PROCEDURA ZABEZPIECZANIA I UDOSTĘPNIANIA DOKUMENTACJI MEDYCZNEJ
w podmiocie wykonującym działalność leczniczą, działającym pod firmą CHROMIEC FIZJOTERAPIA PATRYK CHROMIEC
§ 1. [Cel procedury]
Celem niniejszej procedury zabezpieczania i udostępniania dokumentacji medycznej (zwanej dalej: „Procedurą”) jest:
- ustalenie jednolitych zasad postępowania z dokumentacją medyczną w zakresie jej prawidłowego przechowywania i udostępniania, a także zabezpieczenia i zasad dostępu systemów jej przetwarzania zgodnie z obowiązującymi w tym zakresie przepisami;
- zapewnienie pacjentom dostępu do dokumentacji medycznej.
§ 2. [Definicje]
Ilekroć w niniejszej Procedurze jest mowa o: Podmiocie leczniczym – należy przez to rozumieć podmiot wykonujący działalność leczniczą, działający pod firmą CHROMIEC FIZJOTERAPIA PATRYK CHROMIEC, NIP: 5882318533, REGON: 384910546;
- Kierowniku – należy przez to rozumieć kierownika Podmiotu leczniczego – Patryka Chromiec;
- komórce organizacyjnej – należy przez to rozumieć wyodrębnioną w schemacie Podmiotu leczniczego strukturę organizacyjną Podmiotu leczniczego;
- pacjencie –
- pracownikach – należy przez to rozumieć osoby współpracujące z podmiotem leczniczym, w szczególności na podstawie umów cywilnoprawnych lub umowy o pracę;
- dokumentacji medycznej – należy przez to rozumieć dane i informacje medyczne odnoszące się do stanu zdrowia pacjenta lub udzielonych mu w Podmiocie leczniczym świadczeń zdrowotnych;
- danych osobowych – wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej;
- Systemie – należy przez to rozumieć system teleinformatyczny, w którym jest prowadzona i przetwarzana elektroniczna dokumentacja medyczna;
- wyciągu – należy przez to rozumieć skrótowy dokument zawierający wybrane informacje lub dane z całości dokumentacji medycznej; tj
- odpisie – należy przez to rozumieć dokument wytworzony przez przepisanie tekstu z oryginału dokumentacji medycznej z wiernym zachowaniem zgodności co do treści z oryginałem;
- kopii – należy przez to rozumieć dokument wytworzony przez odwzorcowanie oryginału dokumentacji medycznej, w formie kserokopii lub odwzorcowania cyfrowego (skanu).
§ 3. [Przedmiot i zakres stosowania]
- Niniejsza Procedura określa:
- sposób zabezpieczenia dokumentacji medycznej w Podmiocie leczniczym;
- osoby, podmioty i instytucje uprawnione do dostępu do dokumentacji medycznej;
- zasady i tryb udostępniania dokumentacji medycznej przez Podmiot leczniczy;
- zasady pobierania opłat za udostępnianie przez Podmiot leczniczy dokumentacji medycznej.
- Niniejsza Procedura obowiązuje:
- wszystkich pracowników i współpracowników Podmiotu leczniczego, uprawnionych do przetwarzania danych osobowych i prowadzenia dokumentacji medycznej;
- podmioty występujące o udostępnienie dokumentacji medycznej lub o udzielenie im informacji zawartych w dokumentacji medycznej.
§ 4. [Prowadzenie dokumentacji medycznej w postaci elektronicznej]
- Podmiot leczniczy zapewnia odpowiednie warunki zabezpieczające dokumentację medyczną przed zniszczeniem, uszkodzeniem lub utratą i dostępem osób nieupoważnionych, a także umożliwiające jej wykorzystanie bez zbędnej zwłoki.
- Dokumentacja medyczna prowadzona jest w postaci elektronicznej, w Systemie zapewniającym zabezpieczenie jej przed uszkodzeniem lub utratą poprzez:
- wykonywanie nadmiarowych i całościowych kopii zapasowych danych z Systemu, w których przetwarzana jest elektroniczna dokumentacja medyczna;
- stosowanie ochrony antywirusowej serwerów i komputerów, w których przetwarzana jest dokumentacja medyczna w postaci elektronicznej;
- stosowanie zabezpieczeń przed awarią zasilania lub zakłóceniami w sieci zasilającej.
- Podmioty upoważnione do dostępu do Systemu, zobowiązane są do:
- bieżącego dokonywania wpisów do dokumentacji medycznej;
- stosowania wytycznych producenta oprogramowania w zakresie jego obsługi;
- dbałości o przeprowadzenie bieżących kontroli działania Systemu.
- Bieżące kontrolowanie działania Systemu oraz sposobów jego zabezpieczenia odbywa się poprzez:
- przeprowadzaniu kontroli sprawności Systemu oraz okresowej kontroli sprawności kopii zapasowych;
- przeprowadzaniu audytów bezpieczeństwa informacji;
- przeprowadzaniu przeglądów technicznych serwerów i komputerów, w których przetwarzana jest dokumentacja medyczna w postaci elektronicznej.
- Podmiot leczniczy dokonuje okresowej – nie rzadziej niż raz na 12 miesięcy – oceny skuteczności sposobów bieżącego kontrolowania funkcjonowania Systemu.
- Zabezpieczenie Systemu przed dostępem osób nieuprawnionych odbywa się poprzez zastosowanie zintegrowanego systemu informatycznego umożliwiającego identyfikację osoby udzielającej świadczeń zdrowotnych i rejestrowanych przez nią zmian poprzez przyporządkowanie cech informacyjnych.
- Dane rejestrowane są w Systemie poprzez interfejs użytkownika zgodnie z wytycznymi producenta oprogramowania.
- Dokumentacja medyczna w postaci elektronicznej jest autoryzowana certyfikatem kwalifikowanym lub niekwalifikowanym w celu zapewnienia identyfikacji osoby dokonującej wpisów do dokumentacji oraz identyfikacji osoby dokonującej zatwierdzenia dokumentacji.
- W przypadku braku możliwości autoryzacji za pomocą certyfikatu, o którym mowa w ust. 6, dokumentacja powinna zostać wydrukowana i opatrzona podpisem odręcznym.
- Dostęp do dokumentacji medycznej w postaci elektronicznej posiadają jedynie osoby upoważnione, posiadające indywidualny identyfikator oraz hasło do Systemu.
- Przetwarzanie danych osobowych zawartych w dokumentacji medycznej następuje z uwzględnieniem praw pacjenta wskazanych w ustawie z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta oraz z zastosowaniem obowiązujących przepisów prawa, w tym przepisów regulujących ochronę danych osobowych.
§ 5. [Przechowywanie dokumentacji medycznej]
- Dokumentacja medyczna w postaci elektronicznej jest przechowywana jest w Systemie z zachowaniem jej integralności i wiarygodności.
- Utrwalenie dokumentacji medycznej w postaci elektronicznej zapewnia możliwość weryfikacji danych identyfikujących osobę dokonującą wpisu oraz możliwość odczytania wszystkich informacji zawartych w tej dokumentacji aż do zakończenia okresu przechowywania dokumentacji.
§ 6. [Udostępnianie dokumentacji medycznej. Opłaty]
- Dokumentację medyczną udostępnia się Pacjentowi lub upoważnionej przez niego osobie na podstawie wniosku pisemnego lub przesłanego drogą elektroniczną.
- Dokumentację medyczną udostępnia się także podmiotom, które na mocy ustawy z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta są do tego upoważnione.
