Regno Unito · UK GDPR · Data Protection Act 2018 · NHS Code of Practice 2021
UK GDPR, il criterio del danno grave e il calendario del NHS.
Dopo l'uscita dall'Unione europea il Regno Unito ha mantenuto il GDPR quasi immutato e lo chiama UK GDPR. Gran parte di ciò che si applica qui è quindi uguale all'UE, e la pagina sul GDPR copre quel terreno comune: base giuridica, accesso, cancellazione, portabilità e i registri di governance.
Questa pagina copre ciò che è diverso. Il Data Protection Act 2018 aggiunge regole specifiche per la sanità che il regolamento europeo non ha, il NHS fissa periodi di conservazione che l'UE lascia a ciascun paese, e c'è un diritto sulle cartelle delle persone decedute che il GDPR non raggiunge affatto. Per un servizio di salute mentale quelle differenze non sono piccole.
Negare una cartella alla persona che riguarda
L'allegato 3, parte 2 del Data Protection Act 2018 consente di negare dati sanitari alla richiesta di accesso della persona stessa, nella misura in cui divulgarli rischierebbe di causare un danno grave alla salute fisica o mentale di chiunque. In un servizio di salute mentale è la cosa più vicina che il Regno Unito abbia all'eccezione americana sulle note di psicoterapia, e si usa per ragioni vere: una cartella che nomina un terzo a rischio, o una la cui divulgazione nel momento sbagliato danneggerebbe la persona stessa.
È anche un potere serio, e la legge è severa sulla procedura. Il parere deve venire da un professionista sanitario appropriato coinvolto nella cura di quella persona, e deve essere stato reso nei sei mesi precedenti. Costruito come una casella da spuntare, diventa un contrassegno messo da qualcuno nel 2023 che nessuno ha più guardato. Perciò è costruito come un flusso che scade da solo.
Che cosa richiede il sistema
Prima che una decisione possa esistere
- Un professionista nominatoLa decisione registra chi l'ha presa, non solo che è stata presa.
- Una relazione di cura in corsoSolo chi ha una relazione viva con quella persona può prendere la decisione. Il sistema lo verifica anziché darlo per buono.
- Il ragionamento nelle sue paroleNon un menu a tendina. Il professionista scrive il perché, e quel testo è la registrazione.
- I documenti specificiLa decisione copre documenti nominati, non un intero fascicolo né un'intera persona.
Che cosa fa il sistema dopo
Ed è qui che una casella da spuntare fallirebbe
- Scade dopo sei mesiIn automatico, in linea con la finestra di sei mesi che la legge stessa pone al parere del professionista. Nulla dipende dalla memoria di qualcuno.
- Prima compare in una coda di riesameUn processo pianificato fa emergere le decisioni prossime alla scadenza, così una ancora valida può essere rinnovata deliberatamente.
- Toglierla ripristina l'etichetta precedenteNon « normale ». Un documento che era sensibile prima della decisione torna sensibile dopo, invece di essere declassato in silenzio.
- L'équipe di cura continua a vedere il documentoIl diniego è verso la persona, non verso i clinici che la curano. È questo il senso di negare anziché cancellare.
- Il registro degli accessi lo annota come evento a séCosì la cronologia mostra che cosa è stato negato, a chi, quando e per decisione di chi.
Il fallimento più comune con il diniego non è prendere una decisione sbagliata. È prendere una decisione giusta e non riesaminarla mai più, così che del materiale resti nascosto a qualcuno anni dopo che il motivo è venuto meno. La finestra di sei mesi della legge esiste proprio per impedirlo, e un sistema che conserva la decisione come contrassegno permanente la vanifica in silenzio. La scadenza per impostazione predefinita sposta l'onere sul rinnovo di una restrizione anziché sul ricordarsi di toglierla.
Per quanto tempo si conservano le cartelle, e da che cosa partono i periodi
L'NHS Records Management Code of Practice 2021 fissa i periodi di conservazione delle cartelle sanitarie. Vincola le organizzazioni NHS e i servizi che erogano assistenza per conto del NHS. Una clinica privata fissa la propria politica — ma adottare il calendario NHS è l'impostazione sicura, perché accorciare un periodo di conservazione in seguito è semplice, mentre scoprire di aver distrutto qualcosa che serviva non lo è.
