15 recomandări GDPR pentru managerul de spital

Sanitar / E-Health

Vizualizari: 18803

Facebooktwittergoogle_plusredditpinterestlinkedinmail

“Mie nu mie se poate intampla, am băieți tineri și destepti la IT”  este argumentul unui manager de spital pentru a justifica lipsa de interes, resurse și timp pentru a implementa procedurile și principiile specifice Regulamentului UE 679/2016. Din pacate, in sistemul sanitar romanesc, gradul de implementarea a principiilor GDPR nu este unul ridicat, cei mai multi avand o preocupare doar dupa data de 25 mai 2018 de cand este aplicabil Regulamentul 679/2016.Chiar si aceasta preocupare este de multe ori una superficiala, de exemplu numirea unui DPO s-a facut in multe spitale din Romania in aprilie 2019, datorita unui formular de autoevaluare impus de ANMCS, fara a acorda atentie si celorlate obligatii. Sa nu uitam ca numirea unui DPO este obligatorie pentru autoritatile publice, organizatiile care monitorizeaza sistematic si prelucreaza si scara larga, si nu are nici o legatura cu numarul angajatilor sau domeniul de activitate.

Putem invata din greselile celorlalti si sa tinem cont de urmatoarele 15 recomandari pentru implementarea GDPR in spitalele si clinicile din Romania. 

Dar pentru inceput sa nu uitam ca in cadrul Uniunii Europene avem mai multe situatii in care s-au aplicat amenzi spitalelor si din fiecare caz in parte avem ceva de invatat:

  1. Spitalul Barreiro din Portugalia  a primit o amenda de 400.000 de euro pentru ca a acordat accesul la datele clinice ale pacienților prin sistemul lor cel puțin catre nouă persoane care sunt profesioniști non-medicali (asistenți sociali) si nu aveau nevoie de accesul la datele respective. Mai mult datele pacienților din spitalul Barreiro nu au fost separate în mod corespunzător de datele arhivate ale unui alt spital si mecanismele de autentificare a accesului au fost considerate insuficiente.
  2. Spitatului Haga din Olanda a primit o amenda de 450.000 de euro pentru ca o persoană foarte cunoscută în Olanda a fost pacienta a spitalului, prilej cu care zeci de angajați ai spitalului, mânați de o curiozitate mistuitoare, au studiat dosarul medical al pacientului, fără a avea un motiv real pentru a face asta.
  3. Un spital de stat din Cipru a fost sancționat cu 5.000 de euro pentru neacordarea accesului la dosarul sau medical unui pacient.
  4. Autoritatea de supraveghere austriacă a aplicat o amendă de 55000 euro unui operator care activează în sectorul medical. Pe parcursul investigației, autoritatea de supraveghere austriacă a descoperit ca operatorul nu a numit niciun Responsabil cu protecția a datelor (DPO), nici nu a publicat datele de contact ale acestuia și nici nu le-a raportat autorității de supraveghere, operatorul a obligat persoanele vizate să își dea consimțământul pentru o prelucrare a datelor, care nu îndeplinea criteriile prevăzute la art. 7 GDPR: Condiţii privind consimţământul, și-a încălcat datoria de a furniza informații în conformitate cu art. 13, 14 GDPR si în ciuda manipulării datelor sensibile, nicio evaluare a impactului protecției datelor, în conformitate cu art. 35 GDPR, a fost efectuat.

Cine este adevaratul "responsabil cu protecția datelor" ?

Chiar daca traducerea in limba romana a functiei Data Protection Officer (DPO) este Responsabil cu protectia datelor cu caracter personal ( COR 242231) aceste are ca atributii principale dezvoltarea si analiza politicilor referitoare la proiectarea, implementarea si modificarea operatiunilor si programelor guvernamentale si comerciale. Nu este reponsabil de aplicarea efectiva a masurilor, intreaga responsabilitate revenind managementului operatorului de date care trebuie sa aplica masuri si proceduri pornind de la recomandarile DPO-ului.

