Jak chronić dane pacjentów zgodnie z przepisami – ochrona danych w służbie zdrowia

Wektorowe logo
Wektorowe logo 2
Jak chronić dane pacjentów zgodnie z przepisami - ochrona danych w służbie zdrowia

RODO w placówkach medycznych i innych sektorach wygenerowało w 2025 roku ponad 64 mln zł kar nałożonych przez Prezesa UODO, przy 13 tys. skarg i 22 tys. zgłoszeń naruszeń. W sektorze ochrony zdrowia ryzyko jest szczególnie wysokie, ponieważ przetwarzane są dane osobowe dotyczące zdrowia, a więc informacje objęte szczególną ochroną na gruncie art. 9 RODO. W praktyce wystarczy jeden błąd organizacyjny, techniczny albo kadrowy, aby naruszyć poufność dokumentacji medycznej, historii leczenia lub wyników badań.

Znaczenie problemu pokazują także decyzje organu nadzorczego. Centrum Medyczne Ujastek w Krakowie otrzymało łącznie ponad 1,1 mln zł kary za ukryty monitoring na neonatologii i brak szyfrowania kart pamięci. Trzeba też pamiętać, że maksymalna kara dla szpitala publicznego wynosi 100 000 zł na podstawie art. 102 ustawy o ochronie danych osobowych, podczas gdy podmioty prywatne podlegają ogólnym regułom sankcyjnym z art. 83 RODO.

Ochrona danych w służbie zdrowia nie sprowadza się do klauzul informacyjnych i upoważnień dla personelu. RODO w szpitalu i jego 12 podstawowych obowiązków wyznacza obecnie warunki stabilności finansowej oraz operacyjnej placówki, wykraczając poza zwykłe dobre praktyki. Obejmuje to podstawę prawną przetwarzania, dokumentację RODO, analizę ryzyka, zabezpieczenie danych, obsługę praw pacjenta, telemedycynę, monitoring, relacje z podmiotami przetwarzającymi i reagowanie na naruszenia.

Punktem wyjścia są 7 zasad z art. 5 RODO. Placówka medyczna musi przetwarzać dane zgodnie z prawem, rzetelnie i przejrzyście, zbierać je w konkretnych celach, ograniczać zakres do niezbędnego minimum, dbać o ich prawidłowość, przechowywać je nie dłużej niż to konieczne, zapewniać integralność i poufność oraz wykazać rozliczalność. W szpitalu lub przychodni każda z tych zasad ma wymiar praktyczny: od rejestracji pacjenta, przez udostępnianie dokumentacji medycznej, po archiwizację i usuwanie danych.

Dlaczego ochrona danych medycznych wymaga szczególnej staranności

Dane medyczne należą do szczególnej kategorii danych osobowych. Zgodnie z art. 4 pkt 15 RODO są to dane osobowe dotyczące zdrowia fizycznego lub psychicznego osoby fizycznej, w tym korzystania z usług opieki zdrowotnej, ujawniające informacje o stanie zdrowia. Art. 9 ust. 1 RODO co do zasady zakazuje ich przetwarzania, chyba że zachodzi jedna z przesłanek wskazanych w art. 9 ust. 2.

W ochronie zdrowia podstawowe znaczenie ma art. 9 ust. 2 lit. h RODO, który dopuszcza przetwarzanie danych w celu profilaktyki zdrowotnej, diagnozy medycznej, zapewnienia opieki zdrowotnej lub zabezpieczenia społecznego, leczenia albo zarządzania systemami i usługami opieki zdrowotnej. Równolegle trzeba uwzględnić art. 6 RODO, a na gruncie prawa krajowego m.in. ustawę o prawach pacjenta i Rzeczniku Praw Pacjenta, ustawę o działalności leczniczej, ustawę o systemie informacji w ochronie zdrowia oraz przepisy wykonawcze dotyczące dokumentacji medycznej.

Szczególna staranność wynika z charakteru danych pacjenta. Ujawnienie informacji o chorobie, leczeniu psychiatrycznym, uzależnieniu, ciąży, wynikach badań genetycznych czy zakażeniach może prowadzić do dyskryminacji, naruszenia prywatności i odpowiedzialności prawnej placówki. Dlatego ochrona danych osobowych pacjentów musi być oparta zarówno na procedurach, jak i na realnym bezpieczeństwie informacji.

