Przejdź do treści
Powrót do strony startowej

Bezpieczeństwo

Bezpieczeństwo w DiggAi to nie hasło reklamowe, lecz sama architektura. Ta strona pokazuje w sposób weryfikowalny, jak chronione są Państwa dane.

Droga Państwa danych

Trzy przystanki. Państwa dane są czytelne wyłącznie na Państwa własnym urządzeniu i w Państwa praktyce.

Państwa urządzenie

Tutaj Państwa dane są szyfrowane — zanim cokolwiek zostanie wysłane.

DiggAi

Przyjmuje wyłącznie zamkniętą kopertę i przekazuje ją dalej. Nie posiadamy do niej klucza.

Państwa praktyka

Otwiera kopertę własnym kluczem — jako jedyna.

Na drodze pomiędzy wszystko jest nieczytelne. Po odebraniu przez Państwa praktykę — najpóźniej po 30 dniach — przesyłka jest usuwana z serwera.

Zaszyfrowane, zanim opuszczą Państwa urządzenie

Państwa dane są szyfrowane od końca do końca bezpośrednio na Państwa urządzeniu (wymiana kluczy X25519, AES-256-GCM). Odszyfrować je może wyłącznie wybrana przez Państwa praktyka.

DiggAi tylko pośredniczy: serwer widzi i przechowuje wyłącznie zaszyfrowane przesyłki i nie posiada żadnego klucza, by je odczytać. Czego nikt nie może odszyfrować, tego nikt nie może ukraść.

Po odebraniu przez Państwa praktykę — najpóźniej po 30 dniach — zaszyfrowana przesyłka jest usuwana z serwera.

Państwa kartoteka zostaje u Państwa

Państwa kartoteka zdrowia znajduje się na Państwa własnym urządzeniu — nie w centralnej bazie danych. Nie ma konta, hasła ani centralnej kartoteki zdrowia u operatora.

To Państwo decydują, która praktyka co otrzymuje, i mogą Państwo w każdej chwili przeglądać, eksportować lub usuwać kartotekę na swoim urządzeniu.

Bez reklam i usług podmiotów trzecich

diggai.de nie ładuje usług reklamowych ani analitycznych, ani treści z obcych serwerów. Czcionki i wszystkie składniki dostarczamy sami; nie ma plików cookie do śledzenia.

Opcjonalne wsparcie SI również działa bezpośrednio na Państwa urządzeniu — Państwa dane go w tym celu nie opuszczają.

Technika w skrócie

  • Szyfrowanie transportu TLS z HSTS (preload)
  • Szyfrowanie od końca do końca: X25519, AES-256-GCM, HKDF
  • Rygorystyczna Content-Security-Policy, serwery w UE (Hetzner, Helsinki)
  • Skoordynowane zgłaszanie luk bezpieczeństwa według RFC 9116 (security.txt)

Częste pytania o bezpieczeństwo

Kto może odczytać moje dane?

Tylko Państwo i praktyka, do której Państwo wysyłają. Szyfrowanie odbywa się na Państwa urządzeniu; pasujący klucz posiada wyłącznie praktyka.

Co DiggAi przechowuje na mój temat?

Serwer przechowuje jedynie zaszyfrowaną przesyłkę, dopóki nie odbierze jej Państwa praktyka — najpóźniej po 30 dniach zostaje usunięta. Centralna kartoteka zdrowia nie istnieje.

Dlaczego nie potrzebuję konta?

Bo nie ma niczego centralnego, co konto miałoby chronić: kartoteka leży na Państwa urządzeniu, a praktyka uwierzytelnia się swoim kluczem.

Co się stanie, jeśli zgubię urządzenie?

Kartoteka istnieje tylko na Państwa urządzeniu. Prosimy używać blokady ekranu telefonu oraz funkcji eksportu kartoteki, by mieć własną kopię zapasową.

Znalazłem lukę bezpieczeństwa — gdzie ją zgłosić?

Prosimy zgłosić ją poufnie e-mailem. Punkt kontaktowy czytelny maszynowo jest opublikowany pod /.well-known/security.txt (RFC 9116).

diggai@tutanota.de · security.txt

Czego nie twierdzimy

DiggAi nie jest wyrobem medycznym i obecnie nie posiada żadnej certyfikacji (np. ISO 27001). Ta strona opisuje faktycznie zbudowaną architekturę — możliwą do zweryfikowania na działającym systemie.

Dowody · Ochrona danych · Stan: sierpień 2026