Blog

  • Dane biometryczne – kiedy pracodawca może je przetwarzać?

    Dane biometryczne – kiedy pracodawca może je przetwarzać?

    W dobie rozwoju nowych technologii weryfikacja osoby lub użytkownika przy pomocy tokenów, PIN-ów, kodów i kluczy stała się przeżytkiem. Pracownicy zapominali haseł, gubili klucze i stwarzali zagrożenie udostępnienia poufnych informacji osobom nieuprawnionym. Dlatego sporą popularność zyskały (i nadal zyskują) nowoczesne metody identyfikacji i weryfikacji, które wykorzystują techniki biometryczne. Te zaś wiążą się z przetwarzaniem informacji wymagających szczególnej ochrony (tzw. dane wrażliwe). Przetwarzanie tego typu danych bywa dla pracodawców kłopotliwe, bo zasadniczo jest przez prawo zakazane i może mieć miejsce tylko w wyjątkowych przypadkach.

    W praktyce problematycznym okazuje się już samo ustalenie, czy w ogóle mamy do czynienia z danymi biometrycznymi. A jeśli tak, to kiedy ich wykorzystywanie jest możliwe. Takie dylematy mają zarówno pracodawcy, jak i twórcy systemów oraz aplikacji służących weryfikacji osób (użytkowników). Jak zmierzyć się z tym problemem? Na dobry początek warto zastanowić się, czy w ogóle mamy do czynienia z danymi biometrycznymi. A jeśli tak, to kiedy prawo umożliwia ich wykorzystywanie.

    Czym jest biometria?

    Biometria to nauka, która zajmuje się badaniem zmienności organizmów. Jest też techniką dokonywania pomiarów istot żywych. Stosuje się ją często do automatycznego rozpoznawania ludzi na podstawie ich indywidualnych cech fizycznych czy behawioralnych.

    Wśród przykładowych sposobów wykorzystania technik biometrycznych znajdziemy:

    • zastosowanie czytników linii papilarnych,
    • systemy rozpoznawania tęczówki oka (rejestrujące obraz tęczówki),
    • badania dna oka (siatkówki),
    • analizy kształtu ucha lub kształtu i rozmieszczenia zębów,
    • badania rozkładu temperatur na twarzy,
    • badania DNA,
    • systemy rozpoznawania zapachu ciała,
    • systemy rozpoznawania głosu,
    • techniki weryfikacji podpisów odręcznych,
    • analizę tembru głosu,
    • dynamikę posługiwania się klawiaturą,
    • geometrię ruchu kursorem myszy,
    • systemy rozpoznające emocje.

    Co to są dane biometryczne?

    W myśl definicji z Rodo:

    „Dane biometryczne” oznaczają dane osobowe, które wynikają ze specjalnego przetwarzania technicznego, dotyczą cech fizycznych, fizjologicznych lub behawioralnych osoby fizycznej oraz umożliwiają lub potwierdzają jednoznaczną identyfikację tej osoby, takie jak wizerunek twarzy lub dane daktyloskopijne.

    Z danymi biometrycznymi będziemy mieć do czynienia, jeśli wszystkie elementy definicji będą spełnione. I tak na przykład wizerunek osoby fizycznej (utrwalony w postaci fotografii czy nagrania) w wielu przypadkach nie będzie daną biometryczną. Dopiero jego specjalne przetworzenie techniczne, umożliwiające lub potwierdzające jednoznaczną identyfikację danej osoby decyduje o zakwalifikowaniu tego typu informacji do danych biometrycznych.

    Przepisy nie mówią o tym, w jaki sposób powinien odbywać się proces identyfikacji. Nie ma znaczenia czy ustalenie tożsamości będzie polegało na porównaniu”próbki”(czyli zebranych za pomocą techniki biometrycznej informacji) z bazą zgromadzonych danych różnych osób, czy też z danymi, które dotyczą jednej, konkretnej osoby. Istotne jest to, aby system umożliwiał lub potwierdzał jednoznaczną identyfikację osoby fizycznej.

    Kiedy pracodawca może przetwarzać dane biometryczne ?

    Rodo kataloguje dane biometryczne w ramach zbioru danych szczególnych kategorii. Oznacza to, że informacje te mają charakter sensytywny i wymagają szczególnej ochrony. Ich przetwarzanie jest zakazane, ale może mieć miejsce w wyjątkowych sytuacjach wskazanych w obowiązujących przepisach prawa.

    Z perspektywy relacji pracownik-pracodawca dopuszczalność przetwarzania danych biometrycznych istnieje w następujących dwóch sytuacjach (podstawa prawna: art 21[1b] Kodeksu pracy):

    1. Osoba ubiegająca się o zatrudnienie lub pracownik wyraził zgodę na przetwarzanie jego danych biometrycznych, ale wyłącznie w przypadku, gdy przekazanie tych danych następuje z inicjatywy osoby ubiegającej się o zatrudnienie lub pracownika;

    2. Podanie takich danych jest niezbędne ze względu na kontrolę dostępu do szczególnie ważnych informacji, których ujawnienie może narazić pracodawcę na szkodę, lub dostępu do pomieszczeń wymagających szczególnej ochrony.

    Ponadto, do przetwarzania danych osobowych biometrycznych mogą być dopuszczone wyłącznie osoby posiadające pisemne upoważnienie wydane przez pracodawcę. Takie osoby zobowiązane są do zachowania pozyskanych informacji w tajemnicy.

    Mamy zatem do czynienia z dwiema sytuacjami, które uprawniają pracodawcę do legalnego przetwarzania danych biometrycznych. Pierwszą z nich jest zgoda, która powinna mieć charakter dobrowolny, jednoznaczny, świadomy i uprzedni. Drugą jest niezbędność przetwarzania z uwagi na kontrolę dostępu do szczególnie ważnych informacji oraz pomieszczeń.

    Udzielenie zgody powinno wynikać z inicjatywy pracownika (odmienna regulacja niż przy danych zwykłych). Pracodawca nie powinien więc „karać pracownika” za to, że ten nie zgodził się na przetwarzanie danych biometrycznych. Np.: nie chce zamienić karty magnetycznej na rejestrację czasu pracy przy użyciu odcisku palca lub systemu rejestrującego obraz jego tęczówki oka.

    Jakie negatywne konsekwencje niesie niezgodne z prawem przetwarzanie danych biometrycznych?

    Nielegalne przetwarzanie danych biometrycznych pracownika może skutkować zarówno naruszeniem przepisów o ochronie danych osobowych, jak i przepisów z zakresu prawa pracy. A co za tym idzie może zakończyć się nałożeniem pieniężnej kary administracyjnej przez Prezesa UODO i grozić postępowaniem cywilnym lub karnym. Co więcej, pracownik, który uzna, że jego inwigilacja i kontrola idzie za daleko oraz przekracza granice udzielonych zgód może także złożyć skargę do Państwowej Inspekcji Pracy i wystąpić do sądu pracy.

    Podsumowanie

    Zastosowanie w środowisku pracy nowych technologii może wiązać się z przetwarzaniem danych osobowych, w tym danych biometrycznych. Sprzyja temu popularność systemów rejestrujących czas pracy i analizujących wydajność pracy, które mają zwiększyć zyski firm. Część pracodawców sięga nawet po narzędzia, za pomocą których monitoring wykracza poza granice obowiązków służbowych…

    Projektowaniu i wdrażaniu tego typu rozwiązań każdorazowo powinna towarzyszyć analiza pod kątem zgodności z obowiązującymi regulacjami. W tym również z zasadami Rodo, wśród których znajdziemy m.in. : legalność, minimalizację, spełnienie obowiazków informacyjnych, ograniczenie przetwarzania. I nie chodzi tu wyłącznie o zgodność z paragrafem. Przede wszystkim istotne jest ozachowanie balansu pomiędzy korzyściami płynącymi dla pracodawcy, a dobrami osobistymi pracownika. Każdorazowo nie należy zapominać, że za danymi osobowymi zawsze stoi człowiek. A prawo, w tym Rodo, mają służyć ochronie jednego najważniejszych dóbr – prawa do prywatności.

    Źródła:

    RODO

    Kodeks pracy (w tym nowelizacje z 2019 r.)

  • Rodo w sektorze medycznym – kodeks postępowania

    Rodo w sektorze medycznym – kodeks postępowania

    W dniu 13 listopada 2018 r.  do Prezesa Urzędu Ochrony Danych Osobowych wpłynął wniosek dotyczący przyjęcia projektu kodeksu postępowania dla sektora ochrony zdrowia. Branża medyczna z niecierpliwością czekała na finał prac związanych z jego opracowywaniem. Kodeks miał powstać już w maju 2018 r. Wielu medyków liczyło, że pomoże im wdrożyć Rodo. Niestety, mimo wstępnych deklaracji, liczne uwagi i  kwestie sporne wydłużyły czas opracowywania dokumentu.

    Po co kodeks?

    Kodeks branżowy ma ułatwić interpretację Rodo, wyjaśnić zagadnienia sporne i doprecyzować tzw. klauzule abstrakcyjne. Stanowi zbiór zasad pozostających w zgodzie zarówno z unijnym rozporządzeniem, jaki i regulacjami krajowymi. Przestrzeganie zawartych w nim reguł ma zapewnić adekwatny poziom ochrony danych osób fizycznych.

    Dla wielu placówek dostosowanie się do Rodo nie było (lub nadal nie jest) łatwym zadaniem. Dlaczego? Przede wszystkim z powodu trudności w interpelacji przepisów. Rozporządzenie tworzy pewne ramy prawne, stawia wymagania, ale nie tworzy zamkniętego katalogu obowiązków, których wypełnienie zagwarantuje bezpieczeństwo danych. Problematyczne bywa również zestawienie Rodo z innymi aktami prawnymi. Na przykład z kodeksem pracy, ustawą o prawach pacjenta i Rzeczniku Praw Pacjenta czy rozporządzeniem w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej. Trudnością dla medyków jest również wypełnianie obowiązków z Rodo przy równoległym zapewnieniu pacjentom właściwego poziomu ochrony ich życia i zdrowia.

