GDPR i dyrlægepraksis: Dette gælder for dyreejernes oplysninger og AI-værktøjer
En dyrlægepraksis i Tyskland behandler personoplysninger hver dag, lige fra tidsbestilling til fakturering. Databeskyttelsesforordningen GDPR, der på tysk hedder DSGVO, regulerer, hvordan praksis må indsamle, anvende og gemme disse oplysninger. Denne gennemgang omhandler de krav, der oftest er relevante for praksis, og hvad du bør kontrollere, inden et AI-værktøj får adgang til dyreejernes oplysninger.
Hvilke oplysninger betragtes som personoplysninger?
Dyreejerens navn, adresse, telefonnummer og betalingsoplysninger er oplysninger om en identificerbar person. De findes i journalsystemet, i bookingerne og på hver faktura, som klinikken sender.
Ifølge definitionen i artikel 4, stk. 1, i GDPR er personoplysninger alle oplysninger, der vedrører en identificeret eller identificerbar fysisk person. En person betragtes som identificerbar, hvis vedkommende kan identificeres direkte eller indirekte, f.eks. ved hjælp af et navn, et identifikationsnummer eller kontaktoplysninger.
Retsgrundlag for behandlingen af oplysningerne
Artikel 6, stk. 1, i GDPR opregner de retsgrundlag, der gør en behandling lovlig. En af disse er, at behandlingen er nødvendig for at opfylde en aftale, hvor den registrerede er part, eller for at træffe foranstaltninger på den registreredes anmodning, inden en aftale indgås. En anden er, at behandlingen er nødvendig for at opfylde en retlig forpligtelse, som den dataansvarlige har.
Oplysninger til dyreejeren
I henhold til artikel 13, stk. 1, i GDPR skal den dataansvarlige give oplysninger, når oplysningerne indsamles hos den registrerede. Oplysningerne omfatter blandt andet praktikstedets navn og kontaktoplysninger, kontaktoplysninger til en eventuel databeskyttelsesansvarlig, formålene med behandlingen og det retlige grundlag herfor. De omfatter også, hvilke modtagere oplysningerne kan videregives til, og om oplysningerne skal overføres til et land uden for EU.
En praktisk løsning er at samle oplysningerne i en privatlivspolitik, som dyreejeren modtager ved det første besøg eller kan læse på klinikkens hjemmeside.
Når en leverandør behandler oplysninger på vegne af klinikken
Et journalsystem i skyen eller et AI-værktøj, der udfærdiger journalnotater, behandler dyreejernes oplysninger på klinikken vegne.
I henhold til artikel 28 i GDPR må den, der lader en leverandør behandle personoplysninger på sine vegne, kun anvende databehandlere, der giver tilstrækkelige garantier for passende tekniske og organisatoriske foranstaltninger. Behandlingen skal reguleres i en aftale, der blandt andet angiver formålet med og varigheden af behandlingen, dens art og formål samt, hvilke typer personoplysninger der behandles. I henhold til artiklen skal aftalen blandt andet fastsætte, at databehandleren kun behandler oplysningerne i henhold til praksis’ dokumenterede instrukser, at databehandleren ikke må anvende en anden databehandler uden praksis’ skriftlige tilladelse, og at oplysningerne slettes eller returneres, når opgaven er afsluttet.
Register over behandlinger
Artikel 30 i GDPR kræver, at den dataansvarlige fører et register over de behandlinger, der finder sted under dennes ansvar, herunder formålene, kategorierne af registrerede og personoplysninger samt, hvis muligt, fristerne for sletning. I henhold til artikel 30, stk. 5, gælder forpligtelsen ikke for virksomheder med færre end 250 ansatte. Undtagelsen gælder dog ikke, hvis behandlingen kan udgøre en risiko for de registreredes rettigheder og friheder, hvis behandlingen ikke kun er af midlertidig karakter, eller hvis den omfatter særlige kategorier af personoplysninger.
Spørgsmål, man kan stille til et AI-værktøj
Inden klinikken begynder at anvende et AI-værktøj til journalføring, bør I have fået svar på følgende spørgsmål fra leverandøren.
- Hvor opbevares oplysningerne, og i hvilket land befinder serverne sig?
- Hvilke underdatabehandlere anvendes, og hvordan får praksis besked, hvis de udskiftes?
- Hvor længe opbevares lydoptagelser og udkast til journaler efter konsultationen?
- Bruges oplysningerne til andet end at udfylde praktikjournalerne?
- Tilbyder leverandøren en aftale om databehandler, som praksis kan indgå?
Sådan beskriver Vetz sin håndtering af opgaver
Vetz lytter under samtalen med dyreejeren og udarbejder et struktureret udkast til journalen, som dyrlægen gennemgår og underskriver. Via en aktiv integration overføres den færdige journal til journalsystemet, og Vetz oplyser, at integrationen foregår krypteret og i overensstemmelse med GDPR. Hvordan integrationen fungerer, beskrives i artiklen om Vetz og jeres journal-system, og I kan læse mere om sikkerhedsarbejdet på sikkerhedssiden. Stil de samme spørgsmål som ovenfor til Vetz, og bed om at få svarene skriftligt.
Vetz anbefaler, at du informerer dyreejeren om, at AI anvendes som støtte i journalnotatet. Det skaber tillid, og Vetz kan hjælpe med en færdig formulering, som klinikken kan bruge. Du kan læse mere om arbejdsmetoden på siden om AI-journalføring, og artiklen om AI og GDPR for dyrlæger går mere i dybden med databeskyttelsen.
Teksten er en oversigt og erstatter ikke juridisk rådgivning eller praksisens databeskyttelsesansvarlige i konkrete sager.
Læs mere om Vetz
Vil du se, hvordan Vetz håndterer journaler og dyreejernes oplysninger i jeres praksis? Book en demo, så viser vi, hvordan Vetz fungerer sammen med jeres skabeloner og jeres journalsystem.