Το άρθρο έχει ενημερωτικό χαρακτήρα και δεν αποτελεί νομική συμβουλή. Για το δικό σας ιατρείο συμβουλευτείτε δικηγόρο ή τον ιατρικό σας σύλλογο.
1. Χρειάζομαι συγκατάθεση για να κρατώ αρχείο ασθενών;
Όχι. Είναι από τις πιο διαδεδομένες παρανοήσεις. Η τήρηση ιατρικού αρχείου δεν είναι επιλογή του γιατρού αλλά υποχρέωσή του από τον Κώδικα Ιατρικής Δεοντολογίας (ν. 3418/2005, άρθρο 14). Η νομική βάση της επεξεργασίας είναι η παροχή ιατρικής φροντίδας, όχι η συγκατάθεση. Αυτό έχει και μια πρακτική συνέπεια: αφού δεν στηρίζεστε σε συγκατάθεση, ο ασθενής δεν μπορεί να «την ανακαλέσει» και να σας ζητήσει να διαγράψετε τον φάκελό του πριν τη λήξη του υποχρεωτικού χρόνου τήρησης.
Η συγκατάθεση χρειάζεται για ό,τι δεν είναι φροντίδα: για παράδειγμα, αν θέλετε να στείλετε στους ασθενείς σας ενημερώσεις για νέες υπηρεσίες ή προσφορές.
2. Πόσα χρόνια κρατώ το αρχείο;
Στα ιδιωτικά ιατρεία το ιατρικό αρχείο τηρείται για 10 χρόνια από την τελευταία επίσκεψη του ασθενούς (ν. 3418/2005, άρθρο 14 παρ. 4). Για κλινικές και νοσοκομεία ο χρόνος είναι 20 χρόνια. Μετά τη λήξη, το αρχείο πρέπει να καταστρέφεται με ασφαλή τρόπο.
3. Επιτρέπονται τα SMS υπενθύμισης ραντεβού;
Ναι. Η υπενθύμιση ενός ραντεβού που ο ίδιος ο ασθενής έκλεισε είναι μέρος της εξυπηρέτησής του, όχι διαφημιστική επικοινωνία. Δεν απαιτεί ξεχωριστή συγκατάθεση. Ισχύουν όμως τρεις προϋποθέσεις καλής πρακτικής:
- Λιτό περιεχόμενο. Ημέρα, ώρα, όνομα ιατρείου, τηλέφωνο. Όχι διάγνωση, όχι λόγος επίσκεψης, όχι αποτελέσματα εξετάσεων. Το SMS μπορεί να το δει τρίτος στην οθόνη του κινητού.
- Δικαίωμα να μη λαμβάνει. Αν ο ασθενής ζητήσει να μην του στέλνετε υπενθυμίσεις, σημειώστε το και σταματήστε.
- Ενημέρωση. Η αποστολή υπενθυμίσεων και ο πάροχος SMS που χρησιμοποιείτε αναφέρονται στο ενημερωτικό κείμενο απορρήτου του ιατρείου (βλ. σημείο 5).
Διαφορετική περίπτωση είναι τα προωθητικά μηνύματα (ευχές με προσφορά, νέα υπηρεσία, «κλείστε τον ετήσιο έλεγχό σας»). Για αυτά ισχύει ο ν. 3471/2006 (άρθρο 11): απαιτείται προηγούμενη ρητή συγκατάθεση, και κάθε μήνυμα πρέπει να δίνει εύκολο και δωρεάν τρόπο διαγραφής.
4. Το τηλέφωνο, η γραμματεία και η AI γραμματέας
Όποιος απαντά στο τηλέφωνο του ιατρείου, άνθρωπος ή λογισμικό, έρχεται σε επαφή με προσωπικά δεδομένα. Για τη γραμματέα, αυτό καλύπτεται από τη σύμβαση εργασίας και την υποχρέωση εχεμύθειας. Για μια εξωτερική υπηρεσία (τηλεφωνικό κέντρο, λογισμικό AI γραμματέα) χρειάζονται δύο πράγματα:
- Σύμβαση εκτέλεσης επεξεργασίας (άρθρο 28 GDPR) με τον πάροχο, που ορίζει ότι επεξεργάζεται τα δεδομένα μόνο για λογαριασμό σας και με τις οδηγίες σας.
- Ενημέρωση του καλούντος για την καταγραφή της κλήσης, στην αρχή της, αν η κλήση καταγράφεται.
Καλό είναι επίσης ο πάροχος να μπορεί να σας πει πού αποθηκεύονται τα δεδομένα (εντός ή εκτός Ευρωπαϊκής Ένωσης) και ποιοι υποεκτελούντες εμπλέκονται (π.χ. πάροχος τηλεφωνίας, πάροχος SMS).
5. Τι πρέπει να έχει ένα ιατρείο, στην πράξη
Η ελάχιστη λίστα συμμόρφωσης
- Ενημερωτικό κείμενο απορρήτου (άρθρο 13 GDPR): ποιος είναι ο υπεύθυνος επεξεργασίας, γιατί συλλέγετε δεδομένα, πόσο τα κρατάτε, σε ποιους τα διαβιβάζετε, ποια είναι τα δικαιώματα του ασθενούς. Αναρτημένο στο ιατρείο και, αν έχετε, στην ιστοσελίδα.
