dekorativna slika

Uporaba gmaila v zdravstvene namene

+ -
Datum: 26.02.2025
Številka: 07120-1/2025/474
Kategorije: Elektronska pošta, Prenos osebnih podatkov v tretje države ali mednarodne organizacije, Varnost osebnih podatkov, Zdravstveni osebni podatki

pri Informacijskem pooblaščencu (IP) smo prejeli vaše zaprosilo za mnenje in sicer vas zanima, ali je dovoljeno, da zasebno podjetje (d.o.o.), ki nudi zdravstvene storitve (družinskega zdravnika), uporablja @gmail e-pošto kot uradno elektronsko pošto za komunikacijo s pacienti (za naročilo napotnic, receptov in bolniških listov ipd.).

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22; v nadaljevanju ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A; v nadaljevanju ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.

Uvodoma moramo izpostaviti, da se IP v okviru nezavezujočih mnenj ne more in ne sme opredeljevati, ali je uporaba konkretne informacijske rešitve zakonita oziroma skladna z zakonodajo o varstvu osebnih podatkih, temveč lahko izven uradnega inšpekcijskega postopka podamo le nezavezujoče mnenje na osnovi informacij, ki in kot so nam bile predstavljene.

Izvajalci zdravstvenih storitev po naravi stvari obdelujejo podatke, ki so povezani z zdravjem, ki glede na določbe Splošne uredbe sodijo med posebne kategorije osebnih podatkov in ki terjajo še posebej skrbne ukrepe za varovanje podatkov. Dodatne zahteve za informacijske sisteme, v katerih se izvajajo obdelave osebnih podatkov, določenih v zakonih, ki (med drugim) urejajo področje zdravstvenega varstva in kjer upravljavec ali obdelovalec kot svojo temeljno dejavnost izvaja obsežne obdelave posebnih vrst osebnih podatkov določa tudi ZVOP-2.

Po zahtevah iz drugega odstavka 23. člena ZVOP-2 morajo zavezanci, med katere sodijo tudi tovrstni izvajalci zdravstvenih storitev smiselno izpolnjevati določbe o varnostnih zahtevah in priglasitvi incidentov iz zakona, ki ureja informacijsko varnost, ki se nanašajo na izvajalce bistvenih storitev, t.j. Zakon o informacijski varnosti (Uradni list RS, št. 30/18, 95/21, 130/22 – ZEKom-2 in 18/23 – ZDU-1O; ZInfV). Navedeno v praksi pomeni predvsem sprejem ustreznih politik na podlagi ocen tveganj.

Poleg navedenega pa se posebna omejitev nanaša na zbirke osebnih podatkov iz 1. točke prvega odstavka 23. člena (torej tudi na obdelave osebnih podatkov na področju zdravstvenega varstva) in sicer teh zbirk ni dovoljeno hraniti izven ozemlja Republike Slovenije.

 

Glede na navedeno je uporaba informacijskih rešitev s strani izvajalcev zdravstvene dejavnosti  pri katerih se podatki, povezani z zdravjem, shranjujejo izven ozemlja Republike Slovenije, problematična z vidika navedenih določb, kot smo pa pojasnili uvodoma, se izven uradnih inšpekcijskih postopkov v nezavezujočih mnenjih glede tega ne moremo dokončno opredeljevati.

Posameznik, ki meni, da zavezanec krši zakonodajo o varstvu osebnih podatkov, lahko poda pobudo za uvedbo inšpekcijskega postopka. Vse informacije o tem so na voljo na naslednji povezavi:

https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/.

 

Lepo vas pozdravljamo,

 

dr. Jelena Virant Burnik,

Informacijska pooblaščenka

 

Pripravil:                                                                                                                                 

mag. Andrej Tomšič,

namestnik informacijske pooblaščenke