PROCEDURA ZABEZPIECZANIA I UDOSTĘPNIANIA DOKUMENTACJI MEDYCZNEJ w podmiocie wykonującym działalność leczniczą, działającym pod firmą CHROMIEC FIZJOTERAPIA PATRYK CHROMIEC § 1. [Cel procedury] Celem niniejszej procedury zabezpieczania i udostępniania dokumentacji medycznej (zwanej dalej: „Procedurą”) jest: ● ustalenie jednolitych zasad postępowania z dokumentacją medyczną w zakresie jej prawidłowego przechowywania i udostępniania, a także zabezpieczenia i zasad dostępu systemów jej przetwarzania zgodnie z obowiązującymi w tym zakresie przepisami; ● zapewnienie pacjentom dostępu do dokumentacji medycznej. § 2. [Definicje] Ilekroć w niniejszej Procedurze jest mowa o: Podmiocie leczniczym – należy przez to rozumieć podmiot wykonujący działalność leczniczą, działający pod firmą CHROMIEC FIZJOTERAPIA PATRYK CHROMIEC, NIP: 5882318533, REGON: 384910546; ● Kierowniku – należy przez to rozumieć kierownika Podmiotu leczniczego – Patryka Chromiec; ● komórce organizacyjnej – należy przez to rozumieć wyodrębnioną w schemacie Podmiotu leczniczego strukturę organizacyjną Podmiotu leczniczego; ● pacjencie – ● pracownikach – należy przez to rozumieć osoby współpracujące z podmiotem leczniczym, w szczególności na podstawie umów cywilnoprawnych lub umowy o pracę; ● dokumentacji medycznej – należy przez to rozumieć dane i informacje medyczne odnoszące się do stanu zdrowia pacjenta lub udzielonych mu w Podmiocie leczniczym świadczeń zdrowotnych; ● danych osobowych – wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej; ● Systemie – należy przez to rozumieć system teleinformatyczny, w którym jest prowadzona i przetwarzana elektroniczna dokumentacja medyczna; ● wyciągu – należy przez to rozumieć skrótowy dokument zawierający wybrane informacje lub dane z całości dokumentacji medycznej; tj ● odpisie – należy przez to rozumieć dokument wytworzony przez przepisanie tekstu z oryginału dokumentacji medycznej z wiernym zachowaniem zgodności co do treści z oryginałem; ● kopii – należy przez to rozumieć dokument wytworzony przez odwzorcowanie oryginału dokumentacji medycznej, w formie kserokopii lub odwzorcowania cyfrowego (skanu). § 3. [Przedmiot i zakres stosowania] ● Niniejsza Procedura określa: ○ sposób zabezpieczenia dokumentacji medycznej w Podmiocie leczniczym; ○ osoby, podmioty i instytucje uprawnione do dostępu do dokumentacji medycznej; ○ zasady i tryb udostępniania dokumentacji medycznej przez Podmiot leczniczy; ○ zasady pobierania opłat za udostępnianie przez Podmiot leczniczy dokumentacji medycznej. ● Niniejsza Procedura obowiązuje: ○ wszystkich pracowników i współpracowników Podmiotu leczniczego, uprawnionych do przetwarzania danych osobowych i prowadzenia dokumentacji medycznej; ○ podmioty występujące o udostępnienie dokumentacji medycznej lub o udzielenie im informacji zawartych w dokumentacji medycznej. § 4. [Prowadzenie dokumentacji medycznej w postaci elektronicznej] ● Podmiot leczniczy zapewnia odpowiednie warunki zabezpieczające dokumentację medyczną przed zniszczeniem, uszkodzeniem lub utratą i dostępem osób nieupoważnionych, a także umożliwiające jej wykorzystanie bez zbędnej zwłoki. ● Dokumentacja medyczna prowadzona jest w postaci elektronicznej, w Systemie zapewniającym zabezpieczenie jej przed uszkodzeniem lub utratą poprzez: ○ wykonywanie nadmiarowych