Tudástár

Betegadatok tárolása a GDPR szerint: gyakorlati útmutató rendelőknek

A betegadat tárolása nem informatikai kérdés, hanem a rendelő jogi felelőssége is. Az útmutató sorra veszi, mit kér a GDPR és az egészségügyi adatokról szóló magyar törvény, és mit érdemes ebből a gyakorlatban megcsinálni.

Tokár Ádám · 2026. október 4. · 9 perc olvasás

Röviden: A betegadat a GDPR 9. cikke szerint különleges adat, ezért tárolásánál a biztonság (32. cikk), az adatfeldolgozókkal kötött szerződés (28. cikk), az adatkezelési tevékenységek nyilvántartása (30. cikk) és az incidenskezelés (33. cikk, 72 óra) nem választható extra, hanem alapkövetelmény. Az egészségügyi dokumentációt az Eüak. 30. §-a szerint legalább 30 évig, a zárójelentést legalább 50 évig kell megőrizni, így a tárolásnak hosszú távon olvashatónak, mentettnek és kiléptethetőnek kell lennie. Ez általános tájékoztatás, nem jogi tanácsadás.

Betegadatok tárolása a GDPR szerint: miért különleges adat

A betegadatok tárolása a GDPR 9. cikk (1) bekezdése szerinti különleges kategóriába tartozik, mert az egészségügyi adatok kezelése főszabály szerint tilos. A (2) bekezdés h) pontja ad kivételt: az adatkezelés megengedett, ha egészségügyi ellátás nyújtásához szükséges, és uniós vagy tagállami jog alapján vagy egészségügyi szakemberrel kötött szerződés értelmében történik, a (3) bekezdés szerinti titoktartási feltételekkel. A gyógykezelési dokumentáció vezetése tehát megalapozott. Más célra, például marketingre, értékelés kérésére vagy külső elemzésre viszont külön jogalapot kell keresni, és ez nem automatikus.

A magyar törvény ugyanezt az irányt követi. Az Eüak. 6. §-a szerint az egészségügyi és személyazonosító adatok kezelése és feldolgozása során biztosítani kell az adatok biztonságát a véletlen vagy szándékos megsemmisítéssel, megváltoztatással, károsodással, nyilvánosságra kerüléssel szemben, és azt, hogy illetéktelen ne férjen hozzá. A 7. § (1) bekezdése szerint az adatkezelő és az adatfeldolgozó egyaránt köteles az orvosi titkot megtartani.

Mit tárolhat és meddig: az Eüak. megőrzési idői

Az egészségügyi dokumentáció megőrzési idejét az Eüak. 30. §-a szabályozza:

DokumentumMegőrzési időHivatkozás
Egészségügyi dokumentáció (általános szabály)az adatfelvételtől legalább 30 év30. § (1)
Zárójelentéslegalább 50 év30. § (1)
Képalkotó diagnosztikai eljárással készült felvétela készítésétől 10 év30. § (2)
A képalkotó felvételről készített leleta felvétel készítésétől 30 év30. § (2)

Néhány fontos kiegészítés. A kötelező nyilvántartási idő után gyógykezelés vagy tudományos kutatás érdekében az adatok indokolt esetben továbbra is nyilvántarthatók, ha viszont nem indokolt, a nyilvántartást a törvény szerint meg kell semmisíteni (30. § (1) bekezdés). Ha a dokumentációnak tudományos jelentősége van, a kötelező idő után a levéltárnak kell átadni (30. § (3) bekezdés). Ha a dokumentációt kezelő jogutód nélkül megszűnik, a törvény átadási szabályokat ír elő (30. § (4) és (5) bekezdés), ezért a rendelő megszüntetését, eladását vagy átadását előre kell tervezni. A 30. § (8) bekezdése szerint az adatmegőrzés érdekében folyamatosan biztosítani kell, hogy az adathordozó olvasható maradjon vagy olvasható állapotba kerüljön. A 31. § (1) bekezdése szerint a hibás adatot úgy kell kijavítani vagy törölni, hogy az eredetileg felvett adat megállapítható legyen, a (2) bekezdés szerint pedig az adatkezelő hiteles másolatot készít, ha ezt az adatbiztonság vagy a tárolt adatok fizikai védelme szükségessé teszi.

