Ochrana osobních údajů v rámci studií prováděných v IKEM - dotazník

Zadavatel:

CRO (pokud je relevantní):

Název klinického hodnocení/klinické zkoušky:

Identifikátor (např. EU CT number, kód protokolu – slouží k přiřazení dotazníku k dané studii):

Kontaktní osoba (včetně e-mailu nebo telefonu):


Otázka 1: Můžete nám poskytnout kompletní seznam všech kategorií osobních údajů, které budou v rámci studie sbírány?
V odpovědi prosím uveďte zvlášť osobní údaje pacientů, tak i studijního týmu (např. iniciály, věk, pohlaví). (Osobními údaji se rozumí veškeré informace o identifikované nebo identifikovatelné fyzické osobě (dále jen „subjekt údajů“); identifikovatelnou fyzickou osobou je fyzická osoba, kterou lze přímo či nepřímo identifikovat, zejména odkazem na určitý identifikátor, například jméno, identifikační číslo, lokační údaje, síťový identifikátor nebo na jeden či více zvláštních prvků fyzické, fyziologické, genetické, psychické, ekonomické, kulturní nebo společenské identity této fyzické osoby;),
Dále uveďte zvláštní kategorie osobních údajů podle čl. 9 GDPR (např. lékařské diagnózy, výsledky testů, genetické a biometrické údaje, léčba). Upřesněte, zda budete pracovat s biologickými vzorky pacientů IKEM a uveďte jakými. Upřesněte prosím formu, ve které budou data předávána (např. pseudonymizované) a za jakým účelem jsou data zpracována (např. klinický výzkum) a komu všemu budou zpřístupněna a zda budou předávána mimo EU.



Otázka 2:
2.1: Jaký konkrétní systém (eCRF, další elektronické databáze) bude pro sběr a uchovávání dat využit?

2.2: Kdo je provozovatelem tohoto informačního systému? (Uveďte prosím název společnosti a její sídlo). Bude docházet ke zpracování údajů mimo EU/EHP?

2.3: Jaký právní základ pro zpracování osobních údajů pacientů v souvislosti s výzkumným úkolem je dle čl. 6 a dle čl. 9 GDPR použit a z jakého důvodu?
Pokud je to souhlas se zpracováním osobních údajů dle čl. 6 odst. 1 písm. a) pro „běžné osobní údaje“ respektive dle čl. 9 odst.2 písm. a) pro údaje o zdravotním stavu, předložte prosím jeho vzor.


Otázka 3:
3.1: Jaké je plánované nastavení rolí z pohledu GDPR? Uveďte prosím samostatně pro jednotlivé účely zpracování, zda budou IKEM, zadavatel, CRO, eCRF provider a další zapojené subjekty vystupovat jako samostatní správci, společní správci, zpracovatelé nebo další zpracovatelé.

3.2: Kdo bude plnit informační povinnost vůči subjektům údajů podle čl. 13 a 14 GDPR?
Prosím do e-mailu přiložte návrh informace o zpracování osobních údajů určené pro subjekty osobních údajů. Tento dokument musí obsahovat všechny náležitosti nařízení GDPR, včetně kontaktů, účelu zpracování, práv pacientů a doby uchování dat.

3.3: Jaký právní základ pro zpracování osobních údajů pacientů v souvislosti s výzkumným úkolem je dle čl. 6 a dle čl. 9 GDPR použit a z jakého důvodu?
Pokud je to souhlas se zpracováním osobních údajů dle čl. 6 odst. 1 písm. a) pro „běžné osobní údaje“ respektive dle čl. 9 odst.2 písm. a) pro údaje o zdravotním stavu, předložte prosím jeho vzor.


Otázka 4:
4.1: Jaké budou datové toky?
(Uveďte prosím stručnou datovou cestu: např. Lékař IKEM zadá do eCRF -> data se uloží na server dodavatele v České republice -> zadavatel se sídlem v České republice si stáhne export).

4.2: Budou pseudonymizovaná data přenášena nebo zpřístupněna do zemí mimo Evropskou unii / Evropský hospodářský prostor? Pokud ano, jak je tento přenos ošetřen?
V případě přenosu dat mimo EU/EHP v odpovědi upřesněte konkrétní zemi, příjemce a použitý právní mechanismus podle GDPR (např. standardní smluvní doložky). Dále uveďte, zda bylo provedeno posouzení dopadů tohoto předání a jak jsou data zabezpečena – zejména zda jsou šifrována, kdo drží šifrovací klíče a zda k nim mohou získat přístup zahraniční úřady.


Otázka 5:
5.1: Jaká technická a organizační opatření (TOMs) ve smyslu čl. 13 a 14 GDPR máte zavedena pro zajištění bezpečnosti dat (např. šifrování dat při přenosu i uložení, řízení přístupových práv, logování přístupů)?

5.2: Jakým způsobem je řízen přístup vašich zaměstnanců k údajům pocházejícím z IKEM? Používáte princip minimálních oprávnění a vícefaktorové ověřování?

5.3: Využíváte pro zpracování dat třetí strany (např. cloudové poskytovatele) a jak kontrolujete jejich bezpečnost? Pokud ano, uveďte jejich aktuální seznam a jakým způsobem garantujete jejich soulad s GDPR.

5.4: Jak monitorujete bezpečnostní anomálie a jaký máte postup pro řešení případných úniků dat? V jaké lhůtě nás budete o případném incidentu informovat?

5.5: Jakým způsobem a jak často probíhá zálohování dat a jak testujete jejich obnovitelnost?

5.6: Jaká jsou vaše pravidla pro uchovávání, mazání dat po ukončení smluvního vztahu?
V odpovědi prosím upřesněte konkrétní doby a právní důvody pro uchování dat po skončení studie a uveďte, kdo za archivaci odpovídá. Popište, zda budou data vrácena IKEM, vymazána, anonymizována nebo využita pro další výzkum. Potvrďte také, zda se výmaz vztahuje na zálohy či subdodavatele, jakým způsobem bezpečné smazání doložíte a zda plánujete data využít pro sekundární analýzy.


Otázka 6: Bylo pro tuto studii provedeno posouzení vlivu na ochranu osobních údajů (DPIA) podle čl. 35 GDPR?
Pokud bylo vypracováno, shrňte prosím jeho hlavní závěry, identifikovaná rizika a přijatá opatření relevantní pro IKEM. V případě, že posouzení provedeno nebylo, uveďte prosím stručné zdůvodnění.