Megérkezett az adatvédelmi vizsgálat eredménye, amely Magyar Péter ügyével kapcsolatos információkat tartalmaz.


Tavaly májusban a Bors hozott nyilvánosságra egy, az Országos Mentőszolgálattól (OMSZ) származó jegyzőkönyv-részletet arról az esetről, amikor Varga Judit gyógyszermérgezés gyanúja miatt mentőt hívott akkori férjéhez, Magyar Péterhez. A volt igazságügyi miniszter tavaly márciusban, nem sokkal a kegyelmi ügy kirobbanása után nyilatkozott az incidensről. "Ott volt egy ilyen xanaxos levél úgy, hogy már csak egy darab volt a tízes levélben, nem tudtam, hogy csak egyet vett be, vagy 9-et, vagy 8-at" - magyarázta Varga, hogy miért hívott mentőt. A mentők megérkezésekor azonban Magyar Péter már nem tartózkodott a helyszínen.

Korábban már említettük: Kunetz Zsombor, az egészségügyi területen jártas szakértő, úgy véli, hogy bűncselekményként kellene kezelni az egészségügyi dokumentumok nyilvánosságra hozatalát. Ezt a Kormányinfón Gulyás Gergely, a Miniszterelnökséget irányító politikus is megerősítette, elismerve, hogy jogsértés valósult meg.

A kiszivárgott esetlap ügyében a mentőszolgálat belső vizsgálatot indított, amelynek eredményét végül október hónapban tette közzé az OMSZ egy RTL-nek küldött rövid nyilatkozatban. Ebben az állt: "A Bors által megosztott információk kapcsán munkatársaink között nem találtunk olyan személyt, aki személyiségi jogsértést vagy adatvédelmi előírások megsértését követett volna el."

Ezzel párhuzamosan azonban folyt egy másik vizsgálat is, mivel a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) is górcső alá vette az esetet, és lapunk megkeresésére most részletes beszámolót küldött. A NAIH, amely június 24-én döntött adatvédelmi hatósági eljárás megindításáról, leszögezi: eljárásuk kizárólag adatvédelmi kérdések vizsgálatára terjedt ki az esetlap nyilvánosságra kerülésével kapcsolatban.

Péterfalvi Attila, a NAIH elnöke, kifejtette, hogy az OMSZ által lefolytatott belső vizsgálat során alaposan átvizsgálták a cikkben említett dokumentumhoz kapcsolódó azonosítószámú esetlapot. A vizsgálat eredményeként kiderült, hogy "az esetlap és a médiában megjelent dokumentum között jelentős eltérések voltak, ugyanakkor a sajtóban közzétett anyagban olyan információk találhatóak, amelyek kezdetben az esetlapon kerültek rögzítésre." Érdemes megjegyezni, hogy ez a megállapítás nem szerepelt az OMSZ-nak az RTL részére küldött válaszában.

A NAIH nyilatkozatában kifejtette: „Mind az OMSZ, mind a Hatóság megerősítette, hogy a nyilvánosságra került dokumentum az esetlap alapjául szolgáló mentési esemény és az azon szereplő adatok figyelembevételével készült. Ez arra utal, hogy a sajtóhoz eljuttató személy valószínűleg hozzáfért az esetlaphoz az OMSZ adatkezelő rendszerében.”

A NAIH egyértelműen hangsúlyozta, hogy a Borsban közzétett dokumentumon látható, hogy az adatok zöme takarás alá került. Ennek következtében nem volt lehetséges megállapítani, hogy az eredeti anyagban pontosan milyen személyes információk szerepeltek. Amikor a mentőegység megérkezett, a beteg már nem volt a helyszínen, így az eredeti esetlapon a beteg ismeretlen személyként lett feltüntetve, és csupán életkorát jegyezték fel, egyéb személyes adatokat nem rögzítettek.

A NAIH vizsgálata során arra is fény derült, hogy „a mentési eseményről nem készült papíralapú nyilvántartás, és a betegadatok hiányában az esetlap nem került feltöltésre az Elektronikus Egészségügyi Szolgáltatási Térbe (EESZT). Ezen kívül az esetlappal kapcsolatosan semmilyen adatszolgáltatás nem történt sem más hatóság, sem pedig a beteg részéről.”

