Obowiązki lekarza w związku z RODO

Barbara Dąbrowska

Autor: Barbara Dąbrowska

Dodano: 1 czerwca 2018
Pytanie:  Rozliczam klienta, który jest lekarzem. Osoba ta przechowuje kartoteki pacjentów, czasami wystawia faktury na osoby fizyczne, nie ma pracowników. Czy w związku z wejściem ustawy o RODO musi wdrożyć jakieś procedury? Jeśli tak to jakie? Czy też wystarczy, że umieści informację na ścianie, że dane osobowe będą wykorzystywane tylko do celów badania pacjenta oraz wystawienia faktury?
Odpowiedź: 

Z opisanej sytuacji wynika, że Pana klient przetwarza dane osobowe celem realizacji usługi lub celem podjęcia działań na żądanie osoby, której dane dotyczą celem wystawienia dokumentu fiskalnego – faktury.

Zawsze musimy dopełnić obowiązku informacyjnego. Forma udzielenia informacji pozostaje w gestii Administratora Danych Osobowych jednakże musimy mieć pewność że osoba której dane przetwarzamy zapoznała się z treścią informacji.

Zatem tak, jak Pan zasugerował, wystarczy aby klient (lekarz) miał w swoim gabinecie informację – naklejkę na szybie czy na ścianie.

Kogo dotyczy ustawa o RODO?

Ustawa o RODO dotyczy wszystkich Administratorów Danych Osobowych przetwarzających dane osobowe spełniających dwa kryteria:

  • przetwarza dane osobowe w związku z działalnością zarobkową, zawodowa lub dla realizacji celów statutowych,
  • decyduje o celach i środkach przetwarzania danych osobowych.

Dotyczy to także osób prowadzących jednoosobową działalność – usługi lekarskie.

Trzeba dokonać analizy i ocenić ryzyka wynikające z przetwarzania danych osobowych w działalności gospodarczej

Celem rzetelnego określenia nowych obowiązków przed podjęciem działań dostosowawczych do wymogów RODO należy dokonać analizy i ocenić ryzyka wynikające z przetwarzania danych osobowych w działalności gospodarczej – sprawdźmy w jaki sposób prowadzona jest korespondencja, rejestry, czy stosujemy zasadę czystego biurka, zasadę kluczy czyli pokój i karty medyczne zamykane są na klucz, czy system komputerowy jest zabezpieczony przed dostępem osób niepowołanych, jeśli wysyłane są drogą e-mailową informacje o pacjencie należy stosować hasła, dane osobowe o chorobach to szczególne dane wymagające szczególnego traktowania – zabezpieczenia.

Czym są dane osobowe?

Zgodnie z art. 4 pkt 1 RODO „dane osobowe” oznaczają informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane  dotyczą”). Możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer telefonu, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej.

Zgodnie z art. 9 ust.1 RODO do „danych wrażliwych” (czyli danych objętych szczególnymi zasadami ochrony) należy zaliczyć takie dane, które dotyczą:

  • pochodzenia rasowego lub etnicznego,
  • poglądów politycznych,
  • przekonań religijnych lub światopoglądowych,
  • przynależności do związków zawodowych,
  • danych genetyczne,
  • danych biometrycznych w celu jednoznacznego zidentyfikowania osoby fizycznej,
  • danych dotyczących zdrowia,
  • danych dotyczących seksualności lub orientacji seksualnej tej osoby.

PRZYKŁAD INFORMACJI PRZEKAZYWANYCH PRZEZ ADMINISTRATORA DANYCH OSOBOWYCH

  1. Administratorem Danych Osobowych, jest ……… z siedzibą w Warszawie (kontakt: ul. Prosta, 00-000 Warszawa).
  2. Dane osobowe przetwarzane będą na podstawie art. 6 ust. 1 pkt. b i c Ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 (RODO).
  3. Celem przetwarzania danych osobowych jest wykonanie usługi lekarskiej.
  4. Osobie podającej dane osobowe przysługuje  prawo dostępu do treści swoich danych osobowych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo do wniesienia sprzeciwu, prawo do cofnięcia zgody na ich przetwarzanie w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.
  5. Dane osobowe będą przechowywane ……….. (wskazujemy jak długo będą przechowywane – dane Imię i Nazwisko, numer telefonu, PESEL, opis stanu zdrowia - proszę ustalić termin przetwarzania danych osobowych zgodnie ze stanem faktycznym).
  6. Podane dane nie będą podlegały profilowaniu.
  7. W razie wątpliwości, co do poprawności przetwarzania danych osobowych przysługuje osobie podającej dane osobowe prawo skontaktowania się z Prezesem Urzędu Ochrony Danych Osobowych  ul. Stawki 2, 00-193 Warszawa.

