اهمیت فزاینده حفاظت از داده ها در بهداشت و درمان ایرلند

بهداشت و درمان در ایرلند در یک اکوسیستم پیچیده از بیمارستان های عمومی، کلینیک های خصوصی، پزشکان عمومی، داروخانه ها و خدمات بهداشت جامعه فعالیت می کند.در هر نقطه تماس، داده های شخصی حساس - از تشخیص و درمان تاریخچه به اطلاعات ژنتیکی و سوابق سلامت روان - جمع آوری، ذخیره شده و به اشتراک گذاشته شده است.

در سال های اخیر، نقض داده های با مشخصات بالا و گسترش سریع ابزارهای بهداشتی دیجیتال، آگاهی بیشتری نسبت به حفاظت از داده ها داشته است.اجرای خدمات بهداشتی (HSE) خود یک حمله بزرگ باج افزار را در سال 2021 تجربه کرد که داده های دهها هزار بیمار را به خطر انداخت و اطمینان از عواقب واقعی امنیت داده های ناکافی و اهمیت حفاظت از حقوق قوی برای بیماران، شناختن تعهدات بهداشتی و تامین کنندگان اولین گام امن است.

چارچوب حقوقی داده های بهداشتی در ایرلند

سنگ بنای قانون حفاظت از داده ها در ایرلند (FLT:0) مقررات حفاظت از داده های عمومی (GDPR) است که در ماه مه 2018 در سراسر اتحادیه اروپا به اجرا درآمد، GDPR به طور مستقیم در تمام کشورهای عضو، از جمله ایرلند، آن را با قانون حفاظت از مواد دیجیتال تکمیل شده است.

داده های بهداشتی تحت GDPR به عنوان یک دسته از داده های شخصی طبقه بندی شده است، به دلیل حساسیت آن، این بدان معنی است که حفاظت اضافی اعمال می شود: پردازش به طور کلی ممنوع است مگر اینکه یکی از پایگاه های خاص قانونی ذکر شده در ماده 9 GDPR رعایت شود. قانون ایرلند همچنین شامل مقررات تحقیقات بهداشتی (FLT 3: 3 / 3) است که برای استفاده از داده های دیگر، الزامات بهداشتی و یا مقررات تحقیقات صریح را اعمال می کند.

کمیسیون حفاظت از داده ایرلند (DPC) دارای اختیارات نظارتی ملی است که مسئول اجرای GDPR و قانون حفاظت از داده ها 2018 است.DPC دارای قدرت تحقیق در مورد شکایات، اعمال جریمه و راهنمایی های مسئله است. بیماران می توانند با DPC تماس بگیرند اگر آنها معتقدند که حقوق حفاظت از داده های آنها نقض شده است.

برای یک مرور جامع، متن رسمی قانون حفاظت از داده ها 2018 در وب سایت کتاب اساسنامه ایرلند در دسترس است.

چه چیزی اطلاعات بهداشتی را در قانون ایرلند جایگزین می کند؟

GDPR داده های بهداشتی را به عنوان اطلاعات شخصی مربوط به سلامت جسمی یا روانی یک فرد طبیعی تعریف می کند، از جمله ارائه خدمات مراقبت های بهداشتی، که اطلاعات مربوط به وضعیت سلامت او را نشان می دهد، این تعریف گسترده را پوشش می دهد:

  • پرونده های پزشکی - تشخیص، برنامه های درمانی، سابقه دارو، نتایج آزمایش.
  • ] داده های ژنومی و داده های بیومتریک پردازش شده برای اهداف بهداشتی.
  • اطلاعات مربوط به مراقبت های بهداشتی دریافت شده [FLT 1] - قرار ملاقات، ارجاعات، پذیرش بیمارستان.
  • داده ها از دستگاه های بهداشتی پوشیدنی [FLT 1] - ضربان قلب، سطح فعالیت، الگوهای خواب (در هنگام ارتباط با خدمات بهداشتی).
  • [[۱] [۱۰] ارزیابی سلامت مردان ([۱۰] و یادداشت های مشاوره ای
  • اطلاعات مربوط به معلولیت [FLT 1 ] یا شرایط طولانی مدت سلامتی.

به دلیل پتانسیل تبعیض و سوء استفاده، ارائه دهندگان مراقبت های بهداشتی ایرلند باید تمام این اطلاعات را با بالاترین سطح مراقبت درمان کنند.