i całościowych kopii zapasowych danych z Systemu, w których przetwarzana jest elektroniczna dokumentacja medyczna; ○ stosowanie ochrony antywirusowej serwerów i komputerów, w których przetwarzana jest dokumentacja medyczna w postaci elektronicznej; ○ stosowanie zabezpieczeń przed awarią zasilania lub zakłóceniami w sieci zasilającej. ● Podmioty upoważnione do dostępu do Systemu, zobowiązane są do: ○ bieżącego dokonywania wpisów do dokumentacji medycznej; ○ stosowania wytycznych producenta oprogramowania w zakresie jego obsługi; ○ dbałości o przeprowadzenie bieżących kontroli działania Systemu. ● Bieżące kontrolowanie działania Systemu oraz sposobów jego zabezpieczenia odbywa się poprzez: ○ przeprowadzaniu kontroli sprawności Systemu oraz okresowej kontroli sprawności kopii zapasowych; ○ przeprowadzaniu audytów bezpieczeństwa informacji; ○ przeprowadzaniu przeglądów technicznych serwerów i komputerów, w których przetwarzana jest dokumentacja medyczna w postaci elektronicznej. ● Podmiot leczniczy dokonuje okresowej – nie rzadziej niż raz na 12 miesięcy – oceny skuteczności sposobów bieżącego kontrolowania funkcjonowania Systemu. ● Zabezpieczenie Systemu przed dostępem osób nieuprawnionych odbywa się poprzez zastosowanie zintegrowanego systemu informatycznego umożliwiającego identyfikację osoby udzielającej świadczeń zdrowotnych i rejestrowanych przez nią zmian poprzez przyporządkowanie cech informacyjnych. ● Dane rejestrowane są w Systemie poprzez interfejs użytkownika zgodnie z wytycznymi producenta oprogramowania. ● Dokumentacja medyczna w postaci elektronicznej jest autoryzowana certyfikatem kwalifikowanym lub niekwalifikowanym w celu zapewnienia identyfikacji osoby dokonującej wpisów do dokumentacji oraz identyfikacji osoby dokonującej zatwierdzenia dokumentacji. ● W przypadku braku możliwości autoryzacji za pomocą certyfikatu, o którym mowa w ust. 6, dokumentacja powinna zostać wydrukowana i opatrzona podpisem odręcznym. ● Dostęp do dokumentacji medycznej w postaci elektronicznej posiadają jedynie osoby upoważnione, posiadające indywidualny identyfikator oraz hasło do Systemu. ● Przetwarzanie danych osobowych zawartych w dokumentacji medycznej następuje z uwzględnieniem praw pacjenta wskazanych w ustawie z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta oraz z zastosowaniem obowiązujących przepisów prawa, w tym przepisów regulujących ochronę danych osobowych. § 5. [Przechowywanie dokumentacji medycznej] ● Dokumentacja medyczna w postaci elektronicznej jest przechowywana jest w Systemie z zachowaniem jej integralności i wiarygodności. ● Utrwalenie dokumentacji medycznej w postaci elektronicznej zapewnia możliwość weryfikacji danych identyfikujących osobę dokonującą wpisu oraz możliwość odczytania wszystkich informacji zawartych w tej dokumentacji aż do zakończenia okresu przechowywania dokumentacji. § 6. [Udostępnianie dokumentacji medycznej. Opłaty] ● Dokumentację medyczną udostępnia się Pacjentowi lub upoważnionej przez niego osobie na podstawie wniosku pisemnego lub przesłanego drogą elektroniczną. ● Dokumentację medyczną udostępnia się także podmiotom, które na mocy ustawy z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta są do tego upoważnione. ● Po śmierci pacjenta dokumentacja medyczna jest udostępniana osobie upoważnionej przez