Table of Contents
Datu aizsardzības pieaugošā nozīme Īrijas veselības aprūpē
Veselības aprūpe Īrijā darbojas sarežģītā valsts slimnīcu, privāto klīniku, ģimenes ārstu, aptieku un sabiedrības veselības aprūpes pakalpojumu ekosistēmā. Katrā taustes punktā tiek vākti, glabāti un izplatīti sensitīvi personas dati — no diagnozes un ārstēšanas vēstures līdz ģenētiskai informācijai un garīgās veselības stāvokļa uzskaitei. Pacientiem izpratne par to, kā šie dati tiek aizsargāti saskaņā ar Īrijas un ES tiesību aktiem, nav tikai juridiska zinātkāre; tā ir būtiska, lai saglabātu uzticību veselības aprūpes sistēmai un nodrošinātu personas privātumu.
Pēdējos gados augsta līmeņa datu aizsardzības pārkāpumi un digitālo veselības rīku straujā paplašināšanās ir palielinājusi informētību par datu aizsardzību. Veselības pakalpojumu pārvalde (HSE) pati 2021. gadā piedzīvoja lielu izpirkšanas programmatūras uzbrukumu, kas apdraudēja desmitiem tūkstošu pacientu datus. Šis notikums uzsvēra, ka nepietiekama datu drošība un stingra tiesiskā aizsardzība ir ļoti svarīga. Pacientiem, zinot jūsu tiesības un veselības aprūpes sniedzēju pienākumus, pirmais solis, lai nodrošinātu jūsu veselības informāciju, ir konfidenciāls un drošs.
Tiesiskais regulējums Veselības datu pārvalde Īrijā
Datu aizsardzības tiesību stūrakmens Īrijā ir Vispārīgā datu aizsardzības regula (GDPR), kas stājās spēkā visā Eiropas Savienībā 2018. gada maijā. GDPR ir tieši piemērojama visās dalībvalstīs, tostarp Īrijā. To papildina 2018. gada Datu aizsardzības likums, kas pielāgo konkrētus GDPR noteikumus Īrijas tiesību aktiem, piemēram, nosakot digitālās piekrišanas vecumu un nosakot izņēmumus pētniecībai un arhivēšanai.
Veselības dati tiek klasificēti VDAR kā īpaša personas datu kategorija, jo tie ir jutīgi.Tas nozīmē, ka tiek piemēroti papildu aizsardzības pasākumi: apstrāde parasti ir aizliegta, ja vien nav izpildīts viens no konkrētajiem GDPR 9. pantā minētajiem tiesiskajiem pamatiem. Īrijas tiesību aktos ir iekļauti arī 2018. gada Veselības pētījumu noteikumi (S.I. Nr. 314/2018), kas paredz papildu nosacījumus veselības datu izmantošanai pētniecības nolūkos, tostarp prasības par nepārprotamu piekrišanu vai Pētniecības ētikas komitejas apstiprinājumu.
Īrijas Datu aizsardzības komisija (DAP) ir valsts uzraudzības iestāde, kas atbild par GDPR un Datu aizsardzības likuma īstenošanu 2018.
Visaptverošam pārskatam 2018. gada Datu aizsardzības likuma oficiālais teksts ir pieejams Īrijas statūtu grāmatas tīmekļa vietnē.
Kādi veselības dati ir atrodami Īrijas tiesību aktos?
VDAR veselības datus definē kā personas datus, kas saistīti ar fiziskas personas fizisko vai garīgo veselību, tostarp veselības aprūpes pakalpojumu sniegšanu, kas atklāj informāciju par tās veselības stāvokli.
- Medicīnas ieraksti – diagnoze, ārstēšanas plāni, zāļu vēsture, testu rezultāti.
- Ģenētiskie dati un biometriskie dati, kas apstrādāti veselības aizsardzības nolūkos.
- Informācija par saņemto veselības aprūpi – tikšanās, nosūtījumi, hospitalizācija.
- Dati no valkājamām veselības ierīcēm – sirdsdarbības ātrums, aktivitātes līmenis, miega režīms (ja tas saistīts ar veselības aprūpes pakalpojumiem).
- Tīrie veselības novērtējumi un konsultācijas piezīmes.
- Dati par invaliditāti vai ilgtermiņa veselības stāvokli.
Diskriminācijas un ļaunprātīgas izmantošanas potenciāla dēļ Īrijas veselības aprūpes sniedzējiem visi šādi dati ir jāapstrādā ar visaugstāko aprūpes līmeni.
