| APP 1 · Gestione aperta e trasparente |
⚙ |
Dovete avere un'informativa sulla privacy espressa con chiarezza e aggiornata, e una via perché le persone possano lamentarsi di come i loro dati siano stati trattati. Il lato dei reclami è costruito
— i reclami sulla privacy sono una registrazione di primo rango con un responsabile, un orologio e un esito, non una casella di posta. Anche il registro delle politiche è costruito : le politiche sono versionate, ogni versione conserva le proprie date di efficacia, e le vecchie versioni non vengono sovrascritte. Le parole dell'informativa le scrivete voi. |
| APP 2 · Anonimato e pseudonimato |
§ |
Alle persone va data la possibilità di trattare con voi in forma anonima o con uno pseudonimo —
salvo che sia impraticabile, o che una legge esiga l'identificazione. Nella pratica clinica è quasi sempre entrambe le cose. Il principio morde di rado in questo mercato, e dove un servizio gestisce davvero un'accoglienza anonima, si può creare una scheda paziente senza un nome legale. |
| APP 3 · Raccolta di dati sollecitati |
✓ |
I dati sanitari sono dati sensibili, quindi l'APP 3.3 dice che potete raccoglierli solo con il consenso, o in una delle situazioni sanitarie permesse dall'art. 16B — fra cui « necessario per erogare un servizio sanitario » è quella su cui si appoggia quasi ogni clinica.
Ogni tipo di documento porta un motivo registrato per detenerlo, così la risposta a « perché avete questo? » è un campo memorizzato anziché un ricordo. In pratica significa anche che appoggiarsi al consenso per impostazione predefinita è un errore : il consenso si può revocare, e le cartelle di trattamento devono sopravvivergli. |
| APP 4 · Dati non sollecitati |
⚙ |
I dati che arrivano senza che li abbiate chiesti — un invio che non avete richiesto, un documento che manda un familiare — vanno distrutti o deidentificati se non avreste potuto raccoglierli lecitamente voi stessi. La macchina di distruzione è la stessa che usa la conservazione; la decisione su un documento preciso spetta a una persona. |
| APP 5 · Informativa al momento della raccolta |
◐ |
Al momento della raccolta o prima dovete dire alla persona chi siete, perché state raccogliendo, a chi comunicate di solito, come accedere e correggere, come reclamare, e se qualcosa vada all'estero. La macchina esiste — un'informativa versionata, consegnata a una persona, con un riscontro registrato rispetto alla data e alla versione che ha davvero visto. Quello che manca è un modello australiano. Il pacchetto di informative fornito oggi è scritto sulla Notice of Privacy Practices statunitense. Una dichiarazione di raccolta australiana è testo che fornite voi dentro un meccanismo esistente, non una funzionalità da costruire. |
| APP 6 · Uso e comunicazione |
✓ |
I dati raccolti per una finalità di regola si possono usare solo per quella finalità.
Ogni comunicazione in uscita dal sistema è una registrazione : che cosa è uscito, a chi, in che data, su quale base, e chi l'ha autorizzata. Quel registro è ciò che trasforma « condividiamo solo in modo appropriato » in qualcosa che potete stampare. |
| APP 7 · Marketing diretto |
✓ |
I dati sensibili non si possono usare per il marketing diretto senza consenso, e le persone possono opporsi in qualunque momento. Oltre a questo, la piattaforma tratta i canali di contatto come un controllo di sicurezza, non come una preferenza : una persona può dire non chiamate questo numero, non scrivete a questo indirizzo — e se l'unico canale permesso è bloccato, il messaggio
fallisce rumorosamente anziché ripiegare in silenzio su quello bloccato. In salute mentale è la differenza fra un promemoria e una divulgazione. |
| APP 8 · Comunicazione transfrontaliera |
✓ |
Se mandate dati personali all'estero restate responsabili di ciò che il destinatario estero ne fa. La nostra risposta è che nulla deve andare all'estero.
È il singolo argomento più forte che abbiamo in Australia e ha una sezione tutta sua più sotto. |
| APP 9 · Identificativi statali |
§ |
Non potete adottare un identificativo statale — un numero Medicare, un Individual Healthcare Identifier — come vostro identificativo di una persona. Non lo facciamo: gli identificativi interni sono nostri, e poiché non ci colleghiamo al Healthcare Identifiers Service, nessun IHI entra mai nel sistema. È una conseguenza del confine della sezione 08, ma su questo principio si dà il caso che sia il lato buono. |
| APP 10 · Qualità |
✓ |
I dati devono essere esatti, aggiornati e completi. Le richieste di correzione sono una registrazione tracciata con una scadenza. Soprattutto, una correzione accolta non sovrascrive mai l'originale — crea una nuova versione, e la precedente resta, perché una cartella clinica che si può riscrivere in silenzio non prova nulla. |
| APP 11 · Sicurezza, e distruzione quando non serve più |
✓ |
L'obbligo più antico e quello con più applicazione alle spalle. Ogni documento clinico è cifrato con la propria chiave ; ogni apertura è
registrata prima che il contenuto compaia, in una catena in cui una voce rimossa si rileva; l'accesso segue la relazione di cura anziché la qualifica. La seconda metà dell'APP 11 — distruggere o deidentificare quando non serve più — è dove la maggior parte dei sistemi si ferma. Qui la distruzione distrugge la chiave di cifratura, così il contenuto è illeggibile anche da un backup, mentre la prova della distruzione sopravvive. Si veda la
pagina sui documenti sicuri. |
| APP 12 · Accesso |
◐ |
Una persona può chiedere i propri dati e voi dovete darglieli, entro un termine ragionevole, addebitando non più di un costo ragionevole — e nessun costo per fare la richiesta. Le richieste di accesso sono una registrazione tracciata con una scadenza calcolata, un formato registrato, spese dettagliate e una consegna registrata. Ciò che è parziale è il rifiuto.
L'APP 12.3 elenca un insieme chiuso di motivi — minaccia grave alla vita, alla salute o alla sicurezza; impatto irragionevole sulla privacy altrui; richiesta frivola o vessatoria; procedimenti giudiziari; materiale valutativo commercialmente sensibile. Il flusso che gestisce correttamente una decisione di diniego per « danno grave » — un professionista nominato, un riesame, una scadenza — esiste, ma è stato scritto sul criterio britannico ed è fornito nel modulo UK. Usarlo in Australia funziona; l'elenco dei motivi sul modulo non è quello australiano. |
| APP 13 · Correzione |
✓ |
Dovete correggere i dati errati e — la parte che i sistemi dimenticano —
se rifiutate, l'APP 13.4 consente alla persona di esigere che una dichiarazione sia associata al fascicolo in cui afferma di ritenerlo inesatto. Quella dichiarazione è costruita: una volta che esiste, viaggia con il fascicolo, e il registro delle comunicazioni sa che deve uscire insieme a tutto ciò che venga comunicato dopo. Un rifiuto qui non chiude la faccenda e il software non finge che la chiuda. |