Handleidingen›Beveiliging›UK GDPR · Verenigd Koninkrijk

Verenigd Koninkrijk · UK GDPR · Data Protection Act 2018 · NHS Code of Practice 2021

UK GDPR, de toets op ernstige schade, en het NHS-bewaarschema.

Na het vertrek uit de Europese Unie heeft het Verenigd Koninkrijk de AVG vrijwel ongewijzigd overgenomen en noemt die UK GDPR. Het meeste van wat hier geldt is dus hetzelfde als in de EU, en de AVG-pagina behandelt die gedeelde grond: verwerkingsgrondslag, inzage, wissen, overdraagbaarheid en de governanceregisters.

Wat deze pagina behandelt is wat er anders is. De Data Protection Act 2018 voegt zorgspecifieke regels toe die de Europese verordening niet kent, de NHS stelt bewaartermijnen vast die de EU aan elk land overlaat, en er bestaat een recht op de dossiers van overledenen waar de AVG helemaal niet bij komt. Voor een ggz-dienst zijn die verschillen niet klein.

Britse functionarissen voor gegevensbescherming Caldicott Guardians Geneesheer-directeuren Verantwoordelijken voor informatiebeheer
20 jrbewaartermijn in de ggz 6 mndzo lang geldt een weigering 4NHS-bewaarregels meegeleverd 1990de wet die over overledenen gaat ICOde toezichthouder aan wie u meldt
01 — Begin hier

Het meeste van UK GDPR ís de AVG, dus lees die pagina eerst

Het heeft geen zin negenennegentig artikelen te herhalen. De tabel hieronder zegt welke delen van de Europese pagina in het Verenigd Koninkrijk ongewijzigd gelden, en welke delen deze pagina vervangt. Eén belangrijk praktisch verschil vooraf: u meldt aan de ICO, niet aan een toezichthouder in de EU.

In de tabellen op deze pagina worden vier merktekens gebruikt. Het verschil tussen de middelste twee doet ertoe: het ene betekent dat er iets ontbreekt, het andere dat er niets ontbreekt en dat een beslissing aan u is.

✓GebouwdZit nu in de software, en is aantoonbaar. ⚙Gebouwd — u stelt de waarde inEr ontbreekt niets; het antwoord is een beslissing van uw dienst. ◐Deels gebouwdEr ontbreekt werkelijk iets, en de regel zegt wat. —Niet gebouwdGenoemd in het hoofdstuk over de gaten, in plaats van dat u het zelf moet ontdekken.
OnderwerpVKWaar het behandeld wordt
Verwerkingsgrondslag voor behandeldossiers✓Hetzelfde als in de EU: artikel 9 lid 2 onder h in plaats van toestemming, vastgelegd per documenttype. Zie de AVG-pagina.
Recht op inzage✓Hetzelfde recht, op een termijn van één kalendermaand met de toegestane verlenging, en de eerste kopie gratis onder art. 15 lid 3. Het VK voegt de toets op ernstige schade toe als grond om te weigeren — hoofdstuk 02 van deze pagina.
Wissen, overdraagbaarheid, beperking✓Hetzelfde als in de EU, met Britse uitzonderingen. Zie de AVG-pagina.
Governanceregisters✓Het verwerkingsregister en de effectbeoordeling werken op dezelfde manier. Zie de AVG-pagina.
Bewaarschema✓Anders. Het VK levert het NHS-schema als data mee. De EU laat bewaartermijnen aan elke lidstaat. Hoofdstuk 03 van deze pagina.
Dossiers van overledenen✓Alleen in het VK. De AVG geldt niet voor mensen die zijn overleden. Hoofdstuk 04 van deze pagina.
Workflow voor het melden van inbreuken ✓ De plichten zijn dezelfde als in de EU — 72 uur naar de ICO op grond van artikel 33, en de betrokkenen inlichten op grond van artikel 34 tenzij de gegevens versleuteld waren. Het inbreukdossier zit in de gedeelde kern, dus een Britse installatie krijgt het zonder dat de Europese module nodig is.
02 — De toets op ernstige schade

Een dossier achterhouden voor degene over wie het gaat

Schedule 3, Part 2 van de Data Protection Act 2018 staat toe gezondheidsgegevens achter te houden bij het inzageverzoek van de persoon zelf, voor zover vrijgeven waarschijnlijk ernstige schade zou toebrengen aan de lichamelijke of geestelijke gezondheid van wie dan ook. In de ggz is dat een reële bevoegdheid en geen theoretische.

Het is ook een zware bevoegdheid, en de wet is er procedureel streng over. Het oordeel moet komen van een passende zorgprofessional die bij de zorg voor die persoon betrokken is, en het moet in de voorafgaande zes maanden zijn gegeven. Het systeem behandelt beide eisen als voorwaarden en niet als richtlijnen.

Wat het systeem verlangt

Voordat er überhaupt een beslissing kan bestaan

  1. Een professional met naamDe beslissing legt vast wie haar genomen heeft, en niet alleen dát zij genomen is.
  2. Een lopende behandelrelatieAlleen wie een levende relatie met die persoon heeft mag de beslissing nemen. Het systeem controleert dat in plaats van erop te vertrouwen.
  3. Een motivering in eigen woordenGeen keuzelijst. De professional schrijft waarom, en die tekst ís de vastlegging.
  4. De specifieke documentenDe beslissing dekt met name genoemde documenten, niet een heel dossier of een hele persoon.

Wat het systeem daarna doet

En daar zou een vinkje tekortschieten

  1. Zij verloopt na zes maandenAutomatisch, gelijk aan het venster van zes maanden dat de wet zelf aan het oordeel van de professional stelt. Niets hangt ervan af of iemand het onthoudt.
  2. Zij komt eerst in een herzieningswachtrijEen geplande taak brengt beslissingen die bijna verlopen naar boven, zodat een nog geldige beslissing bewust verlengd kan worden.
  3. Opheffen herstelt het vorige labelNiet « gewoon ». Een document dat vóór de beslissing gevoelig was, is dat erna weer, in plaats van stilletjes te worden afgewaardeerd.
  4. Het behandelteam ziet het document nog steedsEr wordt achtergehouden voor de persoon, niet voor de behandelaars die hem behandelen. Dat is juist de zin van achterhouden in plaats van verwijderen.
  5. Het toegangslogboek legt het als eigen gebeurtenis vastZo laat de geschiedenis zien wat er is achtergehouden, voor wie, wanneer en op wiens beslissing.
Waarom het verlopen zwaarder weegt dan het lijkt

De gewoonste misser bij achterhouden is niet dat er een verkeerde beslissing wordt genomen. Het is dat er een juiste beslissing wordt genomen en er daarna nooit meer naar wordt omgekeken, zodat materiaal nog jaren verborgen blijft voor iemand nadat de reden verdwenen is. Het venster van zes maanden in de wet bestaat om precies dat te voorkomen, en een systeem dat de beslissing als permanente markering bewaart, ondergraaft dat stilletjes. Standaard verlopen legt de last bij het verlengen van een beperking in plaats van bij het onthouden dat er een opgeheven moet worden.

03 — NHS-bewaartermijnen

Hoe lang dossiers bewaard worden, en waarvandaan de termijnen tellen

De NHS Records Management Code of Practice 2021 stelt bewaartermijnen vast voor zorgdossiers. Hij bindt NHS-organisaties en diensten die onder contract NHS-zorg leveren. Een particuliere praktijk stelt haar eigen beleid vast — maar het NHS-schema overnemen is de veilige keuze, want een bewaartermijn later inkorten is eenvoudig, en ontdekken dat u iets hebt vernietigd dat u nodig had is dat niet.

De vier regels hieronder worden als data meegeleverd, klaar voor gebruik. Elke regel telt vanaf een opgeslagen ankerdatum, en dat is het deel dat de meeste bewaarschema's fout doen: een termijn in jaren zegt niets zonder iets om vanaf te tellen, en « toen het dossier is aangemaakt » is vrijwel nooit het juiste antwoord.

Soort dossierTermijnGeteld vanaf, en waarom
Ggz-dossiers 20 jaar Vanaf de datum van het laatste contact met de dienst. Dit is de langste termijn in het project en het is waar de bewaarmotor omheen is ontworpen — een systeem dat een dossier niet twintig jaar correct kan vasthouden, kan een ggz-praktijk helemaal niet bedienen.
Na overlijden 10 jaar Vanaf de datum van overlijden. Daarom wordt de overlijdensdatum als zelfstandig bewaaranker opgeslagen in plaats van behandeld als het einde van de relatie.
Algemene dossiers van volwassenen 8 jaar Vanaf het laatste contact. Geldt voor het niet-ggz-materiaal dat een praktijk naast het klinische dossier verzamelt.
Dossiers van kinderen Tot 25 jaar Vanaf de geboortedatum, en daarom is ook de geboortedatum een anker. Een termijn die op een verjaardag eindigt, valt nergens anders uit te rekenen.
Wat er gebeurt als een termijn verstrijkt

De encryptiesleutel van dat dossier wordt vernietigd — de pagina over beveiligde documenten behandelt het mechanisme en de grenzen ervan. De inhoud wordt blijvend onleesbaar terwijl de lege huls en het auditspoor blijven, zodat u kunt aantonen dat het dossier bestond en op schema is vernietigd. Er wordt niets vernietigd zolang een juridische blokkade staat. En omdat de vernietiging als geplande taak draait, moet iemand bevestigen dat die nog loopt — een bewaartaak die stilletjes stopt is een probleem dat pas in een audit bovenkomt.

