Serie: “Activos intangibles sanitarios, AIS, generados por médicos, enfermeros y demás profesionales o prestadores de servicios de salud” #ActivosIntangiblesSanitarios
En la economía sanitaria contemporánea, como en la economía en general, los datos tienen valor económico. Permiten conocer demanda de servicios, frecuencia de determinadas patologías, resultados de tratamientos, utilización de recursos, comportamiento de pacientes, necesidades de equipamiento y múltiples variables relevantes para la gestión. Su análisis, cada vez más sofisticado, permite a su vez generar más información habilitante de tomas de decisiones cada vez más precisas.
No obstante, el valor económico de los datos no significa libertad absoluta para explotarlos.
La Ley N.º 18.331 de 18 de agosto de 2008 establece un régimen general de protección de datos personales y califica expresamente como datos sensibles las informaciones referentes a la salud. Su artículo 19 contempla específicamente que establecimientos sanitarios y profesionales vinculados a las ciencias de la salud pueden recolectar y tratar datos relativos a la salud física o mental de sus pacientes, respetando el secreto profesional, la normativa específica y las reglas de la propia ley.
Este punto es especialmente importante: el sistema jurídico no prohíbe la utilización de datos sanitarios; establece las condiciones bajo las cuales pueden ser tratados legítimamente.
Desde una perspectiva empresarial, esto exige abandonar la idea de que “si tenemos los datos, podemos usarlos”.
En esta situación es fundamental saber para qué fueron obtenidos los datos. Una persona puede proporcionar datos para recibir atención médica, lo cual no significa automáticamente que esos mismos datos puedan ser utilizados para una campaña publicitaria, enviados a una empresa comercial, incorporados a una base de marketing o utilizados en un producto tecnológico diferente.
El tratamiento debe ser analizado de acuerdo con la finalidad y con la base jurídica correspondiente.
La ley contempla situaciones en las que el consentimiento previo no es necesario, entre ellas determinados tratamientos derivados de relaciones contractuales, científicas o profesionales cuando los datos resulten necesarios para su desarrollo o cumplimiento. Existen reglas específicas para los datos relativos a la salud.
La gestión empresarial debe evitar dos extremos: por un lado, que se pretenda solicitar consentimiento para absolutamente todo, sin explicar qué se hará con la información; por otro lado, considerar que la existencia de una relación profesional habilita cualquier utilización posterior. Ninguno de los dos enfoques es una política de cumplimiento válida.
Asimismo, la seguridad es otra dimensión del problema. Una base de datos puede estar jurídicamente bien concebida y, sin embargo, gestionarse de forma insegura. Contraseñas compartidas, equipos sin protección, acceso indiscriminado, archivos enviados por canales inadecuados o proveedores externos sin controles pueden convertir un activo valioso en una fuente de riesgo.
La protección de datos debe formar parte del diseño del negocio. Esto es importante cuando se incorporan herramientas tecnológicas nuevas, tales como plataformas de gestión, servicios de almacenamiento, herramientas de análisis, aplicaciones de comunicación, sistemas de inteligencia artificial y servicios externos pueden procesar información sanitaria. Antes de incorporar una herramienta, conviene preguntar qué información recibe, dónde la almacena, quién puede acceder, si utiliza los datos para otros fines, qué ocurre con las copias y cómo se elimina la información cuando deja de utilizarse.
El dato sanitario puede tener valor empresarial, pero su explotación exige disciplina acorde con el régimen legal de exigencia que merece.
Una organización bien organizada debe conocer al menos cuatro cosas respecto de cada conjunto relevante de datos: qué contiene, para qué se utiliza, quién puede acceder y cuánto tiempo debe conservarse. También debe tener organizado qué hacer ante un incidente.
El objetivo no es construir una actividad sanitaria incapaz de utilizar información, sino lo contrario: que la organización que se desarrolla pueda aprovechar el valor de los datos dentro de las reglas que le son exigidas, que debe conocer con claridad.
De manera que la protección de datos no debería ser vista solamente como una obligación jurídica defensiva, sino también como una herramienta de gestión que mejora la calidad de los procesos, reduce accesos innecesarios, ordena responsabilidades y permite conocer mejor qué información posee realmente la organización.

No hay comentarios:
Publicar un comentario