Czy lekarz prowadzący indywidualną praktykę lekarską jest administratorem danych osobowych?

Tak. Lekarz prowadzący indywidualną praktykę lekarską co do zasady jest administratorem danych osobowych swoich pacjentów, ponieważ samodzielnie decyduje o tym, w jakim celu i w jaki sposób dane pacjentów są przetwarzane.

W praktyce oznacza to, że lekarz prowadzący gabinet nie tylko odpowiada za prawidłowe prowadzenie dokumentacji medycznej, ale również musi zadbać o zgodność przetwarzania danych osobowych z przepisami RODO.

Jeżeli lekarz prowadzi własną praktykę to zazwyczaj samodzielnie organizuje proces udzielania świadczeń zdrowotnych, więc zasadniczo to właśnie on decyduje m.in. o tym:

  • jakie dane pacjentów są gromadzone,
  • w jakim celu są przetwarzane,
  • jak długo i w jaki sposób są przechowywane,
  • czy są przechowywane w wersji papierowej czy elektronicznej
  • komu mogą zostać udostępnione,
  • w jaki sposób zabezpieczane są dane i dokumentacja medyczna,
  • z jakich systemów informatycznych korzysta w swojej praktyce.
  • To przesądza o jego statusie administratora danych.

Kim jest administrator danych osobowych ?

Zgodnie z przepisami RODO administrator danych to podmiot, który ustala cele i sposoby przetwarzania danych osobowych. Zgodnie z przepisami administrator danych nie musi nawet sam przetwarzać danych osobowych, wystarczy, że decyduje o celach i sposobach przetwarzania. Administratorem może być zarówno duża placówka medyczna, jak i lekarz/lekarka prowadzący indywidualną praktykę lekarską i przyjmujący pacjentów w sowim gabinecie, niezależnie od tego czy zatrudnia inne osoby czy nie. Dla statusu administratora danych nie ma również znaczenia wielkość praktyki, liczba zatrudnionych osób czy liczba przyjmowanych pacjentów.

Czy dane dotyczące zdrowia podlegają szczególnej ochronie ?

Tak. Dane dotyczące zdrowia należą do tzw. szczególnych kategorii danych osobowych. Ich przetwarzanie jest objęte bardziej rygorystycznymi zasadami niż przetwarzanie zwykłych danych, takich jak imię, nazwisko czy adres, a nawet numer pesel.

W przypadku działalności leczniczej przetwarzanie danych dotyczących zdrowia jest niezbędne m.in. do celów związanych z udzielaniem świadczeń zdrowotnych oraz zarządzaniem systemami i usługami opieki zdrowotnej, na zasadach określonych w przepisach RODO i przepisach szczególnych.

Czy lekarz powinien gromadzić zgody pacjentów jako podstawę prawną przetwarzania ?

Nie. Lekarz nie powinien traktować zgody pacjenta na przetwarzanie danych osobowych jako podstawowej przesłanki przetwarzania danych niezbędnych do udzielania świadczeń zdrowotnych. W przypadku udzielania świadczeń zdrowotnych przez lekarza podstawę przetwarzania danych dotyczących zdrowia stanowią przepisy prawa, a ściślej niezbędność przetwarzania dla celów diagnozy medycznej, leczenia lub zarządzania systemami i usługami opieki zdrowotnej.

Trzeba pamiętać o tym, że zgoda w każdej chwili może być odwołana bez podania przyczyny, a nie można w takiej sytuacji uznać, że lekarz traci prawo do przetwarzania danych o stanie zdrowia, podczas gdy jest zobowiązany przepisami do przechowywania dokumentacji medycznej.

Dlatego też podstawą przetwarzania danych osobowych pacjenta w celach związanych z udzielaniem świadczeń zdrowotnych, prowadzeniem dokumentacji medycznej i zarządzaniem placówką medyczną są przepisy prawa.

Nie należy mylić zgody pacjenta na przetwarzanie danych osobowych ze zgodą pacjenta na udzielenie konkretnego świadczenia medycznego, do której wyrażenia lub odmowy wyrażenia pacjent ma prawo na podstawie przepisów ustawy o prawach pacjenta i rzeczniku praw pacjenta.

Jakie obowiązki ma lekarz jako administrator ?

Status administratora danych wiąże się z konkretnymi obowiązkami wynikającymi z przepisów RODO. Lekarz prowadzący indywidualną praktykę powinien przede wszystkim zapewnić, aby dane pacjentów były przetwarzane zgodnie z przepisami prawa, rzetelnie i w sposób przejrzysty, co oznacza, że lekarz ma obowiązek przetwarzać dane osobowe, jeżeli dysponuje podstawą prawną przetwarzania i musi poinformować pacjenta o przetwarzaniu jego danych, w szczególności o celach przetwarzania i uprawnieniach przysługujących w związku z przetwarzaniem.

Obowiązkiem lekarza jest przeprowadzenie oceny ryzyka naruszenia praw i wolności osób fizycznych w związku z przetwarzaniem ich danych osobowych. Na tej podstawie powinien on określić techniczne i organizacyjne środki bezpieczeństwa. Ocena ryzyka powinna uwzględniać wszystkie zagrożenia, które mogą skutkować utratą poufności danych, lub spowodować że dane będą niedostępne lub zostaną w nieuprawniony sposób zmodyfikowane.

Lekarz musi również zadbać o to aby dane były przetwarzane w konkretnych i prawnie uzasadnionych celach, oraz wyłącznie w zakresie adekwatnym i niezbędnym do realizacji tych celów. Dane mogą być przetwarzane tak długo jak to jest to niezbędne do realizacji celów przetwarzania oraz w sposób zapewniający odpowiednie bezpieczeństwo danych.

Administrator powinien również być w stanie wykazać, że przestrzega zasad wynikających z RODO (tzw. zasada rozliczalności). W praktyce oznacza to, że lekarz w ramach indywidulanej praktyki lekarskiej powinien posiadać minimalny zakres procedur związanych z przetwarzaniem i ochroną danych osobowych oraz dokumentacji wymaganej przepisami RODO.

Z dokumentacji tej powinno wynikać:

  • jakie procesy przetwarzania danych występują w praktyce,
  • jakie dane są przetwarzane,
  •  na jakiej podstawie prawnej,
  • komu dane są przekazywane,
  • jakie podmioty mają dostęp do danych,
  • jakie jest ryzyko związane z przetwarzaniem danych osobowych
  • jakie środki techniczne i organizacyjne chronią dane,
  • jak realizowane są prawa pacjentów,
  • jak postępować w przypadku naruszenia ochrony danych.

Czy pacjent powinien otrzymać klauzulę informacyjną ?

Tak. Jednym z podstawowych obowiązków administratora jest realizacja obowiązku informacyjnego. Oznacza to, że pacjent powinien otrzymać informacje dotyczące m.in.:

  • tożsamości administratora,
  • danych kontaktowych administratora,
  • celów przetwarzania danych,
  • podstaw prawnych przetwarzania,
  • okresu przechowywania danych,
  • odbiorców, którym dane pacjentów mogą być ujawnione,
  • przysługujących pacjentowi praw.

Klauzula informacyjna powinna być napisana w sposób zrozumiały dla pacjenta. Nie powinna być traktowana jako formalność.

Czy lekarz musi wyznaczyć Inspektora Ochrony Danych ?

Najczęściej nie będzie to konieczne, ponieważ lekarz prowadzący indywidualną praktykę lekarską i przyjmujący pacjentów w swoim gabinecie obsługuje ograniczoną liczbę pacjentów, co nie kwalifikuje się jako duża skala zgodnie z przepisami RODO.

Samo prowadzenie indywidualnej praktyki lekarskiej nie oznacza automatycznie obowiązku wyznaczenia inspektora ochrony danych (IOD).

Obowiązek wyznaczenia IOD należy oceniać z uwzględnieniem skali przetwarzania danych. Oceniając skalę należy wziąć pod uwagę następujące okoliczności przetwarzania:

  • liczba osób, których dane dotyczą – wyrażona jako konkretna liczba albo procent określonej grupy społeczeństwa;
  • ilość i zakres przetwarzanych danych;
  • czas trwania przetwarzania;
  • zakres geograficzny przetwarzania.

W przypadku osoby, która prowadzi gabinet lekarski dodatkowo do pracy w szpitalu i przyjmuje ograniczoną liczbę pacjentów obowiązek wyznaczenia IOD nie występuje. Fakt, że gabinet przetwarza dane dotyczące zdrowia, nie przesądza jeszcze samodzielnie o obowiązku wyznaczenia IOD. Konieczna jest analiza skali i charakteru przetwarzania.

Dlatego lekarz prowadzący niewielki, jednoosobowy gabinet nie powinien automatycznie zakładać, że musi powołać IOD. Z drugiej strony nie można również przyjąć, że indywidualna praktyka jest z tego obowiązku z góry zwolniona — konieczna jest ocena konkretnego przypadku. Jeżeli lekarz przyjmuje pacjentów wyłącznie w ramach indywidualnej praktyki lekarskiej i przyjmuje codziennie w swoim gabinecie pacjentów z kilku województw prawdopodobnie będzie to ocenione jako duża skala działalności a wtedy będzie konieczność wyznaczenia Inspektora Ochrony Danych

Czy lekarz może powierzyć przetwarzanie danych innym podmiotom ?

Tak, przepisy RODO nie uzależniają powierzenia przetwarzania danych osobowych od branży, od rodzaju przetwarzanych danych , od wielkości administratora danych ani też od żadnych innych czynników. Każdy administrator danych może powierzyć przetwarzania innemu podmiotowi, jeżeli gwarantuje on wdrożenie odpowiednich środków technicznych i organizacyjnych, aby chronione były dane osobowe i prawa pacjentów. W praktyce lekarze często korzystają z usług innych podmiotów, które w ramach swojej działalności mogą uzyskiwać dostęp do danych pacjentów, działając na zlecenie lekarza i przetwarzająca dane osobowe pacjentów w imieniu lekarza.

Dotyczy to najczęściej:

  • dostawców oprogramowania medycznego albo służącego do prowadzenia elektronicznej dokumentacji medycznej,
  • dostawców hostingu serwerów i usług przechowywanie danych,
  • zewnętrznych firm zapewniających obsługę informatyczną.

Może dotyczyć również obsługi recepcji w gabinecie, jeżeli osoba ta nie jest pracownikiem lekarza, ale pracownikiem zewnętrznego podmiotu, od którego lekarz wynajmuje gabinet.

W takim przypadku konieczne jest zawarcie odpowiedniej umowy powierzenia przetwarzania danych osobowych. Nie każda sytuacja, w której lekarz przekazuje dane innemu podmiotowi, jest jednak powierzeniem. Kluczowe jest ustalenie, kto decyduje o celach i sposobach przetwarzania danych.

Jeżeli lekarz zatrudnia pracownika recepcji, który w ramach swoich obowiązków ma dostęp do danych pacjentów, nie oznacza to, że jest wymagane zawarcie umowy powierzenia przetwarzania. W takim przypadku lekarz ma obowiązek upoważnić takiego pracownika do przetwarzania danych osobowych pacjentów. Pracownik ten nie staje się administratorem danych osobowych pacjentów.

Lekarz powinien ponadto odpowiednio uregulować dostęp pracowników do danych osobowych, określając zakres danych, do jakich może mieć dostęp pracownik, oraz zadbać o zobowiązanie pracownika do zachowania poufności.

Czy korzystanie z programu do prowadzenia elektronicznej dokumentacji medycznej oznacza przeniesienie odpowiedzialności za dane na dostawcę oprogramowania?

Nie. Lekarz korzystający z zewnętrznego oprogramowania, nadal jest administratorem danych osobowych pacjentów. Dostawca oprogramowania działa na zlecenie lekarza i jedynie technicznie decyduje o sposobie przetwarzania. Jest on podmiotem przetwarzającym.

Lekarz jako administrator nadal odpowiada za właściwe zabezpieczenie danych osobowych i powinien m.in. zweryfikować, czy dostawca zapewnia odpowiedni poziom bezpieczeństwa. Wybierając dostawcę oprogramowania lekarz powinien więć zwrócić uwagę nie tylko na funkcjonalność programu medycznego, ale również na kwestie związane z ochroną danych osobowych.

Lekarz jako administrator danych — najważniejsze wnioski

Lekarz prowadzący indywidualną praktykę lekarską co do zasady jest administratorem danych osobowych pacjentów, ponieważ samodzielnie ustala cele i sposoby przetwarzania tych danych.