    W związku z powyższym, powstało wiele mitów i nadinterpretacji. Zdejmowano z drzwi gabinetów tabliczki z nazwiskami lekarzy, nadawano pacjentom pseudonimy i odmawiano udzielania informacji o stanie zdrowia. Dochodziło i nadal dochodzi do absurdalnych sytuacji. Rodo bywa wykorzystywane jako „tarcza obronna” w realizacji uprawnień pacjentów, nadal niepotrzebnie lub na zapas pozyskuje się zgody na przetwarzanie ich danych. Podobne anomalie występują także po stronie pacjentów. Niektórzy domagają się udzielenia świadczenia zdrowotnego bez wykorzystywania danych osobowych lub odmawiają udziału w weryfikacji ich tożsamości.

    Kodeks postępowania jako zbiór wskazówek postępowania jest więc dokumentem jak najbardziej pożądanym.

    Kto może stosować kodeks?

    W przedstawionym Prezesowi UODO projekcie jako kryterium odbiorców wskazano wszystkie podmioty wykonujące działalność leczniczą bez względu na formalno-prawną formę. Zatem stosować kodeks mogą zarówno szpitale i kliniki, jak również indywidualne praktyki i gabinety. W tym miejscu zaznaczę tylko, że wyłączeniem objęto tzw. podmioty z branży lifestyle, fitness i dietetycznej (nawet jeśli przetwarzają dane o stanie zdrowia).

    Co znajduje się w kodeksie?

    W projekcie kodeksu znajdziemy między innymi:

    • podstawowe zasady przetwarzania danych pacjentów, w tym doprecyzowanie kiedy konieczne jest pozyskanie zgody pacjenta, a kiedy nie;
    • zdefiniowanie pojęcia administratora danych osobowych pacjentów;
    • określenie kto może mieć dostęp do danych pacjentów;
    • wyjaśnienie zasad udostępniania i powierzania danych osobowych pacjentów;
    • instrukcje dotyczące weryfikacji tożsamości pacjentów i wypełniania obowiązków informacyjnych;
    • zasady dotyczące realizacji praw pacjentów;
    • wskazówki dotyczące zapewnienia bezpieczeństwa danych osobowych.

    Ponadto, w treści przygotowanego dokumentu znajdziemy wiele cennych uwag dotyczących identyfikacji procesów przetwarzania czy przykładowych rozwiązań.

    Projekt kodeksu jest dostępny pod następującym adresem www: http://www.rodowzdrowiu.pl/

    Status przestrzegającego kodeks

    Pozyskanie statusu podmiotu przestrzegającego kodeks stanie się możliwe, gdy dokument zostanie zaakceptowany przez Prezesa UODO.  W tym celu niezbędne będzie poddanie się przez podmiot audytowi i uzyskanie pozytywnej oceny. Wiąże się to z koniecznością poniesienia opłaty, która ma być wykorzystywana w celu pokrycia kosztów administracyjnych oraz promowania kodeksu i przestrzegania ochrony danych. Przy czym opłata ta za rok nie może przekroczyć przeciętnego miesięcznego wynagrodzenia (wg GUS).

    Podsumowanie

    Projekt kodeksu branżowego może być pewnym „drogowskazem” dla branży medycznej jak stosować Rodo. Podmiotom, które przystąpią do jego stosowania może posłużyć jako element potwierdzający stosowanie zasad przestrzegania ochrony danych osobowych (zarówno względem pacjentów, jak i w przypadku ewentualnej kontroli UODO). Natomiast dla tych,  którzy nie zdecydują się na pozyskanie statusu podmiotu przestrzegającego kodeks z pewnością będzie źródłem cennych informacji i rekomendacji.

    Źródło

    http://www.rodowzdrowiu.pl/

  • Umowa fotografa z klientem a prawo autorskie i RODO

    Umowa fotografa z klientem a prawo autorskie i RODO

    aparaty fotograficznePracujesz jako fotograf? A może dopiero zamierzasz zamienić pasję w dochodowe zajęcie? Niezależnie od tego, czy rozpoczynasz swoją przygodę z fotografią, czy też przenosisz funkcjonujący już biznes na wyższy poziom – koniecznie zadbaj o prawne aspekty swojej działalności! Pamiętaj, że treść umów, które zawierasz z klientami, modelami, zleceniodawcami decyduje między innymi o możliwości wykorzystania zdjęć do promocji własnej marki. Zastanów się czy dysponujesz prawem do zamieszczania fotografii w swoim portfolio, na stronie www lub w mediach społecznościowych. Ponadto, nie zapominaj, że rozpowszechniając wizerunek innych osób przetwarzasz ich dane i jesteś zobowiązany do przestrzegania obowiązujących przepisów (w tym Rodo). (więcej…)

  • Zdjęcia pracowników na firmowej stronie  a RODO i prawo autorskie?

    Zdjęcia pracowników na firmowej stronie a RODO i prawo autorskie?

    Moi klienci często zadają mi pytanie: czy Rodo zabrania publikacji zdjęć pracowników na firmowej stronie internetowej? Odpowiadam: NIE. Nie znajdziemy w RODO takiego zakazu. I gdy „Rodo już nie straszy” kieruję rozmowę na inny tor, sięgając do regulacji dotyczących ochrony dóbr osobistych. Następnie omawiamy cel publikacji, kontekst i treść informacji zamieszczanych przy fotografii. Ostatecznie koncentrujemy się na zgodzie samego pracownika. Jednoznacznej, konkretnej i niewątpliwej. Niewymuszonej i świadomej. I tak naprawdę chyba o to w prawie chodzi, żeby znaczenie poszczególnych przepisów (uprawień i obowiązków) odnieść do człowieka. Przestać traktować wymogi prawne jak kolejny kwadracik do odznaczenia. Jeśli chcesz wiedzieć, jak ma się zdjęcie pracownika do Rodo i praw autorskich, poniżej przedstawiam Ci najważniejsze informacje.

    Zdjęcia pracowników a Rodo

    Mam wrażenie, że Rodo stało się „straszakiem” i odpowiedzią na wszelkie wątpliwe kwestie prawne. Argumentu „Rodo” używają już nie tylko odbiorcy niechcianych ofert telemarketingowych, ale również urzędnicy, przedsiębiorcy oraz wyjątkowo czujni klienci. Również kwestia publikacji fotografii pracowników na stronach www od niedawna stała się problemem kojarzonym niemalże wyłącznie w kontekście Rodo. Tymczasem rozpowszechnianie wizerunku ściśle wiąże się z ustawą z dnia 4 lutego 1994 r. o prawie autorskim i prawach pokrewnych oraz ochroną dóbr osobistych człowieka, o której mowa w  ustawie kodeks cywilny z dnia 23 kwietnia 1964 r.

    Rodo wprost nie zakazuje pracodawcy rozpowszechniania w sieci wizerunku pracownika. Jest on jednak administratorem danych swoich pracowników i powinien dostosować swoje działania do przepisów unijnego rozporządzenia. Tak, aby przetwarzanie danych osobowych odbywało się zgodnie z prawem, adekwatnie do okoliczności i w określonym celu.

    Zdjęcia prawcowników a prawo autorskie

    W myśl art. 81 ustawy o prawie autorskim i prawach pokrewnych, rozpowszechnianie wizerunku wymaga zezwolenia osoby na nim przedstawionej.  Prawo przewiduje 3 wyjątki od powyżej zasady. I tak zgoda nie będzie wymagana, gdy:

    • osoba ta otrzymała zapłatę za pozowanie,
    • mamy do czynienia z  rozpowszechnianiem wizerunku osoby powszechnie znanej, jeśli wizerunek wykonano w związku z pełnieniem przez nią funkcji publicznych, społecznych, zawodowych,
    • mamy do czynienia z rozpowszechnianiem wizerunku osoby stanowiącej jedynie szczegół całości takiej jak zgromadzenie, krajobraz czy publiczna impreza.

    Jeśli zatem pracodawca ma zamiar rozpowszechniać wizerunek swoich pracowników za pośrednictwem strony www, (np. publikując ich portrety z opisem) powinien pozyskać odpowiednie zezwolenia. W przypadku, gdy takich zgód nie będzie posiadał, może ponieść odpowiedzialność na gruncie prawa autorskiego. Zastosowanie znajdzie wówczas ochrona przewidziana w art. 78 ustawy. A osoba, której wizerunek opublikowano bez wymaganej zgody, będzie miała prawo zażądać od pracodawcy usunięcia naruszenia lub jego skutków, złożenia publicznego oświadczenia i zadośćuczynienia.

    Rodo a prawo autorskie

    Brak zgody pracownika na publikację wizerunku (przewidzianej w prawie autorskim) skutkuje nie tylko naruszeniem dóbr osobistych osoby przedstawionej na fotografii, ale również niespełnieniem wymogów wynikających z Rodo. Pracodawca w takiej sytuacji nie będzie bowiem dysponował przesłanką legalnego przetwarzania danych w postaci wizerunku. W konsekwencji może narazić się również na odpowiedzialność na gruncie Rodo (kara pieniężna, odpowiedzialność cywilnoprawna).

    Zgoda pracownika

    Zgoda pracownika może być wyrażona w sposób dowolny. Musi być jednak jednoznaczna, konkretna i niewątpliwa. Ze względów dowodowych, warto pozyskać ją w formie pisemnej. Powinna zawierać takie elementy jak: miejsce i data złożenia oświadczenia, cel wykorzystania wizerunku i okres na jaki jest udzielana.

