Artikel 1. Doelstelling
AZ JAN PALFIJN GENT hecht veel belang aan de bescherming van de persoonlijke levenssfeer van haar patiënten. Via dit Privacyreglement wenst het AZ Jan Palfijn Gent haar patiënten dan ook zo volledig mogelijk informeren over de wijze waarop binnen de zorgvoorziening wordt omgegaan met de persoonsgegevens die zij over hen verzamelt en verwerkt. In dit Privacyreglement wordt onder meer verduidelijkt op welke wijze de persoonsgegevens van patiënten binnen de zorgvoorziening worden verwerkt en hoe de patiënt controle kan uitoefenen op deze verwerking van zijn/haar persoonsgegevens.
Dit reglement werd opgesteld in uitvoering van:
Artikel 2. Definities
Voor de toepassing van dit reglement wordt verstaan onder:
Artikel 3. Toepassingsgebied
Dit reglement is van toepassing op de in de artikelen 4, 5 en 6 van dit reglement omschreven verwerkingen van persoonsgegevens van patiënten binnen AZ Jan Palfijn Gent, met maatschappelijke zetel Henri. Dunantlaan 5 te 9000 Gent, samengesteld of uitgevoerd door haar werknemers en/of zelfstandige beroepsbeoefenaars.
Artikel 4. Categorieën van personen van wie gegevens verwerkt worden
Het verzamelen en verwerken van de persoonsgegevens geldt, overeenkomstig de artikelen 20 en 25 Ziekenhuiswet, voor alle patiënten van AZ Jan Palfijn Gent.
Persoonsgegevens die de gezondheid betreffen, worden –door de zelfstandige beroepsbeoefenaars en/of de werknemers van het ziekenhuis– ingezameld bij de patiënt zelf, tenzij een andere inzamelingswijze zich opdringt in functie van de doeleinden van de verwerking of tenzij de patiënt zelf niet in staat is om de gegevens te bezorgen.
Artikel 5. De aard van de verwerkte gegevens en de manier waarop ze worden verkregen
De binnen AZ Jan Palfijn Gent, Henri Dunantlaan 5 te 9000 Gent verwerkte persoonsgegevens van patiënten zijn de volgende:
Artikel 6. Verwerkingsdoeleinden en wettelijk kader
§1. De verwerking van de persoonsgegevens van patiënten is op grond van de artikelen 6 en 9 van de GDPR onder meer mogelijk in het kader van:
Binnen de grenzen van dit wettelijk kader hebben de verwerkingen van persoonsgegevens van patiënten binnen AZ Jan Palfijn Gent met name één of meer van de volgende doeleinden voor ogen:
§2. In geen geval zullen andere persoonsgegevens in deze verwerkingen worden opgenomen dan deze die noodzakelijk zijn voor de doeleinden weergegeven in §1 én zullen deze persoonsgegevens niet verder worden verwerkt op een wijze die onverenigbaar is met die doeleinden.
Artikel 7. De verwerkingsverantwoordelijke en de personen die namens de verantwoordelijke kunnen optreden
§1. De autonome verzorgingsinstelling AZ Jan Palfijn Gent, H. Dunantlaan 5 te 9000 Gent met ondernemingsnummer 0262 926 616..(contact: info@janpalfijngent.be) is de verwerkings-verantwoordelijke van de persoonsgegevens van patiënten.
De personen die namens de verwerkingsverantwoordelijke optreden, zijn de Voorzitter van de Raad van Bestuur, de Bestuurder-directeur en de Hoofdarts. van het AZ Jan Palfijn.
§ 2. In sommige gevallen zal een andere persoon gezamenlijk met AZ Jan Palfijn Gent verantwoordelijk zijn voor de verwerking van patiëntgegevens. Dit is onder meer het geval bij het centrum voor reproductieve geneeskunde AZ Jan Palfijn Gent, waarbij het ziekenhuis AZ Jan Palfijn Gent zal hierbij optreden als centraal contactpunt.
Artikel 8. Toezicht op de verwerking van persoonsgegevens
§1. De persoonsgegevens over de gezondheid zullen overeenkomstig artikel 9, lid 3 GDPR uitsluitend onder toezicht en de verantwoordelijkheid van een beroepsbeoefenaar in de gezondheidszorg worden verwerkt.
De centrale verantwoordelijkheid voor en het toezicht op de patiëntenbestanden met persoonsgegevens die de gezondheid betreffen, berust bij de hoofdarts hierin bijgestaan door de financieel-administratief directeur voor de niet medische en niet verpleegkundige persoonsgegevens uit de patiëntenbestanden en door de verpleegkundig directeur voor de verpleegkundige en paramedische gegevens.
