Για έναν ψυχολόγο, ο GDPR δεν είναι τυπικότητα. Σχεδόν ό,τι καταγράφεις — σημειώσεις συνεδρίας, διάγνωση, φαρμακευτική αγωγή, ακόμα και το ίδιο το γεγονός ότι κάποιος είναι πελάτης σου — είναι δεδομένα υγείας, δηλαδή δεδομένα ειδικής κατηγορίας του άρθρου 9. Γι' αυτά ισχύουν οι αυστηρότεροι κανόνες του κανονισμού.
Ως ψυχολόγος με ιδιωτικό γραφείο είσαι ο υπεύθυνος επεξεργασίας: εσύ αποφασίζεις τι κρατάς και γιατί, και εσύ λογοδοτείς. Τα εργαλεία που χρησιμοποιείς (λογισμικό, email, cloud) είναι εκτελούντες την επεξεργασία για λογαριασμό σου.
Ο χάρτης σε έναν πίνακα
| Υποχρέωση | Τι σημαίνει πρακτικά | Άρθρο GDPR |
|---|---|---|
| Νομική βάση | Παροχή υπηρεσιών υγείας με επαγγελματικό απόρρητο | 6, 9 §2η, 9 §3 |
| Ενημέρωση πελάτη | Γραπτό privacy notice στην πρώτη επαφή | 13 |
| Αρχείο δραστηριοτήτων | Απλό έγγραφο: τι κρατάς, γιατί, πού, για πόσο | 30 |
| Ασφάλεια | Κρυπτογράφηση, 2FA, έλεγχος πρόσβασης, backups | 32 |
| Συμβάσεις με παρόχους | Σύμβαση επεξεργασίας (DPA) με κάθε εκτελούντα | 28 |
| Παραβιάσεις | Γνωστοποίηση στην Αρχή εντός 72 ωρών | 33, 34 |
| Δικαιώματα πελατών | Απάντηση εντός ενός μήνα | 12, 15–21 |
| Χρόνοι τήρησης | Γραπτή πολιτική, όχι «για πάντα» | 5 §1ε |
1. Νομική βάση και ενημέρωση του πελάτη
Για τη θεραπευτική σχέση, η επεξεργασία στηρίζεται κατά κανόνα στην παροχή υπηρεσιών υγείας (άρθρο 9 §2 περ. η΄) από επαγγελματία που δεσμεύεται από επαγγελματικό απόρρητο (άρθρο 9 §3), σε συνδυασμό με τη σύμβαση παροχής υπηρεσιών — όχι μόνο στη συγκατάθεση. Αυτό είναι σημαντικό: αν στηριχτείς μόνο στη συγκατάθεση και ο πελάτης την ανακαλέσει, θα βρεθείς σε δύσκολη θέση.
Χρειάζεσαι όμως γραπτή ενημέρωση (privacy notice), μιας-δύο σελίδων, που να λέει απλά:
- Ποιος είσαι και πώς επικοινωνεί μαζί σου ο πελάτης για θέματα δεδομένων.
- Τι δεδομένα κρατάς και για ποιο σκοπό.
- Σε ποια νομική βάση στηρίζεσαι.
- Ποιοι τρίτοι έχουν πρόσβαση (π.χ. το λογισμικό του γραφείου, ο λογιστής για τα παραστατικά).
- Για πόσο καιρό κρατάς τα δεδομένα.
- Ποια είναι τα δικαιώματά του και ότι μπορεί να προσφύγει στην Αρχή Προστασίας Δεδομένων.
Δώσ' την στην πρώτη συνεδρία, μαζί με τη φόρμα συναίνεσης στη θεραπεία — που είναι ξεχωριστό, δεοντολογικό έγγραφο.
2. Αρχείο δραστηριοτήτων επεξεργασίας
Πολλοί solo επαγγελματίες νομίζουν ότι εξαιρούνται, επειδή ο κανονισμός απαλλάσσει τους οργανισμούς με λιγότερους από 250 εργαζομένους. Η εξαίρεση δεν ισχύει όταν επεξεργάζεσαι δεδομένα υγείας (άρθρο 30 §5). Ένα απλό έγγραφο αρκεί: κατηγορίες δεδομένων, σκοποί, αποδέκτες, χρόνοι τήρησης και τα μέτρα ασφαλείας που εφαρμόζεις.
