PDF:er i vården: journaler och patientintegritet
Journaler är särskild kategori av uppgifter enligt GDPR. Varför hälso-PDF:er aldrig bör röra en uppladdningssajt, och hur du hanterar dem säkert på din egen maskin.
En patient mejlar en mottagning en inskannad PDF av en gammal epikris. Receptionisten behöver slå ihop den med två andra utlåtanden innan läkaren ser dem. Så de öppnar det första gratis PDF-verktyget som dyker upp, drar in tre filer fulla av diagnoser, medicinlistor och ett personnummer, och klickar på slå ihop.
Inget ser fel ut. Den sammanslagna filen laddas ner, läkaren läser den, dagen går vidare. Men de tre dokumenten lämnade just mottagningen och landade på en främlings server, och de var inte vanliga dokument.
Det här är inte juridisk eller medicinsk rådgivning. Jag är inte ditt dataskyddsombud och varje mottagning har sina egna regler att följa. Men hälsouppgifter ligger i en separat, strängare låda enligt GDPR, och det förändrar hur du bör behandla varje PDF som bär dem.
Varför hälsouppgifter behandlas annorlunda
De flesta personuppgifter enligt GDPR är redan skyddade. Hälsouppgifter får ett extra lager. Förordningen kallar det en särskild kategori, och den ligger jämsides med saker som religiös övertygelse, sexuell läggning och biometriska uppgifter. Grundregeln för uppgifter i särskild kategori är att behandling av dem är förbjuden om du inte uppfyller ett av en kort lista med specifika villkor, såsom patientens uttryckliga samtycke eller tillhandahållande av vård av en hälso- och sjukvårdspersonal.
Det ordet “behandling” är brett. Det omfattar att läsa filen, lagra den, ändra den och dela den. Att slå ihop två utlåtanden räknas. Att dela en journal för att skicka en sida räknas. Att komprimera en skanning för att mejla den räknas. Så i samma ögonblick en hälso-PDF är inblandad hanterar du den mest känsliga klassen av uppgifter som lagen erkänner, och ribban för att göra det vårdslöst är mycket högre.
En journal tenderar också att bära mer än diagnosen. Det finns vanligtvis ett namn, ett födelsedatum, en adress, ett patient-ID, ibland ett försäkringsnummer. Var och en av dem är identifierande på egen hand. Buntat med ett medicinskt tillstånd målar de en fullständig bild av en person i ett av deras mest privata ögonblick.
Vad en uppladdningssajt faktiskt gör med filen
När du skickar den PDF:en till ett onlineverktyg lämnar filen din kontroll. Den färdas till en server du inte driver, behandlas där, och kan cachas, köas eller kopieras innan något kommer tillbaka. Enligt GDPR blir det företaget ett personuppgiftsbiträde som agerar för din räkning, och du, mottagningen eller behandlaren, förblir den personuppgiftsansvarige som ansvarar för uppgifterna.
Den personuppgiftsansvarige tar på sig verkliga skyldigheter i samma sekund ett personuppgiftsbiträde är inblandat. Du behöver ett skriftligt avtal med det företaget som anger vad de får göra med uppgifterna och när de raderar dem. För hälsouppgifter i särskild kategori behöver du också vara säker på att hela upplägget har rätt skyddsåtgärder. Ett gratisverktyg du hittade via en sökning ger dig sällan något av det här. Du har inget avtal med dem, du vet inte var deras servrar står, och du kan inte säga vem annars som kan röra filen.
Det finns en skarpare kant för hälsouppgifter också. Om servern ligger utanför EU har du gjort en internationell överföring av uppgifter i särskild kategori, precis den sortens sak som GDPR lägger mest friktion kring. För ett semesterfoto skulle det inte spela någon roll. För en patients onkologiutlåtande har du i tysthet skapat ett problem du inte kan dokumentera.
Incidenten du skulle behöva anmäla
Journaler är precis vad angripare och datamäklare vill ha. En läckt sjukdomshistoria kan inte återställas som ett lösenord. Om känsliga patientuppgifter hamnar exponerade genom en tjänst du inte kunde gå i god för kan det vara en personuppgiftsincident, och incidenter som rör hälsouppgifter är de som tillsynsmyndigheter tar mest på allvar. Anmälningsskyldigheter, patientunderrättelser och anseendeskadan för en mottagning följer alla av en enda vårdslös uppladdning.
Det frustrerande är att själva uppgiften, att slå ihop eller komprimera ett par filer, aldrig behövde lämna huset.
Behåll filen på din egen maskin
Här är lösningen, och den är lättare än problemet. Om PDF:en aldrig lämnar din enhet rör inget externt personuppgiftsbiträde den. Inget avtal att jaga, ingen överföring att rättfärdiga, ingen tredje part som kan läcka den. Du är fortfarande personuppgiftsansvarig och du är fortfarande skyldig patienten den vanliga omsorgen, men ett helt lager av risk existerar helt enkelt inte, eftersom uppgifterna stannade där de var.
Det här är tanken bakom verktyg som körs helt i din webbläsare. Koden gör arbetet lokalt, i din dators minne, och filen stannar kvar. Så byggde vi reader.me. När du slår ihop, delar eller komprimerar en journal-PDF behandlas den i din webbläsare och når aldrig en server hos oss. Vill du ha bevis, öppna webbläsarens DevTools, titta på fliken Network medan du arbetar, så ser du ingenting med ditt dokument lämna.
Två vardagliga uppgifter spelar störst roll för hälsofiler:
- När en journal kommer med ett lösenord och du känner till det kan du ta bort det lösenordet lokalt så att filen blir lättare att arbeta med, utan att skicka den någonstans.
- När du behöver skicka en journal vidare och vill ha den låst först kan du kryptera PDF:en med ett lösenord direkt på din maskin, och sedan dela den genom en kanal patienten förväntar sig.
Vanor för mottagningar, läkare och patienter
Några enkla regler håller hälso-PDF:er ur trubbel:
- Behandla varje kliniskt dokument som uppgifter i särskild kategori. Epikriser, labbsvar, recept, remisser och samtyckesblanketter kvalificerar alla, även en enda inskannad sida.
- Dra aldrig in en patientjournal i ett slumpmässigt onlineverktyg. Inget avtal och ingen tydlig serverplats betyder att det inte får dina patienters uppgifter, punkt slut.
- Använd som standard verktyg som körs i din webbläsare för rutinjobb som att slå ihop, dela eller komprimera. Om det fungerar lokalt finns det inget personuppgiftsbiträde att granska och inget som korsar en gräns.
- Lås filer innan du skickar dem. Ett lösenord på PDF:en och en förnuftig leveranskanal slår en öppen bilaga.
- Är du patienten, fråga hur din mottagning hanterar dina filer. Du får göra det.
Reglerna kring hälsouppgifter låter tunga, och det är de, eftersom uppgifterna är det. Men den dagliga lösningen är liten. Behåll filen på din maskin, använd verktyg som inte laddar upp, så når den tyngsta delen av problemet aldrig dig. Om du vill ha den längre versionen av hur uppladdning utlöser de här skyldigheterna skrev jag om GDPR och att ladda upp PDF:er separat.
Utforska efter kategori