Ułatwienia dostępu

Przejdź do głównej treści
Kto odpowiada za dane pacjentów - gabinet czy dostawca oprogramowania?

Kto odpowiada za dane pacjentów - gabinet czy dostawca oprogramowania?

Gdy dane wyciekają z serwerów dostawcy oprogramowania, to gabinet zgłasza naruszenie do UODO i zawiadamia pacjentów. Wyjaśniamy, dlaczego odpowiedzialności nie da się oddać razem z danymi i co z tego wynika w praktyce.

7 min czytania

Za każdym razem, gdy pojawia się informacja o wycieku danych z systemu medycznego, w gabinetach zapala się to samo pytanie: jeżeli dane trzymał dostawca oprogramowania, to chyba on za nie odpowiada?

Odpowiedź prawna jest inna, niż podpowiada intuicja. Za dane pacjentów odpowiada gabinet - również wtedy, gdy fizycznie leżą na cudzych serwerach, w cudzej serwerowni i pod cudzą opieką techniczną.

To opracowanie ma charakter informacyjny i nie jest poradą prawną. W konkretnej sprawie - zwłaszcza po stwierdzeniu naruszenia - warto skonsultować się z inspektorem ochrony danych lub prawnikiem.

Dwie role, które RODO rozdziela bardzo ostro

RODO przewiduje dwie osobne role.

Administrator danych to ten, kto decyduje o celach i sposobach przetwarzania. W gabinecie stomatologicznym to podmiot leczniczy albo praktyka: to on decyduje, że prowadzi dokumentację medyczną, jakie dane zbiera i po co.

Podmiot przetwarzający to ten, kto przetwarza dane na zlecenie administratora. Dostawca oprogramowania, firma hostingowa, serwis IT, biuro rachunkowe.

Kluczowe jest to, że tej roli się nie wybiera. Nie zmienia jej umowa, regulamin ani model wdrożenia. Gabinet jest administratorem, bo to on decyduje o leczeniu i dokumentacji - i pozostaje nim niezależnie od tego, czy program stoi na serwerze w rejestracji, czy w chmurze dostawcy.

Przeniesienie danych do chmury przenosi serwer, a nie odpowiedzialność.

Co to oznacza w dniu wycieku

Teoria robi się bardzo praktyczna, kiedy coś się wydarzy. Poniżej przebieg zdarzeń, gdy dane wyciekają z infrastruktury dostawcy.

1. Dostawca wykrywa naruszenie i informuje klientów. RODO zobowiązuje podmiot przetwarzający do zawiadomienia administratora bez zbędnej zwłoki. Umowa powinna doprecyzować, co to znaczy w godzinach - o czym niżej.

2. Od momentu, w którym gabinet stwierdził naruszenie, biegnie 72 godziny. W tym czasie to gabinet, nie dostawca, zgłasza naruszenie Prezesowi UODO. Zgłoszenie musi opisywać charakter naruszenia, kategorie i przybliżoną liczbę osób, których dotyczy, możliwe konsekwencje i podjęte środki zaradcze.

3. Jeżeli ryzyko dla pacjentów jest wysokie, gabinet zawiadamia także pacjentów. Przy dokumentacji medycznej ta przesłanka jest spełniona bardzo często - mówimy o danych o zdrowiu, a więc szczególnej kategorii danych.

4. Pacjenci przychodzą z pytaniami do gabinetu. Nie do dostawcy. Roszczenia o odszkodowanie za szkodę majątkową lub niemajątkową kieruje się przeciwko administratorowi, a poszkodowany może pozwać także podmiot przetwarzający.

5. Kontrola sprawdza, czy gabinet dochował należytej staranności. Pytania są przewidywalne: czy była umowa powierzenia, czy dostawca był sprawdzony przed powierzeniem mu danych, czy gabinet miał kontrolę nad tym, co się z nimi dzieje.

To ostatni punkt jest sednem. Wyciek u dostawcy nie musi oznaczać winy gabinetu. Ale brak umowy powierzenia, brak wiedzy, gdzie są dane, i brak własnej kopii - już tak.

Trzy obowiązki, których nie da się oddać

Umowa powierzenia przetwarzania

Powierzenie danych podmiotowi przetwarzającemu wymaga umowy. Musi określać przedmiot i czas przetwarzania, charakter i cel, rodzaj danych, kategorie osób oraz obowiązki i prawa administratora.

Powinna też zawierać zobowiązanie dostawcy do pomocy przy obsłudze naruszeń i listę podprocesorów - czyli firm, którym dostawca sam powierza dane dalej (hosting, backup, wsparcie techniczne). Bez tej listy nie da się odpowiedzieć na pytanie, gdzie w rzeczywistości są dane pacjentów.

Brak umowy powierzenia to naruszenie po stronie gabinetu, niezależnie od tego, czy cokolwiek wyciekło.

Umowa jest przy tym potrzebna niezależnie od tego, gdzie fizycznie stoi baza - decyduje dostęp do danych, a nie miejsce ich przechowywania. Różnicę w zakresie takiej umowy opisujemy w dalszej części.

Zgłoszenie naruszenia w 72 godziny

Termin liczy się od stwierdzenia naruszenia przez administratora, czyli przez gabinet. Jeśli dostawca zawiadomi z tygodniowym opóźnieniem, gabinet startuje z pustym bakiem - i to gabinet tłumaczy się z opóźnienia.

Dlatego w umowie powinien znaleźć się konkretny, maksymalny czas poinformowania klienta o incydencie, a nie ogólnikowe „bez zbędnej zwłoki". To jeden z niewielu zapisów, który realnie zmienia sytuację gabinetu w kryzysie.

Dostępność dokumentacji przez cały okres przechowywania

Dokumentację medyczną przechowuje się co do zasady 20 lat. Umowa na oprogramowanie trwa zwykle rok. Te dwa okresy muszą się spotkać: gabinet musi wiedzieć, w jakim formacie, w jakim terminie i za jaką cenę odzyska dane, gdy zakończy współpracę z dostawcą - albo gdy dostawca zakończy działalność.

Eksport wyłącznie do PDF tego warunku nie spełnia. Pozwala wydrukować, ale nie pozwala przenieść dokumentacji do innego systemu.

Czy dostawca w ogóle za coś odpowiada?

Odpowiada - za swoje obowiązki. Podmiot przetwarzający musi wdrożyć odpowiednie środki bezpieczeństwa, działać wyłącznie na udokumentowane polecenie administratora, zawiadamiać go o naruszeniach i nie angażować dalszych podprocesorów bez zgody. Za ich naruszenie grożą mu kary administracyjne i odpowiedzialność odszkodowawcza.

Kary z RODO sięgają 20 mln euro albo 4% rocznego światowego obrotu - w zależności od tego, która kwota jest wyższa - i mogą dotknąć obie strony.

Różnica jest jednak zasadnicza: odpowiedzialność dostawcy nie zdejmuje odpowiedzialności z gabinetu. Te dwie odpowiedzialności biegną równolegle, a wobec pacjenta pierwszą linią jest zawsze gabinet.

Co zrobić w tym tygodniu

Krok Na czym polega
1. Wyciągnij umowę powierzenia Sprawdź, czy w ogóle ją masz i czy jest podpisana. Jeśli nie - poproś dostawcę o wzór
2. Znajdź zapis o czasie zawiadomienia Jeżeli nie ma konkretnej liczby godzin, poproś o aneks
3. Ustal listę podprocesorów Zapytaj wprost, komu dostawca przekazuje dane dalej i w jakim kraju one leżą
4. Sprawdź drogę wyjścia Format, termin i koszt wydania danych po zakończeniu umowy
5. Zrób własną kopię i ją odtwórz Kopia, której nigdy nie przywracano, jest założeniem, a nie zabezpieczeniem
6. Uporządkuj konta Konto imienne dla każdego pracownika zamiast wspólnego hasła, uprawnienia dopasowane do roli

Punkty 1-4 to rozmowa z dostawcą. Punkty 5 i 6 to praca po stronie gabinetu, którą trzeba wykonać niezależnie od tego, gdzie leżą dane.

Gotową listę pytań do wysłania dostawcy znajdziesz w przewodniku 7 pytań do dostawcy oprogramowania o dane pacjentów. Warto zadać je na piśmie - odpowiedź mailem jest częścią dokumentacji, którą i tak trzeba mieć na wypadek kontroli.

A jeśli baza stoi w gabinecie?

Praca na własnym serwerze nie zwalnia z żadnego z powyższych obowiązków. Gabinet nadal jest administratorem, nadal musi zabezpieczyć dane i nadal ma 72 godziny na zgłoszenie naruszenia - z tą różnicą, że typowym scenariuszem nie jest wtedy wyciek z cudzej serwerowni, tylko ransomware, kradzież komputera albo zgubiony nośnik z kopią zapasową.

Zmienia się natomiast zakres powierzenia. Powierzenie nie wynika z tego, kto hostuje bazę - wynika z tego, kto ma dostęp do danych. Gdy program pracuje na serwerze w gabinecie:

  • dokumentacja nie jest przechowywana u dostawcy, więc nie powierzasz mu jej na stałe;
  • powierzenie dotyczy sytuacji, w których ktoś z zewnątrz faktycznie sięga do danych - przede wszystkim zdalnej pomocy technicznej i migracji danych ze starego programu, a także obsługi informatycznej gabinetu przez zewnętrzną firmę;
  • osobnego uregulowania wymagają pozostali odbiorcy danych: biuro rachunkowe, laboratorium protetyczne, dostawca bramki SMS czy usług rejestracji telefonicznej.

Umowa powierzenia z producentem oprogramowania jest więc potrzebna także przy lokalnej bazie - ale obejmuje wąski, zdefiniowany zakres czynności serwisowych, a nie nieprzerwane przechowywanie całej dokumentacji gabinetu.

Baza w gabinecie Baza u dostawcy
Kto przechowuje dokumentację gabinet dostawca
Czego dotyczy powierzenie zdalny serwis, migracja danych całość dokumentacji, w sposób ciągły
Kiedy dostawca ma dostęp do danych gdy gabinet uruchomi sesję pomocy stale
Lokalizacja danych i lista podprocesorów do ustalenia tylko przy usługach dodatkowych do ustalenia zawsze
Skutek zakończenia umowy dane zostają na serwerze gabinetu trzeba je odzyskać w terminie i formacie z umowy

To jest praktyczna różnica, o którą warto zapytać wprost: czy powierzam dostawcy dokumentację, czy tylko wpuszczam go do niej wtedy, gdy sam go o to poproszę.

Jest też różnica skali, o której rzadko się mówi wprost. System gromadzący dokumentację tysięcy placówek w jednym miejscu jest dla atakującego celem wyjątkowo opłacalnym - jedno skuteczne włamanie daje dostęp do wszystkiego naraz. Przy danych rozproszonych po serwerach poszczególnych gabinetów taka koncentracja nie powstaje, więc skutki pojedynczego incydentu z reguły pozostają ograniczone do jednej placówki.

Nie oznacza to jednak, że ryzyko znika. Zostają usługi zdalne, kanały serwisowe, poczta, nośniki z kopiami i sam komputer w gabinecie.

Warto tylko zauważyć, że te ryzyka nie są cechą modelu lokalnego - są cechą gabinetu. Praktyka pracująca w chmurze ma dokładnie te same komputery w rejestracji i przy fotelu. Zapisuje lokalnie zdjęcia wykonywane pacjentom, a dokumentacja obrazowa i tak najczęściej żyje w osobnym programie producenta aparatu, na dysku w gabinecie. Ma podpisane papierowo zgody i ich skany. Wysyła i odbiera pocztę. Przeniesienie kartoteki do chmury nie usuwa ani jednego z tych punktów - dokłada natomiast kolejny, zewnętrzny, na który gabinet nie ma wpływu.

Dlatego kopia zapasowa, uprawnienia i aktualna wersja programu mają znaczenie niezależnie od tego, gdzie stoi baza.

To nie czyni lokalnego serwera bezpiecznym samym z siebie. Czyni go natomiast twoim - razem z kopią zapasową, uprawnieniami i decyzją o tym, kto ma dostęp.

O tym, co SmartDental daje do ręki w tym obszarze - od archiwizacji przez uprawnienia po wydanie dokumentacji pacjentowi - mówi przewodnik Bezpieczeństwo danych i RODO w gabinecie.

Jak to skonfigurować - krok po kroku

Gotowy uruchomić tę funkcję u siebie? Konkretne instrukcje znajdziesz w sekcji Pomoc.

Chcesz zobaczyć to w działaniu?

Pobierz wersję testową SmartDental i sprawdź wszystkie funkcje przez 30 dni za darmo.

Wypróbuj wersję testową