Trzy zdania, jeśli nie masz czasu
- 01Treść rozmowy o wizycie może ujawnić dane dotyczące zdrowia, nawet jeżeli scenariusz nie pyta o diagnozę.
- 02Nagranie głosu nie staje się automatycznie danymi biometrycznymi szczególnej kategorii. Taki status ma głos poddany specjalnemu przetwarzaniu w celu jednoznacznej identyfikacji osoby.
- 03Przed startem potrzebne są: mapa danych i ról, wstępna ocena obowiązku DPIA, zasady retencji, dostępów, podprocesorów, praw pacjenta, incydentów i eskalacji do człowieka.
01
Stanowisko UODO dotyczące rejestracji medycznej
Dla projektu ważne są cztery osobne pytania: czy agent może przyjąć objawy, czy zapisuje audio lub tekst, czy głos służy do identyfikacji oraz czy wynik rozmowy wpływa na dostęp do świadczenia. Każde z nich zmienia analizę ryzyka.
Administrator, czyli zwykle placówka, ustala cele i podstawy przetwarzania. Dostawca powinien dostarczyć opis przepływu, zabezpieczeń i podprocesorów potrzebny do tej oceny, ale nie zastępuje decyzji administratora ani porady prawnej.
02
Trzy kategorie danych w rozmowie pacjenta
| Kategoria | Przykłady | Reżim prawny | Konsekwencja projektowa |
|---|---|---|---|
| Dane osobowe spoza art. 9 | imię, numer telefonu, preferowana godzina kontaktu | Podstawa z art. 6 RODO dobrana do celu i roli placówki | Minimalizacja, informacja dla osoby, ograniczenie dostępu i retencji |
| Dane szczególne (art. 9) | objawy, diagnoza, lek, informacja o specjalizacji lub świadczeniu ujawniająca stan zdrowia | Podstawa z art. 6 oraz właściwy wyjątek z art. 9 ust. 2, uzupełniony prawem krajowym, gdy jest wymagane | Ograniczenie pytań, poufność, kontrola dostępów, uzasadniona retencja i procedura eskalacji |
| Dane biometryczne (głos) | wzorzec głosu utworzony specjalnym przetwarzaniem w celu jednoznacznej identyfikacji | Art. 4 pkt 14; art. 9 ma zastosowanie, gdy dane służą jednoznacznej identyfikacji | Nie włączaj identyfikacji głosowej bez osobnej analizy konieczności, podstawy i mniej ingerujących alternatyw |
Dane osobowe spoza art. 9
- Przykłady
- imię, numer telefonu, preferowana godzina kontaktu
- Reżim prawny
- Podstawa z art. 6 RODO dobrana do celu i roli placówki
- Konsekwencja projektowa
- Minimalizacja, informacja dla osoby, ograniczenie dostępu i retencji
Dane szczególne (art. 9)
- Przykłady
- objawy, diagnoza, lek, informacja o specjalizacji lub świadczeniu ujawniająca stan zdrowia
- Reżim prawny
- Podstawa z art. 6 oraz właściwy wyjątek z art. 9 ust. 2, uzupełniony prawem krajowym, gdy jest wymagane
- Konsekwencja projektowa
- Ograniczenie pytań, poufność, kontrola dostępów, uzasadniona retencja i procedura eskalacji
Dane biometryczne (głos)
- Przykłady
- wzorzec głosu utworzony specjalnym przetwarzaniem w celu jednoznacznej identyfikacji
- Reżim prawny
- Art. 4 pkt 14; art. 9 ma zastosowanie, gdy dane służą jednoznacznej identyfikacji
- Konsekwencja projektowa
- Nie włączaj identyfikacji głosowej bez osobnej analizy konieczności, podstawy i mniej ingerujących alternatyw
Nawet prosty scenariusz umawiania powinien mieć bezpieczną odpowiedź na spontaniczne podanie objawów. Nie oznacza to, że każda rozmowa faktycznie zawiera dane z art. 9.
Przy danych o zdrowiu potrzebna jest podstawa z art. 6 oraz warunek z art. 9 ust. 2 RODO. Litera h dotyczy wskazanych w niej celów zdrowotnych, na podstawie prawa albo umowy z pracownikiem służby zdrowia. Wymaga też warunków art. 9 ust. 3: odpowiedzialności i tajemnicy zawodowej wynikających z właściwych przepisów. Sama umowa poufności z firmą IT nie zastępuje tej oceny.
