Podstawy przetwarzania danych osobowych
Zgodnie z art. 4 pkt 1 RODO dane osobowe to wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. Administrator danych, czyli podmiot przetwarzający dane osób korzystających z usług medycznych, musi działać zgodnie z prawem i stosować odpowiednie środki ochrony danych.
Art. 6 RODO wskazuje podstawy legalnego przetwarzania danych osobowych. W analizowanej sytuacji kluczowe znaczenie ma art. 6 ust. 1 lit. c RODO, zgodnie z którym przetwarzanie jest zgodne z prawem, jeżeli jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze.
Masz problem prawny? Kliknij tutaj i zapytaj prawnika ›
Dane dotyczące zdrowia a RODO
Zgodnie z art. 4 pkt 15 RODO dane dotyczące zdrowia stanowią szczególną kategorię danych osobowych. Co do zasady ich przetwarzanie jest zabronione (art. 9 ust. 1 RODO), jednak ustawa przewiduje katalog wyjątków, w których jest to dopuszczalne.
W tym przypadku zastosowanie ma m.in.:
-
art. 9 ust. 2 lit. h RODO, pozwalający na przetwarzanie danych zdrowotnych w celu zapewnienia opieki zdrowotnej lub zarządzania systemem opieki zdrowotnej,
-
art. 9 ust. 2 lit. g RODO, dotyczący ważnego interesu publicznego,
-
art. 9 ust. 2 lit. i RODO, obejmujący zadania z zakresu zdrowia publicznego, takie jak ochrona przed zagrożeniami epidemicznymi.
Obowiązki wynikające z ustawy o Państwowej Inspekcji Sanitarnej
Państwowa Inspekcja Sanitarna wykonuje ustawowe zadania związane z nadzorem nad szczepieniami ochronnymi. Wynika to z art. 5 ust. 1 pkt 3 ustawy z dnia 14 marca 1985 r. o Państwowej Inspekcji Sanitarnej (Dz.U. z 2024 r., poz. 416), zgodnie z którym PIS:
„ustala zakres i terminy szczepień ochronnych oraz sprawuje nadzór w tym zakresie.”
Kontrola dokumentacji medycznej wykonywana przez organy inspekcji jest zatem działaniem opartym na ustawie.
Potrzebujesz pomocy prawnika? Kliknij tutaj i opisz swój problem ›
Czy rodzic może skutecznie zakazać udostępnienia danych dziecka
Rodzic nie może skutecznie zabronić udostępnienia dokumentacji dziecka organowi prowadzącemu kontrolę na podstawie prawa. Placówka medyczna ma obowiązek udostępnienia dokumentacji w zakresie wynikającym z przepisów, a organ działający na podstawie ustawy ma prawo ją pozyskać.
Podstawy prawne (art. 6 ust. 1 lit. c RODO i art. 9 ust. 2 RODO) uprawniają placówkę do przekazania danych, niezależnie od sprzeciwu rodzica. Obowiązek ten wynika także z przepisów o obowiązkowych szczepieniach ochronnych oraz o kompetencjach inspekcji sanitarnej.
Rodzic może zgłaszać zastrzeżenia, jednak nie może skutecznie ograniczyć obowiązku administratora wynikającego z prawa.
Podsumowanie
Placówka medyczna ma obowiązek udostępnić dokumentację dziecka w ramach kontroli prowadzonej przez inspektorat sanitarny. Podstawa prawna wynika zarówno z przepisów RODO, jak i ustawy o Państwowej Inspekcji Sanitarnej. Rodzic nie może skutecznie zakazać przekazywania danych, jeżeli ich udostępnienie wynika z obowiązku ustawowego. Przetwarzanie danych odbywa się zgodnie z prawem i dotyczy celu związanego z ochroną zdrowia publicznego.
Przykłady
Przykład 1
Rodzic dziecka nie wyraził zgody na udostępnienie danych, ale inspektorat sanitarny wzywa przychodnię do przedstawienia informacji o obowiązkowych szczepieniach. Przychodnia przekazuje dokumentację, działając na podstawie obowiązków ustawowych, niezależnie od stanowiska rodzica.
Przykład 2
Podczas kontroli sanepid żąda informacji o grupie pacjentów w określonym wieku w celu oceny poziomu wyszczepialności. Placówka udostępnia dane, ponieważ wynika to z przepisów o nadzorze epidemiologicznym i ochronie zdrowia publicznego.
Przykład 3
Rodzic składa sprzeciw wobec przetwarzania danych dziecka, ale placówka informuje go, że nie ma możliwości wyłączenia danych z kontroli prowadzonej przez organ państwowy, gdyż wynika to z obowiązku prawnego i nie wymaga zgody rodzica.
Oferta porad prawnych
Chętnie pomagamy w przygotowywaniu odpowiedzi do organów, pism procesowych oraz analiz prawnych dla placówek medycznych. Jesteśmy dostępni, aby wesprzeć Państwa w sprawach dotyczących ochrony danych i obowiązków wynikających z przepisów prawa.
Źródła:
1. Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych - Dz.U. 2018 poz. 1000