Pravo pacijenata na pristup osobnim podacima u Bolničkom Informacijskom Sustavu (BIS)

Objavljeno: 14.9.2026.

Agencija za zaštitu osobnih podataka zaprimila je vaš upit u vezi s postupanjem po zahtjevima pacijenata za dostavu evidencije pristupa njihovoj medicinskoj dokumentaciji putem Bolničkog informacijskog sustava, koja se generira u Excel formatu i, među ostalim, sadržava imena i prezimena djelatnika koji su pristupali zdravstvenom kartonu pacijenta.

U vezi s navedenim očitujemo se kako slijedi.

Člankom 15. stavkom 1. Opće uredbe o zaštiti podataka propisano je pravo ispitanika da od voditelja obrade dobije potvrdu obrađuju li se osobni podaci koji se na njega odnose te, ako se takvi podaci obrađuju, pristup tim podacima i informacijama navedenima u toj odredbi. Sukladno stavku 3. istoga članka, voditelj obrade dužan je osigurati kopiju osobnih podataka koji se obrađuju, dok je stavkom 4. propisano da pravo na dobivanje kopije ne smije negativno utjecati na prava i slobode drugih osoba.

Uz navedeno, potrebno je uzeti u obzir članak 12. Zakona o zaštiti prava pacijenata („Narodne novine“, br. 169/04 i 37/08), kojim je propisano da pacijent ima pravo biti upoznat s imenima i specijalizacijom osoba koje mu izravno pružaju zdravstvenu zaštitu.

Navedena odredba predstavlja pravni temelj za dostavu imena i prezimena te specijalizacije osoba koje pacijenta liječe odnosno koje mu izravno pružaju zdravstvenu zaštitu. S aspekta Opće uredbe o zaštiti podataka, obrada osobnih podataka tih osoba u svrhu ostvarivanja navedenog prava pacijenta temelji se na članku 6. stavku 1. točki (c) Opće uredbe, u vezi s člankom 12. Zakona o zaštiti prava pacijenata, odnosno nužna je radi poštovanja pravne obveze kojoj podliježe zdravstvena ustanova.

Slijedom toga, kada pacijent zatraži podatke o identitetu osoba koje su mu izravno pružale zdravstvenu zaštitu, Bolnica mu je dužna dostaviti njihova imena i prezimena te podatke o specijalizaciji. Dostava tih podataka ne može se odbiti samo uz obrazloženje da je riječ o osobnim podacima zaposlenika niti pozivanjem na članak 15. stavak 4. Opće uredbe o zaštiti podataka. Za takvu dostavu postoji izričit pravni temelj u članku 12. Zakona o zaštiti prava pacijenata.

Navedeno pravo, međutim, treba razlikovati od zahtjeva pacijenta za dobivanje identiteta svih osoba koje su pristupale njegovoj medicinskoj dokumentaciji putem Bolničkog informacijskog sustava. Svaka osoba koja je pristupila medicinskoj dokumentaciji nije nužno osoba koja je pacijentu izravno pružala zdravstvenu zaštitu. Pojedini pristupi mogu biti izvršeni radi administrativnih, informatičkih, obračunskih, organizacijskih, nadzornih ili drugih zakonitih poslova.

Člankom 9. stavkom 1. Zakona o podacima i informacijama u zdravstvu propisano je da se sljedivost nastanka, promjene i uporabe zdravstvenih podataka i informacija, koja obuhvaća vrijeme, mjesto, izvršitelja, temelj, razlog i način obrade, ostvaruje uspostavom standardnih postupaka prikupljanja i obrade zdravstvenih podataka i informacija. Navedena obveza vođenja sljedivih zapisa sama po sebi, međutim, ne znači da je pacijentu u svakom slučaju potrebno dostaviti sve podatke sadržane u tehničkoj evidenciji.

Za navedeno je osobito relevantna presuda Suda Europske unije od 22. lipnja 2023. u predmetu C-579/21, J. M. (Pankki S), ECLI:EU:C:2023:501. Sud Europske unije utvrdio je da informacije koje se odnose na datume i svrhe pojedinih uvida u osobne podatke ispitanika predstavljaju informacije na koje se odnosi pravo na pristup iz članka 15. stavka 1. Opće uredbe o zaštiti podataka. Takve informacije omogućuju ispitaniku da provjeri jesu li njegovi osobni podaci obrađivani te je li obrada provedena zakonito i u navedene svrhe.

