Vaše ordinace · Pacienti · Návod

Jak bezpečně sdílet zdravotní zprávy a laboratoře podle GDPR?

Lékař předává pacientovi přes stůl zalepenou bílou obálku

Krátká odpověď

Zdravotní údaje jsou zvláštní kategorií osobních údajů. Pro předání potřebné k léčbě se zpravidla neopíráte o obecný souhlas, ale o zákonný titul. Kanál volte podle obsahu, dopadu omylu a přání pacienta: významné lékařské zprávy posílejte zabezpečeně, u méně závažného sdělení může být po ověření adresy a poučení pacienta přiměřený i jím zvolený e-mail. Specialistům předávejte jen nezbytný rozsah a u dodavatele, který údaje zpracovává vaším jménem, mějte odpovídající zpracovatelskou smlouvu.

Krok 01 / 05

Nejdřív si ujasněte právní základ sdílení

Časté nedorozumění: většina sdílení v rámci poskytování péče neběží na souhlasu pacienta, ale na zákonném základě (poskytování zdravotních služeb, plnění právní povinnosti). Souhlas potřebujete až tam, kde sdílíte nad rámec léčby — třeba zpráva zaměstnavateli, pojišťovně komerčního pojištění nebo pro účely mimo péči.

Rozdělte si tedy typy sdílení na ty na zákonném základě a ty, kde potřebujete prokazatelný souhlas — a podle toho nastavte postup.

Co má vzniknout

Přehled typů sdílení s určeným právním základem — u kterých stačí zákonné zpracování a u kterých potřebujete souhlas pacienta.

Krok 02 / 05

Zvolte kanál podle rizika konkrétní zprávy

U významných nálezů a rozsáhlých zpráv použijte pacientský portál, datovou schránku, osobní předání nebo vhodně chráněný soubor s heslem předaným jiným kanálem. U méně významného sdělení ÚOOÚ připouští zohlednit způsob komunikace, který si pacient zvolil; ani tehdy ale nezanedbejte kontrolu adresy, minimalizaci obsahu a poučení o riziku. Telefonicky sdělujte údaje až po přiměřeném ověření totožnosti pacienta nebo zmocněné osoby.

PozorGDPR nepředepisuje jeden povinný komunikační nástroj. Vyžaduje zabezpečení přiměřené riziku. Čím závažnější a rozsáhlejší zpráva je, tím méně obhajitelné je poslat ji jako volnou přílohu běžného e-mailu.

Krok 03 / 05

Specialistům a laboratořím předávejte jen nezbytný rozsah

Mezi zdravotnickými zařízeními se data předávají přes zabezpečené kanály — eHealth, laboratorní rozhraní (DASTA), zabezpečené předání. Držte se minimalizace: předejte jen údaje potřebné pro daný účel, ne celou kartu. U odesílaných žádanek a zpráv si veďte přehled, komu a co odešlo.

Krok 04 / 05

U dodavatelů určete roli a správný smluvní rámec

Poskytovatel AIS, cloud, IT správce, externí spisovna nebo bezpečná likvidace dokumentů obvykle zpracovávají údaje vaším jménem; pak s nimi musíte mít zpracovatelskou smlouvu podle článku 28 GDPR a posoudit jejich zabezpečení. Ne každý příjemce údajů je ale zpracovatel — může být i samostatným správcem podle vlastního zákonného účelu. U každého dodavatele proto nejprve určete roli, rozsah dat a odpovídající právní a smluvní rámec.

Co má vzniknout

Zpracovatelská smlouva s každým dodavatelem, který se dostane k datům pacientů — s ohlídanou platností a doloženým posouzením dodavatele.

Návod: Jak evidovat dodavatele a smlouvy

Krok 05 / 05

Umějte doložit, komu co šlo a kdo měl přístup

Doložte organizační a technická opatření: záznamy o činnostech zpracování, právní tituly a souhlasy tam, kde jsou skutečně potřebné, přehled předání a přístupy. Mějte postup pro incidenty. Porušení zabezpečení se oznamuje ÚOOÚ pokud možno do 72 hodin, ledaže je nepravděpodobné, že by mělo za následek riziko pro práva a svobody osob; každý incident však posuďte a zdokumentujte.

Na co si dát pozor

Nejčastější GDPR mezery kolem sdílení zdravotních dat.

RizikoJak se tomu vyhnout
Chybějící zpracovatelská smlouva s IT správcem, cloudem nebo spisovnou.
Smlouvy vede na jednom místě s hlídáním platnosti a napojením na dodavatele.
Neexistuje záznam o činnostech zpracování ani evidence souhlasů.
Záznamy o zpracování a souhlasy vedete jako řízenou, dohledatelnou agendu.
Neprokážete, kdo měl přístup k citlivým datům a kdy se to změnilo.
Auditní stopa doloží přihlášení, změny práv i práci se záznamy.
Chybí postup pro posouzení incidentu a případné oznámení do 72 hodin.
Incidenty a nápravná opatření řídíte procesem s termíny a odpovědností.

Nejčastější dotazy

Potřebuju k předání zprávy specialistovi souhlas pacienta?

Zpravidla ne. Předání v rámci návazné péče je zákonné zpracování. Souhlas potřebujete u sdílení nad rámec léčby — například zprávy pro zaměstnavatele nebo komerční pojišťovnu.

Smím poslat výsledky pacientovi e-mailem, když si to přeje?

Ano, pokud po posouzení obsahu a rizika zvolíte přiměřené zabezpečení, ověříte adresu a zohledníte pacientovu volbu. Významné či rozsáhlé zprávy posílejte raději portálem, datovou schránkou nebo chráněným souborem.

Kdo je zpracovatel a co s ním potřebuju?

S dodavatelem, který zpracovává údaje vaším jménem — typicky AIS, cloud, IT správce nebo externí spisovna. Ne každý příjemce je automaticky zpracovatel; nejprve určete jeho skutečnou roli.

Do kdy musím hlásit únik dat?

ÚOOÚ se incident oznamuje pokud možno do 72 hodin od zjištění, pokud není nepravděpodobné, že povede k riziku pro práva a svobody osob. Důvody rozhodnutí vždy zdokumentujte; při vysokém riziku se zpravidla informují i dotčené osoby.

Souvisí s

Aktualizováno 24. 8. 2026 · zdroj: zákon č. 372/2011 Sb. · autor David Melichar

Software pro ordinaci

Celý provoz ordinace
v jedné aplikaci.

Všechno, co popisují zdejší návody, za vás ohlídá Aptien — nastavíme vám ho na klíč, bez šanonů a papírování navíc.

Rádi vám Aptien ukážeme a se vším poradíme — stačí zavolat nebo si domluvit ukázku.

Náhled aplikace Aptien pro ordinace
ordinacebezpapiru.cz · © 2026 Ordinace bez papírůProvozováno v Aptienu