Ο GDPR για ιατρείο ξεκινά από ένα δεδομένο: τα δεδομένα υγείας είναι ειδική κατηγορία και η επεξεργασία τους καταρχήν απαγορεύεται, εκτός αν ισχύει μία από τις εξαιρέσεις του άρθρου 9, όπως η παροχή υγειονομικής περίθαλψης από επαγγελματία που δεσμεύεται από απόρρητο. Στην πράξη, για την ιστοσελίδα και την επικοινωνία: φόρμες που ζητούν τα ελάχιστα, ενημέρωση δίπλα στη φόρμα, συγκατάθεση για cookies στατιστικών, υπενθυμίσεις χωρίς στοιχεία υγείας, γραπτή σύμβαση με κάθε προμηθευτή και απαντήσεις σε κριτικές που δεν επιβεβαιώνουν ποιος είναι ασθενής.
- Γιατί τα δεδομένα υγείας έχουν ειδικούς κανόνες;
- Τι επιτρέπεται να ζητά η φόρμα επικοινωνίας;
- Χρειάζεται συγκατάθεση για cookies και στατιστικά;
- Με ποια νομική βάση στέλνονται οι υπενθυμίσεις;
- Τι σύμβαση χρειάζεται με τους προμηθευτές;
- Τι σημαίνει ασφάλεια στην πράξη;
- GDPR και ιατρικό απόρρητο: πώς συνδέονται;
- Πώς απαντάτε σε κριτικές χωρίς να εκτεθείτε;
Στην ιστοσελίδα ενός ιατρείου υπάρχει συχνά μια φόρμα με ένα μεγάλο πεδίο: «Περιγράψτε το πρόβλημά σας». Ο ασθενής γράφει τρεις παραγράφους με συμπτώματα, φάρμακα και μια παλιά διάγνωση. Το μήνυμα φτάνει σε ένα γενικό email που ανοίγουν τρεις άνθρωποι, και μένει εκεί για χρόνια. Κανείς δεν είχε κακή πρόθεση. Απλώς κανείς δεν αναρωτήθηκε αν το πεδίο έπρεπε να υπάρχει.
Η προσέγγιση αυτή στηρίζεται σε μια αλλαγή στην ιατρική διαφήμιση: η προσωπική διαφήμιση του γιατρού απαγορεύεται ρητά από το άρθρο 17 του ν. 3418/2005 και πλέον ελέγχεται συστηματικά μέσω MedWatch. Οι κανόνες ισχύουν από το 2005. Αυτό που άλλαξε είναι ο συστηματικός έλεγχος. Η ιστοσελίδα και τα μηνύματα προς τους ασθενείς είναι τα εργαλεία της προβολής χωρίς διαφήμιση, και αξίζει να είναι σωστά στημένα και ως προς τα προσωπικά δεδομένα.
- Τα δεδομένα υγείας είναι ειδική κατηγορία (άρθρο 9 GDPR). Ακόμη και ένα μήνυμα «θέλω ραντεβού για…» μπορεί να αποκαλύπτει κατάσταση υγείας.
- Η φόρμα ζητά τα ελάχιστα: όνομα, τηλέφωνο, προτιμώμενη ώρα. Όχι συμπτώματα ή ιστορικό, εκτός αν είναι αναγκαίο.
- Τα cookies στατιστικών τρίτων, όπως το Google Analytics, θέλουν συγκατάθεση κατά την ΑΠΔΠΧ. Αποδοχή και απόρριψη με την ίδια ευκολία.
- Κάθε προμηθευτής που αγγίζει δεδομένα ασθενών υπογράφει σύμβαση κατά το άρθρο 28.
- Το ιατρικό απόρρητο ισχύει παράλληλα με τον GDPR και καλύπτει ακόμη και το ποιος είναι ασθενής σας.
Γιατί τα δεδομένα υγείας έχουν ειδικούς κανόνες;
Γιατί το άρθρο 9 του GDPR τα κατατάσσει στις ειδικές κατηγορίες δεδομένων και απαγορεύει καταρχήν την επεξεργασία τους, εκτός αν συντρέχει μία από τις εξαιρέσεις που απαριθμεί.
Για ένα ιατρείο, η εξαίρεση που αφορά την καθημερινή δουλειά είναι το άρθρο 9 παρ. 2 στοιχείο η΄: επεξεργασία απαραίτητη για ιατρική διάγνωση και παροχή υγειονομικής περίθαλψης ή θεραπείας, όταν γίνεται από επαγγελματία που δεσμεύεται από επαγγελματικό απόρρητο ή υπό την ευθύνη του (παρ. 3). Στην Ελλάδα, το άρθρο 22 του ν. 4624/2019 επαναλαμβάνει την ίδια δυνατότητα και ζητά «κατάλληλα και ειδικά μέτρα» προστασίας. Η ΑΠΔΠΧ σημειώνει ότι δεν απαιτείται πλέον προηγούμενη άδεια της Αρχής.
Τι μετρά ως δεδομένο υγείας; Ο ορισμός του άρθρου 4 περιλαμβάνει και πληροφορίες για την παροχή υπηρεσιών υγείας που αποκαλύπτουν κάτι για την κατάσταση υγείας ενός προσώπου. Ένα μήνυμα «θέλω ραντεβού για τον πόνο στο γόνατο» πληροί εύκολα τον ορισμό.
Τι επιτρέπεται να ζητά η φόρμα επικοινωνίας στην ιστοσελίδα;
Όσα χρειάζεστε για να καλέσετε πίσω τον ασθενή, και τίποτα παραπάνω. Αυτή είναι η αρχή της ελαχιστοποίησης του άρθρου 5: δεδομένα κατάλληλα, συναφή και περιορισμένα στο αναγκαίο για τον σκοπό.
Ο σκοπός μιας φόρμας ραντεβού είναι να κλειστεί ένα ραντεβού. Για αυτό αρκούν συνήθως:
- ονοματεπώνυμο·
- τηλέφωνο ή email·
- προτιμώμενη ημέρα και ώρα·
- αν χρειάζεται, το είδος της επίσκεψης από μια κλειστή λίστα («πρώτη επίσκεψη», «επανέλεγχος»).
Το ελεύθερο πεδίο «περιγράψτε το πρόβλημά σας» είναι αυτό που αξίζει να ξανασκεφτείτε. Αν το κρατήσετε, γράψτε δίπλα του μια σαφή οδηγία: «Μην αναφέρετε συμπτώματα ή ιατρικό ιστορικό. Θα τα συζητήσουμε στο ραντεβού». Το ίδιο ισχύει για αρχεία εξετάσεων: μια φόρμα ιστοσελίδας δεν είναι ο τόπος για να ανεβαίνουν, εκτός αν έχει στηθεί ειδικά για αυτό.
Δίπλα στη φόρμα, και όχι μόνο στο υποσέλιδο, χρειάζεται ενημέρωση. Το άρθρο 13 ζητά να λέτε στον ασθενή, τη στιγμή που δίνει τα στοιχεία του, μεταξύ άλλων:
- ποιος είναι ο υπεύθυνος επεξεργασίας και πώς επικοινωνεί κανείς μαζί του·
- για ποιον σκοπό και με ποια νομική βάση χρησιμοποιούνται τα στοιχεία·
- ποιοι άλλοι τα λαμβάνουν·
- για πόσο καιρό φυλάσσονται·
- ποια δικαιώματα έχει, μαζί με το δικαίωμα καταγγελίας στην εποπτική αρχή.
Δύο προτάσεις κάτω από το κουμπί «Αποστολή», με σύνδεσμο στην πλήρη πολιτική απορρήτου, είναι η συνηθισμένη πρακτική λύση.
Χρειάζεται συγκατάθεση για cookies και στατιστικά;
Για τα τεχνικώς απαραίτητα cookies όχι. Για όλα τα υπόλοιπα ναι, και αυτό περιλαμβάνει τα στατιστικά τρίτων.
Τον κανόνα τον θέτει το άρθρο 4 παρ. 5 του ν. 3471/2006: η αποθήκευση πληροφοριών στη συσκευή του χρήστη, ή η πρόσβαση σε αυτές, επιτρέπεται μόνο με συγκατάθεση, μετά από ενημέρωση. Εξαιρούνται όσα είναι αναγκαία για να παρασχεθεί η υπηρεσία που ζήτησε ο χρήστης. Οι συστάσεις της ΑΠΔΠΧ, της 25ης Φεβρουαρίου 2020, είναι συγκεκριμένες σε τρία σημεία:
- η χρήση ιχνηλατών τρίτων για στατιστική ανάλυση, όπως το Google Analytics, γίνεται μόνο κατόπιν συγκατάθεσης·
- ο χρήστης πρέπει να μπορεί να αποδεχθεί ή να απορρίψει με τον ίδιο αριθμό ενεργειών και από το ίδιο επίπεδο·
- η ανάκληση της συγκατάθεσης πρέπει να είναι εξίσου εύκολη με την παροχή της.
