План для того, хто має за годину оцінити, чи кабінет, який користується Heltio, володіє даними пацієнтів: інспектора із захисту даних, аудитора, зовнішнього юриста або власника, що робить огляд перед перевіркою.
Heltio є обробником у розумінні ст. 28 GDPR, кабінет — контролером. Цей аудит перевіряє і те, і те: що робить кабінет і чим Heltio йому це уможливлює.
Відкрити GDPR і конфіденційність
Як це зробити
Три з п'яти кроків цього аудиту відбуваються на одному екрані. Одиниця — це внутрішня навігація налаштувань; звідси ти заходиш у GDPR і конфіденційність і сюди ж повертаєшся по Журнал аудиту в кроці 4. Двійка — це картка Огляд відповідності з трьома числами, з якої починається крок 1.
Реєстр операцій з обробки (10 хвилин)
Налаштування → Відповідність → GDPR і конфіденційність. Угорі картка Огляд відповідності з трьома числами: Очікувані запити, Прострочені запити і Строк зберігання. Прострочений запит на цій плитці — єдине місце, де кабінет побачить перевищений законний строк раніше, ніж його побачить пацієнт.
Розділ Реєстр операцій з обробки має кнопку Завантажити RoPA (JSON). Файл формується з фактичної конфігурації кабінету, а не з шаблона, і завантаження фіксується в журналі аудиту — але це не готовий реєстр зі ст. 30. Він містить назву кабінету, контактну адресу у справах захисту даних, строк зберігання, категорії згод із правовою підставою, кількості записів і склад команди. Він не містить одержувачів даних, передавань за межі Союзу, опису заходів безпеки чи даних інспектора. Сприймай його як вхідний матеріал до реєстру, який ведеться поза Heltio.
Зберігання і контактна точка (10 хвилин)
Розділ Зберігання даних тримає одне поле: Строк зберігання (роки). Новий кабінет стартує з 20 роками, а повзунок приймає значення від 6 до 99.
Нижче — Контакт контролера даних, поле Контактна електронна пошта GDPR: адреса, яка потрапляє до політики конфіденційності і яку пацієнт побачить під час подання запиту. Порожнє поле означає відсутність шляху для звернення.
Запити суб'єктів даних (20 хвилин)
Таблиця Запити суб'єктів даних охоплює всі шість прав: Доступ (ст. 15), Виправлення (ст. 16), Видалення (ст. 17), Обмеження (ст. 18), Перенесення (ст. 20) і Заперечення (ст. 21). Кожен рядок несе дату надходження і Строк; прострочений отримує позначку Прострочено.
Пацієнт подає запит сам, у центрі приватності порталу пацієнта. Запит, що надійшов листом, поштою або прозвучав біля віконця, вписується кнопкою Зареєструвати запит — вікно питає про канал, Дату надходження і про те, як підтверджено особу заявника (ст. 12 ч. 6). Строк рахується від дня надходження, а не від дня внесення; форма каже це прямо.
Перевір три речі, бо саме там найчастіше ламається процедура:
- Продовження на два місяці вимагає вписати причину, і його дозволено застосувати раз на запит (ст. 12 ч. 3). Пацієнт отримує лист із новим строком.
- Відмова теж вимагає причини, а повідомлення пацієнтові містить роз'яснення про право на скаргу і на суд (ст. 12 ч. 4).
- Виконати та створити копію спершу створює відредаговану копію даних і лише потім закриває запит. Якщо копія не вдасться, запит залишається відкритим — навмисно.
Виконання запиту на видалення знищує картку пацієнта разом із його ідентичністю в постачальника входу та вкладеннями; рядок запиту зникає разом із пацієнтом, а єдиним стійким слідом лишається журнал аудиту.
Журнал аудиту (10 хвилин)
Налаштування → Відповідність → Журнал аудиту. Фільтри: діапазон дат, Користувач, Тип дії, Тип об'єкта та ID запису. Історію одного пацієнта витягуєш двома останніми фільтрами. Експортувати віддає рівно те, що видно після фільтрів, у форматі JSON або CSV.
Записів неможливо змінити чи видалити з рівня застосунку — навіть власникові кабінету. Саме читання журналу не залишає в ньому запису; кожен експорт залишає.
Записи, старіші за Строк зберігання (роки), Heltio видаляє автоматично, за винятком розрахункових подій і подій, що випливають із GDPR, — вони залишаються незалежно від цього налаштування.
Пацієнт бачить власну Історію активності в порталі — це реалізація ст. 15 ч. 1 п. c без участі персоналу.
Субобробники і шифрування (10 хвилин)
Актуальний перелік субобробників публічний, на сторінці Субобробники: база даних і файли у Франкфурті, ключі шифрування в AWS KMS у Франкфурті, SMS через LINK Mobility у Польщі, платежі через Przelewy24 у Польщі, автентифікація через Clerk. Про зміну в цьому переліку Heltio сповіщає кабінети за тридцять днів наперед, і кабінет має право заперечити. Постачальники мовних моделей і синхронізація з календарем Google — на тій самій сторінці, у частині Призупинені / вимкнені.
Номер PESEL у базі зашифрований окремо, ключем, що зберігається поза базою; пошук за номером працює на скороченні, а не на змісті. Решта даних шифрується на рівні диска і з'єднання.
Чого цей аудит не підтвердить
Чотири речі, яких у Heltio немає, а попередня версія цього плану веліла їх шукати:
- Поля для даних інспектора із захисту даних. Налаштування кабінету не мають де записати ім'я чи контакт інспектора. Дані, яких вимагає ст. 30, треба вести поза Heltio.
- Режиму «сесії підтримки» і сервісного облікового запису Heltio. Попередня версія описувала тимчасовий доступ працівника Heltio, що фіксується в журналі аудиту зі спеціальною позначкою. Такого механізму не існує.
- Контрольної суми записів журналу аудиту. Незмінність записів випливає з того, що застосунок не має чим їх змінити, — а не з криптографічного підпису.
- Публічного центру довіри і сертифікатів. Немає сторінки із зовнішніми аудитами; Heltio сьогодні не має сертифіката SOC 2 чи ISO 27001.
Коли щось не працює
Для доступу до налаштувань GDPR вам потрібні права власника або адміністратора. Зверніться до адміністратора клініки.
Що це означає: Обліковий запис має в цьому кабінеті роль Спеціаліст або Асистент / Реєстратура.
Є прострочені запити на видалення, які потребують негайної уваги
Що це означає: Щонайменше один запит перевищив місячний строк зі ст. 12 ч. 3.
Цей запит уже прострочений. Вважайте його терміновим.
Що це означає: Дата надходження, вписана під час реєстрації запиту, старіша за місяць.
У цього пацієнта немає e-mail у картці, тож підтвердження не буде надіслано автоматично.
Що це означає: Запит стосується особи без адреси e-mail у картці пацієнта.
Пов'язані
- Права суб'єкта даних — повний опис шести прав і шляхів їх реалізації.
- Політика зберігання даних — як довго живе кожен вид даних.
- Журнал аудиту — фільтри, експорт і обсяг фіксованих подій.
- Процедура повідомлення про інцидент — що зробити протягом 72 годин від виявлення порушення.