Elektroniczna Dokumentacja Medyczna – podstawowe zasady przetwarzania obowiązujące wszystkich – czy się chce czy nie

Podziel się

 

No właśnie.. RODO, GIODO, ABI, IOD, wytyczne CSIOZ odnośnie przetwarzania danych medycznych, dziesiątki przepisów, ustaw, rozporządzeń dotyczących definicji danych osobowych, danych medycznych i kwestii ich prawidłowego przetwarzania, różne interpretacje – jednym słowem nie wiadomo czym się kierować w przypadku chęci prawidłowego podejścia do tematu. Spróbujmy wyłuskać z powyższego absolutne must have dla wszystkich przetwarzających dane medyczne.

A co to tak właściwie są te dane medyczne? Niestety w Polskim prawodawstwie, jak to często bywa jest kilka nieścisłości w kwestii prawidłowego uszeregowania danych medycznych w kontekście danych osobowych itp. Na szczęście nie jest to blog prawniczy, bo te kwestie wydają się nierozstrzygalne i są często kwestią interpretacji. Szczegółowe informacje na ten temat można znaleźć chociażby tutaj . Na nasze potrzeby – nazwijmy je organizacyjno-informatycznymi, przyjmijmy, że dane medyczne są danymi osobowymi o charakterze wrażliwym. I z takim przeświadczeniem powinniśmy je przetwarzać.

I tutaj trzeba zacząć od RODO – tak, trzymajmy się tej wersji bo na nią trzeba być przygotowanym – od 25 maja 2018 będzie obowiązywało wszystkich. Co to jest RODO? RODO czyli GDPR, zwane także „Ogólnym Rozporządzeniem o Ochronie Danych” to Rozporządzenie Parlamentu Europejskiego i Rady (UE)2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE. Nie możemy zapomnieć także o UODO ponieważ dokument ten nakłada na podmioty przetwarzające tego typu dane liczne zobowiązania, które należy uwzględnić podczas projektowania systemów informatycznych mających przetwarzać dane osobowe w tym dane wrażliwe.

Idąc od najwyższego poziomu abstrakcji Art. 5 ust. RODO wskazuje na sześć podstawowych zasad przetwarzania danych osobowych:

1. Zasada zgodności z prawem, rzetelności i przejrzystości przetwarzania – w skrócie oznacza ona, że podmiot przetwarzający zawsze i na każdym etapie
przetwarzania danych jest zobowiązany dbać o interesy osoby, której dane dotyczą

2. Zasada ograniczoności celu – dane osobowe muszą być zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach

3. Zasada minimalizacji danych – przetwarzane dane osobowe muszą być adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane. Nie wolno zbierać i przetwarzać danych, które nie są niezbędne do osiągnięciu celu przetwarzania i są w stosunku do niego nadmiarowe. Czyli w przypadku danych medycznych numer buta nie jest nam potrzebny 🙂

4. Zasada prawidłowości – przetwarzane dane osobowe muszą być prawidłowe i w razie potrzeby uaktualniane – wydaje się oczywiste ale niech rzuci kamieniem ten, który jest bez winy. Dbanie o aktualność danych jest zawsze zmorą w organizacjach.

5. Zasada ograniczoności przechowywania – dane osobowe muszą być przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą, przez okres nie dłuższy, niż jest to niezbędne do celów, w których dane te są przetwarzane. To jest bardzo ciekawe zagadnienie, które mam nadzieje będzie jeszcze okazja poruszyć. Ciekawa ponieważ jednocześnie mając na uwadze zapisy art. 25 ust. 1 oraz art. 32 ust. 1 RODO w zakresie uwzględniania ochrony danych w fazie projektowania oraz domyślnej ochrony danych i
bezpieczeństwa przetwarzania, placówka medyczna prowadząca dokumentację w postaci elektronicznej powinna zorganizować sposób gromadzenia informacji w taki sposób, aby nie można ich było już przypisać konkretnej osobie, której dane dotyczą, bez użycia dodatkowych informacji pod warunkiem, że informacje te są objęte środkami technicznymi i organizacyjnymi uniemożliwiającymi
ich przypisanie zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. Trochę się to wyklucza ale to zagadnienie (dotyczące pseudonimizacji) to temat na oddzielny wpis.

Co trzeba zrobić, żeby to spełniać? Oczywiście niezależnie od tego czy przetwarzamy dane w praktyce lekarskiej, małej przychodni, większej placówce chociażby specjalistycznej czy szpitalu. Obowiązek ten wymusza sam fakt przetwarzania danych.

