İspanya Veri Koruma Otoritesi (AEPD)

Hasta Dosyalarının Yanlış Eşleştirilmesi

İdari karar

Karar referansı PS/00029/2020
Hukuk düzeni İspanya

AEPD (Spain) - PS/00029/2020

Türkçe özet

Hukuki mesele

VITROPATH uygulamasında farklı hastanelere ait hasta dosyalarının aynı depolama alanında tutulması nedeniyle ortaya çıkan yetkisiz erişim ve veri kaybının GDPR'ın gizlilik, bütünlük ve güvenlik yükümlülüklerini ihlal edip etmediği incelenmiştir.

Sonuç

İspanya Veri Koruma Otoritesi, SESCAM'a GDPR'ın 5/1-f, 32 ve 35/3-b maddelerinin ihlali nedeniyle iki ayrı uyarı yaptırımı uygulamıştır. Ayrıca altı ay içinde risk analizi ve veri koruma etki değerlendirmesi yapılmasını ve ihlal sonrası uyumun denetim raporuyla belgelenmesini istemiştir.

VITROPATH uygulamasında farklı hastanelere ait hasta dosyalarının aynı depolama alanında tutulması nedeniyle ortaya çıkan yetkisiz erişim ve veri kaybının GDPR'a uygunluğu incelenmiştir. Hatalı dosya yolu yapılandırması, aynı adları taşıyan dosyaların birbirinin yerini almasına ve farklı hastanelerdeki belgelerin çapraz görünmesine yol açmıştır. Olay yaklaşık 431 hastanın kimlik ve sağlık verilerinin gizlilik, bütünlük ve erişilebilirliğini etkilemiş, 423 dosya geri getirilememiştir. Otorite, yeterli risk analizinin ve zorunlu veri koruma etki değerlendirmesinin yapılmadığını da tespit etmiştir. İspanya Veri Koruma Otoritesi, SESCAM'a GDPR'ın 5/1-f, 32 ve 35/3-b maddelerinin ihlali nedeniyle uyarı yaptırımları uygulamış ve altı ay içinde gerekli analiz, değerlendirme ve denetim belgelerini sunmasını istemiştir.

Karar metni