Acum ca am aflat ca responsabilul cu protectia datelor este managerul, va ofer  15 recomandari utile:

  1. Desemnati un DPO real, nu formal sau incompatibil - aceasta este doar una din obligatiilor operatorilor, mai sunt cel putin 6 obligatii legale si desemnarea DPO-ului nu va transforma automat intr-un operator de date compliant. Asadar, nu alegeti persoana care va este cel mai indemana si care nu o sa va dea prea multe batai de cap. Cautati o persoana in interiorul organizatiei sau externalizati catre o persoana sau firma din exterior. Daca totusi v-ati gandit la o persoana din interior, este bine sa va asigurati ca activitatea pe care o desfasoara nu o pozitioneaza intr-o situatie de incompatibilitate. De exemplu, managerul de IT poate identifica cu usurinta o bresa de securitate dar in acelasi timp poate sa o si ascunda pentru a masca de exemplu o greseala personala si intervine astfel un conflict intre functia de manager de IT si cea de DPO, intr-un final angajatul alegand varianta care nu ii va pune postul in pericol in defavoarea eticii profesionale. Conditiile pentru alegerea unei persoane pentru functia de DPO sunt clar definite in Regulament dar recomandarea mea este ca sa algeti in primul rand o persoana care cunoaste foarte bine activitatea Dumneavoastra, procedurile de lucru si are autoritate in fata angajatilor. Alegerea in mod formal a unei persoane fara a tine cont de aceste recomandari, nu va apropie de complianta GDPR.
  2. Eliminați “Consimțământul GDPR” al pacientului  pentru serviciile medicale - unul din principiile GDPR este de a prelucra date doar in regim de legalitate si exista 6 modalitati de a justifica aceasta legalitate: obligatia legala, interesul vital, obligatii contractuale, interes public, interes legitim si nu in ultimul rand consimtamantul persoanei vizate. In cazul domeniului medical, pentru activitatea specifica de acordare de ingrijiri medicale si tratament medicamentos putem justifica prin interes vital, obligatie legala si obligatii contractuale. Pentru aceste activitati specifice nu este nevoie sa apelam la consimtamant pentru a obtine legalitatea prelucrarii si chiar daca am face-o am putea ajunge ipotetic in situatii de blocaj. De exemplu, daca eu cer consimtamantul pacientului inainte de efectuarea unei consultatii si acesta refuza, eu sunt in imposibilitatea de a-mi mai desfasura activitatea. Exista si situatii in domeniul sanitar cand apelam la consimtamant, de exemplu pentru invatamantul medical sau activitatile de marketing.
  3. Anonimizarea rezultatelor concursurilor de ocupare de post - cea mai usoara metoda de a deveni automat compliant este de a asocia fiecarui candidat a unui cod numeric, de exemplu numarul de inregistrare de la comisia de concurs a dosarului de candidatura si in momentul publicarii rezultatelor sa fie afisate in relatie cu acest cod, fara a publica numele si prenumele.
  4. Reglementati printr-o procedura comunicarea informatiilor pacientului - comunicarea cu pacientul si cu apartinatorii acestuia trebuie sa tina cont de dreptul la confidentialitate privind datele de sanatate. Avand in vedere mijloacele de comunicare ( fata in fata, telefonic, electronic prin intermediul aplicatiilor de mesagerie, email) va recomand sa redactiati proceduri distincte care sa mentioneze expres cine poate da informatii si mai ales ce informatii pot fi oferite pe fiecare canal in parte, tinand cont de posibilitatea ca la capatul celalat sa nu fie persoane pe care o credem noi.
  5. Realizati un plan continuu de instruire si evaluare angajati - angajatii sunt la nivel teoretic cel mai mare risc pentru organizatie privind bresele de securitate si de aceea una din metodele cele mai eficiente pentru a diminua acest risc este educatia continua si procedurile de lucru. Realizati un plan de anual de instruire care sa asigure cresterea implicarii personalului in procesul de protectie a datelor si evaluati din cand in cand ce au inteles angajatii din informatiile transmise.
  6. Efectuati un test de penetrare si audit tehnic (securitate informatica) - auditul tehnic si testele de penetrare ne ofera o imagine realista a gradului de securitate pe care ni-l ofera echipamentele si aplicatiile software de care dispunem.
