Securitatea datelor

Date medicale protejate la standard ISO 27001, conform GDPR.

NursingHelp este certificată ISO/IEC 27001 de SRAC. Aici găsești pe scurt cum sunt protejate datele beneficiarilor, ale echipei medicale și ale aparținătorilor din căminul tău de seniori.

Certificare oficială

ISO/IEC 27001 emis de SRAC — sistem de management al securității informației

ISO/IEC 27001 este standardul internațional pentru securitatea informației. Certificarea, emisă de SRAC (organism acreditat RENAR și membru IQNet), confirmă că avem proceduri clare pentru protecția datelor, control strict al accesului pe roluri, trasabilitate (cine a făcut ce și când), analiză continuă a riscurilor și audit extern periodic.

Pentru un cămin de seniori care lucrează cu date personale și medicale (date sensibile GDPR), această certificare nu este o diplomă — este o garanție reală că procesele tale digitale stau pe o bază auditată independent.

9 piloni de securitate

Cum protejăm datele medicale din căminul tău de seniori

Securitatea nu este un modul opțional. Fiecare cont NursingHelp, indiferent de pachet, beneficiază din prima zi de toate măsurile tehnice și organizatorice de mai jos.

Certificat ISO/IEC 27001 (SRAC)

Sistem de management al securității informației auditat extern de SRAC, organism acreditat RENAR. Procese documentate pentru analiza riscurilor, controlul accesului și răspunsul la incidente.

Criptare AES-256 & TLS 1.3

Datele în repaus sunt criptate AES-256 la nivel de bază de date și backup. Traficul între aplicație și serverele tale este protejat TLS 1.3, cu Perfect Forward Secrecy.

Autentificare în doi pași (2FA)

Disponibilă pentru toate conturile și obligatorie pentru rolurile de administrator, management și medic. Suport pentru aplicații TOTP (Google Authenticator, Authy).

Control acces pe roluri (RBAC)

Permisiuni granulare pentru cele 18 roluri operaționale: medic, asistent-șef, asistent, infirmieră, kinetoterapeut, psiholog, asistent social, farmacie, recepție, HR, finanțe, achiziții, menaj, tehnic, management, aparținător, senior și super-admin.

Audit log imutabil

Fiecare vizualizare, modificare sau export al unei fișe medicale este înregistrat cu utilizator, IP, timp și acțiune. Log-urile sunt write-once, păstrate minimum 5 ani.

Hosting în Uniunea Europeană

Infrastructură în datacentere UE certificate ISO 27001 și SOC 2, cu redundanță geografică, izolare logică per centru și failover automat.

Backup zilnic & restore garantat

Backup-uri criptate, automate, zilnice, păstrate 30 de zile. Restore testat trimestrial. RPO ≤ 24h, RTO ≤ 4h pentru pachetele standard.

Conformitate GDPR & date sensibile

Tratăm datele medicale ca date sensibile (Art. 9 GDPR). DPA semnabil cu fiecare centru, registru de prelucrări, drepturi nativ (acces, rectificare, ștergere, portabilitate).

Monitorizare & răspuns la incidente

Alerte automate pentru autentificări suspecte, modificări de masă sau accesare neobișnuită. Plan de răspuns la incidente cu notificare în 72h conform GDPR.

Principii aplicate zilnic

Confidențialitate, integritate, disponibilitate

Cele trei principii fundamentale ale securității informației, traduse în controale concrete pe care le simți în fiecare ecran al platformei.

Confidențialitate

Doar utilizatorii cu rol explicit pot vedea o fișă. Aparținătorii primesc o interfață separată, cu date filtrate strict pentru beneficiarul propriu.

Integritate

Versionare a tuturor modificărilor clinice. Nicio înregistrare medicală nu se șterge — se marchează corectată, cu trasabilitate completă cine/când/de ce.

Disponibilitate

SLA 99,9% uptime pentru infrastructură, monitorizare 24/7, mentenanță planificată în afara orelor critice ale centrului.

Reziliență

Failover multi-zonă, replicare bază de date în timp real, testare periodică a planului de continuitate și de recuperare în caz de dezastru (DRP).

Trasabilitate

Pentru orice document generat din platformă (contracte, planuri îngrijire HG 268/2026, rapoarte ANPC) se păstrează istoricul versiunilor.

Minimizarea datelor

Colectăm doar datele necesare îngrijirii. Câmpurile sensibile (CNP, diagnostice) sunt mascate în interfețele care nu au nevoie de ele.

Conformitate legală — la zi cu legislația din România și UE

GDPR (Reg. UE 679/2016)

Temei legal, minimizarea datelor, drepturile persoanei vizate, DPA semnabil cu fiecare centru, notificare breșe în 72h.

Legea 190/2018

Aplicarea GDPR în România, inclusiv prevederile pentru date medicale și CNP.

HG 268/2026 — plan de îngrijire

Structura planului de îngrijire și a documentelor socio-medicale este aliniată cerințelor pentru centrele rezidențiale de seniori.

Legea 17/2000 & standarde MMSS

Evidențe sociale, dosare beneficiari și raportări conforme cadrului asistenței sociale pentru persoane vârstnice.

ANPC — protecția consumatorului

Integrare cu SAL & SOL pentru soluționarea alternativă și online a litigiilor.

ISO/IEC 27001:2022

Cadrul de management al securității informației, certificat SRAC, recertificare anuală.

Întrebări frecvente despre securitate

Unde sunt stocate datele beneficiarilor?

Exclusiv pe servere localizate în Uniunea Europeană, în datacentere certificate ISO 27001. Nu există transferuri către țări terțe fără garanțiile cerute de GDPR.

Cine are acces la fișele medicale?

Doar utilizatorii cu rol explicit alocat de administratorul centrului. Aparținătorii văd doar datele beneficiarului propriu, prin interfață separată. Fiecare acces este logat.

Ce se întâmplă dacă un angajat pleacă din centru?

Administratorul îi dezactivează contul instant din panou. Sesiunile active pot fi invalidate forțat, iar accesul la istoricul fișelor este blocat imediat.

Cât timp păstrați log-urile de audit?

Minimum 5 ani, în format write-once (nu pot fi modificate sau șterse). Acoperă vizualizările, modificările, exporturile și autentificările.

Pot să-mi exportez datele dacă renunț la platformă?

Da. Primești un export complet (CSV / JSON / PDF) în maximum 15 zile lucrătoare, conform dreptului GDPR la portabilitatea datelor.

Ce se întâmplă în cazul unei breșe de securitate?

Avem un plan documentat de răspuns la incidente. Notificăm ANSPDCP și centrele afectate în maximum 72 de ore, conform GDPR, cu detalii despre impact și măsurile luate.

Sub-procesatorii voștri sunt verificați?

Da. Lista sub-procesatorilor (hosting UE, backup, email transactional) este publicată în DPA și fiecare are propriile certificări ISO 27001 / SOC 2.

Cum gestionați parolele?

Parolele sunt hash-uite cu Argon2id, nu sunt stocate niciodată în clar. Avem politici de complexitate, blocare cont la încercări repetate și 2FA disponibil tuturor.

Ai întrebări tehnice sau ai nevoie de DPA semnat?

Echipa NursingHelp îți pune la dispoziție certificatul ISO 27001, DPA-ul și răspunsuri detaliate la chestionare de securitate pentru auditurile centrului tău.

Contactează echipa de securitate