Przejdź do zawartości głównej
Certyneo
Bezpieczeństwo

Elektroniczna dokumentacja medyczna: Standardy bezpieczeństwa na rok 2026

Redakcja Certyneo6 min czytania

Zaktualizowano

Redakcja Certyneo

Redaktor — Certyneo · O Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

Elektroniczna dokumentacja medyczna podlega dwóm reżimom prawnym, które się nie pokrywają: reżimowi ochrony danych osobowych, traktującemu informacje o zdrowiu jako szczególną kategorię danych objętą zasadą zakazu przetwarzania, oraz reżimowi francuskiego Kodeksu zdrowia publicznego, który narzuca własne okresy przechowywania i własne zasady dostępu. Zgodność z pierwszym reżimem nie oznacza zgodności z drugim, a większość stwierdzanych naruszeń wynika właśnie z tego pomieszania.

Hosting: obowiązkowa certyfikacja

Każdy podmiot, który przechowuje dane osobowe dotyczące zdrowia na rzecz osób trzecich, w związku z działalnością profilaktyczną, diagnostyczną lub leczniczą, musi posiadać w tym zakresie certyfikację.

Ten obowiązek ma charakter strukturalny i często jest odkrywany zbyt późno. Nie zależy on ani od ilości danych, ani od wielkości podmiotu: gabinet, który powierza swoje oprogramowanie branżowe usługodawcy online, musi upewnić się, że hosting danych zapewnia podmiot posiadający odpowiednią certyfikację. Odpowiedzialność za tę weryfikację spoczywa na administratorze danych, czyli na specjaliście lub placówce, a nie na usługodawcy.

Z tego wynikają dwie praktyczne konsekwencje: umowa powierzenia przetwarzania musi wyraźnie wskazywać tę certyfikację oraz jej zakres, a zmiana usługodawcy lub infrastruktury wymaga ponownej weryfikacji tego pokrycia.

Reżim danych dotyczących zdrowia

Dane dotyczące zdrowia należą do szczególnej kategorii danych, której przetwarzanie jest co do zasady zakazane. Przetwarzanie jest zgodne z prawem tylko wtedy, gdy mieści się w jednym z enumeratywnie wymienionych wyjątków — w szczególności opieki zdrowotnej, medycyny prewencyjnej lub wyraźnej zgody osoby, której dane dotyczą.

Ta odwrócona konstrukcja ma bezpośrednią konsekwencję: dla każdego przetwarzania trzeba umieć wskazać wyjątek, na którym się ono opiera. Wtórne wykorzystanie danych — statystyki wewnętrzne, ulepszanie narzędzia, badania — nie wynika automatycznie ze zgodności z prawem przetwarzania w celach leczniczych; wymaga ono własnej podstawy prawnej.

Do tego dochodzą obowiązki ogólne: rejestr czynności przetwarzania, informowanie osób, określone okresy przechowywania, ocena skutków dla ochrony danych, gdy przetwarzanie stwarza wysokie ryzyko — co często ma miejsce w przypadku informatycznej dokumentacji pacjenta.

Okresy przechowywania

Wynikają one z francuskiego Kodeksu zdrowia publicznego, a nie wyłącznie z zasady ograniczenia przechowywania.

Dokumentacja medyczna utworzona w placówce ochrony zdrowia jest przechowywana przez dwadzieścia lat od ostatniego pobytu lub ostatniej konsultacji ambulatoryjnej. Nakładają się na to dwie szczególne zasady:

  • W przypadku pacjenta niepełnoletniego w momencie objęcia opieką, okres przechowywania przedłuża się do jego dwudziestych ósmych urodzin, jeśli termin ten jest odleglejszy.
  • W przypadku zgonu pacjenta w ciągu dziesięciu lat od ostatniej wizyty, dokumentacja jest przechowywana co najmniej dziesięć lat od daty zgonu.

Terminy te ulegają zawieszeniu w przypadku jakiegokolwiek odwołania polubownego lub sądowego mającego na celu zakwestionowanie odpowiedzialności placówki lub specjalistów.

Powiązanie z terminami dochodzenia odpowiedzialności jest bezpośrednie: roszczenie przedawnia się po dziesięciu latach od ustabilizowania się szkody, a przedwcześnie zniszczona dokumentacja pozbawia specjalistę jego głównego środka obrony — zagadnienie to omawiamy szczegółowo w naszym artykule o odpowiedzialności cywilnej zawodowej.

Śledzenie dostępów

To wymóg najbardziej praktyczny i taki, którego brak najtrudniej nadrobić.

Każdy dostęp do dokumentacji musi być rejestrowany: kto skonsultował, jaki element, w jakiej dacie. To rejestrowanie pełni dwie odrębne i uzupełniające się funkcje.

Zapobiega i wykrywa nieuprawnione dostępy, które stanowią jedno z najczęstszych naruszeń w placówkach — wgląd w dokumentację kolegi, bliskiej osoby, znajomego.

Chroni specjalistę, umożliwiając wykazanie, że zarzucany dostęp nie miał miejsca, lub że kwestionowany dostęp rzeczywiście wynikał z opieki nad pacjentem. Bez rejestru podejrzenia nie da się ani potwierdzić, ani wykluczyć.

