Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
14.01.2025
07121-1/2024/1621
Pravica do seznanitve z lastnimi osebnimi podatki, Zdravstveni osebni podatki
Informacijski pooblaščenec (v nadaljevanju: IP) je po e-pošti prejel vaše zaprosilo za mnenje. Navajate, da ste zdravstveni dom zaprosili za kopije dokumentov, ki jih je nekdo z njihovega zavoda vpisal v CRPP na vašo kartico zdravstvenega zavarovanja, kot je razvidno iz revizijske sledi. Zanima vas tudi, kaj so vpisali in na kakšni pravni podlagi. NIJZ vam je sporočil, da je zgolj upravljavec osebnih podatkov in da pri njih ne morete dobiti podatka o vsebini vnosa, zato so vas napotili na zdravstveni dom. Zdravstveni dom vam ni omogočil vpogleda, niti kopij zahtevanih zapisov. Prav tako niste prejeli informacijo, kdo je vpis opravil in na kakšni pravni podlagi. Prosite nas za odgovor v zvezi s kršitvijo.
* * *
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
Pacient lahko zahteva seznanitev z zdravstveno dokumentacijo, ki se nanaša nanj, na podlagi 41. člena Zakona o pacientovih pravicah. Pacient ima ob prisotnosti zdravnika ali drugega zdravstvenega delavca oziroma zdravstvenega sodelavca pravico do neoviranega vpogleda in prepisa zdravstvene dokumentacije, ki se nanaša nanj. Fotokopiranje ali drugo reprodukcijo zdravstvene dokumentacije mora zagotoviti izvajalec zdravstvene dejavnosti.
Pacient se lahko z zahtevo po 41. členu ZPacP obrne na upravljavca oz. na izvajalca zdravstvene dejavnosti.
Prav tako ima posameznik pravico zahtevati dostop do lastnih osebnih podatkov v CRPP na podlagi 15. člena Splošne uredbe. Če menite, da je v vašem primeru prišlo do kršitve 15. člena Splošne uredbe ali 41. člena ZPacP, lahko pri IP podate pritožbo oziroma prijavo. V zvezi z domnevno nezakonito obdelavo vaših osebnih podatkov v CRPP lahko pri IP vložite tudi prijavo.
Informacijo o tem, kdo je opravil vpis in na kakšni podlagi, lahko zahtevate na podlagi pravice do seznanitve, ki je določena v 15. členu Splošne uredbe. Od upravljavca lahko med drugim prejmete nekatere informacije o obdelavi osebnih podatkov, kot so nameni obdelave in o uporabnikih, ki so jim bili razkriti osebni podatki, pri čemer lahko informacijo o notranjih uporabnikih (zaposlenih) pridobite le izjemoma.
Uvodoma poudarjamo, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati.
IP v mnenju torej se more in ne sme konkretno presojati o vašem primeru, saj ne vemo, kaj konkretno, na kateri podlagi in kdaj ste zahtevali, kaj je vidno v zVEM in zakaj določene vsebine niso vidne, kakšna je vsebina revizijske sledi, kakšna dejanja obdelave podatkov je v vašem primeru izvedel izvajalec in ali se vaš problem nanaša na zdravstveno dokumentacijo v CRPP ali na povzetek podatkov o pacientu v CRPP. V tej fazi vam zato lahko zgolj svetujemo o vaših pravicah.
V skladu s Pravilnikom o pooblastilih za obdelavo podatkov v Centralnem registru podatkov o pacientih pravico do seznanitve in popravkov glede vsebin v CRPP praviloma izvršujejo izvajalci zdravstvene dejavnosti, ki so vir podatkov in dokumentacije v CRPP. V tem primeru gre za pridobitev izpisa iz CRPP (ne iz internega informacijskega sistema ali iz interne zdravstvene dokumentacije), zahtevo pa se vloži neposredno pri izvajalcu, in sicer na podlagi 15. člena Splošne uredbe (pravica do seznanitve z lastnimi osebnimi podatki) ter pod dodatnimi pogoji iz Pravilnika (izpolnitev posebnega obrazca). Rok za odgovor je en mesec.
Če bi želeli kopijo izvirne zdravstvene dokumentacije, ki je bila kot reprodukcija vnesena v CRPP ali pa je bila vir podatkov za vnos v povzetek podatkov o pacientu v CRPP, lahko kopijo zahtevate na podlagi 41. člena ZPacP. Rok za odgovor je 5 delovnih dni.
Če bi želeli izpis podatkov iz internega informacijskega sistema, ki so bili vir podatkov za vnos v povzetek podatkov o pacientu v CRPP, lahko izpis zahtevate na podlagi 15. člena Splošne uredbe. Rok za odgovor je en mesec.
Če vas zanima, za kateri namen so bili določeni vpisi izvedeni, lahko to zahtevate na podlagi 15. člena Splošne uredbe. Podatka o tem, kdo pri izvajalcu je vpis izvedel praviloma ne morete dobiti, pač pa le izjemoma.
Če vas zanima pravna podlaga za obdelavo podatkov, je to pravica iz 13. ali 14. člena Splošne uredbe.
Če vas zanimajo viri vpisov in vpisi v sistem on-line zdravstvenega zavarovanja (gre za »sistem kartice zdravstvenega zavarovanja«, njegov upravljavec je ZZZS in nima zveze s CRPP) velja smiselno podobno kot je opisano zgoraj.
