Przejdź do treści
Audytorium: IOD i osoby odpowiedzialne za zgodność

Zgłoszenie naruszenia ochrony danych

Kto zgłasza, komu i w jakim czasie, co Heltio wykrywa automatycznie i czego w tej procedurze jeszcze nie ma.

Ostatni przegląd:

Naruszenie ochrony danych to, zgodnie z art. 4 pkt 12 RODO, każde naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia albo nieuprawnionego dostępu do danych osobowych. Utrata dostępu liczy się tak samo jak wyciek.

Kto komu zgłasza

Rozdział obowiązków wynika wprost z ról opisanych w RODO w Heltio:

  • Placówka jest administratorem. To ona zgłasza naruszenie organowi nadzorczemu w ciągu 72 godzin od stwierdzenia (art. 33 ust. 1) i to ona zawiadamia pacjentów, gdy ryzyko jest wysokie (art. 34). Przy danych o zdrowiu ryzyko wysokie jest założeniem wyjściowym, nie wyjątkiem.
  • Heltio jest podmiotem przetwarzającym. Ma obowiązek zawiadomić placówkę bez zbędnej zwłoki (art. 33 ust. 2), żeby jej zegar 72 godzin mógł ruszyć.

Zegar liczy się od stwierdzenia naruszenia, niezależnie od pory dnia, dnia tygodnia i święta. Brak terminowego zgłoszenia jest samodzielną podstawą kary.

Jak to zrobić

01

Zgłoś do Heltio

Napisz na iod@heltio.pl. W treści podaj: co się stało, kiedy to zauważono, czego dotyczy (jakie kategorie danych, ilu pacjentów, które placówki) i co już zrobiono. Załącz identyfikatory rekordów, jeśli je masz — pozwalają odnaleźć zdarzenia w rejestrze.

02

Zabezpiecz ślad, zanim zniknie

Zanim zaczniesz naprawiać, wyeksportuj z Dziennika audytu zakres obejmujący zdarzenie — przyciskiem Eksportuj, w formacie CSV albo JSON. Eksport zawiera aktora, akcję, obiekt, adres IP i identyfikator przeglądarki. To materiał, na którym opiera się ustalenie zakresu naruszenia.

03

Ustal zakres

Odpowiedz na pięć pytań, bo dokładnie o nie pyta formularz zgłoszenia: czyje dane, jakie kategorie, ilu osób to dotyczy, kiedy naruszenie wystąpiło i kiedy je wykryto, kto miał do nich dostęp. Przybliżenie jest dopuszczalne; zwłoka „aż policzymy dokładnie" nie.

04

Zgłoś organowi nadzorczemu

Zgłoszenie składa placówka jako administrator, przez formularz na stronie organu nadzorczego. Wymagane elementy: opis charakteru naruszenia z kategoriami i przybliżoną liczbą osób oraz wpisów, dane kontaktowe inspektora ochrony danych albo innego punktu kontaktowego, opis możliwych konsekwencji oraz opis środków podjętych lub proponowanych.

05

Zawiadom pacjentów, gdy ryzyko jest wysokie

Zawiadomienie ma być napisane jasnym, prostym językiem i zawierać te same elementy co zgłoszenie do organu, poza opisem charakteru naruszenia. Heltio nie ma dziś gotowego szablonu takiej wiadomości — treść przygotowuje placówka, a Heltio pomaga ustalić listę adresatów.

Co Heltio wykrywa samo

Trzy mechanizmy działają bez udziału człowieka i wszystkie kierują sygnał do Heltio, nie do placówki:

  • Błędy aplikacji — zbierane przez zewnętrzną usługę monitorowania błędów, z anonimizacją przed wysłaniem.
  • Stan kopii zapasowych — strażnik działający w głównym procesie aplikacji, celowo na zewnątrz usługi kopiującej. Alarmuje, gdy kopia nigdy nie powstała, gdy ostatni przebieg zakończył się błędem albo gdy ostatnia poprawna kopia jest starsza niż trzydzieści godzin.
  • Terminy wniosków pacjentów — codzienny przegląd wniosków z terminem w ciągu pięciu dni oraz już przeterminowanych.

Czego jeszcze nie ma

  • Publicznej strony stanu usługi. Odnośnik Status w stopce prowadzi do adresu, który jeszcze nie istnieje — celowo, żeby brak był widoczny przed uruchomieniem produkcyjnym.
  • Publikowanych retrospekcji poincydentowych.
  • Odrębnego, całodobowego kanału zgłoszeniowego.

Powiązane

Czy ten artykuł był pomocny?