主要变化
- 该调查于2024年5月24日启动,此前2023年底的数据泄露通知显示,有侵入者获取了废弃医院中的纸质记录并在社交媒体上发布了视频。
- 爱尔兰数据保护委员会(DPC)认定其违反了GDPR第5条、第32条、第33条和第34条中关于物理存储安全和文档完整性的规定。
- DPC于2026年8月28日作出了最终决定,下令处以645,000欧元的罚款、予以训诫、下发合规命令以及泄露通报命令。
爱尔兰数据保护委员会(DPC)公布了对 Health Service Executive(HSE)关于实体纸质记录管理和安全方面的数据保护缺陷调查的最终决定。调查重点关注HSE对保存在外部文档存储设施中的纸质文档所含个人数据的处理情况。
调查于2024年5月24日启动,此前在2023年10月和2023年11月向DPC提交了两份个人数据泄露通知。这些通知源于未经授权人员物理进入两处旧废弃精神病学设施(西米斯郡穆灵加的 St. Loman's Hospital 和多尼戈尔郡莱特肯尼的 St Conal's Hospital)并获取其中存放的纸质记录的事件。侵入者向社交媒体平台上传了视频,曝光医疗记录仍被存放在这两处废弃建筑中。
经调查,DPC确认了与HSE文档存储设施的物理状况及其中所存文档完整性相关的数据保护缺陷。该决定引用了违反《通用数据保护条例》(GDPR)多项规定的条款,具体包括第5条(与个人数据处理相关的原则)、第32条(处理安全性)、第33条(向监管机构通知个人数据泄露)和第34条(向数据主体通报个人数据泄露)。
根据2026年8月28日的最终决定,DPC对HSE实施了纠正措施和处罚。其中包括共计645,000欧元的行政罚款、予以训诫、多项合规命令以及一项关于个人数据泄露的通报命令。
该决定强调,GDPR项下的数据保护合规严格适用于实体文档档案以及数字系统,突出了公共和私营部门组织在历史遗留存储地点的物理安全标准方面所面临的法律责任。
受影响对象
Health Service Executive(HSE)、纸质医疗记录在 St. Loman's 和 St Conal's 医院泄露的个人,以及管理实体档案的数据控制者。
跨境背景
展示了GDPR下关于欧盟成员国卫生部门实体文档完整性和安全的全欧执法标准。
后续关注事项
- 请关注爱尔兰数据保护委员会网站以获取HSE决定全文的发布。
本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。
本文系结合本页面链接的官方来源在 AI 辅助下自动生成。翻译与说明不能替代官方文本。