12 najważniejszych obowiązków placówki medycznej wynikających z RODO

1. Ustalenie prawidłowej podstawy prawnej przetwarzania

Placówka nie może przetwarzać danych „na wszelki wypadek”. Dla zwykłej rejestracji, prowadzenia dokumentacji medycznej i leczenia podstawą są najczęściej art. 6 ust. 1 lit. c lub e RODO oraz art. 9 ust. 2 lit. h RODO, uzupełnione przez przepisy sektorowe. Zgoda pacjenta nie jest podstawą uniwersalną i w wielu przypadkach nie jest potrzebna.

Zobacz więcej:  ePrivacy - „RODO 2.0”? Co warto wiedzieć o tym rozporządzeniu UE?

2. Realizacja 7 zasad z art. 5 RODO

To fundament całego systemu. Placówka powinna umieć wykazać, że przetwarzanie danych jest legalne, celowe i ograniczone do minimum. Dotyczy to np. zakresu danych zbieranych przy rejestracji, dostępu personelu tylko do niezbędnych modułów systemu HIS lub EDM oraz okresów przechowywania dokumentacji.

3. Spełnienie obowiązków informacyjnych wobec pacjenta

Na podstawie art. 13 i 14 RODO pacjent powinien otrzymać jasną informację m.in. o administratorze, celach przetwarzania, podstawach prawnych, odbiorcach danych, czasie przechowywania i przysługujących mu prawach. Klauzula informacyjna nie może być napisana wyłącznie językiem formalnym niezrozumiałym dla odbiorcy.

4. Prowadzenie dokumentacji RODO

W praktyce obejmuje to przede wszystkim rejestr czynności przetwarzania z art. 30 RODO, polityki ochrony danych, procedury nadawania upoważnień, zasady obsługi incydentów, retencję i procedury udostępniania dokumentacji medycznej. Sama dokumentacja nie zastępuje wdrożenia, ale jej brak zwykle oznacza brak rozliczalności.

5. Wyznaczenie inspektora ochrony danych

W wielu podmiotach leczniczych wyznaczenie IOD jest obowiązkowe na podstawie art. 37 ust. 1 RODO, zwłaszcza gdy główna działalność obejmuje przetwarzanie na dużą skalę szczególnych kategorii danych. Inspektor ochrony danych wspiera administratora, monitoruje zgodność i doradza przy ocenie ryzyka, ale nie przejmuje odpowiedzialności za zgodność z RODO.

6. Nadawanie upoważnień i zarządzanie dostępem

Nie każdy członek personelu powinien widzieć całość dokumentacji. Dostęp musi wynikać z roli i rzeczywistej potrzeby. Ochrona danych osobowych w służbie zdrowia wymaga zasady need to know, silnego uwierzytelniania, ewidencji upoważnień i regularnego przeglądu kont użytkowników.

7. Zastosowanie środków technicznych i organizacyjnych

Art. 32 RODO wymaga wdrożenia zabezpieczeń adekwatnych do ryzyka. W placówce medycznej mogą to być m.in. szyfrowanie nośników, kopie zapasowe, segmentacja sieci, rejestrowanie operacji na dokumentacji, bezpieczne niszczenie wydruków, blokada ekranu, pseudonimizacja oraz regularne testowanie skuteczności zabezpieczeń.

8. Zawarcie umów powierzenia przetwarzania

Jeżeli zewnętrzny dostawca hostuje system EDM, serwisuje oprogramowanie, archiwizuje dokumenty, świadczy usługi call center lub telemedycyny, trzeba ocenić jego rolę i w razie potrzeby zawrzeć umowę z art. 28 RODO. Niedopuszczalne jest powierzanie danych bez weryfikacji bezpieczeństwa i zakresu przetwarzania.

9. Ustalenie zasad przechowywania i usuwania danych

RODO wymaga ograniczenia przechowywania, ale w medycynie obowiązują też szczególne okresy wynikające z przepisów o dokumentacji medycznej. Placówka musi mieć procedury retencji obejmujące zarówno dokumentację papierową, jak i systemy informatyczne, kopie zapasowe oraz nośniki przenośne.

10. Obsługa praw pacjenta jako osoby, której dane dotyczą

Pacjent ma prawo do informacji, dostępu do danych, sprostowania, ograniczenia przetwarzania, a w określonych przypadkach także do sprzeciwu. Zakres tych praw może być modyfikowany przez przepisy szczególne dotyczące dokumentacji medycznej, ale placówka musi umieć prawidłowo rozpatrywać wnioski i odróżniać prawa z RODO od prawa dostępu do dokumentacji na podstawie ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta.

11. Reagowanie na naruszenia ochrony danych

Art. 33 i 34 RODO nakładają obowiązki w razie incydentu. Utrata laptopa z dokumentacją, wysłanie wyników badań do niewłaściwego adresata, błędne uprawnienia w systemie czy podsłuchanie teleporady mogą stanowić naruszenia ochrony danych. Administrator musi ocenić ryzyko, w razie potrzeby zgłosić incydent Prezesowi UODO w ciągu 72 godzin i czasem zawiadomić pacjenta.