3. Ασφάλεια — το σημείο που κρίνεσαι
Το άρθρο 32 ζητά «κατάλληλα» τεχνικά και οργανωτικά μέτρα. Για κλινικά δεδομένα, αυτό σημαίνει στην πράξη:
- Κρυπτογράφηση: φάκελοι και σημειώσεις κρυπτογραφημένα στη βάση (at rest), και κρυπτογράφηση δίσκου σε κάθε laptop — όχι απλώς «κωδικός στον υπολογιστή».
- 2FA παντού όπου ζουν κλινικά δεδομένα και στο email σου.
- Έλεγχος πρόσβασης: μόνο εσύ (και όποιος πραγματικά χρειάζεται) βλέπει κλινικό περιεχόμενο. Κανένας κοινόχρηστος κωδικός.
- Αντίγραφα ασφαλείας: κρυπτογραφημένα, εντός ΕΕ, και δοκιμασμένα ότι επαναφέρονται.
- Audit log: ποιος είδε ή άλλαξε τι και πότε — η απόδειξη της επιμέλειάς σου.
- Servers εντός ΕΕ για ό,τι κλινικό, ώστε να αποφεύγονται ζητήματα διαβιβάσεων εκτός ΕΕ.
4. Συμβάσεις με όσους επεξεργάζονται δεδομένα για σένα
Κάθε πάροχος που «ακουμπά» δεδομένα πελατών — λογισμικό διαχείρισης, cloud αποθήκευση, πάροχος email — είναι εκτελών την επεξεργασία. Το άρθρο 28 απαιτεί σύμβαση επεξεργασίας δεδομένων (DPA) μαζί του. Οι σοβαροί πάροχοι την έχουν έτοιμη· ζήτα την πριν βάλεις δεδομένα πελατών.
5. Όταν κάτι πάει στραβά: παραβιάσεις δεδομένων
Χαμένο laptop, email σε λάθος παραλήπτη, παραβιασμένος λογαριασμός. Αν υπάρχει κίνδυνος για τους πελάτες:
- Γνωστοποίηση στην Αρχή Προστασίας Δεδομένων εντός 72 ωρών από τη στιγμή που το αντιλαμβάνεσαι (άρθρο 33).
- Ενημέρωση των πελατών αν ο κίνδυνος είναι υψηλός (άρθρο 34) — με δεδομένα υγείας, συχνά είναι.
- Καταγραφή του περιστατικού σε κάθε περίπτωση, ακόμα κι αν κρίνεις ότι δεν χρειάζεται γνωστοποίηση.
Η κρυπτογράφηση εδώ κάνει τη μεγάλη διαφορά: ένα κλεμμένο laptop με κρυπτογραφημένο δίσκο είναι συνήθως ενόχληση, όχι παραβίαση υψηλού κινδύνου.
6. Δικαιώματα πελατών με πραγματική διαδικασία
Απαντάς εντός ενός μήνα (άρθρο 12 §3). Τα συνηθέστερα αιτήματα:
- Πρόσβαση (άρθρο 15): πλήρες αντίγραφο του φακέλου σε εύλογο χρόνο — ιδανικά με ένα κλικ, όχι με τριήμερο copy-paste.
- Διόρθωση (άρθρο 16): για ανακριβή στοιχεία, όχι για τις κλινικές σου εκτιμήσεις.
- Διαγραφή (άρθρο 17): δεν είναι απόλυτο δικαίωμα — υποχρεώσεις τήρησης αρχείων υγείας ή η υπεράσπιση νομικών αξιώσεων μπορεί να υπερισχύουν. Η σωστή πρακτική είναι τεκμηριωμένη απάντηση.
- Φορητότητα (άρθρο 20): εξαγωγή των δεδομένων σε μηχαναγνώσιμη μορφή, όπου εφαρμόζεται.