pacjenta za życia lub osobie, która w chwili zgonu pacjenta była jego przedstawicielem ustawowym. Dokumentacja medyczna jest udostępniana także osobie bliskiej (tj. małżonkowi, krewnemu do drugiego stopnia, powinowatemu do drugiego stopnia w linii prostej, przedstawicielowi ustawowemu, osobie pozostającej we wspólnym pożyciu lub osobie wskazanej przez pacjenta), chyba że udostępnieniu sprzeciwi się inna osoba bliska lub sprzeciwił się temu pacjent za życia. ● Upoważniona przez pacjenta osoba ma prawo dostępu do jego dokumentacji medycznej w zakresie złożonego upoważnienia. ● Pacjent lub upoważniona przez niego osoba określa we wniosku, o którym mowa w ust. 1, czy dokumentacja medyczna: ○ ma być udostępniona w całości czy w części (wraz ze wskazaniem, której części dotyczy wniosek); ○ ma być udostępniona: ■ wyłącznie do wglądu; ■ w postaci wyciągu, odpisu, kopii lub wydruku; ■ przez wydanie oryginału za potwierdzeniem odbioru i z zastrzeżeniem zwrotu po wykorzystaniu – na żądanie organów władzy publicznej albo sądów powszechnych, a także w przypadku, gdy zwłoka w wydaniu dokumentacji medycznej mogłaby spowodować zagrożenie życia lub zdrowia pacjenta; ■ za pośrednictwem środków komunikacji elektronicznej; ■ na informatycznym nośniku danych. ● Podmiot leczniczy prowadzi wykaz zawierający następujące informacje dotyczące udostępnianej dokumentacji medycznej: ○ imię (imiona) i nazwisko Pacjenta, którego dotyczy dokumentacja medyczna; ○ sposób udostępnienia dokumentacji medycznej; ○ zakres udostępnionej dokumentacji medycznej; ○ imię (imiona) i nazwisko osoby innej niż Pacjent, której została udostępniona dokumentacja medyczna, a w przypadkach, o których mowa w art. 26 ust. 3 i 4 u.o.p.p., także nazwę uprawnionego organu lub podmiotu; ○ imię (imiona) i nazwisko oraz podpis osoby, która udostępniła dokumentację medyczną; ○ datę udostępnienia dokumentacji medycznej. § 7. [Opłaty za udostępnienie dokumentacji medycznej ● Za udostępnienie dokumentacji medycznej w formie wyciągów, odpisów, kopii albo wydruków Podmiot leczniczy pobiera opłatę. ● Wysokość opłaty, o której mowa w ust. 1, określa cennik stanowiący załącznik nr 1 do niniejszej Procedury. ● Opłaty, o której mowa w ust. 1, nie pobiera się w przypadku udostępnienia dokumentacji medycznej Pacjentowi albo jego przedstawicielowi ustawowemu po raz pierwszy w danym zakresie i w sposób, o którym mowa w ust. 1 lub w związku z postępowaniem przed wojewódzką komisją do spraw orzekania o zdarzeniach medycznych. ● Wysokość aktualnie obowiązującej opłaty, o której mowa w ust. 1, podawana jest do wiadomości pracowników Podmiotu leczniczego, pacjentów oraz osób trzecich, poprzez umieszczenie informacji na terenie zakładu leczniczego. § 8. [Obowiązki pracowników i współpracowników] Wszyscy pracownicy Podmiotu leczniczego zobowiązują się do: ● noszenia identyfikatorów; ● zachowania w tajemnicy danych osobowych; ● przestrzegania przepisów i regulacji wewnętrznych związanych z ochroną danych osobowych, w szczególności: ○ zachowania w tajemnicy posiadanych haseł i kont w Systemie; ○ zmiany haseł do posiadanych kont raz na 30 dni; ○ wykorzystywania posiadanych oraz udostępnionych kont użytkownika w Systemie oraz kont poczty elektronicznej wyłącznie do zadań służbowych; ○ niezwłocznego wylogowywania się z Systemu po zakończeniu