Hamburg'da özel kliniklere ve hastalara yönelik bir randevu ve sağlık takip mobil uygulaması geliştirtiyoruz. iOS ve Android için hibrit bir altyapıyla geliştirilen bu proje için yerel bir yazılım ajansıyla 22.000 EUR bütçe ve 5 aylık teslim süresi üzerinden anlaştık. Şu an geliştirme sürecinin son ayındayız ve ajans projeyi haftaya teslim edip yayına almak istiyor.
Ajansa verilerin nasıl korunduğunu sorduğumda 'Merak etmeyin, tüm iletişim SSL ile şifreli, veritabanı da bulutta güvenli bir sunucuda tutuluyor' şeklinde çok genel cevaplar veriyorlar. Ancak uygulamada hastaların kişisel bilgileri, randevu geçmişleri ve doktor notları tutulacak. Almanya'da sağlık verisi sızıntısının cezai ve hukuki sorumluluğunun doğrudan bize ait olduğunu biliyorum. Teknik bir kurucu değilim, dolayısıyla kaynak koda bakıp SQL açığı var mı, yetkilendirme düzgün yapılmış mı anlayamam.
Sözleşmedeki son hak ediş ödemesini yapmadan ve uygulamayı mağazalara göndermeden önce geliştiriciden hangi somut güvenlik çıktılarını istemeliyim? Bir ajansın işini bağımsız olarak denetlemenin en makul yolu nedir?