KinetoNow

Legal

Securitate

Ultima actualizare: 3 septembrie 2026

În KinetoNow stau date despre sănătatea oamenilor. Le tratăm ca atare: criptate, accesibile doar cui trebuie și doar cât trebuie, cu urme verificabile pentru fiecare accesare.

1. Principiile noastre

  • Minimul necesar. Colectăm doar datele fără de care ședința nu se poate presta în siguranță.
  • Acces strict necesar. Nimeni din echipă nu vede date medicale din curiozitate; accesul se acordă pe rol și se jurnalizează.
  • Securitate din proiectare. Fiecare funcționalitate nouă trece printr-o analiză de risc înainte de lansare, conform art. 25 și 32 GDPR.
  • Presupunem că se poate greși. De aceea avem jurnale, copii de siguranță testate și un plan de răspuns la incidente.

2. Criptare

  • În tranzit: tot traficul dintre dispozitivul tău și serverele noastre este criptat cu TLS 1.2 sau superior, cu HSTS activat și redirecționare forțată către HTTPS.
  • În repaus: bazele de date, fișierele încărcate și copiile de siguranță sunt criptate cu AES-256 la nivelul furnizorului de infrastructură.
  • Secrete și chei: păstrate într-un serviciu dedicat de gestionare a secretelor, niciodată în cod sau în fișiere de configurare din depozitul de cod.
  • Parole: stocate exclusiv sub formă de amprentă criptografică, cu algoritmi moderni și sare unică. Nu putem citi parola nimănui.
  • Date de card: nu ajung pe serverele noastre. Sunt procesate direct de furnizorul de plăți, certificat PCI DSS.

3. Autentificare

  • Autentificare cu cod de unică folosință (OTP) trimis prin SMS sau e-mail, valabil câteva minute și utilizabil o singură dată.
  • Limitarea numărului de încercări și întârzieri progresive la încercări repetate, pentru a bloca atacurile automate.
  • Autentificare în doi pași obligatorie pentru conturile de terapeut, de clinică și pentru toate conturile interne de administrare.
  • Sesiunile expiră automat după o perioadă de inactivitate; îți poți vedea și închide sesiunile active din setările contului.
  • Îți trimitem o notificare la autentificarea de pe un dispozitiv nou.

4. Acces pe roluri

  • Rolurile sunt separate strict: pacient, terapeut, administrator de clinică, asistență KinetoNow, administrator tehnic.
  • Un terapeut vede exclusiv datele pacienților cu care are o programare confirmată, pe durata necesară prestării și documentării ședinței.
  • Personalul de asistență accesează datele unei programări doar în contextul unui tichet deschis de tine sau de terapeut.
  • Accesările la date din categorii speciale sunt jurnalizate cu utilizator, moment și motiv, iar jurnalele sunt revizuite periodic.
  • Drepturile de acces sunt revizuite trimestrial și retrase în aceeași zi la încetarea colaborării.

5. Infrastructură și dezvoltare

  • Găzduire la furnizori cu certificări recunoscute, cu preferință pentru regiunile din Uniunea Europeană.
  • Medii separate pentru dezvoltare, testare și producție. Nu folosim date reale de pacienți în teste.
  • Fiecare modificare de cod trece prin revizuire și prin verificări automate înainte de a ajunge în producție.
  • Dependențele sunt scanate automat pentru vulnerabilități cunoscute, iar actualizările critice se aplică prioritar.
  • Copii de siguranță zilnice, criptate, cu testarea periodică a procedurii de restaurare.
  • Cu toți furnizorii care ating date personale avem acorduri de prelucrare conform art. 28 GDPR, listate în Politica de confidențialitate.

6. Monitorizare și incidente

  • Monitorizăm continuu disponibilitatea, erorile și tiparele de acces neobișnuite, cu alerte către echipa tehnică.
  • Avem un plan de răspuns la incidente cu roluri, praguri de escaladare și comunicare.
  • În cazul unei încălcări a securității datelor care poate genera un risc pentru drepturile persoanelor, notificăm ANSPDCP în cel mult 72 de ore și informăm direct persoanele afectate atunci când riscul este ridicat, conform art. 33 și 34 GDPR.
  • După fiecare incident facem o analiză a cauzelor și publicăm, unde este relevant pentru utilizatori, măsurile luate.

7. Raportarea vulnerabilităților

Dacă ai descoperit o problemă de securitate în KinetoNow, vrem să aflăm de la tine înainte să afle altcineva. Scrie-ne la security@kinetonow.com.

Ce ne ajută într-un raport:

  • descrierea vulnerabilității și impactul estimat;
  • pașii de reproducere, cât mai exacți;
  • adresa URL, dispozitivul și versiunea aplicației;
  • capturi de ecran sau un scurt videoclip, dacă ajută.

Ce îți promitem:

  • confirmăm primirea în 2 zile lucrătoare;
  • îți comunicăm o evaluare inițială în 10 zile lucrătoare;
  • remediem problemele critice cu prioritate maximă și te ținem la curent până la închidere;
  • te menționăm public, cu acordul tău, în lista celor care ne-au ajutat.

Nu avem, deocamdată, un program de recompense financiare. Dacă lansăm unul, anunțăm aici. Nu inițiem acțiuni legale împotriva cercetătorilor care respectă regulile de mai jos.

8. Reguli pentru cercetarea de securitate

  • Nu accesa, nu modifica și nu descărca date care nu îți aparțin. Dacă dai peste date personale, oprește-te imediat și spune-ne.
  • Nu rula atacuri de tip denial of service, nu trimite spam și nu face inginerie socială asupra utilizatorilor sau a angajaților noștri.
  • Folosește conturi de test proprii; nu prelua conturi reale.
  • Nu publica vulnerabilitatea până nu o remediem sau până nu trec 90 de zile de la raportare, oricare survine prima.
  • Respectă legislația română, inclusiv dispozițiile Codului penal privind accesul ilegal la un sistem informatic.

9. Ce poți face tu

  • Nu comunica nimănui codul OTP. Noi nu ți-l cerem niciodată, pe niciun canal.
  • Verifică expeditorul e-mailurilor. Îți scriem doar de pe adrese care se termină în kinetonow.com.
  • Ține sistemul de operare și aplicația actualizate și blochează ecranul dispozitivului.
  • Închide sesiunile de pe dispozitivele pe care nu le mai folosești, din setările contului.
  • Dacă bănuiești un acces neautorizat, scrie-ne imediat la security@kinetonow.com.

Ai o întrebare despre acest document?

Scrie-ne la security@kinetonow.com și îți răspundem în cel mult 5 zile lucrătoare.

KinetoNow este o platformă și o marcă operate de WISE IT SRL, CUI RO29931473, Reg. Com. J2012000411050, Str. Soarelui 12, Sat Sântandrei, jud. Bihor, 417515. Toate raporturile contractuale descrise în acest document se încheie cu WISE IT SRL.