PROCEDURA ZABEZPIECZANIA I UDOSTĘPNIANIA DOKUMENTACJI MEDYCZNEJ
w podmiocie wykonującym działalność leczniczą, działającym pod firmą CHROMIEC FIZJOTERAPIA PATRYK CHROMIEC

 

§ 1. [Cel procedury]

Celem niniejszej procedury zabezpieczania i udostępniania dokumentacji medycznej (zwanej dalej: „Procedurą”) jest:

  • ustalenie jednolitych zasad postępowania z dokumentacją medyczną w zakresie jej prawidłowego przechowywania i udostępniania, a także zabezpieczenia i zasad dostępu systemów jej przetwarzania zgodnie z obowiązującymi w tym zakresie przepisami;
  • zapewnienie pacjentom dostępu do dokumentacji medycznej.

§ 2. [Definicje]

Ilekroć w niniejszej Procedurze jest mowa o: Podmiocie leczniczym – należy przez to rozumieć podmiot wykonujący działalność leczniczą, działający pod firmą CHROMIEC FIZJOTERAPIA PATRYK CHROMIEC, NIP: 5882318533, REGON: 384910546;

  • Kierowniku – należy przez to rozumieć kierownika Podmiotu leczniczego – Patryka Chromiec;
  • komórce organizacyjnej – należy przez to rozumieć wyodrębnioną w schemacie Podmiotu leczniczego strukturę organizacyjną Podmiotu leczniczego;
  • pacjencie –
  • pracownikach – należy przez to rozumieć osoby współpracujące z podmiotem leczniczym, w szczególności na podstawie umów cywilnoprawnych lub umowy o pracę;
  • dokumentacji medycznej – należy przez to rozumieć dane i informacje medyczne odnoszące się do stanu zdrowia pacjenta lub udzielonych mu w Podmiocie leczniczym świadczeń zdrowotnych;
  • danych osobowych – wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej;
  • Systemie – należy przez to rozumieć system teleinformatyczny, w którym jest prowadzona i przetwarzana elektroniczna dokumentacja medyczna;
  • wyciągu – należy przez to rozumieć skrótowy dokument zawierający wybrane informacje lub dane z całości dokumentacji medycznej; tj
  • odpisie – należy przez to rozumieć dokument wytworzony przez przepisanie tekstu z oryginału dokumentacji medycznej z wiernym zachowaniem zgodności co do treści z oryginałem;
  • kopii – należy przez to rozumieć dokument wytworzony przez odwzorcowanie oryginału dokumentacji medycznej, w formie kserokopii lub odwzorcowania cyfrowego (skanu).

§ 3. [Przedmiot i zakres stosowania]

  • Niniejsza Procedura określa:
    • sposób zabezpieczenia dokumentacji medycznej w Podmiocie leczniczym;
    • osoby, podmioty i instytucje uprawnione do dostępu do dokumentacji medycznej;
    • zasady i tryb udostępniania dokumentacji medycznej przez Podmiot leczniczy;
    • zasady pobierania opłat za udostępnianie przez Podmiot leczniczy dokumentacji medycznej.
  • Niniejsza Procedura obowiązuje:
    • wszystkich pracowników i współpracowników Podmiotu leczniczego, uprawnionych do przetwarzania danych osobowych i prowadzenia dokumentacji medycznej;
    • podmioty występujące o udostępnienie dokumentacji medycznej lub o udzielenie im informacji zawartych w dokumentacji medycznej.

