Хто і за яких умов може отримати доступ до медичних даних пацієнта в ЕСОЗ?
Захист персональних даних пацієнтів — це не лише надійне зберігання інформації, а й чітко визначені правила доступу до неї. В електронній системі охорони здоров’я (ЕСОЗ) кожен користувач має лише той рівень доступу, який необхідний для виконання його професійних обов’язків і передбачений законодавством.
Розглянемо, хто і за яких умов може отримати доступ до медичних даних пацієнта в ЕСОЗ, які права має пацієнт щодо своїх даних та яких правил мають дотримуватися медичні працівники під час роботи з ними.
Хто має доступ до медичних даних в ЕСОЗ?
Першими, хто здійснює обробку медичних даних пацієнтів, є медичні працівники. Саме вони під час надання медичної допомоги створюють електронні медичні записи та вносять їх до ЕСОЗ через медичні інформаційні системи (МІС).
Під час кожного звернення пацієнта медичний працівник вносить необхідну медичну інформацію до МІС та засвідчує створений запис власним кваліфікованим електронним підписом.
За захист та збереження інформації в центральній базі даних відповідає держава в особі Національної служби здоров’я України.
Коли лікар може отримати доступ до медичних даних?
ЕСОЗ використовує міжнародну систему контролю доступу ABAC (Attribute Based Access Control).
Вона враховує:
- хто виконує дію;
- яку роль має користувач;
- яку саме дію він виконує;
- щодо яких даних;
- за яких обставин.
Саме сукупність цих факторів визначає можливість доступу.
Коли доступ до медичних даних здійснюється без окремого дозволу пацієнта?
Доступ до медичних даних не завжди потребує окремого підтвердження пацієнта. У низці випадків він уже передбачений законодавством та правилами функціонування ЕСОЗ.
Наприклад, медичний працівник може мати доступ:
- до зведеної інформації про здоров’я пацієнта (Patient Summary);
- відповідно до активної декларації з лікарем ПМД;
- у межах епізоду медичної допомоги;
- до записів, створених у межах одного закладу охорони здоров’я тощо.
При цьому навіть за наявності такого доступу медичні дані вищого рівня захисту (психіатрія, ВІЛ тощо) залишаються закритими.
Коли потрібен дозвіл на доступ до даних від пацієнта?
Якщо медичному працівнику необхідні медичні дані, доступу до яких він не має, отримати їх можна лише після підтвердження пацієнтом або його законним представником.
Підтвердження доступу здійснюється шляхом використання одноразового чотиризначного коду, який надсилається пацієнту або його законному представнику. Після повідомлення цього коду медичному працівнику система надає тимчасовий доступ до визначеного обсягу інформації.
Якщо пацієнт не може підтвердити доступ за допомогою коду, законодавством також передбачена можливість оформлення письмової згоди у випадках, визначених Порядком функціонування ЕСОЗ.
Такий механізм забезпечує баланс між правом пацієнта на захист персональних даних та необхідністю своєчасного отримання медичної інформації для надання якісної медичної допомоги.
Хто і як може отримати доступ до «чутливих» медичних даних пацієнта?
Окремі категорії медичної інформації потребують ще вищого рівня захисту. Законодавством для них встановлено додаткові гарантії конфіденційності та спеціальний порядок доступу.
До таких даних належать, зокрема, відомості, що регулюються Законом України «Про психіатричну допомогу» та Законом України «Про протидію поширенню хвороб, зумовлених вірусом імунодефіциту людини (ВІЛ), та правовий і соціальний захист людей, які живуть з ВІЛ».
У ЕСОЗ для таких категорій медичних даних діють додаткові обмеження доступу. За замовчуванням доступ до чутливих даних має лише медичний працівник, який їх створив.
Якщо іншому медичному працівнику необхідно ознайомитися з такими даними для надання медичної допомоги, доступ до них можна отримати після отримання відповідного дозволу пацієнта за окремою процедурою.
Які права має пацієнт щодо своїх персональних даних
Право людини на захист персональних даних передбачає можливість контролювати використання інформації про себе.
Зокрема, пацієнт має право управляти доступом до власних медичних даних у випадках, передбачених законодавством.
Крім цього, пацієнт має право отримати інформацію про себе, що міститься в ЕСОЗ. Для цього він може звернутися до свого лікуючого лікаря. Якщо отримати таку інформацію через лікаря неможливо, пацієнт має право подати відповідний запит до Національної служби здоров’я України.
Таким чином законодавство забезпечує не лише захист персональних даних, а й реалізацію права людини знати, які відомості про неї містяться в електронній системі охорони здоров’я.
Якими принципами має керуватися медичний працівник у роботі з персональними даними?
Захист персональних даних забезпечується не лише технічними рішеннями ЕСОЗ чи вимогами законодавства. Важливу роль у цьому процесі відіграє кожен медичний працівник, який щодня створює, обробляє та використовує медичну інформацію під час надання медичної допомоги.
Під час роботи з персональними даними медичний працівник повинен:
- для роботи в ЕСОЗ використовувати лише власний електронний підпис та нікому не передавати його;
- використовувати персональні дані виключно для виконання професійних обов’язків;
- не зберігати персональні дані пацієнтів на власних пристроях та не поширювати у робочих чатах
- отримувати доступ лише за наявності законної підстави;
- у разі необхідності — отримати згоду пацієнта;
- своєчасно підписувати та передавати електронні медичні записи до ЦБД ЕСОЗ;
- перевіряти статус відправлення медичних записів;
- виправляти помилки через передбачені механізми;
- не допускати несанкціонованого доступу до медичних даних.
Чому важливо постійно навчатися роботі з персональними даними?
Безпека персональних даних залежить не лише від технічного захисту ЕСОЗ, а й від дій кожного користувача системи.
Саме тому медичний працівник має регулярно оновлювати свої знання щодо:
- законодавства про захист персональних даних;
- правил роботи в ЕСОЗ;
- порядку отримання доступу до медичних даних;
- принципів інформаційної безпеки;
- правил роботи з електронними медичними записами.
Розуміння цих принципів допомагає одночасно захищати права пацієнтів і забезпечувати безперервність медичної допомоги.
Підбірка актуальних навчальних матеріалів:
- Навчальний курс Академії НСЗУ «Захист персональних даних при роботі з ЕСОЗ»;
- Бібліотека матеріалів МОЗ «Кібербезпека» для медичних працівників;
- Онлайн-курс «Захист персональних даних» від Офісу Омбудсмана за підтримки Ради Європи та EdErа;
- Відео-розʼяснення щодо кібербезпеки на YouTube-каналі eHealth.
Саме комплексне поєднання нормативного регулювання, сучасних технологій та відповідального ставлення користувачів забезпечує надійний захист персональних даних пацієнтів.
МОЗ України



