Ułatwienia dostępu

Przejdź do głównej treści
7 pytań do dostawcy oprogramowania o dane pacjentów

7 pytań do dostawcy oprogramowania o dane pacjentów

To gabinet odpowiada przed pacjentem i UODO za dokumentację medyczną, nawet jeśli trzyma ją dostawca oprogramowania. Siedem pytań, które warto zadać swojemu dostawcy, i odpowiedzi, które powinny cię zaniepokoić.

6 min czytania

Doniesienia o wyciekach danych z systemów medycznych wracają regularnie i za każdym razem rozmowa schodzi na to samo pytanie: czyja to wina. Z punktu widzenia prawa odpowiedź jest niewygodna dla gabinetów.

To gabinet jest administratorem danych pacjentów. Dostawca oprogramowania - także ten, który trzyma dokumentację na swoich serwerach - jest tylko podmiotem przetwarzającym, działającym na twoje zlecenie. W praktyce oznacza to, że gdy dane wyciekną z cudzej infrastruktury, to ty masz 72 godziny na zgłoszenie naruszenia do UODO, ty zawiadamiasz pacjentów i ty tłumaczysz się przed nimi w gabinecie.

Nie da się tej odpowiedzialności oddać razem z danymi. Można natomiast sprawdzić, komu się je powierza. Poniżej siedem pytań, które warto zadać dostawcy - obojętnie, czy pracujesz w chmurze, czy na własnym serwerze.

Wyślij te pytania mailem, nie zadawaj ich przez telefon. Odpowiedź na piśmie jest częścią dokumentacji, którą i tak powinieneś mieć na wypadek kontroli.

1. Gdzie fizycznie znajdują się dane moich pacjentów?

Nie chodzi o nazwę usługi, tylko o adres. W jakim kraju stoi serwer, kto jest właścicielem serwerowni, czy dane są kopiowane do innych lokalizacji i czy w łańcuchu jest podwykonawca.

Dobra odpowiedź: konkretna lokalizacja, wskazanie właściciela infrastruktury, lista podprocesorów.

Sygnał ostrzegawczy: „w bezpiecznej chmurze", „u renomowanego dostawcy", odpowiedź marketingowa zamiast adresu.

2. Czy mam podpisaną umowę powierzenia przetwarzania danych?

Artykuł 28 RODO wymaga umowy powierzenia między tobą a dostawcą. Bez niej powierzasz dokumentację medyczną bez podstawy prawnej, a to twoje naruszenie, nie dostawcy.

Dobra odpowiedź: umowa istnieje, dostawca przysyła kopię w ciągu dnia, znajduje się w niej lista podprocesorów i zobowiązanie do informowania o ich zmianie.

Sygnał ostrzegawczy: „to jest w regulaminie", brak listy podprocesorów, brak reakcji na prośbę o kopię.

Umowa powierzenia jest potrzebna także wtedy, gdy program pracuje na serwerze w gabinecie - decyduje dostęp do danych, a nie miejsce ich przechowywania. Różnica polega na zakresie: przy lokalnej bazie powierzenie obejmuje zdalny serwis i migrację danych, przy chmurze - całość dokumentacji przechowywanej w sposób ciągły.

3. Co się stanie z danymi, gdy zakończę współpracę?

Pytanie o wyjście zadaje się na początku, nie na końcu. Sprawdź trzy rzeczy: w jakim formacie odzyskasz dane, w jakim czasie i ile to kosztuje.

Dobra odpowiedź: komplet danych w formacie, który da się wczytać do innego systemu, w określonym terminie, bez dodatkowej opłaty za samo wydanie.

Sygnał ostrzegawczy: eksport tylko do PDF (czyli do wydruku, nie do przeniesienia), opłata za wydanie danych, brak terminu w umowie, „proszę się o to nie martwić".

Dokumentację medyczną masz obowiązek przechowywać przez 20 lat. Umowa na oprogramowanie trwa zwykle rok. Te dwa okresy muszą się spotkać w sposób, który masz opisany na papierze.

4. Czy mam własną kopię danych, którą odtworzę bez udziału dostawcy?

Kopia zapasowa robiona przez dostawcę, przechowywana u dostawcy i odtwarzana przez dostawcę chroni przed awarią dysku. Nie chroni przed sytuacją, w której to dostawca znika, zostaje zaszyfrowany albo blokuje ci konto.

Dobra odpowiedź: możesz w dowolnym momencie pobrać pełną kopię i przechować ją u siebie.

Sygnał ostrzegawczy: „kopie robimy my", brak możliwości pobrania własnego archiwum.

5. Kto po stronie dostawcy ma techniczny dostęp do kartotek moich pacjentów?

W każdym systemie ktoś z dostawcy ma dostęp do bazy - inaczej nie dałoby się jej serwisować. Pytanie brzmi: ile osób, na jakich zasadach i czy ty się o tym dowiadujesz.

Dobra odpowiedź: dostęp wymaga twojej zgody lub uruchomienia sesji przez gabinet, jest ograniczony do wskazanych osób i zostaje po nim ślad.

Sygnał ostrzegawczy: „mamy pełen dostęp, żeby móc pomagać", brak jakiejkolwiek procedury.