Likumīgā bāze veselības datu apstrādei
Saskaņā ar GDPR tādu īpašas kategorijas datu apstrāde kā veselības stāvokļa uzskaite ir aizliegta, ja vien nav piemērojams kāds no 9. panta nosacījumiem.
- Ekspluatanta piekrišana – pacients ir devis skaidru, informētu un nepārprotamu atļauju konkrētam apstrādes mērķim. Piekrišanu var atsaukt jebkurā laikā.
- Vitālās intereses — apstrāde ir nepieciešama, lai aizsargātu datu subjekta vai citas personas dzīvību.
- Veselības aprūpes nodrošināšana – apstrāde nepieciešama profilaktiskās vai arodmedicīnas, medicīniskās diagnostikas, veselības aprūpes, ārstēšanas vai veselības aprūpes sistēmu pārvaldības mērķiem.
- Sabiedrības veselība — apstrāde ir nepieciešama sabiedrības interešu dēļ sabiedrības veselības jomā, piemēram, aizsardzībai pret nopietniem pārrobežu veselības apdraudējumiem.
- Pētījumi — arhivēšanas mērķi sabiedrības interesēs, zinātniskās vai vēstures pētniecības mērķi vai statistikas mērķi, uz kuriem attiecas atbilstoši aizsardzības pasākumi.
Ir svarīgi, lai pacienti saprastu, uz kāda pamata tiek izmantoti viņu dati. Piemēram, ja jums lūdz parakstīt piekrišanas veidlapu procedūrai, juridiskais pamats parasti ir nepārprotama piekrišana. Tomēr, ja dati ir jūsu medicīniskajā reģistrā, turpmākā izmantošana (piemēram, rēķinu izrakstīšana vai sabiedrības veselības ziņošana) var balstīties uz dažādiem likumīgiem pamatiem, piemēram, juridisko pienākumu vai veselības aprūpes nodrošināšanu.
Jūsu tiesības saskaņā ar datu aizsardzības likumiem
GDPR piešķir indivīdiem stingru tiesību kopumu attiecībā uz viņu personas datiem. Veselības aprūpes kontekstā šīs tiesības dod pacientiem iespēju kontrolēt, kā viņu veselības informācija tiek izmantota, labota, dalīta un dzēsta. Zemāk ir izvērsts skaidrojums par katru tiesību, kā arī praktiski norādījumi par to izmantošanu Īrijā.
Piekļuves tiesības (15. pants)
Jums ir tiesības pieprasīt kopiju jūsu veselības kartes, kas ir jebkura veselības aprūpes pakalpojumu sniedzēja, tostarp slimnīcas, GP prakses, un privātās klīnikas. Pakalpojuma sniedzējam ir jāatbild viena mēneša laikā (pagarināts līdz diviem mēnešiem sarežģītu pieprasījumu gadījumā). Piekļuve parasti ir bezmaksas, bet saprātīgu maksu var iekasēt par pārmērīgiem vai atkārtotiem pieprasījumiem.
Lai pieprasītu piekļuvi, rakstiet datu kontrolierim (parasti slimnīcas vai prakses vadītājam), norādot, kādu informāciju vēlaties. Daudziem Īrijas veselības aprūpes sniedzējiem savā tīmekļa vietnē ir standarta pieteikuma par piekļuvi (SAR) veidlapa. Ja jums nepieciešama palīdzība, HSE sniedz norādījumus par piekļuvi jūsu veselības aprūpes datiem.
Tiesības uz labošanu (16. pants)
Ja uzskatāt, ka jūsu veselības dati ir neprecīzi vai nepilnīgi, piemēram, nepareiza alerģija vai novecojis zāļu apraksts, jums ir tiesības pieprasīt labojumu. Pakalpojumu sniedzējam ir jāpārbauda pareizā informācija un bez pārmērīgas kavēšanās jāatjaunina ieraksti. Tās ir būtiskas tiesības; kļūdas veselības datos var izraisīt bīstamas medicīniskas kļūdas.
Tiesības uz dzēšanu (17. pants – "tiesības tikt aizmirstam")
Jūs varat pieprasīt, lai veselības aprūpes sniedzējs dzēš jūsu personas datus, bet šīs tiesības nav absolūtas. Veselības aprūpes kontekstā tas bieži vien ir ierobežots, jo medicīnas ieraksti ir jāsaglabā juridisku un klīnisku iemeslu dēļ (piemēram, ierobežojumu noilgums attiecībā uz prasībām par medicīnisko nolaidību, sabiedrības veselības uzraudzība). Izdzēst var būt iespējams datiem, kas vairs nav nepieciešami, lai to vāktu, vai ja piekrišana tiek atsaukta un nav cita juridiska pamata. Piemēram, jūs varētu lūgt, lai tikšanās žurnāla datus dzēš pēc konsultēšanās, ja saglabāšana nav nepieciešama.
