RODO w branży farmaceutycznej. Koszt wdrożenia i rola IOD

RODO w branży farmaceutycznej

RODO w branży farmaceutycznej nie może ograniczać się do polityki ochrony danych, kilku klauzul informacyjnych i rejestru czynności przetwarzania. W firmach prowadzących badania kliniczne, pharmacovigilance, programy wsparcia pacjentów albo projekty real-world data wykorzystywanie danych dotyczących zdrowia stanowi element podstawowej działalności, a nie przypadkowy proces pomocniczy.

W jednej organizacji dane pacjenta mogą przepływać pomiędzy lokalną spółką, centralą grupy, sponsorem, CRO, ośrodkiem badawczym, laboratorium, operatorem programu pacjenckiego i dostawcą systemu chmurowego. Każdy z tych podmiotów może wykonywać inne zadania, posiadać inny zakres dostępu i ponosić odmienną odpowiedzialność.

Firma, która nie uporządkowała tego modelu, ryzykuje nie tylko brak aktualnej dokumentacji. Znacznie poważniejszym problemem może być:

  • błędne określenie administratora i procesora;
  • brak podstawy prawnej dla części operacji;
  • niewłaściwe wykorzystanie danych dotyczących zdrowia;
  • niekontrolowany transfer danych poza Europejski Obszar Gospodarczy;
  • brak oceny skutków dla ochrony danych;
  • nieskuteczna realizacja praw uczestników badań;
  • konflikt interesów wewnętrznego IOD;
  • brak możliwości wykazania zgodności podczas audytu kontrahenta lub kontroli.

Dlatego dojrzały model ochrony danych w sektorze farmaceutycznym powinien opierać się na trzech filarach: diagnozie obecnego stanu, wdrożeniu procesów oraz stałym, niezależnym nadzorze.

Jeżeli firma posiada już dokumentację, ale nie wie, czy odpowiada ona rzeczywistym procesom, właściwym punktem wyjścia będzie audyt RODO. Gdy organizacja działa na podstawie ogólnych wzorów albo nie posiada spójnego modelu, konieczne może być pełne wdrożenie RODO. W organizacjach regularnie uruchamiających badania, programy pacjenckie i nowe systemy potrzebny jest również stały nadzór, który może zapewnić profesjonalny outsourcing IOD.

Zapraszamy do współpracy

Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.

BPPZ – Biuro Porad Prawnych Zacharski

Dlaczego standardowe wdrożenie RODO nie wystarczy firmie farmaceutycznej?

Standardowa dokumentacja przygotowana dla przedsiębiorstwa handlowego nie odpowie na pytania, które pojawiają się przy prowadzeniu badania klinicznego albo przyjęciu zgłoszenia działania niepożądanego.

W sektorze farmaceutycznym trzeba ustalić między innymi, czy sponsor, CRO, ośrodek i badacz działają jako odrębni administratorzy, współadministratorzy czy procesorzy. Należy również przeanalizować, kiedy firma realizuje własny obowiązek prawny, kiedy przetwarza dane na rzecz innego podmiotu, a kiedy podejmuje wspólne decyzje dotyczące celu i sposobu przetwarzania.

Trudność polega na tym, że jednej organizacji nie zawsze można przypisać jednej roli dla wszystkich operacji. Ośrodek może być administratorem dokumentacji medycznej, a jednocześnie wykonywać określone czynności zgodnie z protokołem sponsora. CRO może działać na polecenie sponsora, lecz w innych procesach realizować własne obowiązki.

Najważniejsze procesy i ryzyka można podsumować następująco:

ProcesNajważniejsze ryzykoPotrzebne rozwiązanie
Badania klinicznebłędne określenie ról sponsora, CRO, badacza i ośrodkaanaliza ról, podstaw prawnych, przepływów i DPIA
Pharmacovigilancenadmierny zakres danych lub wykorzystanie ich w innym celuprocedura zgłoszeń, minimalizacja i kontrola dostępu
Programy pacjenckieniejasna odpowiedzialność firmy i operatora programuanaliza modelu, umów, systemów i obowiązków informacyjnych
Bazy HCPnieaktualne źródła, nieskuteczne sprzeciwy i niezgodna komunikacjaocena źródła danych, podstaw prawnych i retencji
Medical informationprzypadkowe pozyskiwanie danych zdrowotnychodrębny obieg zapytań i zasady eskalacji do pharmacovigilance
Systemy globalneniekontrolowane transfery i nadmierny dostęp spółek grupyanaliza transferów, uprawnień, retencji i ról podmiotów
HR i przedstawiciele medycznimonitoring, geolokalizacja i urządzenia mobilnetest proporcjonalności, transparentność i zabezpieczenia

