Mappatura dei Dati e Registri dei Trattamenti

Mappatura dei Dati e Registri dei Trattamenti

Costruisci un registro dei trattamenti Articolo 30 da zero.

Cos’è Mappatura dei Dati e Registri dei Trattamenti?

L’articolo 30 richiede la registrazione delle attività di trattamento da parte di qualsiasi organizzazione con 250 o più dipendenti e di quelle più piccole il cui trattamento non è occasionale, copre categorie particolari o presenta un rischio per gli interessati. Si costruisce un registro dal nulla, intervistando i capi dipartimento su cosa raccolgono, perché, dove vive, chi lo riceve e quanto tempo rimane. Nessuno ha il quadro completo: marketing, risorse umane, supporto e finanza gestiscono ciascuno i propri strumenti. Coprirai tutti i campi richiesti dall'articolo 30, paragrafo 1 e manterrai aggiornato il registro.

Cosa imparerai in Mappatura dei Dati e Registri dei Trattamenti

Mappatura dei Dati e Registri dei Trattamenti — Fasi della formazione

  1. Introduzione

    In quanto organizzazione sanitaria che tratta dati sensibili dei pazienti, mantenere registri accurati delle attività di trattamento non è facoltativo: è un requisito legale ai sensi dell'articolo 30 del GDPR. Oggi inizia la vostra revisione annuale ROPA. L’autorità di vigilanza ha annunciato un maggiore controllo delle organizzazioni sanitarie ed è necessario garantire che ogni attività di trattamento sia adeguatamente documentata.

  2. Articolo 30 Requisiti

    L'articolo 30 del GDPR richiede che i titolari del trattamento conservino registrazioni scritte contenenti: Nome e dati di contatto del titolare del trattamento Finalità del trattamento Categorie di interessati e dati personali Categorie di destinatari Trasferimenti verso paesi terzi (se presenti) Periodi di conservazione Misure di sicurezza tecniche e organizzative I dati sanitari aggiungono complessità: è necessario anche documentarli a livello legale basi per il trattamento di dati sanitari di categorie speciali ai sensi dell’articolo 9.

  3. Apertura del diagramma del flusso di dati

    Si apre il portale di governance dei dati per accedere allo strumento diagramma del flusso di dati. Questo portale consente di visualizzare tutte le attività di trattamento dei dati presso Meridian Healthcare, ogni sistema che tratta i dati personali, il modo in cui i dati fluiscono tra loro e la base giuridica per ciascuna attività di trattamento.

  4. Comprendere il diagramma

    Il diagramma del flusso di dati mostra tutte le entità coinvolte nel trattamento dei dati personali presso Meridian Healthcare. Ogni nodo rappresenta un sistema, una persona o un'organizzazione. Le linee tra i nodi mostrano come fluiscono i dati. Colori diversi indicano diversi tipi di entità: Blu - Interessati (pazienti) Verde - Titolari del trattamento (i tuoi sistemi) Arancione - Responsabili del trattamento (terze parti che agiscono per tuo conto) Viola - Terze parti (destinatari indipendenti)

  5. Identificazione dell'interessato

    Ogni registrazione ROPA inizia con l'identificazione delle persone interessate. Nel settore sanitario, gli interessati principali sono i pazienti. È necessario documentare quali categorie di dati personali raccogli da loro e assicurarti di avere una base giuridica valida per ciascuna categoria.

  6. Categorie di dati del paziente

    Il nodo Paziente rivela le categorie di dati personali raccolti: Dati identificativi (nome, data di nascita, carta d'identità) Dettagli di contatto (indirizzo, telefono, e-mail) Cartella sanitaria - dati di categorie speciali Informazioni sull'assicurazione La cartella clinica richiede una base giuridica specifica ai sensi dell'articolo 9: il consenso standard o l'interesse legittimo non sono sufficienti per i dati di categorie speciali.

  7. Tracciamento della raccolta dati

    È necessario documentare il modo in cui i dati dei pazienti entrano nella tua organizzazione. Esistono due punti di raccolta primari: il Portale dei pazienti per la registrazione e il consenso e l'immissione clinica diretta per le cartelle cliniche. Ogni punto di ingresso necessita di una base giuridica e di uno scopo documentati.

  8. Documentare la registrazione del paziente

    La prima attività di elaborazione da documentare è la registrazione del paziente. Quando i pazienti creano account tramite il portale, raccogli dati di identità e di contatto e registri le loro preferenze di consenso. Le basi giuridiche sono: Consenso - per comunicazioni di marketing Contratto - per l'erogazione del servizio Conservazione: durata del rapporto con il paziente più 10 anni per obblighi di cartella clinica.

  9. Evidenziando l'attività di registrazione

    L'attività di elaborazione della registrazione del paziente è ora evidenziata. Questa è una voce ROPA fondamentale perché stabilisce i record di consenso che supportano l'elaborazione a valle. Senza un'adeguata documentazione di registrazione, non è possibile dimostrare che è stato ottenuto un consenso valido.

  10. Elaborazione dell'assistenza clinica

    L'attività di elaborazione principale di qualsiasi organizzazione sanitaria è l'erogazione dell'assistenza clinica. Ciò comporta l'elaborazione di dati sanitari di categorie speciali: diagnosi, trattamenti, prescrizioni e note cliniche. La base giuridica è la necessità medica ai sensi dell'articolo 9, paragrafo 2, lettera h), che consente il trattamento necessario per la diagnosi o il trattamento medico.

Copertura dei framework di sicurezza

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 30 Records of processing activities