Należy powołać Administratora Danych Osobowych, zgodnie z artykułem 37 RODO

1. Administrator i podmiot przetwarzający wyznaczają inspektora ochrony danych, zawsze gdy:

a) przetwarzania dokonują organ lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania przez nie wymiaru sprawiedliwości;

b) główna działalność administratora lub podmiotu przetwarzającego polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą, na dużą skalę; lub

c) główna działalność administratora lub podmiotu przetwarzającego polega na przetwarzaniu na dużą skalę szczególnych kategorii danych osobowych, o których mowa w art. 9 ust. 1 (dane wrażliwe), oraz danych osobowych dotyczących wyroków skazujących i naruszeń prawa, o czym mowa w art. 10.

Musimy mieć dowody, że realizujemy zadania z ochrony danych osobowych – wprowadziliśmy procedury pustego biurka, zabezpieczenia komputera, hasłowanie, politykę bezpieczeństwa danych osobowych,

Oceniamy ryzyko naszych działań w odniesieniu do przetwarzania danych osobowych – czy tylko ja mam dostęp do kart medycznych pacjentów, czy są one pod szczególnym nadzorem zamykane w szafie pod kluczem ?

Zgłaszamy incydent – mamy na takie działanie 72 godziny,

Informujemy o uprawnieniach z zakresu ochrony danych osobowych pacjentów.

Prowadzić rejestr czynności przetwarzania

Obowiązek prowadzenia „rejestru czynności przetwarzania” mają:

  • przedsiębiorcy lub podmioty zatrudniające powyżej 250 osób,
  • przedsiębiorcy lub podmioty zatrudniające mniej niż 250 osób, jeżeli:

– przetwarzanie, którego dokonują, może powodować ryzyko naruszenia praw lub wolności osób, których dotyczą;

– przetwarzanie nie ma charakteru sporadycznego;

– obejmują szczególną kategorię danych osobowych, o których mowa w art.9 ust.1

ZAPAMIETAJ!

Obowiązek Administratora Danych Osobowych – lekarza podsumowanie:

  • Wykazanie zgodności przetwarzania danych z prawem.
  • Prowadzenie rejestru czynności przetwarzania danych przed rozpoczęciem ich przetwarzania (art.30 Rozporządzenia RODO).
  • Zgłoszenie naruszenia ochrony danych osobowych do organu nadzorczego oraz zawiadamiania o tym osoby, której dane dotyczą (art. 33 i 34 Rozporządzenia RODO).
  • Wyznaczenie inspektora ochrony danych (art.37 Rozporządzenia RODO).
  • Minimalizacji danych (art.5 ust.1 lit. c Rozporządzenia RODO) – dane osobowe muszą być adekwatne, stosowne do tego, co niezbędne dla celów, w których są przetwarzane.
  • Ograniczenia przechowywania danych (art.5 ust.1 lit. e Rozporządzenia RODO).
  • Obowiązki informacyjne administratora danych przy zbieraniu danych osobowych, wymaganych (art.13 i 14 Rozporządzenia RODO).
  • Przestrzeganie praw osób, których dane dotyczą (prawo do zapomnienia, sprzeciwu, sprostowania, prawo dostępu do danych).
Barbara Dąbrowska

Autor: Barbara Dąbrowska

absolwentka studiów MBA, dyrektor ds. finansów i compliance w firmie consultingowej, manager Działu Księgowości w międzynarodowej firmie leasingowej, trener – wykładowca Centrum Szkoleniowe FRR Sp. z o.o.
Nie ma jeszcze komentarzy do tego dokumentu.
Zaloguj się aby dodać komentarz