Zgodność i zaufanie

Zgodność i zaufanie dla europejskich prywatnych klinik

FastClinic przeznaczony jest dla prywatnych klinik wielospecjalistycznych działających na podstawie prawa UE. Ochrona danych pacjentów, możliwość kontroli i interoperacyjność to wymagania produktu, a nie refleksja.

Aktualne: tylko dane syntetycznePlan działania: kontrola produkcji i adaptery krajowe
Stan w skrócie

Jasno określ, co istnieje i co będzie dalej.

Ta strona oddziela zweryfikowane możliwości demonstracyjne od wymagań produkcyjnych i przyszłych prac integracyjnych.

Dostępne dzisiaj

Kokpit operacji syntetycznych

Publiczna wersja demonstracyjna i repozytorium nie zawierają żadnych chronionych informacji zdrowotnych. Pokazują wizyty, relacje między pacjentami i stronami, komunikację wymaganą za zgodą, fakturowanie, wycofanie, raportowanie oraz asystenta AI w trybie tylko do odczytu, korzystającego z zapisów syntetycznych.

Ścieżka produkcyjna

Kontrole przed rzeczywistymi danymi pacjenta

Wdrożenia produkcyjne wymagają profilu zamieszkania w UE/EOG, szyfrowania i zarządzania kluczami, szczegółowej kontroli dostępu, dowodów audytu z możliwością dołączenia, kontroli przechowywania, reagowania na incydenty i umów dotyczących przetwarzania.

Nie zgłoszono

Brak skrótu do certyfikacji

FastClinic nie posiada obecnie certyfikatu ISO 27001 ani ISO 27701, publiczna wersja demonstracyjna nie jest produkcyjnym EHR, a ta strona nie stanowi gwarancji zgodności z prawem dla wdrażającej kliniki.

Nasze zobowiązania

Pierwsze w Europie pod względem projektu.

Architektura produkcji i model operacyjny kształtują się wokół następujących zobowiązań.

  • Europejska polityka w zakresie wdrażania produkcji — przechowywanie i przetwarzanie danych na terenie UE/EOG.
  • Prywatność w założeniach i domyślnie — wspieranie Artykułu 25 RODO od projektu produktu po konfigurację wdrożenia.
  • Zabezpieczenia kategorii specjalnej — dane dotyczące zdrowia wymagają zarówno podstawy art. 6, jak i warunku art. 9 zgodnie z mającym zastosowanie prawem krajowym.
  • Syntetyczna nawierzchnia publiczna — brak PHI w wersji demonstracyjnej typu open source, publicznym interfejsie API, urządzeniach lub repozytorium.
  • Prawidłowy model ludzi — Podmioty opieki są oddzielone od stron, z którymi można się skontaktować lub które podlegają rozliczeniu, w tym opiekunów nieletnich.
  • Komunikacja świadoma celu — egzekwowanie zgody i rezygnacji odróżnia działania następcze od działań marketingowych.
  • Operacje podlegające audytowi — kontrola dostępu i dowody wymagające jedynie dołączenia to wymagania dotyczące gotowości produkcyjnej.
  • Ścieżka interoperacyjności — Adaptery oparte na FHIR R4 są planowane do użytku zgodnego z EHDS i wymiany krajowej.
Dostosowanie do RODO

Narzędzia dla kontrolera; dowód relacji z podmiotem przetwarzającym.

Klinika pozostaje odpowiedzialna za swoje cele zgodne z prawem, obowiązki w zakresie krajowej dokumentacji klinicznej i procesy mające kontakt z pacjentem. Rola FastClinic zależy od wdrożenia i umowy.

  • Rejestruj zgodne z prawem podstawy i cele, nie traktując przetwarzania klinicznego i zgody marketingowej jako tego samego.
  • W stosownych przypadkach wspieraj dostęp, poprawianie, ograniczanie i przenośny eksport; usunięcie podlega prawnemu przechowywaniu i innym wyjątkom RODO.
  • Zapewnij materiały wdrożeniowe dotyczące zapisów przetwarzania, umów z podmiotami przetwarzającymi, harmonogramów przechowywania i ocen skutków dla ochrony danych.
  • Stosuj szyfrowanie podczas przesyłania i przechowywania, najniższe uprawnienia, dostęp oparty na rolach, bezpieczne sesje, zarządzanie sekretami i logowanie strukturalne w profilach produkcyjnych.
  • Przygotuj dowody incydentu, aby administratorzy mogli ocenić ryzyko i, jeśli wymaga tego art. 33 RODO, powiadom organ nadzorczy w ciągu 72 godzin, jeśli to możliwe.
  • Wsparcie wyznaczonego DPO lub osoby kontaktowej ds. prywatności; To, czy inspektor ochrony danych jest wymagany prawnie, zależy od sposobu postępowania i skali kliniki.

