Česky
(English version below)
EZKarta po ověření totožnosti umožňuje pacientovi nahlížet na údaje vedené v zákonem stanovených zdravotnických informačních systémech. Deaktivace nebo odinstalování aplikace odstraní data uložená aplikací v telefonu, nikoli údaje vedené ve zdrojových registrech a systémech, jejichž uchování stanoví právní předpisy.
1. O těchto zásadách
Tyto zásady vysvětlují, jak Ministerstvo zdravotnictví České republiky (dále jen „MZ ČR“, „ministerstvo“ nebo „my“) v souvislosti s provozem mobilní aplikace EZKarta přistupuje k osobním údajům a údajům o zdravotním stavu uživatelů. Popisují zejména kategorie údajů, zdroje údajů, účely a právní základy zpracování, příjemce, zabezpečení, dobu uchovávání a možnosti výmazu.
EZKarta je podle § 27 odst. 1 písm. h) a § 35a zákona č. 325/2021 Sb., o elektronizaci zdravotnictví, ve znění pozdějších předpisů, centrální službou elektronického zdravotnictví. Po ověření jednoznačné totožnosti umožňuje pacientovi nahlížet na údaje o něm vedené v Národním zdravotnickém informačním systému, registrech podle zákona o ochraně veřejného zdraví, systému eRecept, zdravotnické dokumentaci a Integrovaném datovém rozhraní.
Používání EZKarty je dobrovolné. Nepoužívání nebo deaktivace aplikace nemá vliv na poskytování zdravotních služeb ani na vedení údajů v zákonem stanovených informačních systémech.
2. Správce osobních údajů a kontakty
Správcem osobních údajů zpracovávaných v souvislosti s poskytováním EZKarty je Ministerstvo zdravotnictví České republiky, Palackého náměstí 4, P. O. BOX 81, 128 01 Praha 2, IČO: 00024341.
Pověřence pro ochranu osobních údajů můžete kontaktovat e-mailem na adrese oia@mzcr.cz nebo písemně na adrese: Pověřenec pro ochranu osobních údajů, Ministerstvo zdravotnictví ČR, Palackého náměstí 4, P. O. BOX 81, 128 01 Praha 2.
S dotazy k fungování aplikace se můžete obrátit na telefonní linku 1221 nebo e-mail linka1221@mzcr.cz.
3. Jak EZKarta získává a zobrazuje údaje
Přihlášení probíhá prostřednictvím prostředků Identity občana. Aplikace nevytváří samostatné uživatelské heslo. Pro následný přístup může využívat zabezpečení mobilního zařízení, zejména systémový PIN, rozpoznání obličeje nebo otisk prstu. Biometrické šablony zpracovává operační systém zařízení; EZKarta získává pouze informaci o úspěšném nebo neúspěšném ověření.
Po přihlášení aplikace získává údaje ze zákonem stanovených zdrojových systémů a zobrazuje je pro aktuálně vybranou osobu. Může jít o samotného uživatele, jeho nezletilé dítě, osobu zastoupenou na základě zákona nebo osobu, která uživateli udělila příslušné oprávnění. Rozsah přístupu se ověřuje prostřednictvím Registru oprávnění a dalších autoritativních zdrojů.
EZKarta je zejména prostředkem pro bezpečné nahlížení a obsluhu služeb. Většinu zdravotních údajů nevytváří; zobrazuje údaje vedené poskytovateli zdravotních služeb, zdravotními pojišťovnami, MZ ČR, Ústavem zdravotnických informací a statistiky ČR (ÚZIS), Státním ústavem pro kontrolu léčiv a dalšími zákonem určenými subjekty.
4. Jaké údaje a funkce EZKarta zpracovává
4.1 Identifikace, profil a oprávnění
Aplikace může zobrazovat nebo používat zejména jméno, příjmení, datum narození, adresní a kontaktní údaje, resortní identifikátor pacienta (RID), údaje o zdravotní pojišťovně, registrujících poskytovatelích, oprávněních k zastupování a seznam osob, k jejichž údajům má přihlášený uživatel přístup. QR kód v profilu může obsahovat RID vybrané osoby.
Kontaktní údaje může uživatel prostřednictvím dostupné služby upravit; nové hodnoty se ukládají do příslušného centrálního systému. Nesprávné kmenové údaje, zdravotní pojištění nebo registrující poskytovatele lze reklamovat postupem nabídnutým v aplikaci nebo prostřednictvím určených veřejných služeb.