 

1. Powołanie IOD (Inspektora Ochrony Danych) w starej nomenklaturze (jeszcze obowiązującej ) to mniej więcej ABI (Administrator Bezpieczeństwa Informacji).

 

Administrator danych może nie powoływać takiego kogoś – wtedy sam przejmuje jego obowiązki. Jeżeli jest to osoba zatrudniona w danej placówce powinna ona mieć to wpisane w zakres obowiązków, w przypadku gdy zdecydujemy się powierzyć tę rolę osobie/firmie zewnętrznej potrzebujemy umowy powierzenia.

 

2. Identyfikacja wszystkich osób, które przetwarzają dane osobowe

 

Osoby te powinny otrzymać upoważnienia do przetwarzania danych osobowych zgodnie z art. 37 UODO, jednocześnie powinny zostać zapoznane z przepisami o ochronie danych osobowych. Zapoznanie z przepisami powinno zostać potwierdzone przez pracownika upoważnianego stosownym oświadczeniem a oświadczenie to powinno zostać dołączone do akt osobowych pracownika zgodnie z art. 36a ust. 2 pkt 1 lit. c UODO a od 2018 r zgodnie z art. 39 ust. 1 pkt a i b  RODO. Wszystkie osoby, które zostały upoważnione i dopuszczone do przetwarzania danych osobowych, powinny zostać zobowiązane do zachowania danych oraz sposobu ich zabezpieczenia w tajemnicy jednocześnie zapewniając spisanie potwierdzenia takiego zobowiązania oraz dołączenia go do akt pracowniczych (art. 39 ust. 2 UODO).

 

3. Ustalenie procedur mających na celu cykliczne sprawdzanie zgodności przetwarzania danych osobowych z przepisami o ochronie danych osobowych

 

Sprawdzenia takiego dokonuje nasz Inspektor Ochrony Danych. Najpierw musi on jednak ustalić plan sprawdzeń obejmujących minimalnie kwartał a maksymalnie rok – w tym okresie musi odbyć się co najmniej jedna taka analiza.

 

Powinna ona obejmować 4 elementy:

 

  • inwentaryzację zbiorów
  • sprawdzenie, czy są realizowane obowiązki z ustawy o ochronie danych osobowych UODO,
  • sprawdzenie, czy zbiory i systemy przetwarzające dane osobowe są odpowiednio
    zabezpieczone,
  • weryfikacja i aktualizacja dokumentacji z zakresu ochrony danych osobowych oraz weryfikacja przestrzegania zasad i procedur w niej zawartych.

Procedura ta składa się z przepisów zawartych w UODO oraz w Rozporządzeniu Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych
(Dz.U. 2004 r. Nr 100 poz. 1024). Trochę tego jest, dlatego tutaj sczegóły odpuszczam – w razie potrzeby proszę pytać.

Należy pamiętać, że trzeba prowadzić sprawozdania z wykonywania tych czynności.

4. Opracowanie polityki bezpieczeństwa ochrony danych osobowych

Musi ona zawierać:

  • wykaz budynków, pomieszczeń lub części pomieszczeń, tworzących obszar, w którym przetwarzane są dane osobowe
  • wykaz zbiorów danych osobowych wraz ze wskazaniem programów zastosowanych do przetwarzania tych danych
  • opis struktury zbiorów danych wskazujący zawartość poszczególnych pól informacyjnych i powiązania między nimi
  • sposób przepływu danych pomiędzy poszczególnymi systemami
  • określenie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych.

4. Opracowanie instrukcji zarządzania systemami informatycznymi zawierająca w szczególności:

  •  procedury nadawania uprawnień do przetwarzania danych i rejestrowania tych uprawnień w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynności
  • stosowane metody i środki uwierzytelnienia oraz procedury związane z ich zarządzaniem i użytkowaniem
  • procedury rozpoczęcia, zawieszenia i zakończenia pracy przeznaczone dla użytkowników systemu
  • procedury tworzenia kopii zapasowych zbiorów danych oraz programów i narzędzi programowych służących do ich przetwarzania
  • sposób, miejsce i okres przechowywania: elektronicznych nośników informacji zawierających dane osobowe, kopii zapasowych
  • sposób zabezpieczenia systemu informatycznego przed działalnością oprogramowania, którego celem jest uzyskanie nieuprawnionego dostępu do systemu informatycznego
  • sposób realizacji wymogów w zakresie odnotowywania przez system informacji o odbiorcach,w rozumieniu art. 7 pkt 6 UODO, którym dane osobowe zostały udostępnione, dacie i 50 zakresie tego udostępnienia, chyba że system informatyczny używany jest do przetwarzania danych zawartych w zbiorach jawnych
  • sposób realizacji wymogów w zakresie odnotowywania przez system informacji o odbiorcach, w rozumieniu art. 7 pkt 6 UODO, którym dane osobowe zostały udostępnione, dacie i zakresie tego udostępnienia
  • procedury wykonywania przeglądów i konserwacji systemów oraz nośników informacji służących do przetwarzania danych.

