Ochrana zdravotných údajov a súlad s GDPR pre odborníkov
Zdravotné údaje sú v zmysle GDPR tou najcitlivejšou kategóriou osobných údajov. Objavte všetky povinnosti, ktoré sa vzťahujú na profesionálov v tomto sektore v roku 2026.
Redaktor — Certyneo · O spoločnosti Certyneo

Zdravotné údaje zaujímajú osobitné miesto v európskej regulačnej krajine. Podľa GDPR (článok 9) sú klasifikované ako osobitne chránené údaje, na ktoré sa vzťahuje posilnený režim ochrany. Tento režim sa aplikuje na všetkých odborníkov, ktorí tieto údaje spracúvajú: zdravotnícke zariadenia, poisťovne, vývojárov zdravotníckych softvérov, laboratória, domáce zdravotnícke služby, aktérov v oblasti e-zdravotníctva a telemedicíny. V roku 2026 sa regulačná krajina ešte viac sprisnila — s postupným vstúpením do platnosti Európskeho priestoru pre zdravotné údaje (EEDS), aktualizovanými odporúčaniami francúzskej komisie CNIL a rekordjsúly v celej EÚ, súlad už nie je voliteľný. Tento článok opisuje bod za bodom povinnosti, ktoré sa vzťahujú, a osvedčené postupy na zabezpečenie vašich spracovaní.
Čo je zdravotný údaj v zmysle GDPR?
GDPR (Nariadenie č. 2016/679, článok 4 §15) definuje zdravotné údaje ako „osobné údaje zaoberajúce sa fyzickým alebo duševným zdravím fyzickej osoby vrátane poskytnutia služieb zdravotnej starostlivosti, ktoré odhaľujú informácie o zdravotnom stave tejto osoby".
Širší rozsah, ako sa zdá
Táto definícia zahŕňa oveľa viac ako klasické zdravotnícke záznamy. Týka sa:
- Medicínskej anamnézy, diagnóz, predpisov a výsledkov analýz;
- Údajov zber Ť Chýbatoby pripojené zariadenia (hodinky, glukózové senzory, aplikácie na sledovanie menštruačného cyklu);
- Administratívnych údajov, ktoré umožňujú odvodiť zdravotný stav (sadzby náhrady, frekvencia návštev);
- Čísiel sociálneho poistenia (NIR) keď sú skrížené s medicínskymi informáciami.
Francúzska komisia CNIL upresnila, konkrétne v svojom rozhodujúcom rozhodnutí týkajúcom sa skladíšť zdravotných údajov (EDS), že pojem by sa mal interpretovať v широком zmysle. Tak napríklad jednoduchá fotografia odhaľujúca viditeľné postihnutie alebo biometrický údaj (sietnicový otlačok) spadajú do oblasti.
Prečo posilnená ochrana?
Zvláštna citlivosť zdravotných údajov je spôsobená ich potenciálom diskriminácie. Zverejnenie zdravotného stavu osoby môže ovplyvniť jej prístup k zamestnaniu, poisteniu, úveru alebo odhaliť jej súkromie. Komisia CNIL odhaduje, že v roku 2024 porušenia týkajúce sa zdravotných údajov predstavovali viac ako 36 % oznámení, ktoré obdržala — čo je prvá kategória porušených údajov.
Špecifické právne základy na spracovanie zdravotných údajov
Článok 9 §1 GDPR stanovuje zásadu zákazu spracovania citlivých údajov s obmedzenými výnimkami. Pre zdravotníckych odborníkov sú hlavnými mobilizovateľnými právnymi základmi:
Výslovný súhlas (čl. 9 §2 a)
Súhlas musí byť slobodný, špecifický, informovaný a jednoznačný, vyjadrený jasným pozitívnym činom. V zdravotnictve je táto základňa často nevhodná pre bežnú starostlivosť (nerovnováha moci lekár/pacient), ale zostáva nevyhnutná pre spracovanie na účely výskumu, marketingu alebo používania zdravotníckych aplikácií pre širokú verejnosť.
