Wiadomość od dostawcy programu medycznego o nieuprawnionym dostępie do danych pacjentów uruchamia serię pilnych pytań:
- czy taki incydent trzeba zgłosić?
- kogo poinformować?
- jak się zabezpieczyć?
Asysta Prawna i Ochrona Prawna mogą wspierać lekarza na dwóch różnych etapach – od pierwszej analizy sytuacji prawnej po obronę interesów, gdy sprawa przerodzi się w sformalizowane postępowanie przed właściwym organem lub sądem.
Informacja o wycieku danych pacjentów: od czego zacząć?
Pierwszym krokiem po otrzymaniu informacji o wycieku danych pacjentów powinno być zebranie informacji. Znaczenie ma m.in. to, jakie dane zostały objęte incydentem, ilu osób dotyczy zdarzenie, kiedy do niego doszło, jak długo trwało oraz czy dostęp do informacji został już zablokowany. Nie każdy incydent prowadzi do takich samych obowiązków, dlatego pochopna komunikacja albo zwlekanie z reakcją mogą dodatkowo skomplikować sytuację.
Na tym etapie zastosowanie znajduje Asysta Prawna. Prawnik może przeanalizować opis zdarzenia, wyjaśnić właściwy sposób postępowania oraz pomóc ustalić, jakie informacje należy uzyskać od dostawcy systemu w celu jak najskuteczniejszego zabezpieczenia swojej sytuacji. W ramach usługi dostępna jest całodobowa infolinia prawna, w ramach której lekarz może uzyskać, m.in. informacje o istniejących procedurach, wzory pism i umów, opinie prawne oraz weryfikację zgodności z prawem dokumentów do 10 stron przeliczeniowych.
Konsultacja może dotyczyć w szczególności następujących pytań:
- Jakie obowiązki powstają po informacji od dostawcy o wycieku danych?
- Czy naruszenie wymaga zgłoszenia do UODO?
- Czy i w jaki sposób należy poinformować o wycieku danych pacjentów?
- Jakich danych oraz wyjaśnień zażądać od dostawcy systemu?
- Jak udokumentować decyzje i działania podjęte po zaistniałym incydencie?
Zgłoszenie do UODO, informacja dla pacjentów i odpowiedzialność dostawcy
Jedno z najtrudniejszych pytań po naruszeniu ochrony danych osobowych brzmi: czy trzeba zawiadomić Prezesa Urzędu Ochrony Danych Osobowych oraz osoby, których dane dotyczą? Odpowiedź zależy od oceny ryzyka, czyli prawdopodobieństwa i możliwej skali negatywnych skutków dla pacjentów. Prawnik w ramach Asysty Prawnej może wskazać wymaganą procedurę oraz zweryfikować projekt zgłoszenia albo komunikatu.
Wsparcie może obejmować również udokumentowanie reakcji na incydent: chronologię zdarzeń, decyzje, działania zabezpieczające oraz korespondencję z dostawcą. Taka dokumentacja pokazuje, że sytuacja została przeanalizowana i obsłużona w sposób uporządkowany. W wariantach OCHRONA ZAWODU I ŻYCIA PRYWATNEGO oraz OCHRONA PREMIUM Asysta Prawna obejmuje także wideoporady i przygotowanie spersonalizowanych dokumentów prawnych.
Jeżeli źródłem problemu jest firma obsługująca program medyczny, hosting albo kopie zapasowe, znaczenia nabiera umowa z dostawcą. Prawnik może sprawdzić, jak rozdzielono obowiązki stron, jak dostawca powinien informować o incydencie i czy dokumenty odpowiednio chronią lekarza. Sama informacja, że awaria wystąpiła po stronie zewnętrznego podmiotu, nie przesądza jeszcze, że lekarz nie ma własnych obowiązków związanych z danymi pacjentów.
Świadczenia Asysty Prawnej nie są limitowane liczbą zgłoszeń. Kolejna usługa jest jednak realizowana po zakończeniu wcześniej zamówionej, dlatego warto od początku przekazać możliwie pełny opis incydentu i dostępne dokumenty.
Gdy incydent przeradza się w postępowanie przed właściwym sądem lub organem
Asysta Prawna pomaga ustalić właściwe działania, zanim problem rozwinie się w formalny spór. Ochrona Prawna dotyczy natomiast sytuacji, w której konieczna staje się obrona interesów lekarza – na przykład rozpoczyna się postępowanie sądowe w związku ze sporem z dostawcą programu.
