Перейти до вмісту
У цій статті
Для кабінетів

Як повідомити про порушення захисту даних

Перша година після виявлення витоку або помилки — що зробити негайно, кому повідомити і які строки спливають від моменту, коли ти про це дізналася.

3 хвилини читанняПеревірено: 24 серпня 2026 р.

Порушення захисту даних — це будь-яка подія, через яку персональні дані потрапили до неналежних рук, були змінені або стали недоступними. Від миті, коли ти про нього дізнаєшся, спливають строки з GDPR — тому перша година важить більше, ніж увесь наступний тиждень.

Як це зробити

01

Зупинися і запиши, що бачиш

Перш ніж натиснеш щось далі:

  • зроби знімок екрана того, що тебе занепокоїло,
  • запиши дату, годину, пристрій і те, що саме ти зробила перед подією,
  • не натискай підозрілих посилань, не відповідай на підозрілі повідомлення, не диктуй даних телефоном.
02

Зупини поширення

Що робити, залежить від того, що сталося:

  • Підозра на доступ до твого облікового запису — зміни пароль і вийди на всіх пристроях, якими користуєшся. Налаштування → Обліковий запис → Вийти завершує поточну сесію; при загубленому пристрої повідом підтримку Heltio, щоб анулювати доступ на боці постачальника автентифікації.
  • Документацію надіслано не тій особі — напиши отримувачеві з проханням не відкривати і видалити повідомлення та підтвердити, що він це зробив.
  • Загублений ноутбук або телефон із залогіненим Heltio — зміни пароль негайно з іншого пристрою і ввімкни PIN-блокування на решті.
03

Сповісти відповідальну особу в закладі

Якщо ти не адміністраторка закладу і не інспекторка із захисту даних, твоє завдання — передати справу далі, а не повідомляти самостійно. Повідомлення має правові наслідки для закладу як контролера даних.

04

Повідом справу до Heltio

Напиши на iod@heltio.pl — це адреса інспектора із захисту даних Heltio, зазначена в політиці конфіденційності та в підвалі сайту. У повідомленні зазнач:

  • дату і годину, коли ти помітила подію,
  • у чому вона полягає,
  • скількох пацієнтів може стосуватися,
  • яких даних стосується (контактних, медичних, розрахункових),
  • що ти вже зробила,
  • хто в закладі про це знає.

Не вставляй у повідомлення номерів PESEL, тексту нотаток чи інших даних пацієнтів. Досить опису та ідентифікаторів, за якими ми знайдемо записи.

05

Запиши подію до реєстру порушень закладу

Реєстр порушень веде заклад як контролер даних — GDPR вимагає його незалежно від того, чи подію треба повідомляти наглядовому органу. Heltio не веде його за тебе і не надає шаблона; скористайся тим, який маєш у документації GDPR закладу.

У налаштуваннях знайдеш те, що Heltio справді надає: Налаштування → GDPR і конфіденційність із Реєстром операцій з обробки для завантаження, переліком Запитів на видалення даних, Запитами суб'єктів даних та полем Контактна електронна пошта GDPR, видимим для пацієнтів.

06

Оціни, чи треба сповістити наглядовий орган і пацієнтів

Сповіщення наглядового органу подає заклад, через форму на сайті органу, у строк, що рахується від виявлення порушення. Окремо ти оцінюєш, чи порушення спричиняє високий ризик для пацієнтів — якщо так, треба сповістити і їх.

За медичних даних відповідь на це питання майже завжди «так». Якщо маєш сумнів, обговори його з інспектором із захисту даних, доки строк не сплив, — а не після.

Що не є порушенням

Не кожна прикра подія є порушенням захисту даних. Пацієнт, який прийшов не в ту годину, помилкова сума на чеку чи хиба в календарі — це помилки, а не порушення. Порушенням є те, що зачіпає конфіденційність, цілісність або доступність персональних даних.

У разі сумніву питай iod@heltio.pl, замість вирішувати самостійно. Кваліфікація події — це п'ять хвилин розмови; неповідомлене порушення — це окрема проблема.

Хто має доступ

Адмін кабінету

Налаштування GDPR відкриває власник або адміністратор закладу — решта ролей побачить Немає доступу. Помітити ж і повідомити про порушення може кожен, хто працює в закладі.

Пов'язані

Чи була ця стаття корисною?

Не знайшли відповіді? Напишіть нам.

Відкрити контактну форму