Odpoveď na otázku „Aké sú povinnosti zdravotníckych zariadení v rámci GDPR?“ možno zhrnúť nasledovne: Zdravotnícke zariadenia sú povinné zabezpečiť, že osobné údaje pacientov budú spracovávané v súlade s európskym nariadením o ochrane osobných údajov (GDPR), čo zahŕňa najmä zabezpečenie dôvernosti, dostupnosti a integrity údajov. Okrem toho musia pacientom poskytnúť prístup k svojim údajom, zabezpečiť ich opravu, prípadne výmaz, a mať zavedené adekvátne technické a organizačné opatrenia na ochranu pred únikom dát.
Zdravotnícke zariadenia, ako správci osobných údajov, majú navyše špecifické povinnosti pri práci s citlivými údajmi – ako sú zdravotné záznamy – ktoré sú v režime osobitnej ochrany. GDPR zaväzuje tieto inštitúcie k transparentnosti v spracovaní údajov, vyššej miere bezpečnosti, vedeniu dokumentácie o spracovaní osobných údajov a spolupráci s Úradom na ochranu osobných údajov. V nasledujúcich kapitolách sa podrobne pozrieme na jednotlivé oblasti a zodpovieme najčastejšie kladené otázky v kontexte GDPR a zdravotníckeho sektora.
GDPR (General Data Protection Regulation) je všeobecné nariadenie Európskej únie o ochrane osobných údajov, ktoré nadobudlo účinnosť 25. mája 2018. Cieľom tohto nariadenia je zaistiť vysokú úroveň ochrany osobných údajov občanov EÚ a zároveň zabezpečiť jednotné pravidlá pre všetky subjekty, ktoré tieto údaje spracúvajú – vrátane zdravotníckych zariadení.
Zdravotnícke zariadenia – ako nemocnice, ambulancie, polikliniky, diagnostické centrá či súkromné kliniky – spracúvajú najcitlivejší typ osobných údajov: údaje o zdravotnom stave. Tieto údaje spadajú do špeciálnej kategórie tzv. citlivých údajov, na ktoré sa vzťahujú prísnejšie pravidlá.
Vzhľadom na vysokú úroveň rizika pri spracúvaní zdravotných údajov je dodržiavanie GDPR pre zdravotnícke organizácie absolútne nevyhnutné.
V rámci GDPR majú osobné údaje o zdraví osobitný štatút. Táto kategória zahŕňa:
Okrem toho sa môžu medzi chránené údaje zaradiť aj ďalšie:
Každé spracovanie týchto údajov musí byť odôvodnené zákonom, prípadne výslovným informovaným súhlasom pacienta.
Zdravotnícke zariadenia majú povinnosť pacientov informovať o:
Ideálne je, ak zariadenie poskytne pacientovi formulár alebo leták, ktorý jednoducho a zrozumiteľne obsahuje všetky potrebné informácie.
Dôležité: Informovanie musí byť poskytnuté ešte pred začiatkom spracovania údajov, resp. pri prvom kontakte s pacientom.
Každé zdravotnícke zariadenie, ktoré spracúva osobné údaje pacientov, má množstvo konkrétnych povinností vyplývajúcich z GDPR:
Personál, ktorý pracuje s údajmi, musí byť preškolený v oblasti GDPR a poučený o mlčanlivosti a bezpečnostných postupoch.
GDPR zavádza pojem Zodpovedná osoba (Data Protection Officer – DPO).
Každé zdravotnícke zariadenie, ktoré systematicky a rozsiahlo spracúva osobné údaje o zdraví, je povinné určiť zodpovednú osobu na ochranu osobných údajov.
Zodpovedná osoba môže byť interným zamestnancom alebo externým poradcom, ale musí byť nezávislá vo výkone svojej funkcie.
Na ochranu osobných údajov musia zdravotnícke zariadenia zaviesť primerané technické a organizačné opatrenia:
Opatrenia musia byť primerané riziku spojenému so spracovaním zdravotných údajov a musia byť pravidelne vyhodnocované a aktualizované.
