Noi reglementari legale privind accesul la datele pacientului

Resurse utile

Vizualizari: 1204

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Prin publicarea in Monitorul Oficial, Partea I nr. 3 din 03.01.2019 a Legii nr. 347/2018 se completeaza art. 24 din Legea drepturilor pacientului nr. 46/2003 in sensul ca se introduce un nou alineat, alineatul (2), cu următorul cuprins: ) Pacientul are dreptul de a desemna, printr-un acord consemnat în anexa la foaia de observație clinică generală, o persoană care să aibă acces deplin, atât în timpul vieții pacientului, cât și după decesul pacientului, la informațiile cu caracter confidențial din foaia de observație.

Medicul Tudor Ciuhodaru, initiatorul acestei legi, a declarat ca "Toți pacienții vor beneficia de noi drepturi. Legea adoptată prevede ca pacienții vor putea desemna direct în foaia de observație o persoană care să aibă acces la toate informațiile medicale. Desemnarea e gratuită și nu presupune alte acte suplimentare (acte notariale)."

Conform legislatiei in vigoare in acest moment, in situația în care pentru efectuarea unei intervenții medicale se solicită consimțământul reprezentantului legal al pacientului, acesta trebuie să fie implicat în adoptarea deciziei, în limitele capacității sale de înțelegere. În situația în care furnizorii de servicii medicale consideră că intervenția este în interesul pacientului, iar reprezentantul legal refuză să își dea consimțământul, unitățile au obligația efectuării în cel mai scurt timp posibil a demersurilor pentru constituirea comisiei de arbitraj de specialitate, în conformitate cu dispozițiile legale în vigoare.

Fotografierea sau filmarea pacienților în unități, în cazurile în care imaginile sunt necesare pentru stabilirea diagnosticului și a tratamentului sau pentru evitarea suspectării unei culpe medicale, se efectuează fără consimțământul acestora. Cu toate acestea, unitățile sanitare sunt obligate să asigure obținerea consimțământului scris pacientului, prin completarea formularului "Acordul pacientului privind filmarea/fotografierea în incinta unității sanitare" in orice alta situatie.

Model : Acordul pacientului privind filmarea/fotografierea în incinta unității sanitare

Participarea la activități de cercetare științifică medicală a persoanelor care nu sunt capabile să își exprime voința poate fi realizată numai după obținerea consimțământului reprezentanților legali și numai în situația în care cercetarea respectivă este efectuată și în interesul pacientului. Acordul pacientului este obligatoriu în cazul participării sale la învățământul medical și se exprimă în scris, prin completarea unui formular

Model Acordul pacientului/reprezentantului legal privind participarea la învățământul medical

Unitățile trebuie să asigure accesul neîngrădit al pacienților la datele medicale personale.  Solicitarea privind comunicarea datelor medicale personale se adresează instituției medicale în scris, prin completarea formularului "Solicitare privind comunicarea documentelor medicale personale".  Eliberarea copiilor documentelor medicale solicitate se face de către unitățile sanitare în termen de maximum 48 de ore de la înregistrarea solicitării.  Eliberarea copiilor documentelor medicale solicitate se face după completarea de către pacient a formularului "Declarație privind comunicarea documentelor medicale personale".

Model Solicitare privind comunicarea documentelor medicale personale

Model Declarație privind comunicarea documentelor medicale personale

La internare sau pe parcursul furnizării serviciilor de sănătate, după caz, medicul curant are obligația să aducă la cunoștința pacientului faptul că are dreptul de a cere să nu fie informat în cazul în care informațiile medicale prezentate i-ar cauza suferință, precum și dreptul de a alege o altă persoană care să fie informată în locul său. Acordul pacientului privind desemnarea persoanelor care pot fi informate despre starea sa de sănătate, rezultatele investigațiilor, diagnosticul, prognosticul, tratamentul, datele personale se exprimă în scris, prin completarea formularului "Acordul pacientului privind comunicarea datelor medicale personale"

Model Acordul pacientului privind comunicarea datelor medicale personale

La cererea pacienților internați, unitățile cu paturi trebuie să asigure condițiile necesare pentru obținerea de către aceștia a altor opinii medicale, precum și pentru acordarea de servicii medicale de către medici acreditați din afara unității.  Plata serviciilor medicale acordate pacienților internați de către medicii se efectuează în conformitate cu dispozițiile legale în vigoare.

