Dostop medicinskih sester do zdravstvene dokumentacije pacientov
+ -Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.
Datum: 01.12.2019Številka: 0712-1/2019/2761
Kategorije: Posebne vrste, Zavarovanje osebnih podatkov
Informacijski pooblaščenec (v nadaljevanju IP) je po elektronski prejel vaš dopis, v katerem pojasnjujete, kakšen sistem imate v vašem zdravstvenem domu glede pravic zdravstvenega osebja za dostopanje do zdravstvene dokumentacije. Prosite nas za mnenje, ali je smiselno medicinskim sestram omogočiti dostop do računalniške evidence o pacientih.
***
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi 58. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.
IP uvodoma pojasnjuje, da vam v konkretnem primeru ne more podati dokončnega odgovora, temveč je dokončna presoje glede dodeljevanja pravic zdravstvenemu osebju za dostop do osebnih podatkov na strani upravljavca osebnih podatkov. Namreč IP v sklopu neobvezujočega mnenja ne more presojati konkretnih dejanj obdelav, temveč lahko to stori šele v okviru inšpekcijskega postopka.
Dostopne pravice zdravstvenega osebja morajo biti jasne in skladne z nalogami, ki jih te osebe opravljajo. Pri določanju pravic dostopa je torej potrebno vzeti v obzir naloge in delovne obveznosti posamičnega zaposlenega. Tako narekuje tudi temeljno načelo najmanjšega obsega podatkov v skladu s katerim mora biti obdelava osebnih podatkov (npr. dostopanje ali vpogled v zdravstvene podatke pacientov) omejena na to, kar je potrebno za namene, za katere se ti podatki obdelujejo. Poleg tega morajo biti dostopne pravice ažurno upravljane (ažurno dodeljevanje, spremenjene in ukinjene), hierarhične in dokumentirane.
Upravljavci zbirk osebnih podatkov so dolžni osebne podatke, ki jih obdelujejo, ustrezno zavarovati (člen 32 Splošne uredbe). V skladu z navedenim členom mora upravljavec zagotoviti, da katerakoli fizična oseba, ki ukrepa pod vodstvom upravljavca, ki ima dostop do osebnih podatkov, slednjih ne more obdelovati brez navodil upravljavca, razen če to od nje zahteva pravno Unije ali pravo države članice.
Če povzamemo, ste kot upravljavec osebnih podatkov sami dolžni določiti osebe, ki imajo dostop do osebnih podatkov pacientov, in stopnje upravičenj, ki jih te osebe imajo skladno z naravo njihovega dela in upoštevajoč določbe zakona.
V upanju, da ste dobili odgovor na svoje vprašanje, vas lepo pozdravljamo.
Mojca Prelesnik, univ.dipl.prav.,
informacijska pooblaščenka
Pripravila:
Neja Domnik, mag. prav.,
asistentka svetovalca pri IP