Únik údajov je vážnym incidentom, ktorý musí zdravotnícke zariadenie riešiť okamžite:
Neohlásenie takéhoto incidentu môže mať za následok pokuty až do výšky 20 miliónov EUR alebo 4 % z ročného obratu spoločnosti.
Pacienti majú podľa GDPR viacero práv, ktoré musí zdravotnícke zariadenie rešpektovať:
Zariadenie musí tieto žiadosti vybaviť bez zbytočného odkladu, najneskôr do 30 dní.
Mnohé zariadenia sa pri implementácii GDPR dopúšťajú opakujúcich sa chýb:
Prevencia týchto chýb je základom pre pokojné fungovanie zariadenia a minimalizáciu rizika vysokých pokút od dozorného orgánu.
Dodržiavanie GDPR nie je pre zdravotnícke zariadenia len právnou povinnosťou – predstavuje aj nástroj na budovanie dôvery pacientov. Transparentnosť, bezpečnosť a rešpektovanie práv dotknutých osôb sú základom modernej, digitálnej a etickej zdravotnej starostlivosti. Investícia do GDPR sa preto vráti nielen v podobe právneho súladu, ale aj ako dlhodobé posilnenie reputácie zdravotníckeho zariadenia.
Áno, vypracovanie bezpečnostného projektu pre zdravotnícke zariadenia je nielen odporúčané, ale v mnohých prípadoch aj zákonne vyžadované. Bezpečnostný projekt slúži ako dokument, ktorý definuje a plánuje opatrenia na zabezpečenie ochrany osôb, majetku a dát – a to najmä v prostredí, kde sa denne pracuje s citlivými údajmi pacientov, drahým vybavením a kde je poskytovaná starostlivosť o zdravie ľudí. Zdravotnícke zariadenia predstavujú jednu z najcitlivejších infraštruktúr, preto je bezpečnostný projekt dôležitým nástrojom na identifikáciu a minimalizáciu rizík, ktoré sa môžu v danom prostredí vyskytnúť.
Okrem ochrany pacientov a zamestnancov je cieľom bezpečnostného projektu aj prispieť k stabilnému a neprerušenému chodu zdravotníckeho zariadenia. Tento dokument zároveň slúži ako podklad na splnenie požiadaviek kontrolných orgánov – napríklad v oblasti požiarnej ochrany, civilnej ochrany, alebo v oblasti ochrany osobných údajov. V nasledujúcich kapitolách sa podrobne pozrieme na to, čo bezpečnostný projekt zahŕňa, kedy je povinný, kto ho spracúva a aký má význam pre zdravotnícke zariadenia.
Bezpečnostný projekt je komplexný dokument, ktorý analyzuje existujúce riziká a navrhuje opatrenia na ich elimináciu alebo zmiernenie. Týka sa rôznych aspektov bezpečnosti ako napríklad:
Vypracovanie bezpečnostného projektu je systematický a legislatívne regulovaný proces, ktorý má svoj rámec a odporúčané postupy.
Zdravotnícke zariadenia majú špecifické postavenie vo verejnom systéme, pretože zabezpečujú základnú spoločenskú funkciu – ochranu zdravia. Tiež majú:
V prípade výpadku systému, požiaru alebo úmyselného útoku môžu vzniknúť nielen materiálne škody, ale aj ohrozenie na životoch. Preto je bezpečnostný projekt viac než len formalita – je to základný stavebný kameň moderného a efektívne fungujúceho zdravotníckeho zariadenia.
Vypracovanie bezpečnostného projektu je upravené viacerými legislatívnymi predpismi. V súlade s:
Z týchto ustanovení vyplýva, že zdravotnícke zariadenia ako kritická infraštruktúra sú povinné mať vypracovaný bezpečnostný projekt. Povinnosť môže byť navyše špecifikovaná rozhodnutiami regionálnych úradov, polície, hasičského zboru alebo Úradu pre ochranu osobných údajov.
Bezpečnostný projekt môže vypracovať:
Vo väčšine prípadov je odporúčané zveriť spracovanie projektu odborníkom s multidisciplinárnym zázemím, ktorí sa pravidelne vzdelávajú v legislatívnych zmenách a technologických trendoch.
Dobre vypracovaný bezpečnostný projekt by mal obsahovať najmä tieto časti:
Všetky časti projektu by mali byť pravidelne aktualizované, najmä ak príde k technickým, organizačným alebo legislatívnym zmenám.
Výhody vypracovania bezpečnostného projektu sú nielen legislatívne, ale aj praktické:
Manažment zdravotníckeho zariadenia má zákonnú, morálnu i profesijnú zodpovednosť za bezpečnosť pacientov, zamestnancov a návštevníkov. Vypracovanie a udržiavanie aktuálnosti bezpečnostného projektu je preto neoddeliteľnou súčasťou riadenia každej nemocnice, polikliniky, súkromného ambulantného centra alebo špecializovaného ústavu.
Okrem povinnej dokumentácie slúži projekt aj ako interný nástroj zodpovedného plánovania, ktorý odhaľuje slabé miesta v prevádzke, čím umožňuje ich adresné riešenie ešte predtým, než dôjde k incidentu.
Bezpečnostný projekt nie je zbytočný papier pre úradníkov, ale prehľadný, strategický dokument, ktorý môže zachrániť životy, majetok i reputáciu zdravotníckeho zariadenia. Jeho vypracovanie je pre mnohé subjekty v zdravotníctve zákonnou povinnosťou, ale aj nástrojom neustáleho zlepšovania kvality poskytovaných služieb.
Zdravotnícke zariadenia by mali chápať bezpečnostný projekt ako investíciu – nie výdavok. Investíciu do pokoja, istoty a profesionálneho fungovania v akýchkoľvek podmienkach. Preto je dôležité pristupovať k jeho vypracovaniu odborne a s plným vedomím jeho kritického významu.
Áno, aj zdravotnícke zariadenia sú povinné ustanoviť zodpovednú osobu na ochranu osobných údajov, ak spĺňajú určité zákonné podmienky. Táto povinnosť vyplýva z nariadenia Európskeho parlamentu a Rady EÚ č. 2016/679 (GDPR), ktoré platí pre všetky subjekty spracúvajúce osobné údaje. Zdravotnícke zariadenia pravidelne pracujú s tzv. osobitnými kategóriami údajov, ktorými sú napríklad údaje o zdravotnom stave pacientov. Vzhľadom na ich citlivosť je dôležité zabezpečiť ich zákonnú a bezpečnú ochranu, čo je úlohou práve zodpovednej osoby. V nasledujúcich častiach sa podrobne pozrieme, kedy je potrebné túto povinnosť splniť, aké sú právne základy, ako vybrať vhodnú osobu, a čo všetko funkcia zodpovednej osoby obnáša.
Samotná povinnosť ustanoviť zodpovednú osobu (Data Protection Officer – skrátene DPO) vyplýva z článku 37 GDPR. Tento predpis uvádza tri hlavné prípady, kedy je ustanovenie DPO povinné:
Zdravotnícke zariadenia zvyčajne spadajú najmä pod tretiu skupinu, keďže dlhodobo a systematicky spracúvajú osobné údaje, ako sú informácie o zdravotnom stave pacientov, diagnózy, liečby a podobne.
Niektorí prevádzkovatelia si môžu myslieť, že povinnosť sa týka len štátnych a verejných nemocníc. To však nie je pravda. Aj súkromní lekári, kliniky, laboratóriá a ďalšie zdravotnícke subjekty, ktoré systematicky spracúvajú zdravotné údaje, majú túto povinnosť, ak je rozsah tejto činnosti dostatočne veľký.
GDPR nešpecifikuje konkrétny prah pre „veľký rozsah“, ale do úvahy sa berú faktory ako:
Odporúča sa skontrolovať individuálne, či rozsah spracúvania vo vašom zariadení túto hranicu spĺňa, prípadne to konzultovať s odborníkom na ochranu údajov.