    Ponadto, osoba, której zdjęcie ma być opublikowane na firmowej stronie internetowej powinna wiedzieć o ewentualnym zamiarze zestawienia jej wizerunku z innymi postaciami, opisem lub komentarzem. Chodzi o to, aby zestawienie  informacji z wizerunkiem nie obrażało pracownika, ani w inny sposób nie naruszało jego dóbr osobistych.

    Podsumowanie

    Wykorzystanie fotografii przedstawiających wizerunek pracowników wiąże się zazwyczaj z usprawnieniem komunikacji służbowej i działaniami promocyjnymi. Prezentacja zespołu z pewnością ociepla wizerunek firmy, co w konsekwencji może przełożyć się na wymierne korzyści. Sięgając po takie narzędzie marketingowe pamiętajmy jednak o pracowniku, który nie powinien być stawiany przed faktem dokonanym. Realizując własne interesy nie naruszajmy jego dóbr osobistych.

    Decydując się zaś na wykonanie profesjonalnej sesji fotograficznej nie zapominajmy o prawach autorskich do zdjęć. W tym celu, aby uniknąć ewentualnych wątpliwości co do dozwolonego użytku fotografii warto zadbać o odpowiednie brzmienie umowy z fotografem.

    Źródła

    RODO

    Ustawa 4 lutego 1994 r. o prawie autorskim i prawach pokrewnych.

    Ustawa kodeks cywilny z dnia 23 kwietnia 1964 r.

  • Czy lekarz dentysta może zatrudnić innego dentystę?

    Czy lekarz dentysta może zatrudnić innego dentystę?

    Wielokrotnie już zadano mi następujące pytanie: czy jako lekarz dentysta prowadzący własny gabinet mam prawo zatrudnić innego stomatologa? W jaki sposób mogę rozwinąć działalność i wachlarz świadczonych usług podejmując współpracę z innymi specjalistami? Na przykład z ortodontą, implantologiem czy chirurgiem szczękowym…
    O tym kiedy i na jakich zasadach zatrudnienie innego lekarza jest możliwe wyjaśnię w niniejszym wpisie.

    Wolny zawód

    Zawód lekarza (lekarza dentysty) należy do kategorii tzw. wolnych zawodów. Bardzo często pojęcie wolnego zawodu kojarzy się wyłącznie z niezależnością i prestiżem. Tymczasem kryje się pod nim konieczność uzyskania szczególnego wykształcenia, specyficzne zasady wykonywania zawodu oraz osobisty charakter działania na własne ryzyko i odpowiedzialność.

    Pozostając przy zawodzie lekarza warto zaznaczyć, że wyjątkową rolę odgrywa sam przedmiot prowadzonej działalności. Mianowicie – świadczenie usług zdrowotnych, które odnoszą się do najcenniejszych dóbr człowieka, czyli życia i zdrowia! Pomiędzy lekarzem a pacjentem zachodzi również szczególny stosunek zaufania, stąd czynności zawodowe zobowiązany jest wykonywać osobiście. Nie powinno zatem nikogo dziwić, że ustawodawca narzuca medykom charakterystyczne warunki świadczenia usług.

    Praktyka lekarska czy podmiot leczniczy

    Lekarz, który planuje świadczyć swoje usługi w formie działalności gospodarczej wcześniej lub później stanie przed wyborem: zarejestrować praktykę lekarską czy podmiot leczniczy?

    W przypadku praktyki lekarskiej konieczne jest posiadanie prawa do wykonywania zawodu i dokonanie wpisu do CEIDG. Następnym krokiem będzie zarejestrowanie praktyki w rejestrze podmiotów wykonujących działalność leczniczą prowadzonym przez okręgową radę lekarską. Trzeba również spełnić wymagania dotyczące pomieszczenia, w którym usługi będą świadczone. Szczegółowe wytyczne odnośnie lokalu znajdują się w rozporządzeniu ministra zdrowia z dnia 26 czerwca 2012 r. Ponadto, lekarz zobowiązany jest do regularnego opłacania składki ubezpieczeniowej (OC).

    W przypadku prowadzenia działalności w formie podmiotu leczniczego istnieje pewna dowolność w wyborze formy  prawnej działalności. Podmiotem leczniczym może być zarówno jednoosobowy przedsiębiorca, który dokonał wpisu w CEIDG, jak i  spółka osobowa lub kapitałowa. Organem, w którym należy dokonać rejestracji podmiotu jest wojewoda. Wniosek należy złożyć elektronicznie za pośrednictwem strony internetowej. Uzyskanie wymaganego wpisu łączy się ze spełnieniem pewnych wymogów, tj.: posiadanie odpowiednich pomieszczeń lub urządzeń, używanie i przechowywanie wyrobów medycznych zgodnie z ustawowymi wytycznymi, zapewnienie wykonywania świadczeń zdrowotnych wyłącznie przez osoby wykonujące zawód medyczny i spełniające stosowne wymagania oraz posiadanie polisy OC (tu oplata jest wyższa niż w przypadku praktyki lekarskiej).

    Zatrudnianie lekarzy a forma działalności

    Mając już jakieś wstępne rozeznanie w kwestii rozróżnienia formy prowadzonej działalności leczniczej możemy przejść do sedna tematu.

    Indywidualna praktyka lekarska nie może zatrudniać innego lekarza w zakresie udzielanych świadczeń. Ograniczenie nie dotyczy zatrudniania osób niebędących lekarzami, które wykonują czynności pomocnicze. Wyjątkiem od powyższej reguły będzie zatrudnienie lekarza w celu odbycia stażu podyplomowego lub innego szkolenia specjalistycznego. Oczywiście pod warunkiem uprzedniego uzyskania przez indywidualną praktykę odpowiedniej akredytacji do prowadzenia tego typu szkoleń. Podstawę prawną stanowi przepis art. 53 ustawy o  zawodach lekarza i lekarza dentysty. Zgodnie z jego brzmieniem:

    Lekarz wykonujący indywidualną praktykę lekarską, indywidualną specjalistyczną praktykę lekarską, indywidualną praktykę lekarską lub indywidualną specjalistyczną praktykę lekarską w miejscu wezwania może zatrudniać osoby niebędące lekarzami do wykonywania czynności pomocniczych (współpracy).
    Lekarz, lekarz dentysta wykonujący indywidualną praktykę lekarską lub indywidualną specjalistyczną praktykę lekarską lub grupową praktykę lekarską lub grupową specjalistyczną praktykę lekarską, prowadzący odpowiednio staż podyplomowy, szkolenie specjalizacyjne lub szkolenia w celu uzyskania umiejętności z zakresu węższych dziedzin medycyny lub udzielania określonego świadczenia zdrowotnego, może zatrudniać lekarza, lekarza dentystę w celu odbywania przez niego stażu podyplomowego, szkolenia specjalizacyjnego lub szkolenia w celu uzyskania umiejętności z zakresu węższych dziedzin medycyny lub udzielania określonego świadczenia zdrowotnego.
    Ograniczenie możliwości zatrudniania innych lekarzy nie znajdzie zastosowania w przypadku podmiotu leczniczego. Lekarz wykonujący działalność w tego typu formie może swobodnie zatrudniać innych lekarzy. Czyli nawiązać z nimi zarówno umowy o pracę, jak i ustalać inne formy współpracy.

    Przekształcenie indywidualnej praktyki w podmiot leczniczy

    Jeśli zatrudnienie lekarza w prowadzonej praktyce nie jest możliwe i w pewnym stopniu ogranicza rozwój prowadzonej działalności, warto zastanowić się nad dokonaniem przekształcenia w podmiot leczniczy. Na taki krok decydują się zazwyczaj lekarze, którzy planują rozszerzyć profil prowadzonej działalności, zawierają kontrakty z NFZ albo po prostu chcą pracować mniej, jednocześnie nie tracąc dochodu i pacjentów.

    Samo przekształcenie nie jest bardzo skomplikowane. Wymaga przede wszystkim złożenia wniosku o wykreślenie praktyki zawodowej i uzyskania wpisu jako podmiot leczniczy. Oczywiście, należy spełnić wymagania dotyczące polisy, pomieszczeń i itp.

    A jeśli nie podmiot leczniczy to co?

    Jeśli zmiana formy działalności nie jest odpowiednim rozwiązaniem problemu w zakresie współpracy z innymi lekarzami, warto rozważyć prowadzenie kilku praktyk lekarskich w jednym gabinecie. Przede wszystkim, mam tu na myśli grupową praktykę lekarską. Może ona przybrać formę spółki cywilnej,  jawnej czy partnerskiej. Co jest ważne, w ramach grupowej praktyki lekarskiej świadczenia zdrowotne mogą być udzielane wyłącznie przez lekarzy będących wspólnikami albo partnerami ( art. 18 ust. 7 ustawy o działalności leczniczej).

    Nic nie stoi również na przeszkodzie, aby lekarze przyjęli rozwiązanie polegające na wspólnym uzgodnieniu sposobu korzystania z jednego gabinetu lekarskiego. Wówczas istotne będzie szczegółowe uregulowanie kwestii dotyczących ponoszonych kosztów (lokal, sprzęt), zatrudnienia personelu czy odpowiedzialności za bezpieczeństwo przetwarzanych danych osobowych.

    Podsumowanie

    Wbrew panującej opinii, że prawo ogranicza działalność stomatologów, uważam, że rozwiązań jest całkiem sporo. Jednakże każde z nich należy przeanalizować indywidualnie pod kątem stawianych celów i realnych możliwości. Nie zapominajmy przy tym, że gabinet lekarski to nie tylko biznes, ale przede wszystkim usługi na rzecz zdrowia i życia ludzkiego.

