Kahdella rivillä
Italian viranomainen, päätös nro 616, 3.9.2026 (doc. web nro 10293994): 24 000 euroa Friuli Centralen yliopistolliselle terveysyksikölle 5 artiklan 1 kohdan a, b, c ja f alakohdan sekä 9, 25 ja 32 artiklan, lain 75 §:n ja 4.6.2015 annettujen potilastietoja koskevien ohjeiden rikkomisesta.
Vuonna 2022 osaston kollega avaa kantelijan potilastiedot — tämä on saman yksikön työntekijä ja samalla potilas — tarkistaakseen koronatuloksen ja laatiakseen työvuorot. Rikosilmoituksessa, jonka organisaatio itse tekee Udinen syyttäjälle, pääsyä kuvataan «ei väärinkäytöksi», koska se tapahtui «lääketieteellisen johdon toimeksiannosta» ja «työsuorituksen tekemiseksi». Menettelyn aikana paljastuu muitakin katseluja, terveydenhuollon ammattilaisilta jotka eivät häntä hoitaneet.
Miksi puolustus ei kestä
Potilastiedot ovat olemassa, jotta ammattilainen voi sijoittaa potilaan terveydentilan tämän hoitopolkuun: se, ja vain se, tekee katselusta laillisen. Organisatorinen tarve — tietää keihin voi luottaa — on eri tarkoitus, ja siihen on omat välineensä. Viranomainen lisää käytännön perustelun, joka painaa enemmän kuin monet muistutukset: tiedot ovat luonnostaan puutteelliset, koska rekisteröity voi peittää merkintöjä, ja peitetyt voivat olla juuri niitä joita organisatorinen tarkoitus tarvitsisi. Sen käyttäminen työvuoroihin ei ole vain laitonta: se ei toimi.
Mitä viranomainen määräsi, kuudessakymmenessä päivässä:
- Rajata pääsy tietoihin vain hoitotarkoituksiin ja sulkea pois henkilöstö joka toimii rekisteröidyn työnantajana
- Asettaa pääsyrajoitukset järjestelmään, ei yksittäisten käyttäytymisen varaan
- Ottaa käyttöön poikkeamien havaitseminen joka ilmoittaa epäilyttävästä toiminnasta automaattisesti
- Ilmoittaa viranomaiselle toteutetut toimet kuudenkymmenen päivän kuluessa tiedoksiannosta, 58 artiklan 2 kohdan d alakohdan nojalla
Yksityiskohta joka ratkaisee
Vuodesta 2024 organisaatio kertoo omaavansa poikkeamien havaitsemisjärjestelmän: se tarkoittaa Excel-tiedoston läpikäyntiä, johon on koottu katseluohjelman lokikyselyjen tulokset. Tämä kannattaa lukea kahdesti. Pääsynvalvonta joka on olemassa käsin katsottavana taulukkona ei ole 32 artiklan mukainen tekninen toimi: se on hyvä aikomus teknisellä nimellä. Ja kun organisaatio yrittää selittää katselut joita se ei osaa kohdentaa, se arvelee jonkun «ottaneen haltuunsa» valvomattoman työaseman — mikä on täsmälleen kuvaus puuttuvasta valvonnasta.
Mitä kysyä terveydenhuollon asiakkaaltasi
1) Kysy, onko olemassa tekninen erottelu niiden välillä jotka tulevat hoitamaan ja niiden jotka tulevat hallinnoimaan, ja pyydä näyttämään se asetuksista, ei menettelyohjeesta. 2) Kysy, miten poikkeava katselu havaitaan: jos vastauksessa on sana «Excel», olet löytänyt havaintosi. 3) Pyydä todiste viimeisimmästä hälytyksestä ja siitä mitä sen jälkeen tapahtui: järjestelmä joka ei ole kolmessa vuodessa ilmoittanut mitään ei ole rauhallinen vaan sammutettu. 4) Varmista, että henkilöstö tietää: katselu ilman hoitosuhdetta on myös luvaton pääsy tietojärjestelmään Italian rikoslain 615-ter §:n nojalla, ja yksikkö on jo tehnyt tällaisista tapauksista ilmoituksen.
Etsitkö työkalua tietosuojavastaavan työhösi?
DPO Workspace on sertifioidun tietosuojavastaavan rakentama. 30 päivää maksutta.
Aloita maksutta