konto usunięte

Temat: Ochrona danych osobowych w aptece

Zostałem poproszony o napisanie artykułu do FF na temat danych osobowych w aptekach- artykuł co prawda napisany dla aptekarzy ale mysle, ze warto go tutaj wkleic, moze kogos zainteresuje. Ciekawostka jest to, ze chociaz teoretycznie dzisiaj nie jest mozliwe zadne przekazywanie danych z aptek do hurtowni, to jak udowadnia PGF ze swoim DOZ'em przy odpowiednim podejsciu do tematu wolno prawie wszystko. Moim zdaniem majstersztyk. :)


Dane osobowe to termin prawniczy zdefiniowany przez ustawę o ochronie danych osobowych oznaczający wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. W praktyce oznacza to, że daną osobową jest nie tylko imię i nazwisko z adresem jak się powszechnie przyjęło. Może to być także przykładowo sam numer PESEL, numer telefonu komórkowego czy numer recepty KUM. Każdy z tych numerów umożliwia zidentyfikowanie konkretnej osoby. Dane osobowe gromadzi każda apteka zazwyczaj nawet nie zdając sobie z tego sprawy- są nimi dane o pacjencie wprowadzane podczas realizacji recepty, jak również dane które zbieramy na potrzeby programów lojalnościowych. Warto przy tym zaznaczyć, że dane odnośnie stanu zdrowia osoby fizycznej (którymi jest niewątpliwie wiedza odnośnie leków które dana osoba zażywa) to tzw. „dane sensytywne” podlegające szczególnej ochronie. Ustawa wprowadza też kary za nieprawidłowe administrowanie danymi osobowymi i może to być zarówno odpowiedzialność cywilna, administracyjna jak i karna.

Najwięcej wątpliwości budzą zagadnienia związane z przetwarzaniem danych na użytek programów lojalnościowych. Ograniczenia związane z ochroną danych osobowych można ominąć tylko na trzy sposoby. Pierwszym jest przetwarzanie danych w formie tradycyjnej (papierowej) bez tworzenia zbioru danych- co w praktyce oznacza, że nie wolno nam tych danych w żaden sposób sortować, wpisywać w tabele, a tym bardziej wprowadzać do komputera. Czyli sprowadza się to do tego, że dane możemy zbierać ale w żaden sposób nie można ich wykorzystać w praktyce. Drugim sposobem który raczej nie będzie miał wykorzystania w aptekach to siedziba w państwie OEG innym niż Polska w którym przepisy są bardziej liberalne w tym zakresie. Ostatnim wykluczeniem jest możliwość przetwarzania danych wyłącznie doraźnie, wyłącznie ze względów technicznych, a po ich wykorzystaniu dane takie powinny być niezwłocznie usunięte. Ten zapis w szczególności dotyczy szybkich konkursów które w praktyce kończą się zanim możliwa była by rejestracja takiej bazy.

Kolejną ważną sprawą jest to, że jako apteka nie możemy w żaden sposób przekazywać danych osobowych podmiotowi trzeciemu np. hurtowni lub producentowi. Nie wolno nam nawet zbierać ulotek z takimi danymi i przekazywać firmie trzeciej, pacjent powinien im dane takie przekazać osobiście np. wysyłając je pocztą. Legalne powinno być także wstawienie do apteki urny do której pacjenci wrzucali by ulotki ze swoimi danymi ale tylko pod warunkiem, że firma trzecia sama opróżniała by taką urnę i nie było w żadnym momencie aktu przekazania danych pacjenta przez aptekę. Sprawa ta jest o tyle ważna, że zgodnie z moją wiedzą niektóre programy lojalnościowe oferowane aptekom przez hurtownie zdają się dzisiaj łamać te zasady i mogą w ten sposób narazić aptekę na odpowiedzialność karną jeżeli ktoś doniesie o tej praktyce do urzędu.

