Przejdź do treści
← Blog
Przepisy i e-zdrowie3 min

RODO w gabinecie lekarskim. Czego wymagać od dostawcy oprogramowania

Lista pytań dla inspektora ochrony danych: lokalizacja serwerów, umowa powierzenia, role i uprawnienia, rejestr operacji, kopie zapasowe i usunięcie danych po umowie.

IOD nie pyta o „ładny interfejs”

Program medyczny przetwarza dane szczególnej kategorii. Pytania inspektora ochrony danych są przewidywalne i warto je zadać dostawcy przed umową, nie tydzień po starcie. Poniżej lista, którą możecie wkleić do maila.

Pytania, które warto zadać na piśmie

  1. Lokalizacja serwerów i kopii. Kraj, czy EOG, czy subprocesor w USA bez mechanizmu legalnego.
  2. Umowa powierzenia. Wzór przed startem, zakres, czas trwania, dalsze powierzenia.
  3. Role i uprawnienia. Czy rejestracja musi widzieć treść dokumentacji, żeby umówić wizytę?
  4. Rejestr operacji. Kto otworzył kartę, kiedy, czy da się to pokazać przy kontroli.
  5. Kopie zapasowe i odtworzenie. Harmonogram, test restore, RPO/RTO choćby w języku biznesowym.
  6. Szyfrowanie transmisji — także wideowizyta i widget zapisu.
  7. Eksport i usunięcie po umowie. Format, termin, czy archiwum da się odczytać bez ich licencji.
  8. Incydent u dostawcy. W jakim czasie informują administratora (placówkę) i czego potrzebują do zgłoszenia do UODO.

Czego nie mylić

Baner cookies i Google Analytics na stronie marketingowej to nie to samo co przetwarzanie kart pacjentów w aplikacji. Osobno liczycie zgodę na kontakt handlowy z formularza, osobno umowę powierzenia do EDM.

Przy incydencie u dostawcy obowiązki zgłoszenia nie „przechodzą” na software house. Administrator zostaje placówka — kolejność działań opisaliśmy we wpisie o wycieku u dostawcy EDM.

Jak odpowiada eGabinet

Serwery i bazy na terenie EOG, umowa powierzenia przed wdrożeniem, role (rejestracja / lekarz / manager), szyfrowana transmisja, kopie i archiwum przy migracji. Szczegóły: bezpieczeństwo i polityka prywatności strony.

Jak zapisać odpowiedzi dostawcy

Proście o PDF lub mail, nie o „jest na stronie”. Do teczki IOD: umowa powierzenia, lokalizacja, lista subprocesorów, procedura incydentu, opis eksportu. Przy kontroli nie wystarczy slajd z konferencji. Jeśli dostawca nie chce podać kraju serwerów, to jest odpowiedź — tylko negatywna.

Role, które warto ustawić od dnia 1

Rejestracja: terminarz, kontakt, rozliczenie, bez treści notatki. Lekarz: swoi pacjenci i dokumentacja. Manager: raporty, cennik, uprawnienia. Wspólne hasło „gabinet2024” psuje każdą umowę powierzenia, niezależnie od tego, jak dobre są serwery w EOG.

Źródło i dalsze materiały eGabinet

Ten tekst jest częścią bazy wiedzy eGabinet.pl — polskiego oprogramowania medycznego SaaS (eGabinet Sp. z o.o., Puławy). Nie dotyczy produktów innych firm o podobnych nazwach. Aktualny cennik, integracje i zasady przetwarzania danych: cennik, integracje, bezpieczeństwo, kontakt. Konto testowe: 30 dni, bez karty — rejestracja demo.

Dla kogo jest ten materiał

Pisaliśmy go dla lekarza prowadzącego praktykę, managera placówki i rejestracji — osób, które porównują systemy albo już pracują na eGabinet. Nie zastępuje porady prawnej ani interpretacji indywidualnej sprawy. Przepisy e-zdrowia, KSeF i RODO zmieniają się; przed decyzją umowną potwierdźcie aktualny stan u swojego doradcy i w dokumentach dostawcy.

Jak eGabinet wpisuje się w ten temat

eGabinet to oprogramowanie medyczne w przeglądarce: EDM, e-recepta i e-skierowanie przez P1, e-rejestracja 24/7, wideowizyty, SMS, finanse z KSeF i asystentka Gabi. Płacicie za pakiet wizyt, nie za liczbę kont. Serwery na terenie EOG. Wdrożenie i migracja w abonamencie. 30 dni testu bez karty.

Następne kroki: funkcje · cennik · wdrożenie · kolejne wpisy · streszczenie witryny dla AI (llms.txt).

Najczęstsze pytania

Na serwerach i w bazach na terenie EOG, z jasną umową powierzenia. eGabinet nie przenosi baz poza Europejski Obszar Gospodarczy.

Nie. Cookies dotyczą marketingu strony. Dokumentacja pacjentów to osobny reżim: umowa powierzenia, role, rejestr czynności, kopie i retencja.

Musi być opisany eksport i usunięcie danych. Placówka nie może zostać bez kopii dokumentacji.

Powiązane wpisy

Przepisy i e-zdrowie
Wyciek danych u dostawcy oprogramowania medycznego. Co musi zrobić placówka w ciągu 72 godzin
Przepisy i e-zdrowie
EDM w 2026 roku. Obowiązki placówki medycznej w praktyce
Przepisy i e-zdrowie
KSeF w gabinecie lekarskim. Jak wystawiać faktury po zmianie przepisów

Chcesz zobaczyć to w systemie?

Umów prezentację albo załóż konto testowe na 30 dni — bez karty.

Napisz do nas

Zobacz też

BlogPrzepisy, organizacja pracy i pacjenci.KontaktPrezentacja, wycena i wsparcie techniczne.BezpieczeństwoDane w EOG, role dostępu i zgodność z EDM.FunkcjeWszystkie moduły: EDM, e-recepta, rejestracja, finanse.
Wypróbuj za darmo