INFARMA przygotowała projekt kodeksu postępowania dotyczącego ochrony danych w sektorze farmaceutycznym, obejmujący przede wszystkim badania kliniczne i pharmacovigilance. Na sierpień 2026 r. dokument pozostaje projektem i nie figuruje w wykazie kodeksów zatwierdzonych przez Prezesa UODO. Może stanowić wartościowy punkt odniesienia, ale nie zastępuje indywidualnej analizy organizacji.

Czy firma farmaceutyczna musi wyznaczyć IOD?

Firma musi wyznaczyć Inspektora Ochrony Danych, jeżeli jej główna działalność obejmuje przetwarzanie na dużą skalę szczególnych kategorii danych, w tym danych dotyczących zdrowia. Obowiązek może również wynikać z regularnego i systematycznego monitorowania osób na dużą skalę.

W typowej innowacyjnej firmie farmaceutycznej, która prowadzi badania kliniczne, rozbudowany pharmacovigilance, programy wsparcia pacjentów albo projekty wykorzystujące real-world data, trudno uznać przetwarzanie danych zdrowotnych za działalność uboczną. Dane te są potrzebne do badania produktów, monitorowania ich bezpieczeństwa i realizacji obowiązków regulacyjnych.

W takiej organizacji brak IOD powinien wynikać z rzetelnej, udokumentowanej analizy, a nie z założenia, że spółka nie jest szpitalem ani przychodnią. Jeżeli firma przetwarza dane dotyczące zdrowia na dużą skalę w ramach swojej podstawowej działalności, obowiązek wyznaczenia IOD będzie co do zasady spełniony.

Samo formalne powołanie inspektora nie rozwiązuje jednak problemu. IOD musi zostać odpowiednio wcześnie włączany w projekty, posiadać dostęp do kierownictwa, odpowiednie zasoby oraz możliwość przedstawiania niezależnych rekomendacji.

Dlaczego zewnętrzny IOD dobrze odpowiada potrzebom branży farmaceutycznej?

Wewnętrzny IOD może pozostawać w konflikcie interesów, jeżeli jednocześnie zarządza działem prawnym, compliance, IT, pharmacovigilance albo badaniami klinicznymi. Osoba, która wybiera system, projektuje proces lub ustala cele przetwarzania, nie powinna później niezależnie kontrolować własnych decyzji.

W sektorze farmaceutycznym inspektor musi mieć możliwość zakwestionowania rozwiązania proponowanego przez centralę, dostawcę systemu, sponsora projektu albo właściciela procesu. Czasami jego rekomendacja będzie oznaczała opóźnienie uruchomienia programu, konieczność renegocjacji umowy albo przeprowadzenie dodatkowej DPIA.

Zewnętrzny IOD ogranicza zależność wynikającą z wewnętrznej hierarchii służbowej. Jednocześnie wyspecjalizowany podmiot może zapewnić zastępstwo oraz dostęp do kompetencji prawnych, audytowych i technicznych.

W praktyce najlepiej sprawdza się model:

  • zewnętrzny IOD prowadzi niezależny nadzór, opiniuje projekty i raportuje do zarządu;
  • wewnętrzny koordynator zna strukturę firmy, zbiera informacje i nadzoruje realizację zaleceń;
  • właściciele procesów podejmują decyzje i odpowiadają za operacyjne wdrożenie środków.

Taki sposób współpracy można zaprojektować w ramach outsourcingu funkcji IOD, obejmującego nie tylko formalne wyznaczenie inspektora, lecz także jego udział w ocenach ryzyka, badaniach, transferach, incydentach i nowych projektach.

Ile kosztuje wdrożenie RODO w firmie farmaceutycznej?

Cena wdrożenia RODO w branży farmaceutycznej zależy przede wszystkim od rzeczywistego modelu przetwarzania danych. Liczba pracowników nie jest wystarczającym kryterium wyceny.

