Telemedicína přináší pohodlí i rychlejší kontakt s pacientem, zároveň ale otevírá citlivou otázku ochrany zdravotních dat. V českém právu přitom nejde o šedou zónu: údaje o zdravotním stavu už dnes podléhají přísné ochraně. Skutečnou výzvou je hlavně to, jak tuto ochranu převést do každodenní praxe poskytovatelů.

Telemedicína stojí na datech. Bez nich nefunguje vzdálená konzultace, sdílení zpráv, telemonitoring ani komunikace mezi pacientem a zdravotníkem. Právě proto je důležité připomenout, že údaje o zdravotním stavu nepatří mezi běžné osobní údaje. Jde o zvláštní kategorii osobních údajů, pro kterou platí přísnější režim ochrany.

Na první pohled to může působit paradoxně. Obecné nařízení o ochraně osobních údajů (tzv. GDPR) totiž zpracování těchto údajů obecně zakazuje, zároveň ale počítá s výjimkou pro poskytování zdravotní péče. Právě to je pro telemedicínu klíčové. Pokud zdravotnický pracovník zpracovává údaje proto, aby mohl pacienta vyšetřit, sledovat, léčit nebo řídit poskytování péče, nejde o právní problém sám o sobě. Ochrana soukromí tedy nestojí na tom, zda je péče poskytována osobně nebo na dálku, ale zda se s daty nakládá v souladu se zákonem a odbornými pravidly.

Telemedicína není právní džungle

Kolem telemedicíny občas přežívá dojem, že digitální forma péče je z hlediska ochrany soukromí poněkud méně ukotvená než klasická návštěva ordinace. To ale neplatí. I při poskytování péče na dálku jsou dnes osobní údaje a soukromí pacienta chráněny právem.

To je důležité i z praktického hlediska. Poskytovatel nemusí složitě hledat nový právní svět jen proto, že místo ordinace používá videohovor, aplikaci nebo vzdálený přenos údajů. Právní rámec existuje. Jen je potřeba ho správně promítnout do provozu.

Kdo za data odpovídá

Jakmile do telemedicíny vstoupí externí platforma, cloudové řešení nebo specializovaná aplikace, rychle se ukáže, že nejde jen o medicínu, ale i o správné rozdělení odpovědnosti.

Základní logika je poměrně jednoduchá. Poskytovatel zdravotních služeb bývá správcem osobních údajů, protože určuje, proč a jak se data pacientů zpracovávají. Dodavatel IT řešení obvykle vystupuje jako zpracovatel, protože s daty pracuje pro poskytovatele. A pokud si tento dodavatel přibere další technologické partnery, vzniká ještě úroveň podzpracovatelů.

Na papíře to vypadá čistě. V reálném provozu už méně. Poskytovatel musí přesně vědět, kdo má k datům přístup, kde jsou data uložena, jak mezi systémy putují a kdo odpovídá za jednotlivé části procesu. Bez toho se ochrana soukromí snadno mění v hezkou frázi bez skutečného obsahu.

Souhlas pacienta není univerzální pojistka

Jedna z častých chyb spočívá v představě, že všechno vyřeší souhlas pacienta. Jenže právě u zdravotních údajů to tak jednoduché není. V mnoha případech není hlavním právním základem souhlas, ale samotné poskytování zdravotní péče.

To ovšem neznamená, že poskytovatel má volné ruce. Naopak. Musí splnit řadu konkrétních povinností. Pacienta musí srozumitelně informovat o tom, jaké údaje zpracovává, proč je zpracovává, komu je může zpřístupnit a jak dlouho je uchovává. Musí vést záznamy o zpracování a mít jasno v tom, jaké datové operace v organizaci probíhají. A musí být schopen doložit, že ochranu dat nebere jen formálně.

Právě tady se telemedicína láme v praxi. Ne v abstraktní otázce, zda „smí“ existovat, ale v tom, jestli poskytovatel opravdu rozumí vlastnímu datovému provozu.

Smlouva s dodavatelem nesmí být jen na ozdobu

Telemedicína stojí na technologiích. A technologie znamenají dodavatele. Častou slabinou ale bývá představa, že stačí objednat službu a připojit podpis pod standardní smlouvu. U práce se zdravotními daty je to málo. Poskytovatel musí mít jistotu, že jeho dodavatel není pouhý přeprodejce, ale partner, který garantuje bezpečnost celého svého subdodavatelského řetězce.

Součástí každé smlouvy s dodavatelem IT řešení musí být tzv. smlouva o zpracování osobních údajů (DPA), která není jen formalitou, ale mapou odpovědnosti za každý bajt pacientových dat. Musí přesně řešit, jaká data se zpracovávají, jaké má dodavatel povinnosti, za jakých podmínek může zapojit další subjekty, jaká bezpečnostní opatření musí udržovat a jak bude reagovat na incidenty nebo změny systému. Jinak řečeno: poskytovatel nesmí kupovat jen funkčnost, ale i právní a bezpečnostní jistotu.

A právě tady bývá realita nejméně pohodlná. Mnoho organizací stále řeší software hlavně z pohledu ceny, použitelnosti a integrace. Ochrana dat a smluvní zajištění se často dostávají ke slovu až později. Jenže tehdy už bývá prostor pro vyjednávání výrazně menší.

Kyberbezpečnost přestává být vedlejší téma

S rostoucím využíváním telemedicínských nástrojů se ochrana osobních údajů čím dál víc prolíná s kybernetickou bezpečností. A zejména u větších poskytovatelů zdravotních služeb to přestává být okrajová disciplína pro IT oddělení. V telemedicíně totiž málokdy stojíte proti jednomu dodavateli. Vzniká složitý dodavatelský řetězec, kde jedna firma dodává aplikaci, druhá cloudové úložiště a třetí zajišťuje konektivitu. Z pohledu kyberbezpečnosti je systém jen tak silný, jako jeho nejslabší článek v tomto řetězci.

Nová právní úprava kybernetické bezpečnosti, které zavádí směrnice NIS 2, přitom dopadá na část poskytovatelů výrazně přísněji než dřív. Právě ti, kdo budou spadat do režimu vyšších povinností, se budou muset mnohem důsledněji zabývat tím, jaké technologie do svého prostředí pouštějí a co to znamená pro ochranu jejich informačních aktiv.

Nejde jen, zda je konkrétní nástroj pohodlný pro lékaře a pacienta. Důležité je také to, jak zasahuje do vnitřní sítě, jaké nese bezpečnostní riziko, jaký typ dodavatele za ním stojí a jaké povinnosti musí být vtěleny do smluv. Právě smluvní vztahy s dodavateli se v tomto směru stávají jedním z hlavních bojišť.

Analýza rizik má přijít dřív než nákup

V mnoha nemocnicích i dalších zdravotnických zařízeních stále funguje zažitá logika: nejprve vznikne potřeba, pak se vybere řešení a teprve následně se dohání právní a bezpečnostní stránka věci. U telemedicíny je ale takový postup čím dál riskantnější.

Správný sled by měl být opačný. Nejprve analýza rizik, potom vyhodnocení dopadu na informační aktiva, následně klasifikace dodavatele a teprve pak smluvní a nákupní proces. To platí dvojnásob ve chvíli, kdy jde o řešení, která mohou být napojená na vnitřní systémy poskytovatele nebo pracují s rozsáhlými objemy citlivých dat. U rozsáhlých telemedicínských projektů je navíc nezbytné provést formální posouzení vlivu na ochranu osobních údajů (DPIA), které včas odhalí slabá místa dříve, než dojde k úniku dat.

Tahle změna myšlení nebude pro řadu organizací pohodlná. Ale bez ní bude telemedicína technicky moderní a právně zranitelná.

Může pacient chtít smazat data ze zdravotnické dokumentace?

To je otázka, která se vrací pravidelně. A odpověď je stručnější, než se někdy čeká: ne vždy.

Pacient má podle GDPR právo žádat výmaz osobních údajů, tohle právo ale není absolutní. Ve zdravotnictví naráží na povinnost poskytovatele vést a uchovávat zdravotnickou dokumentaci podle zvláštních právních předpisů. Pokud tedy údaje tvoří součást zdravotnické dokumentace a jejich uchování ukládá zákon, nelze je na žádost pacienta jednoduše smazat.

Pacient ovšem bez práv nezůstává. Může žádat přístup ke svým údajům, může upozornit na nepřesnosti a v určitých situacích žádat opravu. Jen si nelze představovat, že zdravotnická dokumentace funguje jako účet na sociální síti, který lze na požádání celý vymazat.

Ochrana dat už existuje. Teď ji přenést do provozu

Telemedicína v Česku dnes nestojí před problémem, že by zdravotní data byla bez ochrany. Zákonný rámec existuje a je poměrně přísný. Skutečný problém leží jinde: ve schopnosti poskytovatelů převést právní pravidla do každodenní praxe.

To znamená znát své role v systému, rozumět tokům dat, plnit informační povinnost, vést potřebné záznamy, dělat analýzy rizik a nepodceňovat smlouvy s dodavateli. Čím víc bude telemedicína přecházet z doplňku do běžné součásti péče, tím méně prostoru zůstane pro improvizaci.

A právě to je hlavní zpráva pro praxi. Telemedicína ochranu soukromí neoslabuje. Ale nutí poskytovatele, aby ji brali opravdu vážně.