บทความ

หน้าแรก / บทความทั้งหมด / PDPA คลินิก: เก็บและลบข้อมูลคนไข้แบบไหนไม่เสี่ยงโดนปรับ

PDPA คลินิก: เก็บและลบข้อมูลคนไข้แบบไหนไม่เสี่ยงโดนปรับ

เจ้าหน้าที่คลินิกความงามกำลังบันทึกข้อมูลคนไข้ลงแท็บเล็ตที่เคาน์เตอร์อย่างเป็นระเบียบ

คลินิกส่วนใหญ่พลาดเรื่อง PDPA คลินิก ไม่ใช่เพราะไม่รู้ว่ามีกฎหมาย แต่เพราะใช้ใบยินยอมใบเดียวครอบทุกเรื่อง ตั้งแต่รักษา ส่งโปรโมชั่น ไปจนถึงลงภาพก่อน-หลัง คำตอบสั้นที่สุดคือ ข้อมูลสุขภาพเป็นข้อมูลอ่อนไหวที่ต้องแยกวัตถุประสงค์ให้ชัด เก็บเท่าที่จำเป็น และลบเมื่อพ้นกำหนดที่กฎหมายสถานพยาบาลบังคับให้เก็บ บทความนี้ไล่ให้เห็นทั้งเส้น ตั้งแต่คนไข้ใหม่เดินเข้าประตูจนถึงวันที่ต้องทำลายเอกสาร

ข้อมูลคนไข้แบบไหนที่ PDPA คุ้มครอง

พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 แยกข้อมูลเป็น 2 ระดับ คลินิกต้องรู้ว่าของตัวเองอยู่ระดับไหน เพราะระดับ “อ่อนไหว” มีเงื่อนไขการเก็บที่เข้มกว่ามาก

ประเภท ตัวอย่างในคลินิก ระดับคุ้มครอง
ข้อมูลทั่วไป ชื่อ เบอร์โทร อีเมล ที่อยู่ มาตรฐาน
ข้อมูลอ่อนไหว ประวัติสุขภาพ ผลตรวจ ภาพก่อน-หลัง โรคประจำตัว เข้มพิเศษ
ทิป: ภาพก่อน-หลังการทำหัตถการเป็นได้ทั้งข้อมูลสุขภาพและข้อมูลชีวมิติ ต้องขอความยินยอมแยกชัดเจน ใช้ยินยอมทั่วไปตอนลงทะเบียนคนไข้มาครอบไม่ได้

ฐานทางกฎหมายที่คลินิกใช้เก็บข้อมูลได้

คลินิกไม่จำเป็นต้องขอ “ความยินยอม” กับทุกอย่าง กฎหมายให้ฐานอื่นที่เหมาะกับงานรักษามากกว่า

แผนภาพขั้นตอนการจัดการข้อมูลคนไข้ตาม PDPA สี่ขั้น เก็บ ใช้เพื่อรักษา จัดเก็บอย่างปลอดภัย และลบเมื่อหมดความจำเป็น

  • เพื่อการรักษาพยาบาล เก็บประวัติเพื่อวินิจฉัยและรักษา ใช้ฐานนี้ได้โดยไม่ต้องขอยินยอมทุกครั้ง
  • หน้าที่ตามกฎหมาย เช่น เก็บเวชระเบียนตามกฎกระทรวงสถานพยาบาล
  • ความยินยอม (Consent) จำเป็นเมื่อจะเอาข้อมูลไปใช้นอกเหนือการรักษา เช่น ทำโฆษณา ส่งโปรโมชั่น ใช้ภาพก่อน-หลัง

คนไข้มีสิทธิอะไรบ้าง ที่คลินิกต้องทำตาม

เมื่อคนไข้ยื่นคำขอใช้สิทธิ คลินิกมีหน้าที่ตอบสนองภายในกรอบเวลาที่กฎหมายกำหนด สิทธิหลักมี

  • ขอเข้าถึงและขอสำเนาข้อมูลของตัวเอง
  • ขอแก้ไขให้ถูกต้องและเป็นปัจจุบัน
  • ขอถอนความยินยอม เช่น ไม่ให้ใช้ภาพโฆษณาต่อ
  • ขอให้ลบหรือทำลาย เมื่อหมดความจำเป็น

เก็บเวชระเบียนได้นานแค่ไหน ลบเมื่อไหร่

PDPA บอกว่าเก็บได้ “เท่าที่จำเป็น” แต่กฎกระทรวงเรื่องสถานพยาบาลกำหนดระยะเก็บเวชระเบียนขั้นต่ำไว้ คลินิกต้องเก็บถึงกำหนดนั้นก่อน ถึงจะลบได้ สองกฎหมายทำงานร่วมกัน ไม่ขัดกัน การลบก่อนครบกำหนดจึงอาจผิดกฎหมายสถานพยาบาลแทน

