Funkcje Jak to działa Cennik Prywatność Zaloguj się Umów prezentację
🇵🇱PL
🇩🇪DE 🇬🇧EN 🇵🇱PL
Theravo / Informacje prawne / Bezpieczeństwo i środki techniczne i organizacyjne

Bezpieczeństwo i środki techniczne i organizacyjne

Publiczne podsumowanie zabezpieczeń danych wykorzystywanych do zarządzania wizytami.

Wersja dokumentu
2026-07-30.4
Data obowiązywania
2026-07-30
Ostatnia aktualizacja
2026-07-30
Język
PL

Dane usługodawcy

Nazwa handlowa
Theravo
Właściciel
Egidijus Girčys
Adres prowadzenia działalności
Mies-van-der-Rohe-Str. 6
14469 Potsdam
Niemcy
Miejsce prowadzenia działalności
Potsdam, Niemcy
Kontakt
hello@theravo.pl
E-mail prawny
legal@theravo.pl

Podział odpowiedzialności

netcup zabezpiecza fizyczne centrum danych, sprzęt i podstawową infrastrukturę sieciową. Theravo administruje serwerem root i odpowiada za utwardzenie systemu operacyjnego, reguły zapory sieciowej, aktualizacje, bezpieczeństwo aplikacji i bazy danych, separację danych poszczególnych gabinetów, zarządzanie dostępem, sekrety, monitoring, kopie zapasowe oraz reagowanie na incydenty.

Miejsce hostingu

Produkcyjny serwer root Theravo jest hostowany przez netcup GmbH w Norymberdze w Niemczech. Produkcyjne dane dotyczące wizyt mają pozostawać na infrastrukturze w Niemczech lub w innym miejscu wyraźnie wskazanym na liście dalszych podmiotów przetwarzających.

Szyfrowanie podczas przesyłania

Połączenia z Theravo są chronione przy użyciu aktualnych konfiguracji TLS. Połączenia administracyjne i połączenia między usługami są ograniczone oraz szyfrowane tam, gdzie ma to zastosowanie techniczne. Publiczny, nieszyfrowany dostęp do aplikacji nie jest dozwolony.

Ochrona przechowywanych danych

Przechowywane dane są chronione przez uprawnienia systemu operacyjnego i bazy danych, ograniczone konta usługowe, zarządzanie sekretami oraz kontrolowany dostęp administracyjny. Theravo nie określa usługi jako szyfrowanej end-to-end. Dokładne wykorzystanie szyfrowania wolumenów i kopii zapasowych jest dokumentowane w wewnętrznym rejestrze środków technicznych i organizacyjnych i musi odpowiadać rzeczywiście wdrożonej konfiguracji.

Uwierzytelnianie i kontrola dostępu

Dostęp jest ograniczony do uwierzytelnionych użytkowników oraz upoważnionych procesów usługowych. Użytkownicy gabinetu mogą uzyskiwać dostęp wyłącznie do funkcji i danych przypisanych do ich gabinetu. Linki i sesje portalu pacjenta są ograniczone do właściwego pacjenta i gabinetu.

Dostęp administracyjny

Administracja środowiskiem produkcyjnym jest ograniczona do upoważnionych osób, odbywa się z wykorzystaniem indywidualnych kont lub kluczy i jest oddzielona od zwykłego dostępu użytkowników. Unika się współdzielonych danych logowania. Uprawnienia uprzywilejowane są nadawane tylko wtedy, gdy jest to niezbędne operacyjnie, i odbierane po ustaniu potrzeby.

Zasada najmniejszych uprawnień

Komponenty aplikacji, użytkownicy bazy danych i konta operacyjne otrzymują wyłącznie uprawnienia potrzebne do wykonania ich zadań. Dostęp do danych pacjentów w celach wsparcia lub utrzymania ma charakter wyjątkowy, jest związany z konkretnym celem i ograniczony czasowo.

Aktualizacje i zarządzanie podatnościami

Theravo utrzymuje system operacyjny, środowisko uruchomieniowe, zależności aplikacji i kontenery. Aktualizacje bezpieczeństwa są oceniane i wdrażane zależnie od ryzyka. Dostępne z zewnątrz usługi i reguły zapory są przeglądane, a niepotrzebne usługi wyłączane.

Logi bezpieczeństwa i audytowe

Działania istotne dla bezpieczeństwa, zdarzenia uwierzytelniania i zmiany administracyjne są rejestrowane w celu zapewnienia rozliczalności i badania incydentów. Logi są chronione przed nieuprawnionym dostępem i przechowywane wyłącznie przez udokumentowany okres odpowiedni do celu.

Kopie zapasowe

Theravo odpowiada za kopie zapasowe potrzebne do odtworzenia usługi. Częstotliwość, dostęp, lokalizacja, okres przechowywania i rotacja muszą zostać zweryfikowane i udokumentowane przed opisaniem ich jako aktywnych zabezpieczeń. Zewnętrzne miejsce przechowywania kopii musi zostać wskazane jako dalszy podmiot przetwarzający, jeśli otrzymuje dane osobowe.

