RIS Dokument Entscheidende BehördeDatenschutzbehörde Entscheidungsdatum17.05.2016 GeschäftszahlDSB-D213.397/0005-DSB/2016 Anfechtung beim BVwG/VwGH/VfGHDiese Empfehlung wird nicht rechtskräftig und kann nicht beim BVwG angefochten werden. TextGZ: DSB-D213.397/0005-DSB/2016 vom 17.5.2016 [Anmerkung Bearbeiter: Namen und Firmen, Rechtsformen und Produktbezeichnungen, Adressen (inkl. URLs, IP- und E-Mail-Adressen), Aktenzahlen (und dergleichen), etc., sowie deren Initialen und Abkürzungen können aus Pseudonymisierungsgründen abgekürzt und/oder verändert sein. Offenkundige Rechtschreib-, Grammatik- und Satzzeichenfehler wurden korrigiert.] Hinweis: Es handelt sich um zwei Erledigungen. Die eigentliche Empfehlung befindet sich unterhalb der abschließenden Erledigung. Enderledigung A. Verfahrensgang 1. Die Datenschutzbehörde leitete in Umsetzung des Prüfungsschwerpunktes 2015 mit Schreiben an die H***-Krankenhausbetriebsanstalt [Anmerkung Bearbeiter: in weiterer Folge als H*** abgekürzt] vom 3. September 2015 ein amtswegiges Verfahren nach § 30 des Datenschutzgesetzes 2000 – DSG 2000 ein und übermittelte einen Fragebogen.1. Die Datenschutzbehörde leitete in Umsetzung des Prüfungsschwerpunktes 2015 mit Schreiben an die H***-Krankenhausbetriebsanstalt [Anmerkung Bearbeiter: in weiterer Folge als H*** abgekürzt] vom 3. September 2015 ein amtswegiges Verfahren nach Paragraph 30, des Datenschutzgesetzes 2000 – DSG 2000 ein und übermittelte einen Fragebogen. 2. Die H*** nahm dazu mit Schreiben vom 19. Oktober 2015 Stellung und führte – zusammengefasst – aus, dass es für die Verarbeitung von Patientendaten eine ausreichende Rechtsgrundlage gebe und Datensicherheitsmaßnahmen eingehalten würden. Weiters wurde die Unternehmensstruktur der H*** erklärt. 3. Die Datenschutzbehörde forderte die H*** mit Schreiben vom 6. November und auf, zu ergänzenden Fragen Stellung zu nehmen. 4. Die H*** nahm dazu mit Schreiben vom 15. Januar 2016 Stellung und übermittelte ergänzende Unterlagen. 5. Mit Schreiben der Datenschutzbehörde vom 26. Februar 2016 wurde die H*** informiert, dass am 6. April 2016 eine Einschau nach § 30 Abs. 4 DSG 2000 auf der Liegenschaft **** L***burg, T***-Gasse *5 (D***klinik), durchgeführt und der Schwerpunkt der Einschau auf Zugriffsprotokollierungen sowie Rollenkonzepten, routinemäßiger Überprüfung der Zugriffe auf Patientendaten, Überprüfung von herangezogenen Dienstleistern, allfälliger Mehrfachnutzung von EDV-Arbeitsplätzen durch verschiedene Bedienstete sowie Übermittlung/Überlassung von Daten in Drittstaaten liegen werde. Die Einschau wurde schließlich per Schreiben der Datenschutzbehörde vom 10. März 2016 auf den 4. April 2016 umberaumt.5. Mit Schreiben der Datenschutzbehörde vom 26. Februar 2016 wurde die H*** informiert, dass am 6. April 2016 eine Einschau nach Paragraph 30, Absatz 4, DSG 2000 auf der Liegenschaft **** L***burg, T***-Gasse *5 (D***klinik), durchgeführt und der Schwerpunkt der Einschau auf Zugriffsprotokollierungen sowie Rollenkonzepten, routinemäßiger Überprüfung der Zugriffe auf Patientendaten, Überprüfung von herangezogenen Dienstleistern, allfälliger Mehrfachnutzung von EDV-Arbeitsplätzen durch verschiedene Bedienstete sowie Übermittlung/Überlassung von Daten in Drittstaaten liegen werde. Die Einschau wurde schließlich per Schreiben der Datenschutzbehörde vom 10. März 2016 auf den 4. April 2016 umberaumt. 6. Im Zuge dieser Einschau wurden von den Vertretern der H*** die Fragen dazu beantwortet, entsprechende Konzepte vorgelegt, Zugriffsberechtigungen an EDV-Arbeitsplätzen demonstriert sowie die Überprüfung der Zugriffe dargelegt. 7. Das Protokoll dieser Einschau wurde der H*** übermittelt. Diese nahm dazu mit Schreiben vom 8. April 2016 Stellung. B. Sachverhaltsfeststellungen Die Datenschutzbehörde geht von nachstehendem Sachverhalt aus, der sich aus den vorgelegten Stellungnahmen sowie den Ausführungen im Rahmen der Einschau am 4. April 2016 ergibt: 1. Die H*** ist ein per Gesetz eingerichteter Fonds dessen Aufgabenbereich sich auf die Errichtung, die Führung und den Betrieb aller Landeskrankenanstalten, sowie damit im Zusammenhang stehender Tätigkeiten erstreckt. Die H*** betreibt Spitäler an aktuell ** Standorten. 