GDPR i EHDS usklađenost

Tehnička i pravna zaštita podataka na nivou medicinskih ustanova.

Posljednja izmjena / na snazi od: 21. jul 2026.

AXOTIA je projektovana od temelja uz puno poštovanje GDPR-a (Uredba EU 2016/679) i Europskog prostora zdravstvenih podataka (EHDS). EHDS uredba stupila je na snagu 2025. godine i primjenjuje se u fazama tokom narednih godina. Ova stranica detaljno opisuje tehničke i pravne mjere kojima osiguravamo zaštitu osjetljivih medicinskih podataka na nivou koji se zahtijeva od medicinskih ustanova.

1. Geografska i pravna lokalizacija (EU Sovereignty)

Kompletna primarna infrastruktura i rezervne kopije podataka (backup) nalaze se isključivo unutar AWS EU-Central-1 zone (Frankfurt, Njemačka). Podaci su pod jurisdikcijom Europske unije i pohranjeni na infrastrukturi koja posjeduje sljedeće sertifikate:

  • ISO 27001 — upravljanje sigurnošću informacija.
  • ISO 27018 — zaštita osobnih podataka u okruženju oblaka.
  • HDS (smještaj zdravstvenih podataka) — certifikat za smještaj zdravstvenih podataka.

2. Pravne uloge za podatke pacijenata i DPA (Član 28 GDPR)

  • Za podatke pacijenata, vaša stomatološka ordinacija zadržava status Rukovaoca podacima.
  • Za podatke pacijenata, Axotia Operations LLC nastupa kao Obrađivač podataka. Axotia Inc. je vlasnik AXOTIA softvera i intelektualne svojine.
  • Prihvatanjem ovih uslova automatski se zaključuje naš Ugovor o obradi podataka (DPA) usklađen sa standardnim ugovornim klauzulama (SCCs) Europske komisije.

3. Enkripcija i izolacija zdravstvenih podataka (Član 9 GDPR)

  • Medicinski kartoni i rendgenski snimci (DICOM format) kriptirani su u mirovanju algoritmom AES-256-GCM , dok se u prenosu koristi TLS 1.3 .
  • Arhitektura sistema koristi logičku izolaciju baza podataka na nivou zakupca (sigurnost na nivou reda / izolacija PostgreSQL šema) unutar AWS-a — čime se u potpunosti sprječava miješanje ili curenje podataka između različitih ordinacija.

4. Automatizovano ostvarivanje prava pacijenata

  • Pravo na prenosivost (Član 20): jednoklikni izvoz kompletnog kartona pacijenta u strukturiranom, mašinski čitljivom formatu (JSON / FHIR).
  • Pravo na zaborav (Član 17): trajno i nepovratno kriptografsko brisanje podataka (Crypto-Shredding) sa svih produkcijskih servera i automatsko uklanjanje iz backup arhiva u roku od 30 dana.

5. Nadzorno tijelo i pritužbe

Ukoliko smatrate da obrada vaših podataka nije u skladu sa GDPR-om, imate pravo podnijeti pritužbu nadležnom nadzornom tijelu za zaštitu podataka u vašoj zemlji. Relevantna tijela uključuju:

  • BiH: Agencija za zaštitu ličnih podataka (AZLP)
  • Hrvatska: Agencija za zaštitu osobnih podataka (AZOP)
  • Srbija: Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti
  • EU zemlja: nadležno nadzorno tijelo prema Članu 77 GDPR-a

6. Kontakt za zaštitu podataka

Za sva pitanja vezana za obradu podataka, ostvarivanje prava ili usklađenost sa GDPR-om, obratite se Axotia Operations LLC na: hello@axotia.com

Na sve zahtjeve u vezi sa zaštitom podataka odgovaramo u roku od 30 dana, u skladu sa rokovima propisanim GDPR-om.