Големият брат на здравеопазването

Преди няколко дни публично беше обявена идеята за поставяне на камери пред залите, в които ще се извършват процедури в областта на инвазивната кардиология, за да се контролира отчитането на дейности, които не са извършени. Според информацията, публикувана на страницатана БЛС:  „Идеята е да се установи дали в операционната са влизали лекар и пациент за извършване на съответната процедура. Камерите ще бъдат разположени вътре в залите, но изрично беше упоменато, че под наблюдение ще бъде само входът. Записите ще се представят, само ако бъдат изискани при проверкаи ще се съхраняват в срок до 30 дни, както е разписано по закон.“

Тази новина е повод да си припомним подобни казуси от миналото, когато в опит да се повиши контрола в здравеопазването, се въведоха различни начини за използване на биометрични данни при предоставяне на медицинска помощ.

Един от първите случаи беше свързан с въвеждането на система за контрол на работното време чрез снемане на произволни точки от пръстов отпечатък на служителите, с които е в трудови правоотношения областната болница в Смолян. Според данни на Комисията за защита на личните данни, производителят на устройства и софтуер изцяло управлява съхраняването на данните във вид на точки, като същите не могат да бъдат извличани. Тази информация не може да бъде използвана във вид на изображение. Изводът на КЗЛД по този казус, предоставен със Становище No 10/2011г. на 10.03.2011г. е, че съществува правна възможност в определени случаи, пръстовите отпечатъци да бъдат включени към категорията на т.н. „чувствителни данни”, които се отнасят до здравето, сексуалния живот или човешкия геном.Според Комисията при това положение обработването се извършва само след изразено недвусмислено съгласие нафизическите лица-служители по трудов/граждански договор в болничното заведение, за които се отнасят даннитеза сканиране на произволни точки от пръстовия им отпечатък.

Интересен факт е, че само няколко години по-късно при аналогичен казус, с който е сезирана, КЗЛД ще се произнесе по съвсем различен начин.

През 2016 г. за кратко беше въведено изискването за „автентификация“ на здравоосигурените лица при оказване на медицинска помощ, останало известно в историята като „пръстовия отпечатък“ и скоропостижно отменено от Върховния административен съд през март 2017 г. Въпреки че начинът на сканиране и съхранение на данните наподобява този от казуса, разгледан от Комисията през 2011 г. (сканиране на произволно избрани точки от пръстна ръка на ЗОЛ/приносителя, катоалгоритъмът е еднопосочен, т. е. от получения код не може да бъде възстановен отпечатъкът на сканирания пръст), тя достига до съвсем друг извод: „При условие, че резултатът от сканирането на произволно избрани точки от пръст на ръка не позволява възстановяването на цялото изображение на пръстовия отпечатък на съответното физическо лице, изображението под формата на частичен цифров код не съставлява лични данни, съгласно легалната дефиниция на понятието по чл. 2, ал. 2 от ЗЗЛД.“

Макар да измина повече от една година от отмяната на правното основание, с което се въведе тази възможност за „автентификация“, разследване на Капитал установи, че събраните данни и генерираните кодове на ЗЗОЛ все още се съхраняват в НЗОК и не са унищожени.

През 2011 г. беше въведена и друга система за биометричен контрол в здравеопазването, когато в столична болница бяха поставени камери за видео наблюдение в операционните зали. Казус, който силно напомня на този от последните няколко дни. Според данни на КЗЛД, на 01.08.2011г. в операционните зали на болницата е въведено визуално видеонаблюдение (без звук).  Поставени са информационни табели, чрез които са уведомени всички пациенти, посетители и служители, за това, че цялото лечебно заведение е под видеонаблюдение. С оглед търсене на техническо решение относно позиционирането на камерите, така че да бъдат напълно защитени правата на физическите лица-пациенти на болницата, видеонаблюдението е преустановено на 26.09.2011г. За посочения период са направени няколко записа, които се отнасят до целия анестезиологичен и операционен екип, участвал в извършването на съответните операции в операционните зали, като се твърди, че записаната информация с видеокамери се съхранява само в рамките на 30 дни, след което тя автоматично се изтрива. Според становище, предоставено от КЗЛД, „видеозаписите от средствата за наблюдение съдържат „лични данни“, тъй като включват информация, която по смисъла на чл. 2, ал.1 от Закона за защита на личните данни е способна да разкрие физическата идентичност на лицето, което е записано.В конкретния случай, „видеонаблюдението” е действие по обработване на лични данни, тъй като се извършва запис на данните чрез средства за видеонаблюдение.“ Според комисията видеонаблюдението в болнични заведения се подчинява на разпоредбите от Закона за частната охранителна дейност, „но само ако целта на обработване на личните данни на лекари и пациенти е охрана на обектите, на мероприятията и на лицата, и на техните права и законни интереси от противоправни посегателства“. В крайна сметка становището на КЗЛД е, че за обработването на тези чувствителни (за пациентите) лични данни чрез видеозапис от средства за видеонаблюдение трябва да е дадено предварително  информирано съгласие от физически лица преди започване обработването им(преди стартирането на записа от видоенаблюдението) и бъдесвободно изразено, конкретно и информирано, недвусмислено.

Поставянето на камери в операционните не е прецедент за България. През 2013 г. например голяма болница в Ню Йорк поставя камери, чрез които подобрява значително качеството на оперативната дейност. Заснетият материал се преглежда от специалисти по качеството и се откриват различни пропуски, които после се коригират. За да бъдат защитени пациентите и служителите обаче, видеото се прави на ниска резолюция, което не позволява идетифицирането на лицата и се унищожава след 24 часа.

Последното и най-актуално предложение за използване на биометрични данни по смисъла на Регламент (ЕС) 2016/679 (GDPR) е използването на средства за видеонаблюдение в операционни зали с цел идентификация на лекарите и пациента, на който ще бъде приложена съответната инвазивна процедура. Това означава, че за разлика от разгледания през 2011 г. случай, ще има възможност за идентификация на самоличността на този пациент. Обработването на тези данни е допустимо без изрично съгласие на субекта само в изрично посочени хипотези в чл. 9 от Регламента. Възможно е да се обоснове „важен обществен интерес“ (пар 2. буква „ж“), предвид желанието на БЛС и НЗОК за контрол върху разходването на обществени средства или за целите на управлението на услугите или системите на здравеопазване (пар. 2, буква „з“). Ако се приеме обаче, че следва  да се изисква информирано съгласие при обработването на тези лични данни, то тогава е необходимо да се осигури свободното му изразяване, т.е отказът не бива да препятства оказването на медицинска помощ на пациента.

При прилагането на посочените основания обаче е необходимо да имаме предвид, че всички основания за обработване на лични данни се прилагат при спазване на принципа за пропорционалност, т.е обработването на лични данни трябва да съответства на целите, които се поставят. В този смисъл, незаконосъобразно ще е всяко обработване на лични данни, което необосновано засяга правната сфера на пациента и намесата в личния му живот надхвърля целите, които обработващия лични данни се стреми да постигне. Преценката за пропорционалност включва и анализ дали не са налице други, по-малко „инвазивни“ мерки, които биха могли да се предприемат в сравнение с предложената.

Тук е мястото да се отбележи, че въпросът за видеонаблюдението и достъпът до личните данни, събрани чрез него, не е свързан само с прилагането на посочения Регламент. Европейският съд за правата на човека е разглеждал множество дела срещу различни държави, касаещи прилагането на чл. 8 от Европейската конвенция за правата на човека, защитаващ правото на неприкосновеност на личния и семейния живот. Според ЕСПЧ защитата на информацията, отнасяща се до здравословното състояние на човека, е един от аспектите на защитата на неприкосновеността на личния живот. Това е важно не самозаради задължението да се осигури конфиденциалност на този тип чувствителни данни, но и за да не се нарушава доверието на пациента в медицинските специалисти и здравните услуги, които се предоставят. Липсата на подобна защита може да бъде причина пациентите да се въздържат от търсене на медицинска помощ под страх, че важна за тях информация може да бъде разкрита.

Ето защо, за да бъде законосъобразно обработването на чувствителни данни чрез видеонаблюдение на пациенти, е необходимо да се установи дали не са налице други, по-малко засягащи личния живот на пациентите методи, които да постигнат същата цел, както и дали въобще поставената цел би могла да се изпълни с въвеждането на посочените методи. Например, ако се цели предотвратяване на ненужното (излишното) извършване на дейности в областта на инвазивната кардиология, то видеонаблюдението няма как да е ефективен метод за решаване на този проблем.

Въвеждането на видеонаблюдението, освен това, трябва да е придружено със съответните гаранции, че посочените лични данни ще бъдат събирани само и единствено за посочените цели (извършване на контрол от НЗОК), както и че техническите средства няма да заснемат повече информация, отколкото е необходима за целите на този контрол. Тук е важно да се обърне внимание, че се планира унищожаването на записите да се осъществява след 30 дни. В същото време обаче това противоречи на реда за извършване на контролна дейност, осъществявана от НЗОК спрямо изпълнителите на болнична помощ, която може да се провежда и много след изтичането на 30 дни от хоспитализацията на даден пациент.

Не на последно място, въпросът за законосъобразното обработване на лични данни засяга и самите служители в лечебното заведение, като принципите за законосъобразност и пропорционалност се отнасят и до тях. Например в едно от решенията си ЕСПЧ приема, че поставянето на видеонаблюдение в аудитории на университет за наблюдение на начина на преподаване сериозно засяга правото на личен живот, когато не са създадени гарации срещу злоупотреба и наблюдението не е ограничено до степента, която е достатъчна за постигане на поставените цели.

Изводът е, че отново дяволът е в детайлите. За да се осигури законосъобразен контрол чрез методи, които засягат правото на личен живот на пациентите и техните лекари, е необходимо да се спазят множество изисквания както на Регламента за защита на личните данни, така и на ЕКПЧ, която има пряко приложение във вътрешното ни право.

Вашият коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *