Bezpieczeństwo
Bezpieczeństwo w DiggAi to nie hasło reklamowe, lecz sama architektura. Ta strona pokazuje w sposób weryfikowalny, jak chronione są Państwa dane.
Trzy przystanki. Państwa dane są czytelne wyłącznie na Państwa własnym urządzeniu i w Państwa praktyce.
Tutaj Państwa dane są szyfrowane — zanim cokolwiek zostanie wysłane.
Przyjmuje wyłącznie zamkniętą kopertę i przekazuje ją dalej. Nie posiadamy do niej klucza.
Otwiera kopertę własnym kluczem — jako jedyna.
Na drodze pomiędzy wszystko jest nieczytelne. Po odebraniu przez Państwa praktykę — najpóźniej po 30 dniach — przesyłka jest usuwana z serwera.
Zaszyfrowane, zanim opuszczą Państwa urządzenie
Państwa dane są szyfrowane od końca do końca bezpośrednio na Państwa urządzeniu (wymiana kluczy X25519, AES-256-GCM). Odszyfrować je może wyłącznie wybrana przez Państwa praktyka.
DiggAi tylko pośredniczy: serwer widzi i przechowuje wyłącznie zaszyfrowane przesyłki i nie posiada żadnego klucza, by je odczytać. Czego nikt nie może odszyfrować, tego nikt nie może ukraść.
Po odebraniu przez Państwa praktykę — najpóźniej po 30 dniach — zaszyfrowana przesyłka jest usuwana z serwera.
Państwa kartoteka zostaje u Państwa
Państwa kartoteka zdrowia znajduje się na Państwa własnym urządzeniu — nie w centralnej bazie danych. Nie ma konta, hasła ani centralnej kartoteki zdrowia u operatora.
To Państwo decydują, która praktyka co otrzymuje, i mogą Państwo w każdej chwili przeglądać, eksportować lub usuwać kartotekę na swoim urządzeniu.
Bez reklam i usług podmiotów trzecich
diggai.de nie ładuje usług reklamowych ani analitycznych, ani treści z obcych serwerów. Czcionki i wszystkie składniki dostarczamy sami; nie ma plików cookie do śledzenia.
Opcjonalne wsparcie SI również działa bezpośrednio na Państwa urządzeniu — Państwa dane go w tym celu nie opuszczają.
Technika w skrócie
- Szyfrowanie transportu TLS z HSTS (preload)
- Szyfrowanie od końca do końca: X25519, AES-256-GCM, HKDF
- Rygorystyczna Content-Security-Policy, serwery w UE (Hetzner, Helsinki)
- Skoordynowane zgłaszanie luk bezpieczeństwa według RFC 9116 (security.txt)
Częste pytania o bezpieczeństwo
Kto może odczytać moje dane?
Tylko Państwo i praktyka, do której Państwo wysyłają. Szyfrowanie odbywa się na Państwa urządzeniu; pasujący klucz posiada wyłącznie praktyka.
Co DiggAi przechowuje na mój temat?
Serwer przechowuje jedynie zaszyfrowaną przesyłkę, dopóki nie odbierze jej Państwa praktyka — najpóźniej po 30 dniach zostaje usunięta. Centralna kartoteka zdrowia nie istnieje.
Dlaczego nie potrzebuję konta?
Bo nie ma niczego centralnego, co konto miałoby chronić: kartoteka leży na Państwa urządzeniu, a praktyka uwierzytelnia się swoim kluczem.
Co się stanie, jeśli zgubię urządzenie?
Kartoteka istnieje tylko na Państwa urządzeniu. Prosimy używać blokady ekranu telefonu oraz funkcji eksportu kartoteki, by mieć własną kopię zapasową.
Znalazłem lukę bezpieczeństwa — gdzie ją zgłosić?
Prosimy zgłosić ją poufnie e-mailem. Punkt kontaktowy czytelny maszynowo jest opublikowany pod /.well-known/security.txt (RFC 9116).
Czego nie twierdzimy
DiggAi nie jest wyrobem medycznym i obecnie nie posiada żadnej certyfikacji (np. ISO 27001). Ta strona opisuje faktycznie zbudowaną architekturę — możliwą do zweryfikowania na działającym systemie.
Dowody · Ochrona danych · Stan: sierpień 2026