Andmekaitse kasvav tähtsus tervishoius

Tervishoid Iirimaal toimib riiklike haiglate, erakliinikute, üldarstide, apteekide ja kogukonna tervishoiuteenuste keerukas ökosüsteemis.Igas kokkupuutepunktis kogutakse, säilitatakse ja jagatakse tundlikke isikuandmeid – alates diagnoosidest ja raviajaloost kuni geneetilise teabe ja vaimse tervise andmeteni. Patsientide jaoks ei ole nende andmete kaitse mõistmine Iirimaa ja ELi õiguse alusel pelgalt juriidiline uudishimu; see on hädavajalik usalduse säilitamiseks tervishoiusüsteemi vastu ja isikliku privaatsuse kaitsmiseks.

Viimastel aastatel on kõrgetasemelised andmerikkumised ja digitaalsete tervisevahendite kiire laienemine suurendanud teadlikkust andmekaitsest.Tervishoiuteenuste juht (HSE) ise koges 2021. aastal suurt lunavararünnakut, mis ohustas kümnete tuhandete patsientide andmeid.See sündmus rõhutas ebapiisava andmeturbe reaalseid tagajärgi ja tugeva õiguskaitse olulisust. Patsientide jaoks on teie õiguste ja tervishoiuteenuste osutajate kohustuste tundmine esimene samm, et tagada teie terviseteabe konfidentsiaalsus ja turvalisus.

Terviseandmeid käsitlev õigusraamistik Iirimaal

Andmekaitseseaduse nurgakivi Iirimaal on ] Üldine andmekaitsemäärus (GDPR), mis jõustus kogu Euroopa Liidus 2018. aasta mais, GDPR on vahetult kohaldatav kõikides liikmesriikides, sealhulgas Iirimaal. Seda täiendab ]Andmekaitseseadus 2018], mis kohandab teatud GDPR-i sätted Iirimaa õigusega – näiteks täpsustades digitaalse nõusoleku vanust ning kehtestades erandeid teadusuuringutele ja arhiveerimisele.

Terviseandmed on GDPRi kohaselt klassifitseeritud isikuandmete erikategooriaks ] selle tundlikkuse tõttu. See tähendab, et kohaldatakse täiendavaid kaitsemeetmeid: töötlemine on üldiselt keelatud, kui ei ole täidetud üks GDPRi artiklis 9 sätestatud konkreetsetest seaduslikest alustest. Iirimaa õigus sisaldab ka Health Research Regulations 2018 (S.I. nr 314/2018), mis kehtestab täiendavad tingimused terviseandmete kasutamiseks teadusuuringute eesmärgil, sealhulgas selgesõnalise nõusoleku või teaduseetikakomitee heakskiidu nõuded.

Iirimaa andmekaitsekomisjon (DPC) on riiklik järelevalveasutus, mis vastutab GDPRi ja andmekaitseseaduse 2018. aasta jõustamise eest.Tervisekaardil on õigus uurida kaebusi, määrata trahve ja anda juhiseid.Patsientidel on õigus pöörduda andmekaitseametniku poole, kui nad leiavad, et nende andmekaitseõigusi on rikutud.

Põhjaliku ülevaate saamiseks on ]Andmekaitseseaduse 2018 ametlik tekst kättesaadav Iiri põhikirjaraamatu veebisaidil.

Mis on terviseandmed Iirimaa seaduste järgi?

GDPR määratleb terviseandmed kui füüsilise isiku füüsilise või vaimse tervisega seotud isikuandmed, sealhulgas tervishoiuteenuste osutamine, mis paljastavad teavet tema tervisliku seisundi kohta.

  • ]Meditsiinilised andmed ] – diagnoos, raviplaanid, ravimite ajalugu, testitulemused.
  • ]Geneetilised andmed ] ja biomeetrilised andmed, mida töödeldakse tervishoiu eesmärkidel.
  • Teave saadud tervishoiuteenuste kohta ] – kohtumised, saatekirjad, haiglaravi.
  • Andmed kantavatest terviseseadmetest ] – pulss, aktiivsustase, unemustrid (kui need on seotud tervishoiuteenustega).
  • ]Vaimse tervise hinnangud ja nõustamismärkused.
  • Andmed puude kohta või pikaajalised terviseseisundid.

Diskrimineerimise ja väärkasutuse potentsiaali tõttu peavad Iirimaa tervishoiuteenuse osutajad käsitlema kõiki selliseid andmeid kõrgeimal tasemel ettevaatusega.

Terviseandmete töötlemise õiguslikud alused

GDPRi kohaselt on erikategooria andmete, näiteks terviseandmete töötlemine keelatud, välja arvatud juhul, kui kohaldatakse üht artikli 9 tingimustest.

  • ]Selge nõusolek ] – patsient on andnud konkreetseks töötlemiseks selge, informeeritud ja ühemõttelise loa. Nõusoleku võib igal ajal tagasi võtta.
  • Elulised huvid ] – töötlemine on vajalik andmesubjekti või teise isiku elu kaitsmiseks.
  • ]Tervishoiuteenuste osutamine ] – töötlemine on vajalik ennetava või töötervishoiu, meditsiinilise diagnoosi, tervishoiuteenuse osutamise, ravi või tervishoiusüsteemide juhtimise eesmärgil.
  • Rahvatervis] – töötlemine on vajalik rahvatervise valdkonnas avaliku huviga seotud põhjustel, näiteks kaitseks tõsiste piiriüleste terviseohtude eest.
  • Teadusuuringud – avalikes huvides toimuva arhiveerimise, teadus- või ajaloouuringute või statistilisel eesmärgil, võttes arvesse asjakohaseid kaitsemeetmeid.

Patsientidel on oluline mõista, mille alusel nende andmeid kasutatakse. Näiteks kui teil palutakse allkirjastada nõusolekuvorm protseduuriks, on õiguslik alus tavaliselt selgesõnaline nõusolek.Kui aga andmed on teie tervisekaardil, võivad edasised kasutusviisid (nt arvete esitamine või rahvatervisealane aruandlus) tugineda erinevatele õiguslikele alustele, näiteks juriidilisele kohustusele või tervishoiuteenuse osutamisele.

Teie õigused andmekaitseseaduste alusel

GDPR annab üksikisikutele hulga kindlaid õigusi oma isikuandmete suhtes. Tervishoiu kontekstis annavad need õigused patsientidele õiguse kontrollida, kuidas nende terviseteavet kasutatakse, parandatakse, jagatakse ja kustutatakse. Allpool on esitatud iga õiguse laiendatud selgitus koos praktiliste juhistega selle kasutamiseks Iirimaal.

Juurdepääsuõigus (artikkel 15)

Teil on õigus nõuda koopiat oma terviseandmetest, mis on tervishoiuteenuse osutaja valduses, sealhulgas haiglates, perearstipraksises ja erakliinikutes. Teenuse osutaja peab vastama ühe kuu jooksul (kehtestatud taotluste korral võib seda pikendada kahe kuuni). Juurdepääs on tavaliselt tasuta, kuid ülemääraste või korduvate taotluste eest võidakse nõuda mõistlikku tasu.

Juurdepääsu taotlemiseks kirjutage vastutavale töötlejale (tavaliselt haigla või praktika juhatajale), missugust teavet soovite. Paljudel Iiri tervishoiuteenuste osutajatel on oma veebisaidil olemas standardne subjekti juurdepääsu taotluse vorm. Kui vajate abi, annab terviseohutuse amet juhiseid, kuidas oma terviseandmeid kasutada.

Õigus andmeid parandada (artikkel 16)

Kui arvate, et teie terviseandmed on ebatäpsed või puudulikud (näiteks vale allergia või aegunud ravimite andmed), on teil õigus nõuda andmete parandamist.Arst peab kontrollima õiget teavet ja ajakohastama andmeid liigse viivituseta. See on kriitiline õigus; vead terviseandmetes võivad põhjustada ohtlikke meditsiinilisi vigu.

