RODO

ROZPORZĄDZENIE PARLAMENTU EUROPEJSKIEGO I RADY UE 2016/679

Z DNIA 27 KWIETNIA 2016 ROKU

W sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE

  1. Podstawą przetwarzania danych osobowych przez Podmioty wykonujące działalność leczniczą ( PWDL ) są właściwe przepisy RODO oraz akty prawne prawa krajowego ( ustawa o ochronie danych osobowych, ustawa o prawach pacjenta ).
  2. Co do zasady PWDL w związku z prowadzeniem działalności leczniczej nie będą musiały uzyskiwać zgody pacjenta na przetwarzanie danych osobowych . PWDL mogą przetwarzać dane osobowe pacjentów na podstawie art. 9 ust. 2 lit h RODO

Nie jest wymagana zgoda pacjenta, jeśli przetwarzanie danych osobowych :

Art. 9 ust. 2 lit h RODO : „przetwarzanie jest niezbędne do celów profilaktyki zdrowotnej lub medycyny pracy, do oceny zdolności pracownika do pracy, diagnozy medycznej, zapewnienia opieki zdrowotnej lub zabezpieczenia społecznego, leczenia lub zarządzania systemami i usługami opieki zdrowotnej lub zabezpieczenia społecznego na podstawie prawa Unii lub prawa państwa członkowskiego lub zgodnie z umową z pracownikiem służby zdrowia i z zastrzeżeniem warunków i zabezpieczeń, o których mowa w ust. 3”. ( cele zdrowotne )

  1. Przetwarzane dane osobowe pacjenta przez PWDL muszą być adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów w jakich są przetwarzane. Zakres przetwarzanych danych może przekraczać zakres danych osobowych, które są obowiązkowe w dokumentacji medycznej pacjenta ( art. 25 ustawy o prawach pacjent i Rzeczniku Praw Pacjenta ), jeśli jest to adekwatne i niezbędne dla realizacji celów zdrowotnych, np. e-mail, numer telefonu.

W pozostałych przypadkach tj. nie związanych z realizacją celów zdrowotnych jest zgodnie z art. 9 ust. 2 a RODO wymagana zgoda pacjenta na przetwarzanie danych osobowych np. dla celów marketingowych, czy w związku z realizacją badań klinicznych, przy czym w obu przypadkach nie może to zmierzać bezpośrednio do realizacji celów zdrowotnych ( z art. 9 ust. 2 h RODO ) .

  1. Administratorem danych osobowych pacjentów jest PWDL. Przy czym administratorem danych osobowych pacjentów nie jest osoba wykonująca zawód medyczny, prowadząca jednoosobową działalność gospodarczą, pozostająca w stosunku prawnych z innym PWDL, w zakresie w jakim wykonuje swoje zadania w ramach działalności leczniczej prowadzonej przez ten PWDL, w miejscu pobytu pacjenta np. indywidualna praktyka pielęgniarska wyłącznie w zakładzie leczniczym na podstawie umowy z podmiotem leczniczym prowadzącym ten zakład.
  2. Do przetwarzania danych osobowych pacjentów zawartych w szczególności w dokumentacji medycznej są uprawnione :
  1. Osoby wykonujące zawód medyczny – bez upoważnienia
  2. Inne osoby wykonujące czynności pomocnicze przy udzielaniu świadczeń opieki zdrowotnej, a także czynności związane z utrzymaniem systemu teleinformatycznego, w którym przetwarzana jest dokumentacja medyczna i zapewnieniem bezpieczeństwa tego systemu, na podstawie upoważnienia administratora danych ( ZAŁĄCZNIK NR 1 )

Osoba wykonująca zawód medyczny przetwarzająca dane w ramach czynności wykraczających poza wykonywanie zawodu medycznego powinna w tym zakresie uzyskać upoważnienia od administratora danych osobowych.

  1. Obowiązek informacyjny Administratora danych osobowych ( pkt 61 Preambuły, art 13, 14 i 15 RODO ):

Administrator podejmuje odpowiednie środki, aby w zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie jasnym i prostym językiem udzielić osobie, której dane dotyczą wszelkich informacji dotyczących przetwarzania danych. Informacji udziela się na piśmie lub w inny sposób, w tym w stosownych przypadkach – elektronicznie. Jeśli osoba zażąda informacji można udzielić ustnie, o ile innymi sposobami potwierdzi się tożsamość osoby, której dane dotyczą.

Informacje o przetwarzaniu danych osobowych dotyczących osoby, której dane dotyczą, należy przekazać tej osobie w momencie zbierania danych , a jeżeli dane nie uzyskuje się od osoby, której dane dotyczą, lecz z innego źródła – w rozsądnym terminie, zależnie od okoliczności.

Obowiązek informacyjny względem pacjentów w przypadku zbierania danych bezpośrednio od nich może być realizowany przez podjęcie następujących przykładowych działań :

  1. Umieszczenie klauzul informacyjnych w dokumentach przekazywanych pacjentowi ( np. umowa o świadczenie usług medycznych )
  2. Umieszczenie klauzul informacyjnych na stronie PWDL lub w systemie PWDL dostępnego pacjentowi
  3. Umieszczenie informacji na tablicach informacyjnych w przestrzeniach ogólnodostępnych, najczęściej wykorzystywanych przez pacjentów np., poczekalnia, izba przyjęć
  4. Umieszczenie klauzuli informacyjnej w Regulaminie organizacyjnym PWDL

( ZAŁĄCZNIK NR 2 )

PWDL powinien prowadzić archiwum dokumentów w zakresie wykonania obowiązku informacyjnego .

  1. Pacjent ma prawo do uzyskania informacji od Administratora danych osobowych, czy przetwarzane są jego dane osobowe i jest uprawniony do uzyskania dostępu do nich. ( art. 15 RODO ).

Administrator dostarcza osobie, której dane dotyczą, kopię danych osobowych podlegających przetwarzaniu. Za wszelkie kolejne kopie, o które zwróci się ta osoba, której dane dotyczą, administrator może pobrać opłatę w rozsądnej wysokości, wynikającej z czynności administracyjnych. Można udostępnić kopię danych też drogą elektroniczną, jeśli osoba się o to zwróci.

  1. Prawo pacjenta do sprostowania danych osobowych ( art. 16 RODO ).

Pacjent ma prawo w każdym momencie do żądania od administratora niezwłocznego sprostowania danych osobowych, które są nieprawidłowe. Z uwzględnieniem celów przetwarzania, osoba której dane dotyczą, ma prawo żądania uzupełnienia niekompletnych danych osobowych, w tym poprzez przedstawienie dodatkowego oświadczenia.

Należy jednak pamiętać, że jeżeli żądanie pacjenta prowadzi do zmiany wpisów w dokumentacji medycznej go dotyczącej, zmiany te należy odnotowywać w sposób właściwy dla dokumentacji medycznej.

  1. Prawo pacjenta do bycia zapomnianym – do usunięcia danych ( art. 17 RODO).

Prawo pacjenta do bycia zapomnianym nie znajduje zastosowania wobec danych osobowych pacjentów przetwarzanych na podstawie art. 9 ust. 2 h RODO ( cele zdrowotne ), w tym w szczególności wobec danych przetwarzanych w ramach dokumentacji medycznej. PWDL odmawia zrealizowania prawa pacjenta do bycia zapomnianym w odniesieniu do danych zawartych w dokumentacji medycznej przez cały czas wymagany prawem do archiwizacji dokumentacji medycznej. Podstawa prawna odmowy – art. 17 ust. 3 lit. b RODO.

  1. Prawo pacjenta do ograniczenia przetwarzania danych i przenoszenia danych ( 18 i art. 20 RODO).

Prawo pacjenta do ograniczenia przetwarzania i przenoszenia danych nie znajduje zastosowania wobec danych osobowych przetwarzanych w ramach dokumentacji medycznej.

