Domů · Blog · Ochrana osobních údajů pacientů v zubní ordinaci: co všechno musíte splnit

Ochrana osobních údajů pacientů v zubní ordinaci: co všechno musíte splnit

GDPR, zákon o zdravotních službách, vyhláška o dokumentaci i nová pravidla NIS2 — srozumitelný průvodce povinnostmi ordinace bez právničiny. Od souhlasů a skartace přes zpracovatelské smlouvy až po praktický checklist a užitečné kontakty.

Ochrana osobních údajů pacientů v zubní ordinaci: co všechno musíte splnit — hlavní obrázek článku

Ordinace drží to nejcitlivější, co o člověku existuje — zdravotní údaje. Proto se na ně vztahuje hned několik pravidel: evropské GDPR, český zákon o zdravotních službách, vyhláška o zdravotnické dokumentaci a nově i zákon o kybernetické bezpečnosti (NIS2). Zní to složitě, ale ve skutečnosti jde o pár srozumitelných povinností. Tento průvodce je shrnuje po jedné — co pravidlo chce, proč a co to znamená v praxi ordinace.

1. Jaká data ordinace drží — a proč jsou „zvláštní kategorie“

Kromě běžných údajů (jméno, adresa, rodné číslo, kontakt, pojišťovna) vedete i údaje o zdravotním stavu — anamnézu, diagnózy, snímky, léčebné plány. Ty GDPR řadí mezi tzv. zvláštní kategorie osobních údajů (článek 9). Platí pro ně přísnější režim než pro běžné údaje — právě proto, že jejich únik může pacienta poškodit nejvíc.

2. Správcem dat jste vy — odpovědnost nejde přenést

Za ochranu dat odpovídá poskytovatel zdravotních služeb — tedy ordinace jako správce. Software, IT firma nebo cloud jsou jen „zpracovatelé“, kteří pro vás data zpracovávají. Odpovědnost vůči pacientovi i úřadu ale zůstává na vás. To je dobré vědět: nestačí říct „to má na starosti dodavatel“.

3. Kdy potřebujete souhlas pacienta — a kdy ne

Mezi ordinacemi koluje častý omyl, že na všechno potřebujete od pacienta podepsaný souhlas se zpracováním osobních údajů. Nepotřebujete. Vedení dokumentace a zpracování údajů kvůli poskytnutí péče ukládá přímo zákon č. 372/2011 Sb., o zdravotních službách — právním důvodem je plnění právní povinnosti a poskytnutí péče (GDPR čl. 6 a 9), ne souhlas.

Souhlas potřebujete jen pro účely, které s léčbou přímo nesouvisí — například:

  • marketing — newsletter, přání k svátku, zvací SMS na preventivní prohlídku,
  • fotografie „před/po“ na web nebo sociální sítě,
  • výzkum a klinické studie.

Prakticky

Nenuťte pacienty podepisovat „souhlas s GDPR“ na recepci kvůli léčbě — je zbytečný a spíš mate. Souhlas si nechte na marketing a fotky.

4. Co musíte pacientům říct (informační povinnost)

GDPR (články 13 a 14) chce, abyste pacienty srozumitelně informovali, jak s jejich údaji nakládáte. Nemusí to podepisovat — stačí, že mají informace k dispozici. Typicky formou informačního memoranda na webu ordinace a v tištěné podobě v čekárně.

Co v informaci nesmí chybět:

  • kdo je správce (název ordinace, kontakt),
  • jaké údaje a za jakým účelem zpracováváte,
  • na základě čeho (zákon o zdravotních službách, GDPR),
  • jak dlouho je uchováváte,
  • jaká má pacient práva a kam se obrátit.

5. Zdravotnická dokumentace: jak dlouho ji držet a kdy skartovat

Doby uchování stanoví vyhláška č. 98/2012 Sb., o zdravotnické dokumentaci. U registrujícího poskytovatele (kam patří i zubní lékař) se dokumentace obvykle uchovává 10 let od poslední návštěvy; u dětí a v dalších případech se lhůty liší (u nezletilých typicky déle, s ohledem na dosažení dospělosti). Po uplynutí lhůty se dokumentace nesmí jen tak vyhodit — musí projít řádnou skartací a bezpečnou likvidací (papír i data).

Pozor na papír i disky

Skartace se týká i digitálních dat a starých počítačů či disků, na kterých dokumentace byla. Pouhé vymazání „do koše“ nestačí — bezpečné likvidaci techniky a dat se věnujeme níže v samostatné kapitole.

