Kılavuzlar›Güvenlik›UK GDPR · Birleşik Krallık

Birleşik Krallık · UK GDPR · Data Protection Act 2018 · NHS Code of Practice 2021

UK GDPR, ciddi zarar ölçütü ve NHS çizelgesi.

Avrupa Birliği’nden ayrıldıktan sonra Birleşik Krallık GDPR’ı neredeyse olduğu gibi korudu ve ona UK GDPR diyor. Dolayısıyla burada geçerli olanın büyük bölümü AB’dekiyle aynı, ve GDPR sayfası o ortak zemini anlatıyor: hukuki dayanak, erişim, silme, taşınabilirlik ve yönetişim kayıtları.

Bu sayfanın konusu farklı olan taraf. Data Protection Act 2018, AB tüzüğünde bulunmayan sağlığa özgü kurallar getiriyor; NHS, AB’nin her ülkeye bıraktığı saklama sürelerini kendisi belirliyor; ve GDPR’ın hiç uzanmadığı bir yerde, vefat etmiş kişilerin kayıtları üzerinde bir hak var. Bir ruh sağlığı hizmeti için bu farklar küçük değil.

Birleşik Krallık veri koruma görevlileri Caldicott Guardian’ları Klinik direktörleri Bilgi yönetişimi sorumluları
20 yılruh sağlığı kayıtlarının saklanması 6 aybir esirgeme kararının ömrü 4NHS saklama kuralları hazır geliyor 1990vefat edenleri kapsayan kanun ICObildirimde bulunacağınız kurum
01 — Buradan başlayın

UK GDPR’ın büyük bölümü GDPR’dır, önce o sayfayı okuyun

Doksan dokuz maddeyi yeniden anlatmanın anlamı yok. Aşağıdaki tablo, Avrupa sayfasının hangi bölümlerinin Birleşik Krallık’ta aynen geçerli olduğunu ve hangilerinin yerine bu sayfanın geçtiğini söylüyor. Pratikte önemli bir fark en altta duruyor ve ikisini birbirinin yerine koymadan önce okunmaya değer.

Bu sayfadaki tablolarda dört işaret kullanılıyor. Ortadaki ikisi arasındaki fark önemli: biri bir şeyin eksik olduğunu, diğeri hiçbir şeyin eksik olmadığını ve kararın size ait olduğunu söyler.

✓YapıldıBugün yazılımda var ve gösterilebilir. ⚙Yapıldı — değerini siz belirlersinizEksik bir şey yok; yanıt hizmetinizin vereceği bir karar. ◐Kısmen yapıldıGerçekten eksik bir şey var ve satır ne olduğunu söylüyor. —YapılmadıSonradan keşfedilsin diye bırakılmak yerine eksikler bölümünde adıyla anılıyor.
AlanBirleşik KrallıkNerede ele alınıyor
Tedavi kayıtlarının hukuki dayanağı✓AB’deki gibi: rızaya değil, 9(2)(h) maddesine dayanıyor ve belge türü başına kaydediliyor. Bkz. GDPR sayfası.
Erişim hakkı✓Aynı hak, bir takvim ayı süresiyle ve izin verilen uzatmayla; ilk kopya 15(3) maddesi uyarınca ücretsiz. Birleşik Krallık buna, esirgeme gerekçesi olarak ciddi zarar ölçütünü ekliyor — bu sayfanın 02 numaralı bölümü.
Silme, taşınabilirlik, kısıtlama✓AB’deki gibi, Birleşik Krallık istisnalarıyla. Bkz. GDPR sayfası.
Yönetişim kayıtları✓İşleme sicili ve etki değerlendirmesi aynı biçimde çalışıyor. Bkz. GDPR sayfası.
Saklama çizelgesi✓Farklı. Birleşik Krallık NHS çizelgesini veri olarak getiriyor. AB saklamayı her üye devlete bırakıyor. Bu sayfanın 03 numaralı bölümü.
Vefat edenlerin kayıtları✓Yalnızca Birleşik Krallık. GDPR vefat etmiş kişilere uygulanmaz. Bu sayfanın 04 numaralı bölümü.
İhlal bildirimi iş akışı ✓ Yükümlülükler AB’dekiyle aynı — 33. madde uyarınca ICO’ya 72 saat ve veriler şifreli değilse 34. madde uyarınca kişilere bildirim. İhlal kaydı ortak çekirdekte durduğu için bir Birleşik Krallık kurulumuna da gelir: öğrenme zamanı, ilgili belgeler ve kişiler, verilerin şifreli olup olmadığı ve anahtarların ele geçirilip geçirilmediği. Yanıtsız bırakılan anahtar sorusu istisnanın aleyhine sayılır.
02 — Ciddi zarar ölçütü