Spółka zatrudniająca kilkadziesiąt osób może prowadzić lokalną sprzedaż i przetwarzać głównie dane HCP, pracowników oraz kontrahentów. Inna organizacja o podobnej wielkości może sponsorować badania, zarządzać bazą pharmacovigilance, prowadzić program wsparcia pacjentów i korzystać z systemów obsługiwanych w kilku państwach.

Na koszt projektu wpływają w szczególności:

  • liczba spółek, lokalizacji i właścicieli procesów;
  • liczba prowadzonych badań i programów pacjenckich;
  • zakres danych dotyczących zdrowia i danych genetycznych;
  • liczba systemów, integracji oraz dostawców;
  • transfery danych poza EOG;
  • stan obecnej dokumentacji;
  • liczba potrzebnych DPIA i analiz transferowych;
  • konieczność uregulowania relacji z CRO, ośrodkami i podwykonawcami;
  • zakres szkoleń oraz późniejszego wsparcia IOD.

Rzetelnej ceny nie da się określić na podstawie liczby potrzebnych polityk. W większych projektach znaczna część pracy dotyczy rozmów z właścicielami procesów, analizy umów, mapowania systemów, uzgadniania odpowiedzialności oraz projektowania rozwiązań, które można stosować w praktyce.

Audyt czy pełne wdrożenie – od czego zacząć?

Audyt jest właściwym rozwiązaniem, gdy firma posiada dokumentację i wdrożone procesy, ale nie ma pewności, czy są one aktualne, kompletne i zgodne z rzeczywistym sposobem działania.

W firmie farmaceutycznej audyt RODO powinien objąć nie tylko dokumentację ogólną, lecz także:

  • relacje pomiędzy sponsorem, CRO, ośrodkami i dostawcami;
  • obieg zgłoszeń działań niepożądanych;
  • programy wsparcia pacjentów;
  • medical information;
  • bazy HCP i działania marketingowe;
  • globalne systemy oraz transfery danych;
  • realizację praw osób;
  • pozycję i faktyczne działanie IOD;
  • sposób reagowania na naruszenia.

Rezultatem audytu powinien być plan naprawczy wskazujący problem, poziom ryzyka, rekomendowane działanie, właściciela oraz termin realizacji.

Pełne wdrożenie RODO będzie potrzebne wtedy, gdy dokumentacja nie istnieje, została skopiowana z uniwersalnych wzorów albo nie odpowiada aktualnemu modelowi organizacji. Projekt powinien wówczas rozpocząć się od inwentaryzacji i zakończyć operacyjnym uruchomieniem procedur, a nie samym przekazaniem plików.

Co powinno obejmować wdrożenie RODO dla firmy farmaceutycznej?

Zakres powinien wynikać z przeprowadzonej analizy, ale w dojrzałym projekcie zwykle trzeba uwzględnić:

  1. mapowanie procesów, systemów, lokalizacji i przepływów danych;
  2. określenie administratorów, procesorów i ewentualnych współadministratorów;
  3. analizę podstaw prawnych dla poszczególnych celów;
  4. przygotowanie obowiązków informacyjnych;
  5. ustalenie okresów retencji i zasad usuwania danych;
  6. ocenę transferów poza Europejski Obszar Gospodarczy;
  7. przegląd umów z CRO, ośrodkami, laboratoriami i dostawcami IT;
  8. przygotowanie lub aktualizację DPIA;
  9. procedury obsługi praw osób oraz naruszeń;
  10. szkolenia sektorowe i model raportowania IOD.

Dokumentacja nie może zastępować rzeczywistego procesu. Umowa określająca CRO jako procesora nie będzie wystarczająca, jeżeli zakres jego autonomii wskazuje, że dla określonych działań samodzielnie określa cele albo istotne sposoby przetwarzania.

RODO w badaniach klinicznych

Badanie kliniczne obejmuje przetwarzanie danych uczestników, badaczy, członków zespołów badawczych, pracowników ośrodka, monitorów oraz innych osób uczestniczących w projekcie.

Sponsor zasadniczo pozostaje administratorem w zakresie działań związanych z podjęciem badania, zarządzaniem nim oraz organizacją finansowania. Ośrodek i badacz mogą natomiast realizować własne obowiązki dotyczące leczenia, dokumentacji medycznej i prowadzenia badania. Konkretna kwalifikacja musi wynikać z faktycznego podziału decyzji i odpowiedzialności, a nie wyłącznie z nazwy wpisanej do umowy.

