Leitfäden›Sicherheit›UK GDPR · Vereinigtes Königreich

Vereinigtes Königreich · UK GDPR · Data Protection Act 2018 · NHS Code of Practice 2021

UK GDPR, die Prüfung auf ernsthaften Schaden und der NHS-Aufbewahrungsplan.

Nach dem Austritt aus der Europäischen Union hat das Vereinigte Königreich die DSGVO nahezu unverändert übernommen und nennt sie UK GDPR. Das meiste, was hier gilt, ist also dasselbe wie in der EU, und die DSGVO-Seite deckt diesen gemeinsamen Boden ab: Rechtsgrundlage, Auskunft, Löschung, Übertragbarkeit und die Governance-Nachweise.

Diese Seite behandelt das, was anders ist. Der Data Protection Act 2018 fügt Regeln eigens für das Gesundheitswesen hinzu, die die EU-Verordnung nicht kennt, der NHS setzt Aufbewahrungsfristen, die die EU jedem Land überlässt, und es gibt ein Recht an den Unterlagen Verstorbener, das die DSGVO überhaupt nicht erreicht. Für einen Dienst der psychischen Gesundheit sind diese Unterschiede nicht klein.

Britische Datenschutzbeauftragte Caldicott Guardians Fachliche Leitung Verantwortliche für Information Governance
20 JahreAufbewahrung in der psychischen Gesundheit 6 Monategilt eine Zurückhaltung 4mitgelieferte NHS-Aufbewahrungsregeln 1990das Gesetz zu Verstorbenen ICOdie Aufsicht, an die Sie melden
01 — Hier anfangen

Der größte Teil von UK GDPR ist die DSGVO — lesen Sie also zuerst jene Seite

Es hat keinen Sinn, neunundneunzig Artikel zu wiederholen. Die Tabelle unten sagt, welche Teile der europäischen Seite im Vereinigten Königreich unverändert gelten und welche diese Seite ersetzt. Ein wichtiger praktischer Unterschied steht ganz unten, und er lohnt sich zu lesen, bevor Sie beide für austauschbar halten.

In den Tabellen dieser Seite gibt es vier Kennzeichnungen. Auf den Unterschied zwischen den beiden mittleren kommt es an: Die eine heißt, dass etwas fehlt, die andere, dass nichts fehlt und eine Entscheidung bei Ihnen liegt.

✓GebautHeute in der Software, und vorführbar. ⚙Gebaut — den Wert setzen SieEs fehlt nichts; die Antwort ist eine Entscheidung Ihres Hauses. ◐Teilweise gebautEtwas fehlt tatsächlich, und die Zeile sagt was. —Nicht gebautIm Abschnitt zu den Lücken benannt, statt dass Sie es selbst herausfinden.
BereichUKWo es behandelt wird
Rechtsgrundlage für Behandlungsunterlagen✓Wie in der EU: Artikel 9 Abs. 2 lit. h statt Einwilligung, je Dokumentart festgehalten. Siehe die DSGVO-Seite.
Auskunftsrecht✓Dasselbe Recht, mit einer Frist von einem Kalendermonat und der zulässigen Verlängerung, und die erste Kopie ist nach Art. 15 Abs. 3 kostenlos. Das Vereinigte Königreich fügt die Prüfung auf ernsthaften Schaden als Grund für eine Zurückhaltung hinzu — Abschnitt 02 dieser Seite.
Löschung, Übertragbarkeit, Einschränkung✓Wie in der EU, mit britischen Ausnahmen. Siehe die DSGVO-Seite.
Governance-Nachweise✓Das Verarbeitungsverzeichnis und die Folgenabschätzung arbeiten gleich. Siehe die DSGVO-Seite.
Aufbewahrungsplan✓Anders. Das Vereinigte Königreich liefert den NHS-Plan als Daten mit. Die EU überlässt die Aufbewahrung jedem Mitgliedstaat. Abschnitt 03 dieser Seite.
Unterlagen Verstorbener✓Nur im Vereinigten Königreich. Die DSGVO gilt nicht für Verstorbene. Abschnitt 04 dieser Seite.
Ablauf bei der Meldung von Verletzungen ✓ Die Pflichten sind dieselben wie in der EU — 72 Stunden an das ICO nach Artikel 33 und die Benachrichtigung der Betroffenen nach Artikel 34, sofern die Daten nicht verschlüsselt waren. Der Verletzungsdatensatz liegt im gemeinsamen Kern, eine britische Installation hat ihn also: den Zeitpunkt der Kenntnis, die betroffenen Dokumente und Personen, ob die Daten verschlüsselt waren und ob die Schlüssel entwendet wurden. Eine unbeantwortete Schlüsselfrage wirkt gegen die Ausnahme.
02 — Die Prüfung auf ernsthaften Schaden

