Bảo mật thông tin sức khỏe và dữ liệu y tế của người bệnh
Phân tích pháp lý về bí mật bệnh án, dữ liệu y tế, ngoại lệ được phép tiết lộ và trách nhiệm khi vi phạm.
Tổng quan
Bảo mật thông tin sức khỏe và dữ liệu y tế là một yêu cầu trung tâm trong hoạt động khám bệnh, chữa bệnh, gắn trực tiếp với quyền riêng tư của người bệnh và nghĩa vụ nghề nghiệp của cơ sở y tế. Bài viết phân tích khung pháp lý Việt Nam về bí mật thông tin bệnh án, phạm vi được phép tiếp cận, các trường hợp ngoại lệ, cũng như trách nhiệm pháp lý khi vi phạm. Nội dung đồng thời làm rõ yêu cầu bảo vệ dữ liệu trong môi trường bệnh án điện tử và quản trị an toàn thông tin trong cơ sở y tế. Qua đó, bài viết cung cấp một góc nhìn hệ thống, phục vụ nghiên cứu và thực hành pháp lý trong lĩnh vực y tế.Khái quát về bảo mật thông tin sức khỏe và dữ liệu y tế
Thông tin sức khỏe của người bệnh thuộc nhóm dữ liệu nhạy cảm, phản ánh trực tiếp tình trạng cơ thể, đời tư và lịch sử điều trị của cá nhân. Trong hoạt động khám bệnh, chữa bệnh, việc bảo mật không chỉ nhằm bảo vệ quyền riêng tư mà còn duy trì niềm tin giữa người bệnh với người hành nghề và cơ sở y tế. Theo khoản 1 Điều 8 Luật Khám bệnh, chữa bệnh 2023, người bệnh có quyền được giữ bí mật thông tin về tình trạng sức khỏe và đời tư được ghi trong hồ sơ bệnh án.
Từ góc độ pháp lý, bí mật thông tin y tế không dừng lại ở hồ sơ giấy truyền thống mà bao gồm cả dữ liệu điện tử, dữ liệu lưu trữ trên hệ thống quản lý bệnh viện, phần mềm bệnh án điện tử, kết quả xét nghiệm số hóa và các bản sao lưu liên quan. Điều này cho thấy phạm vi bảo vệ đã mở rộng theo quá trình chuyển đổi số trong y tế, đòi hỏi cơ chế quản trị chặt chẽ hơn. Nghĩa vụ bảo mật vì vậy mang tính liên tục, xuyên suốt từ khâu tiếp nhận, khám chữa bệnh, lưu trữ đến khai thác và chia sẻ dữ liệu.
Cơ sở pháp lý điều chỉnh việc bảo mật thông tin người bệnh
Khung pháp lý trọng tâm về bảo mật thông tin y tế hiện nay được xác lập trước hết bởi Luật Khám bệnh, chữa bệnh 2023. Theo khoản 1 và khoản 2 Điều 8 Luật Khám bệnh, chữa bệnh 2023, người bệnh được giữ bí mật thông tin sức khỏe và đời tư trong hồ sơ bệnh án, và thông tin này chỉ được công bố khi người bệnh đồng ý hoặc trong trường hợp khác do pháp luật quy định. Quy định này thể hiện nguyên tắc mặc định là bảo mật, còn tiết lộ là ngoại lệ phải có căn cứ pháp luật rõ ràng.
Bên cạnh đó, pháp luật về bảo vệ dữ liệu cá nhân và an toàn thông tin mạng tạo thành lớp bảo vệ bổ trợ cho dữ liệu y tế trong môi trường số. Trong thực tiễn, dữ liệu sức khỏe thường được xem là dữ liệu cần mức bảo vệ cao hơn do khả năng gây tổn hại lớn nếu bị lộ lọt, sao chép hoặc sử dụng sai mục đích. Vì vậy, cơ sở y tế không chỉ tuân thủ quy định chuyên ngành mà còn phải tổ chức hệ thống kỹ thuật và quản trị tương ứng với mức độ nhạy cảm của dữ liệu.
Phạm vi thông tin phải được giữ bí mật
Phạm vi bí mật bao gồm thông tin về chẩn đoán, triệu chứng, tiền sử bệnh, kết quả xét nghiệm, phác đồ điều trị, tiên lượng, thông tin gia đình, thói quen sinh hoạt và các dữ liệu nhận diện gắn với hồ sơ bệnh án. Đối với hồ sơ điện tử, phạm vi bảo mật còn bao gồm tài khoản truy cập, nhật ký hệ thống, dữ liệu đồng bộ và các bản sao lưu có chứa thông tin người bệnh. Việc bảo mật phải được hiểu theo nghĩa toàn diện, không giới hạn ở việc cất giữ hồ sơ vật lý trong tủ lưu trữ.