Bir kaydı, kaydın ait olduğu kişiden esirgemek

Data Protection Act 2018’in 3. Ek’inin 2. Kısmı, açıklanması herhangi birinin bedensel ya da ruhsal sağlığına ciddi zarar verme olasılığı taşıyan sağlık verilerinin, kişinin kendi erişim talebinden o ölçüde esirgenmesine izin veriyor. Bir ruh sağlığı hizmetinde bu, Birleşik Krallık’ın Amerikan psikoterapi notu ayrıcalığına en yakın karşılığıdır ve gerçek nedenlerle kullanılır: risk altındaki üçüncü bir kişiyi adıyla anan bir kayıt ya da yanlış anda açıklanması kişinin kendisine zarar verecek bir kayıt.

Aynı zamanda ağır bir yetkidir ve kanun usul bakımından katıdır. Görüş, o kişinin bakımında yer alan uygun bir sağlık profesyonelinden gelmek zorundadır ve son altı ay içinde verilmiş olmalıdır. Bir onay kutusu olarak kurulduğunda bu, 2023’te birinin işaretlediği ve o günden beri kimsenin bakmadığı bir bayrağa dönüşür. Bu yüzden kendiliğinden sona eren bir iş akışı olarak kuruldu.

Sistemin istedikleri

Bir karar var olmadan önce

  1. Adı belli bir profesyonelKarar, yalnızca alındığını değil, kimin aldığını da kaydeder.
  2. Yürürlükteki bir bakım ilişkisiKararı yalnızca o kişiyle canlı bir ilişkisi olan biri alabilir. Sistem buna güvenmek yerine denetler.
  3. Kendi sözleriyle gerekçeAçılır liste değil. Profesyonel nedenini yazar ve kayıt o metindir.
  4. Belirli belgelerKarar, bütün bir dosyayı ya da bütün bir kişiyi değil, adıyla anılan belgeleri kapsar.

Sistemin sonrasında yaptıkları

Bir onay kutusunun tökezleyeceği yer

  1. Altı ay sonra kendiliğinden sona ererKanunun profesyonel görüşe tanıdığı altı aylık pencereye uyarak, kendiliğinden. Hiçbir şey birinin hatırlamasına bağlı değil.
  2. Önce bir gözden geçirme listesine düşerZamanlanmış bir iş, sona ermeye yaklaşan kararları öne çıkarır; böylece hâlâ geçerli olan bir karar bilerek yenilenebilir.
  3. Kaldırıldığında önceki etiket geri gelir“Normal” değil. Karardan önce hassas olan bir belge, karardan sonra yine hassastır; sessizce sıradanlaştırılmaz.
  4. Bakım ekibi belgeyi görmeye devam ederEsirgeme, kişiye karşıdır; onu tedavi eden klinisyenlere karşı değil. Silmek yerine esirgemenin anlamı da budur.
  5. Erişim günlüğü bunu kendi başına bir olay olarak kaydederBöylece geçmiş, neyin kimden, ne zaman ve kimin kararıyla esirgendiğini gösterir.
Sona erme neden göründüğünden önemli

Esirgemede en sık görülen hata yanlış karar vermek değildir. Doğru karar verip sonra bir daha dönüp bakmamaktır; böylece gerekçe ortadan kalktıktan yıllar sonra bile o malzeme kişiden gizli kalır. Kanunun altı aylık penceresi tam da bunu önlemek için vardır ve kararı kalıcı bir bayrak olarak saklayan bir sistem onu sessizce etkisizleştirir. Sona ermenin varsayılan olması, yükü kısıtlamayı kaldırmayı hatırlamaktan kısıtlamayı yenilemeye kaydırır.