پایگاه های قانونی برای پردازش داده های بهداشتی

در GDPR، پردازش داده های دسته بندی ویژه مانند سوابق بهداشتی ممنوع است مگر اینکه یکی از موارد ماده 9 مورد استفاده قرار گیرد. رایج ترین پایگاه های مورد استفاده در مراقبت های بهداشتی ایرلند عبارتند از:

  • [در این باره] رضایت بخش [[FLT 1] - بیمار به طور واضح، آگاه و بدون ابهام برای یک هدف پردازش خاص، مجوز داده است.
  • منافع جانبی - پردازش لازم است برای محافظت از زندگی موضوع داده ها و یا شخص دیگر.
  • ] بررسی مراقبت های بهداشتی [FLT 1 ] - پردازش برای اهداف پزشکی پیشگیرانه یا شغلی، تشخیص پزشکی، ارائه مراقبت های بهداشتی، درمان یا مدیریت سیستم های مراقبت های بهداشتی ضروری است.
  • بهداشت عمومی - پردازش به دلایل منافع عمومی در زمینه بهداشت عمومی، مانند حفاظت در برابر تهدیدات جدی مرزی برای سلامت ضروری است.
  • ]تحقیقات - اهداف بایگانی در منافع عمومی، اهداف تحقیقاتی علمی یا تاریخی، یا اهداف آماری، در مورد حفاظت مناسب.

برای بیماران مهم است که مبنایی را که داده های آنها استفاده می شود، درک کنند.برای مثال، اگر از شما خواسته می شود که فرم رضایت را برای یک روش امضا کنید، معمولاً موافقت نامه قانونی است، با این حال، هنگامی که داده ها در سوابق پزشکی شما قرار دارند، استفاده های بیشتر (مانند صورتحساب یا گزارش بهداشت عمومی) ممکن است به پایگاه های مختلف مانند تعهد قانونی یا ارائه مراقبت های بهداشتی متکی باشد.

حقوق شما تحت قوانین حفاظت از داده ها

GDPR به افراد یک مجموعه از حقوق قوی در مورد اطلاعات شخصی خود را می دهد.در یک زمینه مراقبت های بهداشتی، این حقوق به بیماران توانایی کنترل نحوه استفاده، اصلاح، به اشتراک گذاشته شده و حذف شده در زیر توضیح گسترده ای از هر حق، همراه با راهنمایی عملی برای ورزش در ایرلند است.

حق دسترسی (مقاله 15)

شما حق دارید که یک کپی از سوابق سلامتی خود را که توسط هر ارائه دهنده خدمات بهداشتی، از جمله بیمارستان ها، شیوه های GP و کلینیک های خصوصی نگهداری می شود، درخواست کنید (به طور معمول به دو ماه برای دسترسی پیچیده) پاسخ دهید، اما هزینه معقولی ممکن است برای درخواست های بیش از حد یا تکراری شارژ شود.

برای درخواست دسترسی، نوشتن به کنترل کننده داده (معمولا بیمارستان یا مدیر عمل) توضیح دادن اطلاعات شما. بسیاری از ارائه دهندگان مراقبت های بهداشتی ایرلندی یک فرم دسترسی به موضوع استاندارد (SAR) در وب سایت خود دارند.اگر شما نیاز به کمک دارید، HSE راهنمایی در دسترسی به سوابق سلامتی شما را فراهم می کند.

حق اصلاح (مقاله ۱۶)

اگر شما معتقد هستید که داده های بهداشتی شما نادرست یا ناقص است – به عنوان مثال، یک آلرژی نادرست ذکر شده یا سابقه دارویی منسوخ شده – شما حق دارید که درخواست اصلاح کنید. ارائه دهنده باید اطلاعات صحیح را تأیید کند و بدون تأخیر بیش از حد سوابق را به روز کند؛ این یک حق حیاتی است؛ خطاهای موجود در داده های بهداشتی می تواند منجر به خطاهای پزشکی خطرناک شود.

حق بیمه (مقاله 17 - "حق فراموش شدن")

شما می توانید درخواست کنید که یک ارائه دهنده خدمات بهداشتی اطلاعات شخصی شما را حذف کند، اما این حق مطلق نیست.در زمینه مراقبت های بهداشتی، اغلب محدود است زیرا سوابق پزشکی باید به دلایل قانونی و بالینی حفظ شود (به عنوان مثال، مقررات محدودیت های مربوط به ادعاهای بهداشتی پزشکی، نظارت عمومی بهداشت عمومی ممکن است برای داده هایی که دیگر برای هدف جمع آوری شده ضروری نیست یا موافقت نامه لازم است، و یا به عنوان مثال، درخواست داده های قانونی برای حذف نشده است.

