El Reglamento General de Protección de datos (GDPR) es el reglamento general sobre la protección de datos, una ley Europea sobre privacidad aprobada por la Comisión Europea en 2016. El GDPR reemplazará una directiva anterior sobre privacidad de la Unión Europea conocida como Directiva 95/46 CE (la Directiva), que ha sido la base de la legislación Europea de protección de datos desde 1995.
Un reglamento como el GDPR es una Ley vinculante que debe aplicarse en su totalidad en toda la UE. El GDPR es un intento de fortalecer, armonizar y modernizar la legislación de protección de datos de la UE y mejorar los derechos y libertades individuales, en línea con la comprensión europea de la privacidad como un derecho humano fundamental. El GDPR regula, entre otras cosas, cómo los individuos y organizaciones pueden obtener, utilizar, archivar y eliminar los datos personales. Tendrá un impacto significativo en las empresas elevando el nivel de los derechos y la atención en Europa e indirectamente a nivel mundial.
En TuoTempo hemos estado durante más de un año nuestro producto y nuestros procesos empresariales para lograr el cumplimiento total del GDPR. Esta guía está diseñada con el objetivo de ayudar a nuestros clientes a hacer lo mismo.
Por lo tanto, nos parecía necesario y correcto compartir lo que hemos realizado y aprendido. Aunque es un resumen de meses de análisis y comparación con los mejores expertos en el campo y con nuestros clientes, este documento no puede sustituir el asesoramiento legal específico de su instalación para determinar cómo se podría aplicar el GDPR a su organización.
El GDPR fue adoptado en abril de 2016, pero no será aplicable oficialmente hasta el 25 de mayo de 2018. No habrá un período de transición, por lo que es importante que las organizaciones afectadas por el GDPR se preparen para ello.
Por lo tanto, nos parecía necesario y correcto compartir lo que hemos realizado y aprendido. Aunque es un resumen de meses de análisis y comparación con los mejores expertos en el campo y con nuestros clientes, este documento no puede sustituir el asesoramiento legal específico de su instalación para determinar cómo se podría aplicar el GDPR a su organización.
Aunque el GDPR mantiene muchos principios establecidos por la Directiva, introduce varios cambios importantes y ambiciosos. A continuación se muestran algunos cambios que consideramos especialmente relevantes para TuoTempo y nuestros clientes:
Claramente, fuera de este breve resumen existen muchos otros principios y requisitos introducidos por el GDPR, por lo que es importante revisar el GDPR en su totalidad para garantizar que se tenga un conocimiento completo de la legislación y cómo se aplicará.
Si se procesan datos personales, se hace como propietario o gerente, y existen diferentes requisitos y obligaciones según la categoría a la que pertenece. En nuestro sector, el propietario es la organización (instalación sanitaria) que determina el propósito y las herramientas de tratamiento de los datos personales, mientras que el gerente es la organización que procesa los datos en nombre del propietario.
El GDPR no ha cambiado las definiciones fundamentales de propietario y gerente, sino que ha ampliado las responsabilidades de cada parte. Los propietarios conservarán la responsabilidad principal de la protección de los datos (incluso, por ejemplo, la obligación de informar las infracciones de datos a las autoridades de protección de datos); sin embargo, el GDPR ha resaltado que algunas responsabilidades se comparten con el gerente.
En el contexto de la aplicación de TuoTempo y nuestros servicios relacionados, nuestros clientes actúan como propietarios. Por ejemplo, nuestros clientes deciden:
El nombramiento de TuoTempo como responsable por el propietario se lleva a cabo con la firma para la aceptación de las Condiciones generales de uso adjuntas a nuestro formulario de solicitud.
TuoTempo es partidario de los sólidos principios de privacidad y seguridad de los datos que promueve el GDPR, muchos de los cuales han sido implementados por TuoTempo mucho antes de que fueran aprobados por el GDPR.
Creemos que el GDPR es un paso importante en la privacidad de los datos y nos comprometemos a lograr el cumplimiento completo del GDPR antes y como muy tarde el 25 de mayo de 2018.
La preparación del GDPR de TuoTempo comenzó hace más de un año y, como parte de este proceso, hemos revisado todos nuestros procesos internos, procedimientos, flujos de datos y documentación para garantizar que estemos listos cuando el GDPR entre en vigor. Si bien gran parte de nuestra preparación está ocurriendo detrás de esta escena, también estamos trabajando en una serie de iniciativas visibles para nuestros usuarios y que nos parece importante compartir con todos. De hecho, estamos:
Recordemos que ante el GDPR, TuoTempo tiene un doble compromiso:
Con respecto al punto 1, estamos listos para responder a las solicitudes de nuestros clientes con respecto a sus derechos individuales extendidos bajo el GDPR:
Para los clientes de la UE, Amazon Web Services, y se encuentran en Irlanda y Frankfurt, ambos dentro de la Comunidad Europea.
Ver la certificación aquí.
Como Gerentes designados por su organización, hay varias maneras en que TuoTempo puede ayudarle a garantizar el cumplimiento de la privacidad de sus Pacientes y el cumplimiento del GDPR.
Hemos agrupado las modalidades de soporte en 4 macroáreas:
El GDPR requiere que los propietarios y responsables implementen medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad adecuado a los riesgos presentados. Somos conscientes de que nuestros clientes actúan como propietarios de datos sensibles y por este motivo siempre trabajamos con el máximo cuidado para hacer todo lo posible para proteger los datos de nuestros clientes.
Seguimos los estándares industriales generalmente aceptados para proteger la información que se nos brinda, tanto durante la transmisión como una vez recibida.
Mantenemos salvaguardias administrativas, técnicas y físicas adecuadas para proteger los datos personales de destrucción accidental o ilegal, pérdida accidental, alteración no autorizada, divulgación o acceso no autorizado, uso impropio y cualquier otra forma de procesamiento ilegal de los datos personales en nuestra posesión.
Esto incluye, por ejemplo, firewalls, protección mediante OTP y otros controles de acceso y autenticación. Utilizamos la tecnología SSL para cifrar los datos durante la transmisión por Internet público y utilizamos funciones de seguridad de nivel de aplicación para personalizar datos de forma anónima.
La siguiente tabla muestra una breve lista de las medidas de seguridad adoptadas en relación con las solicitudes específicas del GDPR.
Nuestro compromiso es ayudar a nuestros clientes a mantener los datos durante el tiempo necesario para el procesamiento en cumplimiento con las obligaciones legales. Por lo tanto, si la ley no exige lo contrario o si se debe cumplir con nuestras obligaciones legales y resolver cualquier disputa, nos comprometemos a:
TuoTempo ha desarrollado a lo largo de los años una serie de características que pueden ayudarle a responder rápidamente a las solicitudes de sus pacientes en función de sus derechos individuales ampliados en virtud del GDPR:
Derecho de acceso
Cualquier paciente puede ver su información en nuestro poder o ponerse en contacto para aclaraciones sobre el análisis estadístico respecto a él.
Derecho de rectificación
Un paciente o un operario encargado del paciente pueden acceder y actualizar los datos dentro de la aplicación TuoTempo para corregir o completar la información.
Con estas circunstancias, garantizamos al Paciente que sus datos personales no se restaurarán en los sistemas de producción en caso de que fuera necesario recuperar información del archivo de copia de seguridad. De hecho, TuoTempo mantiene un registro de obligaciones que le permite eliminar selectivamente los datos del usuario que lo ha solicitado durante el proceso de restauración de la copia de seguridad.
Derecho de portabilidad
El paciente puede exportar todos los documentos que le conciernen en cualquier momento iniciando sesión en su cuenta de portal del paciente basada en la aplicación TuoTempo.
Como ya se ha mencionado, el GDPR subraya con fuerza la necesidad de obtener y procesar legalmente direcciones de correo electrónico, números de teléfono móvil y otros datos personales de pacientes, médicos y otros contactos.
El GDPR define 6 bases legales para el procesamiento de los datos, la más conocida de todas es, claramente, la solicitud y obtención del consentimiento explícito por parte del interesado. A continuación lo analizamos:
Los datos personales de sus pacientes pueden recopilarse y transferirse en TuoTempo a través de flujos de integración o procedimientos de registro puestos a disposición por nuestra aplicación y activados y configurados por nuestros clientes.
Los consentimientos recibidos en línea se pueden transferir al sistema de gestión (HIS o EHR) de nuestros clientes si se encuentra allí la base de datos maestra de nuestro cliente.
Si se observa con atención la ruta digital de un paciente y la variedad de comunicaciones que puede recibir antes, durante y después de una interacción con la instalación (por ejemplo, una visita) es fácil deducir que los propósitos del tratamiento son múltiples. TuoTempo ha decidido adoptar un modelo basado en un amplio conjunto de 6 consentimientos diferentes para permitir que el paciente pueda aceptar o rechazar selectivamente servicios individuales sin tener que renunciar a todos ellos. De esta forma, es posible, por ejemplo, que un paciente renuncie a recibir solicitudes de revisión (opt-out) sin perder acceso a la memoria o a las campañas de comunicación.
Para ayudar a nuestros clientes a orientarse, hemos publicado en la página Configuración > Privacidad, la lista de consentimientos y la modalidad de recogida y revocación. Además, en una sección específica, el cliente puede ingresar y diferenciar la información para cada consentimiento individual.
Para su comodidad, enumeramos los consentimientos en la siguiente tabla.
En cuanto a las campañas de comunicación que puede enviar a sus pacientes a través de la aplicación de TuoTempo, además de las opciones de revocación del consentimiento, nuestros clientes también tienen la posibilidad:
Tenga en cuenta que cualquier consentimiento obtenido de sus usuarios y contactos debe cumplir con los requisitos de GDPR, independientemente de cuándo se obtuvo el consentimiento. Sin embargo, el punto 171 del GDPR indica que es posible seguir confiando en cualquier consentimiento existente que cumpla con los estándares GDPR para el consentimiento. Esto significa que no es necesario solicitar nuevamente el consentimiento de sus usuarios o contactos cuando el GDPR entre en vigor, si se han cumplido todos los requisitos del GDPR cuando se obtuvo el consentimiento inicial.
Recomendamos consultar a un asesor legal para determinar si:
En general, es necesario revisar la declaración sobre privacidad y los procesos de su organización para garantizar que proporciona la comunicación adecuada de que los datos personales de sus pacientes serán transferidos a terceros y en particular a TuoTempo como uno de los gerentes, definiendo, si es posible, las actividades de procesamiento aplicables realizadas por TuoTempo, como la obtención (por ejemplo a través de un formulario de registro) y el almacenamiento de datos personales (por ejemplo, dentro de su cuenta TuoTempo para permitirle acceder a su portal del paciente o enviar campañas de comunicación).
Una base legal alternativa a la obtención del consentimiento, que se discute ampliamente en la preparación del GDPR en el ámbito del marketing y las comunicaciones, es el interés legítimo, o la posibilidad de comunicarse fuera del consentimiento si es concebible un interés real de quienes reciben un mensaje.
Por ejemplo, el consentimiento podría no ser necesario si el propietario, para la venta directa de sus productos o servicios, utiliza datos de contacto obtenidos por el interesado en el contexto de la venta de un producto o de un servicio, siempre que se estén comunicando servicios similares a tales objetos de venta y no haya ninguna negativa por parte del interesado a tal uso, inicialmente o con ocasión de comunicaciones posteriores.
En el campo de la salud, la mayoría (a menudo, todas) de las comunicaciones están dirigidas a clientes existentes (pacientes para quienes se ha proporcionado un servicio) o para clientes inmediatos (pacientes que han reservado un servicio). El interés legítimo es, por lo tanto, especialmente interesante en el sector de la salud, porque es una base legal efectiva especialmente en la regulación de las comunicaciones con los clientes.
Sin embargo, antes de entusiasmarse por ello, hay que tener en cuenta que:
El último punto nos recuerda que al menos es necesario un consentimiento de la notificación general de privacidad que describe el tratamiento de los datos confidenciales. Por lo tanto, el interés legítimo debe explorarse en el sector de la salud principalmente para las comunicaciones con los pacientes existentes o inminentes.
Desde el punto de vista práctico se traduce en la posibilidad de que nuestro cliente decida considerar expectativas razonables del interesado:
En la práctica, podría no ser necesario que algunos o todos los fines enumerados vuelvan a adquirir el consentimiento o lo adquieran explícitamente.
En resumen, tanto el GDPR como el proyecto de Reglamento e-Privacy se han fijado y se están fijando el objetivo de equilibrar los intereses de las empresas con las partes interesadas, especialmente en las actividades de procesamiento para fines de comercialización directa. Sin lugar a dudas, la intención es favorecer las actividades comerciales sin invadir de manera abusiva y salvaje el ámbito de intereses de cada individuo, haciendo que la legislación aplicable sea más clara y transparente.
Por lo tanto, es una buena idea hacerse 3 preguntas durante la evaluación del interés legítimo:
¿Tiene un interés legítimo para enviar este mensaje?
Esto puede incluir la necesidad de realizar ventas cruzadas de otros productos/servicios o promover un uso más amplio de un artículo ya comprado.
¿Necesita enviar el mensaje para lograr tales intereses?
Si el mismo resultado pudiera lograrse por otros medios menos invasivos (como las visitas no solicitadas al sitio web), no se aplican los intereses legítimos.
¿Ha equilibrado el acto de enviar el mensaje frente a los intereses, derechos y libertades del individuo?
Consulte el análisis de las expectativas razonables.
El instrumento de interés legítimo, si se aplica con responsabilidad y moderación, puede ser una herramienta útil, especialmente en la fase de transición al GDPR.
Si tiene preguntas específicas sobre el GDPR y la configuración de TuoTempo para obtener el cumplimiento, puede enviar un correo electrónico a privacy@tuotempo.com
Tuotempo srl
Carrer de Pallars, 194, 9º, 08005
Barcelona, España
Teléfono: (+34) 931 838 956
Esta página web utiliza cookies. Esta página web utiliza cookies. Haz clic aquí para más información. Continúa navegando si estás de acuerdo con las cookies.