Gegevens in kaart brengen en registratie van verwerking

Gegevens in kaart brengen en registratie van verwerking

Bouw een verwerkingsregister volgens artikel 30 vanaf nul.

Wat is Gegevens in kaart brengen en registratie van verwerking?

Artikel 30 vereist registraties van verwerkingsactiviteiten van elke organisatie met 250 of meer werknemers, en van kleinere organisaties waarvan de verwerking niet incidenteel is, speciale categorieën omvat of een risico voor de betrokkenen inhoudt. Je bouwt vanuit het niets een register op, waarbij je afdelingshoofden interviewt over wat ze verzamelen, waarom, waar het zich bevindt, wie het ontvangt en hoe lang het blijft. Niemand heeft het volledige plaatje in beeld: marketing, HR, support en financiën hebben elk hun eigen tools. Je bestrijkt elk gebied dat artikel 30, lid 1 vereist, en houdt het register actueel.

Wat je leert in Gegevens in kaart brengen en registratie van verwerking

Gegevens in kaart brengen en registratie van verwerking — Trainingsstappen

  1. Introductie

    Als zorgorganisatie die gevoelige patiëntgegevens verwerkt, is het bijhouden van nauwkeurige registraties van verwerkingsactiviteiten niet optioneel; het is een wettelijke vereiste onder artikel 30 van de AVG. Vandaag is het begin van uw jaarlijkse ROPA-beoordeling. De toezichthoudende autoriteit heeft aangekondigd dat er meer toezicht zal worden gehouden op gezondheidszorgorganisaties, en u moet ervoor zorgen dat elke verwerkingsactiviteit goed wordt gedocumenteerd.

  2. Artikel 30 Vereisten

    Artikel 30 van de AVG vereist dat verwerkingsverantwoordelijken schriftelijke gegevens bijhouden met daarin: Naam en contactgegevens van de verwerkingsverantwoordelijke Doeleinden van de verwerking Categorieën van betrokkenen en persoonsgegevens Categorieën van ontvangers Overdrachten naar derde landen (indien van toepassing) Bewaartermijnen Technische en organisatorische beveiligingsmaatregelen Zorggegevens zorgen voor extra complexiteit - u moet ook juridische documenten documenteren grondslagen voor de verwerking van gezondheidsgegevens van bijzondere categorieën op grond van artikel 9.

  3. Het gegevensstroomdiagram openen

    U opent de Data Governance Portal om toegang te krijgen tot de tool Data Flow Diagram. Met dit portaal kunt u alle gegevensverwerkingsactiviteiten bij Meridian Healthcare visualiseren: elk systeem dat persoonlijke gegevens verwerkt, hoe gegevens daartussen stromen en de wettelijke basis voor elke verwerkingsactiviteit.

  4. Het diagram begrijpen

    Het Data Flow Diagram toont alle entiteiten die betrokken zijn bij de verwerking van persoonsgegevens bij Meridian Healthcare. Elk knooppunt vertegenwoordigt een systeem, persoon of organisatie. De lijnen tussen knooppunten laten zien hoe gegevens stromen. Verschillende kleuren geven verschillende soorten entiteiten aan: Blauw - Betrokkenen (patiënten) Groen - Verwerkingsverantwoordelijken (uw systemen) Oranje - Verwerkers (derden die namens u handelen) Paars - Derden (onafhankelijke ontvangers)

  5. Identificatie van de betrokkene

    Elke ROPA-invoer begint met het identificeren van de betrokkenen. In de gezondheidszorg zijn de voornaamste betrokkenen patiënten. U moet documenteren welke categorieën persoonsgegevens u van hen verzamelt en ervoor zorgen dat u voor elke categorie een geldige wettelijke basis heeft.

  6. Categorieën patiëntgegevens

    Het Patiënt-knooppunt onthult de categorieën van verzamelde persoonlijke gegevens: Identiteitsgegevens (naam, geboortedatum, nationale identiteitskaart) Contactgegevens (adres, telefoon, e-mail) Ziektedossiers - gegevens van speciale categorieën Verzekeringsinformatie Voor medische dossiers is een specifieke wettelijke basis vereist op grond van artikel 9 - standaardtoestemming of legitiem belang is niet voldoende voor gegevens van speciale categorieën.

  7. Gegevensverzameling traceren

    U moet documenteren hoe patiëntgegevens uw organisatie binnenkomen. Er zijn twee primaire verzamelpunten: het Patiëntenportaal voor registratie en toestemming, en directe klinische intake voor medische dossiers. Elk toegangspunt heeft een gedocumenteerde wettelijke basis en doel nodig.

  8. Documenteren van patiëntenregistratie

    De eerste verwerkingsactiviteit die moet worden gedocumenteerd, is de patiëntenregistratie. Wanneer patiënten via het portaal accounts aanmaken, verzamelt u identiteits- en contactgegevens en legt u hun toestemmingsvoorkeuren vast. De wettelijke grondslagen zijn: Toestemming - voor marketingcommunicatie Contract - voor dienstverlening Bewaring: Duur van de patiëntrelatie plus 10 jaar voor verplichtingen inzake medische dossiers.

  9. Registratieactiviteit markeren

    De verwerkingsactiviteit Patiëntregistratie is nu gemarkeerd. Dit is een cruciale ROPA-invoer omdat hiermee de toestemmingsregistraties worden vastgelegd die downstream-verwerking ondersteunen. Zonder de juiste registratiedocumentatie kunt u niet bewijzen dat er geldige toestemming is verkregen.

  10. Klinische zorgverwerking

    De kernverwerkingsactiviteit bij elke gezondheidszorgorganisatie is de levering van klinische zorg. Dit omvat het verwerken van gezondheidsgegevens van speciale categorieën: diagnoses, behandelingen, recepten en klinische aantekeningen. De rechtsgrondslag is Medische Noodzaak op grond van artikel 9, lid 2, onder h), dat verwerking toestaat die noodzakelijk is voor medische diagnose of behandeling.

Dekking van beveiligingsframeworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 30 Records of processing activities