Dane pacjentów to najtwardsze ograniczenie produktu, nie funkcja.
Ormeda jest wielodostępna z założenia: szpital nie zobaczy pacjentów innego szpitala nawet przy błędnie napisanym zapytaniu, bo kontrola dostępu uruchamia się, zanim baza danych zostanie w ogóle dotknięta.
Izolacja placówek fail-closed
Każdy odczyt i zapis danych klinicznych najpierw sprawdza kontrolę dostępu do pacjenta. Jeśli nie da się jej rozstrzygnąć, żądanie jest odrzucane, nigdy nie przepuszczane domyślnie.
Zgody i retencja RODO
Zgoda jest rejestrowana dla każdego celu wraz z podstawą prawną, wycofaniem i wygaśnięciem. Harmonogramy przechowywania i usuwania dokumentów egzekwuje system, a nie przypomnienie.
Ślad audytowy tylko do dopisywania
Kto co widział, kiedy i z jakiego adresu, w całej platformie. Rekordy nigdy nie są trwale usuwane; błąd staje się oznaczoną korektą z zachowaną historią.
Dane przechowywane w UE
Dane pacjentów są przechowywane i przetwarzane w UE. Wnioski o dostęp i eksport obsługują ustawowe punkty końcowe, których nie wyłączy żadne ustawienie handlowe.
Granularne role
Od właściciela przez technika po pacjenta, z zakresem na poziomie oddziału. Rola i uprawnienia do modułów są egzekwowane na stronie, w komponencie i ponownie w API.
Tylko do odczytu, nigdy w ciemności
Wyłączenie modułu czyni go tylko do odczytu, a nie niewidocznym. Dane kliniczne pozostają dostępne, bo obowiązek przechowywania trwa dłużej niż umowa.
Status certyfikacji. Ormeda nie jest obecnie oferowana jako certyfikowany wyrób medyczny. Tam, gdzie zamówienie szpitala wymaga ISO 27001, klasyfikacji MDR lub krajowej akredytacji, powiemy dokładnie, na jakim jesteśmy etapie, zamiast sugerować odznakę, której nie posiadamy.
Każde spojrzenie i każda zmiana zostawiają ślad.
Ślad audytowy jest tylko do dopisywania i obejmuje całą platformę. Odpowiada na pytanie, które pada po każdym incydencie i każdej kontroli: kto widział ten wpis, co zmienił i kiedy. System zapisuje go w trakcie pracy; nikt nie odtwarza go później.
Co jest rejestrowane
Każdy dostęp do dokumentacji pacjenta, nie tylko każda zmiana: użytkownik, czas, wpis i adres, z którego przyszło żądanie. Odczyty też się liczą, bo pierwsze pytanie po incydencie zwykle brzmi, kto zaglądał.
Czego nie da się usunąć
Wpisy kliniczne nigdy nie są trwale usuwane, a podpisany dokument kliniczny blokuje się w chwili podpisu.
Korekta to nie edycja
Błąd w podpisanym wpisie staje się oznaczoną korektą, wprowadzoną jako aneks z nazwiskiem osoby poprawiającej. Oryginał zostaje w historii, więc wpis pokazuje, co zapisano wtedy i co zmieniło się później.
Co może odtworzyć audytor
Dla każdego pacjenta: kto i kiedy otworzył dokumentację, co zostało zapisane i podpisane i przez kogo, oraz każdą późniejszą korektę w kolejności, w jakiej nastąpiła. Rejestr jest dostępny dla szpitala, który jest administratorem danych, a nie tylko dla nas.
O co zapyta Państwa przegląd bezpieczeństwa, z odpowiedziami na piśmie.
Na kwestionariusze zakupowe i szablony DPIA odpowiadamy bezpośrednio, bez wcześniejszej rozmowy handlowej. To pytania, które zadaje każde postępowanie zakupowe szpitala, i odpowiedzi, które możemy przekazać na piśmie już pierwszego dnia. Umowa powierzenia przetwarzania danych jest opublikowana w całości.
- Umowa powierzenia przetwarzania danych w całości
- Wszystkie dwanaście modułów szpitalnego systemu informacyjnego
- Jak powstaje cena szpitalnego systemu informacyjnego
Państwa DPIA
Dostarczamy to, czego ocena skutków dla ochrony danych potrzebuje od podmiotu przetwarzającego: kategorie danych i osób, których dane dotyczą, w tym dane o zdrowiu z art. 9, operacje przetwarzania, podprzetwarzających i przekazywanie danych oraz środki bezpieczeństwa. Proszę przesłać swój szablon, a wróci wypełniony.