Tiesības ierobežot apstrādi (18. pants)
Tā vietā, lai dzēstu datus, varat lūgt ierobežot apstrādi. Tas nozīmē, ka dati netiek izmantoti citiem mērķiem kā tikai uzglabāšanai. Tas ir noderīgi, ja jūs apstrīdat datu precizitāti, vai ja esat iebildis pret apstrādi un gaida lēmumu. Slimnīcas apstākļos ierobežojums var liegt izmantot jūsu datus pētījumiem vai kvalitātes auditiem līdz problēmas atrisināšanai.
Tiesības iebilst (21. pants)
Jums ir tiesības iebilst pret Jūsu personas datu apstrādi, pamatojoties uz likumīgām interesēm vai tiešā mārketinga mērķiem. Veselības aprūpē tas var attiekties uz sekundāriem lietojumiem, piemēram, pacientu apmierinātības pētījumiem, finansējuma piesaistīšanas kampaņām, ko veic slimnīcu fondi, vai datu izmantošanu komerciāliem pētījumiem. Ja jūs iebilstat, pakalpojuma sniedzējam ir jāpārtrauc, ja vien tie nevar pierādīt pārliecinošu likumīgu pamatojumu, kas ir svarīgāks par jūsu interesēm.
Tiesības uz datu pārnesamību (20. pants)
Jūs varat pieprasīt, lai jūsu veselības dati tiktu sniegti strukturētā, plaši lietotā mašīnlasāmā formātā (piemēram, CSV vai XML) un nosūtīti citam datu kontrolierim, piemēram, pārejai starp GP praksi. Šīs tiesības attiecas tikai uz datiem, kurus esat sniedzis un kuri tiek apstrādāti automatizētos veidos, pamatojoties uz piekrišanu vai līgumu.
Ar automatizētu lēmumu pieņemšanu saistītās tiesības (22. pants)
Jums ir tiesības nebūt pakļautiem lēmumam, kas balstīts tikai uz automatizētu apstrādi, tostarp profilēšanu, kas rada juridiskas sekas attiecībā uz jums vai būtiski ietekmē jūs. Lai gan joprojām reti Īrijas primārajā aprūpē, daži AI diagnostikas rīki var paļauties uz automatizētu rezultātu. Veselības aprūpes sniedzējiem ir jānodrošina, ka jebkuri šādi lēmumi ietver cilvēku uzraudzību.
Praktisks atgādinājums: Lai izmantotu jebkuras no šīm tiesībām, sazinieties ar sava veselības aprūpes sniedzēja datu aizsardzības inspektoru. Ja neesat apmierināts ar atbildi, jums ir tiesības iesniegt sūdzību Datu aizsardzības komisijā.
Kā veselības aprūpes sniedzēji aizsargā Jūsu datus
Īrijas veselības aprūpes organizācijām ir juridisks pienākums īstenot atbilstošus tehniskus un organizatoriskus pasākumus, lai nodrošinātu riskam atbilstošu drošības līmeni.
- Šifrēšana – gan miera stāvoklī, gan tranzītā, lai aizsargātu datus no neatļautas piekļuves.
- Piekļuves kontrole — uz lomu balstītas atļaujas, kas nodrošina, ka to var apskatīt tikai darbinieki, kuriem dati vajadzīgi savu pienākumu veikšanai.
- Personāla apmācība – obligātas datu aizsardzības mācības visiem darbiniekiem, kuri rīkojas ar pacientu informāciju.
- Regulāri drošības auditi – ieskaitot neaizsargātības novērtējumus un pārklājuma testēšanu.
- Datu aizsardzība pēc konstrukcijas un noklusējuma — jaunās sistēmās un procesos jau no paša sākuma ir jāiekļauj privātuma aizsardzības pasākumi.
- Incidentu reaģēšanas plāni – ātri atklāt, ziņot un mazināt jebkādus datu pārkāpumus.
Katram veselības aprūpes sniedzējam, kurā ir vairāk nekā 250 darbinieku, vai tiem, kas lielā apjomā apstrādā īpašas datu kategorijas, jāieceļ datu aizsardzības inspektors . DAI ir datu subjektu un DPC kontaktpunkts un uzrauga atbilstību GDPR. Piemēram, HSE ir centrālais datu aizsardzības birojs, un lielākām slimnīcām ir specializētas DAI.
