Vereinigtes Königreich · UK GDPR · Data Protection Act 2018 · NHS Code of Practice 2021
UK GDPR, die Prüfung auf ernsthaften Schaden und der NHS-Aufbewahrungsplan.
Nach dem Austritt aus der Europäischen Union hat das Vereinigte Königreich die DSGVO nahezu unverändert übernommen und nennt sie UK GDPR. Das meiste, was hier gilt, ist also dasselbe wie in der EU, und die DSGVO-Seite deckt diesen gemeinsamen Boden ab: Rechtsgrundlage, Auskunft, Löschung, Übertragbarkeit und die Governance-Nachweise.
Diese Seite behandelt das, was anders ist. Der Data Protection Act 2018 fügt Regeln eigens für das Gesundheitswesen hinzu, die die EU-Verordnung nicht kennt, der NHS setzt Aufbewahrungsfristen, die die EU jedem Land überlässt, und es gibt ein Recht an den Unterlagen Verstorbener, das die DSGVO überhaupt nicht erreicht. Für einen Dienst der psychischen Gesundheit sind diese Unterschiede nicht klein.
Eine Akte vor der Person zurückhalten, die sie betrifft
Schedule 3 Part 2 des Data Protection Act 2018 erlaubt, Gesundheitsdaten von der eigenen Auskunft einer Person zurückzuhalten, soweit die Herausgabe der körperlichen oder seelischen Gesundheit irgendeines Menschen voraussichtlich ernsthaft schaden würde. In einem Dienst der psychischen Gesundheit ist das das britische Gegenstück zur amerikanischen Ausnahme für psychotherapeutische Notizen, und es wird aus echten Gründen genutzt: eine Akte, die eine gefährdete dritte Person benennt, oder eine, deren Offenlegung im falschen Moment der Person selbst schaden würde.
Es ist zugleich eine schwerwiegende Befugnis, und das Gesetz ist im Verfahren streng. Die Einschätzung muss von einer geeigneten Fachperson stammen, die an der Behandlung dieser Person beteiligt ist, und sie darf nicht älter als sechs Monate sein. Als Häkchen gebaut, wird daraus eine Markierung, die jemand 2023 gesetzt und seither niemand angesehen hat. Deshalb ist es als Ablauf gebaut, der von selbst verfällt.
Was das System verlangt
Bevor es eine Entscheidung überhaupt geben kann
- Eine namentlich benannte FachpersonDie Entscheidung hält fest, wer sie getroffen hat, nicht bloß, dass sie getroffen wurde.
- Ein laufendes BehandlungsverhältnisNur wer ein bestehendes Verhältnis zu dieser Person hat, darf sie treffen. Das System prüft das, statt darauf zu vertrauen.
- Eine Begründung in eigenen WortenKein Auswahlfeld. Die Fachperson schreibt das Warum, und dieser Text ist der Vermerk.
- Die konkreten DokumenteDie Entscheidung erfasst benannte Dokumente, keine ganze Akte und keine ganze Person.
Was das System danach tut
Und genau hier würde ein Häkchen versagen
- Sie verfällt nach sechs MonatenAutomatisch, passend zu dem Sechsmonatsfenster, das das Gesetz selbst für die fachliche Einschätzung setzt. Nichts hängt daran, dass jemand daran denkt.
- Sie erscheint vorher in einer PrüflisteEin geplanter Lauf holt Entscheidungen hervor, deren Ablauf naht, damit eine noch gültige bewusst erneuert werden kann.
- Ihre Aufhebung stellt die frühere Kennzeichnung wieder herNicht „normal“. Ein Dokument, das vor der Entscheidung vertraulich war, ist es danach wieder, statt stillschweigend herabgestuft zu werden.
- Das Behandlungsteam sieht das Dokument weiterhinZurückgehalten wird gegenüber der Person, nicht gegenüber denen, die sie behandeln. Genau darum geht es beim Zurückhalten statt beim Löschen.
- Das Zugriffsprotokoll hält es als eigenes Ereignis festSo zeigt die Historie, was zurückgehalten wurde, gegenüber wem, wann und auf wessen Entscheidung.
