Strona dla gabinetu RODO - o czym musisz pamiętać
Jeśli prowadzisz gabinet lekarski, dentystyczny czy fizjoterapeutyczny, to strona dla gabinetu RODO nie jest opcją do odhaczenia na końcu projektu - to fundament, który decyduje, czy w razie kontroli śpisz spokojnie. Dane o zdrowiu to według RODO szczególna kategoria danych (art. 9), więc obowiązują tu ostrzejsze zasady niż przy zwykłym sklepie. Poniżej konkretnie pokazuję, o czym musisz pamiętać - bez prawniczego bełkotu i bez straszenia.
Dlaczego strona dla gabinetu RODO to inna liga
Zwykła strona-wizytówka zbiera maila i numer telefonu. Strona medyczna często idzie dalej: formularz kontaktowy, w którym pacjent opisuje dolegliwość, rezerwacja wizyty z imieniem i nazwiskiem, czasem załącznik ze skierowaniem. Każde z tych pól to potencjalnie dane o zdrowiu.
Co to oznacza w praktyce:
- Minimalizacja danych - formularz pyta tylko o to, co naprawdę potrzebne do umówienia wizyty. Nie zbierasz PESEL „na wszelki wypadek".
- Podstawa prawna - przetwarzanie danych o zdrowiu wymaga wyraźnej zgody albo innej przesłanki z art. 9 RODO. Checkbox „akceptuję regulamin" to za mało.
- Czas przechowywania - wiadomości z formularza nie mogą leżeć w skrzynce w nieskończoność. Musisz wiedzieć, kiedy je kasujesz.
To nie jest teoria. Kary za naruszenia w sektorze medycznym w Polsce sięgały już kilkudziesięciu tysięcy złotych za pozornie drobne uchybienia, jak wysłanie dokumentacji na zły adres czy brak zabezpieczeń. Strona to pierwszy punkt styku z danymi pacjenta i pierwszy, który audytor sprawdzi.
Techniczna checklista - co musi mieć Twoja strona
Tu zaczyna się robota developera, nie prawnika. RODO mówi o „odpowiednich środkach technicznych", a w praktyce sprowadza się to do kilku rzeczy:
| Element | Wymóg | Dlaczego |
|---|---|---|
| Certyfikat SSL (HTTPS) | Obowiązkowy | Szyfruje dane między pacjentem a serwerem |
| Hosting w UE/EOG | Mocno zalecany | Brak transferu danych poza Europę = mniej formalności |
| Szyfrowanie formularzy | Tak | Dane o zdrowiu nie mogą lecieć otwartym tekstem |
| Polityka prywatności | Obowiązkowa | Musi opisywać cel, podstawę i czas przetwarzania |
| Banner cookies | Tak, z realnym wyborem | Zgoda przed załadowaniem skryptów śledzących |
| Logi i kopie zapasowe | W UE, szyfrowane | Backup też zawiera dane osobowe |
Najczęstszy błąd, jaki widzę przy przejmowaniu projektów po agencjach: formularz kontaktowy podpięty pod zewnętrzny serwis w USA albo Google Analytics ładowany zanim pacjent kliknie cokolwiek. To realne naruszenie, a nikt go nie zauważa, dopóki nie przyjdzie skarga.
Dlatego przy stronach dla gabinetów medycznych projektuję od razu z hostingiem w Polsce lub UE, własnym formularzem zapisującym dane szyfrowane i polityką prywatności dopasowaną do tego, co faktycznie zbierasz - a nie skopiowaną z internetu.
System rezerwacji a dane pacjentów
Online booking to wygoda, której pacjenci oczekują - ale to też miejsce, gdzie najłatwiej o wpadkę. Jeśli pozwalasz rezerwować wizytę przez stronę, musisz zadbać o trzy rzeczy:
- Dane lecą tylko tam, gdzie trzeba - kalendarz w UE, dostęp wyłącznie dla Ciebie i recepcji, żadnych dzikich integracji.
- Umowa powierzenia - jeśli korzystasz z zewnętrznego narzędzia, musisz mieć z dostawcą podpisaną umowę powierzenia przetwarzania (art. 28 RODO).
- Potwierdzenia bez nadmiaru - mail potwierdzający wizytę nie powinien zawierać szczegółów dolegliwości w temacie wiadomości.
Dobrze zbudowany system rezerwacji online załatwia to za Ciebie: dane trzymane lokalnie, dostęp na hasło, automatyczne kasowanie starych wpisów. Gotowe wtyczki bywają tu pułapką, bo serwer dostawcy bywa poza Europą, a Ty nawet o tym nie wiesz.
Czego unikać - typowe pułapki
- Kopiowanie polityki prywatności od kolegi z branży. Każdy gabinet zbiera inne dane - dokument musi pasować do Twojego.
- Wtyczki „all-in-one" ze sklepów z motywami, które ładują dziesiątki zewnętrznych skryptów bez Twojej kontroli.
- Brak kontroli nad kodem. Jeśli agencja trzyma Twoją stronę „u siebie", nie masz jak udowodnić, gdzie są dane. U mnie kod zawsze ląduje na Twoim koncie - zero vendor lock-inu, pełen dostęp do hostingu i bazy.
- Formularz bez logiki usuwania - wiadomości muszą gdzieś znikać, a nie zalegać latami.
Ile to kosztuje i od czego zacząć
Strona dla gabinetu zgodna z RODO to realnie 6 000–12 000 zł w zależności od liczby podstron i tego, czy potrzebujesz rezerwacji online. Rozbudowany system zapisów z kalendarzem i przypomnieniami SMS to zwykle 15 000–30 000 zł, zależnie od zakresu (płatności online, panel klienta, integracje). Bez ukrytego „od" - po krótkiej rozmowie o tym, co zbierasz i jak działa Twój gabinet, dostajesz konkretną kwotę.
Jeśli chcesz mieć stronę, która nie spędza Ci snu z powiek przy myśli o kontroli, napisz do mnie - wycenę dostaniesz tego samego dnia, bez agencji i pośredników, prosto od osoby, która tę stronę faktycznie napisze.
Często zadawane pytania
Co MUSI mieć strona gabinetu medycznego pod kątem RODO?
Umowa powierzenia (DPA) do pobrania/podpisania online, formularz z consent zgód RODO (checkboxy zgody na przetwarzanie, marketing osobno), cookie banner z consent management, szyfrowanie HTTPS (SSL obligatoryjnie), backup w UE, logi dostępu, prawo do usunięcia danych (formularz).
Jakie są kary za brak RODO compliance w gabinecie medycznym?
UODO: 20 tys - 100 tys zł per naruszenie. Dla dużych naruszeń (utrata bazy pacjentów): do 20 mln EUR lub 4% obrotu. Pacjent może pozwać cywilnie o zadośćuczynienie (do 10 tys zł). Praktyka: jedna skarga do UODO = audyt = wykrywa 3-5 dodatkowych naruszeń.
Ile kosztuje strona gabinetu medycznego z pełnym RODO?
Podstawowa z rezerwacjami i RODO compliance: 6000-15000 zł. Premium z kartoteką pacjentów online, portalem pacjenta, integracją NFZ (e-recepta, EDM): 25-90 tys zł. Enterprise z EDM (Elektroniczna Dokumentacja Medyczna) i integracją systemów NFZ: 100-300 tys zł.
Czy mogę używać Booksy dla gabinetu medycznego pod kątem RODO?
Booksy ma standardową umowę powierzenia (DPA) - technicznie OK. Ale: (1) dane pacjentów są u Booksy, nie u Ciebie, (2) w razie skargi UODO odpowiadasz TY (nie Booksy), (3) migracja z Booksy do własnego systemu = utrata historii wizyt. Rekomendacja: własny system rezerwacji dla gabinetu medycznego (12-25 tys zł).
Ile trwa wdrożenie strony gabinetu z pełnym RODO?
Podstawowa z rezerwacjami: 3-5 tygodni. Premium z portalem pacjenta: 8-14 tygodni. Enterprise z EDM: 20-36 tygodni. Timeline zakłada gotowy content (opisy zabiegów, sylwetki lekarzy, cennik) - bez tego dochodzi 2 tygodnie. Audyt RODO third-party (opcjonalny): +1 tydzień.
Napisz - wycenę odeślę do 48 h. Bez agencji, bez pośredników.
✉ napisz: dominik.gronski@grodev.pl