| Custodian’lar, agent’lar ve yetki |
⚙ |
Bir agent bilgiyi yalnızca custodian’ın izin verdiği ölçüde işleyebilir. Erişim yetkisi, kimin neyi yapabileceğini adıyla belirten açık ve tarihli bir kayıttır — böylece “şubatta bunu görmesine kim izin verilmişti” sorusunun yanıtı sistemin bugünkü durumuna bağlı olmaz. Kimi atayacağınız sizindir. |
| Bakım çemberi — sağlık hizmeti sunmak için zımni rıza |
✓ |
PHIPA, custodian’ların o hastaya sağlık hizmeti sunmak amacıyla paylaşım için zımni rıza varsaymasına izin verir. Bakım ilişkisi modelinin biçimi tam olarak budur: tedavi eden, denetleyen ve idari ilişkiler ayrı türlerdir; her birinin bir başlangıç tarihi, bir bitiş tarihi ve bir tolerans süresi vardır ve okuma erişimi bir rol olarak verilmek yerine bunlardan türetilir. Böylece çembere üyelik, üzerinde tarih olan bir olgudur; bir komiserin görmek istediği de budur. |
| Lockbox — açık talimat, m. 20(2) ve m. 37(1)(a) |
◐ |
Gerçekten eksik ve bu sayfadaki en büyük boşluk. Bir hasta, custodian’a kaydının bir bölümünü bakım çemberi içinde paylaşmaması talimatını verebilir. Bugün bu talimat bir not olarak kaydedilebilir ve insanlar tarafından yerine getirilebilir; kayıt üzerinde okuma yolunun uyguladığı bir nesne değildir. Bölüm 05 bunu kurmanın ne demek olduğunu anlatıyor. |
| Bir şeyin esirgendiğini alıcıya söylemek |
◐ |
Bir lockbox bir açıklamayı durdurduğunda, custodian alıcı custodian’a makul ölçüde gerekli olan her şeyi açıklamasının engellendiğini söylemelidir — böylece alıcı resmin eksik olduğunu bilir. O bildirim aynı eksik parçanın bir bölümüdür ve insanların unuttuğu yarısıdır. |
| m. 10(1) — yürürlükte bilgi uygulamaları |
⚙ |
Bir custodian’ın kanuna uygun bilgi uygulamaları ve bunları anlatan yazılı, kamuya açık bir beyanı olmalıdır. Sürümlenen politika kaydı bunları tutar; sözcükler sizindir. |
| m. 12(1) — korumak için makul adımlar |
✓ |
Anahtarları veritabanının dışında tutularak duruyorken şifreleme, bakım ilişkilerinden türetilen ve varsayılan olarak kapalı erişim, yalnızca eklenen bir erişim günlüğü, ortak bir parola değil kaydedilen bir eylem olarak acil erişim ve belgelenmiş bir risk analizi. Bölüm 03, ilke 7. |
| m. 12(2) — ilk makul fırsatta kişiyi bilgilendirme |
✓ |
İhlal kaydı; etkilenen kişileri, neyin karıştığını, verilerin şifreli olup olmadığını, anahtarların ele geçirilip geçirilmediğini ve bildirimin kendisini tarihli bir adım olarak taşır — böylece dosya “sanırım söyledik” değil “onlara ne zaman söyledik” sorusunu yanıtlar. |
| m. 12(3) — ihlali Komisere bildirme |
◐ |
Bazı ihlaller IPC’ye bildirilmelidir. İhlal kaydı vardır ve raporun ihtiyaç duyduğu her şeyi tutar; eksik olan, kayıt üzerinde değerlendirilen Ontario tetikleyici listesi ve üretilmiş bir çıktı olarak raporun kendisidir. Bugün bu, kaydı okuyan ve IPC’nin formunu dolduran bir insandır. Bölüm 07. |
| Komisere yıllık ihlal istatistikleri |
◐ |
Custodian’lar ihlal istatistiklerini takvim yılına göre izler ve her mart ayında önceki yılın sayılarını IPC’ye bildirir — bildirim eşiğine hiç ulaşmamış ihlaller dahil. Alttaki kayıtlar vardır ve sınıflandırılmıştır; yıllık sayım sizin için üretilmez. Küçük bir iştir ve şubatta unutulan cinstendir — hatırlamak yerine kurmanın gerekçesi de budur. |
| m. 52–55 — erişim ve düzeltme |
✓ |
30 gün içinde erişim, uzatılabilir; custodian reddettiğinde bir itiraz beyanı ekleme hakkıyla birlikte düzeltme. İkisi de hesaplanan yasal tarihleri olan birinci sınıf taleplerdir ve bir ret, yalnızca kapanmak yerine gerekçesini kaydetmek zorundadır. |
| O. Reg. 329/04 m. 6(3) — elektronik kayıtta günlükleme |
✓ |
Elektronik tutulan kayıtlar, kimin neye ne zaman eriştiğinin elektronik kaydını tutmalıdır. Bu, özetle zincirlenen erişim günlüğüdür ve bir PHIPA soruşturmasındaki en yararlı tek belgedir: gizlice bakma sorusunu — bir çalışan, hiçbir ilişkisi olmayan bir hastanın kaydına baktı mı — bir çıkarım olarak değil bir sorgu olarak yanıtlar. |
| Health information network provider ödevleri |
◐ |
Platformu, iki ya da daha fazla custodian bilgiyi onun üzerinden paylaşacakbiçimde kurarsanız, 6(3) maddesi ödevler ekler: yazılı sözleşmeler, custodian’lara sunulan bir tehdit ve risk değerlendirmesi ile gizlilik etki değerlendirmesi, hizmetin sade dille bir anlatımı, erişimler hakkında yıllık yazılı bir rapor ve ihlallerin ivedi bildirimi. Alttaki kanıt — risk analizi, günlükler, ihlal kayıtları — vardır.
HINP uygulama beyanı ve yıllık rapor, belge olarak yoktur.
Tek muayenehaneli bir kurulumda bu hiç gündeme gelmez. |
| Saklama, aktarım ve imha |
⚙ |
Kayıtlar güvenli biçimde saklanmalı, aktarılmalı ve imha edilmelidir. Saklama düzeneği imha tarihlerini hesaplar ve imha, her kopyanın bulunduğunu ummak yerine anahtarı yok eder; süreleri belirlemek sizindir, çünkü Kanada’da bunlar meslek kuruluşunuzdan gelir. Bölüm 06. |