W przypadku tych programów przekazanie hurtowni imienia nazwiska i adresu pacjenta to dopiero początek zbierania danych, ponieważ apteka rejestruje i przekazuje do hurtowni informacje na temat kwot wydanych przez pacjenta w aptece, a nawet szczegółowe informacje o tym jakie leki zostały przez niego zakupione. Teoretycznie nic takiego nie powinno mieć miejsca, jednak w praktyce dane te nie są już traktowane jako dane osobowe i nie podlegają ochronie. Wykorzystany tutaj jest „wybieg prawny” polegający na tym, że jedna firma administruje dane osobowe pacjentów, a druga (w tym przypadku apteka) zbiera informacje bazując wyłącznie na numerach kart, a nie mając dostępu do pierwszej bazy nie może powiązać ich z konkretnymi osobami tak więc de facto nie przekazuje danych osobowych. Podkreślam, że apteka nie może w żaden sposób wiązać w komputerze numeru karty z konkretnym pacjentem wiec nie może numerów tych kart rejestrować w swojej bazie.

Firmy zbierają dane nie tylko na użytek danych lojalnościowych, przekazywane są one także np. do systemów generujących statystyki czy sprawdzających recepty kradzione. Warto zwrócić uwagę na to jakie dane są przekazywane, moim zdaniem niedopuszczalne jest przekazywanie np. numeru recepty (w szczególności recept KUM) a tym bardziej numeru PESEL pacjenta, ponieważ każdy z tych numerów umożliwia identyfikacje konkretnej osoby i z tego względu sam w sobie musi być traktowany jako dana osobowa. Chroniony jest nie tylko pacjent ale także i lekarz- jego dane (numer umowy) również nie mogą być nikomu przekazane (oczywiście z wykluczeniem NFZ ). Pamiętajmy, że za przekazanie danych odpowie apteka tak więc warto dobrze przyjrzeć się tym jakie dane są wysyłane za naszym pośrednictwem ponieważ podejrzewam, że wiele aptek zupełnie nieświadomie łamie prawo. Nie twierdzę, że nie można przekazywać żadnych danych- należy tylko zadbać o to aby w żaden sposób nie dało się ich powiązać z danymi konkretnej osoby (nawet pośrednio), a również aby nie zawierały informacji o sprzedaży leków refundowanych.

Na wstępie napisałem, że wszystkie apteki przetwarzają dane osobowe nawet nie zdając sobie z tego sprawy- czy to znaczy, że każda apteka powinna zarejestrować się w GIODO? Na szczęście ustawodawca zwolnił z obowiązku rejestracji baz które są wykorzystywana w celach usług medycznych. Apteka przetwarza dane, ma do tego podstawę prawną i dlatego powinna być zwolniona z obowiązku rejestracji zbioru danych na podstawie art. 43 ust. 1 pkt 5. Jeśli apteka ma podstawę prawną do przetwarzania danych osobowych pacjentów dla własnych celów, może na podstawie art. 23 ust. 1 pkt 5 w zw. z art. 23 ust. 4 pkt 1 przetwarzać dane także dla prowadzenia marketingu bezpośredniego swoich usług. Tak więc możemy wykorzystać dane które zbieramy np. na użytek swojego własnego programu lojalnościowego. Zapis ten dotyczy wyłącznie danych zwykłych (nie sensytywnych), tak więc nie wolno nam nawet na własny użytek sprawdzać np. który pacjent korzysta z konkretnego leku aby zaproponować mu specjalną promocje. Dane możemy wykorzystać np. aby wysłać wszystkim swoim pacjentom kartkę na święta i nikt nie może nam zarzucić, że naruszamy ustawę o ochronie danych osobowych nawet jeżeli pacjent nie wyraził pisemnej zgody na wysyłanie takich rzeczy. W pełni legalne pozostają także programy hurtowni w których dane osobowe pacjentów pozostają w aptece i nie są przekazywane dalej- tutaj nie ma żadnych wątpliwości.