6. W jakim czasie dowiem się o naruszeniu?

To jest pytanie, które odróżnia dostawców najostrzej. Twoje 72 godziny na zgłoszenie do UODO liczą się od momentu, w którym ty stwierdziłeś naruszenie. Jeśli dostawca powie ci o wycieku po tygodniu, termin już minął, a wyjaśniać będziesz to ty.

Dobra odpowiedź: zobowiązanie umowne do poinformowania cię niezwłocznie, z podanym maksymalnym czasem, oraz wskazany kanał kontaktu.

Sygnał ostrzegawczy: brak takiego zapisu w umowie, „informujemy klientów na bieżąco".

7. Czy dostęp do programu jest chroniony czymś więcej niż hasłem?

Większość incydentów w gabinecie nie zaczyna się od włamania na serwer, tylko od jednego wspólnego konta „recepcja" z hasłem przyklejonym pod klawiaturą.

Dobra odpowiedź: osobne konto dla każdego pracownika, uprawnienia dopasowane do roli, możliwość włączenia logowania dwuskładnikowego i automatycznego wylogowania stanowiska.

Sygnał ostrzegawczy: jedno konto na gabinet, brak podziału uprawnień, brak 2FA.

Lista kontrolna do wydrukowania

# Pytanie Mam odpowiedź na piśmie
1 Gdzie fizycznie są dane i kto jest podprocesorem
2 Umowa powierzenia z art. 28 RODO
3 Format, termin i koszt wydania danych przy rozstaniu
4 Własna kopia, odtwarzalna bez dostawcy
5 Kto po stronie dostawcy ma dostęp do bazy
6 Maksymalny czas poinformowania mnie o naruszeniu
7 Konta imienne, uprawnienia, 2FA

Dlaczego skala ma znaczenie

Jest jeszcze jeden element, którego nie da się zapisać w umowie. Systemy gromadzące dokumentację tysięcy placówek w jednym miejscu są dla atakującego celem wyjątkowo opłacalnym: jedno skuteczne włamanie daje dostęp do wszystkiego naraz. Gdy dane są rozproszone po serwerach w poszczególnych gabinetach, taka koncentracja nie powstaje - pojedynczy gabinet rzadko bywa celem samym w sobie.

Warto przy tym zachować proporcje - w obie strony.

Żaden model nie usuwa ryzyka po stronie gabinetu. Zostaje komputer w rejestracji, zostają zdjęcia wykonywane pacjentom i dokumentacja obrazowa zapisywana lokalnie (RTG zwykle pracuje w osobnym programie producenta aparatu), zostają podpisane papierowo zgody i ich skany, poczta i nośniki z kopiami. Te punkty wyglądają identycznie w chmurze i poza nią, bo wynikają z tego, jak działa gabinet, a nie z tego, gdzie stoi baza danych.

Różnica polega na tym, co dochodzi ponad to. W modelu chmurowym do własnych ryzyk gabinetu dokłada się jeszcze jedno - zewnętrzne, skoncentrowane i poza jego kontrolą. Skala potencjalnych skutków też jest inna: awaria czy incydent w jednym gabinecie nie oznacza wycieku dokumentacji z całego rynku.

To nie znaczy, że lokalny serwer jest bezpieczny sam z siebie. Znaczy tyle, że skutki błędu są ograniczone do jednego gabinetu, a nie do całego rynku - i że masz realny wpływ na to, co się z nimi dzieje.

Jak to wygląda w SmartDental

SmartDental pracuje na bazie danych na serwerze w twoim gabinecie. Dokumenty, zgody i zdjęcia pacjentów leżą na twoim dysku, a nie w cudzej infrastrukturze. Program daje przy tym narzędzia, o które pytają punkty 4, 5 i 7 tej listy: archiwizację obejmującą bazę wraz z plikami pacjentów, z możliwością zaszyfrowania archiwum hasłem, konta imienne z uprawnieniami dopasowanymi do roli, logowanie dwuskładnikowe kodem z aplikacji w telefonie oraz automatyczne wylogowanie stanowiska po bezczynności.

Szczegóły opisuje przewodnik Bezpieczeństwo danych i RODO w gabinecie.

Jest też pytanie, które warto zadać samemu sobie: czy pracujesz na aktualnej wersji programu. Zabezpieczenia nie są funkcją, którą dodaje się raz - dostawcy dokładają je na bieżąco, reagując na nowe zagrożenia i zmiany w przepisach. Program sprzed dwóch lat nie ma poprawek, które powstały przez ten czas, a przy lokalnej instalacji to gabinet decyduje, kiedy aktualizacja zostanie wykonana.

Niezależnie od tego, z jakiego programu korzystasz, zrób jedną rzecz w tym tygodniu: odtwórz swoją kopię zapasową na osobnym komputerze i sprawdź, czy dane są kompletne. Kopia, której nigdy nie przywracano, jest założeniem, a nie zabezpieczeniem.

Jak to skonfigurować - krok po kroku

Gotowy uruchomić tę funkcję u siebie? Konkretne instrukcje znajdziesz w sekcji Pomoc.

Chcesz zobaczyć to w działaniu?

Pobierz wersję testową SmartDental i sprawdź wszystkie funkcje przez 30 dni za darmo.

Wypróbuj wersję testową