Το σημαντικό δεν είναι να ξέρεις απέξω τα άρθρα, αλλά να έχεις μία γνωστή διαδρομή για κάθε αίτημα.
7. Χρόνοι τήρησης
Ο GDPR δεν δίνει αριθμό ετών· ζητά να μην κρατάς δεδομένα περισσότερο από όσο χρειάζεται (αρχή του περιορισμού της αποθήκευσης). Το διάστημα προκύπτει από τις δεοντολογικές, φορολογικές και νομικές σου υποχρεώσεις — και τα οικονομικά στοιχεία (παραστατικά) έχουν συχνά διαφορετικό χρόνο από τις κλινικές σημειώσεις. Καθόρισε μια γραπτή πολιτική, με τη βοήθεια του επαγγελματικού σου συλλόγου ή νομικού, και γράψ' την στο privacy notice. Το «τα κρατάω για πάντα» δεν είναι πολιτική.
Τι ΔΕΝ χρειάζεσαι (συνήθως)
- DPO: για solo γραφείο, κατά κανόνα όχι — ο κανονισμός (αιτιολογική σκέψη 91) εξαιρεί ρητά τον μεμονωμένο επαγγελματία υγείας από την «μεγάλη κλίμακα».
- «Άδεια» από την Αρχή: δεν υπάρχει άδεια GDPR. Υπάρχει υποχρέωση συμμόρφωσης και λογοδοσίας.
- 50σέλιδα εγχειρίδια: ένα σαφές privacy notice, ένα απλό αρχείο δραστηριοτήτων και σωστά τεχνικά μέτρα αξίζουν περισσότερο από κιλά χαρτί.
Τα πιο συνηθισμένα λάθη
- Σημειώσεις σε Word ή Excel στο desktop, χωρίς κρυπτογράφηση δίσκου.
- Κλινικές πληροφορίες σε email ή προσωπικές εφαρμογές μηνυμάτων.
- Κοινός κωδικός με γραμματεία ή συνεργάτη.
- Backups σε εξωτερικό δίσκο χωρίς κρυπτογράφηση — ή καθόλου backups.
- Λογισμικό με servers εκτός ΕΕ, χωρίς σύμβαση επεξεργασίας.
Το πρακτικό ελάχιστο
- Privacy notice μιας-δύο σελίδων στην πρώτη συνεδρία.
- Απλό αρχείο δραστηριοτήτων επεξεργασίας.
- Ό,τι κλινικό καταγράφεις να ζει κρυπτογραφημένο, σε σύστημα με 2FA και audit log, εντός ΕΕ.
- Σύμβαση επεξεργασίας με κάθε πάροχο που αγγίζει δεδομένα πελατών.
- Κρυπτογραφημένα, δοκιμασμένα backups.
- Μία γνωστή διαδρομή για «θέλω αντίγραφο/διαγραφή των δεδομένων μου» και για «χάθηκε το laptop».
- Γραπτή πολιτική χρόνων τήρησης.
Πώς βοηθάει το Psyflow
Για διαφάνεια, αφού το άρθρο το γράφει η ομάδα του Psyflow: κρυπτογραφεί τα ευαίσθητα πεδία στη βάση (AES-256), φιλοξενείται σε servers στη Γερμανία, έχει 2FA και audit log, και κάνει εξαγωγή των δεδομένων ενός πελάτη με ένα κλικ. Η διαγραφή ανωνυμοποιεί αμέσως τα στοιχεία και το κλινικό περιεχόμενο του πελάτη, ενώ τα ραντεβού μένουν ανώνυμα για τις φορολογικές σου υποχρεώσεις. Δεν σε απαλλάσσει από τις υποχρεώσεις σου ως υπεύθυνος επεξεργασίας — σε βοηθά να τις τηρείς χωρίς χαρτομάνι.
Αν τα παραπάνω είναι στη θέση τους, είσαι μπροστά από τη συντριπτική πλειονότητα των γραφείων — και, κυρίως, προστατεύεις πραγματικά τους ανθρώπους που σε εμπιστεύονται.
Το άρθρο αποτελεί γενική ενημέρωση, όχι νομική συμβουλή.
