Rady a návody · Pacienti · Návod
Jak bezpečně sdílet zdravotní zprávy a laboratoře podle GDPR?

Krátká odpověď
Zdravotní údaje jsou podle GDPR zvláštní kategorie osobních údajů v nejpřísnějším režimu. Sdílet je smíte, ale kontrolovaně: v rámci léčby jde o zákonné zpracování (ne obecný souhlas), s pacientem komunikujte zabezpečeným kanálem místo běžného e-mailu, specialistům a laboratořím předávejte jen nezbytný rozsah přes zabezpečené cesty a s každým dodavatelem, který se k datům dostane (IT, cloud, spisovna), mějte zpracovatelskou smlouvu. Samotný přenos mezi zařízeními řeší AIS a eHealth; ordinace k tomu musí umět doložit, komu co předala a kdo měl k datům přístup.
Krok 01 / 05
Nejdřív si ujasněte právní základ sdílení
Časté nedorozumění: většina sdílení v rámci poskytování péče neběží na souhlasu pacienta, ale na zákonném základě (poskytování zdravotních služeb, plnění právní povinnosti). Souhlas potřebujete až tam, kde sdílíte nad rámec léčby — třeba zpráva zaměstnavateli, pojišťovně komerčního pojištění nebo pro účely mimo péči.
Rozdělte si tedy typy sdílení na ty na zákonném základě a ty, kde potřebujete prokazatelný souhlas — a podle toho nastavte postup.
Co má vzniknout
Přehled typů sdílení s určeným právním základem — u kterých stačí zákonné zpracování a u kterých potřebujete souhlas pacienta.
Krok 02 / 05
S pacientem komunikujte zabezpečeně, ne přes běžný e-mail
Poslat nález nešifrovaným e-mailem je klasické pochybení — zpráva putuje po internetu čitelná a snadno skončí u špatného příjemce. Bezpečnější cesty:
- pacientský portál nebo aplikace pro komunikaci (např. Medevio, Sestra Emmy),
- heslem chráněné PDF, heslo předané jiným kanálem,
- osobní předání nebo datová schránka pacienta.
Vždy ověřte identitu příjemce — telefonicky sdělený výsledek patří jen pacientovi nebo jím určené osobě.
PozorNešifrovaný e-mail s nálezem je jednou z nejčastějších reálných příčin pokut ÚOOÚ ve zdravotnictví. Pokuty jdou do statisíců korun — a samostatně se pokutuje i neohlášení incidentu do 72 hodin.
Krok 03 / 05
Specialistům a laboratořím předávejte jen nezbytný rozsah
Mezi zdravotnickými zařízeními se data předávají přes zabezpečené kanály — eHealth, laboratorní rozhraní (DASTA), zabezpečené předání. Držte se minimalizace: předejte jen údaje potřebné pro daný účel, ne celou kartu. U odesílaných žádanek a zpráv si veďte přehled, komu a co odešlo.
Krok 04 / 05
S každým dodavatelem u dat mějte zpracovatelskou smlouvu
Kdokoli, kdo pro vás zpracovává osobní údaje pacientů — poskytovatel AIS, cloud, IT správce, externí spisovna, ničení dokumentů — je zpracovatel. S každým musíte mít zpracovatelskou smlouvu (čl. 28 GDPR) a měli byste ho posoudit, zda dokáže data ochránit. Smlouvy si hlídejte i lhůtově, ať platí a jsou dohledatelné.
Co má vzniknout
Zpracovatelská smlouva s každým dodavatelem, který se dostane k datům pacientů — s ohlídanou platností a doloženým posouzením dodavatele.
Krok 05 / 05
Umějte doložit, komu co šlo a kdo měl přístup
Při GDPR kontrole nejde jen o to, že jste data neztratili — musíte doložit organizační opatření: záznam o činnostech zpracování, evidenci souhlasů tam, kde je potřebujete, přehled komu byla data předána a kdo měl k datům přístup. K tomu patří i krizový plán pro incident s postupem hlášení ÚOOÚ do 72 hodin.
Na co si dát pozor
Nejčastější GDPR mezery kolem sdílení zdravotních dat.
| Riziko | Jak to hlídá Aptien |
|---|---|
Chybějící zpracovatelská smlouva s IT správcem, cloudem nebo spisovnou. | Smlouvy vede na jednom místě s hlídáním platnosti a napojením na dodavatele. |
Neexistuje záznam o činnostech zpracování ani evidence souhlasů. | Záznamy o zpracování a souhlasy vedete jako řízenou, dohledatelnou agendu. |
Neprokážete, kdo měl přístup k citlivým datům a kdy se to změnilo. | Auditní stopa doloží přihlášení, změny práv i práci se záznamy. |
Chybí krizový plán pro incident a hlášení do 72 hodin. | Incidenty a nápravná opatření řídíte procesem s termíny a odpovědností. |
Nejčastější dotazy
Potřebuju k předání zprávy specialistovi souhlas pacienta?
Zpravidla ne. Předání v rámci návazné péče je zákonné zpracování. Souhlas potřebujete u sdílení nad rámec léčby — například zprávy pro zaměstnavatele nebo komerční pojišťovnu.
Smím poslat výsledky pacientovi e-mailem, když si to přeje?
Jen zabezpečeně. I na přání pacienta je riziko nešifrovaného e-mailu vysoké. Použijte pacientský portál, heslem chráněný soubor nebo datovou schránku a přání i způsob předání si poznamenejte.
Kdo je zpracovatel a co s ním potřebuju?
Každý, kdo pro vás nakládá s daty pacientů — poskytovatel AIS, cloud, IT správce, spisovna. S každým musíte mít zpracovatelskou smlouvu podle čl. 28 GDPR a měli byste ho posoudit z hlediska zabezpečení.
Do kdy musím hlásit únik dat?
Porušení zabezpečení osobních údajů, které představuje riziko pro pacienty, se hlásí ÚOOÚ do 72 hodin od zjištění. Neohlášení se pokutuje samostatně, i kdyby za samotný incident pokuta nehrozila.
Souvisí s
Aktualizováno 19. 8. 2026 · stav: návrh