Jeśli do rejestracji wystarczy kontakt i termin, nie pytaj o pełny opis objawów. Trzeba jednak przewidzieć, że pacjent poda go sam. Agent rejestracyjny nie rozwija wywiadu; stosuje zatwierdzony sposób przekazania do personelu, a zapis ogranicza do danych potrzebnych w danym procesie.
03
Przykład fragmentu mapy danych i pracy wykonawcy
Fikcyjna klinika TEST-K02 zleca przyjęcie prośby o kontakt do rejestracji. Przykład pokazuje organizację przepływu, bez przesądzania podstawy prawnej dla innej placówki. Nie wykorzystuje danych prawdziwego pacjenta.
| Etap i cel | Dane w przykładzie | Dostęp oraz zapis | Kto przygotowuje ustalenie |
|---|---|---|---|
| Rozmowa: prośba o kontakt | Kontakt testowy i preferencja: 16 września po 14:00; bez pytania o objawy | Przetwarzanie na potrzeby rozmowy, plik audio nie jest przechowywany | Klinika zatwierdza minimum danych; wykonawca konfiguruje i sprawdza brak zapisu audio |
| Kolejka rejestracji: oddzwonienie | TEST-K02, uzgodniony kontakt, preferencja i stan „oczekuje” | Uprawniona rejestracja; okres i zasady usunięcia według decyzji administratora | Klinika określa retencję i role; wykonawca opisuje przekazanie oraz potwierdzenie zapisu |
| Diagnostyka: nieudana dostawa zgłoszenia | Identyfikator TEST-K02, czas i kod błędu, bez treści rozmowy | Wyznaczona obsługa techniczna; osobna retencja logów | Wykonawca wskazuje rzeczywiste systemy, regiony i podprocesorów do dokumentacji projektu |
Rozmowa: prośba o kontakt
- Dane w przykładzie
- Kontakt testowy i preferencja: 16 września po 14:00; bez pytania o objawy
- Dostęp oraz zapis
- Przetwarzanie na potrzeby rozmowy, plik audio nie jest przechowywany
- Kto przygotowuje ustalenie
- Klinika zatwierdza minimum danych; wykonawca konfiguruje i sprawdza brak zapisu audio
Kolejka rejestracji: oddzwonienie
- Dane w przykładzie
- TEST-K02, uzgodniony kontakt, preferencja i stan „oczekuje”
- Dostęp oraz zapis
- Uprawniona rejestracja; okres i zasady usunięcia według decyzji administratora
- Kto przygotowuje ustalenie
- Klinika określa retencję i role; wykonawca opisuje przekazanie oraz potwierdzenie zapisu
Diagnostyka: nieudana dostawa zgłoszenia
- Dane w przykładzie
- Identyfikator TEST-K02, czas i kod błędu, bez treści rozmowy
- Dostęp oraz zapis
- Wyznaczona obsługa techniczna; osobna retencja logów
- Kto przygotowuje ustalenie
- Wykonawca wskazuje rzeczywiste systemy, regiony i podprocesorów do dokumentacji projektu
Jeśli pacjent spontanicznie opisze stan zdrowia, trzeba sprawdzić również przetwarzanie tej wypowiedzi w trakcie rozmowy. Brak nagrania nie oznacza braku przetwarzania danych. Zmiana na zapisywanie pełnej treści wymaga ponownej oceny przepływu i celu.
W odbierze.ai przygotowujemy opis techniczny oraz wdrażamy zatwierdzone ustawienia w uzgodnionym zakresie. Klinika ustala cele, podstawy i terminy przechowywania, przy wsparciu swojego doradcy lub IOD. Opisz jedno zadanie rejestracji i używany system, a ustalimy zakres połączenia i koszt potrzebnej pracy.
04
Kiedy DPIA jest obowiązkowa dla voicebota
Art. 35 RODO wymaga DPIA, gdy planowane przetwarzanie z dużym prawdopodobieństwem może powodować wysokie ryzyko z uwagi na charakter, zakres, kontekst i cele. Najpierw administrator wykonuje ocenę wstępną i zapisuje, jakie kryteria występują.
UODO wskazuje, że usługi wirtualnych asystentów głosowych z dużym prawdopodobieństwem mogą wpadać w kategorie wymagające DPIA. To silny sygnał, ale nie automatyczna odpowiedź dla każdego scenariusza. Inaczej ocenia się prostą prośbę o oddzwonienie bez zapisu treści, a inaczej rozmowę o objawach połączoną z historią pacjenta.
