# Security, Privacy & Performance Qualification

## Security

- RBAC i direct URL dla każdej roli;
- break-glass z audytem;
- MFA dla adminów, jeżeli infrastruktura pozwala;
- CSRF, XSS, SQLi, upload validation;
- bezpieczne sesje i cookies;
- sekrety poza repozytorium;
- szyfrowanie w tranzycie i backupów;
- logi bez ujawniania pełnych danych klinicznych.

## Privacy

- DPIA;
- data minimisation;
- osobne zgody na kontakt i marketing;
- retencja;
- data subject rights;
- processor/subprocessor register;
- transfery poza EOG;
- pełny audit dostępu do PII.

## Performance

- target concurrency z realnego modelu pracy;
- limit zapytań per request;
- P95/P99 dla ekranów krytycznych;
- upload dokumentów;
- OCR i AI poza krytycznym requestem;
- monitoring slow queries;
- decyzja o przeniesieniu z shared hosting do zarządzanej bazy.