Europejska Rada Ochrony Danych podkreśla również konieczność rozróżnienia operacji związanych z bezpieczeństwem i wiarygodnością badania od operacji służących wyłącznie celom badawczym. To rozróżnienie wpływa na podstawę prawną oraz zakres uprawnień uczestnika.

Pharmacovigilance i zgłoszenia działań niepożądanych

Informacja o działaniu niepożądanym może trafić do firmy telefonicznie, e-mailem, przez formularz, media społecznościowe, przedstawiciela medycznego albo operatora programu pacjenckiego.

Zgłoszenie może zawierać dane pacjenta, reportera, lekarza, farmaceuty lub opiekuna. Firma musi szybko przekazać informację do właściwego zespołu, ale jednocześnie ograniczyć zakres danych i dostęp osób niezwiązanych z procesem.

Proces powinien regulować:

  • minimalny zakres informacji potrzebnych do przyjęcia zgłoszenia;
  • kanały przekazywania informacji;
  • sposób realizacji obowiązku informacyjnego;
  • dostęp do lokalnej i globalnej bazy;
  • zasady współpracy z call center i innymi podwykonawcami;
  • okres przechowywania;
  • oddzielenie pharmacovigilance od marketingu.

Przetwarzanie nie musi opierać się na zgodzie, jeżeli firma realizuje obowiązki wynikające z prawa farmaceutycznego. Cofnięcie zgody marketingowej nie powoduje więc automatycznie obowiązku usunięcia danych, które muszą pozostać przetwarzane w celu monitorowania bezpieczeństwa produktu.

Dane HCP i marketing farmaceutyczny

Dane lekarzy, farmaceutów i innych przedstawicieli zawodów medycznych są danymi osobowymi, nawet jeżeli dotyczą ich aktywności zawodowej.

Firma powinna ustalić, skąd pochodzą dane, czy źródło jest wiarygodne, kiedy baza była aktualizowana oraz do jakich kanałów komunikacji może zostać wykorzystana. Szczególne ryzyko wiąże się z zakupem zewnętrznych baz i łączeniem ich z informacjami o aktywności lekarza, udziale w wydarzeniach, historii współpracy albo zainteresowaniu konkretnymi produktami.

Wraz z rozwojem bazy może powstać rozbudowany profil HCP. Wówczas należy przeanalizować nie tylko podstawę prawną komunikacji, ale również zakres profilowania, przejrzystość, możliwość sprzeciwu i okres retencji.

Programy wsparcia pacjentów

Program wsparcia może angażować firmę farmaceutyczną, operatora call center, podmiot leczniczy, dostawcę aplikacji, firmę logistyczną i zespół pharmacovigilance.

Przed zawarciem umów trzeba ustalić:

  • kto decyduje o celu i zasadach programu;
  • czy firma farmaceutyczna otrzymuje dane identyfikujące pacjenta;
  • które podmioty realizują własne obowiązki;
  • w jaki sposób obsługiwane są zgłoszenia działań niepożądanych;
  • czy program wymaga DPIA;
  • gdzie znajdują się dane i kto ma do nich dostęp.

Samo podpisanie umowy powierzenia nie rozwiąże problemu, jeżeli jej treść nie odpowiada faktycznej autonomii stron.

Systemy globalne i transfery danych

Centralne systemy CRM, CTMS, eCRF, safety database i narzędzia analityczne często umożliwiają dostęp spółkom oraz dostawcom spoza EOG.

Lokalna spółka nie może ograniczyć analizy do stwierdzenia, że system został wybrany przez centralę. Powinna znać lokalizację danych, role podmiotów, listę podprocesorów, mechanizm transferowy oraz zakres uprawnień użytkowników.

Trzeba również zweryfikować retencję. To, że system technicznie pozwala przechowywać informacje bezterminowo, nie oznacza, że każda spółka ma podstawę do wykorzystywania danych przez cały ten okres.

Szkolenia pracowników

Skuteczne wdrożenie wymaga szkoleń dostosowanych do funkcji.

Przedstawiciel medyczny powinien rozpoznawać zgłoszenie działania niepożądanego. Marketing musi znać zasady korzystania z baz HCP. Zespół badań klinicznych powinien rozumieć pseudonimizację, dostęp monitorów i bezpieczeństwo dokumentacji. IT musi znać wymagania dotyczące systemów przechowujących dane zdrowotne.

Dlatego szkolenie RODO dla firmy farmaceutycznej powinno opierać się na realnych scenariuszach branżowych, a nie na jednej ogólnej prezentacji dla całej organizacji.

Naruszenia ochrony danych

Naruszenie w firmie farmaceutycznej może dotyczyć utraty dokumentacji badania, niewłaściwego udostępnienia raportu, nieuprawnionego dostępu do safety database albo błędnej konfiguracji chmury.

Jedno zdarzenie może wymagać równoczesnego zaangażowania IOD, IT, działu prawnego, zespołu badań, pharmacovigilance, jakości i kontrahentów.

W takich przypadkach obsługa naruszenia RODO powinna obejmować nie tylko ocenę obowiązku zgłoszenia do UODO, ale również ustalenie ról stron, zabezpieczenie dowodów, komunikację z partnerami i przygotowanie działań naprawczych.

RODO w branży farmaceutycznej

FAQ – RODO w branży farmaceutycznej

Czy każda firma farmaceutyczna musi mieć IOD?

Nie każda firma wyłącznie z powodu nazwy branży, ale obowiązek powstaje, gdy jej główna działalność obejmuje przetwarzanie na dużą skalę danych dotyczących zdrowia albo regularne i systematyczne monitorowanie osób.

W firmach prowadzących badania kliniczne, rozbudowany pharmacovigilance, programy pacjenckie lub rejestry pacjentów przesłanka ta będzie bardzo często spełniona. Brak IOD powinien zostać poprzedzony udokumentowaną analizą, a nie ogólnym założeniem, że obowiązek dotyczy wyłącznie placówek medycznych.

Czy sponsor badania klinicznego jest administratorem danych osobowych?

Tak, sponsor zasadniczo jest administratorem danych w zakresie, w jakim decyduje o podjęciu badania, jego protokole, celach, zarządzaniu i finansowaniu.

Nie oznacza to jednak, że jest jedynym administratorem wszystkich danych. Ośrodek i badacz mogą samodzielnie odpowiadać za dokumentację medyczną, leczenie pacjenta oraz inne obowiązki wynikające z prawa.

Czy CRO zawsze jest podmiotem przetwarzającym?

Nie zawsze. CRO często działa jako procesor sponsora, jeżeli wykonuje zadania na jego udokumentowane polecenie. Należy jednak sprawdzić, czy nie podejmuje samodzielnych decyzji dotyczących celów lub istotnych sposobów przetwarzania.

Rola musi wynikać z faktycznego zakresu autonomii, a nie wyłącznie z treści standardowego DPA.

Czy ośrodek badawczy jest administratorem czy procesorem?

Ośrodek może być administratorem w zakresie dokumentacji medycznej, leczenia pacjenta i obowiązków związanych z prowadzeniem działalności leczniczej. Jego rola w innych operacjach badania zależy od faktycznego wpływu na cele i sposoby przetwarzania.

Próba przypisania jednej roli całej relacji może być nadmiernym uproszczeniem.

Czy badacz jest odrębnym administratorem danych?

To zależy od modelu organizacyjnego i zakresu samodzielności badacza. Jeżeli badacz działa w ramach ośrodka, część odpowiedzialności może przypadać ośrodkowi. Jeżeli prowadzi własną praktykę lub podejmuje samodzielne decyzje, kwalifikacja może wyglądać inaczej.

Każdy przypadek wymaga analizy umowy, protokołu i rzeczywistego sposobu prowadzenia badania.

Czy zgoda na udział w badaniu jest zgodą na przetwarzanie danych?

Nie należy automatycznie utożsamiać zgody na udział w badaniu klinicznym ze zgodą stanowiącą podstawę prawną na gruncie RODO.

Część operacji związanych z bezpieczeństwem, wiarygodnością i archiwizacją badania może opierać się na obowiązku prawnym lub interesie publicznym. Wyraźna zgoda może mieć zastosowanie do niektórych innych celów, ale musi spełniać wymagania RODO.

Czy wycofanie zgody z badania oznacza usunięcie wszystkich danych?

Nie. Wycofanie zgody na dalszy udział w badaniu nie musi oznaczać usunięcia informacji, które trzeba nadal przechowywać w celu zapewnienia wiarygodności badania, bezpieczeństwa uczestników lub wykonania obowiązku prawnego.

Organizacja powinna jasno wyjaśnić tę różnicę w informacji przekazywanej uczestnikowi.

Czy zakodowane dane uczestnika nadal są danymi osobowymi?

