k., ul. 27 Stycznia 9, 34-120 Andrychów, Polska) – operator płatności internetowych, - Vercel Inc. (USA) – hosting aplikacji internetowej oraz bezpieczne serwowanie instalatorów aplikacji (Vercel Blob Storage). • Brak cookies marketingowych: Nie stosujemy zewnętrznych trackerów reklamowych ani inwazyjnej analityki behawioralnej.

8. Kontakt w Sprawach Prywatności

W przypadku pytań dotyczących funkcjonowania portalu, weryfikacji licencji lub przetwarzania danych konta, prosimy o kontakt: • Administrator Danych (Portal & Licencje): Jakub Dyrszka • Adres do korespondencji: ul. Szuwarków 24, 43-100 Tychy, Polska • E-mail: contact@jakubdyrszka.dev | Tel: +48 504 345 289 W sprawach dotyczących dokumentacji konkretnego pacjenta właściwym podmiotem do kontaktu jest wyłącznie fizjoterapeuta prowadzący praktykę.