  7. Securizati accesul la bazele de date si reglementati conditiile de utilizare - recomanda conturi individuale pentru fieacare angajat, utilizarea unor parole cu o dificultate macar medie, si configurarea accesului la baza de date in functie de functia angajatului, limitand accesul doar la datele de care are nevoie pentru a-si desfasura activitate in cconditii optime. Prin fisa postului si activitati de instruire putem de asemenea sa ne asiguram ca angajatii respecta conditiile de securitate.
  8. Implementarea unui plan de raspuns la incidente de securitate - in iunie 2019 activitatea a cinci spitale din Romania a fost afectata prin infectarea cu un ransomware, datele fiind criptate. Cum trebuie sa reactionam intr-un astfel de caz, ce trebuie sa faca angajatul care descopera o bresa de securitate, care sunt masurile care trebuie implementate imediat ? Toate aceste lucruri trebuie detaliate si explicate angajatilor pentru a diminua pierderile in cazul unei brese de securitate.
  9. In cazul unei brese de securitate anuntati CERT.RO (1911) si ANSPDCP in 72h -  nu ascundeti bresele de securitate, cereti ajutorul specialistilor pentru a va asigura ca efectele sunt reduse la minim. Datele persoanale apartin de drept persoanelor fizice si trebuie sa luati masuri urgente de limitare a efectelor in cazul unei brese de securitate.
  10. Conditionati / restrictionati accesul la aplicatii/website-uri(Facebook, Yahoo, Gmail, WhatsApp) si medii de stocare (USB) - activitatea neproductiva a angajatilor precum navigarea pe internet in timpul programului sau introducerea de medii de stocare externe pentru a copia informatii introduce in organizatie un risc marit de virusare, punand la incercare masurile tehnice. Recomandarea mea este de a limita aceste activitati si sa eliminati aceste riscuri. Cu siguranta este o masura nepopulara in randul angajatilor, dar sa nu uitam ca majoritatea detin un smartphone personal de pe care isi pot verifica emailul sau mesajele pe retelele de socializare, bine inteles in pauzele de lucru. Riscul de a introduce un virus prin metoda phising sau prin infectare directa se diminueaza foarte mult in organizatiile care au adoptat astfel de masuri.
  11. Folositi adrese de email @spital.ro, cu stocare in UE - va aduceti aminte ca atunci cand ati creat o casuta de email gratuita ca ati fost de acord ca toate mesajele si atasamentele sunt de fapt proprietatea furnizorului de email si ca poate folosi toate aceste informatii pentru a va face un profil, pentru a va trimite oferte comerciale si poate chiar sa comercializeze aceste date ? Mai mult, ati realizat ca pastrarea unui email cu sau fara atasament in inbox sau send items este de fapt o prelucrare si cum majoritatea furnizorilor de "emailuri gratuite" au serverele in USA, practic trebuie sa documentati motivele pentru care realizati transfer extracomunicat de date cu caracter personal ?
  12. Nu permiteti angajatilor sa utilizeze dispozitive personale - daca permiteti angajatilor sa vina cu laptopul de acasa insemana ca permiteti ca stocarea datelor sa se faca pe echipamente care nu sunt in proprietatea Dumnevoastra si practic nu aveti nici un control, aceasta practica ducand cel mai des la o bresa de securitate
  13. Asigurati transparenta sistemului de invatamant medical - anuntati pacientii inca de la internare daca la fisa lor au acces studentii si anonimizati datele pe care studentii le scot din organizatie pentru a-si desfasura activitatea de cercetare. Este nevoie de consimtamantul pacientului pentru a transfera date catre studenti si in cazul unui refuz trebuie sa organizati activitatea conform dorintei pacientului.
  14. Actualizati formularele asigurati informarea prealabila (Ordinul nr. 1411/2016 si Legii nr. 347/2018 publicata in Monitorul Oficial 03.01.2019)
    1. Pacientul are dreptul de a desemna, printr-un acord consemnat în anexa la foaia de observație clinică generală, o persoană care să aibă acces deplin, atât în timpul vieții pacientului, cât și după decesul pacientului, la informațiile cu caracter confidențial din foaia de observație.
    2. Acordul pacientului privind filmarea/fotografierea în incinta unității sanitare
    3. Model Acordul pacientului/reprezentantului legal privind participarea la învățământul medical
    4. Model Solicitare privind comunicarea documentelor medicale personale
    5. Model Declarație privind comunicarea documentelor medicale personale
    6. Model Acordul pacientului privind comunicarea datelor medicale personale
  15. Recomandati DPO-ului sa se inscrie in ASCPD (Asociatia Specialistilor in Confidentialitatea si Protectia Datelor)

