Plan dla osoby, która ma w godzinę ocenić, czy gabinet korzystający z Heltio panuje nad danymi pacjentów: inspektora ochrony danych, audytora, prawnika zewnętrznego albo właściciela robiącego przegląd przed kontrolą.
Heltio jest podmiotem przetwarzającym w rozumieniu art. 28 RODO, gabinet — administratorem. Ten audyt sprawdza jedno i drugie: co robi gabinet i czym Heltio mu to umożliwia.
Jak to zrobić
Trzy z pięciu kroków tego audytu dzieją się na jednym ekranie. Jedynka to wewnętrzna nawigacja ustawień — stąd wchodzisz w RODO i prywatność i tu wracasz po Dziennik audytu w kroku 4. Dwójka to karta Przegląd zgodności z trzema liczbami, od której zaczyna się krok 1.
Rejestr czynności przetwarzania (10 minut)
Ustawienia → Zgodność → RODO i prywatność. Na górze karta Przegląd zgodności z trzema liczbami: Oczekujące żądania, Zaległe żądania i Okres przechowywania. Zaległe żądanie na tym kaflu jest jedynym miejscem, w którym gabinet zobaczy przekroczony termin ustawowy, zanim zobaczy go pacjent.
Sekcja Rejestr czynności przetwarzania ma przycisk Pobierz RCP (JSON). Plik powstaje z faktycznej konfiguracji gabinetu, nie z szablonu, i pobranie zostaje odnotowane w dzienniku audytu — ale nie jest gotowym rejestrem z art. 30. Zawiera nazwę gabinetu, adres kontaktowy do spraw ochrony danych, okres przechowywania, kategorie zgód z podstawą prawną, liczby rekordów i skład zespołu. Nie zawiera odbiorców danych, przekazań poza Unię, opisu środków bezpieczeństwa ani danych inspektora. Traktuj go jako materiał wsadowy do rejestru prowadzonego poza Heltio.
Retencja i punkt kontaktowy (10 minut)
Sekcja Przechowywanie danych trzyma jedno pole: Okres przechowywania (lata). Nowy gabinet startuje z 20 latami, a suwak przyjmuje wartości od 6 do 99.
Niżej Kontakt do administratora danych — pole E-mail kontaktowy RODO, adres, który trafia do polityki prywatności i który pacjent zobaczy przy składaniu wniosku. Puste pole to brak drogi zgłoszenia.
Wnioski osób, których dane dotyczą (20 minut)
Tabela Wnioski osób, których dane dotyczą obejmuje wszystkie sześć praw: Dostęp (art. 15), Sprostowanie (art. 16), Usunięcie (art. 17), Ograniczenie (art. 18), Przenoszenie (art. 20) i Sprzeciw (art. 21). Każdy wiersz niesie datę wpływu i Termin; przeterminowany dostaje znacznik Po terminie.
Pacjent składa wniosek sam, w Centrum prywatności portalu pacjenta. Wniosek, który przyszedł listem, mailem albo padł przy okienku, wpisuje się przyciskiem Zarejestruj wniosek — okno pyta o kanał, Datę wpływu i o to, jak potwierdzono tożsamość wnioskodawcy (art. 12 ust. 6). Termin liczy się od dnia wpływu, nie od dnia wpisania; formularz mówi to wprost.
Sprawdź trzy rzeczy, bo tam najczęściej pęka procedura:
- Przedłużenie o dwa miesiące wymaga wpisania przyczyny i wolno je zastosować raz na wniosek (art. 12 ust. 3). Pacjent dostaje e-mail z nowym terminem.
- Odmowa też wymaga przyczyny, a wiadomość do pacjenta zawiera pouczenie o prawie do skargi i do sądu (art. 12 ust. 4).
- Zrealizuj i przygotuj kopię najpierw tworzy zredagowaną kopię danych, a dopiero potem zamyka wniosek. Jeśli kopia się nie uda, wniosek zostaje otwarty — celowo.
Realizacja wniosku o usunięcie kasuje kartę pacjenta wraz z jego tożsamością u dostawcy logowania i załącznikami; wiersz wniosku znika razem z pacjentem, a jedynym trwałym śladem zostaje dziennik audytu.