- 01
Decyzja istotnie wpływająca na dostęp do świadczenia
Na przykład automatyczna priorytetyzacja, odmowa lub triaż. Trzeba osobno sprawdzić także art. 22 RODO.
- 02
Dane dotyczące zdrowia na dużą skalę
Skalę ocenia się łącznie: liczba osób, zakres danych, czas i zasięg geograficzny. RODO nie podaje jednego progu liczbowego.
- 03
Identyfikacja głosowa
Specjalne przetwarzanie cech głosu w celu jednoznacznej identyfikacji jest odrębnym, silnym sygnałem ryzyka.
- 04
Łączenie wielu źródeł
Połączenie rozmowy z dokumentacją medyczną, CRM lub innymi bazami zwiększa zakres i możliwe skutki błędu.
- 05
Osoby szczególnie narażone
Dzieci, osoby starsze, pacjenci w kryzysie i osoby zależne od świadczenia wymagają oceny dostępności oraz skutków pomyłki.
- 06
Nowa technologia razem z innymi kryteriami
Sama nowość nie rozstrzyga, ale w połączeniu z danymi szczególnymi, skalą lub oceną osoby może prowadzić do wysokiego ryzyka.
05
Lista przed uruchomieniem voicebota w klinice
- 01wymagane
Oddzielna informacja o AI i informacja o danych
Art. 50 AI Act wymaga jasnej informacji o interakcji z AI. Art. 13 RODO określa treść obowiązku informacyjnego. Krótkie otwarcie rozmowy może odsyłać do pełnej klauzuli, ale jej nie zastępuje.
- 02wymagane
Lista scenariuszy z mapą eskalacji
Każdy scenariusz ma listę warunków, w których voicebot przekazuje rozmowę człowiekowi.
- 03wymagane
Mapa kategorii danych zbieranych w każdym scenariuszu
Tabela: scenariusz × dane zwykłe / art. 9 / biometria. Pomaga w DPIA i w przygotowaniu materiałów dla IOD.
- 04wymagane
Decyzja, czy voicebot przyjmuje objawy, czy tylko umawia
To jedna z najważniejszych decyzji projektowych. Zmienia zakres danych i reżim retencji.
- 05wymagane
Umowa z procesorem i zasady podpowierzenia
Jeżeli odbierze.ai działa jako procesor, klient zawiera z nami umowę z art. 28. Umowy z dalszymi procesorami zawiera procesor; klient otrzymuje wymagane informacje i mechanizm autoryzacji lub sprzeciwu.
- 06wymagane
Opis regionów i transferów
Przetwarzanie w UE jest częścią pakietu, ale dokumentacja powinna objąć cały przepływ oraz ewentualne transfery danych lub zdalny dostęp spoza EOG.
- 07wymagane
Decyzja o zapisie i retencji
Dla audio, transkrypcji, metadanych i logów określ osobny cel, okres, dostęp i sposób usunięcia. Jeżeli treść nie jest potrzebna, wybierz tryb bez zapisu lub krótszy zapis.
- 08wymagane
Lista ról z dostępem
Dostęp otrzymują konkretne role potrzebujące danych do zadania. Administrator ustala częstotliwość przeglądu uprawnień odpowiednią do ryzyka.
- 09wymagane
Procedura realizacji praw osoby
Administrator odpowiada bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Uzasadnione przedłużenie o dwa miesiące wymaga informacji o przyczynach w pierwszym miesiącu. Rejestr przechowuje datę wpływu, właściciela, termin i stan czynności; potwierdzenie odbioru żądania nie zastępuje odpowiedzi.
- 10wymagane
Procedura naruszeń
Procesor zgłasza naruszenie administratorowi bez zbędnej zwłoki. Administrator ocenia ryzyko i, gdy art. 33 tego wymaga, zgłasza organowi w miarę możliwości w 72 godziny.
- 11wymagane
Plan kontroli jakości po starcie
Metoda zależy od zapisywanych danych. Może obejmować zatwierdzoną próbkę nagrań lub transkrypcji, dane zdarzeń, testy syntetyczne i zgłoszenia zespołu.
- 12wymagane
Dziennik wersji scenariusza i komunikatu
Data i godzina, autor, opis zmiany oraz akceptacja. Pozwala wykazać, jaka wersja działała w danym okresie.
- 13wymagane
Plan reakcji na sytuacje wrażliwe
Ból, kryzys, zagrożenie życia, reklamacja i rozmowa z dzieckiem wymagają uzgodnionej odpowiedzi, właściwego numeru lub przekazania do człowieka.
- 14wymagane
Pełna klauzula informacyjna w dostępnym miejscu
W rozmowie podaj krótką informację i łatwy sposób dotarcia do pełnej treści, na przykład prosty adres strony lub możliwość wysłania linku.
- 15wymagane
Kanał kontaktu w sprawach danych
Podaj kontakt administratora oraz IOD, jeżeli został wyznaczony. Wskaż, gdzie pacjent może zgłosić pytanie lub żądanie dotyczące danych.
06
Retencja, podprocesorzy, transfer poza UE
| Element | Możliwa konfiguracja | Co trzeba udokumentować |
|---|---|---|
| Nagrania pełne | wyłączone albo przechowywane przez uzgodniony okres | Cel nagrywania, podstawa, informacja dla rozmówcy, dostęp, termin i sposób usunięcia. |
| Transkrypcje pełne | wyłączone, chwilowe albo przechowywane przez uzgodniony okres | Czy pełna treść jest potrzebna po wykonaniu operacji i czy można ją zastąpić wynikiem zdarzenia. |
| Metadane (czas, kierunek, status) | minimalny zestaw potrzebny do rozliczeń i diagnostyki | Zakres pól, ich związek z osobą, okres i rozdzielenie od treści rozmowy. |
| Logi techniczne | bez treści albo z treścią ograniczoną do niezbędnego minimum | Cel diagnostyczny, maskowanie danych, dostęp i automatyczne usunięcie. |
| Przetwarzanie w UE | w pakiecie odbierze.ai | Cały łańcuch odbiorców, regiony, zdalny dostęp i mechanizm dla ewentualnego transferu poza EOG. |
| Lista podprocesorów | załącznik lub inna trwała forma wskazana w umowie | Tożsamość, lokalizacja, funkcja oraz tryb informowania o zmianach i ewentualnego sprzeciwu. |
Nagrania pełne
- Możliwa konfiguracja
- wyłączone albo przechowywane przez uzgodniony okres
- Co trzeba udokumentować
- Cel nagrywania, podstawa, informacja dla rozmówcy, dostęp, termin i sposób usunięcia.
Transkrypcje pełne
- Możliwa konfiguracja
- wyłączone, chwilowe albo przechowywane przez uzgodniony okres
- Co trzeba udokumentować
- Czy pełna treść jest potrzebna po wykonaniu operacji i czy można ją zastąpić wynikiem zdarzenia.
Metadane (czas, kierunek, status)
- Możliwa konfiguracja
- minimalny zestaw potrzebny do rozliczeń i diagnostyki
- Co trzeba udokumentować
- Zakres pól, ich związek z osobą, okres i rozdzielenie od treści rozmowy.
Logi techniczne
- Możliwa konfiguracja
- bez treści albo z treścią ograniczoną do niezbędnego minimum
- Co trzeba udokumentować
- Cel diagnostyczny, maskowanie danych, dostęp i automatyczne usunięcie.
Przetwarzanie w UE
- Możliwa konfiguracja
- w pakiecie odbierze.ai
- Co trzeba udokumentować
- Cały łańcuch odbiorców, regiony, zdalny dostęp i mechanizm dla ewentualnego transferu poza EOG.
Lista podprocesorów
- Możliwa konfiguracja
- załącznik lub inna trwała forma wskazana w umowie
- Co trzeba udokumentować
- Tożsamość, lokalizacja, funkcja oraz tryb informowania o zmianach i ewentualnego sprzeciwu.
07
Kiedy sprawę powinien przejąć pracownik
Sposób kontaktu z pracownikiem ustalamy dla każdej z tych sytuacji. Może obejmować połączenie z recepcją lub numerem dyżurnym. Prośba o oddzwonienie pasuje do spraw, które mogą poczekać. Podejrzenie zagrożenia zdrowia lub życia wymaga osobnej procedury zatwierdzonej przez placówkę; nie należy kierować go do zwykłej kolejki oddzwonień.
Agent powinien powiedzieć, co dzieje się w danej chwili. „Łączę z recepcją” pasuje do rzeczywistego przełączenia, a „Zapiszę prośbę o kontakt” do przyjęcia zgłoszenia. Godziny obsługi i dalsze kroki muszą odpowiadać zasadom placówki.
