Ce facem
- O instanță separată pentru fiecare clinică
Fiecare clinică rulează în propriul container, cu propria bază de date. Datele unei clinici nu stau în aceeași bază cu ale alteia; o eroare sau un incident la o clinică nu poate expune datele alteia.
- Găzduire în Uniunea Europeană
Serverele sunt la Hetzner, în Germania. Nu transferăm datele pacienților în afara UE; singurele excepții, opționale și activate explicit de clinică, sunt listate la subîmputerniciți (WhatsApp, recepție AI).
- Criptare în tranzit
Tot traficul — între browser și aplicație, între aplicație și furnizori — e criptat (HTTPS/TLS). Certificatele se reînnoiesc automat.
- Backup zilnic, cu copie în altă locație
Baza de date e salvată automat în fiecare zi, iar o copie criptată pleacă într-o locație separată de serverul aplicației (tot în UE). Restaurarea din backup e testată, nu doar presupusă.
- Conturi individuale, cu roluri
Fiecare persoană din clinică are contul ei (owner, manager, medic, recepție). Zonele sensibile — utilizatori, setări, facturare, exporturi — sunt accesibile doar rolurilor owner și manager. Parolele se stochează doar hash-uite (PBKDF2).
- Jurnal de audit
Ștergerile de pacienți și programări, exporturile și importurile de date, crearea și modificarea conturilor de utilizator sunt înregistrate cu utilizator și dată, ca să poți răspunde la „cine a făcut asta și când”.
- Datele sunt ale clinicii
Export complet oricând, din aplicație: CSV cu pacienții și programările plus un backup integral al bazei de date. La încetarea abonamentului datele rămân disponibile pentru export 30 de zile.
- Furnizori terți publicați
Toți subîmputerniciții (găzduire, WhatsApp, SMS, email, plăți, AI) sunt listați cu scopul, datele și locația prelucrării, la /legal/subprocesatori. Orice schimbare e anunțată cu 30 de zile înainte.
- Incidente
Dacă apare o breșă de securitate care afectează date personale, anunțăm clinica (operatorul) fără întârziere nejustificată, cu detaliile necesare pentru notificarea ANSPDCP în termenul legal de 72 de ore, și documentăm incidentul și remedierea.
Ce nu avem încă
Preferăm să spunem noi decât să afli la audit.
- SLA contractual cu credite. Monitorizăm disponibilitatea public (status.perlato.ro) și țintim funcționare continuă, dar nu oferim încă un SLA cu penalități în contract. Pentru Enterprise se poate negocia.
- Certificare ISO 27001 / SOC 2. Nu suntem certificați. Procesele descrise mai sus sunt reale, dar nu au fost auditate de un terț.
- Test de penetrare extern. Nu am comandat încă un pentest independent. Aplicația are măsuri standard (rate-limit, validare, izolare), iar un audit extern e planificat înainte de primele clinici mari.
Cum verifici
- Disponibilitatea aplicației, în timp real: status.perlato.ro.
- Acordul de prelucrare a datelor (DPA), cu măsurile tehnice și organizatorice: /legal/gdpr.
- Lista furnizorilor terți: /legal/subprocesatori.
- Ce înseamnă GDPR pentru cabinetul tău, dincolo de software: ghidul de obligații.
- Întrebări tehnice sau chestionarul de securitate al clinicii: contact@perlato.ro — răspundem în scris, cu detalii.
Vrei să vezi cum arată în practică?
Un demo de 30 de minute, pe date de test, în care îți arătăm și exportul, rolurile și backup-ul.
Solicită Demo