4 warunki wyrażenia zgody według RODO... 2 Różnice między zgodą na przetwarzanie danych osobowych w UODO i RODO... 3 Czy trzeba odbierać nowe zgody... 3 Instrukcja, jak wypełniać zgodę na przetwarzanie danych osobowych według RODO... 4 Jak według wskazówek GIODO pozyskać zgodę na przetwarzanie danych check-lista... 6 Nowy formularz zgody pacjenta na przetwarzanie danych osobowych należy dostosować do definicji zgody i warunków jej wyrażania zamieszczonych w RODO. Jak się do tego przygotować? Placówki medyczne w związku z wejściem w życie 25 maja unijnego rozporządzenia w sprawie ochrony danych osobowych (RODO) będą zobowiązane do wdrożenia niezbędnych środków technicznych i organizacyjnych, mających na celu zapewnienie przetwarzania danych w sposób zgodny z unijnym rozporządzeniem. Wiąże się to m.in. z obowiązkiem opracowania nowych formularzy zgody pacjenta na przetwarzanie danych osobowych. Jak zatem je dostosować do nowego rozporządzenia? Według RODO zgoda na przetwarzanie danych osobowych to dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, w którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych. Ta definicja zgody wskazuje, że zgoda może być wyrażona nie tylko w formie oświadczenia, lecz także działania potwierdzającego. Pamiętaj, że gdy zechcesz się posiłkować się zgodą pacjenta na przetwarzanie danych osobowych, będziesz musiał wykazać, że była ona wyraźna, dobrowolna i spełniała wszystkie warunki, o których mowa w RODO, w tym że może być w każdym czasie odwołana, o czym pacjent uprzednio powinien być poinformowany jest to warunek tzw. rozliczalności. 1
1. Możliwość wycofania zgody. Osoba, której dane dotyczą, ma prawo w dowolnym momencie wycofać zgodę. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, które odbywa się na podstawie zgody przed jej wycofaniem. Osobę, której dane dotyczą, poinformuj o tym, zanim wyrazi zgodę. Wycofanie zgody musi być równie łatwe, jak jej wyrażenie. 2. Dobrowolność. Oceniając, czy zgoda jest dobrowolna, uwzględnia się, czy od zgody na przetwarzanie danych nie jest uzależnione wykonanie umowy, w tym świadczenie usługi, jeśli przetwarzanie danych osobowych nie jest niezbędne do wykonania tej umowy. Zgody nie uważa się za dobrowolną, jeżeli pacjent nie będzie jej mógł wyrazić z osobna na różne operacje przetwarzania danych osobowych, mimo że w danym przypadku byłoby to stosowne, lub jeżeli od zgody uzależnione jest wykonanie umowy w tym świadczenie usługi mimo że do jej wykonania zgoda nie jest niezbędna. 3. Zapytanie o zgodę. Jeżeli pacjent, którego dane dotyczą, wyraża zgodę w pisemnym oświadczeniu dotyczącym także innych kwestii, zapytanie o zgodę przedstaw mu w sposób pozwalający wyraźnie odróżnić je od pozostałych kwestii, w zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem. Część takiego oświadczenia osoby, której dane dotyczą, nie jest wiążąca. 4. Rozliczalność. W ustawie o ochronie danych osobowych (dalej uodo) nie ma przepisów odnoszących się do obowiązku zbierania dowodów potwierdzających uzyskanie zgody od pacjenta. W praktyce jednak, jeśli nie jesteś w stanie tego wykazać, nie dysponujesz podstawą prawną umożliwiającą Ci przetwarzanie danych osobowych (jeśli powołuje się na tę przesłankę). Zatem również na gruncie obecnie obowiązujących przepisów przestrzeganie zasady rozliczalności jest wymagane. RODO obowiązek ten tylko dodatkowo podkreśla. Zgodnie z art. 7 ust. 1 RODO, jeżeli przetwarzanie danych osobowych pacjenta odbywa się na podstawie jego zgody, musisz być w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę na przetwarzanie swoich danych osobowych. Będziesz więc nie tylko odpowiedzialny za przestrzeganie wszystkich przepisów o ochronie danych osobowych, ale także będziesz musiał wykazać ich przestrzeganie wobec organu nadzorczego, pacjentów i ogółu społeczeństwa. 2
UODO RODO 1. Możliwość wycofania zgody Zgoda może być odwołana w każdym czasie. Pacjent może w dowolnym momencie czasie wycofać zgodę. 2. Dobrowolność Brak. Zgoda pacjenta musi być dobrowolna. 3. Zapytanie o zgodę Brak, nie wynika z ustawy, wynika z orzecznictwa i decyzji GIODO. Należy wyraźnie odróżnić je od pozostałych kwestii, w zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem. 4. Rozliczalność Brak. Administrator musi wykazać, że przetwarzanie odbywa się na podstawie zgody. Odpowiedź na to pytanie nie jest jednoznaczna i zależy od warunków, na jakich przyjmowano stare zgody. Odpowiedź na to pytanie znajdziemy w motywie 171 preambuły RODO. Wyjaśniono w nim, że gdy przetwarzanie ma za podstawę zgodę uzyskaną na podstawie obecnych przepisów, osoba, której dane dotyczą, nie musi ponownie wyrażać zgody, jeżeli pierwotny sposób jej wyrażenia odpowiada warunkom RODO. Oznacza to, że po 25 maja 2018 r. możliwe będzie kontynuowanie przetwarzania danych na podstawie zgód zebranych na podstawie uodo, pod warunkiem, że spełniają one warunki ich wyrażenia przewidziane w nowych przepisach. Placówka medyczna nie będzie mogła korzystać z przetwarzania danych pacjenta na podstawie dotychczas pozyskanych zgód, jeśli: pacjent nie wyraził zgody w sposób świadomy (np. oświadczenie Wyrażam zgodę na przetwarzanie danych osobowych zgodnie z ustawą o ochronie danych osobowych, niewskazujące komu zgoda jest udzielana i w jakim celu dane będą przetwarzane), brak było dobrowolności zgody, 3
pacjent tylko domyślnie zaznaczył okienka wyszczególnionych zgód. Pamiętaj, że nie będziesz musiał zmieniać starych formularzy zgody, jeśli odpowiadają one warunkom RODO. W związku z toczącymi się pracami legislacyjnymi nad nową ustawą o ochronie danych osobowych nowy formularz zgody ma charakter poglądowy i ma ułatwić prace nad jego ewentualnym stworzeniem. Miejscowość data 1 Pieczęć placówki medycznej 2 Nazwa placówki medycznej 3... Dane pacjenta: Nazwisko 4.. Imię.. Nr PESEL... Zakres danych: nr telefonu komórkowego. adres e-mail. 5 Zgoda na przetwarzanie danych osobowych Ja niżej podpisany wyrażam zgodnie z art. 7 ust. 2 Rozporządzenia Parlamentu Europejskiego i Rady UE 2016/679 z 27 kwietnia 2016 r. tzw. RODO* wyraźną i dobrowolną zgodę na przetwarzanie i zbieranie moich danych osobowych przez (nazwa i adres placówki medycznej) w celu komunikacji korzystania z usług medycznych oraz na otrzymywanie za pośrednictwem telefonii komórkowej i 4
poczty elektronicznej informacji dot. planowanych wizyt, jak również informacji o medycznej działalności (nazwa placówki medycznej). Jednocześnie oświadczam, że moja zgoda spełnia wszystkie warunki o których mowa w art. 7 RODO, tj. przysługuje mi możliwość jej wycofania w każdym czasie, zapytanie o zgodę zostało mi przedstawione w wyraźnej i zrozumiałej formie oraz poinformowano mnie o warunku możliwości jej rozliczalności. Zostałem również poinformowany o tym, że dane zbierane są przez. (nazwa i adres placówki medycznej) o celu ich zbierania, dobrowolności podania, prawie wglądu i możliwości ich poprawiania oraz że dane te nie będą udostępniane innym podmiotom. 6. czytelny podpis pacjenta 7 * Rozporządzenie Parlamentu Europejskiego i Rady UE 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych). 1. Wskaż i miejscowość i datę sporządzenia zgody. 2. Wpis zacznij od umieszczenia pieczęci placówki medycznej. 3. Podaj nazwę placówki medycznej 4. Wpisz dane pacjenta i zakres przetwarzanych danych. Może on być szerszy niż we wzorze. 