Čaká na právne schválenie

Ochrana osobných údajov a bezpečnosť

V DentOffice chránime osobné, obchodné a údaje súvisiace so stomatologickou praxou prostredníctvom kombinácie technických, organizačných a prístupových opatrení. Bezpečnosť našej služby je založená na cloudovej infraštruktúre Supabase, ktorá využíva služby AWS, a na bezpečnostných opatreniach implementovaných priamo v aplikácii DentOffice.

1. Šifrovanie dát

Pri prenose údajov

Komunikácia medzi zariadením používateľa a službou DentOffice je chránená šifrovaným pripojením HTTPS/TLS.

Pri ukladaní údajov

Dáta uložené v infraštruktúre Supabase sú šifrované v pokoji. Supabase uvádza šifrovanie zákazníckych dát štandardom AES-256. Citlivé prístupové údaje, tokeny a kľúče sú chránené aj na aplikačnej úrovni poskytovateľa infraštruktúry.

2. Autentifikácia a riadenie prístupov

Prístup do DentOffice je viazaný na používateľský účet a overenú používateľskú reláciu. Prihlasovanie a autorizácia používateľov využívajú bezpečnostný mechanizmus JSON Web Tokenov (JWT).

Prístup k jednotlivým záznamom je riadený na úrovni databázy prostredníctvom Row Level Security (RLS) v PostgreSQL. RLS politiky obmedzujú prístup používateľov iba na údaje laboratória, ordinácie alebo organizácie, ku ktorej majú pridelené oprávnenie. Prístupové práva sú navrhnuté podľa princípu minimálnych potrebných oprávnení.

3. Oddelenie údajov organizácií

DentOffice používa viac-organizačný model, v ktorom sú dáta jednotlivých laboratórií, ordinácií a používateľov logicky oddelené. Databázové politiky RLS sú navrhnuté tak, aby používateľ mohol pracovať len s údajmi, na ktoré má oprávnenie v rámci svojej organizácie alebo prideleného vzťahu medzi laboratóriom a ordináciou.

Prístupové pravidlá pravidelne kontrolujeme pri vývoji nových funkcií a zmien databázovej štruktúry.

4. Umiestnenie a dostupnosť dát

Primárne databázové údaje, autentifikačná služba a súbory uložené v Supabase Storage sú prevádzkované v zvolenom regióne projektu Supabase.

Produkčný projekt DentOffice je prevádzkovaný v regióne eu-central-1 (Frankfurt, Nemecko).

Pri výbere infraštruktúry uprednostňujeme spracovanie údajov v rámci Európskeho hospodárskeho priestoru.

Samotné umiestnenie dát v EÚ však nie je jedinou podmienkou súladu s GDPR. Pri používaní externých služieb posudzujeme aj spracovateľov, prenosy údajov, zálohy, prevádzkové logy a zmluvné mechanizmy ochrany údajov.

5. Zálohovanie a obnova

Databázové projekty Supabase v platených plánoch majú automatické denné zálohy. Rozsah uchovania záloh závisí od použitého plánu. Pre vyššiu úroveň obnovy je možné aktivovať Point-in-Time Recovery, ktoré umožňuje obnoviť databázu do zvoleného časového okamihu v rámci nastavenej retenčnej lehoty.

Zálohy databázy nezahŕňajú samotné súbory uložené v Storage, iba ich databázové metadáta. Preto pre dokumenty, fotografie, STL súbory a iné nahrané prílohy uplatňujeme samostatnú stratégiu ochrany a obnovy dát.

6. Bezpečnosť súborov a príloh

Prílohy, napríklad fotografie, dokumenty alebo digitálne stomatologické súbory, sú uložené v chránenom úložisku. Prístup k súborom je obmedzený podľa oprávnení používateľa a organizácie.

Nezverejňujeme trvalé verejné odkazy na dôverné prílohy. Ak používame časovo obmedzené odkazy na zobrazenie alebo stiahnutie súborov, ich platnosť je obmedzená na nevyhnutný čas.

7. Viacfaktorové overenie

Pre používateľské účty s vyššími oprávneniami, najmä administrátorov laboratórií a interných administrátorov DentOffice, odporúčame alebo vyžadujeme viacfaktorové overenie (MFA).

8. Prevádzková bezpečnosť

Infraštruktúra zahŕňa ochranu pred DDoS útokmi, opatrenia proti brute-force pokusom o prihlásenie, pravidelné penetračné testovanie a kontrolu zraniteľností na strane poskytovateľa infraštruktúry. DentOffice zároveň zodpovedá za bezpečnú konfiguráciu aplikácie, správu prístupov, ochranu tajných kľúčov a správne nastavenie databázových politík.

9. Cookies

DentOffice používa nevyhnutné technické cookies alebo obdobné technológie potrebné na bezpečné prihlásenie, správu relácie a základnú funkčnosť aplikácie. Nepoužívame reklamné ani analytické cookies tretích strán.

10. Ochrana súkromia

Technické opatrenia sú len jednou časťou ochrany osobných údajov. Informácie o účeloch spracúvania, právnom základe, kategóriách údajov, príjemcoch, lehotách uchovávania a právach dotknutých osôb budú uvedené v samostatných Zásadách ochrany osobných údajov.