E-karton i EU regulativa: GDPR, EHDS i usklađenost hrvatskih poliklinika
Usklađenost e-kartona u hrvatskoj privatnoj poliklinici počiva na tri stupa: GDPR zaštiti osjetljivih zdravstvenih podataka (dokumentiran, enkriptiran i ovlaštenjima ograničen pristup), interoperabilnosti prema EHDS-u (European Health Data Space, europskom okviru koji zahtijeva da podaci pacijenata budu strukturirani i prenosivi) i nacionalnim standardima (AKD i FINA certifikati te spremnost za integraciju s CEZIH-om). Softver koji ne pokriva sva tri stupa nije tehnološki zaostatak, nego pravni rizik za vlasnika.
U nastavku razlažemo što svaki od okvira konkretno traži od poliklinike i kako provjeriti je li vaš sustav usklađen.
Zašto je e-karton regulatorno pitanje, a ne samo tehnološko?
Uvođenje e-kartona u privatne poliklinike nije samo pitanje tehnološkog napretka, već i stroge zakonske regulative. Europska unija postavlja visoke standarde kroz GDPR i EHDS, zahtijevajući da medicinski podaci budu istovremeno maksimalno zaštićeni i interoperabilni.
Za vlasnike poliklinika u Hrvatskoj to znači da softversko rješenje mora biti usklađeno na tri razine odjednom: s europskim uredbama, s nacionalnim zakonodavstvom i standardima Ministarstva zdravstva te s protokolima o privatnosti pacijenata. Odgovornost za sve tri razine snosi voditelj obrade, a to je poliklinika.
Stup 1: GDPR i posebna kategorija zdravstvenih podataka
Zdravstveni podaci spadaju u posebnu kategoriju osobnih podataka, s najstrožim režimom zaštite. U praksi to znači:
• Svaki pristup e-kartonu mora biti dokumentiran: tko je, kada i što pregledao ili mijenjao. Bez evidencije pristupa, usklađenost je nedokaziva.
• Pristup mora biti ograničen na ovlaštene osobe: princip najmanjeg nužnog pristupa, proveden kroz uloge, a ne kroz dobru volju
• Pacijent ima pravo znati: na zahtjev, pacijent može tražiti informaciju o obradi svojih podataka, uključujući tko im je pristupao, a poliklinika na to mora moći odgovoriti
O upravljanju privolama pacijenata, koje je uz evidenciju pristupa druga polovica GDPR priče, pisali smo detaljno u tekstu o digitalnom pristanku.
Stup 2: EHDS i interoperabilnost podataka
EHDS (European Health Data Space) novi je europski regulatorni okvir koji nalaže da podaci pacijenata moraju biti prenosivi: e-karton u vašoj poliklinici mora biti strukturiran tako da se, uz suglasnost pacijenta, može sigurno razmijeniti s drugim zdravstvenim ustanovama unutar Hrvatske i EU.
Praktična posljedica: zatvoreni, zastarjeli sustavi koji podatke drže u vlastitim formatima bez mogućnosti strukturirane razmjene prestaju biti samo nepraktični i postaju prepreka zakonskoj usklađenosti. Prenosivost podataka prelazi iz “nice to have” u obvezu, a rokovi primjene EHDS-a se približavaju, pa je izbor softvera danas ujedno i odluka o usklađenosti sutra.
Stup 3: nacionalni standardi i centralni sustavi
RH usklađenost podrazumijeva da softver podržava rad s certifikatima AKD-a i FINE te da je spreman za integraciju s centralnim sustavima poput CEZIH-a. Bez validnog kvalificiranog digitalnog potpisa i usklađenosti s nacionalnim protokolima, digitalna medicinska dokumentacija nema punu pravnu snagu.
Detaljan vodič kroz povezivanje na CEZIH objavili smo zasebno; ovdje je bitna poanta da su nacionalni i europski zahtjevi dva sloja iste obveze, a softver ih mora pokrivati oba.
Kako Mediion drži polikliniku usklađenom?
Mediion je razvijen po Security-by-Design principu, s ciljem da poliklinika bude korak ispred nadzora, a ne korak iza:
• Audit Trail: svaka akcija u sustavu, od otvaranja kartona do izmjene nalaza, bilježi se u realnom vremenu. Evidencija pristupa ključni je zahtjev svake GDPR kontrole.