W granicach OWU, wybranego wariantu i sumy ubezpieczenia Ochrona Prawna może obejmować określone koszty prawnika, postępowań sądowych i administracyjnych, opinii biegłych czy mediacji. Zakres wsparcia zależy od konkretnej sprawy i posiadanej polisy, dlatego samo wystąpienie wycieku danych nie oznacza automatycznie pokrycia każdego wydatku.
Różnicę najłatwiej pokazać na przykładzie. Gdy lekarz otrzymuje informację o możliwym naruszeniu i potrzebuje ustalić, czy przygotować zgłoszenie do UODO, właściwym punktem kontaktu jest Asysta Prawna. Jeżeli później organ wszczyna postępowanie albo powstaje spór wymagający pełnomocnika, zastosowanie może znaleźć Ochrona Prawna – zgodnie z zakresem ubezpieczenia.
Podsumowanie
Wyciek danych pacjentów wymaga szybkiej, ale przemyślanej reakcji. Asysta Prawna może pomóc w analizie sytuacji, ustaleniu obowiązków i przygotowaniu dokumentów, a Ochrona Prawna – w granicach warunków ubezpieczenia – może wesprzeć lekarza, gdy zostanie wszczęte sformalizowane postępowanie przed właściwym organem lub sądem. W razie incydentu warto możliwie wcześnie zebrać informacje i zgłosić sprawę, aby zakres dalszych działań został oceniony na podstawie konkretnych okoliczności.
FAQ – najczęściej zadawane pytania
Czy każdy wyciek danych pacjentów trzeba zgłosić do UODO?
Nie, obowiązek zgłoszenia zależy od oceny ryzyka naruszenia dla praw i wolności pacjentów. Prawnik może pomóc przeanalizować okoliczności zdarzenia i udokumentować podstawę podjętej decyzji. Natomiast uzyskanie dostępu do danych osobowych pacjentów zgromadzonych w dokumentacji medycznej (imion, nazwisk, numerów PESEL, danych teleadresowych oraz danych dotyczących zdrowia) jest sytuacją, w której ryzyko naruszenia praw lub wolności osób fizycznych jest wysoce prawdopodobne.
Czy po wycieku danych zawsze trzeba poinformować pacjentów?
Nie, zawiadomienie pacjentów jest wymagane tylko w sytuacjach przewidzianych przez przepisy, zależnych przede wszystkim od poziomu ryzyka. Ocena powinna uwzględniać rodzaj ujawnionych danych, możliwe skutki incydentu oraz zastosowane zabezpieczenia.
Czy nieuprawniony dostęp do danych pacjentów trzeba zgłosić do UODO, jeśli dane nie zostały upublicznione ani wykorzystane?
W sytuacji, w której ryzyko naruszenia praw lub wolności osób fizycznych jest wysoce prawdopodobne, podmiot wykonujący działalność leczniczą (podmiot leczniczy lub osoba wykonująca zawód medyczny w ramach praktyki zawodowej) ma obowiązek zgłoszenia do Prezesa Urzędu Ochrony Danych Osobowych incydentu naruszenia ochrony danych osobowych swoich pacjentów, w ciągu 72 godzin od stwierdzenia naruszenia. Obowiązek ten powstaje niezależnie od tego, czy dane osobowe pacjentów zostały w jakikolwiek sposób upublicznione lub wykorzystane. Liczy się bowiem sam fakt uzyskania dostępu do tych danych przez osoby nieuprawnione.
W czym Asysta Prawna różni się od Ochrony Prawnej?
Asysta Prawna pomaga ustalić prawidłowy sposób działania i przygotować się, zanim problem przerodzi się w formalny spór. Ochrona Prawna może natomiast pokrywać określone koszty obrony interesów lekarza w postępowaniu lub sporze, zgodnie z OWU, wariantem i sumą ubezpieczenia.
Czy prawnik może przeanalizować umowę z dostawcą programu medycznego?
Tak, w ramach Asysty Prawnej możliwa jest weryfikacja zgodności z prawem dokumentu do 10 stron przeliczeniowych. Analiza może pomóc ustalić obowiązki dostawcy, zasady informowania o incydencie oraz podział odpowiedzialności stron.
Czy liczba zgłoszeń w ramach Asysty Prawnej jest ograniczona?
Nie, świadczenia Asysty Prawnej nie są limitowane liczbą zgłoszeń w okresie ubezpieczenia. Kolejna usługa jest realizowana po zakończeniu wcześniej zamówionej.