Zodpovedná osoba na ochranu osobných údajov má viaceré zákonom dané povinnosti, ktoré sa nedajú delegovať na iné osoby. Medzi jej hlavné úlohy patria:
Táto osoba musí konať nezávisle a jej funkcia by nemala viesť ku konfliktu záujmov. Zodpovedná osoba môže byť interný zamestnanec organizácie alebo externý expert na základe zmluvy o poskytovaní služieb.
Pri výbere správnej zodpovednej osoby musíte brať do úvahy nielen odbornú kvalifikáciu, ale aj praktické skúsenosti v oblasti ochrany osobných údajov. Dôležité kritériá môžu zahŕňať:
V prípade menších zariadení alebo obmedzených možností je alternatívou zveriť túto funkciu externej firme alebo odborníkovi so zmluvným vzťahom.
V prípade, že zariadenie nesplní svoju povinnosť ustanoviť zodpovednú osobu, môže dôjsť k porušeniu predpisov GDPR. Úrad na ochranu osobných údajov SR následne môže uložiť:
Okrem toho môže byť poškodená reputácia zdravotníckeho zariadenia a znížená dôvera pacientov. GDPR kladie dôraz na prevenciu a zodpovedný prístup k ochrane údajov – preto je lepšie povinnosti dodržiavať a systémovo nastaviť všetky opatrenia vrátane zodpovednej osoby.
Aj keď sa povinnosť môže zdať ako byrokratická záťaž, správne ustanovená a kvalifikovaná zodpovedná osoba prináša viaceré výhody:
Z dlhodobého pohľadu ide o výhodnú investíciu do kybernetickej a právnej bezpečnosti organizácie.
Ustanovenie zodpovednej osoby nie je len zákonnou povinnosťou, ale tiež nástrojom zodpovedného prístupu k ochrane údajov pacientov. Každé zdravotnícke zariadenie by malo vyhodnotiť, či patrí medzi povinné subjekty, a ak áno, správne a včas túto osobu ustanoviť. Nielenže tým splní zákon, ale zároveň zlepší svoju vnútornú compliance kultúru a dôveru verejnosti.
Investovať do kvalitnej zodpovednej osoby je múdre rozhodnutie, ktoré môže ušetriť veľké problémy v budúcnosti – od pokút až po stratu povesťou.
Na otázku „Potrebujú zdravotnícke zariadenia získavať od každého pacienta súhlas na spracovanie osobných údajov?“ existuje stručná a jednoznačná odpoveď – nie vždy. V mnohých prípadoch majú zdravotnícke zariadenia zákonný dôvod na spracúvanie osobných údajov bez nutnosti získania súhlasu pacienta. Avšak, existencia mnohých výnimiek a špecifík zavádza neistotu nielen medzi pacientmi, ale aj medzi poskytovateľmi zdravotnej starostlivosti.
V tomto článku sa pozrieme podrobnejšie na to, ako to funguje v praxi, čo hovorí legislatíva (najmä GDPR a zákon o zdravotnej starostlivosti), čo je potrebné na legitímne spracúvanie údajov a kedy je skutočne nevyhnutné pýtať si súhlas. Cieľom je vysvetliť tento dôležitý aspekt ochrany osobných údajov spôsobom, ktorý je jasný, praktický a správne ukotvený v právnom rámci. Pre zdravotnícke zariadenia je pochopenie právnych povinností nevyhnutné pre ochranu seba i svojich pacientov.
Spracovanie osobných údajov v oblasti zdravotnej starostlivosti sa riadi najmä nariadením GDPR (Všeobecné nariadenie o ochrane údajov) a národnou legislatívou, konkrétne zákonom č. 576/2004 Z. z. o zdravotnej starostlivosti. Tieto predpisy presne definujú, ako možno nakladať s údajmi pacientov.
GDPR označuje údaje týkajúce sa zdravia za osobitnú kategóriu údajov. Patrí sem:
Spracovanie týchto údajov je povolené len za presne definovaných podmienok. Jednou z týchto podmienok je aj existencia zákonného dôvodu, ktorý nahrádza potrebu získavať súhlas.