Eine Akte vor der Person zurückhalten, die sie betrifft

Schedule 3 Part 2 des Data Protection Act 2018 erlaubt, Gesundheitsdaten von der eigenen Auskunft einer Person zurückzuhalten, soweit die Herausgabe der körperlichen oder seelischen Gesundheit irgendeines Menschen voraussichtlich ernsthaft schaden würde. In einem Dienst der psychischen Gesundheit ist das das britische Gegenstück zur amerikanischen Ausnahme für psychotherapeutische Notizen, und es wird aus echten Gründen genutzt: eine Akte, die eine gefährdete dritte Person benennt, oder eine, deren Offenlegung im falschen Moment der Person selbst schaden würde.

Es ist zugleich eine schwerwiegende Befugnis, und das Gesetz ist im Verfahren streng. Die Einschätzung muss von einer geeigneten Fachperson stammen, die an der Behandlung dieser Person beteiligt ist, und sie darf nicht älter als sechs Monate sein. Als Häkchen gebaut, wird daraus eine Markierung, die jemand 2023 gesetzt und seither niemand angesehen hat. Deshalb ist es als Ablauf gebaut, der von selbst verfällt.

Was das System verlangt

Bevor es eine Entscheidung überhaupt geben kann

  1. Eine namentlich benannte FachpersonDie Entscheidung hält fest, wer sie getroffen hat, nicht bloß, dass sie getroffen wurde.
  2. Ein laufendes BehandlungsverhältnisNur wer ein bestehendes Verhältnis zu dieser Person hat, darf sie treffen. Das System prüft das, statt darauf zu vertrauen.
  3. Eine Begründung in eigenen WortenKein Auswahlfeld. Die Fachperson schreibt das Warum, und dieser Text ist der Vermerk.
  4. Die konkreten DokumenteDie Entscheidung erfasst benannte Dokumente, keine ganze Akte und keine ganze Person.

Was das System danach tut

Und genau hier würde ein Häkchen versagen

  1. Sie verfällt nach sechs MonatenAutomatisch, passend zu dem Sechsmonatsfenster, das das Gesetz selbst für die fachliche Einschätzung setzt. Nichts hängt daran, dass jemand daran denkt.
  2. Sie erscheint vorher in einer PrüflisteEin geplanter Lauf holt Entscheidungen hervor, deren Ablauf naht, damit eine noch gültige bewusst erneuert werden kann.
  3. Ihre Aufhebung stellt die frühere Kennzeichnung wieder herNicht „normal“. Ein Dokument, das vor der Entscheidung vertraulich war, ist es danach wieder, statt stillschweigend herabgestuft zu werden.
  4. Das Behandlungsteam sieht das Dokument weiterhinZurückgehalten wird gegenüber der Person, nicht gegenüber denen, die sie behandeln. Genau darum geht es beim Zurückhalten statt beim Löschen.
  5. Das Zugriffsprotokoll hält es als eigenes Ereignis festSo zeigt die Historie, was zurückgehalten wurde, gegenüber wem, wann und auf wessen Entscheidung.
Warum das Verfallsdatum mehr zählt, als es aussieht

Das häufigste Versagen beim Zurückhalten ist nicht die falsche Entscheidung. Es ist die richtige Entscheidung, die danach nie wieder angesehen wird, sodass Material vor jemandem verborgen bleibt, Jahre nachdem der Grund entfallen ist. Das Sechsmonatsfenster des Gesetzes gibt es, um genau das zu verhindern, und ein System, das die Entscheidung als dauerhafte Markierung speichert, hebelt es stillschweigend aus. Ein Verfall im Grundzustand legt die Last auf das Erneuern einer Beschränkung statt auf das Daran-Denken, sie aufzuheben.

03 — NHS-Aufbewahrung

Wie lange Unterlagen aufbewahrt werden, und ab wann die Fristen laufen

Der NHS Records Management Code of Practice 2021 setzt die Aufbewahrungsfristen für Gesundheitsunterlagen. Er bindet NHS-Organisationen und Dienste, die im Auftrag NHS-Versorgung erbringen. Eine Privatpraxis setzt ihre eigene Regel — aber den NHS-Plan zu übernehmen ist der sichere Grundzustand, denn eine Frist später zu verkürzen ist einfach, und festzustellen, dass man etwas vernichtet hat, das man gebraucht hätte, ist es nicht.

Die vier Regeln unten werden als Daten mitgeliefert und sind einsatzbereit. Jede rechnet ab einem gespeicherten Ankerdatum, und genau das machen die meisten Aufbewahrungspläne falsch: Eine in Jahren ausgedrückte Frist ist ohne etwas, ab dem sie läuft, bedeutungslos — und „als die Akte angelegt wurde“ ist fast nie die richtige Antwort.

Art der UnterlageFristAb wann, und warum
Unterlagen der psychischen Gesundheit 20 Jahre Ab dem letzten Kontakt mit dem Dienst. Das ist die längste Frist im ganzen Projekt, und um sie herum wurde die Aufbewahrungsmaschine entworfen — ein System, das eine Akte nicht zwanzig Jahre lang richtig halten kann, taugt für eine Praxis der psychischen Gesundheit überhaupt nicht.
Nach dem Tod 10 Jahre Ab dem Sterbedatum. Deshalb wird das Sterbedatum als eigener Aufbewahrungsanker gespeichert und nicht bloß als Ende des Verhältnisses behandelt.
Allgemeine Unterlagen Erwachsener 8 Jahre Ab dem letzten Kontakt. Gilt für das Material außerhalb der psychischen Gesundheit, das sich neben der Behandlungsakte ansammelt.
Unterlagen von Kindern Bis zum 25. Lebensjahr Ab dem Geburtsdatum, weshalb auch das Geburtsdatum ein Anker ist. Eine Frist, die an einem Geburtstag endet, lässt sich aus nichts anderem berechnen.
Was geschieht, wenn eine Frist abläuft

Der Schlüssel dieser Akte wird vernichtet — die Seite zu sicheren Dokumenten beschreibt den Mechanismus und seine Grenzen. Der Inhalt wird dauerhaft unlesbar, während die leere Hülle und der Prüfpfad bestehen bleiben — Sie können also belegen, dass die Akte bestand und fristgerecht vernichtet wurde. Nichts wird vernichtet, solange eine rechtliche Sperre besteht. Und weil die Vernichtung als geplanter Lauf arbeitet, muss jemand bestätigen, dass er noch läuft — ein Aufbewahrungslauf, der still stehen bleibt, ist ein Problem, das erst in einer Prüfung auftaucht.

04 — Unterlagen Verstorbener

Ein Recht, das die DSGVO nicht erreicht

Die DSGVO schützt lebende Menschen. Über die Unterlagen Verstorbener sagt sie nichts, und diese Lücke füllt das Vereinigte Königreich mit eigenem Recht. Der Access to Health Records Act 1990 erlaubt der Nachlassvertretung der verstorbenen Person oder jemandem mit einem aus dem Tod erwachsenden Anspruch, deren Unterlagen zu verlangen.

Das ist wirklich eine andere Art von Antrag, und ihn als gewöhnlichen Auskunftsantrag zu behandeln schafft ein echtes Risiko. Die antragstellende Person ist nicht die betroffene. Ihre Berechtigung beruht auf ihrer Stellung — Testamentsvollstreckung oder ein Anspruch —, und diese Stellung muss festgestellt und festgehalten werden, statt aus der Verwandtschaft geschlossen zu werden. Ein Bruder ist nicht automatisch berechtigt; eine Testamentsvollstreckerin ist es.

