PDPA โรงพยาบาล ใครมีสิทธิ์เข้าถึงข้อมูลผู้ป่วยได้บ้าง?

PDPA โรงพยาบาล ใครมีสิทธิ์เข้าถึงข้อมูลผู้ป่วยได้บ้าง?

ข้อมูลสุขภาพคือข้อมูลส่วนบุคคลประเภทอ่อนไหว (Sensitive Data) ตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล ซึ่งได้รับการคุ้มครองเข้มงวดกว่าข้อมูลทั่วไป คำถามที่หน้างานเจอทุกวันคือ ใครบ้างที่ “มีสิทธิ์” เปิดดูข้อมูลผู้ป่วย แพทย์ทุกคนดูได้หมดไหม เจ้าหน้าที่การเงินเห็นผลวินิจฉัยได้หรือเปล่า ญาติโทรมาถามอาการต้องตอบไหม บทความนี้สรุปหลักการเรื่อง PDPA โรงพยาบาล ในมุมการเข้าถึงข้อมูลผู้ป่วย พร้อมแนวทางวางระบบให้ปฏิบัติได้จริง

หมายเหตุ: บทความนี้เป็นข้อมูลทั่วไปเพื่อการศึกษา ไม่ใช่คำแนะนำทางกฎหมาย การวางนโยบายจริงควรปรึกษาเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) หรือที่ปรึกษากฎหมายของโรงพยาบาล

หลักการใหญ่: ไม่ใช่ “ตำแหน่ง” แต่คือ “ความจำเป็นต่อหน้าที่”

ความเข้าใจผิดที่พบบ่อยคือคิดว่าสิทธิ์เข้าถึงข้อมูลผูกกับตำแหน่ง เช่น “เป็นแพทย์จึงดูข้อมูลผู้ป่วยได้ทุกคน” แต่หลักการที่ถูกต้องตามแนวทาง PDPA คือ Need-to-Know เข้าถึงได้เฉพาะข้อมูลที่จำเป็นต่อการปฏิบัติหน้าที่กับผู้ป่วยรายนั้น ในขอบเขตงานของตน

หลักนี้แตกออกเป็นสองคำถามที่ใช้ตรวจสอบทุกกรณี

  1. มีหน้าที่เกี่ยวข้องกับผู้ป่วยรายนี้หรือไม่ แพทย์เจ้าของไข้ดูข้อมูลผู้ป่วยของตนได้ แต่การเปิดดูข้อมูลผู้ป่วยที่ไม่ได้อยู่ในความดูแล แม้จะเป็นแพทย์เหมือนกัน ก็ไม่มีฐานความจำเป็นรองรับ
  2. ข้อมูลส่วนไหนที่จำเป็นต่องานนั้น เจ้าหน้าที่แต่ละบทบาทไม่จำเป็นต้องเห็นข้อมูลทั้งแฟ้ม เห็นเฉพาะส่วนที่ใช้ทำงานก็เพียงพอ
PDPA โรงพยาบาล

แต่ละบทบาทในโรงพยาบาล ควรเข้าถึงข้อมูลระดับไหน

ตัวอย่างการแบ่งขอบเขตตามหลัก Need-to-Know ที่ใช้เป็นจุดตั้งต้นได้

บทบาทข้อมูลที่จำเป็นต่อหน้าที่ข้อมูลที่ไม่ควรเข้าถึง
แพทย์เจ้าของไข้ประวัติการรักษา ผลตรวจ ยา ของผู้ป่วยในความดูแลทั้งหมดข้อมูลผู้ป่วยนอกความดูแล
พยาบาลประจำจุดข้อมูลการรักษาของผู้ป่วยในวอร์ด/คลินิกที่ปฏิบัติงานผู้ป่วยแผนกอื่นที่ไม่เกี่ยวข้อง
เภสัชกรรายการยา ประวัติแพ้ยา โรคประจำตัวที่เกี่ยวกับการจ่ายยารายละเอียดการวินิจฉัยที่ไม่เกี่ยวกับยา
เจ้าหน้าที่เวชระเบียนข้อมูลทะเบียน สิทธิการรักษา นัดหมายรายละเอียดทางคลินิกเชิงลึก
เจ้าหน้าที่การเงินรายการค่าใช้จ่าย สิทธิเบิก ข้อมูลการชำระประวัติการรักษาที่ไม่เกี่ยวกับการเรียกเก็บ
เจ้าหน้าที่เรียกคิว/จุดบริการหมายเลขคิว ชื่อ คลินิกปลายทางข้อมูลทางคลินิกทั้งหมด
ผู้บริหารรายงานสถิติภาพรวมแบบไม่ระบุตัวตนข้อมูลรายบุคคล เว้นมีเหตุจำเป็นเฉพาะ

ตารางนี้ชี้ประเด็นสำคัญ: ระบบสารสนเทศของโรงพยาบาลต้องรองรับการกำหนดสิทธิ์แบบละเอียดตามบทบาท (Role-based Access Control) ได้ ไม่ใช่ระบบที่ล็อกอินแล้วเห็นทุกอย่างเหมือนกันหมด ซึ่งเป็นเกณฑ์ที่ควรใช้ตรวจสอบตั้งแต่ตอนเลือกระบบ HIS