4.2 Přehled, oblíbené služby a nastavení
Přehled zobrazuje aktuálně vybranou osobu, stav vybraných preventivních nároků a uživatelem zvolené oblíbené služby. Aplikace zpracovává také uživatelská nastavení, například volbu vzhledu, nastavení oblíbených položek a stav aktivace aplikace na daném zařízení.
4.3 Očkovací průkaz a Digitální COVID-19 certifikáty
Očkovací průkaz zobrazuje údaje o očkování vybrané osoby. Údaje mohou pocházet zejména z Národního registru hrazených zdravotních služeb (očkování hrazená z veřejného zdravotního pojištění za období 2010 až 2022) a z Informačního systému infekčních nemocí, modulu OČKO (očkování od 1. ledna 2023). Zobrazené údaje mohou zahrnovat očkovanou osobu, onemocnění, název a šarži očkovací látky, datum a pořadí dávky, způsob aplikace a identifikaci poskytovatele.
Je-li funkce v aktuální verzi dostupná, EZKarta může načítat, uchovávat a zobrazovat Digitální COVID-19 certifikáty, jejich QR kódy, identifikační údaje držitele, údaje o očkování, testu nebo prodělaném onemocnění, vydávající subjekt, stát, datum vydání a jedinečný identifikátor. Certifikáty se ukládají do chráněného úložiště aplikace v zařízení a uživatel může jejich zobrazení nebo předání sám vyvolat.
Očkovací průkazku nebo certifikát může uživatel na svůj pokyn exportovat, například do PDF, nebo sdílet s vybraným příjemcem. Předání není automatické a vyžaduje aktivní úkon uživatele.
4.4 Prevence, screeningy a další údaje o zdraví
EZKarta může zobrazovat informace o provedených preventivních prohlídkách a screeningových vyšetřeních, jejich typech, datech, počtu návštěv a poskytovateli. Přehled může být přizpůsoben věku, pohlaví a již absolvované péči.
Dále může zobrazovat laboratorní výsledky včetně typu vyšetření, naměřených hodnot, jednotek, referenčních mezí, data výsledku a historie výsledků; lékařské posudky včetně typu posudku, výsledku posouzení a doby platnosti; a údaje o dárcovství krve nebo plazmy, zejména období uskutečněných odběrů a orientační informaci o možnosti dalšího odběru.
4.5 Sdílený zdravotní záznam
Sdílený zdravotní záznam je centrální službou podle zákona č. 325/2021 Sb. Zahrnuje emergentní zdravotní záznam a výsledky preventivních a screeningových vyšetření.
Emergentní zdravotní záznam může podle § 34a uvedeného zákona obsahovat zejména:
- krevní skupinu;
- alergie;
- nežádoucí, závažné nežádoucí a neočekávané nežádoucí účinky léčivých přípravků;
- nežádoucí a závažné nežádoucí příhody související s léčivými přípravky;
- závažné nežádoucí reakce a události související s odběrem krve, její složky nebo transfúzí;
- léčivé přípravky vydané za posledních 12 měsíců z lékového záznamu;
- léčivé přípravky použité při poskytování lůžkové péče za posledních 12 měsíců.
U údajů o léčivých přípravcích představuje období 12 měsíců rozsah údajů zobrazovaných ve sdíleném zdravotním záznamu; nejde nutně o dobu uchování původního záznamu ve zdrojovém systému.
4.6 Zdravotní zásilky a Moje dokumenty
Zdravotní zásilky jsou zdravotnickou dokumentací nebo její částí předanou prostřednictvím služeb výměnné sítě. EZKarta zobrazuje zásilky, jejichž adresátem je vybraná osoba. Uživatel může zásilku vyzvednout a stáhnout do telefonu nebo, je-li tato funkce dostupná a uživatel udělí příslušný souhlas, přesunout do části „Moje dokumenty“.
Část „Moje dokumenty“ může obsahovat zdravotnickou nebo obrazovou dokumentaci uloženou pro dlouhodobější dostupnost. Uživatel může dokumenty zobrazit, stáhnout a trvale odstranit. Odvolání souhlasu s automatickým ukládáním zastaví ukládání dalších zásilek; dokumenty uložené dříve zůstávají, dokud je uživatel sám neodstraní nebo dokud nenastane jiný zákonný důvod jejich odstranění.
4.7 Léčivé přípravky a externí služby
EZKarta může uživateli nabídnout přechod do aplikace nebo na webové rozhraní eRecept a odkazy na veřejné databáze léčivých přípravků. Po přechodu do externí aplikace nebo na externí web se další zpracování osobních údajů řídí zásadami příslušného provozovatele. EZKarta může rovněž zobrazovat veřejné odkazy na zdravotnické instituce a služby.
4.8 Technické a provozní údaje
Pro zajištění funkčnosti, bezpečnosti a zlepšování aplikace zpracováváme technické a provozní údaje, například verzi aplikace, údaje o pádech a chybách, informaci o použitých funkcích a údaje nutné k evidenci aktualizací. Podle současné technické konfigurace jsou používány služby Firebase Crashlytics, Firebase Remote Config a Google Analytics společnosti Google.
Telemetrická data odesílaná těmto službám neobsahují telefonní číslo, IMEI ani reklamní identifikátor a nejsou v rámci EZKarty spojována se jménem, RID ani zdravotními údaji uživatele. Neslouží k reklamě, profilování pro marketing ani k prodeji osobních údajů.
4.9 Oprávnění mobilního zařízení
EZKarta může požadovat přístup ke kameře pouze tehdy, když uživatel vyvolá funkci skenování QR kódu. Přístup k biometrickému ověření zprostředkovává operační systém zařízení. Při exportu dokumentu může uživatel zvolit úložiště nebo jinou aplikaci; další nakládání s exportovaným souborem pak ovládá uživatel a příslušný operační systém nebo služba.
5. Účely a právní základy zpracování
Osobní údaje zpracováváme zejména pro tyto účely:
- ověření totožnosti uživatele a jeho oprávnění přistupovat k údajům vybrané osoby;
- poskytování centrálních služeb elektronického zdravotnictví a zpřístupnění údajů pacientovi;
- bezpečné předávání zdravotnické dokumentace a správu uživatelem zvolených dokumentů;
- zajištění bezpečnosti, dostupnosti, podpory, odhalování chyb a ochrany proti zneužití;
- plnění zákonných evidenčních, auditních a informačních povinností;
- vyhodnocování provozu a zlepšování aplikace v rozsahu technické telemetrie.
Právním základem je zejména splnění právní povinnosti a plnění úkolu prováděného ve veřejném zájmu nebo při výkonu veřejné moci podle čl. 6 odst. 1 písm. c) a e) obecného nařízení o ochraně osobních údajů (GDPR). Zpracování údajů o zdravotním stavu se opírá zejména o čl. 9 odst. 2 písm. h) a i) GDPR a o příslušné zdravotnické právní předpisy.
Pokud aplikace žádá o souhlas s volitelnou funkcí, například s automatickým ukládáním zásilek do části „Moje dokumenty“, lze tento souhlas odvolat. Odvolání se nedotýká zákonnosti předchozího zpracování ani údajů, které musí být dále vedeny na základě právního předpisu. Samotné nahlížení na zákonem vedené zdravotní údaje prostřednictvím EZKarty není založeno pouze na souhlasu uživatele.
6. Komu mohou být údaje zpřístupněny
K osobním údajům mají přístup pouze oprávněné osoby v rozsahu potřebném pro jejich úkoly. Na provozu se mohou podílet zejména:
- Ministerstvo zdravotnictví České republiky jako správce;
- Ústav zdravotnických informací a statistiky ČR jako provozovatel vybraných systémů a zpracovatel;
- Národní agentura pro komunikační a informační technologie, s. p., jako integrátor nebo technický dodavatel vybraných služeb;
- další smluvní dodavatelé IT, podpory, konektivity a zabezpečení, kteří jsou vázáni mlčenlivostí, pokyny správce a požadavky na ochranu údajů;
- orgány veřejné moci nebo jiné subjekty, pokud zpřístupnění vyžaduje právní předpis;
- příjemce, kterého sám zvolí uživatel při sdílení nebo exportu údajů či dokumentu.
Při využití služeb mezinárodních dodavatelů mohou být technická data podle konfigurace služby zpracována také mimo Evropský hospodářský prostor; v takovém případě se použijí odpovídající právní záruky podle GDPR.
7. Zabezpečení údajů
Údaje jsou chráněny technickými a organizačními opatřeními odpovídajícími jejich citlivosti. Patří mezi ně zejména ověření totožnosti prostřednictvím Identity občana, řízení oprávnění, šifrovaná komunikace, chráněné úložiště aplikace, zabezpečení přístupu PINem nebo biometrií zařízení, oddělení zdravotních údajů od technické telemetrie, řízení přístupů oprávněných pracovníků a zaznamenávání významných činností.
Uživatel má chránit své zařízení, nepředávat přístupový PIN jiné osobě a před sdílením vždy zkontrolovat příjemce a rozsah předávaných údajů.