Dziennik audytu (10 minut)
Ustawienia → Zgodność → Dziennik audytu. Filtry: zakres dat, Użytkownik, Typ akcji, Typ obiektu i ID rekordu. Historię jednego pacjenta wyciągasz dwoma ostatnimi filtrami. Eksportuj oddaje dokładnie to, co widać po filtrach, w formacie JSON albo CSV.
Wpisów nie da się zmienić ani skasować z poziomu aplikacji — także właścicielowi gabinetu. Samo czytanie dziennika nie zostawia w nim wpisu; każdy eksport zostawia.
Wpisy starsze niż Okres przechowywania (lata) Heltio usuwa automatycznie, z wyjątkiem zdarzeń rozliczeniowych i zdarzeń wynikających z RODO, które zostają niezależnie od tego ustawienia.
Pacjent widzi swoją własną Historię aktywności w portalu — to realizacja art. 15 ust. 1 lit. c bez udziału personelu.
Podprocesorzy i szyfrowanie (10 minut)
Aktualna lista podprocesorów jest publiczna, na stronie Podprocesorzy: baza danych i pliki we Frankfurcie, klucze szyfrujące w AWS KMS we Frankfurcie, wiadomości SMS przez LINK Mobility w Polsce, płatności przez Przelewy24 w Polsce, uwierzytelnianie przez Clerk. O zmianie na tej liście Heltio zawiadamia gabinety z trzydziestodniowym wyprzedzeniem, a gabinet ma prawo sprzeciwu. Dostawcy modeli językowych i synchronizacja z kalendarzem Google są na tej samej stronie w części Wstrzymane / wyłączone.
Numer PESEL jest w bazie zaszyfrowany osobno, kluczem trzymanym poza bazą; wyszukiwanie po numerze działa na skrócie, nie na treści. Reszta danych jest szyfrowana na poziomie dysku i połączenia.
Czego ten audyt nie potwierdzi
Cztery rzeczy, których w Heltio nie ma, a wcześniejsza wersja tego planu kazała ich szukać:
- Pola na dane inspektora ochrony danych. Ustawienia gabinetu nie mają gdzie zapisać imienia ani kontaktu do inspektora. Dane, których wymaga art. 30, trzeba prowadzić poza Heltio.
- Trybu „sesji wsparcia" i konta serwisowego Heltio. Poprzednia wersja opisywała czasowy dostęp pracownika Heltio, zapisywany w dzienniku audytu ze specjalnym znacznikiem. Taki mechanizm nie istnieje.
- Sumy kontrolnej wpisów dziennika audytu. Niezmienność wpisów wynika z tego, że aplikacja nie ma czym ich zmienić — nie z podpisu kryptograficznego.
- Publicznego centrum zaufania i certyfikatów. Nie ma strony z audytami zewnętrznymi; Heltio nie ma dziś certyfikatu SOC 2 ani ISO 27001.
Kiedy coś nie działa
Potrzebujesz uprawnień właściciela lub administratora, aby uzyskać dostęp do ustawień RODO. Skontaktuj się z administratorem kliniki.
Co to znaczy: Konto ma w tym gabinecie rolę Specjalista albo Asystent / Recepcja.
Istnieją zaległe żądania usunięcia wymagające natychmiastowej uwagi
Co to znaczy: Co najmniej jeden wniosek przekroczył miesięczny termin z art. 12 ust. 3.
Ten wniosek jest już po terminie ustawowym. Potraktuj go jako pilny.
Co to znaczy: Data wpływu wpisana przy rejestracji wniosku jest starsza niż miesiąc.
Ten pacjent nie ma w kartotece adresu e-mail, więc potwierdzenie nie wyjdzie automatycznie.
Co to znaczy: Wniosek dotyczy osoby bez adresu e-mail w karcie pacjenta.
Powiązane
- Prawa podmiotu danych — pełny opis sześciu praw i ścieżek realizacji.
- Polityka retencji — jak długo żyje który rodzaj danych.
- Dziennik audytu — filtry, eksport i zakres zapisywanych zdarzeń.
- Procedura zgłaszania incydentu — co zrobić w ciągu 72 godzin od wykrycia naruszenia.