INTRA ACUM în grupul TELEGRAM "Comunitatea Dpo-NET.ro"!


Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Fiecare practician GDPR trebuie să aibă această carte

Sanitar / E-Health

Vizualizari: 169679

Facebooktwittergoogle_plusredditpinterestlinkedinmail

In domeniul protecției datelor în România, anul 2021 a debutat cu relansarea pe piață a carții "GDPR Aplicat. Instrumente de lucru pentru implementarea Regulamentului UE 679/2016" ( Editia 1, Editura Wolters Kluwer). Cartea este disponibilă în webshop-ul dpo-net.ro si poate fi comandată la prețul promoțional de 110 lei. 

Conf. Univ. Dr. Nicolae Ploeșteanu - Directorul Centrului pentru Protecția Datelor - Universitatea de Medicină, Farmacie, Științe și Tehnologie „George Emil Palade” din Târgu Mureș a avut amabilitatea sa semneze prefața acestei ediții:

"Apariția volumului GDPR Aplicat, ediția a I-a, elaborat de autorii Daniela Simionovici, Daniela-Irina Cireașă, Cătălina Pantilimon și Marius-Florian Dan, reprezintă valorificarea de către aceștia, într-o editură de prestigiu precum Wolters Kluwer, a unui „succes editorial”. Prima ediție a apărut în editura Lumen și, cred eu, că datorită confirmării valorii practice a volumului, autorii au trecut de faza „timidității” începutului editorial și se adresează în prezent prin elaborarea acestei a doua ediții către dimensiunea reală a publicului interesat de domeniul protecției datelor cu caracter personal și, mai ales, către nevoile pieței de a implementa exhaustiv Regulamentul General privind Protecția Datelor, la nivelul operatorilor de date din România.

Volumul GDPR Aplicat este o idee strălucită a unui colectiv de persoane cu experiență practică și însuflețite să își pună amprenta proprie într-un domeniu în emergență, anume domeniul protecției datelor cu caracter personal. Legislația specifică pe care o abordează într-o manieră utilă și formativă este aceea care privește mai ales „GDPR”. Autorii doresc atât să se implice cât și să ofere un instrument antrenant și imediat pentru probleme practice serioase și multiplicate în activitățile curente ale operatorilor de date cu caracter personal. Toate entitățile publice și private sunt interesate să se pună de acord cu ceea ce la momentul de față este „sperietoarea” activității lor. Această intenție are sinuozități și îndoieli dar, în final, se impune practic asemănător unui standard de calitate și, în același timp, complet diferit: este diferența dintre un tablou pictat, privit ca o operă și, pe de altă parte, evoluția și inițierea unui proces juridic; oare cine are dreptate? Răspunsul este oferit cu precauție în paginile volumului acestor pionieri….În final, practica și viitorul vor fi circumstanțele în baza cărora vom argumenta liniile decisive ale acestei îndrăznețe acțiuni: protecția datelor din perspectiva unei societăți mai sigure și a unei vieți private intime fiecărei persoane fizice.

Este necesară această lucrare și îi felicit pe autori și pe cei care au contribuit pe această linie, într-un fel sau altul, la formarea acestora, iar aici mă gândesc în special la cei care au avut inițiativa de a întreprinde la Universitatea suceveană un curs postuniversitar de protecție a datelor, pe care toți autorii acestui volum l-au urmat!

Volumul este consistent: are 752 de pagini și, în esență, 14 capitole tematice, la care se adaugă anexe, bibliografie, figuri și tabele. Volumul se remarcă prin utilitate, nu prin argumentare științifică. Principala metodă de investigație utilizată în realizarea volumului este metoda experimentală.  În cele 14 capitole se tratează atât ideile de esență și directoare ale protecției datelor, precum și măsurile, acțiunile care trebuie întreprinse pentru a asigura implementarea GDPR la nivelul entităților, oferindu-se în mod constant exemple. În partea finală, referitoare la proceduri, modele și tabele ni se prezintă o varietate de exemple. Legat de structura volumul în acest context de evaluare pot fi extrem de încrezător în a afirma că este complet antamat pe necesitățile practice. Demersul autorilor va fi îmbogățit în edițiile viitoare, prin practica viitoare și abordarea unor tematici de nișă, cum este aceea a transferului internațional de date.

Pentru elaborarea volumului GDPR aplicat este cert că autorii au alocat un timp prețios și o disponibilitate aparte, poate chiar încercată și deloc ușoară. La momentul de față, astfel  cum se numește în partea secundă a sa, „Instrument de lucru pentru implementarea Regulamentului UE 679/2016” este instrumentul cel mai valoros de pe piața din România, pentru toți cei implicați în acest fenomen. Nu este un volum științific ci este exact ceea ce se numește: „Instrument de lucru…”. Dar este cel mai bun în domeniul GDPR. Îndrăznesc să afirm, pentru întreaga masă de profesioniști și interesați în domeniu, că utilizând acest volum pot să aibă siguranța conformității pentru o medie a entităților, într-un procent de aproximativ 90%. Oricum, până la apariția vreunui volum mai exhaustiv sau sintetic, acesta este, în opinia mea, sub aspect practic numărul 1 în România.

În mod interesant, lucrarea este utilă atât pentru practicieni cât și pentru directorii executivi ai companiilor. În prima parte, se oferă lecții nenumărate pentru management cum ar trebui să regândească sistemul propriu în care activează și, sigur că da, în același timp practicienii vor avea nenumărate soluții și documente la dispoziție pentru a sprijini companiile sau autoritățile în implementarea GDPR. Spre exemplu, la nivel de management este expusă povestea așteptării unui standard cumpărat și implementat imediat, cu deziluzia că așa ceva nu s-a putut întâmpla…Se caută vina la consultant și nu se poate direcționa juridic. Ce facem de aici încolo? Cât mai trebuie să stăm împiedicați de protecția datelor?

La nivel de executiv, lucrurile se complică deoarece pe lângă aceste instruiri, adevăratul specialist în protecția datelor trebuie să devină un real confident al companiei și să contribuie la rebreduirea acesteia. Va fi acceptat? Va fi înghițit? Volumul răspunde acestor întrebări într-o manieră sinceră și corectă!

