Przejdź do treści
Audytorium: IOD i osoby odpowiedzialne za zgodność

RODO w Heltio — kto za co odpowiada

Podział ról między placówką a Heltio, gdzie w aplikacji stoją ustawienia RODO i co naprawdę wychodzi poza naszą infrastrukturę.

Ostatni przegląd:

Placówka jest administratorem danych pacjentów: decyduje o celach i środkach przetwarzania i odpowiada wobec pacjenta oraz UODO. Heltio jest podmiotem przetwarzającym — działa na udokumentowane polecenie placówki i odpowiada za środki techniczne i organizacyjne.

Heltio jest administratorem tylko wobec własnych danych: odwiedzających stronę heltio.pl, kontaktów handlowych, kont abonamentowych i wewnętrznych zapisów bezpieczeństwa.

Jak to zrobić

Ustawienia RODO placówki są pod adresem /settings/gdpr, w nawigacji jako RODO i prywatność. Wejdzie tam wyłącznie właściciel albo administrator placówki — pozostałe role zobaczą „Potrzebujesz uprawnień właściciela lub administratora, aby uzyskać dostęp do ustawień RODO."

Strona ma sześć sekcji:

  • Przegląd zgodności — liczba oczekujących i zaległych wniosków oraz ustawiony okres przechowywania.
  • Wnioski osób, których dane dotyczą — wszystkie sześć praw z art. 15–22 z terminem ustawowym. Przyciskiem Zarejestruj wniosek wprowadzisz tu także wniosek, który wpłynął mailem, pocztą, telefonicznie albo osobiście; termin liczy się od daty wpływu, nie od dnia wprowadzenia.
  • Żądania usunięcia danych — starsza ścieżka z portalu pacjenta, prowadzona osobno.
  • Przechowywanie danych — pole Okres przechowywania (lata), przyjmuje wartości od 6 do 99.
  • Kontakt do administratora danych — adres, który pacjenci mają wskazany w klauzuli informacyjnej.
  • Rejestr czynności przetwarzania — przycisk Pobierz RCP (JSON) generuje dokument z art. 30.

Kiedy dane wychodzą poza Heltio

Poza infrastrukturę Heltio dane pacjenta wychodzą w trzech sytuacjach: do P1 (Centrum e-Zdrowia — odrębny administrator publiczny, obowiązek ustawowy), do dostawców kanałów komunikacji (e-mail, SMS) oraz do dostawców AI.

Ta ostatnia droga otwiera się dopiero po przejściu czterech niezależnych warunków:

  1. Heltio ma włączony wyłącznik główny po stronie serwera.
  2. Placówka ma włączone funkcje AI.
  3. Osoba z uprawnieniami administratora zaakceptowała dokument Podmioty przetwarzające AI — Umowę powierzenia przetwarzania danych (przycisk odblokowuje się dopiero po przewinięciu całości).
  4. Konkretna funkcja AI jest włączona osobnym przełącznikiem.

Zanim treść trafi do dostawcy, Heltio zastępuje znacznikami nazwiska, PESEL, adresy, numery telefonu i nazwę placówki; odpowiedź jest tłumaczona z powrotem dopiero u nas. Dwa wyjątki są opisane wprost w samym dokumencie ujawnienia: obrazy notatek odręcznych idą bez redakcji (rozpoznanie tekstu wymaga surowych pikseli), a nagranie wizyty trafia do dostawcy transkrypcji w niezmienionej postaci — i tylko ono wymaga osobnej, udokumentowanej zgody pacjenta.

Dokument ujawnienia wymienia każdego dostawcę z osobna wraz z regionem i okresem przechowywania. Otworzysz go w Ustawienia → Funkcje AI → Zobacz ujawnienie.

Czego nie ma

Uczciwiej wymienić to niż pozwolić czytać między wierszami:

  • Automatycznego usuwania dokumentacji medycznej po okresie przechowywania. Zadanie, które to liczy, działa w trybie wyłącznie raportującym i domyślnie w ogóle się nie uruchamia. Szczegóły: Polityka retencji.
  • Strony „historia dostępu" dla pacjenta. Kolumna wskazująca, czyje dane obejrzano, jest wypełniana, ale żaden ekran pacjenta jej jeszcze nie czyta.
  • Ostatecznych wersji dokumentów prawnych. Strony /polityka-prywatnosci, /dpa, /regulamin i /podprocesorzy noszą baner Wersja robocza z informacją, że dokument czeka na opinię kancelarii.

Kontakt

Adres inspektora ochrony danych Heltio — iod@heltio.pl — jest podany w polityce prywatności i w stopce serwisu. Placówka podaje pacjentom własny adres kontaktowy RODO, ustawiony w sekcji Kontakt do administratora danych.

Powiązane

Czy ten artykuł był pomocny?