Adatvédelmi tisztviselőként az elmúlt években több tucat magánrendelő gyakorlatát néztem át. A tapasztalatom az, hogy a mulasztások szinte soha nem hanyagságból erednek. Abból erednek, hogy a GDPR-megfelelés láthatatlan munka: senki nem kéri számon, amíg baj nem történik.
1. Közös bejelentkezés a rendszerbe
„Van egy közös felhasználónk, azzal lép be mindenki.” Ez a leggyakoribb és egyben a legsúlyosabb hiba. Ha nem tudja megmondani, ki nyitotta meg egy páciens adatlapját, akkor nemcsak a naplózás értelmetlen – egy esetleges incidens kivizsgálása is lehetetlen.
Megoldás: minden munkatársnak saját fiók, saját jelszó. Ráfordítás: 30 perc.
2. Leletküldés e-mailben vagy üzenetküldőben
A páciens kéri a leletet, Ön pedig elküldi e-mailben. Ez különleges kategóriájú személyes adat továbbítása titkosítatlan csatornán, jellemzően EU-n kívüli szolgáltató szerverein keresztül.
Megoldás: jelszóval védett páciensportál vagy legalább jelszóval védett, külön csatornán megosztott jelszavú PDF. Ráfordítás: néhány óra, egyszer.
3. Hiányzó adatfeldolgozói szerződés
Minden szolgáltató, amelyik az Ön nevében páciensadatot kezel – szoftverszállító, tárhelyszolgáltató, könyvelő, SMS-szolgáltató – adatfeldolgozónak minősül, és írásos szerződést igényel.
Megoldás: listázza a szolgáltatóit, és kérjen mindegyiktől adatfeldolgozói szerződést. Ha valamelyik nem tud ilyet adni, az önmagában is válasz. Ráfordítás: 2–3 óra.
4. Nincs meghatározott megőrzési idő
Az egészségügyi dokumentáció megőrzésére jogszabályi kötelezettség vonatkozik – de ez nem jelenti azt, hogy minden adatot örökre meg kell tartani. A marketingcélú e-mail-lista vagy a kamerafelvétel egészen más elbírálás alá esik.
Megoldás: egyoldalas megőrzési táblázat, adatkörönként. Ráfordítás: 1 óra.
5. Titkosítatlan mentés hordozható eszközön
A pendrive-ra mentett biztonsági másolat, amit valaki hazavisz, klasszikus incidensforrás. Ha elveszik, bejelentési kötelezettsége keletkezik.
Megoldás: automatikus, titkosított felhőmentés. Ráfordítás: 1 óra beállítás.
6. Nincs incidenskezelési eljárásrend
A GDPR szerinti bejelentési határidő 72 óra. Ez nem sok idő, ha a baj pénteken derül ki, és senki nem tudja, kit kell értesíteni.
Megoldás: egyoldalas protokoll a falra – ki dönt, kit hívunk, mit dokumentálunk. Ráfordítás: 1 óra.
7. Az adatkezelési tájékoztató sablonból készült
A letöltött sablon jellemzően nem tartalmazza az Ön tényleges adatkezelési céljait, a valós megőrzési időket, sem az alkalmazott adatfeldolgozókat. Egy hatósági vizsgálat során ez azonnal látszik.
Megoldás: a tájékoztatót a saját folyamataira kell szabni. Ráfordítás: fél nap, egyszer.
A hét pontból hat néhány óra alatt orvosolható. Együtt sem egy teljes munkanap – és nagyságrendekkel olcsóbb, mint egy incidens utókövetése.
Ez a cikk általános tájékoztatás, nem jogi tanácsadás. Konkrét ügyben forduljon adatvédelmi tisztviselőhöz vagy jogi képviselőhöz.