Podczas II konferencji RODO w Zdrowiu, która odbyła się 27 lutego 2019 na warszawskiej Uczelni Łazarskiego, dobre praktyki w zakresie bezpieczeństwa danych osobowych omówili przedstawiciele Medicovera oraz spółki Diagnostyka.
Patryk Kuchta, reprezentujący Medicover, omówił proces wdrażania RODO, który składał się z kilku etapów, pierwszym z nich była inwentaryzacja wszystkich danych osobowych, którymi dysponuje firma, następnym – audyt zgodności tzw. „zerowy”.
– W kolejnym etapie zdefiniowaliśmy obszary kluczowe, powołaliśmy zespół projektowy oraz przygotowaliśmy zakres i plan działania – mówił Patryk Kuchta.
Konieczne było także opracowanie dokumentacji, a następnie – wdrażanie koniecznych zmian i monitorowanie statusu prowadzonych prac.
– Trwa to do chwili obecnej, ciągle prowadzimy weryfikację naszych prac – przez pryzmat obowiązującego prawa, a także naruszeń, które zgłaszamy, i uwag pacjentów – dodał.
Według Patryka Kuchty główne wyzwania RODO wynikają z dużej liczby firm i podmiotów leczniczych, pojawiają się one na styku danych medycznych oraz innych danych, a także w zakresie udzielania dostępów do systemów informatycznych, w tym medycznych, zapewnienia dostępu do dokumentacji medycznej i innych niezbędnych danych na przykład w związku z procesem kontynuacji leczenia, wymiany dokumentacji między podmiotami i pracownikami medycznymi.
Główne problemy, jakie się pojawiły podczas wdrażania przepisów RODO, dotyczyły zdefiniowania treści nowej klauzuli informacyjnej oraz jej dopasowania do różnych procesów.
W ramach spełniania obowiązku informacyjnego trzeba było dokonać inwentaryzacji wszelkich formularzy zgody, umieścić klauzule informacyjne w widocznym miejscu w każdym centrum medycznym, umieścić klauzulę informacyjną na stronie internetowej, w każdej recepcji oraz w formularzach kontaktowych zarówno papierowych jak i elektronicznych. Wyzwaniem było też opracowanie odpowiedniej metodologii zbierania danych.
Diagnostyka wykonuje badania dla milionów pacjentów i współpracuje z tysiącami placówek medycznych. W rezultacie w bazie spółki znajdują się dane zawierające około 20 milionów numerów PESEL.
– Z tego powodu kwestia ochrony danych osobowych jest dla nas bardzo ważna – mówił Jakub Kowalski, radca prawny Diagnostyki, który przedstawił praktyczne rozwiązania stosowane w spółce, ułatwiające zarządzaniem taką ilością danych.
Czytaj także: RODO w Zdrowiu: Trzeba uważać na umowy powierzenia>>>
– Kluczowe zagadnienia w świetle RODO to minimalizacja przetwarzania danych – czyli – Nie przetwarzaj więcej niż potrzebujesz. Dotyczy to także poszczególnych grup pracowników, z których każdy powinien posiadać taki dostęp do danych, jaki jest mu potrzebny, nie większy – mówił.
Zwrócił też uwagę na kilka ważnych elementów, takich jak obowiązek ochrony danych przed zniekształceniem. Aby wyeliminować błąd przy przepisywaniu stosowany przez Diagnostykę system informatyczny posiada wbudowane słowniki badań. System może też wychwytywać niespójność danych w zleceniu (literówka, pomylenie na krzyż itd.).
Dane należy też chronić przez zniszczeniem, w tym przypadku system w razie awarii (pożar, zalanie) stwarza możliwość odtworzenia danych.
Cechuje się także zasadą rozliczalności, która polega na tym, że odnotuje każdą operację dokonaną przez każdego użytkownika kont, dzięki temu można wyśledzić kto kiedy i jakie informacji wprowadził czy pobrał z systemu.
– Przekazywanie zlecenia między laboratorium a podmiotem leczniczym drogą elektroniczną to sposób na to, aby wynik dotarł do odpowiedniego podmiotu. Jest to możliwe nawet wtedy, gdy podmiot nie posiada swojego systemu, wówczas bowiem Diagnostyka oferuje tzw. końcówkę systemu informatycznego laboratorium, która jest stosowana w placówce medycznej – wyjaśniał Jakub Kowalski.
System Diagnostyki posiada integrację z ponad 100 systemami informatycznymi. Obsługuje 10 różnych form komunikacji, a „końcówki” obsługują 47 aktywnych połączeń i co roku przekazują 540 tysięcy zleceń.
Dzięki takim rozwiązaniom dane przekazywane pomiędzy podmiotami i laboratoriami Diagnostyki są bezpieczne.
Podczas konferencji RODO w Zdrowiu zostały poruszone tematy dotyczące zapisów kodeksu dla branży medycznej, praktyk organów administracji w sprawie RODO czy przepisów sektorowych zapewniających stosowanie rozporządzenia.
Jednym z tematów było także cyberbezpieczeństwo, w tym w powiązaniu z ustawą o Krajowym Systemie Cyberbezpieczeństwa i wtórnym wykorzystaniu danych medycznych.
Została także oficjalnie zainaugurowana ogólnopolska kampania edukacyjna rododlapacjenta.pl. Celem tej akcji jest wypracowanie materiałów edukacyjnych, które w jasny i prosty sposób przedstawią prawa i obowiązki pacjenta wynikające z RODO i przepisów prawa medycznego.
Pracodawcy Medycyny Prywatnej byli partnerem konferencji.