Osvedčená prax 2026: použitie elektronického podpisu v zdravotníctve na získanie súhlasu pacientov spôsobom, ktorý je sledovateľný a s časovými pečiatkami, čo uľahčuje dôkaz pri kontrole.
Starostlivosť a preventívna medicína (čl. 9 §2 h)
Toto je hlavný právny základ pre zdravotníckych odborníkov, ktorí spracúvajú údaje v rámci zdravotnej starostlivosti. Uplatňuje sa za predpokladu, že spracovanie vykonáva — alebo na zodpovednosti — profesionál viazaný lekárskym tajomstvom.
Verejný záujem a výskum (čl. 9 §2 i a j)
Spracovanie na účely verejného zdravia (epidemiologické sledovanie, farmakovigilancia) alebo vedeckého výskumu sa môže opierať o tieto výnimky. Vo Francúzsku zákon o informatike a slobodách (čl. 65 až 68) a nariadenie upravujúce Národný systém zdravotných údajov (SNDS) definujú podmienky prístupu.
Konkrétne povinnosti správcov spracovateľa
Či ide o lekársku ordináciu alebo vydavateľa riešenia digitálneho zdravotníctva, povinnosti sú štruktúrované okolo piatich pilierov.
1. Register spracovaní (čl. 30)
Každý správca spracovateľa alebo spracovateľ musí viesť register dokumentujúci každé spracovanie: účel, právny základ, kategórie údajov, doby uchovávania, príjemcov, bezpečnostné opatrenia. Komisia CNIL požaduje, aby bol tento register aktuálny a dostuPNý bez meškania počas kontroly.
2. Vplyv analýzy na ochranu údajov (AIPD / čl. 35)
Spracovanie zdravotných údajov vo veľkom rozsahu alebo na účely profilovania vyžaduje povinne AIPD (v angličtine DPIA). Komisia CNIL zverejnila zoznam spracovaní, ktoré sú povinne podložené AIPD, vrátane skladíšť zdravotných údajov, mobilných aplikácií na sledovanie zdravotného stavu a pripojených zdravotníckych zariadení.
V súvislosti s právnou hodnotou elektronických dokumentov v tomto kontexte musia poskytovatelia zabezpečiť, aby ich mechanizmy zberu spĺňali požiadavky na dôkaznosť.
3. Vymenovanie dátumovateľa ochrany údajov (DPO)
Vymenovanie DPO je povinné pre:
- Zdravotníckych odborníkov zjednotených v zoskupení (nemocnice, sociálne zariadenia, zdravotnícke zariadenia s viac ako 50 osobami);
- Poisťovne a zdravotné poisťovne;
- Vydavateľov zdravotníckych softvérov, ktorí spracúvajú údaje vo veľkom rozsahu.
Od roku 2024 komisia CNIL posilnila kontroly nad účinnosťou úlohy DPO, overujúc najmä jeho skutočnú nezávislosť a zdroje.
4. Bezpečnosť informačných systémov (čl. 32)
Technické a organizačné opatrenia musia byť primeranné riziku. Komisia CNIL konkrétne odporúča:
- End-to-end šifrovanie uložených a prenosiťovaných údajov;
- Pseudonymizáciu kedykoľvek to účel umožňuje;
- Zavedenie prísnych kontroly prístupu (viacfaktorová autentifikácia);
- Pravidelné zálohy testované a odpojené od hlavnej siete;
- Plán kontinuity podnikania (PCA) špecifický pre zdravotné údaje.
Od vstupu do platnosti smernící NIS 2 (transponovanej do francúzskeho práva zákonom z 26. marca 2025) sú základné subjekty v sektore zdravotníctva — vrátane nemocníc, výrobcov zdravotníckych zariadení a určitých laboratórií — podložené ešte prísnejšími požiadavkami na kybernetickú bezpečnosť s povinným oznámením všetkých významných incidentov agende ANSSI do 24 hodín.
5. Oznámenie porušení údajov (čl. 33 a 34)
Akékoľvek porušenie zdravotných údajov musí byť oznámené komisii CNIL do 72 hodín od jeho zistenia. Ak porušenie predstavuje vysoké riziko pre práva a slobody osôb, pacienti, ktorých sa to týka, musia byť informovaní bez zbytočného meškania.
