Peržiūrėjome vienos odontologijos klinikos sutartį su debesine pacientų kortelių sistema. Tiekėjo svetainėje parašyta: „naudojami patikimiausi pasaulyje serveriai Vokietijoje, duomenų praradimo rizika sumažėja iki nulio“. Sutarties priede, kurį klinika pasirašė, parašyta kitaip: šalys, iš kurių tiekėjas gali prieiti prie duomenų, yra Vokietija ir viena ne ES šalis. Abu teiginiai teisingi. Serveris stovi Frankfurte, o žmonės, kurie jį administruoja, importuoja pacientų bazes ir atsako į pagalbos skambučius, dirba už Europos Sąjungos ribų.
Apie šį atvejį
Atvejis anonimizuotas: klinikos, tiekėjo ir jų partnerių pavadinimai bei identifikuojančios detalės nenurodomos.
1. Kur duomenys guli ir kas prie jų prieina
Čia svarbu atskirti du dalykus. Duomenų apsaugos teisei rūpi antrasis. Perdavimas į trečiąją šalį įvyksta ne tada, kai diskas išvežamas iš Europos, o tada, kai prie jo administratoriaus teisėmis prisijungia įmonė už Europos ribų. Serveris Vokietijoje šito nepanaikina. Pats tiekėjas sutartyje pasirašė kaip „duomenų importuotojas“, o importuotojas pagal apibrėžimą duomenis gauna.
Tokia sutartis yra teisėta. Reglamentas leidžia pacientų korteles vesti pas tiekėją ne ES šalyje, jei klinika turi tris dokumentus. Peržiūrėta klinika turėjo vieną iš trijų. Kiek matome rinkoje, tai tipinis atvejis, ne išimtis.
3
privalomi dokumentai
1
iš jų klinika turėjo
31
sutarties puslapis
pasirašyta tą pačią dieną
2–3
dienos susitvarkyti
- Sutartis su standartinėmis sutarčių sąlygomis (SSS).
- Perdavimo poveikio vertinimas (TIA).
- Pacientų informavimas, kuriame ta šalis įvardyta.
2. Kas nutinka po vieno skundo
Problema paaiškėja tik tada, kai pacientas parašo skundą: „mano dantų kortelę ir rentgeno nuotraukas tvarko žmonės ne Europos Sąjungoje“. Inspekcija paprašys klinikos dokumentų. Ne tiekėjo, klinikos. Pagal reglamentą duomenų valdytoja yra klinika, tiekėjas tik vykdo jos nurodymus.
Tai ne pinigai, tai veiklos sustojimas
Nurodymas sustabdyti perdavimą reiškia, kad klinika negali naudotis savo pacientų sistema, kol neperkels duomenų.
Sutartyje tiekėjas įsipareigojo atlyginti klinikai institucijų baudas, jei kaltė jo. Skamba gerai, kol neperskaitai, kaip tai vyktų: baudą sumoka klinika, o atgauti ją reikia per arbitražą užsienio kalba pagal tiekėjo šalies teisę. Ir tiekėjas atsakys pagrįstai: poveikio vertinimas ir pacientų informavimas yra valdytojo pareiga. Atsakomybės už sprendimą naudoti sistemą perduoti negalima. Galima perduoti tik techniką.
3. Priedas, kuris prieštarauja pats sau
SSS priede tiekėjas įrašė: „importuotojas sąmoningai nerenka ir netvarko jautrių kategorijų asmens duomenų“. Tai odontologijos sistema su diagnozėmis, gydymo istorija, KT vaizdais ir elektroniniais receptais. Kito priedo lentelėje tas pats tiekėjas išvardijo: diagnozė, tyrimai, gydytojų konsultacijos, asmens kodas. Garantija parengta ne tiems duomenims, kurie perduodami. Klinika pasirašė abu priedus ir prieštaravimo nepastebėjo.
4. Sutartis pasensta po pasirašymo
Sutartis sudaryta 2021 m. pabaigoje. Po kelių mėnesių tiekėjo šalyje įvesta karo padėtis, išplečianti valstybės institucijų galias prieiti prie duomenų. SSS reikalauja, kad tiekėjas apie tokį pasikeitimą praneštų, o klinika iš naujo įvertintų riziką. Nei pranešimo, nei vertinimo neradome. Sutartis, kuri buvo tvarkinga pasirašymo dieną, nustojo atitikti tikrovę, ir niekas to nepastebėjo.
5. Subtvarkytojai, apie kuriuos klinika nežino
Pasirašytame subtvarkytojų sąraše — vienas įrašas: debesijos paslaugų teikėjas Vokietijoje. Viešame tiekėjo sąraše šiandien — du JAV debesijos ir tinklo paslaugų teikėjai, pagalbos numeris dar vienoje ne ES šalyje ir pagalba per pokalbių programėlę. Jei klinika negavo rašytinio pranešimo apie kiekvieną naują subtvarkytoją, o sutartis tokį pranešimą numato, tiekėjas pažeidžia ne tik reglamentą, bet ir pačią sutartį.
Sutartis aprašo tą dieną, kai ją pasirašėte. Jei niekas kartą per metus nepalygina tiekėjo subtvarkytojų puslapio su tuo, kas pasirašyta, organizacija turi dokumentą, bet neturi atitikties.
6. Penki darbai klinikos vadovui
- Perdavimo poveikio vertinimas: kokia tiekėjo šalies teisė, kas gali reikalauti duomenų, kokios papildomos priemonės. Vienas dokumentas, 4–6 puslapiai.
- Poveikio duomenų apsaugai vertinimas (DPIA). Visa pacientų bazė pas tiekėją trečiojoje šalyje — būtent tas atvejis, kuriam jis privalomas.
- Privatumo pranešimas pacientams, kuriame įvardyta šalis ir nurodyta, kur gauti garantijų kopiją.
- Raštas tiekėjui: pataisyti priedą dėl jautrių duomenų, pateikti pilną subtvarkytojų ir šalių sąrašą, patvirtinti serverio vietos garantiją, įskaitant atsargines kopijas.
- Taisyklė darbuotojams: jokių pacientų duomenų pagalbai per Viber ar WhatsApp. Ekrano nuotrauka su paciento vardu ir asmens kodu pagalbos specialisto telefone — perdavimas, kurio nekontroliuoja nei klinika, nei tiekėjas.
Išvada
Sistemą keisti nebūtina. Dokumentus susitvarkyti būtina. Po šių darbų paciento skundas baigiasi atsakymu „pažeidimo nenustatyta“. Taisyklė galioja bet kuriam debesiniam tiekėjui, ne tik medicinos.
Patikrinkite savo debesinių tiekėjų sutartis
Peržiūrėsime SSS, subtvarkytojų sąrašus ir parengsime trūkstamus vertinimus.
Susisiekti su PROKSI