08
Kontrole UODO w podmiotach leczniczych
Plan kontroli sektorowych UODO na 2026 r. dotyczy w podmiotach leczniczych monitoringu wizyjnego, szczególnie danych dzieci. Także przywoływana sprawa CM Ujastek dotyczyła monitoringu. Te źródła nie potwierdzają szczególnych zasad ani zapowiedzi kontroli voicebotów; zakres rozmowy ocenia się na podstawie właściwych przepisów i rzeczywistego przetwarzania.
09
Błędy w przetwarzaniu danych
- 01unikać
Traktowanie kontynuacji rozmowy jako zgody na wszystko
Jeżeli administrator opiera konkretny cel na zgodzie, musi spełnić warunki RODO i umożliwić jej wycofanie. Informacja o AI nie jest zgodą na przetwarzanie danych.
- 02unikać
Pytania o objawy bez ustalonej podstawy i procedury
Dla danych zdrowotnych potrzebne są warunki z art. 6 i art. 9 oraz zabezpieczenia wynikające z właściwych przepisów sektorowych.
- 03unikać
Ukrywanie, że rozmowę prowadzi AI
Od 2 sierpnia 2026 r. informacja ma być jasna, odróżnialna, dostępna i przekazana najpóźniej przy pierwszej interakcji.
- 04unikać
Nieopisane dalsze powierzenie
Art. 28 wymaga uprzedniej szczegółowej albo ogólnej pisemnej zgody oraz poinformowania administratora o planowanej zmianie przy zgodzie ogólnej.
- 05unikać
Transfer poza EOG bez właściwego mechanizmu
Mechanizm zależy od kraju, odbiorcy i okoliczności. Sama siedziba dostawcy nie wystarcza do oceny całego przepływu.
- 06unikać
Retencja nagrań „na zawsze” bez podstawy
Art. 5 ust. 1 lit. e RODO. Każdy okres retencji musi mieć uzasadnienie.
- 07unikać
Wtórne użycie rozmów do trenowania bez analizy celu
Nowy cel wymaga osobnej oceny zgodności, przejrzystości, minimalizacji i praw osób. Nie wolno zakładać, że umowa wdrożeniowa automatycznie go obejmuje.
- 08unikać
Porada medyczna poza zatwierdzonym zakresem
Agent do rejestracji nie powinien rozpoznawać chorób ani zalecać leczenia. Inny zakres wymaga osobnej analizy medycznej, prawnej i ryzyka.
- 09unikać
Brak procedury obsługi praw osób
Prawo do usunięcia nie jest bezwzględne, ale administrator musi przyjąć żądanie, ocenić wyjątki i odpowiedzieć w terminie z art. 12.
10
Metodyka i dziennik aktualizacji
Raport opiera się na RODO i wskazanych komunikatach UODO. 8 września 2026 r. ponownie sprawdzono termin odpowiedzi oraz uzupełniono art. 9 ust. 3, łącząc materiał z wcześniejszym poradnikiem o klinice. Wypełniona mapa TEST-K02 jest przykładem organizacji procesu, nie dokumentacją rzeczywistego klienta. Zakres danych, role i retencję ustala administrator dla własnego wdrożenia; monitoring wizyjny pozostaje wyłącznie krótkim kontekstem.
Dziennik aktualizacji
- 2026-09-08Włączono warunki art. 9 ust. 3 i ograniczanie danych z poradnika o klinice, dodano przykład mapy danych i ról, skrócono monitoring oraz poprawiono opis terminu odpowiedzi.
- 2026-09-07Uproszczono tekst i poprawiono opis przekazania sprawy pracownikowi oraz informacji o dalszym kontakcie.
- 2026-04-23Pierwsza wersja raportu
- 2026-05-06Dodanie stanowiska UODO, tabeli kategorii danych, listy decyzji przed uruchomieniem, retencji i sytuacji eskalacji
- 2026-07-21Korekta obowiązku IOD (art. 37 ust. 1 lit. c, wyjątek dla jednoosobowych praktyk), terminy art. 12 jako miesiąc, transfer do USA uzupełniony o EU-US Data Privacy Framework.
