Centrum zaufania Healthicate

Bezpieczeństwo i ochrona danych w Rejestratorce AI

Wszystko, czego potrzebują IOD, dział IT i zarząd placówki, żeby ocenić Healthicate jako dostawcę: role stron, przepływ danych, podprocesorzy, zabezpieczenia i dokumenty.

Aktualizacja: 2 października 2026

  • RODO — Rozporządzenie o ochronie danych osobowych
  • Audyt przeprowadzony przez Securitum
  • HIPAA Compliant
  • ISO 27001
  • DORA Compliant
  • EU AI Act Compliant
  • AICPA SOC 2 Type II
Role stron

Placówka decyduje. Healthicate przetwarza na jej polecenie.

Relację reguluje umowa powierzenia przetwarzania danych (art. 28 RODO). Placówka ustala, jakie sprawy obsługuje Rejestratorka AI, do czego ma dostęp i jak długo przechowywane są dane.

Placówka medyczna

Administrator danych

Decyduje o celach i zakresie przetwarzania, konfiguracji Rejestratorki AI, dostępie do systemu medycznego i okresie retencji.

Healthicate P.S.A.

Podmiot przetwarzający

Przetwarza dane wyłącznie na udokumentowane polecenie placówki, w zakresie określonym w umowie powierzenia.

Dostawcy infrastruktury i AI

Podprocesorzy

Każdy związany umową, która zapewnia co najmniej taki sam poziom ochrony. Pełna lista jest poniżej.

Rejestratorka AI nie prowadzi dokumentacji medycznej. Obsługuje rozmowy i rejestrację wizyt. Pacjent może jednak w rozmowie wspomnieć o swoim zdrowiu, dlatego transkrypty traktujemy jak dane szczególnej kategorii: z ograniczonym dostępem i okresem przechowywania ustalanym przez placówkę.
Ochrona danych · dla IOD

Wszystko, czego potrzebujesz do oceny podmiotu przetwarzającego

Zakres danych, realizacja art. 28 RODO, prawa pacjentów i obowiązek informacyjny. Opisane tak, żeby dało się to przenieść wprost do Waszej oceny dostawcy.

Zakres i kategorie danychCzyje dane przetwarzamy i jaki mają charakter
Kategoria osóbDaneCharakter
PacjenciDane zwykłe: imię, e-mail, numer telefonu, data urodzenia, płeć.
Dane wrażliwe: informacje przekazywane przez pacjenta w toku komunikacji, które mogą ujawniać stan zdrowia.
Zwykłe oraz szczególnej kategorii (art. 9)
Osoby dzwoniące w innych sprawachNumer telefonu, treść rozmowy do momentu przekazania sprawy personelowiZwykłe; mogą zawierać informacje podane spontanicznie
Personel placówkiImię, nazwisko, specjalizacjaZwykłe, potrzebne do obsługi terminarza
Nie przetwarzamy dokumentacji medycznej, wyników badań ani rozpoznań. Głos służy wyłącznie do zamiany mowy na tekst, nie do identyfikacji osoby.
Mapa zgodności z art. 28 ust. 3 RODOLitery a–h: wymóg i sposób realizacji
Lit.WymógJak to realizujemy
aPrzetwarzanie wyłącznie na udokumentowane polecenie administratoraPolecenia wynikają z umowy powierzenia i z konfiguracji Rejestratorki AI, którą ustala placówka. Nie przekazujemy danych poza EOG; wymagałoby to aneksu do umowy.
bPoufność osób przetwarzających daneKażda osoba z dostępem ma pisemne upoważnienie i zobowiązanie do zachowania tajemnicy.
cBezpieczeństwo przetwarzania (art. 32)Szyfrowanie, 2FA, separacja danych klientów, zewnętrzny pentest Securitum. Szczegóły w sekcji Zabezpieczenia.
dDalsze podmioty przetwarzającePubliczna lista podprocesorów, zmiany z wyprzedzeniem i prawo sprzeciwu. Podprocesorzy związani umowami o co najmniej tym samym poziomie ochrony.
ePomoc w realizacji praw osóbOpisana poniżej. Dane o wizytach są w systemie placówki, transkrypty dostępne w panelu, eksport i usunięcie na polecenie.
fPomoc przy art. 32–36 (bezpieczeństwo, naruszenia, DPIA)Zgłoszenie naruszenia w ciągu 24 h od wykrycia. Materiały do DPIA i karta systemu AI w pakiecie dla IOD.
gUsunięcie lub zwrot danych po zakończeniu umowyNa prośbę przekazujemy transkrypty, potem trwale usuwamy dane, także z kopii zapasowych i środowisk testowych. Raport techniczny na życzenie.
hInformacje i audytyUdostępniamy informacje potrzebne do wykazania zgodności i umożliwiamy audyty, w tym inspekcje. Raporty z audytów bezpieczeństwa na żądanie.
Prawa pacjentów (art. 15–21)Żądania realizuje placówka, my pomagamy je wykonać

Żądania pacjentów realizuje placówka jako administrator. My pomagamy je wykonać.

