In zwei Zeilen
Italienische Behörde, Entscheidung Nr. 616 vom 3. September 2026 (doc. web Nr. 10293994): 24.000 Euro gegen die Universitätsgesundheitsbehörde Friuli Centrale wegen Verstoßes gegen Art. 5 Abs. 1 lit. a, b, c und f, 9, 25 und 32 DSGVO, Art. 75 des Kodex und die Leitlinien zur Behandlungsakte vom 4. Juni 2015.
2022 öffnet eine Kollegin der Station die Behandlungsakte der Beschwerdeführerin — Beschäftigte und zugleich Patientin derselben Einrichtung —, um deren Covid-19-Befund zu prüfen und den Dienstplan zu erstellen. In der Strafanzeige, die der Betrieb selbst bei der Staatsanwaltschaft Udine einreicht, wird dieser Zugriff als «kein Missbrauch» bezeichnet, weil er «auf Weisung der ärztlichen Leitung» und «zur Erbringung der Arbeitsleistung» erfolgt sei. Im Verfahren kommen weitere Zugriffe ans Licht, durch Gesundheitsfachkräfte, die sie nicht behandelten.
Warum die Verteidigung nicht trägt
Die Behandlungsakte gibt es, damit die Fachkraft den Gesundheitszustand der Patientin in deren Behandlungsverlauf einordnen kann: genau das, und nur das, rechtfertigt den Einblick. Ein organisatorisches Bedürfnis — zu wissen, auf welche Kräfte man zählen kann — ist ein anderer Zweck und mit eigenen Mitteln zu verfolgen. Die Behörde fügt ein praktisches Argument hinzu, das mehr wiegt als viele Ermahnungen: die Akte ist naturgemäß unvollständig, weil die betroffene Person Einträge verbergen kann, und gerade die verborgenen können die für den organisatorischen Zweck nötigen sein. Sie für den Dienstplan zu nutzen ist nicht nur rechtswidrig: es ist untauglich.
Was die Behörde binnen sechzig Tagen anordnet:
- Den Zugriff auf die Akte allein auf Behandlungszwecke beschränken und ihn für Personal ausschließen, das als Arbeitgeber der betroffenen Person handelt
- Zugriffsgrenzen im System konfigurieren, nicht dem Verhalten Einzelner überlassen
- Systeme zur Anomalieerkennung einsetzen, die auffälliges Verhalten automatisch melden
- Der Behörde die ergriffenen Maßnahmen binnen sechzig Tagen ab Zustellung mitteilen, nach Art. 58 Abs. 2 lit. d
Das Detail, auf das es ankommt
Seit 2024 gibt der Betrieb an, ein System zur Anomalieerkennung zu haben: es besteht darin, eine Excel-Datei durchzusehen, die die Ergebnisse von Abfragen des Audit-Logs des Viewers sammelt. Das sollte man zweimal lesen. Eine Zugriffskontrolle, die als von Hand geprüfte Tabelle existiert, ist keine technische Maßnahme im Sinne von Art. 32: sie ist eine gute Absicht mit technischem Namen. Und als der Betrieb die nicht zuordenbaren Zugriffe erklären will, vermutet er, jemand habe sich einer unbeaufsichtigten Arbeitsstation «bemächtigt» — was die genaue Beschreibung der fehlenden Kontrolle ist.
Was Sie Ihren Mandanten im Gesundheitswesen fragen
1) Fragen Sie, ob es eine technische Trennung zwischen Zugriff zur Behandlung und Zugriff zur Verwaltung gibt, und lassen Sie sie sich in der Konfiguration zeigen, nicht in der Verfahrensanweisung. 2) Fragen Sie, wie ein auffälliger Zugriff erkannt wird: enthält die Antwort das Wort «Excel», haben Sie Ihren Befund. 3) Verlangen Sie den Nachweis der letzten ausgelösten Meldung und was danach geschah: ein System, das in drei Jahren nichts gemeldet hat, ist kein ruhiges System, sondern ein abgeschaltetes. 4) Prüfen Sie, ob das Personal weiß, dass Zugriff ohne Behandlungsverhältnis zugleich unbefugter Zugriff auf ein Computersystem nach Art. 615-ter des italienischen Strafgesetzbuchs ist, und dass die Einrichtung solche Fälle bereits angezeigt hat.
Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?
DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.
Kostenlos starten