Перейти к содержимому
Аудитория: DPO / Compliance

Сообщение о нарушении защиты данных

Кто сообщает, кому и в какой срок, что Heltio обнаруживает автоматически и чего в этой процедуре ещё нет.

Последний пересмотр:

Нарушение защиты данных — это, согласно ст. 4(12) GDPR, любое нарушение безопасности, приводящее к случайному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию персональных данных или несанкционированному доступу к ним. Утрата доступа считается так же, как утечка.

Кто кому сообщает

Разделение обязанностей прямо вытекает из ролей, описанных в GDPR в Heltio:

  • Учреждение является контролёром. Именно оно сообщает о нарушении надзорному органу в течение 72 часов с момента установления факта (ст. 33(1)) и именно оно уведомляет пациентов, когда риск высок (ст. 34). При данных о здоровье высокий риск является исходным допущением, а не исключением.
  • Heltio является обработчиком. Оно обязано уведомить учреждение без неоправданной задержки (ст. 33(2)), чтобы его 72-часовые часы могли пойти.

Часы отсчитываются с момента установления нарушения, независимо от времени суток, дня недели и праздника. Отсутствие своевременного сообщения само по себе является основанием для штрафа.

Как это сделать

01

Сообщите в Heltio

Напишите на iod@heltio.pl. В тексте укажите: что произошло, когда это заметили, чего это касается (какие категории данных, сколько пациентов, какие учреждения) и что уже сделано. Приложите идентификаторы записей, если они у вас есть — они позволяют найти события в реестре.

02

Сохраните след, пока он не исчез

Прежде чем начать чинить, выгрузите из Журнала аудита диапазон, охватывающий событие — кнопкой Экспортировать, в формате CSV или JSON. Экспорт содержит субъекта действия, действие, объект, IP-адрес и идентификатор браузера. Это материал, на котором строится определение объёма нарушения.

03

Определите объём

Ответьте на пять вопросов, потому что именно о них спрашивает форма сообщения: чьи данные, какие категории, скольких людей это касается, когда нарушение произошло и когда его обнаружили, у кого был к ним доступ. Приближение допустимо; задержка «пока не посчитаем точно» — нет.

04

Сообщите надзорному органу

Сообщение подаёт учреждение как контролёр, через форму на сайте надзорного органа. Обязательные элементы: описание характера нарушения с категориями и приблизительным числом лиц и записей, контактные данные инспектора по защите данных или иной контактной точки, описание возможных последствий и описание принятых или предлагаемых мер.

05

Уведомите пациентов, когда риск высок

Уведомление должно быть написано ясным, простым языком и содержать те же элементы, что и сообщение органу, кроме описания характера нарушения. У Heltio сегодня нет готового шаблона такого сообщения — текст готовит учреждение, а Heltio помогает установить список адресатов.

Что Heltio обнаруживает само

Три механизма работают без участия человека, и все они направляют сигнал в Heltio, а не в учреждение:

  • Ошибки приложения — собираются внешней службой мониторинга ошибок, с обезличиванием перед отправкой.
  • Состояние резервных копий — страж, работающий в главном процессе приложения, намеренно вне службы копирования. Он подаёт тревогу, когда копии никогда не было, когда последний запуск завершился ошибкой или когда последняя исправная копия старше тридцати часов.
  • Сроки запросов пациентов — ежедневный просмотр запросов со сроком в ближайшие пять дней и уже просроченных.

Чего ещё нет

  • Публичной страницы состояния сервиса. Ссылка Статус в подвале ведёт по адресу, которого ещё не существует — намеренно, чтобы этот пробел был виден до производственного запуска.
  • Публикуемых разборов после инцидентов.
  • Отдельного круглосуточного канала сообщений.

Связанное

Была ли эта статья полезной?