Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.


UI Text Box
sizemedium

Pirmadienį žiniasklaidoje buvo paviešinta, kad Vilniaus greitosios medicinos pagalbos stoties serverio duomenų bazėje saugoti per milijono asmenų asmens duomenys (tarp kurių ir specialių kategorijų asmens duomenys - pacientų ligos istorija) galimai prarasti bei nukopijuoti (perkeliant į kitą serverį), o prie jų galėjo gauti prieigą tretieji asmenys. Kaip skelbiama, Valstybinė duomenų apsaugos inspekcija (VDAI) domisi šiuo atveju ir Greitosios medicinos pagalbos stočiai bus išsiųstas raštas pateikti informaciją ar šis incidentas buvo vertintas kaip asmens duomenų saugumo pažeidimas ir įgyvendintos su tuo susijusios pareigos - imtasi priemonių incidentui suvaldyti, pranešta VDAI, duomenų subjektams bei atitinkamai dokumentuota.

Kokių priemonių buvo imtasi pacientų duomenų saugumo incidentui nustatyti ir suvaldyti?

Pacientų duomenų dingimus iš duomenų bazės Vilniaus greitosios medicinos pagalbos stoties darbuotojai pastebėjo dar vasarį, kai dispečeriai negalėjo peržiūrėti pagalbą kviečiančių pacientų kortelių, kuriose turi būti nurodyti net tik paciento kontaktiniai duomenys: adresas, telefonas, bet ir ligos istorija. Buvo įtarta, kad prie šių duomenų prieigą galimai turi tretieji asmenys. Atlikus auditą buvo gautos išvados, kad asmens duomenys iš Greitosios medicinos pagalbos stoties serverio perkelti į kitą serverį ir prie jų galimai prieigą gavo ir tretieji asmenys. Gavęs audito išvadas Vilniaus greitosios medicinos pagalbos stoties vadovas kreipėsi į VDAI patarimo ir gavo konsultaciją, kad pagal VDAI gautą informaciją galimai buvo padarytas konfidencialumo ir prieinamumo pažeidimas. Tačiau, kiek galima spręsti iš viešai skelbiamos informacijos, pranešimo dėl galimo pažeidimo Vilniaus greitosios medicinos pagalbos stotis, kaip duomenų valdytojas, VDAI neteikė. Vienas motyvų - paskelbtas karantinas, tačiau karantinas neatleidžia duomenų valdytojų nuo jų pareigų pagal BDAR vykdymo, juolab, kad pranešimas gali būti pateiktas elektroninių ryšių priemo

Pareiga pranešti apie duomenų saugumo pažeidimus - VDAI ir duomenų subjektams

Dabar VDAI domėsis ar po gautos VDAI konsultacijos buvo imtasi veiksmų ir įsivertinta, ar šis atvejis yra asmens duomenų saugumo pažeidimas. Vadovaujantis BDAR 4 str. 12 p. asmens duomenų saugumo pažeidimu laikomas saugumo pažeidimas, dėl kurio netyčia arba neteisėtai sunaikinami, prarandami, pakeičiami, be leidimo atskleidžiami persiųsti, saugomi arba kitaip tvarkomi asmens duomenys arba prie jų be leidimo gaunama prieiga. Įvertinus, kad įvyko asmens duomenų saugumo pažeidimas duomenų valdytojas privalo ne vėliau kaip per 72 val. nuo pažeidimo paaiškėjimo momento pranešti VDAI, pranešimui naudojant VDAI patvirtintą formą. Savo rekomendacijose VDAI akcentuoja, kad jeigu, įvertinus riziką, abejojama, ar ji yra ir ar reikia pranešti apie duomenų saugumo pažeidimą VDAI, rekomenduotina pranešti.

