Перейти до вмісту
gdpr / hipaa / карта даних

Відповідність перевіряємо в продукті, а не в політиці

Ми складаємо карту того, як ваш продукт збирає, зберігає, передає та видаляє персональні й медичні дані, звіряємо її з вимогами GDPR і HIPAA та віддаємо пріоритезований аналіз прогалин, за яким ваші інженери можуть одразу працювати.

Навіщо перевірка відповідності

Політика конфіденційності — це опис системи. Прогалини, що справді важать, живуть у самій системі: аналітичний SDK, що передає ідентифікатори назовні, ендпоінт експорту без обмеження частоти запитів, резервна копія, для якої ніхто не задав строк зберігання. Це видно з продукту, а не з політики.

01

Відповідність — це інженерна задача

Мінімізація даних, контроль доступу, шифрування, строки зберігання, журнали аудиту та видалення — це те, що код або робить, або ні. Ми перевіряємо код, схему даних та інфраструктуру — саме там і лежать відповіді.

02

Інженерна перевірка, а не юридична консультація

Ми оцінюємо ваш продукт на відповідність вимогам і віддаємо список прогалин разом зі способами їх закрити. Ми не юридична фірма й не орган сертифікації: правову оцінку дає ваш юрист або акредитований аудитор. Ця перевірка має здешевити їхню роботу, а не замінити її.

03

GDPR і HIPAA за один прохід

GDPR і HIPAA сильно перетинаються — мінімізація, контроль доступу, шифрування, повідомлення про витоки, строки зберігання, угоди з третіми сторонами. Перевірити їх разом значно дешевше, ніж замовити два окремі проєкти, — і виправлення для одного режиму не порушить вимог іншого.

04

Карта даних, якої у вас не було

Спершу ми інвентаризуємо кожне поле персональних чи медичних даних: звідки воно надходить, де осідає, хто може його прочитати і коли зникає. У більшості команд такої карти ніколи не було на папері, і вона лишається корисною ще довго після аудиту.

05

Треті сторони — це теж ви

Аналітичні SDK, трекери помилок, регіони хостингу, субпідрядники обробки та постачальники ШІ мають справу з тими самими даними, і перед регулятором за них відповідаєте ви. Вони входять в обсяг перевірки — разом із тим, куди дані потрапляють фізично.

06

Створено для повторних перевірок

Ви отримуєте чекліст, за яким проводилася перевірка, прив’язаний до вашої архітектури — щоб нову функцію можна було звірити з ним до запуску, а не відкривати заново прогалину, яку вже закрили.

Що ми надаємо

01

Інвентаризація даних і карта потоків

Кожна категорія персональних і медичних даних, з якими працює ваш продукт, простежена від збору через обробку, зберігання, третіх сторін і до видалення — і кожне транскордонне передавання названо окремо.

02

Аналіз прогалин за GDPR

Згода та налаштування приватності, доступ суб’єкта даних, експорт і видалення, строки зберігання, шифрування, виявлення витоків і готовність повідомити про них, покриття субпідрядників обробки та міжнародні передавання — кожен пункт перевіряємо за реалізацією, а не за документацією.

03

Перевірка заходів захисту за HIPAA

Технічні й адміністративні заходи захисту — такі, якими вони реалізовані у вашій системі: контроль доступу та унікальна ідентифікація, журнали аудиту, цілісність і безпека передавання, поводження з PHI і принцип мінімально необхідного, а також місця, де бракує Business Associate Agreement (BAA).

04

Пріоритезований план усунення прогалин

Один упорядкований список прогалин: для кожної — вимога, якої вона стосується, ризик, який вона несе, і конкретна інженерна зміна, що її закриває. Ми розбираємо його з вашою командою, а якщо хочете — самі впроваджуємо виправлення.

Процес

  1. 01

    Картування

    Ми інвентаризуємо дані, які обробляє ваш продукт, і простежуємо кожен шлях, яким вони проходять — через ваші сервіси, постачальників і резервні копії.

  2. 02

    Оцінка

    Карту звіряємо з вимогами GDPR і HIPAA, а кожну прогалину описуємо разом із невиконаною вимогою та доказами.

  3. 03

    Усунення

    Ви отримуєте впорядкований план і чекліст для повторного використання. За вашим бажанням ми впроваджуємо виправлення, потім перевіряємо прогалини ще раз і підтверджуємо, які з них закриті.

Часті запитання

Що найчастіше запитують про наші перевірки відповідності

Перевірка показує, де саме ви їм не відповідаєте і що потрібно змінити. Відповідність — це правовий статус, а не результат, який може видати інженерна компанія: жодна консалтингова фірма не сертифікує вас за GDPR, а HIPAA взагалі не має офіційної сертифікації. Ми даємо інженерний аналіз прогалин і виправлення — саме ту частину, якої ваш юрист чи аудитор за вас не зробить.

Ні. Ми інженери, а не юристи. Ми звіряємо вашу систему з опублікованими вимогами й повідомляємо, що їм не відповідає. Питання тлумачення — правова підстава, договірні позиції, листування з регулятором — вирішують ваші юристи, і звіт написаний так, щоб передати його їм без переробки.

Так. Європейському SaaS без медичних даних зазвичай потрібен лише GDPR; продукту у сфері охорони здоров’я в США — спершу HIPAA. Ми звужуємо обсяг до того, що вас стосується. Але вимоги перетинаються настільки, що зробити обидві перевірки разом здебільшого дешевше, ніж одну зараз і другу згодом.

Доступ на читання до кодової бази та конфігурації інфраструктури, ваш перелік сторонніх сервісів і субпідрядників обробки, а також година з тим, хто найкраще знає модель даних. Усе покриває NDA, підписаний до надання доступу.

Так — зазвичай саме там і ховаються сюрпризи. Будь-який постачальник, який отримує персональні чи медичні дані, входить в обсяг перевірки: що він зберігає, де обробляє і чи укладено з ним угоду.

Так. Шифрування, контроль доступу, журнали аудиту, завдання на очищення за строками зберігання, керування згодами, ендпоінти експорту та видалення — це звичайна інженерна робота, а ми створюємо продукти щодня. Перевірка та усунення можуть бути одним проєктом або двома.

Поговорімо

Забронюйте дзвінок з нашим CEO

Портрет Дениса Гавриляка, засновника та CEO Applefy

Денис Гавриляк

Засновник і CEO

  • 10+ років у розробці програмного забезпечення
  • Магістр із кібербезпеки
  • Глибоке й актуальне знання інструментів ШІ

Ви говоритимете з людиною, яка сама створює продукт. Денис особисто працює над продуктом, архітектурою та випуском — і уважно стежить за тим, на що інструменти ШІ справді здатні в реальному продукті, а не лише в демо.