Guider›Säkerhet›UK GDPR · Storbritannien

Storbritannien · UK GDPR · Data Protection Act 2018 · NHS Code of Practice 2021

UK GDPR, prövningen av allvarlig skada och NHS:s schema.

När Storbritannien lämnade Europeiska unionen behöll landet GDPR nästan oförändrad och kallar den UK GDPR. Så det mesta som gäller här är detsamma som i EU, och GDPR-sidan täcker den gemensamma grunden: rättslig grund, tillgång, radering, portabilitet och styrningsposterna.

Det den här sidan täcker är det som skiljer sig. Data Protection Act 2018 lägger till regler specifikt för hälsa som EU-förordningen inte har, NHS bestämmer lagringstider som EU lämnar åt varje land, och det finns en rättighet till journaler för personer som har avlidit som GDPR inte når alls. För en verksamhet inom psykisk hälsa är de skillnaderna inte små.

Dataskyddsombud i Storbritannien Caldicott Guardians Verksamhetschefer Ansvariga för informationsstyrning
20 årlagringstid för psykisk hälsa 6 månså länge ett beslut om undanhållande gäller 4NHS-regler för lagring som levereras 1990lagen som omfattar avlidna ICOtillsynsmyndigheten du rapporterar till
01 — Börja här

Det mesta av UK GDPR är GDPR, så läs den sidan först

Det är ingen mening att upprepa nittionio artiklar. Tabellen nedan anger vilka delar av den europeiska sidan som gäller oförändrade i Storbritannien, och vilka delar den här sidan ersätter. En viktig praktisk skillnad står längst ner, och den är värd att läsa innan du antar att de två är utbytbara.

Fyra markeringar används i tabellerna på den här sidan. Skillnaden mellan de två mittersta spelar roll: den ena betyder att något saknas, den andra att inget saknas och att ett beslut är ditt.

✓ByggtI programvaran nu, och går att visa. ⚙Byggt — du väljer värdetInget saknas; svaret är ett beslut för er verksamhet. ◐Delvis byggtNågot saknas verkligen, och raden säger vad. —Inte byggtNamngivet i avsnittet om luckor i stället för att lämnas åt någon att hitta.
OmrådeStorbritannienVar det täcks
Rättslig grund för journaler✓Samma som i EU: artikel 9.2 h i stället för samtycke, registrerad per dokumenttyp. Se GDPR-sidan.
Rätt till tillgång✓Samma rättighet, med en frist på en kalendermånad och den tillåtna förlängningen, och den första kopian gratis enligt art. 15.3. Storbritannien lägger till prövningen av allvarlig skada som grund för undanhållande – avsnitt 02 på den här sidan.
Radering, portabilitet, begränsning✓Samma som i EU, med brittiska undantag. Se GDPR-sidan.
Styrningsposter✓Förteckningen över behandlingar och konsekvensbedömningen fungerar på samma sätt. Se GDPR-sidan.
Lagringsschema✓Annorlunda. Storbritannien levererar NHS:s schema som data. EU lämnar lagring åt varje medlemsstat. Avsnitt 03 på den här sidan.
Journaler för avlidna✓Bara Storbritannien. GDPR gäller inte personer som har avlidit. Avsnitt 04 på den här sidan.
Arbetsflöde för anmälan av incidenter ✓ Skyldigheterna är desamma som i EU – 72 timmar till ICO enligt artikel 33, och att informera individer enligt artikel 34 om inte uppgifterna var krypterade. Incidentposten finns i den gemensamma kärnan, så en brittisk installation får den: tidpunkten för kännedom, de dokument och personer som berörs, om uppgifterna var krypterade och om nycklarna togs. En obesvarad fråga om nycklarna räknas emot undantaget.
02 — Prövningen av allvarlig skada

Att undanhålla en uppgift från den person den gäller

Schedule 3, Part 2 i Data Protection Act 2018 tillåter att hälsouppgifter undanhålls från en persons egen begäran om tillgång, i den mån ett utlämnande sannolikt skulle orsaka allvarlig skada på någons fysiska eller psykiska hälsa. I en verksamhet inom psykisk hälsa är det det närmaste Storbritannien har till det amerikanska undantaget för psychotherapy notes, och det används av verkliga skäl: en uppgift som namnger en tredje person som är i fara, eller en vars utlämnande vid fel tillfälle skulle skada personen själv.

