Z rozhodnutí: Městský soud v Praze rozhodl v senátě složeném z předsedy senátu JUDr. Slavomíra Nováka a soudkyň Mgr. Jany Jurečkové a Mgr. Andrey Veselé ve věci…
8 A 55/2014- 68 - text
15
8 A 55/2014
[OBRÁZEK]ČESKÁ REPUBLIKA
ROZSUDEK
JMÉNEM REPUBLIKY
Městský soud v Praze rozhodl v senátě složeném z předsedy senátu JUDr. Slavomíra Nováka a soudkyň Mgr. Jany Jurečkové a Mgr. Andrey Veselé ve věci
žalobce: Lužická nemocnice a poliklinika, a.s., se sídlem Rumburk, Jiráskova 1378/4,
zastoupeného Mgr. Milanem Schubertem, advokátem se sídlem Litoměřice, Mírové náměstí
157/30,
proti
žalovanému: Předsedovi Úřadu pro ochranu osobních údajů, se sídlem Praha 7, Pplk. Sochora 27,
v řízení o žalobě proti rozhodnutí žalovaného ze dne 24. 1. 2014, č. j. UOOU-06285/13-32,
t a k t o:
I. Žaloba se zamítá.
II. Žádný z účastníků nemá právo na náhradu nákladů řízení.
O d ů v o d n ě n í:
1. Podanou žalobou žalobce brojí proti rozhodnutí žalovaného, kterým žalovaný zamítl rozklad žalobce proti rozhodnutí Úřadu pro ochranu osobních údajů (dále jen „správní orgán prvého stupně“ nebo jen „Úřad“) ze dne 27. 11. 2013, č. j. UOOU-06285/13-27, kterým správní orgán prvého stupně žalobci podle § 43 odst. 3 zákona č. 101/2000 Sb., o ochraně osobních údajů a o změně některých zákonů, (dále jen „zákon č. 101/2000 Sb.“), uložil žalobci pokutu ve výši 120 000,-Kč za spáchaný správní delikt, kterého se žalobce dopustil tím, že nepřijal nebo neprovedl opatření pro zajištění bezpečnosti zpracování osobních údajů.
Žalobce v prvé řadě namítá, že žalovaný rozhodl ve věci v rozporu s § 51 odst. 1 zákona č. 500/2004 Sb., správní řád (dále jen „správní řád“) na základě nezákonně opatřených důkazů, které úřad získal v důsledku překročení rozsahu kontroly u žalobce.
2. Žalobce vytýká žalovanému a rovněž správnímu orgánu prvého stupně nesprávnost skutkových zjištění a z nich vyvozených právních závěrů s tím, že se nemohl dopustit porušení povinností uložených § 13 odst. 4 písm. c) zákona č. 101/2000 Sb., neboť podle § 53 a § 54 zákona č. 372/2011 Sb., o zdravotních službách a podmínkách jejich poskytování, (dále jen „zákon o zdravotních službách“) se povinné zaznamenávání údajů vyžadovaných podle § 13 odst. 4 písm. c) zákona č. 101/2000 Sb. týká pouze zápisů ve zdravotnické dokumentaci. Dále žalobce zdůraznil, že při nahlížení do zdravotnické dokumentace přes systém NIS bylo vždy třeba se zalogovat, ten, kdo neznal příslušný kód, nemohl do zdravotnické dokumentace nahlížet, což žalobce pokládá za zcela dostačující způsob ochrany osobních údajů.
3. Žalobce má za to, že vynaložil veškeré úsilí, které bylo možno požadovat, aby zabránil porušení své povinnosti, přičemž žalovaný v neprospěch žalobce aplikoval rozšiřující výklad § 13 zákona č. 101/2000 Sb.
4. Namítl také, že jeho odpovědnost za správní delikt, jehož se měl dopustit skutkem popsaným pod bodem III. rozhodnutí Úřadu, částečně zanikla.
5. Dále žalobce namítl, že žalovaný při odůvodnění výše uložené pokuty nedodržel zákonem požadované náležitosti.
6. Žalovaný s podanou žalobou nesouhlasil a navrhl její zamítnutí. Jak uvedl, správní delikt žalobce spáchal tím, že nepřijal konkrétní a adekvátní opatření k zabezpečení ochrany osobních údajů. Žalovaný nesouhlasil s namítaným porušením § 51 správního řádu, neboť důkazy byly opatřeny v souladu se zákonnou úpravou, zástupce žalobce byl přítomen ústnímu jednání konanému dne 7. 11. 2012 a správní orgán prvého stupně vycházel z podkladů získaných v rámci kontrolního šetření a vlastního dokazování.
