MZ - nie doszło do „wycieku informacji” z Systemu e-Zdrowia (P1) ale działania sieci aptek Gemini uznane zostały za nielegalne!
Wiceminister zdrowia Janusz Cieszyński udzielił odpowiedzi Rzecznikowi Praw Obywatelskich Adamowi Bodnarowi, Rzecznikowi Praw Pacjenta i Prezesowi UODO na pytania dotyczące z aplikacją sieci aptek Gemini. Resort zdrowia wyjaśnił w jaki sposób są zabezpieczane dane pacjentów w systemie P1.
"Minister Zdrowia oraz Centrum e-Zdrowia dokładają najwyższej staranności w celu zagwarantowania ochrony danych dotyczących pacjentów gromadzonych w Systemie e-Zdrowia (P1) oraz niezwłocznie reagują na wszelkie otrzymywane sygnały w zakresie ewentualnych zagrożeń dla bezpieczeństwa tych danych – napisał RPO Cieszyński"
Minister Zdrowia we współpracy z Centrum e-Zdrowia wdrożył wszelkie adekwatne rozwiązania techniczne oraz organizacyjne służące zapewnieniu ochrony danych osobowych pacjentów gromadzonych w Systemie e-Zdrowia. System ten zabezpieczają mechanizmy techniczne, odpowiadające wymogom wynikającym z obowiązujących przepisów prawnych, w tym z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), a także wpisujące się w powszechnie uznane dobre praktyki w tym zakresie – informuje Cieszyński.
System e-Zdrowia gwarantuje również, by przetwarzane w nim dane osobowe pacjentów, były udostępniane w sposób bezpieczny i stricte na zasadach określonych prawem, w tym przede wszystkim zgodnie z przepisami ustawy z dnia 28 kwietnia 2011 r. o systemie informacji w ochronie zdrowia.
Dane przechowywane są w zaszyfrowanej formie i podlegają pseudonimizacji, tzn. odseparowaniu danych medycznych od danych identyfikujących konkretną osobę. Dzięki temu, w przypadku dostępu do bazy danych gromadzącej dane medyczne, nie jest możliwe ustalenie, jakiej osoby dane te dotyczą.
Mechanizmy uwierzytelniania i autoryzacji, separacja ról i uprawnień, a także odnotowywanie każdego udostępnienia danych przyczyniają się do zapewnienia wysokiego poziomu bezpieczeństwa. Również samo przekazywanie danych następuje poprzez zabezpieczone, szyfrowane połączenie zestawione bezpośrednio pomiędzy podmiotami.
Podkreślenia wymaga też, iż pracownicy medyczni oraz usługodawcy uzyskują dostęp do danych osobowych pacjenta – o ile nie przysługuje im on ex lege – na podstawie zgody samego pacjenta – zwraca uwagę Janusz Cieszyński.
W przypadku e-recepty zgoda ta jest wyrażana w sposób świadomy poprzez podanie PIN konkretnej recepty wraz z numerem PESEL pacjenta. Ponadto wszyscy usługodawcy podłączeni do Systemu e-Zdrowie (P1) posiadają certyfikaty zapewniające ich jednoznaczną identyfikację oraz zabezpieczenie kanału transmisji danych. Dodatkowo każde żądanie udostępnienia danych z Systemu e-Zdrowie (P1) jest podpisywane, co pozwala zachować pewność i kompletność informacji, a przekazane w tym kontekście pozostałe informacje jednoznacznie identyfikują osobę, która pobiera lub zapisuje te dane.
Wiceminister odniósł się w swoim piśmie też do opisanego w ostatnich dniach w mediach przypadku wykorzystywania – przez spółkę prowadzącą sieć aptek Gemini – danych osobowych pacjentów zawartych w receptach elektronicznych w sposób budzący istotne wątpliwości prawne. Cieszyński podkreśla, że nie doszło w tym przypadku do „wycieku informacji” z Systemu e-Zdrowia (P1).
W tym przypadku mówimy natomiast o podejrzeniu wykorzystania danych niezgodnie z prawem przez konkretną aptekę i spółkę prowadzącą sieć, do której należy ta apteka. I to właśnie te podmioty istotnie mogły nadużyć zaufanie pacjentów, którzy w dobrej wierze podali im dane niezbędne do realizacji recepty, jeśli oczywiście podejrzenia opisane w mediach się potwierdzą – pisze wiceminister zdrowia.
W tym miejscu wskazuje też, iż wobec otrzymanych niepokojących sygnałów o stosowanej przez ww. podmioty praktyce, Centrum e-Zdrowia, we współpracy z Ministrem Zdrowia, niezwłocznie podjęło właściwe czynności wyjaśniające celem ustalenia mechanizmu, na którym opiera się ta praktyka, w szczególności w kontekście przetwarzania danych osobowych pacjentów gromadzonych w Systemie e-Zdrowia (P1).
W wyniku dokonanych ustaleń powzięto istotne wątpliwości co do legalności przedmiotowej praktyki, dlatego też, kierując się dążeniem do zabezpieczenia danych osobowych pacjentów, Centrum e-Zdrowia zablokowało konto apteki. O zaistniałej sprawie poinformowano również właściwe organy ścigania – dodaje wiceminister Janusz Cieszyński.
Źródło:
https://mgr.farm/aktualnosci/centrum-e-zdrowia-zablokowalo-konto-apteki-ministerstwo-o-dzialaniach-wobec-gemini/#comment-222196