Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
20.11.2023
07121-1/2023/1441
Zdravstveni osebni podatki, Pravica do ugovora, Varnost osebnih podatkov
Pri Informacijskem pooblaščencu (IP) smo dne 14. 11. 2023 prejeli vaše vprašanje, ali je treba izjavo o prepovedi vpogleda v povzetek podatkov o pacientu v CRPP podpisati oziroma ali je dokument veljaven brez podpisa. Vzorec dokumenta ste priložili. Zanima vas tudi, ali podana izjava res pomeni, da vsi izvajalci zdravstvene dejavnosti ne morejo vpogledati v zdravstveni karton pacienta oziroma ali je to namen te izjave.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena ZVOP-2, 58. členom Splošne uredbe o varstvu podatkov, 76. člena Zakona o varstvu osebnih podatkov na področju obravnavanja kaznivih dejanj (ZVOPOKD) ter 2. členom Zakona o informacijskem pooblaščencu (ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem. Pojasnjujemo še, da se lahko dokončno opredeljujemo do konkretnih obdelav osebnih podatkov le v nadzornih postopkih in ob upoštevanju vseh okoliščin konkretnega primera.
Če je izjava o prepovedi dana prek sistema zVEM, način potrjevanja veljavnosti izjave in način dodatne avtentikacije pacienta določa in omogoča upravljavec, tj. NIJZ. Zato je dodaten varen elektronski podpis načeloma možno šteti kot pogoj za veljavnost izjave o prepovedi.
Pacientova prepoved vpogleda v podatke o pacientu se nanaša le na podatke v zbirki »povzetek podatkov o pacientu«, ki je del Centralnega registra podatkov o pacientih (upravljavec je NIJZ), in se nanaša na vse ali na izbrane izvajalce zdravstvene dejavnosti. Prepoved ne velja za:
-zdravstveno dokumentacijo v interoperabilni hrbtenici CRPP,
-druge sisteme eZdravja (npr. eRecept, eNapotnica itd.),
-sistem on-line ZZZS (kartica zdravstvenega zavarovanja),
-zdravstveno dokumentacijo v papirni ali elektronski obliki pri izvajalcih zdravstvene dejavnosti,
-interne zdravstvene informacijske sisteme pri izvajalcih,
-znotraj povzetka podatkov o pacientu: osebno ime, EMŠO, ZZZS številko, podatke o pisnih izjavah ter podatke o smrti.
Če ste pri podajanju izjave naleteli na težave oziroma, če ni jasno ali je vaša izjava veljavna, predlagamo, da se obrnete na upravljavca – NIJZ. IP ne more dajati mnenj in izven nadzornega postopka presojati informacijskih rešitev pri drugem upravljavcu (NIJZ) ter ne more presojati konkretnih ravnanj uporabnikov sistema zVEM in jim nuditi storitvene podpore.
Lahko zgolj pojasnimo, da drugi odstavek 4. člena Pravilnika o prepovedi vpogleda v povzetek podatkov o pacientu v Centralnem registru podatkov o pacientih določa, da »se prepoved lahko poda na spletnem mestu zVEM, z vlogo, podpisano z varnim elektronskim podpisom, overjenim s kvalificiranim potrdilom, ali s posredovanjem prepovedi osebnemu zdravniku pacienta, ki prepoved posreduje v CRPP najpozneje do konca delavnika«. Določba ni povsem jasna glede tega, ali gre za dva ali za tri alternativne načine podajanja izjave. Za razlago se je treba obrniti na pripravljavca pravilnika, tj. Ministrstvo za zdravje.
Načeloma velja, da če upravljavec na podlagi omenjenega pravilnika ali na kakšni drugi podlagi oziroma zaradi določenih tehničnih okoliščin zahteva dodatno elektronsko podpisovanje izjave, je tak podpis verjetno pogoj za veljavnost izjave. V takem primeru verjetno ni dovolj, da je za avtentikacijo uporabnika poskrbljeno že pri samem vstopu v sistem.
Možna razloga za zahtevo NIJZ po dodatnem varnem elektronskem podpisu sta verjetno dva:
-sam pravilnik morda dopušča razlago, da mora biti vloga – tudi, če se poda prek portala zVEM – podpisana z varnim elektronskim podpisom, ali
-tako zahtevo določajo področni predpisi, ki ne spadajo v pristojnost IP ali pa gre za tehnično pogojeno rešitev, ki je IP prav tako ne more presojati.
Zgoraj opisani domet izjave o prepovedi izhaja zlasti iz 14.c člena in Priloge I in II Zakona o zbirkah podatkov s področja zdravstvenega varstva (ZZPPZ) in Pravilnika o prepovedi vpogleda v povzetek podatkov o pacientu v Centralnem registru podatkov o pacientih.
Prijazen pozdrav.
dr. Urban Brulc, univ. dipl. prav., samostojni svetovalec IP
Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka