Обмен медицинскими записями и результатами анализов пациентов в частной больнице
1. Введение: Вопрос «Следует ли сообщать вашей семье о результатах?» в частной больнице
Практически каждый, кто посещает частную больницу, знает, что его личные данные, номер телефона, адрес, платежные реквизиты и результаты анализов, связанных с его заболеванием, хранятся в системе во время регистрации. Однако часто остается неясным, с кем эта информация передается, как она передается и на каком законном основании
- Результаты теста следует предоставить супругу(е), родителям, работодателю и страховой компании
- Результаты будут отправлены по SMS, электронной почте или WhatsApp
- Сотрудники больницы имеют «чрезмерный» доступ к медицинской информации пациентов
Подобные практики Закона о защите персональных данных № 6698, Регламента о персональных данных о здоровье, Регламента о правах пациентов и других соответствующих законодательных актов.
В этой статье подробно описаны условия, при которых частные больницы могут обмениваться медицинскими записями пациентов и результатами анализов , пределы, которые они не должны превышать , а также права пациентов в соответствии с турецким Законом о защите персональных данных (KVKK )
2. Закон о защите персональных данных (KVKK) и правовая природа персональных данных о здоровье
2.1. Что такое персональные данные и особые категории персональных данных?
Согласно Закону № 6698 о защите персональных данных (КВКК), персональными данными считается любая информация, относящаяся к идентифицированному или поддающемуся идентификации физическому лицу . Однако данные о состоянии здоровья относятся к категории «особых категорий персональных данных», перечисленных в статье 6 Закона
К особым категориям персональных данных относятся данные о:
- здоровье,
- половая жизнь
- биометрические данные,
- генетические данные
Она включает в себя подобную информацию, и эти данные более строгому режиму защиты .
Следовательно, те, кто находился в частной больнице:
- Диагноз пациента,
- результаты лабораторных анализов
- Визуализационные исследования (МРТ, КТ, рентген и т. д.),
- Сообщения об эпикризисе,
- рецепты,
- лекарства, которые принимает пациент,
- хирургические записи,
Все это — конфиденциальные персональные медицинские данные.
2.2. Регламент о персональных данных о здоровье
Постановление о защите персональных данных о здоровье , опубликованное в Официальном вестнике 21 июня 2019 года , регулирует подробные правила обработки данных о здоровье.
Данное положение:
- Принципы, в соответствии с которыми будут обрабатываться медицинские данные,
- Кто имеет доступ к данным и на каком уровне авторизации?
- Как долго будут храниться данные?
- Передача данных в центральную систему медицинских данных (например, e-Nabız)
Он содержит подробную информацию и объединяет всех поставщиков медицинских услуг, включая частные больницы.
3. Какие медицинские карты пациентов и результаты анализов хранятся в частных больницах?
В частных больницах обрабатывается большой объем данных о пациентах, которые вносятся в их системы по каждой оказанной медицинской помощи. Эти данные обычно включают в себя:
- Идентификационные и контактные данные
- Полное имя, номер турецкого национального удостоверения личности/номер паспорта
- Адрес, номер телефона, электронная почта и т. д.
- Демографические данные
- Дата рождения, пол, семейное положение, род занятий и т. д.
- Медицинские записи
- Жалоба на заявку, медицинская история,
- Результаты обследования,
- Запросы на обследования и визуализационные исследования, а также их результаты
- Консультационные записи, медицинские заключения.
- Финансовые и административные данные
- Информация об оплате, информация о страховании,
- Данные о предоставлении ресурсов SGK,
- Счета-фактуры, квитанции.
- Электронные данные доступа
- Портал пациента/журналы входа в систему e-Nabiz,
- Операции в мобильном приложении больницы.
