Przejdź do treści
CamoBook — Strona główna CamoBook

Elektroniczny PDT

Pokładowy dziennik techniczny, który sam księguje liczniki

To ten sam dziennik, którego wymaga ML.A.305 — z jedną różnicą: podpis pilota nie kończy pracy, tylko ją zaczyna. Zamknięcie wpisu przesuwa liczniki statku i zamontowanych komponentów, a stąd przeliczają się terminy wszystkich zadań programu obsługi. Nie ma kroku „ktoś przepisze godziny wieczorem”.

  • Wpis per lot, nigdy zbiorczo za dzień
  • Podpis: hasło + SHA-256 + czas serwera
  • Po podpisie wpisu nie zmieni nawet administrator bazy
  • Kolejka offline: wpis powstaje bez zasięgu

Anatomia

Co zawiera jeden wpis

Formularz jest krótki, bo wypełnia się go przy statku, jedną ręką, często w rękawicach. Wszystkie pola są wymagane do podpisu — brak któregokolwiek zatrzymuje wpis na etapie szkicu.

Data lotu i trasa
Data z rzeczywistego lotu, nie data wprowadzania. Odtworzenie wpisu po awarii wygląda tak samo jak wpis bieżący.
Block off i block on
Godzina i minuta. Czas przechowywany jest w pełnych minutach — bez godzin dziesiętnych i bez zaokrągleń w drugą stronę.
Odczyty liczników przed i po locie
Block i tach jako osobne bazy nalotu. Odczyt „przed” musi zgadzać się z ostatnim zaksięgowanym stanem — inaczej wpis nie przechodzi.
Lądowania i uruchomienia
Liczby całkowite. To z nich powstaje oś cyklowa w resursach komponentów, które mają limit cyklowy.
Paliwo i olej
Stan przed lotem, zatankowane, dolany olej. Dolewki oleju są pierwszym sygnałem, że coś się dzieje z silnikiem.
Przegląd przedlotowy
Potwierdzenie jest warunkiem podpisu (ML.A.301). Bez niego wpis pozostaje szkicem.
NIL albo usterka
Trzeciej opcji nie ma. Usterka dostaje status, ewentualny termin odroczenia i sposób usunięcia, a statek — widoczne ograniczenie.
Dowódca
Zawsze osoba zalogowana. Nie istnieje sposób wskazania, „w czyim imieniu” składany jest podpis — ani w aplikacji, ani w bazie.

Zapisany wpis bez podpisu jest szkicem: widać go w rejestrze, ale nie rusza żadnego licznika i nie wpływa na terminy. Dopiero podpis księguje.

PDT · Nowy wpis offline · w kolejce 1
SP-GDM Guimbal Cabri G2
BLOCK przed
411:24
TACH przed
388:11

Przegląd 100 h za 37:42 FH · 1 usterka odroczona

Czas blokowy 0:54
Lądowania 3
Uruchomienia 1
Przegląd przedlotowy wykonany
NIL Usterka
Podpisz wpis (wymaga hasła)
Makieta układu ekranu aplikacji — odwzorowanie realnego widoku, nie zrzut ekranu.

Porównanie

Co realnie zmienia się względem papieru

Papierowy dziennik nie jest zły — jest po prostu odcięty od reszty dokumentacji. Poniżej te miejsca, w których to odcięcie kosztuje.

Sytuacja Dziennik papierowy CamoBook
Nalot po locie Trafia do programu obsługi, gdy ktoś go przepisze — zwykle wieczorem, czasem po kilku lotach Podpis księguje liczniki w tej samej transakcji; drugiego rejestru do przepisania nie ma
Ciągłość odczytów Pominięty lot wychodzi przy najbliższym zestawieniu, o ile ktoś je zrobi Sprawdzana przy każdym podpisie: odczyt „przed” musi dokładnie odpowiadać ostatniemu zaksięgowanemu stanowi
Pomyłka we wpisie Skreślenie z parafką; po miesiącu nikt nie pamięta, co było pierwotnie Storno z przyrostami kompensującymi i nowy wpis — w rejestrze zostają oba, z uzasadnieniem
Dostęp CAMO Po powrocie dziennika do biura Natychmiast: due-lista i status zdatności widzą lot od razu po podpisie
Kopia zapisu Kserokopia albo nic Zrzut bazy codziennie, kopia poza środowiskiem produkcyjnym co tydzień
Kontrola nadzoru Składanie zestawienia z segregatorów, zwykle kilka dni Jedna paczka ZIP: CSV, PDF i manifest z sumami kontrolnymi SHA-256

Podpis

Podpis elektroniczny i niemutowalność

Podpisem jest ponowne podanie hasła bezpośrednio przed zatwierdzeniem wpisu. System liczy skrót SHA-256 z zamkniętej listy pól wpisu — czasy, liczniki, lądowania, paliwo, usterki, trasa, uwagi, podpisujący — i zapisuje go razem z czasem serwera. Czas urządzenia pilota nie ma wpływu na datę podpisu.

