Přejít na hlavní obsah
Certyneo

Ochrana zdravotnických dat a soulad se GDPR pro odborníky

Zdravotnická data jsou nejcitlivějšími osobními údaji podle GDPR. Objevte všechny povinnosti, které se v roce 2026 vztahují na odborníky v tomto sektoru.

Redakce Certyneo13 min čtení

Redakce Certyneo

Autor — Certyneo · O Certyneo

Doctor shows patient medical scan on tablet

Zdravotnická data zaujímají zvláštní místo v evropské právní úpravě. Podle GDPR jsou kvalifikována jako data zvláštní kategorie (článek 9) a podléhají zesílenému režimu ochrany, který se vztahuje na všechny odborníky, kteří je zpracovávají: zdravotnická zařízení, zdravotní pojišťovny, vydavatele zdravotnického softwaru, laboratoře, služby domácí péče, poskytovatele e-zdravotnictví a telemetriky. V roce 2026 se právní prostředí dále zhuštilo — s postupným vstupem v platnost Evropského prostoru zdravotnických dat (EEDS), aktualizovanými doporučeními CNIL a rekordními pokutami vynášenými v EU již není soulad volbou. Tento článek popisuje bod po bodu povinnosti a osvědčené postupy, které je třeba přijmout, aby byly vaše zpracování bezpečná.

Co je zdravotnické datum podle GDPR?

GDPR (Nařízení č. 2016/679, článek 4 odst. 15) definuje zdravotnická data jako „osobní údaje vztahující se na fyzickou nebo duševní zdraví fyzické osoby, včetně poskytování zdravotnických služeb, která odhalují informace o zdravotním stavu této osoby".

Rozsah širší, než se zdá

Tato definice zahrnuje mnohem více než klasické lékařské spisy. Vztahují se na:

  • Zdravotnická anamnéza, diagnózy, recepty a výsledky analýz ;
  • Data sbíraná připojenými zařízeními (hodinky, čidla glykemie, aplikace sledování menstruace) ;
  • Administrativní data, která umožňují usuzovat na zdravotní stav (míra náhrady, frekvence konzultací) ;
  • Čísla sociálního pojištění (NIR), pokud jsou křížově propojeny s lékařskými informacemi.

Ve Francii CNIL upřesnila, zejména ve své klíčové rozhodnutí týkající se zdravotnických skladů dat (EDS), že pojetí by mělo být interpretováno široko. Tedy i pouhá fotografie odhalující viditelné postižení nebo biometrické datum (otisk sítnice) spadá do oblasti působnosti.

Proč zesílená ochrana?

Zvláštní citlivost zdravotnických dat spočívá v jejich potenciálu pro diskriminaci. Odhalení zdravotního stavu osoby může ovlivnit její přístup k zaměstnání, pojištění, úvěru nebo ohrozit její soukromí. CNIL odhaduje, že porušení zahrnující zdravotnická data tvořila v roce 2024 více než 36 % hlášení, která obdržela — tedy první kategorii porušených dat.

Právní základy specifické pro zpracování zdravotnických dat

Článek 9 odst. 1 GDPR stanoví zásadu zákazu zpracování citlivých dat s omezeným výčtem výjimek. Pro zdravotnické odborníky jsou mobilizovatelné právní základy především:

Výslovný souhlas (čl. 9 odst. 2 písm. a)

Souhlas musí být svobodný, konkrétní, informovaný a jednoznačný, vyjádřený jasným kladným činem. V zdravotnickém sektoru se tato základ často nehodí pro běžnou péči (nerovnováha moci lékař/pacient), ale zůstává nezbytný pro zpracování za účelem výzkumu, marketingu nebo použití veřejných zdravotnických aplikací.

Osvědčená praxe 2026: využívat elektronický podpis v zdravotnictví pro sběr souhlasu pacientů sledovatelným a časově označeným způsobem, což usnadňuje důkazní povinnost při kontrole.

Péče a preventivní medicína (čl. 9 odst. 2 písm. h)

Jedná se o hlavní právní základ pro zdravotnické odborníky, kteří zpracovávají data v kontextu péče. Vztahuje se za předpokladu, že zpracování provádí — nebo pod odpovědností — odborník vázaný lékařským tajemstvím.

