Guide›Sicurezza›GDPR · Unione europea

Unione europea · Regolamento (UE) 2016/679

Il GDPR, articolo per articolo, e che cosa è davvero costruito.

Il GDPR non è soprattutto un regolamento di sicurezza. La sicurezza è un articolo su novantanove. Il grosso riguarda i diritti che una persona ha sui dati che la riguardano, e la capacità di dimostrare che cosa si sta facendo e perché. È la parte che un software o porta o non porta, e questa pagina la percorre articolo per articolo.

I dati sanitari ricevono il trattamento più severo che il GDPR conosca. Sono ciò che il regolamento chiama dati di categoria particolare: trattarli è vietato per impostazione predefinita e diventa lecito solo quando ricorre una condizione precisa dell'articolo 9. Azzeccare quella condizione, e metterla a verbale, è il punto in cui molte installazioni sanitarie sbagliano.

Le fondamenta tecniche — cifratura, controllo degli accessi, registro di audit, conservazione — sono condivise con ogni altro paese e sono descritte nella pagina principale sulla sicurezza. Qui di seguito c'è ciò che il modulo europeo aggiunge sopra.

Responsabili della protezione dei dati Referenti della conformità Revisori della sicurezza Legali che conducono una due diligence
72 hper avvisare l'autorità art. 9(2)(h)la base per le cartelle cliniche 3diritti costruiti come flussi di lavoro 2registri di governance tenuti vivi 0teatro del consenso
01 — Base giuridica

Perché le cartelle cliniche non poggiano sul consenso, e perché è la risposta più sicura

L'istinto della maggior parte delle organizzazioni è chiedere alle persone di acconsentire. Per le cartelle cliniche quell'istinto è sbagliato, e seguirlo crea un problema serio più avanti.

Sotto il GDPR il consenso dev'essere libero. Se una persona non può rifiutare senza perdere qualcosa di cui ha bisogno, il consenso non è valido. Chi è nel mezzo di un percorso di terapia non può davvero rifiutare che il suo terapeuta tenga degli appunti. Un consenso ottenuto in quel contesto è quindi probabilmente invalido — e, peggio, il consenso può essere revocato, il che lascerebbe la clinica con l'obbligo di conservare le cartelle e senza alcuna base giuridica per conservarle.

La condizione corretta per le cartelle cliniche è l' articolo 9(2)(h) : il trattamento necessario per la prestazione di assistenza sanitaria o sociale. È stabile, non svanisce quando qualcuno cambia idea, ed è ciò che il regolamento ha previsto esattamente per questa situazione.

RequisitoStatoChe cosa è costruito
Base giuridica registrata per tipo di documentoart. 6 · art. 9 ✓ Ogni tipo di documento porta sia la sua base giuridica ordinaria sia la condizione di categoria particolare, più una nota in testo libero per il ragionamento. È il tipo a dire di quale trattamento si tratta, quindi registrarla sul tipo significa che vale per ogni documento archiviato sotto quel tipo, in automatico e in modo uniforme.
La base è fissata prima che il dato esista ✓ Poiché vive sul tipo e non sul singolo documento, la domanda trova risposta al momento della configurazione e non da parte di chi sta archiviando in quell'istante. È la differenza fra una politica e un controllo.
Il consenso dove il consenso è davvero la baseart. 7 ✓ Il contatto di marketing, la partecipazione a una ricerca e simili poggiano davvero sul consenso, e il modulo di firma elettronica li conserva come consensi firmati e revocabili, non come una casella spuntata che poi nessuno riesce a esibire.
✓CostruitoNel software oggi, e dimostrabile. ⚙Costruito — il valore lo fissate voiNon manca nulla; la risposta è una decisione del vostro servizio. ◐Costruito in parteManca davvero qualcosa, e la riga dice che cosa. —Non costruitoNominato nella sezione delle lacune anziché lasciato da scoprire.
02 — I diritti

Accesso, cancellazione e portabilità, costruiti come flussi di lavoro e non come promesse

Ognuno di questi diritti ha una scadenza e una decisione dietro. Costruiti come una casella di posta e una buona intenzione, vengono mancati. Costruiti come una pratica tracciata con una scadenza calcolata, ricevono risposta — e, altrettanto importante, dopo si può dimostrare che l'hanno ricevuta.

DirittoStatoChe cosa è costruito
Diritto di accessoart. 15 · art. 12(3) ✓ Una richiesta tracciata con l'interessato, l'ambito, i documenti che copre, una scadenza calcolata e una decisione di accoglimento o rifiuto. Il termine è di un mese di calendario, contato come mese e non come 30 giorni — il che conta, perché una richiesta che arriva il 31 gennaio non scade 30 giorni dopo. Anche la proroga che l'articolo 12(3) consente è costruita: registra il motivo e, separatamente, la data in cui la persona è stata davvero informata, perché una proroga di cui nessuno è stato informato non è una proroga.
Diritto alla cancellazioneart. 17 ✓ Eseguito distruggendo la chiave di cifratura anziché cancellando la riga — si veda la pagina sui documenti sicuri per come funziona e che cosa costa. Il contenuto diventa definitivamente illeggibile mentre il guscio vuoto e il registro degli accessi sopravvivono — così il diritto è onorato e la prova di ciò che era detenuto e di chi l'ha visto non viene distrutta con esso. La richiesta registra la valutazione dietro la decisione ed elenca i documenti esclusi dalla cancellazione e il perché.
La cancellazione non è assoluta, e il sistema lo saart. 17(3) · art. 9(3) ✓ Le cartelle cliniche raramente si prestano a una cancellazione piena: gli obblighi di conservazione e il segreto professionale di solito prevalgono. Nulla viene distrutto mentre pende un blocco legale o un periodo di conservazione in corso, e i documenti esclusi sono elencati sulla richiesta, così il rifiuto è spiegato e non sottinteso. Un diritto alla cancellazione non annulla un obbligo di conservare.
Diritto alla portabilitàart. 20 ✓ Un'esportazione costruita in memoria e trasmessa come archivio zip: metadati in JSON, contenuto come archiviato. Ogni documento incluso è registrato singolarmente, e conta — altrimenti un'esportazione in blocco diventa un modo silenzioso di leggere un'intera cartella senza lasciare traccia di ogni lettura.
Diritto di rettificaart. 16 · art. 19 ✓ Gestito attraverso il flusso condiviso di modifica: una correzione è archiviata come nuova versione e l'originale resta intatto. Completo fino a ciò che accade quando una correzione è rifiutata — la dichiarazione di disaccordo della persona nelle sue parole, la risposta della clinica, e la regola per cui entrambe viaggiano con ogni comunicazione futura. I destinatari che hanno già la versione precedente possono essere avvisati, che è ciò che chiede l'articolo 19.
La prima copia è gratuitaart. 15(3) ✓ L'articolo fornisce la copia e consente un contributo solo per le copie ulteriori . Applicato, e non lasciato a chi compila il modulo: il sistema conta le copie che questa persona ha effettivamente ricevuto e rifiuta un contributo sulla prima. Una richiesta precedente rifiutata non conta — non è stato fornito nulla, quindi la richiesta successiva è ancora la prima copia. Rinunciare al contributo soddisfa la regola, perché rinunciato significa che non si addebita nulla.
Diritto di limitazione del trattamentoart. 18 ✓ Una limitazione sigilla i documenti che copre e registra il motivo e la decisione. Toglierla ripristina l'etichetta di sensibilità che il documento aveva prima, non lo rende ordinario.
03 — Notifica delle violazioni

Due scadenze da un solo momento, e un'esenzione che va meritata

È qui che la progettazione della cifratura si ripaga. L'articolo 34(3)(a) dice che non dovete avvisare gli interessati se i dati erano cifrati — ma solo se potete dimostrare che non sono state prese anche le chiavi. Quella singola condizione è il motivo per cui le chiavi stanno dove stanno, fuori dal database e mai nello stesso backup dei dati.

Venirne a conoscenza

Entrambe le scadenze decorrono dal momento in cui ne venite a conoscenza, non dal momento in cui l'incidente è avvenuto. La scheda della violazione rende quel momento un campo obbligatorio, così viene fissato all'inizio anziché ricostruito sotto pressione più tardi.

L'autorità di controllo

L'articolo 33 concede 72 ore dalla conoscenza. Il sistema calcola quella scadenza dall'ora della conoscenza e un processo pianificato avvisa prima che scada — dodici ore prima — perché una scadenza di cui nessuno viene avvisato è una scadenza che si manca il venerdì sera.

Le persone coinvolte

L'articolo 34 richiede di avvisare anche gli interessati, salvo che ricorra l'esenzione. La scheda contiene l'elenco delle persone coinvolte e dei documenti interessati, così l'elenco delle notifiche deriva dalle prove e non da una stima.

