Czy indywidualna praktyka lekarska musi weryfikować dostawcę oprogramowania do prowadzenia elektronicznej dokumentacji medycznej ?

Pobierz ANKIETĘ do wstępnej weryfikacji dostawcy oprogramowania

Elektroniczna dokumentacja medyczna stała się standardem w prowadzeniu praktyki lekarskiej. Lekarze i placówki medyczne korzystają z gotowego oprogramowania, które umożliwia tworzenie, przechowywanie i udostępnianie elektronicznej dokumentacji medycznej, przechowywanie danych pacjentów, a nawet obsługę wizyt pacjentów.

Wybierając taki system, lekarz powinien jednak zwrócić uwagę nie tylko na cenę i funkcjonalności programu, ale również na jego bezpieczeństwo.

Czy indywidualna praktyka lekarska ma obowiązek zweryfikować dostawcę oprogramowania do prowadzenia dokumentacji medycznej?

Tak, ponieważ dostawca oprogramowania, przechowując dokumentację medyczną, uczestniczy w przetwarzaniu danych osobowych pacjentów w imieniu i na zlecenie lekarza. Obowiązek ten wynika z przepisów RODO nakładających na administratora danych obowiązek dopilnowania, aby podmiot przetwarzający gwarantował wdrożenie odpowiednich środków bezpieczeństwa technicznych i organizacyjnych, aby przetwarzanie spełniało wymogi przepisów RODO oraz chroniło prawa osób, których dane dotyczą, czyli w przypadku praktyki lekarskiej głównie pacjentów (art. 28 ust. 1 RODO).

Lekarz prowadzący swoją praktykę jako administrator danych osobowych odpowiada za zgodne z prawem przetwarzanie informacji znajdujących się w dokumentacji medycznej oraz za ich bezpieczeństwo. Więc to na lekarzu spoczywa obowiązek weryfikacji, czy dostawca oprogramowania zapewni wdrożenie odpowiednich środków bezpieczeństwa. Wybór dostawcy oprogramowania nie może być przypadkowy, a decyzja o wyborze nie może opierać się wyłącznie na podstawie najniższych kosztów.

Co oznacza i na czym powinna polegać „weryfikacja dostawcy” oprogramowania?

Obowiązek weryfikacji nie zawsze oznacza, że lekarz musi mieć specjalistyczną wiedzę i przeprowadzać audyt informatyczny u dostawcy oprogramowania. Wstępna weryfikacja może polegać na zadaniu podstawowych pytań dotyczących bezpieczeństwa przechowywanych danych aby móc wykazać, że przed powierzeniem danych pacjentów lekarz podjął racjonalne działania pozwalające ocenić, czy wybrany dostawca zapewnia odpowiedni poziom bezpieczeństwa. Wstępną weryfikację należy przeprowadzić przed rozpoczęciem korzystania z usług dostawcy oprogramowania i przed podpisaniem umowy.

W praktyce warto sprawdzić przede wszystkim:

  • kto jest dostawcą systemu – gdzie ten podmiot ma siedzibę,
  • jakie usługi świadczy – czy usługa, z której lekarz chce skorzystać jest jego podstawową działalnością czy zajmuje się zupełnie czymś innym,
  • gdzie przechowywane są dane – w jakim kraju zlokalizowane są serwery,
  • czy serwery należą do dostawczy czy są podnajęte od innego dostawcy,
  • kto może uzyskać dostęp do danych,
  • czy dostawca korzysta z podwykonawców,
  • jakie zabezpieczenia techniczne i organizacyjne stosuje dostawca,
  • czy i jak często wykonywane są kopie zapasowe i kopie bezpieczeństwa,
  • czy kopie zapasowe i kopie bezpieczeństwa są przechowywane w innej lokalizacji niż sama dokumentacja,
  • czy jest wdrożona procedura obsługi incydentów bezpieczeństwa i naruszeń ochrony danych osobowych i jak przebiega reagowanie,
  • w jaki sposób będzie realizowane wsparcie dla administratora przy udzielaniu odpowiedzi na żądania pacjentów, wynikające z przysługujących im uprawnień,
  • czy dane można odzyskać po awarii,
  • czy możliwy jest eksport dokumentacji,
  • co dzieje się z danymi i dokumentacją medyczną po zakończeniu umowy,
  • czy dane i dokumentacja medyczna zostaną zwrócone lekarzowi po zakończeniu umowy czy dostawca być może chce je nadal przechowywać,
  • czy postanowienia polityki prywatności lub regulaminu świadczenia usług dostawcy nie zawierają warunków niekorzystnych dla lekarza lub wprost niezgodnych z przepisami RODO,
  • czy dostawca udostępnia, na przykład w treści regulaminu świadczenia usług, treść wzoru umowy powierzenia przetwarzania,
  • czy postanowienia wzoru umowy powierzenia przetwarzania udostępnionego przez dostawcę są zgodne z przepisami RODO i czy zapewniają lekarzowi realną możliwość przeprowadzenia kontroli lub audytu w trakcie korzystania z usług dostawcy.

Czy trzeba uregulować kwestię weryfikacji w umowie powierzenia przetwarzania danych osobowych ?

Dostawca oprogramowania przetwarza dane pacjentów i informacje zawarte w dokumentacji medycznej w imieniu lekarza, zatem konieczne jest odpowiednie uregulowanie tej relacji w umowie powierzenia przetwarzania (zgodnie z art. 28 ust. 3 RODO). Najczęściej w przypadku dostawcy oprogramowania postanowienia umowy powierzenia przetwarzania danych osobowych będą zawarte w treści regulaminu świadczenia usług dostawcy lub jako załącznik do regulaminu.

Trzeba jednak pamiętać, że samo udostępnienie przez dostawcę umowy powierzenia nie przesądza jeszcze o zgodności powierzenia z przepisami prawa. Warto zweryfikować, czy postanowienia wzoru umowy powierzenia przetwarzania udostępnionego przez dostawcę są zgodne z przepisami RODO i czy zapewniają lekarzowi realną możliwość przeprowadzenia kontroli lub audytu w trakcie korzystania z usług dostawcy. Zgodnie z przepisami RODO lekarz jako administrator danych osobowych lub wyznaczony przez niego audytor powinien mieć możliwość przeprowadzenia audytu lub inspekcji u dostawcy oprogramowania (art. 28 ust. 3 lit. h RODO).

Korzystając z możliwości przeprowadzenia audytu lub inspekcji u dostawcy oprogramowania lekarz może zweryfikować, czy dostawca rzeczywiście zapewnia odpowiednie gwarancje bezpieczeństwa dla danych osobowych. Audyt lub inspekcję lekarz może przeprowadzić osobiście lub korzystając z usług zewnętrznego audytora.

Czy wystarczy zaakceptować regulamin świadczenia usług dostawcy ?

Zdecydowanie nie. W przypadku oprogramowania oferowanego na szeroką skalę w modelu (oprogramowanie jako usługa)  użytkownik, w tym przypadku lekarz prowadzący gabinet, często akceptuje regulamin i standardowe warunki świadczenia usług,  w tym również umowę powierzenia przetwarzania danych.

Przed zaakceptowaniem dokumentów koniecznie należy je przeczytać i sprawdzić, czy określają one również zasady dotyczące przetwarzania danych osobowych.

Szczególną uwagę należy zwrócić na postanowienia dotyczące:

  • czy i w jakim zakresie dostawca korzysta z podwykonawców,
  • lokalizacji serwerów, na których przechowywane są dane,
  • zapewnienia środków bezpieczeństwa – czy są one wystarczająco określone,
  • zgłaszania i reagowania na incydenty,
  • dostępu administratora systemu do danych w nim przechowywanych,
  • tworzenia i przechowywania kopii zapasowych i kopii bezpieczeństwa,
  • postępowania z danymi po zakończeniu współpracy, czy zostaną one zwrócone lub usunięte,
  • możliwości przeprowadzenia audytu lub inspekcji – czy są one rzeczywiście realne.

Czy ma znaczenie, gdzie przechowywane są dane pacjentów ?

Jednym z podstawowych pytań, jakie warto zadać dostawcy oprogramowania, jest pytanie: Gdzie faktycznie przechowywane są dane pacjentów ? Sama informacja, że firma ma siedzibę w Polsce, nie jest niewystarczająca. Dostawca może korzystać z infrastruktury technicznej od zewnętrznych operatorów chmurowych, lub centrów danych. Znaczenie ma więc nie tylko lokalizacja siedziby dostawcy, ale również to, gdzie faktycznie dane są przechowywane i kto może uzyskać do nich dostęp.

Dlaczego to ma znaczenie ?

Umieszczenie danych osobowych na serwerze zlokalizowanym w tzw. państwie trzecim, tj. w kraju poza Europejskim Obszarem Gospodarczym (EOG, czyli 27 krajów członkowskich UE oraz Islandia, Liechtenstein i Norwegia) stanowi przekazanie danych do państwa trzeciego w rozumieniu przepisów RODO i zgodnie z tymi przepisami powinno być ono ograniczone i dodatkowo zabezpieczone (art. 44 – 50 RODO).