Tak. Jeżeli przy wykorzystaniu dodatkowych informacji można przypisać kod konkretnej osobie, mamy do czynienia z pseudonimizacją, a nie anonimizacją.

Dane pseudonimizowane nadal podlegają RODO, również po stronie sponsora, który sam nie posiada klucza kodowego.

Czy sponsor przetwarza dane osobowe, skoro nie zna nazwiska pacjenta?

Tak. Brak bezpośredniego dostępu do imienia i nazwiska nie oznacza, że przetwarzane dane są anonimowe.

Jeżeli uczestnik może zostać zidentyfikowany przez ośrodek przy użyciu klucza kodowego, informacje przekazane sponsorowi pozostają danymi pseudonimizowanymi.

Czy badanie kliniczne wymaga DPIA?

W praktyce bardzo często tak. Badania kliniczne obejmują systematyczne przetwarzanie danych dotyczących zdrowia, nierzadko na dużą skalę, z wykorzystaniem wielu systemów i odbiorców.

DPIA powinna obejmować konkretny model przetwarzania, ryzyka, systemy, transfery oraz zabezpieczenia. Nie powinna być ogólnym dokumentem powielanym bez zmian dla wszystkich badań. Projekt kodeksu INFARMA również przewiduje szeroki zakres oceny skutków w badaniach klinicznych.

Kto powinien realizować prawa uczestnika badania?

Obowiązek spoczywa na administratorze właściwym dla danego procesu. Ponieważ uczestnik zazwyczaj pozostaje bezpośrednio zidentyfikowany przez ośrodek, praktyczna realizacja prawa może wymagać współpracy ośrodka ze sponsorem.

Umowy powinny określać sposób komunikacji, weryfikacji wniosku i przekazywania informacji pomiędzy stronami.

Czy uczestnik badania może żądać usunięcia swoich danych?

Może złożyć takie żądanie, ale prawo do usunięcia nie ma charakteru bezwzględnego. Dane mogą być nadal przetwarzane, jeżeli jest to konieczne do wykonania obowiązku prawnego, realizacji interesu publicznego lub prowadzenia badań naukowych przy spełnieniu właściwych warunków.

Administrator powinien rozpatrzyć wniosek indywidualnie i wyjaśnić podstawę odmowy, jeżeli dane nie mogą zostać usunięte.

Czy zgłoszenie działania niepożądanego wymaga zgody pacjenta?

Nie zawsze. Podmiot odpowiedzialny może przetwarzać dane w celu wykonania obowiązków prawnych dotyczących monitorowania bezpieczeństwa produktu leczniczego.

Brak zgody lub jej późniejsze cofnięcie nie powinny uniemożliwiać przechowywania informacji, które muszą pozostać w bazie pharmacovigilance.

Czy zgłoszenie działania niepożądanego może być anonimowe?

Zgłoszenie powinno zawierać informacje umożliwiające jego ocenę zgodnie z wymaganiami pharmacovigilance. Nie zawsze konieczne jest pozyskanie pełnych danych identyfikacyjnych pacjenta.

Firma powinna zbierać wyłącznie dane niezbędne do przyjęcia, weryfikacji i dalszej obsługi zgłoszenia.

Czy dane z pharmacovigilance można wykorzystać do marketingu?

Co do zasady nie należy wykorzystywać danych zebranych w celu monitorowania bezpieczeństwa produktu do marketingu. Byłby to inny cel, trudny do pogodzenia z pierwotnym kontekstem i oczekiwaniami osoby zgłaszającej.

Systemy, dostępy i procedury powinny oddzielać pharmacovigilance od sprzedaży oraz działań promocyjnych.

Jak długo przechowywać dane dotyczące działań niepożądanych?

Okres retencji wynika z przepisów sektorowych, obowiązków pharmacovigilance oraz celu, dla którego dane zostały zgromadzone. RODO nie ustanawia jednego uniwersalnego okresu przechowywania.

Firma powinna posiadać matrycę retencji uwzględniającą lokalne i unijne wymagania, globalne systemy oraz okres istnienia produktu na rynku.

Czy dane lekarzy i farmaceutów podlegają RODO?

Tak. Dane zawodowe lekarza lub farmaceuty nadal są danymi osobowymi.

Firma musi określić źródło, cel, podstawę prawną, okres retencji i sposób realizacji praw, nawet jeżeli informacje znajdują się w publicznym rejestrze.