Administrator i podmiot przetwarzający
Szpital jest administratorem danych swoich pacjentów. Ormeda jest podmiotem przetwarzającym i działa wyłącznie na udokumentowane polecenie szpitala, na podstawie umowy powierzenia sporządzonej zgodnie z art. 28 RODO. Dane klientów nigdy nie są wykorzystywane do trenowania modeli, reklamy ani żadnego naszego celu.
Gdzie są dane
Przechowywane i przetwarzane w UE, szyfrowane w transmisji protokołem TLS 1.2 lub nowszym oraz szyfrowane w spoczynku. Każdy podprzetwarzający jest wymieniony z lokalizacją, a o dodaniu lub zmianie podprzetwarzającego informujemy z 30-dniowym wyprzedzeniem.
Zgłaszanie naruszeń
O naruszeniu ochrony danych osobowych informujemy bez zbędnej zwłoki, najpóźniej w ciągu 48 godzin, przekazując informacje wymagane przez art. 33 ust. 3 RODO, gdy tylko są dostępne.
Kopie zapasowe i dostęp personelu
Szyfrowane kopie zapasowe codziennie, przechowywane przez 30 dni, z przetestowaną procedurą odtwarzania. Dostęp personelu do środowiska produkcyjnego jest imienny, rejestrowany i ograniczony do wskazanych inżynierów.
Audyty, wyjście i usunięcie
Państwo lub wskazany przez Państwa audytor mogą przeprowadzić u nas audyt raz w roku z 30-dniowym wyprzedzeniem, a wcześniej, jeśli wymaga tego naruszenie lub organ nadzorczy. Po zakończeniu umowy dane pozostają dostępne do eksportu przez 90 dni, następnie są usuwane ze środowiska produkcyjnego, a w ciągu kolejnych 30 dni z kopii zapasowych, poza tym, co musimy przechowywać z mocy prawa.
Częste pytania
Czy Ormeda jest certyfikowanym wyrobem medycznym?
Nie. Ormeda nie jest obecnie wprowadzana do obrotu jako certyfikowany wyrób medyczny. Jeśli zamówienie szpitala wymaga ISO 27001, klasyfikacji MDR lub krajowej akredytacji, powiemy Państwu dokładnie, na jakim etapie jesteśmy, zamiast sugerować oznaczenie, którego nie mamy.
Gdzie przechowywane są dane pacjentów?
W Unii Europejskiej. Dane są przechowywane i przetwarzane w UE, a wnioski o dostęp i eksport obsługują ustawowe punkty końcowe, których nie wyłączy żadne ustawienie handlowe.
Czy jeden szpital może zobaczyć pacjentów innego?
Nie. Ormeda z założenia rozdziela placówki i w razie wątpliwości blokuje dostęp. Każdy odczyt i zapis danych klinicznych sprawdza kontrolę dostępu do pacjenta, zanim zostanie dotknięta baza danych, a jeśli nie da się jej rozstrzygnąć, żądanie jest odrzucane, a nie przepuszczane domyślnie.
Co dzieje się z danymi klinicznymi po wyłączeniu modułu?
Stają się tylko do odczytu, nigdy niewidoczne. Rekordy nigdy nie są trwale usuwane. Błąd staje się oznaczoną korektą z zachowaną historią, ponieważ obowiązek przechowywania trwa dłużej niż umowa, z której wynika.
Kto może widzieć co?
Role sięgają od właściciela przez technika po pacjenta, z zakresem na poziomie oddziału, a uprawnienia są egzekwowane na stronie, w komponencie i ponownie w API. Każdy wgląd i każda zmiana trafiają do śladu audytowego tylko do dopisywania: kto co widział, kiedy i z jakiego adresu.
Czy odpowiadają Państwo na kwestionariusze zakupowe i DPIA?
Tak, bezpośrednio i bez wcześniejszej rozmowy handlowej. Proszę przesłać kwestionariusz lub szablon oceny skutków dla ochrony danych, a wróci wypełniony.
Proszę przesłać nam swój kwestionariusz bezpieczeństwa.
Odpowiadamy na kwestionariusze zakupowe i szablony DPIA bezpośrednio, bez wcześniejszej rozmowy handlowej.