Das häufigste Versagen beim Zurückhalten ist nicht die falsche Entscheidung. Es ist die richtige Entscheidung, die danach nie wieder angesehen wird, sodass Material vor jemandem verborgen bleibt, Jahre nachdem der Grund entfallen ist. Das Sechsmonatsfenster des Gesetzes gibt es, um genau das zu verhindern, und ein System, das die Entscheidung als dauerhafte Markierung speichert, hebelt es stillschweigend aus. Ein Verfall im Grundzustand legt die Last auf das Erneuern einer Beschränkung statt auf das Daran-Denken, sie aufzuheben.
Wie lange Unterlagen aufbewahrt werden, und ab wann die Fristen laufen
Der NHS Records Management Code of Practice 2021 setzt die Aufbewahrungsfristen für Gesundheitsunterlagen. Er bindet NHS-Organisationen und Dienste, die im Auftrag NHS-Versorgung erbringen. Eine Privatpraxis setzt ihre eigene Regel — aber den NHS-Plan zu übernehmen ist der sichere Grundzustand, denn eine Frist später zu verkürzen ist einfach, und festzustellen, dass man etwas vernichtet hat, das man gebraucht hätte, ist es nicht.
Die vier Regeln unten werden als Daten mitgeliefert und sind einsatzbereit. Jede rechnet ab einem gespeicherten Ankerdatum, und genau das machen die meisten Aufbewahrungspläne falsch: Eine in Jahren ausgedrückte Frist ist ohne etwas, ab dem sie läuft, bedeutungslos — und „als die Akte angelegt wurde“ ist fast nie die richtige Antwort.
| Art der Unterlage | Frist | Ab wann, und warum |
|---|---|---|
| Unterlagen der psychischen Gesundheit | 20 Jahre | Ab dem letzten Kontakt mit dem Dienst. Das ist die längste Frist im ganzen Projekt, und um sie herum wurde die Aufbewahrungsmaschine entworfen — ein System, das eine Akte nicht zwanzig Jahre lang richtig halten kann, taugt für eine Praxis der psychischen Gesundheit überhaupt nicht. |
| Nach dem Tod | 10 Jahre | Ab dem Sterbedatum. Deshalb wird das Sterbedatum als eigener Aufbewahrungsanker gespeichert und nicht bloß als Ende des Verhältnisses behandelt. |
| Allgemeine Unterlagen Erwachsener | 8 Jahre | Ab dem letzten Kontakt. Gilt für das Material außerhalb der psychischen Gesundheit, das sich neben der Behandlungsakte ansammelt. |
| Unterlagen von Kindern | Bis zum 25. Lebensjahr | Ab dem Geburtsdatum, weshalb auch das Geburtsdatum ein Anker ist. Eine Frist, die an einem Geburtstag endet, lässt sich aus nichts anderem berechnen. |
Der Schlüssel dieser Akte wird vernichtet — die Seite zu sicheren Dokumenten beschreibt den Mechanismus und seine Grenzen. Der Inhalt wird dauerhaft unlesbar, während die leere Hülle und der Prüfpfad bestehen bleiben — Sie können also belegen, dass die Akte bestand und fristgerecht vernichtet wurde. Nichts wird vernichtet, solange eine rechtliche Sperre besteht. Und weil die Vernichtung als geplanter Lauf arbeitet, muss jemand bestätigen, dass er noch läuft — ein Aufbewahrungslauf, der still stehen bleibt, ist ein Problem, das erst in einer Prüfung auftaucht.
Ein Recht, das die DSGVO nicht erreicht
Die DSGVO schützt lebende Menschen. Über die Unterlagen Verstorbener sagt sie nichts, und diese Lücke füllt das Vereinigte Königreich mit eigenem Recht. Der Access to Health Records Act 1990 erlaubt der Nachlassvertretung der verstorbenen Person oder jemandem mit einem aus dem Tod erwachsenden Anspruch, deren Unterlagen zu verlangen.