Zobacz więcej:  Zgubiony pendrive - konsekwencje i obowiązki administratora

12. Przeprowadzanie analizy ryzyka i DPIA

Art. 35 RODO wymaga oceny skutków dla ochrony danych wtedy, gdy dany rodzaj przetwarzania może powodować wysokie ryzyko naruszenia praw lub wolności osób. W ochronie zdrowia dotyczy to często nowych systemów HIS/EDM, monitoringu, telemedycyny, przetwarzania na dużą skalę danych medycznych czy łączenia wielu zbiorów danych o pacjentach.

Podstawowe zasady bezpieczeństwa danych pacjenta w praktyce placówki

Ochrona danych medycznych wymaga połączenia zgodności prawnej z codzienną dyscypliną organizacyjną. Najczęstsze naruszenia nie wynikają z samego braku dokumentów, ale z rutyny: pozostawionych wydruków, rozmów przy osobach postronnych, zbyt szerokich uprawnień, współdzielonych kont lub korzystania z prywatnych komunikatorów.

  • rejestracja pacjenta powinna ograniczać zakres zbieranych danych do niezbędnego minimum,
  • dokumentacja medyczna papierowa musi być zabezpieczona przed dostępem osób nieuprawnionych,
  • systemy informatyczne powinny rejestrować, kto i kiedy przeglądał lub modyfikował dane,
  • personel musi być regularnie szkolony z poufności i zasad udostępniania informacji,
  • placówka powinna testować procedury awaryjne, backup i przywracanie danych,
  • rozmowy o stanie zdrowia pacjenta nie powinny odbywać się w przestrzeni ogólnodostępnej.

Warto też pamiętać o art. 24 RODO. Administrator ma nie tylko wdrożyć odpowiednie środki, ale również stale je przeglądać i aktualizować. Ochrona danych osobowych w medycynie jest procesem, nie jednorazowym projektem.

Telemedycyna i zdalny kontakt z pacjentem – główne ryzyka i środki zaradcze

Telemedycyna wiąże się ze specyficznymi ryzykami naruszenia art. 32 RODO podczas transmisji danych przez sieci publiczne oraz przy braku weryfikacji tożsamości pacjenta. Dotyczy to teleporad, zdalnego monitoringu stanu zdrowia, przesyłania wyników badań, konsultacji wideo i komunikacji z pacjentem przez portale lub aplikacje.

Ryzyko Przykład Środek zaradczy
Błędna identyfikacja pacjenta udzielenie informacji niewłaściwej osobie wieloskładnikowa weryfikacja tożsamości, ustalone pytania kontrolne
Przechwycenie transmisji niezabezpieczone połączenie wideo lub przesyłanie danych e-mailem szyfrowanie transmisji, bezpieczne platformy, polityka komunikacji
Nadmierny dostęp personelu dostęp do nagrań lub historii teleporad przez osoby nieuprawnione role i uprawnienia, logi dostępu, regularne audyty
Korzystanie z prywatnych urządzeń teleporady prowadzone z niezabezpieczonego sprzętu MDM, polityka urządzeń, szyfrowanie i zdalne kasowanie
Brak retencji i kontroli nagrań przechowywanie materiałów bez terminu usunięcia określenie celu, podstawy i okresu przechowywania

Wdrożenie telemedycyny często wymaga uprzedniej oceny skutków dla ochrony danych. Jeżeli nowa usługa obejmuje systematyczne monitorowanie, dużą skalę przetwarzania lub nowe technologie, kryteria z art. 35 RODO mogą być spełnione.

Monitoring, udostępnianie dokumentacji i inne obszary podwyższonego ryzyka

Placówki medyczne powinny ze szczególną ostrożnością podchodzić do monitoringu wizyjnego. Sam fakt działania w podmiocie leczniczym nie uzasadnia obserwacji każdej przestrzeni. Monitoring musi mieć podstawę prawną, cel, zakres i odpowiednie oznaczenie, a jego stosowanie nie może naruszać godności pacjenta ani tajemnicy informacji o stanie zdrowia.

Drugim obszarem ryzyka jest udostępnianie dokumentacji medycznej. Należy odróżnić osoby uprawnione z ustawy o prawach pacjenta od sytuacji, w których potrzebna jest odrębna podstawa albo upoważnienie. Błędy powstają zwłaszcza przy wydawaniu dokumentacji członkom rodziny, pracodawcom, ubezpieczycielom lub pełnomocnikom bez właściwej weryfikacji.

Ryzykowne jest również wtórne wykorzystywanie danych, np. do celów badań, statystyki, jakości usług czy kontaktu marketingowego. Każdy taki cel wymaga odrębnej analizy zgodności z RODO i przepisami szczególnymi.

Zobacz więcej:  Inspektor Ochrony Danych - obowiązek czy świadomy wybór organizacji

Jak przygotować placówkę na kontrolę UODO

Kontrola organu nadzorczego zwykle weryfikuje nie tylko dokumenty, ale też realne działanie systemu ochrony danych. Dlatego warto okresowo sprawdzać, czy placówka potrafi wykazać zgodność w praktyce.

  • czy istnieje aktualny rejestr czynności przetwarzania,
  • czy podstawy prawne są przypisane do konkretnych procesów,
  • czy upoważnienia i dostęp do systemów odpowiadają obowiązkom personelu,
  • czy zawarto umowy powierzenia z dostawcami IT i usług zewnętrznych,
  • czy przeprowadzono analizę ryzyka i tam, gdzie trzeba, DPIA,
  • czy funkcjonuje procedura zgłaszania i oceny naruszeń RODO,
  • czy personel przeszedł szkolenia i zna zasady poufności,
  • czy okresy przechowywania dokumentacji są ustalone i stosowane.

Największym problemem nie jest zwykle brak pojedynczego dokumentu, lecz rozbieżność między procedurą a praktyką. Właśnie dlatego zarządzanie ochroną danych powinno obejmować audyt, testy i regularne przeglądy organizacyjne.

FAQ

Czy dane medyczne to dane wrażliwe?

Tak. Dane medyczne to szczególna kategoria danych osobowych w rozumieniu art. 9 RODO. Obejmują informacje dotyczące zdrowia fizycznego lub psychicznego, korzystania z opieki zdrowotnej oraz dane ujawniające stan zdrowia pacjenta. Ich przetwarzanie jest co do zasady zakazane, chyba że zachodzi jedna z przesłanek z art. 9 ust. 2 RODO, np. leczenie, diagnoza lub profilaktyka zdrowotna.

Jakie są 5 najważniejszych zasad ochrony danych osobowych?

Najczęściej jako kluczowe wskazuje się: legalność i przejrzystość, ograniczenie celu, minimalizację danych, prawidłowość oraz integralność i poufność. W praktyce placówki medycznej oznacza to, że wolno przetwarzać tylko takie dane pacjenta, jakie są potrzebne do konkretnego celu, dane muszą być poprawne, a dostęp do nich musi być odpowiednio zabezpieczony.

Jakie są 7 zasad ochrony danych osobowych?

Siedem zasad z art. 5 RODO to: zgodność z prawem, rzetelność i przejrzystość; ograniczenie celu; minimalizacja danych; prawidłowość; ograniczenie przechowywania; integralność i poufność; oraz rozliczalność. W placówce medycznej administrator musi nie tylko ich przestrzegać, ale też wykazać, że rzeczywiście działają w praktyce.

Na czym polega ochrona danych?

Ochrona danych polega na zgodnym z prawem i bezpiecznym przetwarzaniu informacji o osobach fizycznych. Obejmuje wybór właściwej podstawy prawnej, ograniczenie zakresu danych, zabezpieczenie systemów i dokumentów, kontrolę dostępu, szkolenie personelu, reagowanie na naruszenia oraz realizację praw osoby, której dane dotyczą.

Czy zgoda pacjenta jest zawsze wymagana do przetwarzania danych w szpitalu?

Nie. W szpitalu zgoda pacjenta nie jest podstawą domyślną dla leczenia i prowadzenia dokumentacji medycznej. Co do zasady przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. c lub e RODO oraz art. 9 ust. 2 lit. h RODO, czyli dlatego, że jest niezbędne do udzielania świadczeń zdrowotnych i wykonywania obowiązków wynikających z prawa. Zgoda może być potrzebna tylko w określonych sytuacjach, np. dla dodatkowego celu niewynikającego z przepisów.

Kiedy placówka medyczna musi przeprowadzić ocenę skutków dla ochrony danych?

Ocena skutków dla ochrony danych jest potrzebna wtedy, gdy planowane przetwarzanie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. W ochronie zdrowia dotyczy to często wdrożenia nowego systemu HIS lub EDM, monitoringu, telemedycyny, zdalnego monitorowania pacjentów, przetwarzania danych medycznych na dużą skalę albo łączenia wielu zbiorów danych. Kryteria wynikają z art. 35 RODO i wymagają indywidualnej oceny procesu.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin