Ihre Cookie-Einstellungen

EDSA-Leitlinien · Art. 7 DSGVO

Wir verwenden technisch notwendige Cookies für den Betrieb der Plattform (Anmeldung, Sicherheit, Sitzungen). Zusätzlich möchten wir Analyse-Cookies verwenden, um die Plattform zu verbessern.

Sie können alles annehmen, alles ablehnen oder auswählen, welche Kategorien aktiv sein sollen.Ihre Einwilligung gilt 6 Monate und kann jederzeit über die Fußzeile widerrufen werden.

Alles Weitere finden Sie in unserer Datenschutzerklärung.

Alle Nachrichten
Bußgeld 22. September 2026 6 min

«Kein Missbrauch, die ärztliche Leitung hatte es angeordnet»: die Behörde sagt nein, 24.000 Euro

Eine Kollegin öffnet die Patientenakte der Beschwerdeführerin, um zu prüfen, ob sie Covid hat, und den Dienstplan zu machen. Der Betrieb hält den Zugriff für rechtmäßig, weil er der Arbeit diente. Die Behörde trennt die beiden Rollen: wer als Arbeitgeber handelt, greift nicht auf die Behandlungsakte zu

In zwei Zeilen

Italienische Behörde, Entscheidung Nr. 616 vom 3. September 2026 (doc. web Nr. 10293994): 24.000 Euro gegen die Universitätsgesundheitsbehörde Friuli Centrale wegen Verstoßes gegen Art. 5 Abs. 1 lit. a, b, c und f, 9, 25 und 32 DSGVO, Art. 75 des Kodex und die Leitlinien zur Behandlungsakte vom 4. Juni 2015.

2022 öffnet eine Kollegin der Station die Behandlungsakte der Beschwerdeführerin — Beschäftigte und zugleich Patientin derselben Einrichtung —, um deren Covid-19-Befund zu prüfen und den Dienstplan zu erstellen. In der Strafanzeige, die der Betrieb selbst bei der Staatsanwaltschaft Udine einreicht, wird dieser Zugriff als «kein Missbrauch» bezeichnet, weil er «auf Weisung der ärztlichen Leitung» und «zur Erbringung der Arbeitsleistung» erfolgt sei. Im Verfahren kommen weitere Zugriffe ans Licht, durch Gesundheitsfachkräfte, die sie nicht behandelten.

Warum die Verteidigung nicht trägt

Die Behandlungsakte gibt es, damit die Fachkraft den Gesundheitszustand der Patientin in deren Behandlungsverlauf einordnen kann: genau das, und nur das, rechtfertigt den Einblick. Ein organisatorisches Bedürfnis — zu wissen, auf welche Kräfte man zählen kann — ist ein anderer Zweck und mit eigenen Mitteln zu verfolgen. Die Behörde fügt ein praktisches Argument hinzu, das mehr wiegt als viele Ermahnungen: die Akte ist naturgemäß unvollständig, weil die betroffene Person Einträge verbergen kann, und gerade die verborgenen können die für den organisatorischen Zweck nötigen sein. Sie für den Dienstplan zu nutzen ist nicht nur rechtswidrig: es ist untauglich.

Was die Behörde binnen sechzig Tagen anordnet:

  • Den Zugriff auf die Akte allein auf Behandlungszwecke beschränken und ihn für Personal ausschließen, das als Arbeitgeber der betroffenen Person handelt
  • Zugriffsgrenzen im System konfigurieren, nicht dem Verhalten Einzelner überlassen
  • Systeme zur Anomalieerkennung einsetzen, die auffälliges Verhalten automatisch melden
  • Der Behörde die ergriffenen Maßnahmen binnen sechzig Tagen ab Zustellung mitteilen, nach Art. 58 Abs. 2 lit. d

Das Detail, auf das es ankommt

Seit 2024 gibt der Betrieb an, ein System zur Anomalieerkennung zu haben: es besteht darin, eine Excel-Datei durchzusehen, die die Ergebnisse von Abfragen des Audit-Logs des Viewers sammelt. Das sollte man zweimal lesen. Eine Zugriffskontrolle, die als von Hand geprüfte Tabelle existiert, ist keine technische Maßnahme im Sinne von Art. 32: sie ist eine gute Absicht mit technischem Namen. Und als der Betrieb die nicht zuordenbaren Zugriffe erklären will, vermutet er, jemand habe sich einer unbeaufsichtigten Arbeitsstation «bemächtigt» — was die genaue Beschreibung der fehlenden Kontrolle ist.

