Irlandzki organ ochrony danych ukarał HSE za nieprawidłowe przechowywanie papierowej dokumentacji medycznej
Komisja Ochrony Danych (Data Protection Commission, DPC) zakończyła postępowanie dotyczące przetwarzania przez Health Service Executive danych osobowych zawartych w papierowej dokumentacji przechowywanej w zewnętrznych magazynach. Postępowanie wykazało poważne nieprawidłowości związane zarówno z bezpieczeństwem dokumentacji, jak i z jej przechowywaniem przez okres dłuższy, niż było to konieczne. DPC nałożył na HSE łącznie 645 tys. euro administracyjnych kar pieniężnych, a także udzielił upomnienia i wydał szereg nakazów mających doprowadzić do zgodności przetwarzania z RODO.
Postępowanie zostało wszczęte 24 maja 2024 r. w następstwie dwóch naruszeń ochrony danych osobowych zgłoszonych DPC w październiku i listopadzie 2023 r. Pierwsze naruszenie dotyczyło nieuprawnionego dostępu do papierowej dokumentacji przechowywanej w nieczynnych obiektach szpitala St. Loman’s Hospital w Mullingar. Obiekt ten był szpitalem psychiatrycznym i był skażony azbestem. Drugie naruszenie miało miejsce w nieużytkowanym budynku St. Conal’s Hospital w Letterkenny, również będącym w przeszłości szpitalem psychiatrycznym, w którym występował poważny problem z pleśnią. W obu przypadkach osoby, które uzyskały nieuprawniony dostęp, opublikowały w mediach społecznościowych nagrania pokazujące, że w obiektach znajdowała się dokumentacja medyczna.
W kwietniu 2024 r. HSE poinformował ponadto DPC, że za pośrednictwem mediów społecznościowych dowiedział się o nieuprawnionym dostępie do piwnicy St. Loman’s Hospital, gdzie również przechowywano dokumentację. HSE określił znajdujące się tam dokumenty jako „stare” akta dotyczące zdrowia psychicznego.
Kontrole ujawniły problemy o charakterze systemowym
Po wszczęciu postępowania upoważnieni pracownicy DPC przeprowadzili 12 kontroli obiektów na terenie całej Irlandii. Celem było ustalenie, czy problemy ujawnione w związku ze zgłoszonymi naruszeniami miały charakter incydentalny, czy też wskazywały na systemowe nieprawidłowości w zakresie przechowywania i retencji papierowej dokumentacji zawierającej dane osobowe.
Ustalenia DPC wskazały na istotne uchybienia dotyczące zarówno fizycznych warunków przechowywania dokumentacji, jak i integralności znajdujących się w niej danych. W trakcie kontroli znaleziono m.in. dokumenty uszkodzone lub zniszczone przez pleśń, zanieczyszczone odchodami zwierząt, pokryte gruzem i innymi zanieczyszczeniami, a także niszczejące w wyniku niewłaściwych warunków przechowywania lub zalania. Niektóre pomieszczenia były w takim stanie i takim stopniu zaniedbane, że przechowywanych w nich dokumentów nie można było uznać za uporządkowane ani dostępne w sposób zorganizowany.
DPC wskazał również, że dokumentacja była przechowywana m.in. w nieużywanych łazienkach i kabinach, kontenerze znajdującym się w budynku gospodarczym, pomieszczeniach bez sprawnego oświetlenia lub ogrzewania oraz w opuszczonych budynkach. Zdaniem irlandzkiego organu przechowywanie dokumentacji w niezabezpieczony sposób, dodatkowo przez okres wykraczający poza czas, w którym powinna być ona przechowywana, stwarzało istotne i utrzymujące się ryzyko nieuprawnionego dostępu osób trzecich do wrażliwych informacji medycznych i ich ujawnienia. Jednocześnie istniało ryzyko, że dokumentacja nie będzie dostępna w związku z dalszym leczeniem lub z innych przyczyn prawnych bądź regulacyjnych.
Stwierdzone naruszenia RODO
W decyzji, przekazanej HSE 25 sierpnia 2026 r., DPC stwierdził naruszenie kilku przepisów RODO. Po pierwsze, HSE naruszył zasadę integralności i poufności określoną w art. 5 ust. 1 lit. f RODO oraz art. 32 ust. 1 RODO. Organ uznał, że HSE nie zapewnił odpowiedniego poziomu bezpieczeństwa danych osobowych zawartych w papierowej dokumentacji przechowywanej w zewnętrznych obiektach. Nie wdrożono również odpowiednich środków technicznych i organizacyjnych, w tym właściwych procesów, mechanizmów i kontroli zarządzania dokumentacją, które zapewniałyby poziom bezpieczeństwa adekwatny do ryzyka.