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

AEPD a publicat Ghidul pentru aplicarea principiului „Privacy by design”

Resurse utile

Vizualizari: 1420

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Autoritatea Spaniolă de Supraveghere (AEPD) a publicat pe site-ul său Ghidul privacy by design pentru a oferi orientări care să faciliteze încorporarea principiilor de protecție a datelor și a cerințelor de confidențialitate, pentru noi produse sau servicii, din moment în care încep să fie proiectate (privacy by design).

  • Documentul oferă formule care să faciliteze încorporarea principiilor de confidențialitate și protecție a datelor din momentul în care sistemele, produsele, serviciile sau procesele încep să fie concepute
  • Analizați conceptul de inginerie a vieții private, un proces al cărui scop este de a transpune principiile vieții private de la proiectare la măsuri concrete, atât în ​​faza de concepție a produsului sau serviciului, cât și în faza de dezvoltare.
  • Ghidul se adresează managerilor, precum și furnizorilor și furnizorilor de servicii, dezvoltatorilor de produse și aplicații sau producătorilor de dispozitive

Principiul „confidențialității de la momentul conceperii” a fost acceptat internațional într-o rezoluție adoptată în 2010 în cadrul celei de-a 32-a Conferințe internaționale a comisarilor pentru protecția datelor și confidențialitate. Cu toate acestea, Regulamentul general privind protecția datelor (GDPR) este cel care i-a conferit calitatea de cerință legală, prin încorporarea în articolul 25 a obligației de a lua în considerare cerințele de confidențialitate încă din primele etape ale proiectării produselor și serviciilor.

Scopul confidențialității prin concepție, orientat către gestionarea riscurilor și responsabilitatea proactivă, este ca protecția datelor să fie prezentă încă din primele etape ale dezvoltării și nu un strat adăugat ulterior, făcând parte integrantă a produsului (hardware sau software), sistem, serviciu sau proces. 

Ghidul se adresează managerilor și altor actori implicați în procesarea datelor cu caracter personal, cum ar fi furnizorii și furnizorii de servicii, dezvoltatorii de produse și aplicații sau producătorii de dispozitive.

Documentul este împărțit în nouă secțiuni. 

Primele două sunt dedicate definirii conceptului și principiilor fundamentale ale vieții private încă de la momentul conceperii, precum și cerințelor pe care produsul sau serviciul trebuie să le îndeplinească pentru a garanta o astfel de confidențialitate. 

A treia secțiune analizează conceptul de inginerie a vieții private, un proces care își propune să transpună principiile privacy by design în măsuri concrete, atât în ​​faza de concepție a produsului sau serviciului, cât și în faza de dezvoltare, cum ar fi:

  • identificarea unor strategii de urmat pentru a asigura confidențialitatea; 
  • stabilirea unor modele de proiectare a vieții private pentru rezolvarea problemelor care apar în mod repetat la dezvoltarea de produse și servicii;
  • utilizarea tehnologiilor de confidențialitate îmbunătățite (PETS) pentru a adapta acele tipare la o tehnologie specifică.

Pe de altă parte, Ghidul abordează diferitele strategii de proiectare a confidențialității, dintre care unele sunt orientate către prelucrarea datelor (minimizarea, ascunde, separarea și abstractizare), în timp ce altele sunt orientate spre definirea proceselor pentru gestionarea responsabilă a datelor personale (raportare, monitorizare, aplicare și demonstrare). De asemenea, dedică o secțiune pentru clasificarea tehnologiilor de confidențialitate îmbunătățite sau PETS, printre alte aspecte.

Ghidul include o secțiune de concluzii în care agenția arată că asigurarea vieții private și stabilirea unui cadru care garantează protecția datelor nu reprezintă un obstacol în inovare, ci oferă avantaje și oportunități atât pentru organizații, cât și pentru piață și societatea în general. 

Amintiți-vă, de asemenea, că protecţia datelor cu caracter personal încă de la momentul conceperii este o obligație a operatorului, indiferent de forma de dezvoltare, achiziție sau subcontractare a sistemului, produsului sau serviciului, neputând delega complet responsabilitatea producătorilor și managerilor.

Puteți descărca Ghidul direct de pe site-ul autorității spaniole accesând butonul următor. Atenție, momentan ghidul este disponibil doar în limba spaniolă!


Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Cum păstrăm evidența activităților de prelucrare? Bonus: FORMULAR GRATUIT

Resurse utile

Vizualizari: 8095

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Evidența activităților de prelucrare este pilonul central al proiectului implementării GDPR.

Atunci când pornim pe lungul traseu al conformității GDPR important este primul pas pe care îl facem. Inventarierea și analiza activităților de prelucrare sunt elementele cheie ale unei implementări reale și corecte a cerințelor Regulamentului General de Protecție a Datelor. O analiză obiectivă a fluxurilor de date vă va ajuta să aveți o imagine de ansamblu asupra modului în care utilizați datele personale. 

Păstrarea evidenței activităților de prelucrare este obligatorie pentru marea majoritate a organizațiilor. Identificarea și ierarhizarea riscurilor asociate prelucrărilor din perspectiva protecției datelor constituie pilonul central în jurul căruia se construiește planul de acțiune al implementării prevederilor GDPR.

Un alt aspect care trebuie avut în vedere este faptul că această evidență se va dovedi importantă în cazul unei investigații a autorității de supraveghere, acesta fiind de regulă primul punct din lista de informații pe care autoritate le solicită pentru atunci când există suspiciunea unei încălcări a dispozițiilor GDPR. Existența acestei evidențe este o dovada a faptului că v-ați asumat responsabilitatea implementării măsurilor de protecție a datelor, lucru pe care autoritatea îl va lua în calcul la stabilirea eventualelor măsuri corective sau sancțiuni.

Cui i se aplică obligativitatea realizării evidenței activităților de prelucrare?

Articolul 30 din GDPR prevede necesitatea păstrării unei evidențe a tuturor categoriilor de activități de prelucrare, printre acestea numărându-se și cele realizate de către împuterniciți.

Practic toate entitățile, atât private cât și publice, care prelucrează date personale, au obligația de a realiza și de a păstra această evidență. 

Deși articolul Articolul 30 (5) din GDPR precizează că obligația păstrării evidenței prelucrărilor o au organizațiile cu peste 250 de angajați, același articol prevede o serie de alte criterii care fac ca această obligație să li se aplice aproape tuturor operatorilor de date personale.

Prin urmare, dacă organizația dumneavoastră are sub 250 de angajați dar prelucrările de date date îndeplinesc cel puțin una dintre următoarele condiții, atunci realizarea evidenței activităților de prelucrare este OBLIGATORIE:

  • nu este ocazională (gestionarea salariaților, a clienților etc.);
  • implică riscuri pentru drepturile și libertățile persoanelor vizate (teoretic unde exista prelucrări de date persoane există și riscuri);
  • privesc categoriile speciale de date prevăzute la art 9 (sănătate, biometrice, religioase etc.);
  • date referitoare la condamnări, conf. art 10 din GDPR.

Ce trebuie să cuprindă evidența activităților de prelucrare

Articolul 30 din GDPR prevede cerințe distincte pentru prelucrările realizate în calitate de operator dar și pentru cele realizate în numele altor operatori de date. Prin urmare, dacă prelucrați date în calitate de operator dar și în calitate de împuterniciți al altor operatori, trebuie sa țineți câte o evidență pentru fiecare dintre aceste calități.

Dacă organismul dvs. acționează atât ca operator, cât și ca împuternicit, evidența prelucrărilor trebuie să distingă clar cele două categorii de activități.

 

OPERATORI

Evidența prelucrărilor operatorilor va cuprinde un inventar al tuturor prelucrărilor:

  • numele şi datele de contact ale: 
    1. operatorului
    2. operatorului asociat
    3. reprezentantului operatorului (dacă acesta nu se află în UE)
    4. responsabilului cu protecția datelor
  • scopurile prelucrării
  • tipurile de date prelucrate (identitate, financiare, localizare etc.)
  • care sunt persoanele vizate 
  • cu cine împărtășiți datele, inclusiv destinatarii din ţări terțe sau organizații internaționale; 
  • transferuri de date într-o altă țară sau către o organizație internațională și, în unele cazuri specifice, garanția prevăzută pentru aceste transferuri;
  • termenele limită pentru păstrarea diferitelor categorii de date; 
  • descrierea măsurilor tehnice și organizatorice de securitate implementate

ÎMPUTERNICIȚI

Evidența prelucrărilor realizate de împuterniciți în numele unui operator va cuprinde un inventar al tuturor prelucrărilor:

  • numele şi datele de contact ale:
    1. persoanei sau persoanelor împuternicite de operator 
    2. fiecărui operator în numele căruia acționează
    3. reprezentantului operatorului (dacă acesta nu se află în UE)i sau ale reprezentantului persoanei împuternicite de operator
    4. responsabilului cu protecția datelor;
  • categoriile de activități de prelucrare desfășurate în numele fiecărui operator;
  • transferuri de date într-o altă țară sau către o organizație internațională și, în unele cazuri specifice, garanția prevăzută pentru aceste transferuri;
  • descrierea măsurilor tehnice și organizatorice de securitate implementate

 

 

Exista un model standard al evidenței activităților de prelucrare?