Le quattro regole qui sotto arrivano come dati, pronte all'uso. Ognuna parte da una data di ancoraggio memorizzata, che è la parte che la maggior parte dei calendari di conservazione sbaglia: un periodo espresso in anni non significa nulla senza qualcosa da cui contare, e « quando è stato creato il file » non è quasi mai la risposta giusta.
| Tipo di cartella | Periodo | Da quando si conta, e perché |
|---|---|---|
| Cartelle di salute mentale | 20 anni | Dalla data dell'ultimo contatto con il servizio. È il periodo più lungo del progetto ed è quello attorno a cui il motore di conservazione è stato progettato — un sistema che non sa tenere correttamente una cartella per vent'anni non può servire affatto uno studio di salute mentale. |
| Dopo il decesso | 10 anni | Dalla data del decesso. Ecco perché la data di decesso è memorizzata come ancoraggio di conservazione a pieno titolo, anziché essere trattata come la fine della relazione. |
| Cartelle generali di adulti | 8 anni | Dall'ultimo contatto. Vale per il materiale non di salute mentale che uno studio accumula accanto al fascicolo clinico. |
| Cartelle di minori | Fino ai 25 anni | Dalla data di nascita, ed ecco perché anche la data di nascita è un ancoraggio. Un periodo che finisce a un compleanno non si può calcolare da nient'altro. |
La chiave di cifratura di quella cartella viene distrutta — la pagina sui documenti sicuri descrive il meccanismo e i suoi limiti. Il contenuto diventa definitivamente illeggibile mentre il guscio vuoto e la pista di audit restano, così potete dimostrare che la cartella è esistita ed è stata distrutta nei tempi. Nulla viene distrutto mentre pende un blocco legale. E poiché la distruzione gira come processo pianificato, qualcuno deve confermare che stia ancora girando — un processo di conservazione che si ferma in silenzio è un problema che emerge solo in un audit.
Un diritto che il GDPR non raggiunge
Il GDPR protegge le persone viventi. Non dice nulla sulle cartelle di chi è deceduto, il che lascia un vuoto che il Regno Unito colma con una legge propria. L'Access to Health Records Act 1990 consente al rappresentante personale del defunto, o a chi ha una pretesa derivante dal decesso, di chiederne le cartelle.
È un tipo di richiesta genuinamente diverso, e trattarla come una normale richiesta di accesso crea un rischio reale. Il richiedente non è l'interessato. La sua legittimazione poggia sulla sua qualità — essere l'esecutore testamentario, o avere una pretesa — e quella qualità va accertata e registrata anziché dedotta dal fatto che si tratti di un familiare. Un fratello non è automaticamente legittimato; un esecutore testamentario sì.
| Aspetto | Stato | Come viene gestito |
|---|---|---|
| Un tipo di richiesta a sé | ✓ | Registrata come tipo di richiesta proprio e non inglobata nel percorso di accesso dell'interessato, perché il richiedente, la legittimazione e i motivi di rifiuto sono tutti diversi. |
| La legittimazione del richiedente | ✓ | Raccolta sulla richiesta. Chi chiede, e a che titolo è legittimato a chiedere. |
| La data di decesso come ancoraggio di conservazione | ✓ | Memorizzata, così il periodo di dieci anni dopo il decesso è calcolato e non stimato, e così la cartella esiste ancora quando una richiesta arriva anni dopo. |
| Motivi di rifiuto | ◐ | Costruito: un rifiuto è registrato, con il ragionamento scritto per esteso e attribuito.
Che cosa resta: i motivi propri della legge — materiale che il defunto si aspettava restasse riservato, e informazioni che identificano un terzo — non sono offerti come opzioni separate da scegliere. Qualcuno deve conoscere i motivi e scrivere quale si applicava, anziché sceglierlo da un elenco come può fare su un diniego HIPAA. |
Il principio che dice che bloccare tutto è anch'esso un fallimento
L'information governance sanitaria britannica poggia sui principi Caldicott, vigilati in ogni organizzazione da un Caldicott Guardian. La maggior parte di essi è quel che ci si aspetta: giustificare la finalità, usare il minimo necessario, accedere solo per necessità, conoscere le proprie responsabilità, rispettare la legge.
Il principio 7 è quello che cambia la progettazione del sistema. Dice che il dovere di condividere informazioni può essere importante quanto il dovere di proteggere la riservatezza del paziente. Un sistema costruito solo per rifiutare non è un sistema sicuro — è un sistema in cui un clinico davanti a una crisi alle due del mattino non riesce a raggiungere ciò che gli serve, e dove la scappatoia diventa una telefonata e un appunto su carta che nessuno registra.
Quel principio è il motivo per cui l'accesso di emergenza è una funzione progettata di questa piattaforma e non un buco lasciato dentro. Un clinico può raggiungere una cartella con cui non ha alcuna relazione, in una vera emergenza, aprendo una sessione di rottura del vetro. Viene registrata come evento e riesaminata dopo. L'accesso è disponibile; il suo uso non è mai silenzioso. Quelle due proprietà insieme sono ciò che lo rende difendibile sotto il principio 7 e sotto l'UK GDPR allo stesso tempo.
