Szybka odpowiedź
Dietetyk przetwarza dane o zdrowiu (wywiad, choroby, leki, wyniki badań, pomiary, zdjęcia), czyli dane szczególnej kategorii z art. 9 RODO, od pierwszej konsultacji, także online. Potrzebuje więc: podstawy z art. 9 ust. 2 (cel zdrowotny z lit. h przy usługach profilaktycznych i dietoterapii albo wyraźna zgoda z lit. a przy konsultacjach sylwetkowych i marketingu), klauzuli informacyjnej wręczonej przed wywiadem, rejestru czynności przetwarzania (także w działalności jednoosobowej), umów powierzenia z programem gabinetowym, hostingiem i biurem rachunkowym, osobnych zgód na zdjęcia do dokumentacji i do publikacji, własnej zasady retencji oraz zabezpieczeń: szyfrowanie, hasła, kopie, ślad dostępu. Nie potrzebuje inspektora ochrony danych, chyba że przetwarza dane na dużą skalę.
Checklista startu gabinetu dietetycznego
Większość uchybień to nie brak sprzętu, tylko brak dokumentu pod ręką. Pobierz konkretną listę punktów i sprawdź swój gabinet w 10 minut.
- Formalności: PKD 86.99.B, VAT, RPWDL tylko gdy podmiot leczniczy
- Zgody, dane o zdrowiu (art. 9 RODO), zdjęcia sylwetki, retencja
- Punkty do odhaczenia przed pierwszą konsultacją
Dietetyka ma niski próg formalny: bez licencji, bez izby, bez wpisu do rejestru. Właśnie dlatego RODO jest tu pierwszym przepisem, który naprawdę dotyczy gabinetu od pierwszego dnia, i pierwszym, o którym gabinety zapominają, bo „to tylko dieta". Ten tekst jest praktyczny: co masz mieć, w jakiej kolejności i dlaczego. Czy dietetyk jest zawodem medycznym i kiedy prowadzi dokumentację medyczną, opisałem osobno w tekście czy dietetyk to zawód medyczny. Tu skupiam się wyłącznie na RODO.
art. 9
Dane o zdrowiu od pierwszego wywiadu
zakaz przetwarzania, chyba że wyjątek z ust. 2
2 zgody
Zdjęcia sylwetki
osobno dokumentacja, osobno publikacja
0 IOD
Inspektor ochrony danych
nie jest wymagany w typowym gabinecie
1. Dlaczego wywiad żywieniowy to dane o zdrowiu
Masa ciała, choroby przewlekłe, leki, alergie, wyniki badań, cel diety przy cukrzycy czy insulinooporności, nawet pytanie o sen i stres: to wszystko mieści się w definicji danych dotyczących zdrowia z art. 4 pkt 15 RODO. Art. 9 ust. 1 zakazuje ich przetwarzania, chyba że zachodzi jeden z wyjątków z ust. 2. Nie ma znaczenia, że nie jesteś podmiotem leczniczym ani że konsultacja była przez wideo. Znaczenie ma treść danych.
Praktyczna konsekwencja: formularz wywiadu wysłany do podopiecznego mailem przed pierwszą wizytą jest już przetwarzaniem danych o zdrowiu. Klauzula informacyjna i podstawa muszą być gotowe zanim wyślesz ten formularz, nie na pierwszej wizycie.
2. Jaką podstawę wybrać: cel zdrowotny czy zgoda
Dwa wyjątki z art. 9 ust. 2 mają znaczenie dla gabinetu dietetycznego:
- Lit. h, cele zdrowotne: profilaktyka zdrowotna, diagnoza, zapewnienie opieki zdrowotnej, pod warunkiem przetwarzania przez osobę związaną tajemnicą zawodową lub pod jej nadzorem. To najmocniejsza podstawa dla dietoterapii (dieta w chorobie, redukcja masy ciała ze wskazań zdrowotnych, żywienie w cukrzycy, alergiach, chorobach przewodu pokarmowego). Nie wymaga zgody i nie znika, gdy podopieczny zmieni zdanie.
- Lit. a, wyraźna zgoda: tam, gdzie celu zdrowotnego nie ma albo jest wątpliwy, na przykład konsultacje czysto sylwetkowe i sportowe, oraz zawsze przy marketingu, newsletterze i publikacji zdjęć.
Większość gabinetów powinna mieć obie podstawy opisane w klauzuli: cel zdrowotny dla samej współpracy dietetycznej i zgodę dla wszystkiego, co wykracza poza nią. Dobór podstawy wpisz do rejestru czynności, bo to pierwsza rzecz, o którą pyta UODO przy skardze.
Zgoda jako jedyna podstawa to pułapka
Jeśli oprzesz całą współpracę na zgodzie, jej cofnięcie oznacza obowiązek zaprzestania przetwarzania i usunięcia danych, także tych, które chronią Cię w sporze (wywiad, zalecenia, informacja o skierowaniu do lekarza). Cel zdrowotny z lit. h plus prawnie uzasadniony interes dla obrony przed roszczeniami (art. 6 ust. 1 lit. f, w połączeniu z art. 9 ust. 2 lit. f) daje stabilniejszą konstrukcję.
3. Klauzula informacyjna: co musi zawierać i kiedy ją wręczyć
Art. 13 RODO wymaga podania przy zbieraniu danych m.in.: kto jest administratorem i jak się z nim skontaktować, w jakim celu i na jakiej podstawie przetwarzasz dane, komu je przekazujesz (program gabinetowy, hosting, biuro rachunkowe, dostawca wideorozmów), jak długo je przechowujesz, jakie prawa ma podopieczny i że może złożyć skargę do UODO. Przy danych o zdrowiu dodaj wprost, która podstawa z art. 9 ust. 2 ma zastosowanie.
Moment: przed pierwszym wywiadem. Najprościej dołączyć klauzulę do formularza wywiadu online i do regulaminu usług, a przy wizycie stacjonarnej dać ją do przeczytania na tablecie razem ze zgodą. Potwierdzenie zapoznania się zapisz przy karcie podopiecznego z datą.
4. Zdjęcia sylwetki: dwa cele, dwie zgody
Zdjęcia przed i po są w dietetyce najsilniejszym dowodem postępu i najczęstszym źródłem skarg. Rozdziel cele:
- Zdjęcie do dokumentacji współpracy: monitorowanie efektów, mieści się w celu zdrowotnym, przechowywane przy karcie, dostępne tylko Tobie. Odbierz zgodę na wykonanie i przechowywanie, opisz miejsce przechowywania.
- Zdjęcie do publikacji (media społecznościowe, strona, oferta): to już marketing i wizerunek, więc osobna, wyraźna zgoda z art. 9 ust. 2 lit. a i jednocześnie zgoda na rozpowszechnianie wizerunku z prawa autorskiego. Zgoda musi wskazywać kanały publikacji i być odwoływalna, a cofnięcie oznacza usunięcie publikacji na przyszłość.
Zdjęcie bez twarzy nadal może identyfikować osobę (tatuaż, blizna, kontekst), więc anonimizacja przez kadrowanie nie zwalnia ze zgody na publikację.
5. Konsultacje online, komunikatory, newsletter
- Wideokonsultacje: dostawca narzędzia (Google Meet, Zoom, własna platforma) jest podmiotem przetwarzającym, potrzebujesz umowy powierzenia lub warunków, które ją zastępują, i informacji o tym w klauzuli. Nie nagrywaj rozmów bez wyraźnej zgody, a do dokumentacji wystarczy notatka po konsultacji. Praktykę opisałem w tekście o e-wizytach w kosmetologii i dietetyce.
- Komunikatory: historia współpracy na WhatsAppie czy Messengerze to przetwarzanie danych o zdrowiu u dostawcy spoza Twojej kontroli. Ustalenia o znaczeniu zdrowotnym przenoś do karty podopiecznego, a w klauzuli uprzedź, że komunikator służy do umawiania, nie do przekazywania wyników badań.
- Newsletter i oferty: osobna zgoda marketingowa, niezależna od współpracy, z łatwym wypisaniem. Dane o zdrowiu do segmentacji mailingu (np. „podopieczni z insulinoopornością") wymagają wyraźnej zgody na taki cel, inaczej jest to nowy cel bez podstawy.
6. Dokumenty, które musi mieć gabinet jednoosobowy
Lista jest krótsza, niż sugerują oferty „pakietów RODO", ale żadnej pozycji nie da się pominąć:
- Rejestr czynności przetwarzania (art. 30). Wyjątek dla firm poniżej 250 osób nie obejmuje przetwarzania danych szczególnej kategorii, więc dietetyk prowadzi rejestr zawsze. Kilka wierszy: podopieczni, kontrahenci, marketing, kadry, jeśli zatrudniasz.
- Klauzule informacyjne: dla podopiecznych, dla formularza kontaktowego na stronie, dla pracowników i współpracowników.
- Umowy powierzenia: program gabinetowy, hosting strony i poczty, biuro rachunkowe, dostawca wideorozmów, firma IT, jeśli ma dostęp do komputera.
- Polityka ochrony danych z opisem zabezpieczeń: hasła, szyfrowanie dysku, kopie zapasowe, blokada ekranu, kto ma dostęp.
- Zasada retencji spisana i stosowana: jak długo trzymasz karty po zakończeniu współpracy. Dla gabinetu niebędącego podmiotem leczniczym nie ma ustawowego terminu, więc ustal własny, uzasadniony przedawnieniem roszczeń, i trzymaj się go.
- Procedura naruszeń: co robisz, gdy zgubisz telefon z wywiadami albo wyślesz jadłospis do złej osoby. Zgłoszenie do UODO w 72 godziny, gdy naruszenie rodzi ryzyko dla osób.
Inspektor ochrony danych nie jest wymagany, chyba że główna działalność polega na przetwarzaniu danych szczególnej kategorii na dużą skalę, co w pojedynczym gabinecie nie zachodzi. Ocena skutków (DPIA) również zwykle nie, ale wykaz UODO obejmuje przetwarzanie danych o zdrowiu w połączeniu z nowymi technologiami, więc przy aplikacji z analizą zdjęć lub danych z urządzeń noszonych zrób krótką ocenę i zachowaj ją.
7. Zabezpieczenia, które realnie bronią
- Jedno miejsce na dane: karta podopiecznego w programie, nie w mailu, nie na pulpicie, nie w komunikatorze.
- Szyfrowanie: dysk komputera i telefonu, program z szyfrowaniem w spoczynku, dostęp po haśle i drugim składniku.
- Ślad dostępu: gdy pracujesz z asystentką albo drugim dietetykiem, musisz wiedzieć, kto otworzył kartę. Dziennik dostępu, którego nie da się edytować, jest jedynym dowodem.
- Kopie zapasowe poza jednym urządzeniem, przetestowane odtworzeniem.
- Usuwanie: po upływie retencji usuwasz z programu, z kopii i z poczty, nie tylko z folderu.
Mechanikę rejestru, dziennika dostępu i tego, co sprawdza UODO, opisałem w tekście o RODO w gabinecie. Zasady są wspólne dla wszystkich gabinetów.
Checklista RODO gabinetu dietetycznego
Twój postęp
0/11 • 0%
Checklistę odhaczysz raz. MedEQ pilnuje tych terminów przez cały rok i przypomina, zanim któryś minie.
Zobacz: RODO i bezpieczeństwoKarta podopiecznego, zgody i zdjęcia w jednym, szyfrowanym miejscu
MedEQ ma wersję dla dietetyków: wywiad, zgody na tablecie, zdjęcia przy karcie, dziennik dostępu i umowa powierzenia do pobrania. 30 dni za darmo, bez karty.
Zastrzeżenie: wpis ma charakter informacyjny i nie zastępuje porady prawnej. Dobór podstawy przetwarzania i treść klauzul zależą od zakresu usług konkretnego gabinetu.
Bartosz Krzyżaniak
Founder MedEQ
Founder MedEQ, od 9 lat w oprogramowaniu. Zbudował system do prowadzenia gabinetu (paszport sprzętu, BDO, RODO, sterylizacja, KSeF) i wdrażał compliance w realnych gabinetach stomatologicznych, kosmetologicznych i fizjoterapeutycznych. Pisze o tym, czego sam nie mógł znaleźć, kiedy układał to od zera - z praktyki, nie z ulotki.