03 — NHS saklama süreleri

Kayıtlar ne kadar saklanır ve süreler neyden sayılır

NHS Records Management Code of Practice 2021, sağlık kayıtları için saklama süreleri belirler. NHS kuruluşlarını ve NHS bakımı sunmak üzere sözleşme yapmış hizmetleri bağlar. Özel bir klinik kendi politikasını belirler — ama NHS çizelgesini benimsemek güvenli varsayılandır, çünkü bir saklama süresini sonradan kısaltmak kolaydır, ihtiyacınız olan bir şeyi imha ettiğinizi fark etmek değildir.

Aşağıdaki dört kural veri olarak, kullanıma hazır gelir. Her biri saklanan bir başlangıç tarihinden sayılır; saklama çizelgelerinin çoğunun yanıldığı yer de burasıdır: yıl cinsinden bir süre, sayacağı bir tarih olmadan anlamsızdır ve “dosyanın oluşturulduğu gün” neredeyse hiçbir zaman doğru yanıt değildir.

Kayıt türüSüreNeyden sayılır ve neden
Ruh sağlığı kayıtları 20 yıl Hizmetle son temas tarihinden. Bu, projedeki en uzun süredir ve saklama düzeneği onun etrafında tasarlanmıştır — bir kaydı yirmi yıl boyunca doğru tutamayan bir sistem, bir ruh sağlığı kliniğine zaten hizmet edemez.
Vefattan sonra 10 yıl Vefat tarihinden. Vefat tarihinin, ilişkinin bitişi sayılmak yerine kendi başına bir saklama başlangıcı olarak tutulmasının nedeni budur.
Yetişkin genel kayıtları 8 yıl Son temastan. Bir kliniğin klinik dosyanın yanında biriktirdiği, ruh sağlığı dışındaki malzemeye uygulanır.
Çocuk kayıtları 25 yaşına kadar Doğum tarihinden; doğum tarihinin de bir başlangıç olmasının nedeni budur. Bir doğum gününde biten süre başka hiçbir şeyden hesaplanamaz.
Süre dolduğunda ne olur

O kaydın şifreleme anahtarı imha edilir — güvenli belgeler sayfası düzeneği ve sınırlarını anlatıyor. İçerik kalıcı olarak okunamaz hale gelirken boş kabuk ve denetim izi kalır; böylece kaydın var olduğunu ve zamanında imha edildiğini kanıtlayabilirsiniz. Yasal bir saklama kararı yürürlükteyken hiçbir şey imha edilmez. İmha zamanlanmış bir iş olarak çalıştığı için, birinin hâlâ çalıştığını doğrulaması gerekir — sessizce duran bir saklama işi, ancak bir denetimde ortaya çıkan bir sorundur.

04 — Vefat edenlerin kayıtları

GDPR’ın uzanmadığı bir hak

GDPR yaşayan kişileri korur. Vefat etmiş birinin kayıtları hakkında hiçbir şey söylemez ve bu, Birleşik Krallık’ın kendi mevzuatıyla doldurduğu bir boşluk bırakır. Access to Health Records Act 1990, vefat eden kişinin yasal temsilcisinin ya da ölümden doğan bir talebi olan kişinin kayıtları istemesine izin verir.

Bu gerçekten farklı türde bir taleptir ve onu sıradan bir erişim talebi gibi ele almak somut bir risk yaratır. Başvuran, kaydın sahibi değildir. Hak sahipliği sıfatına dayanır — terekenin yöneticisi olmak ya da bir talep hakkının bulunması — ve bu sıfatın, aileden olduğu için varsayılmak yerine belirlenip kaydedilmesi gerekir. Kardeş olmak kendiliğinden hak vermez; terekenin yöneticisi olmak verir.

