| Verwahrerinnen, Beauftragte und Befugnis |
⚙ |
Eine Beauftragte darf Informationen nur so behandeln, wie die Verwahrerin es erlaubt. Die Zugriffsberechtigung ist ein ausdrücklicher, datierter Vermerk darüber, wer was darf — „Wer durfte das im Februar sehen?“ hat also eine Antwort, die nicht vom heutigen Zustand des Systems abhängt. Wen Sie bestellen, ist Ihre Sache. |
| Der Behandlungskreis — stillschweigende Einwilligung für die Gesundheitsversorgung |
✓ |
PHIPA erlaubt Verwahrerinnen, für die Versorgung dieser Patientin von einer stillschweigenden Einwilligung zum Teilen auszugehen. Das ist genau die Form des Modells der Behandlungsverhältnisse: Behandelnde, supervidierende und verwaltende Verhältnisse sind getrennte Arten, jede mit Beginn, Ende und Kulanzzeit, und der Lesezugriff leitet sich aus ihnen ab, statt als Rolle gewährt zu werden. Die Zugehörigkeit zum Kreis ist damit eine Tatsache mit Daten daran — und genau das will eine Aufsicht sehen. |
| Die Lockbox — die ausdrückliche Anweisung, s. 20(2) und s. 37(1)(a) |
◐ |
Fehlt tatsächlich, und es ist die größte Lücke dieser Seite. Eine Patientin kann eine Verwahrerin anweisen, einen Teil ihrer Akte innerhalb des Behandlungskreises nicht zu teilen. Heute lässt sich diese Anweisung als Notiz festhalten, und Menschen beachten sie; sie ist kein Gegenstand an der Akte, den der Leseweg durchsetzt. Abschnitt 05 legt dar, was es hieße, sie zu bauen. |
| Der empfangenden Stelle sagen, dass etwas zurückgehalten wurde |
◐ |
Wo eine Lockbox eine Offenlegung verhindert, muss die Verwahrerin der empfangenden Verwahrerin sagen, dass sie daran gehindert war, alles vernünftigerweise Erforderliche offenzulegen — damit die empfangende Seite weiß, dass das Bild unvollständig ist. Diese Mitteilung gehört zum selben fehlenden Stück, und sie ist die Hälfte, die Menschen vergessen. |
| s. 10(1) — bestehende Informationsverfahren |
⚙ |
Eine Verwahrerin muss Informationsverfahren haben, die dem Gesetz entsprechen, und eine schriftliche öffentliche Erklärung, die sie beschreibt. Das in Fassungen geführte Richtlinienverzeichnis hält sie; die Worte sind Ihre. |
| s. 12(1) — angemessene Schutzvorkehrungen |
✓ |
Verschlüsselung im Ruhezustand mit Schlüsseln außerhalb der Datenbank, ein im Zweifel verschlossener Zugriff, abgeleitet aus Behandlungsverhältnissen, ein nur wachsendes Zugriffsprotokoll, der Notzugriff als festgehaltene Handlung statt als gemeinsames Passwort, und eine dokumentierte Risikoanalyse. Abschnitt 03, Grundsatz 7. |
| s. 12(2) — die betroffene Person bei erster zumutbarer Gelegenheit unterrichten |
✓ |
Der Verletzungsdatensatz trägt die betroffenen Personen, was betroffen war, ob die Daten verschlüsselt waren, ob Schlüssel kompromittiert wurden, und die Benachrichtigung selbst als Schritt mit Datum — die Akte beantwortet also „Wann haben wir es ihnen gesagt?“ statt „Wir glauben, wir haben es getan“. |
| s. 12(3) — die Verletzung an die Aufsicht melden |
◐ |
Bestimmte Verletzungen sind dem IPC zu melden. Den Verletzungsdatensatz gibt es, und er hält alles, was die Meldung braucht; was fehlt, ist die Auslöserliste Ontarios, am Datensatz ausgewertet, und die Meldung selbst als erzeugtes Schriftstück. Heute liest ein Mensch den Datensatz und füllt das Formular des IPC aus. Abschnitt 07. |
| Jährliche Verletzungsstatistik an die Aufsicht |
◐ |
Verwahrerinnen führen eine Verletzungsstatistik nach Kalenderjahr und melden dem IPC jeden März die Zahlen des Vorjahrs — einschließlich der Verletzungen, die nie die Meldeschwelle erreicht haben. Die zugrunde liegenden Datensätze gibt es, und sie sind eingeordnet; die Jahreszählung wird Ihnen nicht erzeugt. Es ist ein kleines Stück Arbeit, und zwar von der Sorte, die im Februar vergessen wird — genau das ist das Argument dafür, es zu bauen statt daran zu denken. |
| s. 52–55 — Auskunft und Berichtigung |
✓ |
Auskunft binnen 30 Tagen, verlängerbar; Berichtigung mit dem Recht, bei einer Ablehnung eine Gegendarstellung beizufügen. Beides sind eigenständige Anträge mit berechneten gesetzlichen Fristen, und eine Ablehnung muss ihren Grund festhalten, statt einfach zu schließen. |
| O. Reg. 329/04 s. 6(3) — Protokollierung bei einer elektronischen Akte |
✓ |
Elektronisch geführte Akten müssen elektronisch festhalten, wer wann auf was zugegriffen hat. Das ist das hash-verkettete Zugriffsprotokoll, und es ist in einer PHIPA-Untersuchung das mit Abstand nützlichste Schriftstück: Es beantwortet die Frage nach dem Schnüffeln — Hat eine Mitarbeiterin in die Akte einer Patientin gesehen, zu der sie kein Verhältnis hatte? — als Abfrage und nicht als Schlussfolgerung. |
| Pflichten als health information network provider |
◐ |
Wenn Sie die Plattform so betreiben, dass zwei oder mehr Verwahrerinnen Informationen darüber teilen, fügt Section 6(3) Pflichten hinzu: schriftliche Vereinbarungen, eine Bedrohungs- und Risikobewertung sowie eine Datenschutz-Folgenabschätzung, die den Verwahrerinnen zugänglich gemacht werden, eine allgemeinverständliche Beschreibung des Dienstes, ein jährlicher schriftlicher Bericht über die Zugriffe und eine unverzügliche Mitteilung bei Verletzungen. Die zugrunde liegenden Nachweise — Risikoanalyse, Protokolle, Verletzungsdatensätze — gibt es.
Die HINP-Verfahrenserklärung und den Jahresbericht gibt es als Dokumente nicht.
Eine Installation für eine einzelne Praxis wirft das überhaupt nicht auf. |
| Aufbewahrung, Übergabe und Vernichtung |
⚙ |
Akten sind sicher aufzubewahren, zu übergeben und zu vernichten. Die Aufbewahrungsmaschine berechnet die Vernichtungstermine, und die Vernichtung zerstört den Schlüssel, statt zu hoffen, dass jede Kopie gefunden wurde; die Fristen selbst setzen Sie, denn in Kanada kommen sie von Ihrer Berufskammer. Abschnitt 06. |