I lovgivningen, der regulerer et sygehus og dets virke, er der flere bestemmelser, som er med til at definere rammerne for et sygehus kommunikation – regler der, ifølge min vurdering som lægmand, også kan have betydning for mulighederne for kommunikation med borgere, patienter og pårørende på Facebook og andre sociale medier. Det er krav om tavshedspligt, sikker behandling af personfølsomme oplysninger, herunder helbredsinformationer, notat- og journalføringspligt, journaliseringspligt samt regler om aktindsigt, der er de afgørende i forhold til dette. Kravene er reguleret i bl.a. Sundhedsloven, Autorisationsloven, Offentlighedsloven, Forvaltningsloven samt EU Databeskyttelsesforordningen og Databeskyttelsesloven.
Lovene er komplekse og flere love har regler og krav, som handler om det samme, blot ud fra forskellige perspektiver. F.eks. er der regler om tavshedspligt i både Forvaltningsloven og Sundhedsloven. Det kræver indsigt og stort fokus at sikre, at lovene overholdes i alle aspekter af et sygehus virke og kommunikation.
I det følgende vil jeg forsøge at give et overblik over de regler i lovgivningen, som jeg umiddelbart vurderer man bør være opmærksom på, når man som sygehus vil bruge Facebook og andre sociale medier i sin kommunikation med borgere, patienter og pårørende.
Opmærksomhedspunkter
Love og regler |
Opmærksomhedspunkt og tolkning |
TavshedspligtFor at sikre fortrolighed og at fortrolige oplysninger ikke misbruges eller offentliggøres gælder følgende: Forvaltningsloven:Alle, der arbejder indenfor den offentlige forvaltning har tavshedspligt med hensyn til oplysninger om enkeltpersoners private oplysninger. Sundhedsloven:Sundhedspersoner har tavshedspligt med hensyn til såkaldte fortrolige oplysninger, der er indsamlet af sundhedsprofessionelle. Dvs. oplysninger vedrørende pleje og behandling af patienten, helbredsoplysninger, indlæggelse på sygehus, behandling skadestue, sociale problemer, misbrug af nydelsesmidler o.l., strafbare forhold, privatøkonomi mv. |
Personfølsomme oplysninger og sagsbehandling på sociale medier
Det betyder:
To do:Henvisning til sagsbehandling i andre, mere sikre kanaler (f.eks. henvendelse via E-boks eller telefon) og de lovbestemte klagemuligheder. |
Facebook-grupper som platform for patientnetværkKan sundhedspersoner deltage i samtaler i patientnetværk, som må formodes at indeholder fortrolige oplysninger, uden at komme til at overtræde sin tavshedspligt? |
|
Notatpligt og journalføringspligtOffentlighedsloven:Pålægger alle myndigheder notatpligt i sager, hvor der vil blive truffet en afgørelse. Notatpligten gælder, så snart myndigheden mundtligt eller på anden vis bliver bekendt med oplysninger om en sags faktiske grundlag eller eksterne faglige vurderinger, der er af betydning for sagens afgørelse. Autorisationsloven:Af hensyn til patientsikkerheden skal der føres en patientjournal, når der foretages undersøgelse og behandling m.v. af patienter. |
Journalisering af henvendelser og klager med personfølsomme oplysninger på Facebook og andre sociale medierI forhold til henvendelser og brugeropslag på Facebook, der indeholder personfølsomme oplysninger herunder klager, skal man være opmærksom notatpligten med henblik på en senere sagsbehandling og en evt. anmodning om aktindsigt. Spørgsmålet er, om man skal journalisere sådanne henvendelser og herefter slette dem fra Facebooksiden? |
Facebook-grupper som platform for patientnetværkGør reglerne om sundhedspersoners journalføringspligt sig gældende i forhold til deres muligheder for facilitering af patientnetværk? Skal der føres journal, hvis sundhedspersonen i dialogen i gruppen, kommer med f.eks. gode råd til patienterne? Hvis der på et senere tidspunkt køres en patientklagesag, kan sundhedspersonen så blive ”hængt op på” manglende journalføring af en rådgivning i en Facebookgruppe? |
|
JournaliseringspligtOffentlighedsloven:Pålægger alle myndigheder at journalisere dokumenter, der er modtaget eller afsendt som led i administrativ sagsbehandling, i det omfang dokumentet har betydning for en sag eller sagsbehandlingen i øvrigt. |
Journalisering af henvendelser og klager med personfølsomme oplysninger på Facebook og andre sociale medierSe under ”Notatpligt og journalføringspligt”. |
AktindsigtOffentlighedsloven:Enhver kan forlange at blive gjort bekendt med dokumenter (akter), der er indgået til eller oprettet af en myndighed som led i en sagsbehandling. Forvaltningsloven:Enhver, der er part i en sag, hvor der er, eller vil blive truffet afgørelse, kan forlange at blive gjort bekendt med sagens dokumenter, dvs. søge aktindsigt. Sundhedsloven:Alle patienter har ret til fuld indsigt i egne helbredsoplysninger og patientjournaler. |
Journalisering af henvendelser og klager med personfølsomme oplysninger på Facebook og andre sociale medierSe under ”Notatpligt og journalføringspligt”. |
Facebook-grupper som platform for patientnetværkSe under ”Notatpligt og journalføringspligt”. |
|
At vise rettidig omhuAutorisationsloven:En autoriseret sundhedsperson er forpligtet til at ”udvise omhu og samvittighedsfuldhed under udøvelsen af sin virksomhed”. |
Facebook-grupper som platform for patientnetværkHvornår og hvordan skal og kan man som sundhedsperson reagere på informationer fra patienter, som kan have betydning for patientens tilstand og kræve en evt. indsats? Hvad hvis man som sundhedsfaglig facilitator overser sådanne tilkendegivelser og dermed ikke reagerer på, dem, kan man så holdes ansvarlig? |
Beskyttelse af personfølsomme oplysningerEU Databeskyttelsesforordningen (GDPR) og Databeskyttelsesloven:En personoplysning er enhver form for information, der kan henføres til en bestemt person, også selv om personen kun kan identificeres, hvis oplysningen kombineres med andre oplysninger. Oplysninger om en persons helbredstilstand hører til af typen “Særlige kategorier af personoplysninger (følsomme personoplysninger)”, som skal beskyttes allermest. De er desuden underlagt de strengeste bestemmelser om indhentning, videregivelse, behandling af data. Når man som sygehus indhenter følsomme personoplysninger, er man ifølge loven, dataansvarlig og har derfor pligt til at sikre, at behandling af personoplysningerne lever op til EU Databeskyttelsesforordningens bestemmelser, herunder at træffe sikkerhedsforanstaltninger mod, at de kommer til uvedkommendes kendskab.