Kai dėl asmens duomenų saugumo pažeidimo gali kilti didelis pavojus fizinių asmenų teisėms ir laisvėms, duomenų valdytojas nepagrįstai nedelsdamas (rekomenduojama ne vėliau kaip per 72 val.) nuo pažeidimo paaiškėjimo momento, pranešti apie duomenų saugumo pažeidimą duomenų subjektams. Tais atvejais, kai toks pranešimas pareikalautų neproporcingai daug pastangų susiekti su asmenimis (pvz., kai jų kontaktiniai duomenys buvo prarasti dėl asmens duomenų saugumo pažeidimo arba pirma nežinomi). Tokiu atveju vietoj to apie asmnes duomenų saugumo pažeidimą paskelbiama viešai arba taikoma panaši priemonė, kuria duomenų subjektai būtų informuojami taip pat efektyviai.

Pareiga dokumentuoti asmens duomenų saugumo pažeidimus - ką ir kaip reikia aprašyti?

Kaip teigiama, minėtoje situacijoje VDAI sieks išsiaškinti ar Vilniaus greitosios pagalbos medicinos stotis dokumentavo šį atvejį kaip asmens duomenų saugumo pažeidimą. Vadovaujantis BDAR 33 str. 5 d. duomenų valdytojas turi dokumentuoti visus duomenų saugumo pažeidimus, nurodant su duomenų saugumo pažeidimu susijusius faktus, jo poveikį ir taisomuosius veiksmus, kurių buvo imtasi. Remdamasi šiais dokumentais VDAI turi galėti patikrinti, ar laikomasi šio reikalavimo. Pati VDAI savo rekomendacijose yra akcentavusi, kad visi asmens duomenų saugumo pažeidimai, nepriklausomai nuo to, ar apie juos buvo pranešta VDAI, ar ne, turėtų būti registruojami duomenų valdytojo Asmens duomenų saugumo pažeidimų žurnale, kuris turi būti tvarkomas raštu, įskaitant elektronine forma, jame nurodant:

...

Document Properties Marker
overridefalse


Short DescriptionKlientų teisinis konsultavimashide
Doctypeit-processhide
NameKonsultavimashide
Short Namehide
Parent
Parent Property
property-nameName
hide
Audience
Name List
doctyperole
render-no-hits-as-blanktrue
property-restrict-value-rangetrue
propertyAudience
empty-as-nonetrue
hide
Sritis
Name List
doctypesubject
propertySubject
hide
Categories
Name List
doctypecategory
property-restrict-value-rangetrue
propertyCategories
hide
Tags
Tag List
propertyTags
hide
Flagshide
Iteration
Iteration
valuefacade
hide
Susijusios paslaugosAllaw® duomenų apsaugos pareigūnashide
Type
Name List
doctypeit-process-type
render-no-hits-as-blanktrue
property-restrict-value-rangetrue
propertyType
hide
Lifecycle Phase
Name List
doctypelifecycle-phase
render-no-hits-as-blanktrue
property-restrict-value-rangetrue
propertyprojectdoc.doctype.it-process.lifecycle-phase
hide
Participants
Name List
doctyperole
render-no-hits-as-blanktrue
property-restrict-value-rangetrue
propertyParticipants
hide
Triggered by
Name List
doctypetrigger
render-no-hits-as-blanktrue
propertyTriggered by
hide
Susijusi informacija

hide
Pateikti užklausą

Duomenų apsaugos teisinio reguliavimo stebėjimo įrankis

Atotrūkio vertinimo BDAR reikalavimams priemonėAsmens duomenų saugumo pažeidimų valdymo sistema

hide
Outcome List
Name List
doctypeoutcome
render-no-hits-as-blanktrue
propertyOutcome List
hide
Impact List
Name List
doctypeimpact
render-no-hits-as-blanktrue
propertyImpact List
hide
Sort Keyhide


Nuorodos

Outgoing Links

https://www.lrt.lt/naujienos/lietuvoje/2/1186311/greitosios-pagalbos-medikai-skambina-pavojaus-varpais-is-stoties-duomenu-bazes-issluoti-pacientu-duomenys

https://vdai.lrv.lt/uploads/vdai/documents/files/Rekomend_ADSP_2018.pdf

...