Поле "{field}" пустое или имеет неверный формат.
На сколько месяцев подписка?
Код проверки неверен
Олексій Мервінський
Переглядів
25044

 

Особливості ведення бази персональних даних пацієнтів у медичних закладах

 

1 червня 2010 року Верховна Рада України з метою адаптації українського законодавства до міжнародних норм ухвалила Закон України «Про захист персональних даних» № 2297-VI (далі — Закон № 2297-VI). Про особливості ведення бази персональних даних пацієнтів у медичних закладах різних форм власності в інтерв’ю журналу «Медична практика: організаційні та правові аспекти» розповів начальник новоствореної Державної Служби України з питань захисту персональних даних (далі — Служба) Олексій Мервінський.

 


Олексію Івановичу, розкажіть, будь ласка, про Службу, коли вона була створена, які на неї покладені функції та які вона має повноваження?

 

Кожному з нас відомі права людини й громадянина, гарантовані Конституцією України: недопустимість втручання в особисте й сімейне життя людини, збирання, зберігання, використання та поширення конфіденційної інформації про особу без її згоди тощо. Проте механізм реалізації цих прав не був розроблений та налагоджений належним чином упродовж багатьох років незалежності України.


Улітку 2010 року було зроблено перший крок стосовно державного захисту названих конституційних прав. Верховна Рада України, виконуючи зобов’язання України перед європейською спільнотою щодо створення ефективної системи захисту персональних даних, ратифікувала Конвенцію Ради Європи щодо захисту осіб у зв’язку з автоматизованою обробкою персональних даних та Додатковий протокол до цієї Конвенції щодо органів нагляду та транскордонних потоків даних. А 1 січня 2011 року вступив у дію Закон «Про захист персональних даних» від 1 червня 2010 р. № 2297-VI, який належним чином урегулював питання захисту персональних даних на законодавчому рівні. Прийняття цього Закону та ратифікація Конвенції і Додаткового протоколу стали низкою послідовних кроків у справі інтеграції України в спільноту європейських країн. Особливо актуальні ці кроки у світлі переговорів нашої держави з Європейським союзом щодо лібералізації візового режиму з ЄС та налагодження співпраці з Європейським поліційним офісом та Європейською організацією з питань юстиції. Усі ці нормотворчі та адміністративні заходи є одним глобальним процесом зміцнення співпраці з Європейським союзом у сфері юстиції, свободи та безпеки.


Саме Законом № 2297-VI і було обумовлено створення спеціально уповноваженого державного органу з питань захисту персональних даних. До речі, в Європейських державах протягом багатьох років існує інститут Уповноваженого з питань захисту персональних даних. На виконання вимог Закону України «Про захист персональних даних» Указом Президента України від 6 квітня 2011 року № 390/2011 затверджено Положення про Державну службу України з питань захисту персональних даних (далі — Положення). Наші основні функції та завдання зазначені в Положенні. Відповідно до згаданого Положення Служба є центральним органом виконавчої влади, діяльність якої спрямовується і координується Кабінетом Міністрів України через міністра юстиції України. Основними завданнями служби є внесення пропозицій щодо формування та реалізація державної політики у сфері захисту персональних даних; контроль за дотриманням вимог відповідного законодавства та здійснення міжнародно-правової співпраці в цій сфері. До функцій Служби належить також узагальнення практики застосування законодавства з питань захисту персональних даних та розробки пропозицій щодо його вдосконалення, реєстрація баз персональних даних та ведення Державного реєстру баз персональних даних.


Одним із наших першочергових завдань є нормотворча діяльність. Кабінетом Міністрів України прийнято постанову «Про затвердження Положення про Державний реєстр баз персональних даних та порядок його ведення» 25 травня 2011 р. № 616. На виконання пункту 7 вказаного Положення Службою розроблено та подано на затвердження Міністерства юстиції України форму та порядок надання заяви на реєстрацію бази персональних даних.