Για μια ιστοσελίδα ιατρείου, η απλούστερη λύση είναι να φορτώνει όσο το δυνατόν λιγότερα. Ένας ενσωματωμένος χάρτης, ένα βίντεο ή ένα εργαλείο στατιστικών μπορεί να τοποθετεί ιχνηλάτες τρίτων. Ζητήστε από όποιον έφτιαξε την ιστοσελίδα μια λίστα με ό,τι φορτώνει και από πού.
Με ποια νομική βάση στέλνονται οι υπενθυμίσεις ραντεβού;
Κάθε επεξεργασία χρειάζεται νομική βάση από το άρθρο 6 και, όταν αφορά δεδομένα υγείας, και μία εξαίρεση από το άρθρο 9. Ποια ακριβώς θα τεκμηριώσετε για τις υπενθυμίσεις είναι απόφαση που παίρνετε με τον σύμβουλό σας.
Οι δύο δρόμοι που προβλέπει το ίδιο το κείμενο του Κανονισμού είναι οι εξής. Ο πρώτος συνδέει την υπενθύμιση με το ραντεβού που ζήτησε ο ίδιος ο ασθενής: το άρθρο 6 παρ. 1 στοιχείο β΄ καλύπτει την επεξεργασία που είναι απαραίτητη για την εκτέλεση σύμβασης, και το άρθρο 9 παρ. 2 στοιχείο η΄ την παροχή περίθαλψης δυνάμει σύμβασης με επαγγελματία υγείας. Ο δεύτερος είναι η συγκατάθεση (άρθρο 6 παρ. 1 στοιχείο α΄ και, για δεδομένα υγείας, ρητή συγκατάθεση κατά το άρθρο 9 παρ. 2 στοιχείο α΄). Δεν σας λέμε ποιος ταιριάζει στο ιατρείο σας· αυτό το κρίνει ο DPO ή ο δικηγόρος σας.
Όποια βάση κι αν επιλεγεί, τρία πράγματα ισχύουν πρακτικά:
- Ενημερώστε τον ασθενή όταν κλείνει το ραντεβού. «Θα λάβετε μήνυμα την προηγούμενη ημέρα και μία ώρα πριν.» Να το αναφέρει και η πολιτική απορρήτου σας.
- Το μήνυμα δεν περιέχει στοιχεία υγείας. Ημέρα, ώρα, όνομα και διεύθυνση ιατρείου. Όχι εξέταση, πάθηση ή θεραπεία. Το κινητό το βλέπουν και άλλοι.
- Η υπενθύμιση μένει υπενθύμιση. Το άρθρο 5 ζητά τα δεδομένα να μη χρησιμοποιούνται για σκοπό ασύμβατο με αυτόν για τον οποίο συλλέχθηκαν. Ένα τηλέφωνο που δόθηκε για ένα ραντεβού δεν δόθηκε για προωθητικά μηνύματα, τα οποία εξάλλου προσκρούουν και στο άρθρο 17 του Κώδικα.
Πώς στήνεται η ίδια η ροή, στον οδηγό για την αυτόματη υπενθύμιση ραντεβού.
Τι σύμβαση χρειάζεται με τους προμηθευτές του ιατρείου;
Γραπτή σύμβαση επεξεργασίας κατά το άρθρο 28, με κάθε προμηθευτή που χειρίζεται δεδομένα ασθενών για λογαριασμό σας.
Στη γλώσσα του Κανονισμού, το ιατρείο είναι ο «υπεύθυνος επεξεργασίας»: αυτός που ορίζει σκοπούς και μέσα. Η εταιρεία που φιλοξενεί την ιστοσελίδα, το πρόγραμμα ραντεβού, η υπηρεσία που στέλνει τα μηνύματα είναι «εκτελούντες την επεξεργασία». Το άρθρο 28 ζητά να χρησιμοποιείτε μόνο εκτελούντες που παρέχουν επαρκείς εγγυήσεις, και η σύμβαση να προβλέπει, μεταξύ άλλων, ότι ο προμηθευτής:
- επεξεργάζεται τα δεδομένα μόνο βάσει καταγεγραμμένων εντολών σας·
- δεσμεύει με εμπιστευτικότητα όσους έχουν πρόσβαση·
- λαμβάνει τα μέτρα ασφάλειας του άρθρου 32·
- χρησιμοποιεί άλλους υπεργολάβους μόνο υπό τους όρους του άρθρου·
- σας βοηθά να απαντάτε σε αιτήματα ασθενών για τα δικαιώματά τους·
- διαγράφει ή επιστρέφει τα δεδομένα όταν λήξει η συνεργασία·
- σας δίνει τις πληροφορίες που χρειάζεστε για να αποδείξετε τη συμμόρφωση, και δέχεται ελέγχους.
Φτιάξτε μια λίστα με όλους όσοι αγγίζουν στοιχεία ασθενών και σημειώστε δίπλα αν υπάρχει υπογεγραμμένη σύμβαση. Τι άλλο να ρωτήσετε έναν προμηθευτή, στον οδηγό πρόγραμμα ραντεβού ιατρείου.
Τι σημαίνει ασφάλεια στην πράξη για ιστοσελίδα και πρόσβαση;
Ο GDPR δεν ονομάζει συγκεκριμένες τεχνολογίες. Το άρθρο 32 ζητά «κατάλληλα τεχνικά και οργανωτικά μέτρα» ανάλογα με τον κίνδυνο, και αναφέρει ενδεικτικά την κρυπτογράφηση.
Το άρθρο 22 παρ. 3 του ν. 4624/2019 δίνει μια πιο συγκεκριμένη εικόνα για τα δεδομένα υγείας. Στα μέτρα που «μπορούν να περιλαμβάνονται» αναφέρει περιορισμούς πρόσβασης, κρυπτογράφηση, δυνατότητα να επαληθεύεται εκ των υστέρων ποιος εισήγαγε, τροποποίησε ή αφαίρεσε δεδομένα, και ευαισθητοποίηση του προσωπικού. Σε ένα ιατρείο αυτά μεταφράζονται ως εξής:
- HTTPS σε όλη την ιστοσελίδα, ώστε ό,τι γράφεται σε μια φόρμα να ταξιδεύει κρυπτογραφημένο.
- Προσωπικοί λογαριασμοί. Κανένας κοινός κωδικός για email, πρόγραμμα ραντεβού ή διαχείριση ιστοσελίδας.
- Πρόσβαση ανάλογα με τον ρόλο. Το άρθρο 32 παρ. 4 ζητά όποιος ενεργεί υπό την εποπτεία σας να επεξεργάζεται δεδομένα μόνο κατ’ εντολή σας.
- Κλείσιμο πρόσβασης όταν κάποιος αποχωρεί, την ίδια ημέρα.
- Διαγραφή των παλιών μηνυμάτων της φόρμας. Το άρθρο 5 ζητά τα δεδομένα να μη φυλάσσονται περισσότερο από όσο χρειάζεται για τον σκοπό τους.
GDPR και ιατρικό απόρρητο: πώς συνδέονται;
Ισχύουν παράλληλα. Ο GDPR ρυθμίζει πώς επεξεργάζεστε δεδομένα· το ιατρικό απόρρητο είναι υποχρέωση εχεμύθειας του γιατρού, παλαιότερη και ευρύτερη.
Το άρθρο 13 του ν. 3418/2005 ζητά «απόλυτη εχεμύθεια» για οποιοδήποτε στοιχείο πέφτει στην αντίληψη του γιατρού κατά την άσκηση των καθηκόντων του και αφορά τον ασθενή ή τους οικείους του. Ζητά επίσης από τον γιατρό να εποπτεύει βοηθούς και συνεργάτες, και να λαμβάνει μέτρα διαφύλαξης του απορρήτου και για τον χρόνο μετά την παύση της άσκησης. Η υποχρέωση δεν παύει ούτε με τον θάνατο του ασθενή.
