Elijas iela 17, Rīga, LV-1050, tālr. 67223131, e-pasts [email protected], www.dvi.gov.lv
Rīgā
[..]
Nacionālajam veselības dienestam
eAdreses informācijas sistēmā
Lēmums
Rīgā, 22.05.2023. [..]
Par korektīvā līdzekļa piemērošanu
[1] Datu valsts inspekcija (turpmāk – DVI) 2022.gada 11.oktobrī saņēma Veselības inspekcijas
vēstuli1 (turpmāk – Vēstule) par Nacionālā veselības dienesta (turpmāk – Dienests) veikto [..]
(turpmāk – Datu subjekts) personas datu apstrādi.
Vēstulē sniegtā informācija liecināja, ka Rīgas Bāriņtiesa (turpmāk – Bāriņtiesa), pieprasot
Dienestam informāciju par to, vai vienotās veselības nozares elektroniskās informācijas
sistēmā (turpmāk – E-veselības sistēma) ir iekļauta informācija par Datu subjekta veselības datiem,
savā pieprasījumā2 norādīja Datu subjekta vārdu, uzvārdu un nepareizu – citai fiziskai personai
piešķirtu personas kodu, savukārt, Dienests, atbildot uz Bāriņtiesas pieprasījumu, izsniedza
informāciju it kā par Datu subjektu, vēstulē norādot Datu subjekta vārdu un uzvārdu, bet nenorādot
personas kodu un pievienojot no E-veselības sistēmas iegūtos datus par personu, kuras personas kods
bija norādīts Bāriņtiesas pieprasījumā 3.
[2] Nolūkā pārliecināties par Dienesta rīcības tiesiskumu un saskaņā ar Fizisko personu datu
apstrādes likuma (turpmāk – FPDAL) 4.panta pirmās daļas 1.punktu un 5.panta pirmās daļas 1.punktu,
Vispārīgās datu aizsardzības regulas4 (turpmāk – VDAR) 57.panta 1.punkta a) un h) apakšpunktu un
VDAR 58.panta 1.punkta a), d), e) apakšpunktu, DVI 2022.gada 24.novembrī uzsāka pārbaudes lietu
[..] par Dienesta veiktās personas datu apstrādes atbilstību VDAR prasībām.
[2.1] Pārbaudes ietvaros DVI ar 2022.gada 25.novembra vēstuli (turpmāk – Pieprasījums)5
aicināja Dienestu sniegt informāciju uz Pieprasījumā uzdotajiem jautājumiem. Dienests ar 2022.gada
1
DVI reģistrēta ar [..]
2
Bāriņtiesas 2022.gada 21.jūnija vēstule [..]
3
Dienesta 2022.gada 4.jūlija vēstule [..]
4
Eiropas Parlamenta un Padomes 2016.gada 27.aprīļa regula Nr.2016/679 par fizisku personu aizsardzību attiecībā uz
personas datu apstrādi un šādu datu brīvu apriti un ar ko atceļ Direktīvu 95/46/EK
5
DVI 2022.gada 25.novembra vēstule [..]