Jeżeli w procesie przetwarzania danych występują podmioty z państw trzecich, na przykład dostawca oprogramowania bądź jego podwykonawca mający serwery w państwie trzecim, konieczne może być dodatkowe przeanalizowanie zasad przekazywania danych osobowych lub nawet rezygnacja z takiej usługi.

Przykładowo podmioty zajmujące się przechowywaniem danych (tzw. data center), z których korzystają dostawcy oprogramowania, często mają serwery zlokalizowane w USA. Natomiast ze względu na prawo obowiązujące w USA, zezwalające na szeroki dostęp służb do danych zlokalizowanych na serwerach w USA (bez względu na to, kto jest dysponentem danych), Trybunał Sprawiedliwości UE kwestionował zgodność przekazywania danych osobowych do USA z przepisami RODO, pomimo porozumień zawieranych przez Komisję Europejską i Departament Stanu USA. Obecnie można dokonać transferu danych do USA, pod warunkiem, że odbiorca posiada status certyfikowanego odbiorcy danych osobowych i znajduje się na publicznej liście amerykańskich podmiotów, które uznawane są za certyfikowane, prowadzonej przez Amerykański Departament Handlu (link: https://www.dataprivacyframework.gov/s/participant-search).

Czy lekarz ma obowiązek zweryfikować zabezpieczenia oprogramowania od zewnętrznego dostawcy ?

Zasadniczo tak, lekarz ma obowiązek zweryfikować czy oprogramowanie od zewnętrznego dostawcy posiada odpowiednie zabezpieczenia, gwarantujące bezpieczeństwo danych osobowych. Bezpieczeństwo systemu informatycznego ma szczególne znaczenie w przypadku dokumentacji medycznej.

Warto zweryfikować, czy dostawca oprogramowania zapewnia m.in.:

  • indywidualne konta użytkowników,
  • kontrolę uprawnień i dostępu,
  • odpowiednie mechanizmy uwierzytelniania,
  • rejestrowanie operacji użytkowników,
  • ochronę przed nieuprawnioną modyfikacją danych osobowych lub informacji zawartych w dokumentacji medycznej,
  • wykonywanie kopii zapasowych i kopii bezpieczeństwa,
  • możliwość odtworzenia danych po awarii,
  • odpowiednie zabezpieczenia transmisji danych,
  • ochronę i zabezpieczenia przed nieuprawnionym dostępem do danych z wykorzystaniem cyberataków,
  • szkolenia i podnoszenie świadomości swojego personelu,
  • weryfikację skuteczności stosowanych zabezpieczeń.

Weryfikacja tych elementów nie musi oznaczać konieczności przeprowadzenia analizy technicznej przez lekarza. Lekarz natomiast, jako administrator danych, ma prawo oczekiwać od dostawcy oprogramowania przedstawienia informacji dotyczących wdrożonych zabezpieczeń oraz sposobu zapewnienia ciągłości działania systemu.

Jeżeli jest problem z uzyskaniem takich informacji, powinna się zapalić czerwona lampka.

Co z dokumentacją medyczną po zakończeniu współpracy z dostawcą?

To jeden z najważniejszych, a jednocześnie często pomijanych problemów. Podpisując umowę, a raczej akceptując regulamin, nikt nie myśli o tym, co będzie po jej zakończeniu, a powinien. Przecież lekarz korzystający przez kilka lat z jednego oprogramowania, może zechcieć zmienić dostawcę oprogramowania. Warto przewidzieć na samym początku, co dzieje się wtedy z danymi osobowymi i dokumentacją medyczną pacjentów?

Lekarz powinien jeszcze przed rozpoczęciem współpracy ustalić, w jaki sposób nastąpi przekazanie danych osobowych i całej dokumentacji dotyczącej  pacjentów i upewnić się, że sposób przekazania umożliwi jej dalsze wykorzystanie?

Istotne jest ustalenie i zapewnienie :

  • w jakim formacie dane zostaną wyeksportowane z systemu dostawcy,
  • że eksport obejmie całą dokumentację,
  • że możliwe jest zachowanie historii zmian,
  • w jakim terminie po zakończeniu umowy musi nastąpić przekazanie,
  • kto będzie ponosi koszty migracji danych do nowego oprogramowania,
  • czy dostawca ma plan postępowania dla zabezpieczenia danych na wypadek zakończenia swojej działalności.