Uprawnienia dostępu powinny być ponadto zróżnicowane w zależności od zadań: przynależność do zespołu opiekującego się pacjentem nie otwiera dostępu do całości dokumentacji, lecz jedynie do informacji niezbędnych, jak wyjaśniamy w naszym artykule o tajemnicy lekarskiej.

Prawo dostępu pacjenta

Pacjent ma bezpośredni dostęp do wszystkich informacji dotyczących jego zdrowia, bez konieczności uzasadniania swojego żądania.

Przekazanie informacji następuje najwcześniej po upływie okresu do namysłu i najpóźniej w terminie, który się wydłuża, gdy informacje pochodzą sprzed ponad pięciu lat. Ewentualne koszty ograniczają się do kosztów kopiowania i wysyłki.

Prawo to obejmują dwa ograniczenia: wyłączone są informacje zebrane od osób trzecich niebiorących udziału w opiece, jak również informacje dotyczące takich osób trzecich. Po śmierci pacjenta dostęp osób uprawnionych podlega odrębnemu reżimowi, ograniczonemu do informacji niezbędnych ze względu na powoływaną podstawę.

Scenariusze zastosowania

Zmiana oprogramowania branżowego. Sprawdzić certyfikację hostingu nowego usługodawcy, odwracalność danych oraz format eksportu. Migracja bez planu odzyskiwania danych naraża na utratę dokumentacji, dla której okresy przechowywania wciąż biegną.

Gabinet grupowy. Zróżnicować uprawnienia dostępu według lekarza i pacjenta, zamiast otwierać całość dokumentacji wszystkim. To najczęstszy punkt kontroli i dotyczy on w równym stopniu organizacji, co technologii — temat omówiony w naszym artykule o zgodności administracyjnej gabinetu medycznego.

Żądanie dostępu ze strony pacjenta. Zweryfikować tożsamość, wyodrębnić informacje wyłączone, dotrzymać terminu właściwego dla wieku danych. Odnotować żądanie i odpowiedź: dotrzymanie terminu musi dać się udowodnić.

Najczęściej zadawane pytania

Czy hosting musi mieć certyfikację? Tak, gdy tylko dane dotyczące zdrowia są przechowywane na rzecz osoby trzeciej w kontekście profilaktyki, diagnostyki lub leczenia. Weryfikacja należy do administratora danych, a nie do usługodawcy.

Jak długo należy przechowywać dokumentację medyczną? Dwadzieścia lat od ostatniej wizyty w placówce, z przedłużeniem do dwudziestych ósmych urodzin pacjenta, jeśli był niepełnoletni, oraz co najmniej dziesięć lat od zgonu, który nastąpił w ciągu dziesięciu lat.

Czy pacjent może zapoznać się ze swoją dokumentacją? Tak, bezpośrednio i bez podawania powodu, w przewidzianych terminach, które się wydłużają dla informacji sprzed ponad pięciu lat. Można żądać jedynie zwrotu kosztów kopiowania i wysyłki.

Czy rejestrowanie dostępów jest obowiązkowe? Tak, i chroni ono zarówno specjalistę, jak i pacjenta: bez rejestru kwestionowany dostęp nie może zostać ani potwierdzony, ani wykluczony.

Czy specjalista może przeglądać każdą dokumentację w danej placówce? Nie. Dostęp ogranicza się do informacji niezbędnych do realizacji jego zadań w ramach opieki nad danym pacjentem. Uprawnienia dostępu powinny być odpowiednio zróżnicowane.

Czy można wykorzystywać dane do celów statystycznych? Nie w ramach przetwarzania związanego z leczeniem. Każde wtórne wykorzystanie wymaga własnej podstawy zgodności z prawem, a w razie potrzeby dodatkowego poinformowania osób.

Do zapamiętania

Dwa reżimy się nakładają i muszą być traktowane odrębnie. Ochrona danych wymaga wskazania, dla każdego przetwarzania, wyjątku czyniącego je zgodnym z prawem — cel leczniczy nie obejmuje wtórnych zastosowań. Francuski Kodeks zdrowia publicznego narzuca własne okresy przechowywania, liczone w dekadach i zawieszane w przypadku odwołania.

Pomiędzy tymi dwoma reżimami istnieje jednak mechanizm służący obu naraz: rejestrowanie dostępów w połączeniu ze zróżnicowanymi uprawnieniami. To właśnie pozwala wykazać, że granica „niezbędności do realizacji zadania” została zachowana, a jednocześnie chroni specjalistę, gdy zarzuca mu się nieuprawniony dostęp. Rozumowanie to jest zbieżne z tym, które stosuje się do zbierania zgody: to, co nie jest odnotowane, nie może zostać ani udowodnione, ani obalone.

Wypróbuj Certyneo bezpłatnie

Wyślij pierwszą kopertę do podpisu w mniej niż 5 minut. 5 bezpłatnych kopert miesięcznie, bez karty kredytowej.

Pogłębić temat

Nasze kompletne przewodniki do opanowania podpisu elektronicznego.

Społeczność Certyneo

Pytanie dotyczące podpisu elektronicznego?

Dołącz do społeczności Certyneo: zadawaj pytania, udostępniaj odpowiedzi i wymieniaj się doświadczeniami z tysiącami użytkowników i naszym zespołem.