Эти данные защищены как правами пациента (правом на неприкосновенность частной жизни, правом на информацию), так и Законом о защите персональных данных (KVKK ). Регламент о правах пациента также прямо подчеркивает, что личная жизнь и информация о здоровье пациента будут защищены конфиденциальностью
4. Условия обработки и обмена данными пациентов
4.1. Общие принципы Закона о защите персональных данных (КВКК)
В соответствии со статьей 4 КВКК (Закона о защите персональных данных) при обработке персональных данных необходимо соблюдать следующие принципы:
- Соблюдение закона и принципов честности
- При необходимости предоставлять точную и актуальную информацию
- Обработка данных осуществляется в конкретных, четко определенных и законных целях
- Они должны соответствовать цели, ради которой они предназначены, быть ограниченными и соразмерными
- Хранение в течение срока, установленного соответствующим законодательством, или в течение срока, необходимого для цели, для которой они были обработаны
Аналогичным образом, Регламент о персональных данных о здоровье предусматривает, что обработка данных о здоровье может осуществляться только в соответствии с процедурами и принципами, изложенными в Законе и Регламенте, и что деятельность по обработке должна быть ограничена целью и соразмерна ей .
4.2. Условия обработки особых категорий медицинских данных
Согласно статье 6 КВКК (Закона о защите персональных данных), обработка медицинских данных, как правило, возможна с явного согласия субъекта данных ; однако в следующих случаях обработка может осуществляться без явного согласия :
- Защита общественного здоровья,
- Профилактическая медицина включает в себя предоставление услуг по диагностике, лечению и уходу за больными
- Планирование и управление медицинскими услугами и их финансирование
при условии, что и лицами или уполномоченными учреждениями и организациями , которые обязаны соблюдать конфиденциальность
Данное положение распространяется на частные больницы:
- Для того чтобы поставить диагноз пациенту,
- Возможность планировать лечение,
- Умение управлять процессами предоставления услуг и осуществления платежей в рамках системы социального обеспечения (SGK) и частных страховых компаний
В документе также указано, что обработка медицинских данных возможна без получения явного согласия . Однако это не означает, что «все данные могут быть переданы всем»; передача данных должна осуществляться только тем лицам и учреждениям, которым это необходимо, и только для достижения намеченной цели .
5. С кем можно поделиться результатами анализов в частной больнице?
5.1. Сам пациент
Основным получателем результатов анализов и медицинских документов является сам пациент. Пациент:
- Подтвердив свою личность,
- Обратившись в соответствующее отделение больницы,
Пациент может запросить результаты анализов и медицинские документы. Больница обязана обеспечить право пациента на доступ к информации и ознакомление с его медицинской картой в соответствии со статьей 11 Закона о защите персональных данных и Регламентом о правах пациента
5.2. Законный представитель (опекун, попечитель)
- Родители (опекуны) несовершеннолетних,
- Опекун для лиц, находящихся под опекой
Врач может запросить результаты анализов от имени пациента. В этом случае обмен данными осуществляться только с юридически уполномоченным лицом . Например, в случае разведенных супругов предоставление всех медицинских данных о ребенке родителю, не имеющему опеки, является деликатным вопросом, требующим индивидуальной оценки в каждом конкретном случае.
5.3. Близкий родственник пациента (супруг(а), мать, отец, брат/сестра и т. д.)
Именно здесь в повседневной практике возникает большинство проблем. В больницах иногда:
- При поиске партнера они скажут: «Результаты ваших анализов готовы, у вас такой-то диагноз»
- Когда родители звонят, им сообщают: «Тест на беременность вашей дочери положительный»
Они могут обмениваться подобной информацией по телефону.
Основной принцип здесь таков:
Если пациент не дал явного согласия или не дал конкретных указаний (например, не заявил: «Вы можете поделиться результатами моего обследования с моим супругом»), его медицинские данные не должны передаваться даже членам семьи.
Различные решения Совета по защите персональных данных свидетельствуют о том, что передача медицинских данных неавторизованным третьим лицам за собой административные штрафы .
5.4. Предоставление информации работодателю
Некоторые частные больницы могут захотеть направлять отчеты и результаты анализов работодателям в рамках услуг по охране труда или в рамках договорных соглашений в сфере здравоохранения. Совет по защите персональных данных признал передачу работодателям особо конфиденциальных данных, особенно касающихся лечения наркозависимости, серьезным нарушением.
Как правило:
- Работодателю могут быть направлены ограниченные отчеты, указывающие на пригодность сотрудника для работы (например, «пригоден/непригоден»).
- Информация о состоянии здоровья сотрудника и результатах анализов без явного согласия сотрудника .