V roku 2024 komisia CNIL udelila pokuty za meškanie v oznámení, čo pripomína, že rýchlosť je sama o sebe povinnosťou súladu.
Hostovanie zdravotných údajov: špecificky francúzska povinnosť
Vo Francúzsku zákon z 26. januára 2016 (čl. L. 1111-8 Kódexu verejného zdravia) určuje, že údaje osôb o charaktere zdravia musia byť hostované poskytovateľom certifikovaným HDS (Hébergeur de Données de Santé). Táto certifikácia, ktorú udeľujú subjekty akreditované COFRAC na základe normy ISO 27001 a referenčného materiálu HDS od ANS, pokrýva šesť odlišných činností.
Kto je zahrnutý v certifikácii HDS?
Certifikácia sa vzťahuje na všetkých aktérov, ktorí hostujú, spravujú alebo prevádzkovajú informačné systémy obsahujúce zdravotné údaje na účet tretích strán: poskytovateľa cloudu, vydavateľov DMP (zdieľaný zdravotnícky záznam), platformy telemedicíny a — od roku 2023 — vydavateľov aplikácií verejného zdravotníctva, ak si zachovávajú identifikujúce údaje.
Používanie certifikovaného poskytovateľa HDS neoslobodzuje správcu spracovateľa od jeho vlastných povinností: musí bezpodmienečne formalizovať zmluvu o spracovaní údajov v súlade s článkom 28 GDPR, ktorá podrobne popisuje pokyny dané poskytovateľovi, záruky bezpečnosti a spôsoby auditu.
Európsky priestor pre zdravotné údaje (EEDS): aké dôsledky v roku 2026?
Nariadenie EEDS (prijaté koncom roku 2025, ktorého prvé ustanovenia vstupujú do platnosti postupne až do roku 2027) stanovuje rámec prierezového prístupu k zdravotným údajom na účel výskumu, inovácií a verejného zdravia. Pre francúzskych odborníkov dva bezprostredné dôsledky:
- Povinnosť rešpektovať posilnené právo na prenosnosť (štruktúrovaný formát, čitateľný počítačmi) pre zdravotné záznamy pacientov;
- Zákaz spracovania primárnych zdravotných údajov na účely cielenia reklamy, dokonca aj so súhlasom — vnímavejší ako GDPR samotný.
Tieto zmeny nevyhnutne vyžadujú aktualizáciu politík ochrany osobných údajov a zmlúv o spracovaní údajov pred koncom roku 2026. Pre odborníkov, ktorí používajú nástroje elektronického podpisu v súlade s eIDAS, sledovateľnosť súhlasov a autorizácií predstavuje značnú výhodu na preukázanie súladu počas auditu.
Práva pacientov a cvičenie práv GDPR
Pacienti majú všetky práva GDPR (prístup, oprava, vymazanie, obmedzenie, prenosnosť, námietka), s určitými sektorovými úpravami.
Právo na prístup k zdravotným údajom
Pacient môže požiadať o prístup k celému svojmu zdravotnému záznamu (čl. L. 1111-7 CSP). Profesionál má lehotu 8 dní (48 hodín pre nedávne údaje, nedávne hospitalizácie) a 2 mesiacov pre staršie údaje. Komisia CNIL a Ombudsman rovnako sankcionovali zariadenia, ktoré odmietali alebo meškali s týmito požiadavkami.
Právo na vymazanie a jeho obmedzenia
„Právo na zabudnutie" je obmedzené zákonnými dobami uchovávania: 20 rokov pre zdravotnícke záznamy dospelých, 28 rokov, ak bol čin vykonaný pred dosiahnutím plnoletosti. Tieto zákonné doby majú prednosť pred akoukoľvek požiadavkou na skoršie vymazanie — správca spracovateľa to musí pacientovi jasne vysvetliť.
Správa požiadaviek elektronickou cestou
Pre zariadenia, ktoré demateriálizovali svoje procesy, požiadavky na cvičenie práv môžu byť odoslané a spracované prostredníctvom zabezpečených formulárov. Kvalifikované elektronické časové razítko požiadaviek a odpovedí predstavuje osvedčenú prax, ktorá umožňuje preukázať dodržanie zákonnútych lehôt počas auditu CNIL.
