Как сообщить о нарушении защиты данных
Первый час после того, как вы заметили утечку или ошибку — что сделать немедленно, кому сообщить и какие сроки идут с момента, когда вы узнали.
Нарушение защиты данных — это любое событие, из-за которого персональные данные попали в чужие руки, были изменены или стали недоступны. С момента, когда вы о нём узнаёте, идут сроки из GDPR — поэтому первый час важнее всей следующей недели.
Как это сделать
Остановитесь и запишите, что видите
Прежде чем нажать что-либо дальше:
- сделайте снимок экрана того, что вас насторожило,
- запишите дату, время, устройство и то, что именно вы делали перед событием,
- не нажимайте на подозрительные ссылки, не отвечайте на подозрительные сообщения, не сообщайте данных по телефону.
Остановите распространение
Что делать, зависит от того, что произошло:
- Подозрение на доступ к вашей учётной записи — смените пароль и выйдите на всех устройствах, которыми вы пользуетесь. Настройки → Учётная запись → Выйти завершает текущую сессию; при потерянном устройстве сообщите в поддержку Heltio, чтобы аннулировать доступ на стороне поставщика аутентификации.
- Документация, отправленная не тому человеку — напишите получателю с просьбой не открывать и удалить сообщение и подтвердить, что он это сделал.
- Потерянный ноутбук или телефон с открытым Heltio — смените пароль немедленно с другого устройства и включите блокировку PIN на остальных.
Уведомьте ответственного в кабинете
Если вы не администратор кабинета и не инспектор по защите данных, ваша задача — передать дело дальше, а не сообщать о нём самостоятельно. Сообщение имеет юридические последствия для кабинета как контролёра данных.
Сообщите в Heltio
Напишите на iod@heltio.pl — это адрес инспектора по защите данных Heltio, указанный в политике конфиденциальности и в подвале сайта. В письме укажите:
- дату и время, когда вы заметили событие,
- в чём оно состоит,
- скольких пациентов оно может касаться,
- каких данных оно касается (контактных, медицинских, расчётных),
- что вы уже сделали,
- кто в кабинете об этом знает.
Не вставляйте в письмо номеров PESEL, текста заметок и других данных пациентов. Достаточно описания и идентификаторов, по которым мы найдём записи.
Запишите событие в реестр нарушений кабинета
Реестр нарушений ведёт кабинет как контролёр данных — GDPR требует его независимо от того, нужно ли сообщать о событии надзорному органу. Heltio не ведёт его за вас и не предоставляет шаблона; воспользуйтесь тем, который есть в документации GDPR кабинета.
В настройках вы найдёте то, что Heltio действительно предоставляет: Настройки → GDPR и приватность с Реестром операций обработки для скачивания, списком Запросов на удаление данных, Запросами субъектов данных и полем Контактный адрес электронной почты GDPR, видимым пациентам.
Оцените, нужно ли уведомлять надзорный орган и пациентов
Уведомление надзорного органа подаёт кабинет, через форму на сайте ведомства, в срок, отсчитываемый от установления нарушения. Отдельно вы оцениваете, порождает ли нарушение высокий риск для пациентов — если да, уведомить нужно и их.
При медицинских данных ответ на этот вопрос почти всегда «да». Если у вас есть сомнение, обсудите его с инспектором по защите данных до истечения срока — а не после.
Что не является нарушением
Не всякое неприятное событие является нарушением защиты данных. Пациент, пришедший не в то время, перепутанная сумма на чеке или ошибка в календаре — это оплошности, а не нарушения. Нарушением является то, что затрагивает конфиденциальность, целостность или доступность персональных данных.
При сомнении спрашивайте iod@heltio.pl, а не решайте самостоятельно. Квалифицировать событие — это пять минут разговора; несообщённое нарушение — отдельная проблема.
У кого есть доступ
Админ кабинетаНастройки GDPR открывает владелец либо администратор кабинета — остальные роли увидят Нет доступа. Заметить и сообщить о нарушении, однако, может каждый, кто работает в кабинете.
Связанное
- Процедура сообщения об инциденте — полная процедура со стороны Heltio.
- Какие данные мы храним и где — объём данных, которого может касаться нарушение.
- Журнал аудита — где искать следы активности.