Testy odtwarzania

Testy odtwarzania muszą zostać zaplanowane, przeprowadzone i udokumentowane z podaniem zakresu, daty, wyniku oraz wymaganych działań naprawczych, zanim zostaną opisane jako aktywne zabezpieczenie.

Reagowanie na incydenty

Theravo utrzymuje procedury wykrywania, oceny, ograniczania skutków i dokumentowania incydentów bezpieczeństwa. Jeżeli Theravo przetwarza dane w imieniu gabinetu, gabinet jest informowany bez zbędnej zwłoki o naruszeniu ochrony danych osobowych dotyczącym jego danych, aby mógł wykonać swoje obowiązki prawne.

Dostęp w ramach wsparcia

Personel wsparcia nie uzyskuje domyślnie dostępu do treści dotyczących pacjentów. Dostęp jest dopuszczalny tylko wtedy, gdy jest niezbędny do rozwiązania udokumentowanego problemu, odbywa się na polecenie gabinetu lub na innej ważnej podstawie oraz jest ograniczony do minimalnego zakresu i czasu.

Sekrety i dane uwierzytelniające

Hasła, dane uwierzytelniające API i klucze kryptograficzne nie są przechowywane w kodzie źródłowym ani w logach widocznych dla użytkowników. Sekrety są przechowywane w konfiguracji z ograniczonym dostępem i są zmieniane lub unieważniane w razie podejrzenia naruszenia albo zmiany uprawnień.

Rozdzielenie danych gabinetów

Dane gabinetów są logicznie rozdzielane za pomocą identyfikatorów gabinetu i autoryzacji na poziomie aplikacji. Zapytania i zadania wykonywane w tle muszą egzekwować granice między gabinetami. Dostęp do danych innego gabinetu jest niedozwolony.

Poczta terminowa i minimalizacja danych

Theravo korzysta z własnych adresów terminowych pozostających pod jego kontrolą i nie wymaga dostępu do prywatnej skrzynki gabinetu. Treść wiadomości jest przetwarzana wyłącznie w celu obsługi wizyt. Pacjentki i pacjenci są proszeni, aby nie przekazywać diagnoz ani szczegółowych informacji o zdrowiu, które nie są niezbędne do umówienia wizyty.

Lokalne przetwarzanie z wykorzystaniem AI

Model językowy Gemma 3 działa lokalnie na serwerze root zarządzanym przez Theravo. Treść wiadomości nie jest w tym celu przekazywana do Google ani innego zewnętrznego API AI i nie jest wykorzystywana do trenowania modelu ogólnego przeznaczenia. Funkcja jest ograniczona do klasyfikacji administracyjnej i przygotowywania projektów i nie służy do diagnozy, leczenia, oceny ryzyka, wykrywania nagłych przypadków ani podejmowania decyzji klinicznych.

Usuwanie i retencja

Usuwanie w aplikacji odbywa się zgodnie z udokumentowanymi poleceniami, zweryfikowanymi regułami technicznymi i obowiązującymi wymogami. Wygasłe, odrzucone i niepotwierdzone zgłoszenia wizyt nie są domyślnie traktowane jako dokumentacja leczenia. Usuwanie z kopii zapasowych jest opisywane dopiero po zweryfikowaniu wdrożonego procesu rotacji.

Zarządzanie usługodawcami

Theravo zawiera wymagane umowy dotyczące przetwarzania danych z dalszymi podmiotami przetwarzającymi, weryfikuje ich rolę i miejsce przetwarzania oraz utrzymuje aktualną listę. Usługodawcy nie otrzymują dostępu wykraczającego poza świadczoną usługę.

Dowody i przegląd zabezpieczeń

Ta strona jest publicznym podsumowaniem. Theravo prowadzi wewnętrzny rejestr środków technicznych i organizacyjnych, obejmujący osobę odpowiedzialną, techniczny sposób wdrożenia, częstotliwość przeglądów, dowody i udokumentowane odstępstwa. Jako aktywne mogą być opisywane wyłącznie rzeczywiście wdrożone zabezpieczenia. Szczegółowe dowody są udostępniane gabinetom na podstawie umowy powierzenia i z zachowaniem odpowiedniej poufności.

Brak profilowania reklamowego

Dane pacjentów i wizyt nie są sprzedawane ani wykorzystywane do reklamy behawioralnej lub tworzenia profili reklamowych. Ewentualna analityka publicznej strony musi być oddzielnie udokumentowana i skonfigurowana zgodnie z obowiązującymi wymogami dotyczącymi zgody.

Kontakt w sprawach bezpieczeństwa

Zgłoszenia dotyczące bezpieczeństwa i ochrony danych można przesyłać na adres privacy@theravo.pl.

Dane usługodawcy Polityka prywatności Warunki dla gabinetów Informacje dla pacjentek i pacjentów Umowa powierzenia przetwarzania danych Dalsze podmioty przetwarzające Bezpieczeństwo © 2026 Theravo