GDPR a rendelőben: 7 hiba, amit a legtöbb magánorvos elkövet

Nem a szándék hiányzik, hanem az idő. Hét gyakori mulasztás, amelyek mindegyike néhány óra alatt orvosolható – és mindegyikhez a konkrét megoldás.

Adatvédelmi tisztviselőként az elmúlt években több tucat magánrendelő gyakorlatát néztem át. A tapasztalatom az, hogy a mulasztások szinte soha nem hanyagságból erednek. Abból erednek, hogy a GDPR-megfelelés láthatatlan munka: senki nem kéri számon, amíg baj nem történik.

1. Közös bejelentkezés a rendszerbe

„Van egy közös felhasználónk, azzal lép be mindenki.” Ez a leggyakoribb és egyben a legsúlyosabb hiba. Ha nem tudja megmondani, ki nyitotta meg egy páciens adatlapját, akkor nemcsak a naplózás értelmetlen – egy esetleges incidens kivizsgálása is lehetetlen.

Megoldás: minden munkatársnak saját fiók, saját jelszó. Ráfordítás: 30 perc.

2. Leletküldés e-mailben vagy üzenetküldőben

A páciens kéri a leletet, Ön pedig elküldi e-mailben. Ez különleges kategóriájú személyes adat továbbítása titkosítatlan csatornán, jellemzően EU-n kívüli szolgáltató szerverein keresztül.

Megoldás: jelszóval védett páciensportál vagy legalább jelszóval védett, külön csatornán megosztott jelszavú PDF. Ráfordítás: néhány óra, egyszer.

3. Hiányzó adatfeldolgozói szerződés

Minden szolgáltató, amelyik az Ön nevében páciensadatot kezel – szoftverszállító, tárhelyszolgáltató, könyvelő, SMS-szolgáltató – adatfeldolgozónak minősül, és írásos szerződést igényel.

Megoldás: listázza a szolgáltatóit, és kérjen mindegyiktől adatfeldolgozói szerződést. Ha valamelyik nem tud ilyet adni, az önmagában is válasz. Ráfordítás: 2–3 óra.

4. Nincs meghatározott megőrzési idő

Az egészségügyi dokumentáció megőrzésére jogszabályi kötelezettség vonatkozik – de ez nem jelenti azt, hogy minden adatot örökre meg kell tartani. A marketingcélú e-mail-lista vagy a kamerafelvétel egészen más elbírálás alá esik.

Megoldás: egyoldalas megőrzési táblázat, adatkörönként. Ráfordítás: 1 óra.

5. Titkosítatlan mentés hordozható eszközön

A pendrive-ra mentett biztonsági másolat, amit valaki hazavisz, klasszikus incidensforrás. Ha elveszik, bejelentési kötelezettsége keletkezik.

Megoldás: automatikus, titkosított felhőmentés. Ráfordítás: 1 óra beállítás.

6. Nincs incidenskezelési eljárásrend

A GDPR szerinti bejelentési határidő 72 óra. Ez nem sok idő, ha a baj pénteken derül ki, és senki nem tudja, kit kell értesíteni.

Megoldás: egyoldalas protokoll a falra – ki dönt, kit hívunk, mit dokumentálunk. Ráfordítás: 1 óra.

7. Az adatkezelési tájékoztató sablonból készült

A letöltött sablon jellemzően nem tartalmazza az Ön tényleges adatkezelési céljait, a valós megőrzési időket, sem az alkalmazott adatfeldolgozókat. Egy hatósági vizsgálat során ez azonnal látszik.

Megoldás: a tájékoztatót a saját folyamataira kell szabni. Ráfordítás: fél nap, egyszer.

A hét pontból hat néhány óra alatt orvosolható. Együtt sem egy teljes munkanap – és nagyságrendekkel olcsóbb, mint egy incidens utókövetése.

Ez a cikk általános tájékoztatás, nem jogi tanácsadás. Konkrét ügyben forduljon adatvédelmi tisztviselőhöz vagy jogi képviselőhöz.

Kapcsolódó cikkek