Was sich geändert hat
- Die Untersuchung wurde am 24. Mai 2024 eingeleitet, nachdem Meldungen über Datenschutzverletzungen Ende 2023 offengelegt hatten, dass Eindringlinge in stillgelegten Krankenhäusern auf Papierakten zugegriffen und Videos auf Social Media veröffentlicht hatten.
- Die DPC stellte Verstösse gegen die DSGVO gemäss den Artikeln 5, 32, 33 und 34 im Zusammenhang mit der physischen Lagersicherheit und der Dokumentenintegrität fest.
- Die DPC schloss ihre Entscheidung am 28. August 2026 ab und ordnete Geldbussen von €645,000, einen Verweis, Befolgungsanordnungen sowie Anordnungen zur Benachrichtigung über Datenschutzverletzungen an.
Die irische Datenschutzbehörde (DPC) hat ihre abschliessende Entscheidung zu einer Untersuchung gegen den Health Service Executive (HSE) bezüglich Datenschutzmängeln bei der Handhabung und Sicherheit von physischen Papierakten bekannt gegeben. Die Untersuchung konzentrierte sich auf die Verarbeitung personenbezogener Daten durch den HSE, die in Papierdokumenten in externen Dokumentenlagereinrichtungen aufbewahrt wurden.
Die Untersuchung begann am 24. Mai 2024 aufgrund von zwei Meldungen über Verletzungen des Schutzes personenbezogener Daten, die im Oktober 2023 und November 2023 bei der DPC eingereicht wurden. Diese Meldungen gingen auf Vorfälle zurück, bei denen unbefugte Personen physischen Zugang zu Papierakten erlangten, die in zwei ehemaligen, stillgelegten psychiatrischen Einrichtungen gelagert waren: dem St. Loman's Hospital in Mullingar, County Westmeath, und dem St Conal's Hospital in Letterkenny, County Donegal. Eindringlinge luden Videos auf Social-Media-Plattformen hoch, die zeigten, dass in beiden stillgelegten Gebäuden medizinische Akten gelagert und aufbewahrt wurden.
Im Anschluss an ihre Untersuchung stellte die DPC Datenschutzmängel hinsichtlich des physischen Zustands der Dokumentenlagereinrichtungen des HSE sowie der Integrität der darin aufbewahrten Dokumente fest. In der Entscheidung wurden Verstösse gegen mehrere Bestimmungen der Datenschutz-Grundverordnung (DSGVO) angeführt, insbesondere Artikel 5 (Grundsätze für die Verarbeitung personenbezogener Daten), Artikel 32 (Sicherheit der Verarbeitung), Artikel 33 (Meldung einer Verletzung des Schutzes personenbezogener Daten an die Aufsichtsbehörde) und Artikel 34 (Benachrichtigung der von einer Verletzung des Schutzes personenbezogener Daten betroffenen Person).
Mit ihrer abschliessenden Entscheidung vom 28. August 2026 verhängte die DPC Abhilfemassnahmen und Sanktionen gegen den HSE. Dazu gehören Verwaltungsgeldbussen von insgesamt €645,000, ein Verweis, mehrere Befolgungsanordnungen sowie eine Anordnung zur Benachrichtigung über die Verletzung des Schutzes personenbezogener Daten.
Diese Entscheidung unterstreicht, dass die Einhaltung des Datenschutzes gemäss DSGVO streng sowohl für physische Dokumentenarchive als auch für digitale Systeme gilt. Sie hebt die Haftung hervor, der Organisationen des öffentlichen und privaten Sektors in Bezug auf physische Sicherheitsstandards an Altlagerstandorten ausgesetzt sind.
Wer betroffen sein kann
Health Service Executive (HSE), Personen, deren medizinische Papierakten in den Krankenhäusern St. Loman's und St Conal's offengelegt wurden, sowie Verantwortliche für die Datenverarbeitung, die physische Archive verwalten.
Grenzüberschreitender Kontext
Veranschaulicht die EU-weiten Durchsetzungsstandards gemäss DSGVO bezüglich der Integrität und Sicherheit physischer Dokumente im Gesundheitssektor der Mitgliedstaaten.
Was als Nächstes zu prüfen ist
- Beobachten Sie die Website der irischen Datenschutzbehörde bezüglich der Veröffentlichung des Volltextes der HSE-Entscheidung.
Dieser Artikel dient der allgemeinen Information und stellt keine Rechtsberatung dar. Ziehen Sie den offiziellen Text zu Rate und holen Sie bei Bedarf eine auf Ihre Situation abgestimmte Beratung ein.
Automatisch mit KI-Unterstützung aus den auf dieser Seite verlinkten offiziellen Quellen erstellt. Übersetzungen und Erläuterungen ersetzen nicht den offiziellen Text.