Slijedom navedenoga, pacijentu je potrebno pružiti dovoljno potpune, određene i razumljive informacije o pristupima njegovoj medicinskoj dokumentaciji. To u pravilu uključuje datum i vrijeme pristupa, svrhu odnosno razlog pristupa te, ovisno o sadržaju evidencije, vrstu provedene radnje i druge informacije potrebne kako bi pacijent mogao razumjeti konkretnu obradu i provjeriti njezinu zakonitost.

Sud Europske unije istodobno je utvrdio da identitet zaposlenika koji su pristupili osobnim podacima, postupajući pod ovlašću i u skladu s uputama voditelja obrade, nije informacija koju je voditelj obrade automatski dužan dostaviti ispitaniku na temelju članka 15. Opće uredbe o zaštiti podataka. Takvi se zaposlenici ne smatraju primateljima osobnih podataka u smislu članka 15. stavka 1. točke (c) Opće uredbe o zaštiti podataka.

Međutim, navedeno stajalište primjenjuje se na zaposlenike koji nisu obuhvaćeni posebnim pravom pacijenta iz članka 12. Zakona o zaštiti prava pacijenata. Ako je zaposlenik pacijentu izravno pružao zdravstvenu zaštitu, pravni temelj za dostavu njegova imena i prezimena postoji neovisno o članku 15. Opće uredbe o zaštiti podataka.

U odnosu na ostale zaposlenike koji su dokumentaciji pristupali radi drugih poslova, njihov identitet dostavlja se ako je u konkretnom slučaju neophodan kako bi pacijent mogao učinkovito ostvariti svoja prava iz Opće uredbe o zaštiti podataka, uz istodobno uzimanje u obzir prava i sloboda tih zaposlenika.

Bolnica je stoga dužna razlikovati najmanje dvije kategorije osoba:

  1. osobe koje su pacijentu izravno pružale zdravstvenu zaštitu, čija se imena i prezimena te specijalizacija dostavljaju na temelju članka 12. Zakona o zaštiti prava pacijenata;
  2. ostale zaposlenike koji su medicinskoj dokumentaciji pristupili radi administrativnih, informatičkih, obračunskih, nadzornih ili drugih poslova, čiji se identitet ne dostavlja automatski, nego na temelju pojedinačne procjene nužnosti u skladu s presudom Suda Europske unije u predmetu C-579/21.

Pri procjeni druge kategorije potrebno je utvrditi može li pacijent provjeriti zakonitost obrade bez otkrivanja identiteta zaposlenika, primjerice dostavom podataka o organizacijskoj jedinici, funkciji ili svojstvu osobe koja je pristupila dokumentaciji. Potrebno je uzeti u obzir postoje li naznake neovlaštenog pristupa, prirodu i okolnosti pojedinih uvida te moguće posljedice otkrivanja identiteta za prava i slobode zaposlenika.

Neovisno o postupanju po zahtjevima pacijenata za pristup podacima, Bolnica je kao voditelj obrade dužna, sukladno člancima 5., 25., 29. i 32. Opće uredbeo zaštiti podataka, osigurati da osobnim podacima pacijenata pristupaju isključivo ovlaštene osobe, u opsegu nužnom za obavljanje konkretnih poslova i u unaprijed određene, zakonite svrhe utemeljene na odgovarajućoj pravnoj osnovi i primjenjivim propisima. Sama činjenica zaposlenja u Bolnici, status zdravstvenog radnika ili tehnička mogućnost pristupa BIS-u ne predstavljaju opravdanje za uvid u dokumentaciju bilo kojeg pacijenta, već za svaki pojedini pristup mora postojati konkretna i provjerljiva potreba povezana s ovlaštenim poslovima te osobe. Navedeno proizlazi i iz obveza zakonitosti, sljedivosti i zaštite obrade zdravstvenih podataka propisanih Zakonom o podacima i informacijama u zdravstvu (“Narodne novine” br. 14/19.)

