Storbritannien · UK GDPR · Data Protection Act 2018 · NHS Code of Practice 2021
UK GDPR, prövningen av allvarlig skada och NHS:s schema.
När Storbritannien lämnade Europeiska unionen behöll landet GDPR nästan oförändrad och kallar den UK GDPR. Så det mesta som gäller här är detsamma som i EU, och GDPR-sidan täcker den gemensamma grunden: rättslig grund, tillgång, radering, portabilitet och styrningsposterna.
Det den här sidan täcker är det som skiljer sig. Data Protection Act 2018 lägger till regler specifikt för hälsa som EU-förordningen inte har, NHS bestämmer lagringstider som EU lämnar åt varje land, och det finns en rättighet till journaler för personer som har avlidit som GDPR inte når alls. För en verksamhet inom psykisk hälsa är de skillnaderna inte små.
Att undanhålla en uppgift från den person den gäller
Schedule 3, Part 2 i Data Protection Act 2018 tillåter att hälsouppgifter undanhålls från en persons egen begäran om tillgång, i den mån ett utlämnande sannolikt skulle orsaka allvarlig skada på någons fysiska eller psykiska hälsa. I en verksamhet inom psykisk hälsa är det det närmaste Storbritannien har till det amerikanska undantaget för psychotherapy notes, och det används av verkliga skäl: en uppgift som namnger en tredje person som är i fara, eller en vars utlämnande vid fel tillfälle skulle skada personen själv.
Det är också en tung befogenhet, och lagen är strikt när det gäller förfarandet. Bedömningen måste komma från en lämplig yrkesperson inom hälso- och sjukvården som deltar i personens vård, och den måste ha lämnats inom de senaste sex månaderna. Byggd som en kryssruta blir den en flagga som någon satte 2023 och som ingen har tittat på sedan dess. Därför är den byggd som ett arbetsflöde som löper ut av sig självt.
Vad systemet kräver
Innan ett beslut ens kan finnas
- En namngiven yrkespersonBeslutet registrerar vem som fattade det, inte bara att det fattades.
- En aktuell vårdrelationBara den som har en levande relation till personen får fatta beslutet. Systemet kontrollerar det i stället för att lita på det.
- Resonemang med egna ordIngen rullgardinsmeny. Yrkespersonen skriver varför, och den texten är posten.
- De specifika dokumentenBeslutet gäller namngivna dokument, inte en hel akt eller en hel person.
Vad systemet gör efteråt
Det är där en kryssruta skulle misslyckas
- Det löper ut efter sex månaderAutomatiskt, i linje med lagens eget sexmånadersfönster för yrkespersonens bedömning. Inget hänger på att någon kommer ihåg.
- Det hamnar först i en granskningsköEtt schemalagt jobb lyfter fram beslut som närmar sig utgången, så att ett fortfarande giltigt beslut kan förnyas medvetet.
- Att häva det återställer den tidigare etikettenInte ”normal”. Ett dokument som var känsligt före beslutet är känsligt igen efter det, i stället för att i tysthet nedgraderas.
- Vårdteamet ser fortfarande dokumentetUndanhållandet gäller personen, inte behandlarna som vårdar dem. Det är poängen med att undanhålla i stället för att radera.
- Åtkomstloggen registrerar det som en egen händelseSå att historiken visar vad som undanhölls, för vem, när och genom vems beslut.
Det vanligaste felet med undanhållande är inte att fatta fel beslut. Det är att fatta rätt beslut och sedan aldrig se över det, så att material förblir dolt för någon i åratal efter att skälet har försvunnit. Lagens sexmånadersfönster finns för att förhindra just det, och ett system som sparar beslutet som en permanent flagga motverkar det i tysthet. Utgång som standard lägger bördan på att förnya en begränsning i stället för på att komma ihåg att häva den.
Hur länge journaler sparas, och vad tiderna räknas från
NHS Records Management Code of Practice 2021 anger lagringstider för journaler. Den binder NHS-organisationer och verksamheter som på uppdrag ger vård inom NHS. En privat mottagning bestämmer sin egen policy – men att anta NHS:s schema är det säkra standardvalet, eftersom det är enkelt att korta en lagringstid senare och inte enkelt att upptäcka att man gallrat något man behövde.
De fyra reglerna nedan levereras som data, klara att använda. Var och en räknas från ett sparat ankardatum, vilket är den del de flesta lagringsscheman gör fel: en tid uttryckt i år är meningslös utan något att räkna från, och ”när filen skapades” är nästan aldrig rätt svar.
| Typ av journal | Tid | Räknas från, och varför |
|---|---|---|
| Journaler inom psykisk hälsa | 20 år | Från datumet för senaste kontakt med verksamheten. Det är den längsta tiden i projektet och det är den lagringsmotorn konstruerades kring – ett system som inte kan hålla en journal korrekt i tjugo år kan inte tjäna en verksamhet inom psykisk hälsa alls. |
| Efter dödsfall | 10 år | Från dödsdatumet. Det är därför dödsdatum sparas som ett eget ankare för lagring i stället för att behandlas som ett slut på relationen. |
| Allmänna journaler för vuxna | 8 år | Från senaste kontakt. Gäller det material utanför psykisk hälsa som en mottagning samlar på sig vid sidan av journalen. |
| Barns journaler | Till 25 års ålder | Från födelsedatum, vilket är därför födelsedatum också är ett ankare. En tid som slutar på en födelsedag kan inte beräknas från något annat. |
Krypteringsnyckeln för den journalen förstörs – sidan om säkra dokument beskriver mekanismen och dess gränser. Innehållet blir permanent oläsbart medan det tomma skalet och granskningskedjan finns kvar, så du kan bevisa att journalen fanns och gallrades enligt plan. Inget förstörs medan ett rättsligt kvarhållande gäller. Och eftersom gallringen körs som ett schemalagt jobb måste någon bekräfta att den fortfarande körs – ett lagringsjobb som tyst stannar är ett problem som bara kommer fram vid en revision.
En rättighet som GDPR inte når
GDPR skyddar levande människor. Den säger ingenting om journaler för någon som har avlidit, vilket lämnar en lucka som Storbritannien fyller med egen lagstiftning. Access to Health Records Act 1990 tillåter att den avlidnes personliga företrädare, eller någon med ett anspråk som uppstått genom dödsfallet, begär ut journalerna.
Det är en verkligt annorlunda sorts begäran, och att behandla den som en vanlig begäran om tillgång skapar en verklig risk. Den som ansöker är inte den registrerade. Deras rätt vilar på deras ställning – att vara testamentsexekutor, eller att ha ett anspråk – och den ställningen måste fastställas och registreras i stället för att antas utifrån att de är familj. Ett syskon har inte automatiskt rätt; en testamentsexekutor har det.
| Aspekt | Status | Hur det hanteras |
|---|---|---|
| En separat sorts begäran | ✓ | Registrerad som en egen typ av begäran i stället för att vikas in i vägen för registerutdrag, eftersom den som ansöker, rätten och grunderna för nekande alla är annorlunda. |
| Den sökandes ställning | ✓ | Registreras på begäran. Vem som frågar, och på vilken grund de har rätt att fråga. |
| Dödsdatum som ankare för lagring | ✓ | Sparat, så att tioårsperioden efter dödsfallet beräknas i stället för att uppskattas, och så att journalen fortfarande finns när en begäran kommer flera år senare. |
| Grunder för nekande | ◐ | Byggt: ett nekande registreras, med resonemanget nedskrivet och tillskrivet någon.
Det som återstår: lagens egna grunder – material som den avlidne förväntade sig skulle förbli konfidentiellt, och uppgifter som identifierar en tredje person – erbjuds inte som separata alternativ att välja bland. Någon måste känna till grunderna och skriva vilken som gällde, i stället för att välja den ur en lista som man kan vid ett HIPAA-nekande. |
Principen som säger att blockera allt också är ett misslyckande
Brittisk informationsstyrning inom vården vilar på Caldicott-principerna, som i varje organisation övervakas av en Caldicott Guardian. De flesta är vad man väntar sig: motivera ändamålet, använd minsta nödvändiga, åtkomst efter behov, var medveten om ditt ansvar, följ lagen.
Princip 7 är den som ändrar systemdesignen. Den säger att skyldigheten att dela information kan vara lika viktig som skyldigheten att skydda patientens konfidentialitet. Ett system byggt bara för att neka är inget säkert system – det är ett där en behandlare som står inför en kris klockan två på natten inte når det de behöver, och där nödlösningen blir ett telefonsamtal och en lapp på papper som ingen loggar.
Den principen är skälet till att nödåtkomst är en avsiktlig funktion i plattformen snarare än ett hål som lämnats i den. En behandlare kan nå en journal de inte har någon relation till, i en verklig nödsituation, genom att öppna en session för nödåtkomst. Den registreras som en händelse och granskas i efterhand. Åtkomsten finns; användningen av den sker aldrig i det tysta. De två egenskaperna tillsammans är vad som gör den försvarbar enligt princip 7 och enligt UK GDPR på samma gång.