W przypadku dokumentacji medycznej kwestia ta ma szczególne znaczenie, ponieważ lekarz, jako podmiot udzielający świadczeń zdrowotnych, ma obowiązek ciągłości przechowywania dokumentacji bez względu na zmianę oprogramowania.

Co powinno wzbudzić niepokój lekarza, jako administratora danych pacjentów ?

Fakt, że dostawca oprogramowania nie ma żadnego planu w jaki sposób dokumentacja może być przekazana do innego oprogramowania, informacja, że eksport nie obejmie całej dokumentacji lub że nie zostanie zachowana historia zmian powinny zaalarmować lekarza. Może to oznaczać, że po zakończeniu korzystania z usług dostawcy lekarz może mieć problemy z pozyskaniem danych i dokumentacji pacjentów, za które ponosi odpowiedzialność.

Również informacja, że dostawca oprogramowania będzie przechowywać dane osobowe pacjentów i dokumentację medyczną po jej przekazaniu lekarzowi jako administrator danych powinna wzbudzić niepokój lekarza. Podmiot przetwarzający nie jest administratorem tych informacji i nie może ich przechowywać bez wyraźnego zlecenia lekarza jako administratora danych. Dostawca oprogramowania może mieć taką usługę, ale powinien otrzymać wyraźne polecenie od lekarza, że chce aby dane były przechowywane na przykład przez okres wypowiedzenia umowy zanim będą mogły być przekazane do nowego systemu.

Czy okazanie przez dostawcę oprogramowania certyfikatu ISO jest wystarczające ?

Sam certyfikat ISO nie jest wystarczający dla potwierdzenia, że dostawca oprogramowania zapewnia wdrożenie odpowiednich środków bezpieczeństwa. Certyfikat ISO może być ważnym argumentem przy ocenie dostawcy, ale nie zastępuje weryfikacji.

Nie należy również zakładać, że brak konkretnego certyfikatu oznacza automatycznie, że dostawca nie zapewnia bezpieczeństwa danych. Przy wyborze oprogramowania do prowadzenia i przechowywania dokumentacji medycznej warto spojrzeć szerzej na system ochrony danych i model bezpieczeństwa.

Oprócz informacji wskazanych w sekcjach powyżej można zapytać dostawcę oprogramowania m.in. o:

  • stosowane standardy bezpieczeństwa informacji,
  • audyty zewnętrzne,
  • posiadane certyfikaty w zakresie bezpieczeństwa informacji,
  • testy bezpieczeństwa,
  • procedury reagowania na incydenty,
  • audyty i kontrole u podwykonawców,
  • incydenty bezpieczeństwa i naruszenia ochrony danych osobowych, które miały miejsce.

Czy weryfikacja dostawcy musi być udokumentowana ?

Tak, weryfikacja dostawcy oprogramowania powinna zostać udokumentowana. Wynika to z obowiązku wykazania, że administrator przestrzega przepisów RODO, czyli tzw. zasady rozliczalności (art. 5 ust. 2 RODO).

Lekarz powinien być w stanie wykazać, że podjął odpowiednie działania przy wyborze dostawcy systemu w celu weryfikacji, czy zapewnia on bezpieczeństwo danych osobowych. Nie oznacza to konieczności tworzenia obszernego raportu. W przypadku indywidualnej praktyki lekarskiej może wystarczyć krótka checklista lub formularz oceny dostawcy.

Czy weryfikację dostawcy trzeba powtarzać?

Weryfikacja dostawcy nie powinna być traktowana jako czynność jednorazowa. Powinna ona być przeprowadzona przed powierzeniem przetwarzania danych dostawcy, tj. przed przekazaniem danych oraz powtarzana okresowo. Częstotliwość weryfikacji powinna być uzależniona od poziomu ryzyka związanego z przetwarzaniem danych osobowych w oprogramowaniu od dostawcy.

Zawsze warto ponownie przeprowadzić weryfikację, jeżeli:

  • dostawca oprogramowania wprowadza zmiany w oprogramowaniu mające wpływ na  przetwarzanie danych,
  • pojawia się nowy podwykonawca,
  • dochodzi do incydentu bezpieczeństwa,
  • dostawca wprowadza nowe funkcje wykorzystujące sztuczną inteligencję,
  • zmieniają się warunki umowy,
  • lekarz uzyskuje informację o problemie dotyczącym bezpieczeństwa usługi.

Wnioski dla indywidualnej praktyki lekarskiej

Jeżeli w związku z prowadzeniem indywidualnej praktyki lekarskiej lekarz powierza dane osobowe pacjentów dostawcy oprogramowania, np. służącemu do prowadzenia i przechowywania dokumentacji medycznej, lekarz ma obowiązek zweryfikować, czy dostawca gwarantuje wdrożenie odpowiednich środków bezpieczeństwa, aby przetwarzanie spełniało wymogi przepisów RODO oraz chroniło prawa osób, których dane dotyczą.

