Перейти до вмісту
Аудиторія: DPO / Compliance

Обробники даних і договори про обробку

Хто поза Heltio торкається даних закладу, де знайти актуальний перелік і де цей перелік розходиться з фактичним станом.

Останній перегляд:

Договір про обробку даних (DPA) вимагається ст. 28 ч. 3 GDPR завжди, коли контролер даних користується послугами обробника. Heltio є таким обробником щодо закладу, а постачальники, перелічені нижче, є обробниками щодо Heltio.

Де це знайти

Три сторінки, усі публічні та всі з банером Чернетка — документи очікують на висновок польської юридичної фірми:

  • /podprocesorzy — перелік постачальників із регіоном, категорією даних, строком зберігання та посиланням на договір постачальника.
  • /dpa — зразковий договір про обробку між закладом і Heltio.
  • /processor-agreement — скорочений підсумок цього договору, який приймається під час реєстрації закладу.

Прийняття договору під час реєстрації записується як окремий запис згоди закладу: тип документа, його версія, момент прийняття, IP-адреса та ідентифікатор браузера.

Перелік постачальників

Стан зчитано з реєстру в коді сторінки /podprocesorzy.

Активні (10):

ПостачальникДля чогоРегіонДані
SupabaseБаза даних, файли, синхронізаціяФранкфуртперсональні, медичні
ClerkВхід, сесії, двофакторна автентифікаціяЄС (потребує підтвердження)персональні
AWS KMSКерування ключамиФранкфуртнемає
PowerSyncОфлайн-робота в мобільному застосункуЄСперсональні, медичні
MailerSendТранзакційна та маркетингова поштаЄСперсональні
SMSAPI (LINK Mobility)SMSПольщаперсональні
Przelewy24 (PayPro)Платежі пацієнта та підписка HeltioПольщаперсональні, фінансові
Better StackМоніторинг доступностіЄСопераційні
Centrum e-Zdrowia (P1)Медичні події, EDMПольщаперсональні, медичні
DeepLПереклад повідомленьНімеччинаперсональні

Запланований (1): Sentry — моніторинг помилок, запис очікує на ввімкнення регіону ЄС.

Внесені як вимкнені (3): Anthropic, OpenAI, Google Calendar.

CeZ не є класичним обробником даних — це окремий публічний контролер, який діє на підставі закону про систему інформації в охороні здоров'я. Заклад не доручає йому даних у режимі ст. 28; він передає їх, бо так наказує право.

Розбіжність, про яку треба знати

Так само AWS KMS фігурує як активний постачальник керування ключами, а в коді головний ключ походить зі змінної середовища — шар KMS підготовлений, але не використовується. Подробиці: Шифрування та резидентність даних.

Зміна в переліку

Зміна постачальника — це зміна реєстру в коді сторінки /podprocesorzy і розгортання. Сьогодні в застосунку немає механізму, який автоматично повідомляє заклади про зміну переліку чи відлічує строк на заперечення — попередня версія цієї сторінки описувала такий механізм разом із журналом змін; у схемі бази немає відповідної таблиці. Повідомлення треба надіслати вручну.

Після завершення співпраці

Заклад може експортувати свої дані з панелі — див. Експорт даних закладу. Строки видалення даних після розірвання договору регулює текст договору про обробку на /dpa, а не окремий механізм у застосунку.

Пов'язані

Чи була ця стаття корисною?