Od wejścia w życie RODO minęło już kilka lat. Od właścicieli i zarządzających małymi placówkami medycznymi nie słyszę już
Ale czy ja to RODO muszę stosować? Przecież ja mam tylko dwa gabinety…
Z drugiej strony słyszę za to:
Ja mam jakieś RODO, daję pacjentom do podpisu…
Po czym okazuje się, że to „jakieś RODO” , to ściągnięta z internetu kilkuzdaniowa klauzula informacyjna. Nazywana w dodatku „zgodą”….
No właśnie, jak to jest z tym RODO w placówce medycznej? Jakie obowiązki na Tobie ciążą, jeśli prowadzisz niewielki podmiot leczniczy?
Czy prowadząc małą placówkę medyczną musisz przestrzegać RODO?
Skala prowadzonej przez Ciebie działalności leczniczej nie ma większego znaczenia z punktu widzenia RODO. Prowadząc nawet niewielki podmiot leczniczy przetwarzasz dane osobowe swoich pacjentów, czasem ich bliskich… Dodaj do tego chociażby swój personel i już wiesz, że RODO w placówce medycznej obowiązuje nawet przy niewielkiej skali Twojego biznesu.
Co więcej, RODO nikogo nie dyskryminuje – w równym stopniu wiąże zarówno podmioty lecznicze, jak i praktyki zawodowe. Ewentualne różnice nie wynikają z tego, którą z tych form działalności leczniczej wybrałeś. To raczej kwestia skali oraz tego, czyje i jakie dane osobowe przetwarzasz, w jakich celach to robisz i co się z tymi danymi dzieje.
Nawet, jeśli prowadzisz jedynie mały gabinet, nie zatrudniasz personelu i nie przyjmujesz tysięcy pacjentów miesięcznie, pewne obowiązki musisz spełnić. Jakby nie było – przetwarzasz dane osobowe pacjentów i musisz zadbać o ich bezpieczeństwo, czy tego chcesz, czy nie.
Klauzula informacyjna RODO w placówce medycznej
Podstawowym obowiązkiem, o którym musisz pamiętać prowadząc niewielki gabinet, jest obowiązek informacyjny. I nie chodzi tu o informacje o stanie zdrowia. RODO wymaga od Ciebie, abyś poinformował swoich pacjentów o tym, że przetwarzasz ich dane osobowe.
Żeby nie było zbyt prosto, RODO wymaga, by taka informacja zawierała pewne niezbędne elementy. Musisz więc poinformować pacjenta:
- kto jest administratorem – oczywiście Ty nim jesteś;
- jak pacjent może się z Tobą skontaktować – podajesz adres, numer telefonu, adres e-mail;
- w jakim celu przetwarzasz jego dane osobowe – celem tym będzie udzielanie świadczeń zdrowotnych, ale mogą to być również np. cele marketingowe;
- na jakiej podstawie prawnej przetwarzasz te dane – taką podstawą może być np. realizacja obowiązków wynikających z przepisów prawa, zgoda pacjenta, czy prawnie uzasadniony interes administratora, czyli Twój – podstawa prawna będzie zależała przede wszystkim od kategorii danych i celu ich przetwarzania;
- jakie prawa przysługują pacjentowi – informujesz np. o prawie dostępu do danych lub prawie żądania ich sprostowania, czy prawie wniesienia skargi do Prezesa UODO;
- jak długo będziesz przetwarzać dane – np. dane osobowe zawarte w dokumentacji medycznej przetwarzasz przez okres wymagany przepisami prawa;
- o tym, komu dane mogą być przekazywane – czyli np. innym podmiotom wykonującym działalność leczniczą, ubezpieczycielowi itd.
Jak widzisz, jest tego trochę. Warto więc sobie przygotować przyzwoitą klauzulę informacyjną i jak mawiał klasyk:
Nie giąć, nie niszczyć – dwa lata będzie służyć…
… albo i dłużej 🙂
Jak zrealizować obowiązek informacyjny?
Przede wszystkim pamiętaj, że musi być to informacja zrozumiała. Nie jest dobrą praktyką np. cytowanie przepisów RODO. Pacjent niewiele z tego zrozumie. Staraj się więc, żeby była to informacja z jednej strony kompletna, ale z drugiej strony – zrozumiała dla przeciętnego pacjenta.
Nie możesz też wymagać od pacjenta, by złożył podpis pod informacją o przetwarzaniu danych. Oczywiście taki podpis ułatwi Ci udowodnienie, że poinformowałeś pacjenta o przetwarzaniu jego danych. Podpisanie tzw. „zgody” RODO w placówce medycznej nie jest obowiązkowe.
Możesz więc na przykład taką klauzulę informacyjną zawrzeć w formularzu rejestracyjnym (o ile go stosujesz) albo przedstawić pacjentowi w formie odrębnego dokumentu. Może być to również podpis na tablecie. Obowiązek informacyjny musisz wykonać najpóźniej w momencie pozyskania danych.