2
7.decembra vēstuli6 informēja, ka:
[2.1.1] Dienests atlasa E-veselības sistēmā fiziskas personas (datu subjekta) personas un
veselības datus tikai pēc personas koda;
[2.1.2] Dienesta ieskatā, personas kods ir vienīgais informācijas atlases kritērijs, kas E-veselības
sistēmā nodrošina nekļūdīgu, nepārprotamu un drošu personas un veselības datu apstrādi. Turklāt šādā
veidā tiek ievērots datu minimizēšanas princips – netiek apstrādāti (iegūti) dati, kas nav nepieciešami
konkrētā mērķa – atbildes sniegšanai iestādēm par to, vai E-veselības sistēmā par personu ir iekļauta
narkoloģiskā pacienta karte, kā arī karte pacientam ar psihiskiem un uzvedības traucējumiem –
sasniegšanai;
[2.1.3] ievadot E-veselības sistēmā iestāžu pieprasījumos norādītos personas kodus, Dienesta
darbinieks iegūst tikai šādu informāciju: dokumentu sarakstu, kas satur šādus laukus: datumu,
dokumenta ID numuru, dokumenta veidu un ārstniecības iestādi, kurā saņemti konkrētie pakalpojumi;
[2.1.4] neveicot E-veselības sistēmā papildus personas un veselības datu apstrādi, Dienestam
nav iespējams pārbaudīt/salīdzināt iestāžu pieprasījumos norādītos personas datus ar E-veselības
sistēmā atlasītajiem datiem. Vienlaikus Dienests norādīja, ka nav tiesīgs paplašināt datu apstrādi, ja
iestādes pieprasījumos pieprasīta konkrēta informācija. Atbildot uz iestāžu informācijas
pieprasījumiem, kuros pieprasīta konkrēta un precīza informācija, Dienests atsaucas uz konkrētās
iestādes izejošā dokumenta numuru un personas, par kuru tiek pieprasīta informācija, vārdu un
uzvārdu, lai izvairītos no nekorektiem personas kodiem;
[2.1.5] līdz atbildes sagatavošanas dienai, Dienesta rīcībā ir informācija par diviem gadījumiem
(tajā skaitā šo), kad Dienests, pamatojoties uz iestādes pieprasījumā norādīto personas kodu, ir
sniedzis nekorektu informāciju. Sūdzības no datu subjektiem Dienests nav saņēmis;
[2.1.6] konsultējoties ar informācijas pieprasītājiem, Dienests izvērtēs iespēju atjaunot praksi
atbildes vēstulēs iestādēm norādīt datu subjekta personas kodu, nevis datu subjekta vārdu un uzvārdu,
kā līdz šim;
[3.] DVI ir veikusi darbības adresāta viedokļa noskaidrošanai un ievērojot šī lēmuma 1.-
2.punktā konstatēto, secina:
[3.1.] VDAR mērķis ir aizsargāt fizisko personu pamattiesības un brīvības un jo īpaši to tiesības
uz personas datu aizsardzību.
Saskaņā ar VDAR 4.panta 1., 2. un 15.punktu “personas dati” ir jebkura informācija, kas attiecas
uz identificētu vai identificējamu fizisku personu (“datu subjekts”) 7, “veselības dati” ir personas dati,
kas saistīti ar fiziskas personas fizisko vai garīgo veselību, tostarp veselības aprūpes pakalpojumu
sniegšanu, savukārt “apstrāde” ir jebkuras darbības 8 ar personas datiem, kas pilnībā vai daļēji veiktas
ar automatizētiem līdzekļiem9, kā arī darbības ar tādiem personas datiem, kuri veido vai ir paredzēti,
lai veidotu daļu no kartotēkas10. Līdz ar to, personas vārds, uzvārds un personas kods ir personas dati,
informācija par personai sniegtajiem veselības aprūpes pakalpojumiem ir veselības dati, bet ar tiem
veikta darbība, tostarp iegūšana un izpaušana, ir personas datu apstrāde VDAR 4.panta 2.punkta
izpratnē.
6
Dienesta 2022.gada 7.decembra vēstule [..]
7
Identificējama fiziska persona ir tāda, kuru var tieši vai netieši identificēt, jo īpaši atsaucoties uz identifikatoru, piemēram,
minētās personas vārdu, uzvārdu, identifikācijas numuru, atrašanās vietas datiem, tiešsaistes identifikatoru vai minētajai
fiziskajai personai raksturīgiem fiziskās, ekonomiskās, kultūras, sociālās identitātes u.c. faktoriem
8
Piemēram, vākšana, organizēšana, strukturēšana, glabāšana, pielāgošana vai pārveidošana, aplūkošana, izmantošana,
izpaušana, nosūtot, izplatot vai citādi darot tos pieejamus, saskaņošana vai kombinēšana, ierobežošana, vai dzēšana.
9
Personas datu apstrāde ar automatizētiem līdzekļiem ietver datu apstrādi informācijas sistēmās, kur iespējams atlasīt
personu pēc konkrētiem identifikatoriem, piemēram, izmantojot informācijas tehniskās sistēmas
10
Jebkurš strukturēts personas datu kopums, kas ir pieejams saskaņā ar konkrētiem kritērijiem, neatkarīgi no tā, vai datu
kopums ir centralizēts, decentralizēts vai izkliedēts, pamatojoties uz funkcionālu vai ģeogrāfisku motivāciju
3
Par personas datu apstrādes atbilstību VDAR prasībām ir atbildīgs pārzinis 11. Atbilstoši
Ministru kabineta 2014.gada 11.marta noteikumu Nr.134 “Noteikumi par vienoto veselības nozares
elektronisko informācijas sistēmu”12 2.punktam un E-veselības sistēmas tīmekļa vietnē 13 publicētajai
informācijai, par pārzini ir uzskatāms Dienests.
