Порушення захисту даних — це, згідно зі ст. 4 п. 12 GDPR, будь-яке порушення безпеки, що призводить до випадкового або незаконного знищення, втрати, зміни, неправомірного розкриття чи неправомірного доступу до персональних даних. Втрата доступу рахується так само, як витік.
Хто кому повідомляє
Розподіл обов'язків випливає прямо з ролей, описаних у GDPR (RODO) у Heltio:
- Заклад є контролером. Саме він повідомляє про порушення наглядовий орган протягом 72 годин від виявлення (ст. 33 ч. 1) і саме він сповіщає пацієнтів, коли ризик високий (ст. 34). За даних про здоров'я високий ризик є вихідним припущенням, а не винятком.
- Heltio є обробником. Він зобов'язаний сповістити заклад без зайвої затримки (ст. 33 ч. 2), щоб його 72-годинний годинник міг рушити.
Годинник рахується від виявлення порушення, незалежно від пори доби, дня тижня і свята. Відсутність своєчасного повідомлення є самостійною підставою для штрафу.
Як це зробити
Повідом Heltio
Напиши на iod@heltio.pl. У тексті зазнач: що сталося, коли це помітили, чого воно стосується (які категорії даних, скільки пацієнтів, які заклади) і що вже зроблено. Додай ідентифікатори записів, якщо вони в тебе є, — вони дозволяють знайти події в реєстрі.
Збережи слід, доки він не зник
Перш ніж почнеш виправляти, експортуй із Журналу аудиту діапазон, що охоплює подію, — кнопкою Експортувати, у форматі CSV або JSON. Експорт містить актора, дію, об'єкт, IP-адресу та ідентифікатор браузера. Це матеріал, на якому ґрунтується встановлення обсягу порушення.
Встанови обсяг
Дай відповідь на п'ять питань, бо саме про них питає форма повідомлення: чиї дані, які категорії, скількох осіб це стосується, коли порушення сталося і коли його виявили, хто мав до них доступ. Наближення припустиме; затримка «доки не порахуємо точно» — ні.
Повідом наглядовий орган
Повідомлення подає заклад як контролер, через форму на сайті наглядового органу. Обов'язкові елементи: опис характеру порушення з категоріями та приблизною кількістю осіб і записів, контактні дані інспектора із захисту даних або іншої контактної точки, опис можливих наслідків та опис вжитих або запропонованих заходів.
Сповісти пацієнтів, коли ризик високий
Сповіщення має бути написане ясною, простою мовою і містити ті самі елементи, що й повідомлення органу, крім опису характеру порушення. Heltio сьогодні не має готового шаблона такого повідомлення — текст готує заклад, а Heltio допомагає встановити перелік адресатів.
Що Heltio виявляє сам
Три механізми працюють без участі людини, і всі спрямовують сигнал до Heltio, а не до закладу:
- Помилки застосунку — збираються зовнішньою службою моніторингу помилок, з анонімізацією перед надсиланням.
- Стан резервних копій — вартовий, що працює в головному процесі застосунку, навмисно поза службою копіювання. Він тривожить, коли копія ніколи не створювалася, коли останній прохід завершився помилкою або коли остання коректна копія старіша за тридцять годин.
- Строки запитів пацієнтів — щоденний перегляд запитів зі строком у межах п'яти днів і вже прострочених.
Чого ще немає
- Публічної сторінки стану сервісу. Посилання Статус у підвалі веде на адресу, якої ще не існує — навмисно, щоб брак був видимим до продуктивного запуску.
- Публікованих поінцидентних ретроспектив.
- Окремого цілодобового каналу повідомлень.
Пов'язані
- Як працює журнал аудиту — доказовий матеріал і спосіб його експорту.
- Шифрування та резидентність даних — що знижує ризик при втраті копії бази.
- GDPR (RODO) у Heltio — розподіл ролей між закладом і Heltio.