I dati erano cifrati, e le chiavi sono state prese?

Due domande memorizzate separatamente: se i dati erano cifrati, e se le chiavi sono state compromesse. Una domanda sulle chiavi senza risposta si risolve contro l'esenzione. Non potete chiudere una violazione come non notificabile lasciando in bianco il campo scomodo.

Una decisione con il suo ragionamento allegato

La scheda produce se la notifica individuale è dovuta, una nota di esenzione che spiega il ragionamento, e le date in cui l'autorità e gli interessati sono stati effettivamente avvisati. È il documento che si consegna a un'autorità di controllo.

Una scheda, valutata una volta, rispetto alle regole che vi riguardano

La scheda della violazione sta nel nucleo condiviso, così ogni installazione la riceve: quando ne siete venuti a conoscenza, che cosa era in gioco, chi era coinvolto, se i dati erano cifrati e se le chiavi sono state prese. Il modulo europeo aggiunge la scadenza di 72 ore dell'articolo 33 e la decisione dell'articolo 34 descritta sopra. Il modulo statunitense aggiunge il proprio strato sulla stessa scheda — la valutazione a quattro fattori, l'orologio dei 60 giorni e le soglie di segnalazione. Un incidente che tocca entrambi si valuta una volta e riceve due risposte.

04 — Registri di governance

I due documenti che diventano falsi nel momento in cui smettete di aggiornarli

Il GDPR chiede due pezzi di governance scritta. La maggior parte delle organizzazioni li produce entrambi prima dell'avvio e non li tocca mai più, e a quel punto descrivono un sistema che non esiste più. Qui sono invece tenuti come registri vivi, che è l'unica versione di essi che sopravvive al contatto con un'installazione reale.

Articolo 30

Registro delle attività di trattamento

Un elenco di che cosa trattate, perché, su chi, chi lo riceve, se esce dall'UE, per quanto tempo lo conservate e che cosa lo protegge. È la prima cosa che un'autorità di controllo chiede, ed è il modo più rapido di sembrare impreparati se è vecchio.

  • Ogni attività registra la sua finalità, le categorie di dati e di persone, i destinatari, i trasferimenti fuori dall'UE, la conservazione e le misure di sicurezza
  • Arriva precompilato con le attività che questa piattaforma svolge davvero: cartelle cliniche, gestione dei diritti degli interessati e registro di audit
  • Tenuto come insieme di registri modificabili man mano che l'installazione cambia, e non come un documento da riscrivere
Articolo 35

Valutazione d'impatto sulla protezione dei dati

Richiesta quando il trattamento può presentare un rischio elevato per i diritti delle persone. Il trattamento su larga scala di dati sanitari soddisfa sempre quel criterio, quindi per una clinica non c'è discussione sul fatto che serva.

  • Registra la natura e l'ambito del trattamento, perché è necessario e proporzionato, i rischi, le misure che li affrontano, il rischio residuo, il responsabile e una data di riesame
  • Arriva in parte compilata come punto di partenza, perché le parti che valgono per la piattaforma sono le stesse in ogni installazione
  • Le parti che solo la vostra installazione conosce sono contrassegnate come tali anziché lasciate in bianco, così una valutazione incompleta sembra incompleta
  • Porta il campo della consultazione per il caso in cui il rischio residuo resti elevato e l'autorità debba essere consultata prima di iniziare
05 — Dove restano i bordi

Che cosa non è costruito, detto ad alta voce

Il modulo europeo è il più completo dei tre, perché la macchina dei diritti del GDPR è ciò per cui è stato scritto. Non è comunque finito. Ecco che cosa non c'è, ricavato dalla lettura del codice e non da una lista dei desideri.

Ancora aperto

  • L'opposizione ai sensi dell'articolo 21 non è un tipo di richiesta a sé. In un contesto di cura è raramente il diritto operativo — il trattamento poggia sull'articolo 9(2)(h) e non sul legittimo interesse — ma se qualcuno la solleva non c'è un posto dedicato in cui registrare la decisione.
  • Nessun registro per le decisioni automatizzate o la profilazione ai sensi dell'articolo 22. La piattaforma può formulare raccomandazioni. Se le attivate, questo entra nella vostra valutazione e non c'è alcun punto del sistema che lo tracci.
  • I trasferimenti fuori dall'UE sono registrati in testo libero. Il registro dei trattamenti ha un campo per essi, ma non una registrazione strutturata della garanzia su cui si fondano. Se usate responsabili fuori dall'UE, è qui che un auditor vorrà più di una frase.
  • Il responsabile della protezione dei dati non è modellato. Dove dovete nominarne uno, la nomina e il recapito pubblicato vivono fuori dal sistema. I ruoli statunitensi equivalenti — responsabile della sicurezza e responsabile della privacy — hanno invece una scheda, quindi è un'asimmetria più che una scelta di progetto.
  • I documenti cifrati non si possono cercare per contenuto. Conseguenza diretta della cifratura, e non cambierà. I documenti si trovano per interessato, tipo e data.