2. Die H*** betreibt im Zuge der Patientenverwaltung eine Reihe von Datenbanken, ein einheitliches Patientenverwaltungssystem existiert nicht. Es bestehen je nach Standort unterschiedliche Systeme, es gibt jedoch Harmonisierungsbestrebungen. Die Einsichtnahme in Patientenakten (Krankengeschichte bzw. sonstige Dokumentation) ist unzulässig, sofern diese nicht in Erfüllung der dienstrechtlichen Arbeitspflichten erfolgt. 3. Bei der Vergabe von IKT-Berechtigungen gilt der Grundsatz, dass jeder Benutzer genau jene Berechtigungen bekommt, die er für die tägliche Aufgabenerfüllung benötigt. Häufig vorkommende Kombinationen von Berechtigungen sind in Rollen zusammengefasst. Diese Regelungen gelten auch bei der Vergabe von IKT-Berechtigungen an Außenstehende (z.B. EDV-Dienstleister). 4. Für den Standort L***burg gilt: Zugriffsrechte werden für jeden neuen Mitarbeiter im SAP individuell angelegt bzw. angepasst, wobei auf bestehende Berechtigungsprofile (z.B. für Ärzte, Therapeuten oder Sekretariatskräfte) zurückgegriffen wird. Auch innerhalb der Berechtigungsprofile kann es Abstufungen geben (z.B. für Abteilungsvorstände, Bereichsleitungen etc.). Bei einem Austritt von Mitarbeitern wird deren Benutzerberechtigung deaktiviert, es erfolgt jedoch keine Löschung des konkreten Nutzers im System. Die Überprüfung erfolgter Zugriffe wird in Verantwortung der Klinikleitung (Verwaltung) durchgeführt. Es gibt quartalsweise Sicherheitsüberprüfungen nach Schwerpunkten (z.B. einzelne Abteilungen), wobei die überprüften Abteilungen vorab nicht darüber informiert werden. Die Kontrolle umfasst – je nach Prüfungsschwerpunkt – z.B. die Auswertung der Logfiles (derzeit nur schreibend) sowie der Zutritte zu Räumlichkeiten. Die Prüfung der Zutrittsberechtigungen erfolgt durch die Betriebsfeuerwehr, das Ergebnis wird der Klinikleitung vorgelegt. Ab Juni 2016 sollen auch lesende Zugriffe mitgeloggt und überprüft werden. 5. Die Speicherung der Daten bzw. der Betrieb sämtlicher Datenbanken erfolgt auf intern betriebenen Servern der H*** bzw. im für die H*** eingerichteten Rechenzentrum in L***burg. Als Dienstleister ist in diesem Bereich die Firma R***-Systeme tätig. Diese stellt auch ein Back-up System zur Verfügung. Der Datenaustausch erfolgt über das Netzwerk ***MED-WAN, an welches nur die H*** -Zentrale und das in L***burg betriebene Rechenzentrum angeschlossen sind. 6. Hinsichtlich des im Laufe des Verfahrens modifizierten Registerstandes (Datenverarbeitungsregister – DVR) des Auftraggebers (DVR: ****) wurde unter anderem die Datenanwendung Nr. 8 (Videoüberwachung am Standort der W***klinik) seitens der H*** gestrichen, da diese nicht mehr aktuell war. Per Schreiben vom 15. Jänner 2016 wurde der Datenschutzbehörde mitgeteilt, dass in dieser Angelegenheit die erforderlichen Maßnahmen getroffen werden. C. Schlussfolgerungen der Datenschutzbehörde; rechtliche Beurteilung 1. Gegenstand des vorliegenden Verfahrens ist die Frage, ob die H*** gesetzliche Regelungen hinsichtlich des Schutzes personenbezogener Daten einhält, wobei der Schwerpunkt des Verfahrens auf Zugriffsprotokollierungen sowie Rollenkonzepten, routinemäßiger Überprüfung der Zugriffe auf Patientendaten, Überprüfung von herangezogenen Dienstleistern, allfälliger Mehrfachnutzung von EDV-Arbeitsplätzen durch verschiedene Bedienstete sowie Übermittlung/Überlassung von Daten in Drittstaaten lag. Bei Daten zur Gesundheit handelt es sich um sensible Daten im Sinne des § 4 Z 2 DSG 2000, die einem besondere Schutz unterliegen.Bei Daten zur Gesundheit handelt es sich um sensible Daten im Sinne des Paragraph 4, Ziffer 2, DSG 2000, die einem besondere Schutz unterliegen. 2. Das Ermittlungsverfahren ergab, dass datenschutzrechtliche Vorgaben im überwiegenden Ausmaß eingehalten werden. Besonders hervorzuheben sind folgende Bemühungen der H***
KI-Erklärung auf Basis des amtlichen Gesetzestextes. Orientierend, ersetzt keine Rechtsberatung.