KonuDurumNasıl ele alınıyor
Ayrı bir talep türü ✓ Başvuran, hak sahipliği ve ret gerekçeleri farklı olduğu için, ilgili kişinin erişim yoluna katılmak yerine kendi talep türü olarak kaydedilir.
Başvuranın sıfatı ✓ Talepte tutulur. Kimin istediği ve hangi dayanakla istemeye hakkı olduğu.
Saklama başlangıcı olarak vefat tarihi ✓ Saklanır; böylece vefattan sonraki on yıllık süre tahmin edilmek yerine hesaplanır ve yıllar sonra bir talep geldiğinde kayıt hâlâ durur.
Ret gerekçeleri ◐ Yapıldı: ret kaydedilir, gerekçesi yazıyla ve kime ait olduğu belli olacak şekilde.

Kalan: kanunun kendi gerekçeleri — vefat eden kişinin gizli kalmasını beklediği malzeme ve üçüncü bir kişiyi tanınır kılan bilgi — seçilebilecek ayrı seçenekler olarak sunulmuyor. Birinin gerekçeleri bilmesi ve hangisinin geçerli olduğunu yazması gerekiyor; HIPAA reddinde olduğu gibi listeden seçemiyor.
05 — Caldicott

Her şeyi engellemenin de bir başarısızlık olduğunu söyleyen ilke

Birleşik Krallık’ta sağlık bilgisi yönetişimi, her kuruluşta bir Caldicott Guardian’ın gözettiği Caldicott İlkeleri üzerine kuruludur. Çoğu beklediğiniz gibidir: amacı gerekçelendir, en azını kullan, bilmesi gerekene göre eriş, sorumluluklarının farkında ol, hukuka uy.

Sistem tasarımını değiştiren ilke 7. İlkedir. Bilgiyi paylaşma ödevinin, hasta mahremiyetini koruma ödevi kadar önemli olabileceğini söyler. Yalnızca reddetmek üzere kurulmuş bir sistem güvenli bir sistem değildir — gecenin ikisinde bir krizle karşılaşan klinisyenin ihtiyacı olana ulaşamadığı, çarenin bir telefon görüşmesine ve kimsenin kayda geçirmediği bir kâğıt nota dönüştüğü sistemdir.

Acil erişimin bu platformda bırakılmış bir delik değil, tasarlanmış bir özellik olmasının nedeni o ilkedir. Bir klinisyen, gerçek bir acil durumda, hiçbir ilişkisi olmayan bir kayda acil erişim oturumu açarak ulaşabilir. Bu bir olay olarak kaydedilir ve sonradan gözden geçirilir. Erişim vardır; kullanımı asla sessiz değildir. Bu iki özellik birlikte, onu hem 7. İlke hem de UK GDPR karşısında savunulabilir kılar.

06 — Sınırlar hâlâ nerede

Birleşik Krallık tarafında yapılmamış olanlar

Birleşik Krallık modülü üçünün en küçüğüdür, çünkü ihtiyaç duyduğunun çoğunu GDPR’dan devralır. Bu da kalan eksiklerinin çoğunlukla özellikle Britanyalı olanlar olduğu anlamına gelir.

Hâlâ açık

  • Access to Health Records Act ret gerekçeleri serbest metin. Kanunun ret için kendi gerekçeleri var — vefat eden kişinin gizli kalmasını beklediği malzeme ve üçüncü bir kişiyi tanınır kılan bilgi. Ret ve gerekçesi kaydediliyor, ama bu gerekçeler seçilebilir ayrı seçenekler olarak modellenmiş değil.
  • Caldicott Guardian kaydı yok. Rol, NHS kuruluşlarında zorunlu, NHS bakımı sunan hizmetlerde beklenir. ABD’deki güvenlik görevlisi ve gizlilik görevlisi için sistemde atama kayıtları var; Caldicott Guardian için yok, dolayısıyla atama sistemin dışında yaşıyor.
  • National Data Opt-Out uygulanmıyor. Verileri doğrudan bakımın ötesindeki amaçlarla kullanıyorsanız, kişiler bu kullanıma ulusal düzeyde itiraz edebilir ve buna uymak NHS’e dönük hizmetler için zorunludur. Üründe bunu izleyen ya da uygulayan hiçbir şey yok.
  • Data Security and Protection Toolkit kapsam dışı. NHS’e dönük kuruluşlar bunu her yıl doldurur. Bu yazılımı değil kuruluşunuzu değerlendirir ve ürünün hiçbir parçası onu taşımaz.
  • Şifreli belgeler içeriğe göre aranamaz. Şifrelemenin doğrudan sonucu. Belgeler kişiye, türe ve tarihe göre bulunur.

