GDPR i veterinärpraktiken: det här gäller för djurägarnas uppgifter och AI-verktyg

En veterinärpraktik i Tyskland hanterar personuppgifter varje dag, från tidbokningen till fakturan. Dataskyddsförordningen GDPR, som på tyska heter DSGVO, styr hur praktiken får samla in, använda och spara dem. Den här genomgången tar upp de krav som oftast berör praktiken och vad du bör kontrollera innan ett AI-verktyg får tillgång till djurägarnas uppgifter.

Vilka uppgifter räknas som personuppgifter

Djurägarens namn, adress, telefonnummer och betalningsuppgifter är uppgifter om en identifierbar person. De finns i journalsystemet, i bokningarna och på varje faktura som praktiken skickar.

Enligt definitionen i GDPR artikel 4.1 är personuppgifter all information som rör en identifierad eller identifierbar fysisk person. En person räknas som identifierbar om hon eller han kan identifieras direkt eller indirekt, till exempel genom ett namn, ett identifikationsnummer eller kontaktuppgifter.

Rättslig grund för att behandla uppgifterna

GDPR artikel 6.1 räknar upp de rättsliga grunder som gör en behandling laglig. En av dem är att behandlingen är nödvändig för att fullgöra ett avtal där den registrerade är part, eller för att vidta åtgärder på den registrerades begäran innan ett avtal ingås. En annan är att behandlingen är nödvändig för att fullgöra en rättslig förpliktelse som den personuppgiftsansvarige har.

Information till djurägaren

Enligt GDPR artikel 13.1 ska den personuppgiftsansvarige lämna information när uppgifterna samlas in hos den registrerade. Informationen omfattar bland annat praktikens namn och kontaktuppgifter, kontaktuppgifter till ett eventuellt dataskyddsombud, ändamålen med behandlingen och den rättsliga grunden för den. Den omfattar också vilka mottagare uppgifterna kan lämnas till och om uppgifterna ska föras över till ett land utanför EU.

Ett praktiskt sätt är att ha informationen samlad i en integritetspolicy som djurägaren får vid första besöket eller kan läsa på praktikens webbplats.

När en leverantör behandlar uppgifter åt praktiken

Ett journalsystem i molnet eller ett AI-verktyg som skriver journalanteckningar behandlar djurägarnas uppgifter för praktikens räkning.

Enligt GDPR artikel 28 får den som låter en leverantör behandla personuppgifter för sin räkning bara anlita biträden som ger tillräckliga garantier för lämpliga tekniska och organisatoriska åtgärder. Behandlingen ska regleras i ett avtal som anger bland annat föremålet för och varaktigheten av behandlingen, dess art och ändamål och vilka slags personuppgifter som behandlas. Enligt artikeln ska avtalet bland annat föreskriva att biträdet bara behandlar uppgifterna enligt praktikens dokumenterade instruktioner, att biträdet inte anlitar ett annat biträde utan praktikens skriftliga tillstånd och att uppgifterna raderas eller lämnas tillbaka när uppdraget är slut.

Register över behandlingar

GDPR artikel 30 kräver att den personuppgiftsansvarige för ett register över de behandlingar som sker under dess ansvar, med bland annat ändamålen, kategorierna av registrerade och personuppgifter samt om möjligt tidsfristerna för radering. Enligt artikel 30.5 gäller skyldigheten inte för företag med färre än 250 anställda. Undantaget gäller dock inte om behandlingen kan medföra en risk för de registrerades rättigheter och friheter, om behandlingen inte bara sker tillfälligt eller om den omfattar särskilda kategorier av personuppgifter.

Frågor att ställa till ett AI-verktyg

Innan praktiken börjar använda ett AI-verktyg för journalföring bör ni ha svar på följande frågor från leverantören.

  • Var lagras uppgifterna, och i vilket land finns servrarna?
  • Vilka underbiträden används, och hur får praktiken veta om de byts ut?
  • Hur länge sparas ljudinspelningar och journalutkast efter konsultationen?
  • Används uppgifterna till något annat än att skriva praktikens journaler?
  • Erbjuder leverantören ett personuppgiftsbiträdesavtal som praktiken kan teckna?

Så beskriver Vetz sin hantering av uppgifter

Vetz lyssnar under samtalet med djurägaren och skapar ett strukturerat journalutkast som veterinären granskar och signerar. Med en aktiv integration förs den färdiga journalen över till journalsystemet, och Vetz beskriver att integrationen sker krypterat och GDPR-säkert. Hur integrationen fungerar beskrivs i artikeln om Vetz och ert journalsystem, och mer om säkerhetsarbetet finns på säkerhetssidan. Ställ samma frågor som ovan till Vetz och be om svaren skriftligt.

Vetz rekommenderar att du informerar djurägaren om att AI används som stöd i journalanteckningen. Det bygger förtroende, och Vetz kan hjälpa till med en färdig formulering som praktiken kan använda. Mer om arbetssättet finns på sidan om AI-journalföring, och artikeln om AI och GDPR för veterinärer går djupare in på dataskyddet.

Texten är en översikt och ersätter inte juridisk rådgivning eller praktikens dataskyddsombud i enskilda frågor.

Läs mer om Vetz

Vill du gå igenom hur Vetz hanterar journaler och djurägarnas uppgifter i er praktik? Boka en demo så visar vi hur Vetz fungerar med era mallar och ert journalsystem.