Oznacza to, że jako administrator odpowiada m.in. za:

  • określenie podstaw prawnych przetwarzania danych,
  • zapewnienie właściwej ochrony dla danych i dokumentacji medycznej,
  • poinformowanie pacjentów o przetwarzaniu ich danych osobowych,
  • kontrolowanie dostępu do danych,
  • odpowiednie zabezpieczenie systemów informatycznych,
  • zawieranie umowy powierzenia z podmiotami, którym zleca usługi związane z przetwarzaniem danych osobowych,
  • reagowanie na żądania osób, których dane przetwarza,
  • przygotowanie się na obsługę naruszeń ochrony danych,
  • prowadzenie odpowiedniej dokumentacji opisującej procesy przetwarzania i zabezpieczenia danych osobowych.

Lekarz nie musi wszystkich operacji przetwarzania wykonywać osobiście; może zlecić przetwarzanie w określonym zakresie podmiotom przetwarzającym, np. przechowywanie elektronicznej dokumentacji medycznej może być powierzone dostawcy oprogramowania. Jednak w takim przypadku jest zobowiązany do zweryfikowania, czy podmiot ten gwarantuje bezpieczeństwo danych osobowych.

Indywidualna praktyka lekarska nie oznacza zatem braku obowiązków wynikających z RODO. Wręcz przeciwnie — lekarz prowadzący indywidualną praktykę powinien samodzielnie zadbać o to, aby sposób przetwarzania danych pacjentów był zgodny zarówno z przepisami RODO, jak i z przepisami regulującymi wykonywanie działalności leczniczej oraz prowadzenie dokumentacji medycznej.

FAQ

Tak. Lekarz prowadzący indywidualna praktykę lekarską jest administratorem danych osobowych pacjentów i powinien wdrożyć obowiązki wynikające z przepisów RODO. W szczególności lekarz powinien posiadać minimalne procedury przetwarzania i ochrony danych, ocenić ryzyko związane z przetwarzaniem danych osobowych, wdrożyć zabezpieczenia danych oraz poinformować pacjentów o przetwarzaniu ich danych osobowych.

Jeżeli lekarz prowadzi indywidualną praktykę lekarską i przyjmuje pacjentów w gabinecie jeden dzień w tygodniu dodatkowo do pracy na przykład na etacie w szpitalu nie będzie musiał wyznaczać IOD. Jeżeli jednak lekarz przyjmuje pacjentów wyłącznie w ramach indywidualnej praktyki lekarskiej w gabinecie w każdym dniu tygodnia i ma wielu pacjentów z kilku województw w taki przypadku lekarz raczej będzie zobowiązany do wyznaczenia IOD.

Nie. Jeżeli lekarz przetwarza dane pacjentów wyłącznie w celu udzielania świadczeń zdrowotnych, postawienia diagnozy medycznej, prowadzenia dokumentacji medycznej i rozliczenia świadczeń zdrowotnych z NFZ zgoda pacjenta na przetwarzania danych osobowych nie jest wymagana. Natomiast może być konieczne pozyskanie zgody pacjenta na przetwarzanie danych osobowych pacjenta w innych celach, np. w celu prowadzenia badań naukowych.

Administratorem danych osobowych pacjenta przetwarzanych w gabinecie lekarskim jest podmiot lub osoba, która prowadzi gabinet lekarski. Jeżeli gabinet lekarski prowadzi lekarz w ramach indywidualnej praktyki lekarskiej jest on administratorem danych osobowych. Jeżeli natomiast gabinet jest prowadzony przez spółkę w ramach większej placówki medycznej administratorem danych osobowych jest spółka zatrudniająca lekarzy.

Tak. Lekarz prowadzący indywidualną praktykę lekarską i przyjmujący pacjentów w swoim gabinecie lekarskim jest administratorem danych osobowych pacjentów.

Co do zasady za przetwarzanie danych osobowych pacjentów w programie do prowadzenia dokumentacji medycznej odpowiada lekarz jako administrator danych osobowych. Dostawca oprogramowania ponosi odpowiedzialność, jeżeli nie wdroży zabezpieczeń w oprogramowaniu lub jeżeli przetwarza dane niezgodnie z umową powierzenia.