oppgaver og kompetanse



Like dokumenter
Studenters tilgang til elektronisk pasientjournal

Elektronisk pasientjournal -

Studenters tilgang til elektronisk pasientjournal

Selvbetjening i EPJ også for forskningsformål - hva da med personvern?

Lovlig journalbruk Oppslag i og bruk av pasientjournalen

Lovlig journalbruk Oppslag i og bruk av Pasientjournalen

Kompetansesenter for personvern og sikkerhet

Personvern - Problem eller en grunnleggende demokratisk rett?"

Personvern, taushetsplikt og sosiale medier

Hvordan bruker pasientene personvernombudet?

Juridisk regulering av helseregistre brukt til kvalitetssikring og forskningsformål

Ledelse og personvern. Forenklet sammendrag av de styrende dokumenter for personvern og informasjonssikkerhet ved Oslo universitetssykehus

Hvem skal få se pasientene i kortene? Hva veier tyngst av personvern og behovet for deling av medisinsk informasjon?

Kvalitetssikringsprosjekter og kvalitetsregistre - etablering på en trygg måte

Elektronisk journal. Behovet for å vite, behovet for å beskytte og klart plassert ansvar Taushetsplikt i praksis. Rolf Kåresen Sjeflege

Det juridiske rammeverket for helseregistre

Rettslig regulering av helseregistre

HVEM ER JEG OG HVOR «BOR» JEG?

Deling av journal eller utlevering Er mulighetsrommet utnyttet? Heidi Thorstensen IKT-sikkerhetssjef/Personvernombud

Med forskningsbiobank forstås en samling humant biologisk materiale som anvendes eller skal anvendes til forskning.

1. Endringer siden siste versjon. 2. Hensikt og omfang

Hvilken betydning har personvernforordningen på helseområdet

Personvernerklæring Stendi

Sikkerhetskrav for systemer

Det må etableres gode og fremtidsrettede helseregistre som gir formålstjenlig dokumentasjon til kvalitetsforbedrende arbeid og forskning.

Rettslig grunnlag for behandling av helseopplysninger til kvalitetssikring og forskning

Helseopplysninger på tvers - rammer for deling og tilgang HelsIT. 15. oktober 2014 Marius Engh Pellerud

Formålet er forsvarlig behandling

Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet

Fagkurs for kommuner Personvern og taushetsplikt (75 minutter)

Medisinske kvalitetsregistre - hva betyr nytt lovverk Normkonferansen

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer

Personvern i helse, både pasientdata og personaldata. Hvilke utfordringer innebærer GDPR?

KF Brukerkonferanse 2013

Kvalitetssikring i helsetjenesten. Grenseoppganger mellom

Rettslig regulering av helseregistre. Dana Jaedicke juridisk rådgiver E-post:

NORSK LOVTIDEND Avd. I Lover og sentrale forskrifter mv. Utgitt i henhold til lov 19. juni 1969 nr. 53.

Betydningen av personvern i helsesektoren. Cecilie L. B. Rønnevik, seniorrådgiver Tromsø 16. juni 2009

Tilgang til helseinformasjon: Praksis, lov, behov og system

Ot.prp. nr. 51 ( )

Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven)

Sverre Engelschiøn. Oslo 19. Mai 2008

Standard: Tilgangsstyring

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

Hvilken rolle spiller sikkerhetspolicy for UUS? Heidi Thorstensen IKT-sikkerhetssjef/Personvernombud

Sporbarhet og arkivering eller lagring og sletting.. Kim Ellertsen, avdelingsdirektør, juridisk avdeling Datatilsynet Atea 29. September 2009.

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen»)

Helseforskningsrett med fokus på personvern

Innenfor psykisk helsevern skal som utgangspunkt enten psykolog eller lege være [2]

Internkontroll og informasjonssikkerhet lover og standarder

Workshop om jus og medisinsk forskningsetikk. Hilde Jordal Sosial- og helsedirektoratet

Side 1 av 5. Storgata Oslo. Helse- og omsorgsdepartementet Postboks 8011 Dep Oslo

Informasjonssikkerhet

Forskning basert på data fra Norsk pasientregister: Muligheter og utfordringer

Erfaringer fra tilsyn med kommunale tjenester til personer med samtidig rusmiddelproblem og psykisk lidelse

Høringssvar på forslag til forskrift om endring av forskrift 29. juni 2007 nr. 742 om genetisk masseundersøkelse

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

Statlig tilsyn med kvalitet og sikkerhet i helsetjenesten

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

Plikt- og rettssubjekter. Den som har krav på noe, den som har rett på noe. Den som er pålagt noe, den som har ansvaret for å se til at noe blir gjort

Helseforskningsloven - lovgivers intensjoner

SAK NR INFORMASJON OM INFORMASJONSSIKKERHET OG PERSONVERN I SYKEHUSET INNLANDET

Nr. Vår ref Dato I - 2/ /

Juridiske rammer for dokumentasjon av helsehjelp. «Erfaringer i et nøtteskall»

Kravet til faglig forsvarlighet

Journalføring og journalopplysninger 29.mai 2019 Randi Askjer

Hva er personopplysninger og hvem er ansvarlig for dem?

Endelig kontrollrapport

Kvalitetsregistrene i det nasjonale registeret for hjerte- og karlidelser. Lov og forskrift

Databehandleravtaler

Tilbaketrekking av livsforlengende behandling

Personvern i Dødsårsaksregisteret Lysebu, 7. november 2011

NORSK LOVTIDEND Avd. I Lover og sentrale forskrifter mv. Utgitt i henhold til lov 19. juni 1969 nr. 53.

RETNINGSLINJER FOR UTLEVERING AV DATA FRA NORSK PASIENTREGISTER

Synspunkter på Gode helseregistre bedre helse

Primærkoding nytte utover finansiering

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet

Personopplysninger er opplysninger og vurderinger som kan knyttes til deg som enkeltperson.

IS-7/2006. Rundskriv vedrørende tilgang til og utlevering av opplysninger i elektroniske pasientjournaler

Plikten til å dokumentere

Forskningsdefinisjoner (vedlegg til styrende dokument nr 60, 61 og 62) Utarbeidet av: Stab FoU Ajour pr:

Pasientjournalloven - endringer og muligheter

Målrettet identifisering av mulig ulovlig oppslag i journal. Heidi Thorstensen IT-sikkerhetssjef/Personvernombud

Taushetsplikt. Taushetsrett, opplysningsplikt og meldeplikt. Seniorrådgiver Pål Børresen, Statens helsetilsyn. Nidaroskongressen 21.

Opplysninger om nyresviktbehandling i Norge Norsk Nyreregister

KiNS seminar for fylkeskommunene Databehandleravtaler. Datatilsynet ved seniorrådgiver Ragnhild Castberg

Hvordan kan personvernet ivaretas i helsesektoren?

Rettslige dilemmaer ved persontilpasset medisin. Anne Kjersti Befring

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021

GDPR. General Data Protection Regulation Personvernforordningen, erstatning for personopplysningsloven - fra 2018

Ny pasientjournallov endringer og muligheter

PERSONVERN OG DELING FRA KVALITETSREGISTRE

Taushetsplikten! *! Anne Kjersti Befring!

Formidling av pasientinformasjon ny lovgivning (i forbindelse med pasientbehandling) NSH

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Rettslige rammer ved bruk av velferdsteknologi i helse- og omsorgstjenesten

Personvern og tilgang på tvers. Hva mener KITH?

Dokumentasjon og innsyn

GDPR. Status og veien videre. Inge V. Bakken. 12. April 2018

Transkript:

Personvernombudet Personvernombudet oppgaver og kompetanse

TEMA Personvernombudsordningen Råd og veiledning for ledelse og den enkelte, Grunnlag for oppslag i journal Utlevering Data til NPR Kreftregisteret GOPP (manglet hjemmel og var ikke utlevering) Sikkerhet ved selve utleveringen Behov for etablering av databaser tilrådning Styrende dokumenter

Personvernombud (PVO) Myndighet og rolle hjemlet i lov/forskrift Virksomheten ved navngitt PVO delegert myndighet fra Datatilsynet PVO kan være ansatt av virksomheten, utnevnes skriftlig av adm dir, men har også plikter mot Datatilsynet