5.5. Передача информации частным страховым компаниям и Управлению социального обеспечения (SGK)
- Обмен данными с SGK (Учреждением социального обеспечения) является обязательным для финансирования медицинских услуг и, согласно законодательству, может осуществляться в рамках соответствующего закона и подзаконных актов
- частными компаниями медицинского страхования часто юридически оправдан положениями, содержащимися в текстах полисов, и согласием застрахованного лица; здесь решающее значение имеют принципы «соразмерности» и «ограничения целью».
В соответствии с турецким Законом о защите персональных данных (KVKK) более целесообразным подходом является не передача всех результатов анализов сотрудникам страховой компании, а предоставление только той части, которая необходима для оценки заявления на компенсацию
5.6. Судебные органы, прокуратура и правоохранительные органы
Передача медицинских карт пациентов и результатов анализов по запросу судов или прокуратуры юридической обязанности . Вот здесь:
- Объем письма-запроса,
- Уровень конфиденциальности файла,
- Пожалуйста, по возможности отправьте в запечатанном конверте
Использование подобных методов необходимо для соблюдения как Закона о защите персональных данных (KVKK), так и положений о конфиденциальности, содержащихся в Регламенте о правах пациентов.
6. Электронный обмен информацией: SMS, электронная почта, WhatsApp, пациентские порталы
6.1. Отправка результатов по SMS и электронной почте
Многие частные больницы уведомляют пациентов о готовности результатов анализов посредством SMS, а некоторые также предоставляют прямой доступ к результатам по ссылке. Вот здесь:
- SMS-сообщение было отправлено на неверный номер
- Электронное письмо, прочитанное третьими лицами
Подобные риски к утечке данных . В рекомендациях Министерства здравоохранения такие ситуации конкретно рассматриваются в разделе «Персональные данные, случайно переданные другому лицу».
Потому что:
- Вместо того чтобы напрямую указывать диагноз и результаты анализов в сообщении,
- Отправка одноразовой ссылки или кода подтверждения для входа на защищенный портал
Это более безопасный метод.
6.2. WhatsApp и аналогичные мессенджеры
Через такие приложения, как WhatsApp:
- Просьба прислать результаты лабораторных исследований в формате PDF
- Обмен изображениями МРТ
На практике это часто наблюдается. Однако Совет по защите персональных данных часто рассматривает подобные методы как способы, которые неоправданно повышают риск . Больница, как оператор данных:
- Даже если приложение использует сквозное шифрование,
- Данные, просматриваемые третьими лицами через экран телефона,
- Потеряли или потеряли телефон?
Она отвечает за предотвращение подобных рисков. Поэтому следует отдавать предпочтение институциональным, подлежащим аудиту и регистрации пациентским порталам
6.3. Пациентские порталы и e-Nabız (электронная система медицинских записей)
В Турции большинство государственных и частных медицинских учреждений передают свои данные в центральную систему медицинских данных Министерства здравоохранения и e-Nabız . Согласно Положению о частных больницах, персональные медицинские данные, регистрируемые частными больницами, должны передаваться в эту систему в рамках процедур и принципов, установленных Министерством.
В данной ситуации:
- Пациенты могут безопасно просмотреть результаты своих анализов, войдя в свою учетную запись e-Nabız через портал электронного правительства.
- о том, сообщать ли свой пароль от e-Nabız членам семьи или отправлять скриншот, полностью зависит от самого не входит в обязанности больницы.
7. Обязанности частных больниц в соответствии с Законом о защите персональных данных (КВКК)
7.1. Обязательство по обеспечению безопасности данных (статья 12 КВКК)
Контролер данных (частная больница) в соответствии со статьей 12 Закона Турции о защите персональных данных (KVKK):
- Незаконная обработка персональных данных,
- Незаконный доступ,
- Повреждение данных
Они должны принять необходимые технические и административные меры для предотвращения этого .
В данном контексте:
- Определение прав доступа на основе ролей (каждый сотрудник должен иметь доступ только к записям в своей зоне ответственности, а не ко всем файлам).
- Регистрация и мониторинг попыток несанкционированного доступа
- Персонал должен проходить периодическое обучение по вопросам GDPR и защиты персональных данных пациентов
- Хранение физических архивов в запертом месте
- Поддержание систем и программного обеспечения в актуальном состоянии
Это одни из необходимых мер.
В решении Совета по защите персональных данных было признано серьезным нарушением то, что весь персонал амбулаторных клиник и врачи больницы имели неограниченный доступ к данным всех пациентов в системе, и был наложен административный штраф.
7.2. Обязанность информировать
В случае любой обработки данных больница информирует пациента до или, самое позднее, в момент получения данных:
- Идентификационные данные контролера данных,
- Цель, для которой будут обрабатываться данные,
- Кому и для каких целей оно будет передано?
- Метод сбора данных и правовое основание
- Ваши права в соответствии со статьей 11 КВКК (Закона о защите персональных данных),
Они обязаны предоставлять информацию по этим вопросам . На практике это обычно включается в «Информационный текст KVKK» и «Форму согласия пациента».
7.3. Ситуации, требующие явного согласия
Обработка медицинских данных не всегда осуществляется на основании явного согласия; как указано выше, обработка возможна без явного согласия в диагностических и лечебных процессах, а также в случаях, предусмотренных законодательством. Однако:
- Рекламная и маркетинговая деятельность,
- Использование фото/видео пациента в социальных сетях и на веб-сайтах,
- Передача медицинских данных третьим лицам, таким как работодатели
В подобных ситуациях часто явное согласие . В своем решении № 2023/787 Совет по защите персональных данных признал использование частной больницей изображений своих пациентов в рекламных целях серьезным нарушением и наложил административный штраф.
8. Обмен медицинскими данными в свете решений Совета по защите персональных данных
Решения Совета по защите персональных данных представляют собой важные прецеденты в отношении того, как должны функционировать частные больницы:
- Решение № 2018/143: Передача аптекой информации о лекарственных препаратах пациента третьим лицам была признана нарушением, что подчеркивает крайне конфиденциальный характер медицинских данных.
- Решение № 2022/594: Передача данных лица, проходящего лечение от наркотической зависимости, на его рабочее место признана незаконной, поскольку это может иметь серьезные последствия, непосредственно влияющие на трудовую и социальную жизнь человека.
- Решение № 2023/787: Больница была признана ответственной за незаконную обработку и передачу данных, поскольку использовала изображения пациента не в информационных целях, а фактически в рекламных целях; было подчеркнуто, что содержание «формы согласия» не будет автоматически считаться действительным.
В свете этих решений:
- Результаты медицинских обследований, содержащие данные о состоянии здоровья, не должны передаваться никаким лицам или платформам без обязательной регистрации.
- Информационные тексты и тексты, содержащие явное согласие, ясными, понятными и конкретными .
- Согласие пациента не следует использовать в корыстных целях, применяя расплывчатые и нечеткие формулировки в таких областях, как реклама, кампании и коммерческие коммуникации .
Это приобретает особую важность.
9. Права пациентов в соответствии с Законом о защите персональных данных (КВКК)
В соответствии со статьей 11 Закона Турции о защите персональных данных (KVKK), пациент (субъект данных) может обратиться к оператору данных (частной больнице) следующим образом:
- Чтобы узнать, обрабатываются ли ваши персональные данные,
- При необходимости запросите информацию о порядке обработки запроса
- Понять цель обработки данных и определить, используются ли они надлежащим образом для достижения этой цели
- Знание о третьих сторонах, которым передаются данные, как внутри страны, так и за рубежом
- Запрос на исправление данных, если они были обработаны неполно или некорректно
- Даже если обработка ваших персональных данных осуществляется в соответствии с Законом о защите персональных данных (KVKK) и другими соответствующими законами, вы имеете право потребовать удаления или уничтожения ваших персональных данных, если основания для их обработки больше не существуют
- Просим уведомить об этих процессах третьих лиц, которым передаются данные
- Право возражать против результата, наносящего ущерб самому человеку и являющегося следствием анализа данных автоматизированными системами
- Право требовать компенсацию за ущерб, понесенный в результате неправомерной обработки данных
У них есть права.