Az OMSZ belső vizsgálatainak eredményei és a mentőszolgálat nyilatkozatai alapján egyértelműen megállapítható, hogy

A nyilvánosságra került személyes információk kizárólag az OMSZ rendszeréből származhatnak.

Az adatvédelmi hatóság megállapította, hogy az esetlapon feltüntetett személyes adatok jogosulatlan felhasználása miatt adatvédelmi incidens történt, amelyet az adatok nyilvános sajtóközleményben való megjelenése követett.

Az incidens során a személyes egészségügyi adatok nem kerültek érintésre, mivel az esetlapon nem található olyan konkrét információ, amely egyértelműen összefüggésbe hozható lenne egy adott beteggel. A NAIH ugyanakkor azt is megállapította, hogy

Az adatvédelmi incidens valódi érintettjei az OMSZ munkatársai, akiknek a személyes adatai jogszerűtlen módon kerültek ki a rendszerből.

A mentőszolgálat a történteket 72 órán belül bejelentette a NAIH-nak, és alaposan felmérte az incidens által felvetett kockázatokat, emellett megfelelő tájékoztatást nyújtott az érintett mentődolgozók számára is. A NAIH megállapította, hogy az OMSZ maradéktalanul eleget tett a GDPR által előírt kötelezettségeknek az adatvédelmi incidens kezelésével kapcsolatban.

Az OMSZ által folytatott belső vizsgálat azonban nem tudta egyértelműen megállapítani, hogy az esetlapot hányan, illetve milyen célból tekintette meg annak rögzítését követően, mivel az OMSZ rendszere csak a be- és kilépéseket, adatrögzítéseket- és adatmódosításokat naplózza, a naplózás nem terjed ki azokra a felhasználói tevékenységekre, amikor a dokumentumok adattartalmának módosítása nélkül, kizárólag az adatok megtekintésére kerül sor - magyarázza a NAIH, hozzátéve, hogy erre tekintettel megállapították, a mentőszolgálat nem tett eleget a saját belső szabályzatában is rögzített, a naplózásra vonatkozó követelményeknek, mivel naplózási rendszere nem alkalmas a felhasználói műveletek teljes körű utólagos felülvizsgálatára, és jogsértés esetén a felelősség megállapítására.

Az elégtelen naplózás következtében fennáll a lehetősége annak, hogy az OMSZ által kezelt egészségügyi adatokat észrevétlenül tekintenek meg jogosulatlanul, amely súlyos kockázatokat jelent a nagyszámú érintett személyes adatok védelméhez fűződő jogára nézve.

A NAIH arra is fényt derített, hogy az OMSZ nem teljesítette a GDPR-ban előírt kötelezettségét, amely az adatkezelésből fakadó kockázatok szintjéhez igazodó adatbiztonság garantálására vonatkozik. Ez magában foglalja a megfelelő technikai és szervezési intézkedések alkalmazását is. Ugyanakkor, a hatóság az ügy összes aspektusának figyelembevételét követően úgy ítélte meg, hogy nem indokolt adatvédelmi bírság kiszabása.

A NAIH indoklása szerint az adatkezelő közfeladatot ellátó szervként működik, és eddig nem merült fel GDPR megsértésének gyanúja vele szemben. Emellett hangsúlyozták, hogy az OMSZ aktívan együttműködött a NAIH-val az eljárás során, és hogy megkezdte azokat a fejlesztéseket, amelyek célja az adatkezelésből fakadó kockázatoknak megfelelő szintű adatbiztonság biztosítása.

A Nemzeti Adatvédelmi és Információszabadság Hatóság által tett megállapításokkal összefüggésben felvettük a kapcsolatot az Országos Mentőszolgálattal is, és hamarosan részletesen tájékoztatjuk Önöket a kapott válaszokról.

A NAIH vizsgálatának befejeztével még korántsem zárult le az ügy. A rendőrségnél is érdeklődtünk, és válaszukban jelezték, hogy a dokumentum nyilvánosságra hozatala miatt...

Related posts