Õigus andmete kustutamisele (artikkel 17 – õigus olla unustatud)

Te võite nõuda, et tervishoiuteenuse osutaja kustutaks teie isikuandmed, kuid see õigus ei ole absoluutne. Tervishoiu kontekstis on see sageli piiratud, sest meditsiinilisi andmeid tuleb säilitada õiguslikel ja kliinilistel põhjustel (nt meditsiinilise hooletuse nõuete aegumistähtaeg, rahvatervise jälgimine). Kustutamine võib olla võimalik andmete puhul, mis ei ole enam vajalikud selle eesmärgi jaoks, mille jaoks neid koguti, või kui nõusolek tühistatakse ja puudub muu õiguslik alus. Näiteks võite paluda vastuvõtu logi andmete kustutamist pärast konsultatsiooni, kui säilitamine ei ole vajalik.

Õigus isikuandmete töötlemise piiramisele (artikkel 18)

Andmete kustutamise asemel võid paluda töötlemise piiramist. See tähendab, et andmeid ei kasutata muul eesmärgil kui salvestamiseks. See on kasulik, kui sa vaidlustad andmete täpsuse või kui sa oled töötlemise vastu ja ootad otsust. Haiglas võib piirang takistada sinu andmete kasutamist uuringuteks või kvaliteediaudititeks kuni probleemi lahendamiseni.

Õigus esitada vastuväiteid (artikkel 21)

Teil on õigus esitada vastuväiteid oma isikuandmete töötlemisele õigustatud huvide alusel või otseturunduse eesmärgil. Tervishoius võib see kehtida teisese kasutamise kohta, näiteks patsientide rahulolu uuringute, haigla sihtasutuste korraldatud rahakogumiskampaaniate või andmete kasutamise kohta äriuuringuteks. Kui te ei ole nõus, peab teenuseosutaja lõpetama, välja arvatud juhul, kui ta suudab tõendada mõjuvaid õiguspäraseid põhjuseid, mis kaaluvad üles teie huvid.

Andmete ülekandmise õigus (artikkel 20)

Te võite taotleda, et teie terviseandmed esitataks struktureeritud, üldkasutatavas masinloetavas vormingus (nt CSV või XML) ja edastataks teisele vastutavale töötlejale – näiteks perearsti tavade vahel vahetamiseks. See õigus kehtib ainult teie esitatud andmete suhtes, mida töödeldakse automaatselt nõusoleku või lepingu alusel. See on üha olulisem elektrooniliste terviseandmete ja patsiendiportaalide kasvu tõttu.

Automatiseeritud otsuste tegemisega seotud õigused (artikkel 22)

Teil on õigus mitte lasta teha otsust, mis põhineb üksnes automatiseeritud töötlemisel, sealhulgas profiilianalüüsil, millel on teie jaoks õiguslikud tagajärjed või mis teid oluliselt mõjutab. Kuigi Iirimaa esmatasandi arstiabis on mõned tehisintellektipõhised diagnostikavahendid endiselt haruldased, võivad need tugineda automatiseeritud väljunditele.

]Praktiline meeldetuletus: ] Nende õiguste kasutamiseks võtke ühendust oma tervishoiuteenuse osutaja andmekaitseametnikuga.Kui te ei ole vastusega rahul, on teil õigus esitada kaebus andmekaitsekomisjonile.

]

Kuidas tervishoiuteenuse osutajad teie andmeid kaitsevad

Iirimaa tervishoiuorganisatsioonid on õiguslikult kohustatud rakendama asjakohaseid tehnilisi ja korralduslikke meetmeid, et tagada riskile vastav turvalisuse tase.