Način seznanitve pacienta z zdravstveno dokumentacijo, ki se nanaša nanj, je opredeljen v 41. členu Zakona o pacientovih pravicah (Uradni list RS, št. 15/08, 55/17, 177/20 in 100/22 – ZNUZSZS, ZPacP). 41. člena ZPacP tako določa, da ima pacient ob prisotnosti zdravnika ali drugega zdravstvenega delavca oziroma zdravstvenega sodelavca pravico do neoviranega vpogleda in prepisa zdravstvene dokumentacije, ki se nanaša nanj. Fotokopiranje ali drugo reprodukcijo zdravstvene dokumentacije mora zagotoviti izvajalec zdravstvene dejavnosti. Verodostojno reprodukcijo slikovne dokumentacije, ki se ne hrani v elektronski obliki, je izvajalec zdravstvene dejavnosti dolžan zagotoviti, če razpolaga s tehničnimi sredstvi, ki to omogočajo. Pacientu oziroma njegovemu pooblaščencu ali drugi osebi, ki ima pravico do seznanitve, se omogoči seznanitev pod pogojem, da je zagotovljena njihova identifikacija in izkazana pravna podlaga. Izvajalec zdravstvene dejavnosti mora pravico iz prvega odstavka tega člena pacientu omogočiti tako ali najpozneje pet delovnih dni po prejemu zahteve. Pacient lahko pri istem izvajalcu zdravstvene dejavnosti vloži zahtevo največ dvakrat mesečno. Posredovanje zahtevanih osebnih podatkov in informacij se zagotovi brezplačno. Izjemoma lahko izvajalec zdravstvene dejavnosti zaračuna razumno pristojbino, kadar so zahteve posameznika očitno neutemeljene ali pretirane, zlasti ker se ponavljajo, in kadar posameznik zahteva dodatne kopije.
V zvezi z vašo navedbo, da je NIJZ upravljavec podatkov in da vam ne more zagotoviti podatka o vsebini vnosa, IP pojasnjuje, da se lahko zahteva vloži pri upravljavcu oziroma izvajalcu zdravstvene dejavnosti, za katerega posameznik meni, da obdeluje njegove osebne podatke. Upravljavec Centralnega registra podatkov o pacientih (CRPP) je NIJZ, podlaga za vodenje te zbirke pa je podana v Zakonu o zbirkah podatkov s področja zdravstvenega varstva (Uradni list RS, št. 65/00, 47/15, 31/18, 152/20 – ZZUOOP, 175/20 – ZIUOPDVE, 203/20 – ZIUPOPDVE, 112/21 – ZNUPZ, 196/21 – ZDOsk, 206/21 – ZDUPŠOP, 141/22 – ZNUNBZ, 18/23 – ZDU-1O, 84/23 – ZDOsk-1 in 112/24 – ZDIUZDZ; ZZPPZ). Več o tem lahko preberete v že izdanem mnenju IP št. 07120-1/2021/528 z dne 5. 10. 2021. Mnenja IP so dostopna s pomočjo iskalnikov na www.ip-rs.si/vop. Več o tem, kako lahko dostopate do svoje zdravstvene dokumentacije, lahko preberete na povezavi https://tiodlocas.si/top-nasveti/kako-dostopate-do-svoje-zdravstvene-dokumentacije.
Zoper molk izvajalca zdravstvene dejavnosti (tj. če na vašo zahtevo ne odgovori v roku petih delovnih dni) ali zoper zavrnilni odgovor je mogoča pritožba, za reševanje katere je pristojen IP. Pri tem lahko uporabite neobvezen obrazec »Pritožba v zadevi seznanitve z lastno zdravstveno dokumentacijo (Obrazec ZPacP 41)«, ki je dostopen na: https://www.ip-rs.si/obrazci/obrazci-s-področja-pacientovih-pravic. Če menite, da gre v opisanem primeru za nezakonito obdelavo osebnih podatkov oz. razdelitve vlog med NIJZ in izvajalcem zdravstvene dejavnosti, lahko pri IP podate tudi prijavo. Pri tem si lahko pomagate tudi z obrazcem »Enotna vloga zaradi kršitve varstva osebnih podatkov (Obrazec VOP prijava)«, ki je objavljen na povezavi: https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/.
Informacijo o tem, kdo je opravil vpis in na kakšni podlagi, lahko zahtevate na podlagi pravice do seznanitve oz. do dostopa, ki je določena v 15. členu Splošne uredbe. V okviru pravice do seznanitve ima posameznik od upravljavca pravico pridobiti potrditev, ali se v zvezi z njim obdelujejo osebni podatki, in v teh primerih tudi dostop do osebnih podatkov ter nekatere informacije, kot so npr. nameni obdelave in uporabniki ali kategorije uporabnika, ki so jim bili ali jim bodo razkriti osebni podatki, zlasti uporabniki v tretjih državah ali mednarodnih organizacijah. Navedeno je treba zahtevati neposredno pri izvajalcu, vendar lahko informacijo o notranjih uporabnikih pri upravljavcu (zaposlenih) pridobite le izjemoma, če je to nujno potrebno za varstvo vaših pravic in svoboščin (npr. če je prišlo do ugotovljene kršitve varstva osebnih podatkov). Več o pravici do seznanitve lahko preberete na: https://tiodlocas.si/zelim-vedeti-kaj-pocnejo-z-mojimi-podatki.
V upanju, da vam bodo naša napotila v pomoč, vas lepo pozdravljamo.
dr. Jelena Virant Burnik, informacijska pooblaščenka
Barbara Žurej, univ. dipl. prav., svetovalka pooblaščenca za preventivo