§2. Binnen het AZ Jan Palfijn Gent werd een functionaris voor gegevensbescherming aangesteld, die tevens de functie van informatieveiligheidsconsulent uitoefent. De opdracht van de functionaris voor gegevensbescherming en van informatieveiligheidsconsulent wordt uitgeoefend door Ronny Cloostermans.
Deze persoon is belast met het toezicht op alle aspecten in verband met de verwerking van persoonsgegevens, waaronder de beveiliging van persoonsgegevens en de uitoefening van de rechten van patiënten met betrekking tot hun persoonsgegevens. Hij/zij staat het ziekenhuis bij met advies inzake al deze aspecten. Hij/zij kan bovendien door iedere patiënt gecontacteerd worden in verband met alle aangelegenheden betreffende de verwerking van persoonsgegevens in het AZ Jan Palfijn Gent via email DPO@janpalfijngent.be of via het nr. +32 470 85 38 42 of via het contactformulier op de website www.janpalfijn.be
Artikel 9. De bewerkers van de patiëntenbestanden en hun bevoegdheid
§ 1. De interne raadpleging en verwerking van de persoonsgegevens van de patiënten geschiedt door de personen en binnen de perken zoals omschreven in deze paragraaf.
De onderscheiden bewerkers hebben enkel toegang tot die persoonsgegevens welke zij absoluut nodig hebben voor de uitvoering van hun taken in opdracht van de verwerkingsverantwoordelijke. Bij een elektronisch bestand kan een lijst getrokken worden van wie zich toegang heeft verschaft tot het programma en de erin opgenomen informatie.
§ 2. Alle werknemers en medewerkers van het ziekenhuis die voor de uitvoering van hun taken toegang nodig hebben tot persoonsgegevens van patiënten hebben zich ertoe verbonden om bij het verwerken en het raadplegen van de patiëntenbestanden de bepalingen van dit Privacyreglement en van de GDPR te eerbiedigen, evenals alle andere beginselen inzake privacybescherming te respecteren. Zij houden zich ook aan hun beroepsgeheim of aan een gelijkwaardige statutaire of contractuele vertrouwelijkheidsverplichting.
Artikel 10. Doorgifte van patiëntgegevens
§1. Binnen de grenzen van de artikelen 6 en 9 GDPR en voor zover dit noodzakelijk is voor de in artikel 6 van dit Privacyreglement vermelde doeleinden zijn de volgende categorieën van ontvangers gerechtigd om vanwege AZ Jan Palfijn Gent persoonsgegevens van patiënten te verkrijgen:
§2. Indien een doorgifte zoals bedoeld in §1 van dit artikel betekent dat de persoonsgegevens van de patiënt worden overgemaakt aan een land buiten de Europese Unie of aan een internationale organisatie, dan zal de patiënt bijkomende informatie ontvangen over de gevolgen van deze doorgifte voor de veiligheid van zijn persoonsgegevens.
§3. Buiten de gevallen uiteengezet in §1 van dit artikel kunnen enkel anonieme gegevens worden uitgewisseld met andere personen en instanties.
Artikel 11. De organisatie van het circuit van de te verwerken persoonsgegevens over de gezondheid
De organisatie van het circuit van de te verwerken persoonsgegevens over de gezondheid verloopt als volgt:
Artikel 12. Procedure volgens dewelke gegevens geanonimiseerd worden
De personeelsleden van de dienst informatica staat in voor de technische verwerking van de persoonsgegevens tot geanonimiseerde gegevens. Deze anonimisering houdt in dat de persoonsgegevens redelijkerwijze niet meer herleidbaar zijn tot een individuele patiënt.
Persoonsgegevens mogen/kunnen slechts geanonimiseerd worden voor zover vaststaat dat het behoud van deze persoonsgegevens niet langer noodzakelijk is voor de beoogde verwerking. Dit is onder meer het geval bij de volgende verwerkingen:
Artikel 13. Beveiligingsprocedures
Alle nodige voorzieningen worden getroffen ter bevordering van de juistheid en de volledigheid van de opgenomen gegevens. Tevens worden de nodige technische en organisatorische maatregelen getroffen ter beveiliging van de patiëntenbestanden tegen verlies of aantasting van de gegevens en tegen ongeoorloofde kennisneming, wijziging of vertrekking daarvan, zoals onder meer pseudonimisering en procedures voor het testen, beoordelen en evalueren van de doeltreffendheid van de beveiligingsmaatregelen. Geïnformatiseerde programma’s beschikken over een toegangscontrole (a priori) en kunnen ook een lijst bijhouden van toegangsloggings (a posteriori).
