Bảo vệ dữ liệu cá nhân

Theo Luật Bảo vệ dữ liệu cá nhân 2025, phòng khám lưu hồ sơ bệnh nhân phải theo quy định gì?

Theo Luật Bảo vệ dữ liệu cá nhân 2025, phòng khám lưu hồ sơ bệnh nhân phải theo quy định gì?
Tình trạng sức khỏe thuộc danh mục dữ liệu nhạy cảm, và Điều 26 đặt thêm một hạn chế rất cụ thể về việc cung cấp dữ liệu cho bên thứ ba.

Cơ sở y tế nắm giữ loại dữ liệu nhạy cảm nhất, nhưng lại thường là nhóm ít chuẩn bị nhất về mặt tuân thủ. Điều 26 Luật 91/2025/QH15 quy định riêng cho lĩnh vực này.

Dữ liệu sức khỏe là dữ liệu nhạy cảm

Điều 4 Nghị định 356/2025/NĐ-CP xếp tình trạng sức khỏe vào danh mục dữ liệu cá nhân nhạy cảm, cùng với dữ liệu sinh trắc học và đặc điểm di truyền. Cùng điều này yêu cầu trong quá trình xử lý dữ liệu nhạy cảm, cơ quan, tổ chức phải thiết lập quy định phân quyền giới hạn truy cập.

Yêu cầu phân quyền là thứ nên làm trước tiên ở phòng khám: không phải mọi nhân viên đều cần xem được toàn bộ hồ sơ của mọi bệnh nhân.

Phải có sự đồng ý

Điểm a khoản 1 Điều 26 Luật 91/2025/QH15 quy định phải có sự đồng ý của chủ thể dữ liệu cá nhân trong quá trình thu thập, xử lý dữ liệu cá nhân, trừ trường hợp quy định tại khoản 1 Điều 19 của Luật.

Khoản 1 Điều 19 bao gồm trường hợp xử lý để bảo vệ tính mạng, sức khỏe của chủ thể dữ liệu hoặc người khác trong trường hợp cấp bách. Đây là ngoại lệ có ý nghĩa thực tế lớn với cấp cứu — không thể dừng lại để lấy chữ ký đồng ý khi người bệnh đang nguy kịch.

Điểm b khoản 1 Điều 26 yêu cầu áp dụng đầy đủ quy định về bảo vệ dữ liệu cá nhân và quy định khác của pháp luật có liên quan.

Hạn chế cung cấp cho bên thứ ba

Khoản 2 Điều 26 là quy định cụ thể và đáng lưu ý nhất: cơ quan, tổ chức, cá nhân hoạt động trong lĩnh vực sức khỏe không cung cấp dữ liệu cá nhân cho bên thứ ba là tổ chức cung cấp dịch vụ chăm sóc sức khỏe hoặc dịch vụ bảo hiểm sức khỏe, bảo hiểm nhân thọ, trừ trường hợp có yêu cầu bằng văn bản của chủ thể dữ liệu cá nhân hoặc trường hợp quy định tại khoản 1 Điều 19 của Luật.

Hai điểm cần đọc kỹ

Thứ nhất, ngoại lệ đòi hỏi yêu cầu bằng văn bản của chính người bệnh — không phải yêu cầu của công ty bảo hiểm, không phải một điều khoản chung trong hợp đồng khám chữa bệnh.

Thứ hai, phạm vi hạn chế nhắm vào nhóm bên thứ ba cụ thể: tổ chức cung cấp dịch vụ chăm sóc sức khỏe và tổ chức bảo hiểm sức khỏe, bảo hiểm nhân thọ. Đây chính là những bên có động cơ mạnh nhất để tiếp cận dữ liệu sức khỏe.

Trong thực tế, quy trình xác minh quyền lợi bảo hiểm tại nhiều cơ sở y tế cần được rà lại theo quy định này.

Ứng dụng y tế cũng thuộc phạm vi

Khoản 3 Điều 26 quy định tổ chức, cá nhân phát triển ứng dụng về y tế, ứng dụng về kinh doanh bảo hiểm phải tuân thủ đầy đủ quy định về bảo vệ dữ liệu cá nhân.

Nghĩa là đơn vị làm phần mềm quản lý phòng khám, ứng dụng đặt lịch khám, ứng dụng theo dõi sức khỏe đều nằm trong phạm vi, không chỉ cơ sở khám chữa bệnh.

Việc nên làm ở một phòng khám

  • Phân quyền theo vai trò: lễ tân, điều dưỡng, bác sĩ, kế toán thấy được những phần khác nhau của hồ sơ;
  • Bổ sung phần thông báo và đồng ý vào biểu mẫu tiếp nhận bệnh nhân, có nêu rõ dữ liệu sức khỏe là dữ liệu nhạy cảm theo yêu cầu tại Điều 6 Nghị định 356/2025/NĐ-CP;
  • Dựng biểu mẫu để bệnh nhân yêu cầu bằng văn bản khi muốn cơ sở cung cấp hồ sơ cho bên bảo hiểm;
  • Ngừng gửi hồ sơ, kết quả xét nghiệm qua các ứng dụng nhắn tin thông thường;
  • Đặt thời hạn lưu trữ và cơ chế xóa, có tính tới các quy định pháp luật chuyên ngành về lưu trữ hồ sơ bệnh án.

Việc thứ tư thường bị xem nhẹ nhưng là nguồn rò rỉ phổ biến nhất trên thực tế, vì tệp đính kèm còn nằm lại vĩnh viễn trong máy của cả người gửi lẫn người nhận.

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 91/2025/QH15 Điều 26
  • Nghị định 356/2025/NĐ-CP Điều 4
  • Luật 91/2025/QH15 Điều 19

Bài viết dẫn chiếu văn bản đang có hiệu lực từ ngày 01/01/2026. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá