Przejdź do treści

Godzinny audyt dla inspektora ochrony danych

Pierwszy dzień

Plan dla osoby, która ma w godzinę ocenić, czy gabinet korzystający z Heltio panuje nad danymi pacjentów: inspektora ochrony danych, audytora, prawnika zewnętrznego albo właściciela robiącego przegląd przed kontrolą.

Heltio jest podmiotem przetwarzającym w rozumieniu art. 28 RODO, gabinet — administratorem. Ten audyt sprawdza jedno i drugie: co robi gabinet i czym Heltio mu to umożliwia.

Otwórz RODO i prywatność

Jak to zrobić

Trzy z pięciu kroków tego audytu dzieją się na jednym ekranie. Jedynka to wewnętrzna nawigacja ustawień — stąd wchodzisz w RODO i prywatność i tu wracasz po Dziennik audytu w kroku 4. Dwójka to karta Przegląd zgodności z trzema liczbami, od której zaczyna się krok 1.

Konto demonstracyjne — dane przykładowe, nie są to dane rzeczywisteOgólneUsługiZespółRODO i prywatnośćDziennik audytuZgłoszeniaRODO i prywatnośćZapiszSekcja ANazwa gabinetunp. Gabinet Rehabilitacji...NIP000-000-00-00Adresul. Przykładowa 1, 00-001 WarszawaSekcja BTelefon kontaktowy+48 000 000 000E-mail gabinetugabinet@przykład.pl1Nawigacja ustawień2Przegląd zgodności
Cały audyt poza dziennikiem mieści się w obrębie jednej zakładki — resztę ekranów odwiedzasz najwyżej raz.
01

Rejestr czynności przetwarzania (10 minut)

Ustawienia → Zgodność → RODO i prywatność. Na górze karta Przegląd zgodności z trzema liczbami: Oczekujące żądania, Zaległe żądania i Okres przechowywania. Zaległe żądanie na tym kaflu jest jedynym miejscem, w którym gabinet zobaczy przekroczony termin ustawowy, zanim zobaczy go pacjent.

Sekcja Rejestr czynności przetwarzania ma przycisk Pobierz RCP (JSON). Plik powstaje z faktycznej konfiguracji gabinetu, nie z szablonu, i pobranie zostaje odnotowane w dzienniku audytu — ale nie jest gotowym rejestrem z art. 30. Zawiera nazwę gabinetu, adres kontaktowy do spraw ochrony danych, okres przechowywania, kategorie zgód z podstawą prawną, liczby rekordów i skład zespołu. Nie zawiera odbiorców danych, przekazań poza Unię, opisu środków bezpieczeństwa ani danych inspektora. Traktuj go jako materiał wsadowy do rejestru prowadzonego poza Heltio.

02

Retencja i punkt kontaktowy (10 minut)

Sekcja Przechowywanie danych trzyma jedno pole: Okres przechowywania (lata). Nowy gabinet startuje z 20 latami, a suwak przyjmuje wartości od 6 do 99.

Niżej Kontakt do administratora danych — pole E-mail kontaktowy RODO, adres, który trafia do polityki prywatności i który pacjent zobaczy przy składaniu wniosku. Puste pole to brak drogi zgłoszenia.

03

Wnioski osób, których dane dotyczą (20 minut)

Tabela Wnioski osób, których dane dotyczą obejmuje wszystkie sześć praw: Dostęp (art. 15), Sprostowanie (art. 16), Usunięcie (art. 17), Ograniczenie (art. 18), Przenoszenie (art. 20) i Sprzeciw (art. 21). Każdy wiersz niesie datę wpływu i Termin; przeterminowany dostaje znacznik Po terminie.

Pacjent składa wniosek sam, w Centrum prywatności portalu pacjenta. Wniosek, który przyszedł listem, mailem albo padł przy okienku, wpisuje się przyciskiem Zarejestruj wniosek — okno pyta o kanał, Datę wpływu i o to, jak potwierdzono tożsamość wnioskodawcy (art. 12 ust. 6). Termin liczy się od dnia wpływu, nie od dnia wpisania; formularz mówi to wprost.

Sprawdź trzy rzeczy, bo tam najczęściej pęka procedura:

  • Przedłużenie o dwa miesiące wymaga wpisania przyczyny i wolno je zastosować raz na wniosek (art. 12 ust. 3). Pacjent dostaje e-mail z nowym terminem.
  • Odmowa też wymaga przyczyny, a wiadomość do pacjenta zawiera pouczenie o prawie do skargi i do sądu (art. 12 ust. 4).
  • Zrealizuj i przygotuj kopię najpierw tworzy zredagowaną kopię danych, a dopiero potem zamyka wniosek. Jeśli kopia się nie uda, wniosek zostaje otwarty — celowo.