 

Як відомо, у кожному медичному закладі незалежно від форми власності та підпорядкування ведуться бази даних пацієнтів, зокрема, на паперових носіях (картотеки) та в електронному вигляді (бази пацієнтів). В окремих медичних закладах інформацію про пацієнтів не вносять до будь-якої бази, але зберігають тисячі медичних карток, у яких записані персональні дані про пацієнтів. Чи справді потрібно кожному медичному закладу реєструвати базу персональних даних пацієнтів, яка ведеться в електронному чи у паперовому вигляді? І чи ця вимога стосується й тих, хто лише зберігає медичні картки із даними про пацієнтів?

 

Персональними даними є будь-яка інформація про фізичну особу, що дозволяє її ідентифікувати, а саме: ім’я, вік, місце роботи та проживання, освіта тощо. Персональними даними можуть бути: національність, освіта, сімейний стан, релігійність, стан здоров’я, а також адреса, дата й місце народження. Крім того, згідно з Рішенням Конституційного Суду України від 30 жовтня 1997 № 5-зп до персональних даних також належать дані про майновий стан і медична інформація (інформація про стан здоров’я людини, історія її хвороби).


Об’єктами захисту є лише ті персональні дані, які обробляють в базах персональних даних. База персональних даних — це іменована сукупність упорядкованих персональних даних в електронному вигляді та/або у вигляді картотек персональних даних. Медичні картки й будуть базою персональних даних. Якщо мета обробки відомостей, що обробляються в електронному вигляді та у вигляді картотек, однакова, то це й буде одна база даних. Просто спосіб обробки її буде, скажімо, «змішаний».


Що ж стосується другої частини запитання — так, справді, усі особи, які обробляють персональні дані, повинні реєструвати бази персональних даних.

 

Чи стосуються зазначені вимоги й фізичних осіб — підприємців (ФОП), які на підставі ліцензії провадять приватну медичну практику? Чи є відмінності щодо такої діяльності ФОП?

 

Згідно із Законом № 2297-VI володільцем чи розпорядником бази персональних даних можуть бути юридичні та фізичні особи. Відповідно вони не є винятком.


Фізичні особи — підприємці, у т.ч. й лікарі, які мають відповідну ліцензію, повинні особисто забезпечувати захист баз персональних даних, якими вони володіють згідно з вимогами закону.

 

Чи визначено чинним законодавством випадки, коли не потрібно реєструвати базу даних фізичних осіб, зокрема пацієнтів медичного закладу?


Якщо медичний заклад обробляє персональні дані пацієнтів, то він зобов’язаний дотримуватися вимог обробки персональних даних, зазначених у Законі № 2297-VI, призначити медичного працівника або іншу особу закладу охорони здоров’я, на яку буде покладено обов’язки щодо забезпечення захисту персональних даних, а також зареєструвати базу персональних даних пацієнтів.


Також хотів би наголосити на тому, що головним завданням володільців баз персональних даних є забезпечення вимог законодавства щодо обробки таких даних. Тобто необхідно насамперед встановити мету обробки, призначити відповідальну особу, отримати однозначні згоди від фізичних осіб на обробку персональних даних, які знаходяться в базах володільців. Це є процесом так званого «первинного аудиту», який проводить володілець чи розпорядник баз персональних даних своїми силами та сам для себе. Кожен самостійно визначає, що саме потрібно зробити для того, щоб привести свої бази персональних даних у відповідність до чинного законодавства. Тобто здійснити процес так званої первинної оцінки обробки персональних даних у базах персональних даних, у т.ч. для того, щоб зрозуміти, які відомості про фізичну особу зберігаються у наявних базах даних, для чого вони там зберігаються, чи виконані належним чином вимоги законодавства з цього приводу тощо. А реєстрація бази даних уже є останнім кроком володільця бази персональних даних.

 

Чи має право Служба чи інші державні органи перевіряти медичні заклади щодо дотримання вимог чинного законодавства України щодо захисту персональних даних фізичних осіб?

 

Повну версію інтерв'ю читайте у № 5 2011 р. журналу "Медична практика: організаційні та правові аспекти"
 

Добавить комментарий

Facebook
Пользователи

Коментарі | 0

Підписка на новини
Підпишись на розсилку новини по e-mail
Інтерв'ю
Олег Ковригін
«Британський офтальмологічний центр»: міжнародний досвід для українських пацієнтів