План для человека, которому нужно за час оценить, владеет ли кабинет, работающий на Heltio, данными своих пациентов: инспектора по защите данных, аудитора, внешнего юриста либо владельца, делающего обзор перед проверкой.
Heltio является обработчиком в смысле ст. 28 GDPR, кабинет — контролёром. Этот аудит проверяет и то и другое: что делает кабинет и чем Heltio ему это позволяет.
Как это сделать
Три из пяти шагов этого аудита происходят на одном экране. Единица — внутренняя навигация настроек, отсюда вы входите в GDPR и приватность и сюда же возвращаетесь за Журналом аудита на шаге 4. Двойка — карточка Обзор соответствия с тремя числами, с которой начинается шаг 1.
Реестр операций обработки (10 минут)
Настройки → Соответствие → GDPR и приватность. Наверху карточка Обзор соответствия с тремя числами: Ожидающие запросы, Просроченные запросы и Срок хранения. Просроченный запрос на этой плитке — единственное место, где кабинет увидит превышенный законный срок раньше, чем его увидит пациент.
У раздела Реестр операций обработки есть кнопка Скачать RoPA (JSON). Файл создаётся из фактической конфигурации кабинета, а не из шаблона, и его скачивание фиксируется в журнале аудита — но готовым реестром по ст. 30 он не является. Он содержит название кабинета, контактный адрес по вопросам защиты данных, срок хранения, категории согласий с правовым основанием, количество записей и состав команды. Он не содержит получателей данных, передач за пределы Евросоюза, описания мер безопасности и данных инспектора. Считайте его исходным материалом для реестра, который ведётся вне Heltio.
Хранение и контактная точка (10 минут)
Раздел Хранение данных держит одно поле: Срок хранения (лет). Новый кабинет стартует с 20 лет, а ползунок принимает значения от 6 до 99.
Ниже — Контакт контролёра данных, поле Контактный адрес электронной почты GDPR: адрес, который попадает в политику конфиденциальности и который пациент увидит при подаче запроса. Пустое поле означает отсутствие пути для обращения.
Запросы субъектов данных (20 минут)
Таблица Запросы субъектов данных охватывает все шесть прав: Доступ (ст. 15), Исправление (ст. 16), Удаление (ст. 17), Ограничение (ст. 18), Переносимость (ст. 20) и Возражение (ст. 21). Каждая строка несёт дату поступления и Срок; просроченная получает метку Просрочен.
Пациент подаёт запрос сам, в Центре конфиденциальности портала пациента. Запрос, пришедший письмом, по почте или прозвучавший у стойки, вносят кнопкой Зарегистрировать запрос — окно спрашивает о канале, Дате поступления и о том, как подтверждена личность заявителя (ст. 12(6)). Срок отсчитывается со дня поступления, а не со дня внесения; форма говорит это прямо.
Проверьте три вещи, потому что именно там процедура чаще всего ломается:
- Продление на два месяца требует вписать причину, и применить его можно один раз на запрос (ст. 12(3)). Пациент получает письмо с новым сроком.
- Отказ тоже требует причины, а сообщение пациенту содержит разъяснение права на жалобу и на суд (ст. 12(4)).
- Выполнить и создать копию сначала создаёт отредактированную копию данных и лишь затем закрывает запрос. Если копия не получится, запрос остаётся открытым — намеренно.
Выполнение запроса на удаление стирает карту пациента вместе с его личностью у поставщика входа и вложениями; строка запроса исчезает вместе с пациентом, и единственным устойчивым следом остаётся журнал аудита.
Журнал аудита (10 минут)
Настройки → Соответствие → Журнал аудита. Фильтры: диапазон дат, Пользователь, Тип действия, Тип объекта и ID записи. Историю одного пациента вы вытягиваете двумя последними фильтрами. Экспортировать отдаёт ровно то, что видно после фильтров, в формате JSON или CSV.
Записи нельзя изменить или удалить из приложения — в том числе владельцу кабинета. Само чтение журнала не оставляет в нём записи; каждый экспорт оставляет.
Записи старше значения Срок хранения (лет) Heltio удаляет автоматически, за исключением расчётных событий и событий, вытекающих из GDPR, которые остаются независимо от этой настройки.
Пациент видит собственную Историю активности в портале — это реализация ст. 15(1)(c) без участия персонала.
Субобработчики и шифрование (10 минут)
Актуальный перечень субобработчиков публичен, на странице Субобработчики: база данных и файлы во Франкфурте, ключи шифрования в AWS KMS во Франкфурте, SMS через LINK Mobility в Польше, платежи через Przelewy24 в Польше, аутентификация через Clerk. Об изменении в этом перечне Heltio уведомляет кабинеты за тридцать дней, а кабинет вправе возразить. Поставщики языковых моделей и синхронизация с Google Календарём находятся на той же странице в части Приостановлены / отключены.
Номер PESEL зашифрован в базе отдельно, ключом, хранящимся вне базы; поиск по номеру работает по отпечатку, а не по содержимому. Остальные данные шифруются на уровне диска и соединения.
Чего этот аудит не подтвердит
Четыре вещи, которых в Heltio нет, а более ранняя версия этого плана велела их искать:
- Поля для данных инспектора по защите данных. В настройках кабинета негде записать ни имя, ни контакт инспектора. Данные, которых требует ст. 30, приходится вести вне Heltio.
- Режима «сессии поддержки» и сервисной учётной записи Heltio. Предыдущая версия описывала временный доступ сотрудника Heltio, фиксируемый в журнале аудита особой меткой. Такого механизма не существует.
- Контрольной суммы записей журнала аудита. Неизменность записей следует из того, что приложению нечем их изменить — а не из криптографической подписи.
- Публичного центра доверия и сертификатов. Страницы с внешними аудитами нет; сертификатов SOC 2 и ISO 27001 у Heltio сегодня тоже нет.
Когда что-то не работает
Для доступа к настройкам GDPR вам нужны права владельца или администратора. Обратитесь к администратору клиники.
Что это значит: У учётной записи в этом кабинете роль Специалист либо Ассистент / Регистратура.
Есть просроченные запросы на удаление, требующие немедленного внимания
Что это значит: Как минимум один запрос превысил месячный срок из ст. 12(3).
Этот запрос уже просрочен. Считайте его срочным.
Что это значит: Дата поступления, введённая при регистрации запроса, старше месяца.
У этого пациента нет e-mail в карте, поэтому подтверждение не будет отправлено автоматически.
Что это значит: Запрос касается человека без адреса электронной почты в карте пациента.
Связанное
- Права субъекта данных — полное описание шести прав и путей их реализации.
- Политика хранения — как долго живёт какой вид данных.
- Журнал аудита — фильтры, экспорт и объём фиксируемых событий.
- Процедура сообщения об инциденте — что сделать в течение 72 часов с момента обнаружения нарушения.