Veřejný zájem a výzkum (čl. 9 odst. 2 písm. i a j)

Zpracování za účelem veřejného zdraví (epidemiologické sledování, farmakovigilance) nebo vědeckého výzkumu se může opírat o tyto výjimky. Ve Francii zákon o informatice a svobodách (články 65–68) a nařízení upravující Národní systém zdravotnických dat (SNDS) definují podmínky přístupu.

Konkrétní povinnosti odpovědných za zpracování

Ať se jedná o ordinaci či redaktora řešení zdravotnické digitální péče, povinnosti jsou strukturovány kolem pěti pilířů.

1. Rejstřík zpracování (čl. 30)

Každý správce nebo zpracovatel musí vést rejstřík dokumentující každé zpracování: účel, právní základ, kategorie údajů, doby uchovávání, příjemci, opatření bezpečnosti. CNIL požaduje, aby byl rejstřík aktuální a předložitelný bez zpoždění při kontrole.

2. Posouzení vlivu na ochranu údajů (AIPD / čl. 35)

Zpracování zdravotnických dat ve velkém měřítku nebo za účelem profilování vyžaduje povinně AIPD (nazývanou DPIA v angličtině). CNIL zveřejnila seznam zpracování povinně podléhajících AIPD, včetně zdravotnických skladů dat, mobilních aplikací sledování zdravotního stavu a připojených zdravotnických zařízení.

Na právní hodnotu elektronických dokumentů v tomto kontextu musí poskytovatelé dbát na to, aby jejich sběrné mechanismy splňovaly požadavky na důkazní hodnotu.

3. Určení zástupce pro ochranu údajů (DPO)

Určení DPO je povinné pro:

  • Zdravotnické odborníky sjednocené v seskupení (nemocnice, domovy seniorů, zdravotnická zařízení s více než 50 osobami) ;
  • Zdravotní pojišťovny a pojišťovny ;
  • Redaktory zdravotnického softwaru zpracovávající data ve velkém měřítku.

Od roku 2024 CNIL posílila kontroly účinnosti role DPO, zejména ověřující jeho skutečnou nezávislost a zdroje.

4. Bezpečnost informačních systémů (čl. 32)

Technická a organizační opatření musí být přiměřená riziku. CNIL doporučuje zejména:

  • Šifrování od konce ke konci uložených dat a dat v přenosu ;
  • Pseudonymizaci, kdykoli to účel umožňuje ;
  • Zavádění přísných kontrolních přístupů (vícefaktorové ověřování) ;
  • Pravidelné zálohy testované a odpojené od hlavní sítě ;
  • Plán kontinuity provozu (PCA) specifický pro zdravotnická data.

Od vstupu v platnost směrnice NIS 2 (transponované do francouzského práva zákonem ze 26. března 2025) jsou podstatné entity zdravotnického sektoru — včetně nemocnic, výrobců zdravotnických prostředků a určitých laboratoří — podrobeny ještě přísnějším požadavkům na kybernetickou bezpečnost, s povinným oznámením velkých incidentů ANSSI do 24 hodin.

5. Oznámení porušení údajů (čl. 33 a 34)

Každé porušení zdravotnických dat musí být oznámeno CNIL do 72 hodin od objevení. Pokud porušení může představovat vysoké riziko práv a svobod osob, musí být dotyční pacienti také informováni bez zbytečného zpoždění.

V roce 2024 CNIL vložila pokuty za zpoždění v oznámení, připomínajíc, že operativnost je sama o sobě povinností souladu.

Hostování zdravotnických dat: povinnost specifická pro Francii

Ve Francii zákon ze 26. ledna 2016 (čl. L. 1111-8 Zákoníku veřejného zdraví) požaduje, aby osobní zdravotnická data byla hostována u certifikovaného poskytovatele HDS (Hébergeur de Données de Santé). Tato certifikace, udělená akreditovanými organizacemi COFRAC na základě normy ISO 27001 a referenčního rámce HDS společnosti ANS, pokrývá šest odlišných činností.

Kdo podléhá certifikaci HDS?

Dotýkají se všech subjektů, které hostují, spravují nebo provozují informační systémy obsahující zdravotnická data na účet třetích stran: poskytovatele cloudu, vydavatele DMP (sdílený zdravotnický spis), platformy telemetriky a — od roku 2023 — vydavatele veřejných zdravotnických aplikací, pokud uchovávají identifikující údaje.

