·
Kliininen dokumentaatio
Lääkärit
Käytännön johtaja / Admin
GDPR-oikeudet sairauskertomusmerkintöjen korjaamiseen tai poistamiseen
Mitä GDPR tosiasiallisesti edellyttää, kun potilaat pyytävät korjauksia tai poistoja sairauskertomusmerkintöihinsä, ja milloin terveydenhuolto-organisaatiot voivat kieltäytyä

Potilaskirjaukset ovat aidosti ristiriitaisten lakisääteisten velvoitteiden risteyskohdassa. Yleinen tietosuoja-asetus (GDPR) myöntää potilaille merkittäviä oikeuksia heidän henkilötietoihinsa, mukaan lukien oikeuden saada virheelliset tiedot korjatuksi ja tietyissä olosuhteissa poistetuksi. Mutta kliininen dokumentaatio on olemassa syistä, jotka ulottuvat paljon pidemmälle kuin tiedonhallinta: se tukee potilasturvallisuutta, ammatillista vastuullisuutta ja oikeudellista puolustettavuutta. Kun potilas pyytää korjaamaan tai poistamaan merkinnän potilaskirjauksistaan, sovellettavat säännöt eivät ole yksinkertaisia, ja väärän vastauksen seuraukset kumpaankin suuntaan voivat olla vakavia. Tämä artikkeli selvittää, mitä GDPR-vaatimustenmukaisuus terveydenhuollossa todellisuudessa edellyttää näissä tilanteissa, mitä poikkeuksia sovelletaan ja mitä kliinisten hallintohenkilöiden on käytännössä tehtävä.
Kaksi GDPR-oikeutta, jotka laukaisevat korjaus- ja poistopyynnöt
Kaksi GDPR:n artiklaa ovat suoraan relevantteja, kun potilas kyseenalaistaa potilaskirjaustensa sisällön.
Artikla 16 tarjoaa oikeuden oikaisuun. Se oikeuttaa rekisteröidyn pyytämään rekisterinpitäjää korjaamaan virheelliset henkilötiedot ja täydentämään puutteelliset tiedot, muun muassa lisälausunnon avulla. Oikaisu voidaan toteuttaa muuttamalla tietoja suoraan, poistamalla ne osittain tai kokonaan tai lisäämällä tietoja puutteellisen kirjauksen täydentämiseksi.
Artikla 17 tarjoaa oikeuden poistamiseen, jota joskus kutsutaan "oikeudeksi tulla unohdetuksi". Se edellyttää rekisterinpitäjiä poistamaan henkilötiedot ilman aiheetonta viivytystä tietyissä olosuhteissa, esimerkiksi silloin, kun tietoja ei enää tarvita siihen tarkoitukseen, jota varten ne kerättiin, tai kun rekisteröity peruuttaa suostumuksensa eikä muuta oikeusperustetta ole.
Kumpikaan oikeus ei ole ehdoton. Terveydenhuollon kontekstissa molempiin oikeuksiin liittyy merkittäviä ja hyvin määriteltyjä rajoituksia. Kuten Irlannin tietosuojavaltuutettu toteaa suoraan: nämä oikeudet "pätevät harvoin henkilötietoihin, kuten lääketieteellisiin mielipiteisiin, diagnooseihin ja kliinisiin hoitomuistiinpanoihin". Sen ymmärtäminen, miksi näin on, edellyttää poikkeusten tarkastelua yksityiskohtaisesti.