04 — Dossiers van overledenen

Een recht waar de AVG niet bij komt

De AVG beschermt levende mensen. Over de dossiers van iemand die is overleden zegt zij niets, en dat laat een gat dat het Verenigd Koninkrijk met eigen wetgeving vult. De Access to Health Records Act 1990 staat een nabestaande vertegenwoordiger van de overledene, of iemand met een vordering die uit het overlijden voortkomt, toe om zijn dossiers op te vragen.

Dat is werkelijk een ander soort verzoek, en het als gewoon inzageverzoek behandelen levert een reëel risico op. De verzoeker is niet de betrokkene. Zijn aanspraak rust op zijn hoedanigheid — executeur zijn, of een vordering hebben — en die hoedanigheid moet worden vastgesteld en vastgelegd in plaats van aangenomen op grond van het feit dat iemand familie is. Een broer of zus heeft niet automatisch recht; een executeur wel.

AspectStatusHoe het wordt afgehandeld
Een eigen soort verzoek ✓ Vastgelegd als eigen verzoektype in plaats van samengevoegd met de route voor inzage door de betrokkene, want de verzoeker, de aanspraak en de weigeringsgronden zijn allemaal anders.
De hoedanigheid van de verzoeker ✓ Vastgelegd op het verzoek. Wie vraagt het, en op welke grond heeft hij het recht te vragen.
Overlijdensdatum als bewaaranker ✓ Opgeslagen, zodat de termijn van tien jaar na overlijden wordt berekend in plaats van geschat, en zodat het dossier er nog is wanneer jaren later een verzoek binnenkomt.
Weigeringsgronden ◐ Gebouwd: een weigering wordt vastgelegd, met de redenering uitgeschreven en op naam.

Wat rest: de gronden uit de wet zelf — materiaal waarvan de overledene verwachtte dat het vertrouwelijk zou blijven, en informatie die een derde identificeert — worden niet als afzonderlijke opties aangeboden. Iemand moet de gronden kennen en opschrijven welke van toepassing was, in plaats van die uit een lijst te kiezen zoals bij een HIPAA-weigering wel kan.
05 — Caldicott

Het beginsel dat zegt dat alles blokkeren óók een falen is

Het Britse informatiebeheer in de zorg draait op de Caldicott-beginselen, in elke organisatie bewaakt door een Caldicott Guardian. De meeste ervan zijn wat u zou verwachten: motiveer het doel, gebruik het minimum dat nodig is, toegang op need-to-know-basis, ken uw verantwoordelijkheden, houd u aan de wet.

Beginsel 7 is het beginsel dat het systeemontwerp verandert. Het zegt dat de plicht om informatie te delen even belangrijk kan zijn als de plicht om de vertrouwelijkheid van de patiënt te beschermen. Een systeem dat alleen gebouwd is om te weigeren is geen veilig systeem — het is een systeem waarin een behandelaar die om twee uur 's nachts voor een crisis staat niet bij kan wat hij nodig heeft, en waarin de omweg een telefoontje wordt en een aantekening op papier die niemand vastlegt.

Dat beginsel is waarom noodtoegang een ontworpen functie van dit platform is en geen gat dat erin is blijven zitten. Een behandelaar kan bij een dossier waarmee hij geen relatie heeft, in een echte noodsituatie, door een break-glass-sessie te openen. Die wordt als gebeurtenis vastgelegd en achteraf beoordeeld. De toegang is er; het gebruik ervan is nooit stil. Die twee eigenschappen samen maken het verdedigbaar onder beginsel 7 en onder UK GDPR tegelijk.

06 — Waar de randen nog liggen

Wat er aan de Britse kant niet gebouwd is

De Britse module is de kleinste van de drie, want het meeste van wat het VK nodig heeft is van de AVG geërfd. Dat betekent dat de resterende gaten vooral de specifiek Britse zijn.

