Czy jako placówka lecznicza zawierająca umowę ze szkołą na świadczenie usług medycznych w gabinecie higieny szkolnej musimy w umowie umieścić zapisy dotyczące udostępniania danych osobowych uczniów i jak skonstruować te zapisy?
W przypadku udzielania świadczeń w gabinecie higieny szkolnej w zakresie wynikającym z przepisów o świadczeniach gwarantowanych nie zachodzi konieczność odrębnego regulowania kwestii ochrony danych osobowych w zakresie w jakim są one przetwarzane przez podmiot leczniczy i placówkę oświatową w celu realizacji ich zadań ustawowych. Każdy z tych podmiotów przetwarza w tej sytuacji dane osobowe uczniów we własnym zakresie, nie zaś na podstawie umowy o powierzeniu przetwarzana danych.
Zakres zadań i obowiązki stron w zakresie opieki zdrowotnej nad uczniami określają przepisy ustawy z dnia 7 września 1991 r. o systemie oświaty – dalej u.s.o. oraz ustawy z dnia 27 sierpnia 2004 r. o świadczeniach opieki zdrowotnej finansowanych ze środków publicznych – dalej u.ś.o.z.,
Wedle postanowień ustawy o systemie oświaty uczniowie, z wyjątkiem uczniów szkół dla dorosłych, objęci są świadczeniami profilaktycznej opieki zdrowotnej, której organizację oraz formy określają przepisy o powszechnym ubezpieczeniu zdrowotnym (art. 92 u.s.o.). Zgodnie zaś z art. 67 u.s.o. w ramach realizacji zadań statutowych szkoła publiczna powinna zapewnić uczniom m.in. możliwość korzystania z gabinetu profilaktyki zdrowotnej i pomocy przedlekarskiej.
Sama organizacja i udzielanie świadczeń w zakresie profilaktycznej opieki zdrowotnej nad dziećmi i młodzieżą w środowisku nauczania i wychowania, należą zaś, zgodnie z art. 27 u.ś.o.z., do świadczeniodawcy realizującego umowę na udzielanie świadczeń zdrowotnych w zakresie podstawowej opieki zdrowotnej (§ 2 pkt 4 rozporządzenia Ministra Zdrowia z dnia 24 września 2013 r. w sprawie świadczeń gwarantowanych z zakresu podstawowej opieki zdrowotnej; tekst jedn.: Dz. U. z 2016 r. poz. 86).
Na tym tle art. 23 ust. 1 pkt 2 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych - dalej u.o.d.o. za dopuszczalne uznaje przetwarzanie danych osobowych m.in. gdy jest to niezbędne dla zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa. Tak więc każda ze stron umowy (przychodnia oraz placówka oświatowa) są, na podstawie powyższego przepisu, uprawnione do przetwarzania danych odpowiednio pacjentów czy uczniów w zakresie, w jakim realizują obowiązek ustawowy. Nie zachodzi tym samym konieczność odrębnego regulowania kwestii ochrony danych osobowych w zakresie w jakim są one przetwarzane przez każdy z tych podmiotów w takim zakresie jaki jest niezbędny dla realizacji ich zadań ustawowych (w tym otrzymanie listy uczniów przez podmiot leczniczy). Podkreślenia wymaga bowiem, iż każdy z tych podmiotów przetwarza w tej sytuacji dane osobowe uczniów we własnym zakresie, nie zaś na podstawie umowy o powierzeniu przetwarzana danych, o której mowa w art. 31 ust. 1 u.o.d.o.