Dokumenty przedsiębiorcy przetwarzającego dane osobowe
dodał Marysia, 2010-07-13 16:29Chciałam serdecznie zaprosić wszystkich Czytelników naszego bloga do zapoznania się z artykułem Michała zamieszczonym w portalu Nowoczesna Firma pt. “Jakie dokumenty musi posiadać przedsiębiorca przetwarzający dane osobowe”.
Z artykułu można dowiedzieć się m.in. jak powinna wyglądać polityka bezpieczeństwa, co powinno zawierać upoważnienie do przetwarzania danych, a także dlaczego pracownicy muszą zobowiązać się do zachowania informacji dotyczących danych osobowych w tajemnicy.
Miłej lektury.
- Kategorie:
- iSecure
Przetwarzanie danych osobowych w dokumentacji medycznej
dodał Michał, 2010-04-20 22:25W dzisiejszym wpisie kontynuuję tematykę ochrony danych osobowych w działalności firm i instytucji medycznych/farmaceutycznych, którą zapoczątkowałem rozważaniami na temat wymogów stawianych sponsorom badań medycznych.
Tym razem chciałbym przyjrzeć się przepisowi zawartemu w § 60 rozporządzenia Ministra Zdrowia z dnia 21 grudnia 2006 r. w sprawie rodzajów i zakresu dokumentacji medycznej w zakładach opieki zdrowotnej oraz sposobu jej przetwarzania, który określa wymogi jakie muszą być spełnione przy przechowywaniu dokumentacji medycznej.
Na początku należy zaznaczyć, że wymieniony wyżej przepis odnosi się tylko do dokumentacji prowadzonej w postaci elektronicznej. Zgodnie z nim dokumentację prowadzoną w postaci elektronicznej uważa się za zabezpieczoną, jeżeli w sposób ciągły są spełnione łącznie następujące warunki:
- zapewniona jest jej dostępność wyłącznie dla osób uprawnionych,
- jest chroniona przed przypadkowym lub nieuprawnionym zniszczeniem,
- są zastosowane metody i środki ochrony dokumentacji, których skuteczność w czasie ich zastosowania jest powszechnie uznawana.
Zabezpieczenie dokumentacji prowadzonej w postaci elektronicznej wymaga w szczególności:
- systematycznego dokonywania analizy zagrożeń,
- opracowania i stosowania procedur zabezpieczania dokumentacji i systemów ich przetwarzania, w tym procedur dostępu oraz przechowywania,
- stosowania środków bezpieczeństwa adekwatnych do zagrożeń,
- bieżącego kontrolowania funkcjonowania wszystkich organizacyjnych i techniczno-informatycznych sposobów zabezpieczenia, a także okresowego dokonywania oceny skuteczności tych sposobów
Z powyższej krótkiej analizy wynika, że administrator danych (np. ZOZ) przetwarzający dane zawarte w dokumentacji medycznej musi, oprócz dopełnienia obowiązków przewidzianych w ustawie o ochronie danych osobowych i jej aktach wykonawczych, spełnić jeszcze wymogi zawarte w przepisie szczególnym, jakim jest wskazane na początku tej notki rozporządzenie.
- Kategorie:
- iSecure
Sponsorzy badań klinicznych a ochrona danych osobowych
dodał Michał, 2010-04-14 17:09Jakiś czas temu pisałem o dokumentach, które musi posiadać każdy administrator danych, by spełniał wszelkie wymogi wskazane w ustawie o ochronie danych osobowych oraz w jej aktach wykonawczych. Tym razem chciałbym opowiedzieć o pewnym przepisie szczególnym, który ma zastosowanie do firm prowadzących badania kliniczne, czyli do tzw. sponsorów badań klinicznych. Regulacja, o której myślę została zawarta w §13 rozporządzenia Ministra Zdrowia z dnia 11 marca 2005 r. w sprawie szczegółowych wymagań Dobrej Praktyki Klinicznej.
Tak jak napisałem na wstępie, przepis ten będzie miał zastosowanie do sponsora badań klinicznych. To jednak nie jedyne ograniczenie. Otóż dodatkowo obowiązki przewidziane w ww. paragrafie odnoszą się tylko gdy do przetwarzania danych uzyskanych w trakcie badań klinicznych wykorzystywany jest system informatyczny. W praktyce zatem będzie miało to miejsce prawie zawsze, bo do tej pory nie spotkałem się jeszcze z sytuacją, w której dane uzyskiwane w trakcie badań nie byłyby przetwarzane w takim systemie.
