Umowa powierzenia przetwarzania danych medycznych – co powinna zawierać?
Podmioty medyczne korzystając z narzędzi i usług podmiotów zewnętrznych, co jest oczywiście niezbędne, żeby mogły prowadzić działalność medyczną, niejednokrotnie powierzają tym podmiotom do przetwarzania dane osobowe pacjentów. W takich sytuacjach konieczne jest zabezpieczenie prawidłowego transferu danych osobowych i dobre sformułowanie umowy powierzenia przetwarzania danych osobowych. Zwłaszcza, że dotyczy to danych osobowych szczególnych kategorii, czyli podlegających podwyższonym standardom ochrony.
Co powinna zawierać umowa powierzenia danych medycznych? Checklista
Umowa powierzenia danych medycznych to dokument, który porządkuje i potwierdza obowiązki stron, określa zakres transferu danych osobowych pacjentów do podmiotu przetwarzającego i pomaga placówce medycznej wykazać zgodność z RODO. Poniżej przedstawiamy podstawowe elementy, które powinny się w niej znaleźć. Warto jednak każdorazowo dopasować ją do konkretnej usługi, modelu współpracy i rodzaju powierzanych danych
- Przedmiot i cel powierzenia – jakiej usługi dotyczy transfer danych. Przykładowo, czy transfer danych odbywa się w związku z korzystaniem z zewnętrznego systemu rezerwacji wizyt, archiwizacji dokumentacji medycznej lub dotyczy usług księgowych świadczonych na rzecz podmiotu medycznego przez zewnętrzny podmiot.
- Zakres danych pacjentów – jakie kategorie danych są przekazywane (powierzane) do podmiotu trzeciego. Przykładowo – dane identyfikacyjne, PESEL, wynikające ze skierowania na badania lub przebiegu wizyty.
- Czynności przetwarzania – do jakich czynności podmiot medyczny upoważnia podmiot trzeci (wybór czynności opisanych w art. 4 punkt 2) RODO).
- Zasady wynagradzania w związku ze współpracą i ewentualnie powierzeniem. Standardem rynkowym jest brak odrębnych opłat za przetwarzanie przez podmiot trzeci danych osobowych, co powinno wyraźnie wynikać z umowy powierzenia.
- Odpowiedzialność stron – w tym ewentualne kary umowne. Oczywiście generalne zasady odpowiedzialności wynikają z RODO – niemniej dobrze przygotowana umowa powierzenia powinna równolegle kontraktowo regulować zasady odpowiedzialności podmiotu, któremu placówka medyczna powierza dane osobowe do przetwarzania. Jeśli pozwala na to pozycja negocjacyjna placówki medycznej szczególnie cenne jest wprowadzenie kar umownych nakładanych przez placówkę medyczną w razie niewywiązania się z obowiązków przez podmiot trzeci.
- Polecenia administratora - wskazanie, że podmiot trzeci przetwarza dane osobowe (w tym dane dotyczące zdrowia) wyłącznie na udokumentowane polecenie placówki medycznej (w tym przypadku placówka jest administratorem danych osobowych tzw. ADO).
- Środki bezpieczeństwa – zobowiązanie do posiadania i stosowania odpowiednich środków technicznych i organizacyjnych zapewniających ochronę danych osobowych. Jak najlepszą praktyką jest szczegółowe opisanie tych środków przez podmiot trzeci. Ich brak powinien stanowić ważny alert dla placówki medycznej.
- Współpraca z placówką medyczną – opisanie, w jaki sposób podmiot, który otrzymuje dane, ma obowiązek współdziałać z placówką medyczną będącą ADO i wyraźne zobowiązanie go do pomocy w realizacji przez podmiot medyczny obowiązków wynikających z RODO, w tym art. 32–36 RODO.
- Naruszenia ochrony danych - opisanie zasad komunikacji, terminów i wszelkich innych aspektów, ważnych w razie ewentualnego naruszenia.
- Podpowierzenie danych – ustalenie modelu powierzania danych osobowych dalszym podmiotom trzecim. Możliwe są dwie ścieżki: ogólna zgoda placówki medycznej udzielona „z góry” albo konieczność każdorazowego wcześniejszego pozyskania zgody placówki medycznej na pojedyncze podpowierzenie. Wszystko w tym przypadku zależy od przestrzeni negocjacyjnej placówki medycznej i elastyczności drugiej strony.
- Kontrola procesora, czyli w jaki sposób placówka medyczna może kontrolować podmiot przetwarzający. Tu oczywiście zastosowanie znajdą wprost postanowienia RODO, ale dobrze skonstruowana powierzenia powinna doprecyzowywać działania oraz zabezpieczać sytuację, w której podmiot przetwarzający z jakichś względów nie wywiązuje się ze swoich obowiązków.
- Zwrot lub usunięcie danych – zasady po zakończeniu współpracy.
Dane dotyczące zdrowia należą do szczególnych kategorii danych osobowych, dlatego ich powierzenie wymaga jeszcze większej staranności niż w przypadku standardowych danych identyfikacyjnych czy kontaktowych. Placówka medyczna powinna szczególnie dokładnie zweryfikować, czy procesor stosuje adekwatne środki bezpieczeństwa, czy jego pracownicy są zobowiązani do poufności, czy istnieją procedury reagowania na naruszenia i czy dalsze podpowierzenie danych jest kontrolowane.
Wspieramy placówki medyczne w weryfikacji, czy obecne umowy powierzenia rzeczywiście zabezpieczają wszystkie wymagane obszary. Zachęcamy do kontaktu.