Právny rámec vzťahujúci sa na ochranu zdravotných údajov
Súlad zdravotníckych odborníkov a ich technologických partnerov je postavený na koordinácii európskych a vnútroštátnych textov, ktoré je potrebné zvládnuť.
GDPR — Nariadenie (EÚ) č. 2016/679 z 27. apríla 2016: základný kameň úpravy klasifikuje zdravotné údaje ako citlivé údaje (čl. 4 §15), zakazuje ich spracovanie s výnimkou obmedzeného zoznamu výnimiek (čl. 9 §2), vyžaduje AIPD (čl. 35), vymenovanie DPO (čl. 37), oznámenie porušení (čl. 33-34) a primerané bezpečnostné opatrenia (čl. 32). Sankcie dosahujú 20 miliónov EUR alebo 4 % celoročného celosvětového obratu — najvyšší z oboch.
Zákon o informatike a slobodách (zákon č. 78-17 z 6. januára 1978, v znení zmien): transponuje GDPR do francúzskeho práva, oprávňuje komisiu CNIL prijímať špecifické sektorové referenčné materiály pre zdravotníctvo a definuje modaliny prístupu k SNDS.
Kódex verejného zdravia — čl. L. 1111-7 a L. 1111-8: potvrdzujú právo pacienta na prístup k svojmu zdravotnému záznamu a povinnosť hostovať u certifikovaného poskytovateľa HDS.
Referenčný materiál HDS (Hébergeur de Données de Santé): zverejnený Agentúrou digitálneho zdravotníctva (ANS), definuje šesť certifikovaných činností pokrývajúcich fyzickú infraštruktúru, platformu a aplikačný software.
Smernica NIS 2 — Smernica (EÚ) 2022/2555, transponovaná do francúzskeho práva zákonom z 26. marca 2025: podraďuje základné subjekty v sektore zdravotníctva (nemocnice s viac ako 30 000 pacientami za rok, výrobcov zdravotníckych zariadení triedy IIb a III, referenčné laboratória) posilneným požiadavkám na kybernetickú bezpečnosť, najmä oznámeniu agende ANSSI do 24 hodín v prípade významného incidentu a zavedenímu výročne testovaných plánov odozvy na incidenty.
Nariadenie eIDAS č. 910/2014 a eIDAS 2.0 (Nariadenie (EÚ) 2024/1183): upravujú právnu hodnotu elektronických podpisov použitých na súhlas, demateriálizované zdravotnícke akty a zmluvy s poskytovateľmi. Elektronický podpis na úrovni pokročilosti alebo kvalifikácie sa odporúča pre akékoľvek konanie, ktorého dôkazná hodnota môže byť napadnutá.
Nariadenie EEDS (Európske nariadenie o priestore pre zdravotné údaje, 2025): posilňuje práva pacientov na ich primárne údaje a upravuje používanie sekundárnych údajov na výskum, s vytvorením orgánov na prístup k zdravotným údajom v každom členskom štáte.
Konkrétne právne riziká: okrem správnych sankcií CNIL čelí správcovia spracovateľa civilnej zodpovednosti (čl. 82 GDPR), trestným preskúmaniam (čl. 226-17 Trestného kódexu, maximálny trest 5 rokov väzenia a 300 000 EUR pokuty pre právnickú osobu) a reputačným škodám, ktorých ekonomický dopad často prevyšuje výšku pokuty.
Scenáre použitia: GDPR súlad a zdravotné údaje v praxi
Scenár 1 — Skupina klinických zariadení so spravúcimi približne 1 200 lôžkami
Skupina súkromných klinických zariadení v strednej veľkosti (približne 1 200 lôžok rozdelených na tri lokality) spracúvala súhlasy pacientov na papierových formulároch, uložených v slabo chránených fyzických archívoch. Počas interného auditu v príprave na kontrolu CNIL bolo identifikovaných viacero nedostatkov: neschopnosť rýchlo nájsť súhlas z obdobia pred dvoma rokmi, absentní sledovateľnosť súhlasov týkajúcich sa videomonitorovania medicínskej starostlivosti a prenosov tretím stranám (poisťovňom, korespondujúcim lekárom).