Nog open

  • De weigeringsgronden uit de Access to Health Records Act zijn vrije tekst. De wet heeft eigen gronden om te weigeren — materiaal waarvan de overledene verwachtte dat het vertrouwelijk zou blijven, en informatie die een derde identificeert. De weigering en de redenering erachter worden vastgelegd, maar die gronden zijn niet gemodelleerd als afzonderlijke opties om uit te kiezen.
  • Geen dossier voor de Caldicott Guardian. De rol is verplicht in NHS-organisaties en wordt verwacht bij diensten die NHS-zorg leveren. De Amerikaanse security official en privacy official hebben aanwijzingen in het systeem; de Caldicott Guardian niet, dus die aanwijzing leeft erbuiten.
  • De National Data Opt-Out is niet geïmplementeerd. Gebruikt u gegevens voor doeleinden buiten de directe zorg, dan kunnen patiënten daar landelijk bezwaar tegen maken, en dat honoreren is een vereiste voor diensten die naar de NHS toe werken. Niets in het product houdt het bij of past het toe.
  • De Data Security and Protection Toolkit valt buiten bereik. Organisaties die naar de NHS toe werken vullen hem jaarlijks in. Hij beoordeelt uw organisatie en niet deze software, en geen enkel deel van het product draagt hem.
  • Versleutelde documenten zijn niet op inhoud doorzoekbaar. Een rechtstreeks gevolg van de versleuteling. Documenten worden gevonden op betrokkene, type en datum.

Gebouwd, maar niet meer waard dan wat u ermee doet

  • De herzieningswachtrij voor achterhouden moet gewerkt worden. Beslissingen komen boven voordat ze verlopen, zodat een nog geldige beslissing bewust verlengd kan worden. Leest niemand de wachtrij, dan vervallen geldige beslissingen en wordt materiaal zichtbaar waarvan een behandelaar oordeelde dat het dat niet moest zijn.
  • Break-glass-dossiers moeten beoordeeld worden. Elke noodtoegang wordt vastgelegd. De beheersmaatregel is de beoordeling, niet de vastlegging.
  • Van de bewaartaken moet bevestigd worden dat ze draaien. De NHS-termijnen worden als data meegeleverd, en de vernietiging draait op een schema. Een bewaartaak die stilletjes stopt is een governancefalen dat pas jaren later in een audit opduikt.
07 — Uw kant van de streep

Wat bij uw organisatie blijft

Geen juridisch advies, en geen enkel product is gecertificeerd

De ICO certificeert software niet als UK GDPR-conform. Deze pagina beschrijft de technische en organisatorische maatregelen die het platform levert. Bevestig elk punt met een Britse jurist of uw verantwoordelijke voor informatiebeheer voordat het in een contract terechtkomt.

  • U bent de verwerkingsverantwoordelijke. De doeleinden en middelen van de verwerking zijn aan u om te bepalen.
  • Verwerkersovereenkomsten met elke verwerker die u aansluit, en de subverwerkersvoorwaarden die daarbij horen.
  • Een Caldicott Guardian aanwijzen en, waar vereist, een functionaris voor gegevensbescherming, en publiceren hoe mensen hen bereiken.
  • Uw eigen bewaarbeleid bepalen als u een particuliere praktijk bent. Het NHS-schema overnemen is een verdedigbare keuze, maar het is een beslissing die u neemt en vastlegt.
  • De Data Security and Protection Toolkit invullen als u NHS-zorg levert.
  • Wie een behandelrelatie krijgt, en de opleiding en supervisie die daarachter zitten.
  • Het gebruik van break-glass beoordelen. Het systeem legt elke noodtoegang vast. Iemand moet die vastleggingen lezen en handelen naar wat ze laten zien.
  • De geplande taken in de gaten houden, waaronder de bewaarruns en de herzieningswachtrij voor achterhouden. Een taak die stilletjes stopt is een governancefalen dat pas later opduikt.
De eerlijke samenvatting in één alinea

UK GDPR ís de AVG, dus de verwerkingsgrondslag, de inzage, het wissen, de overdraagbaarheid en het governancewerk zoals beschreven op de Europese pagina gelden hier ongewijzigd. Daar bovenop is de toets op ernstige schade gebouwd als een workflow die een met naam genoemde professional met een lopende behandelrelatie verlangt, zijn redenering vastlegt, voor herziening bovenkomt en na zes maanden vanzelf verloopt. Het NHS-bewaarschema wordt als data meegeleverd, inclusief de ggz-termijn van twintig jaar waar de bewaarmotor omheen is ontworpen. Dossiers van overledenen worden als eigen soort verzoek afgehandeld, want de verzoeker is niet de betrokkene, en de melding van inbreuken aan de ICO loopt op het gedeelde inbreukdossier. Wat ontbreekt zijn de specifieke weigeringsgronden uit de wet als kiesbare opties, een dossier voor de aanwijzing van de Caldicott Guardian, en de National Data Opt-Out.