Ochrona danych osobowych pacjentów

Prowadzenie dokumentacji medycznej stanowi jeden z podstawowych obowiązków nałożonych na podmioty udzielające świadczeń medycznych.

Publikacja: 04.06.2016 13:42

Ochrona danych osobowych pacjentów

Foto: 123RF

- Na czym polega prawidłowa, zgodna z prawem ochrona danych osobowych pacjenta w placówce medycznej – pyta czytelnik.

Prowadzenie dokumentacji medycznej stanowi jeden z podstawowych obowiązków nałożonych na podmioty udzielające świadczeń medycznych. Nie ulega również wątpliwości, iż prowadzenie dokumentacji medycznej jest immanentnie związane z dostępem do danych osobowych pacjentów. Tymczasem przepisy prawa nakładają na przychodnie zdrowia, gabinety stomatologiczne, szpitale i inne podmioty lecznicze szczególne obowiązki związane z ochroną danych osobowych, w tym w szczególności danych o stanie zdrowia pacjentów.

- Powstaje pytanie: co to są dane osobowe pacjenta?

Danymi osobowymi są wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Tak szeroka definicja sprawia, iż każda informacja, która pozwala na rozpoznanie danej osoby powinna być chroniona. W przypadku pacjenta mamy do czynienia nie tylko z podstawowymi danymi osobowymi, takimi jak imię, nazwisko, PESEL, ale również danymi wrażliwymi dotyczącymi stanu jego zdrowia, które z uwagi na swój charakter podlegają surowszej ochronie.

W przypadku informacji o stanie zdrowia, przepisy zasadniczo zabraniają ich przetwarzania, co rozumiane jest bardzo szeroko - jako każda operacja dokonywana na danych osobowych, w tym zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie, udostępnianie i usuwanie.

Aby usługi medyczne były prowadzone prawidłowo, ustawodawca w art. 27 ust. 2 pkt. 7 ustawy z 29 sierpnia 1997 r. o ochronie danych osobowym (tekst jedn. DzU z 2015 r. poz. 2135) wprowadził wyjątek od zakazu przetwarzania danych, umożliwiający korzystanie z danych osobowych „jeżeli jest prowadzone w celu ochrony stanu zdrowia, świadczenia usług medycznych lub leczenia pacjentów przez osoby trudniące się zawodowo leczeniem lub świadczeniem innych usług medycznych, zarządzania udzielaniem usług medycznych i są stworzone pełne gwarancje ochrony danych osobowych". Tym samym każda wizyta pacjenta w podmiocie leczniczym powoduje, iż mamy do czynienia z przetwarzaniem danych osobowych, w tym danych wrażliwych.

- Jak podmioty lecznicze mają chronić dane pacjentów?

Pełne gwarancje ochrony danych osobowych wiążą się z obowiązkami nałożonymi na ich administratorów, będących jednocześnie prowadzącymi podmioty lecznicze. Przepisy prawa nakładają na podmioty lecznicze jako administratorów danych osobowych obowiązek zastosowania odpowiednich (pod względem zagrożeń oraz kategorii danych), środków technicznych i organizacyjnych w celu zapewnienia ochrony ich przetwarzania. Podmiot leczniczy, aby nie narażać się na sankcje, powinien wprowadzić i stosować procedury zapewniające prawidłową ochronę danych, tj. „Politykę bezpieczeństwa informacji", zaś w przypadku dokumentacji prowadzonej również w formie informatycznej – także „Instrukcję zarządzania systemem informatycznym". Kolejnym obowiązkiem jest powołanie administratora bezpieczeństwa informacji, czyli osobę odpowiedzialną za nadzór nad przestrzeganiem zasad ochrony danych osobowych, chyba że właściciel bądź zarządzający podmiotem leczniczym samodzielnie będzie wykonywał czynności administratora. Dodatkowo w podmiocie leczniczym powinna być prowadzona ewidencja osób upoważnionych do przetwarzania danych zaś pracownicy i współpracownicy podmiotu leczniczego winni być przeszkoleni w zakresie obowiązków związanych z ich ochroną, m.in. o konieczności informowania pacjentów o nazwie podmiotu, danych adresowych oraz prawie do informacji o ich przetwarzaniu.

- Jakie są konsekwencje naruszenia obowiązków w zakresie ochrony danych osobowych?

Obowiązki te są na tyle istotne, iż ich nieprzestrzeganie może spowodować ukaranie przedsiębiorcy – podmiotu leczniczego karami grzywny nawet do 50 tys. złotych. Natomiast w przypadku administratora danych, który narusza przepisy o ochronie danych osobowych, ustawodawca przewidział nawet karę pozbawienia wolności.

Pomimo szczególnej ochrony danych wrażliwych praktyka pokazuje, iż podmioty lecznicze nie zapewniają ich prawidłowej ochrony. Brak jest nie tylko stosownych procedur, ale przede wszystkim odpowiedniego nadzoru nad personelem oraz jego przeszkolenia. Tymczasem prawidłowa ochrona danych nie tylko chroni pacjenta, ale przede wszystkim stanowi wymóg prawa i pozwala na uniknięcie ewentualnej odpowiedzialności finansowej oraz karnej przedsiębiorców.

Monika Błońska, radca prawny w Kancelarii Prawno-Podatkowej Mariański Group

- Na czym polega prawidłowa, zgodna z prawem ochrona danych osobowych pacjenta w placówce medycznej – pyta czytelnik.

Prowadzenie dokumentacji medycznej stanowi jeden z podstawowych obowiązków nałożonych na podmioty udzielające świadczeń medycznych. Nie ulega również wątpliwości, iż prowadzenie dokumentacji medycznej jest immanentnie związane z dostępem do danych osobowych pacjentów. Tymczasem przepisy prawa nakładają na przychodnie zdrowia, gabinety stomatologiczne, szpitale i inne podmioty lecznicze szczególne obowiązki związane z ochroną danych osobowych, w tym w szczególności danych o stanie zdrowia pacjentów.

Pozostało 85% artykułu
2 / 3
artykułów
Czytaj dalej. Subskrybuj
Prawo karne
CBA zatrzymało znanego adwokata. Za rządów PiS reprezentował Polskę
Spadki i darowizny
Poświadczenie nabycia spadku u notariusza: koszty i zalety
Podatki
Składka zdrowotna na ryczałcie bez ograniczeń. Rząd zdradza szczegóły
Ustrój i kompetencje
Kiedy można wyłączyć grunty z produkcji rolnej
Sądy i trybunały
Sejm rozpoczął prace nad reformą TK. Dwie partie chcą odrzucenia projektów