Milloin GDPR:n oikeus poistamiseen ei koske potilaskirjauksia
Artikla 17 sisältää selkeitä poikkeuksia, jotka ovat suoraan sovellettavissa terveydenhuoltoon. Artiklan 17(3) mukaan oikeutta poistamiseen ei sovelleta, jos käsittely on tarpeen:
EU:n tai jäsenvaltion lainsäädännön mukaisen lakisääteisen velvoitteen noudattamiseksi
Artiklan 9(2)(i) mukaisista kansanterveyteen liittyvistä yleisen edun mukaisista syistä
Yleisen edun mukaista arkistointia, tieteellistä tai historiallista tutkimusta tai tilastollisia tarkoituksia varten
Oikeudellisten vaatimusten laatimista, esittämistä tai puolustamista varten
Käytännössä yleisin kliinisissä ympäristöissä sovellettava poikkeus on lakisääteinen velvoite säilyttää kirjauksia. Terveydenhuolto-organisaatioihin EU:n jäsenvaltioissa sovelletaan lakisääteisiä vähimmäissäilytysaikoja. Esimerkiksi Englannissa NHS Englandin tiedonhallinnan käytännesäännöt edellyttävät aikuispotilaiden kirjausten säilyttämistä vähintään kahdeksan vuotta viimeisen merkinnän jälkeen. Yleislääkärien (GP) kirjaukset on säilytettävä kymmenen vuotta potilaan kuoleman jälkeen nykyisten NHS:n ohjeiden mukaisesti, vaikka säilytysajat voivat vaihdella kirjaustyypin mukaan. Vastaavat velvoitteet ovat olemassa kaikissa EU:n jäsenvaltioissa, vaikka tarkat ajat vaihtelevat lainkäyttöalueittain.
Jos lakisääteinen säilytysvelvoite on voimassa, poistopyyntö voidaan laillisesti hylätä. Organisaatio ei ole velvollinen poistamaan kirjausta pelkästään siksi, että potilas on sitä pyytänyt. Velvollisuutena on vastata pyyntöön, selittää sovellettava poikkeus ja ilmoittaa potilaalle hänen oikeudestaan valittaa asianomaiselle valvontaviranomaiselle.
Myös sääntelykonteksti on tässä relevantti: GDPR:n poisto-oikeudet ovat aktiivisen sääntelyvalvonnan kohteena, ja seuraamukset vaatimustenvastaisuudesta voivat nousta artiklan 83(5) mukaisesti jopa 20 miljoonaan euroon tai 4 prosenttiin maailmanlaajuisesta vuotuisesta liikevaihdosta. Tämä osoittaa, että poisto-oikeudet terveydenhuollossa ovat aktiivisen sääntelyvalvonnan kohteena ja että sekä perusteettomiin kieltäytymisiin että perusteettomiin poistoihin liittyy todellinen riski.
Mitä "oikaisu" todella tarkoittaa kliinisessä kontekstissa
Artiklan 16 mukainen oikaisu koskee tosiasiallisesti virheellisiä tietoja. Potilaan virheellinen syntymäaika, väärin kirjoitettu nimi tai virheellisesti kirjattu osoite ovat selviä korjauskohteita. Nämä ovat objektiivisia virheitä, ja niiden korjaaminen on sekä vaadittua että yksinkertaista.
Monimutkaisempi tilanne syntyy, kun potilas kiistää kliinisen arvion, kuten diagnoosin, dokumentoidun arvioinnin tai kliinikon kirjatun mielipiteen heidän oireistaan tai käyttäytymisestään. Nämä merkinnät eivät ole automaattisesti "virheellisiä" GDPR:n mukaan pelkästään siksi, että potilas on niistä eri mieltä.
BMA:n ohjeistus potilaskirjojen saatavuudesta on tässä asiassa selkeä: "potilaat voivat pyytää korjaamaan tietoja, joiden he uskovat olevan virheellisiä, mutta terveydenhuollon ammattilainen ei ole velvollinen hyväksymään potilaan mielipidettä. Heidän on varmistettava, että muistiinpanot osoittavat potilaan näkemyksen." Kliinikon dokumentoitu ammatillinen arvio heijastaa hänen arviointinsa sillä hetkellä, kun se tehtiin. Eri mieltä oleminen kyseisestä arviosta ei tee kirjauksesta tosiasiallisesti väärää GDPR:n mielessä.
Jos potilas uskoo kirjauksen olevan pikemminkin puutteellinen kuin virheellinen, Irlannin tietosuojavaltuutettu vahvistaa, että potilas voi pyytää lisälausunnon lisäämistä kirjauksen täydentämiseksi. Tämä on merkityksellinen oikeus, mutta se on erillinen oikeudesta saada alkuperäinen merkintä poistetuksi tai ylikirjoitetuksi.
Auditointijälkivelvoite: mitä on kirjattava, kun merkintä muuttuu
Kun potilaskirjausmerkintää korjataan tai siihen lisätään huomautus, auditointijälki ei ole valinnainen. Se on keskeinen vaatimustenmukaisuusvaatimus sekä GDPR:n että ammatillisten dokumentointistandardien mukaan.
Riittävän auditointijäljen kirjauksen muutokselle on sisällettävä:
Alkuperäinen merkintä, jonka on pysyttävä näkyvissä ja muuttumattomana
Muutoksen päivämäärä ja aika
Muutoksen tekijän henkilöllisyys
Muutoksen syy, selkeästi dokumentoituna
BMA:n ohjeistus toteaa, että "kirjauksiin voidaan tehdä muutoksia edellyttäen, että muutokset tehdään tavalla, joka osoittaa, miksi muutos tehtiin, jotta on selvää, että kirjauksia ei ole peukaloitu." Ohjeistus vahvistaa myös, että "tietoja voidaan poistaa näkyvistä, mutta auditointijälki pitää kirjauksen aina täydellisenä."
Teknisestä näkökulmasta auditointijälkien on oltava peukaloinnin estäviä, jotta ne voivat toimia uskottavana todisteena sääntelytutkimusten tai oikeudenkäyntien aikana. Jokaisen lokimerkinnän tulisi tallentaa käyttäjän henkilöllisyys, aikaleima ja suoritettu toiminto. Alkuperäisen merkinnän ylikirjoittaminen tai poistaminen sen sijaan, että siihen lisättäisiin huomautus, luo sekä GDPR-vaatimustenmukaisuusriskin että ammatillisen vastuuriskin. Jos kirjausta on muutettu ilman näkyvää auditointijälkeä, voi olla mahdotonta osoittaa, että muutos oli laillinen eikä yritys salata tietoja.
Kuinka käsitellä oikaisupyyntö muuttamatta alkuperäistä merkintää
Tavanomainen kliininen lähestymistapa pätevään oikaisupyyntöön on lisätä päivätty lisäys tai huomautus alkuperäisen merkinnän rinnalle sen sijaan, että sitä muokattaisiin tai poistettaisiin. Tämä menetelmä täyttää GDPR:n tarkkuusperiaatteen samalla kun se säilyttää alkuperäisen kirjauksen eheyden.
Asianmukaisesti rakennetun huomautuksen tulisi sisältää:
Päivämäärä, jolloin huomautus lisättiin
Sen lisänneen henkilön nimi ja rooli
Selkeä lausunto siitä, mitä korjataan tai lisätään ja miksi
Tarvittaessa huomautus siitä, että muutos seuraa potilaan pyyntöä artiklan 16 GDPR mukaisesti
Jos potilas on kiistänyt kliinisen arvion tosiasiallisen virheen sijaan, huomautuksen tulisi kirjata potilaan näkemys antamatta ymmärtää, että alkuperäinen kliininen merkintä oli väärä. Esimerkiksi: "Potilas on pyytänyt, että kirjataan hänen kiistävän yllä olevan arvion. Heidän näkemyksensä on kirjattu heidän oikeutensa mukaisesti lisätä lisälausunto artiklan 16 GDPR mukaisesti."
Tämä lähestymistapa tarkoittaa, että kirjaus pysyy täydellisenä, alkuperäinen merkintä säilytetään kliinisiä ja oikeudellisia tarkoituksia varten, ja potilaan oikeus saada heidän näkökulmansa dokumentoitua kunnioitetaan. Se luo myös selkeän paperijäljen mahdollista myöhempää sääntelytarkastusta varten.