Ezek az idők az egészségügyi dokumentációra vonatkoznak. Az egyéb adatokra, például a foglalási naplókra, a hangfelvételekre, a hírlevéllistára vagy az értékelési üzenetekre a GDPR 5. cikk (1) bekezdés e) pontja szerinti korlátozott tárolhatóság irányadó: csak addig tárolhatók azonosítható módon, amíg a cél eléréséhez szükséges. Ezekre a rendelőnek saját törlési időt kell meghatároznia, és nem szabad automatikusan 30 évet alkalmaznia. A számviteli és adójogi megőrzési szabályok külön vannak, ezeket a könyvelővel egyeztesse.

Adatkezelési tevékenységek nyilvántartása (30. cikk)

A GDPR 30. cikk (5) bekezdése szerint a 250 főnél kevesebb embert foglalkoztató szervezetnek nem kell nyilvántartást vezetnie, kivéve, ha az adatkezelés kockázatos, nem alkalmi, vagy különleges adatkategóriát érint. Mivel a rendelők betegadatot kezelnek, rendszeresen, a nyilvántartás vezetése a gyakorlatban kötelező. Írásban, elektronikus formában is vezethető, és a felügyeleti hatóság kérésére rendelkezésre kell bocsátani (30. cikk (3) és (4) bekezdés). Tartalmaznia kell többek között:

  • az adatkezelő nevét és elérhetőségét, adott esetben az adatvédelmi tisztviselőét;
  • az adatkezelés céljait (például gyógykezelés, időpontfoglalás, számlázás);
  • az érintettek és az adatok kategóriáit;
  • a címzettek kategóriáit, vagyis azt, hogy kinek adják tovább az adatot;
  • a harmadik országba történő továbbítás tényét, ha van;
  • a törlési határidőket;
  • a biztonsági intézkedések általános leírását.

Az adatfeldolgozónak is vezetnie kell a saját nyilvántartását (30. cikk (2) bekezdés). Egy táblázat vagy egyszerű dokumentum is elég, ha naprakész.

Biztonság a gyakorlatban: titkosítás, jogosultságok, naplózás, mentés

A GDPR 32. cikk (1) bekezdése a kockázatnak megfelelő technikai és szervezési intézkedéseket kér, és példaként említi a személyes adatok álnevesítését és titkosítását, a rendszerek folyamatos bizalmas jellegét, integritását, rendelkezésre állását és ellenálló képességét, az incidens utáni gyors helyreállíthatóságot, valamint az intézkedések rendszeres tesztelését. Ezt a következő kérdésekre lehet lefordítani:

  • Titkosítás. Titkosított-e a tárolt adat (szerver, laptop, mentés, pendrive) és az átvitel? A hordozható eszközök teljes lemeztitkosítása és a képernyőzár alapkövetelmény.
  • Jogosultságok. Ki mit lát? A 32. cikk (4) bekezdése szerint intézkedni kell, hogy a hozzáféréssel rendelkezők kizárólag az utasításnak megfelelően kezelhessék az adatot. Szerepkörök, egyéni fiókok, közös jelszó nélkül, lehetőleg kétlépcsős azonosítással.
  • Naplózás. Rögzíti-e a rendszer, hogy ki mikor nézett meg vagy módosított páciensadatot? Naplóból derül ki, ha valaki indokolatlanul nyit meg egy kartont, és incidens esetén ez a legfontosabb bizonyíték.
  • Mentés. Rendszeres, titkosított, külön helyen őrzött mentés, amelyből a visszaállítást ki is próbálták. A zsarolóvírus ellen az számít, hogy a mentéshez a támadó ne férjen hozzá.
  • Eszközök és papír. Zárható szekrény a papírdokumentációnak, frissített szoftverek és vírusvédelem, és a páciensadat ne menjen magán üzenetküldő alkalmazásokon, mert azokra nem tud szerződést kötni és nem tudja ellenőrizni őket.

A helyi szerver (NAS) gyakran gyenge pont lehet, ha nincs hozzá rendszergazda, elmarad a frissítés, vagy a mentés ugyanabban a helyiségben van. Ha ez az Ön helyzete, érdemes megvizsgálni a titkosított, mentett felhős tárolást, a döntés ugyanakkor kockázatelemzésen alapuljon.

Adatfeldolgozók: ki fér hozzá a betegadathoz (28. cikk)

Adatfeldolgozó mindenki, aki az Ön nevében kezel személyes adatot: a páciens-nyilvántartó és időpontfoglaló szoftver, a felhőtárhely, az SMS-szolgáltató, az MI recepciós, az informatikai üzemeltető. A GDPR 28. cikk (3) bekezdése szerint a feldolgozást szerződéssel kell szabályozni, amely többek között előírja, hogy az adatfeldolgozó csak az Ön utasításai alapján dolgozik, a hozzáférők titoktartásra kötelezettek, megteszi a 32. cikk szerinti intézkedéseket, alvállalkozót csak engedéllyel vehet igénybe, segít az érintetti jogoknál és az incidenseknél, a szolgáltatás végén az Ön döntése szerint töröl vagy visszaad minden adatot, és lehetővé teszi az ellenőrzést. A szerződést az adatátadás előtt kell megkötni. Vezessen listát az adatfeldolgozókról, és kérje el az alvállalkozók névsorát is.

Incidens: a 72 órás határidő (33. és 34. cikk)

A NAIH tájékoztatása szerint az adatvédelmi incidens a biztonság olyan sérülése, amely a személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi. Ide tartozik az elveszett laptop, a rossz címzettnek elküldött lelet, a zsarolóvírus és a kilépett munkatárs jogosulatlan hozzáférése is. A GDPR 33. cikk (1) bekezdése szerint az incidenst az adatkezelő indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával azután, hogy a tudomására jutott, bejelenti a felügyeleti hatóságnak, kivéve, ha az valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve. A késedelmet indokolni kell. Az adatfeldolgozó az incidenst indokolatlan késedelem nélkül jelenti az adatkezelőnek (33. cikk (2) bekezdés).

Ha az incidens valószínűsíthetően magas kockázattal jár, a pácienseket is tájékoztatni kell (34. cikk (1) bekezdés). Ez nem szükséges például akkor, ha az adatokat titkosítás tette az illetéktelenek számára értelmezhetetlenné (34. cikk (3) bekezdés a) pont), ami a titkosítás egyik gyakorlati haszna. A hatóságnak szóló bejelentés tartalmát a 33. cikk (3) bekezdése írja elő, a NAIH pedig online Incidensbejelentő Rendszert is működtet. Minden incidenst, a be nem jelentetteket is nyilvántartásba kell venni (33. cikk (5) bekezdés).

Tennivalók incidens esetén:

  1. Állítsa meg a kárt: vonja vissza a hozzáférést, tiltsa le az eszközt, szakítsa meg a támadást.
  2. Jegyezze fel, mikor jutott a tudomására, mert a 72 óra ettől számít.
  3. Mérje fel a kockázatot a páciensekre nézve: milyen adat, hány érintett, titkosított volt-e.
  4. Jelentse be a NAIH-nak a határidőn belül, és ha nincs minden információ, használja a szakaszos bejelentést, amelyet a NAIH is lehetővé tesz.
  5. Tájékoztassa a pácienseket, ha magas a kockázat.
  6. Vezesse be a nyilvántartásba, és vonja le a tanulságot.