Συχνές ερωτήσεις
Χρειάζομαι τη συγκατάθεση του πελάτη για να κρατάω σημειώσεις;
Κατά κανόνα όχι ως νομική βάση. Για τη θεραπευτική σχέση, η επεξεργασία δεδομένων υγείας στηρίζεται συνήθως στην παροχή υπηρεσιών υγείας από επαγγελματία που δεσμεύεται από επαγγελματικό απόρρητο (άρθρο 9 §2 περ. η΄ και §3 GDPR). Χρειάζεσαι όμως σαφή, γραπτή ενημέρωση του πελάτη. Η συναίνεση στη θεραπεία είναι ξεχωριστό, δεοντολογικό ζήτημα.
Χρειάζομαι Υπεύθυνο Προστασίας Δεδομένων (DPO);
Για solo γραφείο, κατά κανόνα όχι. Η υποχρέωση αφορά επεξεργασία μεγάλης κλίμακας, και ο GDPR (αιτιολογική σκέψη 91) αναφέρει ρητά ότι η επεξεργασία δεδομένων ασθενών από μεμονωμένο επαγγελματία υγείας δεν θεωρείται μεγάλης κλίμακας.
Χρειάζομαι αρχείο δραστηριοτήτων επεξεργασίας αν δουλεύω μόνος/μόνη;
Ναι. Η εξαίρεση για οργανισμούς με λιγότερους από 250 εργαζομένους δεν ισχύει όταν επεξεργάζεσαι δεδομένα ειδικής κατηγορίας, όπως δεδομένα υγείας (άρθρο 30 §5 GDPR). Ένα απλό έγγραφο λίγων σελίδων αρκεί.
Μπορώ να στέλνω κλινικές πληροφορίες με email ή εφαρμογές μηνυμάτων;
Απόφυγέ το για κλινικό περιεχόμενο. Το απλό email και οι προσωπικές εφαρμογές μηνυμάτων δεν σου δίνουν έλεγχο πρόσβασης ούτε καταγραφή, και τα μηνύματα μένουν σε συσκευές που δεν ελέγχεις. Για διοικητικά θέματα (π.χ. αλλαγή ώρας) είναι εντάξει· οι σημειώσεις και τα αποτελέσματα ανήκουν σε σύστημα με κρυπτογράφηση και 2FA.
Τι κάνω αν χαθεί ή κλαπεί το laptop με δεδομένα πελατών;
Αξιολόγησε αμέσως τον κίνδυνο. Αν υπάρχει πιθανότητα πρόσβασης σε δεδομένα υγείας, η παραβίαση γνωστοποιείται στην Αρχή Προστασίας Δεδομένων εντός 72 ωρών (άρθρο 33 GDPR) και, αν ο κίνδυνος είναι υψηλός, ενημερώνονται και οι πελάτες (άρθρο 34). Κράτα αρχείο του περιστατικού σε κάθε περίπτωση.
Μπορεί ο πελάτης να ζητήσει να διαγραφούν οι σημειώσεις του;
Μπορεί να το ζητήσει, αλλά το δικαίωμα διαγραφής δεν είναι απόλυτο: υποχρεώσεις τήρησης αρχείων υγείας ή η ανάγκη υπεράσπισης νομικών αξιώσεων μπορεί να υπερισχύουν (άρθρο 17 §3). Απάντησε τεκμηριωμένα, μέσα σε έναν μήνα, εξηγώντας τι διαγράφεται και τι όχι και γιατί.
Πόσο καιρό πρέπει να κρατάω τους φακέλους των πελατών;
Ο GDPR δεν ορίζει συγκεκριμένο αριθμό ετών· ζητά να μην κρατάς δεδομένα περισσότερο από όσο χρειάζεται. Το διάστημα προκύπτει από τις δεοντολογικές, φορολογικές και νομικές σου υποχρεώσεις. Καθόρισε μια γραπτή πολιτική, με τη βοήθεια του επαγγελματικού σου συλλόγου ή νομικού, και ανέφερέ την στην ενημέρωση προς τους πελάτες.