  • Dane o wizytach są w Waszym systemie medycznym, więc żądania wobec nich realizujecie tak jak dotąd.
  • Transkrypty rozmów widzą w panelu Healthicate osoby, którym administrator nada uprawnienia.
  • Eksport lub usunięcie transkryptów konkretnej osoby wykonujemy na Wasze polecenie w ciągu 30 dni.
Obowiązek informacyjny wobec dzwoniących (art. 13)Klauzula przekazywana na początku rozmowy

Na początku rozmowy Rejestratorka AI przekazuje wymagane informacje w treści ustalonej przez placówkę.

  • Kto jest administratorem, w jakim celu przetwarzane są dane i gdzie znaleźć pełną klauzulę.
  • Treść i sposób przekazania ustala administrator. Realizacja jest ewidencjonowana.
  • Wzór krótkiej klauzuli głosowej i pełnej klauzuli na stronę placówki udostępniamy w pakiecie dla IOD.
Minimalizacja danych w praktyceMaskowanie PESEL, nagrania, logi, separacja, dostęp
Maskowanie numeru PESELWłączane jednym przełącznikiem w ustawieniach. PESEL nie trafia wtedy do transkryptów i logów.
Nagrania domyślnie wyłączoneWłączane tylko na wyraźne życzenie placówki, na uzgodniony okres.
Czyste logi techniczneDane identyfikacyjne są regularnie usuwane z logów technicznych.
Separacja danych placówekDane każdego klienta są logicznie i technicznie odseparowane.
Konto jak dla pracownika rejestracjiPlacówka zakłada w swoim systemie konto z uprawnieniami rejestratorki i monitoruje je jak każde inne.
Kontrolowany dostęp do transkryptówPo stronie placówki: osoby z uprawnieniami od administratora. Po naszej: tylko upoważnieni pracownicy, w celu utrzymania usługi.
Architektura

Dwa oddzielone podsystemy: Rejestratorka AI rozmawia, kod wykonuje

Rejestratorka AI prowadzi rozmowę elastycznie, jak człowiek w rejestracji. Nie ma jednak żadnego dostępu do systemu placówki. Wszystkie operacje w terminarzu wykonuje osobny, deterministyczny podsystem bez AI, i tylko z zamkniętej listy.

Czy Rejestratorka AI może usunąć albo zmienić dane w systemie placówki? Nie.

Chronią przed tym trzy niezależne bariery. Każda z nich z osobna wystarcza.

1Rejestratorka AI nie ma dostępu do systemu placówki

Podsystem komunikacyjny nie ma połączenia z systemem medycznym ani poświadczeń do niego. Może jedynie poprosić podsystem integracyjny o wykonanie operacji.

2Operacji usuwania po prostu nie ma

Podsystem integracyjny zna tylko zamkniętą listę operacji na terminarzu. Usuwania danych ani edycji dokumentacji nie ma w kodzie, więc nie da się ich wywołać, niezależnie od tego, co powie Rejestratorka AI lub pacjent.

3Minimalne uprawnienia w systemie placówki

Konto integracyjne obejmuje tylko terminarz i dane rejestracyjne pacjentów, bez dostępu do elektronicznej dokumentacji medycznej. Nawet błąd w naszym kodzie nie otworzyłby do niej dostępu.

?A pomyłki w samej rozmowie?

Przed każdą rezerwacją Rejestratorka AI powtarza pacjentowi szczegóły i prosi o potwierdzenie. Podsystem integracyjny sprawdza, czy termin istnieje, jest wolny i pasuje do rodzaju wizyty. Gdy sprawa jest niejednoznaczna, trafia do rejestracji. Każda operacja jest zalogowana i widoczna w terminarzu.