Stan opieki zdrowotnej. Artykuł 9 ust. 2 lit. h) RODO może wspierać przetwarzanie w celach opieki zdrowotnej lub zarządzania systemami opieki zdrowotnej, jeżeli spełnione są jego warunki i odpowiednie prawo UE lub państwa członkowskiego. Nie zastępuje to konieczności dokumentowania podstawy art. 6 i przepisów lokalnych.

Granica AI. Zanim jakikolwiek model otrzyma rzeczywiste dane pacjenta, wdrożenie musi uwzględniać lokalizację dostawcy, umowy, transfery międzynarodowe, minimalizację, przechowywanie, nadzór człowieka i ograniczenia celu. Preferowane są modele hostowane w UE lub lokalne.

FHIR i EHDS

Znormalizowany rdzeń ze standardami na granicy.

EHDS ustanawia europejski format wymiany elektronicznej dokumentacji medycznej i przyszłe wspólne specyfikacje dotyczące interoperacyjności i rejestrowania. FastClinic planuje używać FHIR R4 jako głównego rdzenia implementacji, z HL7 Europe, IPS i profilami krajowymi stosowanymi przez adaptery.

Koncepcja FastClinic Mapowanie FHIR R4 Odpowiedzialność adaptera
Przedmiot opieki Patient Identyfikatory krajowe, dane demograficzne i wymagane rozszerzenia
Opiekun lub osoba, z którą można się skontaktować RelatedPerson / Patient.contact Kodowanie relacji, uprawnienia, reprezentacja i przypisanie zgody
Umówienie się i wizyta Appointment / Encounter Status krajowy, skierowanie, lokalizacja i profile przepływu pracy
Diagnoza i wykonywana opieka Condition / Procedure Powiązania terminologiczne, systemy kodów i reguły specjalistyczne
Płatnik i ubezpieczenie Coverage / Organization Identyfikatory ubezpieczenia, uprawnienia, roszczenia i zasady dotyczące płatności prywatnych
Lekarz i klinika Practitioner / PractitionerRole / Organization Rejestry zawodowe, uwierzytelnianie i identyfikatory organizacji
Zgoda i dowody kontroli Consent / AuditEvent Lokalne systemy zgód, cel, pochodzenie i zasady ujawniania informacji

The current public API includes a FHIR R4 read surface over synthetic data. Production write paths, national profile certification, and live spine connections remain gated.

Adaptery krajowe

Jeden rdzeń; tożsamość specyficzna dla kraju, terminologia, polityka i transport.

Poniższe cele adapterów to kandydaci do odkrycia, a nie zaimplementowane integracje lub zobowiązania dotyczące dostarczenia. Pierwsze pilotaże produkcyjne określą kolejność i dokładny zakres zgodności.

Estonia · TEHIK / upTIS

Odkrycie

Mapuj estońskie identyfikatory i terminologię, bieżącą wymianę dokumentów, pojawiające się aktywa FHIR R4, profesjonalny dostęp, reprezentację i wymogi dotyczące bezpiecznej wymiany krajowej.

Oficjalny przegląd TEHIK ↗

Finlandia · Kanta

Odkrycie

Wspieraj przejście, w którym CDA R2 pozostaje powszechne, podczas gdy Kanta stopniowo wprowadza FHIR, w tym profile krajowe, zestawy kodów, wymagania dotyczące testowania, certyfikacji, autoryzacji i rejestrowania.

Oficjalny plan działania Kanta FHIR ↗

Niemcy · gematik ePA

Odkrycie

Postępuj zgodnie z przewodnikami wdrażania FHIR R4 firmy gematik dotyczącymi usług ePA, tożsamości infrastruktury telematycznej, zdarzeń audytowych, terminologii i obowiązującej oceny zgodności.

Oficjalny przewodnik gematik FHIR ↗

Holandia · Nictiz / MedMij

Odkrycie

Mapuj holenderskie modele informacji o opiece i profile FHIR R4, a następnie wdrażaj ramy zaufania MedMij i kwalifikację dostawców tam, gdzie wchodzi w zakres wymiany za pośrednictwem pacjentów.

Oficjalny przegląd Nictiz MedMij ↗
Bezpieczeństwo i kontrola operacyjna

Gotowość produkcyjna oznacza sprawdzalne kontrole.

Docelowy system kontroli łączy zabezpieczenia techniczne, procedury operacyjne, zarządzanie dostawcami i dowody, które mogą być przeglądane przez kliniki i audytorów.

Tożsamość i dostęp

Szczegółowa kontrola RBAC, najniższe uprawnienia, opcje MFA i SSO, bezpieczne sesje i punkty zaczepienia profesjonalnej tożsamości dla adapterów krajowych.

Audyt i odporność

Dołącz tylko dowody dotyczące działań istotnych klinicznie i administracyjnie, monitorowania, tworzenia kopii zapasowych, reagowania na incydenty i testowania możliwości odzyskania danych.

Ścieżka pewności

ISO 27001 i ISO 27701 to docelowe ramy oparte na wytycznych dotyczących bezpieczeństwa zdrowia ISO 27799 oraz oczekiwaniach NIS2 dotyczących łańcucha dostaw i zarządzania ryzykiem. Nie są to aktualne certyfikaty.

Granica MDR/SaMD. Planowanie, fakturowanie, rejestrowanie i przypominanie operacyjne nie mają na celu diagnozowania ani zalecania leczenia. Wsparcie decyzyjne dotyczące konkretnego pacjenta pozostanie zamknięte i oddzielnie oceniane przed udostępnieniem; funkcje o przeznaczeniu medycznym mogą wymagać zgodności z urządzeniami medycznymi.

Prawa pacjenta i przejrzystość

Znajdź, wyjaśnij, eksportuj, ograniczaj.

System ma pomóc klinikom zlokalizować dane danej osoby, wyjaśnić ich pochodzenie, wyeksportować je w ustrukturyzowanej formie oraz zastosować ograniczenia lub usunąć, jeśli jest to wymagane prawnie. Obowiązki związane z przechowywaniem klinicznym i blokady prawne pozostają wykonalne.

W przypadku nieletnich i reprezentowanych osób dorosłych w procesach komunikacji i praw wykorzystuje się relację odpowiedniego opiekuna lub upoważnionej strony, zamiast zakładać, że z podmiotem opieki można się bezpośrednio skontaktować.

Plan działania

Od syntetycznego demo po kontrolowaną platformę obejmującą wiele krajów.

Fundacja

Potok syntetyczny, model podmiotu/strony, bramki zgody, księga zbilansowana, pakiet ewaluacyjny i wielojęzyczne powierzchnie produktów.

Gotowość produkcyjna

Profile wdrożeniowe dostępne tylko w UE, RBAC, domyślne ustawienia szyfrowania, matryca audytu, przechowywanie i blokady prawne, szablony DPIA/rejestru przetwarzania/DPA i eksport strukturalny.

Rdzeń FHIR

R4 read surface, Patient $everything, validation, and an offline NHS adapter (UK Core + GP Connect STU3). Live PDS and GP Connect stay gated on onboarding.

Dojrzałość operacyjna

Prymitywne portale dla pacjentów, silniejsza tożsamość, analiza luk ISO, podręczniki dostosowane do NIS2, dodatkowe adaptery i ciągłe monitorowanie EHDS.

Podstawowe odniesienia

Standardy i ustawodawstwo leżące u podstaw tego podejścia.

Wymogi krajowe i akty wykonawcze EHDS będą ewoluować. Zgodność adaptera należy sprawdzić w odniesieniu do wiarygodnej wersji obowiązującej dla każdego wdrożenia.

Pytania dotyczące zgodności, wnioski do DPA lub wsparcie w zakresie oceny skutków dla ochrony danych

Skontaktuj się z zespołem FastClinic. Należy jeszcze wyznaczyć formalnego inspektora ochrony danych lub osobę kontaktową ds. prywatności w przypadku usług produkcyjnych.

compliance@fastclinic.dev

Na tej stronie opisano założenia projektowe i aktualne możliwości. Za formalne certyfikaty, ocenę prawną oraz określone krajowe rejestracje lub powiadomienia odpowiada klinika wdrażająca i będą one dokumentowane w miarę ich uzyskiwania.