Artikel 14. Bewaartermijnen
§1. Met inachtneming van eventuele wettelijke voorschriften geldt, te rekenen vanaf het laatste ontslag of de laatste behandeling van de patiënt, voor de persoonsgegevens die identificatie toelaten, een bewaartermijn van minstens:
§2. Indien de bewaartermijn verstreken is, worden de betreffende persoonsgegevens uit de bestanden verwijderd en vernietigd, binnen een termijn van één jaar. Voor de medische module sensu stricto kan dit enkel gebeuren mits akkoord van de behandelende ziekenhuisarts(en) of, bij ontstentenis, door de hoofdarts.
§3. Vernietiging kan evenwel achterwege blijven wanneer:
§4. Indien de betreffende gegevens zodanig verwerkt zijn dat herleiding tot individuele personen redelijkerwijze onmogelijk is, kunnen zij in geanonimiseerde vorm bewaard blijven.
Artikel 15. Onderlinge verbanden, verbindingen en raadplegingen
De volgende onderdelen van de patiëntenbestanden zijn deels elektronisch, deels manueel:
De onderlinge verbanden, verbindingen en raadplegingen van deze geautomatiseerde onderdelen zijn vastgelegd op patiëntenniveau door middel van een uniek patiëntennummer en een contactnummer.
Artikel 16. Verwijderen van gegevens
De gegevens uit de patiëntenbestanden worden verwijderd:
Artikel 17. Rechten en mogelijkheden van verweer van de patiënt in het kader van de bescherming van de persoonlijke levenssfeer
§1. Uiterlijk op het moment van de verzameling van persoonsgegevens die op de patiënt betrekking hebben, wordt de patiënt overeenkomstig de bepalingen van de GDPR geïnformeerd over de verwerking van deze gegevens en de rechtsgrond voor deze gegevensverwerking via het opnameformulier, de onthaalbrochure of de website van AZ Jan Palfijn Gent. Verder ligt een exemplaar van dit Privacyreglement aan het onthaal ter inzage. Hiervan kan desgewenst een afschrift verkregen worden.
§2. De patiënt die hierom verzoekt, heeft het recht om vanwege de verwerkingsverantwoordelijke kosteloos kennis te krijgen en éénmalig kosteloos een kopie te krijgen van:
§3. De patiënt die hierom verzoekt, heeft bovendien het recht om door de verwerkingsverantwoordelijke kosteloos alle onjuist of onvolledig verwerkte persoonsgegevens te laten verbeteren of aanvullen. Daarbij kan de patiënt tevens vragen dat zijn persoonsgegevens tijdelijk niet verder verwerkt worden (behalve in een aantal wettelijk bepaalde gevallen) totdat de juistheid van zijn persoonsgegevens werd gecontroleerd. Slechts indien de verwerkingsverantwoordelijk vaststelt dat de persoonsgegevens inderdaad onjuist of onvolledig zijn, moeten zij worden verbeterd of aangevuld.
§4. De patiënt heeft voorts het recht om te vragen dat de verwerkingsverantwoordelijke een kopie van zijn persoonsgegevens overmaakt aan die patiënt en/of rechtstreeks aan een andere instelling of persoon naar keuze van de patiënt, en dit in een formaat dat toelaat om deze persoonsgegevens gemakkelijk over te dragen. Dit recht geldt evenwel enkel voor persoonsgegevens verstrekt door de patiënt die via geautomatiseerde procedés verwerkt worden louter op grond van een uitdrukkelijke toestemming van de patiënt én voor zover de overdracht de privacy van anderen niet nadelig beïnvloedt.
§5. Indien de patiënt meent dat zijn persoonsgegevens niet meer mogen worden verwerkt (bv. omdat deze gegevens niet langer nodig zijn voor het verwerkingsdoel of onrechtmatig worden verwerkt), dan kan hij verzoeken dat zijn persoonsgegevens definitief gewist worden. In plaats van wissing kan de patiënt als alternatief ook vragen dat zijn persoonsgegevens wel opgeslagen blijven, maar niet verder worden verwerkt (behalve in bepaalde wettelijk omschreven gevallen).
De verwerkingsverantwoordelijke is echter niet verplicht om de persoonsgegevens te wissen indien ze nog wel rechtmatig verwerkt mogen of moeten worden overeenkomstig de GDPR.
§6. Tenzij de verwerking nodig is voor dwingende gerechtvaardigde redenen, kan de patiënt de verwerking van zijn persoonsgegevens die louter gebaseerd is op de gerechtvaardigde belangen van de verwerkingsverantwoordelijke of op de uitoefening van een taak van algemeen belang of van openbaar gezag, doen staken door een bezwaar hiertegen in te dienen. In afwachting van het antwoord van de verwerkingsverantwoordelijke kan de patiënt verzoeken om die persoonsgegevens alvast tijdelijk niet verder te verwerken (behalve in een aantal wettelijk bepaalde gevallen).
Eventuele verwerkingen met het oog op direct marketing-doeleinden kan de patiënt in elk geval doen staken door een bezwaar in te dienen.
§7. Buiten de gevallen bedoeld in de paragrafen 4, 6 en 7 van dit artikel kan de patiënt eveneens verzoeken dat zijn persoonsgegevens nog wel worden bewaard, maar niet verder worden verwerkt (behoudens in een aantal wettelijk bepaalde gevallen) indien de verwerkingsverantwoordelijke ze niet meer nodig heeft, maar de patiënt ze nog wel nodig heeft in het kader van een rechtsvordering.
De wettelijk bepaalde gevallen waarin de verwerking alsnog kan plaatsvinden, ondanks het verzoek van de patiënt om zijn persoonsgegevens voorlopig niet verder te verwerken, zoals bedoeld in de paragrafen 4, 6, 7 en 8 van dit artikel, zijn de volgende:
§8. De patiënt die hierom verzoekt, heeft bovendien steeds de mogelijkheid om zich te verzetten tegen geautomatiseerde verwerkingen van zijn persoonsgegevens met het oog op een individuele besluitvorming die voor de patiënt rechtsgevolgen of gevolgen met een soortgelijke impact meebrengen.
De verwerkingsverantwoordelijke is niet verplicht om op dit verzoek in te gaan indien hij zich kan beroepen op een wettelijke bepaling of een uitdrukkelijke toestemming van de patiënt.
§9.Voor de uitoefening van zijn rechten bedoeld in de paragrafen 2 tot en met 9 van dit artikel kan de patiënt een verzoek indienen bij de ombudsdienst (tel. +32 9 224 70 11 of via het e -mail adres ombudsdienst@janpalfijngent.be) of via de functionaris voor gegevensbescherming (nr. +32 470 85 38 42 of via DPO@janpalfijngent.be)
Na indiening van het verzoek van de patiënt zal de patiënt een ontvangstbevestiging ontvangen en zal de verwerkingsverantwoordelijke zo snel mogelijk en uiterlijk binnen één maand laten weten welk gevolg aan het verzoek zal worden gegeven. Bij complexe of veelvuldige aanvragen kan deze termijn verlengd worden tot drie maanden na de indiening van het verzoek. In dat geval zal de verwerkingsverantwoordelijke dit meedelen aan de patiënt.
Indien het verzoek van de patiënt onduidelijk is of indien er twijfel bestaat over de identiteit van de verzoeker, dan kan de verwerkingsverantwoordelijke de nodige bijkomende informatie opvragen. Indien de verzoeker weigert om de nodige informatie te verstrekken, kan de verwerkingsverantwoordelijke het verzoek weigeren.
De verzoekprocedure is kosteloos voor de patiënt. Indien het verzoek van de patiënt echter kennelijk ongegrond is of indien de patiënt buitensporig gebruik maakt van zijn rechten, met name indien hetzelfde verzoek overmatig repetitief wordt ingediend, dan kan de verwerkingsverantwoordelijke het verzoek weigeren ofwel een redelijke vergoeding aanrekenen naargelang de administratieve kosten die gepaard gaan met deze verzoeken.
§10. Indien de patiënt van mening is dat de bepalingen van dit Privacyreglement of van de GDPR niet worden nageleefd of andere redenen tot klagen heeft omtrent de bescherming van de persoonlijke levenssfeer, kan de patiënt zich rechtstreeks wenden tot:
Artikel 18. Inwerkingtreding en wijzigingen
Dit Privacyreglement treedt in werking op 22/03/2018. Het AZ Jan Palfijn Gent behoudt zich het recht voor om zijn Privacyreglement te allen tijde te wijzigen. Wijzigingen worden aangebracht door de raad van bestuur van AZ Jan Palfijn Gent en voor zover het gegevens zijn die de gezondheid betreffen, na het advies van de medische raad.