Надзорни органи проверяват сигурността на информацията в здравеопазването

Компании ще се проверяват за правното основание за обработка на лични данни за маркетингови цели

Още на 3 декември 2025 г. нидерландският орган за защита на данните Autoriteit Persoonsgegevens (AP) съобщи, че през следващите месеци ще извършва внезапни проверки на доставчици на здравни услуги, като болници и кабинети на общопрактикуващи лекари. DPA иска да наблюдава как те боравят с информация за пациенти и клиенти, включително чувствителни здравни данни. DPA ще предостави и информация за разпоредбите и как доставчиците на здравни услуги трябва да ги спазват.

В здравеопазването, медицинските данни за физически лица се използват и съхраняват, наред с други неща. Тези данни са чувствителни и доставчиците на здравни услуги носят значителна отговорност да ги защитават. Например, само лекуващият лекар и упълномощени служители могат да преглеждат медицинското досие на пациента. Здравните организации трябва да проверят това. Здравните организации също трябва правилно да защитават данните от хакери и изтичане на данни. Това е предвидено в Общия регламент относно защитата на данните (GDPR), пише в сайта на AP.

DPA отбелязва, че не всички доставчици на здравни услуги осигугуряват нужната сигурност. Освен това, редовно се случва да се появят проблеми, когато доставчиците на здравни услуги обменят данни за пациентите помежду си, пише в съобщението на надзорния орган.

Моник Вердие, заместник-председател на AP: „Нищо не е толкова лично, колкото здравните данни. Пациентите и клиентите трябва да могат да се доверят, че доставчиците на здравни услуги боравят с техните медицински данни с най-голяма грижа. Ако вашите медицински данни бъдат откраднати или ако някой неволно получи достъп до вашите медицински досиета, въздействието е значително. С тези посещения искаме да гарантираме, че доставчиците на здравни услуги предприемат необходимите защитни мерки, както е предвидено в GDPR. А където са необходими подобрения, ние помагаме на организациите да започнат.“

През 2024 г. AP получава най-много сигнали за нарушения на данните от организации в секторите на здравеопазването и социалните грижи. Това включва над 6800 сигнала. „Секторът на здравеопазването също се оказва популярна цел за киберпрестъпниците. Тези престъпници често заплашват да продадат или публикуват чувствителна информация, ако не бъде платен откуп. Последиците от подобни хакерски атаки могат да бъдат значителни, както се видя по-рано тази година в лаборатория за клинична диагностика. AP започна разследване на атаката на лабораторията, която обработваше данни за проучвания сред населението.“ Вероятно става дума за разследване на мащабната кражба на данни от лабораторията Clinical Diagnostics в Рейсвейк.

Своя секторен план за инспекции през 2026 г. полският надзорен орган за защита на данните (UODO) публикува на 8 януари тази година.

Сигурността на личните данни при използването на видеонаблюдение в здравните заведения (особено данните на децата) и сигурността на данните на онлайн платформите за доставка са сред секторите, в които UODO ще започне инспекции през 2026 г.

Планът за инспекции включва области, в които през последната година са регистрирани инциденти, свързани със защитата на личните данни, и такива, които – особено поради броя на жалбите и докладваните нарушения, получени от Службата – председателят на UODO е сметнал за особено проблемни. Ето секторния план за инспекции на UODO за 2026 г.:

– Органи, обработващи лични данни в широкомащабните системи на Европейския съюз, включително обработката на лични данни от SIS/ VIS съгласно разпоредбите на Закона от 24 август 2007 г. за участието на Република Полша в Шенгенската информационна система (ШИС/SIS) и Визовата информационна система …. – продължение на инспекциите от 2025 г.

– Здравни заведения – обработка на лични данни чрез видеонаблюдение, по-специално данни, свързани с деца, включително в педиатрични отделения на болници и педиатрични клиники.

– Организации, поддържащи публичен информационен бюлетин – методът на обработка на лични данни във връзка със задължението за разпространяване на обществена информация, по-специално по отношение на анонимизирането на данните и оповестяването на заседанията на общинските съвети.

– Маркетингови субекти – по-специално по отношение на правното основание за обработка на лични данни за маркетингови цели.

– Платформи за онлайн доставка – обработка на лични данни във връзка с предоставянето на посреднически услуги при продажбата на стоки и услуги чрез онлайн приложения.