De Health Service Executive (HSE) van Ierland is beboet met €645.000 nadat toezichthouders ernstige tekortkomingen ontdekten in de manier waarop gevoelige papieren medische dossiers werden opgeslagen en beschermd.
De Data Protection Commission (DPC) begon haar onderzoek in mei 2024 naar aanleiding van datalekken met twee voormalige psychiatrische ziekenhuizen. Ongeautoriseerde personen kregen toegang tot dossiers van St. Loman’s Hospital in Mullingar en St. Conal’s Hospital in Letterkenny. Video’s met medische documenten van de faciliteiten werden vervolgens op sociale media geplaatst.
Het onderzoek breidde zich later uit tot verder dan die incidenten. DPC-functionarissen inspecteerden 12 HSE-opslaglocaties verspreid over Ierland om te bepalen of slecht dossierbeheer een groter probleem was.
Inspecteurs troffen documenten aan die onder zeer ongeschikte omstandigheden werden bewaard. Sommige dossiers waren beschadigd of effectief vernietigd door schimmel en water, terwijl andere besmet waren met dierenuitwerpselen, omringd door puin of achtergelaten om te vervallen. Dossiers werden gevonden in ongebruikte toiletten en hokjes, vervallen gebouwen en zelfs een zeecontainer in een turfschuur. Sommige opslagruimtes hadden geen functionerende verlichting of verwarming.
De toezichthouder concludeerde dat de HSE er niet in slaagde adequate beveiligings- en dossierbeheermaatregelen te implementeren. Ook werd vastgesteld dat persoonlijke informatie soms langer was bewaard dan nodig, waardoor de kans op ongeoorloofde openbaarmaking toenam en het moeilijker werd om gegevens te vinden wanneer dat nodig was.
Aanvullende overtredingen van de AVG betroffen de afhandeling van de datalekken zelf. De DPC stelde vast dat de HSE bepaalde incidenten niet binnen de vereiste periode van 72 uur had gemeld en de getroffen personen niet correct had geïnformeerd over datalekken in St. Loman’s en St. Conal’s ziekenhuizen.
De boete van €645.000 bestaat uit €600.000 voor beveiligings- en opslagbeperkingsfouten, €30.000 voor vertraagde meldingen van datalekken en €15.000 voor het niet informeren van de datalekken aan getroffen personen.
Naast de boete moet de HSE ook haar papieren dossieropslagfaciliteiten controleren, informatie die niet langer bewaard hoeft te worden veilig vernietigen en dossiers verplaatsen van locaties die als ongeschikt worden beschouwd voor de bescherming van gevoelige medische informatie.