5. Bezpieczeństwo fizyczne w obszarach przetwarzania danych osobowych i wrażliwych

Na podstawie przeprowadzonej analizy ryzyka i planu postępowania z ryzykiem, których obowiązek przeprowadzenia wynika z art. 36 ust. 1 UODO każdy podmiot ma obowiązek wdrożenia odpowiednich środków bezpieczeństwa. W związku z tym w zakresie ochrony fizycznej należy rozważyć wyznaczenie obszarów bezpiecznych oraz podział na strefy w zależności od ich dostępności zarówno dla personelu, jak i pacjentów oraz przedstawicieli podmiotów współpracujących.

Podział na strefy umożliwia dobór stosowanych zabezpieczeń fizycznych (np. identyfikatory osobowe, system kontroli dostępu, zarządzanie kluczami tradycyjnymi oraz elektronicznymi w postaci kart dostępu, system monitorowania wizyjnego, systemy przeciwwłamaniowe,, zabezpieczenie okien i drzwi, służba ochrony całodobowa lub po godzinach pracy, systemy przeciwpożarowe lub gaśnice, klimatyzacja, czujniki temperatury i wilgotności.

6. Wdrożenie Systemu Zarządzania Bezpieczeństwem informacji

System ten w telegraficznym skrócie zbiera wszystko co powyżej, identyfikuje zagrożenia związane z przetwarzaniem danych oraz tworzy plan postępowania z ryzykiem i politykę zarządzania incydentami bezpieczeństwa.

Mniej więcej tyle trzeba mieć na początek. A właściwie inaczej – teraz można przejść do wybierania odpowiedniego dla nas modelu przetwarzania danych informatycznych bo wszystkie formalności i organizację pracy mamy załatwione. Szczerze mówiąc sam zebrałem to do kupy w jednym miejscu po raz pierwszy i widzę, że jest tego sporo i sporo rzeczy wymaga uszczegółowienia i głębszej analizy. Będziemy nad tym pracować 😉

Źródła:

  1. Ustawa o Ochronie danych osobowych 
  2. Rekomendacje Centrum Systemów Informacyjnych Ochrony Zdrowia w zakresie bezpieczeństwa oraz rozwiązań technologicznych stosowanych podczas przetwarzania dokumentacji medycznej w postaci elektronicznej
  3. Sylwia Czub – blog
  4. Ochrona danych medycznych – bartakalinski.pl
  5. Ustawa z dnia 28 kwietnia 2011 r. o systemie informacji w ochronie zdrowia (Dz.U. z 2016r. poz. 1535)
  6. Rozporządzenie Rady Ministrów z dnia 12 kwietnia 2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz.U. 2016 r. poz. 113)
  7. Rozporządzenie Ministra Cyfryzacji z dnia 5 października 2016 r. w sprawie zakresu i warunków korzystania z elektronicznej platformy usług administracji publicznej (Dz.U.2016 poz. 1626)
  8. Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 25 lutego 2016 r. w sprawie rodzajów, zakresu i wzorów oraz sposobu przetwarzania dokumentacji medycznej w podmiotach leczniczych utworzonych przez ministra właściwego do spraw wewnętrznych (Dz.U. 2016 poz. 249)
  9. Dyrektywa Parlamentu Europejskiego i Rady (UE) 2016/680 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez właściwe organy do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych i wykonywania kar, w sprawie swobodnego przepływu takich danych oraz uchylająca decyzję ramową Rady 2008/977/WSiSW
  10. Norma PN-EN 13609-1:2007 Informatyka w ochronie zdrowia

2 przemyślenia nt. „Elektroniczna Dokumentacja Medyczna – podstawowe zasady przetwarzania obowiązujące wszystkich – czy się chce czy nie”

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Pola, których wypełnienie jest wymagane, są oznaczone symbolem *