Datu pārkāpumi: Jūsu aizsardzība un rekurss
Neskatoties uz pūlēm, datu pārkāpumi var notikt. Pārkāpums var būt saistīts ar klēpjdatora, kurā ir pacienta ieraksti, e-pasta sūtīšana nepareizam saņēmējam vai kiberuzbrukums. Saskaņā ar GDPR veselības aprūpes sniedzējiem 72 stundu laikā pēc tam, kad tie ir uzzinājuši par pārkāpumu, kas apdraud pacienta tiesības un brīvības. Ja pārkāpums var radīt augstu risku jums (piemēram, identitātes zādzība, diskriminācija), pakalpojuma sniedzējam ir arī jāinformē jūs tieši bez liekas kavēšanās.
Ja Jums ir aizdomas, ka Jūsu veselības dati ir apdraudēti, Jums vajadzētu:
- Sazinieties ar veselības aprūpes sniedzēja DAI, lai ziņotu par incidentu un jautātu, kādi korektīvi pasākumi tiek veikti.
- Uzraudzīt jebkuru neparastu darbību, piemēram, medicīniskās identitātes krāpšanu (piemēram, receptes aizpildīti jūsu vārdu).
- Apsveriet paroļu maiņu, ja tika ietekmēts jūsu tiešsaistes pacientu portāla konts.
- Ja neesat apmierināts ar atbildi, iesniedziet sūdzību DPC.
- Ja pārkāpuma rezultātā esat cietis materiālu vai nemateriālu kaitējumu (piemēram, ciešanas), ar tiesas starpniecību meklēt kompensāciju.
DPC ir tiesības piemērot soda naudas līdz 20 miljoniem eiro jeb 4 % apmērā no organizācijas gada apgrozījuma pasaulē, atkarībā no tā, kurš no šiem lielumiem ir lielāks. Īrijā 2025. gadā DPC piemēroja 75 miljonus eiro par vairākiem GDPR pārkāpumiem saistībā ar 2021. gada izpirkšanas programmatūru uzbrukumu, demonstrējot regulatora izpildes spēju. Informējiet par pašreizējām izpildes darbībām Datu aizsardzības komisijas tīmekļa vietnē.
Datu apmaiņa sabiedrības veselības, pētniecības un integrētas aprūpes vajadzībām
Īrija virzās uz integrētāku veselības aprūpes sistēmu, īstenojot tādas iniciatīvas kā Elektroniskā veselības reģistra (EHR) programma, kuras mērķis ir nodrošināt pacientu datu netraucētu apmaiņu starp slimnīcām, ģimenes ārstiem un sabiedriskajiem dienestiem.
- Saskaņa un atteikšanās – Parasti dalīšanās tiešajā aprūpē ir balstīta uz netiešu piekrišanu (pacienta interesēm), bet jums ir tiesības iebilst pret noteiktiem koplietošanas pasākumiem. Dažas pilotprogrammas piedāvā atteikšanos no dalības ārpus jūsu neatliekamās aprūpes komandas.
- Veselības pētniecība – 2018. gada Veselības pētījumu noteikumi pieprasa nepārprotamu piekrišanu veselības datu izmantošanai pētniecībā, ja vien Pētniecības ētikas komiteja neapstiprina atbrīvojumu. Pacienti var atteikties, lai viņu datus izmantotu pētniecībai (atteikšanās reģistri pastāv).
- Sabiedrības veselības pārskatu – Anonīmizētus vai pseidonīmus saturošus datus var izmantot slimības uzraudzībai, uzliesmojumu pārvaldībai un veselības politikai bez tiešas pacienta piekrišanas, saskaņā ar sabiedrības veselības tiesisko pamatu.
Lai iegūtu sīkāku informāciju par pētniecības datu aizsardzību, Veselības pētniecības padome sniedz plašas vadlīnijas pētniekiem un dalībniekiem.
Televeselība, digitālā veselība un jauni privātuma izaicinājumi
COVID-19 pandēmija paātrināja video konsultāciju, attālinātā monitoringa lietotņu un digitālo recepšu pieņemšanu. Lai gan ērti, šie rīki ievieš jaunus datu aizsardzības riskus:
- Video konferenču platformas – Ne visi atbilst GDPR. Veselības pakalpojumu sniedzējiem jāizmanto platformas ar gala šifrēšanas un datu apstrādes līgumiem (piem., HSE apstiprināta Zoom, Microsoft Komandas).