Например:
- Если пациент считает, что результаты его анализов были переданы его работодателю или страховой компании без его согласия, он может сначала подать письменную жалобу в больницу .
- Если больница не ответит на заявление в течение 30 дней или если пациент сочтет ответ неудовлетворительным, он может подать жалобу в Совет по защите персональных данных (KVKK )
10. Средства правовой защиты в случае нарушения прав человека
10.1. Применение к контролеру данных
Первый шаг письменного заявления в частную больницу, которая является оператором персональных данных в соответствии с турецким Законом о защите персональных данных . Заявление:
- Заявление, которое необходимо подать в больницу,
- По адресу KEP,
- Используя UETS или электронную подпись,
Это возможно. В приложении:
- Предполагаемое нарушение произошло во время инцидента (например, при сообщении результатов супругу/супруге по телефону)
- История и любые имеющиеся свидетельства
- Запрос (удаление, исправление, компенсация и т. д.),
Это следует четко указать.
10.2. Жалоба в Совет по защите персональных данных
Если субъект данных считает ответ от контролера данных неудовлетворительным или если ответа не было, жалобу в Совет. После проведения расследования Совет выполнит следующие действия:
- Выявление нарушения,
- Наложение административных штрафов,
- Инструкции по устранению нарушения,
Они способны принимать подобные решения.
10.3. Ответственность за ущерб и штрафы
Статья 14 Закона о защите персональных данных (КВКК) предусматривает, что субъекты данных иск о компенсации в соответствии с общими положениями . В этом контексте пациент:
- Материальные убытки (например, потеря работы),
- Моральный ущерб (нарушение неприкосновенности частной жизни),
может потребовать компенсацию.
Кроме того, в дело могут быть включены правонарушения , связанные с записью, незаконным разглашением или несанкционированным получением персональных данных в соответствии с Уголовным кодексом Турции (Уголовный кодекс Турции, статьи 135 и далее)
11. Рекомендации по соблюдению требований для частных больниц
Для соблюдения Закона о защите персональных данных (KVKK) и законодательства в сфере здравоохранения частные больницы должны предпринять следующие шаги:
- Инвентаризация данных и анализ процессов
- Необходимо составить подробный список, в котором будет указано, какие данные были собраны и где, кто их обработал и кому они были переданы.
- Фиксация правил и процедур в письменном виде
- Необходимо разработать письменные процедуры для обработки, хранения, уничтожения и передачи персональных данных.
- Авторизация и контроль доступа
- Для таких групп, как врачи, медсестры, секретари и сотрудники регистратуры, следует определить права доступа, основанные на ролях.
- Все доступы должны регистрироваться и периодически проверяться.
- Обновление информационных уведомлений и форм согласия
- Пациента следует четко проинформировать о цели обработки его данных и о том, кому они будут переданы.
- Действия, требующие явного согласия (например, реклама и продвижение), должны осуществляться посредством отдельных текстовых сообщений и по собственной воле.
- Тренинги
- Все сотрудники должны проходить обучение по вопросам GDPR и защиты персональных данных пациентов не реже одного раза в год, и это обучение должно быть обязательным во время ознакомительного периода для новых сотрудников.
- Технические меры
- Строгие правила использования паролей
- Двухфакторная аутентификация,
- Надежное резервное копирование,
- Актуальное антивирусное и защитное программное обеспечение.
- план управления нарушениями
- Кто и что будет делать в случае утечки данных?
- Процессы уведомления Совета директоров и соответствующего лица,
- План действий в чрезвычайных ситуациях для смягчения последствий утечки
Его следует подготовить заранее.
12. Практические рекомендации для пациентов
Пациенты могут обеспечить защиту своих персональных данных в частных больницах следующими способами:
- Всегда внимательно читайте документы, которые подписываете при регистрации.
Особенно проверьте информацию о GDPR и тексты, содержащие явное согласие, чтобы убедиться, что ваши данные не будут использоваться в рекламных или маркетинговых целях. - Заранее уточните, с кем будут переданы ваши результаты.
Предоставьте четкие инструкции, например: «Поделитесь только со мной» или «Вы также можете поделиться с моим супругом/супругой», и, если возможно, попросите задокументировать это. - Если вы не хотите получать информацию по телефону, сообщите об этом.