  • Bezpieczeństwo danych osobowych ucznia

    Bezpieczeństwo danych osobowych ucznia

    Początek roku szkolnego to duże wyzwanie dla rodziców. Zwłaszcza dla tych, których dziecko dopiero zaczyna przygodę ze szkołą lub przedszkolem. I nie chodzi tu wyłącznie o emocje towarzyszące temu wydarzeniu lub skompletowanie idealnej wyprawki (choć to też nie lada wyzwanie!). Nowy rok szkolny niesie za sobą wiele problemów organizacyjnych. Zwłaszcza, gdy trzeba pogodzić pracę zawodową z opieką nad dzieckiem, które kończy lekcje o 12 albo zaczyna dopiero o 13. Na ratunek niektórym (szczęściarzom!) przychodzą dziadkowie, ciocie i nianie. Pozostali polegają na rożnych instytucjach publicznych i niepublicznych, klubach i akademiach oraz prywatnych przedsiębiorstwach z szeroką gamą zajęć pozalekcyjnych. Ostatecznie każda zorganizowana forma opieki nad dziećmi ma realny wpływ na poziom ich bezpieczeństwa. W tym również na bezpieczeństwo danych osobowych naszych pociech.

    Jako opiekun małego żłobkowicza, przedszkolaka lub ucznia we wrześniu podpiszesz różne druki zgłoszeniowe, umowy lub zgody. Zapoznaj się z nim uważnie! Być może właśnie decydujesz, czy zgadzasz się na publikację wizerunku Twojego dziecka na fanpage’u szkoły. Jeśli zaś jesteś dyrektorem szkoły, przedszkola, właścicielem szkoły językowej lub klubu sportowego pamiętaj, że zobowiązany jesteś do przestrzegania przepisów RODO. W tym artykule przedstawię Ci kilka przykładowych czynności z jakimi wiąże się przetwarzanie danych w publicznym przedszkolu i szkole.

    Zacznijmy od rekrutacji

    Żeby zapisać  dziecko do szkoły rodzice zobowiązani są wypełnić wniosek zgłoszeniowy i załączyć do niego wymagane prawem oświatowym dokumenty. We wniosku podjemy dane osobowe dziecka: imię i nazwisko, datę urodzenia, nr PESEL (a w przypadku jego braku numer dowodu potwierdzającego  tożsamość), adres zamieszkania oraz dane osobowe rodziców. Wśród załączników mogą się znaleźć informacje o dochodzie na osobę w rodzinie, prawomocny wyrok sądu rodzinnego dotyczący rozwodu, separacji, jak również akt zgonu lub oświadczenia dotyczące osób wychowujących dziecko.

    Jak sami widzicie katalog danych osobowych jest dość rozbudowany. Dlatego przestrzeganie przez szkołę przepisów z zakresu ochrony danych osobowych, a tym samym zapewnienie ich bezpieczeństwa i poufności, jest bardzo ważne. Puntem wyjścia będzie wypełnienie obowiązku informacyjnego, który spoczywa na szkole jako administratorze danych osobowych. Przedstawienie w sposób jasny, przejrzysty i zrozumiały tego kto, w jakim cel, w oparciu o jaka podstawę prawną i jak długo przetwarza dane osobowe dziecka z pewnością uspokoi rodziców. Jednym ze sposobów jest opracowanie odpowiedniej klauzuli informacyjnej i zamieszczenie jej w treści wniosku lub w formie załącznika.

    Wyniki rekrutacji – czyli listy uczniów

    Obowiązek podania do publicznej wiadomości wyników z przeprowadzonej rekrutacji został uregulowany w prawie oświatowym. Takie listy należy upublicznić poprzez ich umieszczenie w widocznym miejscu w siedzibie odpowiednio przedszkola, szkoły lub placówki. Listy zawierają imiona i nazwiska kandydatów uszeregowane w kolejności alfabetycznej oraz najniższą liczbę punktów, która uprawnia do przyjęcia. Wyraźnie wskazując na „siedzibę szkoły”, prawo nie przewidziało możliwości publikowania list uczniów na stronie internetowej szkoły. Jest to zatem niedopuszczalne.

    Dokumentacja z badania psychologa i logopedy

    Szkoły i przedszkola nie koncentrują się wyłącznie na edukacji dzieci. W razie potrzeby udzielają im również wsparcia pedagogiczno-psychologicznego. Dzięki temu dzieci mogą liczyć na pomoc psychologa, pedagoga czy logopedy.

    Z punktu widzenia ochrony danych osobowych ucznia istotną kwestią jest gromadzenie przez placówki oświatowe dokumentacji badań i czynności uzupełniających prowadzonych przez specjalistów. W imiennych teczkach dzieci znajdziemy informacje, które mogą mieć postać tzw. danych wrażliwych, czyli danych szczególnie chronionych. Ważne jest zatem, by szkoła uniemożliwiła ujawnienia ich treści osobo nieupoważnionym poprzez zastosowanie odpowiednich środków bezpieczeństwa i zasad poufności.

    Wyróżnienia w konkursach

    W tym kontekście powstało wiele mitów. Przykładowe: zakaz wywieszania podpisanych imieniem i nazwiskiem dziecka prac plastycznych oraz zakaz zamieszczania informacji o wyróżnieniu dziecka w konkursie. Przepisy o ochronie danych osobowych takich zakazów nie ustanawiają! Co więcej, zgodnie ze wskazówkami Urzędu Ochrony Danych Osobowych, umieszczanie na tablicach na terenie szkoły danych osobowych uczniów w celu ich wyróżnienia za szczególne osiągnięcia mieści się w granicach realizowanych przez szkołę w interesie publicznym zdań i „przyczynia się do wzmocnienia własnej poczucia wartości ucznia”.

    Z punktu widzenia formalnego takie czynności nie wymagają pozyskiwania od rodziców odrębnych zgód, gdyż pozostają w obszarze działań motywacyjnych po stronie szkoły. Jednak, gdyby tego typu praktyka w jakiś sposób, w ocenie rodziców, mogła naruszać dobra osobiste dziecka, to mają oni prawo do złożenia sprzeciwu wobec takiego przetwarzania z przyczyn związanych ze szczególną sytuacją danej osoby.

    Publikacja zdjęć dzieci na stronie www

    Zupełnie odmienny stan prawny mamy w przypadku publikowania zdjęć uczniów na stronie internetowej. Tu zgoda rodzica niepełnoletniego dziecka jest jak najbardziej zasadna i pożądana. Chodzi bowiem o ochronę wizerunku, którego rozpowszechnianie wiąże się z regulacjami prawa autorskiego i praw pokrewnych oraz ochroną dóbr osobistych. W tym przypadku publikacja wizerunku ucznia na stronie internetowej lub fanpage’u szkoły wymaga odrębnej zgody i indywidualnej decyzji opiekuna prawnego dziecka.

    Dodam, że pozyskania zgody nie wymaga rozpowszechnianie wizerunku osoby stanowiącej jedynie szczegół całości. Chodzi tu o zgromadzenie, krajobraz lub publiczną imprezę. Zatem rozpowszechnianie zdjęć z zabaw szkolnych czy wycieczek, na których widzimy sylwetkę dziecka jako szczegół całości fotografii nie biedzie wymagało pozyskania odrębnej zgody.

    O tym jakie elementy, zgodnie z wymaganiami RODO, powinna zawierać zgoda pisałam w artykule na temat legalności przetwarzania danych osobowych. Ponadto, należy pamiętać, że zgoda może być w każdej chwili wycofana.

    Udostępnianie danych osobowych ucznia „na zewnątrz”

    Spotkałam się kilkukrotnie z sytuacją, że dziecko wypełniło w szkole formularz (np. ankietę szkoły językowej lub ubezpieczyciela), podając szczegółowe dane (imię i nazwisko ucznia oraz rodziców, adres zamieszkania, e-mail, nr telefonu, wiek itp.). Następnie autor ankiety przesyłał na adres zamieszkania dziecka oferty handlowe bądź telefonował celem zawarcia umowy na odległość. Czy można wykorzystywać w ten sposób pozyskane informacje o potencjalnych klientach?

    Nie, jeśli nie istniała ku temu odpowiednia przesłanka prawna. Aby legalnie wykorzystywać informacje podane przez dziecko w ankiecie podmiot musi dysponować wyraźną zgodą opiekunów prawnych dziecka. Takiej zgody w imieniu ucznia nie może udzielić nauczyciel czy dyrektor szkoły. Co więcej, szkoła powinna czuwać nad zapewnieniem ochrony prywatności uczniów!

    Interesujący przykład udostępniania danych ucznia wskazuje w swoim „Poradniku dla szkół” Urząd Ochrony Danych Osobowych. Dotyczy on udostępniania danych osobowych uczniów z określonego rocznika lub klasy absolwentowi szkoły. Organ nadzorczy wyraźnie zaznaczył, że może to nastąpić tylko wówczas, gdy wcześniej osoba, której dane dotyczą wyrazi na to zgodę.

    Rodo w niepublicznych placówkach, klubach, szkołach językowych

    Przepisy RODO obowiązują we wszystkich podmiotach, zarówno prywatnych, jak i publicznych, które przetwarzają dane osobowe. W związku z tym, każdy kto przetwarza dane osobowe powinien dostosować dotychczasowe procedury do aktualnych wymagań i zapewnić jak najwyższy stopień bezpieczeństwa oraz poufności danych.

    W przypadku korzystania z usług świadczonych na rzecz dzieci zazwyczaj podstawą prawną przetwarzania jest przepis prawa, umowa lub zgoda. Przy czym treść postanowień umowy, zwłaszcza w  zakresie dotyczącym  dóbr osobistych dziecka, nie może być sprzeczna z obowiązującym porządkiem prawnym i zawierać klauzul niedozwolonych.

    Podsumowanie

    W trakcie roku szkolnego wielu rodziców wypełni ankiety i formularze oraz podpisze gotowe wzorce umów, zgłoszenia i zgody. Dokumenty te stworzą zarówno publiczne i niepubliczne placówki oświatowe, jak  również podmioty prywatne, których oferta usług skierowanych do dzieci stale rośnie. Moja uwaga jest następująca: nie bójmy się ich czytać! A w razie wątpliwości prośmy o wyjaśnienie znaczenia poszczególnych postanowień oraz domagajmy się tego, by dane osobowe naszych dzieci były należycie chronione.

     

    Źródła

    Strona internetowa UODO

    Prawo oświatowe

    RODO

  • Kopia danych osobowych a kopia dokumentacji medycznej

    Kopia danych osobowych a kopia dokumentacji medycznej

    Stosowanie RODO budzi wiele praktycznych wątpliwości po stronie placówek medycznych. Jedną z nich jest praktyczna realizacja „prawa do kopii danych osobowych” w powiązaniu z funkcjonującym w prawie medycznym „prawie dostępu do dokumentacji medycznej”. Lekarze zastanawiają się w jaki sposób prawidłowo realizować uprawnienia pacjentów oraz kiedy naliczać opłaty za udostępnione kopie historii choroby. I nie chodzi tu wyłącznie o kwestie finansowe, ale przede wszystkim organizacyjno – techniczne. Szczególnie wówczas, gdy lekarz jest sam sobie sterem, żeglarzem, okrętem…

    Wniosek pacjenta – dwa uprawnienia

    Jeśli pacjent wystąpi z wnioskiem o udostępnienie kopii danych osobowych powołując się na RODO (a konkretnie na art. 15 ust. 3) administrator ma obowiązek dostarczyć mu kopię danych osobowych podlegających przetwarzaniu. Pierwsza kopia powinna zostać udostępniona bezpłatnie. Za wszelkie kolejne administrator może pobrać opłatę w rozsądnej wysokości wynikającej z kosztów administracyjnych.

    W przypadku, gdy pacjent zwróci się o wydanie kopii historii choroby będziemy mieli do czynienia z udostępnieniem dokumentacji medycznej na podstawie art. 23 ust. 1 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta. Jest to jedno z podstawowych praw pacjenta gwarantujące dostęp do informacji o stanie zdrowia i udzielonych świadczeniach zdrowotnych. O tym kto i na jakich zasadach może uzyskać takie informacje pisałam tutaj. Dodam, że w przypadku udostępniania dokumentacji medycznej w oparciu o ww. ustawę podmiot udzielający świadczeń zdrowotnych może każdorazowo pobrać opłatę za wydane odpisy lub kopie, której maksymalną wysokość określa art. 28 ustawy.

    Mamy zatem do czynienia z dwoma niezależnymi uprawnieniami. Ich źródłem są odmienne przepisy prawa. Ponadto, służą realizacji różnych celów. Prawo do kopii danych pozwala osobie fizycznej zweryfikować zgodność przetwarzania jej danych z obowiązującym prawem. Natomiast prawo dostępu do dokumentacji medycznej ma znacznie szerszy charakter. Nie ogranicza się wyłącznie do pojęcia danych osobowych, a jego realizacja pozwala na pozyskanie szerszego katalogu informacji.

    Kopia danych w postaci kopii dokumentacji medycznej

    Kopia danych osobowych to nie to samo co kopia dokumentacji medycznej!

    Udostępniając pacjentowi kopię danych osobowych lekarz nie jest wprost zobowiązany do kserowania historii choroby. Realizacja uprawnienia z Rodo może ograniczyć się wyłącznie do treści danych osobowych bez konieczności udostępniania całego nośnika. Przepisy unijnego rozporządzenia mówią bowiem o kopii danych osobowych, a nie o kopii nośnika, na którym dane się znajdują. Ponadto, dokumentacja medyczna może zawierać również inne informacje, które nie są danymi osobowymi w rozumieniu art. 4 pkt 1 RODO.

    W związku z powyższym, pacjent – powołując się art. 15 Rodo – może żądać kopii danych, a nie kopii dokumentacji medycznej.

    Sporządzenie kopii dokumentacji medycznej jest jedną z prawnie dostępnych form pozyskania informacji o stanie zdrowia pacjenta i udzielonych mu świadczeniach zdrowotnych, o których mowa w art. 27 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta. Przy czym w praktyce może również stanowić sposób realizacji uprawnienia do kopii danych osobowych.

    Terminy realizacji uprawnień

    W przypadku wniosku o wydanie kopii danych osobowych na podstawie RODO administrator bez zbędnej zwłoki – a w każdym razie w terminie miesiąca od otrzymania żądania – udziela osobie, której dane dotyczą, informacji o działaniach podjętych w związku z żądaniem. Termin może ulec przedłużeniu o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań. Przy czym administrator informuje wnioskującego o opóźnieniu i jego powodach w terminie miesiąca od otrzymania żądania.

    Realizacja prawa dostępu do dokumentacji medycznej powinna nastąpić bez zbędnej zwłoki.

    Sposoby realizacji uprawnień

    Pacjent ma prawo dokonania wyboru, z którego uprawnienia chce skorzystać: prawa do kopii danych osobowych czy prawa dostępu do dokumentacji medycznej.

    Jeśli pacjent wystąpi z wnioskiem o wydanie kopi danych osobowych, o tym w jakiej formie dane zostaną mu udostępnione ostatecznie decyduje administrator. W praktyce oznacza to, że może ale nie musi wydawać pacjentowi kompletnej kopii dokumentacji medycznej.

    W przypadku realizacji prawa dostępu do dokumentacji medycznej wydanie jej kopii dokumentacji jest uregulowane ustawowo. Art. 27 ust. 1 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta mówi wprost, że dokumentacja medyczna jest udostępniana do wglądu, przez sporządzenie odpisu, wyciągu, wydruku, wydania oryginału za potwierdzeniem odbioru i z zastrzeżeniem zwrotu po wykorzystaniu (na żądanie organów władzy publicznej albo sądów powszechnych, a także w przypadku gdy zwłoka w wydaniu dokumentacji mogłaby spowodować zagrożenie życia lub zdrowia pacjenta) czy też poprzez udostępnienie na informatycznym nośniku lub za pośrednictwem środków komunikacji elektronicznej. W niniejszym kontekście przepisy nie przewidują po stronie lekarza swobody w doborze formy realizacji uprawnienia pacjenta.  O formie decyduje wnioskujący w oparciu o właściwe przepisy prawa.

    Odnośnie swobody wyboru formy kopii danych udostępnianej przez administratora tożsame stanowisko znajdziemy w komunikacie zamieszczonym na stronie internetowej Urzędu Ochrony Danych Osobowych. Cytując: (…) Jeżeli pacjent zwróci się do lekarza bądź do podmiotu udzielającego świadczeń zdrowotnych o kopię przetwarzanych danych osobowych, podmioty te podejmują decyzję, w jaki sposób zrealizują to uprawnienie. Mogą one wówczas dokonać wyboru, czy udostępnią kopię dokumentacji medycznej, czy też udostępnią kopię danych zawartych w dokumentacji medycznej. W wielu przypadkach podmioty te mogą zdecydować się na sporządzenie kopii dokumentacji medycznej, gdyż będzie to dla nich najprostsza forma realizacji prawa pacjenta, a zarazem wywiązania się ciążącego na nich obowiązku.

    Stanowiska Rzecznika Praw Pacjenta i UODO

    W dniu 21 czerwca 2018 r. Rzecznik Praw Pacjenta przedstawił swój pogląd w sprawie prawa pacjenta do kopii danych osobowych w komunikacie skierowanym do podmiotów wykonujących działalność leczniczą. Z jego treści wynikało, że dostarczenie kopii danych nie może być dokonane bez udostępnienia dokumentacji. Rzecznik uznał, że nie można rozdzielić nośnika danych od samych danych, a żądanie wydania kopii danych osobowych przetwarzanych w dokumentacji medycznej powinno powodować powstanie obowiązku udostępnienia pacjentowi wszystkich stron tej dokumentacji.

    Powyższy pogląd wywołał dyskusję w temacie i zrodził pewne obawy po stronie medyków. W szczególności dotyczyły one masowego korzystania z „darmowego prawa do kopii dokumentacji medycznej”. Co w konsekwencji mogłoby znacznie obciążyć czasowo i finansowo podmioty świadczące usługi medyczne, a w niektórych sytuacjach nawet nosić znamiona nadużycia prawa.

    Z odsieczą przyszedł Urząd Ochrony Danych Osobowych, który w dniu 27.07.2018 r. opublikował na swojej stronie internetowej komentarz w sprawie realizacji prawa pacjenta do otrzymania kopii danych osobowych oraz kopii dokumentacji medycznej. Znajdziemy w nim następujące stwierdzenie: (…) Są to dwa różne prawa i służą różnym celom. Mogą, lecz nie zawsze muszą, być realizowane w odmienny sposób”, ” (…) W przypadku udostępniania kopii danych osobowych przetwarzanych w dokumentacji medycznej podstawowe znaczenie ma treść danych. RODO nie posługuje się pojęciem udostępniania kopii dokumentów zawierających dane osobowe, jest w nim natomiast używane pojęcie kopii danych. Ponadto, podkreślono, że jeżeli pacjent nie wskaże, że wnioskuje o realizację prawa na gruncie RODO, to udostępnienie dokumentacji medycznej powinno się odbyć na zasadach określonych w u.p.p. Tym samym nie podzielono opinii Rzecznika Praw Pacjenta co do poglądu kopia danych = kopia dokumentacji medycznej.

    W dniu 6.08.2018 r. na stronie internetowej Rzecznika Praw Pacjenta zamieszczono komunikat z prośbą prośba o zgłaszanie uwag i wątpliwości dotyczących stosowania art. 15 ust. 3 RODO w zakresie udostępnienia pacjentom kopii ich danych zawartych w dokumentacji medycznej. Informacje mają posłużyć do analizy wskazanego zagadnienia, o której wynikach Rzecznik Praw Pacjenta poinformuje odrębnym komunikatem.