Tietosuojavastaavan ja Caldicott Guardianin rooli
Jokaista oikaisu- tai poistopyyntöä ei tarvitse eskaloida, mutta on tärkeää tietää, milloin erikoisroolit on otettava mukaan.
GDPR:n mukaan terveydenhuolto-organisaatioiden, jotka käsittelevät erityisiä henkilötietoryhmiä, joihin kuuluvat kaikki terveystiedot, on nimettävä tietosuojavastaava (DPO). Tietosuojavastaava on otettava mukaan jokaisessa tilanteessa, jossa vastaus rekisteröidyn pyyntöön on oikeudellisesti epävarma, jossa hylkäys annetaan tai jossa pyyntö sisältää mahdollisen tarkkuusperiaatteen rikkomuksen, joka voisi vaikuttaa potilasturvallisuuteen.
National Health Service (NHS) ja Yhdistyneen kuningaskunnan terveydenhuollon ympäristöissä Caldicott Guardian näyttelee siihen liittyvää mutta erillistä roolia: he ovat vastuussa potilaiden tietojen luottamuksellisuuden suojaamisesta ja asianmukaisen tietojenjakamisen tukemisesta. Jos oikaisu- tai poistopyyntö herättää kysymyksiä kirjaussisällön paljastamisen tai muuttamisen kliinisestä asianmukaisuudesta, Caldicott Guardian tulisi ottaa mukaan tietosuojavastaajan rinnalle.
Rutiininomaisissa pyynnöissä, kuten ilmeisen tosiasiallisen virheen, kuten väärän osoitteen, korjaamisessa, käytäntöpäällikkö tai vanhempi kliininen hallintohenkilö voi tyypillisesti käsitellä vastauksen suoraan, edellyttäen että muutos noudattaa oikeaa auditointijälkimenettelyä. Kaikkeen, joka sisältää kiistetyn kliinisen merkinnän, poistamisen kieltäytymisen tai pyynnön, joka koskee arkaluonteisia diagnooseja tai suojelutietoja, eskalointi tietosuojavastaavalle on asianmukainen askel.
Vastaaminen potilaalle: aikarajat, muoto ja mitä sanoa, kun kieltäydyt
GDPR asettaa tiukan määräajan rekisteröityjen pyyntöihin vastaamiselle. Vastaus on annettava kuukauden kuluessa pyynnön vastaanottamisesta. Monimutkaisissa tapauksissa tätä ajanjaksoa voidaan pidentää kahdella kuukaudella, mutta vain jos rekisteröidylle ilmoitetaan pidennys ja sen syyt alkuperäisen kuukauden aikana. Ilman tällaista ilmoitusta kuukauden määräaika pysyy tiukkana.
Hiljaisuus tai viivästyminen on itsessään vaatimustenmukaisuuden epäonnistuminen. Määräajan noudattamatta jättämistä käsitellään perusteettomana kieltäytymisenä, ja potilas voi valittaa suoraan asianomaiselle valvontaviranomaiselle.
Kun kieltäydytään pyynnöstä, olipa kyse poistamisesta tai oikaisusta, vastauksen on:
Oltava selkeää, saavutettavaa kieltä (ei oikeudellista vakiotekstiä)
Tunnistettava selkeästi tietty poikkeus tai oikeusperuste kieltäytymiselle
Ilmoitettava potilaalle hänen oikeudestaan tehdä valitus kansalliselle valvontaviranomaiselle (esimerkiksi Information Commissioner's Office (ICO) Yhdistyneessä kuningaskunnassa, Data Protection Commission (DPC) Irlannissa tai Commission Nationale de l'Informatique et des Libertés (CNIL) Ranskassa)
Ilmoitettava potilaalle hänen oikeudestaan hakea oikeussuojakeinoa
Ennen kuin mihinkään pyyntöön toimitaan, rekisterinpitäjän on vahvistettava, että pyytäjä on itse rekisteröity tai joku, jolla on valtuudet toimia hänen puolestaan. Tämä vahvistusaskel on erityisen tärkeä terveydenhuollossa, jossa kirjaukset sisältävät erittäin arkaluonteisia tietoja.
