Guider›Säkerhet›GDPR · Europeiska unionen

Europeiska unionen · Förordning (EU) 2016/679

GDPR, artikel för artikel, och vad som faktiskt är byggt.

GDPR är inte i första hand en säkerhetsförordning. Säkerhet är en artikel av nittionio. Det mesta handlar om de rättigheter en person har till uppgifter som finns om dem, och om att kunna visa vad du gör och varför. Det är den delen programvara antingen bär eller inte bär, och den här sidan går igenom den artikel för artikel.

Hälsouppgifter får den strängaste behandling GDPR har. De är vad förordningen kallar särskilda kategorier av personuppgifter, vilket betyder att det är förbjudet att behandla dem som utgångspunkt och att det bara blir lagligt när ett särskilt villkor i artikel 9 är uppfyllt. Att välja rätt villkor, och registrera det, är där många driftsättningar inom vården går fel.

De tekniska grunderna – kryptering, åtkomstkontroll, granskningsloggen, lagring – delas med varje annat land och beskrivs på den övergripande säkerhetssidan. Det som följer är vad den europeiska modulen lägger till ovanpå.

Dataskyddsombud Ansvariga för regelefterlevnad Säkerhetsgranskare Jurister som gör en due diligence
72 hatt anmäla till myndigheten Art. 9.2 hgrunden för journaler 3rättigheter byggda som arbetsflöden 2styrningsposter som hålls levande 0samtyckesteater
01 — Rättslig grund

Varför journaler inte vilar på samtycke, och varför det är det säkrare svaret

Instinkten i de flesta organisationer är att be folk om samtycke. För journaler är den instinkten fel, och att följa den skapar ett allvarligt problem senare.

Samtycke enligt GDPR måste vara frivilligt. Om en person inte kan säga nej utan att förlora något de behöver är samtycket inte giltigt. Den som är mitt i en terapiserie kan inte på något meningsfullt sätt vägra att låta sin terapeut föra anteckningar. Så ett samtycke som inhämtas i den situationen är sannolikt ogiltigt – och värre, samtycke kan återkallas, vilket skulle lämna mottagningen med en skyldighet att föra journal och ingen rättslig grund för att göra det.

Det rätta villkoret för journaler är artikel 9.2 h: behandling som är nödvändig för tillhandahållande av hälso- och sjukvård eller social omsorg. Den är stabil, den försvinner inte när någon ändrar sig, och det är vad förordningen avsåg för exakt den här situationen.

KravStatusVad som är byggt
Rättslig grund registrerad per dokumenttypArt. 6 · Art. 9 ✓ Varje dokumenttyp har både sin vanliga rättsliga grund och sitt villkor för särskilda kategorier, plus en fritextanteckning för resonemanget. Det är typen som säger vilket slags behandling det är, så att registrera det på typen betyder att det gäller varje dokument som lämnas in under den, automatiskt och konsekvent.
Grunden anges innan uppgifterna finns ✓ Eftersom den ligger på typen snarare än på det enskilda dokumentet besvaras frågan vid konfigurationen och inte av den som råkar lämna in något just då. Det är skillnaden mellan en riktlinje och en kontroll.
Samtycke där samtycke verkligen är grundenArt. 7 ✓ Marknadsföringskontakt, deltagande i forskning och liknande vilar på samtycke, och e-signaturmodulen håller dem som signerade samtycken som går att återkalla snarare än en kryssruta som ingen kan ta fram senare.
✓ByggtI programvaran nu, och går att visa. ⚙Byggt — du väljer värdetInget saknas; svaret är ett beslut för er verksamhet. ◐Delvis byggtNågot saknas verkligen, och raden säger vad. —Inte byggtNamngivet i avsnittet om luckor i stället för att lämnas åt någon att hitta.
02 — Rättigheterna

Tillgång, radering och portabilitet, byggda som arbetsflöden snarare än löften

Var och en av de här rättigheterna har en frist och ett beslut bakom sig. Byggda som en inkorg och en god föresats blir de missade. Byggda som en spårad post med ett beräknat förfallodatum blir de besvarade – och, lika viktigt, du kan visa i efterhand att de blev det.