- Veselības lietotnes un valkājamie materiāli – Jūsu viedpulksteņa vai veselības izsekošanas lietotnes apkopotie dati var nebūt pakļauti tādai pašai aizsardzībai kā NHS dati, ja tie tiek glabāti ārpus veselības aprūpes sniedzēja sistēmām. Esiet piesardzīgi, piešķirot atļaujas un daloties datos ar trešo pušu uzņēmumiem.
- Sadarbspēja – Līdz ar digitālās veselības ekosistēmu paplašināšanos, dati var plūst pāri robežām speciālistu konsultācijām. GDPR nodrošina atbilstošus aizsardzības pasākumus šādos nosūtījumos, bet pacientiem ir jājautā, kā viņu dati tiek aizsargāti, kad tos izplata starptautiskā mērogā.
Ja jūs izmantojat lietotni veselības aizsardzībai, pārbaudiet tās privātuma politiku. Godājamā lietotne skaidri paskaidros, kas apstrādā jūsu datus, kādam nolūkam un kā jūs varat izmantot savas tiesības. DPC ir publicējis norādījumus par , kas attiecas arī uz digitālajiem rīkiem , kas attiecas uz veselības datiem.
Kas pacientiem būtu jādara: praktiskie soļi
Lai gan veselības aprūpes sniedzēji ir primāri atbildīgi par datu aizsardzību, pacientiem ir būtiska nozīme savas informācijas saglabāšanā.
- Uzturiet savu kontaktinformāciju līdz jaunākajai informācijai – Pārliecinieties, ka jūsu GP un slimnīcā ir jūsu pašreizējais tālruņa numurs, e-pasts un adrese. Tas palīdz viņiem droši sazināties un izvairīties no sensitīvas informācijas nosūtīšanas uz nepareizo vietu.
- Jautājumi – Pirms jauna testa vai ārstēšanas, jautājiet, kā tiks izmantoti jūsu dati, kas to redzēs, un cik ilgi tie tiks saglabāti. Tas ir īpaši svarīgi klīniskiem izmēģinājumiem vai piedaloties pētījumos.
- Izmanto savas piekļuves tiesības – Pieprasi savu veselības ierakstu kopiju periodiski, lai pārbaudītu precizitāti. Tas var palīdzēt noķert kļūdas, kas varētu ietekmēt jūsu aprūpi.
- Ziņot par aizdomīgu darbību – Ja pamanāt maksu par pakalpojumu, kuru neizmantojāt, vai bez jūsu ziņas par recepti, nekavējoties ziņojiet veselības aprūpes sniedzējam un DPC.
- Pastāvīgā informācija – GDPR nav statisks; DPC un EDPB regulāri izdod jaunas vadlīnijas. Piemēram, Eiropas Datu aizsardzības kolēģijas vadlīnijas par veselības datu apstrādi zinātniskiem pētījumiem piedāvā nozīmīgus atjauninājumus Īrijas pacientiem, kas iesaistīti pētījumos.
- Uzmanieties ar kopīgošanu – Izvairieties no detalizētas veselības informācijas apmaiņas sociālajos tīklos vai nenodrošinātos kanālos. Ja pakalpojuma sniedzējs sazinās ar jums, izmantojot e-pastu, bez iepriekšēja apstiprinājuma, pirms atbildes saņemšanas pārbaudiet viņu identitāti, izmantojot oficiālo tālruņa numuru.
Secinājums: kopīga atbildība
Datu aizsardzība Īrijas veselības aprūpē nav statisks atbilstības pārbaudes punkts, bet gan nepārtraukta gan pakalpojumu sniedzēju, gan pacientu apņemšanās. Tiesiskais regulējums – VDAR, 2018. gada Datu aizsardzības likums un Veselības pētniecības noteikumi – nodrošina stingru pamatu sensitīvas veselības informācijas saglabāšanai. Tomēr ar likumiem vien nepietiek.
Izprotot savas tiesības, uzdodot pareizos jautājumus un turpinot strādāt ar to, kā tiek izmantoti jūsu dati, jūs varat palīdzēt nodrošināt, ka Īrijas veselības aprūpes sistēma joprojām ir uzticības un drošības vieta. Vienalga, vai jūs apmeklējat GP, lai veiktu regulāru pārbaudi vai piedalītos revolucionārā pētījumā, jūsu veselības dati ir pelnījuši visaugstāko aizsardzības līmeni, un jūs esat galvenais partneris, lai to panāktu.
Lai veiktu sīkāku lasīšanu, datu aizsardzības komisijas veselības datu sadaļā ir sniegtas pacientiem draudzīgas rokasgrāmatas un jaunākās ziņas par izpildes pasākumiem.