Dokumentacja zgodności z RODO i ISO 27001
dla grupy Klinika Słowiańska
Wprowadzenie
Grupa Klinika Słowiańska obejmuje trzy powiązane podmioty w tym świadczące usługi medyczne i regeneracyjne, które wspólnie przetwarzają dane pacjentek. Należą do nich:
- Klinika Słowiańska Specjalistyczna Praktyka Lekarska Dr n. med. Arleta Szczęsna – podmiot prowadzący działalność leczniczą (administruje danymi pacjentek medycznych, zatrudnia lekarzy i położne),
- Klinika Słowiańska Sp. z o.o. – podmiot zarządzający infrastrukturą IT, lokalem i sprzętem medycznym (zatrudnia personel rejestracji)
- Klinika Słowiańska Grupa Medyczna Sp. z o.o. – podmiot świadczący usługi estetyczne i prowadzący sprzedaż produktów pielęgnacyjnych (administruje danymi pacjentek korzystających z zabiegów estetycznych). Zatrudnia specjalistów takich jak kosmetolog i trycholog),
Pacjentki składają jedną zgodę na przetwarzanie danych osobowych, która łącznie obejmuje podmiot (1) i (3) jako administratorów danych medycznych i regeneracyjnych. W związku z tym podmioty te występują wobec pacjentek jako odrębni administratorzy, ale działający we wspólnym interesie – wymagane jest więc ścisłe uzgodnienie zakresu ich obowiązków w zakresie ochrony danych (np. poprzez porozumienie o współadministrowaniu danymi osobowymi pacjentek).
Aby zapewnić pełną zgodność z RODO (Rozporządzeniem o Ochronie Danych Osobowych) oraz wdrożyć wymagania ISO 27001 (międzynarodowej normy Systemu Zarządzania Bezpieczeństwem Informacji – SZBI), przygotowano jeden spójny system dokumentacji obejmujący wszystkie trzy podmioty. Wspólna dokumentacja zawiera polityki, procedury i rejestry obowiązujące w całej strukturze, z wyraźnym podziałem ról i odpowiedzialności wewnątrz grupy. Uwzględniono przy tym specyfikę działalności, w szczególności: hybrydowy model przetwarzania danych (część informacji przechowywana i przetwarzana jest lokalnie w placówce, a część w usługach chmurowych), kontakt z pacjentkami za pośrednictwem e-mail i telefonu (co wymaga dodatkowych zabezpieczeń przy uwierzytelnianiu tożsamości i przekazywaniu informacji), współpracę z zewnętrznymi podmiotami (laboratoriami diagnostycznymi, firmami IT, dostawcami sprzętu medycznego – co wiąże się z powierzeniem im przetwarzania danych lub udostępnianiem danych), a także przetwarzanie szczególnych kategorii danych osobowych (danych o zdrowiu pacjentek, podlegających podwyższonym wymogom bezpieczeństwa i poufności). Dokumentacja integruje wymagania RODO z ramami ISO 27001, zapewniając systematyczne podejście do bezpieczeństwa informacji, zarządzanie ryzykiem oraz ciągłe doskonalenie procesów ochrony danych.