5. Poinformuj pacjenta od którego zgoda będzie odbierana, że przetwarzanie jego danych osobowych będzie odbywało się z godnością i poszanowaniem jego praw, udziel informacji, że zgodę wyraża dobrowolnie i wyraźnie oraz na warunkach RODO. Poinformuj go o tych warunkach. Umieść formułkę, że o tych warunkach pacjenta poinformowano. Sformułuj cele przetwarzania dla jakich będzie wykorzystywana zgoda. 6. Umieść formułkę o poinformowaniu pacjenta o możliwości wycofania zgody w każdym czasie oraz, że zapytanie o zgodę przedstawiono w wyraźnej i zrozumiałej formie, a także poinformowano go o warunku jej rozliczalności. Poinformuj pacjenta o celu zbierania danych, dobrowolności ich podania, prawie wglądu do danych i możliwości ich poprawiania oraz że dane te nie będą udostępniane innym podmiotom 7. Poproś o czytelny podpis pacjenta. 5
Podstawa prawna: rozporządzenie Parlamentu Europejskiego i Rady UE 2016/679 z 27 kwietnia 2016 roku tzw. RODO* w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych). Anna Słowińska prawnik, prezes Fundacji Lepsze Prawa Człowieka Pozyskuj zgodę na przetwarzanie danych osobowych, tylko jeśli musisz Zgoda to tylko jedna z podstaw przetwarzania danych osobowych. Pamiętaj, aby właściwie wskazać podstawę prawną przetwarzania danych osobowych i ich nie dublować, np. nie możesz pozyskiwać zgody jako warunku zawarcia umowy o świadczenie usług. Zapewnij, że zgoda jest dobrowolna, świadoma i dotyczy konkretnego celu Zapewnij, aby osoba udzielająca zgody na przetwarzanie danych osobowych mogła zrobić to: dobrowolnie, świadomie, wobec konkretnie oznaczonego celu lub tych samych celów. Przedstaw zgodę tak, aby można było wyraźnie odróżnić ją od pozostałych kwestii. Przedstaw zgodę w zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem. 6
Nie zaznaczaj domyślnie okienek zgody niepodjęcie działania nie może oznaczać zgody. Nie wymuszaj zgody Jeśli jesteś pracodawcą lub podmiotem publicznym, poszukaj innej niż zgoda podstawy przetwarzania danych osobowych zgoda musi być bowiem dobrowolna i niewymuszona. Nie musisz pozyskiwać pisemnej zgody Nie musisz pozyskiwać zgody na przetwarzanie szczególnych kategorii danych osobowych na piśmie. Sprawdź, czy obecne zgody spełniają wymogi RODO Dokonaj przeglądu stosowanych klauzul i mechanizmów pozyskiwania zgody i upewnij się, że spełniają standardy określone w ogólnym rozporządzeniu o ochronie danych i nie ma potrzeby zbierania zgód raz jeszcze. Jeśli stosowane przez Ciebie klauzule zgód na przetwarzanie danych osobowych spełniają obecne wymogi, nie musisz ich aktualizować pod kątem RODO. Upewnij się, że poinformowałeś osobę, której dane dotyczą, o możliwości wycofania zgody w dowolnym momencie, a wycofanie zgody jest równie łatwe, jak jej wyrażenie. Dokumentuj wszelkie czynności związane z pozyskiwaniem zgód kiedy, w jakich okolicznościach i komu została udzielona zgoda i oraz w jaki sposób spełniono obowiązek informacyjny. Jeśli oferujesz usługi społeczeństwa informacyjnego bezpośrednio dziecku poniżej 16. roku życia (polski ustawodawca chce obniżenia tej granicy do 13 lat), zgodę na przetwarzanie jego danych pozyskaj od rodzica lub opiekuna prawnego. Źródło: opracowano na podstawie dokumentu Czy jesteś gotowy na RODO? przygotowanego przez Generalnego Inspektora Ochrony Danych Osobowych. 7
Redaktor: Anna Rubinkowska ISBN: 978-83-269-7367-3 E-book nr: Wydawnictwo: Adres: Kontakt: 2HH0725 Wiedza i Praktyka sp. z o.o. 03-918 Warszawa, ul. Łotewska 9a Telefon 22 518 29 29, faks 22 617 60 10, e-mail: cok@wip.pl NIP: 526-19-92-256 Numer KRS: 0000098264 Sąd Rejonowy dla m.st. Warszawy, Sąd Gospodarczy XIII Wydział Gospodarczy Rejestrowy. Wysokość kapitału zakładowego: 200.000 zł Copyright by: Wiedza i Praktyka sp. z o.o. Warszawa 2018 8