- Po śmierci pacjenta dokumentacja medyczna jest udostępniana osobie upoważnionej przez pacjenta za życia lub osobie, która w chwili zgonu pacjenta była jego przedstawicielem ustawowym. Dokumentacja medyczna jest udostępniana także osobie bliskiej (tj. małżonkowi, krewnemu do drugiego stopnia, powinowatemu do drugiego stopnia w linii prostej, przedstawicielowi ustawowemu, osobie pozostającej we wspólnym pożyciu lub osobie wskazanej przez pacjenta), chyba że udostępnieniu sprzeciwi się inna osoba bliska lub sprzeciwił się temu pacjent za życia.
- Upoważniona przez pacjenta osoba ma prawo dostępu do jego dokumentacji medycznej w zakresie złożonego upoważnienia.
- Pacjent lub upoważniona przez niego osoba określa we wniosku, o którym mowa w ust. 1, czy dokumentacja medyczna:
- ma być udostępniona w całości czy w części (wraz ze wskazaniem, której części dotyczy wniosek);
- ma być udostępniona:
- wyłącznie do wglądu;
- w postaci wyciągu, odpisu, kopii lub wydruku;
- przez wydanie oryginału za potwierdzeniem odbioru i z zastrzeżeniem zwrotu po wykorzystaniu – na żądanie organów władzy publicznej albo sądów powszechnych, a także w przypadku, gdy zwłoka w wydaniu dokumentacji medycznej mogłaby spowodować zagrożenie życia lub zdrowia pacjenta;
- za pośrednictwem środków komunikacji elektronicznej;
- na informatycznym nośniku danych.
- Podmiot leczniczy prowadzi wykaz zawierający następujące informacje dotyczące udostępnianej dokumentacji medycznej:
- imię (imiona) i nazwisko Pacjenta, którego dotyczy dokumentacja medyczna;
- sposób udostępnienia dokumentacji medycznej;
- zakres udostępnionej dokumentacji medycznej;
- imię (imiona) i nazwisko osoby innej niż Pacjent, której została udostępniona dokumentacja medyczna, a w przypadkach, o których mowa w art. 26 ust. 3 i 4 u.o.p.p., także nazwę uprawnionego organu lub podmiotu;
- imię (imiona) i nazwisko oraz podpis osoby, która udostępniła dokumentację medyczną;
- datę udostępnienia dokumentacji medycznej.
§ 7. [Opłaty za udostępnienie dokumentacji medycznej
- Za udostępnienie dokumentacji medycznej w formie wyciągów, odpisów, kopii albo wydruków Podmiot leczniczy pobiera opłatę.
- Wysokość opłaty, o której mowa w ust. 1, określa cennik stanowiący załącznik nr 1 do niniejszej Procedury.
- Opłaty, o której mowa w ust. 1, nie pobiera się w przypadku udostępnienia dokumentacji medycznej Pacjentowi albo jego przedstawicielowi ustawowemu po raz pierwszy w danym zakresie i w sposób, o którym mowa w ust. 1 lub w związku z postępowaniem przed wojewódzką komisją do spraw orzekania o zdarzeniach medycznych.
- Wysokość aktualnie obowiązującej opłaty, o której mowa w ust. 1, podawana jest do wiadomości pracowników Podmiotu leczniczego, pacjentów oraz osób trzecich, poprzez umieszczenie informacji na terenie zakładu leczniczego.