Väčšina zdravotníckych zariadení môže spracúvať osobné údaje bez súhlasu pacienta na základe týchto právnych titulov:
Podľa článku 9 ods. 2 písm. h) GDPR je spracovanie údajov možné, ak je nevyhnutné za účelom:
V týchto prípadoch je spracovanie údajov považované za zákonnú povinnosť a nevyžaduje sa konkrétny informovaný súhlas pacienta.
Podľa článku 6 ods. 1 písm. c) GDPR môže byť spracovanie nevyhnutné na splnenie právnej povinnosti, ktorou je napríklad vedenie zdravotnej dokumentácie, oznamovacie povinnosti voči štátu (napr. ÚVZ) alebo poisťovniam.
Aj napriek možnosti spracúvať údaje bez súhlasu existujú situácie, kedy súhlas pacienta je nevyhnutný. Tie vznikajú najmä v prípadoch, keď nie je jasne definovaný iný právny základ.
Ak zdravotnícke zariadenie chce použiť údaje pacienta na zasielanie newsletterov, pozvánok, alebo iných marketingových aktivít – tu je potrebné získať súhlas.
Pri spracovaní údajov na výskumné účely (napr. vedecké analýzy, klinické štúdie), ktoré nie sú priame súčasťou liečby daného pacienta – je povinný informovaný súhlas.
Ak pacient napríklad súhlasí s uchovávaním údajov o svojich predchádzajúcich konzultáciách pre budúce sledovanie alebo pri používaní aplikácií, ktoré si vyžadujú dlhodobejšiu interakciu.
Aj keď súhlas nie je vždy potrebný, pacient má právo na informácie o tom, ako sú jeho údaje spracovávané. Toto je základná zásada transparentnosti podľa GDPR.
Zdravotnícke zariadenie musí pacientovi poskytnúť:
Zdravotnícke zariadenie často prenáša spracovanie údajov aj iným subjektom – napríklad IT firmám, ktoré zabezpečujú elektronické zdravotné záznamy alebo externým laboratóriám. Tieto subjekty sa označujú ako spracovatelia.
Každý takýto subjekt musí byť zmluvne viazaný a musí garantovať, že údaje spracúva v súlade s GDPR. Zdravotnícke zariadenie je ako prevádzkovateľ zodpovedné za výber dôveryhodného partnera a jeho kontrolu.
Dôležitým aspektom spracovania údajov je tiež doba ich uchovávania. Tu sa uplatňujú špeciálne predpisy v oblasti zdravotníctva:
Ani po ukončení dohľadu nad pacientom nie je možné automaticky vymazať všetky údaje – platí tu právna povinnosť archivácie.
Ak zdravotnícke zariadenie pochybí v oblasti ochrany osobných údajov, môže čeliť:
Preto je dôležité venovať ochrane údajov systematickú pozornosť a mať vypracované interné postupy a školenia pre personál.
Spracovanie osobných údajov v zdravotníctve bez výslovného súhlasu pacienta je vo väčšine prípadov legálne, pokiaľ má poskytovateľ zákonný dôvod. No musí byť pritom dodržaná zásada minimalizácie údajov, bezpečnosti a transparentnosti.
Odporúčania:
Transparentnosť, dôveryhodné spracovanie a právna presnosť sú kľúčom k ochrane pacienta a zároveň aj organizácie.
Lorem ipsum dolor sit amet consectetur adipiscing elit. Quisque faucibus ex sapien vitae
Lorem ipsum dolor sit amet consectetur adipiscing elit. Quisque faucibus ex sapien vitae
Lorem ipsum dolor sit amet consectetur adipiscing elit. Quisque faucibus ex sapien vitae
Lorem ipsum dolor sit amet consectetur adipiscing elit. Quisque faucibus ex sapien vitae
Lorem ipsum dolor sit amet consectetur adipiscing elit. Quisque faucibus ex sapien vitae
Lorem ipsum dolor sit amet consectetur adipiscing elit. Quisque faucibus ex sapien vitae