Skip to content

Πρόστιμο 25.000 ευρώ στο Νοσοκομείο «Γ. Γεννηματάς – Ο Άγιος Δημήτριος» για διαρροή δεδομένων ασθενών 

Σοβαρή υπόθεση παραβίασης προσωπικών δεδομένων ασθενών αποκαλύφθηκε στο Γενικό Νοσοκομείο Θεσσαλονίκης «Γ. Γεννηματάς – Ο Άγιος Δημήτριος». Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα επέβαλε πρόστιμο 25.000 ευρώ, μετά τον εντοπισμό εκτεταμένης διαρροής ευαίσθητων πληροφοριών υγείας.

Συγκεκριμένα, το περιστατικό άρχισε στις 3 Μαΐου 2024, όταν λόγω λανθασμένου χειρισμού κατά την ψευδωνυμοποίηση, αναρτήθηκε στην επίσημη ιστοσελίδα του νοσοκομείου ένα αρχείο PDF με λίστες χειρουργείων 2.820 ασθενών. Το έγγραφο παρέμεινε προσβάσιμο έως τις 29 Αυγούστου 2024 και είχε καταχωρηθεί στις μηχανές αναζήτησης.

Στο αρχείο περιλαμβάνονταν σταθερά και κινητά τηλέφωνα, διαγνώσεις –δεδομένα υγείας υψηλής προστασίας– και ημερομηνίες προγραμματισμένων επεμβάσεων. Η διαρροή δεν εντοπίστηκε από το νοσοκομείο, αλλά από πολίτη που αναζητούσε έναν άγνωστο αριθμό τηλεφώνου στο διαδίκτυο.

Ελλιπής ενημέρωση και καθυστερημένη γνωστοποίηση

Ο πολίτης προσπάθησε να ενημερώσει τη διοίκηση, όμως οι ηλεκτρονικές διευθύνσεις στην ιστοσελίδα ήταν λανθασμένες ή μη λειτουργικές, ενώ απουσίαζαν τα στοιχεία του Υπευθύνου Προστασίας Δεδομένων. Το νοσοκομείο απέσυρε το αρχείο λίγες ώρες αργότερα και ενημέρωσε την Αρχή στις 2 Σεπτεμβρίου 2024, υπερβαίνοντας το όριο των 72 ωρών που προβλέπει ο GDPR. Επιπλέον, δεν ενημέρωσε τους 2.820 ασθενείς, υποστηρίζοντας ότι δεν υπήρχε υψηλός κίνδυνος για τα δικαιώματά τους. Η Αρχή απέρριψε τον ισχυρισμό, επισημαίνοντας ότι η αποκάλυψη δεδομένων υγείας μπορεί να οδηγήσει σε κοινωνικές διακρίσεις, κατάχρηση ταυτότητας ή οικονομική ζημία.

Κενά ασφαλείας και διοικητικές παραλείψεις

Η Αρχή διαπίστωσε ότι δεν υπήρχαν επαρκή τεχνικά και οργανωτικά μέτρα, όπως έλεγχος από δεύτερο πρόσωπο πριν από δημοσίευση ή αυτοματοποιημένη ανωνυμοποίηση. Παράλληλα, η απουσία στοιχείων του ΥΠΔ συνιστά παράβαση διαφάνειας.

Το συνολικό πρόστιμο των 25.000 ευρώ επιμερίστηκε σε τέσσερις παραβάσεις:

  • 10.000 ευρώ για παραβίαση ασφάλειας,
  • 2.000 ευρώ για εκπρόθεσμη γνωστοποίηση,
  • 10.000 ευρώ για μη ενημέρωση των ασθενών,
  • 3.000 ευρώ για ελλιπή στοιχεία ΥΠΔ.

Το νοσοκομείο δήλωσε ότι έχει ήδη αυτοματοποιήσει τη διαδικασία ανωνυμοποίησης και εφαρμόζει πλέον την ενιαία ψηφιακή λίστα χειρουργείων της ΗΔΙΚΑ.

Αρχή Προστασίας Δεδομένων Προσωπικού ΧαρακτήραΓενικό Νοσοκομείο Θεσσαλονίκης «Γ. Γεννηματάς – Ο Άγιος Δημήτριος»Πρόστιμο

Σχετικά άρθρα

Comments (0)

Αφήστε μια απάντηση

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Editorial

Αιμίλιος Νεγκής

Διευθυντής Σύνταξης, virus.com.gr
& Pharma Health Business magazine

Περιοδικό Pharma & Health Business

Απόψεις

Back To Top