Po podpisaniu wpis jest niezmienialny. Blokada siedzi w bazie danych, nie w aplikacji, więc próba zmiany albo usunięcia kończy się błędem także dla administratora bazy operatora. Ta sama zasada obejmuje wiersze zależne: odczyty liczników i zapisy usterek powstałe przy podpisie.

Pomyłkę koryguje się jawnie. Mechanik albo administrator wykonuje storno z obowiązkowym uzasadnieniem — księguje ono przyrosty kompensujące na licznikach — po czym wprowadza się wpis poprawny. W rejestrze zostają oba: pierwotny ze znacznikiem wystornowania i korygujący. Nic nie znika, a nadzór widzi pełną ścieżkę.

  • 01

    Co obejmuje podpis

    Zamknięta lista pól. Zmiana czegokolwiek z tej listy po podpisie zmieniłaby skrót — a to wykrywa kontrola integralności uruchamiana codziennie i przed każdym eksportem dla nadzoru.

  • 02

    Kto podpisuje

    Wyłącznie osoba zalogowana i wyłącznie własny wpis. Pilot nie wykona czynności mechanika — odmowa jest po stronie serwera i bazy, nie ukrytego przycisku.

  • 03

    Ochrona przed zgadywaniem

    Liczba nieudanych prób podania hasła jest ograniczona: blokada rośnie wykładniczo, ale ma górny pułap, żeby pomyłka nie uziemiła załogi na godziny.

Hangar

Praca bez zasięgu

Aplikacja jest PWA z własnym Service Workerem, więc trasy pilota otwierają się bez sieci — także wtedy, gdy pilot nigdy wcześniej na nich nie był. Wpis zapisuje się w kolejce na urządzeniu i wysyła sam po powrocie łączności, w kolejności zapisania.

System nigdy nie nadpisuje wpisu pilota danymi z serwera. Jeżeli w międzyczasie ktoś zarejestrował inny lot tego statku, pilot dostaje czytelne zestawienie „Twój wpis / stan wg serwera” i propozycję przeliczenia zachowującą jego odczyty. Musi ją świadomie zaakceptować i podpisać ponownie.

Jeżeli brakuje wcześniejszego lotu, bo inne urządzenie jeszcze się nie zsynchronizowało, wpis czeka w kwarantannie i dopina się sam, gdy poprzednik dotrze. Po dobie bez rozwiązania sprawa jest oznaczana do rozpatrzenia przez CAMO.

  • Kolejka na urządzeniu

    Zapis lokalny, wysyłka w kolejności powstania. Zamknięcie karty ani restart telefonu nie kasują wpisu.

  • Zero „server wins”

    Rozstrzygnięcie konfliktu należy do człowieka i zawsze kończy się nowym podpisem.

  • Podpis wymaga sieci

    Hasło weryfikuje serwer. Wpis zrobiony bez zasięgu jest kompletny, ale zostaje szkicem do powrotu łączności — piszemy o tym wprost, bo to realne ograniczenie.

Wydruki

Wszystko istnieje w postaci czytelnej dla człowieka

Wymóg czytelności zapisów przez cały okres przechowywania spełnia się tylko wtedy, gdy dane da się odczytać bez tej aplikacji. Dlatego każdy dokument ma wersję A4 i PDF, a eksport idzie w formatach otwartych.

  • Pojedynczy wpis PDT razem z podpisem, skrótem i usterkami.
  • Rejestr PDT za okres — cały statek albo cała flota, ze wpisami wystornowanymi i korygującymi.
  • Due-lista statku z pozostałym zapasem dla każdego zadania.
  • Paczka dla urzędu: jeden ZIP z rejestrem PDT (CSV i PDF), due-listą, historią wykonań, statusem AD i SB, komponentami, usterkami, dokumentami statku oraz manifestem z sumami SHA-256.

Jeżeli generator PDF jest chwilowo niedostępny, paczka i tak powstaje — z plikami CSV i jawnym powodem pominięcia PDF w manifeście. Dane nigdy nie są niedostępne z powodu awarii dodatku do wydruków.

SP-GDM · eksport dla urzędu ZIP · 01.01–26.07.2026
  • rejestr-pdt.csv sha256 2f1c…9ab4
  • rejestr-pdt.pdf sha256 8d70…13ec
  • due-lista.csv sha256 c4a9…7f21
  • wykonania.csv sha256 5be2…0d88
  • ad-status.csv sha256 a017…c53f
  • komponenty.csv sha256 9e4d…6b02
  • usterki.csv sha256 31fa…8e7d
  • dokumenty/ sha256 —
  • manifest.txt sha256 —
Makieta układu ekranu aplikacji — odwzorowanie realnego widoku, nie zrzut ekranu.

Zgodność

Gdzie to siedzi w ML.A.305

Nie twierdzimy, że system „jest zgodny z przepisami” — zgodność wykazuje operator przed swoim nadzorem. Poniżej mechanizmy, które ma czym pokazać.

Wymaganie (skrót) Mechanizm w systemie
ML.A.305(b)(1) — zapis każdego lotu Wpis per lot: czasy, lądowania i odczyty liczników w minutach całkowitych; data lotu niezależna od daty wprowadzenia.
ML.A.305(b)(1) — zgłaszanie niesprawności Obowiązkowe NIL albo co najmniej jedna usterka na każdym wpisie; usterka ma status, termin odroczenia i sposób usunięcia.
ML.A.305(c) — zapisy dokładne i aktualne Podpis od razu księguje liczniki; ciągłość odczytów sprawdzana przy każdym podpisie, bez drugiego rejestru do przepisania.
ML.A.305(e) — brak edycji po zatwierdzeniu Niemutowalność wymuszona w bazie danych; korekta wyłącznie przez storno z przyrostami kompensującymi i nowy wpis.
ML.A.305(h) — okresy przechowywania System nie kasuje zapisów — usunięcie jest technicznie zablokowane. Raport retencji pokazuje, co jest w systemie i od kiedy.
AMC1 ML.A.305 — system skomputeryzowany Kopia dobowa na nośniku odrębnym od danych roboczych, czytelność (A4, PDF, CSV), łańcuch skrótów SHA-256, kontrola dostępu, procedura na czas awarii.

Treść wymagań podano w skrócie i własnymi słowami, jako wskazanie miejsca w przepisie. Wiążący jest aktualny tekst skonsolidowany rozporządzenia (UE) nr 1321/2014 oraz procedury operatora zatwierdzone przez nadzór.

Uczciwie

Czego elektroniczny PDT nie załatwi

  • Nie wystawia CRS. Poświadczenie obsługi powstaje poza systemem; jego numer i skan trafiają do rejestracji wykonania zadania.
  • Nie zastępuje dziennika papierowego z dnia na dzień. Wdrożenie prowadzimy w dual-runie do czasu akceptacji nadzoru, a w razie rozbieżności rozstrzyga papier.
  • Nie podpisze wpisu bez sieci — hasło weryfikuje serwer.
  • Nie migruje historii lotów z papieru. Wprowadza się stan startowy przez bilans otwarcia, pod podpisem mechanika i z notatką o źródle danych.

FAQ

Najczęstsze pytania

Czy elektroniczny dziennik pokładowy wolno prowadzić zamiast papierowego?

Przepis wymaga systemu zapisów ciągłej zdatności — nie wymaga, żeby był papierowy. AMC1 ML.A.305 opisuje wprost warunki dla systemu skomputeryzowanego: kopia zapasowa aktualizowana w ciągu 24 godzin i trzymana odrębnie od danych roboczych, czytelność przez cały okres przechowywania, ochrona przed nieautoryzowaną zmianą, kontrola dostępu i procedura na czas niedostępności systemu. Akceptację systemu wydaje nadzór operatora, dlatego wdrożenie prowadzimy w dual-runie z dziennikiem papierowym.

Co się stanie, gdy pilot wpisze odczyt licznika z błędem?

Jeżeli błąd jest w odczycie „przed lotem”, wpis nie przejdzie podpisu: system wymaga ścisłej zgodności z ostatnim zaksięgowanym stanem i pokazuje różnicę. Jeżeli błąd wyjdzie po podpisie, wpisu się nie edytuje — mechanik wykonuje storno z uzasadnieniem, które księguje przyrosty kompensujące, a następnie wprowadza wpis poprawny. Rzeczywistą rozbieżność licznika (na przykład po jego wymianie) prostuje osobna korekta licznika, również z obowiązkowym uzasadnieniem.

Czy pilot potrzebuje konta i szkolenia?

Konta są indywidualne, bo wymaga tego identyfikowalność podpisu — wspólne konto „pilot” przekreśliłoby cały mechanizm. Ekran wpisu ma jedną ścieżkę i mieści się na telefonie, więc szkolenie pilota to kilkanaście minut przy statku. Mechanik i administrator dostają szersze uprawnienia i dłuższe wprowadzenie, bo to oni robią storna, korekty liczników i bilans otwarcia.

Co widzi pilot przed lotem?

Bieżące odczyty liczników, stan zdatności statku (zbliżające się i przekroczone terminy, otwarte usterki z ograniczeniami) oraz ważność własnych kwalifikacji. Ostrzeżenie nie blokuje lotu — decyzję podejmuje dowódca — ale jego świadome potwierdzenie zostaje zapisane w rejestrze zdarzeń.

Dalej

Najbliższe tematy — na stronie i w bazie wiedzy.

Na stronie

  • Resursy i CAMO

    Limity godzinowe, kalendarzowe i cyklowe, tolerancje bez dryfu, prognoza terminów.

  • Biuletyny i dyrektywy

    Zasysanie SB, SL i dyrektyw AD, przegląd i odhaczanie, ścieżka ręczna.

  • Bezpieczeństwo

    Kopie zapasowe, łańcuch audytu, role, retencja i plan na awarię.

W bazie wiedzy

Zobacz CamoBook na swojej flocie

Trzydzieści minut na żywo: wpis PDT z podpisem, due-lista Twojego typu statku i paczka dla urzędu. Bez prezentacji handlowej — rozmawiamy o Twoim programie obsługi.