Autorii au investit pasiune și interes suprapuse pe ideea importanței formării continue și a observației și cercetării cu demonstrații. Spuneam că autorii sunt într-o mare măsură pionieri: au simțit flexibilitatea și dinamica domeniului și au considerat că pot să afirme reguli, aspect care s-a confirmat în mod evident. De aici, apare una din primele trăsături ale lucrării, anume că la fiecare domeniu și secțiune se începe cu o „poveste” legată de ce se întâmplă în practică atunci când se urmărește implementarea GDPR: totul prinde contur și devine extrem de narativ și util în același timp. Spre exemplu, cuvântul introductiv debutează exact cu cea mai importantă parte a implementării GDPR, anume aceea a conștientizării și educației: „Etica reprezintă o invitație la conștientizarea consecințelor a ceea ce se face”

În al doilea rând, se face o descriere juridică a fiecărui concept principal utilizat în GDPR, inclusiv descrierea faptică alăturată. Dacă deschid la întâmplare volumul, ajung, spre exemplu la pagina 59, unde se vorbește de pseudonimizare, despre care se afirmă în mod corect că „are o componentă obligatorie și anume reversibilitatea acesteia. Reversibilitatea este tehnica inversă pseudonimizării, adică, folosind informații suplimentare, pe care doar operatorul le are, datele pot deveni, din nou, „clare”(…)” Aceasta este o obligație specifică în anumite condiții a operatorului de date.

În al treilea rând se oferă de către autori la fiecare argumentare sistematic prezentată, un exemplu, de regulă referit de ghidurile de implementare și orientare realizate de fostul Grup de lucru articolul 29, în prezent înlocuit de Comitetul european pentru protecția datelor stabilit prin GDPR. Această modalitate de expunere conferă instruire și înțelegere cititorului și practicianului, deoarece exemplele sunt extrem de relevante și fin relevate.

Nu în ultimul rând, trebuie remarcată referirea la practica instanțelor din România și a instanțelor europene în domeniul protecției datelor cu caracter personal, chestiune utilă deoarece contribuie la statuarea definitivă a unor linii de interpretare a domeniului analizat.

Consider că fiecare practician trebuie să aibă această lucrare pentru că îl va ajuta în implementarea GDPR. Lucrarea conține atât conținut cu documentare științifică cât și conținut aplicativ corect dar orientativ și specific ghidurilor.

În ceea ce mă privește, sunt încântat că autorii  Daniela Simionovici, Daniela-Irina Cireașă, Cătălina Lungu și Marius-Florian Dan, mi-au fost pentru o scurtă perioadă „studenți”, deoarece orice dascăl este împlinit când este depășit de proprii studenți. I-am întâlnit cu ocazia unei competiții în domeniul protecției datelor, desfășurată la Târgu Mureș, și am simțit că este vorba de un grup cu potențial reformator. Au demonstrat în interesul comunității din România acest lucru. Le doresc mult succes și felicitări pentru demersurile continue pe care le întreprind în domeniul protecției datelor cu caracter personal."

 

INTRA ACUM în grupul TELEGRAM "Comunitatea Dpo-NET.ro"!


Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Medicover amendat de ANSPDCP pentru incalcarea GDPR

Sanitar / E-Health

Vizualizari: 7046

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal a comunicat anul acesta aplicarea a nu mai putin de 7 amenzi totalizand 122503.70 lei, atat pentru incalcarea Regulamentului 679/2016 (GDPR) cat si a Legii 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.

Una din aceste amenzi a vizat Medicover S.R.L, un binecunoscut operator din domeniul sanitar romanesc, care nu a adoptat masuri tehnice si organizatorice suficiente pentru a proteja intr-un mod adecvat datele cu caracter personal.

In cazul Medicover S.R.L., Autoritatea de Supraveghere a demarat o investigatie ca urmare a transmiterii de către operator a unor notificări succesive de încălcare a securității datelor cu caracter personal, prin care s-a semnalat divulgarea neautorizată și accesul neautorizat la datele cu caracter personal precum: nume și prenume, CNP, serie și nr. CI, adresă CI, adresa de corespondență, telefonul de contact și e-mail, respectiv nume și date privind starea de sănătate, transmise altor persoane fizice decât destinatarii, la adresa de e-mal sau adresa poștală.