Yapıldı, ama ancak onunla yaptığınız kadar değerli

  • Esirgeme gözden geçirme listesinin işlenmesi gerekir. Kararlar sona ermeden önce öne çıkar; böylece hâlâ geçerli olan biri bilerek yenilenebilir. Listeyi kimse okumazsa geçerli kararlar düşer ve bir klinisyenin görünmemesi gerektiğine hükmettiği malzeme görünür hale gelir.
  • Acil erişim kayıtlarının gözden geçirilmesi gerekir. Her acil erişim kaydedilir. Tedbir, kaydetmek değil, gözden geçirmektir.
  • Saklamanın çalıştığının doğrulanması gerekir. NHS süreleri veri olarak gelir ve imha zamanlanmış çalışır. Sessizce duran bir saklama işi, ancak yıllar sonra bir denetimde ortaya çıkan bir yönetişim hatasıdır.
07 — Sizin tarafınız

Kuruluşunuzda kalanlar

Hukuki danışmanlık değildir ve hiçbir ürün sertifikalı değildir

ICO, yazılımı UK GDPR’a uygun diye belgelendirmez. Bu sayfa, platformun sağladığı teknik ve idari tedbirleri anlatır. Bir sözleşmeye girmeden önce her maddeyi Birleşik Krallık’taki hukuk danışmanınıza ya da bilgi yönetişimi sorumlunuza doğrulatın.

  • Veri sorumlusu sizsiniz. İşlemenin amaçlarına ve araçlarına siz karar verirsiniz.
  • Veri işleme sözleşmeleri bağladığınız her veri işleyenle ve onlarla birlikte gelen alt işleyen koşulları.
  • Bir Caldicott Guardian ve gerekiyorsa bir veri koruma görevlisi atamakve kişilerin onlara nasıl ulaşacağını duyurmak.
  • Kendi saklama politikanıza karar vermek — özel bir klinikseniz. NHS çizelgesini benimsemek savunulabilir bir varsayılandır, ama bu sizin verdiğiniz ve kaydettiğiniz bir karardır.
  • Data Security and Protection Toolkit’i doldurmak — NHS bakımı sunuyorsanız.
  • Kimin bakım ilişkisi kuracağıve bunun arkasındaki eğitim ve denetim.
  • Acil erişim kullanımını gözden geçirmek. Sistem her acil erişimi kaydeder. Birinin bu kayıtları okuması ve gösterdiklerine göre hareket etmesi gerekir.
  • Zamanlanmış işleri izlemek, saklama çalışmaları ve esirgeme gözden geçirme listesi dahil. Sessizce duran bir iş, ancak sonradan ortaya çıkan bir yönetişim hatasıdır.
Dürüst tek paragraflık özet

UK GDPR, GDPR’dır; dolayısıyla Avrupa sayfasında anlatılan hukuki dayanak, erişim, silme, taşınabilirlik ve yönetişim işleri burada da aynen geçerlidir. Bunun üstüne, ciddi zarar ölçütü, yürürlükteki bir bakım ilişkisi olan adı belli bir profesyonel gerektiren, gerekçesini kaydeden, gözden geçirmeye düşen ve altı ayda kendiliğinden sona eren bir iş akışı olarak kuruludur. NHS saklama çizelgesi, saklama düzeneğinin etrafında tasarlandığı yirmi yıllık ruh sağlığı süresi dahil, veri olarak gelir. Vefat edenlerin kayıtları kendi talep türü olarak ele alınır, çünkü başvuran kaydın sahibi değildir; ICO’ya ihlal bildirimi ise ortak ihlal kaydı üzerinden yürür. Eksik olan, kanunun belirli ret gerekçelerinin seçilebilir seçenekler olarak sunulması, Caldicott Guardian atamasının kaydı ve National Data Opt-Out’tur.