  1. Prawo pacjenta do sprzeciwu wobec przetwarzania danych osobowych ( art. 21 RODO).

Prawo pacjenta do sprzeciwu wobec przetwarzania danych osobowych nie znajduje zastosowania wobec danych osobowych przetwarzanych przez PWDL na podstawie art. 9 ust. 2 h RODO, w tym w szczególności wobec danych przetwarzanych w ramach dokumentacji medycznej

  1. Rejestr czynności przetwarzania ( art. 30 RODO).

Każdy administrator prowadzi rejestr czynności przetwarzania danych osobowych. Obowiązek ten nie ma zastosowania do przedsiębiorcy lub podmiotu zatrudniającego mniej niż 250 osób, chyba ze przetwarzanie może powodować ryzyko naruszenia praw lub wolności osób których dane dotyczą, nie ma charakteru sporadycznego lub obejmuje szczególne kategorie danych osobowych (dotyczące zdrowia, genetyki itp.), ( ZAŁĄCZNIK NR 3 )

  1. Naruszenie danych osobowych ( art. 33 RODO)

W przypadku naruszenia ochrony danych osobowych, administrator bez zbędnej zwłoki, w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu ( organ publiczny ), chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Do zgłoszenia organowi nadzorczemu zgłoszenia po upływie 72 godzin należy załączyć wyjaśnienie przyczyn opóźnienia.

Administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia, jego skutki oraz podjęte działania zaradcze.

Jeżeli naruszenia może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator bez zbędnej zwłoki zawiadamia osobę , której dane dotyczą o takim naruszeniu. ( ZAŁĄCZNIK NR 4 )

ZAŁĄCZNIK NR 1 – UPOWAŻNIENIE

ZAŁĄCZNIK NR 2 – KLAUZULA INFORMACYJNA

ZAŁĄCZNIK NR 3 – REJESTR CZYNNOŚCI

ZAŁĄCZNIK NR 4 – REJESTR NARUSZEŃ

ZAŁĄCZNIK NR 5 – REJESTR UPOWAŻNIEŃ

ZAŁĄCZNIK NR 6 – EWIDENCJA UDOSTĘPNIANIA DOKUMENTACJI

  1. OBOWIĄZKI ADMINISTRATORA DANYCH :
  1. Wdrożenie odpowiednich środków technicznych i organizacyjnych
  2. Wdrożenie odpowiedniej polityki bezpieczeństwa – jeśli tego wymaga przetwarzanie
  1. INSPEKTOR OCHRONY DANYCH :
  1. Administrator danych wyznacza inspektora ochrony danych osobowych ( IOD,) gdy główna działalność administratora polega na przetwarzaniu na dużą skalę szczególnych kategorii danych osobowych ( art. 37 ust. 1 c RODO)
  2. IOD może być członkiem personelu administratora lub wykonywać zadania na podstawie umowy o świadczenie usług
  3. Administrator publikują dane kontaktowe IOD i zawiadamiają o nich organ nadzorczy.
  4. Zadania IOD :

– informowanie administratora oraz pracowników przetwarzających dane osobowe o obowiązkach w zakresie ochrony

– monitorowanie przestrzegania RODO

– współpraca z organem nadzorczym,

– pełnienie funkcji punktu kontaktowego dla organu nadzorczego

NIE JEST ZDEFINIOWANE KIEDY MAMY DO CZYNIENIA Z DUŻA SKALĄ , CZYLI OBOWIĄZKIEM USTANOWIENIA INSPEKTORA. W większości opracowań, w tym w „Wytycznych dotyczących inspektorów danych” ( sporządzonych przez Grupę roboczą jako niezależny organ doradczy powołany na podstawie art. 29 RODO) pojawia się porównanie, że szpital na pewno przetwarza na dużą skalę, ale indywidualna praktyka już nie.