Trong môi trường truyền thông số, hình ảnh, video, âm thanh hoặc nội dung trao đổi có thể định danh người bệnh cũng thuộc phạm vi cần bảo vệ. Do đó, việc công bố hình ảnh khuôn mặt, số hồ sơ, mã định danh, kết quả điều trị hoặc dữ liệu liên quan trên mạng xã hội, nhóm nội bộ hay hệ thống lưu trữ mở đều có nguy cơ vi phạm nghĩa vụ bảo mật. Cách tiếp cận đúng là xác định mọi dữ liệu có khả năng nhận diện người bệnh đều phải được kiểm soát như thông tin mật.
Chủ thể có nghĩa vụ bảo mật thông tin y tế
Nghĩa vụ bảo mật không chỉ đặt lên cá nhân bác sĩ mà còn áp dụng đối với điều dưỡng, kỹ thuật viên, dược sĩ, hộ sinh, nhân viên hành chính, công nghệ thông tin và những người khác có điều kiện tiếp cận dữ liệu người bệnh trong quá trình làm việc. Trách nhiệm này phát sinh từ vị trí công việc, quyền truy cập được giao và tính chất đặc thù của ngành y. Khi đã tiếp cận dữ liệu vì mục đích chuyên môn, chủ thể có nghĩa vụ chỉ sử dụng trong phạm vi được phép.
Đối với cơ sở khám bệnh, chữa bệnh, nghĩa vụ bảo mật là nghĩa vụ tổ chức và kiểm soát nội bộ. Cơ sở phải thiết lập quy trình phân quyền, lưu trữ, cấp phép khai thác, giám sát truy cập và xử lý sự cố để ngăn chặn việc lộ lọt dữ liệu. Nếu thiếu quy trình hoặc buông lỏng kiểm soát dẫn đến rò rỉ thông tin, cơ sở y tế có thể phát sinh trách nhiệm pháp lý tương ứng.
Những trường hợp được phép tiếp cận hoặc công bố thông tin
Pháp luật cho phép tiết lộ thông tin sức khỏe của người bệnh trong những trường hợp nhất định, nhưng việc tiết lộ phải có căn cứ rõ ràng và đúng phạm vi. Theo khoản 2 Điều 8 Luật Khám bệnh, chữa bệnh 2023, thông tin về tình trạng sức khỏe và đời tư trong hồ sơ bệnh án được công bố khi người bệnh đồng ý hoặc trong trường hợp khác do pháp luật quy định. Đây là nguyên tắc nền tảng để cân bằng giữa quyền riêng tư cá nhân và nhu cầu quản lý, nghiên cứu, điều tra hoặc bảo vệ lợi ích công.
Về khai thác hồ sơ bệnh án, pháp luật ghi nhận một số chủ thể được tiếp cận theo thẩm quyền và mục đích công vụ, gồm sinh viên thực tập, nghiên cứu viên, người hành nghề trong cơ sở khám bệnh, chữa bệnh; cơ quan quản lý y tế; cơ quan điều tra, viện kiểm sát, tòa án, thanh tra chuyên ngành y tế, cơ quan bảo hiểm, tổ chức giám định pháp y, pháp y tâm thần, luật sư; và người bệnh hoặc người đại diện của người bệnh theo quy định pháp luật. Việc tiếp cận này không phải là quyền tuyệt đối mà thường phải được người đứng đầu cơ sở khám bệnh, chữa bệnh cho phép và giới hạn ở mục đích cụ thể. Như vậy, cơ chế pháp lý là cho phép có điều kiện, không phải cho phép mặc nhiên.
Đồng ý của người bệnh
Đồng ý của người bệnh là căn cứ quan trọng nhất để hợp pháp hóa việc tiết lộ thông tin. Sự đồng ý cần rõ ràng, xác định được nội dung thông tin, phạm vi bên nhận, mục đích sử dụng và hình thức công bố. Trong thực tiễn, nếu thông tin được sử dụng cho mục đích truyền thông, nghiên cứu, đào tạo hoặc minh họa chuyên môn, cơ sở y tế cần thận trọng để tránh vượt quá phạm vi đã được đồng ý.
Trường hợp theo yêu cầu hoặc thẩm quyền pháp luật
Thông tin y tế cũng có thể được cung cấp cho cơ quan có thẩm quyền theo yêu cầu hợp pháp, phục vụ điều tra, xét xử, giám định, thanh tra hoặc quản lý nhà nước. Tuy nhiên, việc cung cấp phải đúng thẩm quyền, đúng đối tượng và đúng phạm vi tài liệu được yêu cầu. Cơ sở y tế không được tự mở rộng nội dung cung cấp hoặc chuyển giao dữ liệu cho bên không có quyền tiếp cận.