§ 4. [Prowadzenie dokumentacji medycznej w postaci elektronicznej]

  • Podmiot leczniczy zapewnia odpowiednie warunki zabezpieczające dokumentację medyczną przed zniszczeniem, uszkodzeniem lub utratą i dostępem osób nieupoważnionych, a także umożliwiające jej wykorzystanie bez zbędnej zwłoki.
  • Dokumentacja medyczna prowadzona jest w postaci elektronicznej, w Systemie zapewniającym zabezpieczenie jej przed uszkodzeniem lub utratą poprzez:
    • wykonywanie nadmiarowych i całościowych kopii zapasowych danych z Systemu, w których przetwarzana jest elektroniczna dokumentacja medyczna;
    • stosowanie ochrony antywirusowej serwerów i komputerów, w których przetwarzana jest dokumentacja medyczna w postaci elektronicznej;
    • stosowanie zabezpieczeń przed awarią zasilania lub zakłóceniami w sieci zasilającej.
  • Podmioty upoważnione do dostępu do Systemu, zobowiązane są do:
    • bieżącego dokonywania wpisów do dokumentacji medycznej;
    • stosowania wytycznych producenta oprogramowania w zakresie jego obsługi;
    • dbałości o przeprowadzenie bieżących kontroli działania Systemu.
  • Bieżące kontrolowanie działania Systemu oraz sposobów jego zabezpieczenia odbywa się poprzez:
    • przeprowadzaniu kontroli sprawności Systemu oraz okresowej kontroli sprawności kopii zapasowych;
    • przeprowadzaniu audytów bezpieczeństwa informacji;
    • przeprowadzaniu przeglądów technicznych serwerów i komputerów, w których przetwarzana jest dokumentacja medyczna w postaci elektronicznej.
  • Podmiot leczniczy dokonuje okresowej – nie rzadziej niż raz na 12 miesięcy – oceny skuteczności sposobów bieżącego kontrolowania funkcjonowania Systemu.
  • Zabezpieczenie Systemu przed dostępem osób nieuprawnionych odbywa się poprzez zastosowanie zintegrowanego systemu informatycznego umożliwiającego identyfikację osoby udzielającej świadczeń zdrowotnych i rejestrowanych przez nią zmian poprzez przyporządkowanie cech informacyjnych.
  • Dane rejestrowane są w Systemie poprzez interfejs użytkownika zgodnie z wytycznymi producenta oprogramowania.
  • Dokumentacja medyczna w postaci elektronicznej jest autoryzowana certyfikatem kwalifikowanym lub niekwalifikowanym w celu zapewnienia identyfikacji osoby dokonującej wpisów do dokumentacji oraz identyfikacji osoby dokonującej zatwierdzenia dokumentacji.
  • W przypadku braku możliwości autoryzacji za pomocą certyfikatu, o którym mowa w ust. 6, dokumentacja powinna zostać wydrukowana i opatrzona podpisem odręcznym.
  • Dostęp do dokumentacji medycznej w postaci elektronicznej posiadają jedynie osoby upoważnione, posiadające indywidualny identyfikator oraz hasło do Systemu.
  • Przetwarzanie danych osobowych zawartych w dokumentacji medycznej następuje z uwzględnieniem praw pacjenta wskazanych w ustawie z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta oraz z zastosowaniem obowiązujących przepisów prawa, w tym przepisów regulujących ochronę danych osobowych.

§ 5. [Przechowywanie dokumentacji medycznej]

  • Dokumentacja medyczna w postaci elektronicznej jest przechowywana jest w Systemie z zachowaniem jej integralności i wiarygodności.
  • Utrwalenie dokumentacji medycznej w postaci elektronicznej zapewnia możliwość weryfikacji danych identyfikujących osobę dokonującą wpisu oraz możliwość odczytania wszystkich informacji zawartych w tej dokumentacji aż do zakończenia okresu przechowywania dokumentacji.

