Datenmapping und Verzeichnis von Verarbeitungstätigkeiten

Datenmapping und Verzeichnis von Verarbeitungstätigkeiten

Erstellen Sie ein VVT gemäß Artikel 30 von Grund auf.

Was ist Datenmapping und Verzeichnis von Verarbeitungstätigkeiten?

Artikel 30 erfordert Aufzeichnungen über Verarbeitungstätigkeiten von jeder Organisation mit 250 oder mehr Mitarbeitern sowie von kleineren Organisationen, deren Verarbeitung nicht gelegentlich erfolgt, besondere Kategorien abdeckt oder ein Risiko für betroffene Personen darstellt. Sie erstellen ein Register aus dem Nichts und befragen die Abteilungsleiter dazu, was sie sammeln, warum, wo es gespeichert ist, wer es erhält und wie lange es bleibt. Niemand hat den Überblick: Marketing, Personalwesen, Support und Finanzen verfügen alle über ihre eigenen Tools. Sie decken alle gemäß Artikel 30 Absatz 1 erforderlichen Bereiche ab und halten das Register auf dem neuesten Stand.

Was Sie lernen in Datenmapping und Verzeichnis von Verarbeitungstätigkeiten

Datenmapping und Verzeichnis von Verarbeitungstätigkeiten — Trainingsschritte

  1. Einführung

    Als Gesundheitsorganisation, die sensible Patientendaten verarbeitet, müssen Sie gemäß Artikel 30 der DSGVO ein genaues Verzeichnis von Verarbeitungstätigkeiten führen. Heute beginnt Ihre jährliche Überprüfung des VVT. Die Aufsichtsbehörde hat angekündigt, Gesundheitsorganisationen verstärkt zu kontrollieren. Deshalb müssen Sie sicherstellen, dass jede Verarbeitungstätigkeit ordnungsgemäß dokumentiert ist.

  2. Anforderungen nach Artikel 30

    Gemäß Artikel 30 der DSGVO müssen Verantwortliche ein schriftliches Verzeichnis mit folgenden Angaben führen: Name und Kontaktdaten des Verantwortlichen Zwecke der Verarbeitung Kategorien betroffener Personen und personenbezogener Daten Kategorien von Empfängern Übermittlungen in Drittländer (falls zutreffend) Aufbewahrungsfristen Technische und organisatorische Maßnahmen Gesundheitsdaten machen die Dokumentation komplexer: Zusätzlich müssen Sie die Rechtsgrundlagen nach Artikel 9 für die Verarbeitung besonderer Kategorien personenbezogener Daten dokumentieren.

  3. Öffnen des Datenflussdiagramms

    Sie öffnen das Data Governance Portal und rufen das Datenflussdiagramm auf. Dort können Sie alle Verarbeitungstätigkeiten bei Meridian Healthcare darstellen: jedes System, das personenbezogene Daten verarbeitet, die Datenflüsse zwischen den Systemen und die Rechtsgrundlage jeder Verarbeitungstätigkeit.

  4. Aufbau des Diagramms

    Das Datenflussdiagramm zeigt alle Stellen, die bei Meridian Healthcare an der Verarbeitung personenbezogener Daten beteiligt sind. Jeder Knoten steht für ein System, eine Person oder eine Organisation. Die Linien zwischen den Knoten stellen die Datenflüsse dar. Die Farben kennzeichnen die verschiedenen Arten von Beteiligten: Blau – betroffene Personen (Patienten) Grün – Verantwortliche (Ihre Systeme) Orange – Auftragsverarbeiter (Dritte, die in Ihrem Auftrag handeln) Lila – Dritte (eigenständig Verantwortliche)

  5. Ermittlung der betroffenen Personen

    Jeder Eintrag im VVT beginnt mit der Bestimmung der betroffenen Personengruppen. Im Gesundheitswesen sind dies in erster Linie Patienten. Sie müssen dokumentieren, welche Kategorien personenbezogener Daten Sie von ihnen erheben, und für jede Kategorie eine gültige Rechtsgrundlage nachweisen.

  6. Kategorien von Patientendaten

    Der Knoten „Patient“ zeigt die Kategorien der erhobenen personenbezogenen Daten: Identitätsdaten (Name, Geburtsdatum, nationale Identifikationsnummer) Kontaktdaten (Anschrift, Telefon, E-Mail-Adresse) Gesundheitsakten – besondere Kategorien personenbezogener Daten Versicherungsdaten Für Gesundheitsdaten ist eine spezifische Rechtsgrundlage nach Artikel 9 erforderlich. Eine Einwilligung, die nicht ausdrücklich erteilt wurde, oder ein berechtigtes Interesse reicht für besondere Kategorien personenbezogener Daten nicht aus.

  7. Nachverfolgung der Datenerhebung

    Sie müssen dokumentieren, wie Patientendaten in Ihre Organisation gelangen. Es gibt zwei zentrale Erhebungsstellen: das Patientenportal für Registrierung und Einwilligung sowie die unmittelbare klinische Aufnahme von Gesundheitsdaten. Für jeden Eingangskanal müssen Rechtsgrundlage und Zweck dokumentiert sein.

  8. Dokumentation der Patientenregistrierung

    Die erste zu dokumentierende Verarbeitungstätigkeit ist die Patientenregistrierung. Wenn Patienten über das Portal Konten anlegen, erheben Sie Identitäts- und Kontaktdaten und speichern ihre Einwilligungsentscheidungen. Es gelten folgende Rechtsgrundlagen: Einwilligung – für Marketingkommunikation Vertragserfüllung – für die Erbringung der Leistungen Aufbewahrungsfrist: Dauer der Patientenbeziehung zuzüglich 10 Jahre aufgrund der Vorgaben für Patientenakten.

  9. Hervorhebung der Registrierungstätigkeit

    Die Verarbeitungstätigkeit „Patientenregistrierung“ ist nun hervorgehoben. Dieser Eintrag im VVT ist besonders wichtig, weil dabei die Einwilligungsnachweise entstehen, auf die nachgelagerte Verarbeitungen gestützt werden. Ohne ordnungsgemäße Dokumentation der Registrierung können Sie nicht nachweisen, dass eine wirksame Einwilligung eingeholt wurde.

  10. Verarbeitung für die klinische Versorgung

    Die zentrale Verarbeitungstätigkeit jeder Gesundheitsorganisation ist die klinische Versorgung. Dabei werden Gesundheitsdaten als besondere Kategorie personenbezogener Daten verarbeitet, darunter Diagnosen, Behandlungen, Verordnungen und klinische Notizen. Rechtsgrundlage ist die Erforderlichkeit für medizinische Diagnose oder Behandlung nach Artikel 9 Absatz 2 Buchstabe h.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 30 Records of processing activities