Vedenie zaviedlo riešenie kvalifikovaného elektronického podpisu integrované do nemocničného informačného systému. Výsledky zmerané za šesť mesiacov: doba spracovateľa požiadaviek na prístup k záznamu poklesla z 14 na 4 pracovné dni (zníženie o 71 %), čas hľadania súhlasu klesol na menej ako 2 minúty oproti 45 minútam v priemere predtým a skupina získala certifikáciu HDS pre aplikačnú vrstvu.
Scenár 2 — Vydavateľ riešenia telemedicíny pre slobodných špecialistov
Podnik vydávajúci platformu vzdialenej konzultácie pre špecialistov v súkromnej praxi (približne 4 000 aktívnych lekárov) bol vystavený hlavnému riziku: jeho servery boli hostované u amerického poskytovateľa cloudu bez zmluvnej klauzuly v súlade s článkom 28 GDPR a bez certifikácie HDS. Platforma napriek tomu zbierala správy o konzultácií, lekárske predpisy a klinické fotografie.
Po analýze vplyvu (AIPD) uskutočnenej s externým DPO podnik zmigroval k certifikovanému poskytovateľovi HDS umiestnemu vo Francúzsku, revizija všetky zmluvy spracovateľov a integrácia mechanizmu informovaného súhlasu s časovými pečiatkami pred každou konzultáciou. Zaviedol tiež postup interného oznámenia incidentov za menej ako 12 hodín, čo umožňuje dodržať zákonné lehoty 72 hodín voči komisii CNIL. Náklady na dosaženie súladu boli odhadnuté na 180 000 EUR — v porovnaní s 400 000 EUR pokutou zloženou komisiou CNIL voči porovnateľnému aktérovi v rovnakom roku.
Scenár 3 — Sieť nezávislých lekární
Zoskupenie približne štyridsiatich nezávislých lekární používalo centralizovaný riadiaci softvér spracúvajúci históriu predpisov a údaje o vernosti (spojené s implicitnými zdravotnými profilmi). Bez určeného DPO a bez aktualizovaného registra spracovaní si skupina nebola schopná odpovedať na požiadavku cvičenia práv pacienta do 30 dní.
Projekt súladu rozprestretý do ôsmich mesiacov umožnil určiť mutualizovaného DPO (riešenie bežné a oprávnené pre zoskupenia malých a stredných podnikov), zdokumentovať 23 odlišných spracovaní v registri, prepracovať politiku dôb uchovávania (údaje o vernosti sa uchovávali 10 rokov bez odôvodnenia) a školiť všetkých lekárnických pracovníkov na dobré praktiky v prípade požiadavky pacienta alebo kontrolóra. Odhadované riziko pokuty v predchádzajúcom období prevyšovalo 150 000 EUR.
Často kladené otázky
Sú zdravotné údaje zbierané mobilnou aplikáciou podložené GDPR?
Áno, pokiaľ aplikácia zbiera údaje umožňujúce odvodiť zdravotný stav osoby (srdcová frekvencia, sledovanie menštruačného cyklu, glukóza, výživa), tieto údaje predstavujú zdravotné údaje v zmysle článku 4 §15 GDPR. Vydavateľ je správcom spracovateľa a musí získať výslovný súhlas, hostovať údaje u poskytovateľa certifikovaného HDS a vykonať AIPD, ak je spracovanie vo veľkom rozsahu.
Musí samostatne cvičný lekár určiť DPO?
Nie, určenie DPO nie je povinné pre samostatne cvičného lekára alebo ordináciu s menej ako niekoľkými lekármi, pokiaľ spracovanie nezahŕňa zdravotné údaje vo veľkom rozsahu. Tento lekár však zostáva správcom spracovateľa a musí viesť register spracovaní, aplikovať princíp minimalizácie údajov a byť schopný odpovedať na požiadavky pacientov na cvičenie práv v zákonných lehotách.
Aké sankcie môže komisia CNIL udeliť v prípade porušenia zdravotných údajov?
