Картографування даних та записи обробки

Build an Article 30 processing register from scratch.

Що ви дізнаєтесь у Картографування даних та записи обробки

Картографування даних та записи обробки — Кроки навчання

  1. вступ

    Оскільки організація охорони здоров’я обробляє конфіденційні дані пацієнтів, ведення точних записів обробки не є обов’язковим – це юридична вимога відповідно до статті 30 GDPR. Сьогодні починається ваш щорічний огляд ROPA. Наглядовий орган оголосив про посилену перевірку медичних організацій, і ви повинні переконатися, що кожна діяльність з обробки належним чином задокументована.

  2. Стаття 30 Вимоги

    Стаття 30 GDPR вимагає від контролерів зберігати письмові записи, які містять: Ім’я та контактну інформацію контролера Цілі обробки Категорії суб’єктів даних і персональні дані Категорії одержувачів Передачі до третіх країн (за наявності) Періоди зберігання Технічну та організаційну безпеку заходи Дані про медичне обслуговування додають складності - ви також повинні задокументувати правові основи для обробки даних про здоров’я спеціальної категорії відповідно до статті 9.

  3. Відкриття діаграми потоку даних

    Ви відкриваєте портал керування даними, щоб отримати доступ до інструменту діаграми потоку даних. Цей портал дозволяє візуалізувати всі дії з обробки даних у Meridian Healthcare – кожну систему, яка обробляє персональні дані, як дані перетікають між ними та правову основу для кожної діяльності з обробки.

  4. Розуміння діаграми

    Діаграма потоку даних відображає всі суб’єкти, залучені до обробки персональних даних у Meridian Healthcare. Кожен вузол представляє систему, людину або організацію. Лінії між вузлами показують, як надходять дані. Різні кольори позначають різні типи об’єктів: Синій – Суб’єкти даних (пацієнти) Зелений – Контролери (ваші системи) Помаранчевий – Обробники (треті сторони, які діють від вашого імені) Фіолетовий – Треті сторони (незалежні одержувачі)

  5. Ідентифікація суб'єкта даних

    Кожен запис ROPA починається з ідентифікації суб’єктів даних. У сфері охорони здоров’я основними суб’єктами даних є пацієнти. Вам потрібно задокументувати, які категорії персональних даних ви збираєте з них, і переконатися, що у вас є дійсна правова основа для кожної категорії.

  6. Категорії даних пацієнтів

    Вузол «Пацієнт» розкриває категорії зібраних персональних даних: Ідентифікаційні дані (ім’я, дата народження, ідентифікаційний номер) Контактна інформація (адреса, телефон, електронна пошта) Записи про стан здоров’я — дані про особливу категорію Інформація про страхування Записи про стан здоров’я вимагають спеціальної правової підстави відповідно до статті 9 — стандартної згоди або законного інтересу недостатньо для спеціальної категорії даних.

  7. Збір даних відстеження

    Вам потрібно задокументувати, як дані пацієнтів надходять у вашу організацію. Є два основних пункти збору - Портал пацієнтів для реєстрації та отримання згоди та прямий клінічний прийом для медичних записів. Кожна точка входу потребує задокументованої правової бази та мети.

  8. Документальне оформлення реєстрації пацієнтів

    Перша операція з обробки, яку потрібно задокументувати, — це реєстрація пацієнта. Коли пацієнти створюють облікові записи через портал, ви збираєте ідентифікаційні та контактні дані, а також фіксуєте їхні переваги згоди. Юридична основа: Згода - для маркетингових комунікацій Договір - для надання послуг Збереження: тривалість відносин з пацієнтом плюс 10 років для зобов'язань щодо медичної документації.

  9. Виділення Реєстраційної діяльності

    Діяльність обробки реєстрації пацієнтів тепер виділена. Це критично важливий запис ROPA, оскільки він встановлює записи згоди, які підтримують подальшу обробку. Без належної реєстраційної документації ви не можете підтвердити отримання дійсної згоди.

  10. Обробка клінічної допомоги

    Основною діяльністю з обробки в будь-якій медичній організації є надання клінічної допомоги. Це передбачає обробку спеціальних категорій даних про стан здоров’я – діагнози, лікування, рецепти та клінічні записи. Правовою основою є медична необхідність згідно зі статтею 9(2)(h), яка дозволяє обробку, необхідну для діагностики чи лікування.