PDPA โรงพยาบาล ใครมีสิทธิ์เข้าถึงข้อมูลผู้ป่วยได้บ้าง?
ข้อมูลสุขภาพคือข้อมูลส่วนบุคคลประเภทอ่อนไหว (Sensitive Data) ตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล ซึ่งได้รับการคุ้มครองเข้มงวดกว่าข้อมูลทั่วไป คำถามที่หน้างานเจอทุกวันคือ ใครบ้างที่ “มีสิทธิ์” เปิดดูข้อมูลผู้ป่วย แพทย์ทุกคนดูได้หมดไหม เจ้าหน้าที่การเงินเห็นผลวินิจฉัยได้หรือเปล่า ญาติโทรมาถามอาการต้องตอบไหม บทความนี้สรุปหลักการเรื่อง PDPA โรงพยาบาล ในมุมการเข้าถึงข้อมูลผู้ป่วย พร้อมแนวทางวางระบบให้ปฏิบัติได้จริง
หมายเหตุ: บทความนี้เป็นข้อมูลทั่วไปเพื่อการศึกษา ไม่ใช่คำแนะนำทางกฎหมาย การวางนโยบายจริงควรปรึกษาเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) หรือที่ปรึกษากฎหมายของโรงพยาบาล
หลักการใหญ่: ไม่ใช่ “ตำแหน่ง” แต่คือ “ความจำเป็นต่อหน้าที่”
ความเข้าใจผิดที่พบบ่อยคือคิดว่าสิทธิ์เข้าถึงข้อมูลผูกกับตำแหน่ง เช่น “เป็นแพทย์จึงดูข้อมูลผู้ป่วยได้ทุกคน” แต่หลักการที่ถูกต้องตามแนวทาง PDPA คือ Need-to-Know เข้าถึงได้เฉพาะข้อมูลที่จำเป็นต่อการปฏิบัติหน้าที่กับผู้ป่วยรายนั้น ในขอบเขตงานของตน
หลักนี้แตกออกเป็นสองคำถามที่ใช้ตรวจสอบทุกกรณี
- มีหน้าที่เกี่ยวข้องกับผู้ป่วยรายนี้หรือไม่ แพทย์เจ้าของไข้ดูข้อมูลผู้ป่วยของตนได้ แต่การเปิดดูข้อมูลผู้ป่วยที่ไม่ได้อยู่ในความดูแล แม้จะเป็นแพทย์เหมือนกัน ก็ไม่มีฐานความจำเป็นรองรับ
- ข้อมูลส่วนไหนที่จำเป็นต่องานนั้น เจ้าหน้าที่แต่ละบทบาทไม่จำเป็นต้องเห็นข้อมูลทั้งแฟ้ม เห็นเฉพาะส่วนที่ใช้ทำงานก็เพียงพอ

แต่ละบทบาทในโรงพยาบาล ควรเข้าถึงข้อมูลระดับไหน
ตัวอย่างการแบ่งขอบเขตตามหลัก Need-to-Know ที่ใช้เป็นจุดตั้งต้นได้
| บทบาท | ข้อมูลที่จำเป็นต่อหน้าที่ | ข้อมูลที่ไม่ควรเข้าถึง |
| แพทย์เจ้าของไข้ | ประวัติการรักษา ผลตรวจ ยา ของผู้ป่วยในความดูแลทั้งหมด | ข้อมูลผู้ป่วยนอกความดูแล |
| พยาบาลประจำจุด | ข้อมูลการรักษาของผู้ป่วยในวอร์ด/คลินิกที่ปฏิบัติงาน | ผู้ป่วยแผนกอื่นที่ไม่เกี่ยวข้อง |
| เภสัชกร | รายการยา ประวัติแพ้ยา โรคประจำตัวที่เกี่ยวกับการจ่ายยา | รายละเอียดการวินิจฉัยที่ไม่เกี่ยวกับยา |
| เจ้าหน้าที่เวชระเบียน | ข้อมูลทะเบียน สิทธิการรักษา นัดหมาย | รายละเอียดทางคลินิกเชิงลึก |
| เจ้าหน้าที่การเงิน | รายการค่าใช้จ่าย สิทธิเบิก ข้อมูลการชำระ | ประวัติการรักษาที่ไม่เกี่ยวกับการเรียกเก็บ |
| เจ้าหน้าที่เรียกคิว/จุดบริการ | หมายเลขคิว ชื่อ คลินิกปลายทาง | ข้อมูลทางคลินิกทั้งหมด |
| ผู้บริหาร | รายงานสถิติภาพรวมแบบไม่ระบุตัวตน | ข้อมูลรายบุคคล เว้นมีเหตุจำเป็นเฉพาะ |
ตารางนี้ชี้ประเด็นสำคัญ: ระบบสารสนเทศของโรงพยาบาลต้องรองรับการกำหนดสิทธิ์แบบละเอียดตามบทบาท (Role-based Access Control) ได้ ไม่ใช่ระบบที่ล็อกอินแล้วเห็นทุกอย่างเหมือนกันหมด ซึ่งเป็นเกณฑ์ที่ควรใช้ตรวจสอบตั้งแต่ตอนเลือกระบบ HIS
บุคคลภายนอก: ญาติ ประกัน และหน่วยงานรัฐ
จุดที่ปฏิบัติผิดกันบ่อยที่สุดไม่ใช่ในหมู่เจ้าหน้าที่ แต่คือการเปิดเผยข้อมูลออกนอกโรงพยาบาล
- ญาติผู้ป่วย การเป็นญาติไม่ได้ให้สิทธิ์เข้าถึงข้อมูลโดยอัตโนมัติ หลักทั่วไปคือต้องได้รับความยินยอมจากผู้ป่วย ยกเว้นกรณีเฉพาะ เช่น ผู้ป่วยไม่อยู่ในภาวะให้ความยินยอมได้และเป็นเหตุจำเป็นเพื่อประโยชน์ของผู้ป่วยเอง หรือเป็นผู้ใช้อำนาจปกครองของผู้เยาว์ การตอบอาการผู้ป่วยทางโทรศัพท์กับผู้ที่อ้างว่าเป็นญาติโดยไม่ยืนยันตัวตน คือความเสี่ยงที่ควรมีแนวปฏิบัติชัดเจน
- บริษัทประกัน ต้องมีความยินยอมเป็นลายลักษณ์อักษรจากผู้ป่วยประกอบคำขอ และเปิดเผยเฉพาะข้อมูลในขอบเขตที่ระบุ ไม่ใช่ส่งทั้งแฟ้ม
- หน่วยงานรัฐ บางกรณีมีฐานกฎหมายรองรับโดยไม่ต้องขอความยินยอม เช่น การรายงานโรคติดต่อตามกฎหมาย หรือหมายเรียกของศาล แต่ควรผ่านการตรวจสอบจากผู้รับผิดชอบด้าน PDPA ของโรงพยาบาลทุกครั้ง ไม่ใช่เจ้าหน้าที่หน้างานตัดสินใจเอง
แนวปฏิบัติที่ดีคือกำหนด “จุดทางออกของข้อมูล” ให้เหลือน้อยที่สุด ทุกคำขอจากภายนอกไหลผ่านช่องทางเดียวที่มีการตรวจสอบและบันทึก
ระบบต้องพิสูจน์ได้: Audit Log คือหลักฐานของการปฏิบัติตาม PDPA
นโยบายบนกระดาษไม่มีความหมายถ้าพิสูจน์ไม่ได้ว่าใครเข้าถึงข้อมูลอะไรเมื่อไร องค์ประกอบทางเทคนิคที่ระบบสารสนเทศโรงพยาบาลควรมี
- Role-based Access Control กำหนดสิทธิ์ตามบทบาทและหน่วยงาน ปรับได้เมื่อย้ายแผนกหรือพ้นสภาพ
- Audit Log บันทึกการเข้าถึงข้อมูลทุกครั้งโดยอัตโนมัติ ใครเปิดดูข้อมูลผู้ป่วยรายไหน เมื่อไร จากจุดใด ตรวจสอบย้อนหลังได้เมื่อมีข้อสงสัยหรือข้อร้องเรียน
- การยืนยันตัวตนรายบุคคล บัญชีผู้ใช้แยกรายคน ไม่ใช้รหัสร่วมกันทั้งแผนก เพราะรหัสร่วมทำให้ Audit Log ไร้ความหมาย
- การปกปิดข้อมูลบนจอสาธารณะ จุดที่ผู้ป่วยหลายคนมองเห็น เช่น จอเรียกคิว ควรแสดงเท่าที่จำเป็น อย่างระบบคิว MediQ ที่จอแสดงคิวสาธารณะแสดงหมายเลขคิวเป็นหลัก ส่วนข้อมูลระบุตัวตนอยู่ในหน้าจอฝั่งเจ้าหน้าที่ที่ต้องล็อกอินเท่านั้น
- การเข้ารหัสข้อมูล ทั้งระหว่างรับส่งและจัดเก็บ
จุดนี้เชื่อมกลับไปเรื่องการเลือกระบบโดยตรง ถ้าระบบที่ใช้อยู่ไม่รองรับการแยกสิทธิ์และไม่มี Audit Log โรงพยาบาลจะปฏิบัติตาม PDPA ได้ยากไม่ว่านโยบายจะเขียนดีแค่ไหน ซึ่งเป็นหนึ่งในเหตุผลที่หลายแห่งใช้ประกอบการพิจารณาเปลี่ยนระบบ HIS

เช็กลิสต์เริ่มต้นสำหรับโรงพยาบาลที่กำลังจัดระเบียบเรื่องนี้
- ทำทะเบียนว่าข้อมูลผู้ป่วยอยู่ในระบบใดบ้าง และใครเข้าถึงได้ในปัจจุบัน (หลายแห่งพบว่าสิทธิ์กว้างกว่าที่คิดมาก)
- กำหนดบทบาทและขอบเขตข้อมูลของแต่ละตำแหน่งเป็นลายลักษณ์อักษร