GesichtspunktStandWie damit umgegangen wird
Eine eigene Antragsart ✓ Als eigene Antragsart geführt statt in den Auskunftsweg der betroffenen Person gefaltet, denn die antragstellende Person, die Berechtigung und die Ablehnungsgründe sind allesamt andere.
Die Stellung der antragstellenden Person ✓ Am Antrag erfasst. Wer fragt, und auf welcher Grundlage diese Person fragen darf.
Das Sterbedatum als Aufbewahrungsanker ✓ Gespeichert, damit die Zehnjahresfrist nach dem Tod gerechnet und nicht geschätzt wird — und damit die Akte noch da ist, wenn Jahre später ein Antrag eingeht.
Ablehnungsgründe ◐ Gebaut: Eine Ablehnung wird festgehalten, mit ausgeschriebener und zugeordneter Begründung.

Was bleibt: Die Gründe des Gesetzes selbst — Material, von dem die verstorbene Person Vertraulichkeit erwartete, und Angaben, die Dritte erkennbar machen — stehen nicht als einzeln auswählbare Optionen bereit. Jemand muss die Gründe kennen und aufschreiben, welcher gegriffen hat, statt ihn wie bei einer HIPAA-Ablehnung aus einer Liste zu wählen.
05 — Caldicott

Das Prinzip, nach dem alles zu blockieren ebenfalls ein Versagen ist

Die Information Governance im britischen Gesundheitswesen läuft nach den Caldicott-Prinzipien, über die in jeder Organisation ein Caldicott Guardian wacht. Die meisten sind, was man erwartet: den Zweck begründen, nur das Erforderliche nutzen, Zugriff nach dem Bedarfsprinzip, sich seiner Verantwortung bewusst sein, das Recht einhalten.

Das siebte Prinzip ist das, was den Entwurf eines Systems verändert. Es sagt, dass die Pflicht, Informationen zu teilen, ebenso wichtig sein kann wie die Pflicht, die Vertraulichkeit zu schützen. Ein System, das nur zum Verweigern gebaut ist, ist kein sicheres System — es ist eines, in dem eine Behandlerin um zwei Uhr nachts in einer Krise nicht an das herankommt, was sie braucht, und in dem der Ausweg ein Telefonat und eine Notiz auf Papier wird, die niemand protokolliert.

Dieses Prinzip ist der Grund, warum der Notzugriff in dieser Plattform eine entworfene Funktion ist und kein offen gelassenes Loch. Eine Behandlerin kann in einem echten Notfall eine Akte erreichen, zu der sie kein Verhältnis hat, indem sie einen Notzugriff eröffnet. Er wird als Ereignis festgehalten und danach geprüft. Der Zugriff steht zur Verfügung; seine Nutzung ist nie still. Erst diese beiden Eigenschaften zusammen machen ihn zugleich unter dem siebten Prinzip und unter UK GDPR vertretbar.

06 — Wo die Kanten noch sind

Was auf der britischen Seite nicht gebaut ist

Das britische Modul ist das kleinste der drei, weil das meiste, was das Vereinigte Königreich braucht, aus der DSGVO geerbt ist. Die verbleibenden Lücken sind deshalb überwiegend die eigens britischen.

Noch offen

  • Die Ablehnungsgründe des Access to Health Records Act sind Freitext. Das Gesetz hat eigene Ablehnungsgründe — Material, von dem die verstorbene Person Vertraulichkeit erwartete, und Angaben, die Dritte erkennbar machen. Die Ablehnung und ihre Begründung werden festgehalten, aber diese Gründe sind nicht als einzeln auswählbare Optionen abgebildet.
  • Kein Datensatz für den Caldicott Guardian. Die Rolle ist in NHS-Organisationen vorgeschrieben und bei Diensten, die NHS-Versorgung erbringen, erwartet. Der US-amerikanische security official und privacy official haben Bestellungen im System; der Caldicott Guardian hat keine, die Benennung liegt also außerhalb.
  • Das National Data Opt-Out ist nicht umgesetzt. Wenn Sie Daten für Zwecke jenseits der unmittelbaren Versorgung nutzen, können Patientinnen dieser Nutzung landesweit widersprechen, und das zu beachten ist für NHS-nahe Dienste Pflicht. Im Produkt führt und beachtet es nichts.
  • Das Data Security and Protection Toolkit liegt außerhalb. NHS-nahe Organisationen füllen es jährlich aus. Es bewertet Ihre Organisation und nicht diese Software, und kein Teil des Produkts trägt es.
  • Verschlüsselte Dokumente lassen sich nicht nach Inhalt durchsuchen. Eine unmittelbare Folge der Verschlüsselung. Dokumente werden über betroffene Person, Art und Datum gefunden.