  • ]Krüpteerimine ] – nii puhkeolekus kui ka transiidil, et kaitsta andmeid volitamata juurdepääsu eest.
  • Juurdepääsukontrollid ] – rollipõhised load, mis tagavad, et neid saavad vaadata ainult töötajad, kes vajavad andmeid oma tööülesannete täitmiseks.
  • ]Personali koolitus ] – kohustuslik andmekaitsekoolitus kõigile töötajatele, kes tegelevad patsientide teabega.
  • Regulaarsed julgestusauditid ] – sealhulgas haavatavuse hindamised ja kasutajate kontrollimised.
  • Data protection by design and default – new systems and processes must include privacy protection from the first.
  • ]Intsidentidele reageerimise plaanid ] – mis tahes andmerikkumiste kiireks avastamiseks, nendest teatamiseks ja nende leevendamiseks.

Iga tervishoiuteenuse osutaja, kellel on rohkem kui 250 töötajat või kes töötlevad eriliiki andmeid suures ulatuses, peab määrama ]Andmekaitseametniku . Andmekaitseametnik on andmesubjektide ja andmekaitseametniku kontaktisik ning jälgib GDPRi järgimist. Näiteks on tervise- ja turvalisusküsimuste peadirektoraadil keskne andmekaitseamet ja suurematel haiglatel on spetsiaalsed andmekaitseametnikud.

Andmete rikkumine: teie kaitse ja kaitse

Hoolimata parimatest jõupingutustest võib juhtuda andmerikkumisi. Rikkumine võib hõlmata patsiendiandmeid sisaldava sülearvuti kadumist, valele saajale saadetud e-kirja või küberrünnakut. GDPRi kohaselt peavad tervishoiuteenuse osutajad teavitama andmekaitseametnikku 72 tunni jooksul pärast patsiendi õigusi ja vabadusi ohustavast rikkumisest teada saamist. Kui rikkumine toob tõenäoliselt kaasa suure riski (nt identiteedivargus, diskrimineerimine), peab teenuseosutaja teid sellest viivitamata teavitama.

Kui kahtlustate, et teie terviseandmed on ohustatud, peaksite:

  1. Võtke ühendust tervishoiuteenuse osutaja andmekaitseametnikuga, et teatada juhtumist ja küsida, milliseid parandusmeetmeid võetakse.
  2. Jälgige mis tahes ebatavalist tegevust, näiteks meditsiinilise identiteedi pettust (nt teie nimele täidetud retseptid).
  3. Kaaluge paroolide muutmist, kui teie patsiendiportaali konto on mõjutatud.
  4. Esitage kaebus DPC-le, kui te ei ole vastusega rahul.
  5. taotleda kohtu kaudu hüvitist, kui olete rikkumise tagajärjel kandnud materiaalset või mittemateriaalset kahju (nt häda).

DPC-l on õigus määrata trahve kuni 20 miljoni euro ulatuses või 4% ulatuses organisatsiooni aastasest ülemaailmsest käibest, olenevalt sellest, kumb on suurem. Iirimaal trahvis DPC 2025. aastal HSEd 75 miljoni euroga mitmete GDPR-i rikkumiste eest, mis olid seotud 2021. aasta lunavara rünnakuga, mis näitas reguleeriva asutuse jõustamissuutlikkust. Hoia end kursis kehtivate täitemeetmetega ]Andmekaitsekomisjoni veebisaidil .

Andmete jagamine rahvatervise, teadusuuringute ja integreeritud hoolduse jaoks

Iirimaa liigub integreerituma tervishoiusüsteemi suunas, mille algatuste hulka kuuluvad näiteks programm „Elektrooniline tervisekaart (EHR)], mille eesmärk on võimaldada patsientide andmete sujuvat jagamist haiglate, perearstide ja ühiskondlike teenuste vahel.