Det är också en tung befogenhet, och lagen är strikt när det gäller förfarandet. Bedömningen måste komma från en lämplig yrkesperson inom hälso- och sjukvården som deltar i personens vård, och den måste ha lämnats inom de senaste sex månaderna. Byggd som en kryssruta blir den en flagga som någon satte 2023 och som ingen har tittat på sedan dess. Därför är den byggd som ett arbetsflöde som löper ut av sig självt.

Vad systemet kräver

Innan ett beslut ens kan finnas

  1. En namngiven yrkespersonBeslutet registrerar vem som fattade det, inte bara att det fattades.
  2. En aktuell vårdrelationBara den som har en levande relation till personen får fatta beslutet. Systemet kontrollerar det i stället för att lita på det.
  3. Resonemang med egna ordIngen rullgardinsmeny. Yrkespersonen skriver varför, och den texten är posten.
  4. De specifika dokumentenBeslutet gäller namngivna dokument, inte en hel akt eller en hel person.

Vad systemet gör efteråt

Det är där en kryssruta skulle misslyckas

  1. Det löper ut efter sex månaderAutomatiskt, i linje med lagens eget sexmånadersfönster för yrkespersonens bedömning. Inget hänger på att någon kommer ihåg.
  2. Det hamnar först i en granskningsköEtt schemalagt jobb lyfter fram beslut som närmar sig utgången, så att ett fortfarande giltigt beslut kan förnyas medvetet.
  3. Att häva det återställer den tidigare etikettenInte ”normal”. Ett dokument som var känsligt före beslutet är känsligt igen efter det, i stället för att i tysthet nedgraderas.
  4. Vårdteamet ser fortfarande dokumentetUndanhållandet gäller personen, inte behandlarna som vårdar dem. Det är poängen med att undanhålla i stället för att radera.
  5. Åtkomstloggen registrerar det som en egen händelseSå att historiken visar vad som undanhölls, för vem, när och genom vems beslut.
Varför utgången spelar större roll än det ser ut

Det vanligaste felet med undanhållande är inte att fatta fel beslut. Det är att fatta rätt beslut och sedan aldrig se över det, så att material förblir dolt för någon i åratal efter att skälet har försvunnit. Lagens sexmånadersfönster finns för att förhindra just det, och ett system som sparar beslutet som en permanent flagga motverkar det i tysthet. Utgång som standard lägger bördan på att förnya en begränsning i stället för på att komma ihåg att häva den.

03 — Lagring enligt NHS

Hur länge journaler sparas, och vad tiderna räknas från

NHS Records Management Code of Practice 2021 anger lagringstider för journaler. Den binder NHS-organisationer och verksamheter som på uppdrag ger vård inom NHS. En privat mottagning bestämmer sin egen policy – men att anta NHS:s schema är det säkra standardvalet, eftersom det är enkelt att korta en lagringstid senare och inte enkelt att upptäcka att man gallrat något man behövde.

De fyra reglerna nedan levereras som data, klara att använda. Var och en räknas från ett sparat ankardatum, vilket är den del de flesta lagringsscheman gör fel: en tid uttryckt i år är meningslös utan något att räkna från, och ”när filen skapades” är nästan aldrig rätt svar.

Typ av journalTidRäknas från, och varför
Journaler inom psykisk hälsa 20 år Från datumet för senaste kontakt med verksamheten. Det är den längsta tiden i projektet och det är den lagringsmotorn konstruerades kring – ett system som inte kan hålla en journal korrekt i tjugo år kan inte tjäna en verksamhet inom psykisk hälsa alls.
Efter dödsfall 10 år Från dödsdatumet. Det är därför dödsdatum sparas som ett eget ankare för lagring i stället för att behandlas som ett slut på relationen.
Allmänna journaler för vuxna 8 år Från senaste kontakt. Gäller det material utanför psykisk hälsa som en mottagning samlar på sig vid sidan av journalen.
Barns journaler Till 25 års ålder Från födelsedatum, vilket är därför födelsedatum också är ett ankare. En tid som slutar på en födelsedag kan inte beräknas från något annat.
Vad som händer när en tid löper ut

Krypteringsnyckeln för den journalen förstörs – sidan om säkra dokument beskriver mekanismen och dess gränser. Innehållet blir permanent oläsbart medan det tomma skalet och granskningskedjan finns kvar, så du kan bevisa att journalen fanns och gallrades enligt plan. Inget förstörs medan ett rättsligt kvarhållande gäller. Och eftersom gallringen körs som ett schemalagt jobb måste någon bekräfta att den fortfarande körs – ett lagringsjobb som tyst stannar är ett problem som bara kommer fram vid en revision.

