Най-високата санкция от 190 000 евро е за болница
Хърватската Агенция за защита на личните данни (AZOP) вчера съобщи за наложени 12 административни глоби на обща стойност 270 700 евро за нарушения на Общия регламент относно защитата на данните (GDPR).
Поради редица нарушения на GDPR на болница беше наложена глоба в размер на 190 000 евро като администратор
AZOP получава няколко искания за установяване на нарушение на правото на защита на личните данни поради непредоставяне на копия на лични данни от Специалната болница от района на Риека, което е настъпило поради загуба на специални категория лични данни (здравни данни) през юли 2019 г. В рамките на административното производство AZOP установява, че болницата не е приложила подходящи технически мерки за защита на радиологичната информационна система по отношение на файлове с изображения, т.е. не е създала резервно копие на лични данни, медицински изображения на радиологични изследвания, което противоречи на разпоредбите на чл. 32, пар. 1, буква „б“ от GDPR. Именно непредприемането на подходящи технически мерки води до необратима загуба на лични данни (медицински изображения от радиологични изследвания) на пациентите.
Надзорният орган не е уведомен за инцидента със сигурността и загубата на лични данни (медицински изображения на радиологични изследвания на пациенти) от юли 2019 г. в рамките на 72 часа от узнаването за инцидента, което противоречи на разпоредбите на чл. 33, пар. 1 от GDPR.
Администраторът не е сключил договор за обработка на лични данни с дружеството като обработващ лични данни, което противоречи на разпоредбата на чл.28, пар.3 от GDPR. Установено е, че Специалната болница, като ръководител на обработването, и дружеството, отговорно за внедряването и поддръжката на новата система, като обработващ, нямат сключен договор, свързан с обработката на лични данни.
Не са разписани по подходящ начин сроковете за съхранение на лични данни от записи на телефонни разговори, което противоречи на разпоредбите на чл. 5, пар. 1, буква „д“ от GDPR.
Установено е, че са обработвани лични данни на респонденти чрез записване на телефонни разговори чрез кол център без правно основание по чл.6, пар.1 от GDPR. Специална болница дори не отговаря какво е правното основание за запис на телефонни разговори и в нито една част от процедурата не доказва наличието на правно основание за такова обработване на лични данни, въпреки че надзорният орган иска това няколко пъти.
При установяване на обаждане до кол центъра респондентите не са информирани за обработката на лични данни, използвайки ясен и опростен език, което противоречи на разпоредбите на чл. 12, пар. 1 от GDPR Също така болницата не е предоставила на респондентите цялата необходима информация относно събирането на личните им данни чрез запис на телефонни разговори по начина, предвиден в съответствие с разпоредбите на чл.13, пар.1, буква „в“ и пар.2, букви „а“ и „б“ от GDPR. При преглед на политиката за поверителност беше установено, че в никоя част не е посочено, че телефонните разговори, насочени към кол центъра, се записват.
Администраторът не е включил длъжностното лице по защита на данните във въпросите, свързани със създаването/усъвършенстването на политиката за поверителност и във връзка със записването на телефонни разговори и предписването на срокове за съхранение на записите на телефонни разговори, което противоречи на разпоредбите на чл.38, пар.1. от GDPR.
През юли 2019 г. Специалната болница губи безвъзвратно неопределен брой лични данни на пациенти, а именно медицински снимки от радиологични изследвания заедно с основни идентификационни данни. Администраторът твърди в изявленията си до AZOP, че е разбрала за загубата на данни през септември 2022 г., след като ответниците искат достъп до личните си данни (медицински снимки от рентгенологични изследвания) под формата на копия, а в производството беше установено противното. По-конкретно, по време на процедурата надзорният орган установява, че главният радиологичен инженер е установил на 23 юли 2019 г., че няма достъп до сървъра на радиологичната система, който съдържа файлове с изображения на пациенти, и обработващият е информирал ръководството на Специалната болница относно това. От Специалната болница обаче не са уведомили AZOP за инцидента със сигурността.
В хода на процедурата е установено, че Специализираната болница няма резервно копие на изображенията от радиологичната информационна система поради голямо количество данни, според болницата, което би изисквало по-големи ресурси и инвестиции в информационната система на болницата. Специалната болница не може да се позовава на разходите за създаване на резервни копия, тъй като е длъжна да гарантира сигурността на здравните данни и наличието на резервни копия не може да се счита за непропорционален разход от гледна точка на риска от загуба на такива данни. Именно поради невземането на технически мерки за защита Специалната болница носи висока степен на отговорност, тъй като създаването на резервни копия е един от най-добрите превантивни инструменти, които гарантират непрекъсната наличност и целостта на личните данни.
В AZOP няма информация Специалната болница да е предприела действия за отстраняване на констатираните нередности.
AZOP също така наложи две административни глоби на хотели в общ размер от 45 000 евро за неразрешено обработване на лични данни чрез бисквитки.
Още девет административни глоби в общ размер от 35 700 евро за непосочване, че обектът (по-специално магазините) са под видеонаблюдение или че знакът не се вижда при влизане в периметъра на запис, т.е. че не съдържа цялата необходима информация (чл. 27 от Закона за прилагане на Общия регламент относно защитата на данните).


