Ανακοινώσεις

Εφαρμογή του Κανονισμού GDPR στον δημόσιο Τομέα

Ο νέος Γενικός Κανονισμός για τα Προσωπικά Δεδομένα   (Kανονισμός Ε.Ε., 2016/679) τέθηκε σε ισχύ τον Μάιο του 2018 και αφορά όλες τις επιχειρήσεις και τους φορείς, ιδιωτικούς και δημόσιους που επεξεργάζονται προσωπικά δεδομένα Ευρωπαίων πολιτών.

Συνοπτικά:

Στις 25 Μαΐου 2018 τέθηκε σε ισχύ ο νέος Γενικός Κανονισμός για τα Προσωπικά Δεδομένα (GDPR), σχετικά με τον χειρισμό και την προστασία των προσωπικών δεδομένων. Πρόκειται για την πιο πρόσφατη εξέλιξη σε επίπεδο Ευρωπαϊκής Ένωσης με στόχο τη διαφύλαξη της ασφάλειας των προσωπικών δεδομένων πολιτών, αναγνωρίζοντας σε αυτούς νέα δικαιώματα και αυξάνοντας την προστασία τους.

Ποιούς αφορά ο Κανονισμός ΓΚΠΔ (GDPR);

Ο Κανονισμός αφορά κάθε επιχείρηση και φορέα, ιδιωτικό και δημόσιο που διατηρεί στοιχεία πελατών και χρηστών διαδικτύου, μεταξύ των οποίων οι εταιρείες παροχής υπηρεσιών, οι Τράπεζες και οι επιχειρήσεις Επικοινωνιών, Μέσων Ενημέρωσης και Διαφημιστικών.

Πως μπορεί να προετοιμαστεί ένας φορέας του δημοσίου τομέα για την εφαρμογή του ΓΚΠΔ (GDPR);

  • Απαιτείται να καταγραφούν πλήρως και επακριβώς οι κατηγορίες των δεδομένων προσωπικού χαρακτήρα, που τυγχάνουν επεξεργασίας (συλλογή, καταχώριση, φύλαξη, διαβίβαση, κλπ.), από κάθε φορέα του δημοσίου τομέα.
  • Με βάση τα πορίσματα της προαναφερόμενης καταγραφής, απαιτείται να καταγραφούν οι ενέργειες που απαιτούνται, προκειμένου κάθε φορέας του δημοσίου τομέα, είτε ως υπεύθυνος επεξεργασίας είτε ως εκτελών την επεξεργασία, να συμμορφωθεί πλήρως προς το σύνολο των υποχρεώσεων, που απορρέουν από τις διατάξεις του ΓΚΠΔ, προκειμένου να διασφαλιστεί ο σεβασμός κάθε ενδιαφερομένου υποκειμένου δεδομένων προσωπικού χαρακτήρα, είτε πρόκειται για εργαζόμενο (με οποιαδήποτε εργασιακή σχέση) του φορέα, είτε για διοικούμενο.
  • Εφόσον διαπιστωθεί η διενέργεια επεξεργασιών, από τις οποίες ενδέχεται να προκύψει υψηλός κίνδυνος για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας διενεργεί εκτίμηση των επιπτώσεων των σχεδιαζόμενων πράξεων επεξεργασίας στην προστασία δεδομένων προσωπικού χαρακτήρα, σύμφωνα με τα οριζόμενα στο άρθρο 35 ΓΚΠΔ.
  • Απαιτείται να σχεδιασθούν και να τεθούν σε λειτουργία διαδικασίες, οι οποίες να αποσκοπούν στη διασφάλιση ενός υψηλού επιπέδου προστασίας δεδομένων προσωπικού χαρακτήρα, σύμφωνα με τις γενικές αρχές του ΓΚΠΔ (άρθρο 25)
  • Απαιτείται, σύμφωνα με τα οριζόμενα ιδίως στα άρθρα 37 και 38 ΓΚΠΔ, να οριστεί σε κάθε δημόσιο φορέα, είτε υπέχει θέση υπευθύνου επεξεργασίας είτε εκτελούντος την επεξεργασία, Υπεύθυνος Προστασίας Δεδομένων, (Data Protection Officer – DPO), ο οποίος θα αναλάβει την άσκηση των καθηκόντων, που προβλέπονται στο άρθρο 39 ΓΚΔΠ και σε κάθε άλλη ρύθμιση σχετική με την προστασία δεδομένων προσωπικού χαρακτήρα. Ο DPO θα πρέπει ιδίως : α) να ενημερώνει και συμβουλεύει τον υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία και τους εργαζόμενους, που διενεργούν επεξεργασίες, για τις υποχρεώσεις τους, που απορρέουν από το ΓΚΠΔ και από άλλες διατάξεις της ΕΕ εθνικές ρυθμίσεις σχετικά με την προστασία δεδομένων, β) να παρέχει συμβουλές, όταν ζητείται, όσον αφορά την εκτίμηση αντικτύπου σχετικά με την προστασία των δεδομένων και να παρακολουθεί την υλοποίησή της σύμφωνα με το άρθρο 35 ΓΚΠΔ, γ) να συνεργάζεται με την εποπτική αρχή και να ενεργεί ως σημείο επικοινωνίας με την εποπτική αρχή και τα υποκείμενα των δεδομένων για όλα τα ζητήματα που σχετίζονται με την επεξεργασία.