Τα δύο πλαίσια συναντιούνται μέσα στον ίδιο τον Κανονισμό: η εξαίρεση του άρθρου 9 για την παροχή περίθαλψης προϋποθέτει επαγγελματία που δεσμεύεται από απόρρητο. Όταν λοιπόν κάποιος αναζητά «GDPR ιατρικό απόρρητο», η πρακτική απάντηση είναι ότι το ένα δεν αντικαθιστά το άλλο. Μια σύμβαση με προμηθευτή καλύπτει το άρθρο 28. Το αν ο προμηθευτής χρειάζεται καν να βλέπει ονόματα ασθενών είναι ερώτηση που θέτει το απόρρητο.
Ως προς τον υπεύθυνο προστασίας δεδομένων: η αιτιολογική σκέψη 91 του GDPR αναφέρει ότι η επεξεργασία δεδομένων ασθενών από μεμονωμένο γιατρό δεν θα πρέπει να θεωρείται επεξεργασία μεγάλης κλίμακας. Το αν το δικό σας ιατρείο υποχρεούται να ορίσει DPO εξαρτάται από το μέγεθος και τη δομή του, και είναι από τα πρώτα πράγματα που αξίζει να ρωτήσετε έναν νομικό.
Πώς απαντάτε σε κριτικές χωρίς να επιβεβαιώσετε ποιος είναι ασθενής;
Με μια γενική, ευγενική απάντηση που δεν επιβεβαιώνει ούτε διαψεύδει ότι ο συντάκτης ήρθε στο ιατρείο, και μεταφέρει τη συζήτηση στο τηλέφωνο.
Το ότι κάποιος είναι ασθενής σας είναι ήδη στοιχείο που καλύπτει το άρθρο 13. Το ότι ο ίδιος το έγραψε δημόσια δεν σημαίνει ότι συναίνεσε να το επιβεβαιώσετε εσείς, πόσο μάλλον να προσθέσετε λεπτομέρειες. Μια απάντηση όπως «όπως σας εξήγησα στο ραντεβού της Τρίτης» αποκαλύπτει περισσότερα από όσα έγραψε η κριτική.
«Σας ευχαριστούμε για το σχόλιο. Για λόγους ιατρικού απορρήτου δεν σχολιάζουμε δημόσια αν κάποιος είναι ασθενής του ιατρείου. Θα χαρούμε να μιλήσουμε μαζί σας στο τηλέφωνο του ιατρείου.»
Το ίδιο κείμενο ταιριάζει σε θετικές και αρνητικές κριτικές. Και οι κριτικές μένουν στο Google: δεν αναδημοσιεύονται στην ιστοσελίδα, ούτε με widget. Αναλυτικά στον οδηγό κριτικές Google για γιατρούς.
Η ClinicBrain στήνει την ιστοσελίδα, τις φόρμες και τις υπενθυμίσεις ενός ιατρείου με αυτές τις αρχές: ελάχιστα δεδομένα, μηνύματα χωρίς στοιχεία υγείας, σύμβαση επεξεργασίας. Δεν είμαστε νομικοί σύμβουλοι και δεν αντικαθιστούμε τον DPO σας. Δείτε τι περιλαμβάνει μια ιστοσελίδα ιατρείου κατά το άρθρο 18 ή επικοινωνήστε μαζί μας.
Θα είχε νόημα να δούμε μαζί αν ταιριάζει στο ιατρείο σας; Κλείστε μια σύντομη κλήση 15–20 λεπτών. Κοιτάμε μαζί την ιστοσελίδα και το προφίλ σας στο Google με τα 12 σημεία ελέγχου, δωρεάν, και σας λέμε ειλικρινά τι θα αλλάζαμε. Μπορείτε επίσης να καλέσετε στο +30 695 582 6688 ή να γράψετε στο info@clinicbrain.gr.
Δεν αποτελεί νομική συμβουλή. Το κείμενο είναι πρακτική καθοδήγηση με βάση δημόσια διαθέσιμες πηγές κατά την ημερομηνία ενημέρωσης. Για δεσμευτική απάντηση απευθυνθείτε στον ιατρικό σύλλογό σας ή σε νομικό σύμβουλο. Για θέματα προσωπικών δεδομένων, συμβουλευτείτε υπεύθυνο προστασίας δεδομένων (DPO) ή δικηγόρο που γνωρίζει το ιατρείο σας.