DOKUMENTACJA PRAWNA // RODO & COOKIES

Polityka Prywatności i Ochrony Danych Medycznych

Wersja dokumentu: 2.0 (Zgodna z RODO, Ustawą o prawach pacjenta i Rzeczniku Praw Pacjenta, Ustawą o zawodzie fizjoterapeuty oraz Prawem Komunikacji Elektronicznej).

SZCZEGÓŁOWE ZAPISY // DETAILED CLAUSES

1. Architektura Systemu i Dwutorowy Podział Ról RODO

Aplikacja PhysioNotes V2.0 wraz z portalem jakubdyrszka.dev funkcjonuje w oparciu o ścisłe rozdzielenie dwóch kategorii danych: • Dane Medyczne Pacjentów (Architektura Zero-Cloud): Wyłącznym Administratorem Danych Osobowych (ADO) pacjentów wprowadzanych do aplikacji desktopowej jest fizjoterapeuta lub podmiot leczniczy. Twórca oprogramowania (Jakub Dyrszka) nie posiada żadnego dostępu do tych danych, nie przechowuje ich na swoich serwerach ani nie świadczy usług chmurowych dla dokumentacji medycznej. W konsekwencji Twórca nie jest Podmiotem Przetwarzającym (art. 28 RODO), a korzystanie z programu nie wymaga zawierania umowy powierzenia danych (DPA). • Dane Konta i Telemetrii (Portal jakubdyrszka.dev): W odniesieniu do danych licencyjnych (adres e-mail, skrót sprzętowy deviceId, status licencji) przesyłanych do portalu, Administratorem Danych jest Jakub Dyrszka (kontakt: jakub.dyrszka@gmail.com). Przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. b RODO (wykonanie umowy licencyjnej) oraz lit. f RODO (prawnie uzasadniony interes – ochrona własności intelektualnej i weryfikacja licencji).

2. Zakres i Cel Przetwarzania w Aplikacji Desktopowej

W ramach aplikacji PhysioNotes V2.0 fizjoterapeuta (ADO) przetwarza: • Dane identyfikacyjne i kontaktowe: Imię, nazwisko, PESEL/data urodzenia, adres, telefon, e-mail. • Dane szczególnej kategorii (art. 9 ust. 1 RODO): Wywiad medyczny, skargi główne, poziom bólu (VAS/NRS), badanie obiektywne, zakresy ruchomości (ROM), rozpoznanie kliniczne i kody ICD-10, plan leczenia oraz notatki z wizyt. Podstawą prawną dla fizjoterapeuty jest art. 9 ust. 2 lit. h RODO w zw. z art. 24 Ustawy o prawach pacjenta oraz art. 9 Ustawy o zawodzie fizjoterapeuty.

3. Bezpieczeństwo Kryptograficzne i Izolacja (AES-256-GCM)

• Szyfrowanie bazy: Baza danych pacjentów (physionotes-secure.json) jest lokalnie szyfrowana symetrycznym algorytmem uwierzytelnionego szyfrowania AES-256-GCM. • Wyprowadzanie klucza (scrypt): Klucz szyfrujący generowany jest z kodu PIN fizjoterapeuty z użyciem trudnej pamięciowo funkcji scrypt, co chroni przed atakami brute-force. • Ochrona sesji i ślad audytowy: Wdrożono blokady czasowe po błędnych próbach PIN, automatyczne blokowanie sesji (Auto-Lock) po bezczynności oraz pełną rozliczalność zmian wpisów medycznych (niezmienna historia modyfikacji spełniająca wymogi EDM).

4. Retencja Danych Medycznych (Okres Przechowywania)

Zgodnie z art. 29 ust. 1 Ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta dokumentacja medyczna musi być przechowywana przez okres 20 lat, licząc od końca roku kalendarzowego, w którym dokonano ostatniego wpisu. Prawo do usunięcia danych (prawo do bycia zapomnianym z art. 17 RODO) nie ma zastosowania do dokumentacji medycznej w okresie jej obowiązkowej 20-letniej retencji (art. 17 ust. 3 lit. b i c RODO).

5. Prawa Pacjenta i Realizacja Obowiązków

Fizjoterapeuta jako ADO zapewnia pacjentowi realizację praw z RODO: • Prawo do informacji (art. 13 RODO) oraz odnotowanie klauzuli w profilu. • Prawo dostępu i kopii dokumentacji (art. 15 RODO / art. 27 Ustawy o prawach pacjenta) poprzez natychmiastowy eksport do PDF. • Prawo do sprostowania wpisów (art. 16 RODO) z zachowaniem pełnego śladu audytowego.

6. Kopie Zapasowe (Backupy) w Modelu Zero-Cloud

Wyłączną odpowiedzialność za zabezpieczenie i tworzenie kopii zapasowych bazy danych ponosi fizjoterapeuta. Aplikacja automatycznie tworzy zaszyfrowane punkty przywracania w lokalnym folderze backups/. ADO jest zobowiązany do regularnego archiwizowania tego folderu na bezpiecznym, szyfrowanym nośniku zewnętrznym. Twórca nie posiada kluczy zapasowych (master key) i w przypadku utraty PIN-u przez użytkownika odzyskanie danych jest technicznie niemożliwe.

7. Polityka Plików Cookies i Pamięci Lokalnej (jakubdyrszka.dev)

Nasza strona internetowa oraz portal jakubdyrszka.dev szanują Twoją prywatność: • Cookies technicznie niezbędne: Wykorzystujemy lokalną pamięć przeglądarki (localStorage / sessionStorage) wyłącznie w celu utrzymania wybranego języka (PL/EN), zapisu preferencji motywu oraz zapisu decyzji o akceptacji komunikatu cookies. Działania te nie wymagają uprzedniej zgody na podstawie art. 173 ust. 3 Prawa telekomunikacyjnego. • Cookies analityczne/marketingowe: Nie stosujemy inwazyjnych skryptów śledzących, pikseli reklamowych ani nie odsprzedajemy danych telemetrycznych podmiotom trzecim.

8. Kontakt w Sprawach Bezpieczeństwa i Ochrony Danych

W przypadku pytań dotyczących bezpieczeństwa techniczenego aplikacji PhysioNotes V2.0, weryfikacji licencji lub przetwarzania danych na portalu jakubdyrszka.dev, prosimy o kontakt z Twórcą oprogramowania: • Administrator Danych (Portal/Licencje): Jakub Dyrszka • E-mail: jakub.dyrszka@gmail.com W sprawach dotyczących konkretnej dokumentacji medycznej pacjenta właściwym podmiotem do kontaktu jest zawsze fizjoterapeuta prowadzący terapię.