RättighetStatusVad som är byggt
Rätt till tillgångArt. 15 · Art. 12.3 ✓ En spårad begäran med den registrerade, omfånget, dokumenten den gäller, ett beräknat förfallodatum och ett beslut om att tillmötesgå eller neka. Fristen är en kalendermånad, räknad som en månad och inte som 30 dagar – vilket spelar roll, eftersom en begäran som kommer den 31 januari inte förfaller 30 dagar senare. Den förlängning som artikel 12.3 tillåter är också byggd: den registrerar skälet och, separat, datumet då personen faktiskt fick veta, eftersom en förlängning som ingen fick veta om inte är någon förlängning.
Rätt till raderingArt. 17 ✓ Genomförs genom att krypteringsnyckeln förstörs i stället för att raden raderas – se sidan om säkra dokument för hur det fungerar och vad det kostar. Innehållet blir permanent oläsbart medan det tomma skalet och åtkomstloggen finns kvar – så rättigheten respekteras och beviset för vad som fanns och vem som såg det förstörs inte med det. Begäran registrerar bedömningen bakom beslutet och listar dokument som spärrades från radering och varför.
Radering är inte absolut, och systemet vet detArt. 17.3 · Art. 9.3 ✓ Journaler kvalificerar sig sällan för ren radering: skyldigheter att bevara och yrkesmässig tystnadsplikt väger oftast tyngre. Inget förstörs medan ett rättsligt kvarhållande eller en löpande lagringstid gäller, och de spärrade dokumenten listas på begäran så att nekandet förklaras i stället för att antydas. En rätt till radering upphäver inte en skyldighet att bevara.
Rätt till dataportabilitetArt. 20 ✓ En export byggd i minnet och strömmad som en zip: metadata som JSON, innehåll som det lämnades in. Varje dokument som ingår loggas för sig, vilket spelar roll – annars blir en massexport ett tyst sätt att läsa en hel journal utan att lämna spår av varje läsning.
Rätt till rättelseArt. 16 · Art. 19 ✓ Hanteras via det gemensamma arbetsflödet för rättelser: en rättelse lämnas in som en ny version och originalet förblir intakt. Komplett ända till vad som händer när en rättelse nekas – personens invändning med egna ord, mottagningens svar och regeln att båda följer med varje framtida utlämnande. Mottagare som redan har den tidigare versionen kan underrättas, vilket är vad artikel 19 kräver.
Den första kopian är gratisArt. 15.3 ✓ Artikeln ger kopian och tillåter en avgift bara för ytterligare kopior. Upprätthållet snarare än lämnat åt den som fyller i formuläret: systemet räknar kopiorna personen faktiskt har fått och vägrar en avgift på den första. En tidigare nekad begäran räknas inte – inget lämnades ut, så nästa begäran är fortfarande den första kopian. Att avstå från avgiften uppfyller kravet, eftersom avstått betyder att inget debiteras.
Rätt till begränsning av behandlingArt. 18 ✓ En begränsning förseglar dokumenten den gäller och registrerar skälet och beslutet. Att häva den återställer dokumentets tidigare känslighetsetikett i stället för att göra det vanligt.
03 — Anmälan av incidenter

Två frister från ett ögonblick, och ett undantag du måste förtjäna

Det är här krypteringsdesignen betalar sig. Artikel 34.3 a säger att du inte behöver informera individerna om uppgifterna var krypterade – men bara om du kan visa att nycklarna inte också togs. Det enda villkoret är skälet till att nycklarna förvaras där de gör, utanför databasen och aldrig i samma säkerhetskopia som data.

Att få kännedom

Båda fristerna löper från det ögonblick du får kännedom, inte från det ögonblick incidenten inträffade. Incidentposten gör det ögonblicket till ett obligatoriskt fält, så att det fastställs från början i stället för att rekonstrueras under press senare.

Tillsynsmyndigheten

Artikel 33 ger 72 timmar från kännedom. Systemet beräknar fristen från tidpunkten för kännedom och ett schemalagt jobb varnar innan den löper ut – tolv timmar i förväg – eftersom en frist ingen påminns om är en frist som missas en fredagskväll.

De berörda

Artikel 34 kräver att individerna också informeras, om inte undantaget gäller. Posten håller listan över berörda personer och de dokument som ingår, så att listan för underrättelse härleds ur underlag i stället för att uppskattas.

Var uppgifterna krypterade, och togs nycklarna?