6. Mlčenlivost platí pro všechny v ordinaci

Povinná mlčenlivost se nevztahuje jen na lékaře, ale na celý personál — sestry, recepci, brigádníky, a fakticky i na externí úklid nebo IT technika, který se k datům dostane. Doporučuje se mít proškolení a mlčenlivost písemně potvrzené, ať v případě problému doložíte, že lidé věděli, co smí a co ne.

7. „Inventura dat“ — záznamy o činnostech zpracování

GDPR (článek 30) chce, abyste měli záznamy o činnostech zpracování — zjednodušeně inventuru: jaké údaje zpracováváte, za jakým účelem, kdo k nim má přístup a jak jsou zabezpečené. Je to interní dokument, který při kontrole předložíte. Stačí přehledná tabulka, není to nic magického — ale musí existovat a odpovídat realitě.

8. Technické a organizační zabezpečení

Článek 32 GDPR chce „přiměřená“ technická a organizační opatření. Pro ordinaci to v praxi znamená hlavně:

  • vlastní přihlašovací účet pro každého (ne jeden sdílený), silná hesla, ideálně dvoufaktor,
  • přístupová práva podle rolí — recepce nevidí to, co nepotřebuje,
  • pravidelné a ověřované zálohy (pravidlo 3-2-1),
  • šifrování při přenosu i na noteboocích (např. BitLocker),
  • aktualizace systémů a antivirovou/EDR ochranu,
  • zamčené prostory a zabezpečený server (ne pod sedačkou v čekárně).

9. Smlouva o zpracování s dodavateli (klíčové!)

Kdykoli se k datům pacientů dostane někdo zvenčí — dodavatel ordinačního softwaru, cloud, IT správce, firma na likvidaci dokumentace, někdy i účetní — musíte s ním mít smlouvu o zpracování osobních údajů (GDPR článek 28). Ta stanoví, že smí data použít jen pro vás, jak je zabezpečí a co udělá při incidentu. Bez téhle smlouvy jste to slabé místo vy.

Tip

Udělejte si seznam všech, kdo se k datům dostanou, a zkontrolujte, že s každým máte zpracovatelskou smlouvu. Seriózní IT dodavatel ji nabídne sám.

10. Bezpečné předávání dat pacientům i mezi lékaři

Zdravotní údaje neposílejte běžným otevřeným e-mailem ani přes veřejné úschovny. Snímky a výsledky předávejte zabezpečeně — přes chráněný portál, šifrovaně, nebo pacientovi osobně. Když pacient sám požádá o zaslání e-mailem, je vhodné ho upozornit na riziko a mít to zdokumentované.

11. Únik dat: co dělat a nahlášení do 72 hodin

Když dojde k úniku nebo ztrátě dat (ukradený notebook, ransomware, omylem odeslaný e-mail), GDPR ukládá nahlásit porušení ÚOOÚ do 72 hodin (článek 33) a při vysokém riziku i informovat dotčené pacienty (článek 34). Proto se vyplatí mít předem jasné, kdo incident řeší a komu volat — v krizi není čas hledat.

12. Potřebuje malá ordinace pověřence (DPO)?

Ve většině případů ne. Pověřenec pro ochranu osobních údajů (GDPR článek 37) je povinný hlavně pro orgány veřejné moci a subjekty s rozsáhlým zpracováním zvláštních údajů. Běžná zubní ordinace pověřence mít nemusí — povinnost spíš míří na velké polikliniky a nemocnice. Dobrovolně ho mít můžete, ale není to nutnost.

13. Práva pacientů a jejich meze

Pacient má právo na přístup ke své dokumentaci, na opravu nepřesností a na informace. Některá práva jsou ale ve zdravotnictví omezená zákonem: pacient nemůže žádat „výmaz“ zdravotnické dokumentace, protože její vedení a uchování ukládá zákon. Stejně tak nemůže bránit předání údajů navazujícímu poskytovateli péče.

14. Kamery v ordinaci

Kamerový systém je zpracování osobních údajů. Musí mít jasný účel (ochrana majetku, bezpečnost), přiměřený rozsah (ne záběr na křeslo pacienta), viditelné upozornění a je potřeba ho zanést do záznamů o činnostech zpracování. Zaměstnance je nutné o kamerách informovat.

15. Likvidace techniky a dat

Když vyřazujete počítač, disk nebo telefon, na kterém byla data pacientů, obyčejné smazání nestačí — data jdou obnovit. U klasických disků použijte bezpečné přepsání nebo fyzickou likvidaci s protokolem, u SSD funkci Secure Erase (běžné přepisování u SSD spolehlivě nemaže). U starého disku, který už nikdy nikdo nepoužije, ostatně skvěle poslouží i kladivo — rozbité plotny už nikdo nepřečte, jen si likvidaci poznamenejte do protokolu. Nejjistější je disky předem šifrovat.