Kuinka korjaus- ja poistovelvoitteet eroavat EU:n jäsenvaltioissa
GDPR asettaa peruslinjan, mutta se nimenomaisesti sallii jäsenvaltioiden ottaa käyttöön lisäehtoja terveystietojen käsittelylle. Artikla 9(4) sallii jäsenvaltioiden "ylläpitää tai ottaa käyttöön lisäehtoja, mukaan lukien rajoituksia, geneettisten tietojen, biometristen tietojen tai terveyttä koskevien tietojen käsittelyyn."
Tämä tarkoittaa, että eri EU:n lainkäyttöalueilla työskentelevät kliiniset hallintohenkilöt voivat kohdata vaihtelua:
Säilytysajat: Kansallinen lainsäädäntö määrittää vähimmäissäilytysaikataulut, ja nämä vaihtelevat merkittävästi. Saksalla, Ranskalla, Irlannilla ja Alankomailla on kullakin omat lakisääteiset kehyksensä, jotka säätelevät, kuinka kauan eri potilaskirjauskategorioita on säilytettävä.
Muutosmenettelyt: Joillakin jäsenvaltioilla on erityisiä menettelyvaatimuksia sille, kuinka terveyskirjausten muutokset on dokumentoitava tai ilmoitettava potilaalle.
Potilasoikeuksien laajennukset: Tietyt lainkäyttöalueet ovat laajentaneet potilasoikeuksia GDPR:n peruslinjan ulkopuolelle terveyskirjausten kontekstissa.
Tässä artikkelissa kuvattu GDPR-kehys pätee koko EU:ssa, mutta se ei korvaa paikallista oikeudellista neuvontaa. Missä tahansa tietyssä jäsenvaltiossa toimivien kliinisten hallintohenkilöiden tulisi varmistaa sovellettava kansallinen ohjeistus, jonka tyypillisesti antaa kansallinen tietosuojaviranomainen tai asiaankuuluva terveysministeriö, ennen kuin vastataan pyyntöihin, jotka voivat liittyä paikalliseen lainsäädäntöön.
Käytännöllinen päätöksentekokehys kliinisille hallintohenkilöille
Kun potilaskirjausta koskeva rekisteröidyn pyyntö saapuu, seuraava päätöspolku tarjoaa jäsennellyn lähtökohdan. Se ei ole oikeudellisen neuvonnan korvike monimutkaisissa tapauksissa, mutta se kattaa suurimman osan skenaarioista, joita kliininen hallintohenkilö kohtaa.
Vaihe 1: Tunnista pyynnön tyyppi
Pyytääkö potilas tosiasiallisen virheen korjaamista (artikla 16), puutteellisen kirjauksen täydentämistä (artikla 16) vai kirjauksen poistamista (artikla 17)? Sovellettavat säännöt eroavat.
Vaihe 2: Vahvista pyytäjän henkilöllisyys
Vahvista, että pyyntö on rekisteröidyltä itseltään tai valtuutetulta edustajalta ennen kuin ryhdyt mihinkään toimiin tai jaat mitään tietoja.
Vaihe 3: Tarkista sovellettavat poikkeukset
Poistopyyntöjen osalta: sovelletaanko lakisääteistä säilytysvelvoitetta? Tarvitaanko tietoja kansanterveystarkoituksiin, oikeudellisiin vaatimuksiin tai arkistointiin? Jos kyllä, pyyntö voidaan hylätä. Oikaisupyyntöjen osalta: ovatko kiistellyt tiedot tosiasiallisesti virheellisiä vai onko kyse kliinisestä arviosta, josta potilas on eri mieltä? Jos jälkimmäinen, alkuperäistä merkintää ei tarvitse muuttaa, mutta potilaan näkemys tulisi kirjata lisälausuntona.