§ 6. [Udostępnianie dokumentacji medycznej. Opłaty]

  • Dokumentację medyczną udostępnia się Pacjentowi lub upoważnionej przez niego osobie na podstawie wniosku pisemnego lub przesłanego drogą elektroniczną.
  • Dokumentację medyczną udostępnia się także podmiotom, które na mocy ustawy z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta są do tego upoważnione.
  • Po śmierci pacjenta dokumentacja medyczna jest udostępniana osobie upoważnionej przez pacjenta za życia lub osobie, która w chwili zgonu pacjenta była jego przedstawicielem ustawowym. Dokumentacja medyczna jest udostępniana także osobie bliskiej (tj. małżonkowi, krewnemu do drugiego stopnia, powinowatemu do drugiego stopnia w linii prostej, przedstawicielowi ustawowemu, osobie pozostającej we wspólnym pożyciu lub osobie wskazanej przez pacjenta), chyba że udostępnieniu sprzeciwi się inna osoba bliska lub sprzeciwił się temu pacjent za życia.
  • Upoważniona przez pacjenta osoba ma prawo dostępu do jego dokumentacji medycznej w zakresie złożonego upoważnienia.
  • Pacjent lub upoważniona przez niego osoba określa we wniosku, o którym mowa w ust. 1, czy dokumentacja medyczna:
    • ma być udostępniona w całości czy w części (wraz ze wskazaniem, której części dotyczy wniosek);
    • ma być udostępniona:
      • wyłącznie do wglądu;
      • w postaci wyciągu, odpisu, kopii lub wydruku;
      • przez wydanie oryginału za potwierdzeniem odbioru i z zastrzeżeniem zwrotu po wykorzystaniu – na żądanie organów władzy publicznej albo sądów powszechnych, a także w przypadku, gdy zwłoka w wydaniu dokumentacji medycznej mogłaby spowodować zagrożenie życia lub zdrowia pacjenta;
      • za pośrednictwem środków komunikacji elektronicznej;
      • na informatycznym nośniku danych.
  • Podmiot leczniczy prowadzi wykaz zawierający następujące informacje dotyczące udostępnianej dokumentacji medycznej:
    • imię (imiona) i nazwisko Pacjenta, którego dotyczy dokumentacja medyczna;
    • sposób udostępnienia dokumentacji medycznej;
    • zakres udostępnionej dokumentacji medycznej;
    • imię (imiona) i nazwisko osoby innej niż Pacjent, której została udostępniona dokumentacja medyczna, a w przypadkach, o których mowa w art. 26 ust. 3 i 4 u.o.p.p., także nazwę uprawnionego organu lub podmiotu;
    • imię (imiona) i nazwisko oraz podpis osoby, która udostępniła dokumentację medyczną;
    • datę udostępnienia dokumentacji medycznej.

§ 7. [Opłaty za udostępnienie dokumentacji medycznej

  • Za udostępnienie dokumentacji medycznej w formie wyciągów, odpisów, kopii albo wydruków Podmiot leczniczy pobiera opłatę.
  • Wysokość opłaty, o której mowa w ust. 1, określa cennik stanowiący załącznik nr 1 do niniejszej Procedury.
  • Opłaty, o której mowa w ust. 1, nie pobiera się w przypadku udostępnienia dokumentacji medycznej Pacjentowi albo jego przedstawicielowi ustawowemu po raz pierwszy w danym zakresie i w sposób, o którym mowa w ust. 1 lub w związku z postępowaniem przed wojewódzką komisją do spraw orzekania o zdarzeniach medycznych.
  • Wysokość aktualnie obowiązującej opłaty, o której mowa w ust. 1, podawana jest do wiadomości pracowników Podmiotu leczniczego, pacjentów oraz osób trzecich, poprzez umieszczenie informacji na terenie zakładu leczniczego.

§ 8. [Obowiązki pracowników i współpracowników]

Wszyscy pracownicy Podmiotu leczniczego zobowiązują się do:

