I två rader
Den italienska myndigheten, beslut nr 616 av den 3 september 2026 (doc. web nr 10293994): 24 000 euro till universitetssjukvården Friuli Centrale för överträdelse av art. 5.1 a, b, c och f, 9, 25 och 32 GDPR, art. 75 i kodexen och riktlinjerna om patientjournal av den 4 juni 2015.
År 2022 öppnar en kollega på avdelningen klagandens patientjournal — anställd och samtidigt patient vid samma verksamhet — för att kontrollera om hon är positiv för covid-19 och lägga schemat. I den anmälan verksamheten själv lämnar till åklagaren i Udine beskrivs åtkomsten som «inget missbruk», eftersom den skedde «på uppdrag av den medicinska ledningen» och «för utförandet av arbetet». Under utredningen framkommer fler uppslagningar, gjorda av vårdpersonal som inte hade henne under behandling.
Varför försvaret inte håller
Patientjournalen finns för att hjälpa yrkesutövaren att placera patientens hälsotillstånd i vårdförloppet: det, och bara det, gör insynen laglig. Ett organisatoriskt behov — att veta vilka man kan räkna med — är ett annat ändamål och ska tillgodoses med egna verktyg. Myndigheten lägger till ett praktiskt argument som väger mer än många förmaningar: journalen är till sin natur ofullständig, eftersom den registrerade kan dölja uppgifter, och just de dolda kan vara de som det organisatoriska ändamålet behöver. Att använda den för schemat är inte bara olagligt: det fungerar inte.
Vad myndigheten ålade, inom sextio dagar:
- Begränsa åtkomsten till journalen till enbart vårdändamål och utesluta personal som agerar som den registrerades arbetsgivare
- Införa åtkomstgränser konfigurerade i systemet, inte överlämnade till den enskildes beteende
- Skaffa avvikelsedetektering som automatiskt larmar om misstänkt beteende
- Underrätta myndigheten om vidtagna åtgärder inom sextio dagar från delgivning, enligt art. 58.2 d
Detaljen som avgör fallet
Sedan 2024 uppger verksamheten att den har ett system för avvikelsedetektering: det består i att gå igenom en Excel-fil som samlar resultaten av frågor mot granskningsloggen i visaren. Det är värt att läsa två gånger. En åtkomstkontroll som finns som ett kalkylblad någon tittar på för hand är ingen teknisk åtgärd enligt art. 32: det är en god avsikt med ett tekniskt namn. Och när verksamheten försöker förklara de uppslagningar den inte kan hänföra till någon, antyder den att någon «lagt beslag på» en obevakad arbetsstation — vilket är den exakta beskrivningen av den kontroll som saknas.
Vad du frågar din vårdklient
1) Fråga om det finns en teknisk åtskillnad mellan dem som går in för att behandla och dem som går in för att administrera, och få den visad i konfigurationen, inte i rutinen. 2) Fråga hur en avvikande åtkomst upptäcks: innehåller svaret ordet «Excel» har du hittat din anmärkning. 3) Be om bevis på det senaste larmet och vad som hände sedan: ett system som inte har larmat på tre år är inte lugnt, det är avstängt. 4) Kontrollera att personalen vet att åtkomst utan vårdrelation också är olaglig åtkomst till datasystem enligt art. 615-ter i den italienska strafflagen, och att verksamheten redan har anmält sådana fall.
Söker du ett verktyg för ditt arbete som dataskyddsombud?
DPO Workspace är byggt av ett certifierat dataskyddsombud. 30 dagar gratis.
Börja gratis