Was Sie Ihren Mandanten im Gesundheitswesen fragen

1) Fragen Sie, ob es eine technische Trennung zwischen Zugriff zur Behandlung und Zugriff zur Verwaltung gibt, und lassen Sie sie sich in der Konfiguration zeigen, nicht in der Verfahrensanweisung. 2) Fragen Sie, wie ein auffälliger Zugriff erkannt wird: enthält die Antwort das Wort «Excel», haben Sie Ihren Befund. 3) Verlangen Sie den Nachweis der letzten ausgelösten Meldung und was danach geschah: ein System, das in drei Jahren nichts gemeldet hat, ist kein ruhiges System, sondern ein abgeschaltetes. 4) Prüfen Sie, ob das Personal weiß, dass Zugriff ohne Behandlungsverhältnis zugleich unbefugter Zugriff auf ein Computersystem nach Art. 615-ter des italienischen Strafgesetzbuchs ist, und dass die Einrichtung solche Fälle bereits angezeigt hat.

Offizielle Quelle:Italienische Datenschutzbehörde, Entscheidung vom 3. September 2026, Register Nr. 616, doc. web Nr. 10293994

Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?

DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.

Kostenlos starten

Verwandte Artikel

Bußgeld

Der Fehler des Dienstleisters wurde zur Verurteilung

Am 7. September 2026 bekannte sich Brown Thomas Arnotts Limited vor dem Dublin Metropolitan District Court in fünf von einundzwanzig Anklagepunkten schuldig, wegen Verstößen gegen die irischen ePrivacy-Vorschriften. Drei betrafen das Fehlen einer gültigen Abmeldeadresse, zwei den Versand ohne gültige Einwilligung. Gezahlt werden zweitausend Euro. Nicht die Summe ist der Punkt: es handelt sich um ein Strafverfahren.

07. Sept. 2026Neu 5 min
Bußgeld
403Millionen Euro, und sechs Monate zur Umsetzung

Google, 403 Millionen: die Hälfte steht im Verzeichnis

Am 21. September 2026 hat die irische Data Protection Commission die im Februar 2020 eröffnete Untersuchung gegen Google Ireland abgeschlossen. Gegenstand: Standortdaten in drei Funktionen — Web & App Activity, Location History, Location Accuracy — zwischen dem 25. Mai 2018 und dem 4. Februar 2020. Geldbußen von 403 Millionen Euro und sechs Monate zur Herstellung der Konformität. Die Zahl macht die Schlagzeile; fachlich liegt das Interessante woanders.

23. Sept. 2026Neu 6 min
Bußgeld
72Stunden Speicherdauer, nie begründet

Kameras in den Umkleiden seit 2007: die Verteidigung zählt auf, was sie nicht filmten, und verliert

Die Verteidigungsschrift ist eine Liste dessen, was nicht zu sehen war: nicht die Kabinen, nicht die Duschen, nicht die Toiletten; und bei den Schränken stehen keine Bänke, «die jemanden beim Umziehen veranlassen könnten, sich dorthin zu setzen und so vom Videosystem festgehalten zu werden». Das ist Argumentation durch Abzug, und in einer Umkleide trägt sie nicht. Für den Datenschutzbeauftragten ist aber eine andere Stelle die entscheidende: zu den verletzten Vorschriften gehört Art. 5 Abs. 1 lit. e, weil die angegebenen zweiundsiebzig Stunden Speicherdauer durch keine Bewertung gestützt waren, die ihre Erforderlichkeit belegt.

22. Sept. 2026Neu 5 min