PVOs roller og funksjoner Mottar og behandler meldinger om studier/databehandlinger som gjør bruk av person-/helseopplysninger Journal, kvalitetsregistre, forskning, opplæring, kamerovervåking, personalregistre, m.fl. Fører oversikt over alle databehandlinger Sikrer den enkeltes rettigheter Informasjon, medbestemmelse Sikrer at nødvendig hjemmel for hver databehandling, inkludert utlevering, finnes Setter krav til sikring av personopplysningene i samsvar med personopplysningslov og -forskrift Gir tilråding av databehandling i forskning/annen databehandling (i stedet for konsesjon fra Datatilsynet) Er kompetanse og kontaktledd ifm tilsyn og kontakt med DT

Bruk av personopplysninger krever Hjemlet i lov/forskrift, eksempler Journalføring Administrative funksjoner Rapportering til forskriftsregulerte registre, NAV, skatt mfl Personalregistre Samtykke Forskning Samfunnets interesser klart overstiger den enkeltes personvernulempe Forskning Dispensasjon fra taushetplikten, (innvilges av Hdir) Utlevering til andre er også bruk, eks Forskning, legemiddelutprøving, offentlige statistikker Forskriftsregulerte registre Spørsmål fra eier Publisering på Internett er også bruk

Sykehusets personvernansvar Å vite hvor personopplysninger er lagret, hva de skal brukes til (inkludert varighet og utlevering) at bruken har et hjemmelsgrunnlag Å sikre personopplysningenes konfidensialitet tilgjengelighet kvalitet integritet Å utøve intern-kontroll Opplæring Instrukser og rutiner Internrevisjoner Avvikshåndtering Sikre informasjon til de registrerte og og medbestemmelsesrett

Personens rettigheter Kan kreve informasjon om hva som er registrert og til hvilket formål Kan kreve innsyn i det som er registrert om seg selv, eks til egen journal, inkludert logg over oppslag til registrert informasjon i forskningsprosjekter og legemiddelutprøving til hva som er registrert om personen som ansatt Kan kreve retting av feil av sterkt belastende innhold i journal Kan kreve sletting av feil eller sterkt belastende innhold i journal av informasjon om seg selv i forskningsprosjekt (noen unntak) av feil ifm ansettelsesforhold Kan kreve sperring av journal Av hele eller deler av journaler Sperring mot oppslag fra spesifikke personer/yrker Sperring mot oppslag fra alle med unntak av navngitte personer/yrkesgrupper

Hvem har tilgang til opplysninger i journal? Helsepersonell, som ikke deltar i pasientens helsehjelp Helsepersonell Administrativt personell Studenter Resepsjonspersonell Sentralbordbetjening Forskriftsregulerte registre Presse Fødselsregister Kreftregisteret Reseptregisteret Dødsårsaksregisteret, m.fl NAV Offentligheten Kriminelle NPR Riksarkiv Den enkelte person -Føring og innsyn Forsikringsselskap Pårørende Opplæring Forskning Legemiddelutprøving Samtykke NPE Kontrollkommisjon Tilsynsmyndigheter Riksrevisjon Politi og domstol Naboer Familie

Ordinær tilgang reguleres som følger Individbasert tilgangsrett skal vurderes i forhold til den enkeltes behov i sin funksjon Sett av parametre som gir teknisk tilgang Avdeling(er) den enkelte har funksjon på Tid Funksjon (nivå 1-3) gir tilgang til ulike typer dokumenter Lese-rettighet, Skrive-rettighet og signeringsrettigheter Aktualiseringsrett Tekniske tilgang er langt videre enn hva behovet er, for å sikre tilgang når behovet er der Forutsetning at bruken begrenses i samsvar med faktisk behov den enkelte har, og gir et misbrukspotensiale som tilsynsmyndighet har identifisert og fokuserer på

Hvem kan gjøre oppslag i journalen? Må være under virksomhetens instruksjons-myndighet, hvilket omfatter ansatte, som alle har undertegnet taushetserklæring og sikkerhetsinstruks, er gitt opplæring og har individuelle tilganger til journal beskyttet med passord innleide som gjør en oppgave besluttet og avtalt med sykehusets ledelse, som har undertegnet taushetserklæring og sikkerhetsinstruks, er gitt opplæring og har individuelle tilganger til journal beskyttet med passord OG Må ha nødvendig hjemmelsgrunnlag for at oppslag kan gjøres

Hva gir gyldig hjemmelsgrunnlag? Det å yte selvstendig helsehjelp til aktuell pasient Dekker oppslag som enkelt kan sies å være i den aktuelle pasients interesse vedkommende ytes helsehjelp For studenter under sykehusets opplæring og som deltar i helsehjelpen Aktiv deltakelse i helsehjelpen Ved deltakelse i eksempelvis morgenmøter og visittrunder og tilsvarende hvor enkeltpersoners helsehjelp blir diskutert Helsehjelp ytes presumtivt samtykke

Hva gir gyldig hjemmelsgrunnlag? forts. Utnevnte personer med spesifikt ansvar for konkret journal eller pasient: Kvalitetssikring av innholdet i journalen journalansvarlig Ansvar i forhold til pasienten - pasientansvarlig Lovpålagt ansvar

Hva gir gyldig hjemmelsgrunnlag? forts. Kodeveiledning og tilsvarende pålagte administrative funksjoner For gitt ansvarsområde og ved faktisk arbeid, dvs innen divisjon/avdeling og diagnose-område Administrative lovpålagte oppgaver

Hva gir gyldig hjemmelsgrunnlag? forts. Intern kvalitetssikring av diagnostisering og behandling, som forutsetter: Formålet med oppslagene må være uttalt og gjenfinnbart Beslutning om behovet må gjøres av ledelse, dvs avdelingsleder eller annen person med uttalt medisinsk faglig ansvar for behandlingskjede som skal kvalitetssikres (eventuelt etablering av egne registre krever tilrådning fra Personvernombud) Intern kvalitetssikring helsepersonelloven paragraf 26

Hva gir gyldig hjemmelsgrunnlag? forts. Konkrete saker i kvalitetsråd/kvalitetsutvalg Konkret sak fra barnevern, sosialtjenesten, klagesaker, tilsynssaker, vedtak i psykiatrien Tilfeller hvor noen skal vitne (både for domsstol og fylkesnemda for sosiale saker) NPE-saker og klagesaker (ikke uttømmende) Konkrete saker - hjemlet

Hva gir gyldig hjemmelsgrunnlag? forts. Forskning Faglig opplæring Studentopplæring Hovedregel er samtykke fra den enkelte hvor oppslag skal gjøres Samtykke fra den enkelte

Hjemmel for databehandlinger Registrering ifm styring (DRG-fokus) Journal HPL 39 og HRL 3 (medisinsk diagnose og pasientbehandling) Pasientadministrasjon HPL 26, 2. ledd Kvalitetsregistre HPL 26, 1. Ledd Samtykke Utlevering Forskriftsregulerte registre (MFR, NPR, kreftregisteret, dødsårsaksregisteret, reseptregisteret) Samtykke GOPP ingen utlevering og RHF-ets krav ikke hjemmelsgrunnlag for Må være meldt PVO eller ha konsesjon

Styrende dokumenter PVO kan bistå utforming av styrende dokumenter for å sikre tilgang til informasjon og internkontroll

PVO - Råd og veiledning for ledelse og den enkelte Formål og hjemmel for Oppslag i journal Bruk av opplysninger Utlevering Rettigheter til de inkluderte Sikkerhetskrav ved Lagring Forsendelse Oversikt over personopplysninger Tilrådning av individuelle databehandlinger/databaser Medvirke til etablering av styrende dokumenter

Heidi Thorstensen IT-sikkerhetssjef og Personvernombud Konsern IT www.uus.no/personvern Oslo universitetssykehus, Ullevål Kirkeveien 166 Phone: +47 22117588 0407 Oslo Mobile: +47 48016349 Norway Fax: +47 22119644 www.uus.no/personvern