Jak działają dwa podsystemyPodsystem komunikacyjny, zamknięta lista operacji, podsystem integracyjny
AI · elastyczny

Podsystem komunikacyjny

  • Prowadzi rozmowę: rozpoznaje mowę, rozumie intencję pacjenta, odpowiada głosem
  • Prosi podsystem integracyjny o operację z zamkniętej listy
  • Widzi tylko wynik tej jednej operacji, np. listę wolnych terminów
  • Nie łączy się z systemem placówki i nie zna do niego poświadczeń
  • Nie widzi dokumentacji medycznej
Zamknięta lista operacji Sprawdź wolne terminy Zarezerwuj termin Odwołaj / przełóż wizytę Zapisz dane rejestracyjne pacjenta Sprawdź cennik usług Usuń dane Zmień dokumentację Innych operacji nie ma w kodzie.
Bez AI · deterministyczny

Podsystem integracyjny

  • Klasyczny kod: te same dane wejściowe zawsze dają ten sam wynik
  • Sprawdza każde żądanie regułami, np. odwołać można tylko wizytę zweryfikowanego pacjenta
  • Łączy się z systemem placówki przez komponenty producenta oprogramowania medycznego
  • Loguje każdą operację
System medyczny placówki
dostęp: terminarz i dane rejestracyjne
Dane na każdym etapie rozmowyCztery kroki: połączenie, AI, kalendarz, przechowywanie
01 / POŁĄCZENIE

Pacjent dzwoni do placówki

Połączenie trafia do Rejestratorki AI, która na początku informuje, że pacjent rozmawia z asystentem AI.

Dane
numer telefonu, głos
Gdzie
Twilio, w EOG
02 / PODSYSTEM KOMUNIKACYJNY

Rejestratorka AI rozumie i odpowiada

Mowa jest zamieniana na tekst, model językowy ustala intencję pacjenta, a odpowiedź wraca jako mowa.

Dane
treść rozmowy
Gdzie
Deepgram (STT), Google Cloud (LLM), ElevenLabs (TTS), w EOG
03 / PODSYSTEM INTEGRACYJNY

Termin w kalendarzu

Kod bez AI sprawdza żądanie i wykonuje operację z zamkniętej listy, tylko w zakresie uprawnień nadanych przy wdrożeniu.

Dane
imię, nazwisko, PESEL, dane kontaktowe, termin i rodzaj wizyty
Gdzie
system medyczny placówki
04 / PRZECHOWYWANIE

Retencja i usunięcie

Dane o wizycie trafiają do systemu placówki. Po naszej stronie zostaje tylko transkrypt rozmowy i, jeśli placówka tego chce, nagranie.

Transkrypt
przez okres współpracy, chyba że placówka ustali krócej
Nagranie
domyślnie wyłączone
Po umowie
zwrot na prośbę, potem trwałe usunięcie, także z kopii
Sztuczna inteligencja

Rejestratorka AI, która wie, gdzie kończy się jej rola

Rejestratorka AI obsługuje sprawy organizacyjne. Wszystko, co wymaga decyzji personelu, trafia do ludzi.

Pacjent wie, że rozmawia z AIObowiązek przejrzystości z art. 50 AI Act

Rejestratorka AI przedstawia się jako asystent AI na początku każdej rozmowy, zgodnie z obowiązkiem przejrzystości z art. 50 AI Act.

Pacjent zawsze może wrócić do rejestracjiNa własną prośbę albo automatycznie, według instrukcji placówki

Na własną prośbę, w dowolnym momencie rozmowy. Albo automatycznie, w sytuacjach, które placówka określi w instrukcjach, np. dla wybranych spraw, lekarzy czy typów wizyt. Wystarczy powiedzieć „konsultant” lub nacisnąć 0. Rozmowa trafia wtedy do personelu albo rejestracja dostaje prośbę o kontakt z pacjentem.

Bez porad medycznychRejestratorka AI nie diagnozuje i nie ocenia objawów

Rejestratorka AI nie diagnozuje i nie ocenia objawów. W sytuacji nagłej kieruje pacjenta na numer alarmowy 112.

Dane nie trenują modeliAni przez Healthicate, ani przez dostawców

Rozmowy pacjentów nie są używane do trenowania modeli AI, ani przez Healthicate, ani przez dostawców.