În urma acestei investigații, Autoritatea de Supraveghere a constatat că operatorul nu a implementat măsuri tehnice și organizatorice adecvate pentru a asigura faptul că orice persoană fizică care acționează sub autoritatea operatorului și care are acces la date cu caracter personal nu le prelucrează decât la cererea operatorului, fapt ce a condus la divulgarea neautorizată și accesul neautorizat la datele cu caracter personal transmise altor persoane fizice decât destinatarii, la adresa de e-mail sau adresa poștală.

ANSPDCP a constatat încălcarea de catre Medicover S.R.L. a dispozițiilor art. 32 alin. (1) lit. b) și alin. (2) și (4) din Regulamentul General privind Protecția Datelor si ca urmare operatorul a fost sancționat contravențional cu amendă în cuantum de 9.749,6 lei (echivalentul a 2000 EURO).

De asemenea, operatorului i-au fost aplicate și următoarele măsuri corective care prevad revizuirea și actualizarea măsurilor tehnice și organizatorice implementate ca urmare a evaluării privind riscul pentru drepturile și libertățile persoanelor, inclusiv a procedurilor de lucru referitoare la protecția datelor cu caracter personal, precum și implementarea unor măsuri privind instruirea periodică a persoanelor care acționează sub autoritatea sa, referitor la obligațiile ce le revin conform prevederilor RGPD, inclusiv cu privire la riscurile pe care le comportă prelucrarea datelor cu caracter personal, în funcţie de specificul activităţii, inclusiv a procedurilor de lucru referitoare la protecția datelor cu caracter personal și instruirea personalului propriu. Suplimentar, operatorului i s-a cerut sa identifice și sa implementeze măsuri  pentru a se asigura că datele cu caracter personal prelucrate sunt exacte și actualizate, având în vedere scopurile pentru care sunt prelucrate, iar cele inexacte să fie şterse sau rectificate fără întârziere (spre exemplu, un mecanism de verificare a validității adresei de e-mail la momentul colectării).

 

INTRA ACUM în grupul TELEGRAM "Comunitatea Dpo-NET.ro"!


Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Comisia Europeană a lansat studiul normelor legale privind prelucrarea datelor de sănătate (GDPR)

Comisia Europeană a publicat un studiu privind „ Evaluarea normelor statelor membre ale UE privind datele de sănătate în lumina GDPR ”. Studiul constată că, deși Regulamentul General privind Protecția […]

PECB semnează un parteneriat cu NeoPrivacy România și lansează cursurile recunoscute internațional

PECB Group Inc. Canada a anunțat semnarea un nou acord de parteneriat cu NeoPrivacy România, pentru a distribui cursuri de formare PECB, recunoscute internațional. „Suntem foarte încântați de […]

Belgia: Ghid privind verificările temperaturii la intrarea în incinte

În data de 5 iunie 2020, Autoritatea de Supraveghere din Belgia a publicat un ghid cu privire la verificările de temperatură în timpul crizei COVID-19, având în vedere […]

Digisign ofera un cadou fiecarui absolvent al cursului online GRATUIT

Astazi, 23 Aprilie 2020, este lansat un nou curs online actualizat, oferit GRATUIT, avand tema „Informatii introductive despre utilizarea semnaturilor electronice” si care isi propune sa ofere informații […]

Fenomenul FAKENEWS pierdut de sub control. „Spălați-vă mâinile, nu creierele!”

Acum câteva zile am citit întâmplător pe Fecebook un îndemn, „Spălați-vă mâinile, nu creierele!”. Acesta a fost și momentul în care am realizat că fenomenul Fakenews în România […]

Datele a zeci de mii de consumatori de canabis medicinal din SUA a fost expuse accidental

Conform vpnMentor, datele a zeci de mii de consumatori de canabis din SUA au fost expuse accidental, datorita unor erori de configurație a mediilor de stocare(cloud). Peste 85.000 […]

Participa la DPO TOOLS Workshop – 23 / 24 Martie 2020 – „Mobilitatea, o provocare pentru aplicarea GDPR”

La nivelul dispozitivelor mobile, au aparut in ultima perioada noi variante de atacuri informatice menite de a extrage informatii cu caracter personal cunoscute sub forma furtului de identitate […]

Trevor Hughes, CEO IAPP: „În domeniul protecției datelor, avem o nouă profesie hibridizată”

Participând la cea de-a 13-a ediție a Conferinței pentru informatică, confidențialitate și protecția datelor (CPDP2020), desfășurată la Bruxelles în perioada 22-24 ianuarie 2020, Trevor Hughes, Președintele Asociației Internaționale […]

MODELE SI FORMULARE GDPR – O nouă carte în webshop-ul dpo-NET.ro

O nouă lucrare de mare interes a fost adaugată în webshop-ul dpo-NET.ro, fiind o contributie a membrilor Centrului de cercetare pentru protectia datelor, constituit in cadrul Universitatii de […]

Anul 2019 văzut prin ochii unui GDPR-ist, 10 momente memorabile

Este sfarsit de an si fiind un moment de bilant nu pot sa nu ma gandesc la cat de multe lucruri am realizat pe plan profesional si mai […]

EDPB a realizat cea mai mare arhivă digitală dedicată specialiștilor în PDP

Deși a trecut abia un an și jumătate de la intrarea în vigoare a Regulamentului (UE) 2016/679, mulți dintre cei implicați implicați în procesul de aliniere la acest […]

Un nou spital este amendat pentru nerespectarea GDPR

Comisarul pentru protecția datelor și libertatea informațiilor din Germania, a aplicat o amendă de 105.000 de euro unui spital din regiunea Renania-Palatinat. Amenda finală se bazează pe mai […]

A început Războiul de independență al operatorilor de date din România

Nu știu alții cum sunt dar eu când mă gândesc la operatorii de date cu caracter personal care își proclamă independența peste noapte mă apucă panica. Numai în […]

55.000 euro amenda GDPR aplicată unui SPITAL pentru nedesemnarea DPO-ului

Conform unui comunicat al Comitetul European pentru Protecția Datelor, la 12 august 2019, Autoritatea de supraveghere austriacă a aplicat o amendă administrativă unui operator care activează în sectorul […]

Soluții pentru managementul și securitatea dispozitivelor mobile

Telefoanele mobile și tabletele nu mai sunt doar simple gadget-uri pe care le folosim ocazional ci au devenit extensii ale noastre, fără de care nu mai putem lipsi. […]

Cum păstrăm evidența activităților de prelucrare? Bonus: FORMULAR GRATUIT

Evidența activităților de prelucrare este pilonul central al proiectului implementării GDPR. Atunci când pornim pe lungul traseu al conformității GDPR important este primul pas pe care îl facem. […]

De ce românilor nu le pasă de viața lor privată ?

La începutul săptămânii trecute citeam despre implementarea unui sistem de recunoaștere facială care va folosi camerele de monitorizare video (CCTV), webcam-urile, telefoane mobile, rețele de socializare și camere […]

Cine sunt campionii GDPR Summer Challenge 2019 ?

68 de participanți, grupati in 14 echipe, au luat startul in concursul GDPR Summer Challenge 2019 GDPR Summer Challenge este o competitie organizata de Dpo-NET.ro – Data Protection […]

A început GDPR Summer Challenge 2019!

68 de participanți din 14 echipe au luat startul in concursul GDPR Summer Challenge 2019. GDPR Summer Challenge este o simulare de caz la care participă mai multe […]

GDPR Summer Challenge este pregătit de lansare!

Sâmbătă, 10 August 2019, începe primul concurs național din România destinat aprofundarii și mai ales verificării cunoștințelor în domeniul protecției datelor. Scopul este ca participantii să dobândească cât […]