GDPR i veterinærpraksis: dette gjelder kjæledyreieres data og AI-verktøy
En veterinærpraksis i Tyskland håndterer personopplysninger hver dag, fra timebestillinger til fakturaer. Personvernforordningen (GDPR), kjent på tysk som DSGVO, regulerer hvordan praksisen kan samle inn, bruke og lagre disse. Denne oversikten dekker kravene som oftest påvirker praksisen og hva du bør sjekke før et AI-verktøy får tilgang til kjæledyreieres data.
Hvilken informasjon regnes som personopplysninger?
Dyreeierens navn, adresse, telefonnummer og betalingsinformasjon er informasjon om en identifiserbar person. Disse finnes i journalsystemet, i bestillinger og på alle fakturaer praksisen sender.
I henhold til definisjonen i GDPR artikkel 4(1) er personopplysninger enhver informasjon knyttet til en identifisert eller identifiserbar fysisk person. En person anses som identifiserbar dersom vedkommende kan identifiseres, direkte eller indirekte, for eksempel ved henvisning til et navn, et identifikasjonsnummer eller kontaktinformasjon.
Rettslig grunnlag for behandling av dataene
GDPR artikkel 6(1) lister opp de rettslige grunnlagene som gjør behandling lovlig. Ett av dem er at behandlingen er nødvendig for å oppfylle en kontrakt som den registrerte er part i, eller for å iverksette tiltak på den registrertes anmodning før en kontrakt inngås. Et annet er at behandlingen er nødvendig for å overholde en rettslig forpliktelse som den behandlingsansvarlige er underlagt.
Informasjon til kjæledyreieren
I henhold til GDPR artikkel 13(1) skal den behandlingsansvarlige gi informasjon når dataene samles inn fra den registrerte. Informasjonen skal blant annet omfatte navn og kontaktinformasjon til virksomheten, kontaktinformasjon til en eventuell personvernombud, formålene med behandlingen og det rettslige grunnlaget for den. Den skal også omfatte mottakerne som dataene kan utleveres til, og om dataene vil bli overført til et land utenfor EU.
En praktisk måte er å få informasjonen samlet i en personvernerklæring som dyreeieren mottar ved sitt første besøk eller kan lese på praksisens nettside.
Når en leverandør behandler data på vegne av praksisen
Et skybasert journalsystem eller et AI-verktøy som skriver journalposter behandler dyreeiernes data på vegne av praksisen.
I henhold til GDPR artikkel 28 kan en part som tillater en leverandør å behandle personopplysninger på sine vegne, kun engasjere assistenter som gir tilstrekkelige garantier for passende tekniske og organisatoriske tiltak. Behandlingen må reguleres i en kontrakt som blant annet spesifiserer behandlingens gjenstand og varighet, dens art og formål og hvilke typer personopplysninger som behandles. I henhold til artikkelen må kontrakten blant annet fastsette at assistenten kun behandler dataene i samsvar med praksisens dokumenterte instruksjoner, at assistenten ikke engasjerer en annen assistent uten praksisens skriftlige tillatelse, og at dataene slettes eller returneres når oppdraget er fullført.
Behandlingsjournaler
GDPR artikkel 30 krever at den behandlingsansvarlige fører et register over behandlingsoperasjoner som utføres under dens ansvar, inkludert formål, kategorier av registrerte og personopplysninger og, der det er mulig, tidsfrister for sletting. I henhold til artikkel 30(5) gjelder ikke forpliktelsen for selskaper med færre enn 250 ansatte. Unntaket gjelder imidlertid ikke dersom behandlingen sannsynligvis vil føre til en risiko for de registrertes rettigheter og friheter, dersom behandlingen ikke utføres midlertidig, eller dersom den gjelder særlige kategorier av personopplysninger.
Spørsmål å stille et AI-verktøy
Før praksisen din begynner å bruke et AI-verktøy for journalføring, bør du ha svar på følgende spørsmål fra leverandøren.
- Hvor lagres dataene, og i hvilket land befinner serverne seg?
- Hvilke assistenter brukes, og hvordan vet praksisen om de blir erstattet?
- Hvor lenge oppbevares lydopptak og utkast til pasientjournaler etter konsultasjonen?
- Brukes dataene til noe annet enn å skrive praksisperiodens journaler?
- Tilbyr leverandøren en avtale om personvernbehandler som praksisen kan signere?
Slik beskriver Vetz sin håndtering av oppgaver
Vetz lytter under samtalen med kjæledyreieren og lager et strukturert utkast til journal som veterinæren gjennomgår og signerer. Ved en aktiv integrasjon overføres den ferdige journalen til journalsystemet, og Vetz beskriver at integrasjonen er kryptert og GDPR-sikker. Hvordan integrasjonen fungerer er beskrevet i artikkelen om Vetz og ditt journalsystem , og mer om sikkerhetsarbeidet finner du på sikkerhetssiden . Still Vetz de samme spørsmålene som ovenfor og be om svarene skriftlig.
Vetz anbefaler at du informerer dyreeieren om at AI brukes til å støtte journalføringen. Dette bygger tillit, og Vetz kan hjelpe med en ferdig formulering som praksisen kan bruke. Mer om arbeidsmetoden finner du på siden for AI-journalføring , og artikkelen om AI og GDPR for veterinærer går mer i dybden på databeskyttelse.
Teksten er en oversikt og erstatter ikke juridisk rådgivning eller bedriftens personvernombud i individuelle spørsmål.
Les mer om Vetz
Vil du se på hvordan Vetz håndterer journaler og informasjon om kjæledyreiere i din praksis? Bestill en demonstrasjon , så viser vi deg hvordan Vetz fungerer med malene og journalsystemet ditt.