Evästeasetuksesi

EDPB:n ohjeistus · art. 7 GDPR

Käytämme teknisiä evästeitä, jotka ovat välttämättömiä alustan toiminnalle (kirjautuminen, tietoturva, istunnot). Haluaisimme käyttää myös analytiikkaevästeitä ymmärtääksemme, miten voimme parantaa sitä.

Voit hyväksyä kaikki, hylätä kaikki tai valita, mitkä kategoriat otetaan käyttöön.Suostumuksesi on voimassa 6 kuukautta, ja voit peruuttaa sen milloin tahansa alatunnisteesta.

Löydät kaiken meidän tietosuojaselosteestamme.

Kaikki uutiset
Seuraamusmaksu 22. syyskuuta 2026 6 min

«Ei väärinkäyttö, se tehtiin lääketieteellisen johdon toimeksiannosta»: viranomainen sanoo ei, 24 000 euroa

Kollega avaa kantelijan potilastiedot selvittääkseen, onko tällä koronatartunta, ja laatiakseen työvuorot. Organisaatio katsoo pääsyn lailliseksi, koska se palveli työtä. Viranomainen erottaa kaksi roolia: se joka toimii työnantajana, ei mene hoitotietoihin

Kahdella rivillä

Italian viranomainen, päätös nro 616, 3.9.2026 (doc. web nro 10293994): 24 000 euroa Friuli Centralen yliopistolliselle terveysyksikölle 5 artiklan 1 kohdan a, b, c ja f alakohdan sekä 9, 25 ja 32 artiklan, lain 75 §:n ja 4.6.2015 annettujen potilastietoja koskevien ohjeiden rikkomisesta.

Vuonna 2022 osaston kollega avaa kantelijan potilastiedot — tämä on saman yksikön työntekijä ja samalla potilas — tarkistaakseen koronatuloksen ja laatiakseen työvuorot. Rikosilmoituksessa, jonka organisaatio itse tekee Udinen syyttäjälle, pääsyä kuvataan «ei väärinkäytöksi», koska se tapahtui «lääketieteellisen johdon toimeksiannosta» ja «työsuorituksen tekemiseksi». Menettelyn aikana paljastuu muitakin katseluja, terveydenhuollon ammattilaisilta jotka eivät häntä hoitaneet.

Miksi puolustus ei kestä

Potilastiedot ovat olemassa, jotta ammattilainen voi sijoittaa potilaan terveydentilan tämän hoitopolkuun: se, ja vain se, tekee katselusta laillisen. Organisatorinen tarve — tietää keihin voi luottaa — on eri tarkoitus, ja siihen on omat välineensä. Viranomainen lisää käytännön perustelun, joka painaa enemmän kuin monet muistutukset: tiedot ovat luonnostaan puutteelliset, koska rekisteröity voi peittää merkintöjä, ja peitetyt voivat olla juuri niitä joita organisatorinen tarkoitus tarvitsisi. Sen käyttäminen työvuoroihin ei ole vain laitonta: se ei toimi.

Mitä viranomainen määräsi, kuudessakymmenessä päivässä:

  • Rajata pääsy tietoihin vain hoitotarkoituksiin ja sulkea pois henkilöstö joka toimii rekisteröidyn työnantajana
  • Asettaa pääsyrajoitukset järjestelmään, ei yksittäisten käyttäytymisen varaan
  • Ottaa käyttöön poikkeamien havaitseminen joka ilmoittaa epäilyttävästä toiminnasta automaattisesti
  • Ilmoittaa viranomaiselle toteutetut toimet kuudenkymmenen päivän kuluessa tiedoksiannosta, 58 artiklan 2 kohdan d alakohdan nojalla

Yksityiskohta joka ratkaisee

Vuodesta 2024 organisaatio kertoo omaavansa poikkeamien havaitsemisjärjestelmän: se tarkoittaa Excel-tiedoston läpikäyntiä, johon on koottu katseluohjelman lokikyselyjen tulokset. Tämä kannattaa lukea kahdesti. Pääsynvalvonta joka on olemassa käsin katsottavana taulukkona ei ole 32 artiklan mukainen tekninen toimi: se on hyvä aikomus teknisellä nimellä. Ja kun organisaatio yrittää selittää katselut joita se ei osaa kohdentaa, se arvelee jonkun «ottaneen haltuunsa» valvomattoman työaseman — mikä on täsmälleen kuvaus puuttuvasta valvonnasta.