8. Doba uchovávání a mazání údajů
Doba uchovávání se liší podle toho, zda jsou údaje uloženy pouze v telefonu, v dočasném úložišti, v uživatelově části „Moje dokumenty“, ve zdrojovém zdravotnickém systému nebo v provozních záznamech. EZKarta není jediným ani původním úložištěm většiny zobrazovaných zdravotních údajů.
8.1 Co se stane při deaktivaci nebo odinstalování
Deaktivace odstraní data EZKarty z daného zařízení a zahájí novou inicializaci aplikace. Odinstalování odstraní data aplikace způsobem, který zajišťuje operační systém. Tyto kroky nezruší prostředek Identity občana, neodstraní údaje vedené v zákonných registrech a zdrojových systémech a samy o sobě nezruší oprávnění evidovaná mimo zařízení.
| Kategorie | Doba uchování a způsob odstranění |
|---|---|
| Data aplikace v mobilním zařízení | Po dobu aktivace aplikace na zařízení. Volba „Deaktivovat aplikaci“ a odinstalování odstraní data uložená aplikací v zařízení. Tím nejsou vymazány údaje vedené v centrálních zdrojových systémech. |
| COVID-19 certifikáty a další lokálně uložené výstupy | Do odstranění příslušného obsahu, deaktivace aplikace nebo jejího odinstalování. Soubory exportované mimo EZKartu zůstávají v cílovém úložišti, dokud je neodstraní uživatel nebo provozovatel daného úložiště. |
| Zdravotní zásilky v dočasném úložišti | Do vyzvednutí adresátem, nejdéle 30 dnů ode dne uložení. Po uplynutí této doby se zásilka nevratně vymaže (§ 31 odst. 3 zákona č. 325/2021 Sb.). |
| Dokumenty v části „Moje dokumenty“ | Dokud je uživatel trvale neodstraní nebo dokud nenastane zákonný důvod jejich odstranění. Odvolání souhlasu s automatickým ukládáním zastaví ukládání nových zásilek, samo však neodstraní již uložené dokumenty. |
| Kmenové údaje pacienta | 50 let ode dne úmrtí pacienta nebo ode dne právní moci rozhodnutí o prohlášení za mrtvého (§ 8 odst. 2 písm. c) zákona č. 325/2021 Sb.). |
| Údaje v Registru oprávnění | 10 let od úmrtí pacienta nebo jeho prohlášení za mrtvého (§ 32 odst. 8 zákona č. 325/2021 Sb.). |
| Záznamy v žurnálu činností | 2 roky ode dne vytvoření (§ 8 odst. 2 písm. d) zákona č. 325/2021 Sb.). |
| Léčivé přípravky ve sdíleném zdravotním záznamu | EZKarta ve sdíleném zdravotním záznamu zpřístupňuje vydané a při lůžkové péči použité léčivé přípravky za posledních 12 měsíců. Původní záznamy mohou být ve zdrojových systémech uchovávány déle podle příslušných právních předpisů. |
| Ostatní zdravotní údaje ve zdrojových systémech | Po dobu stanovenou právními předpisy pro příslušný registr, informační systém nebo zdravotnickou dokumentaci a po dobu nezbytnou pro zákonný účel. Deaktivace ani odinstalování EZKarty tyto údaje nemaže. |
| Technická telemetrie | Nejvýše 180 dnů od získání, není-li konkrétní údaj odstraněn nebo agregován dříve. |
8.2 Výmaz dokumentu a exportované soubory
Pokud uživatel v části „Moje dokumenty“ potvrdí smazání dokumentu, jde podle funkce aplikace o nevratné odstranění daného souboru z tohoto úložiště. Kopie, kterou uživatel dříve stáhl do telefonu, cloudu, e-mailu nebo jiné aplikace, tím vymazána není a musí být odstraněna v příslušném cílovém úložišti.
9. Sdílení údajů pod kontrolou uživatele
EZKarta nepředává zdravotní údaje z volitelných funkcí jinému příjemci automaticky. Uživatel může sám vyvolat zobrazení QR kódu, export do PDF, stažení dokumentu, otevření externí aplikace nebo webu či sdílení s vybraným příjemcem. Před potvrzením má věnovat pozornost rozsahu údajů a totožnosti příjemce.
Za další nakládání s údaji po jejich vědomém exportu nebo předání odpovídá také příjemce a provozovatel cílové služby. Pokud uživatel sdílí údaje osoby, kterou zastupuje, smí tak učinit pouze v rozsahu svého oprávnění a v zájmu této osoby.