Bệnh án điện tử và yêu cầu bảo vệ dữ liệu trong môi trường số
Bệnh án điện tử làm thay đổi phương thức lưu trữ và khai thác thông tin y tế, nhưng không làm giảm mức độ bảo mật mà còn làm tăng yêu cầu kiểm soát. Khi dữ liệu được số hóa, nguy cơ truy cập trái phép, sao chép hàng loạt, tấn công mạng và rò rỉ qua thiết bị đầu cuối trở nên rõ rệt hơn. Vì vậy, bảo mật bệnh án điện tử phải được thiết kế theo nguyên tắc phân quyền, xác thực người dùng, ghi nhận nhật ký truy cập và kiểm soát thời gian đăng nhập.
Trong thực hành quản trị, cơ sở y tế cần áp dụng các biện pháp như mã hóa dữ liệu, sao lưu định kỳ, lưu trữ an toàn, phân tách môi trường vận hành và môi trường dự phòng, đồng thời đào tạo nhân viên về quy tắc sử dụng dữ liệu. Đặc biệt, dữ liệu y tế không nên được chia sẻ qua các kênh thiếu kiểm soát như tài khoản cá nhân, nhóm trao đổi công cộng hoặc thiết bị không được quản lý. Mỗi mắt xích yếu trong quy trình kỹ thuật đều có thể trở thành điểm phát sinh vi phạm pháp lý.
Trách nhiệm pháp lý khi làm lộ thông tin người bệnh
Hành vi làm lộ thông tin sức khỏe của người bệnh có thể dẫn đến nhiều loại trách nhiệm khác nhau tùy tính chất, mức độ và hậu quả. Trước hết là trách nhiệm kỷ luật nội bộ đối với người vi phạm quy chế chuyên môn hoặc quy tắc đạo đức nghề nghiệp. Tiếp theo là trách nhiệm hành chính nếu hành vi thuộc nhóm vi phạm quy định về bảo vệ thông tin trong khám bệnh, chữa bệnh hoặc bảo vệ dữ liệu cá nhân.
Trong trường hợp gây thiệt hại cho người bệnh, trách nhiệm dân sự về bồi thường thiệt hại có thể phát sinh nếu chứng minh được hành vi trái pháp luật, thiệt hại thực tế và quan hệ nhân quả. Nếu hành vi có dấu hiệu nghiêm trọng, cố ý xâm phạm quyền riêng tư hoặc truy cập, chiếm đoạt, phát tán dữ liệu trái phép, còn có thể phát sinh trách nhiệm hình sự theo quy định của Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017, tùy trường hợp cụ thể. Do đó, việc bảo mật không chỉ là yêu cầu đạo đức nghề nghiệp mà còn là một nghĩa vụ pháp lý đa tầng.
Nguyên tắc tuân thủ cho cơ sở y tế và người hành nghề
Để bảo đảm tuân thủ, cơ sở y tế cần xây dựng quy chế bảo mật nội bộ, xác định rõ phạm vi truy cập của từng vị trí, tổ chức ký cam kết bảo mật và kiểm tra định kỳ việc thực thi. Quy trình cung cấp thông tin cho bên thứ ba phải được chuẩn hóa, ghi nhận căn cứ pháp lý, người yêu cầu, người phê duyệt và phạm vi dữ liệu đã cung cấp. Đây là cơ sở quan trọng để chứng minh tính hợp pháp nếu phát sinh tranh chấp hoặc thanh tra, kiểm tra.
Người hành nghề cần tuân thủ nguyên tắc chỉ khai thác dữ liệu vì mục đích chuyên môn, không trao đổi thông tin người bệnh trong bối cảnh không phù hợp và không sử dụng dữ liệu cho mục đích cá nhân. Khi tham gia hội chẩn, nghiên cứu hoặc giảng dạy, cần loại bỏ yếu tố định danh hoặc che mờ thông tin nhận diện nếu không có sự đồng ý hợp lệ của người bệnh. Cách tiếp cận này giúp bảo đảm cân bằng giữa yêu cầu đào tạo chuyên môn và quyền riêng tư của người bệnh.
Tài liệu tham khảo
- Luật Khám bệnh, chữa bệnh 2023.
- Bộ luật Dân sự 2015.
- Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017.
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Nghị định 117/2020/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực y tế.
- Thông tư 46/2018/TT-BYT quy định hồ sơ bệnh án.