Spanien: Sjukhus får 1 200 000 euro i sanktionsavgift för att ha raderat en patients hälsouppgifter

Agencia Espanola Proteccion Datos (AEPD) har utfärdat en sanktionsavgift på 1 200 000 euro mot ett sjukhus för att ha raderat en patients hälsouppgifter i strid med dataskyddsförordningen (GDPR).

Av beslutet framgår att en registrerad genomgått en MR-undersökning på sjukhuset och samtidigt lämnade in flera CD-skivor med tidigare MR-bilder, så att sjukhusets medicinska personal kunde jämföra dessa med den nya undersökningen. Sjukhusets interna dokumentation bekräftade att CD-skivorna hade mottagits.

När den registrerade senare återvände för att hämta CD-skivorna kunde sjukhuset inte återlämna dem och meddelade att materialet inte längre var tillgängligt. Sjukhuset förklarade att fysiskt material som inte hämtades regelbundet kasserades, enligt interna rutiner som krävde att patienter hämtade testresultat inom en viss tid.

AEPD konstaterade att sjukhuset olagligt raderat den registrerades MR-bilder, vilket innebar hantering av känsliga hälsouppgifter utan giltigt undantag enligt artiklarna 6 och 9 GDPR. AEPD konstaterade vidare att sjukhuset saknade rutiner för inbyggt dataskydd och dataskydd som standard som säkerställer att patientuppgifter bevaras, skyddas och kan återlämnas vid behov enligt artikel 25 GDPR.

Beslutet klargör att organisationer måste säkerställa att personuppgifter, särskilt känsliga hälsouppgifter, hanteras i enlighet med principerna om laglighet samt inbyggt dataskydd och dataskydd som standard enligt GDPR.

TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor på dataskyddsområdet. Läs mer om hur vi bistår våra klienter inom dataskydd och integritet.

Källa: AEPD.

Kontakt

Relaterade nyheter

Är du redo för AI-förordningen?

AI-förordningen påverkar alla verksamheter som utvecklar eller använder AI. Gör dig och dina kollegor redo för de nya kraven. Gå AI-kurs med oss.