Zentr Dental Edition · ระบบบริหารคลินิกทันตกรรม นัดหมาย · การรักษา · งานแล็บ · การเงิน
คู่มือ · PDPA

PDPA สำหรับคลินิกทันตกรรม เริ่มจากตรงไหน

หน้าแรก คู่มือทั้งหมด ปรับปรุงล่าสุด 18 สิงหาคม 2569

คลินิกทำฟันถือข้อมูลสุขภาพ ซึ่ง PDPA จัดเป็นข้อมูลอ่อนไหวที่มีเงื่อนไขเข้มกว่าข้อมูลทั่วไป คู่มือนี้ไล่ให้เห็นว่าความรับผิดชอบอยู่ตรงไหน และควรถามอะไรผู้ให้บริการระบบก่อนย้ายข้อมูลคนไข้ขึ้นไป

เจ้าหน้าที่คลินิกกำลังตรวจข้อมูลบนแท็บเล็ตที่เคาน์เตอร์ต้อนรับ

ข้อมูลคนไข้คือข้อมูลอ่อนไหว

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 แยกข้อมูลสุขภาพออกมาเป็นข้อมูลอ่อนไหว ซึ่งมีเงื่อนไขในการเก็บและใช้เข้มกว่าข้อมูลทั่วไป สำหรับคลินิกทันตกรรม สิ่งที่เข้าข่ายไม่ได้มีแค่บันทึกการรักษา แต่รวมถึง

  • ประวัติการรักษาและแผนการรักษา
  • ไฟล์ X-ray และภาพในช่องปาก
  • ประวัติแพ้ยาและโรคประจำตัวที่ซักไว้ก่อนทำหัตถการ
  • บทสนทนากับคนไข้ที่มีเนื้อหาเกี่ยวกับอาการหรือการรักษา

ข้อสุดท้ายมักถูกมองข้าม แชทที่คนไข้ส่งภาพเหงือกบวมมาถามก็คือข้อมูลสุขภาพ และมันมักอยู่ในโทรศัพท์ส่วนตัวของใครสักคนในทีม ซึ่งเป็นจุดเสี่ยงที่สุดของคลินิกส่วนใหญ่

ใครเป็นผู้ควบคุม ใครเป็นผู้ประมวลผล

คำถามนี้กำหนดว่าใครรับผิดชอบอะไร และเป็นคำถามแรกที่ควรถามผู้ให้บริการระบบ

  • คลินิกเป็นผู้ควบคุมข้อมูล สำหรับข้อมูลคนไข้ — คลินิกเป็นผู้กำหนดว่าจะเก็บอะไร ใช้ทำอะไร และเก็บนานแค่ไหน หน้าที่ตามกฎหมายอยู่ที่คลินิก ไม่ได้โอนไปให้ผู้ให้บริการระบบ
  • ผู้ให้บริการระบบเป็นผู้ประมวลผลข้อมูล — ประมวลผลตามคำสั่งของคลินิกเท่านั้น ไม่ได้เอาข้อมูลคนไข้ไปใช้เพื่อวัตถุประสงค์ของตัวเอง

Zentr ทำงานในสองบทบาทที่ต่างกัน — เป็นผู้ควบคุมข้อมูลสำหรับข้อมูลของเจ้าของคลินิกและทีมงานที่สมัครใช้บริการ และเป็นผู้ประมวลผลข้อมูลสำหรับข้อมูลคนไข้ที่คลินิกนำเข้ามาในระบบ รายละเอียดทั้งหมดอยู่ใน นโยบายความเป็นส่วนตัว

สิ่งที่คลินิกควรมี

ไม่ต้องทำทีเดียวทั้งหมด แต่ควรมีครบในที่สุด และเรียงตามลำดับที่ทำได้จริง

  • ประกาศความเป็นส่วนตัวสำหรับคนไข้ — บอกว่าเก็บอะไร ใช้ทำอะไร เก็บนานแค่ไหน และคนไข้ใช้สิทธิได้อย่างไร ติดไว้ที่เคาน์เตอร์และให้ตอนลงทะเบียนครั้งแรก
  • แบบฟอร์มความยินยอมเท่าที่จำเป็น — ไม่ใช่ทุกอย่างต้องขอความยินยอม การรักษาตามสัญญาและหน้าที่ตามกฎหมายมีฐานของตัวเอง สิ่งที่ต้องขอชัด ๆ คือการใช้ภาพก่อนหลังเพื่อการตลาด และการส่งข่าวสารโปรโมชัน
  • กำหนดสิทธิ์การเข้าถึงตามหน้าที่ — ทีมเคาน์เตอร์ไม่จำเป็นต้องเห็นทุกอย่างที่ทันตแพทย์เห็น นี่คือมาตรการที่ทำได้เร็วที่สุดและได้ผลที่สุด
  • ระยะเวลาเก็บและวิธีทำลาย — รวมถึงข้อมูลของคนไข้ที่ไม่กลับมาอีกแล้ว
  • ขั้นตอนเมื่อเกิดเหตุละเมิด — ใครแจ้งใคร ภายในกี่ชั่วโมง

ควรถามผู้ให้บริการระบบว่าอะไร

ก่อนย้ายข้อมูลคนไข้ขึ้นระบบไหนก็ตาม คำถามชุดนี้ควรได้คำตอบเป็นลายลักษณ์อักษร

  • มีข้อตกลงการประมวลผลข้อมูลระหว่างคลินิกกับผู้ให้บริการหรือไม่
  • ข้อมูลเก็บอยู่ที่ใด และมีการโอนออกนอกประเทศหรือไม่
  • ใครในฝั่งผู้ให้บริการเข้าถึงข้อมูลคนไข้ได้ และเข้าถึงในกรณีใด
  • มีการเข้ารหัสข้อมูลระหว่างส่งและขณะจัดเก็บหรือไม่
  • ถ้าเลิกใช้บริการ ข้อมูลถูกลบเมื่อไร และคลินิกดึงออกมาได้ในรูปแบบไหน
  • มีผู้ให้บริการรายอื่นที่รับช่วงประมวลผลต่อหรือไม่ และเป็นใคร

คู่มือนี้เป็นข้อมูลทั่วไปเพื่อช่วยตั้งคำถาม ไม่ใช่ความเห็นทางกฎหมาย คลินิกที่ต้องการความแน่นอนควรให้ที่ปรึกษากฎหมายตรวจเอกสารของตัวเองอีกครั้ง

ระบบช่วยได้แค่ไหน

ระบบไม่ได้ทำให้คลินิกปฏิบัติตาม PDPA โดยอัตโนมัติ หน้าที่ยังอยู่ที่คลินิกในฐานะผู้ควบคุมข้อมูล แต่ระบบที่ออกแบบมาดีจะลดจุดเสี่ยงที่เกิดจากการทำงานด้วยมือ

  • ข้อมูลคนไข้อยู่ในระบบเดียว ไม่กระจายอยู่ในไฟล์ Excel และแชทส่วนตัว
  • บันทึกการรักษา งานแล็บ และไฟล์ X-ray อยู่ในบริบทเดียวกันและควบคุมสิทธิ์ได้
  • ช่องทางสื่อสารกับคนไข้เชื่อมเข้ากับระบบของคลินิก แทนที่จะอยู่ในเครื่องส่วนตัวของทีม

อยากเห็นของจริง

ถ้าอ่านแล้วตรงกับปัญหาที่คลินิกเจออยู่ นัดหมาย Demo ได้ ทีมงานจะพาดูระบบจริงและแจ้งขอบเขตการใช้งานตามบริบทของคลินิกก่อนเริ่มใช้งาน

นัดหมาย Demo

มีคำถามเพิ่มเติม ส่งมาที่ zentr-info@arisecorpn.com