Využití certifikovaného poskytovatele HDS neulevuje odpovědným za zpracování od jejich vlastních povinností: musí nezbytně formalizovat smlouvu o zpracování odpovídající článku 28 GDPR, podrobně popisující pokyny dané poskytovateli, záruky bezpečnosti a modalitu auditu.

Evropský prostor zdravotnických dat (EEDS): jaké dopady v roce 2026?

Nařízení EEDS (schváleno koncem 2025 a jeho první ustanovení vstupují v platnost postupně až do roku 2027) stanovuje rámec pro přeshraniční přístup k zdravotnickým datům pro výzkum, inovace a veřejné zdraví. Pro francouzské odborníky dva bezprostřední dopady:

  1. Povinnost respektovat posílené právo na přenositelnost (strukturovaný formát, strojově čitelný) pro zdravotnické spisy ;
  2. Zákaz zpracování primárních zdravotnických dat za účelem cílení reklamy, i se souhlasem — přísnější omezení než samotný GDPR.

Tyto vývoje činí nezbytnou aktualizaci zásad ochrany osobních údajů a smluv o zpracování před koncem roku 2026. Pro odborníky, kteří používají nástroje elektronického podpisu odpovídající eIDAS, představuje sledovatelnost souhlasu a autorizací značnou výhodu pro prokázání souladu při auditu.

Práva pacientů a výkon práv GDPR

Pacienti mají všechna práva GDPR (přístup, oprava, smazání, omezení, přenositelnost, námitka) s některými sektorovými úpravami.

Právo na přístup k zdravotnickým datům

Pacient si může vyžádat přístup ke svému celému zdravotnickému spisu (čl. L. 1111-7 CSP). Odborník má lhůtu 8 dní (48 hodin pro nedávná data, nedávné hospitalizace) a 2 měsíců pro starší data. CNIL i Obhájce práv oba uložili pokuty institucím, které tyto žádosti odmítaly nebo odkládaly.

Právo na smazání a jeho omezení

„Právo na zapomenutí" je vymezeno právními dobami uchovávání: 20 let pro dospělé zdravotnické spisy, 28 let, pokud byl akt proveden před dosažením zletilosti. Tyto právní lhůty se přednostně uplatňují před veškerými žádostmi o dřívější smazání — odpovědný za zpracování to musí pacientovi jasně vysvětlit.

Správa žádostí elektronickou cestou

Pro instituce, které demateriálizovaly své procesy, mohou být žádosti o výkon práv zasílány a zpracovány přes zabezpečené formuláře. Kvalifikované elektronické razítko žádostí a odpovědí představuje osvědčený postup umožňující prokázat dodržování právních lhůt při kontrole CNIL.

Právní rámec vztahující se na ochranu zdravotnických dat

Soulad zdravotnických odborníků a jejich technologických partnerů se opírá o artikulaci evropských a národních textů, kterým je třeba porozumět.

GDPR — Nařízení (EU) č. 2016/679 ze 27. dubna 2016: základní kámen zařízení, kvalifikuje zdravotnická data jako citlivá data (čl. 4 odst. 15), zakazuje jejich zpracování s výjimkami limitativně uvedenými (čl. 9 odst. 2), ukládá AIPD (čl. 35), určení DPO (čl. 37), oznámení porušení (čl. 33–34) a přiměřená opatření bezpečnosti (čl. 32). Sankce dosahují až 20 milionů euro nebo 4 % ročního celosvětového obratu — nejvyšší částka se uplatňuje.

Zákon o informatice a svobodách (zákon č. 78-17 ze 6. ledna 1978 ve znění novelizace): transponuje GDPR do francouzského práva, oprávňuje CNIL přijímat specifické referenční dokumenty pro zdravotnický sektor a definuje modalitu přístupu k SNDS.

Zákoník veřejného zdraví — čl. L. 1111-7 a L. 1111-8: potvrzují právo pacienta na přístup ke svému zdravotnickému spisu a povinnost hostování u certifikovaného HDS.

Referenční rámec HDS (Hébergeur de Données de Santé): publikovaný Agenturou digitálního zdravotnictví (ANS) definuje šest certifikačních činností pokrývajících fyzickou infrastrukturu, platformu a aplikační software.

Směrnice NIS 2 — Směrnice (EU) 2022/2555, transponovaná ve Francii zákonem ze 26. března 2025: podrobuje podstatné entity zdravotnického sektoru (nemocnice s více než 30 000 pacienty/rok, výrobce zdravotnických prostředků třídy IIb a III, referenční laboratoře) zesíleným požadavkům na kybernetickou bezpečnost, zejména oznámení ANSSI do 24 hodin v případě významného incidentu a zavedení plánů odezvy na incidenty testovaných ročně.

Nařízení eIDAS č. 910/2014 a eIDAS 2.0 (Nařízení (EU) 2024/1183): upravují právní hodnotu elektronických podpisů používaných pro souhlasy, demateriálizované lékařské akty a smlouvy s poskytovateli. Pokročilý nebo kvalifikovaný elektronický podpis se doporučuje pro každý akt, jehož důkazní hodnota může být napadena.

Nařízení EEDS (Evropské nařízení o Evropském prostoru zdravotnických dat, 2025): posiluje práva pacientů na jejich primární data a upravuje použití sekundárních dat pro výzkum, s vytvořením orgánů pro přístup k zdravotnickým datům v každém členském státě.

Konkrétní právní rizika: kromě správních pokut CNIL se odpovědní za zpracování vystavují civilněmožnostem k náhradě (čl. 82 GDPR), trestnímu stíhání (čl. 226-17 Trestního zákoníku, maximální trest 5 let vězení a 300 000 € pokuty pro právnickou osobu) a reputačním škodám, jejichž ekonomický dopad často překračuje výši samotné pokuty.

Scénáře použití: soulad se GDPR a zdravotnická data v praxi

Scénář 1 — Seskupení privátních klinik spravujících přibližně 1 200 lůžek

Seskupení privátních klinik střední velikosti (přibližně 1 200 lůžek rozloženo na třech lokalitách) zpracovávalo souhlasy pacientů na papírové formuláře, uložené v málo bezpečných fyzických archivech. Během vnitřního auditu připravujícího se na kontrolu CNIL bylo identifikováno několik mezer: nemožnost rychle nalézt souhlas starší více než dva roky, absence sledovatelnosti souhlasů týkajících se videodohledu a přenosů třetím stranám (pojišťovny, praktici).

Vedení zavedlo řešení kvalifikovaného elektronického podpisu integrovaného do nemocničního informačního systému. Výsledky měřené za šest měsíců: lhůta pro zpracování žádostí o přístup do spisu se zkrátila z 14 na 4 pracovní dny (snížení o 71 %), čas potřebný k vyhledání souhlasu klesl na méně než 2 minuty oproti průměru 45 minut dříve a seskupení získalo certifikaci HDS pro vrstvu aplikace.

Scénář 2 — Redaktor řešení telemetriky pro specialisty samostatně činné

Společnost vyvíjející platformu pro vzdálenou konzultaci pro specialisty v soukromé praxi (přibližně 4 000 aktivních uživatelů lékařů) byla vystavena velkému riziku: její servery byly hostovány u amerického poskytovatele cloudu bez smluvní doložky odpovídající článku 28 GDPR a bez certifikace HDS. Platforma přitom sbírala zprávy o konzultacích, recepty a klinické fotografie.

Po posouzení vlivu (AIPD) provedeném s externím DPO migrovala společnost k certifikovanému poskytovateli HDS umístěnému ve Francii, revidovala všechny své smlouvy o zpracování a integrovala mechanismus informovaného souhlasu s časovým razítkem před každou konzultací. Zavedla také postup vnitřního oznámení incidentů za méně než 12 hodin, což umožňuje dodržet právní lhůtu 72 hodin vůči CNIL. Náklady na implementaci souladu byly odhadnuty na 180 000 EUR — v porovnání s 400 000 EUR pokutou vynášenou CNIL proti srovnatelnému subjektu v sektoru v témže roce.

Scénář 3 — Síť nezávislých lékáren

Seskupení čtyřiceti nezávislých lékáren používalo centralizovaný software pro správu obsahující historii receptů a data o věrnosti (vázaná na implicitní zdravotnické profily). Bez určeného DPO a bez aktuálního rejstříku zpracování nebyl seskupením schopen odpovědět na žádost o výkon práv pacienta do 30 dní.

Projekt souladu trvající osm měsíců umožnil určit vzájemně sdílený DPO (běžné a přípustné řešení pro seskupení malých a středních podniků), zdokumentovat 23 odlišných zpracování v rejstříku, přezkoumat zásady dob uchovávání (data o věrnosti byla uchovávána 10 let bez zdůvodnění) a školit veškerý personál lékáren o správném chování v případě žádosti pacienta nebo kontrolujícího. Odhadované riziko pokut přesahovalo 150 000 EUR.

Často kladené otázky

Jsou zdravotnická data sbíraná mobilní aplikací podléhající GDPR?

Ano, pokud aplikace sbírá data umožňující usuzovat na zdravotní stav osoby (srdeční frekvence, sledování menstruace, glykemie, výživa), tato data tvoří zdravotnická data podle článku 4 odst. 15 GDPR. Vydavatel je odpovědným za zpracování a musí získat výslovný souhlas, hostovat data u poskytovatele certifikovaného HDS a provést AIPD, pokud je zpracování ve velkém měřítku.

Musí lékař v soukromé praxi vykonávající činnost samostatně určit DPO?

Ne, určení DPO není povinné pro lékaře v soukromé praxi vykonávajícího činnost samostatně nebo v ordinaci s méně než několika lékaři, pokud zpracování se týkají zdravotnických dat ve velkém měřítku. Takový lékař však zůstává odpovědným za zpracování a musí vést rejstřík zpracování, aplikovat zásadu minimalizace dat a být schopen odpovědět na žádosti o výkon práv svých pacientů v právních lhůtách.

Jaké sankce může CNIL vynést v případě porušení zdravotnických dat?

CNIL má pravomoc stanovit správní sankci dosahující až 20 milionů euro nebo 4 % ročního celosvětového obratu, přičemž se uplatňuje vyšší částka. Kromě pokuty může vynést příkaz k uvedení do souladu s penále, nebo zveřejnit rozhodnutí. Na trestní úrovni článek 226-17 Trestního zákoníku předpokládá až 5 let vězení a 300 000 EUR pokuty pro právnické osoby.

Je zpracovatel (software, cloud) odpovědný v případě úniku zdravotnických dat?

Ano. GDPR (čl. 28 a 82) stanovuje spoluodpovědnost odpovědného za zpracování a zpracovatele vůči dotyčným osobám. Zpracovatel je přímo odpovědný, pokud jednal mimo pokyny odpovědného za zpracování nebo pokud nedodržel své vlastní povinnosti podle GDPR. Je proto nezbytné formalizovat přesnou smlouvu o zpracování a zajistit, aby byl hostitel certifikován HDS pro zdravotnická data.

Je certifikace HDS povinná pro všechny subjekty digitálního zdravotnictví?

Certifikace HDS je povinná pro každého poskytovatele, který hostuje, spravuje nebo provozuje informační systémy obsahující osobní zdravotnická data na účet třetí strany. Vztahuje se tedy na poskytovatele cloudu, vydavatele zdravotnického SaaS a platformy telemetriky. Na druhé straně odborník v oblasti zdravotnictví, který hostuje svá vlastní data (bez jejich svěřování třetímu subjektu), nepodléhá přímo této povinnosti, ale zůstává vázán opatřeními bezpečnosti článku 32 GDPR.

Závěr

Ochrana zdravotnických dat představuje v roce 2026 jednu z nejsložitějších a nejsledovanějších regulačních otázek digitálního sektoru. Mezi GDPR, zákonem o informatice a svobodách, povinností hostování HDS, směrnicí NIS 2 a vznikem Evropského prostoru zdravotnických dat musí odborníci udržovat trvalé sledování a strukturovat svůj soulad kolem pěti pilířů: rejstřík zpracování, AIPD, DPO, technická bezpečnost a správa práv pacientů.

Certyneo doprovází subjekty zdravotnictví v bezpečné demateriálizaci jejich procesů: sběr souhlasu s časovým razítkem, kvalifikovaný elektronický podpis smluv s poskytovateli, sledovatelnost každého aktu. Zjistěte, jak naše řešení může posílit váš soulad se GDPR navštívením našeho prostoru věnovaného zdravotnickým odborníkům nebo zdarma začínáme na Certyneo.

Vyzkoušejte Certyneo zdarma

Odešlete svou první podpisovou obálku za méně než 5 minut. 5 obálek zdarma měsíčně, bez platební karty.

Prohloubení tématu

Naše kompletní průvodce pro zvládnutí elektronického podpisu.

Komunita Certyneo

Máte otázku o elektronickém podpisu?

Připojte se ke komunitě Certyneo: položte své otázky, sdílejte své odpovědi a komunikujte s tisíci uživateli a naším týmem.