Naruszenie ochrony danych to, zgodnie z art. 4 pkt 12 RODO, każde naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia albo nieuprawnionego dostępu do danych osobowych. Utrata dostępu liczy się tak samo jak wyciek.
Kto komu zgłasza
Rozdział obowiązków wynika wprost z ról opisanych w RODO w Heltio:
- Placówka jest administratorem. To ona zgłasza naruszenie organowi nadzorczemu w ciągu 72 godzin od stwierdzenia (art. 33 ust. 1) i to ona zawiadamia pacjentów, gdy ryzyko jest wysokie (art. 34). Przy danych o zdrowiu ryzyko wysokie jest założeniem wyjściowym, nie wyjątkiem.
- Heltio jest podmiotem przetwarzającym. Ma obowiązek zawiadomić placówkę bez zbędnej zwłoki (art. 33 ust. 2), żeby jej zegar 72 godzin mógł ruszyć.
Zegar liczy się od stwierdzenia naruszenia, niezależnie od pory dnia, dnia tygodnia i święta. Brak terminowego zgłoszenia jest samodzielną podstawą kary.
Jak to zrobić
Zgłoś do Heltio
Napisz na iod@heltio.pl. W treści podaj: co się stało, kiedy to zauważono, czego dotyczy (jakie kategorie danych, ilu pacjentów, które placówki) i co już zrobiono. Załącz identyfikatory rekordów, jeśli je masz — pozwalają odnaleźć zdarzenia w rejestrze.
Zabezpiecz ślad, zanim zniknie
Zanim zaczniesz naprawiać, wyeksportuj z Dziennika audytu zakres obejmujący zdarzenie — przyciskiem Eksportuj, w formacie CSV albo JSON. Eksport zawiera aktora, akcję, obiekt, adres IP i identyfikator przeglądarki. To materiał, na którym opiera się ustalenie zakresu naruszenia.
Ustal zakres
Odpowiedz na pięć pytań, bo dokładnie o nie pyta formularz zgłoszenia: czyje dane, jakie kategorie, ilu osób to dotyczy, kiedy naruszenie wystąpiło i kiedy je wykryto, kto miał do nich dostęp. Przybliżenie jest dopuszczalne; zwłoka „aż policzymy dokładnie" nie.
Zgłoś organowi nadzorczemu
Zgłoszenie składa placówka jako administrator, przez formularz na stronie organu nadzorczego. Wymagane elementy: opis charakteru naruszenia z kategoriami i przybliżoną liczbą osób oraz wpisów, dane kontaktowe inspektora ochrony danych albo innego punktu kontaktowego, opis możliwych konsekwencji oraz opis środków podjętych lub proponowanych.
Zawiadom pacjentów, gdy ryzyko jest wysokie
Zawiadomienie ma być napisane jasnym, prostym językiem i zawierać te same elementy co zgłoszenie do organu, poza opisem charakteru naruszenia. Heltio nie ma dziś gotowego szablonu takiej wiadomości — treść przygotowuje placówka, a Heltio pomaga ustalić listę adresatów.
Co Heltio wykrywa samo
Trzy mechanizmy działają bez udziału człowieka i wszystkie kierują sygnał do Heltio, nie do placówki:
- Błędy aplikacji — zbierane przez zewnętrzną usługę monitorowania błędów, z anonimizacją przed wysłaniem.
- Stan kopii zapasowych — strażnik działający w głównym procesie aplikacji, celowo na zewnątrz usługi kopiującej. Alarmuje, gdy kopia nigdy nie powstała, gdy ostatni przebieg zakończył się błędem albo gdy ostatnia poprawna kopia jest starsza niż trzydzieści godzin.
- Terminy wniosków pacjentów — codzienny przegląd wniosków z terminem w ciągu pięciu dni oraz już przeterminowanych.
Czego jeszcze nie ma
- Publicznej strony stanu usługi. Odnośnik Status w stopce prowadzi do adresu, który jeszcze nie istnieje — celowo, żeby brak był widoczny przed uruchomieniem produkcyjnym.
- Publikowanych retrospekcji poincydentowych.
- Odrębnego, całodobowego kanału zgłoszeniowego.
Powiązane
- Jak działa dziennik audytu — materiał dowodowy i sposób jego eksportu.
- Szyfrowanie i rezydencja danych — co obniża ryzyko przy utracie kopii bazy.
- RODO w Heltio — podział ról między placówką a Heltio.