โทษถ้าทำผิด PDPA

PDPA มีโทษ 3 ทางที่คลินิกต้องระวัง

ประเภทโทษ เกิดเมื่อ
แพ่ง คนไข้เสียหาย ชดใช้ค่าเสียหาย และอาจมีค่าสินไหมเชิงลงโทษ
อาญา เปิดเผยข้อมูลอ่อนไหวโดยมิชอบ
ปกครอง โทษปรับตามอัตราที่ พ.ร.บ. กำหนด

เช็กลิสต์ PDPA สำหรับคลินิก

อินโฟกราฟิกสรุปเช็กลิสต์ PDPA สำหรับคลินิกหกข้อ เหมาะสำหรับแชร์ในกลุ่มเจ้าของคลินิก

  1. มีประกาศความเป็นส่วนตัว (Privacy Notice) ให้คนไข้เห็นตอนลงทะเบียน
  2. แยกแบบฟอร์มยินยอม “ใช้ภาพ/ทำการตลาด” ออกจากยินยอมทั่วไป
  3. จำกัดสิทธิ์เข้าถึงข้อมูล พนักงานเห็นเฉพาะที่จำเป็นต่องาน
  4. มีขั้นตอนรับคำขอใช้สิทธิของคนไข้ พร้อมผู้รับผิดชอบ
  5. กำหนดระยะเก็บและวิธีทำลายข้อมูลเมื่อหมดกำหนด
  6. ทำสัญญาประมวลผล (DPA) กับผู้ให้บริการภายนอกที่แตะข้อมูลคนไข้

ตัวอย่างสถานการณ์: คนไข้ขอให้ลบประวัติทั้งหมด

สมมติว่าคนไข้รายหนึ่งทำหัตถการที่คลินิกเมื่อสองปีก่อน วันนี้โทรมาขอให้ลบข้อมูลทุกอย่าง รวมถึงภาพก่อน-หลังที่คลินิกเคยลงเพจ กรณีนี้แยกเป็นสองก้อนที่ตอบไม่เหมือนกัน (ตัวอย่างสมมติเพื่อแสดงวิธีคิด ไม่ใช่กรณีของคลินิกใดจริง)

ก้อนแรกคือเวชระเบียน คลินิกยังลบไม่ได้ถ้ายังไม่ครบระยะเก็บขั้นต่ำที่กฎหมายสถานพยาบาลกำหนด ต้องแจ้งคนไข้ว่าติดหน้าที่ตามกฎหมาย พร้อมบอกว่าจะทำลายเมื่อไร ก้อนที่สองคือภาพที่ใช้ประชาสัมพันธ์ อันนี้ใช้ฐานความยินยอม คนไข้ถอนได้ทันที คลินิกต้องหยุดใช้และเอาโพสต์ลง

จุดที่ทำให้เรื่องนี้ยุ่งคือคลินิกส่วนใหญ่เก็บสองก้อนนี้ปนกันในแฟ้มเดียว พอมีคำขอเข้ามาจึงตอบไม่ได้ว่าอะไรลบได้ อะไรลบไม่ได้ การแยกป้ายวัตถุประสงค์ตั้งแต่วันเก็บ ทำให้ตอบคำขอได้ในวันเดียวแทนที่จะต้องรื้อทั้งแฟ้ม

ข้อผิดพลาดเรื่อง PDPA คลินิก ที่เจอบ่อยที่สุด

  • ใช้ใบยินยอมใบเดียวครอบทุกวัตถุประสงค์ — เพราะเข้าใจว่ายินยอมคือใบผ่านทางใบเดียว ที่จริงต้องแยกใบหรือแยกช่องติ๊กตามวัตถุประสงค์ ถ้าคนไข้ถอนเรื่องภาพโฆษณา ต้องไม่กระทบสิทธิการรักษา
  • พนักงานทุกคนเห็นประวัติคนไข้ได้หมด — เกิดจากการเปิดสิทธิ์ตามความสะดวก ไม่ใช่ตามหน้าที่ ให้ไล่ดูว่าใครต้องเห็นอะไรจริง แล้วปิดส่วนที่ไม่เกี่ยวกับงานของคนนั้น
  • ไม่มีคนรับผิดชอบคำขอใช้สิทธิ — เพราะคิดว่าคำขอแบบนี้นานๆ มาครั้ง พอมาจริงจึงไม่มีใครกล้าตอบ ให้ตั้งชื่อผู้รับผิดชอบและกรอบเวลาตอบไว้ล่วงหน้า
  • ส่งข้อมูลคนไข้ให้เอเจนซีหรือผู้ให้บริการภายนอกโดยไม่มีสัญญา — เพราะมองว่าเป็นการช่วยทำงาน ไม่ใช่การส่งข้อมูล ทั้งที่คลินิกยังรับผิดในฐานะผู้ควบคุมข้อมูล ต้องทำสัญญาประมวลผลข้อมูลไว้ก่อนส่ง
  • ลบไฟล์ในเครื่องแล้วคิดว่าจบ — เพราะลืมสำเนาสำรองและไฟล์ในแชตหรืออีเมล การทำลายต้องครอบคลุมทุกที่ที่ข้อมูลไปอยู่ พร้อมบันทึกว่าลบอะไรเมื่อไร