- Αρχείο δραστηριοτήτων επεξεργασίας (άρθρο 30): ένα απλό έγγραφο που περιγράφει τι δεδομένα τηρείτε και πώς.
- Συμβάσεις με όσους επεξεργάζονται δεδομένα για εσάς: λογισμικό ραντεβού, λογιστής, εξωτερικό εργαστήριο, πάροχος SMS.
- Τεχνικά μέτρα: κωδικοί πρόσβασης ανά χρήστη, κλειδωμένο αρχείο για τα έντυπα, αντίγραφα ασφαλείας, κρυπτογράφηση στο λογισμικό.
- Διαδικασία για αιτήματα ασθενών: πρόσβαση στον φάκελό τους, διόρθωση στοιχείων, αντίγραφο.
6. Χρειάζομαι Υπεύθυνο Προστασίας Δεδομένων (DPO);
Κατά κανόνα, ένα μονοπρόσωπο ιατρείο όχι. Ο Κανονισμός απαιτεί DPO όταν η επεξεργασία δεδομένων υγείας γίνεται «σε μεγάλη κλίμακα», και η αιτιολογική σκέψη 91 του ίδιου του Κανονισμού αναφέρει ρητά ότι η επεξεργασία δεδομένων ασθενών από μεμονωμένο ιατρό δεν θεωρείται μεγάλης κλίμακας. Για πολυϊατρεία και διαγνωστικά κέντρα η απάντηση μπορεί να είναι διαφορετική και αξίζει νομική γνώμη.
7. Το λογισμικό ραντεβού: τι να ρωτήσετε
Όταν επιλέγετε λογισμικό για το ιατρείο σας, οι ερωτήσεις που έχουν σημασία για τον GDPR είναι λίγες και συγκεκριμένες: Πού βρίσκονται οι servers; Υπάρχει σύμβαση εκτέλεσης επεξεργασίας; Βλέπει το ένα ιατρείο τα δεδομένα του άλλου; Ποιοι υποεκτελούντες χρησιμοποιούνται; Μπορώ να εξάγω και να διαγράψω τα δεδομένα μου αν φύγω;
Για να είμαστε συγκεκριμένοι με το δικό μας: στο Medenda τα δεδομένα αποθηκεύονται κρυπτογραφημένα σε servers εντός Ευρωπαϊκής Ένωσης (Φρανκφούρτη), κάθε ιατρείο είναι πλήρως απομονωμένο από τα υπόλοιπα, οι κλήσεις προς τη Μέντα ξεκινούν με ενημέρωση για την καταγραφή, και διατίθεται σύμβαση εκτέλεσης επεξεργασίας με πλήρη κατάλογο υποεκτελούντων. Λεπτομέρειες στην Πολιτική Απορρήτου.
Συχνές ερωτήσεις
Πρέπει να υπογράφει ο ασθενής συγκατάθεση στην πρώτη επίσκεψη;
Όχι για την τήρηση του ιατρικού φακέλου: αυτή στηρίζεται στην παροχή φροντίδας και στον Κώδικα Ιατρικής Δεοντολογίας. Αυτό που οφείλετε είναι ενημέρωση (το ενημερωτικό κείμενο απορρήτου). Συγκατάθεση χρειάζεται μόνο για επιπλέον χρήσεις, όπως προωθητικά μηνύματα.
Μπορώ να στέλνω το αποτέλεσμα εξέτασης με SMS;
Καλύτερα όχι. Το SMS δεν είναι ασφαλές κανάλι και μπορεί να διαβαστεί από τρίτο. Για αποτελέσματα προτιμήστε παράδοση στο ιατρείο ή κρυπτογραφημένο κανάλι. Το SMS είναι κατάλληλο για υπενθυμίσεις ραντεβού με λιτό περιεχόμενο.
Τι κάνω αν ένας ασθενής ζητήσει να διαγράψω τα στοιχεία του;
Ενημερώστε τον ότι το ιατρικό αρχείο τηρείται υποχρεωτικά για 10 χρόνια από την τελευταία επίσκεψη (ν. 3418/2005). Μπορείτε όμως να διακόψετε ό,τι δεν είναι υποχρεωτικό, όπως τις υπενθυμίσεις ή τα προωθητικά μηνύματα, και να του δώσετε αντίγραφο του φακέλου του αν το ζητήσει.
- Κανονισμός (ΕΕ) 2016/679 (GDPR): άρθρα 9, 13, 28, 30, 37 και αιτιολογική σκέψη 91 (eur-lex.europa.eu).
- Ν. 3418/2005, Κώδικας Ιατρικής Δεοντολογίας, άρθρο 14 (ιατρικό αρχείο, χρόνος τήρησης).
- Ιατρικός Σύλλογος Αθηνών, «Ιατροί και GDPR: συχνές ερωτήσεις και απαντήσεις», 24/5/2018 (μέσω lawspot.gr).
- Ν. 3471/2006, άρθρο 11, «Μη ζητηθείσα επικοινωνία» (lawspot.gr).