Czy firma może kupić bazę lekarzy do celów marketingowych?

Może korzystać z zewnętrznej bazy tylko wtedy, gdy potrafi wykazać legalność pozyskania danych, ich aktualność oraz dopuszczalność planowanej komunikacji.

Samo zapewnienie sprzedawcy, że baza jest „zgodna z RODO”, nie zwalnia nabywcy z własnej odpowiedzialności.

Czy sprzeciw lekarza obejmuje wszystkie cele przetwarzania?

Sprzeciw wobec marketingu bezpośredniego powinien spowodować zaprzestanie wykorzystywania danych w tym celu. Nie musi jednak prowadzić do usunięcia informacji potrzebnych do realizacji umowy, rozliczeń, obowiązków prawnych lub obrony przed roszczeniami.

Firma musi rozdzielić cele i odpowiednio oznaczyć sprzeciw we wszystkich wykorzystywanych systemach.

Czy program wsparcia pacjentów wymaga DPIA?

Bardzo często tak, zwłaszcza gdy program obejmuje dane dotyczące zdrowia, stałe monitorowanie pacjentów, aplikację mobilną, urządzenia medyczne lub łączenie danych z wielu źródeł.

DPIA powinna zostać przeprowadzona przed uruchomieniem programu i uwzględniać wszystkich partnerów oraz dostawców.

Czy operator programu pacjenckiego zawsze jest procesorem?

Nie. Operator jest procesorem, gdy działa wyłącznie na udokumentowane polecenie firmy i nie określa własnych celów przetwarzania.

Jeżeli samodzielnie realizuje obowiązki medyczne, regulacyjne lub decyduje o istotnych elementach procesu, może działać jako odrębny administrator w określonym zakresie.

Czy można przekazywać dane pacjentów do centrali poza EOG?

Tak, ale transfer wymaga odpowiedniego mechanizmu prawnego oraz oceny, czy dane w państwie docelowym będą chronione na poziomie zasadniczo równoważnym standardowi unijnemu.

Trzeba uwzględnić podstawę transferu, zakres danych, dostęp lokalnych organów, szyfrowanie, pseudonimizację oraz role spółek grupy.

Czy globalna umowa grupowa wystarczy polskiej spółce?

Nie zawsze. Umowa grupowa może regulować ogólne zasady, ale polska spółka nadal musi rozumieć lokalne cele, podstawy prawne, odbiorców i okresy retencji.

Dokument globalny nie zastąpi lokalnego RCP, DPIA, obowiązków informacyjnych ani oceny konkretnych procesów.

Czy firma farmaceutyczna musi regularnie przeprowadzać audyty RODO?

RODO nie określa sztywnej częstotliwości audytów, ale wymaga stałego monitorowania i wykazywania zgodności. W sektorze wysokiego ryzyka audyty powinny być prowadzone regularnie oraz po istotnych zmianach.

Nowe badanie, program pacjencki, system globalny, dostawca albo poważny incydent stanowią uzasadnienie dodatkowego przeglądu.

Jak często należy aktualizować DPIA?

DPIA trzeba aktualizować wtedy, gdy zmienia się ryzyko, technologia, zakres danych, cel, dostawcy, odbiorcy albo sposób przetwarzania.

Ocena przygotowana kilka lat wcześniej dla innego systemu lub modelu badania nie powinna być automatycznie stosowana do nowego projektu.

Czy IOD może odpowiadać za wdrożenie wszystkich procesów?

IOD powinien doradzać, monitorować i przedstawiać niezależne rekomendacje, ale nie powinien samodzielnie podejmować decyzji należących do administratora ani projektować wszystkich rozwiązań, które później będzie kontrolował.

Za wdrożenie odpowiadają zarząd i właściciele procesów. IOD zachowuje funkcję nadzorczą.

Czy prawnik wewnętrzny może być jednocześnie IOD?

Może, jeżeli jego inne zadania nie powodują konfliktu interesów. Jeżeli jednak prawnik podejmuje decyzje dotyczące celów i sposobów przetwarzania, negocjuje model procesu, a następnie ma sam oceniać jego zgodność, niezależność może być zagrożona.

W firmie farmaceutycznej złożoność procesów często przemawia za oddzieleniem bieżącej obsługi prawnej od funkcji IOD.

Czy wystarczy kupić gotowy pakiet dokumentów RODO?

