RODO i odpowiedzialność za opis w teleradiologii: umowa, zgody, audyt

Zlecanie opisów badań radiologicznych podmiotom zewnętrznym wymaga od placówki medycznej spełnienia konkretnych wymogów prawnych – od ochrony danych osobowych pacjentów po precyzyjne uregulowanie odpowiedzialności za wyniki diagnostyczne. RODO klasyfikuje dane zawarte w opisach badań jako dane dotyczące zdrowia, co nakłada na obie strony współpracy podwyższone standardy bezpieczeństwa i wymusza zawarcie umowy powierzenia przetwarzania danych, udokumentowanie zgód pacjentów oraz jasny podział odpowiedzialności. 

Jakie wymogi RODO dotyczą opisu badań w teleradiologii?

Opis badania radiologicznego – niezależnie od tego, czy powstaje stacjonarnie, czy w trybie zdalnym – zawiera wrażliwe dane osobowe pacjenta: imię, nazwisko, numer PESEL, rozpoznanie kliniczne i szczegółowy wynik diagnostyczny. Przetwarzanie takich informacji przez podmiot zewnętrzny wymaga spełnienia dodatkowych warunków wynikających zarówno z RODO, jak i z przepisów sektorowych dotyczących dokumentacji medycznej.

Bezpieczeństwo danych pacjentów w systemach online

Przesyłanie danych diagnostycznych w standardzie DICOM przez systemy teleinformatyczne (PACS/RIS) wiąże się z obowiązkiem wdrożenia środków technicznych i organizacyjnych proporcjonalnych do poziomu ryzyka. Art. 32 RODO wskazuje minimalny zakres zabezpieczeń, które placówka i podmiot opisujący badania stosują łącznie:

  • szyfrowanie danych w transmisji i w spoczynku – protokoły TLS/SSL dla przesyłu oraz szyfrowanie baz danych po stronie serwera,
  • kontrola dostępu oparta na rolach – każdy teleradiolog loguje się na indywidualne konto z uprawnieniami ograniczonymi do zleconych badań,
  • rejestrowanie operacji na danych – logi dostępu, pobrań i modyfikacji przechowywane przez okres wymagany przepisami o dokumentacji medycznej,
  • regularne testy podatności infrastruktury sieciowej i aplikacji obsługujących przesył obrazów.

Placówka jako administrator danych odpowiada za weryfikację, czy podmiot wykonujący opisy faktycznie stosuje te zabezpieczenia – sama deklaracja w umowie nie spełnia wymogu rozliczalności z art. 5 ust. 2 RODO. Znowelizowane rozporządzenie z marca 2026 r. rozszerza zakres stałej kontroli jakości usług teleradiologicznych o weryfikację wymagań technicznych wynikających z Prawa atomowego i testów eksploatacyjnych urządzeń radiologicznych.

Odpowiedzialność prawna: kto odpowiada za opis badania?

Odpowiedzialność za opis badania w teleradiologii nie spoczywa na jednym podmiocie. Rozkłada się na teleradiologa sporządzającego opis i placówkę medyczną zlecającą usługę – każda ze stron odpowiada za inny zakres obowiązków, a precyzyjne rozgraniczenie tych zakresów decyduje o bezpieczeństwie prawnym współpracy.

Rola teleradiologa a obowiązki placówki medycznej

Teleradiolog ponosi pełną odpowiedzialność za merytoryczną prawidłowość opisu – od oceny obrazu diagnostycznego, przez sformułowanie wniosków, po wskazanie zaleceń dalszej diagnostyki. Warunkiem jest posiadanie prawa wykonywania zawodu lekarza i specjalizacji z radiologii oraz diagnostyki obrazowej. Odpowiedzialność ta ma charakter zarówno cywilny (odszkodowanie za błąd diagnostyczny), jak i zawodowy (postępowanie przed rzecznikiem odpowiedzialności zawodowej).

Placówka medyczna odpowiada natomiast za prawidłowy wybór podwykonawcy, za jakość danych klinicznych przekazywanych wraz ze zleceniem oraz za bezpieczeństwo danych pacjentów powierzonych do przetwarzania. Do obowiązków placówki należy weryfikacja kwalifikacji teleradiologa przed nawiązaniem współpracy, przekazanie kompletnych informacji klinicznych niezbędnych do sporządzenia opisu oraz prowadzenie dokumentacji potwierdzającej zgodność współpracy z przepisami. Zlecając opisy teleradiologom, placówka musi jednocześnie zadbać o formalne i organizacyjne zabezpieczenie tej współpracy po swojej stronie.

