W dwóch zdaniach
Włoski organ, decyzja nr 616 z 3 września 2026 r. (doc. web nr 10293994): 24 000 euro dla uniwersyteckiej placówki zdrowia Friuli centrale za naruszenie art. 5 ust. 1 lit. a), b), c) i f), 9, 25 i 32 RODO, art. 75 kodeksu oraz Wytycznych w sprawie dokumentacji medycznej z 4 czerwca 2015 r.
W 2022 r. koleżanka z oddziału otwiera dokumentację medyczną skarżącej — pracownicy, a zarazem pacjentki tej samej placówki — aby sprawdzić wynik testu na Covid-19 i ułożyć grafik. W zawiadomieniu, które placówka sama składa do prokuratury w Udine, dostęp ten określono jako «nie nadużycie», ponieważ nastąpił «na zlecenie dyrekcji medycznej» i «w celu wykonania pracy». W toku postępowania ujawniają się kolejne wejścia, dokonane przez personel medyczny, który jej nie leczył.
Dlaczego obrona nie wytrzymuje
Dokumentacja medyczna istnieje po to, by pomóc profesjonaliście umiejscowić stan zdrowia pacjenta w jego ścieżce leczenia: to, i tylko to, uzasadnia wgląd. Potrzeba organizacyjna — wiedzieć, na kogo można liczyć — jest innym celem i realizuje się ją narzędziami do tego przeznaczonymi. Organ dodaje argument praktyczny wart więcej niż wiele upomnień: dokumentacja jest z natury niepełna, bo osoba, której dane dotyczą, może ukryć wpisy, a ukryte mogą być właśnie te potrzebne celowi organizacyjnemu. Używanie jej do grafiku jest nie tylko bezprawne: jest nieskuteczne.
Co organ nakazał, w ciągu sześćdziesięciu dni:
- Ograniczyć dostęp do dokumentacji wyłącznie do celów leczenia, wyłączając personel działający jako pracodawca osoby, której dane dotyczą
- Wprowadzić ograniczenia dostępu skonfigurowane w systemie, a nie pozostawione zachowaniu poszczególnych osób
- Wdrożyć systemy wykrywania anomalii, które automatycznie sygnalizują podejrzane zachowania
- Zgłosić organowi przyjęte środki w ciągu sześćdziesięciu dni od doręczenia, na podstawie art. 58 ust. 2 lit. d)
Szczegół, który waży najwięcej
Od 2024 r. placówka deklaruje system wykrywania anomalii: polega on na przeglądaniu pliku Excel zbierającego wyniki zapytań o dziennik audytu przeglądarki. Warto przeczytać to dwa razy. Kontrola dostępu istniejąca jako arkusz kalkulacyjny oglądany ręcznie nie jest środkiem technicznym w rozumieniu art. 32: to dobra intencja z techniczną nazwą. A gdy placówka próbuje wyjaśnić wejścia, których nie potrafi przypisać, przypuszcza, że ktoś «zawładnął» pozostawionym stanowiskiem — co jest dokładnym opisem brakującej kontroli.
O co zapytać klienta z sektora zdrowia
1) Zapytaj, czy istnieje techniczne rozdzielenie między tymi, którzy wchodzą, by leczyć, a tymi, którzy wchodzą, by administrować, i poproś o pokazanie tego w konfiguracji, nie w procedurze. 2) Zapytaj, jak wykrywa się nietypowy dostęp: jeśli w odpowiedzi pada słowo «Excel», masz swoje ustalenie. 3) Poproś o dowód ostatniego wygenerowanego alertu i o to, co po nim nastąpiło: system, który przez trzy lata niczego nie zgłosił, nie jest spokojny, tylko wyłączony. 4) Sprawdź, czy personel wie, że dostęp bez relacji leczniczej jest także bezprawnym dostępem do systemu informatycznego w rozumieniu art. 615-ter włoskiego kodeksu karnego, i że placówka już takie przypadki zgłaszała.
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie