Wyciek danych z systemu MyDr. Czy placówki medyczne prawidłowo informują pacjentów?

Incydent bezpieczeństwa systemu MyDr EDM dotyczy ponad 12 tys. placówek medycznych oraz danych ponad 18,8 mln osób. Pacjenci powinni zostać poinformowani o możliwym wycieku danych, jednak przekazywane komunikaty bywają zbyt lakoniczne i nie zawsze spełniają wymogi RODO.
Jak wskazuje Gabriela Nowińska, zawiadomienie powinno być napisane jasnym i prostym językiem oraz zawierać m.in. opis charakteru naruszenia, możliwe konsekwencje, dane kontaktowe IOD lub innego punktu kontaktowego oraz informacje o podjętych lub planowanych działaniach zaradczych.
Co ważne, administrator nie może wymagać od pacjenta osobistego stawiennictwa w placówce. Takie działanie jest sprzeczne z RODO. Informacje dotyczące naruszenia mogą być bez przeszkód przekazane również na odległość.
Gabriela Nowińska wskazuje, że na jakie elementy umów z dostawcami usług placówki medyczne powinny zwrócić uwagę już na etapie wyboru wykonawcy, by zabezpieczyć się przed ewentualnymi problemami w przyszłości
„W umowach z dużymi dostawcami systemów medycznych powinien istnieć gotowy mechanizm obsługi masowego naruszenia oraz obowiązek szybkiego przekazania administratorom zindywidualizowanych informacji o tym, których pacjentów i jakich kategorii danych dotyczy incydent, przygotowanie jednolitego komunikatu, bezpiecznego kanału zdalnego do uzyskania szczegółów oraz możliwość technicznej wysyłki zawiadomień przez procesora w imieniu poszczególnych przychodni”
Więcej na temat obowiązków placówek medycznych w związku z incydentem Gabriela Nowińska mówi w artykule Prawo.pl: LINK