Gebaut, aber nur so viel wert wie das, was Sie damit tun

  • Die Prüfliste der Zurückhaltungen muss abgearbeitet werden. Entscheidungen tauchen vor ihrem Ablauf auf, damit eine noch gültige bewusst erneuert werden kann. Liest niemand die Liste, verfallen gültige Entscheidungen, und Material wird sichtbar, von dem eine Behandlerin geurteilt hat, dass es das nicht sein sollte.
  • Notzugriffe müssen geprüft werden. Jeder Notzugriff wird festgehalten. Die Kontrolle ist die Prüfung, nicht das Festhalten.
  • Es muss bestätigt werden, dass die Aufbewahrung läuft. Die NHS-Fristen werden als Daten mitgeliefert, und die Vernichtung läuft nach Zeitplan. Ein Aufbewahrungslauf, der still stehen bleibt, ist ein Governance-Versagen, das erst Jahre später in einer Prüfung auffällt.
07 — Ihre Seite der Linie

Was bei Ihrer Organisation bleibt

Keine Rechtsberatung, und kein Produkt ist zertifiziert

Das ICO zertifiziert keine Software als UK-GDPR-konform. Diese Seite beschreibt die technischen und organisatorischen Maßnahmen, die die Plattform bereitstellt. Lassen Sie jeden Punkt von britischer Rechtsberatung oder Ihrer Information Governance bestätigen, bevor er in einen Vertrag gelangt.

  • Sie sind die Verantwortliche. Zwecke und Mittel der Verarbeitung entscheiden Sie.
  • Auftragsverarbeitungsverträge mit jedem Auftragsverarbeiter, den Sie anbinden, samt der Bedingungen für deren Unterauftragnehmer.
  • Einen Caldicott Guardian und, wo erforderlich, eine oder einen Datenschutzbeauftragten bestellen, und veröffentlichen, wie man sie erreicht.
  • Die eigene Aufbewahrungsregel festlegen , wenn Sie eine Privatpraxis sind. Den NHS-Plan zu übernehmen ist ein vertretbarer Grundzustand, aber es ist eine Entscheidung, die Sie treffen und festhalten.
  • Das Data Security and Protection Toolkit ausfüllen , wenn Sie NHS-Versorgung erbringen.
  • Wer ein Behandlungsverhältnis bekommt, und die Schulung und Aufsicht dahinter.
  • Die Nutzung des Notzugriffs prüfen. Das System hält jeden Notzugriff fest. Jemand muss diese Vermerke lesen und aus dem handeln, was sie zeigen.
  • Die geplanten Läufe im Blick behalten, darunter die Aufbewahrungsläufe und die Prüfliste der Zurückhaltungen. Ein Lauf, der still stehen bleibt, ist ein Governance-Versagen, das erst später auffällt.
Die ehrliche Zusammenfassung in einem Absatz

UK GDPR ist die DSGVO — Rechtsgrundlage, Auskunft, Löschung, Übertragbarkeit und die Governance-Arbeit von der europäischen Seite gelten hier also unverändert. Darüber hinaus ist die Prüfung auf ernsthaften Schaden als Ablauf gebaut, der eine namentlich benannte Fachperson mit laufendem Behandlungsverhältnis verlangt, ihre Begründung festhält, zur Prüfung auftaucht und nach sechs Monaten von selbst verfällt. Der NHS-Aufbewahrungsplan wird als Daten mitgeliefert, samt der Zwanzigjahresfrist der psychischen Gesundheit, um die herum die Aufbewahrungsmaschine entworfen wurde. Unterlagen Verstorbener laufen als eigene Antragsart, weil die antragstellende Person nicht die betroffene ist, und die Meldung an das ICO läuft über den gemeinsamen Verletzungsdatensatz. Es fehlen: die konkreten Ablehnungsgründe des Gesetzes als auswählbare Optionen, ein Datensatz für die Bestellung des Caldicott Guardian und das National Data Opt-Out.