10. Práva subjektu údajů
V rozsahu stanoveném GDPR a příslušnými právními předpisy máte zejména právo:
- získat informace o zpracování a přístup k osobním údajům;
- požadovat opravu nepřesných nebo doplnění neúplných údajů; u údajů převzatých ze zdrojového systému se oprava provádí u subjektu, který je oprávněn daný údaj změnit;
- požadovat výmaz nebo omezení zpracování, pokud jsou splněny zákonné podmínky; právo na výmaz se neuplatní v rozsahu, v němž je uchování nezbytné pro splnění právní povinnosti nebo úkolu ve veřejném zájmu;
- vznést námitku proti zpracování založenému na plnění úkolu ve veřejném zájmu, pokud to povaha zpracování umožňuje;
- odvolat souhlas s volitelnou funkcí, je-li příslušné zpracování na souhlasu založeno;
- podat stížnost u Úřadu pro ochranu osobních údajů.
Odinstalování nebo deaktivace EZKarty není žádostí o výmaz údajů ze zdrojových zdravotnických systémů. Žádost týkající se centrálně vedeného údaje bude posouzena podle právního režimu daného systému a případně předána příslušnému správci nebo zapisující osobě.
11. Nezletilé a zastupované osoby
EZKarta může umožnit přístup k údajům nezletilých nebo jiných zastupovaných osob, pokud takové oprávnění vyplývá ze zákona nebo je evidováno v příslušném registru. Zobrazení osoby v aplikaci neznamená, že lze její údaje neomezeně dále sdílet. Uživatel musí respektovat rozsah oprávnění, soukromí zastupované osoby a účel, pro který údaje používá.
12. Právní předpisy
Zpracování se řídí zejména těmito právními předpisy v platném znění:
- nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR);
- zákon č. 110/2019 Sb., o zpracování osobních údajů;
- zákon č. 325/2021 Sb., o elektronizaci zdravotnictví;
- zákon č. 372/2011 Sb., o zdravotních službách;
- zákon č. 373/2011 Sb., o specifických zdravotních službách;
- zákon č. 378/2007 Sb., o léčivech;
- zákon č. 258/2000 Sb., o ochraně veřejného zdraví;
- zákon č. 48/1997 Sb., o veřejném zdravotním pojištění.
13. Stížnosti a dozor
Pokud se domníváte, že osobní údaje zpracováváme v rozporu s právními předpisy, můžete se obrátit na pověřence MZ ČR nebo podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7.
Web Úřadu pro ochranu osobních údajů: webové stránky ÚOOÚ
14. Změny těchto zásad
Tyto zásady můžeme aktualizovat při změně právních předpisů, funkcí, zdrojových systémů nebo technologií. Aktuální verze s datem poslední aktualizace bude zveřejněna na veřejně dostupné stránce; podstatné změny mohou být oznámeny také v aplikaci.
English
Following identity verification, EZKarta allows patients to view data held in statutory healthcare information systems. Deactivating or uninstalling the app will delete the data stored by the app on the phone, but not the data held in the source registers and systems, the retention of which is required by law.
1. About this policy
This policy explains how the Ministry of Health of the Czech Republic (hereinafter referred to as ‘MZ ČR’, ‘the Ministry’ or ‘we’) handles users’ personal data and health data in connection with the operation of the EZKarta mobile app. In particular, they describe the categories of data, data sources, purposes and legal bases for processing, recipients, security measures, retention periods and options for erasure.
EZKarta is a central e-health service pursuant to Section 27(1)(h) and Section 35a of Act No. 325/2021 Coll., on the digitisation of healthcare, as amended. Once the patient’s identity has been verified beyond doubt, it allows them to view data held about them in the National Healthcare Information System, registers under the Public Health Protection Act, the eRecept system, medical records and the Integrated Data Interface.
Use of the EZKarta is voluntary. Failure to use or deactivation of the application has no effect on the provision of healthcare services or on the maintenance of data in the information systems prescribed by law.
2. Data controller and contact details
The data controller for personal data processed in connection with the provision of the EZKarta is the Ministry of Health of the Czech Republic, Palackého náměstí 4, P.O. Box 81, 128 01 Prague 2, Company Registration Number: 00024341.
You can contact the Data Protection Officer by email at oia@mzcr.cz or in writing at: Data Protection Officer, Ministry of Health of the Czech Republic, Palackého náměstí 4, P.O. Box 81, 128 01 Prague 2.
If you have any queries regarding the operation of the app, please contact the helpline on 1221 or email linka1221@mzcr.cz.