    Aktualizacja – zmiany po 4 maja 2019 r.

    Od 4 maja 2019 r. –  na skutek zmian prawnych – udostępnienie po raz pierwszy dokumentacji medycznej jest bezpłatne! To efekt zmian po wejściu w życie ustawy, która wdraża RODO i zmienia przepisy sektorowe. Oznacza to, że ustawodawca przychylił się do stanowiska Rzecznika Praw Pacjentów. W praktyce oznacza to, że pierwszą kopię dokumentacji medycznej pacjent lub jego przedstawiciel ustawowy otrzyma za darmo. Za kolejne kopie zapłaci na dotychczasowych zasadach.

    Podsumowanie

    Okazuje się, że praktyczne stosowanie Rodo w kontekście regulacji szczególnych właściwych prawu medycznemu nie jest zadaniem łatwym. Zwłaszcza dla tych gabinetów i placówek, które do czasu wejścia w życie nowych przepisów o ochronie danych osobowych nie do końca wiedziały jak realizować prawa pacjentów dotyczące dostępu do informacji o stanie zdrowia i udzielonych świadczeniach. Dlatego też przy wdrażaniu Rodo w służbie zdrowia niezbędna jest wiedza z zakresu prawa medycznego oraz ustalenie jasnych procedur realizacji poszczególnych uprawnień. Tak, aby nie tracić czasu na analizy poszczególnych wniosków i skupić się na leczeniu.

    Źródła

    Strona internetowa Urzędu Ochrony Danych Osobowych

    Strona internetowa Rzecznika Praw Pacjenta

    Ustawa o prawach pacjenta i Rzeczniku Praw Pacjenta

    Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (tzw. RODO)

  • Rekrutacja a RODO, czyli jak zamieszczać ogłoszenia i zbierać zgody

    Rekrutacja a RODO, czyli jak zamieszczać ogłoszenia i zbierać zgody

    Prowadzisz rekrutację? Jeśli tak, to najprawdopodobniej ogłoszenie o prowadzonym naborze zamieściłeś na swojej stronie internetowej, w mediach społecznościowych lub w innym serwisie internetowym. Zaczynają spływać aplikacje, a Ty wchodzisz w rolę administratora danych osobowych. Tym samym, mając świadomość lub nie, jesteś zobowiązany do stosowania przepisów unijnego rozporządzenia o ochronie danych osobowych (tzw. RODO), które obowiązuje od 25 maja 2018 r. Jeśli nie wiesz w jaki sposób i o czym powinieneś informować kandydatów zamieszczając ogłoszenie o naborze, albo zastanawiasz się jak powinna brzmieć nowa formułka zgody na przetwarzanie danych, to poniższy artykuł jest skierowany właśnie do Ciebie!

    Informacje dla kandydatów do pracy

    Oprócz strategicznych kwestii dotyczących stanowiska pracy (wymagania, zakres obowiązków, oferta) rekrutujący powinien poinformować potencjalnych kandydatów o tym:

    • kto jest administratorem danych –  czyli kto ustala cele i sposoby przetwarzania danych osobowych i jak można się nim skontaktować,
    • jaki jest cel zbierania danych osobowych,
    • czy podanie danych jest niezbędne i jakie skutki rodzi ich niepodanie,
    • jaka jest podstawa prawna – czyli skąd wynika możliwość zbierania danych kandydatów do pracy,
    • kto będzie odbiorcą danych pozyskanych w związku z rekrutacją (czyli kto może mieć do nich dostęp),
    • czy dane będą przekazywane do krajów trzecich – czy otrzyma je od rekrutującego jakiś podmiot spoza UE,
    • jak długo dane osobowe kandydatów będą przetwarzane (zbierane, przechowywane, udostępniane itp.),
    • czy na podstawie podanych informacji podjęte zostaną zautomatyzowane decyzje (np. profilowanie) i jakie konsekwencje mogą przynieść osobie,
    • jakie uprawnienia przysługują uczestnikom w związku z przetwarzaniem ich danych (katalog praw wynikających z RODO i mających zastosowanie).

    Wypełnienie obowiązku informacyjnego powinno zostać dokonane w łatwo dostępnej formie, prostym językiem oraz w sposób jasny i zrozumiały.

    Zgoda na przetwarzanie danych nie zawsze jest konieczna

    Zgoda jest jedną z przesłanek, które uprawniają do legalnego przetwarzania danych osobowych. O zgodzie i legalności przetwarzania danych pisałam tu.

    Jeśli zatem istnieje inna podstawa do przetwarzania danych, pozyskiwanie dodatkowej zgody od kandydata do pracy nie będzie konieczne. Taka sytuacja będzie miała miejsce w przypadku zamiaru zatrudnienia pracownika na umowę o pracę. Wówczas zastosowanie znajdą przepisy Kodeksu pracy, w tym w szczególności art. 221 o następującym brzmieniu:

    Pracodawca ma prawo żądać od osoby ubiegającej się o zatrudnienie podania danych osobowych obejmujących:

    1) imię (imiona) i nazwisko;

    2) imiona rodziców;

    3) datę urodzenia;

    4) miejsce zamieszkania (adres do korespondencji);

    5) wykształcenie;

    6) przebieg dotychczasowego zatrudnienia.

    Niezależnie od danych osobowych, o których mowa wyżej, pracodawca ma prawo żądać od pracownika także:

    1) innych danych osobowych pracownika, a także imion i nazwisk oraz dat urodzenia dzieci pracownika, jeżeli podanie takich danych jest konieczne ze względu na korzystanie przez pracownika ze szczególnych uprawnień przewidzianych w prawie pracy;

    2) numeru PESEL pracownika.

    W tym miejscu należałoby zastawić się nad dwiema istotnymi kwestiami. Po pierwsze, czy Twoja oferta na pewno dotyczy pracy na etat, a może jednak umowy cywilnoprawnej? Po drugie, czy pozyskujesz także inne dodatkowe informacje, które nie mieszczą się w granicach ww. przepisu? Przykładowo: fotografię przedstawiającą wizerunek osoby aplikującej.

    Jeśli Twoja oferta pracy dotyczy umowy cywilnoprawnej albo zakres pozyskiwanych danych znacznie wykracza poza kodeksową przesłankę legalności (przy umowie o pracę) oraz inne przesłanki wynikające z obowiązujących przepisów prawa – pozostaje poprosić kandydata o dołączenie do dokumentów aplikacyjnych odpowiedniego oświadczenia.

    Nowa klauzula zgody do CV

    Dotychczas stosowaną klauzulę zgody na przetwarzanie danych w oparciu o ustawę z dnia 29.08.1997 r. wypadałoby nieco zmodyfikować. Jak? Przede wszystkim nie należy powoływać się na akt prawny, który został uchylony. Ustawa z 1997 r. już nie obowiązuje! Oświadczenie o zgodzie na przetwarzanie danych powinno mieć zrozumiałą i łatwo dostępną formę, przy jednoczesnym sformułowaniu treści prostym i jasnym językiem. Co ważne, zgoda ma przetwarzanie danych w celu rekrutacji nie może być łączona z innymi zgodami, ani w żaden sposób wymuszona. Powinna być wyraźna i odnosić się do określonego przetwarzania przez konkretnego administratora danych.

    W zależności od celu i okresu przetwarzania przykładowe klauzule mogą wyglądać następująco:

    Prosimy o zamieszczenie w dokumentach aplikacyjnych jednego z oświadczeń:

    Wyrażam zgodę na przetwarzanie moich danych osobowych zawartych w zgłoszeniu (CV, list motywacyjny) oraz informacji zebranych podczas ewentualnej rozmowy kwalifikacyjnej w celu przeprowadzenia postępowania rekrutacyjnego na stanowisko xxx w firmie YYY.

    Wyrażam zgodę na przetwarzanie moich danych osobowych zawartych w zgłoszeniu (CV, list motywacyjny) oraz informacji zebranych podczas ewentualnej rozmowy kwalifikacyjnej przez okres trwania procesu rekrutacyjnego na stanowisko xxxx  w firmie YYY, jak również w celu włączenia mnie do bazy kandydatów na potrzeby przyszłych procesów rekrutacyjnych w firmie YYY, w tym również na inne stanowiska.

    Zmiany w kodeksie pracy

    Projekt ustawy o zmianie niektórych ustaw w związku z zapewnieniem stosowania rozporządzenia 2016/679 przewiduje pewne modyfikacje w przepisach prawa pracy w zakresie dotyczącym danych osobowych. Między innymi planowane jest rozszerzenie katalogu z art. 221 Kodeksu pracy o „dane kontaktowe” i wyłączenie z niego „imion rodziców”. Przy czym podanie danych w zakresie wykształcenia, kwalifikacji zawodowych oraz przebiegu dotychczasowego zatrudnienia musi być niezbędne do wykonywania określonego rodzaju pracy lub na określonym stanowisku pracy.

    Planowane jest również wprowadzenie nowych przepisów, w tym w szczególności art. 221a i art. 221b. Pierwszy z nich dotyczy przetwarzania przez pracodawcę innych danych niż wymienione w art. 221 za zgodą osoby ubiegającej się o zatrudnienie lub pracownika. Z projektu wynika, że brak zgody lub jej wycofanie, nie może być podstawą niekorzystnego traktowania osoby ubiegającej się o zatrudnienie lub pracownika, a także nie może powodować wobec nich jakichkolwiek negatywnych konsekwencji. Drugi z przywołanych powyżej przepisów dotyczy przetwarzania  tzw. danych wrażliwych oraz danych dotyczących wyroków skazujących i naruszeń prawa. W kontekście proponowanych zmian, dopuszczalność ich przetwarzania może mieć miejsce tylko w przypadku niezbędności wypełnienia obowiązku pracodawcy nałożonego przepisem prawa.