Das ist wirklich eine andere Art von Antrag, und ihn als gewöhnlichen Auskunftsantrag zu behandeln schafft ein echtes Risiko. Die antragstellende Person ist nicht die betroffene. Ihre Berechtigung beruht auf ihrer Stellung — Testamentsvollstreckung oder ein Anspruch —, und diese Stellung muss festgestellt und festgehalten werden, statt aus der Verwandtschaft geschlossen zu werden. Ein Bruder ist nicht automatisch berechtigt; eine Testamentsvollstreckerin ist es.
| Gesichtspunkt | Stand | Wie damit umgegangen wird |
|---|---|---|
| Eine eigene Antragsart | ✓ | Als eigene Antragsart geführt statt in den Auskunftsweg der betroffenen Person gefaltet, denn die antragstellende Person, die Berechtigung und die Ablehnungsgründe sind allesamt andere. |
| Die Stellung der antragstellenden Person | ✓ | Am Antrag erfasst. Wer fragt, und auf welcher Grundlage diese Person fragen darf. |
| Das Sterbedatum als Aufbewahrungsanker | ✓ | Gespeichert, damit die Zehnjahresfrist nach dem Tod gerechnet und nicht geschätzt wird — und damit die Akte noch da ist, wenn Jahre später ein Antrag eingeht. |
| Ablehnungsgründe | ◐ | Gebaut: Eine Ablehnung wird festgehalten, mit ausgeschriebener und zugeordneter Begründung.
Was bleibt: Die Gründe des Gesetzes selbst — Material, von dem die verstorbene Person Vertraulichkeit erwartete, und Angaben, die Dritte erkennbar machen — stehen nicht als einzeln auswählbare Optionen bereit. Jemand muss die Gründe kennen und aufschreiben, welcher gegriffen hat, statt ihn wie bei einer HIPAA-Ablehnung aus einer Liste zu wählen. |
Das Prinzip, nach dem alles zu blockieren ebenfalls ein Versagen ist
Die Information Governance im britischen Gesundheitswesen läuft nach den Caldicott-Prinzipien, über die in jeder Organisation ein Caldicott Guardian wacht. Die meisten sind, was man erwartet: den Zweck begründen, nur das Erforderliche nutzen, Zugriff nach dem Bedarfsprinzip, sich seiner Verantwortung bewusst sein, das Recht einhalten.
Das siebte Prinzip ist das, was den Entwurf eines Systems verändert. Es sagt, dass die Pflicht, Informationen zu teilen, ebenso wichtig sein kann wie die Pflicht, die Vertraulichkeit zu schützen. Ein System, das nur zum Verweigern gebaut ist, ist kein sicheres System — es ist eines, in dem eine Behandlerin um zwei Uhr nachts in einer Krise nicht an das herankommt, was sie braucht, und in dem der Ausweg ein Telefonat und eine Notiz auf Papier wird, die niemand protokolliert.
Dieses Prinzip ist der Grund, warum der Notzugriff in dieser Plattform eine entworfene Funktion ist und kein offen gelassenes Loch. Eine Behandlerin kann in einem echten Notfall eine Akte erreichen, zu der sie kein Verhältnis hat, indem sie einen Notzugriff eröffnet. Er wird als Ereignis festgehalten und danach geprüft. Der Zugriff steht zur Verfügung; seine Nutzung ist nie still. Erst diese beiden Eigenschaften zusammen machen ihn zugleich unter dem siebten Prinzip und unter UK GDPR vertretbar.
Was auf der britischen Seite nicht gebaut ist
Das britische Modul ist das kleinste der drei, weil das meiste, was das Vereinigte Königreich braucht, aus der DSGVO geerbt ist. Die verbleibenden Lücken sind deshalb überwiegend die eigens britischen.
Noch offen
- Die Ablehnungsgründe des Access to Health Records Act sind Freitext. Das Gesetz hat eigene Ablehnungsgründe — Material, von dem die verstorbene Person Vertraulichkeit erwartete, und Angaben, die Dritte erkennbar machen. Die Ablehnung und ihre Begründung werden festgehalten, aber diese Gründe sind nicht als einzeln auswählbare Optionen abgebildet.
- Kein Datensatz für den Caldicott Guardian. Die Rolle ist in NHS-Organisationen vorgeschrieben und bei Diensten, die NHS-Versorgung erbringen, erwartet. Der US-amerikanische security official und privacy official haben Bestellungen im System; der Caldicott Guardian hat keine, die Benennung liegt also außerhalb.
- Das National Data Opt-Out ist nicht umgesetzt. Wenn Sie Daten für Zwecke jenseits der unmittelbaren Versorgung nutzen, können Patientinnen dieser Nutzung landesweit widersprechen, und das zu beachten ist für NHS-nahe Dienste Pflicht. Im Produkt führt und beachtet es nichts.
- Das Data Security and Protection Toolkit liegt außerhalb. NHS-nahe Organisationen füllen es jährlich aus. Es bewertet Ihre Organisation und nicht diese Software, und kein Teil des Produkts trägt es.
- Verschlüsselte Dokumente lassen sich nicht nach Inhalt durchsuchen. Eine unmittelbare Folge der Verschlüsselung. Dokumente werden über betroffene Person, Art und Datum gefunden.
Gebaut, aber nur so viel wert wie das, was Sie damit tun
- Die Prüfliste der Zurückhaltungen muss abgearbeitet werden. Entscheidungen tauchen vor ihrem Ablauf auf, damit eine noch gültige bewusst erneuert werden kann. Liest niemand die Liste, verfallen gültige Entscheidungen, und Material wird sichtbar, von dem eine Behandlerin geurteilt hat, dass es das nicht sein sollte.
- Notzugriffe müssen geprüft werden. Jeder Notzugriff wird festgehalten. Die Kontrolle ist die Prüfung, nicht das Festhalten.
- Es muss bestätigt werden, dass die Aufbewahrung läuft. Die NHS-Fristen werden als Daten mitgeliefert, und die Vernichtung läuft nach Zeitplan. Ein Aufbewahrungslauf, der still stehen bleibt, ist ein Governance-Versagen, das erst Jahre später in einer Prüfung auffällt.
Was bei Ihrer Organisation bleibt
Keine Rechtsberatung, und kein Produkt ist zertifiziert
Das ICO zertifiziert keine Software als UK-GDPR-konform. Diese Seite beschreibt die technischen und organisatorischen Maßnahmen, die die Plattform bereitstellt. Lassen Sie jeden Punkt von britischer Rechtsberatung oder Ihrer Information Governance bestätigen, bevor er in einen Vertrag gelangt.
- Sie sind die Verantwortliche. Zwecke und Mittel der Verarbeitung entscheiden Sie.
- Auftragsverarbeitungsverträge mit jedem Auftragsverarbeiter, den Sie anbinden, samt der Bedingungen für deren Unterauftragnehmer.
- Einen Caldicott Guardian und, wo erforderlich, eine oder einen Datenschutzbeauftragten bestellen, und veröffentlichen, wie man sie erreicht.
- Die eigene Aufbewahrungsregel festlegen , wenn Sie eine Privatpraxis sind. Den NHS-Plan zu übernehmen ist ein vertretbarer Grundzustand, aber es ist eine Entscheidung, die Sie treffen und festhalten.
- Das Data Security and Protection Toolkit ausfüllen , wenn Sie NHS-Versorgung erbringen.
- Wer ein Behandlungsverhältnis bekommt, und die Schulung und Aufsicht dahinter.
- Die Nutzung des Notzugriffs prüfen. Das System hält jeden Notzugriff fest. Jemand muss diese Vermerke lesen und aus dem handeln, was sie zeigen.
- Die geplanten Läufe im Blick behalten, darunter die Aufbewahrungsläufe und die Prüfliste der Zurückhaltungen. Ein Lauf, der still stehen bleibt, ist ein Governance-Versagen, das erst später auffällt.
UK GDPR ist die DSGVO — Rechtsgrundlage, Auskunft, Löschung, Übertragbarkeit und die Governance-Arbeit von der europäischen Seite gelten hier also unverändert. Darüber hinaus ist die Prüfung auf ernsthaften Schaden als Ablauf gebaut, der eine namentlich benannte Fachperson mit laufendem Behandlungsverhältnis verlangt, ihre Begründung festhält, zur Prüfung auftaucht und nach sechs Monaten von selbst verfällt. Der NHS-Aufbewahrungsplan wird als Daten mitgeliefert, samt der Zwanzigjahresfrist der psychischen Gesundheit, um die herum die Aufbewahrungsmaschine entworfen wurde. Unterlagen Verstorbener laufen als eigene Antragsart, weil die antragstellende Person nicht die betroffene ist, und die Meldung an das ICO läuft über den gemeinsamen Verletzungsdatensatz. Es fehlen: die konkreten Ablehnungsgründe des Gesetzes als auswählbare Optionen, ein Datensatz für die Bestellung des Caldicott Guardian und das National Data Opt-Out.