Перейти к содержимому
Аудитория: DPO / Compliance

GDPR в Heltio — кто за что отвечает

Разделение ролей между учреждением и Heltio, где в приложении находятся настройки GDPR и что на самом деле покидает нашу инфраструктуру.

Последний пересмотр:

Учреждение является контролёром данных пациентов: оно решает, для каких целей и какими средствами их обрабатывать, и отвечает перед пациентом и надзорным органом. Heltio является обработчиком — действует по задокументированному поручению учреждения и отвечает за технические и организационные меры.

Контролёром Heltio выступает только в отношении собственных данных: посетителей сайта heltio.pl, коммерческих контактов, абонементных учётных записей и внутренних записей о безопасности.

Как это сделать

Настройки GDPR учреждения находятся по адресу /settings/gdpr, в навигации — GDPR и приватность. Войти туда может только владелец или администратор учреждения — остальные роли увидят «Для доступа к настройкам GDPR нужны права владельца или администратора.»

Страница состоит из шести разделов:

  • Обзор соответствия — количество ожидающих и просроченных запросов и заданный срок хранения.
  • Запросы субъектов данных — все шесть прав из ст. 15–22 с установленным законом сроком. Кнопкой Зарегистрировать запрос вы внесёте сюда и запрос, поступивший письмом, почтой, по телефону или лично; срок отсчитывается от даты поступления, а не от дня внесения.
  • Запросы на удаление данных — более старый путь из портала пациента, ведётся отдельно.
  • Хранение данных — поле Срок хранения (лет), принимает значения от 6 до 99.
  • Контакт контролёра данных — адрес, который указан пациентам в информационном уведомлении.
  • Реестр операций обработки — кнопка Скачать реестр (JSON) формирует документ по ст. 30.

Когда данные покидают Heltio

За пределы инфраструктуры Heltio данные пациента уходят в трёх случаях: в P1 (Центр электронного здравоохранения — отдельный публичный контролёр, обязанность по закону), поставщикам каналов связи (почта, SMS) и поставщикам ИИ.

Последний путь открывается только после прохождения четырёх независимых условий:

  1. У Heltio включён главный выключатель на стороне сервера.
  2. У учреждения включены функции ИИ.
  3. Человек с правами администратора принял документ Обработчики ИИ — договор поручения обработки данных (кнопка разблокируется только после прокрутки документа до конца).
  4. Конкретная функция ИИ включена отдельным переключателем.

Прежде чем текст попадёт к поставщику, Heltio заменяет метками фамилии, номера PESEL, адреса, номера телефонов и название учреждения; обратная подстановка происходит уже у нас. Два исключения прямо описаны в самом документе раскрытия: изображения рукописных заметок идут без редактирования (распознавание текста требует исходных пикселей), а запись визита попадает к поставщику транскрипции в неизменном виде — и только она требует отдельного задокументированного согласия пациента.

Документ раскрытия перечисляет каждого поставщика отдельно, вместе с регионом и сроком хранения. Вы откроете его в Настройки → Функции ИИ → Посмотреть раскрытие.

Чего нет

Честнее перечислить это, чем позволять читать между строк:

  • Автоматического удаления медицинской документации по истечении срока хранения. Задание, которое это считает, работает в режиме только отчёта и по умолчанию вообще не запускается. Подробности: Политика хранения.
  • Страницы «история доступа» для пациента. Колонка, указывающая, чьи данные просматривали, заполняется, но ни один экран пациента её пока не читает.
  • Окончательных версий юридических документов. Страницы /polityka-prywatnosci, /dpa, /regulamin и /podprocesorzy несут баннер Черновик с пометкой, что документ ожидает заключения юридической фирмы.

Контакт

Адрес инспектора по защите данных Heltio — iod@heltio.pl — указан в политике конфиденциальности и в подвале сайта. Учреждение сообщает пациентам свой собственный контактный адрес по GDPR, заданный в разделе Контакт контролёра данных.

Связанное

Была ли эта статья полезной?