    Przechowywanie CV i LM

    Przepisy prawa nie wskazują wprost, jak długo pracodawca może przechowywać otrzymane CV i LM oraz kiedy stają się one nieaktualne. Jeśli zgłaszający swoją aplikację wyraźnie zaznaczył, że jego zgoda na przetwarzanie obejmuje wyłącznie okres odpowiadający procesowi rekrutacji na konkretne stanowisko, to po dokonaniu wyboru nie powinniśmy pozostawiać zebranych zgłoszeń w swoich zbiorach. Jeśli zależy nam na pozostawieniu kontaktów „na później” na potrzeby ewentualnych przyszłych naborów, należało zadbać o odpowiednie brzmienie klauzuli zgody.

    I choć wydawałoby się, że już samo aplikowanie na stanowisko jest wyraźnym działaniem i powinno samo przez się stanowić zgodę na przetwarzanie jej danych, to budzi pewne wątpliwości interpretacyjne. Oceniając sytuację z perspektywy przedsiębiorcy, na którym ciąży ciężar dowodu legalności przetwarzania danych, pozyskiwanie pisemnej zgody nadal wydaje się być uzasadnione.

    Dostęp do aplikacji kandydatów

    Pracodawca, gromadząc aplikacje kandydatów do pracy, zobowiązany jest do zastosowania organizacyjnych, technicznych oraz fizycznych środków ochrony danych osobowych. Oznacza to w szczególności bezpieczne przechowywanie otrzymanych zgłoszeń oraz ich usuwanie i niszczenie po upływie legalnego okresu przetwarzania. Przykładowymi rozwiązaniami mogą być: przechowywanie wydrukowanych dokumentów aplikacyjnych w metalowej, zamykanej szafce, zabezpieczenie systemu informatycznego przed dostępem osób nieupoważnionych – uwierzytelnianie dostępu czy szyfrowanie wiadomości zawierających zgłoszenia aplikacyjne.

    Podsumowanie

    Rekrutacja ściśle wiąże się z przetwarzaniem danych osobowych. Dlatego zarówno w małej firmie, jak i w dziale HR giganta ważna jest weryfikacja dokonywanych na danych operacji pod kątem ryzyka przypadkowego lub niezgodnego z prawem ich ujawnienia, zniszczenia lub utraty. Dostosowanie do obowiązujących przepisów warto zacząć od inwentaryzacji zgromadzonych aplikacji pod kątem zasadności i legalności dalszego przetwarzania zawartych w nich danych. Mówiąc wprost – chodzi o uporządkowanie folderów, skrzynek mailowych, teczek i szuflad zawierających CV i listy motywacyjne kandydatów do pracy. Kolejny krokiem powinno być opracowanie wewnętrznych procedur przetwarzania danych oraz odpowiednich wzorów lub szablonów publikowanych ogłoszeń o naborze.

    Podstawa prawna

    RODO

    Ustawa o ochronie danych osobowych

    Prawo pracy

    Projekt ustawy o zmianie niektórych ustaw w związku z zapewnieniem stosowania rozporządzenia 2016/679

  • Dokumentacja przetwarzania danych według nowych przepisów

    Dokumentacja przetwarzania danych według nowych przepisów

    Kolejny tydzień funkcjonujemy w nowym systemie ochrony danych osobowych, który wprowadziło unijne rozporządzenie obowiązujące od 25 maja 2018 r. Zmiany odbiły się głośnym echem głównie wśród przedsiębiorców, którzy rozpoczęli masową produkcję dokumentacji na potrzeby ewentualnej kontroli. Sposoby na zdobycie „rodopapierów” były różne (kwestia budżetu i wymagań). Wśród nich znalazły się: zakup wzorów do wypełnienia, kopiowanie tego, co ktoś wrzucił do sieci, czy też indywidualne audyty i opracowania specjalistów. Przez chwilę poczułam się jak przy punkcie ksero na pierwszym roku studiów… Biorąc jednak po uwagę fakt, że każda branża ma odrębne regulacje szczególne, które wypadałoby poznać zanim wykorzystamy gotowy druk, zaczęłam się zastanawiać na ile szablon jest w stanie urzeczywistnić wywiązanie się z zasady rozliczności wg. RODO. Tym bardziej, że rozporządzenie nie nakazuje nam wprost tworzenia opasłych tomów dokumentacji. Poniżej postaram się wyjaśnić, gdzie można szukać wskazówek niezbędnych do stworzenia rejestru, polityk, procedur itp.

    Przepisy prawa a dokumentacja

    Z chwilą wejścia w życie nowych przepisów tracą moc dotychczasowe regulacje. W tym chociażby rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych. Na dzień dzisiejszy niezbędnych informacji należy szukać w rozporządzeniu Parlamentu Europejskiego i Rady (UE) z dnia 27 kwietnia 2016 r. (tzw. RODO), w ustawie z dnia 10 maja 2018 r. o ochronie danych osobowych oraz innych szczególnych regulacjach dotyczących konkretnej branży.

    Przykładowo w przypadku podmiotów wykonujących działalność leczniczą będzie to w szczególności: ustawa z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta i rozporządzenie Ministra Zdrowia z dnia 9 listopada 2015 r. w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej oraz sposobu jej przetwarzania. W odniesieniu zaś do podmiotów realizujących zadania publiczne wartym poświecenia uwagi będzie rozporządzenie Rady Ministrów z dnia 12 kwietnia 2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych.

    W przypadku odrębnych dziedzin mamy inne szczególne regulacje, o których nie należy zapominać budując wewnętrzny system ochrony danych osobowych.

    Wytyczne dotyczące dokumentacji

    Akty prawne, o których mowa powyżej nie zawierają konkretnych wytycznych co do tego, jak powinna wyglądać dokumentacja przetwarzania danych osobowych. Co więcej, nie formułują nakazu jej prowadzenia. RODO daje podmiotom przetwarzającym dane osobowe pewną swobodę w tym zakresie. I słusznie, bo gdyby narzucono sztywne wymogi bardzo szybko mogłyby okazać się nieaktualne i nieadekwatne do rzeczywistości.

    Skąd zatem pomysł tworzenia dokumentacji?

    Obowiązki administratorów danych

    Administratorzy danych i podmioty przetwarzające mają pewne obowiązki formalne, które wynikają wprost z RODO. Wśród nich znajdują się między innymi:

    • prowadzenie rejestru czynności przetwarzania i rejestru kategorii czynności przetwarzania (art. 30 RODO);
    • obowiązek zgłoszenia naruszenia ochrony danych wg. wytycznych, o których mowa w art. 33 ust. 3 oraz obowiązek dokumentowania wszelkich naruszeń (art. 33 ust. 5);
    • dokonanie oceny skutków dla ochrony danych  i zawarcie w niej informacji, o których mowa w art. 35 ust. 7 RODO – w tym przypadku UODO sugeruje aby tworzyć raporty dokumentujące wyniki przeprowadzonych ocen;
    • powierzenie danych na podstawie umowy lub innego instrumentu prawnego z uwzględnieniem warunków, o których mowa w art. 28 ust. 3 RODO.

    Dokumentacja uwzględniająca wymagania RODO

    Zgodnie z brzmieniem komunikatu zamieszczonego na stronie internetowej organu nadzorczego „Obecnie, w nowym systemie prawnym dotyczącym przetwarzania danych osobowych, nie wymienia się dokumentów jakie administrator powinien posiadać, aby wykazać zgodność realizowanych czynności przetwarzania (…)”. Oczywiście poza elementami dokumentacji, których obowiązek prowadzenia wynika wprost z Rozporządzenia (np. rejestr czynności przetwarzania). Ponadto, „z treści art. 24 ust 1 RODO wynika jednak, że administrator danych ma być w stanie wykazać całościowo zgodność przetwarzania danych (…) „.

    W praktyce oznacza to, że mimo braku formalnego obowiązku prowadzenia dokumentacji przetwarzania danych należy dysponować „instrumentami”, które pozwolą wykazać, że przetwarzanie danych odbywa się zgodnie z prawem. Mianowicie poprzez stosowanie się do zasad przetwarzania określonych w art. 5, zapewnienie wypełnienia obowiązków ciążących na administratorze i podmiocie przetwarzającym, respektowanie praw osób fizycznych czy zapewnienie kontroli nad przetwarzaniem danych. Dobór środków zależy od administratora danych. Powinien on jednak uwzględniać stan wiedzy technicznej, koszty, charakter, zakres, kontekst, cele przetwarzania a także ryzyka na jakie są narażone przetwarzane dane.

    Stara dokumentacja a nowe prawo

    Zdaniem organu nadzorczego, „(…) jeśli prowadzona wg. dotychczas obowiązujących wymagań dokumentacja zawierała wymagane elementy, takie jak inwentaryzacja zasobów informacyjnych, opis przepływy danych między systemami czy specyfikacje środków organizacyjnych i technicznych zastosowanych do ochrony przetwarzanych danych, czego wymagała polityka bezpieczeństwa to w pełni można je przenieść do nowej dokumentacji”.

    Co więcej, UODO nie widzi przeszkód aby starą dokumentację (o ile była prowadzona) uzupełnić o nowe elementy, w tym: rejestr czynności przetwarzania, rejestr kategorii czynności przetwarzania, procedury zgłaszania naruszeń ochrony danych do organu nadzorczego, procedury prowadzenia wewnętrznego rejestru naruszeń ochrony danych, raporty dokumentujące wyniki przeprowadzonych ocen skutków dla ochrony danych, procedury związane z pseudonimizacją i szyfrowaniem itp. Oczywiście pod warunkiem, że są zgodne z wymaganiami określonymi Rozporządzeniem oraz adekwatne do obecnego stanu wiedzy technologicznej.

