Bezpieczeństwo
Odpowiedzi na najczęściej zadawane pytania dotyczące bezpieczeństwa danych, zgodności z RODO i ochrony informacji pacjentów.
Czy Cora posiada certyfikację dla wyrobów medycznych?
Cora nie stawia diagnoz ani nie podejmuje decyzji medycznych. Jest narzędziem wspierającym tworzenie dokumentacji medycznej i działa pod pełną kontrolą specjalisty. Jeśli potrzebujesz informacji dotyczących naszego statusu regulacyjnego lub prowadzonych procesów certyfikacyjnych, chętnie udostępnimy szczegóły podczas rozmowy lub na etapie wdrożenia.
W jaki sposób zabezpieczane są dane?
Bezpieczeństwo danych było jednym z priorytetów podczas tworzenia Cory. Dane są szyfrowane zarówno podczas przesyłania, jak i przechowywania na serwerach. Dostęp do nich mają wyłącznie uprawnieni użytkownicy, a wszystkie rozwiązania projektujemy zgodnie z dobrymi praktykami bezpieczeństwa oraz wymaganiami RODO.
Co jeśli dojdzie do wycieku danych?
Robimy wszystko, aby zminimalizować ryzyko takiej sytuacji. Stosujemy wielopoziomowe zabezpieczenia, kontrolę dostępu i szyfrowanie danych. Gdyby mimo to doszło do incydentu bezpieczeństwa, postępujemy zgodnie z obowiązującymi przepisami i przygotowanymi procedurami. Oznacza to m.in. analizę zdarzenia, zabezpieczenie systemu, współpracę z placówką oraz realizację obowiązków wynikających z RODO.
Czy korzystanie z Cory jest zgodne z RODO?
Tak. Cora została zaprojektowana z myślą o pracy z dokumentacją medyczną i przetwarza dane zgodnie z wymaganiami RODO. Z każdą placówką podpisujemy umowę powierzenia przetwarzania danych, a cały proces został przygotowany tak, aby ułatwić spełnienie obowiązków związanych z ochroną danych pacjentów.
Gdzie przechowywane są dane?
Dane przechowywane są na serwerach AWS znajdujących się we Frankfurcie, czyli na terenie Unii Europejskiej. Dzięki temu pozostają objęte europejskimi przepisami dotyczącymi ochrony danych.
Czy dane opuszczają Unię Europejską?
Nie. Dane są przetwarzane i przechowywane w infrastrukturze zlokalizowanej w UE. Korzystamy wyłącznie z usług i konfiguracji spełniających wymagania europejskich regulacji dotyczących ochrony danych.
Kto ma dostęp do nagrań i dokumentacji?
Dostęp do danych mają wyłącznie uprawnieni użytkownicy w ramach placówki. Pracownicy Cory nie przeglądają ani nie odsłuchują nagrań pacjentów. Dostęp serwisowy jest ściśle kontrolowany i wykorzystywany wyłącznie wtedy, gdy jest niezbędny do rozwiązania zgłoszonego problemu.
Czy dane są szyfrowane?
Tak. Dane są szyfrowane zarówno podczas przesyłania, jak i przechowywania. Oznacza to, że są chronione na każdym etapie korzystania z systemu.
Czy po zakończeniu współpracy mogę usunąć wszystkie dane?
Tak. Dane pozostają pod kontrolą placówki. Po zakończeniu współpracy mogą zostać usunięte zgodnie z ustalonymi zasadami lub wyeksportowane, jeśli jest taka potrzeba.
Czy Cora podejmuje decyzje medyczne?
Nie. Cora jest narzędziem wspierającym tworzenie dokumentacji. Przygotowuje propozycję notatki na podstawie rozmowy z pacjentem, ale to lekarz lub specjalista decyduje o jej ostatecznej treści i zatwierdza dokumentację.
Czy potrzebuję zgody pacjenta na nagrywanie wizyty?
To zależy od przyjętej podstawy prawnej przetwarzania danych w danej placówce. W praktyce większość naszych klientów konsultuje ten proces ze swoim Inspektorem Ochrony Danych lub prawnikiem. W razie potrzeby udostępniamy dokumenty i informacje, które ułatwiają przygotowanie odpowiednich procedur.
Czy amerykański Cloud Act oznacza, że dane pacjentów mogą zostać udostępnione władzom USA?
To jedno z najczęściej zadawanych pytań. Dane przetwarzane przez Corę są przechowywane na serwerach znajdujących się w Unii Europejskiej i podlegają europejskim przepisom o ochronie danych. Korzystamy z rozwiązań zaprojektowanych z myślą o zgodności z RODO oraz stosujemy szyfrowanie i odpowiednie zabezpieczenia techniczne. Jeśli Twoja placówka przeprowadza szczegółową analizę prawną, udostępniamy dokumentację opisującą naszą architekturę oraz sposób przetwarzania danych.
Czy pomagacie w przygotowaniu DPIA (Oceny Skutków dla Ochrony Danych)?
Tak. Wiemy, że wiele placówek przed wdrożeniem nowego rozwiązania przeprowadza DPIA. Na potrzeby tej oceny udostępniamy komplet informacji dotyczących sposobu przetwarzania danych, zastosowanych zabezpieczeń oraz architektury systemu. Dzięki temu Inspektor Ochrony Danych lub zespół odpowiedzialny za bezpieczeństwo może sprawnie przeprowadzić wymaganą analizę.
Jaką dokumentację dotyczącą bezpieczeństwa udostępniacie?
Na etapie oceny rozwiązania przekazujemy dokumenty niezbędne do weryfikacji bezpieczeństwa i zgodności z RODO. W zależności od potrzeb placówki mogą to być m.in. umowa powierzenia przetwarzania danych, opis środków technicznych i organizacyjnych, informacje dotyczące infrastruktury oraz materiały wspierające przygotowanie DPIA.
Czy Cora wykorzystuje dane pacjentów do trenowania modeli AI?
Nie. Dane pacjentów nie są wykorzystywane do trenowania modeli sztucznej inteligencji ani udostępniane w tym celu podmiotom trzecim. Pozostają wyłącznie w środowisku przetwarzania niezbędnym do przygotowania dokumentacji medycznej.