Nici legislația incidentă, nici ghidurile oficiale din domeniului protecției datelor nu ne-au oferit un model standard al „formularului„ de  evidență a activităților de prelucrare, ceea ce a făcut ca toți practicanții din acest domeniu să își creeze modele proprii.

Pentru a facilita păstrarea evidenței, CNIL, a autoritatea de supraveghere din Franța, a publicat pe site-ul său un model de înregistrare, pentru a răspunde celor mai frecvente nevoi în ceea ce privește prelucrarea datelor, în special pentru organizațiile nu foarte mari, care nu implică fluxuri de date de o complexitate deosebită.

Acest template general poate fi adaptat în funcție de necesitățile companie, pentru a răspunde specificului activității organizației astfel încât să fie respectate cerințele articolului 30 din GDPR.

Am tradus modelul CNIL al evidenței prelucrărilor pentru a fi accesibil tuturor operatorilor români.

Puteți descărca gratuit modelul acestui registru (format .xlsx) accesând pagina „Resurse Utile”, secțiunea Modele Formulare de pe site-ul nostru, sau accesând următorul buton de descărcare. 

Recomandări privind completarea registrului

  • Inventarierea prelucrărilor se păstrează în format format scris. Aceasta poate fi realizată pe format letric (tipărit/ pe hârtie) sau format digital (word, excel, aplicații dedicate).
  • Identificați fluxurile de date discutând cu managerii de procese (contabilitate, HR, vânzări, marketing etc.)
  • Analizați site-ul web și identificați datele colectate în formulare online (contact, chestionar, crearea contului), utilizarea cookie-urilor etc.
  • Evidența trebuie să fie păstrată atât de operatori cât și de împuterniciți pentru a avea o imagine de ansamblu asupra tuturor activităților de prelucrare a datelor cu caracter personal pe care le operează.
  • Sarcina păstrării evidenței poate fi delegată DPO-ului intern sau extern (dacă există) sau a unui alt angajat din cadrul organizației dumneavoastră.
  • În mod regulat (la intervale de 6-12 luni) și ori de câte ori apar modificări la nivelul fluxurilor de date este necesar să actualizați această evidență

CNIL ne spune cum ne va ajuta păstrarea acestei evidențe

  1. Acest instrument este un mijloc de verificare a conformității GDPR atât pentru operator cât și pentru autoritatea de supraveghere. O imagine clară asupra prelucrărilor vă va permite să identificați cu ușurință riscurile și să identifica acțiunile pe care trebuie să le întreprindeți pentru a asigura protecția datelor personale pe care le utilizați;
  2. Evidența prelucrărilor va ajuta responsabilul cu protecția datelor să își îndeplinească misiunile;
  3. Urmărind datele înscrise în aceasta evidenta vă va fi mult mai ușor să redactați notele de informare sau politicile organizației;
  4. Puteți include în evidența dvs. o arhivă a încălcărilor de date și să faceți un inventar al tuturor documentelor legate de transferul în afara Uniunii Europene (clauze contractuale etc.), al operatorilor asociați cu care colaborați (contracte de prelucrare) sau al împuterniciților pe care vă bazați (contractele cu aceștia).

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

A început GDPR Summer Challenge 2019!

68 de participanți din 14 echipe au luat startul in concursul GDPR Summer Challenge 2019. GDPR Summer Challenge este o simulare de caz la care participă mai multe […]

GDPR Summer Challenge este pregătit de lansare!

Sâmbătă, 10 August 2019, începe primul concurs național din România destinat aprofundarii și mai ales verificării cunoștințelor în domeniul protecției datelor. Scopul este ca participantii să dobândească cât […]

Te-ai înscris la GDPR Summer Challenge?

Peste 50 de persoane s-au înscris până acum în concursul „GDPR Summer Challenge”, motiv pentru care organizatorii au decis creșterea numărului de membrii într-o echipă la 5 persoane, […]

Ghidul turistului GDPResponsabil. Află cum îți protejezi datele în concediu!