Komisia CNIL má právomoc udeliť správnu pokutu dosahujúcu 20 miliónov EUR alebo 4 % celoročného celosvětového obratu, pričom platí vyšší z oboch. Okrem pokuty môže vyžiadať Naplnenie povinnosti súladu s pokutou alebo zverejniť rozhodnutie. Z hľadiska trestného práva články 226-17 Trestného kódexu predpokladá až 5 rokov väzenia a 300 000 EUR pokuty pre právnickú osobu.
Je spracovateľ (softvér, cloud) zodpovedný v prípade úniku zdravotných údajov?
Áno. GDPR (čl. 28 a 82) stanovuje spoločnú zodpovednosť správcu a spracovateľa voči dotknutým osobám. Spracovateľ je priamo zodpovedný, ak konal mimo pokynov správcu alebo neuplatnil svoje vlastné povinnosti GDPR. Je preto nevyhnutné formalizovať presnú zmluvu o spracovaní a zabezpečiť, aby poskytovateľ bol certifikovaný HDS pre zdravotné údaje.
Je certifikácia HDS povinná pre všetkých aktérov v digitálnom zdravotníctve?
Certifikácia HDS je povinná pre každého poskytovateľa, ktorý hostuje, spravuje alebo prevádzkuje informačné systémy obsahujúce zdravotné údaje osobného charakteru na účet tretej strany. Vzťahuje sa teda na poskytovateľov cloudu, vydavateľov medicínskeho SaaS a platformy telemedicíny. Zdravotnícky profesionál, ktorý hostuje svoje vlastné údaje (bez jejich zverenia tretej strane), nie je priamo podložený touto povinnosťou, ale zostáva viazaný bezpečnostnými opatreniami článku 32 GDPR.
Záver
Ochrana zdravotných údajov predstavuje v roku 2026 jednu z najzložitejších a najviac monitorovaných regulačných problematík v digitálnom sektore. Medzi GDPR, zákonom o informatike a slobodách, povinnosťou hostovať u HDS, smernicou NIS 2 a vzánikom Európskeho priestoru pre zdravotné údaje musia odborníci udržiavať trvalý dohľad a štruktúrovať svoj súlad okolo piatich pilierov: register spracovaní, AIPD, DPO, technická bezpečnosť a správa práv pacientov.
Certyneo sprevádzajú aktérov v zdravotníctve pri zabezpečenej demateriálizácií ich procesov: zbier súhlasov s časovými pečiatkami, kvalifikovaný elektronický podpis zmlúv s poskytovateľmi, dôkazná sledovateľnosť každého aktu. Objavte, ako naše riešenie môže posilniť váš GDPR súlad návštevou nášho priestoru určeného pre zdravotníckych odborníkov alebo bezplatným začatím na Certyneo.
Vyskúšajte Certyneo zadarmo
Odošlite svoju prvú podpisovú obálku za menej ako 5 minút. 5 obálok zadarmo mesačne, bez platobnej karty.
Prehĺbiť sa v téme
Referenčné články k tejto téme.
Prehĺbiť sa v téme
Naše komplexné sprievodcovia na zvládnutie elektronického podpisu.
Odporúčané články
Prehĺbte si znalosti týmito článkami súvisiacimi s témou.

DPH 2026: Výpočet, deklarácia a nové povinnosti pre podniky
Reforma DPH 2026 mení pravidlá výpočtu a deklarácie pre milióny francúzskych podnikov. Naučte sa nové povinnosti, kým sa na vás vzťahujú.

EIRL vs SARL: úplne porovnanie právnych foriem v roku 2026
Voľba medzi EIRL a SARL je strategické rozhodnutie, ktoré ovplyvňuje váš majetok, daňový status a profesionálnu budúcnosť. Objavte úplné porovnanie na rok 2026.

Mandat správy nájomného a elektronický podpis: sprievodca rokom 2026 pre agentov a majiteľov
Elektronický podpis revolucionizuje mandat správy nájomného tým, že eliminuje poštové oneskorenia a zbytočné cesty. Zistite, ako agenti a majitelia podpisujú v zhode s eIDAS od roku 2026.