§ 8. [Obowiązki pracowników i współpracowników]
Wszyscy pracownicy Podmiotu leczniczego zobowiązują się do:
- noszenia identyfikatorów;
- zachowania w tajemnicy danych osobowych;
- przestrzegania przepisów i regulacji wewnętrznych związanych z ochroną danych osobowych, w szczególności:
- zachowania w tajemnicy posiadanych haseł i kont w Systemie;
- zmiany haseł do posiadanych kont raz na 30 dni;
- wykorzystywania posiadanych oraz udostępnionych kont użytkownika w Systemie oraz kont poczty elektronicznej wyłącznie do zadań służbowych;
- niezwłocznego wylogowywania się z Systemu po zakończeniu pracy;
- nie uruchamiania aplikacji, które mogą zakłócić i zdestabilizować pracę Systemu lub naruszyć prywatność danych w nim zgromadzonych;
- nieudostępniania osobom trzecim informacji na temat struktury informatycznej Systemu;
- przechowywanie dokumentów zawierających dane osobowe w miejscach do tego przeznaczonych;
- nie pozostawianie bez nadzoru w stanie zarejestrowania do sieci komputerów i stacji roboczych;
- niezwłocznego zabierania z drukarki wydruków zawierających dane osobowe;
- ochrony innych urządzeń (skanerów, fotokopiarek, drukarek) przed
- nie wynoszenia sprzętu poza teren Podmiotu leczniczego;
- nie otwierania plików znajdujących się na nośnikach niepewnego lub nieautoryzowanego pochodzenia oraz plików otrzymanych przez sieć, co do których nie można mieć zaufania;
- niedokonywania jakichkolwiek zmian komponentów sprzętu komputerowego.
§ 9. [Postępowanie w sytuacji naruszenia ochrony danych]
- Za przypadki kwalifikowane jako naruszenie lub uzasadnione podejrzenie naruszenia zabezpieczenia Systemu uważa się:
- sytuacje losowe lub nieprzewidziane oddziaływanie czynników zewnętrznych na zasoby systemu;
- niewłaściwe parametry środowiska;
- awarię sprzętu lub oprogramowania, która wyraźnie wskazuje na umyślne działanie mające na celu naruszenie ochrony danych osobowych, a także niewłaściwe działanie serwisu;
- pojawienie się odpowiedniego komunikatu alarmowego od tej części Systemu, która zapewnia ochronę zasobów lub inny komunikat o podobnym znaczeniu;
- pogorszenie się jakości danych w Systemie lub inne odstępstwo od stanu oczekiwanego wskazujące na zakłócenie Systemu lub inną nadzwyczajną i niepożądaną modyfikację w Systemie;
- stwierdzenie próby modyfikacji lub modyfikacji danych w Systemie bez odpowiedniego upoważnienia;
- ujawnienie osobom nieupoważnionym danych osobowych lub objętych tajemnicą procedury ochrony przetwarzania albo innych strzeżonych elementów Systemu;
- ujawnienie istnienia nieautoryzowanych kont dostępu;
- rażące naruszenie dyscypliny pracy w zakresie przestrzegania procedur bezpieczeństwa informacji.
- W przypadku stwierdzenia naruszenia każdy pracownik jest obowiązany niezwłocznie powiadomić o tym fakcie bezpośredniego przełożonego lub Kierownika Podmiotu leczniczego. Informacja, o której mowa w zdaniu poprzedzającym, powinna zawierać imię i nazwisko osoby zgłaszającej oraz zauważone symptomy zagrożenia.
- Do czasu podjęcia interwencji przez Kierownika lub osobę przez niego upoważnioną zgłaszający, o którym mowa w ust. 2, niezwłocznie podejmuje czynności niezbędne do powstrzymania niepożądanych skutków naruszenia, jeśli istnieje taka możliwość, wstrzymuje pracę urządzenia, na którym zaistniało naruszenie oraz wstępnie dokumentuje zaistniałe naruszenie.
- Kierownik lub osoba przez niego upoważniona dokumentuje wszelkie naruszenia ochrony danych osobowych
- Naruszenie danych osobowych podlega zgłoszeniu na podstawie art. 33 RODO.
- Jeśli naruszenie ochrony danych osobowych może spowodować wysokie naruszenia praw lub wolności osób fizycznych, Podmiot leczniczy zawiadamia osobę, której dane dotyczą, o takim naruszeniu. Załączniki:
Załącznik nr 1 – Opłaty za udostępnianie dokumentacji medycznej.
Opłaty za udostępnianie dokumentacji medycznej Opłata za udostępnienie dokumentacji medycznej wynosi 50zł.