Che cosa non è costruito sul lato britannico
Il modulo britannico è il più piccolo dei tre, perché quasi tutto ciò che serve al Regno Unito è ereditato dal GDPR. Vuol dire che le sue lacune residue sono in gran parte quelle specificamente britanniche.
Ancora aperto
- I motivi di rifiuto dell'Access to Health Records Act sono testo libero. La legge ha motivi propri di rifiuto — materiale che il defunto si aspettava restasse riservato, e informazioni che identificano un terzo. Il rifiuto e il suo ragionamento sono registrati, ma quei motivi non sono modellati come opzioni separate da scegliere.
- Nessuna scheda per il Caldicott Guardian. Il ruolo è obbligatorio nelle organizzazioni NHS e atteso nei servizi che erogano assistenza per il NHS. Il responsabile della sicurezza e il responsabile della privacy statunitensi hanno una designazione nel sistema; il Caldicott Guardian no, quindi la nomina vive fuori.
- Il National Data Opt-Out non è implementato. Se usate i dati per finalità diverse dalla cura diretta, i pazienti possono opporsi a livello nazionale, e rispettarlo è un requisito per i servizi che lavorano con il NHS. Nulla nel prodotto lo traccia né lo applica.
- Il Data Security and Protection Toolkit è fuori ambito. Le organizzazioni che lavorano con il NHS lo compilano ogni anno. Valuta la vostra organizzazione e non questo software, e nessuna parte del prodotto lo porta.
- I documenti cifrati non si possono cercare per contenuto. Conseguenza diretta della cifratura. I documenti si trovano per interessato, tipo e data.
Costruito, ma vale solo quanto ne fate
- La coda di riesame dei dinieghi va lavorata. Le decisioni emergono prima di scadere, così una ancora valida può essere rinnovata deliberatamente. Se nessuno legge la coda, decisioni valide decadono e diventa visibile materiale che un clinico aveva giudicato non dovesse esserlo.
- Le registrazioni di rottura del vetro vanno riesaminate. Ogni accesso di emergenza è registrato. Il controllo è il riesame, non la registrazione.
- Va confermato che la conservazione stia girando. I periodi NHS arrivano come dati, e la distruzione gira su una pianificazione. Un processo di conservazione che si ferma in silenzio è un fallimento di governance che emerge solo in un audit anni dopo.
Che cosa resta alla vostra organizzazione
Non è consulenza legale, e nessun prodotto è certificato
L'ICO non certifica il software come conforme all'UK GDPR. Questa pagina descrive le misure tecniche e organizzative che la piattaforma fornisce. Confermate ogni voce con un legale britannico o con il vostro referente di information governance prima che finisca in un contratto.
- Il titolare siete voi. Le finalità e i mezzi del trattamento li decidete voi.
- Gli accordi sul trattamento dei dati con ogni responsabile che collegate, e le condizioni sui sub-responsabili che li accompagnano.
- Nominare un Caldicott Guardian e, dove richiesto, un responsabile della protezione dei dati, e pubblicare come raggiungerli.
- Decidere la vostra politica di conservazione se siete una clinica privata. Adottare il calendario NHS è un'impostazione difendibile, ma è una decisione che prendete e registrate.
- Compilare il Data Security and Protection Toolkit se erogate assistenza per il NHS.
- Chi ottiene una relazione di cura, e la formazione e la supervisione che stanno dietro.
- Riesaminare l'uso della rottura del vetro. Il sistema registra ogni accesso di emergenza. Qualcuno deve leggere quelle registrazioni e agire su ciò che mostrano.
- Sorvegliare i processi pianificati, comprese le esecuzioni di conservazione e la coda di riesame dei dinieghi. Un processo che si ferma in silenzio è un fallimento di governance che emerge solo dopo.
L'UK GDPR è il GDPR, quindi la base giuridica, l'accesso, la cancellazione, la portabilità e il lavoro di governance descritti nella pagina europea valgono qui immutati. Sopra a questo, il criterio del danno grave è costruito come un flusso che richiede un professionista nominato con una relazione di cura in corso, ne registra il ragionamento, emerge per il riesame e scade da solo a sei mesi. Il calendario di conservazione NHS arriva come dati, compreso il periodo ventennale di salute mentale attorno a cui il motore di conservazione è stato progettato. Le cartelle delle persone decedute sono gestite come tipo di richiesta a sé, perché il richiedente non è l'interessato, e la notifica delle violazioni all'ICO gira sulla scheda condivisa. Quel che manca sono i motivi di rifiuto specifici della legge come opzioni selezionabili, una scheda per la nomina del Caldicott Guardian, e il National Data Opt-Out.