Відповідність перевіряємо в продукті, а не в політиці
Ми складаємо карту того, як ваш продукт збирає, зберігає, передає та видаляє персональні й медичні дані, звіряємо її з вимогами GDPR і HIPAA та віддаємо пріоритезований аналіз прогалин, за яким ваші інженери можуть одразу працювати.
Навіщо перевірка відповідності
Політика конфіденційності — це опис системи. Прогалини, що справді важать, живуть у самій системі: аналітичний SDK, що передає ідентифікатори назовні, ендпоінт експорту без обмеження частоти запитів, резервна копія, для якої ніхто не задав строк зберігання. Це видно з продукту, а не з політики.
Відповідність — це інженерна задача
Мінімізація даних, контроль доступу, шифрування, строки зберігання, журнали аудиту та видалення — це те, що код або робить, або ні. Ми перевіряємо код, схему даних та інфраструктуру — саме там і лежать відповіді.
Інженерна перевірка, а не юридична консультація
Ми оцінюємо ваш продукт на відповідність вимогам і віддаємо список прогалин разом зі способами їх закрити. Ми не юридична фірма й не орган сертифікації: правову оцінку дає ваш юрист або акредитований аудитор. Ця перевірка має здешевити їхню роботу, а не замінити її.
GDPR і HIPAA за один прохід
GDPR і HIPAA сильно перетинаються — мінімізація, контроль доступу, шифрування, повідомлення про витоки, строки зберігання, угоди з третіми сторонами. Перевірити їх разом значно дешевше, ніж замовити два окремі проєкти, — і виправлення для одного режиму не порушить вимог іншого.
Карта даних, якої у вас не було
Спершу ми інвентаризуємо кожне поле персональних чи медичних даних: звідки воно надходить, де осідає, хто може його прочитати і коли зникає. У більшості команд такої карти ніколи не було на папері, і вона лишається корисною ще довго після аудиту.
Треті сторони — це теж ви
Аналітичні SDK, трекери помилок, регіони хостингу, субпідрядники обробки та постачальники ШІ мають справу з тими самими даними, і перед регулятором за них відповідаєте ви. Вони входять в обсяг перевірки — разом із тим, куди дані потрапляють фізично.
Створено для повторних перевірок
Ви отримуєте чекліст, за яким проводилася перевірка, прив’язаний до вашої архітектури — щоб нову функцію можна було звірити з ним до запуску, а не відкривати заново прогалину, яку вже закрили.
Що ми надаємо
Інвентаризація даних і карта потоків
Кожна категорія персональних і медичних даних, з якими працює ваш продукт, простежена від збору через обробку, зберігання, третіх сторін і до видалення — і кожне транскордонне передавання названо окремо.
Аналіз прогалин за GDPR
Згода та налаштування приватності, доступ суб’єкта даних, експорт і видалення, строки зберігання, шифрування, виявлення витоків і готовність повідомити про них, покриття субпідрядників обробки та міжнародні передавання — кожен пункт перевіряємо за реалізацією, а не за документацією.
Перевірка заходів захисту за HIPAA
Технічні й адміністративні заходи захисту — такі, якими вони реалізовані у вашій системі: контроль доступу та унікальна ідентифікація, журнали аудиту, цілісність і безпека передавання, поводження з PHI і принцип мінімально необхідного, а також місця, де бракує Business Associate Agreement (BAA).
Пріоритезований план усунення прогалин
Один упорядкований список прогалин: для кожної — вимога, якої вона стосується, ризик, який вона несе, і конкретна інженерна зміна, що її закриває. Ми розбираємо його з вашою командою, а якщо хочете — самі впроваджуємо виправлення.
Процес
- 01
Картування
Ми інвентаризуємо дані, які обробляє ваш продукт, і простежуємо кожен шлях, яким вони проходять — через ваші сервіси, постачальників і резервні копії.
- 02
Оцінка
Карту звіряємо з вимогами GDPR і HIPAA, а кожну прогалину описуємо разом із невиконаною вимогою та доказами.
- 03
Усунення
Ви отримуєте впорядкований план і чекліст для повторного використання. За вашим бажанням ми впроваджуємо виправлення, потім перевіряємо прогалини ще раз і підтверджуємо, які з них закриті.
З чим ми звіряємо
Самі першоджерела — кожна картка веде до регламенту або до регулятора.
Що найчастіше запитують про наші перевірки відповідності
Перевірка показує, де саме ви їм не відповідаєте і що потрібно змінити. Відповідність — це правовий статус, а не результат, який може видати інженерна компанія: жодна консалтингова фірма не сертифікує вас за GDPR, а HIPAA взагалі не має офіційної сертифікації. Ми даємо інженерний аналіз прогалин і виправлення — саме ту частину, якої ваш юрист чи аудитор за вас не зробить.
Ні. Ми інженери, а не юристи. Ми звіряємо вашу систему з опублікованими вимогами й повідомляємо, що їм не відповідає. Питання тлумачення — правова підстава, договірні позиції, листування з регулятором — вирішують ваші юристи, і звіт написаний так, щоб передати його їм без переробки.
Так. Європейському SaaS без медичних даних зазвичай потрібен лише GDPR; продукту у сфері охорони здоров’я в США — спершу HIPAA. Ми звужуємо обсяг до того, що вас стосується. Але вимоги перетинаються настільки, що зробити обидві перевірки разом здебільшого дешевше, ніж одну зараз і другу згодом.
Доступ на читання до кодової бази та конфігурації інфраструктури, ваш перелік сторонніх сервісів і субпідрядників обробки, а також година з тим, хто найкраще знає модель даних. Усе покриває NDA, підписаний до надання доступу.
Так — зазвичай саме там і ховаються сюрпризи. Будь-який постачальник, який отримує персональні чи медичні дані, входить в обсяг перевірки: що він зберігає, де обробляє і чи укладено з ним угоду.
Так. Шифрування, контроль доступу, журнали аудиту, завдання на очищення за строками зберігання, керування згодами, ендпоінти експорту та видалення — це звичайна інженерна робота, а ми створюємо продукти щодня. Перевірка та усунення можуть бути одним проєктом або двома.
Переглянути інші послуги
Забронюйте дзвінок з нашим CEO

Денис Гавриляк
Засновник і CEO
- 10+ років у розробці програмного забезпечення
- Магістр із кібербезпеки
- Глибоке й актуальне знання інструментів ШІ
Ви говоритимете з людиною, яка сама створює продукт. Денис особисто працює над продуктом, архітектурою та випуском — і уважно стежить за тим, на що інструменти ШІ справді здатні в реальному продукті, а не лише в демо.