Перейти до вмісту
Аудиторія: DPO / Compliance

GDPR (RODO) у Heltio — хто за що відповідає

Розподіл ролей між закладом і Heltio, де в застосунку розташовані налаштування GDPR і що насправді виходить за межі нашої інфраструктури.

Останній перегляд:

Заклад є контролером даних пацієнтів: він вирішує про цілі та засоби обробки й відповідає перед пацієнтом і наглядовим органом. Heltio є обробником — діє за задокументованою вказівкою закладу й відповідає за технічні та організаційні заходи.

Heltio виступає контролером лише щодо власних даних: відвідувачів сайту heltio.pl, комерційних контактів, передплатних облікових записів і внутрішніх записів безпеки.

Як це зробити

Налаштування GDPR закладу лежать за адресою /settings/gdpr, у навігації — GDPR і конфіденційність. Туди зайде виключно власник або адміністратор закладу; решта ролей побачить «Для доступу до налаштувань GDPR вам потрібні права власника або адміністратора.»

Сторінка має шість розділів:

  • Огляд відповідності — кількість запитів у роботі та прострочених, а також налаштований строк зберігання.
  • Запити суб'єктів даних — усі шість прав зі ст. 15–22 із законним строком. Кнопкою Зареєструвати запит внесеш сюди й той запит, що надійшов поштою, листом, телефоном або особисто; строк рахується від дати надходження, а не від дня внесення.
  • Запити на видалення даних — старіший шлях із порталу пацієнта, ведеться окремо.
  • Зберігання даних — поле Строк зберігання (роки), приймає значення від 6 до 99.
  • Контакт контролера даних — адреса, яку пацієнти мають зазначену в інформаційному застереженні.
  • Реєстр операцій з обробки — кнопка Завантажити RoPA (JSON) формує документ зі ст. 30.

Коли дані виходять за межі Heltio

За межі інфраструктури Heltio дані пацієнта виходять у трьох ситуаціях: до P1 (Centrum e-Zdrowia — окремий публічний контролер, законний обов'язок), до постачальників каналів комунікації (e-mail, SMS) і до постачальників AI.

Останній шлях відкривається лише після проходження чотирьох незалежних умов:

  1. Heltio має ввімкнений головний вимикач на боці сервера.
  2. Заклад має ввімкнені функції AI.
  3. Особа з правами адміністратора прийняла документ Обробники даних AI — Договір про обробку даних (кнопка розблоковується лише після прокручування всього тексту).
  4. Конкретну функцію AI ввімкнено окремим перемикачем.

Перш ніж вміст потрапить до постачальника, Heltio замінює маркерами прізвища, PESEL, адреси, номери телефонів і назву закладу; відповідь перекладається назад уже в нас. Два винятки прямо описані в самому документі розкриття: зображення рукописних нотаток ідуть без редагування (розпізнавання тексту потребує сирих пікселів), а запис візиту потрапляє до постачальника транскрипції в незміненому вигляді — і лише він потребує окремої задокументованої згоди пацієнта.

Документ розкриття перелічує кожного постачальника окремо разом із регіоном і строком зберігання. Відкриєш його в Налаштування → Функції AI → Переглянути розкриття інформації.

Чого немає

Чесніше перелічити це, ніж дозволити читати між рядків:

  • Автоматичного видалення медичної документації після строку зберігання. Завдання, яке це рахує, працює в режимі виключно звітування і типово взагалі не запускається. Подробиці: Політика зберігання даних.
  • Сторінки «історія доступу» для пацієнта. Колонка, що вказує, чиї дані переглянуто, заповнюється, але жоден екран пацієнта її поки не читає.
  • Остаточних версій юридичних документів. Сторінки /polityka-prywatnosci, /dpa, /regulamin і /podprocesorzy мають банер Чернетка з інформацією, що документ очікує на висновок юридичної фірми.

Контакт

Адреса інспектора із захисту даних Heltio — iod@heltio.pl — зазначена в політиці конфіденційності та в підвалі сайту. Заклад повідомляє пацієнтам власну контактну адресу з питань GDPR, налаштовану в розділі Контакт контролера даних.

Пов'язані

Чи була ця стаття корисною?