Nie, jeżeli organizacja prowadzi procesy charakterystyczne dla sektora farmaceutycznego. Gotowy pakiet nie określi prawidłowo ról sponsora, CRO, ośrodka, operatora programu ani spółek grupy.

Dokumentacja musi powstać na podstawie rzeczywistych przepływów danych, systemów i decyzji podejmowanych przez strony.

Ile trwa wdrożenie RODO w firmie farmaceutycznej?

Czas zależy od zakresu i stanu wyjściowego. Przegląd lokalnej spółki sprzedażowej może potrwać kilka tygodni, natomiast projekt obejmujący badania kliniczne, pharmacovigilance, programy pacjenckie i systemy globalne zwykle wymaga podziału na etapy.

Na harmonogram wpływa również dostępność właścicieli procesów, liczba umów i konieczność wdrożenia zmian technicznych.

Ile kosztuje outsourcing IOD dla firmy farmaceutycznej?

Koszt zależy od liczby spółek, zakresu procesów, liczby nowych projektów, oczekiwanej dostępności, skali badań oraz liczby incydentów i ocen skutków.

Rzetelna wycena powinna uwzględniać faktyczny nakład pracy i odpowiedzialność, a nie tylko formalne użyczenie danych kontaktowych IOD.

Czy potrzebny jest jednocześnie audyt, wdrożenie i IOD?

Często tak, ponieważ każdy z tych elementów realizuje inne zadanie.

Audyt pokazuje, gdzie znajdują się luki. Wdrożenie porządkuje procesy, umowy, dokumentację i odpowiedzialność. IOD monitoruje zgodność po zakończeniu projektu i opiniuje nowe działania.

Samo wdrożenie bez późniejszego nadzoru szybko traci aktualność, zwłaszcza w organizacji regularnie uruchamiającej nowe badania, systemy i współprace z dostawcami.

Od czego powinna zacząć firma farmaceutyczna?

Firma posiadająca rozbudowaną dokumentację powinna rozpocząć od audytu RODO, który ustali, czy dokumenty odpowiadają rzeczywistym procesom.

Jeżeli braki mają charakter systemowy, kolejnym krokiem będzie wdrożenie RODO. Organizacja przetwarzająca na dużą skalę dane dotyczące zdrowia powinna równolegle zapewnić odpowiednio umocowanego i niezależnego Inspektora Ochrony Danych.

BPPZ ustala zakres współpracy po poznaniu modelu działalności, najważniejszych procesów, systemów i aktualnego stanu zgodności. Dzięki temu projekt odpowiada rzeczywistemu ryzyku firmy farmaceutycznej, zamiast sprowadzać się do uniwersalnego pakietu dokumentów.

Doradztwo w zakresie ochrony danych osobowych

Wspieramy organizacje w zarządzaniu obowiązkami związanymi z ochroną danych osobowych oraz zgodnością z RODO.

Doradzamy zarówno w bieżących zagadnieniach prawnych i organizacyjnych, jak i przy bardziej złożonych projektach wymagających analizy procesów, oceny ryzyka lub uporządkowania zasad przetwarzania danych.

Zakres naszego wsparcia obejmuje m.in. doradztwo prawne, audyty zgodności, przygotowanie i aktualizację dokumentacji oraz kompleksowe wsparcie przy wdrażaniu rozwiązań z zakresu ochrony danych osobowych.

Współpracę opieramy na:

  • rozwiązaniach dostosowanych do specyfiki organizacji i jej otoczenia biznesowego,
  • praktycznym podejściu do wymogów RODO i ochrony danych osobowych,
  • kompleksowym spojrzeniu na kwestie prawne, organizacyjne i proceduralne,
  • sprawnej komunikacji i bieżącym wsparciu w prowadzonych projektach.
Formularz kontaktowy

Administratorem Twoich danych osobowych jest Oskar Zacharski działający pod firmą Biuro Porad Prawnych Oskar Zacharski, z siedzibą w Radomiu przy ul. Żwirki i Wigury 33/43, (26-600 Radom). Twoje dane osobowe tj. imię i nazwisko, adres email oraz dane osobowe podane w formularzu kontaktowym przetwarzane są w celu udzielenia odpowiedzi na Twoje zapytania. Więcej informacji o przetwarzaniu danych osobowych, w tym o przysługujących Ci prawach, możesz znaleźć w Polityce Prywatności BPPZ