16. NIS2 — nová kyberbezpečnostní pravidla: týkají se i vás?

Od 1. listopadu 2025 platí nový zákon č. 264/2025 Sb., o kybernetické bezpečnosti, který do Česka přenáší evropskou směrnici NIS2. Rozšiřuje kyberbezpečnostní povinnosti na mnohem víc firem než dřív — a jedním z regulovaných odvětví je i zdravotnictví. Podrobně jsme se novému zákonu věnovali v samostatném článku.

Dobrá zpráva pro malé ordinace: regulace dopadá zpravidla až na subjekty od velikosti střední firmy — orientačně 50 a více zaměstnanců nebo roční obrat nad 10 milionů eur (~250 mil. Kč). Do velikosti se navíc započítávají i propojené a partnerské firmy. Běžná ordinace s pár lidmi tedy povinnou osobou obvykle není.

Kdy se NIS2 týká i zubní praxe — příklad

Síť zubních klinik s celkem 60 zaměstnanci (nebo obratem přes ~250 mil. Kč) už velikostní práh splňuje — jako poskytovatel zdravotních služeb spadá mezi regulované subjekty a musí plnit povinnosti podle zákona (v tzv. nižším nebo vyšším režimu podle zařazení). Naopak samostatná ordinace se třemi lidmi pod NIS2 nespadá.

Jestli si nejste jistí, ověřte si to — NÚKIB má na svém portálu určovací (samoidentifikační) průvodce NIS2. Regulované subjekty se navíc musí samy zaregistrovat přes portál NÚKIB, a to do 60 dnů od účinnosti. Za nesplnění hrozí vysoké pokuty (až 10 mil. eur nebo 2 % obratu).

Kam napsat pro ověření

Dotazy k regulaci přijímá NÚKIB písemně na regulace@nukib.gov.cz. Obecná podatelna: posta@nukib.gov.cz, tel. +420 541 110 111, sídlo Mučednická 1125/31, 616 00 Brno.

Rychlý checklist pro ordinaci

  • Informační memorandum na webu i v čekárně
  • Záznamy o činnostech zpracování (inventura dat)
  • Zpracovatelské smlouvy se všemi dodavateli, kdo vidí data
  • Vlastní účty, silná hesla, dvoufaktor, přístupová práva
  • Ověřované zálohy (3-2-1) a šifrování notebooků
  • Proškolený personál + písemná mlčenlivost
  • Plán pro incident (kdo řeší, hlášení do 72 h)
  • Dodržené lhůty a bezpečná skartace dokumentace i disků
  • Ověřeno, zda spadáte pod NIS2 (kalkulačka NÚKIB)

Kam se obrátit — užitečné kontakty

Když si nevíte rady s konkrétní povinností, obraťte se na příslušný úřad nebo profesní komoru:

  • Ochrana osobních údajů / GDPR (souhlas, informování, smlouvy, kamery, únik dat): Úřad pro ochranu osobních údajů (ÚOOÚ) — konzultační linka +420 234 665 800 (út/čt 13:00–15:30), posta@uoou.gov.cz, uoou.gov.cz, Pplk. Sochora 27, 170 00 Praha 7.
  • Kybernetická bezpečnost a NIS2 (zda spadáte pod regulaci): NÚKIB — regulace@nukib.gov.cz, samoidentifikační průvodce na portal.nukib.gov.cz, tel. +420 541 110 111.
  • Zdravotnická dokumentace, lhůty, práva pacientů (legislativa): Ministerstvo zdravotnictví ČR — podatelna@mzd.gov.cz, mzd.gov.cz, Palackého náměstí 375/4, 128 01 Praha 2.
  • Odborné a stavovské dotazy zubních lékařů: Česká stomatologická komora (ČSK) — info@dent.cz, tel. +420 234 709 611, dent.cz.

Upozornění: Nejsme právníci a tento text je jen orientační přehled, ne právní poradenství. Přesné a závazné znění najdete v příslušných předpisech: GDPR — nařízení EU 2016/679 · zákon č. 110/2019 Sb., o zpracování osobních údajů · zákon č. 372/2011 Sb., o zdravotních službách · vyhláška č. 98/2012 Sb., o zdravotnické dokumentaci · zákon č. 264/2025 Sb., o kybernetické bezpečnosti (NIS2). V konkrétní situaci se obraťte na právníka nebo na příslušný úřad (ÚOOÚ, NÚKIB).

S technickou stránkou GDPR vám pomůžeme

Zálohy, šifrování, přístupová práva, zabezpečení serveru, bezpečná likvidace disků, dohled nad incidenty i zpracovatelská smlouva — přesně to pro ordinace děláme. Ozvěte se a projdeme spolu, kde vaše ordinace stojí.