حق محدود کردن پردازش (مقاله 18)

به جای ذخیره سازی داده ها، می توانید از پردازش درخواست کنید که محدود شود، این بدان معنی است که داده ها برای هیچ هدفی به جز ذخیره سازی استفاده نمی شوند، این مفید است اگر شما دقت داده ها را بررسی کنید یا اگر شما به پردازش اعتراض کرده اید و منتظر تصمیم گیری هستید.در یک محیط بیمارستان، محدودیت ممکن است از استفاده از داده های شما برای تحقیق یا حسابرسی کیفیت جلوگیری کند تا حل مسئله حل شود.

حق اعتراض (مقاله 21)

شما حق دارید که به پردازش اطلاعات شخصی خود بر اساس منافع مشروع یا برای اهداف بازاریابی مستقیم اعتراض کنید، این می تواند برای استفاده های ثانویه مانند نظرسنجی رضایت بیمار، کمپین های جمع آوری بودجه که توسط بنیادهای بیمارستان اجرا می شوند یا استفاده از داده ها برای تحقیقات تجاری اعمال شود، اگر شما اعتراض کنید، ارائه دهنده باید متوقف شود مگر اینکه آنها بتوانند زمینه های قانونی را نشان دهند که منافع شما را نادیده بگیرند.

حق دسترسی به داده ها (مقاله 20)

شما می توانید درخواست کنید که داده های سلامتی شما در قالب ساختار یافته، که معمولاً استفاده می شود، فرمت قابل خواندن ماشین (به عنوان مثال CSV یا XML) و به کنترل کننده داده های دیگر منتقل شود – مانند تغییر بین شیوه های GP، این حق تنها به داده هایی که ارائه داده اید و توسط وسایل خودکار بر اساس رضایت یا قرارداد پردازش می شود، به طور فزاینده ای با رشد سوابق سلامت الکترونیکی و پورتال بیمار مهم است.

حقوق مربوط به تصمیم گیری خودکار (مقاله 22)

شما حق دارید که تنها بر اساس پردازش خودکار، از جمله پروفایل، که اثرات قانونی در مورد شما یا به طور قابل توجهی بر مراقبت های اولیه ایرلندی را ایجاد می کند، تصمیم نگیرید، در حالی که هنوز هم در مراقبت های اولیه ایرلندی نادر است، برخی از ابزارهای تشخیصی مبتنی بر هوش مصنوعی ممکن است به خروجی های خودکار متکی باشند.

یادآوری عملی: برای اعمال هر یک از این حقوق، با افسر حفاظت از داده (DPO) ارائه دهنده مراقبت های بهداشتی خود تماس بگیرید.

چگونه ارائه دهندگان خدمات درمانی از داده های شما محافظت می کنند

سازمان های بهداشت و درمان ایرلند از نظر قانونی موظف به اجرای اقدامات فنی و سازمانی مناسب برای اطمینان از سطح امنیت مناسب برای این ریسک هستند.

  • رمزگذاری - هر دو در استراحت و در حمل و نقل، برای محافظت از داده ها از دسترسی غیرمجاز.
  • کنترل - مجوز مبتنی بر نقش اطمینان از تنها کارکنان که نیاز به داده برای وظایف خود را می تواند مشاهده کنید.
  • آموزش STaff [FLT 1] - آموزش حفاظت از داده های اجباری برای همه کارکنان که اطلاعات بیمار را اداره می کنند.
  • حسابرسی های امنیتی [FLT 1] - از جمله ارزیابی آسیب پذیری و تست نفوذ.
  • حفاظت از داده ها توسط طراحی و پیش فرض - سیستم های جدید و فرآیندهای باید از ابتدا شامل حفاظت از حریم خصوصی.
  • برنامه های پاسخ دهی [FLT 1] برای تشخیص، گزارش و کاهش هر گونه نقض داده ها به سرعت.

هر ارائه دهنده خدمات بهداشتی با بیش از ۲۵۰ کارمند – یا کسانی که دسته های ویژه داده ها را در مقیاس بزرگ پردازش می کنند – باید یک افسر حفاظت از داده (FLT 1) را تعیین کنند.[۱۰] DPO نقطه تماس برای موضوعات داده و DPC است و نظارت با GDPR به عنوان مثال، HSE دارای یک دفتر مرکزی حفاظت از داده ها و بیمارستان های بزرگتر است.

ویژگی های داده: حفاظت و بازسازی شما

علی رغم بهترین تلاش ها، نقض داده ها ممکن است شامل از دست دادن لپ تاپ حاوی سوابق بیمار، ایمیل ارسال شده به گیرنده اشتباه یا حمله سایبری تحت GDPR باشد، ارائه دهندگان مراقبت های بهداشتی باید در عرض 72 ساعت از آسیب رساندن به این که حقوق و آزادی بیماران را به خطر می اندازد، به طور مستقیم به DPC اطلاع دهند.

اگر فکر می کنید اطلاعات سلامتی شما به خطر افتاده است، باید:

  1. با DPO ارائه دهنده خدمات بهداشتی تماس بگیرید تا گزارش این حادثه را ارائه دهد و از شما بپرسد که چه مراحل اصلاحی در حال انجام است.
  2. نظارت بر هر فعالیت غیر معمول، مانند تقلب هویت پزشکی (به عنوان مثال، نسخه های پر شده در نام شما).
  3. در نظر بگیرید که پسوردهای خود را تغییر دهید اگر حساب پورتال آنلاین بیمار شما تحت تاثیر قرار گرفته باشد.
  4. شکایتی را با DPC وارد کنید اگر از پاسخ راضی نیستید.
  5. اگر از طریق دادگاه ها خسارت مادی یا غیر مادی (به عنوان مثال، ناراحتی) را به عنوان یک نتیجه از نقض رنج می برید، جبران کنید.

DPC دارای قدرت اعمال جریمه تا 20 میلیون یورو (20 میلیون یا 4 درصد از گردش مالی سالانه سازمان است که هر کدام بالاتر است.در ایرلند، HSE 75 میلیون یورو توسط DPC در 2025 برای نقض های متعدد GDPR مربوط به حمله باج افزار 2021، نشان دادن قابلیت اجرای تنظیم مقررات در مورد اقدامات فعلی (FLT) در کمیسیون حفاظت از وب سایت اطلاع داده شده است.

اشتراک گذاری داده ها برای بهداشت عمومی، تحقیقات و مراقبت های یکپارچه

ایرلند به سمت یک سیستم بهداشتی یکپارچه تر حرکت می کند، با ابتکاراتی مانند ] رکورد بهداشت الکترونیکی (EHR) برنامه با هدف اجازه به اشتراک گذاری یکپارچه داده های بیمار در سراسر بیمارستان ها، پزشکان و خدمات جامعه.در حالی که این می تواند هماهنگی مراقبت و کاهش تکراری را بهبود بخشد، همچنین نگرانی های حفاظت از داده ها را افزایش می دهد.

  • سازگاری و انتخاب - معمولاً به اشتراک گذاری مراقبت مستقیم بر اساس رضایت ضمنی (بهترین منافع بیمار) است، اما شما حق دارید به ترتیب های اشتراک گذاری خاصی اعتراض کنید. برخی برنامه های آزمایشی برای به اشتراک گذاری فراتر از تیم مراقبت فوری شما پیشنهاد می دهند.
  • ] تحقیقات سلامت - مقررات تحقیقات بهداشتی 2018 نیاز به رضایت صریح برای استفاده از داده های بهداشتی در تحقیقات، مگر اینکه یک کمیته اخلاق تحقیقاتی تایید کند که بیماران می توانند داده های خود را برای تحقیقات استفاده کنند (بازگردانی های ترک وجود دارد).
  • ] گزارش بهداشت عمومی - داده های تزریقی یا غیر رسمی ممکن است برای نظارت بر بیماری، مدیریت شیوع و سیاست سلامت بدون رضایت مستقیم بیمار، تحت قوانین بهداشت عمومی استفاده شود.

برای جزئیات در مورد حفاظت از داده های تحقیقاتی، هیئت تحقیقات سلامت راهنمایی گسترده ای برای محققان و شرکت کنندگان فراهم می کند.

Telehealth، سلامت دیجیتال و چالش های حریم خصوصی جدید

COVID-19 همه گیر تسریع در پذیرش مشاوره های ویدئویی، برنامه های نظارت از راه دور و نسخه های دیجیتال در حالی که راحت، این ابزار خطرات حفاظت از داده های جدید معرفی می کند:

  • سیستم عامل های کنفرانس - همه با GDPR سازگار نیستند. ارائه دهندگان بهداشت باید از سیستم عامل با رمزگذاری نهایی و توافق پردازش داده ها در محل استفاده کنند (به عنوان مثال، HSE-did Zoom، Microsoft Teams).
  • برنامه های بهداشتی و پوشیدنی - داده های جمع آوری شده توسط ساعت هوشمند یا برنامه ردیابی سلامت ممکن است به همان حفاظت از داده های NHS در صورت خارج از سیستم های ارائه دهنده خدمات بهداشتی نیست محتاط در مورد اعطای مجوز و به اشتراک گذاری داده ها با شرکت های شخص ثالث.
  • تعامل - همانطور که اکوسیستم های بهداشت دیجیتال گسترش می یابد، داده ها ممکن است در سراسر مرزها برای مشاوره تخصصی جریان یابد. GDPR برای حفاظت کافی در چنین انتقال هایی فراهم می کند، اما بیماران باید از چگونگی محافظت از داده های خود در هنگام اشتراک گذاری بین المللی سوال کنند.