สรุป

หัวใจของ PDPA สำหรับคลินิกคือ เก็บเท่าที่จำเป็น ใช้ตรงวัตถุประสงค์ที่แจ้ง และลบเมื่อครบกำหนด การวางขั้นตอนเก็บข้อมูลคนไข้ให้เป็นระเบียบตั้งแต่วันแรก ช่วยให้คลินิกตอบคำขอใช้สิทธิได้เร็วและไม่เสี่ยงโดนปรับ

อยากให้ประวัติคนไข้เป็นระเบียบ ค้นง่าย ลบตามกำหนดได้อัตโนมัติ?

ทดลองใช้ Dr.Ease

คำถามที่พบบ่อย

คลินิกต้องขอความยินยอมทุกครั้งที่เก็บข้อมูลไหม?
ไม่ การเก็บเพื่อการรักษาใช้ฐานกฎหมายอื่นได้ ความยินยอมจำเป็นเมื่อจะใช้นอกเหนือการรักษา

คนไข้ขอให้ลบประวัติ ต้องลบทันทีไหม?
ไม่เสมอไป ถ้ายังอยู่ในระยะที่กฎหมายบังคับให้เก็บเวชระเบียน ต้องเก็บต่อจนครบกำหนด

ภาพก่อน-หลังใช้ลงโซเชียลได้เลยไหม?
ต้องมีความยินยอมเฉพาะสำหรับการใช้ภาพเพื่อประชาสัมพันธ์ แยกจากยินยอมตอนรับบริการ

เริ่มทำ PDPA คลินิก ได้ในสัปดาห์นี้

  1. วันที่ 1 ไล่รายการว่าคลินิกเก็บข้อมูลคนไข้อะไรไว้ที่ไหน ทั้งกระดาษ ไฟล์ในเครื่อง และแชตกับคนไข้
  2. วันที่ 2 ติดป้ายวัตถุประสงค์ให้แต่ละกอง เช่น เพื่อการรักษา เพื่อออกใบเสร็จ เพื่อประชาสัมพันธ์
  3. วันที่ 3 แยกใบยินยอมเรื่องภาพและการตลาดออกจากเอกสารรับบริการ
  4. วันที่ 4 ตัดสิทธิ์เข้าถึงที่ไม่จำเป็นของพนักงานแต่ละตำแหน่ง
  5. วันที่ 5 เขียนขั้นตอนรับคำขอใช้สิทธิ ใครรับเรื่อง ตอบภายในกี่วัน ใครอนุมัติการลบ

คลินิกเล็กที่มีคนไข้ไม่มาก ต้องทำ PDPA คลินิก ไหม
ต้องทำ กฎหมายไม่ได้ยกเว้นตามขนาดกิจการ แต่คลินิกเล็กใช้เอกสารชุดสั้นกว่าได้ ขอให้ครบสามเรื่องคือ แจ้งวัตถุประสงค์ จำกัดผู้เข้าถึง และมีขั้นตอนลบ

เก็บประวัติคนไข้ในแชตของร้านได้ไหม
เก็บชั่วคราวเพื่อประสานงานได้ แต่ไม่ควรใช้เป็นที่เก็บหลัก เพราะจำกัดผู้เข้าถึงไม่ได้และลบให้ครบยาก ควรย้ายเข้าที่เก็บของคลินิกแล้วลบในแชต

ต้องแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลไหม
ขึ้นอยู่กับลักษณะและปริมาณการใช้ข้อมูลอ่อนไหวของคลินิก ให้ทีมกฎหมายยืนยันกับหลักเกณฑ์ฉบับจริงก่อนสรุป

สรุปสั้นเรื่อง PDPA คลินิก

  • แยกข้อมูลคนไข้ตามวัตถุประสงค์ตั้งแต่วันเก็บ ไม่ใช่ตอนมีคำขอ
  • ฐานการรักษาใช้ได้โดยไม่ต้องขอความยินยอมทุกครั้ง แต่การใช้ภาพเพื่อประชาสัมพันธ์ต้องขอแยก
  • คำขอลบต้องดูก่อนว่าติดหน้าที่เก็บตามกฎหมายสถานพยาบาลอยู่หรือไม่
  • งาน PDPA คลินิก ที่ทำได้เร็วสุดคือตัดสิทธิ์เข้าถึงที่ไม่จำเป็นและตั้งผู้รับผิดชอบคำขอ

แหล่งอ้างอิง: สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) · กรมสนับสนุนบริการสุขภาพ (สบส.)

บทความที่เกี่ยวข้อง