Lekarz nie musi być informatykiem ani przeprowadzać samodzielnie specjalistycznego audytu cyberbezpieczeństwa. Powinien jednak wykazać się należytą starannością przy wyborze dostawcy i upewnić się, że wybrany system oraz sposób jego świadczenia pozwalają na bezpieczne przetwarzanie dokumentacji medycznej. Jeżeli lekarz ma wątpliwości co do rzetelności lub gwarancji bezpieczeństwa dostawcy oprogramowania może skorzystać z zewnętrznego doradcy w zakresie bezpieczeństwa informacji.

Warto pamiętać o zasadzie: To, że dane pacjentów znajdują się „w chmurze” albo w systemie należącym do zewnętrznej firmy, nie oznacza, że lekarz przestaje odpowiadać za prawidłową organizację ich przetwarzania.

Ważne jest, aby lekarz:

  •  wiedział komu powierza przetwarzanie danych pacjentów i gdzie dane będą przechowywane,
  • uregulował relację z dostawcą, w taki sposób, zapewniający zgodność z przepisami
  • zweryfikował podstawowe kwestie dotyczące bezpieczeństwa systemu,
  • miał zapewnione wsparcie dostawcy oprogramowania w przypadku incydentu lub zgłoszonego żądania przez pacjenta,
  • miał pewność, że odzyska dane i dokumentację pacjentów w sytuacji awarii, zaprzestania korzystania z usług dostawcy oraz w innych niespodziewanych okolicznościach,
  • odpowiednio udokumentował przeprowadzoną weryfikację,
  • uzyskał odpowiedzi i wyjaśnienia od dostawcy na pojawiające się wątpliwości,
  • miał zapewnioną możliwość ponownej weryfikacji dostawcy, poprzez kontrole lub inspekcje.

Wybór oprogramowania do prowadzenia dokumentacji medycznej nie jest więc wyłącznie decyzją techniczną lub biznesową i nie może się opierać wyłącznie na kryterium kosztowym. Jest również elementem realizacji obowiązków związanych z ochroną danych osobowych i bezpieczeństwem dokumentacji medycznej.

Zachęcam do pobrania ANKIETY, którą indywidualna praktyka lekarska może wykorzystać do wstępnej weryfikacji podmiotu przetwarzającego.

FAQ

Nie, każdy dostawca powinien zostać zweryfikowany pod względem gwarancji bezpieczeństwa danych osobowych. Nie należy automatycznie zakładać, że renoma dostawcy gwarantuje bezpieczeństwo danych.

Tak, ponieważ dostawca oprogramowania przetwarza dane osobowe pacjentów w imieniu lekarza jako podmiot przetwarzający. Relacja z dostawcą powinna zostać uregulowana zgodnie z przepisami art. 28 RODO. W praktyce najczęściej odbywa się to poprzez zawarcie umowy powierzenia przetwarzania.

Nie. Przepisy RODO nie wymagają od lekarza jako administratora danych osobistej kontroli infrastruktury technicznej dostawcy. Lekarz powinien jednak uzyskać informacje pozwalające ocenić, czy dostawca zapewnia odpowiedni poziom bezpieczeństwa.

Przepisy nie wymagają weryfikacji z określoną częstotliwością. Częstotliwość i zakres ponownej oceny powinny być dostosowane do ryzyka związanego z przetwarzaniem danych osobowych. Lekarz musi mieć natomiast zapewnioną rzeczywistą możliwość przeprowadzania audytów i inspekcji u podmiotu przetwarzającego.

Lekarz przede wszystkim powinien zapoznać się z regulaminem świadczenia usług dostawcy oraz treścią umowy powierzenia przetwarzania i przeanalizować warunki korzystania z oprogramowania, oraz zasady przetwarzania danych, w szczególności lokalizację przechowywania danych, podwykonawców, zabezpieczenia oprogramowania, zasady tworzenia i przechowywania kopii danych, możliwość eksportu dokumentacji oraz zasady zakończenia współpracy.

Samo korzystanie z rozwiązania chmurowego nie jest wykluczone i nie oznacza naruszenia przepisów RODO. Jednak kluczowe znaczenie ma sposób organizacji usługi, wdrożone zabezpieczenia, obowiązki podmiotów odpowiedzialnych za funkcjonowanie chmury,  oraz lokalizacja przetwarzania danych.