Πηγή : (http://mindigital.gr Υπουργείο Ψηφιακής Πολιτικής Τηλεπικοινωνιών και Ενημέρωσης   )

Προσωπικά Δεδομένα

Τα προσωπικά Δεδομένα διακρίνονται σε απλά και ευαίσθητα και με βάση αυτή την διάκριση οι πληροφορίες που συνδέονται με την υγεία ενός ατόμου συνιστούν ευαίσθητα προσωπικά δεδομένα. Ως υγεία νοείται κάθε πληροφορία που ανάγεται τόσο στη βιολογική όσο και στην ψυχική κατάσταση υγείας του ανθρώπου (π.χ. ανικανότητα, αναπηρία). Στα δεδομένα υγείας εμπίπτουν ακόμα τα γενετικά δεδομένα, στο μέτρο που αποκαλύπτουν πληροφορίες σχετικά με την υγεία ή την προδιάθεση για ασθένεια. Τα βιομετρικά δεδομένα, όταν αποκαλύπτουν την ύπαρξη ή την προδιάθεση κάποιας ασθένειας ή αποκαλύπτουν τη γενετική ταυτότητα ενός προσώπου, εμπίπτουν και αυτά στα ευαίσθητα προσωπικά δεδομένα υγείας. Τέλος, τα δεδομένα που τηρούνται στα αρχεία των δωρητών και των ληπτών των ανθρωπίνων ιστών και οργάνων εμπίπτουν και αυτά στα ευαίσθητα προσωπικά δεδομένα.

Συχνές ερωτήσεις

  1. Δικαιούται ένας ασθενής να λάβει αντίγραφα του ιατρικού του φακέλου από το νοσηλευτικό ίδρυμα στο όποιο έχει νοσηλευτεί;

Κάθε ασθενής έχει δικαίωμα να λαμβάνει γνώση του ιατρικού του φακέλου και να ζητεί τη χορήγηση αντιγράφων του. Το δικαίωμα αυτό συνιστά άσκηση του δικαιώματος πρόσβασης του υποκειμένου, σύμφωνα με το άρθρο 12 του ν.2472/1997. Επιπλέον το δικαίωμα αυτό προβλέπεται ρητά και στο ν.3418/2005 (άρθρο 14 παρ. 8). Για την άσκηση του δικαιώματος αυτού ο ασθενής καταθέτει αίτηση στο νοσηλευτικό ίδρυμα. Σε περίπτωση που δεν ικανοποιηθεί το δικαίωμα αυτό, ο ασθενής μπορεί να προσφύγει στην Αρχή και να ζητήσει την ικανοποίηση του δικαιώματος πρόσβασης.

  1. Δικαιούται ένας ασθενής να ζητήσει από το νοσηλευτικό ίδρυμα να διαγράψει τον ιατρικό του φάκελο από τα αρχεία του;

Το νοσηλευτικό ίδρυμα υποχρεούται βάσει του ν.3418/2005 (άρθρο 14 παρ. 4) να τηρεί τα ιατρικά αρχεία για μια εικοσαετία από την τελευταία επίσκεψη του ασθενούς. Συνεπώς, ο ασθενής δεν δικαιούται να ζητήσει τη διαγραφή των προσωπικών του δεδομένων που τηρούνται στα ιατρικά αρχεία του νοσηλευτικού ιδρύματος.