Tak więc reasumując apteka jako punkt świadczący usługi medyczne ma prawo do zbierania i przetwarzania danych osobowych bez konieczności ich rejestrowania w GIODO. Legalne pozostają wszystkie programu lojalnościowe i akcje marketingowe w których apteka reklamuje samą siebie przy wykorzystaniu tych danych (ale nie wolno reklamować nam np leku!). Uważać trzeba na to jakie dane przekazujemy firmie trzeciej, a w szczególności dbać o to aby przekazywane dane nie mogły być potraktowane jako dane osobowe. I na koniec warto pamiętać, że daną osobową jest nie tylko imię i nazwisko ale każda informacja, która może umożliwić identyfikacje konkretnej osoby jak np. numer recepty.
Adam Łajszczak

Adam Łajszczak koordynator DOZ,
Polska Grupa
Farmaceutyczna Sp. z
o.o.

Temat: Ochrona danych osobowych w aptece

Witam.
Trochę długi a muszę wyjść... Poczytam później;)
Pozdrawiam

konto usunięte

Temat: Ochrona danych osobowych w aptece

Mam pytanie. Jeżeli apteka zbiera dane wyłącznie na potrzeby wystawiania FVAT, to czy może wykorzystać te dane do wysłania kartek świątecznych?

konto usunięte

Temat: Ochrona danych osobowych w aptece

Marcin W.:
Mam pytanie. Jeżeli apteka zbiera dane wyłącznie na potrzeby wystawiania FVAT, to czy może wykorzystać te dane do wysłania kartek świątecznych?

jak najbardziej tak
Jarosław Żabówka

Jarosław Żabówka Administrator
Bezpieczeństwa
Informacji (ABI).

Temat: Ochrona danych osobowych w aptece

Rafał Myrta:
jak najbardziej tak

Bardzo ryzykowne stwierdzenie.
Na jakiej podstawie twierdzi Pan, że przetwarzanie danych osobowych w celu innym niż zostały zebrane jest dopuszczalne?
To ja śpieszę zrobić u Panów zakupy – przyda się trochę gotówki z odszkodowania ;)
A tak poważnie, to oczywiście przetwarzanie danych osobowych w innym celu niż zostały zebrane jest zabronione.

Pierwszy z brzegu tekst z przykładami:
http://www.datasec.pl/index.php/nasze-publikacje/zanim...
i jeszcze cytat z opublikowanego przez GIODO podręcznika „ABC REJESTRACJI ZBIORÓW DANYCH OSOBOWYCH”:
Zgodnie z art. 43 ust. 1 pkt 8 ustawy z obowiązku rejestracji zbioru danych zwolnieni są administratorzy przetwarzający je wyłącznie w celu wystawienia faktury, (…). Jeśli jednak zgromadzone w zbiorze dane służą dodatkowym celom, innym niż wskazane w tym przepisie, to administrator będzie musiał zbiór zarejestrować. Przykładem takiej sytuacji jest wykorzystywanie danych w celach finansowo-księgowych z jednoczesnym wykorzystywaniem ich do celów realizacji umowy, dochodzenia roszczeń, celów marketingowych, utrzymywania kontaktu z klientem (np. wysyłania życzeń urodzinowych czy kartek świątecznych. Jarosław Żabówka edytował(a) ten post dnia 16.12.08 o godzinie 18:03

konto usunięte

Temat: Ochrona danych osobowych w aptece

OK... najwyrazniej, to nie tak oczywiste jak mi sie wydawalo.

Polegalem na opini prawnika "siedzacego w temacie", ktory ocenil. ze wyslanie kart swiatecznych jest szczegolnym wykorzystaniem danych i o ile nie jest powiazane np. z wysylaniem materialow reklamowych, nie bedzie skutkowalo takimi konsekwencjami. Dla mnie ta interpretacja jest o tyle logiczna, ze nikt nie moze miec pretensji o to, ze "zostal skrzywdzony przez nielegalnie wyslana karta z zyczeniami". ;-)Rafał Myrta edytował(a) ten post dnia 16.12.08 o godzinie 19:22
Jarosław Żabówka

Jarosław Żabówka Administrator
Bezpieczeństwa
Informacji (ABI).

