Témata · Kontroly, kvalita a shoda · Návod
GDPR v ordinaci

Krátká odpověď
Zdravotní údaje jsou podle článku 9 GDPR zvláštní kategorie osobních údajů s přísnějším režimem. Pro poskytování léčby ale ordinace zpravidla nepotřebuje souhlas pacienta — zpracování kryje zákon o zdravotních službách (č. 372/2011 Sb.). U zaměstnanců rovněž souhlas obvykle není vhodným titulem; zpracování stojí na plnění smlouvy a zákonných povinnostech. V praxi jde o pět až šest kroků: zmapovat zpracování, přiřadit právní tituly, vést záznamy o činnostech zpracování (RoPA), zabezpečit data i přístupy, uzavřít zpracovatelské smlouvy s IT dodavateli a prokazatelně poučit personál včetně mlčenlivosti. Malá ordinace zpravidla nemusí jmenovat pověřence (DPO), u větších je ale vhodné to posoudit. Nejčastějším rizikem je lidský faktor a zapomenuté odebrání přístupů po odchodu.
Krok 01 / 06
Zmapujte, jaké osobní údaje zpracováváte
Začněte přehledem — jaké údaje zpracováváte (pacienti, zaměstnanci, dodavatelé), kde jsou uložené (kartotéka, ambulantní software, e-mail, účetnictví) a komu je předáváte (laboratoře, pojišťovny, IT dodavatel). Bez této mapy nelze správně přiřadit právní tituly ani sepsat záznamy o zpracování.
Co má vzniknout
Přehled všech zpracování osobních údajů — jaké údaje, kde jsou uložené a komu se předávají.
Krok 02 / 06
Přiřaďte správné právní tituly (ne souhlas)
Ke každému zpracování přiřaďte právní titul. Pro léčbu pacienta není potřeba souhlas — zpracování zdravotních údajů kryje zákon o zdravotních službách (č. 372/2011 Sb.). U zaměstnanců rovněž souhlas není vhodný titul; zpracování stojí na plnění pracovní smlouvy a zákonných povinnostech. Souhlas si nechte jen na to, co skutečně nemá jiný titul (např. marketing).
PozorNevynucujte od pacientů ani zaměstnanců souhlas tam, kde zpracování stojí na zákoně nebo smlouvě. Souhlas lze kdykoli odvolat — a stavět na něm povinnou agendu je právně nejisté.
Co má vzniknout
Ke každému zpracování přiřazený právní titul — u léčby a personálu zákon nebo smlouva, souhlas jen výjimečně.
Krok 03 / 06
Sepište záznamy o činnostech zpracování (RoPA)
Veďte záznamy o činnostech zpracování (RoPA) — přehled účelů, kategorií údajů a subjektů, příjemců a dob uchování. Výjimka pro malé organizace na zpracování zdravotních (zvláštních) údajů nedopadá, takže RoPA veďte vždy. Je to první dokument, který dozorový úřad při kontrole chce vidět.
Co má vzniknout
Vedené záznamy o činnostech zpracování (RoPA) s účely, kategoriemi údajů, příjemci a dobami uchování.
Krok 04 / 06
Zabezpečte data i přístupy k nim
Zaveďte přiměřená technická a organizační opatření: zamykatelné kartotéky, řízené přístupy do ambulantního softwaru, silná hesla, pravidelné zálohy a šifrování tam, kde to dává smysl. Klíčové je řízení přístupů — kdo má k čemu přístup a proč — a jeho pravidelná revize.
Co má vzniknout
Doložitelná bezpečnostní opatření — zamykatelné kartotéky, řízené přístupy, hesla a zálohy — a přehled, kdo má k čemu přístup.
Krok 05 / 06
Uzavřete zpracovatelské smlouvy s IT dodavateli
Kdokoli pro vás zpracovává osobní údaje (poskytovatel ambulantního softwaru, IT správce, cloud, účetní) je zpracovatel a potřebujete s ním zpracovatelskou smlouvu podle článku 28 GDPR. Veďte si evidenci dodavatelů a k nim uzavřené smlouvy, abyste kontrole doložili, že jsou předání ošetřená.
Co má vzniknout
Evidence IT dodavatelů (zpracovatelů) a u každého uzavřená zpracovatelská smlouva.
Krok 06 / 06
Prokazatelně poučte personál a ošetřete mlčenlivost
Celý personál musí být prokazatelně poučen o zásadách ochrany údajů a vázán mlčenlivostí — a to i nezdravotníci (recepce, úklid, IT), u nichž se mlčenlivost ošetřuje smluvně. Mějte záznam o poučení s datem a podpisem. Nejčastější riziko není technika, ale lidský faktor — a zejména zapomenuté odebrání přístupů po odchodu zaměstnance.
TipOdebrání všech přístupů zařaďte natvrdo do offboardingu. Účet po odešlém zaměstnanci, který má dál přístup do kartotéky, je klasický nález a reálné bezpečnostní riziko.
Co má vzniknout
Záznamy o poučení personálu s datem a podpisem a smluvně ošetřená mlčenlivost i u nezdravotníků.
Na co si dát pozor
Kde GDPR v ordinaci nejčastěji selhává — a jak to pohlídat.
| Riziko | Jak to hlídá Aptien |
|---|---|
Zapomenuté odebrání přístupů po odchodu zaměstnance. | Onboarding a offboarding s řízeným odebráním všech oprávnění. |
Vynucený souhlas tam, kde má být zákon nebo smlouva. | Evidence zpracování s přiřazeným právním titulem u každé agendy. |
Chybějící nebo neúplné záznamy o zpracování (RoPA). | RoPA vedená na jednom místě, aktualizovaná při změně zpracování. |
IT dodavatel bez zpracovatelské smlouvy. | Evidence dodavatelů a uzavřených smluv s upozorněním na chybějící. |
Personál bez prokazatelného poučení a mlčenlivosti. | Záznamy o poučení a potvrzení mlčenlivosti u karty zaměstnance. |
Nejčastější dotazy
Potřebuje ordinace souhlas pacienta se zpracováním údajů?
Pro poskytování léčby zpravidla ne — zpracování zdravotních údajů kryje zákon o zdravotních službách (č. 372/2011 Sb.). Souhlas si nechte jen na to, co nemá jiný právní titul.
Musí mít ordinace pověřence pro ochranu osobních údajů (DPO)?
Malá ordinace zpravidla pověřence jmenovat nemusí. U větších poskytovatelů je ale vhodné povinnost posoudit podle rozsahu a povahy zpracování.
Musíme vést záznamy o činnostech zpracování i jako malá ordinace?
Ano. Výjimka pro malé organizace na zpracování zdravotních (zvláštních) údajů nedopadá, takže RoPA veďte vždy.
Vztahuje se mlčenlivost i na nezdravotníky?
Ano. Recepci, úklid nebo IT správce ošetřete mlčenlivostí smluvně a mějte o poučení záznam s datem a podpisem.
Souvisí s
Aktualizováno 7. 8. 2026 · stav: návrh