    Podsumowanie

    Nie sposób wyliczyć katalogu dokumentów, które stanowiłyby wymagane minimum dla każdej branży i każdego przedsiębiorcy. Zapewne w przypadku małych firm, które przetwarzają dane osobowe sporadycznie dokumentacja będzie bardziej okrojona, niż w przypadku korporacyjnego giganta. Jednakże każdy przedsiębiorca powinien dokonać indywidualnej analizy przepływu danych w swojej firmie, aby odpowiednio dobrać środki i skonstruować dokumentację adekwatną do rodzaju przetwarzania.

     

    Źródła

    RODO

    ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych

    strona internetowa Urzędu Ochrony Danych Osobowych

     

     

  • Czy lekarz musi pobierać od pacjenta zgodę na przetwarzanie danych osobowych

    Czy lekarz musi pobierać od pacjenta zgodę na przetwarzanie danych osobowych

    gabinet lekarskiRODO, czyli unijne rozporządzenie dotyczące ochrony danych osobowych dotyczy każdego, kto przetwarza dane osób fizycznych. Wśród zobowiązanych do dostosowania się do nowych przepisów znajdą się również lekarze i lekarze dentyści. Ochrona danych z ich perspektywy ma bardzo istotne znaczenie! Chociażby dlatego, że w gabinetach i poradniach dochodzi do przetwarzana danych dotyczących zdrowia czy danych genetycznych, które są danymi szczególnych kategorii. Czy w związku z tym lekarz będzie zobowiązany do pobierania od pacjentów zgody, by zamieszczać w dokumentacji medycznej ich dane osobowe lub by kontaktować się z nim telefonicznie w celu przełożenia wizyty? Takie pytania kierują do mnie lekarze, którzy po wstępnych „szkoleniach z RODO” boją się nadchodzących zmian. Zastanawiają się również, jak skupić się na leczeniu i czynić użytek z nowych technologii, a jednocześnie nie narazić się na odpowiedzialność za niedopełnienie czynności formalno-prawnych. W poniższym artykule wyjaśnię kwestię zgody pacjenta na przetwarzanie jego danych w kontekście świadczonych usług medycznych.

    Działalność lecznicza

    Zacznijmy od definicji, którą znajdziemy w art. 3 ust. 1 ustawy o działalności leczniczej. Jej brzmienie jest następujące: „Działalność lecznicza polega na udzielaniu świadczeń zdrowotnych. Świadczenia te mogą być udzielane za pośrednictwem systemów teleinformatycznych lub systemów łączności. Działalność lecznicza może również polegać na promocji zdrowia lub na realizacji zadań dydaktycznych i badawczych w powiązaniu z udzielaniem świadczeń zdrowotnych i promocją zdrowia, w tym wdrażaniem nowych technologii medycznych oraz metod leczenia”.

    Dokumentacja medyczna

    Podmiot udzielający świadczeń zdrowotnych jest zobowiązany prowadzić, przechowywać i udostępniać dokumentację medyczną. O tym w jaki sposób ma to robić mówi ustawa o prawach pacjenta i Rzeczniku Praw Pacjenta oraz ustawa o systemie informacji w ochronie zdrowia, jak również wydane na ich podstawie rozporządzenia. Co więcej, podmiot udzielający świadczeń zdrowotnych jest również zobowiązany zapewnić ochronę danych zawartych w tej dokumentacji.

    W tym miejscu zaznaczę, że kwestia tajemnicy lekarskiej oraz zasad udostępniania informacji o pacjencie została przeze mnie szczegółowo omówiona we wpisie o dostępie do dokumentacji medycznej.

    Jakie dane osobowe przetwarzają lekarze?

    Lekarze przetwarzając dane pacjentów mają do czynienia z danymi zwykłymi (np. imię i nazwisko, adres zamieszkania, nr PESEL, nr telefonu, adres e-mail) oraz danym szczególnych kategorii (dane o stanie zdrowia, seksualności, dane genetyczne). Ponadto, jeśli lekarz, w zakresie prowadzonej przez siebie działalności gospodarczej, zatrudnia personel medyczny lub nawiązuje współpracę z podmiotami świadczącymi na jego rzecz określone usługi, możemy mówić o przetwarzaniu danych z innego tytułu niż cele zdrowotne. Katalog danych przetwarzanych przez pomiot wykonujący działalność leczniczą zależy od indywidualnego charakteru działalności, zakresu i celu dokonywanych operacji.

    W niniejszym wpisie skupię się wyłącznie na danych pobieranych od pacjentów. Kwestie przetwarzania danych osobowych pracowników i innych podmiotów omówię w kolejnych wpisach.

    Przetwarzanie danych niewymagające zgody pacjenta

    Na początku podkreślę, że nie można mylić zgody na przetwarzanie danych osobowych ze zgodą na udzielanie świadczeń zdrowotnych. Są to dwa odrębne oświadczenia woli!

    Przepisy RODO wyłączają obowiązek pozyskiwania od pacjenta zgody na przetwarzanie danych osobowych dotyczących zdrowia w następujących sytuacjach:

    1. Przetwarzanie jest niezbędne dla celów profilaktyki zdrowotnej. Należy przez to rozumieć przetwarzanie związane z informowaniem pacjenta o możliwości udzielenia świadczenia, zaproszenie na badania przesiewowe lub wykonanie szczepień. Przy czym przetwarzanie w celu profilaktyki jest niezbędne tylko wtedy, jeżeli jest uzasadnione stanem zdrowia pacjenta, czynnikami ryzyka lub rokowaniami co do niego zawartymi w dokumentacji medycznej.
    2. Przetwarzanie jest niezbędne dla celów medycyny pracy, w tym oceny zdolności pracownika do pracy – takie przetwarzanie związane jest z procesem realizacji zadań służby medycyny pracy.  Bedą to: badania wstępne, okresowe i kontrolne pracowników oraz inne świadczenia zdrowotne wykonywane na podstawie pisemnej umowy zawartej przez pracodawcę z podstawową jednostką służby medycyny pracy.
    3. Przetwarzanie jest niezbędne w celu diagnozy medycznej i leczenia – czyli wiąże się z procesem udzielania świadczeń zdrowotnych (diagnostycznych i leczniczych). Obejmuje zatem prowadzenie dokumentacji medycznej.
    4. Przetwarzanie jest niezbędne dla zapewnienia opieki zdrowotnej oraz zarządzania systemami i usługami opieki zdrowotnej. Pod tym celem kryje się rejestracja pacjenta, przypomnienie o terminie realizacji świadczenia zdrowotnego czy odwołanie wizyty, które wiążą się z zapewnieniem ciągłości opieki zdrowotnej. Ponadto, będzie to również: zapewnienie jakości udzielania świadczeń i związane z nim badanie satysfakcji pacjentów, komunikacją po udzieleniu świadczenia w celu oceny samopoczucia pacjenta, jak również wykonywanie innych czynności pomocniczych przy udzielaniu świadczeń zdrowotnych.
    5. Przetwarzanie jest niezbędne dla zapewnienia zabezpieczenia społecznego oraz zarządzania systemami i usługami zabezpieczenia społecznego – czyli  wystawianie zaświadczeń lekarskich, wykonywanie zadań przez lekarzy orzeczników.

    Przetwarzanie danych w celach inne niż zdrowotne

    W niektórych sytuacjach mimo, że przetwarzanie nie wpisuje się ww. katalog zwolnień obowiązek pozyskania zgody również nie będzie miał zastosowania. Zgodnie z brzmieniem rozporządzenia nastąpi to w celach określonych w art. 6 ust. 1 lit. b) – f) lub art. 9 ust. 2 lit. c), f), g), i), j). Mianowicie, gdy przetwarzanie odbywa się na podstawie umowy lub w celu wypełnienia obowiązku prawnego. Jak również w celu wykonania zadania realizowanego w interesie publicznym, w związku ochroną żywotnych interesów lub gdy dotyczy danych w sposób oczywisty upublicznionych. Ponadto, pozyskanie zgody nie będzie miało zastosowania, jeśli przetwarzanie jest niezbędne dla celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora danych.

    Przetwarzanie danych wymagające zgody pacjenta

    Pozyskiwanie przez lekarzy zgody na przetwarzanie danych będzie miało miejsce w sytuacji, gdy nie istnieje inna podstawa prawna.

    Przykładem może być przetwarzanie danych osobowych pacjentów w celach marketingowych lub w związku z realizacją badań klinicznych lub naukowych. Podobna sytuacja dotyczy przetwarzania danych w związku ze zautomatyzowanym podejmowaniem decyzji w indywidualnych sprawach. Jak również w sytuacji przekazywania danych osobowych do państwa trzeciego.

    Za każdym razem przed pozyskaniem od pacjenta zgody, administrator danych powinien indywidualnie zbadać, czy zgodnie z  RODO nie posiada innej podstawy prawnej do przetwarzania danych.

    Podsumowanie

    Reasumując, w przypadku świadczenia usług medycznych zgoda nie stanowi podstawowego warunku legalności operacji na danych osobowych. Jest jedną z przesłanek legalności, ale nie jedyną. Przypominam, że katalog przesłanek legalności oraz wzór zgody opisałam tu. 

    Lekarze i lekarze dentyści, którzy wykonując swój zawód przetwarzają dane osobowe jako podstawę prawną zazwyczaj wskażą przepis rozporządzenia w związku z właściwym przepisem krajowym. Dopiero, gdy zastosowania nie znajdzie żadna z przesłanek należy rozważyć zasadność pozyskania zgody pacjenta. Warto poczynić ustalenia w tym zakresie, co pozwoli również prawidłowo wypełnić obowiązek informacyjny wynikający z Rodo.

    Źródła