Czas zatem zobaczyć o jakich obowiązkach tu mowa. Otóż zgodnie z ww. regulacją sponsor badań klinicznych musi zapewniać:
- Pisemną instrukcję stosowania informatycznego systemu przechowywania danych
- Udokumentowanie, że informatyczny system przechowywania danych został wprowadzony po dokonaniu oceny jego bezpieczeństwa i funkcjonalności
- Dostęp do informatycznego systemu przechowywania danych i zmiany danych w taki sposób, aby możliwa była wsteczna weryfikacja zmian danych
- Listę osób upoważnionych do wprowadzania zmian w bazie danych oraz uniemożliwienie dostępu do danych osobom nieupoważnionym
- System tworzenia zapasowych kopii zgromadzonych danych
- Kodowanie danych w czasie ich wprowadzania i przetwarzania w badaniach klinicznych prowadzonych metodą ślepej próby
- W przypadku gdy zgromadzone dane ulegną przetworzeniu - możliwość porównania danych przetworzonych z danymi oryginalnymi
Jak widać, przytoczony przeze mnie wyżej przepis rozszerza listę niezbędnych dokumentów (oraz innych obowiązków, zwłaszcza odnoszących się do systemu informatycznego), którymi musi legitymować się administrator danych, jeżeli jest nim właśnie sponsor badań klinicznych.
- Kategorie:
- iSecure
Dokumentacja administratora danych
dodał Michał, 2010-02-24 17:16Przede wszystkim na warsztat musimy wziąć rozdział 5 ustawy o ochronie danych osobowych. I tak po kolej:
- art. 36 ust. 2 mówi nam o tym, że administrator danych prowadzi dokumentację opisującą sposób przetwarzania danych oraz środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych (do tematu dokumentacji wrócę w dalszej części wpisu),
- art. 37 nakazuje natomiast, by administrator danych upoważnił każdą osobę przetwarzającą dane osobowe (a więc wymóg posiadania upoważnienia),
- art. 39 ust. 1 wprowadza wymóg prowadzenia ewidencji osób upoważnionych do przetwarzania danych osobowych,
- art. 39 ust. 2 przewiduje zaś, że osoby, które zostały upoważnione mają obowiązek zachować w tajemnicy dane osobowe do których mają dostęp, przy czym obowiązek ten rozciąga się również na informacje o tym jak dane osobowe są zabezpieczone,
- art. 39a jest ściśle powiązany z art. 36 ust. 2, ponieważ rozwija temat związany z koniecznością posiadania dokumentacji. Ta ostatnia opisana jest, zgodnie z delegacją zawartą w niniejszym przepisie, w akcie wykonawczym wydanym do ustawy o ochronie danych osobowych, a dokładniej w rozporządzeniu Ministra Spraw Wewnętrznych i Administracji z dn. 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych. Należy zauważyć, że przywołane tu rozporządzenie nakazuje, by podmiot przetwarzający dane osobowe posiadał kolejne dwa dokumenty, a mianowicie: politykę bezpieczeństwa oraz instrukcję zarządzania systemem informatycznym służącym do przetwarzania danych.
- dokumentację obejmującą: politykę bezpieczeństwa oraz instrukcję zarządzania systemem informatycznym służącym do przetwarzania danych,
- upoważnienia do przetwarzania danych osobowych,
- ewidencję osób upoważnionych,
- oświadczenia o zachowaniu danych osobowych w tajemnicy oraz informacji o sposobach ich zabezpieczeń.
W zasadzie to nie wszystko. Szybkie spojrzenie na art. 31 interesującej nas ustawy i okazuje się, że jeżeli administrator danych osobowych chce powierzyć innemu podmiotowi dane osobowe może to zrobić, ale tylko w drodze tzw. umowy powierzenia przetwarzania danych osobowych.
Jak widać, dokumentów jest całkiem sporo, a nie można zapominać o tym, ze w niektórych branżach np. firmach medycznych, katalog wymaganych dokumentów może być jeszcze większy, gdyż wynika to wprost z przepisów szczególnych.
- Kategorie:
- iSecure
Ostatnie komentarze