Po drugie, stwierdzono naruszenie zasady ograniczenia przechowywania, o której mowa w art. 5 ust. 1 lit. e RODO. HSE przechowywał dane osobowe zawarte w papierowych dokumentach w formie pozwalającej na identyfikację osób, których dane dotyczyły, dłużej, niż było to niezbędne. Po trzecie, DPC stwierdził naruszenie art. 33 ust. 1 RODO. HSE nie zgłosił bez zbędnej zwłoki, a w każdym razie w terminie 72 godzin od stwierdzenia naruszenia, dwóch naruszeń dotyczących dokumentacji przechowywanej w St. Loman’s Hospital – zarówno w odniesieniu do pierwszego incydentu, jak i dokumentacji znajdującej się w piwnicy tego obiektu. Po czwarte, HSE naruszył art. 34 ust. 1 RODO, ponieważ nie poinformował osób, których dane dotyczyły, o naruszeniach ochrony danych związanych z dokumentacją przechowywaną w St. Loman’s Hospital i St. Conal’s Hospital.
Kara finansowa i działania naprawcze
W związku ze stwierdzonymi naruszeniami, DPC udzielił HSE upomnienia oraz nakazał doprowadzenie przetwarzania danych do zgodności z RODO, w szczególności z art. 5 ust. 1 lit. e i f oraz art. 32 ust. 1. Jednym z najważniejszych obowiązków nałożonych na HSE jest przeprowadzenie kompleksowego audytu wszystkich obiektów, w których przechowywana jest papierowa dokumentacja. Audyt ma służyć m.in. wdrożeniu odpowiedniego systemu zarządzania umożliwiającego rejestrowanie i śledzenie przechowywanych danych osobowych, a także zapewnieniu niezwłocznego i bezpiecznego zniszczenia dokumentacji, której dalsze przechowywanie nie jest już konieczne. HSE ma również wdrożyć procedury regularnego testowania, oceniania i weryfikowania zgodności z własnymi zasadami retencji.
DPC nakazał także przeprowadzenie pełnego audytu i oceny wszystkich miejsc przechowywania papierowej dokumentacji pod kątem ich przydatności do zapewnienia integralności, dostępności i poufności danych osobowych. Dokumentacja znajdująca się w obiektach, które nie spełniają odpowiednich wymogów, ma zostać przeniesiona do właściwych miejsc. HSE ma również wdrożyć system umożliwiający śledzenie lokalizacji przechowywanej dokumentacji oraz procedury regularnej oceny miejsc jej przechowywania.
Łączna wysokość administracyjnych kar pieniężnych to 645 tys. euro. Z tej kwoty 300 tys. euro nałożono za naruszenia art. 5 ust. 1 lit. f i art. 32 ust. 1 RODO, kolejne 300 tys. euro za naruszenie art. 5 ust. 1 lit. e, 30 tys. euro za naruszenia art. 33 ust. 1 oraz 15 tys. euro za naruszenie art. 34 ust. 1 RODO. Przy ustalaniu wysokości kar DPC uwzględnił – jako okoliczność obciążającą – wcześniejsze, podobne naruszenia po stronie HSE, dotyczące braku odpowiednich środków bezpieczeństwa oraz utraty kontroli nad danymi osobowymi zawartymi w papierowej dokumentacji medycznej.
Nie tylko bezpieczeństwo cyfrowe
Sprawa HSE pokazuje, że obowiązki wynikające z RODO w zakresie bezpieczeństwa danych osobowych dotyczą również tradycyjnej, papierowej dokumentacji. W analizowanym przypadku źródłem ryzyka nie były systemy informatyczne, lecz sposób organizacji procesu przechowywania dokumentów, stan fizyczny obiektów oraz brak odpowiednich mechanizmów zarządzania dokumentacją i jej retencją.
Istotnym elementem sprawy była również relacja pomiędzy zasadą ograniczenia przechowywania a bezpieczeństwem danych. Jak wynika z ustaleń DPC, przechowywanie dokumentacji dłużej, niż jest to konieczne, nie tylko pozostaje w sprzeczności z zasadą określoną w art. 5 ust. 1 lit. e RODO, lecz może jednocześnie zwiększać ryzyko nieuprawnionego dostępu do danych i ich ujawnienia. Pełna decyzja DPC ma zostać opublikowana w późniejszym terminie. Europejska Rada Ochrony Danych (EDPB) zamieściła informację o decyzji DPC jako wiadomość krajowego organu nadzorczego dotyczącego Irlandii 3 września 2026 r.
Źródło:
Komunikat Irlandzkiego Organu Nadzorczego