  • ] Nõusolek ja loobumine – Tavaliselt põhineb otsese ravi jagamine kaudsel nõusolekul (patsiendi parimad huvid), kuid teil on õigus teatud jagamise kokkulepetele vastu vaielda. Mõned pilootprogrammid pakuvad loobumisvõimalust jagamiseks väljaspool teie vahetut hooldusmeeskonda.
  • Terviseuuringud – Terviseuuringute määrused 2018 nõuavad selgesõnalist nõusolekut terviseandmete kasutamiseks teadusuuringutes, kui teaduseetika komitee ei kiida erandit heaks. Patsiendid võivad keelduda oma andmete kasutamisest teadusuuringuteks (opt-out registrid on olemas).
  • Avaliku terviseteabe aruandlus ] – anonüümseid või pseudonüümitud andmeid võib kasutada haiguste seireks, haiguspuhangute ohjamiseks ja tervishoiupoliitikaks ilma patsiendi otsese nõusolekuta, rahvatervise seaduslikul alusel.

Teadusuuringute andmekaitse kohta annab ]Health Research Board ] teadlastele ja osalejatele põhjalikke juhiseid.

Teletervis, digitaalne tervis ja uued privaatsuse väljakutsed

COVID-19 pandeemia kiirendas videokonsultatsioonide, kaugjälgimisrakenduste ja digiretseptide kasutuselevõttu.Kuigi need on mugavad, toovad need vahendid kaasa uusi andmekaitseriske:

  • ]Videokonverentsiplatvormid – kõik ei vasta GDPR-ile.Tervishoiuteenuse osutajad peaksid kasutama platvorme, millel on otspunktkrüpteerimise ja andmetöötluse lepingud (nt HSE poolt heaks kiidetud Zoom, Microsoft Teams).
  • Terviserakendused ja kantavad seadmed ] – Teie nutikella või tervise jälgimise rakenduse kogutud andmetele ei pruugi kehtida samad kaitsed kui NHSi andmetele, kui neid hoitakse väljaspool tervishoiuteenuse osutaja süsteeme. Olge ettevaatlik lubade andmisel ja andmete jagamisel kolmandate osapoolte ettevõtetega.
  • Koostalitlusvõime – Digitaalsete terviseökosüsteemide laienedes võivad andmed liikuda üle riigipiiride spetsialistide nõustamiseks. GDPR näeb ette piisavad kaitsemeetmed selliseks edastamiseks, kuid patsiendid peaksid küsima, kuidas nende andmeid kaitstakse, kui neid jagatakse rahvusvaheliselt.

Kui kasutate terviserakendust, kontrollige selle privaatsuspoliitikat. Mainekas rakendus selgitab selgelt, kes töötleb teie andmeid, millisel eesmärgil ja kuidas saate oma õigusi kasutada. DPC on avaldanud suunised selle kohta, kuidas ] terviseandmetega nõustuda, mis kehtib ka digitaalsete tööriistade kohta.

Mida patsiendid peaksid tegema: praktilised sammud

Kuigi tervishoiuteenuste osutajad vastutavad andmekaitse eest esmajärjekorras, on patsientidel oluline roll oma teabe kaitsmisel.

Järeldus: jagatud vastutus

Andmekaitse Iirimaa tervishoius ei ole staatiline vastavuskontroll, vaid nii teenuseosutajate kui ka patsientide pidev kohustus. Õigusraamistik – GDPR, andmekaitseseadus 2018 ja terviseuuringute eeskirjad – annab tugeva aluse tundliku terviseteabe kaitsmiseks.Ainuüksi seadustest ei piisa. Eraelu puutumatusest teadlikkuse, läbipaistvuse ja patsientide mõjuvõimu suurendamise kultuur peab levima tervishoiuteenuse igal tasandil.

Mõistes oma õigusi, esitades õigeid küsimusi ja jälgides, kuidas teie andmeid kasutatakse, saate tagada, et Iirimaa tervishoiusüsteem jääb usaldus- ja ohutuspaigaks. Olenemata sellest, kas külastate perearsti rutiinse kontrolli jaoks või osalete murrangulises uuringus, väärivad teie terviseandmed kõrgeimat kaitsestandardit – ja olete selle saavutamisel võtmepartner.

Täiendavaks lugemiseks on andmekaitsekomisjoni ] terviseandmete jaotises ] esitatud patsiendisõbralikud juhendid ja viimased uudised täitemeetmete kohta.