  • noszenia identyfikatorów;
  • zachowania w tajemnicy danych osobowych;
  • przestrzegania przepisów i regulacji wewnętrznych związanych z ochroną danych osobowych, w szczególności:
    • zachowania w tajemnicy posiadanych haseł i kont w Systemie;
    • zmiany haseł do posiadanych kont raz na 30 dni;
    • wykorzystywania posiadanych oraz udostępnionych kont użytkownika w Systemie oraz kont poczty elektronicznej wyłącznie do zadań służbowych;
    • niezwłocznego wylogowywania się z Systemu po zakończeniu pracy;
    • nie uruchamiania aplikacji, które mogą zakłócić i zdestabilizować pracę Systemu lub naruszyć prywatność danych w nim zgromadzonych;
    • nieudostępniania osobom trzecim informacji na temat struktury informatycznej Systemu;
    • przechowywanie dokumentów zawierających dane osobowe w miejscach do tego przeznaczonych;
    • nie pozostawianie bez nadzoru w stanie zarejestrowania do sieci komputerów i stacji roboczych;
    • niezwłocznego zabierania z drukarki wydruków zawierających dane osobowe;
    • ochrony innych urządzeń (skanerów, fotokopiarek, drukarek) przed
    • nie wynoszenia sprzętu poza teren Podmiotu leczniczego;
    • nie otwierania plików znajdujących się na nośnikach niepewnego lub nieautoryzowanego pochodzenia oraz plików otrzymanych przez sieć, co do których nie można mieć zaufania;
    • niedokonywania jakichkolwiek zmian komponentów sprzętu komputerowego.

§ 9. [Postępowanie w sytuacji naruszenia ochrony danych]

  • Za przypadki kwalifikowane jako naruszenie lub uzasadnione podejrzenie naruszenia zabezpieczenia Systemu uważa się:
    • sytuacje losowe lub nieprzewidziane oddziaływanie czynników zewnętrznych na zasoby systemu;
    • niewłaściwe parametry środowiska;
    • awarię sprzętu lub oprogramowania, która wyraźnie wskazuje na umyślne działanie mające na celu naruszenie ochrony danych osobowych, a także niewłaściwe działanie serwisu;
    • pojawienie się odpowiedniego komunikatu alarmowego od tej części Systemu, która zapewnia ochronę zasobów lub inny komunikat o podobnym znaczeniu;
    • pogorszenie się jakości danych w Systemie lub inne odstępstwo od stanu oczekiwanego wskazujące na zakłócenie Systemu lub inną nadzwyczajną i niepożądaną modyfikację w Systemie;
    • stwierdzenie próby modyfikacji lub modyfikacji danych w Systemie bez odpowiedniego upoważnienia;
    • ujawnienie osobom nieupoważnionym danych osobowych lub objętych tajemnicą procedury ochrony przetwarzania albo innych strzeżonych elementów Systemu;
    • ujawnienie istnienia nieautoryzowanych kont dostępu;
    • rażące naruszenie dyscypliny pracy w zakresie przestrzegania procedur bezpieczeństwa informacji.
  • W przypadku stwierdzenia naruszenia każdy pracownik jest obowiązany niezwłocznie powiadomić o tym fakcie bezpośredniego przełożonego lub Kierownika Podmiotu leczniczego. Informacja, o której mowa w zdaniu poprzedzającym, powinna zawierać imię i nazwisko osoby zgłaszającej oraz zauważone symptomy zagrożenia.
  • Do czasu podjęcia interwencji przez Kierownika lub osobę przez niego upoważnioną zgłaszający, o którym mowa w ust. 2, niezwłocznie podejmuje czynności niezbędne do powstrzymania niepożądanych skutków naruszenia, jeśli istnieje taka możliwość, wstrzymuje pracę urządzenia, na którym zaistniało naruszenie oraz wstępnie dokumentuje zaistniałe naruszenie.
  • Kierownik lub osoba przez niego upoważniona dokumentuje wszelkie naruszenia ochrony danych osobowych
  • Naruszenie danych osobowych podlega zgłoszeniu na podstawie art. 33 RODO.
  • Jeśli naruszenie ochrony danych osobowych może spowodować wysokie naruszenia praw lub wolności osób fizycznych, Podmiot leczniczy zawiadamia osobę, której dane dotyczą, o takim naruszeniu. Załączniki:

 

Załącznik nr 1 – Opłaty za udostępnianie dokumentacji medycznej.

Opłaty za udostępnianie dokumentacji medycznej Opłata za udostępnienie dokumentacji medycznej wynosi 50zł.