Två separata sparade frågor: om uppgifterna var krypterade, och om nycklarna röjdes. En obesvarad fråga om nycklarna avgörs emot undantaget. Du kan inte stänga en incident som inte anmälningspliktig genom att lämna det besvärliga fältet tomt.

Ett beslut med resonemanget bifogat

Posten tar fram om individuell underrättelse krävs, en anteckning om undantaget som förklarar resonemanget, och datumen då myndigheten och individerna faktiskt informerades. Det är dokumentet du ger en tillsynsmyndighet.

En post, bedömd en gång, mot de regler som gäller

Själva incidentposten finns i den gemensamma kärnan, så varje driftsättning får den: när du fick kännedom, vad som berördes, vilka som påverkades, om uppgifterna var krypterade och om nycklarna togs. Den europeiska modulen lägger till 72-timmarsfristen i artikel 33 och beslutet enligt artikel 34 som beskrivs ovan. Den amerikanska modulen lägger till sitt eget lager på samma post – bedömningen i fyra faktorer, 60-dagarsklockan och trösklarna för rapportering. En incident som berör båda bedöms en gång och besvaras två gånger.

04 — Styrningsposter

De två dokument som är fel i samma stund du slutar underhålla dem

GDPR kräver två delar skriftlig styrning. De flesta organisationer tar fram båda som dokument före driftstart och rör dem aldrig igen, och då beskriver de ett system som inte längre finns. Båda hålls här som levande poster i stället, vilket är den enda versionen av dem som överlever mötet med en verklig driftsättning.

Artikel 30

Förteckning över behandlingar

En lista över vad du behandlar, varför, om vem, vem som tar emot det, om det lämnar EU, hur länge du sparar det och vad som skyddar det. Det är det första en tillsynsmyndighet ber om, och det snabbaste sättet att se oförberedd ut om den är inaktuell.

  • Varje behandling registrerar sitt ändamål, kategorierna av uppgifter och av personer, mottagare, överföringar utanför EU, lagring och säkerhetsåtgärder
  • Levereras förifylld med de behandlingar plattformen faktiskt utför: journaler, hantering av den registrerades rättigheter och granskningsloggen
  • Hålls som poster som kan ändras när driftsättningen ändras, i stället för som ett dokument som måste skrivas om
Artikel 35

Konsekvensbedömning avseende dataskydd

Krävs där behandlingen sannolikt leder till en hög risk för människors rättigheter. Behandling av hälsouppgifter i stor skala uppfyller alltid det testet, så för en mottagning finns det ingen diskussion om huruvida en behövs.

  • Registrerar behandlingens art och omfattning, varför den är nödvändig och proportionerlig, riskerna, åtgärderna mot dem, den kvarvarande risken, ägaren och ett datum för översyn
  • Levereras delvis ifylld som utgångspunkt, eftersom de delar som gäller plattformen är desamma i varje driftsättning
  • De delar som bara er driftsättning känner till är markerade som sådana snarare än lämnade tomma, så att en ofärdig bedömning ser ofärdig ut
  • Har fältet för samråd för det fall där den kvarvarande risken förblir hög och myndigheten måste rådfrågas innan ni börjar
05 — Var gränserna fortfarande går

Vad som inte är byggt, sagt högt

Den europeiska modulen är den mest kompletta av de tre, eftersom det var maskineriet för rättigheter i GDPR den skrevs för. Den är ändå inte klar. Här är vad som inte finns, hämtat ur en genomläsning av koden och inte ur en önskelista.

Fortfarande öppet

  • Invändning enligt artikel 21 är inte en egen typ av begäran. I en behandlingssituation är det sällan den rättighet som gäller – behandlingen vilar på artikel 9.2 h snarare än berättigat intresse – men om någon tar upp den finns det ingen särskild plats att registrera beslutet.
  • Ingen post för automatiserade beslut eller profilering enligt artikel 22. Plattformen kan ge rekommendationer. Slår du på det blir det en del av er bedömning, och det finns ingenstans i systemet som följer upp det.
  • Överföringar utanför EU registreras som fritext. Förteckningen över behandlingar har ett fält för dem, men inte en strukturerad post om den skyddsåtgärd som åberopas. Använder ni biträden utanför EU är det här en revisor vill ha mer än en mening.
  • Dataskyddsombudet är inte modellerat. Där ni måste utse ett finns utnämningen och den publicerade kontaktvägen utanför systemet. Motsvarande amerikanska roller – security official och privacy official – har poster, så det här är en asymmetri snarare än ett designbeslut.
  • Krypterade dokument kan inte sökas på innehåll. En direkt följd av krypteringen, och det kommer inte att ändras. Dokument hittas efter registrerad person, typ och datum.

