Hopp til hovedinnhold

Sikkerhet og personvern

Vi er åpne om både hva som er på plass og hva som gjenstår. Demoen bruker kun syntetiske data.

Dette er på plass i dag

  • All tilgang avgjøres på serveren – aldri av skjermbildet
  • Rolle, organisasjon, pasientrelasjon, tildeling og samtykke vurderes ved hvert oppslag
  • Økten revalideres mot databasen: mistet rolle stopper tilgangen umiddelbart
  • Administratorroller har ikke innsyn i pasientdata
  • Relevante handlinger og avslag registreres i aktivitetslogg
  • Integrasjonstester mot ekte database beviser at data ikke lekker mellom organisasjoner

Dette kreves før en pilot med ekte opplysninger

  • Databehandleravtale og avklart behandlingsgrunnlag
  • Risikovurdering, og personvernkonsekvensvurdering der det kreves
  • Sterk autentisering, som BankID eller HelseID
  • Ekstern sikkerhetstest
  • Test av sikkerhetskopi og gjenoppretting
  • Full append-only aktivitetslogg – endring er allerede blokkert i databasen, sletting gjenstår

Det vi ikke påstår

Vi skriver ikke at løsningen er «GDPR-godkjent» – det finnes ingen slik produktgodkjenning. Vi skriver heller ikke at den er klar for ekte helseopplysninger, for det er den ikke ennå.