Zodpovedná osoba [Časť 3] – Prípadová štúdia

V poslednej časti zo série článkov na tému zodpovednej osoby prinášame praktickú prípadovú štúdiu, cieľom ktorej je aplikovať prezentované poznatky na príklad zohľadňujúci reálie v bežnej praxi. Cieľom prípadovej štúdie je posúdiť existenciu predpokladov na povinné určenie zodpovednej osoby a tiež stručne načrtnúť prvé kroky po jej určení.

Krátka prípadová štúdia

Riešenie

V prvom kroku je nevyhnutné zodpovedať otázku povinného ustanovenia zodpovednej osoby a v druhom kroku sa zamerať na odporúčania, ktoré by zodpovedná osoba mohla poskytnúť klinike v súvislosti s jej činnosťou.

a) hlavná činnosť

Keďže súkromná klinika pozostáva z viacerých interných útvarov (ambulancií a špecializovaných medicínskych pracovísk), je tak celkom nepochybné, že jej primárnou podnikateľskou činnosťou je poskytovanie zdravotnej starostlivosti. Hlavnou činnosťou preto bude spracúvanie osobných údajov, ktoré súvisí s poskytovaním zdravotnej starostlivosti.

Ostatné spracovateľské činnosti pokrývajú vedľajšie aktivity kliniky, ktoré majú podporný charakter k hlavnej činnosti. Preto spracúvanie osobných údajov prostredníctvom kamerového systému, spracúvanie biometrie (odtlačku prsta) a spracúvanie údajov pri poskytovaní doplnkových služieb (školenie a občasné podujatia) nebude hlavnou činnosťou súkromnej kliniky.

Následne treba posúdiť, či pri poskytovaní zdravotnej starostlivosti dochádza k spracovaniu osobitnej kategórie osobných údajov vo veľkom rozsahu.

b) veľký rozsah

Klinika pôsobí na území Bratislavského kraja a teda jej činnosť je regionálne vymedzená. Na tomto území podľa dostupných informácií žije takmer 660 000 obyvateľov a ďalších 100 000 sem dochádza za prácou1). Klinika eviduje doposiaľ 11 339 stálych pacientov, čo predstavuje asi 1,49 % podiel na celkovom počte regionálnej populácie. Toto číslo, pokiaľ ide o množstvo pacientov, samo o sebe nepredstavuje závratný numerický údaj a ak by posúdenie stálo len na zohľadnení tohto čísla, tak by s najväčšou pravdepodobnosťou nešlo o spracúvanie vo veľkom rozsahu.

Klinika spracúva rozsiahly rámec genetických údajov, ako aj údajov týkajúcich sa zdravia pacientov, a to cez celú sféru medicínskych špecializácií. Každá jedna špecializovaná ambulancia vedie individuálnu zdravotnú dokumentáciu v rozsahu ňou poskytnutej zdravotnej starostlivosti. Čím viac diferencovaných úkonov zdravotnej starostlivosti je klinika schopná pacientovi poskytnúť, tým priamo úmerne vzrastie aj množstvo spracúvaných osobných údajov. Inak povedané, čím je organizačná štruktúra kliniky obsiahlejšia a komplexnejšia, tým priamo úmerne vzrastá jej potenciál pre dosiahnutie súladu s pojmovým znakom spracúvania vo veľkom rozsahu. V porovnaní so samostatným lekárom preto klinika kumuluje „pod jednou strechou“ omnoho širšie spektrum osobných údajov, ktoré sú spracúvané viacerými útvarmi kliniky tak, ako boli uvedené v zadaní (3 ambulancie všeobecného lekára, 2 ambulancie zubného lekára a 9 ďalších špecializovaných ambulancií, 1 veľké spoločné laboratórium a 4 špecializované pracoviská), čím je splnená požiadavka spracúvania vo veľkom rozsahu.

Pokiaľ ide o dĺžku spracúvania, tak zdravotná dokumentácia vedená všeobecným lekárom podlieha lehote uchovania v trvaní 20 rokov po smrti osoby alebo 20 rokov od posledného poskytnutia zdravotnej starostlivosti, ak ide o ostatnú zdravotnú dokumentáciu4). Zdravotná dokumentácia obsahuje zákonom predpísané náležitosti5), medzi ktoré okrem iného patria aj zdravotné údaje potrebné na zistenie anamnézy, údaje o chorobe, o priebehu a výsledkoch vyšetrení, liečby a ďalších významných okolnostiach súvisiacich so zdravotným stavom osoby. S prihliadnutí na typológiu údajov hovoríme jednoznačne o osobitnej kategórii osobných údajov podľa článku 9 nariadenia GDPR.

c) predpoklad ustanovenia zodpovednej osoby

Prvé kroky zodpovednej osoby vo svojej funkcii


Súkromná klinika teda v kontexte záverov posúdenia pristúpi k povinnému určeniu zodpovednej osoby a o tejto skutočnosti informuje Úrad na ochranu osobných údajov SR, zamestnancov a v neposlednom rade tiež pacientov, aby sa na ňu mohli obracať so svojimi požiadavkami. Úlohy zodpovednej osoby však nebudú limitované len na spracovateľské operácie týkajúce sa hlavnej činnosti. Prvým krokom zodpovednej osoby v jej funkcii by malo byť uskutočnenie auditu a na základe jeho záverov prijatie odporúčaní na zlepšenie internej politiky spracúvania osobných údajov.

Na tomto mieste však nie je vyčerpávajúci výklad všetkých vstupných úloh zodpovednej osoby, len poukážeme na niektoré osobitosti obsiahnuté v texte zadania, s ktorými by sa mala zodpovedná osoba v súkromnej klinike vysporiadať:

1) Informácia dostupná na https://sk.wikipedia.org/wiki/Bratislava

2) Synonymický slovník slovenčiny z r. 2004 (dostupný na http://slovnik.juls.savba.sk/).

3) Slovník súčasného slovenského jazyka A – G, H – L, M – N z r. 2006, 2011, 2015 (dostupný na http://slovnik.juls.savba.sk/).

4) § 22 ods. 2 zákona č. 576/2004 Z. z. o zdravotnej starostlivosti, službách súvisiacich s poskytovaním zdravotnej starostlivosti a o zmene a doplnení niektorých zákonov.

5) § 19 ods. 2 zákona č. 576/2004 Z. z. o zdravotnej starostlivosti, službách súvisiacich s poskytovaním zdravotnej starostlivosti a o zmene a doplnení niektorých zákonov.

Páči sa vám článok? Môžete ho zdieľať.

Facebook
Twitter
Linkdin

Ján Hajnala

Autor článku je konateľom obchodnej spoločnosti EIBRIS, spol. s r. o. a konzultantom v oblasti podnikateľského poradenstva a ochrany osobných údajov.