Apesar de todas as medidas de segurança e proteção disponibilizadas de raíz pelo M1, os responsáveis pela recolha e tratamento da informação (clientes MedicineOne) têm agora, decorrente do novo Regulamento Geral de Proteção de Dados, um conjunto acrescido de responsabilidades. A MedicineOne, com o intuito de ajudar os seus clientes a cumprir com as normas deste novo regulamento preparou um conjunto de funcionalidades, acessíveis no M1 2018 através da aquisição de um módulo específico. São elas:
- Registo e processamento do exercício dos direitos dos titulares;
- Gestão dos prazos de conservação dos dados pessoais;
- Registar o consentimento dos titulares;
- Sistema de logging sobre a atividade dos dados;
- Encriptação da Base de Dados (Requer o SQL Server Enterprise).
Registo e processamento do exercício dos direitos dos titulares
O titular da informação tem os seguintes direitos sobre os seus dados:
- Direito de Acesso
- Direito de Informação
- Direto de Retificação
- Direito à Limitação do Tratamento
- Direito ao Esquecimento
- Direito à Portabilidade
Nota: Compete ao responsável pelo tratamento (cliente MedicineOne) determinar se há ou não lugar ao esquecimento, ou ao exercício de qualquer outro direito dos titulares.
Gestão dos prazos de conservação dos dados pessoais
Consiste no período durante o qual os dados pessoais devem e podem ser conservados, que pode ser fixado por uma norma legal ou, na falta desta, aquele que se revele necessário para a prossecução da finalidade. Para respondermos sobre quais os prazos de conservação aplicados aos dados recolhidos no M1 necessitamos distinguir 3 tipos de dados:
- Dados de faturação
- Dados de Medicina no Trabalho
- Dados de Saúde
Recolha de Consentimento
Os tratamentos de dados efetuados pelos clientes M1 não assentam, na sua generalidade, no consentimento, já que a lei prevê um fundamento de legitimidade específico para o tratamento de dados para efeitos de:
• medicina preventiva ou do trabalho
• diagnóstico médico
• prestação de cuidados de saúde
• tratamentos de saúde.
Este fundamento cobre a maioria dos tratamentos de dados feitos pelos nossos clientes através do M1, contudo as unidades de saúde poderão utilizar os dados recolhidos para outros fins, nomeadamente:
• Newsletters informativas
• Newsletters c/ oferta de serviços, promoções
• Notificação de agendamento de consultas
• Divulgação de eventos
Para estas outras finalidades haverá que recolher consentimento dos titulares dos dados.
Sistema de logging sobre a atividade dos dados
A implementação de um sistema de logging sobre a atividade dos dados tem sido sinalizado unanimemente como a medida de segurança mais fundamental para cumprir com o RGPD e o M1 oferece grande detalhe desta informação:
Soft deletes: nenhum dado é efetivamente apagado da base de dados. Sempre que o utilizador apaga um registo, este fica assinalado como estando eliminado, mas mantém-se na base de dados;
Ciclo de vida do registo: todo o tipo de alterações a um registo, ficam gravadas em versões diferentes do registo. Assim, é possível rastrear todas as operações feitas sobre o registo e para cada, uma saber exatamente quando ocorreram, quem as realizou e que dados foram alterados.
Encriptação da Base de Dados
As Bases de Dados do M1 permitem encriptação para garantir uma maior segurança em caso de tentativa de acesso fora da aplicação. Esta capacidade é disponibilizada não pela tecnologia MedicineOne, mas pelo próprio motor de base de dados SQL Server, usado pela MedicineOne.
Outra área muito importante é a da encriptação dos dados no momento em que são transportados entre o servidor e o dispositivo cliente onde trabalha o profissional de saúde. Esta encriptação eleva o nível de segurança neste sensível ponto do sistema, pois dificulta a interceção e interpretação de dados que possam circular na rede.