Vacanțele sunt acele momente în care încercăm să fugim de grijile de zi cu zi, însă una dintre ele ne va urmări oriunde am pleca: protejarea datelor noastre. […]

CNIL a lansat o nouă versiune a software-lui PIA

CNIL – Commission Nationale de l’Informatique et des Libertés (Autoritatea de supraveghere din Franța) a anunțat, în data de 25.06.2019, lansarea versiunii 2.1 a software-lui PIA.  Update-ul include: […]

6 soluții IT esențiale în procesul de aliniere la GDPR

Odată cu introducerea legislației GDPR și conformarea la noul set de reguli, modul în care companiile IT încearcă să își reanimeze  procesul de “customer data handling” a devenit […]

Ghid Întrebări și Răspunsuri lansat de ANSPDCP

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a lansat ghidul Întrebări și Răspunsuri cu privire la aplicarea Regulamentului (UE) 2016/679. Lansarea ghidului a avut […]

S-a lansat Ghidul Operatorilor privind monitorizarea video!

Data Protection Commission (DPC), autoritatea națională de supraveghere din Irlanda, a publicat de curând Ghidul de utilizare a sistemelor de monitorizare video dedicat celor care prelucrează date colectate […]

[1 Aprilie 2019]: O mare firma de recrutare din România, iese din afaceri, acuzând GDPR

Acest articol este un pamflet si trebuie tratat ca atare.    Recruiting Great People SRL, agenție de recrutare cu peste 50 de ani de activitate in România,  a […]

ASCPD: Știrile false, adevărate bombe invizibile

În contextul Zilei Internaționale a Păcălelilor, anunțul Asociației Specialiștilor în Confindențialitate și Protecția Datelor (ASCPD) prin care se anunța lansarea pe data de 1 Aprilie 2019 a unei […]

dpo-NET.ro lansează un nou curs online GRATUIT

In numai 20 de zile care au trecut de la lansarea noului modul pe portalul dpo-NET.ro, peste 250 de persoane au absolvit cursurile online dedicate atat profesionistilor cat […]

Elementele constitutive ale datelor cu caracter personal

În viața cotidiană, datele cu caracter personal sunt privite mai mult ca identificatorii persoanei fizice consemnați în buletinul de identitate, nefiind perceput în sensul larg a acestei noțiuni. […]

CERT-RO, Microsoft și Poliția Română colaborează pentru oprirea fraudelor de tip ‘suport tehnic fals’

Cu ocazia Safer Internet Day, Microsoft, Poliția Română și Centrul Național de Răspuns la Incidente de Securitate Cibernetică (CERT-RO) au susținut un eveniment dedicat prevenirii și combaterii înșelăciunilor […]

GDPR – 64 Întrebări și răspunsuri cu exemple

Începând din 25 mai 2018, odată cu intrarea în vigoare a Regulamentului general privind protecția datelor, tuturor companiilor care desfășoară activități în UE li se aplică același set de norme […]

37% dintre români declară că au fost ținta unui atac de tip phishing

Aproape jumătate dintre români (49%) sunt interesați să protejeze datele financiare, accesul la internet banking sau datele din carduri, în timp ce peste o treime (37%) au fost […]

Lansarea studiului comparativ privind gradul de conștientizare a importanței datelor

Asociaţia Specialiştilor în Confidentialitate şi Protecţia Datelor (ASCPD) şi Asociaţia pentru Protecţia Vieţii Private din Republica Moldova, lansează în premieră un studiu comparativ ce are drept scop evaluarea […]

Studiu statistic privind gradul de conformitate GDPR în sistemul sanitar românesc

Pentru a marca Ziua Europeană a protecției datelor, Asociația SURYAM și Universitatea de Medicină, Farmacie, Stiinte si Tehnologie Tîrgu Mureș – Centrul de Cercetare pentru Politici de Sănătate […]

Regulamentul (UE) 2016/679 in limba romana

  REGULAMENTUL (UE) 2016/679 AL PARLAMENTULUI EUROPEAN ȘI AL CONSILIULUI din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și […]

A fost publicata o RECTIFICARE la Regulamentul (UE) 2016/679

In data de 19 Aprilie 2018 a fost publicata o RECTIFICARE la Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în […]

A aparut standardul ocupational pentru DPO

Autoritatea Nationala pentru Calificari a aprobat conform deciziei 74/19.03.2018 standardul ocupational pentru educatia si formare profesionala a Responsabililor cu protectia datelor cu caracter personal – cod COR 242231. […]