Byggt, men bara värt det du lägger in

  • Konsekvensbedömningen levereras delvis ifylld. Det är ett försprång, inte ett färdigt dokument. Delarna som är markerade som specifika för driftsättningen behöver riktiga svar innan den betyder något.
  • Förteckningen över behandlingar måste följa verkligheten. Den kommer förifylld med det plattformen gör. Varje biträde ni ansluter och varje ändamål ni lägger till är ert att registrera.
  • De schemalagda jobben måste fortsätta köras. Lagring, gallring och varningen om incidentfristen körs alla enligt schema. Ett jobb som tyst stannar är ett regelefterlevnadsproblem som bara syns vid en revision.
06 — Din sida av linjen

Vad GDPR kräver av er organisation, inte av någon programvara

GDPR lägger skyldigheter på den personuppgiftsansvarige, vilket är er mottagning. En plattform kan hålla underlaget och göra arbetsflödena verkliga. Den kan inte vara personuppgiftsansvarig.

Ingen juridisk rådgivning, och ingen produkt är GDPR-certifierad

Ingen myndighet certifierar programvara som förenlig med GDPR. Det den här sidan beskriver är de tekniska och organisatoriska åtgärder plattformen tillhandahåller. Bekräfta varje punkt med jurister som är behöriga i den medlemsstat ni verkar i – nationell rätt lägger till saker till GDPR, och vården är ett av de områden där den lägger till mest.

  • Ni är personuppgiftsansvarig. Ändamålen och medlen för behandlingen är era beslut. Plattformen registrerar dem; den väljer dem inte.
  • Personuppgiftsbiträdesavtal är era att underteckna, tillsammans med villkor för underbiträden för tjänster ni ansluter – betalningar, meddelanden, lagring, eller en AI-leverantör om ni slår på en.
  • Medlemsstaternas rätt går längre. Tysklands §203 StGB om tystnadsplikt och §630f BGB om journaler är exempel. Lagringstider i synnerhet bestäms nationellt och måste bekräftas lokalt.
  • Att utse ett dataskyddsombud. Behandling av särskilda kategorier av uppgifter i stor skala kräver oftast ett. Utnämningen, och att publicera kontaktvägen, är ert ansvar.
  • Konsekvensbedömningen måste faktiskt göras klar. Den levereras delvis ifylld, vilket är ett försprång, inte ett färdigt dokument. Delarna som är markerade som specifika för driftsättningen behöver riktiga svar.
  • Förhandssamråd med myndigheten. Där den kvarvarande risken förblir hög efter åtgärder kräver artikel 36 att ni rådfrågar innan ni börjar. Det är ett beslut, inte en funktion.
  • Håll ett öga på de schemalagda jobben. Lagring, gallring och varningen om incidentfristen körs alla enligt schema. Ett jobb som tyst stannar är ett regelefterlevnadsproblem som bara syns vid en revision.
Den ärliga sammanfattningen på ett stycke

Den rättsliga grunden registreras per dokumenttyp och använder korrekt artikel 9.2 h i stället för samtycke. Radering är verklig och utförs genom att krypteringsnyckeln förstörs, så rättigheten respekteras utan att beviset för att en uppgift fanns förstörs. Portabilitet ger en strömmad export där varje dokument loggas för sig. Anmälan av incidenter är byggd med båda fristerna, krypteringsfrågan och nyckelfrågan, och en obesvarad nyckelfråga räknas emot undantaget. Förteckningen över behandlingar och konsekvensbedömningen är levande poster i stället för inaktuella dokument, och fristen för tillgång är en kalendermånad med förlängningen enligt artikel 12.3 byggd ovanpå. Det som saknas är invändning som en egen typ av begäran, en post för automatiserade beslut, strukturerade poster för överföringar utanför EU och en plats för utnämningen av dataskyddsombudet.