GDPR στο ιατρείο: τι σημαίνει στην πράξη για τα δεδομένα των ασθενών
Τα βασικά του GDPR για ιατρεία και κλινικές στην Ελλάδα: τι ισχύει για τα δεδομένα υγείας, ποιος έχει πρόσβαση, τι γίνεται σε περίπτωση παραβίασης.
Τα δεδομένα υγείας είναι από τις πιο προστατευμένες πληροφορίες στον Γενικό Κανονισμό για την Προστασία Δεδομένων (GDPR). Αυτό δεν σημαίνει ότι ένα ιατρείο πρέπει να γεμίσει έντυπα συναίνεσης. Σημαίνει ότι πρέπει να ξέρει τι κρατά, γιατί, ποιος το βλέπει και πώς το προστατεύει.
Το άρθρο δίνει τη γενική εικόνα. Δεν αποτελεί νομική συμβουλή, και για τη δική σας περίπτωση αξίζει να μιλήσετε με νομικό ή με τον υπεύθυνο προστασίας δεδομένων σας.
Ειδική κατηγορία δεδομένων
Ο GDPR κατατάσσει τα δεδομένα υγείας στις ειδικές κατηγορίες (άρθρο 9). Η επεξεργασία τους επιτρέπεται, μεταξύ άλλων, για ιατρική διάγνωση και θεραπεία, όταν γίνεται από επαγγελματίες που δεσμεύονται από ιατρικό απόρρητο. Για την καθημερινή κλινική δουλειά, λοιπόν, η βάση υπάρχει. Αυτό που χρειάζεται είναι να μένουν τα δεδομένα στον σκοπό για τον οποίο συλλέχθηκαν. Στην Ελλάδα ο κανονισμός εφαρμόζεται μαζί με τον ν. 4624/2019, και αρμόδια αρχή είναι η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.
Ποιος βλέπει τι
Η πιο πρακτική ερώτηση είναι η πρόσβαση. Η γραμματεία χρειάζεται τα ραντεβού και τα στοιχεία επικοινωνίας. Ο θεράπων γιατρός χρειάζεται το ιστορικό. Ένας συνεργάτης που κάνει μόνο τιμολόγηση δεν χρειάζεται κλινικές σημειώσεις. Όταν κάθε ρόλος βλέπει μόνο ό,τι χρειάζεται, μειώνεται ο κίνδυνος και γίνεται πιο εύκολο να εξηγήσετε τι ισχύει.
Βοηθά επίσης να καταγράφεται ποιος άνοιξε ποιον φάκελο και πότε. Αν ποτέ χρειαστεί να απαντήσετε σε έναν ασθενή ή στην Αρχή, το ιστορικό πρόσβασης είναι η απάντηση.
Βασικά μέτρα ασφάλειας
- Ξεχωριστός λογαριασμός για κάθε άτομο, ποτέ κοινός κωδικός για όλο το ιατρείο.
- Ισχυροί κωδικοί και, όπου γίνεται, δεύτερο βήμα επιβεβαίωσης.
- Αυτόματα, κρυπτογραφημένα αντίγραφα ασφαλείας, και μια δοκιμή επαναφοράς κάθε λίγους μήνες.
- Κλείδωμα οθόνης στους υπολογιστές της υποδοχής.
Οι συνεργάτες που επεξεργάζονται δεδομένα
Όταν ένα λογισμικό ή μια εταιρεία αποθηκεύει δεδομένα ασθενών για λογαριασμό σας, είναι εκτελών την επεξεργασία. Ο GDPR ζητά γραπτή σύμβαση μαζί του (άρθρο 28), που να ορίζει τι κάνει με τα δεδομένα και πώς τα προστατεύει. Ζητήστε την πριν αρχίσετε να το χρησιμοποιείτε.
Τα δικαιώματα των ασθενών
Ο ασθενής έχει δικαίωμα να ζητήσει πρόσβαση στα δεδομένα του, και η απάντηση πρέπει να δοθεί χωρίς αδικαιολόγητη καθυστέρηση, κατά κανόνα μέσα σε έναν μήνα. Αν το αρχείο είναι οργανωμένο, αυτό είναι ζήτημα λίγων λεπτών. Για τον χρόνο διατήρησης του ιατρικού αρχείου ισχύουν και οι κανόνες του Κώδικα Ιατρικής Δεοντολογίας (ν. 3418/2005), οπότε ελέγξτε τι προβλέπεται για τη δική σας μορφή άσκησης πριν διαγράψετε οτιδήποτε.
Αν κάτι πάει στραβά
Αν χαθεί ένα laptop, παραβιαστεί ένας λογαριασμός ή σταλεί λάθος αρχείο σε λάθος παραλήπτη, ο GDPR ζητά ενημέρωση της Αρχής μέσα σε 72 ώρες από τη στιγμή που το μάθατε, εκτός αν η παραβίαση δεν είναι πιθανό να θέσει σε κίνδυνο τους ασθενείς (άρθρο 33). Ένα σύντομο σχέδιο για το ποιος κάνει τι σε αυτή την περίπτωση, γραμμένο από πριν, γλιτώνει πολύ άγχος.