Kluczowe elementy umowy i audytu w teleradiologii

Podstawą formalną współpracy między placówką a podmiotem świadczącym usługi teleradiologiczne jest umowa powierzenia przetwarzania danych osobowych wymagana przez art. 28 RODO. Bez tego dokumentu przekazywanie danych pacjentów podmiotowi zewnętrznemu jest niezgodne z prawem – niezależnie od kompetencji diagnostycznych teleradiologa. Umowa powierzenia precyzyjnie określa:

  • przedmiot i czas trwania przetwarzania danych,
  • rodzaj przetwarzanych danych i kategorie osób, których dotyczą,
  • obowiązki i prawa obu stron, w tym zakres odpowiedzialności za incydenty bezpieczeństwa,
  • warunki korzystania z podprocesorów (podwykonawców teleradiologa),
  • procedury zwrotu lub usunięcia danych po zakończeniu współpracy.

Samo podpisanie umowy nie zamyka kwestii zgodności. RODO przyznaje administratorowi danych prawo do przeprowadzania audytów u podmiotu przetwarzającego – i placówka powinna z tego prawa korzystać regularnie. Audyt bezpieczeństwa w teleradiologii obejmuje weryfikację infrastruktury IT (szyfrowanie, kontrola dostępu, kopie zapasowe), przegląd procedur reagowania na naruszenia ochrony danych oraz sprawdzenie, czy podmiot opisujący badania spełnia aktualne wymagania rozporządzenia w sprawie standardów teleradiologii. Dodatkowym elementem, o którym placówki często zapominają, jest rejestr czynności przetwarzania – RODO wymaga jego prowadzenia zarówno po stronie administratora, jak i procesora.

Najważniejsze wymogi prawne przy zlecaniu opisów w teleradiologii

  • Dane z opisów badań radiologicznych stanowią szczególną kategorię danych osobowych (dane dotyczące zdrowia), co oznacza podwyższone standardy bezpieczeństwa – szyfrowanie transmisji, kontrolę dostępu i pełną rejestrację operacji na danych.
  • Odpowiedzialność rozkłada się na teleradiologa (prawidłowość merytoryczna opisu) i placówkę medyczną (wybór podwykonawcy, ochrona danych, jakość przekazywanych informacji klinicznych).
  • Podstawą legalnej współpracy jest umowa powierzenia przetwarzania danych zgodna z art. 28 RODO – jej brak oznacza naruszenie przepisów niezależnie od jakości usługi diagnostycznej.
  • Regularne audyty bezpieczeństwa i prowadzenie rejestru czynności przetwarzania pozwalają wykazać zgodność z przepisami w razie kontroli organu nadzorczego.

Najczęstsze pytania o wymogi prawne w teleradiologii

Czy zlecanie opisu badań online wymaga zgody pacjenta?

Tak, przetwarzanie danych medycznych w teleradiologii wymaga uzyskania świadomej zgody pacjenta. Placówka powinna zadbać o dokumentację zgód zgodnie z RODO.

Kto ponosi odpowiedzialność za ewentualne błędy w opisie teleradiologicznym?

Za prawidłowość opisu odpowiada teleradiolog, jednak placówka medyczna również ponosi odpowiedzialność za wybór podwykonawcy i bezpieczeństwo danych.

Jakie elementy powinna zawierać umowa z firmą teleradiologiczną?

Umowa powinna precyzować zakres usług, odpowiedzialność za dane osobowe, procedury audytowe oraz postępowanie w przypadku incydentów naruszenia bezpieczeństwa.

Czy audyt bezpieczeństwa jest obowiązkowy w teleradiologii?

Regularny audyt bezpieczeństwa jest rekomendowany i często wymagany przez RODO, aby zapewnić zgodność przetwarzania danych z przepisami prawa.

Jakie są najczęstsze błędy w zakresie RODO przy zlecaniu opisów online?

Najczęściej placówki nie aktualizują zgód pacjentów, nie prowadzą rejestru czynności przetwarzania lub nie mają jasno określonej odpowiedzialności w umowie.