  1. Δικαιούται το νοσοκομείο να διαγράψει τους ιατρικούς φακέλους των ασθενών από τα αρχεία του;

Σύμφωνα με το ν.3418/2005 (άρθρο 14 παρ. 4) το νοσηλευτικό ίδρυμα υποχρεούται να διατηρεί τα ιατρικά αρχεία για μια εικοσαετία από την τελευταία επίσκεψη του ασθενούς. Συνεπώς, πριν από την πάροδο του χρονικού αυτού διαστήματος το νοσηλευτικό ίδρυμα δεν δικαιούται να διαγράψει τους ιατρικούς φακέλους των ασθενών από τα αρχεία του.

  1. Δικαιούται το νοσηλευτικό ίδρυμα να χορηγήσει αντίγραφα του ιατρικού φακέλου ασθενούς που έχει αποβιώσει σε τρίτο;

Η Αρχή έχει κρίνει (βλ. σχετικές αποφάσεις 100/2001, 32/2006, 44/2009, 38/2010) ότι η επεξεργασία προσωπικών δεδομένων θανόντος δεν εμπίπτει στις διατάξεις του ν.2472/1997 για την προστασία του ατόμου από την επεξεργασία προσωπικών δεδομένων. Το σχετικό αίτημα χορήγησης αντιγράφων ιατρικού φακέλου ασθενούς που έχει αποβιώσει σε τρίτο κρίνεται, ιδίως, στη βάση των διατάξεων 13 παρ. 6 και 14 παρ. 8 του ν.3418/2005.

  1. Μπορεί κάποιος τρίτος να λάβει αντίγραφα ιατρικού φακέλου ασθενούς;

Δικαίωμα πρόσβασης στον ιατρικό φάκελο έχει μόνο ο ίδιος ο ασθενής, στον οποίο αφορούν τα δεδομένα, ο νόμιμος αντιπρόσωπός του (γονέας, δικαστικός συμπαραστάτης ή προσωρινός δικαστικός συμπαραστάτης) ή νομίμως εξουσιοδοτούμενο από τον ασθενή πρόσωπο (πληρεξούσιος δικηγόρος). Πέραν των προσώπων αυτών μπορεί ένας τρίτος να ζητήσει από το νοσηλευτικό ίδρυμα να του χορηγηθούν στοιχεία του ιατρικού φακέλου του ασθενούς. Στη σχετική αίτησή του προς το νοσηλευτικό ίδρυμα ο αιτών-τρίτος θα πρέπει να επικαλείται, μεταξύ άλλων, το σκοπό για τον οποίο ζητεί τη χορήγηση των δεδομένων. Το νοσηλευτικό ίδρυμα πρέπει να διαβιβάσει τη σχετική αίτηση στην Αρχή και να ζητήσει την έκδοση σχετικής άδειας (άρθρο 7 του ν.2472/1997).

  1. Μπορεί κάποιος τρίτος να ζητήσει με εισαγγελική παραγγελία από νοσηλευτικό ίδρυμα τη χορήγηση στοιχείων ιατρικού φακέλου ασθενούς;

Όταν ζητείται, με αίτηση που κατατίθεται στον εισαγγελέα, η χορήγηση στον αιτούντα τρίτο ευαίσθητων δεδομένων προσωπικού χαρακτήρα, ο αρμόδιος εισαγγελέας διαβιβάζει τη σχετική αίτηση προς τη Διοίκηση, με τη σημείωση ότι αυτή πρέπει να λάβει την άδεια της Αρχής (βλ. σχετικές γνωμοδοτήσεις 3/2003 και 3/2009 της Αρχής). Την έννοια αυτή έχει, έστω και αν δεν το αναφέρει ρητώς, το έγγραφο του εισαγγελέως προς το νοσηλευτικό ίδρυμα με το οποίο διαβιβάζεται αίτηση του τρίτου για χορήγηση ευαίσθητων προσωπικών δεδομένων και καλείται το ίδρυμα να προβεί «στην κατά νόμο εκτίμηση των διαλαμβανομένων σ’ αυτήν και τις εντεύθεν επιβαλλόμενες ενέργειες». Στην περίπτωση αυτή νομίμως το νοσηλευτικό ίδρυμα ζητεί την άδεια της Αρχής για να χορηγήσει τα εν λόγω δεδομένα.