Temat: Ochrona danych osobowych w aptece

Kilka uwag do tekstu rozpoczynającego wątek:
Dobrze, że pojawiają się w prasie specjalistycznej artykuły na temat ochrony danych – z pewnością podnoszą one świadomość konieczności dopełnienia wynikających z ustawy obowiązków. Nie mogę jednak zgodzić się z treścią tego artykułu.
Moim zdaniem, może on zrobić krzywdę tym którzy go przeczytają i co gorsza, w niego uwierzą. Nie widzę dużego sensu w straszeniu ludzi wymogami ustawy o ochronie danych osobowych i podawania kruczków na jej ominięcie. W rezultacie firma, która się do nich zastosuje, może na siebie ściągnąć niepotrzebne problemy.
Wymogi stawiane przez ustawę nie są wcale takie straszne. Trzeba oczywiście spełnić kilka obowiązków, ale dotyczą one praktycznie wszystkich przedsiębiorców. Co więcej, może to się okazać prostsze, niż ciągłe kombinowanie jak ominąć ustawę.
Musimy również zwrócić uwagę na to, że jeżeli jakiś zbiór nie podlega obowiązkowi rejestracji w Biurze GIODO, nie oznacza to, że przetwarzającego ten zbiór nie dotyczy ustawa o ochronie danych osobowych – nadal pozostaje obowiązek prowadzenia dokumentacji, wydawania upoważnień, dopełniania obowiązku informacyjnego, wyznaczenia ABI, itd.

Oczywiście nie oznacza to, że prowadzący aptekę musi znać wszystkie niuanse ustawy – na rynku jest coraz więcej firm i osób specjalizujących się w ochronie danych, którym można zlecić te zadania (chociaż spotkałem się z kancelariami prawnymi mającymi potworne problemy z wypełnieniem prostego zgłoszenia zbioru).

Dwa podstawowe zarzuty do tekstu:
-twierdzenie, że dane które nie zostaną uporządkowane lub wprowadzone do systemu nie tworzą zbioru i w związku z tym nie podlegają ochronie. Rzeczywiście można się było spotkać z takimi opiniami niektórych prawników, większość twierdziła jednak, że takie dane, mimo, iż rzeczywiście nie tworzą zbioru podlegają ustawie o ochronie danych osobowych. Stanowisko takie potwierdził Sąd Najwyższy w postanowieniu II KKN 438/00 z dnia 11 grudnia 2000:
1. Dane osobowe korzystają z ochrony przewidzianej ustawą z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. Nr 133, poz. 883 ze zm.) już wówczas, jeżeli tylko mogą znaleźć się w zbiorze danych osobowych, bez względu na to, czy się w nim ostatecznie znalazły, a ustawa w odniesieniu do różnych etapów i rodzajów przetwarzania danych, określa jeszcze dodatkowe uprawnienia osób, których dane te dotyczą (rozdz. 4 ustawy).
Rzecz bowiem w tym, że każdy ma prawo do ochrony dotyczących go danych osobowych (art. 1 ust. 1 ustawy), a nie jedynie ten, czyje dane znalazły się już w zbiorze.

-niezauważenie możliwości powierzenia danych do przetworzenia. Opisywane w tekście przekazywanie danych pomiędzy apteką a hurtownią wydaje się nieco naciągane. Dlaczego nie rozważyć powierzenia danych osobowych (art.31uodo)? Analogicznie, apteka nie musi realizować samodzielnie wszystkich zadań związanych z przetwarzaniem danych (można sobie nawet wyobrazić sytuację, gdy apteka w ogóle nie przechowuje danych w swoim systemie informatycznym, przetwarza je jedynie on-line. Zresztą taki system pod pewnymi względami byłby nawet bezpieczniejszy.), może je powierzyć na drodze umowy, zgodnie z art. 31 uodo.Jarosław Żabówka edytował(a) ten post dnia 17.12.08 o godzinie 13:35

konto usunięte

Temat: Ochrona danych osobowych w aptece

Zgadzam sie z Panem Jarkiem
szczegolnie z twierdzeniem, ze artykul ten moze narobic wiecej zamieszania niz przyniesc korzysci aptekarzom.

Mam też spore watpliwosci co do wrazliwosci danych o lekach jakie kupila konkretna osoba. Wydaje mi sie ze twierdzenie "dane na recepcie nie stanowia danych wrazliwych" byloby do obronienia w sadzie.

W aptece jest duzo wiecej istotnych probelmow zwiazanych z ochrona danych osobowych i ktore zostaly blednie zinterpretowane w cytowanym artykule.
np.

Osoba, ktorej dane widnieja na recepcie nie musi byc klientem apteki (czyli kupujacym), tym samym akcje marketingowe apteki realizowane w kierunku tej osoby sa bezprawne, gdyz nie maja oparcia w art. 23 ust. 4 pkt. 1.

Faktem jest tez, o czym pisze Pan Jarek, ze nawet uznane kancelarie prawne maja powazne problemy z interpretacja zapisow ustawy o ochronie danych osobowych.

Dlatego doradzalbym jednak ostroznosc w przyjmowaniu zlecen w tym obszarze osobom, ktore nie siedza gleboko w temacie.

Temat: Ochrona danych osobowych w aptece

Fajnie że poruszacie taki temat bo akurat jestem na etapie wprowadzanie systemu opieki farmaceutycznej i mam kilka interpretacji. Chciałby zasięgnąć waszej opinii, jak to jest w przypadku kiedy wprowadzamy program opieki farmaceutycznej i za pośrednictwej oprogramowania i karty przypisanej do pacjenta rejestrujemy w naszej bazie takie dane :
- leki które kupił w ostatnim czasie
- leki które używa - nie koniecznie kupuje u nas
- ankieta - wywiad odnośnie stanu zdrowia, chorobach itp

Czy w takim przypadku trzeba zgłaszać coś takiego ? możecie mi podrzucić link gdzie co i jak sie to zgłasza i ile to kosztuje ?
Jarosław Żabówka

Jarosław Żabówka Administrator
Bezpieczeństwa
Informacji (ABI).

Temat: Ochrona danych osobowych w aptece

Jeżeli te dane są przypisane do konkretnej osoby fizycznej, zapewne będą danymi osobowymi i jeżeli nie mamy do czynienia z przypadkiem podlegającym zwolnieniu, zbiór zawierający te dane musimy zgłosić.

Nie skupiajmy się jednak na zgłoszeniu zbioru. To tylko ostatni (i chyba najłatwiejszy) element. Najpierw czeka nas nieco pracy przy tworzeniu dokumentacji (polityka bezpieczeństwa, instrukcja zarządzania, klauzule informacyjne, umowy powierzenia, zgody, rejestry, itd). Proszę zauważyć, że zgłaszając zbiór, oświadcza Pan m.in., że posiada opracowaną politykę bezpieczeństwa, wyznaczył ABI...

Nawet, gdyby się okazało, że jest to przypadek podlegający zwolnieniu ze zgłoszenia zbioru, nic nie zwalnia Państwa z opracowania tej dokumentacji.

Źródła informacji:
http://www.giodo.gov.pl
http://www.klubabi.odoradca.pl
http://www.goldenline.pl/forum/abi

Ile to kosztuje? Wysłanie formularza zgłoszenia – tyle co znaczek pocztowy. Zlecenie opracowania dokumentacji i przy okazji zgłoszenie zbioru – to zależy... Zapraszam do kontaktu - przygotujemy ofertę :)Jarosław Żabówka edytował(a) ten post dnia 27.06.12 o godzinie 13:48



Wyślij zaproszenie do