Z bazy firmy MyDr wykradziono ok. 19 mln rekordów i ponad 2 TB danych. Zbiór może obejmować m.in. numery PESEL oraz informacje dotyczące recept, leków czy wizyt. Z publicznie dostępnych informacji wynika, że z oprogramowania korzystało ok. 12 tys. placówek ochrony zdrowia.
Odpowiedzialność administratorów
W zakresie danych powierzonych MyDr podmioty medyczne korzystające z systemu, czyli m.in. przychodnie lub lekarze prowadzący samodzielną praktykę, są administratorami danych, a firma MyDr jest podmiotem, któremu powierzono ich przetwarzanie. Potwierdza to m.in. najnowszy komunikat Urzędu Ochrony Danych Osobowych w tej sprawie, który przypomniał placówkom medycznym o obowiązku dokonania analizy ryzyka.
„W związku z doniesieniami medialnymi dotyczącymi wycieku danych osobowych niemal 19 mln Polaków u dostawcy systemu Elektronicznej Dokumentacji Medycznej MyDr prezes UODO przypomina administratorom danych osobowych, którzy powierzyli przetwarzanie danych osobowych firmie MyDr o obowiązku dokonania analizy pod kątem ryzyka naruszenia praw lub wolności osób fizycznych niezbędnej do oceny, czy doszło do naruszenia ochrony danych osobowych” – czytamy.
Urząd jednoznacznie wskazuje też, że to przychodnie i lekarze powinni poinformować swoich pacjentów o zagrożeniu. „Obowiązek powiadomienia osób, dotkniętych wyciekiem danych, spoczywa na administratorach, którzy korzystali z usług spółki MyDr” – zaznacza UODO.
To oznacza, że postępowania dotyczące wycieku nie muszą ograniczać się do ustalenia, czy odpowiednio zabezpieczone były systemy MyDr.
– Zasadniczo powierzenie przetwarzania nie przenosi odpowiedzialności na dostawcę. Przychodnia pozostaje administratorem i sama odpowiada za wybór podmiotu przetwarzającego oraz nadzór nad nim – podkreśla dla „Rzeczpospolitej” dr hab. Dominik Lubasz, prof. UŁ, z kancelarii Lubasz i Wspólnicy.
– Analiza ryzyka to powinien być pierwszy krok, jaki podejmie administrator. Placówka musi ustalić u MyDr, czy i w jakim zakresie zdarzenie objęło powierzone przez nią dane. Potem ocenia ryzyko dla praw pacjentów, zgłasza naruszenie prezesowi UODO w terminie 72 godzin od stwierdzenia, czyli potwierdzenia, że jej dane są objęte wyciekiem i przy wysokim ryzyku zawiadamia pacjentów. Przy danych o zdrowiu i numerach PESEL teza, że ryzyko jest mało prawdopodobne, jest w praktyce nie do obrony – zwraca uwagę ekspert.
Dodaje też, że niezależnie od tego należy zweryfikować umowę powierzenia i nadzór. – Analiza dotychczasowych decyzji prezesa UODO pokazuje, że organ pyta nie o to, czy umowa istnieje, lecz o dowody, na jakiej podstawie oceniono gwarancje dostawcy przed zawarciem umowy, czy korzystano z prawa kontroli z art. 28 ust. 3 lit. h RODO, jak uregulowano powierzenie hostingu. Brak takiej dokumentacji był samodzielną podstawą kary dla administratora w sprawie Fortum i to niezależnie od kary dla procesora – zaznacza dr hab. Lubasz. Spółka Fortum, jako administrator danych, otrzymała karę prawie 5 mln zł, nieporównywalnie wyższą niż podmiot przetwarzający (250 tys. zł). Warto przy tym pamiętać, że w tej sprawie chodziło o wyciek danych 90 tys. osób, a nie kilkunastu milionów.
Trzeba wykazać szkodę
Osobnym problemem są ewentualne roszczenia pacjentów. Art. 82 RODO daje osobie, która wskutek naruszenia rozporządzenia poniosła szkodę majątkową lub niemajątkową, prawo do odszkodowania od administratora lub podmiotu przetwarzającego.
– Pacjent musi wykazać naruszenie RODO, szkodę i związek przyczynowy między nimi. Samo naruszenie nie wystarcza, co Trybunał Sprawiedliwości UE rozstrzygnął w sprawie Österreichische Post, ale nie przewidziano progu bagatelności dla szkody. Szkodą może być sama obawa przed nadużyciem danych, jeżeli jest to obawa realna. Przy zbiorze z numerami PESEL i informacjami o receptach ta przesłanka jest łatwiejsza do wykazania niż w typowych sprawach o wyciek danych – podkreśla radczyni prawna mec. Monika Susałko z kancelarii Lubasz i Wspólnicy.
– Rozkład ciężaru dowodu jest korzystny dla pacjenta, bo administrator uwalnia się od odpowiedzialności tylko wtedy, gdy dowiedzie, że w żaden sposób nie ponosi winy– dodaje ekspertka. Dotychczasowe odszkodowania zasądzane przez polskie sądy nie przekraczają kwoty kilku tysięcy zł. Przy masowych pozwach może to jednak być i tak dotkliwe, zwłaszcza dla małych przychodni.
Koncentracja danych
Podstawowym problemem systemowym – jak podsumowuje dla „Rz” prof. Grzegorz Sibiga z Instytutu Nauk Prawnych PAN – jest koncentracja przetwarzania ogromnej ilości wrażliwych danych w systemie jednego prywatnego usługodawcy. – Nie podlega on specjalnej pieczy państwa, ale jest nadzorowany przez prezesa UODO na takich samych zasadach jak każdy inny podmiot przetwarzający dane osobowe. Tymczasem – jak się okazuje – bezprawny wyciek w systemie takiego usługodawcy powoduje konsekwencje (faktyczne i prawne) dla milionów obywateli, których dane naruszono, ale również kilkunastu tysięcy podmiotów zlecających mu usługi związane z przetwarzaniem danych osobowych – ocenia ekspert.
Profesor zwraca też uwagę, że obecnie miliony osób muszą samodzielnie podejmować działania ograniczające ich indywidualne ryzyko, takie jak zastrzeganie numeru PESEL. Z kolei z punktu widzenia RODO główne obowiązki związane z obsługą naruszenia spoczywają jednak przede wszystkim na administratorach, czyli przychodniach, które powierzyły usługodawcy przetwarzanie danych osobowych.
– To one muszą oszacować ryzyko, podjąć działania naprawcze, zgłosić naruszenie do urzędu i potencjalnie zawiadomić osoby, których dane naruszono. Jednocześnie nie mają bezpośredniego dostępu do pełnej wiedzy o naruszeniu. Sam usługodawca prowadzący system (jako podmiot przetwarzający) odpowiada w węższym zakresie, w tym m.in. za wdrożenie zabezpieczeń danych osobowych i wsparcia swoich administratorów – podkreśla prof. Sibiga i zwraca uwagę, że do koncentracji przetwarzania danych osobowych przyczynia się również państwo, które nakłada powszechne obowiązki informatyzacji, takie jak prowadzenie elektronicznej dokumentacji medycznej, nie zapewniając jednocześnie bezpiecznej infrastruktury.
Artykuł pochodzi z Systemu Legalis. Bądź na bieżąco, polub nas na Facebooku →