  1. Μπορεί το νοσηλευτικό ίδρυμα να χρησιμοποιήσει στοιχεία από τον ιατρικό φάκελο του ασθενούς για να υποστηρίξει μια υπόθεσή του στα δικαστήρια;

Κατ’ αρχήν, το νοσηλευτικό ίδρυμα δεν δικαιούται να χρησιμοποιήσει στοιχεία του ιατρικού φακέλου του ασθενούς για έναν διαφορετικό σκοπό από αυτόν που είχαν αρχικά συλλεχθεί και καταχωρισθεί στα αρχεία του. Κατ’ εξαίρεση, επιτρέπεται να χρησιμοποιήσει στοιχεία του ιατρικού φακέλου του ασθενούς που είναι αναγκαία για την αναγνώριση, άσκηση ή υπεράσπιση δικαιώματός του σε υποθέσεις που αφορούν στην ιατρική ευθύνη και εν γένει την παροχή υπηρεσιών υγείας, εφόσον αυτό έχει προβλεφθεί στη σχετική άδεια που έχει λάβει από την Αρχή για τη σύσταση και λειτουργία αρχείου με ευαίσθητα προσωπικά δεδομένα (βλ. σχετική απόφαση 74/2010). Στην περίπτωση αυτή δεν απαιτείται η έκδοση ad hoc άδειας από την Αρχή. Το νοσηλευτικό ίδρυμα βαρύνεται, ωστόσο, με την υποχρέωση να ενημερώσει τους ενδιαφερόμενους ασθενείς, ως υποκείμενα των δεδομένων, το αργότερο πριν από τη χρήση των δεδομένων τους ενώπιον του δικαστηρίου, για την επεξεργασία αυτή.

  1. Μπορεί ιατρός του νοσηλευτικού ιδρύματος να χρησιμοποιήσει στοιχεία από τον ιατρικό φάκελο του ασθενούς για να υποστηρίξει μια υπόθεσή του στα δικαστήρια;

Κατ’ αρχήν, οι ιατροί που απασχολούνται στο νοσηλευτικό ίδρυμα δεν δικαιούνται να χρησιμοποιήσουν στοιχεία του ιατρικού φακέλου του ασθενούς για σκοπό διαφορετικό απ’ αυτό της παροχής ιατρικής φροντίδας/υπηρεσιών υγείας. Κατ’ εξαίρεση, οι θεράποντες ιατροί του ασθενούς δικαιούνται να προβούν σε δικαστική χρήση στοιχείων του ιατρικού φακέλου του ασθενούς, εφόσον τα δεδομένα είναι αναγκαία για την αναγνώριση, άσκηση ή υπεράσπιση δικαιώματός τους ενώπιον δικαστηρίου ή πειθαρχικού οργάνου σε υποθέσεις που αφορούν ιατρική ευθύνη και εν γένει την παροχή υπηρεσιών υγείας. Προϋπόθεση για την ενεργοποίηση της δυνατότητας αυτής είναι να έχει προβλεφθεί στη σχετική άδεια που έχει λάβει το νοσηλευτικό ίδρυμα από την Αρχή για τη σύσταση και λειτουργία αρχείου με ευαίσθητα προσωπικά δεδομένα (βλ. σχετική απόφαση 74/2010). Το νοσηλευτικό ίδρυμα βαρύνεται με την υποχρέωση να ενημερώσει τους ενδιαφερόμενους ασθενείς, το αργότερο πριν από τη χορήγηση των δεδομένων στους ιατρούς, για την επεξεργασία αυτή.

  1. Μπορεί ένας ερευνητής να ζητήσει να έχει πρόσβαση στα αρχεία του νοσηλευτικού ιδρύματος για το σκοπό της διενέργειας επιστημονικής έρευνας;