บุคคลภายนอก: ญาติ ประกัน และหน่วยงานรัฐ

จุดที่ปฏิบัติผิดกันบ่อยที่สุดไม่ใช่ในหมู่เจ้าหน้าที่ แต่คือการเปิดเผยข้อมูลออกนอกโรงพยาบาล

  • ญาติผู้ป่วย การเป็นญาติไม่ได้ให้สิทธิ์เข้าถึงข้อมูลโดยอัตโนมัติ หลักทั่วไปคือต้องได้รับความยินยอมจากผู้ป่วย ยกเว้นกรณีเฉพาะ เช่น ผู้ป่วยไม่อยู่ในภาวะให้ความยินยอมได้และเป็นเหตุจำเป็นเพื่อประโยชน์ของผู้ป่วยเอง หรือเป็นผู้ใช้อำนาจปกครองของผู้เยาว์ การตอบอาการผู้ป่วยทางโทรศัพท์กับผู้ที่อ้างว่าเป็นญาติโดยไม่ยืนยันตัวตน คือความเสี่ยงที่ควรมีแนวปฏิบัติชัดเจน
  • บริษัทประกัน ต้องมีความยินยอมเป็นลายลักษณ์อักษรจากผู้ป่วยประกอบคำขอ และเปิดเผยเฉพาะข้อมูลในขอบเขตที่ระบุ ไม่ใช่ส่งทั้งแฟ้ม
  • หน่วยงานรัฐ บางกรณีมีฐานกฎหมายรองรับโดยไม่ต้องขอความยินยอม เช่น การรายงานโรคติดต่อตามกฎหมาย หรือหมายเรียกของศาล แต่ควรผ่านการตรวจสอบจากผู้รับผิดชอบด้าน PDPA ของโรงพยาบาลทุกครั้ง ไม่ใช่เจ้าหน้าที่หน้างานตัดสินใจเอง

แนวปฏิบัติที่ดีคือกำหนด “จุดทางออกของข้อมูล” ให้เหลือน้อยที่สุด ทุกคำขอจากภายนอกไหลผ่านช่องทางเดียวที่มีการตรวจสอบและบันทึก

ระบบต้องพิสูจน์ได้: Audit Log คือหลักฐานของการปฏิบัติตาม PDPA

นโยบายบนกระดาษไม่มีความหมายถ้าพิสูจน์ไม่ได้ว่าใครเข้าถึงข้อมูลอะไรเมื่อไร องค์ประกอบทางเทคนิคที่ระบบสารสนเทศโรงพยาบาลควรมี

  • Role-based Access Control กำหนดสิทธิ์ตามบทบาทและหน่วยงาน ปรับได้เมื่อย้ายแผนกหรือพ้นสภาพ
  • Audit Log บันทึกการเข้าถึงข้อมูลทุกครั้งโดยอัตโนมัติ ใครเปิดดูข้อมูลผู้ป่วยรายไหน เมื่อไร จากจุดใด ตรวจสอบย้อนหลังได้เมื่อมีข้อสงสัยหรือข้อร้องเรียน
  • การยืนยันตัวตนรายบุคคล บัญชีผู้ใช้แยกรายคน ไม่ใช้รหัสร่วมกันทั้งแผนก เพราะรหัสร่วมทำให้ Audit Log ไร้ความหมาย
  • การปกปิดข้อมูลบนจอสาธารณะ จุดที่ผู้ป่วยหลายคนมองเห็น เช่น จอเรียกคิว ควรแสดงเท่าที่จำเป็น อย่างระบบคิว MediQ ที่จอแสดงคิวสาธารณะแสดงหมายเลขคิวเป็นหลัก ส่วนข้อมูลระบุตัวตนอยู่ในหน้าจอฝั่งเจ้าหน้าที่ที่ต้องล็อกอินเท่านั้น
  • การเข้ารหัสข้อมูล ทั้งระหว่างรับส่งและจัดเก็บ

จุดนี้เชื่อมกลับไปเรื่องการเลือกระบบโดยตรง ถ้าระบบที่ใช้อยู่ไม่รองรับการแยกสิทธิ์และไม่มี Audit Log โรงพยาบาลจะปฏิบัติตาม PDPA ได้ยากไม่ว่านโยบายจะเขียนดีแค่ไหน ซึ่งเป็นหนึ่งในเหตุผลที่หลายแห่งใช้ประกอบการพิจารณาเปลี่ยนระบบ HIS

PDPA โรงพยาบาล

เช็กลิสต์เริ่มต้นสำหรับโรงพยาบาลที่กำลังจัดระเบียบเรื่องนี้

  1. ทำทะเบียนว่าข้อมูลผู้ป่วยอยู่ในระบบใดบ้าง และใครเข้าถึงได้ในปัจจุบัน (หลายแห่งพบว่าสิทธิ์กว้างกว่าที่คิดมาก)
  2. กำหนดบทบาทและขอบเขตข้อมูลของแต่ละตำแหน่งเป็นลายลักษณ์อักษร
  3. ตั้งค่าสิทธิ์ในระบบให้ตรงกับที่กำหนด และยกเลิกบัญชีร่วม/บัญชีพนักงานที่พ้นสภาพ
  4. เปิดใช้ Audit Log และกำหนดผู้รับผิดชอบสุ่มตรวจเป็นระยะ
  5. วางแนวปฏิบัติรับคำขอข้อมูลจากบุคคลภายนอกผ่านช่องทางเดียว
  6. อบรมเจ้าหน้าที่ด้วยกรณีตัวอย่างจริง โดยเฉพาะสถานการณ์ญาติสอบถามและการโทรศัพท์
  7. ทำข้อตกลงการประมวลผลข้อมูล (DPA) กับผู้ให้บริการระบบภายนอกทุกราย

PDPA ไม่ใช่กำแพง แต่คือระเบียบการเข้าถึงที่พิสูจน์ได้

หลักของ PDPA โรงพยาบาลในเรื่องสิทธิ์เข้าถึงสรุปได้ประโยคเดียว ทุกการเข้าถึงต้องมีหน้าที่รองรับ อยู่ในขอบเขตที่จำเป็น และทิ้งร่องรอยให้ตรวจสอบได้ สามเงื่อนไขนี้ทำได้จริงก็ต่อเมื่อนโยบาย คน และระบบเทคโนโลยีเดินไปด้วยกัน

หากโรงพยาบาลของคุณกำลังมองหาระบบที่ออกแบบเรื่องการกำหนดสิทธิ์และการตรวจสอบย้อนหลังมาตั้งแต่ต้น ดูรายละเอียดระบบ HIS MediCore และระบบคิว MediQ หรือติดต่อทีมงานเพื่อปรึกษาแนวทางที่เหมาะกับโรงพยาบาลของคุณ

คำถามที่พบบ่อยเกี่ยวกับ PDPA โรงพยาบาล

โรงพยาบาลขนาดเล็กหรือคลินิกต้องมี DPO (เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล) ไหม?

สถานพยาบาลประมวลผลข้อมูลอ่อนไหวเป็นกิจกรรมหลัก จึงโดยทั่วไปเข้าเงื่อนไขที่ควรจัดให้มี DPO ตามแนวทางของกฎหมาย โดยอาจเป็นบุคลากรภายในที่ได้รับมอบหมายหรือใช้บริการภายนอกก็ได้ ทั้งนี้ควรตรวจสอบเงื่อนไขล่าสุดกับประกาศของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล หรือปรึกษาที่ปรึกษากฎหมายเพื่อความชัดเจนตามขนาดกิจการ

ผู้ป่วยขอดูข้อมูลการรักษาของตัวเอง โรงพยาบาลปฏิเสธได้ไหม?

สิทธิ์ในการเข้าถึงข้อมูลของตนเองเป็นสิทธิ์พื้นฐานของเจ้าของข้อมูลตาม PDPA โรงพยาบาลควรมีช่องทางและระยะเวลาดำเนินการที่ชัดเจน การปฏิเสธทำได้เฉพาะเหตุตามที่กฎหมายกำหนด เช่น กระทบสิทธิเสรีภาพของบุคคลอื่น และควรแจ้งเหตุผลเป็นลายลักษณ์อักษร

ถ้าเจ้าหน้าที่แอบเปิดดูข้อมูลผู้ป่วยที่เป็นคนรู้จัก โดยไม่มีหน้าที่เกี่ยวข้อง จะเกิดอะไรขึ้น?

กรณีนี้เรียกว่าการเข้าถึงโดยไม่มีอำนาจ แม้ไม่ได้นำข้อมูลไปเผยแพร่ก็เป็นการละเมิดแล้ว ผลที่ตามมามีทั้งโทษทางวินัยตามระเบียบองค์กร และอาจนำไปสู่ความรับผิดตามกฎหมายของทั้งบุคคลและโรงพยาบาลในฐานะผู้ควบคุมข้อมูล นี่คือเหตุผลที่ Audit Log และการสุ่มตรวจสำคัญ เพราะเป็นกลไกเดียวที่ทำให้ตรวจพบพฤติกรรมแบบนี้ได้

สนใจระบบโรงพยาบาล MediCore หรือ MediQ ต้องติดต่ออย่างไร?

Meditech Solutionsเรามีทั้ง MediCore ระบบ HIS บริหารโรงพยาบาลครบทุกแผนกและ MediQ ระบบคิวออนไลน์ผ่าน LINE และตู้ Kiosk เลือกใช้แยกหรือใช้ร่วมกันได้พร้อมทดลองใช้ระบบจริงฟรี 15 วันสอบถามและนัดชม Demo ได้ที่โทร 062-508-7576 เว็บไซต์หรือ Line: @meditech.solution