04 — Journaler för avlidna

En rättighet som GDPR inte når

GDPR skyddar levande människor. Den säger ingenting om journaler för någon som har avlidit, vilket lämnar en lucka som Storbritannien fyller med egen lagstiftning. Access to Health Records Act 1990 tillåter att den avlidnes personliga företrädare, eller någon med ett anspråk som uppstått genom dödsfallet, begär ut journalerna.

Det är en verkligt annorlunda sorts begäran, och att behandla den som en vanlig begäran om tillgång skapar en verklig risk. Den som ansöker är inte den registrerade. Deras rätt vilar på deras ställning – att vara testamentsexekutor, eller att ha ett anspråk – och den ställningen måste fastställas och registreras i stället för att antas utifrån att de är familj. Ett syskon har inte automatiskt rätt; en testamentsexekutor har det.

AspektStatusHur det hanteras
En separat sorts begäran ✓ Registrerad som en egen typ av begäran i stället för att vikas in i vägen för registerutdrag, eftersom den som ansöker, rätten och grunderna för nekande alla är annorlunda.
Den sökandes ställning ✓ Registreras på begäran. Vem som frågar, och på vilken grund de har rätt att fråga.
Dödsdatum som ankare för lagring ✓ Sparat, så att tioårsperioden efter dödsfallet beräknas i stället för att uppskattas, och så att journalen fortfarande finns när en begäran kommer flera år senare.
Grunder för nekande ◐ Byggt: ett nekande registreras, med resonemanget nedskrivet och tillskrivet någon.

Det som återstår: lagens egna grunder – material som den avlidne förväntade sig skulle förbli konfidentiellt, och uppgifter som identifierar en tredje person – erbjuds inte som separata alternativ att välja bland. Någon måste känna till grunderna och skriva vilken som gällde, i stället för att välja den ur en lista som man kan vid ett HIPAA-nekande.
05 — Caldicott

Principen som säger att blockera allt också är ett misslyckande

Brittisk informationsstyrning inom vården vilar på Caldicott-principerna, som i varje organisation övervakas av en Caldicott Guardian. De flesta är vad man väntar sig: motivera ändamålet, använd minsta nödvändiga, åtkomst efter behov, var medveten om ditt ansvar, följ lagen.

Princip 7 är den som ändrar systemdesignen. Den säger att skyldigheten att dela information kan vara lika viktig som skyldigheten att skydda patientens konfidentialitet. Ett system byggt bara för att neka är inget säkert system – det är ett där en behandlare som står inför en kris klockan två på natten inte når det de behöver, och där nödlösningen blir ett telefonsamtal och en lapp på papper som ingen loggar.

Den principen är skälet till att nödåtkomst är en avsiktlig funktion i plattformen snarare än ett hål som lämnats i den. En behandlare kan nå en journal de inte har någon relation till, i en verklig nödsituation, genom att öppna en session för nödåtkomst. Den registreras som en händelse och granskas i efterhand. Åtkomsten finns; användningen av den sker aldrig i det tysta. De två egenskaperna tillsammans är vad som gör den försvarbar enligt princip 7 och enligt UK GDPR på samma gång.

06 — Var gränserna fortfarande går

Vad som inte är byggt på den brittiska sidan

Den brittiska modulen är den minsta av de tre, eftersom det mesta Storbritannien behöver ärvs från GDPR. Det betyder att de luckor som återstår mest är de specifikt brittiska.

Fortfarande öppet

  • Grunderna för nekande enligt Access to Health Records Act är fritext. Lagen har egna grunder för att neka – material som den avlidne förväntade sig skulle förbli konfidentiellt, och uppgifter som identifierar en tredje person. Nekandet och resonemanget registreras, men grunderna är inte modellerade som separata alternativ att välja bland.
  • Ingen post för Caldicott Guardian. Rollen krävs i NHS-organisationer och förväntas i verksamheter som ger vård inom NHS. Den amerikanska security official och privacy official har utnämningar i systemet; Caldicott Guardian har det inte, så utnämningen finns utanför systemet.
  • National Data Opt-Out är inte implementerat. Använder ni uppgifter för ändamål utöver direkt vård kan patienter välja bort den användningen nationellt, och att respektera det är ett krav för verksamheter som arbetar mot NHS. Inget i produkten följer upp eller tillämpar det.
  • Data Security and Protection Toolkit ligger utanför omfattningen. Organisationer som arbetar mot NHS fyller i den varje år. Den bedömer er organisation snarare än den här programvaran, och ingen del av produkten bär den.
  • Krypterade dokument kan inte sökas på innehåll. En direkt följd av krypteringen. Dokument hittas efter registrerad person, typ och datum.

Byggt, men bara värt det du gör med det

  • Granskningskön för undanhållande måste betas av. Beslut lyfts fram innan de löper ut så att ett fortfarande giltigt beslut kan förnyas medvetet. Läser ingen kön faller giltiga beslut bort, och material blir synligt som en behandlare bedömt inte borde vara det.
  • Poster om nödåtkomst måste granskas. Varje nödåtkomst registreras. Kontrollen är granskningen, inte registreringen.
  • Det måste bekräftas att lagringen körs. NHS-tiderna levereras som data, och gallringen körs enligt schema. Ett lagringsjobb som tyst stannar är ett styrningsmisslyckande som bara syns vid en revision flera år senare.
07 — Din sida av linjen

Vad som stannar hos er organisation

Ingen juridisk rådgivning, och ingen produkt är certifierad

ICO certifierar inte programvara som förenlig med UK GDPR. Den här sidan beskriver de tekniska och organisatoriska åtgärder plattformen tillhandahåller. Bekräfta varje punkt med brittiska jurister eller er ansvariga för informationsstyrning innan den hamnar i ett avtal.

  • Ni är personuppgiftsansvarig. Ändamålen och medlen för behandlingen är era att bestämma.
  • Personuppgiftsbiträdesavtal med varje biträde ni ansluter, och villkoren för underbiträden som följer med dem.
  • Att utse en Caldicott Guardian och, där det krävs, ett dataskyddsombud, och att publicera hur folk når dem.
  • Att bestämma er egen lagringspolicy om ni är en privat mottagning. Att anta NHS:s schema är ett försvarbart standardval, men det är ett beslut ni fattar och registrerar.
  • Att fylla i Data Security and Protection Toolkit om ni ger vård inom NHS.
  • Vem som får en vårdrelation, och utbildningen och handledningen bakom det.
  • Att granska användningen av nödåtkomst. Systemet registrerar varje nödåtkomst. Någon måste läsa de posterna och agera på det de visar.
  • Att hålla ögonen på de schemalagda jobben, inklusive lagringskörningarna och granskningskön för undanhållande. Ett jobb som tyst stannar är ett styrningsmisslyckande som bara syns senare.
Den ärliga sammanfattningen på ett stycke

UK GDPR är GDPR, så arbetet med rättslig grund, tillgång, radering, portabilitet och styrning som beskrivs på den europeiska sidan gäller här oförändrat. Ovanpå det är prövningen av allvarlig skada byggd som ett arbetsflöde som kräver en namngiven yrkesperson med en aktuell vårdrelation, registrerar deras resonemang, lyfts fram för granskning och löper ut av sig självt efter sex månader. NHS:s lagringsschema levereras som data, inklusive den tjugoåriga tiden för psykisk hälsa som lagringsmotorn konstruerades kring. Journaler för avlidna hanteras som en egen sorts begäran, eftersom den som ansöker inte är den registrerade, och anmälan av incidenter till ICO går via den gemensamma incidentposten. Det som saknas är lagens specifika grunder för nekande som valbara alternativ, en post för utnämningen av Caldicott Guardian och National Data Opt-Out.