Categorie
GDPR

Come un Data Breach può richiamare l’attenzione del Garante: sintesi del provvedimento 9939623

Come un Data Breach può richiamare l'attenzione del Garante: sintesi del provvedimento 9939623

Il Provvedimento del Garante Privacy 9939623: Una Guida per Strutture Sanitarie

Un caso molto frequente nelle strutture sanitarie è lo scambio di pazienti. Magari per semplice omonimia o per tante altre ragioni, spesso un paziente viene scambiato per un altro. 

Quando non peggio, questo costituisce un Data Breach. 

L’identificazione corretta delle persone è un elemento chiave per garantire la sicurezza dei dati personali all’interno delle organizzazioni. Nel contesto delle strutture sanitarie, la gestione accurata dei dati relativi alla salute è di vitale importanza. In questo articolo, esamineremo il significato dells correttezza del dato, con particolare attenzione al caso del Provvedimento del Garante Privacy in cui un ente sanitario ha notificato una violazione di dati personali. Questo caso mette in luce l’importanza della corretta gestione dei dati sensibili all’interno del settore sanitario.

1. La Notifica di Data Breach

Il caso in questione coinvolge l’Ente Provincia Italiana Suore Ospedaliere del Sacro Cuore di Gesù – Casa di Cura Villa San Benedetto (di seguito “Ente”). Questo ente ha notificato una violazione di dati personali come richiesto dall’art. 33 del Regolamento Generale sulla Protezione dei Dati (GDPR). La violazione riguarda due episodi distinti:

  1. Nel primo caso, il servizio amministrativo della struttura Villa San Benedetto Menni ha erroneamente intestato la fattura di un paziente A a un soggetto B, inviando la fattura al soggetto B invece del paziente A. Questo errore è avvenuto a causa dell’omonimia e di una scelta errata nel sistema di gestione dei dati.
  2. Nel secondo caso, durante l’invio di una fattura corretta al paziente A, l’indirizzo sulla busta è stato trascritto erroneamente, inviando la fattura al soggetto B. Questo ha portato il soggetto B a venire a conoscenza dei dati anagrafici e di contatto del paziente A.

Come azione correttiva, l’Ente ha richiesto al soggetto B di distruggere i dati del paziente A e di comunicare l’accaduto al paziente A. Inoltre, l’Ente ha dichiarato di aver implementato ulteriori controlli in fase di accettazione per garantire la corretta identificazione dei pazienti.

2. Valutazioni del Dipartimento sul Trattamento Effettuato e Notifica della Violazione

In risposta alla notifica di violazione, il Dipartimento ha avviato un procedimento ai sensi dell’art. 166, comma 5 del Codice della Privacy. Questo procedimento mira all’adozione dei provvedimenti previsti dall’art. 58, par. 2 del GDPR. L’Ente è stato invitato a fornire scritti difensivi o documenti e a richiedere un’udienza.

Le ragioni di questa azione includono la comunicazione di dati relativi alla salute in assenza di un idoneo presupposto giuridico, violando così i principi di base del trattamento e gli obblighi di sicurezza previsti dal GDPR.

3. Esito dell’Attività Istruttoria

Dopo aver esaminato attentamente il caso, il Garante ha rilevato che i dati personali coinvolti riguardano la salute e richiedono una protezione speciale. Inoltre, il titolare del trattamento deve rispettare i principi di base, inclusi quelli relativi all’integrità e alla riservatezza dei dati.

È stato evidenziato che il titolare del trattamento non ha rispettato questi principi e gli obblighi di sicurezza. Tuttavia, il Garante ha tenuto conto delle circostanze particolari del caso. In particolare, l’Ente ha dimostrato una collaborazione attiva sin dall’inizio del processo e ha adottato misure correttive, tra cui la formazione del personale e la revisione delle procedure.

4. Sanzioni e Misure Correttive

Il Garante ha ritenuto che il caso rientri nella categoria di “violazione minore”, come previsto dal GDPR. Pertanto, ha emesso un’ammonizione al titolare del trattamento, l’Ente, per la violazione dei principi di base del trattamento dei dati personali.

Inoltre, è stata applicata la sanzione accessoria della pubblicazione del provvedimento sul sito web del Garante, come previsto dalla legge.

Conclusioni

Questo caso mette in evidenza l’importanza della correttezza del dato al ine di evitare violazioni ai sensi del GDPR. Il corretto trattamento dei dati personali, in particolare dei dati relativi alla salute, è fondamentale nel settore sanitario. Quando si verificano violazioni, è essenziale che le organizzazioni rispondano in modo tempestivo ed efficace, collaborando con le autorità e adottando misure correttive.

La sanzione del Garante Privacy e l’ammonizione servono da monito per l’Ente coinvolto e altre organizzazioni simili, ricordando loro l’importanza di rispettare le leggi sulla protezione dei dati personali. Inoltre, questa vicenda sottolinea la necessità di un’adeguata formazione del personale e di procedure robuste per evitare simili violazioni in futuro.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *