Obowiązek informacyjny rodo

KOMPAS FORSAFE 2025/4

Kraj:

Polska

Data wydania decyzji:

17.01.2025 r.

Podmiot kontrolowany:

Centrum Medyczne Ujastek Sp. z o.o.

Wysokość kary (EUR):

262.500

Podstawa prawna naruszenia

Art. 5 ust. 1 lit. a), f), art. 5 ust. 2, art. 25 ust. 1, art. 32 ust. 1, 2 RODO.

Niewystarczające środki techniczne i organizacyjne zapewniające bezpieczeństwo informacji.

 

Przyczyna naruszenia

Do naruszenia przepisów o ochronie danych osobowych doszło w wyniku niezgodnego z prawem przetwarzania danych osobowych, w tym danych szczególnej kategorii, poprzez zastosowanie monitoringu wizyjnego na dwóch salach szpitalnych Centrum Medycznego Ujastek Sp. z o.o. (Centrum Medyczne) bez odpowiedniej podstawy prawnej oraz niezapewnienia adekwatnych środków bezpieczeństwa ochrony danych.

 

Opis wydarzeń

  1. Wprowadzenie monitoringu wizyjnego: Centrum Medyczne wdrożyło monitoring wizyjny na dwóch salach szpitalnych Oddziału, wskazując jako przyczynę konieczność zapewnienia zdrowia i bezpieczeństwa noworodków. Urządzenia rejestrujące obraz były zamontowane w zegarach i nie informowano o nich pacjentów ani personelu w sposób spełniający wymogi RODO. Centrum Medyczne powoływało się na art. 23a ustawy o działalności leczniczej oraz art. 6 ust. 1 lit. f) RODO jako podstawy prawne wprowadzenia monitoringu, jednak w toku postępowania ustalono, że nie przeprowadzono analizy potwierdzającej konieczność jego zastosowania. Monitoring w opisanej formie działał od 1 do 23 lipca 2023 roku.
  2. Brak spełnienia obowiązków informacyjnych: Informacje o monitoringu były przekazywane jedynie za pomocą naklejek z kodami QR oraz poprzez klauzulę informacyjną dostępną na stronie internetowej szpitala i w recepcji. Nie zapewniono bezpośredniego powiadomienia pacjentów oraz ich przedstawicieli ustawowych o instalacji kamer, co naruszało  13 RODO dotyczący realizacji obowiązku informacyjnego. Pracownicy placówki również nie zostali poinformowani w pełnym zakresie o zastosowaniu monitoringu, w tym o jego zakresie i celach.
  3. Utrata danych z monitoringu: 24 lipca 2023 roku personel placówki zauważył, że urządzenia monitorujące zostały przestawione, a karty pamięci, na których przechowywane były nagrania, zaginęły lub zostały skradzione. Centrum Medyczne zgłosiło incydent do Prokuratury oraz VIII Komisariatu Policji, jednak dochodzenie zostało umorzone z powodu niewykrycia sprawcy czynu. W wyniku naruszenia doszło do utraty danych osobowych 190 osób, w tym 30 pacjentów, 60 przedstawicieli ustawowych pacjentów, 97 pracowników, 3 studentów odbywających praktyki. Dane były przechowywane wyłącznie na kartach pamięci, które nie były szyfrowane, co naruszyło zasadę integralności i poufności danych osobowych.
  4. Nieprawidłowości w dokumentacji i regulaminie placówki: Przed wdrożeniem monitoringu nie dokonano aktualizacji regulaminu organizacyjnego, co było wymagane na podstawie przepisów ustawy o działalności leczniczej. Centrum Medyczne powoływało się na uchwałę zarządu dotyczącą monitoringu, jednak nie obejmowała ona instalacji dodatkowych urządzeń monitorujących na dwóch salach Oddziału. W regulaminie placówki nie określono precyzyjnie, jakie pomieszczenia uznawane są za “kluczowe” i objęte monitoringiem, co utrudniało ocenę zgodności działania z przepisami.
  5. Postępowanie wyjaśniające Prezesa UODO: 3 sierpnia 2023 roku na portalu internetowym opublikowano artykuł, w którym anonimowy pracownik placówki ujawnił, że monitoring obejmował także nagrywanie dźwięku, co jest zakazane. W związku z tym 7 sierpnia 2023 roku Prezes UODO wszczął postępowanie wyjaśniające, a następnie 28 lutego 2024 roku postępowanie administracyjne dotyczące naruszenia ochrony danych osobowych.
  6. Ustalenia UODO: W toku postępowania ustalono, że:

    • Nie przeprowadzono analizy ryzyka przed wdrożeniem dodatkowego monitoringu.
    • Centrum Medyczne nie wykazało, że monitoring był niezbędny dla bezpieczeństwa pacjentów.
    • Nie wdrożono wystarczających środków technicznych zabezpieczających dane przed dostępem osób nieuprawnionych.
    • Monitoring mógł naruszać prawo pacjentów do intymności i godności, co jest sprzeczne z ustawą o prawach pacjenta i Konstytucją RP.

  7. Nałożone kary i konsekwencje: Za niezgodne z prawem przetwarzanie danych osobowych oraz niespełnienie obowiązku nałożono administracyjną karę pieniężną w wysokości 687 534,75 zł. Natomiast za brak odpowiednich zabezpieczeń technicznych i organizacyjnych nałożono drugą karę pieniężną w wysokości 458 356,50 zł Łączna wysokość kar wyniosła 1 145 891,25 zł. Ponadto wskazano konieczność wprowadzenia zmian w zakresie monitorowania pacjentów i ochrony danych osobowych w placówkach medycznych.

 

Źródło

Pełna treść decyzji organu nadzorczego

 

Aby uniknąć podobnych naruszeń, zalecamy:

  1. Analiza konieczności stosowania monitoringu: Przed wdrożeniem monitoringu w placówkach medycznych należy przeprowadzić szczegółową analizę potwierdzającą jego konieczność, uwzględniającą zarówno bezpieczeństwo pacjentów, jak i przepisy ochrony danych osobowych.
  2. Aktualizacja regulaminu: Wprowadzenie każdej formy monitorowania pacjentów powinno być uwzględnione w regulaminie organizacyjnym i uzasadnione formalnymi dokumentami.
  3. Zabezpieczenie przechowywanych danych: Dane osobowe szczególnej kategorii, w szczególności dotyczące pacjentów, powinny być chronione poprzez odpowiednie środki techniczne, takie jak szyfrowanie nośników danych oraz systemy zabezpieczające przed nieuprawnionym dostępem.
  4. Przestrzeganie realizacji obowiązków informacyjnych: Każda osoba przebywająca w obszarze objętym monitoringiem powinna być wyraźnie poinformowana o jego zakresie i celach, zgodnie z przepisami RODO.
  5. Szkolenia dla personelu: Pracownicy powinni być regularnie szkoleni w zakresie przepisów dotyczących ochrony danych osobowych oraz procedur bezpieczeństwa, aby minimalizować ryzyko naruszeń.
  6. Regularne audyty i nadzór: Wdrożenie okresowych audytów sprawdzających legalność przetwarzania danych i skuteczność zabezpieczeń w celu wykrycia potencjalnych uchybień i ich eliminacji na wczesnym etapie.

 

Jeśli potrzebujesz wsparcia w zakresie ochrony danych osobowych, zapraszamy do kontaktu

    * dane obowiązkowe.
    Administratorem danych osobowych jest FORSAFE Sp. z o.o. z siedzibą w Łodzi, przy ul. 1 Maja 31/33. Dane osobowe będą przetwarzane wyłącznie w prawnie usprawiedliwionym celu administratora danych. Każdemu przysługuje prawo dostępu do treści swoich danych i prawo poprawiania danych. Podanie danych osobowych jest dobrowolne ale konieczne dla świadczenia usług.

    Obowiązek informacyjny RODO