|
Facebook-grupper som platform for patientnetværkHvis behandling af personoplysninger skal foregå via systemer, som ikke ejes af sygehuset, kan man som dataansvarlig overlade det til en anden at udføre selve den praktiske databehandling på sygehusets vegne. Det kræver, at der indgås en databehandleraftale. Sygehuset vil være dataansvarlig ved brug af Facebookgrupper som platform for sygehusinitierede patientnetværk. Men da det jo er Facebook, der håndterer data i grupperne er de databehandler ifølge loven, og sygehuset skal derfor indgå en databehandleraftale med Facebook, for at kunne bruge platformen til dette formål. Facebook ønsker generelt IKKE at indgå databehandleraftaler med nogen! Lidt flere detaljer: Den dataansvarlige (sygehuset og afdelingen) skal sikre sig, at databehandleren (Facebook) lever op til gældende love og regler for at behandle persondata, ligesom den dataansvarlige også har et juridisk medansvar for, hvad Facebook gør med de data, der postes i gruppen. For at sikre disse ting skal der laves en databehandleraftale mellem sygehuset og Facebook. Direkte besked via MessengerDet samme gælder, hvis man vil give brugerne mulighed for at skrive direkte til sygehuset via Facebooks besked funktion (Messenger). |
Indholdsstrategier – Go eller No Go for sygehuse
Jeg har udarbejdet en oversigt over generelle indholdsstrategier for sociale medier og sygehuses muligheder for at udnytte dem på baggrund af den gældende lovgivning.
Kilder:
- Bekendtgørelse om autoriserede sundhedspersoners patientjournaler (journalføring, opbevaring, videregivelse og overdragelse m.v.):
https://www.retsinformation.dk/Forms/R0710.aspx?id=183578 - Sundhedsloven: Afsnit I, Kapitel 1, §2 og Kapitel 8
https://www.retsinformation.dk/forms/R0710.aspx?id=183932 - Autorisationsloven – Lov om autorisation af sundhedspersoner og om sundhedsfaglig virksomhed: Kapitel 5, 17 og Kapitel 6 §21 og §22
https://www.retsinformation.dk/Forms/R0710.aspx?id=192522 - Bekendtgørelse om autoriserede sundhedspersoners patientjournaler (journalføring, opbevaring, videregivelse og overdragelse m.v.):
https://www.retsinformation.dk/Forms/R0710.aspx?id=183578 - Lov om offentlighed i forvaltningen – Offentlighedsloven: Kapitel 1, 1, Kapitel 2, §7 og §13 og Kapitel 3, § 15
https://www.retsinformation.dk/Forms/R0710.aspx?id=152299 - Forvaltningsloven: Kapitel 4, §9 og Kapitel 8
https://www.retsinformation.dk/forms/r0710.aspx?id=161411 - Persondataloven: Kapitel 2, §3, nr. 8, Kapitel 4, §6, nr. 1, Kapitel 8, §38 og Kapitel 11
https://www.retsinformation.dk/forms/R0710.aspx?id=828 - Datatilsynet: Generelt om databeskyttelse
https://www.datatilsynet.dk/generelt-om-databeskyttelse/ - Webwoman.dk: Du bryder (sandsynligvis) loven, hvis du kommunikerer med kunder via grupper på Facebook
https://webwoman.dk/du-bryder-sandsynligvis-loven-hvis-du-kommunikerer-med-kunder-via-facebook - Datatilsynet: It-sikkerhedstekst ST2:
https://www.datatilsynet.dk/fileadmin/user_upload/dokumenter/Vejledninger/ST2.pdf - Retningslinjer om personoplysninger og datasikkerhed i Region Syddanmark: http://ekstern.infonet.regionsyddanmark.dk/files/formularer/versionslisteBookID174AfsnitID39997sortA.htm
- Vejledning til bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning:
https://www.retsinformation.dk/Forms/R0710.aspx?id=1002#K1 - Datatilsynet: Myndigheds brug af Facebook:
https://www.datatilsynet.dk/afgoerelser/afgoerelsen/artikel/myndigheds-brug-af-facebook