اگر از یک برنامه بهداشتی استفاده می کنید، سیاست حریم خصوصی آن را بررسی کنید.یک برنامه معتبر به وضوح توضیح می دهد که چه کسی داده های شما را پردازش می کند، برای چه منظور و چگونه می توانید حقوق خود را اعمال کنید. DPC راهنمایی در مورد consent برای داده های بهداشتی [FLT 1] که در مورد ابزار دیجیتال نیز صدق می کند.

بیماران چه باید انجام دهند: مراحل عملی

در حالی که ارائه دهندگان مراقبت های بهداشتی مسئولیت اصلی حفاظت از داده ها را دارند، بیماران نقش مهمی در محافظت از اطلاعات خود ایفا می کنند.

  • جزئیات تماس خود را تا به امروز نگه دارید [FLT 1] - اطمینان حاصل کنید که GP و بیمارستان شماره تلفن فعلی، ایمیل و آدرس خود را دارند، این به آنها کمک می کند تا به طور ایمن ارتباط برقرار کنند و از ارسال اطلاعات حساس به مکان اشتباه خودداری کنند.
  • پرسش ها را بپرسید - قبل از آزمایش یا درمان جدید، بپرسید که چگونه داده های شما مورد استفاده قرار می گیرد، چه کسی آن را می بیند و چه مدت آن را حفظ خواهد کرد، این به ویژه برای آزمایشات بالینی یا زمانی که شرکت در تحقیق مهم است.
  • بهره برداری از حقوق دسترسی خود را [FLT 1] - درخواست یک کپی از سوابق سلامت خود را به صورت دوره ای برای تأیید دقت.این می تواند کمک به گرفتن خطاهایی که می تواند بر مراقبت های شما تاثیر بگذارد.
  • ] گزارش فعالیت مشکوک - اگر شما متوجه یک مسئول برای خدمات شما استفاده نمی شود و یا نسخه پر شده بدون دانش خود را، بلافاصله مراقب ارائه دهنده مراقبت های بهداشتی و DPC خود باشید.
  • آگاه باشید GDPR ثابت نیست؛ DPC و EDPB دستورالعمل های جدید برای بیماران ایرلندی که در مطالعات شرکت می کنند، ارائه می دهند.
  • با به اشتراک گذاری محتاط باشید؛ از به اشتراک گذاری اطلاعات دقیق سلامت در رسانه های اجتماعی یا کانال های ناامن خودداری کنید، اگر یک ارائه دهنده تماس بگیرید که از طریق ایمیل بدون آرایش قبلی درخواست داده های شخصی می کنید، هویت خود را از طریق شماره تلفن رسمی قبل از پاسخ دادن تأیید کنید.

نتیجه گیری: مسئولیت مشترک

حفاظت از داده ها در مراقبت های بهداشتی ایرلند یک چک باکس انطباق استاتیک نیست، بلکه تعهد مداوم توسط هر دو ارائه دهنده و بیماران است. چارچوب قانونی - GDPR، قانون حفاظت از داده 2018 و مقررات تحقیقات بهداشتی - پایه محکمی برای محافظت از اطلاعات سلامت حساس فراهم می کند.با این حال، قوانین به تنهایی کافی نیست.

با درک حقوق خود، پرسیدن سوالات درست و مشارکت با نحوه استفاده از داده های شما، می توانید اطمینان حاصل کنید که سیستم مراقبت های بهداشتی ایرلند همچنان محل اعتماد و ایمنی است، چه شما برای یک چک کردن معمول یا شرکت در یک مطالعه پیشگامانه، داده های بهداشتی شما سزاوار بالاترین استاندارد حفاظت هستند و شما یک شریک کلیدی در دستیابی به آن هستید.

برای مطالعه بیشتر، کمیسیون حفاظت از داده ها (FLT:0) بخش داده های بهداشتی [FLT 1] راهنماهای بیمار پسند و آخرین اخبار مربوط به اقدامات اجرایی را فراهم می کند.