Беше установен риск самоличността на дадено лице да бъде проследена
Френският орган за защита на данните Commission Nationale de l’Informatique et des Libertés (CNIL) съобщи, че на 5 септември 2024 г. е глобил CEGEDIM SANTÉ с 800 000 евро за обработка на здравни данни без разрешение.
CEGEDIM SANTÉ продава софтуер за управление на общопрактикуващи лекари в здравни центрове. Около 25 000 медицински практики и 500 здравни центъра използват този софтуер. Те позволяват на лекарите да управляват графиците си, досиетата на пациентите и рецептите.
Проверките, извършени от CNIL през 2021 г., разкриват, че в контекста на използването на един от своите софтуери дружеството е обработвало неанонимни здравни данни без разрешение, предадени на клиентите си с цел извършване на проучвания и изготвяне на статистика в здравния сектор.
В резултат на това органът на CNIL, натоварен с налагането на санкции, наложи глоба в размер на 800 000 EUR на CEGEDIM SANTÉ с оглед на финансовите възможности на дружеството, сериозността на установените нарушения, масовия характер на обработването и факта, че въпросните данни са здравни данни и следователно чувствителни данни.
Като част от своята дейност компанията предлага на екип от лекари, използващи една от тези софтуерни програми, възможността да се присъединят към „обсерватория“, събраните данни след това се използват от клиентите на CEGEDIM SANTÉ, по-специално за изследователски цели.
Разследванията, проведени от CNIL, установяват, че тези данни не са анонимни, а само псевдонимни, тъй като повторното идентифициране на засегнатите лица е технически възможно.
Тъй като това е обработване на лични данни, дружеството е трябвало да има разрешение от CNIL да ги използва (член 66, параграф III от Закона за защита на данните).
За да прецени дали обработваните данни са анонимни или не, комисията на CNIL се съсредоточи върху това да определи дали субектите на данни могат да бъдат идентифицирани повторно чрез разумни средства, както е предвидено по-специално в съдебната практика на Съда на Европейския съюз и в работата, извършена от органите за защита на данните на европейско равнище (Становище 05/2014 относно техниките за анонимизиране от 10 април 2014 г.), пише в сайта на CNIL.
На практика комисията отбелязва, че дружеството CEGEDIM SANTÉ е събрало голямо количество данни за засегнатите лица, като година на раждане, пол, социално-професионална категория, алергии, медицинска история, височина, тегло, диагноза, медицински предписания, отпуск по болест и резултати от изследвания. Тези данни са свързани с уникален идентификатор за всеки пациент, което позволява да се свържат последователно данните, предавани от един и същ лекар за един и същ пациент, и по този начин да се реконструира пътят на здравното обслужване.
С оглед на тези елементи се счита, че е възможно да се изолира дадено лице в базата данни на дружеството и че дружеството разполага с много особено подробна информация за него, което води до риск от повторна идентификация.
При тези условия, като се има предвид наличието на уникален идентификатор и дълбочината на данните, събирани от дружеството, както и възможността за комбиниране на данните, съхранявани от дружеството CEGEDIM SANTÉ, с данни, съхранявани от трети страни, комисията смята, че рискът самоличността на дадено лице да бъде установена е твърде голям, за да могат данните, обработвани от дружеството, да се считат за анонимни.
Поради това комисия счете, че данните, обработвани от CEGEDIM SANTÉ поне до 2022 г. (датата на края на проверките), са псевдонимни, а не анонимни.
CNIL напомня: Ако данните са анонимни, тогава това не са лични данни: в този случай разпоредбите за защита на данните не се прилагат.
Обратно, ако данните са псевдонимизирани, тогава се прилагат разпоредбите.
Законът за защита на данните (член 66, параграф III) предвижда, че обработването на лични данни в областта на здравеопазването може да се извършва само след разрешение от CNIL или при условие, че отговаря на посочената референтна рамка (член 66, параграф II).
Дружеството не е отправило искане за разрешение до CNIL, за да прецени дали въпросното обработване е необходимо по съображения от обществен интерес в областта на общественото здраве или е необходимо за целите на научните изследвания; не е изпратило на CNIL декларация за съответствие с един от неговите стандарти.
Комисията на CNIL счита, че дружеството е извършило и нарушение на член 5, пар. 1, б. „а“ от GDPR относно използването на телеуслугата „HRi“, създадена от здравната осигуряване, която предоставя достъп до историята на възстановяването на здравни разходи, извършени от здравното осиуряване за пациент през последните дванадесет месеца.
Комисията на CNIL установява, че консултацията с данните от тази онлайн услуга от лекар, който е член на „обсерваторията“, автоматично води до изтегляне на данните в електронното пациентско досие, което позволява на компанията да ги събира. Комисията счита, че като не е предвидена възможността данните просто да бъдат консултирани от лекари, без да се стига до автоматично събиране, дружеството не е обработило данните по законосъобразно.
За тези две нарушения комисията налага глоба от 800 000 евро на компанията CEGEDIM SANTÉ.
От юли 2024 г. компанията вече не е администратор, а само публикува въпросния софтуер. Данните, събрани от лекарите, вече не преминават през дружеството CEGEDIM SANTÉ, а вече се подават директно в база данни, съхранявана от друга компания от групата, която сега е администратор.


