În 25 mai 2018 a intrat in vigoare cea mai importantă schimbare privind reglementarea confidențialității persoanelor fizice din interiorul Uniunii Europene. Regulamentul 2016/679 denumit generic GDPR (“General Data Protection Regulation”) privind protecția persoanelor fizice în ceea ce priveste prelucrarea datelor cu caracter personal. GDPR afectează toate companiile, însă în domeniul sănătății, noile reglementări conferă fiecărui pacient mai mult control asupra datelor personale care sunt colectate în legătură cu acesta, precum și asupra modului în care sunt utilizate aceste informații.
Sancțiunile prevăzute de noul Regulament reprezintă o altă componentă principală, deoarece acestea prevăd o amendă maximă de 20 de milioane de euro sau 4% din cifra de afaceri pe grup pentru nerespectarea sau neadaptarea procedurilor interne la cerinţele noii legislaţii. Deşi a trecut aproape un an de la intrarea în vigoare a Regulamentului, legislaţia din România nu s-a raliat la prevederile acestuia, cu toate acestea, operatorii fiind obligaţi să îşi implementeze şi să îşi adapteze procedurile potrivit noii legislaţii europene.
Provocări pentru sistemul medical
Furnizorii de dispozitive și tehnologii medicale, companiile biofarmaceutice și furnizorii de servicii de asistență medicală vor fi nevoiţi să respecte cerințe suplimentare, având în vedere faptul că datele de sănătate sunt clasificate ca informații personale sensibile.
GDPR prezintă provocări în toate domeniile și include un limbaj care are un impact special asupra domeniului medical. Regulamentul definește “datele personale” ca fiind orice informații privind o persoană fizică identificată sau identificabilă, denumită persoana vizată. O persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice, proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale. În afară de această definiție, GDPR conține trei definiții suplimentare importante care se referă la datele de sănătate:
– „datele genetice” reprezintă potrivit GDPR datele cu caracter personal referitoare la caracteristicile genetice moștenite sau dobândite ale unei persoane fizice, care oferă informații unice privind fiziologia sau sănătatea persoanei respective și care rezultă în special în urma unei analize a unei mostre de material biologic recoltate de la persoana în cauză.
-„datele biometrice” înseamnă date cu caracter personal care rezultă în urma unor tehnici de prelucrare specifice referitoare la caracteristicile fizice, fiziologice sau comportamentale ale unei persoane fizice care permit sau confirmă identificarea unică a respectivei persoane, cum ar fi imaginile faciale sau datele dactiloscopice.
– „date privind sănătatea” reprezintă date cu caracter personal legate de sănătatea fizică sau mentală a unei persoane fizice, inclusiv prestarea de servicii de asistență medicală, care dezvăluie informații despre starea de sănătate a acesteia.
Informațiile medicale, date personale sensibile
În cadrul articolului 6 din Regulament sunt prevăzute cazurile în care prelucrarea datelor cu caracter personal este considerată legală: (1) persoana vizată a dat consimțământul; (2) este necesară prelucrarea pentru executarea unui contract la care persoana vizată este parte; (3) este necesară pentru respectarea unei obligații legale; (4) este necesar să se protejeze interesul vital al persoanei vizate sau al altei persoane fizice; (5) este necesar pentru îndeplinirea unei sarcini îndeplinite în interes public; (6) este necesar, în scopul intereselor legitime urmărite de operator sau de un terț.
Cu toate acestea, organizațiile medicale care administrează în mod tipic date privind sănătatea, au o sarcină suplimentară pentru a menține în general “datele privind sănătatea”, “datele genetice” și “datele biometrice” la un nivel mai ridicat de protecție decât datele cu caracter personal clasice. GDPR interzice prelucrarea acestor forme de date de sănătate, cu excepția cazului în care se va aplica una dintre condițiile de mai jos.
Prelucrarea este necesară în scopul medicinei preventive, pentru evaluarea capacității de lucru a angajatului, pentru stabilirea unui diagnostic medical, furnizarea de servicii de sănătate, de îngrijire social, de tratament sau de gestionare a sistemelor și serviciilor de sănătate sau de asistență socială (interes legitim)
Prelucrarea este necesară din motive de interes public în domeniul sănătății publice, cum ar fi protejarea împotriva amenințărilor transfrontaliere grave la adresa sănătății sau asigurarea unor standarde ridicate de calitate și siguranță a asistenței medicale și a medicamentelor sau dispozitivelor medicale
Astfel, în cea mai frecventă situaţie din practică, informațiile medicale care sunt colectate și prelucrate în scopuri de medicină preventivă, diagnostic medical, furnizarea de îngrijiri medicale sau de tratament, gestionarea sistemelor și serviciilor de sănătate sau de asistență socială vor necesita consimțământul expres al pacientului.
Pacientul are dreptul deplin de a-și retrage consimțământul în orice moment prin folosirea “dreptului de a fi uitat”, iar organizațiile de asistență medicală vor trebui să ștergă informațiile din spațiul de stocare a datelor și, eventual, să stopeze prelucrarea acestor date de către părțile terțe sau persoanele împuternicite.