3. How EZKarta collects and displays data
Log-in is carried out using the Citizen Identity system. The app does not create a separate user password. For subsequent access, it may utilise the security features of the mobile device, in particular the system PIN, facial recognition or fingerprint recognition. Biometric templates are processed by the device’s operating system; EZKarta only receives information regarding whether authentication was successful or unsuccessful.
Once logged in, the application retrieves data from statutory source systems and displays it for the currently selected person. This may be the user themselves, their minor child, a person represented by law, or a person who has granted the user the relevant authorisation. The scope of access is verified via the Authorisation Register and other authoritative sources.
The EZKarta is primarily a means of securely accessing and using services. It does not generate most health data; it displays data held by healthcare providers, health insurance companies, the Ministry of Health of the Czech Republic (MZ ČR), the Institute of Health Information and Statistics of the Czech Republic (ÚZIS), the State Institute of Drug Control and other entities designated by law.
4. What data and functions does EZKarta process?
4.1 Identification, profile and authorisation
The application may display or use, in particular, the first name, surname, date of birth, address and contact details, the patient’s departmental identifier (RID), details of the health insurance provider, registered healthcare providers, authorisations to act on behalf of the patient, and a list of persons whose data the logged-in user has access to. The QR code in the profile may contain the RID of a selected person.
Users can edit their contact details via the available service; the new details are saved in the relevant central system. Incorrect personal details, health insurance information or registered healthcare providers can be reported using the procedure provided in the app or via designated public services.
4.2 Overview, Favourites and Settings
The overview displays the currently selected person, the status of selected preventive entitlements and the user’s chosen favourite services. The app also manages user settings, such as the choice of appearance, favourite items and the app’s activation status on the device in question.
4.3 Vaccination card and Digital COVID-19 certificates
The vaccination record displays data on the selected person’s vaccinations. The data may come primarily from the National Register of Reimbursed Health Services (vaccinations reimbursed by public health insurance for the period 2010 to 2022) and from the Infectious Diseases Information System, OČKO module (vaccinations from 1 January 2023). The data displayed may include the vaccinated person, the disease, the name and batch number of the vaccine, the date and dose number, the method of administration and the provider’s identification.
If the feature is available in the current version, EZKarta can retrieve, store and display Digital COVID-19 certificates, their QR codes, the holder’s identification details, information on vaccination, testing or past illness, the issuing authority, the country, the date of issue and a unique identifier. Certificates are stored in the app’s secure storage on the device, and the user can choose to view or share them themselves.
The user may, at their discretion, export their vaccination card or certificate – for example, to a PDF file – or share it with a selected recipient. Sharing is not automatic and requires active action on the part of the user.
4.4 Prevention, screenings and other health data
The EZKarta can display information on preventive check-ups and screening tests carried out, including their types, dates, number of visits and the provider. The overview can be tailored to the user’s age, gender and care already received.
It may also display laboratory results, including the type of test, measured values, units, reference ranges, the date of the result and the history of results; medical assessments, including the type of assessment, the outcome of the assessment and the period of validity; and details of blood or plasma donations, in particular the periods during which donations were made and indicative information on the possibility of further donations.
4.5 Shared Health Record
The shared health record is a central service under Act No. 325/2021 Coll. It includes the emergency health record and the results of preventive and screening examinations.
Pursuant to Section 34a of the aforementioned Act, the emergency health record may include, in particular:
- blood group;
- allergies;
- adverse, serious adverse and unexpected adverse reactions to medicinal products;
- adverse and serious adverse events related to medicinal products;
- serious adverse reactions and events related to the collection of blood, blood components or transfusions;
- medicinal products dispensed in the last 12 months, as recorded in the medication record;
- medicinal products used in the provision of inpatient care over the last 12 months.
For data on medicinal products, the 12-month period represents the scope of data displayed in the shared health record; it does not necessarily correspond to the retention period of the original record in the source system.
4.6 Health records and My Documents
Healthcare messages are healthcare records or parts thereof transmitted via the exchange network services. The EZKarta displays messages addressed to the selected person. The user may collect the message and download it to their mobile phone or, if this function is available and the user grants the relevant consent, move it to the ‘My Documents’ section.
The ‘My Documents’ section may contain medical or image documentation stored for long-term access. The user can view, download and permanently delete documents. Withdrawing consent to automatic storage will stop further submissions from being stored; documents stored previously will remain until the user deletes them themselves or until there is another legal reason for their deletion.
