Prezes Urzędu Ochrony Danych Osobowych udzielił upomnienia szpitalowi specjalistycznemu w Sosnowcu oraz podmiotowi przetwarzającemu dane po analizie incydentu naruszenia ochrony danych osobowych. Sprawa dotyczy włamania do służbowej poczty elektronicznej, w wyniku którego nieuprawniona osoba uzyskała dostęp do danych 224 osób. Organ uznał, że administrator nie zweryfikował właściwie gwarancji bezpieczeństwa oferowanych przez dostawcę usług, a także nie przeprowadził odpowiedniej analizy ryzyka.
Z tego artykułu dowiesz się…
- Jakie naruszenia RODO stwierdził Prezes UODO po analizie incydentu w szpitalu w Sosnowcu.
- Dlaczego administrator powinien weryfikować podmiot przetwarzający także po zawarciu umowy.
- Jakie obowiązki dotyczą analizy ryzyka przy przetwarzaniu danych osobowych.
- Z jakich powodów Prezes UODO poprzestał na udzieleniu upomnienia zamiast nałożenia kary.
Włamanie do poczty elektronicznej ujawniło dane 224 osób
Postępowanie prowadzone przez Prezesa UODO miało związek z incydentem z 2021 r. Osoba nieuprawniona uzyskała dostęp do skrzynki pocztowej szpitala utrzymywanej na serwerach zewnętrznego dostawcy usług. Z poczty pobrano całą jej zawartość, obejmującą również dane osobowe 224 osób.
Po zgłoszeniu naruszenia organ nadzorczy przeanalizował sposób realizacji obowiązków przez administratora oraz podmiot przetwarzający, oceniając zgodność zastosowanych rozwiązań z przepisami RODO.
UODO wskazał braki po stronie administratora
W toku postępowania ustalono, że dostawca usług deklarował stosowanie środków bezpieczeństwa zgodnych z RODO oraz posiadał certyfikat ISO/IEC 27001 dotyczący bezpieczeństwa informacji. Samo składanie takich deklaracji nie zwalnia jednak administratora z obowiązku ich weryfikacji.
Prezes UODO wskazał, że szpital posiadał wewnętrzne procedury dotyczące oceny dostawców i bezpieczeństwa informacji, jednak nie zastosował ich przy wyborze podmiotu przetwarzającego. Nie przeprowadzono oceny, czy dostawca rzeczywiście zapewnia odpowiednie środki techniczne i organizacyjne wymagane przez przepisy RODO.
Organ zwrócił również uwagę, że choć administrator wcześniej przygotował analizę ryzyka dotyczącą korzystania z poczty elektronicznej, nie wskazano w niej konkretnego dostawcy usługi. Dodatkowo przed wystąpieniem incydentu nie wdrożono działań ograniczających ryzyko, nawet tych przewidzianych w przeprowadzonej analizie.
Zastrzeżenia dotyczyły także podmiotu przetwarzającego
Nieprawidłowości stwierdzono również po stronie podmiotu przetwarzającego dane. Jak ustalił Prezes UODO, nie przeprowadzał on analizy ryzyka w celu zapewnienia bezpieczeństwa przetwarzania powierzonych danych osobowych. Organ wskazał, że oznaczało to brak możliwości zapewnienia gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych wymaganych przez RODO. Z tego powodu podmiot przetwarzający również został upomniany.
RODO wymaga stałej weryfikacji dostawców
Prezes UODO przypomniał, że zgodnie z art. 28 ust. 1 RODO administrator może powierzyć przetwarzanie danych wyłącznie podmiotowi zapewniającemu odpowiednie gwarancje bezpieczeństwa. Obowiązek ten nie kończy się na podpisaniu umowy.
Administrator powinien okresowo weryfikować, czy podmiot przetwarzający nadal spełnia wymagania, m.in. poprzez audyty lub inspekcje. Musi również dysponować dowodami potwierdzającymi, że wyboru dostawcy dokonał z należytą starannością.
Dlaczego UODO poprzestał na upomnieniu?
Mimo stwierdzonych naruszeń Prezes UODO nie zdecydował się na nałożenie administracyjnej kary pieniężnej. W przypadku szpitala uwzględniono, że przed zawarciem umowy określono wymagania dotyczące bezpieczeństwa danych, a naruszenie nie wynikało z całkowitego braku działań w zakresie weryfikacji dostawcy.
Znaczenie miało również to, że administrator dostrzegł swoje zaniedbania, wdrożył działania naprawcze ograniczające ryzyko podobnych incydentów oraz odpowiednio zaangażował inspektora ochrony danych w proces poprawy bezpieczeństwa.
Na korzyść podmiotu przetwarzającego organ zaliczył z kolei działania podjęte po incydencie w celu podniesienia poziomu ochrony danych osobowych.
Główne wnioski
- Prezes UODO upomniał szpital specjalistyczny w Sosnowcu oraz podmiot przetwarzający po analizie naruszenia ochrony danych osobowych, w wyniku którego ujawniono dane 224 osób.
- Administrator nie zweryfikował w wystarczającym stopniu gwarancji bezpieczeństwa deklarowanych przez podmiot przetwarzający oraz nie wdrożył działań ograniczających ryzyko wskazanych we własnej analizie.
- Podmiot przetwarzający nie przeprowadzał analizy ryzyka dotyczącej bezpieczeństwa powierzonych danych osobowych, co skutkowało udzieleniem mu upomnienia przez Prezesa UODO.
- UODO przypomniał, że obowiązek wynikający z art. 28 ust. 1 RODO obejmuje nie tylko wybór, ale również okresową weryfikację podmiotu przetwarzającego, np. poprzez audyty lub inspekcje.
Źródło:
- https://uodo.gov.pl/pl/138/4490