U tu je svrhu potrebno uspostaviti dokumentirana pravila dodjele ovlaštenja prema radnim zadacima i korisničkim ulogama, uz tehničko ograničavanje pristupa samo potrebnim podacima i dopuštenim radnjama. Mjere trebaju obuhvaćati pojedinačne korisničke račune, odgovarajuću autentifikaciju, zabranu dijeljenja pristupnih vjerodajnica te redovito preispitivanje i pravodobnu izmjenu ili ukidanje ovlasti nakon promjene poslova ili prestanka potrebe za pristupom. Obveze identifikacije, autentifikacije, autorizacije i vođenja revizijskih zapisa dodatno su uređene Pravilnikom o načinu obrade zdravstvenih i drugih osobnih podataka u zdravstvenim nacionalnim i institucionalnim informacijskim sustavima u zdravstvu, načinu čuvanja i zaštite zdravstvenih podataka i izrade zdravstvenih pokazatelja, standardiziranim obrascima te registrima i evidencijama u zdravstvu (“Narodne novine” br. 150/24.)

Bolnica je također dužna osigurati pouzdane evidencije koje omogućuju utvrđivanje tko je, kada, kojim podacima pristupio i koje je radnje poduzeo, uz mogućnost provjere svrhe pristupa, te zaštitu tih evidencija od neovlaštenog mijenjanja ili brisanja. Samo bilježenje pristupa nije dostatno: potrebno je provoditi redovite kontrole, pravodobno provjeravati neuobičajene ili sumnjive pristupe te osigurati jasne upute, obvezu povjerljivosti i kontinuiranu edukaciju zaposlenika. Učinkovitost uspostavljenih mjera potrebno je redovito provjeravati i dokumentirati, uzimajući u obzir posebnu osjetljivost zdravstvenih podataka.

Posebno ističemo da se zaključak prema kojem zaposlenici nisu primatelji osobnih podataka odnosi na osobe koje su podatke obrađivale pod ovlašću i prema uputama Bolnice. Ako se utvrdi da je zaposlenik pristupio podacima izvan svojih ovlasti, protivno uputama ili za vlastite svrhe, potrebno je zasebno procijeniti zakonitost takvog pristupa, položaj navedene osobe te predstavlja li takvo postupanje povredu osobnih podataka u smislu članaka 33. i 34. Opće uredbe o zaštiti podataka.

Pravo pacijenta iz članka 12. Zakona o zaštiti prava pacijenata ne znači da je Bolnica uvijek dužna dostaviti izvornu i neobrađenu Excel datoteku. Bolnica može izraditi prilagođeni izvadak ili pregled podataka, pod uvjetom da pacijentu jasno i potpuno dostavi imena i prezimena te specijalizacije osoba koje su mu izravno pružale zdravstvenu zaštitu, kao i ostale osobne podatke i informacije na koje ima pravo na temelju članka 15. Opće uredbe.

Na zahtjev je potrebno odgovoriti bez nepotrebnog odgađanja, a najkasnije u roku od mjesec dana od njegova zaprimanja. Ako Bolnica zahtjev odbije u cijelosti ili djelomično, pacijenta je potrebno obavijestiti o konkretnim razlozima takvog postupanja te o mogućnosti podnošenja pritužbe Agenciji i traženja sudskog pravnog lijeka.

Slijedom svega navedenoga, članak 12. Zakona o zaštiti prava pacijenata predstavlja pravni temelj za dostavu imena i prezimena te specijalizacije osoba koje pacijenta liječe odnosno koje mu izravno pružaju zdravstvenu zaštitu, ako pacijent zatraži te podatke. U odnosu na ostale zaposlenike koji su pristupili njegovoj medicinskoj dokumentaciji primjenjuju se članak 15. Opće uredbe i kriteriji utvrđeni presudom Suda Europske unije u predmetu C-579/21, zbog čega se njihova imena dostavljaju samo ako je to u konkretnom slučaju neophodno za učinkovito ostvarivanje prava pacijenta, uz uzimanje u obzir prava i sloboda tih zaposlenika.

A

Povezano

Zahtjev za pristup informacijama ili pristup osobnim podacima

Objavljeno: 21.8.2026. Agencija za zaštitu osobnih podataka zaprimila je Vaš upit u kojem tražite mišljenje u vezi s postupanjem osnovne škole po zahtjevu roditelja učenika s teškoćama u razvoju za uvid i dostavu preslika dokumentacije koju o učeniku vodi stručna...

Javna objava revizijskog izvješća javne ustanove

Objavljeno: 21.8.2026. Agencija za zaštitu osobnih podataka zaprimila je Vaš upit u kojem tražite stručno mišljenje u vezi s mogućnošću javne objave revizijskog izvješća koje se odnosi na poslovanje Javne ustanove u 2024. godini, a koje, prema Vašim navodima, sadržava...

Skip to content