ข้อมูลคนไข้คือข้อมูลอ่อนไหว
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 แยกข้อมูลสุขภาพออกมาเป็นข้อมูลอ่อนไหว ซึ่งมีเงื่อนไขในการเก็บและใช้เข้มกว่าข้อมูลทั่วไป สำหรับคลินิกทันตกรรม สิ่งที่เข้าข่ายไม่ได้มีแค่บันทึกการรักษา แต่รวมถึง
- ประวัติการรักษาและแผนการรักษา
- ไฟล์ X-ray และภาพในช่องปาก
- ประวัติแพ้ยาและโรคประจำตัวที่ซักไว้ก่อนทำหัตถการ
- บทสนทนากับคนไข้ที่มีเนื้อหาเกี่ยวกับอาการหรือการรักษา
ข้อสุดท้ายมักถูกมองข้าม แชทที่คนไข้ส่งภาพเหงือกบวมมาถามก็คือข้อมูลสุขภาพ และมันมักอยู่ในโทรศัพท์ส่วนตัวของใครสักคนในทีม ซึ่งเป็นจุดเสี่ยงที่สุดของคลินิกส่วนใหญ่
ใครเป็นผู้ควบคุม ใครเป็นผู้ประมวลผล
คำถามนี้กำหนดว่าใครรับผิดชอบอะไร และเป็นคำถามแรกที่ควรถามผู้ให้บริการระบบ
- คลินิกเป็นผู้ควบคุมข้อมูล สำหรับข้อมูลคนไข้ — คลินิกเป็นผู้กำหนดว่าจะเก็บอะไร ใช้ทำอะไร และเก็บนานแค่ไหน หน้าที่ตามกฎหมายอยู่ที่คลินิก ไม่ได้โอนไปให้ผู้ให้บริการระบบ
- ผู้ให้บริการระบบเป็นผู้ประมวลผลข้อมูล — ประมวลผลตามคำสั่งของคลินิกเท่านั้น ไม่ได้เอาข้อมูลคนไข้ไปใช้เพื่อวัตถุประสงค์ของตัวเอง
Zentr ทำงานในสองบทบาทที่ต่างกัน — เป็นผู้ควบคุมข้อมูลสำหรับข้อมูลของเจ้าของคลินิกและทีมงานที่สมัครใช้บริการ และเป็นผู้ประมวลผลข้อมูลสำหรับข้อมูลคนไข้ที่คลินิกนำเข้ามาในระบบ รายละเอียดทั้งหมดอยู่ใน นโยบายความเป็นส่วนตัว
สิ่งที่คลินิกควรมี
ไม่ต้องทำทีเดียวทั้งหมด แต่ควรมีครบในที่สุด และเรียงตามลำดับที่ทำได้จริง
- ประกาศความเป็นส่วนตัวสำหรับคนไข้ — บอกว่าเก็บอะไร ใช้ทำอะไร เก็บนานแค่ไหน และคนไข้ใช้สิทธิได้อย่างไร ติดไว้ที่เคาน์เตอร์และให้ตอนลงทะเบียนครั้งแรก
- แบบฟอร์มความยินยอมเท่าที่จำเป็น — ไม่ใช่ทุกอย่างต้องขอความยินยอม การรักษาตามสัญญาและหน้าที่ตามกฎหมายมีฐานของตัวเอง สิ่งที่ต้องขอชัด ๆ คือการใช้ภาพก่อนหลังเพื่อการตลาด และการส่งข่าวสารโปรโมชัน
- กำหนดสิทธิ์การเข้าถึงตามหน้าที่ — ทีมเคาน์เตอร์ไม่จำเป็นต้องเห็นทุกอย่างที่ทันตแพทย์เห็น นี่คือมาตรการที่ทำได้เร็วที่สุดและได้ผลที่สุด
- ระยะเวลาเก็บและวิธีทำลาย — รวมถึงข้อมูลของคนไข้ที่ไม่กลับมาอีกแล้ว
- ขั้นตอนเมื่อเกิดเหตุละเมิด — ใครแจ้งใคร ภายในกี่ชั่วโมง
ควรถามผู้ให้บริการระบบว่าอะไร
ก่อนย้ายข้อมูลคนไข้ขึ้นระบบไหนก็ตาม คำถามชุดนี้ควรได้คำตอบเป็นลายลักษณ์อักษร
- มีข้อตกลงการประมวลผลข้อมูลระหว่างคลินิกกับผู้ให้บริการหรือไม่
- ข้อมูลเก็บอยู่ที่ใด และมีการโอนออกนอกประเทศหรือไม่
- ใครในฝั่งผู้ให้บริการเข้าถึงข้อมูลคนไข้ได้ และเข้าถึงในกรณีใด
- มีการเข้ารหัสข้อมูลระหว่างส่งและขณะจัดเก็บหรือไม่
- ถ้าเลิกใช้บริการ ข้อมูลถูกลบเมื่อไร และคลินิกดึงออกมาได้ในรูปแบบไหน
- มีผู้ให้บริการรายอื่นที่รับช่วงประมวลผลต่อหรือไม่ และเป็นใคร
คู่มือนี้เป็นข้อมูลทั่วไปเพื่อช่วยตั้งคำถาม ไม่ใช่ความเห็นทางกฎหมาย คลินิกที่ต้องการความแน่นอนควรให้ที่ปรึกษากฎหมายตรวจเอกสารของตัวเองอีกครั้ง
ระบบช่วยได้แค่ไหน
ระบบไม่ได้ทำให้คลินิกปฏิบัติตาม PDPA โดยอัตโนมัติ หน้าที่ยังอยู่ที่คลินิกในฐานะผู้ควบคุมข้อมูล แต่ระบบที่ออกแบบมาดีจะลดจุดเสี่ยงที่เกิดจากการทำงานด้วยมือ
- ข้อมูลคนไข้อยู่ในระบบเดียว ไม่กระจายอยู่ในไฟล์ Excel และแชทส่วนตัว
- บันทึกการรักษา งานแล็บ และไฟล์ X-ray อยู่ในบริบทเดียวกันและควบคุมสิทธิ์ได้
- ช่องทางสื่อสารกับคนไข้เชื่อมเข้ากับระบบของคลินิก แทนที่จะอยู่ในเครื่องส่วนตัวของทีม
อยากเห็นของจริง
ถ้าอ่านแล้วตรงกับปัญหาที่คลินิกเจออยู่ นัดหมาย Demo ได้ ทีมงานจะพาดูระบบจริงและแจ้งขอบเขตการใช้งานตามบริบทของคลินิกก่อนเริ่มใช้งาน
มีคำถามเพิ่มเติม ส่งมาที่ zentr-info@arisecorpn.com