Costruito, ma vale solo quanto ci mettete dentro

  • La valutazione d'impatto arriva in parte compilata. È un vantaggio di partenza, non un documento finito. Le parti contrassegnate come specifiche dell'installazione hanno bisogno di risposte vere prima di significare qualcosa.
  • Il registro dei trattamenti deve rispecchiare la realtà. Arriva precompilato con ciò che fa la piattaforma. Ogni responsabile che collegate e ogni finalità che aggiungete spettano a voi.
  • I processi pianificati devono continuare a girare. Conservazione, distruzione e l'avviso di scadenza della violazione girano tutti su una pianificazione. Un processo che si ferma in silenzio è un problema di conformità che emerge solo in un audit.
06 — Il vostro lato della linea

Che cosa il GDPR chiede alla vostra organizzazione, non a un software

Il GDPR pone obblighi in capo al titolare del trattamento, che è la vostra clinica. Una piattaforma può custodire le prove e rendere reali i flussi di lavoro. Non può essere il titolare.

Non è consulenza legale, e nessun prodotto è certificato GDPR

Nessuna autorità certifica un software come conforme al GDPR. Ciò che questa pagina descrive è l'insieme delle misure tecniche e organizzative che la piattaforma fornisce. Confermate ogni voce con un legale qualificato nello Stato membro in cui operate — il diritto nazionale si aggiunge al GDPR, e la sanità è uno dei settori in cui aggiunge di più.

  • Il titolare siete voi. Le finalità e i mezzi del trattamento sono decisioni vostre. La piattaforma le registra; non le sceglie.
  • Gli accordi sul trattamento dei dati spettano a voi, insieme alle condizioni per i sub-responsabili dei servizi che collegate — pagamenti, messaggistica, archiviazione, o un fornitore di IA se lo attivate.
  • Il diritto dello Stato membro va oltre. Il § 203 StGB tedesco sul segreto professionale e il § 630f BGB sulle cartelle cliniche ne sono esempi. I periodi di conservazione in particolare sono fissati a livello nazionale e vanno confermati sul posto.
  • Nominare un responsabile della protezione dei dati. Il trattamento su larga scala di dati di categoria particolare di solito lo richiede. La nomina, e la pubblicazione del recapito, spettano a voi.
  • La valutazione d'impatto va davvero completata. Arriva in parte compilata, che è un vantaggio di partenza, non un documento finito. Le parti contrassegnate come specifiche dell'installazione hanno bisogno di risposte vere.
  • Consultazione preventiva dell'autorità. Quando il rischio residuo resta elevato dopo le misure, l'articolo 36 impone di consultare prima di iniziare. È una decisione, non una funzione.
  • Sorvegliare i processi pianificati. Conservazione, distruzione e l'avviso di scadenza della violazione girano tutti su una pianificazione. Un processo che si ferma in silenzio è un problema di conformità che emerge solo in un audit.
Il riassunto onesto in un paragrafo

La base giuridica è registrata per tipo di documento e usa correttamente l'articolo 9(2)(h) e non il consenso. La cancellazione è reale e avviene distruggendo la chiave di cifratura, così il diritto è onorato senza distruggere la prova che una cartella è esistita. La portabilità produce un'esportazione trasmessa con ogni documento registrato singolarmente. La notifica delle violazioni è costruita con entrambe le scadenze, la domanda sulla cifratura e quella sulle chiavi, e una domanda sulle chiavi senza risposta conta contro l'esenzione. Il registro dei trattamenti e la valutazione d'impatto sono registri vivi e non documenti vecchi, e il termine per l'accesso è di un mese di calendario con sopra la proroga dell'articolo 12(3). Quel che manca è l'opposizione come tipo di richiesta a sé, un registro per le decisioni automatizzate, registrazioni strutturate dei trasferimenti fuori dall'UE, e un posto in cui tenere la nomina del responsabile della protezione dei dati.