Vaihe 4: Määritä asianmukainen toimenpide
Tosiasiallinen virhe: korjaa merkintä käyttäen auditointijäljellä varustettua muutosta
Puutteellinen kirjaus: lisää päivätty lisälausunto
Kiistetty kliininen arvio: lisää huomautus, joka kirjaa potilaan näkemyksen muuttamatta alkuperäistä merkintää
Poistopyyntö, johon sovelletaan säilytyspoikkeusta: valmistele hylkäysvastaus viitaten sovellettavaan oikeusperusteeseen
Vaihe 5: Dokumentoi päätös
Kirjaa, mikä pyyntö vastaanotettiin, mikä päätös tehtiin, mitä poikkeusta tai oikeusperustetta sovellettiin ja kuka oli mukana päätöksen tekemisessä. Tämä dokumentointi on itsessään osa organisaation GDPR-vastuullisuusvelvoitetta.
Vaihe 6: Vastaa määräajan sisällä
Lähetä kirjallinen vastaus kuukauden kuluessa. Jos pyyntö hylätään, sisällytä tietty oikeusperuste, potilaan oikeus valittaa valvontaviranomaiselle ja hänen oikeutensa oikeussuojakeinoon. Käytä selkeää kieltä koko ajan.
Vaihe 7: Eskaloi, jos kiistetty tai epävarma
Jos potilas haastaa hylkäyksen, jos pyyntö sisältää arkaluonteisia tietokategorioita, kuten suojelu- tai mielenterveyskirjauksia, tai jos sovellettavasta poikkeuksesta on aitoa oikeudellista epävarmuutta, eskaloi tietosuojavastaavalle. NHS-ympäristöissä ota yhteyttä Caldicott Guardianiin, kun potilaan luottamuksellisuus on kyseessä.
Yksi tärkeä rajoitus on tunnustettava: yllä oleva kehys heijastaa GDPR:n peruslinjaa ja yleisiä kliinisen dokumentoinnin standardeja. Se ei ota huomioon jokaista kansallista vaihtelua, eikä se käsittele poistamisen teknistä monimutkaisuutta nykyaikaisissa kliinisissä järjestelmissä, erityisesti silloin, kun kirjauksia on replikoitu varmuuskopioihin, arkistoihin ja kolmannen osapuolen käsittelijöihin. Todennettavan tietojen poistamisen toteuttaminen salattujen kliinisten tietoaineistojen välillä on edelleen teknisesti haastavaa, ja poistovelvoitteet ulottuvat varmuuskopioihin ja arkistoituihin kopioihin, joita käsittelijät pitävät hallussaan. Jos poistaminen on laillisesti vaadittu, tietotekniikka- ja tiedonhallintatiimien on oltava mukana sen varmistamiseksi, että se toteutetaan kokonaan.
Usein kysytyt kysymykset
Onko potilailla oikeus poistaa potilaskirjauksensa GDPR:n mukaan?
Ei useimmissa olosuhteissa. Yleisen tietosuoja-asetuksen artikla 17 myöntää oikeuden poistamiseen, mutta tätä oikeutta ei sovelleta, jos on olemassa lakisääteinen velvoite säilyttää kirjauksia. Terveydenhuolto-organisaatioihin EU:n jäsenvaltioissa sovelletaan lakisääteisiä vähimmäissäilytysaikoja. Esimerkiksi Englannissa NHS England edellyttää aikuispotilaiden kirjausten säilyttämistä vähintään kahdeksan vuotta viimeisen merkinnän jälkeen. Jos tällainen velvoite on voimassa, poistopyyntö voidaan laillisesti hylätä, edellyttäen että organisaatio vastaa kirjallisesti, selittää poikkeuksen ja ilmoittaa potilaalle hänen oikeudestaan valittaa asianomaiselle valvontaviranomaiselle.
Voiko potilas pyytää kliinisen diagnoosin korjaamista, josta hän on eri mieltä?
Potilas voi pyytää korjausta, mutta kliinikon ei ole pakko muuttaa dokumentoitua ammatillista arviota pelkästään siksi, että potilas kiistää sen. Artiklan 16 mukainen oikeus oikaisuun koskee tosiasiallisesti virheellisiä tietoja, kuten väärää syntymäaikaa tai väärin kirjoitettua nimeä. Kliininen diagnoosi tai arvio heijastaa kliinikon ammatillista mielipidettä sillä hetkellä, kun se kirjattiin. Eri mieltä oleminen kyseisestä mielipiteestä ei tee merkinnästä virheellistä GDPR:n mukaan. Jos potilas kiistää kliinisen arvion, asianmukainen vastaus on lisätä lisälausunto, joka kirjaa potilaan näkemyksen muuttamatta alkuperäistä merkintää.
Mitä auditointijäljen on sisällettävä, kun potilaskirjausta muutetaan?
Kun potilaskirjausmerkintää korjataan tai siihen lisätään huomautus, auditointijäljen on sisällettävä neljä asiaa: alkuperäinen merkintä, jonka on pysyttävä näkyvissä ja muuttumattomana, muutoksen päivämäärä ja aika, muutoksen tekijän henkilöllisyys ja muutoksen syy. Alkuperäisen merkinnän ylikirjoittaminen tai poistaminen sen sijaan, että siihen lisättäisiin huomautus, luo sekä GDPR-vaatimustenmukaisuusriskin että ammatillisen vastuuriskin. Jos kirjausta on muutettu ilman näkyvää auditointijälkeä, voi olla mahdotonta osoittaa, että muutos oli laillinen.
Kuinka kliinisen hallintohenkilön tulisi käsitellä oikaisupyyntö muuttamatta alkuperäistä merkintää?
Tavanomainen lähestymistapa on lisätä päivätty lisäys tai huomautus alkuperäisen merkinnän rinnalle. Asianmukaisesti rakennetun huomautuksen tulisi sisältää päivämäärä, jolloin se lisättiin, sen lisänneen henkilön nimi ja rooli, selkeä lausunto siitä, mitä korjataan tai lisätään ja miksi, ja tarvittaessa huomautus siitä, että muutos seuraa potilaan pyyntöä artiklan 16 GDPR mukaisesti. Jos potilas on kiistänyt kliinisen arvion tosiasiallisen virheen sijaan, huomautuksen tulisi kirjata potilaan näkemys antamatta ymmärtää, että alkuperäinen merkintä oli väärä.
Mikä on määräaika potilaan korjaus- tai poistopyyntöön vastaamiselle?
GDPR edellyttää vastausta kuukauden kuluessa pyynnön vastaanottamisesta. Monimutkaisissa tapauksissa tätä ajanjaksoa voidaan pidentää kahdella kuukaudella, mutta vain jos potilaalle ilmoitetaan pidennys ja sen syyt alkuperäisen kuukauden aikana. Hiljaisuus tai viivästyminen on itsessään vaatimustenmukaisuuden epäonnistuminen. Määräajan noudattamatta jättämistä käsitellään perusteettomana kieltäytymisenä, ja potilas voi valittaa suoraan asianomaiselle valvontaviranomaiselle.
Mitä hylkäyskirjeen on sisällettävä, kun potilaan poisto- tai oikaisupyyntö hylätään?
Hylkäysvastauksen on oltava kirjoitettu selkeällä, saavutettavalla kielellä. Sen on tunnistettava selkeästi tietty poikkeus tai oikeusperuste kieltäytymiselle, ilmoitettava potilaalle hänen oikeudestaan tehdä valitus kansalliselle valvontaviranomaiselle (kuten Information Commissioner's Office Yhdistyneessä kuningaskunnassa, Data Protection Commission Irlannissa tai Commission Nationale de l'Informatique et des Libertés Ranskassa) ja ilmoitettava potilaalle hänen oikeudestaan hakea oikeussuojakeinoa. Oikeudellinen vakioteksti ei riitä. Potilaan on voitava ymmärtää, miksi pyyntö on hylätty ja mitä he voivat tehdä seuraavaksi.
Milloin tietosuojavastaava tulisi ottaa mukaan potilaskirjauspyynnön käsittelyyn?