Znając jednak niechęć właścicieli małych gabinetów do papierologii, zakładam, że i Ty wolałbyś oszczędzić sobie i swoim pacjentom nadmiernych formalizmów. Najprostszym rozwiązaniem będzie więc wywieszenie lub wyłożenie wydrukowanej klauzuli informacyjnej przy wejściu do Twojego gabinetu, czy w poczekalni, tak, żeby pacjenci mogli się z nią zapoznać.
Zgoda RODO w placówce medycznej – kiedy jest wymagana?
Zgodę na przetwarzanie danych będziesz musiał uzyskać jednak, jeżeli chcesz przetwarzać dane pacjenta w innym celu, niż związany z udzielaniem świadczeń zdrowotnych. Najczęściej dotyczy to działań marketingowych (np. zgoda na wysyłanie ofert, zapis do newslettera itp.).
Pamiętaj też, że wizerunek pacjenta również jest daną osobową. na jego wykorzystanie (np. w kampaniach „przed i po”) również musisz uzyskać zgodę.
Obowiązkowa dokumentacja RODO w placówce medycznej
Oprócz klauzuli informacyjnej, ważnym dokumentem, który musisz przygotować jest rejestr czynności przetwarzania. Określasz w nim m.in.:
- cele przetwarzania danych osobowych;
- kategorie osób, których dane przetwarzasz;
- kategorie przetwarzanych danych osobowych;
- opis technicznych i organizacyjnych środków bezpieczeństwa, które stosujesz, aby dane osobowe były bezpieczne;
- kategorie odbiorców, którym przekazujesz dane osobowe.
Co ważne – rejestr ten masz obowiązek udostępnić na każde żądanie UODO. Przygotuj go więc porządnie i prowadź rzetelnie.
Musisz również dokumentować wszelkie naruszenia ochrony danych osobowych. W takiej dokumentacji musisz wskazać okoliczności naruszenia, skutki i podjęte działania zaradcze. Innymi słowy – powinieneś opracować rejestr naruszeń i procedurę postępowania w sprawach naruszeń.
Co możesz wdrożyć, ale nie musisz?
Wdrożenie RODO w małej placówce medycznej opiera się na założeniu, że nie przetwarzasz danych osobowych pacjentów na dużą skalę. W takim wypadku nie masz obowiązku dokonywania np. oceny skutków dla ochrony danych.
Co za tym idzie, nie musisz też sporządzać raportu z oceny skutków, podobnie zresztą jak raportu z oceny ryzyka. Również powoływanie inspektora ochrony danych możesz sobie darować.
Oczywiście jeżeli chcesz czuć się bezpiecznie i mieć poczucie, że chronisz dane swoich pacjentów jak należy, możesz wykonać ocenę ryzyka, ocenę skutków oraz sporządzić raporty z tych czynności. Pamiętaj o zasadzie rozliczalności – to Ty musisz udowodnić, że przestrzegasz RODO. Z tymi dokumentami będzie Ci łatwiej.
Możesz też powołać inspektora ochrony danych. Obowiązku takiego jednak RODO na Ciebie nie nakłada.
Czy musisz mieć politykę ochrony danych?
Prowadząc niewielką placówkę medyczną w zasadzie nie musisz mieć polityki ochrony danych. Zastanów się jednak, czy nie warto takiej polityki sobie przygotować.
Dlaczego?
Tu ponownie wracam do zasady rozliczalności – oznacza ona, że to Ty musisz udowodnić, że przetwarzasz dane osobowe zgodnie z RODO. Zdecydowanie łatwiej będzie Ci to wykazać przedstawiając organowi nadzorczemu formalny dokument określający zasady postępowania z danymi.
Po drugie – taka polityka może stanowić konkretną i realną pomoc dla Ciebie, co robić w problematycznych sytuacjach. A tych, jeżeli chodzi o postępowanie z danymi osobowymi może być sporo.
Jeżeli prowadzisz swoją placówkę samodzielnie, nie masz inspektora ochrony danych i nie masz prawnika ogarniającego te kwestie, dobrze mieć pod ręką zestaw zasad, do którego będziesz mógł sięgnąć w razie potrzeby.
Bezpieczeństwo przede wszystkim
I pamiętaj o najważniejszym. Dokumentacja to nie wszystko. Twoim najważniejszym zadaniem wynikającym z RODO jest zapewnienie bezpieczeństwa danych osobowych. Również wdrożenie RODO w placówce medycznej, nawet tej niewielkiej, powinno realizować ten właśnie cel.
Oczywiście prowadząc małą przychodnię wdrożysz inne środki bezpieczeństwa niż w dużym podmiocie leczniczym. Musisz jednak, w granicach swoich możliwości, kategorii przetwarzanych danych, czy skali przetwarzania zapewnić odpowiednie środki techniczne i organizacyjne, by dane Twoich pacjentów były bezpieczne. Również w małym podmiocie leczniczym, tam gdzie chodzi o dane osobowe, obowiązuje zasada:
Keep it secret, keep it safe…
Photo by Filiberto Santillán on Unsplash
{ 2 komentarze… przeczytaj je poniżej albo dodaj swój }
Bez zmian Panie Bartku, rzetelność i pełen profesjonalizm. Proszę o więcej .
Dziękuję 🙂 Trudno o lepszą motywację 🙂