Przejdź do treści
Audytorium: IOD i osoby odpowiedzialne za zgodność

Podmioty przetwarzające i umowy powierzenia

Kto poza Heltio dotyka danych placówki, gdzie znajdziesz aktualną listę i gdzie ta lista rozjeżdża się ze stanem faktycznym.

Ostatni przegląd:

Umowa powierzenia przetwarzania (DPA) jest wymagana przez art. 28 ust. 3 RODO zawsze, gdy administrator danych korzysta z usług podmiotu przetwarzającego. Heltio jest tym podmiotem wobec placówki, a dostawcy wymienieni niżej są podmiotami przetwarzającymi wobec Heltio.

Gdzie to znaleźć

Trzy strony, wszystkie publiczne i wszystkie z banerem Wersja robocza — dokumenty czekają na opinię polskiej kancelarii:

  • /podprocesorzy — lista dostawców z regionem, kategorią danych, okresem przechowywania i odnośnikiem do umowy dostawcy.
  • /dpa — wzorcowa umowa powierzenia między placówką a Heltio.
  • /processor-agreement — skrócone podsumowanie tej umowy, akceptowane przy rejestracji placówki.

Akceptacja umowy przy rejestracji zapisuje się jako osobny rekord zgody placówki: rodzaj dokumentu, jego wersja, moment akceptacji, adres IP i identyfikator przeglądarki.

Lista dostawców

Stan odczytany z rejestru w kodzie strony /podprocesorzy.

Aktywni (10):

DostawcaDo czegoRegionDane
SupabaseBaza danych, pliki, synchronizacjaFrankfurtosobowe, zdrowotne
ClerkLogowanie, sesje, uwierzytelnianie dwuskładnikoweUE (do potwierdzenia)osobowe
AWS KMSZarządzanie kluczamiFrankfurtbrak
PowerSyncPraca offline w aplikacji mobilnejUEosobowe, zdrowotne
MailerSendPoczta transakcyjna i marketingowaUEosobowe
SMSAPI (LINK Mobility)SMSPolskaosobowe
Przelewy24 (PayPro)Płatności pacjenta i abonament HeltioPolskaosobowe, finansowe
Better StackMonitoring dostępnościUEoperacyjne
Centrum e-Zdrowia (P1)Zdarzenia medyczne, EDMPolskaosobowe, zdrowotne
DeepLTłumaczenie wiadomościNiemcyosobowe

Planowany (1): Sentry — monitoring błędów, wpis czeka na włączenie regionu UE.

Wpisane jako wyłączone (3): Anthropic, OpenAI, Google Calendar.

CeZ nie jest klasycznym podmiotem przetwarzającym — to odrębny administrator publiczny, działający na podstawie ustawy o systemie informacji w ochronie zdrowia. Placówka nie powierza mu danych w trybie art. 28; przekazuje je, bo tak nakazuje prawo.

Rozbieżność, którą trzeba znać

Podobnie AWS KMS figuruje jako aktywny dostawca zarządzania kluczami, a w kodzie klucz główny pochodzi ze zmiennej środowiskowej — warstwa KMS jest przygotowana, ale nieużywana. Szczegóły: Szyfrowanie i rezydencja danych.

Zmiana na liście

Zmiana dostawcy to zmiana rejestru w kodzie strony /podprocesorzy i wdrożenie. Nie ma dziś w aplikacji mechanizmu, który automatycznie powiadamia placówki o zmianie listy ani liczy okres na sprzeciw — poprzednia wersja tej strony opisywała taki mechanizm wraz z rejestrem zmian; w schemacie bazy nie ma odpowiadającej mu tabeli. Powiadomienie trzeba wysłać ręcznie.

Po zakończeniu współpracy

Placówka może wyeksportować swoje dane z panelu — patrz Eksport danych gabinetu. Terminy usunięcia danych po rozwiązaniu umowy reguluje treść umowy powierzenia na /dpa, a nie odrębny mechanizm w aplikacji.

Powiązane

Czy ten artykuł był pomocny?