4.7 Medicinal products and external services
EZKarta may offer the user the option to switch to the eRecept application or web interface, as well as links to public databases of medicinal products. Once the user has switched to an external application or website, further processing of personal data is governed by the policies of the relevant operator. EZKarta may also display public links to healthcare institutions and services.
4.8 Technical and operational data
To ensure the functionality, security and improvement of the app, we process technical and operational data, such as the app version, crash and error data, information on features used, and data necessary for tracking updates. Depending on the current technical configuration, we use Google’s Firebase Crashlytics, Firebase Remote Config and Google Analytics services.
The telemetry data sent to these services does not contain a telephone number, IMEI or advertising identifier, and is not linked within EZKarta to the user’s name, RID or health data. It is not used for advertising, profiling for marketing purposes or the sale of personal data.
4.9 Mobile device permissions
EZKarta may only request access to the camera when the user initiates the QR code scanning function. Access to biometric authentication is facilitated by the device’s operating system. When exporting a document, the user may select a storage location or another application; further handling of the exported file is then controlled by the user and the relevant operating system or service.
5. Purposes and legal bases for processing
We process personal data primarily for the following purposes:
- to verify the user’s identity and their authorisation to access the data of a selected individual;
- to provide centralised e-health services and make data available to the patient;
- the secure transfer of medical records and the management of documents selected by the user;
- ensuring security, availability, support, error detection and protection against misuse;
- fulfilling statutory record-keeping, audit and information obligations;
- evaluating operations and improving the application within the scope of technical telemetry.
The legal basis is, in particular, compliance with a legal obligation and the performance of a task carried out in the public interest or in the exercise of official authority pursuant to Article 6(1)(c) and (e) of the General Data Protection Regulation (GDPR). The processing of health data is based, in particular, on Article 9(2)(h) and (i) of the GDPR and on the relevant healthcare legislation.
If the application requests consent for an optional feature, such as the automatic saving of documents to the ‘My Documents’ section, this consent may be withdrawn. Withdrawal does not affect the lawfulness of previous processing or of data that must continue to be retained on the basis of legislation. The mere viewing of health data retained by law via the EZKarta is not based solely on the user’s consent.
6. To whom may the data be disclosed
Only authorised persons have access to personal data, to the extent necessary for the performance of their duties. The following may be involved in the operation in particular:
- the Ministry of Health of the Czech Republic as the data controller;
- the Institute of Health Information and Statistics of the Czech Republic as the operator of selected systems and a data processor;
- the National Agency for Communication and Information Technologies, s. p., as the integrator or technical provider of selected services;
- other contracted suppliers of IT, support, connectivity and security services, who are bound by confidentiality, the controller’s instructions and data protection requirements;
- public authorities or other entities, where disclosure is required by law;
- a recipient chosen by the user when sharing or exporting data or a document.
When using the services of international suppliers, technical data may, depending on the service configuration, also be processed outside the European Economic Area; in such cases, the relevant legal safeguards under the GDPR shall apply.
7. Data security
Data is protected by technical and organisational measures commensurate with its sensitivity. These include, in particular, identity verification via Citizen Identity, access control, encrypted communication, secure application storage, access security via PIN or device biometrics, the separation of health data from technical telemetry, access control for authorised staff, and the logging of significant activities.
Users must protect their devices, must not disclose their access PIN to anyone else, and must always check the recipient and the scope of the data being transferred before sharing it.
8. Data retention period and deletion
The retention period varies depending on whether the data is stored solely on the phone, in temporary storage, in the user’s ‘My Documents’ section, in the source healthcare system, or in operational records. The EZKarta is neither the sole nor the original storage location for most of the health data displayed.
8.1 What happens upon deactivation or uninstallation
Deactivation removes the EZKarta data from the device in question and initiates a new initialisation of the application. Uninstallation removes the application data in the manner provided by the operating system. These steps do not revoke the citizen’s Identity token, do not remove data held in statutory registers and source systems, and do not, in themselves, revoke authorisations recorded outside the device.
