Belçika Veri Koruma Otoritesi (APD/GBA)

Hastane internet formlarının şifrelenmeden iletilmesi

İdari karar

Karar referansı gdprhub/apd-gba-belgium-117-2021
Hukuk düzeni Belçika
Tarih 22.10.2021

APD/GBA (Belgium) - 117/2021

Türkçe özet

Hukuki mesele

Hastanenin iletişim ve ombudsmanlık formlarında girilen kişisel ve sağlık verilerinin güvenli bağlantı olmadan iletilmesinin GDPR'nin güvenlik yükümlülüklerine uygun olup olmadığı değerlendirilmiştir.

Sonuç

Belçika Veri Koruma Otoritesi Uyuşmazlık Dairesi, güvenliğin önemini açıklamakla birlikte şikayet dosyasını işlemden kaldırmıştır.

Hastanenin iletişim ve ombudsmanlık formlarında girilen kişisel ve sağlık verilerinin güvenli bağlantı olmadan iletilmesinin GDPR'nin güvenlik yükümlülüklerine uygun olup olmadığı değerlendirilmiştir. İnceleme birimi, yeterli teknik ve örgütsel önlem alınmadığı gerekçesiyle GDPR'nin 24. ve 32. maddelerine aykırılık tespit etmiştir. Uyuşmazlık Dairesi, bu formlarda sağlık durumuna ve tedaviye ilişkin bilgilerin paylaşılabileceğini, bu nedenle verilerin kullanıcı cihazından sunucuya güçlü biçimde şifrelenerek gönderilmesi gerektiğini vurgulamıştır. Hastanelerin düzenli ve büyük ölçekte sağlık verisi işlemesi daha yüksek dikkat gerektiren bir unsur olarak değerlendirilmiştir. Belçika Veri Koruma Otoritesi Uyuşmazlık Dairesi, bu açıklamalara rağmen takdir yetkisini kullanarak şikayet dosyasını işlemden kaldırmıştır.

Karar metni