• Pohrana na EU serverima: podaci su enkriptirani i pohranjeni u sigurnim podatkovnim centrima unutar EU, s automatskim backupom, čime se rizik gubitka ili curenja podataka drastično smanjuje u odnosu na lokalne servere
• Strukturirani podaci spremni za razmjenu: arhitektura prati moderne standarde strukturiranja medicinskih podataka, što polikliniku priprema za EHDS zahtjeve o prenosivosti dokumentacije
• Tehničke prilagodbe u pretplati: kad se promijene tehnički zahtjevi fiskalizacije, razmjene podataka ili nacionalnih protokola, sustav se ažurira u pozadini, bez dodatne naplate i bez dolaska IT-a
Važna napomena: softver preuzima tehnički teret usklađenosti, ali pravna odgovornost voditelja obrade ostaje na poliklinici. Dobar sustav tu odgovornost čini provedivom i dokazivom; ne može je ukinuti, i budite oprezni s dobavljačima koji tvrde suprotno.
Lokalna rješenja vs. EU usklađenost u cloudu
|
Značajka |
Stari lokalni softveri (on-premise) |
Mediion cloud sustav |
|
Pohrana podataka |
Lokalni disk (rizik kvara i krađe) |
Sigurni podatkovni centri unutar EU |
|
GDPR evidencija pristupa |
Ovisi o ručnim postavkama korisnika |
Automatski Audit Trail |
|
Interoperabilnost |
Podaci zaključani u sustavu |
Strukturirani podaci spremni za razmjenu |
|
Tehničke prilagodbe propisima |
Ručna nadogradnja, dolazak IT-a |
Automatska ažuriranja u pozadini |
|
Pristup podacima |
Ograničen na prostor ordinacije |
Siguran pristup s autoriziranih uređaja |
Česta pitanja (FAQ)
Što je EHDS (European Health Data Space)?
EHDS je europski regulatorni okvir za zdravstvene podatke koji uvodi obvezu njihove strukturirane, sigurne prenosivosti: pacijentovi podaci moraju se, uz odgovarajuće suglasnosti, moći razmjenjivati između zdravstvenih ustanova unutar EU. Za poliklinike to znači da e-karton mora biti u interoperabilnom, a ne zatvorenom formatu.
Je li pohrana medicinskih podataka u cloudu dopuštena u Hrvatskoj?
Da. Cloud pohrana unutar EU dopuštena je i u praksi često sigurnija od lokalnih servera, pod uvjetom da sustav zadovoljava GDPR zahtjeve: enkripciju, kontrolu pristupa, evidenciju obrade i pohranu unutar EU jurisdikcije.
Što ako dođe do nadzora AZOP-a?
Najčešći zahtjev nadzora je dokazivanje tko je i kada pristupao podacima. Mediion omogućuje generiranje izvještaja o pristupu podacima iz revizijskog traga u nekoliko klikova, čime evidencija obrade prestaje biti projekt i postaje ispis.
Moram li plaćati dodatno za svaku zakonsku promjenu?
Ne. Tehničke prilagodbe promjenama propisa (novi standardi razmjene, izmjene fiskalizacije, nacionalni protokoli) uključene su u redovnu pretplatu i stižu automatskim ažuriranjem.
Je li poliklinika odgovorna za podatke i kad koristi vanjski softver?
Da. Poliklinika je voditelj obrade i pravnu odgovornost ne može prenijeti na softver ni na dobavljača, koji djeluje kao izvršitelj obrade. Zato je izbor sustava s ugrađenom evidencijom, enkripcijom i kontrolom pristupa način da ta odgovornost bude provediva u praksi.
Zaključak: usklađenost kao infrastruktura, ne kao projekt
GDPR, EHDS i nacionalni standardi ne dolaze jedan za drugim, nego istovremeno, i njihov zajednički nazivnik je isti: dokaziv, kontroliran i prenosiv podatak. Poliklinika koja usklađenost rješava jednom godišnje, pred nadzor, uvijek kasni; poliklinika kojoj je usklađenost ugrađena u svakodnevni sustav ne mora o njoj ni razmišljati.
Niste sigurni gdje je vaš sustav u odnosu na GDPR i EHDS zahtjeve? Proći ćemo s vama checklistu usklađenosti na primjeru vaše poliklinike. Zatražite demo →