- ตั้งค่าสิทธิ์ในระบบให้ตรงกับที่กำหนด และยกเลิกบัญชีร่วม/บัญชีพนักงานที่พ้นสภาพ
- เปิดใช้ Audit Log และกำหนดผู้รับผิดชอบสุ่มตรวจเป็นระยะ
- วางแนวปฏิบัติรับคำขอข้อมูลจากบุคคลภายนอกผ่านช่องทางเดียว
- อบรมเจ้าหน้าที่ด้วยกรณีตัวอย่างจริง โดยเฉพาะสถานการณ์ญาติสอบถามและการโทรศัพท์
- ทำข้อตกลงการประมวลผลข้อมูล (DPA) กับผู้ให้บริการระบบภายนอกทุกราย
PDPA ไม่ใช่กำแพง แต่คือระเบียบการเข้าถึงที่พิสูจน์ได้
หลักของ PDPA โรงพยาบาลในเรื่องสิทธิ์เข้าถึงสรุปได้ประโยคเดียว ทุกการเข้าถึงต้องมีหน้าที่รองรับ อยู่ในขอบเขตที่จำเป็น และทิ้งร่องรอยให้ตรวจสอบได้ สามเงื่อนไขนี้ทำได้จริงก็ต่อเมื่อนโยบาย คน และระบบเทคโนโลยีเดินไปด้วยกัน
หากโรงพยาบาลของคุณกำลังมองหาระบบที่ออกแบบเรื่องการกำหนดสิทธิ์และการตรวจสอบย้อนหลังมาตั้งแต่ต้น ดูรายละเอียดระบบ HIS MediCore และระบบคิว MediQ หรือติดต่อทีมงานเพื่อปรึกษาแนวทางที่เหมาะกับโรงพยาบาลของคุณ
คำถามที่พบบ่อยเกี่ยวกับ PDPA โรงพยาบาล
โรงพยาบาลขนาดเล็กหรือคลินิกต้องมี DPO (เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล) ไหม?
สถานพยาบาลประมวลผลข้อมูลอ่อนไหวเป็นกิจกรรมหลัก จึงโดยทั่วไปเข้าเงื่อนไขที่ควรจัดให้มี DPO ตามแนวทางของกฎหมาย โดยอาจเป็นบุคลากรภายในที่ได้รับมอบหมายหรือใช้บริการภายนอกก็ได้ ทั้งนี้ควรตรวจสอบเงื่อนไขล่าสุดกับประกาศของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล หรือปรึกษาที่ปรึกษากฎหมายเพื่อความชัดเจนตามขนาดกิจการ
ผู้ป่วยขอดูข้อมูลการรักษาของตัวเอง โรงพยาบาลปฏิเสธได้ไหม?
สิทธิ์ในการเข้าถึงข้อมูลของตนเองเป็นสิทธิ์พื้นฐานของเจ้าของข้อมูลตาม PDPA โรงพยาบาลควรมีช่องทางและระยะเวลาดำเนินการที่ชัดเจน การปฏิเสธทำได้เฉพาะเหตุตามที่กฎหมายกำหนด เช่น กระทบสิทธิเสรีภาพของบุคคลอื่น และควรแจ้งเหตุผลเป็นลายลักษณ์อักษร
ถ้าเจ้าหน้าที่แอบเปิดดูข้อมูลผู้ป่วยที่เป็นคนรู้จัก โดยไม่มีหน้าที่เกี่ยวข้อง จะเกิดอะไรขึ้น?
กรณีนี้เรียกว่าการเข้าถึงโดยไม่มีอำนาจ แม้ไม่ได้นำข้อมูลไปเผยแพร่ก็เป็นการละเมิดแล้ว ผลที่ตามมามีทั้งโทษทางวินัยตามระเบียบองค์กร และอาจนำไปสู่ความรับผิดตามกฎหมายของทั้งบุคคลและโรงพยาบาลในฐานะผู้ควบคุมข้อมูล นี่คือเหตุผลที่ Audit Log และการสุ่มตรวจสำคัญ เพราะเป็นกลไกเดียวที่ทำให้ตรวจพบพฤติกรรมแบบนี้ได้
สนใจระบบโรงพยาบาล MediCore หรือ MediQ ต้องติดต่ออย่างไร?
Meditech Solutionsเรามีทั้ง MediCore ระบบ HIS บริหารโรงพยาบาลครบทุกแผนกและ MediQ ระบบคิวออนไลน์ผ่าน LINE และตู้ Kiosk เลือกใช้แยกหรือใช้ร่วมกันได้พร้อมทดลองใช้ระบบจริงฟรี 15 วันสอบถามและนัดชม Demo ได้ที่โทร 062-508-7576 เว็บไซต์หรือ Line: @meditech.solution