Zakres systemu: co robi, a czego nigdy nie robiWyłącznie administracja, bez obszaru klinicznego

Rejestratorka AI zajmuje się wyłącznie administracją

  • Rejestracja wizyt i zarządzanie kalendarzem lekarzy
  • Zapis danych rejestracyjnych pacjenta
  • Transkrypcja rozmów rejestracyjnych
  • Przypomnienia o wizytach
  • Obsługa listy oczekujących
  • Raporty administracyjne

I nigdy nie wchodzi w obszar kliniczny

  • Nie uczestniczy w diagnozie i nie sugeruje rozpoznań ani kodów ICD-10
  • Nie analizuje dokumentacji medycznej ani wyników badań
  • Nie wpływa na decyzje o leczeniu i nie ocenia stanu zdrowia
  • Nie dokonuje triażu ani nie ustala kolejności pacjentów według objawów
  • Nie analizuje głosu (tonu, emocji, stresu), używa go tylko do zamiany mowy na tekst
  • Nie profiluje pacjentów i nie wyciąga wniosków poza treść wypowiedzi

Klasyfikacja według AI Act: Rejestratorka AI nie jest systemem wysokiego ryzyka. Działa wyłącznie w warstwie administracyjnej placówki, nie ma celu medycznego i nie dokonuje triażu. Spełniamy obowiązek przejrzystości z art. 50: pacjent wie, że rozmawia z AI.

Poproś o kartę systemu AI
Zabezpieczenia

Środki techniczne i organizacyjne

Zabezpieczenia zweryfikowane przez niezależną firmę, a nie tylko zadeklarowane.

Niezależna weryfikacja Test penetracyjny przeprowadzony przez Securitum

Securitum to jedna z największych polskich firm specjalizujących się w testach bezpieczeństwa aplikacji.

Zakres
aplikacja i interfejs API
Zakończony
październik 2026
Dokument
list potwierdzający i podsumowanie w pakiecie dla IOD
Poproś o podsumowanie
Szyfrowanie

Połączenia szyfrowane TLS. Komunikacja między centralą telefoniczną, aplikacją i chmurą przebiega w szyfrowanym tunelu VPN. Dane przechowywane z szyfrowaniem w spoczynku (at rest).

Kontrola dostępu

Uwierzytelnianie dwuskładnikowe (2FA), zasada minimalnych uprawnień i regularny przegląd nadanych dostępów.

Połączenie z systemem placówki

Przez API i komponenty producenta oprogramowania medycznego, w lokalnej podsieci placówki lub w szyfrowanym tunelu. Dostosowujemy się do polityk IT placówki.

Rejestr operacji

Każda operacja jest logowana z czasem i zakresem, a działania każdego użytkownika są jednoznacznie identyfikowalne.

Ciągłość działania

Dostępność 99,9% w skali roku. Kopie zapasowe transkryptów: RPO i RTO do 2 h. Plan ciągłości działania i plan odtworzeniowy. Dane o wizytach zostają w systemie placówki.

Monitoring rozmów

Każda rozmowa jest automatycznie sprawdzana pod kątem poprawności w kilka sekund po zakończeniu. Ślepe testy weryfikują, czy Rejestratorka AI nie prosi o dane ponad potrzebę.

Retencja i usuwanie

Nagrania tylko na życzenie placówki. Dane identyfikacyjne są regularnie usuwane z logów technicznych.

Obsługa incydentów

O naruszeniu powiadamiamy placówkę w ciągu 24 h od wykrycia, zgodnie z planem reagowania na incydenty. W ostatnich 24 miesiącach nie odnotowaliśmy żadnego incydentu.

Podprocesorzy

Z kim współpracujemy przy przetwarzaniu danych

Aktualna lista podmiotów, które przetwarzają dane w imieniu Healthicate. Ta lista jest częścią umowy powierzenia.

Lista podprocesorów (5)Dostawca, rola, lokalizacja, transfer poza EOG, dokumenty · ostatnia zmiana: 1 stycznia 2025
DostawcaRolaLokalizacjaTransfer poza EOGDokumenty dostawcy
DigitalOceanInfrastruktura chmurowa, przechowywanie danychFrankfurt (Niemcy)NieSOC 2DPA
Google CloudModel językowy (LLM)EOGNieISO 27001SOC 2DPA
TwilioTelefonia, obsługa połączeńEOGNieTrust Center
DeepgramRozpoznawanie mowy (STT)EOGNiePrywatność i zgodność
ElevenLabsSynteza mowy (TTS)EOGNieTrust Center

Certyfikaty i raporty dostawców obejmują usługi mieszczące się w zakresie danego audytu. Przy ocenie wdrożenia warto sprawdzić, czy wykorzystywane usługi są w tym zakresie.

Ostatnia zmiana listy: 1 stycznia 2025. O nowych podprocesorach informujemy z co najmniej 30-dniowym wyprzedzeniem, a placówka może zgłosić sprzeciw zgodnie z umową powierzenia.

Powiadamiaj mnie o zmianach
Pakiet dla IOD

Komplet dokumentów do oceny dostawcy w jednej wiadomości

Wysyłamy w ciągu 1 dnia roboczego. Jeśli Wasza placówka ma własny kwestionariusz, prześlij go w odpowiedzi — wypełnimy go.

Podsumowanie pentestu Securitum Whitepaper bezpieczeństwa Materiały do DPIA Karta systemu AI (AI Act) Wzory klauzul informacyjnych Wzór DPA w wersji edytowalnej
Czego potrzebujesz?
FAQ

Najczęstsze pytania IOD i działów IT

Nie ma tu Twojego pytania? Napisz do naszej IOD: iod@healthicate.com.

Czy Healthicate przetwarza dane medyczne?

Rejestratorka AI nie prowadzi dokumentacji medycznej ani nie przetwarza wyników badań. Pacjent może jednak w rozmowie wspomnieć o swoim zdrowiu, dlatego transkrypty traktujemy jak dane szczególnej kategorii: z ograniczonym dostępem i okresem przechowywania ustalanym przez placówkę.

Czy Rejestratorka AI może usunąć albo zmienić dokumentację medyczną?

Nie. Rejestratorka AI prowadzi wyłącznie rozmowę i nie ma dostępu do systemu placówki. Operacje w terminarzu wykonuje osobny podsystem bez AI, który zna tylko zamkniętą listę operacji. Usuwania danych ani edycji dokumentacji w niej nie ma. Szczegóły w sekcji Architektura.

Gdzie przetwarzane są dane?

W Europejskim Obszarze Gospodarczym: na infrastrukturze DigitalOcean we Frankfurcie i w europejskich regionach Google Cloud. Lokalizację każdego podprocesora podajemy w tabeli powyżej.

Czy rozmowy pacjentów są używane do trenowania AI?

Nie. Dane rozmów nie są wykorzystywane do trenowania modeli, ani przez Healthicate, ani przez dostawców usług AI.

Czy Rejestratorka AI jest systemem wysokiego ryzyka według AI Act?

Nie. System działa wyłącznie w warstwie administracyjnej: rejestruje wizyty i zarządza terminarzem. Nie ma celu medycznego, nie uczestniczy w diagnozie ani leczeniu i nie dokonuje triażu. Pełną analizę klasyfikacji zawiera karta systemu AI, dostępna w pakiecie dla IOD.

Czy pacjent wie, że rozmawia z AI?

Tak. Rejestratorka AI informuje o tym na początku każdej rozmowy.

Czy pacjent może porozmawiać z człowiekiem?

Tak, zawsze. Wystarczy, że o to poprosi, w dowolnym momencie rozmowy. Placówka może też zdefiniować w instrukcjach sytuacje, w których Rejestratorka AI sama przekazuje sprawę do rejestracji, np. dla wybranych spraw, lekarzy lub typów wizyt. Wystarczy powiedzieć „konsultant” lub nacisnąć 0. Rozmowa trafia wtedy do personelu albo rejestracja dostaje prośbę o kontakt z pacjentem.

Czy nagrania rozmów są przechowywane?

Domyślnie nie. Przechowywanie nagrań włączamy tylko na życzenie placówki, z uzgodnionym okresem retencji.

Co dzieje się z danymi po zakończeniu umowy?

Na prośbę placówki przekazujemy transkrypty rozmów. Następnie trwale usuwamy wszystkie dane po naszej stronie, także z kopii zapasowych oraz środowisk testowych i deweloperskich. Na życzenie wystawiamy raport techniczny potwierdzający usunięcie.

Jak dowiem się o zmianie podprocesora?

Aktualizujemy listę na tej stronie z co najmniej 30-dniowym wyprzedzeniem i powiadamiamy subskrybentów e-mailem. Placówka może zgłosić sprzeciw zgodnie z umową powierzenia.

Czy system przeszedł zewnętrzny test bezpieczeństwa?

Tak. Test penetracyjny przeprowadziła firma Securitum. Podsumowanie i list potwierdzający udostępniamy w pakiecie dla IOD.

Masz pytania od IOD lub działu IT?

Umów 20-minutową rozmowę. Omówimy konfigurację wdrożenia i odpowiemy na pytania z Waszej oceny dostawcy.