dekorativna slika

Beleženje revizijskih sledi in poročanja IP

+ -

Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.

Datum: 29.03.2021
Številka: 07120-1/2021/141
Kategorije: Obveščanje o kršitvah varnosti, Zavarovanje osebnih podatkov

Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše sporočilo, v katerem nas prosite za mnenje. Kot pojasnjujete se vam je pri izpisu revizijske sledi pojavila akcija fmUseCasePatientL. Ugotovili ste, da revizijska sled zabeleži to akcijo takrat, kadar zaposleni vpogleda v osebne podatke pacienta, ne pogleda pa samih obravnav pacienta. S to akcijo je viden datum rojstva pacienta, spol, stan, izobrazba, naslov, telefonska številka, državljanstvo.... Zanima vas, ali je tudi takšne obdelave oziroma akcije potrebno prijavljati Informacijskemu pooblaščencu, čeprav so vidni samo osebni podatki, ne pa tudi podatki posebne vrste?

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi 58. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.

Informacijski pooblaščenec (v nadaljevanju IP) uvodoma pojasnjuje, da je treba ločiti med različnimi dolžnostmi oziroma obveznostmi zavezancev v povezavi z dostopom do osebnih podatkov.

Zavezanci morajo zagotavljati sledljivost obdelave osebnih podatkov glede na določbe 24. člena ZVOP-1. 5. točka 1. odstavka 24. člena ZVOP-1 določa, da mora omogočati poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov. 3. odstavek 24. člena ZVOP-1 določa, da morajo postopki  in ukrepi za zavarovanje osebnih podatkov biti ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo. Več o zavarovanju osebnih podatkov in sledljivosti si lahko preberete v smernicah IP:

https://ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf

Dostopi do osebnih podatkov morajo biti zakoniti in skladni z načelom namenskosti, obenem pa vsak dostop še ne pomeni nezakonite ali nenamenske uporabe osebnih podatkov.

V določenih primerih mora zavezanec poročati IP o zaznanih kršitvah varnosti osebnih podatkov skladno z določbami člena 33 Splošne uredbe, pred poročanjem pa mora ugotoviti, ali je dejansko prišlo do kršitve in oceniti, kakšno tveganje za pravice in svoboščine posameznika predstavlja zaznana kršitev. Vsako zaznano kršitev je treba interno dokumentirati, ni pa treba o vsaki kršitvi varnosti obvestiti IP. Več o tem, kako ugotoviti, ali gre za kršitev, ki jo je treba sporočiti IP, ter primere kršitev varnosti najdete v smernicah Evropskega odbora za varstvo podatkov:

 

Poleg dolžnosti, ki izhajajo iz ZVOP-1 in Splošne uredbe morate kot izvajalec zdravstvene dejavnosti upoštevati tudi določbe Zakona o pacientovih pravicah (ZPAcP), ki v 46. členu (nedovoljena obdelava osebnih podatkov) določa, da morajo izvajalci zdravstvene dejavnosti vsak ugotovljen ali sporočen primer nedovoljenega sporočanja ali druge nedovoljene obdelave osebnih podatkov o pacientu, ne glede na voljo pacienta, posebej raziskati in ugotoviti morebitno odgovornost zdravstvenih delavcev, zdravstvenih sodelavcev ali drugih oseb ter primer pisno dokumentirati. O tem morajo obvestiti pacienta, pristojnega zastopnika pacientovih pravic in Informacijskega pooblaščenca.

Glede na navedeno morate ugotoviti, ali je šlo pri dostopu do osebnih podatkov za nedovoljeno obdelavo osebnih podatkov o pacientu – zgolj zapis sledljivosti na to še ne nakazuje. Pri tem opozarjamo, da med osebne podatke pacienta sodijo tako podatki o obravnavah kot tudi sami identifikacijski in kontaktni podatki pacienta, zahteva 46. ZPAcP se namreč nanaša na osebne podatke paciente in ne zgolj na posebne vrste osebnih podatkov.

 

S spoštovanjem,

 

Mojca Prelesnik, univ.dipl.prav.,                                                                                                  

informacijska pooblaščenka

 

Pripravil:                                                                                                                                 

mag. Andrej Tomšič,

namestnik informacijske pooblaščenke