Нарушение защиты данных — это, согласно ст. 4(12) GDPR, любое нарушение безопасности, приводящее к случайному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию персональных данных или несанкционированному доступу к ним. Утрата доступа считается так же, как утечка.
Кто кому сообщает
Разделение обязанностей прямо вытекает из ролей, описанных в GDPR в Heltio:
- Учреждение является контролёром. Именно оно сообщает о нарушении надзорному органу в течение 72 часов с момента установления факта (ст. 33(1)) и именно оно уведомляет пациентов, когда риск высок (ст. 34). При данных о здоровье высокий риск является исходным допущением, а не исключением.
- Heltio является обработчиком. Оно обязано уведомить учреждение без неоправданной задержки (ст. 33(2)), чтобы его 72-часовые часы могли пойти.
Часы отсчитываются с момента установления нарушения, независимо от времени суток, дня недели и праздника. Отсутствие своевременного сообщения само по себе является основанием для штрафа.
Как это сделать
Сообщите в Heltio
Напишите на iod@heltio.pl. В тексте укажите: что произошло, когда это заметили, чего это касается (какие категории данных, сколько пациентов, какие учреждения) и что уже сделано. Приложите идентификаторы записей, если они у вас есть — они позволяют найти события в реестре.
Сохраните след, пока он не исчез
Прежде чем начать чинить, выгрузите из Журнала аудита диапазон, охватывающий событие — кнопкой Экспортировать, в формате CSV или JSON. Экспорт содержит субъекта действия, действие, объект, IP-адрес и идентификатор браузера. Это материал, на котором строится определение объёма нарушения.
Определите объём
Ответьте на пять вопросов, потому что именно о них спрашивает форма сообщения: чьи данные, какие категории, скольких людей это касается, когда нарушение произошло и когда его обнаружили, у кого был к ним доступ. Приближение допустимо; задержка «пока не посчитаем точно» — нет.
Сообщите надзорному органу
Сообщение подаёт учреждение как контролёр, через форму на сайте надзорного органа. Обязательные элементы: описание характера нарушения с категориями и приблизительным числом лиц и записей, контактные данные инспектора по защите данных или иной контактной точки, описание возможных последствий и описание принятых или предлагаемых мер.
Уведомите пациентов, когда риск высок
Уведомление должно быть написано ясным, простым языком и содержать те же элементы, что и сообщение органу, кроме описания характера нарушения. У Heltio сегодня нет готового шаблона такого сообщения — текст готовит учреждение, а Heltio помогает установить список адресатов.
Что Heltio обнаруживает само
Три механизма работают без участия человека, и все они направляют сигнал в Heltio, а не в учреждение:
- Ошибки приложения — собираются внешней службой мониторинга ошибок, с обезличиванием перед отправкой.
- Состояние резервных копий — страж, работающий в главном процессе приложения, намеренно вне службы копирования. Он подаёт тревогу, когда копии никогда не было, когда последний запуск завершился ошибкой или когда последняя исправная копия старше тридцати часов.
- Сроки запросов пациентов — ежедневный просмотр запросов со сроком в ближайшие пять дней и уже просроченных.
Чего ещё нет
- Публичной страницы состояния сервиса. Ссылка Статус в подвале ведёт по адресу, которого ещё не существует — намеренно, чтобы этот пробел был виден до производственного запуска.
- Публикуемых разборов после инцидентов.
- Отдельного круглосуточного канала сообщений.
Связанное
- Как работает журнал аудита — доказательный материал и способ его выгрузки.
- Шифрование и резидентность данных — что снижает риск при утрате копии базы.
- GDPR в Heltio — разделение ролей между учреждением и Heltio.