Vad som inte är byggt på den brittiska sidan
Den brittiska modulen är den minsta av de tre, eftersom det mesta Storbritannien behöver ärvs från GDPR. Det betyder att de luckor som återstår mest är de specifikt brittiska.
Fortfarande öppet
- Grunderna för nekande enligt Access to Health Records Act är fritext. Lagen har egna grunder för att neka – material som den avlidne förväntade sig skulle förbli konfidentiellt, och uppgifter som identifierar en tredje person. Nekandet och resonemanget registreras, men grunderna är inte modellerade som separata alternativ att välja bland.
- Ingen post för Caldicott Guardian. Rollen krävs i NHS-organisationer och förväntas i verksamheter som ger vård inom NHS. Den amerikanska security official och privacy official har utnämningar i systemet; Caldicott Guardian har det inte, så utnämningen finns utanför systemet.
- National Data Opt-Out är inte implementerat. Använder ni uppgifter för ändamål utöver direkt vård kan patienter välja bort den användningen nationellt, och att respektera det är ett krav för verksamheter som arbetar mot NHS. Inget i produkten följer upp eller tillämpar det.
- Data Security and Protection Toolkit ligger utanför omfattningen. Organisationer som arbetar mot NHS fyller i den varje år. Den bedömer er organisation snarare än den här programvaran, och ingen del av produkten bär den.
- Krypterade dokument kan inte sökas på innehåll. En direkt följd av krypteringen. Dokument hittas efter registrerad person, typ och datum.
Byggt, men bara värt det du gör med det
- Granskningskön för undanhållande måste betas av. Beslut lyfts fram innan de löper ut så att ett fortfarande giltigt beslut kan förnyas medvetet. Läser ingen kön faller giltiga beslut bort, och material blir synligt som en behandlare bedömt inte borde vara det.
- Poster om nödåtkomst måste granskas. Varje nödåtkomst registreras. Kontrollen är granskningen, inte registreringen.
- Det måste bekräftas att lagringen körs. NHS-tiderna levereras som data, och gallringen körs enligt schema. Ett lagringsjobb som tyst stannar är ett styrningsmisslyckande som bara syns vid en revision flera år senare.
Vad som stannar hos er organisation
Ingen juridisk rådgivning, och ingen produkt är certifierad
ICO certifierar inte programvara som förenlig med UK GDPR. Den här sidan beskriver de tekniska och organisatoriska åtgärder plattformen tillhandahåller. Bekräfta varje punkt med brittiska jurister eller er ansvariga för informationsstyrning innan den hamnar i ett avtal.
- Ni är personuppgiftsansvarig. Ändamålen och medlen för behandlingen är era att bestämma.
- Personuppgiftsbiträdesavtal med varje biträde ni ansluter, och villkoren för underbiträden som följer med dem.
- Att utse en Caldicott Guardian och, där det krävs, ett dataskyddsombud, och att publicera hur folk når dem.
- Att bestämma er egen lagringspolicy om ni är en privat mottagning. Att anta NHS:s schema är ett försvarbart standardval, men det är ett beslut ni fattar och registrerar.
- Att fylla i Data Security and Protection Toolkit om ni ger vård inom NHS.
- Vem som får en vårdrelation, och utbildningen och handledningen bakom det.
- Att granska användningen av nödåtkomst. Systemet registrerar varje nödåtkomst. Någon måste läsa de posterna och agera på det de visar.
- Att hålla ögonen på de schemalagda jobben, inklusive lagringskörningarna och granskningskön för undanhållande. Ett jobb som tyst stannar är ett styrningsmisslyckande som bara syns senare.
UK GDPR är GDPR, så arbetet med rättslig grund, tillgång, radering, portabilitet och styrning som beskrivs på den europeiska sidan gäller här oförändrat. Ovanpå det är prövningen av allvarlig skada byggd som ett arbetsflöde som kräver en namngiven yrkesperson med en aktuell vårdrelation, registrerar deras resonemang, lyfts fram för granskning och löper ut av sig självt efter sex månader. NHS:s lagringsschema levereras som data, inklusive den tjugoåriga tiden för psykisk hälsa som lagringsmotorn konstruerades kring. Journaler för avlidna hanteras som en egen sorts begäran, eftersom den som ansöker inte är den registrerade, och anmälan av incidenter till ICO går via den gemensamma incidentposten. Det som saknas är lagens specifika grunder för nekande som valbara alternativ, en post för utnämningen av Caldicott Guardian och National Data Opt-Out.