Mitä kysyä terveydenhuollon asiakkaaltasi

1) Kysy, onko olemassa tekninen erottelu niiden välillä jotka tulevat hoitamaan ja niiden jotka tulevat hallinnoimaan, ja pyydä näyttämään se asetuksista, ei menettelyohjeesta. 2) Kysy, miten poikkeava katselu havaitaan: jos vastauksessa on sana «Excel», olet löytänyt havaintosi. 3) Pyydä todiste viimeisimmästä hälytyksestä ja siitä mitä sen jälkeen tapahtui: järjestelmä joka ei ole kolmessa vuodessa ilmoittanut mitään ei ole rauhallinen vaan sammutettu. 4) Varmista, että henkilöstö tietää: katselu ilman hoitosuhdetta on myös luvaton pääsy tietojärjestelmään Italian rikoslain 615-ter §:n nojalla, ja yksikkö on jo tehnyt tällaisista tapauksista ilmoituksen.

Virallinen lähde:Italian tietosuojaviranomainen, päätös 3.9.2026, rekisteri nro 616, doc. web nro 10293994

Etsitkö työkalua tietosuojavastaavan työhösi?

DPO Workspace on sertifioidun tietosuojavastaavan rakentama. 30 päivää maksutta.

Aloita maksutta

Aiheeseen liittyvät artikkelit

Seuraamusmaksu

Toimittajan vika muuttui rikostuomioksi

Brown Thomas Arnotts Limited tunnusti 7. syyskuuta 2026 Dublin Metropolitan District Courtissa syyllisyytensä viiteen kohtaan kahdestakymmenestäyhdestä Irlannin ePrivacy-säännösten rikkomisesta. Kolme koski kelvollisen peruutusosoitteen puuttumista, kaksi lähettämistä ilman kelvollista suostumusta. Maksettava summa on kaksituhatta euroa. Summa ei ole uutinen: kyse on rikosasiasta.

Sep 07, 2026New 5 min
Seuraamusmaksu
403miljoonaa euroa ja kuusi kuukautta aikaa korjata

Google, 403 miljoonaa: puolet löytyy selosteesta

Irlannin valvontaviranomainen päätti 21. syyskuuta 2026 helmikuussa 2020 avaamansa Google Irelandia koskevan tutkinnan. Kohteena sijaintitiedot kolmessa toiminnossa — Web & App Activity, Location History, Location Accuracy — 25. toukokuuta 2018 ja 4. helmikuuta 2020 välisenä aikana. Seuraamusmaksuja 403 miljoonaa euroa ja kuusi kuukautta aikaa saattaa käsittely vaatimusten mukaiseksi. Luku päätyy otsikoihin; ammattilaiselle kiinnostava kohta on toinen.

Sep 23, 2026New 6 min
Seuraamusmaksu
72tuntia säilytystä ilman perustelua

Kamerat pukuhuoneissa vuodesta 2007: puolustus luettelee mitä ne eivät kuvanneet, ja häviää

Vastine on luettelo siitä mitä ei näkynyt: ei koppeja, ei suihkuja, ei wc-tiloja; eikä kaappien lähellä ole penkkejä «jotka voisivat saada riisuutuvan istumaan siihen ja siten tallentumaan videojärjestelmään». Se on päättelyä vähentämällä, eikä pukuhuoneessa se toimi. Tietosuojavastaavalle tärkein kohta on kuitenkin toinen: rikottujen säännösten joukossa on 5 artiklan 1 kohdan e alakohta, koska ilmoitettua seitsemänkymmentäkahden tunnin säilytystä ei tukenut mikään arviointi joka olisi osoittanut sen tarpeelliseksi.

Sep 22, 2026New 5 min