Twoje preferencje cookies

Wytyczne EROD · art. 7 RODO

Używamy niezbędnych plików cookie technicznych, aby platforma działała (logowanie, bezpieczeństwo, sesje). Chcielibyśmy używać także plików analitycznych, aby wiedzieć, jak ją ulepszać.

Możesz zaakceptować wszystkie, odrzucić wszystkie albo wybrać, które kategorie włączyć.Twoja zgoda jest ważna 6 miesięcy i możesz ją wycofać w każdej chwili ze stopki strony.

Wszystko znajdziesz w naszej informacji o ochronie danych.

Wszystkie aktualności
Kary 22 września 2026 6 min

«To nie nadużycie, zlecenie dyrekcji medycznej»: organ mówi nie, 24 000 euro

Koleżanka otwiera dokumentację medyczną skarżącej, by sprawdzić, czy ma Covid, i ułożyć grafik. Placówka twierdzi, że dostęp był zgodny z prawem, bo służył pracy. Organ rozdziela dwie role: kto działa jako pracodawca, nie wchodzi do dokumentacji leczenia

W dwóch zdaniach

Włoski organ, decyzja nr 616 z 3 września 2026 r. (doc. web nr 10293994): 24 000 euro dla uniwersyteckiej placówki zdrowia Friuli centrale za naruszenie art. 5 ust. 1 lit. a), b), c) i f), 9, 25 i 32 RODO, art. 75 kodeksu oraz Wytycznych w sprawie dokumentacji medycznej z 4 czerwca 2015 r.

W 2022 r. koleżanka z oddziału otwiera dokumentację medyczną skarżącej — pracownicy, a zarazem pacjentki tej samej placówki — aby sprawdzić wynik testu na Covid-19 i ułożyć grafik. W zawiadomieniu, które placówka sama składa do prokuratury w Udine, dostęp ten określono jako «nie nadużycie», ponieważ nastąpił «na zlecenie dyrekcji medycznej» i «w celu wykonania pracy». W toku postępowania ujawniają się kolejne wejścia, dokonane przez personel medyczny, który jej nie leczył.

Dlaczego obrona nie wytrzymuje

Dokumentacja medyczna istnieje po to, by pomóc profesjonaliście umiejscowić stan zdrowia pacjenta w jego ścieżce leczenia: to, i tylko to, uzasadnia wgląd. Potrzeba organizacyjna — wiedzieć, na kogo można liczyć — jest innym celem i realizuje się ją narzędziami do tego przeznaczonymi. Organ dodaje argument praktyczny wart więcej niż wiele upomnień: dokumentacja jest z natury niepełna, bo osoba, której dane dotyczą, może ukryć wpisy, a ukryte mogą być właśnie te potrzebne celowi organizacyjnemu. Używanie jej do grafiku jest nie tylko bezprawne: jest nieskuteczne.

Co organ nakazał, w ciągu sześćdziesięciu dni:

  • Ograniczyć dostęp do dokumentacji wyłącznie do celów leczenia, wyłączając personel działający jako pracodawca osoby, której dane dotyczą
  • Wprowadzić ograniczenia dostępu skonfigurowane w systemie, a nie pozostawione zachowaniu poszczególnych osób
  • Wdrożyć systemy wykrywania anomalii, które automatycznie sygnalizują podejrzane zachowania
  • Zgłosić organowi przyjęte środki w ciągu sześćdziesięciu dni od doręczenia, na podstawie art. 58 ust. 2 lit. d)

Szczegół, który waży najwięcej

Od 2024 r. placówka deklaruje system wykrywania anomalii: polega on na przeglądaniu pliku Excel zbierającego wyniki zapytań o dziennik audytu przeglądarki. Warto przeczytać to dwa razy. Kontrola dostępu istniejąca jako arkusz kalkulacyjny oglądany ręcznie nie jest środkiem technicznym w rozumieniu art. 32: to dobra intencja z techniczną nazwą. A gdy placówka próbuje wyjaśnić wejścia, których nie potrafi przypisać, przypuszcza, że ktoś «zawładnął» pozostawionym stanowiskiem — co jest dokładnym opisem brakującej kontroli.

O co zapytać klienta z sektora zdrowia

1) Zapytaj, czy istnieje techniczne rozdzielenie między tymi, którzy wchodzą, by leczyć, a tymi, którzy wchodzą, by administrować, i poproś o pokazanie tego w konfiguracji, nie w procedurze. 2) Zapytaj, jak wykrywa się nietypowy dostęp: jeśli w odpowiedzi pada słowo «Excel», masz swoje ustalenie. 3) Poproś o dowód ostatniego wygenerowanego alertu i o to, co po nim nastąpiło: system, który przez trzy lata niczego nie zgłosił, nie jest spokojny, tylko wyłączony. 4) Sprawdź, czy personel wie, że dostęp bez relacji leczniczej jest także bezprawnym dostępem do systemu informatycznego w rozumieniu art. 615-ter włoskiego kodeksu karnego, i że placówka już takie przypadki zgłaszała.

Źródło urzędowe:Włoski organ ochrony danych osobowych, decyzja z 3 września 2026 r., rejestr nr 616, doc. web nr 10293994

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Kary

Awaria dostawcy zamieniła się w wyrok karny

7 września 2026 roku przed Dublin Metropolitan District Court spółka Brown Thomas Arnotts Limited przyznała się do pięciu z dwudziestu jeden zarzutów naruszenia irlandzkich przepisów ePrivacy. Trzy dotyczyły braku ważnego adresu do wypisania się, dwa wysyłki bez ważnej zgody. Zapłacona kwota to dwa tysiące euro. Nie kwota jest istotna: istotne jest, że to postępowanie karne.

07 wrz 2026Nowe 5 min
Kary
403miliony euro i sześć miesięcy na dostosowanie

Google, 403 miliony: połowa zarzutów jest w rejestrze

21 września 2026 roku irlandzki organ zamknął postępowanie wszczęte w lutym 2020 roku wobec Google Ireland. Przedmiot: dane o lokalizacji w trzech funkcjach — Web & App Activity, Location History, Location Accuracy — od 25 maja 2018 do 4 lutego 2020. Kary 403 miliony euro i sześć miesięcy na dostosowanie. Liczba trafia na nagłówki; dla praktyka istotne jest co innego.

23 wrz 2026Nowe 6 min
Kary
72godzin przechowywania nigdy nieuzasadnionych

Kamery w szatniach od 2007 roku: obrona wylicza, czego nie nagrywały, i przegrywa

Pismo obrończe to lista rzeczy, których nie było widać: ani przebieralni, ani pryszniców, ani toalet; a przy szafkach nie ma ławek, «które mogłyby skłonić rozbierającego się do usiądnięcia tam, a więc do utrwalenia przez system wideo». To rozumowanie przez odejmowanie, a w szatni ono nie działa. Dla IOD kluczowy jest jednak inny fragment: wśród naruszonych przepisów jest art. 5 ust. 1 lit. e), ponieważ zadeklarowane siedemdziesiąt dwie godziny przechowywania nie były poparte żadną oceną wykazującą ich niezbędność.

22 wrz 2026Nowe 5 min