Санкциите за Национална здравна служба на Ирландия са за нарушаване на GDPR
Ирландската Комисия за защита на данните (DPC) обяви днес, че глобява Национална здравна служба (HSE) заради лични данни, съдържащи се в хартиени записи, които се съхраняват във външни хранилища. DPC налага глоба на HSE общо в размер на 645 000 евро, налага предупреждение и редица коригиращи заповеди.
Това разследване започва на 24 май 2024 г. в резултат на две нарушения на сигурността на лични данни, за които DPC е уведомена през октомври 2023 г. и ноември 2023 г.
Първото нарушение е съобщено на DPC през октомври 2023 г., когато лица са получили неоторизиран достъп до хартиени записи, съхранявани и пазени в болница „Сейнт Ломан“ (Мълингар, графство Уестмийт). Болница „Сейнт Ломан“ е изоставена психиатрична болница, която е замърсена с азбест.
През ноември 2023 г. HSE подаде ново уведомление за нарушение до DPC, когато лица получиха неоторизиран достъп до хартиени записи, съхранявани в новата сграда на болница „Сейнт Конълс“ (Летеркени, графство Донигал). Това място е и бивша психиатрична болница, която е силно замърсена с мухъл.
Видеоклипове, качени в социалните мрежи от нарушители, показват, че медицинските досиета са били съхранявани и в двете заведения.
Отделно, през април 2024 г., HSE информира DPC, че е разбрала чрез социалните медии за неоторизиран достъп до мазето на болница „Сейнт Ломан“, където се съхраняват и пазят допълнителни записи. На този етап DPC беше уведомен от HSE, че тези записи са „стари записи за психично здраве“.
След започването на разследването през май 2024 г. и като част от процеса на разследване, упълномощени служители от DPC извършиха 12 проверки на място в цялата страна. Целта на проверките на място беше да се установи дали проблемите, установени в уведомленията за нарушения, са изолирани инциденти или дали проблемите са системни, по отношение на запазването и съхранението на лични данни, съдържащи се в хартиени записи, съхранявани от HSE, във външните му обекти.
Констатациите на DPC установяват пропуски в защитата на данните, свързани с физическото състояние на помещения за съхранение на документи на HSE и целостта на документите, съхранявани в тези съоръжения.
Заместник-комисарят Греъм Дойл коментира, че „По време на проверките на място, Комисията по защита на данните (DPC) е наблюдавала значителни проблеми с документи, повредени или ефективно унищожени от мухъл, замърсени с животински изпражнения, покрити с развалини или отпадъци, гниещи поради средата на съхранение или повредени от вода. КЗД е открила складови помещения в такъв дълбок безпорядък и занемареност, че съдържащите се в тях записи не могат да се считат за подредени по организиран или достъпен начин. Имало е записи, съхранявани в неизползвани бани и кабинки, контейнер за превоз в навес за трева, помещения без функциониращо осветление или отопление, както и изоставени сгради на редица различни места.“
Съхраняването на записи от HSE по несигурен начин след изтичане на периода, в който те трябва да бъдат съхранявани, води до значителен риск от неоторизиран достъп и разкриване на чувствителна медицинска информация от трети страни. Съществува и риск записите да не са налични за други медицински грижи или по други правни или регулаторни причини.
Решението на DPC, което беше съобщено на HSE на 25 август 2026 г., установява, че HSE е нарушила принципа за цялостност и поверителност по член 5(1)(f) от GDPR и е нарушил член 32(1) от GDPR, като не е осигурена подходяща сигурност на личните данни, съдържащи се в хартиени записи, съхранявани и поддържани от HSE във външните му съоръжения; не са приложени подходящи технически и организационни мерки, включително подходящи процеси, механизми и контроли за управление на записи, за да се гарантира ниво на сигурност, съответстващо на риска.
Нарушен е принципът за ограничение на съхранението по член 5(1)(д) от GDPR, като не е запазил личните данни, съдържащи се в хартиени записи, във форма, която позволява идентифициране на субектите на данни, за не повече от необходимото.
Нарушен член 33(1) от GDPR сато не е уведомен надзорният орган за нарушение без ненужно забавяне и в рамките на 72 часа от узнаването му по отношение на болница „Сейнт Ломан“; както и личните данни, съдържащи се в хартиени записи, съхранявани и пазени в мазето на болница „Сейнт Ломан“.
Нарушен е член 34(1) от GDPR, като не е уведомила субектите на данни за нарушенията на сигурността на личните данни, възникнали в болница „Сейнт Ломан“ и болница „Сейнт Конал“.
В светлината на посочените по-горе нарушения, DPC отправя официално предупреждение и нарежда на HSE да приведе обработката на лични данни в съответствие с GDPR, и по-специално в съответствие с членове 5(1)(д), 5(1)(е) и 32(1) от GDPR. Наложените от DPC на HSE разпореждания включват разпореждания, изискващи от HSE да извърши пълен одит на всички складови помещения, където HSE съхранява и съхранява хартиени файлове, за цели, включително внедряване на надеждна и подходящо проектирана система за управление с цел записване и проследяване на всички лични данни, съхранявани и поддържани в складовите съоръжения на HSE; когато хартиените записи, съдържащи лични данни, вече не са необходими за целите, за които се съхраняват, осигуряване на тяхното незабавно и безопасно унищожаване; внедряване на политики и процедури с цел редовно тестване, оценяване и анализ на спазването от страна на HSE на собствените ѝ политики за задържане на персонал.
Да се извърши пълен одит и оценка на всички складови помещения, където HSE съхранява и съхранява хартиени файлове, за да се гарантира, че всяко съоръжение е подходящо за целта по отношение на поддържането на целостта, наличността и поверителността на личните данни. Като част от този одит и оценка, HSE трябва да гарантира, че са предприети определени действия от негова страна, включително следните премахване но всички хартиени записи, съдържащи лични данни, от складовете на HSE, които не са подходящи за целта, и преместване на тези хартиени записи в подходящи съоръжения, които да гарантират и поддържат целостта, наличността и поверителността на всички хартиени записи; внедряване на надеждна и подходящо проектирана система за управление с цел проследяване и проследяване на местоположението на всички хартиени записи, съдържащи лични данни, съхранявани и съхранявани в съоръженията на HSE; прилагане на политики и процедури за целите на редовно тестване, оценяване и анализ на местата за съхранение на хартиени записи, съдържащи лични данни, в областта на здравословните и безопасни условия на труд.
Наложените глоби на HSE са както следва:
300 000 евро за нарушения на членове 5(1)(f) и 32(1) от GDPR;
300 000 евро за нарушение на член 5(1)(д) от GDPR;
30 000 евро за нарушения на член 33(1) от GDPR;
15 000 евро за нарушения на член 34(1) от GDPR.
При изчисляването на глобите, DPC взе предвид като отегчаващо обстоятелство факта, че HSE е извършила подобни предишни нарушения, свързани с липсата на подходящи мерки за сигурност и загубата на контрол върху личните данни, съдържащи се в хартиени здравни досиета. Тези минали нарушения са били от подобен характер, макар и при различни обстоятелства.
DPC ще публикува пълното решение своевременно.
Писах на 17.06.2026 г. за HSE, защото имаше 300 000 евро глоба за пострадала от ransomware атака болница – Midlands Regional Hospital Tullamore е част от Health Service Executive (HSE), който е националният администратор на публичните здравни услуги в Ирландия. Затова и в двата случая администраторът по GDPR е един и същ – HSE, но нарушенията са напълно различни и произтичат от отделни системи и процеси.