Η Αρχή κρίνει παγίως (βλ. σχετικές αποφάσεις 46/2004, 47/2004, 16/2005, 32/2006) ότι η διενέργεια επιστημονικής έρευνας συνιστά νόμιμο σκοπό επεξεργασίας, μεταξύ άλλων, και λόγω του ότι σύμφωνα με το άρθρο 16 παρ. 1 του Συντάγματος η ανάπτυξη και η προαγωγή της έρευνας αποτελεί υποχρέωση του Κράτους. Η πρόσβαση στα αρχεία του νοσηλευτικού ιδρύματος συνιστά επεξεργασία ευαίσθητων προσωπικών δεδομένων. Προκειμένου η επεξεργασία να είναι νόμιμη θα πρέπει το νοσηλευτικό ίδρυμα να ζητήσει την άδεια της Αρχής για να επιτραπεί η πρόσβαση του ερευνητή στα αρχεία του. Η Αρχή με τη σχετική άδεια καθορίζει τους όρους και τις προϋποθέσεις για την προστασία των δικαιωμάτων των ασθενών (ανωνυμοποίηση δεδομένων, καταγραφή των δεδομένων εντός του χώρου του νοσηλευτικού ιδρύματος, κ.λπ.).

  1. Μπορεί ένας ιδιώτης ιατρός να χρησιμοποιήσει στοιχεία από το ιατρικό αρχείο που τηρεί και να τα δημοσιεύσει σε ένα επιστημονικό άρθρο;

Η διεξαγωγή επιστημονικής έρευνας συνιστά νόμιμο σκοπό επεξεργασίας, μεταξύ άλλων, και λόγω του ότι, σύμφωνα με το άρθρο 16 παρ. 1 του Συντάγματος, η ανάπτυξη και η προαγωγή της έρευνας αποτελεί υποχρέωση του Κράτους. Η δημοσίευση στοιχείων του ιατρικού φακέλου του ασθενούς, από τα οποία προκύπτει η ταυτότητα του ασθενούς, συνιστά επεξεργασία ευαίσθητων προσωπικών δεδομένων. Προκειμένου η επεξεργασία αυτή να είναι νόμιμη θα πρέπει ο ιδιώτης ιατρός να ζητήσει άδεια από την Αρχή. Αντίθετα, η δημοσίευση στοιχείων του ιατρικού φακέλου του ασθενούς κατά τρόπο που να μην είναι αμέσως ή εμμέσως προσδιορίσιμη η ταυτότητα του ασθενούς, δεν συνιστά επεξεργασία προσωπικών δεδομένων που εμπίπτει στο ρυθμιστικό πεδίο του νόμου για την προστασία του ατόμου από την επεξεργασία δεδομένων προσωπικού χαρακτήρα.

  1. Μπορούν οι φορολογικές αρχές να έχουν πρόσβαση στους ιατρικούς φακέλους των ασθενών;

Η πρόσβαση στους ιατρικούς φακέλους των ασθενών από τις φορολογικές αρχές για το σκοπό του δημόσιου φορολογικού ελέγχου (π.χ. ΣΔΟΕ) συνιστά νόμιμο σκοπό επεξεργασίας, εφόσον προβλέπεται σχετική αρμοδιότητα των αρχών στη σχετική νομοθεσία. Για την επεξεργασία αυτή δεν απαιτείται η έκδοση άδειας προς το νοσηλευτικό ίδρυμα (άρθρο 7Α παρ. 1 στοιχ. δ΄), ενώ παράλληλα απαλλάσσεται και το νοσηλευτικό ίδρυμα από την υποχρέωση να ενημερώσει προηγουμένως τους ασθενείς. Αυτό προβλέπεται και στο άρθρο 82 παρ. 2 του Κώδικα Φορολογίας Εισοδήματος, όπως τροποποιήθηκε με τη διάταξη του άρθρου 32 παρ.3 του ν.3986/2011.

  1. Είναι νόμιμη η εγκατάσταση καμερών σε νοσηλευτικά ιδρύματα;

Η εγκατάσταση καμερών σε νοσηλευτικά ιδρύματα είναι νόμιμη για το σκοπό της ασφάλειας προσώπων και αγαθών, όπου κατ’ αρχήν δεν μπορεί να έχει πρόσβαση ένας επισκέπτης ή ασθενής (άρθρο 20 παρ. 1 της οδηγίας 1/2011). Η εγκατάσταση καμερών σε νοσηλευτικά ιδρύματα για το σκοπό της παροχής υπηρεσιών υγείας είναι νόμιμη υπό τις προϋποθέσεις που θέτει η παράγραφος 2 του άρθρου 20 της Οδηγίας 1/2011 της Αρχής.

Πηγή : (http://www.dpa.gr Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα)

Κοινοποίηση