pracy; ○ nie uruchamiania aplikacji, które mogą zakłócić i zdestabilizować pracę Systemu lub naruszyć prywatność danych w nim zgromadzonych; ○ nieudostępniania osobom trzecim informacji na temat struktury informatycznej Systemu; ○ przechowywanie dokumentów zawierających dane osobowe w miejscach do tego przeznaczonych; ○ nie pozostawianie bez nadzoru w stanie zarejestrowania do sieci komputerów i stacji roboczych; ○ niezwłocznego zabierania z drukarki wydruków zawierających dane osobowe; ○ ochrony innych urządzeń (skanerów, fotokopiarek, drukarek) przed ○ nie wynoszenia sprzętu poza teren Podmiotu leczniczego; ○ nie otwierania plików znajdujących się na nośnikach niepewnego lub nieautoryzowanego pochodzenia oraz plików otrzymanych przez sieć, co do których nie można mieć zaufania; ○ niedokonywania jakichkolwiek zmian komponentów sprzętu komputerowego. § 9. [Postępowanie w sytuacji naruszenia ochrony danych] ● Za przypadki kwalifikowane jako naruszenie lub uzasadnione podejrzenie naruszenia zabezpieczenia Systemu uważa się: ○ sytuacje losowe lub nieprzewidziane oddziaływanie czynników zewnętrznych na zasoby systemu; ○ niewłaściwe parametry środowiska; ○ awarię sprzętu lub oprogramowania, która wyraźnie wskazuje na umyślne działanie mające na celu naruszenie ochrony danych osobowych, a także niewłaściwe działanie serwisu; ○ pojawienie się odpowiedniego komunikatu alarmowego od tej części Systemu, która zapewnia ochronę zasobów lub inny komunikat o podobnym znaczeniu; ○ pogorszenie się jakości danych w Systemie lub inne odstępstwo od stanu oczekiwanego wskazujące na zakłócenie Systemu lub inną nadzwyczajną i niepożądaną modyfikację w Systemie; ○ stwierdzenie próby modyfikacji lub modyfikacji danych w Systemie bez odpowiedniego upoważnienia; ○ ujawnienie osobom nieupoważnionym danych osobowych lub objętych tajemnicą procedury ochrony przetwarzania albo innych strzeżonych elementów Systemu; ○ ujawnienie istnienia nieautoryzowanych kont dostępu; ○ rażące naruszenie dyscypliny pracy w zakresie przestrzegania procedur bezpieczeństwa informacji. ● W przypadku stwierdzenia naruszenia każdy pracownik jest obowiązany niezwłocznie powiadomić o tym fakcie bezpośredniego przełożonego lub Kierownika Podmiotu leczniczego. Informacja, o której mowa w zdaniu poprzedzającym, powinna zawierać imię i nazwisko osoby zgłaszającej oraz zauważone symptomy zagrożenia. ● Do czasu podjęcia interwencji przez Kierownika lub osobę przez niego upoważnioną zgłaszający, o którym mowa w ust. 2, niezwłocznie podejmuje czynności niezbędne do powstrzymania niepożądanych skutków naruszenia, jeśli istnieje taka możliwość, wstrzymuje pracę urządzenia, na którym zaistniało naruszenie oraz wstępnie dokumentuje zaistniałe naruszenie. ● Kierownik lub osoba przez niego upoważniona dokumentuje wszelkie naruszenia ochrony danych osobowych ● Naruszenie danych osobowych podlega zgłoszeniu na podstawie art. 33 RODO. ● Jeśli naruszenie ochrony danych osobowych może spowodować wysokie naruszenia praw lub wolności osób fizycznych, Podmiot leczniczy zawiadamia osobę, której dane dotyczą, o takim naruszeniu. Załączniki: ● Załącznik nr 1 – Opłaty za udostępnianie dokumentacji medycznej. Załącznik nr 1 – Opłaty za udostępnianie dokumentacji medycznej Opłata za udostępnienie dokumentacji medycznej wynosi 50zł.