Realizacja wniosku o usunięcie kasuje kartę pacjenta wraz z jego tożsamością u dostawcy logowania i załącznikami; wiersz wniosku znika razem z pacjentem, a jedynym trwałym śladem zostaje dziennik audytu.

04

Dziennik audytu (10 minut)

Ustawienia → Zgodność → Dziennik audytu. Filtry: zakres dat, Użytkownik, Typ akcji, Typ obiektu i ID rekordu. Historię jednego pacjenta wyciągasz dwoma ostatnimi filtrami. Eksportuj oddaje dokładnie to, co widać po filtrach, w formacie JSON albo CSV.

Wpisów nie da się zmienić ani skasować z poziomu aplikacji — także właścicielowi gabinetu. Samo czytanie dziennika nie zostawia w nim wpisu; każdy eksport zostawia.

Wpisy starsze niż Okres przechowywania (lata) Heltio usuwa automatycznie, z wyjątkiem zdarzeń rozliczeniowych i zdarzeń wynikających z RODO, które zostają niezależnie od tego ustawienia.

Pacjent widzi swoją własną Historię aktywności w portalu — to realizacja art. 15 ust. 1 lit. c bez udziału personelu.

05

Podprocesorzy i szyfrowanie (10 minut)

Aktualna lista podprocesorów jest publiczna, na stronie Podprocesorzy: baza danych i pliki we Frankfurcie, klucze szyfrujące w AWS KMS we Frankfurcie, wiadomości SMS przez LINK Mobility w Polsce, płatności przez Przelewy24 w Polsce, uwierzytelnianie przez Clerk. O zmianie na tej liście Heltio zawiadamia gabinety z trzydziestodniowym wyprzedzeniem, a gabinet ma prawo sprzeciwu. Dostawcy modeli językowych i synchronizacja z kalendarzem Google są na tej samej stronie w części Wstrzymane / wyłączone.

Numer PESEL jest w bazie zaszyfrowany osobno, kluczem trzymanym poza bazą; wyszukiwanie po numerze działa na skrócie, nie na treści. Reszta danych jest szyfrowana na poziomie dysku i połączenia.

Czego ten audyt nie potwierdzi

Cztery rzeczy, których w Heltio nie ma, a wcześniejsza wersja tego planu kazała ich szukać:

  • Pola na dane inspektora ochrony danych. Ustawienia gabinetu nie mają gdzie zapisać imienia ani kontaktu do inspektora. Dane, których wymaga art. 30, trzeba prowadzić poza Heltio.
  • Trybu „sesji wsparcia" i konta serwisowego Heltio. Poprzednia wersja opisywała czasowy dostęp pracownika Heltio, zapisywany w dzienniku audytu ze specjalnym znacznikiem. Taki mechanizm nie istnieje.
  • Sumy kontrolnej wpisów dziennika audytu. Niezmienność wpisów wynika z tego, że aplikacja nie ma czym ich zmienić — nie z podpisu kryptograficznego.
  • Publicznego centrum zaufania i certyfikatów. Nie ma strony z audytami zewnętrznymi; Heltio nie ma dziś certyfikatu SOC 2 ani ISO 27001.

Kiedy coś nie działa

Ostrzeżenie

Potrzebujesz uprawnień właściciela lub administratora, aby uzyskać dostęp do ustawień RODO. Skontaktuj się z administratorem kliniki.

Co to znaczy: Konto ma w tym gabinecie rolę Specjalista albo Asystent / Recepcja.

Co zrobić: Audyt przechodź razem z właścicielem lub administratorem. Nie ma osobnej roli dla inspektora ochrony danych.
Ostrzeżenie

Istnieją zaległe żądania usunięcia wymagające natychmiastowej uwagi

Co to znaczy: Co najmniej jeden wniosek przekroczył miesięczny termin z art. 12 ust. 3.

Co zrobić: Zajmij się nim przed resztą audytu. Jeśli sprawa jest złożona, użyj **Przedłuż** z podaną przyczyną — ale przedłużenie działa raz i nie cofa upływu terminu.
Ostrzeżenie

Ten wniosek jest już po terminie ustawowym. Potraktuj go jako pilny.

Co to znaczy: Data wpływu wpisana przy rejestracji wniosku jest starsza niż miesiąc.

Co zrobić: Późniejsze wprowadzenie wniosku do systemu nie wydłuża terminu. Odpowiedz niezwłocznie i odnotuj opóźnienie.
Informacja

Ten pacjent nie ma w kartotece adresu e-mail, więc potwierdzenie nie wyjdzie automatycznie.

Co to znaczy: Wniosek dotyczy osoby bez adresu e-mail w karcie pacjenta.

Co zrobić: Potwierdź przyjęcie wniosku i termin na piśmie, poza aplikacją, i zapisz to w notatce wniosku.

Powiązane

Czy ten artykuł był pomocny?