Vaše ordinace · Pacienti · Návod
Jak bezpečně sdílet zdravotní zprávy a laboratoře podle GDPR?

Krátká odpověď
Zdravotní údaje jsou zvláštní kategorií osobních údajů. Pro předání potřebné k léčbě se zpravidla neopíráte o obecný souhlas, ale o zákonný titul. Kanál volte podle obsahu, dopadu omylu a přání pacienta: významné lékařské zprávy posílejte zabezpečeně, u méně závažného sdělení může být po ověření adresy a poučení pacienta přiměřený i jím zvolený e-mail. Specialistům předávejte jen nezbytný rozsah a u dodavatele, který údaje zpracovává vaším jménem, mějte odpovídající zpracovatelskou smlouvu.
Krok 01 / 05
Nejdřív si ujasněte právní základ sdílení
Časté nedorozumění: většina sdílení v rámci poskytování péče neběží na souhlasu pacienta, ale na zákonném základě (poskytování zdravotních služeb, plnění právní povinnosti). Souhlas potřebujete až tam, kde sdílíte nad rámec léčby — třeba zpráva zaměstnavateli, pojišťovně komerčního pojištění nebo pro účely mimo péči.
Rozdělte si tedy typy sdílení na ty na zákonném základě a ty, kde potřebujete prokazatelný souhlas — a podle toho nastavte postup.
Co má vzniknout
Přehled typů sdílení s určeným právním základem — u kterých stačí zákonné zpracování a u kterých potřebujete souhlas pacienta.
Krok 02 / 05
Zvolte kanál podle rizika konkrétní zprávy
U významných nálezů a rozsáhlých zpráv použijte pacientský portál, datovou schránku, osobní předání nebo vhodně chráněný soubor s heslem předaným jiným kanálem. U méně významného sdělení ÚOOÚ připouští zohlednit způsob komunikace, který si pacient zvolil; ani tehdy ale nezanedbejte kontrolu adresy, minimalizaci obsahu a poučení o riziku. Telefonicky sdělujte údaje až po přiměřeném ověření totožnosti pacienta nebo zmocněné osoby.
PozorGDPR nepředepisuje jeden povinný komunikační nástroj. Vyžaduje zabezpečení přiměřené riziku. Čím závažnější a rozsáhlejší zpráva je, tím méně obhajitelné je poslat ji jako volnou přílohu běžného e-mailu.
Krok 03 / 05
Specialistům a laboratořím předávejte jen nezbytný rozsah
Mezi zdravotnickými zařízeními se data předávají přes zabezpečené kanály — eHealth, laboratorní rozhraní (DASTA), zabezpečené předání. Držte se minimalizace: předejte jen údaje potřebné pro daný účel, ne celou kartu. U odesílaných žádanek a zpráv si veďte přehled, komu a co odešlo.
Krok 04 / 05
U dodavatelů určete roli a správný smluvní rámec
Poskytovatel AIS, cloud, IT správce, externí spisovna nebo bezpečná likvidace dokumentů obvykle zpracovávají údaje vaším jménem; pak s nimi musíte mít zpracovatelskou smlouvu podle článku 28 GDPR a posoudit jejich zabezpečení. Ne každý příjemce údajů je ale zpracovatel — může být i samostatným správcem podle vlastního zákonného účelu. U každého dodavatele proto nejprve určete roli, rozsah dat a odpovídající právní a smluvní rámec.
Co má vzniknout
Zpracovatelská smlouva s každým dodavatelem, který se dostane k datům pacientů — s ohlídanou platností a doloženým posouzením dodavatele.
Krok 05 / 05
Umějte doložit, komu co šlo a kdo měl přístup
Doložte organizační a technická opatření: záznamy o činnostech zpracování, právní tituly a souhlasy tam, kde jsou skutečně potřebné, přehled předání a přístupy. Mějte postup pro incidenty. Porušení zabezpečení se oznamuje ÚOOÚ pokud možno do 72 hodin, ledaže je nepravděpodobné, že by mělo za následek riziko pro práva a svobody osob; každý incident však posuďte a zdokumentujte.
Na co si dát pozor
Nejčastější GDPR mezery kolem sdílení zdravotních dat.
| Riziko | Jak se tomu vyhnout |
|---|---|
Chybějící zpracovatelská smlouva s IT správcem, cloudem nebo spisovnou. | Smlouvy vede na jednom místě s hlídáním platnosti a napojením na dodavatele. |
Neexistuje záznam o činnostech zpracování ani evidence souhlasů. | Záznamy o zpracování a souhlasy vedete jako řízenou, dohledatelnou agendu. |
Neprokážete, kdo měl přístup k citlivým datům a kdy se to změnilo. | Auditní stopa doloží přihlášení, změny práv i práci se záznamy. |
Chybí postup pro posouzení incidentu a případné oznámení do 72 hodin. | Incidenty a nápravná opatření řídíte procesem s termíny a odpovědností. |
Nejčastější dotazy
Potřebuju k předání zprávy specialistovi souhlas pacienta?
Zpravidla ne. Předání v rámci návazné péče je zákonné zpracování. Souhlas potřebujete u sdílení nad rámec léčby — například zprávy pro zaměstnavatele nebo komerční pojišťovnu.
Smím poslat výsledky pacientovi e-mailem, když si to přeje?
Ano, pokud po posouzení obsahu a rizika zvolíte přiměřené zabezpečení, ověříte adresu a zohledníte pacientovu volbu. Významné či rozsáhlé zprávy posílejte raději portálem, datovou schránkou nebo chráněným souborem.
Kdo je zpracovatel a co s ním potřebuju?
S dodavatelem, který zpracovává údaje vaším jménem — typicky AIS, cloud, IT správce nebo externí spisovna. Ne každý příjemce je automaticky zpracovatel; nejprve určete jeho skutečnou roli.
Do kdy musím hlásit únik dat?
ÚOOÚ se incident oznamuje pokud možno do 72 hodin od zjištění, pokud není nepravděpodobné, že povede k riziku pro práva a svobody osob. Důvody rozhodnutí vždy zdokumentujte; při vysokém riziku se zpravidla informují i dotčené osoby.
Souvisí s
Aktualizováno 24. 8. 2026 · zdroj: zákon č. 372/2011 Sb. · autor David Melichar