Fiecare organizaţie medicală, indiferent de dimensiunea acesteia este obligată să realizeze o implementare GDPR care va implica anumite proceduri care să clarifice modalitatea de utilizare a datelor în conformitate cu noile reguli (procedura pacient, procedura video, procedura arhivare, procedura stergere date, etc.), registre noi pentru prelucrarea datelor cu caracter personal şi documente standard adaptate potrivit cerinţelor GDPR (fişă pacient, fişă tratament etc.). Pentru a respecta cerințele menționate în regulament, spitalele trebuie să elaboreze modalităţi de cartografiere a datelor cu caracter personal adaptate cu planul de management al operatorului. Organizaţiile din sistemul medical vor fi nevoite să investească în soluții de securitate pentru criptarea datelor, asigurarea confidențialității, detectarea posibilelor amenințări și gestionarea răspunsurilor către persoanele vizate (pacienţi). Dosarele în format fizic sau înregistrările medico-administrative trebuie să răspundă unor obiective sau finalități specifice, explicite și legitime.
Datele colectate în sistemul medical cu privire la pacienți trebuie să fie păstrate pentru o durată care nu depășește timpul necesar utilizării dacă nu există o prevedere legală în vigoare care să impună o anumită durată de păstrare.
Este nevoie de un DPO în sistemul medical?
În ceea ce priveşte numirea unui Responsabil cu Protecţia Datelor (DPO), cât timp nu se prelucrează date pe scară largă, nu este necesară numirea unui DPO. Cu toate acestea, în cazul în care, din cauza activității medicale aveți de-a face cu date personale pe scară largă, trebuie să fie desemnat un astfel de responsabil la nivel intern sau se pot solicita serviciile unui DPO din mediul extern. Menţionăm faptul că termenul de “scară largă” nu este definit în GDPR, cu toate acestea Grupul de lucru în GDPR, un organism consultativ al Comisiei Europene privind chestiunile legate de protecția datelor, format din reprezentanți ai autorităților privind protecția datelor fiecărui stat membru – a emis anumite orientări în acest sens. Grupul de lucru recomandă să se analizeze următorii factori atunci când se stabilește dacă prelucrarea se desfășoară pe o scară largă:
– numărul de persoane vizate vizate – fie ca număr specific, fie ca o proporție a populației relevante
– volumul de date și / sau gama de elemente de date diferite care sunt procesate.
– durata sau permanența activității de prelucrare a datelor.
– extinderea geografică a activității de prelucrare.
Astfel, prelucrarea poate fi considerată pe scară largă în cazul în care implică o gamă largă sau un volum mare de date cu caracter personal, în cazul în care se întâlnește într-o zonă geografică extinsă, unde un număr mare de persoane sunt afectate sau unde este extinsă sau are efecte pe o lungă durată, ceea ce duce automat la obligaţia de a numi un DPO. Numirea acestuia se stabileşte în urma unui audit al organizaţiei medicale, deoarece poate fi necesar atât într-o clinică extrem de mica cât şi într-un spital complex.
Cu toate acestea, adaptarea la normele GDPR nu trebuie privită ca având implicații asupra planului financiar al spitalelor. Spitalele pot folosi această ocazie pentru a proiecta și implementa o strategie eficientă de gestionare a datelor și pentru a se îndrepta către o gestionare bazată pe transparenşă și pentru a obține un echilibru eficient între rezultatele clinice și obiectivele de business. Aceste măsuri reprezintă pentru consumatorii de servicii/bunuri, adică persoanele identificate/identificabile, o masură suplimentară de protecție iar pentru sistemul medical conturează o modalitate de a identifica necesitățile consumatorilor în limitele legale.
Diana Feldrihan este membră a Baroului Cluj, avocat colaborator in cadrul Cabinetului de avocatură Păun Ciprian. Este absolventă a Facultății de Drept din cadrul Universității Babeș Bolyai și a unui curs de masterat specializarea – Management Internațional de la linia germană din cadrul Facultății de Științe Economice și Gestiunea Afacerilor. A studiat timp de un an la Facultatea Juridicum din cadrul Universității din Viena, aprofundând probleme complexe de drept comercial, drept european, drept fiscal internațional, contracte internaționale.
Cabinet Avocat Păun Ciprian împreună cu IC Consulting Cluj au obținut autorizarea cursului Data Protection Officer (DPO) – responsabil cu protecția datelor cu caracter personal (Cod COR: 242231) – din partea Ministerului Muncii și Justiției Sociale și a Ministerului Educației Naționale. Acest lucru înseamnă că fiecare absolvent al Cursurilor GDPR organizate de Cabinet Avocat Păun Ciprian și IC Consulting Cluj va beneficia de o diplomă autorizată pentru ocupația de Responsabil cu protecția datelor cu caracter personal, recunoscută oficial atât la nivel național, cât și pe teritoriul tuturor statelor membre ale Uniunii Europene.
CLUJUST Justitie. Stiri. Anchete. Procese. Avocati. Sistemul judiciar. Interviuri. Jurisprudenta. Portal. Cluj.