Hozzáférés megszüntetése: belépés, kilépés, külsősök

Az incidens oka nem mindig támadás, lehet elmaradt rendrakás is: a kilépett munkatárs fiókja él, a külső informatikus hozzáférése megmaradt, az orvos régi telefonjáról még elérhető a rendszer. Alakítson ki egyszerű szabályt:

  • Belépéskor a munkatárs a feladatához szükséges legkisebb jogosultságot kapja.
  • Kilépéskor ugyanazon a napon szűnjön meg minden fiók, jelszó és eszközhozzáférés, és legyen erről feljegyzés.
  • Külső szolgáltatónak csak az időszakra és arra a feladatra adjon hozzáférést, amire szükség van.
  • Negyedévente nézze át, kinek mihez van hozzáférése, és vonja vissza, ami felesleges.
  • Szolgáltatóváltáskor kérje az adatok visszaadását vagy törlését, és kérjen írásos igazolást a törlésről (28. cikk (3) bekezdés g) pont).

Hatásvizsgálat és adatvédelmi tisztviselő

A GDPR 35. cikk (3) bekezdés b) pontja szerint hatásvizsgálatot kell végezni a különleges adatok nagy számban történő kezelésénél. A (91) preambulumbekezdés szerint a kezelés nem tekinthető nagymértékűnek, ha egy adott szakorvos vagy egészségügyi szakember betegeinek adataira vonatkozik, és a NAIH hatásvizsgálati listája is idézi ezt. Egy kisebb magánrendelőnél tehát gyakran nem kötelező, nagyobb, több orvosos klinikánál viszont már lehet az, és új technológia bevezetésénél (például MI) érdemes röviden írásban mérlegelni. Hogy az Ön rendelőjében kell-e adatvédelmi tisztviselőt kijelölni, a GDPR 37. cikke és az Eüak. 32. §-a alapján jogásszal érdemes tisztázni.

Ellenőrzőlista

  1. Megvan-e a 30. cikk szerinti nyilvántartás, és naprakész-e?
  2. Ismeri-e az egészségügyi dokumentáció megőrzési idejét, és be van-e állítva a törlés a többi adatnál?
  3. Titkosított-e a tárolt adat, a mentés és az átvitel?
  4. Van-e szerepkör, egyéni fiók és kétlépcsős azonosítás?
  5. Naplózza-e a rendszer a hozzáférést?
  6. Rendszeres-e a mentés, és kipróbálták-e a visszaállítást?
  7. Minden adatfeldolgozóval van-e írásos szerződés?
  8. Megvan-e az incidenskezelési terv és a felelős neve?
  9. Ismerik-e a munkatársak a 72 órás szabályt és azt, kit kell azonnal értesíteni?
  10. Van-e kilépési és hozzáférés-felülvizsgálati rutin?
  11. Elvégezték-e a szükséges mérlegelést a hatásvizsgálatról?
  12. Tisztában van-e azzal, mi történik az adatokkal, ha a rendelő megszűnik?

Mit tesz ebben a ClinicAI

A ClinicAI nem orvosi dokumentációs rendszer, hanem a recepciós és páciens-kommunikációs réteget viszi: MI recepciós, chatbot, online foglalás, páciens CRM és automatizáció. A tárolásnál a helyi szerver helyett titkosított, mentett felhős tárolást építek (NAS kiváltás), a hozzáférést szerepkörökhöz kötöm és naplózom. Minden rendelővel írásos adatfeldolgozói szerződést kötök. Ha incidenst észlelek, indokolatlan késedelem nélkül jelzem a rendelőnek, ahogy ezt a GDPR 33. cikk (2) bekezdése az adatfeldolgozótól elvárja. A szolgáltatás végén az adatokat a szerződés szerint visszaadom vagy törlöm. A ClinicAI nem EESZT-kész: EESZT-bekötés csak egyedi projektként, engedélyezési folyamat után lehetséges, erről az EESZT oldalon írok.

A jogi megfelelést nem helyettesítem: az Ön adatkezelési szabályzatáért, a hatásvizsgálatról és az adatvédelmi tisztviselőről szóló döntésért a rendelő felel, ebben jogász vagy adatvédelmi tisztviselő tud segíteni. A technikai oldalt viszont átnézem Önnel, és ha szeretné, írjon nekem. Az Adatkezelés oldalon további részleteket talál.

Nézze meg a saját rendelőjén.

Bemutatom, hogyan venné fel a telefont, és hogyan foglalna a rendelő saját kezeléseire.

Kérek bemutatót