Lai pārziņa veikto datu apstrādi atzītu par tiesisku un likumīgu, pārzinim ir jāievēro VDAR
5.panta 1.punktā noteiktie personas datu apstrādes principi, saskaņā ar kuriem veiktajai apstrādei jābūt
atbilstošam tiesiskajam pamatam14 un personas dati jāapstrādā tādā veidā, lai tiktu nodrošināta
atbilstoša personas datu drošība, tostarp aizsardzība pret neatļautu vai nelikumīgu apstrādi un pret
nejaušu nozaudēšanu, iznīcināšanu vai sabojāšanu, izmantojot atbilstošus tehniskos vai
organizatoriskos pasākumus15.
VDAR 6.panta 1.punkts nosaka, ka apstrāde ir likumīga tikai tādā apmērā un tikai tad, ja ir
piemērojams vismaz viens no tiesiskajiem pamatiem: piekrišana, līguma izpilde, juridisks pienākums,
sabiedrības intereses, vitālo interešu aizsardzība un leģitīmo interešu ievērošana. Saskaņā ar VDAR
9.panta 1.punktu ir aizliegta personas veselības datu apstrāde, ja vien šādai apstrādei nav piemērojams
kāds no VDAR 9.panta 2.punktā minētajiem pamatojumiem. Tādējādi, tikai pastāvot kādam no
VDAR 6.panta 1.punktā, 9.panta 2.punktā norādītajiem tiesiskajiem pamatiem un ievērojot VDAR
5.panta 1.punktā noteiktos personas datu apstrādes principus, pārziņa veiktā personas datu apstrāde
tiek atzīta par tiesisku.
Saskaņā ar VDAR 24.panta 1.punktu pārzinis īsteno atbilstošus tehniskos un organizatoriskos
pasākumus, lai nodrošinātu un spētu uzskatāmi pierādīt, ka apstrāde notiek saskaņā ar VDAR. Ja
nepieciešams, minētos pasākumus pārskata un atjaunina. VDAR 32.panta 1.punkts nosaka, ka ņemot
vērā tehnikas līmeni, īstenošanas izmaksas un apstrādes raksturu, apmēru, kontekstu un nolūkus, kā
arī dažādas iespējamības un smaguma pakāpes risku attiecībā uz fizisku personu tiesībām un brīvībām,
pārzinis un apstrādātājs īsteno atbilstīgus tehniskus un organizatoriskus pasākumus, lai nodrošinātu
tādu drošības līmeni, kas atbilst riskam, tostarp apstrādes sistēmu un pakalpojumu nepārtrauktu
konfidencialitāti, integritāti, pieejamību un noturību16. Savukārt saskaņā ar VDAR 32.panta 2.punktu,
novērtējot atbilstīgo drošības līmeni, ņem vērā jo īpaši riskus, ko rada apstrāde, jo īpaši nejauša vai
nelikumīga nosūtīto, uzglabāto vai citādi apstrādāto personas datu iznīcināšana, nozaudēšana,
pārveidošana, neatļauta izpaušana vai piekļuve tiem.
Vienlaikus VDAR atstāj pārzinim brīvu izvēli minēto pasākumu izvēlē, ievērojot tā rīcībā
esošos resursus, tehniskās iespējas u.c. kritērijus. Proti, likumdevējs ir noteicis mērķi, kas būtu
sasniedzams, bet līdzekļus ar kādiem nodrošināt personas datu apstrādes drošību un atbilstību VDAR
prasībām, ir jāizvēlas pašam pārzinim.
[3.2] DVI secina, ka konkrētajā gadījumā Dienests ir izvēlējies atlasīt datus E-veselības sistēmā
tikai pēc viena atlases kritērija, t.i. personas koda. Turklāt, atlasot informāciju tikai pēc personas koda,
Dienestam nav iespēju salīdzināt iestāžu pieprasījumos norādītos personas datus (vārdu, uzvārdu,
personas kodu) ar E-veselības sistēmā esošajiem personas datiem, jo atbilstoši izveidotajai E-veselības
sistēmas specifikai, Dienesta darbiniekam ir pieejama tikai šāda informācija: personas kods un
attiecīgo dokumentu ID numurs, dokumenta veids un ārstniecības iestāde, kurā saņemti konkrētie
pakalpojumi.
DVI pievienojas Dienesta viedoklim, ka personas kods ir drošākais identifikators, kas ir unikāls
11
Saskaņā ar VDAR 4.panta 7.punktu pārzinis ir fiziska vai juridiska persona, publiska iestāde, aģentūra vai cita struktūra,
kas viena pati vai kopīgi ar citām nosaka personas datu apstrādes nolūkus un līdzekļus
12
https://likumi.lv/ta/id/264943-noteikumi-par-vienoto-veselibas-nozares-elektronisko-informacijas-sistemu
13
https://eveseliba.gov.lv/sakums/datu-aizsardz%C4%ABba
14
VDAR 5.panta 1.punkta a) apakšpunkts
15
VDAR 5.panta 1.punkta f) apakšpunkts
16
VDAR 32.panta 1.punkta b) apakšpunkts
4
un piešķirts tikai vienai personai. Tomēr gan konkrētais gadījums, gan par otru gadījumu Dienestā
saņemtā informācija norāda uz to, ka, izmantojot tikai vienu atlases kritēriju (personas kodu), netiek
nodrošināta korekta un droša E-veselības sistēmā esošo personas datu apstrāde. Līdz ar to, Dienesta
ieviestie tehniskie un organizatoriskie pasākumi, iespējams, nav pietiekami, lai nodrošinātu drošu un
VDAR prasībām atbilstošu personas datu apstrādi.
DVI ieskatā, ja Dienests, īstenojot tehniskos un organizatoriskos pasākumus, E-veselības
sistēmā būtu ieviesis papildus atlases kritērijus, piemēram, arī pēc vārda un uzvārda vai arī, ja, ievadot
personas kodu, Dienesta darbiniekam būtu redzams lielāks informācijas apjoms (vismaz datu subjekta
vārds un uzvārds), tad šāda veida pārkāpums nebūtu noticis. Proti, ja arī iestāde savā pieprasījumā
būtu norādījusi nepareizu – citai personai piederošu personas kodu vai nekorektu vārdu un uzvārdu,
tad Dienestam, ievadot šos datus E-veselības sistēmā būtu iespēja tos salīdzināt ar E-veselības sistēmā
esošajiem personas datiem (vārdu, uzvārdu, personas kodu) un attiecīgi reaģēt, nepieļaujot citas
personas personas un veselības datu apstrādi (iegūšanu un izpaušanu). Ņemot vērā, ka pašos
pieprasījumos jau ir norādīts vārds un uzvārds, Dienesta darbiniekiem šī informācija jau ir zināma un
papildus informācijas izpaušana nenotiks.
Ievērojot minēto, pārbaudes ietvaros iegūtās informācijas kopums ir pietiekošs un ļauj secināt,
ka, Dienests, izvēloties E-veselības sistēmā atlasīt datus tikai pēc viena atlases kritērija (personas
koda), nav izvērtējis visus iespējamos personas datu apstrādes riskus, un secīgi nav ieviesis atbilstošus
tehniskos un organizatoriskos pasākumus, tādējādi pieļaujot prettiesisku trešās personas personas un
veselības datu apstrādi (iegūšanu un izpaušanu). Tādējādi Dienests ir pārkāpis VDAR 5.panta
1.punkta a) un f) apakšpunktā, VDAR 6.panta 1.punktā, VDAR 9.panta 2.punktā minētos personas
datu apstrādes principus un VDAR 24.panta 1.punktā un 32. panta 1.punkta “b” apakšpunktā noteiktās
prasības.
Vienlaikus DVI ņem vērā apstākli, ka konkrētajā gadījumā pati Bāriņtiesa sniedza Dienestam
nekorektu informāciju, kā arī to, ka līdz lēmuma sagatavošanas dienai, Dienests nav saņēmis datu
subjektu sūdzības saistībā ar nekorektas informācijas sniegšanu iestādēm. Tāpat DVI ņem vērā paša
Dienesta atzīto, ka papildu informācijas atlases kritērija, piemēram, datu subjekta vārda un uzvārda
izmantošana, mazinātu risku nekorektas personas un veselības datu apstrādes veikšanai.
[4] Saskaņā ar VDAR 58.panta 2.punkta d) apakšpunktu katrai uzraudzības iestādei ir pilnvaras
izdot rīkojumu pārzinim vai apstrādātājam saskaņot apstrādes darbības ar VDAR noteikumiem,
vajadzības gadījumā – konkrētā veidā un konkrētā laikposmā. VDAR 23.pants noteic, ka DVI,
pieņemot lēmumus attiecībā uz tiesiskā pienākuma uzlikšanu piemēro Administratīvā procesa likumu.
Ievērojot minēto un to, ka Dienesta darbībā ir konstatēts VDAR noteikumu pārkāpums, DVI
saskaņā ar Administratīvā procesa likuma 66.panta pirmo daļu ir nepieciešams lemt par administratīvā
akta izdošanas lietderību.
[4.1] Vērtējot administratīvā akta nepieciešamību un vajadzību, DVI secina, ka lēmuma
pieņemšana ir gan nepieciešama, gan vajadzīga, lai sasniegtu mērķi – novērstu VDAR noteikumu
pārkāpumu. Proti, lai turpmākā Dienesta darbībā novērstu prettiesisku personas un veselības datu
apstrādi (iegūšanu un izpaušanu) E-veselības sistēmā.
[4.2.] Administratīvais akts ir piemērots līdzeklis mērķa sasniegšanai, jo rada tiesisku
pienākumu Dienestam novērst konstatētos pārkāpumus, kā arī novērš līdzīgu pārkāpumu rašanos
nākotnē.
[4.3] Administratīvais akts ir uzskatāms par samērīgāko līdzekli mērķa sasniegšanai, jo
salīdzinājumā ar lēmumu par administratīvā soda uzlikšanu ir uzskatāms par saudzīgāku. Vienlaikus
tiesiskā pienākuma uzlikšana ir vērsta uz datu subjektu VDAR, FPDAL un citos normatīvajos aktos
paredzēto pamattiesību uz personas datu aizsardzību nodrošināšanu.
5
Ievērojot minēto, DVI, pamatojoties uz VDAR 3.panta 2.punktu, 5.panta 1.punkta a), f)
apakšpunktu, 6.panta 1.punktā, 9.panta 2.punktā, 58.panta 2.punkta “d” apakšpunktu, VDAR
23.pantu un Administratīvā procesa likuma 63.panta pirmās daļas 2.punktu,
nolemj:
uzlikt par pienākumu Dienestam pārskatīt esošo praksi iestāžu pieprasījumu izpildē, tostarp
izvērtēt E-veselības sistēmā ieviestos tehniskos un organizatoriskos pasākumus (piemēram,
nodrošinot Dienesta darbiniekam iespēju iegūt lielāku informācijas apjomu, t.i., arī datu subjekta
vārdu un uzvārdu), attiecīgi aktualizējot esošos vai izstrādājot jaunus personas datu apstrādes
drošības noteikumus un citus iekšējos/ārējos normatīvos aktus.
Pamatojoties uz VDAR 58.panta 1.punkta e) apakšpunktu un FPDAL 5.panta pirmās daļas
3.punktu, paziņot DVI par plānotām darbībām iepriekš minētā pienākuma izpildei rakstiski līdz
2023.gada 24.jūlijam17, iesniedzot DVI informāciju par Dienesta veiktajiem un plānotajiem
pasākumiem.
Saskaņā ar FPDAL 24.panta otro daļu, Administratīvā procesa likuma 76.panta pirmo un otro
daļu, 188.panta otro daļu un 189.panta trešo daļu un Tieslietu padomes 2022.gada 18.maija lēmumu
Nr.32 “Par tiesām, to darbības teritorijām un atrašanās vietām” šo lēmumu var pārsūdzēt viena mēneša
laikā no tā spēkā stāšanās dienas Administratīvās rajona tiesas Rīgas tiesu namā.
Direktora p.i. L.Dilba
17
pēdējā diena atbildes iesniegšanai pastā vai nosūtīšanai ar drošu elektronisko parakstu