Особенно в отношении конфиденциальных результатов анализов, укажите, что вы хотите получать информацию только лично или через защищенный портал. - Если вы заметили подозрительный пост, сделайте скриншот.
SMS/электронные письма или сообщения WhatsApp, отправленные не тому человеку, станут важным доказательством в будущих заявлениях. - В первую очередь, свяжитесь с больницей в письменной форме.
Отправьте электронное письмо, заказное письмо или письменное заявление с объяснением ситуации и просьбой исправить ее и предотвратить повторение. - При необходимости рассмотрите возможность подачи жалобы в Совет и возбуждения иска о компенсации
. Юридические действия возможны, особенно в случаях обмена данными, которые приводят к потере работы, ущербу репутации или серьезным семейным проблемам.
13. Часто задаваемые вопросы (FAQ)
Вопрос 1: Может ли мой супруг(а) позвонить в частную больницу от моего имени, чтобы узнать результаты моих анализов?
Как правило, нет. Ваш супруг(а) не может узнать результаты ваших анализов, если вы явно не дали на это разрешение. Больница может предоставить информацию вашему супругу(е) только в том случае, если вы дали на это явные указания или если в медицинской карте имеется доверенность/разрешение.
Вопрос 2: Могут ли мои родители запрашивать отчеты и результаты анализов из частной больницы от моего имени?
Если вы совершеннолетний, ваши родители не могут запрашивать результаты от вашего имени. Только несовершеннолетних или лиц, находящихся под опекой . В противном случае, разглашение этой информации без вашего письменного согласия может быть противозаконным.
Вопрос 3: Я запросил отправку результатов анализов по электронной почте, но они были отправлены по неверному адресу. Что мне делать?
Эта ситуация нарушение защиты персональных данных ). Во-первых, вы можете подать письменный запрос в больницу с просьбой зафиксировать нарушение, исправить его и принять меры для предотвращения подобных нарушений в будущем. При необходимости вы можете подать жалобу в Совет KVKK.
Вопрос 4: Может ли частная больница размещать мои снимки МРТ в социальных сетях в рекламных целях?
Они не могут размещать их без вашего явного согласия. Явное согласие должно быть дано добровольно и для конкретной цели; расплывчатое положение в «общей форме согласия» или подпись, полученная под принуждением, часто недостаточны. Такое размещение было признано серьезным нарушением в решениях Совета.
Вопрос 5: Может ли мой работодатель получить доступ к содержанию моего отчета из частной больницы?
Как правило, работодатель должен знать только ограниченную информацию, такую как «пригодность к работе» или «продолжительность больничного». Ваши результаты анализов, диагноз или подробная информация о состоянии здоровья могут быть переданы вашему работодателю только вашего явного согласия ; в противном случае может произойти незаконная передача данных.
Вопрос 6: Могу ли я запросить удаление файла, который я храню в частной больнице?
Существуют определенные установленные законом сроки хранения медицинских данных. Поэтому больница может быть не в состоянии удалить ваши данные до истечения установленного законом срока. Однако удаление, уничтожение или анонимизацию данных . Вы также всегда можете запросить исправление неточной или устаревшей информации.
14. Заключение: Суть защиты конфиденциальности заключается в защите медицинских данных
Медицинские карты и результаты анализов пациентов хранятся в частных больницах:
- Закон о защите персональных данных (КВКК),
- Регулирование персональных данных о здоровье,
- Медицинские данные подлежат особой защите в соответствии с Регламентом о правах пациентов и всем соответствующим законодательством .
Потому что:
- Больницы должны установить и внедрить высокие стандарты в отношении безопасности и конфиденциальности данных
- Пациенты, с другой стороны, должны знать свои права, без колебаний возражать , увидев подозрительный пост, и использовать доступные юридические средства
Это необходимо.
Важно помнить, что качество медицинского обслуживания оценивается не только качеством медицинского вмешательства, но и уважением к конфиденциальности пациента. В этом контексте обмен медицинскими записями и результатами анализов в частных больницах должен осуществляться взвешенно и прозрачно, в соответствии с Законом о защите персональных данных (KVKK).