| Category | Retention period and method of deletion |
|---|---|
| Application data on the mobile device | For as long as the app is active on the device. Selecting ‘Deactivate app’ and uninstalling the app will delete the data stored by the app on the device. This does not delete data held in central source systems. |
| COVID-19 certificates and other locally stored outputs | Until the relevant content is deleted, the app is deactivated or uninstalled. Files exported outside EZKarta remain in the destination storage until they are deleted by the user or the operator of that storage. |
| Health-related messages in temporary storage | Until collected by the recipient, for a maximum of 30 days from the date of storage. After this period has elapsed, the consignment is irrevocably deleted (Section 31(3) of Act No. 325/2021 Coll.). |
| Documents in the ‘My Documents’ section | Until the user permanently deletes them or until there is a legal reason for their deletion. Withdrawing consent to automatic storage will stop new items from being stored, but will not in itself delete documents that have already been stored. |
| Patient master data | 50 years from the date of the patient’s death or from the date on which the decision declaring the patient dead becomes final (Section 8(2)(c) of Act No. 325/2021 Coll.). |
| Data in the Register of Authorisations | 10 years from the patient’s death or from the date on which they were declared dead (Section 32(8) of Act No. 325/2021 Coll.). |
| Entries in the activity log | 2 years from the date of creation (Section 8(2)(d) of Act No. 325/2021 Coll.). |
| Medicinal products in the shared health record | The EZKarta in the shared health record provides access to medicinal products dispensed and used during inpatient care over the last 12 months. The original records may be retained in the source systems for a longer period in accordance with the relevant legislation. |
| Other health data in source systems | For the period specified by legislation for the relevant register, information system or medical records, and for the period necessary to fulfil a lawful purpose. Deactivating or uninstalling the EZKarta does not delete this data. |
| Technical telemetry | For a maximum of 180 days from collection, unless specific data is deleted or aggregated earlier. |
8.2 Deleting documents and exported files
If a user confirms the deletion of a document in the ‘My Documents’ section, this constitutes an irreversible removal of the file from this storage, in accordance with the application’s functionality. Any copies that the user has previously downloaded to their phone, the cloud, email or another application are not deleted in this process and must be removed from the relevant destination storage.
9. Data sharing under the user’s control
EZKarta does not automatically transfer health data from optional features to any other recipient. The user may themselves choose to display a QR code, export to PDF, download a document, open an external app or website, or share with a selected recipient. Before confirming, they should pay attention to the scope of the data and the identity of the recipient.
The recipient and the operator of the destination service are also responsible for the further handling of the data following its deliberate export or transfer. If a user shares the data of a person they represent, they may only do so within the scope of their authorisation and in the interests of that person.
10. Rights of the data subject
To the extent provided for by the GDPR and relevant legislation, you have, in particular, the right:
- to obtain information about the processing of personal data and to access such data;
- to request the rectification of inaccurate data or the completion of incomplete data; in the case of data taken from a source system, the rectification shall be carried out by the entity authorised to amend the data in question;
- to request erasure or restriction of processing, provided that the statutory conditions are met; the right to erasure shall not apply to the extent that retention is necessary for compliance with a legal obligation or the performance of a task carried out in the public interest;
- to object to processing based on the performance of a task carried out in the public interest, where the nature of the processing so permits;
- withdraw consent to an optional feature, where the relevant processing is based on consent;
- to lodge a complaint with the Office for Personal Data Protection.
Uninstalling or deactivating the EZKarta does not constitute a request for the erasure of data from source healthcare systems. Any request concerning centrally held data will be assessed in accordance with the legal framework of the relevant system and, where appropriate, forwarded to the relevant data controller or data recorder.
11. Minors and persons under legal representation
The EZKarta may allow access to the data of minors or other persons under legal representation, provided that such authorisation is provided for by law or is recorded in the relevant register. The fact that a person is displayed in the application does not mean that their data may be shared further without restriction. The user must respect the scope of authorisation, the privacy of the person under legal representation, and the purpose for which the data is used.
12. Legislation
Data processing is governed in particular by the following legislation, as currently in force:
- Regulation (EU) 2016/679 of the European Parliament and of the Council (GDPR);
- Act No. 110/2019 Coll., on the processing of personal data;
- Act No. 325/2021 Coll., on the digitisation of healthcare;
- Act No. 372/2011 Coll., on healthcare services;
- Act No. 373/2011 Coll., on specific healthcare services;
- Act No. 378/2007 Coll., on medicinal products;
- Act No. 258/2000 Coll., on the protection of public health;
- Act No. 48/1997 Coll., on public health insurance.
13. Complaints and supervision
If you believe that we are processing personal data in breach of the law, you may contact the Data Protection Officer of the Ministry of Health of the Czech Republic or lodge a complaint with the Office for Personal Data Protection, Pplk. Sochora 27, 170 00 Prague 7.
Website of the Office for Personal Data Protection: OPDP website
14. Changes to this policy
We may update this policy in the event of changes to legislation, functions, source systems or technologies. The current version, showing the date of the last update, will be published on a publicly accessible page; significant changes may also be notified within the application.