Terveystietoja käsittelevien terveydenhuolto-organisaatioiden on GDPR:n mukaan nimettävä tietosuojavastaava. Tietosuojavastaava on otettava mukaan, kun vastaus pyyntöön on oikeudellisesti epävarma, kun hylkäys annetaan tai kun pyyntö sisältää mahdollisen tarkkuusperiaatteen rikkomuksen, joka voisi vaikuttaa potilasturvallisuuteen. Rutiininomaiset pyynnöt, kuten ilmeisen tosiasiallisen virheen, kuten väärän osoitteen, korjaaminen, voidaan tyypillisesti käsitellä käytäntöpäällikön tai vanhemman kliinisen hallintohenkilön toimesta, edellyttäen että muutos noudattaa oikeaa auditointijälkimenettelyä. Kaikki, joka sisältää kiistetyn kliinisen merkinnän, poistamisen kieltäytymisen tai arkaluonteisia tietoja, kuten suojelu- tai mielenterveyskirjauksia, tulisi eskaloida tietosuojavastaavalle.
Eroavatko GDPR:n korjaus- ja poistosäännöt EU:n jäsenvaltioissa?
GDPR asettaa peruslinjan, mutta se nimenomaisesti sallii jäsenvaltioiden ottaa käyttöön lisäehtoja terveystietojen käsittelylle artiklan 9(4) mukaisesti. Tämä tarkoittaa, että eri EU:n lainkäyttöalueilla työskentelevät kliiniset hallintohenkilöt voivat kohdata vaihtelua lakisääteisissä säilytysajoissa, muutosmenettelyissä ja potilasoikeuksissa, jotka ylittävät GDPR:n peruslinjan. Saksalla, Ranskalla, Irlannilla ja Alankomailla on kullakin omat lakisääteiset kehyksensä, jotka säätelevät, kuinka kauan eri potilaskirjauskategorioita on säilytettävä. Missä tahansa tietyssä jäsenvaltiossa toimivien kliinisten hallintohenkilöiden tulisi varmistaa sovellettava kansallinen ohjeistus, jonka tyypillisesti antaa kansallinen tietosuojaviranomainen tai asiaankuuluva terveysministeriö, ennen kuin vastataan pyyntöihin, jotka voivat liittyä paikalliseen lainsäädäntöön.
Ulottuuko GDPR:n oikeus poistamiseen potilaskirjausten varmuuskopioihin ja arkistoituihin kopioihin?
Kyllä. Jos poistaminen on laillisesti vaadittu, velvoite ulottuu varmuuskopioihin ja arkistoituihin kopioihin, joita käsittelijät pitävät hallussaan, ei vain ensisijaiseen kirjaukseen. Todennettavan tietojen poistamisen toteuttaminen salattujen kliinisten tietoaineistojen välillä on teknisesti haastavaa, erityisesti silloin, kun kirjauksia on replikoitu varmuuskopioihin, arkistoihin ja kolmannen osapuolen käsittelijöihin. Jos poistaminen on laillisesti vaadittu, tietotekniikka- ja tiedonhallintatiimien on oltava mukana sen varmistamiseksi, että se toteutetaan kokonaan.
Mikä on ero oikeuden oikaisuun ja oikeuden lisätä lisälausunto välillä?
Artiklan 16 GDPR mukainen oikeus oikaisuun kattaa tosiasiallisesti virheellisten tietojen korjaamisen ja puutteellisten tietojen täydentämisen. Jos potilas uskoo kirjauksen olevan pikemminkin puutteellinen kuin virheellinen, hän voi pyytää lisälausunnon lisäämistä kirjauksen täydentämiseksi. Tämä on merkityksellinen oikeus, mutta se on erillinen oikeudesta saada alkuperäinen merkintä poistetuksi tai ylikirjoitetuksi. Irlannin tietosuojavaltuutettu vahvistaa tämän eron suoraan: lisälausunto sijoittuu alkuperäisen merkinnän rinnalle sen sijaan, että se korvaisi sen.