- 2026-08-15Ręczna rewizja: usunięcie fałszywej informacji o IOD odbierze.ai, sztywnych retencji i automatycznego obowiązku DPIA; rozdzielenie nagrania głosu od biometrii identyfikacyjnej
11
Źródła i odniesienia
- 01UODO, stanowisko ws. centralnej rejestracji medycznej i voicebotów
- 02EUR-Lex, RODO 2016/679
- 03EUR-Lex, AI Act 2024/1689
- 04Komisja Europejska, pytania i odpowiedzi do art. 50 AI Act
- 05UODO, kiedy trzeba przeprowadzić DPIA (komunikat 03/2025)
- 06UODO, WSA oddalił skargę CM Ujastek
- 07UODO, plan kontroli sektorowych na 2026 r. (8.01.2026)
- 08UODO, wykaz operacji wymagających DPIA (Monitor Polski 2019/666)
- 09UODO, prawo do usunięcia i termin odpowiedzi (odczyt 8.09.2026)
12
FAQ
01pyt · raportCzy voicebot zawsze przetwarza dane szczególne w klinice?
Nie. Treść rozmowy może jednak ujawnić dane dotyczące zdrowia, nawet jeżeli agent pyta tylko o termin. Projekt powinien przewidzieć taką wypowiedź i ograniczyć dalsze pytania, zapis oraz dostęp. To, czy konkretny rekord jest daną z art. 9, zależy od treści i kontekstu.
02pyt · raportKiedy DPIA jest obowiązkowa, a kiedy wystarczy ocena ryzyka?
Administrator wykonuje ocenę wstępną przed startem. DPIA jest obowiązkowa, gdy planowana operacja z dużym prawdopodobieństwem może powodować wysokie ryzyko. Dane zdrowotne na dużą skalę, identyfikacja głosowa, istotne decyzje automatyczne i łączenie wielu źródeł są mocnymi sygnałami. Decyzję i jej uzasadnienie trzeba zachować.
03pyt · raportCzy IOD musi być po stronie kliniki, czy może być po stronie agencji?
Każda organizacja ocenia swój obowiązek z art. 37 osobno. IOD jednej strony nie zastępuje IOD drugiej. Syntalith sp. z o.o., operator odbierze.ai, nie wyznaczyła IOD; kontakt w sprawach danych podajemy w polityce prywatności. Jeżeli klinika ma IOD, włączamy tę osobę do ustaleń dotyczących przepływu i umowy.
04pyt · raportCzy mogę używać voicebota do umawiania wizyt w POZ z NFZ?
Technicznie jest to możliwe, ale zgodność zależy od uprawnień placówki, zasad danego procesu, integracji i umów. Sama informacja o wizycie może w kontekście placówki ujawniać dane zdrowotne. Przed uruchomieniem administrator powinien sprawdzić scenariusz, zakres danych, obowiązki wobec NFZ i dokumentację dostawców.
05pyt · raportJak długo przechowywać nagrania rozmów medycznych?
RODO nie podaje jednego okresu dla nagrań voicebota. Administrator ustala, czy nagranie jest w ogóle potrzebne, a potem wiąże okres z konkretnym celem. Audio, transkrypcja, wynik operacji i metadane mogą mieć różne terminy. Odbierze.ai obsługuje także zakresy bez zapisu audio lub pełnej treści.
06pyt · raportCo zrobić, gdy pacjent zażąda usunięcia nagrania?
Żądanie przyjmuje administrator, zwykle klinika, i ocenia art. 17 oraz możliwe wyjątki. Jeżeli poleci usunięcie danych przetwarzanych przez odbierze.ai w jej imieniu, wykonujemy udokumentowaną instrukcję i pomagamy w odpowiedzi. Termin odpowiedzi z art. 12 wynosi co do zasady miesiąc, z możliwością przedłużenia w warunkach wskazanych w przepisie.
07pyt · raportCo podlega obowiązkowi zgłoszenia w 72h, a co nie?
Najpierw trzeba ustalić, czy doszło do naruszenia poufności, integralności lub dostępności danych osobowych i jakie ryzyko powstało. Procesor zawiadamia administratora bez zbędnej zwłoki. Administrator zgłasza organowi, gdy naruszenie może powodować ryzyko, w miarę możliwości nie później niż 72 godziny od stwierdzenia. Nie każda awaria techniczna jest takim naruszeniem.
08pyt · raportCo art. 9 ust. 3 zmienia dla dostawcy IT?
Przy korzystaniu z art. 9 ust. 2 lit. h klinika ocenia także warunki odpowiedzialności i tajemnicy zawodowej z ust. 3 oraz przepisy sektorowe. Umowa z art. 28 opisuje pracę podmiotu przetwarzającego, ale nie nadaje wykonawcy IT statusu zawodu medycznego.