7. Žalovaný připomněl, že ochrana osobních údajů je upravená zákonem č. 101/2000Sb., jedná se o právní úpravu speciální a při posuzování deliktního jednání žalobce nelze postupovat podle obecných právních předpisů, které žalobce vyjmenoval. Jelikož jednání žalobce má povahu trvajícího deliktu, nemohlo dojít k částečnému zániku odpovědnosti žalobce za protiprávní jednání.
8. Vzhledem k rozdílnému počtu možných způsobů a prostředků používaných odpovědnými subjekty pro zpracování osobních údajů nelze stanovit jediný přesný postup správce osobních údajů při zabezpečení zpracování osobních údajů. Je tedy vždy věcí správce, aby podmínky pro zabezpečení ochrany osobních údajů přizpůsobil konkrétnímu charakteru zpracovávaných osobních údajů a způsobu zpracování, které provádí, aby tak k neoprávněnému nebo nahodilému přístupu či ke ztrátě osobních údajů nemohlo dojít. V projednávané věci šlo o zdravotnickou dokumentaci, tedy údaje vysoce citlivé a Úřad zjistil, že žalobce nepřijal k jejich ochraně dostatečná bezpečnostní opatření. Skutečnost, že část ochrany měl žalobce přenést na další subjekt, jej nezbavuje povinnosti plnit požadavky stanovené zákonem v oblasti zabezpečení údajů.
9. Žalovaný trval na tom, že při rozhodování o výši uložené pokuty přihlédl ke všem zákonným kritériím.
10. Z obsahu připojeného správního spisu se podává, že na základě stížnosti podané pacientkou žalovaného, která jej vinila ze ztráty části její zdravotnické dokumentace, Úřad oznámil žalovanému dne 31. 7. 2013 zahájení správního řízení pro podezření ze spáchání správního deliktu podle § 45 odst. 1 písm. h) zákona č. 101/2000 Sb. v souvislosti se zabezpečením zdravotnické dokumentace pacientů.
11. V jednání žalobce bylo spatřováno porušení povinnosti stanovené v § 13 odst. 1 zákona č. 101/2000Sb. přijmout taková opatření, aby nemohlo dojít k neoprávněnému nebo nahodilému přístupu k osobním údajům, k jejich změně zničení či ztrátě, neoprávněným přenosům, k jejich jinému neoprávněnému zpracování, jakož i k jinému zneužití osobních údajů. Podkladem pro zahájení řízení byl spisový materiál shromážděný v průběhu kontroly provedené inspektorkou Úřadu ve dnech 14. 9. 2012 až 1. 3. 2013.
12. Jak se podává z předloženého spisového materiálu, prvotním podnětem k zahájení kontroly byla stížnost pacientky žalobce paní A. V. (dále jen „pacientka“), která v podání došlém Úřadu dne 10. 8. 2012 sdělila, že v souvislosti s prošetřováním její stížnosti na postup žalobce projednávané Lékařskou komorou v Děčíně bylo zjištěno, že žalobce ztratil její lékařskou dokumentaci, v níž se nacházely citlivé osobní údaje. Tato skutečnost byla doložena záznamem o ztrátě části zdravotnické dokumentace pořízeném žalobcem dne 22. 10. 2009.
13. Na základě podané stížnosti oznámil Úřad žalobci dne 13. 9. 2012, pod zn. INSP2-6545/12-4, že zahajuje státní kontrolu podle zákona č. 101/2000Sb, jejímž předmětem je dodržování povinností správce osobních údajů a zabezpečení zdravotnické dokumentace. Na základě výzvy obsažené v oznámení, žalobce předložil: skartační řád, spisový řád, skartační plán, postup vedení zdravotnické dokumentace, vyjádření vrchní sestry gynekologicko-porodnického oddělení, vyjádření okresního sdružení ČLK Děčín ze dne 4. 12. 2011 a 4. 4. 2012 a dále sdělení Krajského úřadu Ústeckého kraje ze dne 5. 9. 2012.
14. Dne 7. 11. 2012 realizoval Úřad místní šetření a ústní jednání se žalobcem, oznámení o úkonu bylo žalobci doručeno dne 24. 10. 2012. Podle protokolu ze dne 7. 11. 2012 se jednání účastnil místopředseda představenstva žalobce a manažerka kvality péče, k jednání byla přizvána hlavní dokumentační sestra. Místní šetření proběhlo v době od 10.30 hod. do 13.00 hod. v budově polikliniky na adrese Jiráskova 1378/4 a v nemocnici – oddělení gynekologie na adrese U Nemocnice 1298/6 v Rumburku.
15. V době místní šetření žalovaný vlastnil tři budovy, ve kterých byla poskytována zdravotní péče. V případě vyřizování stížností souvisejících se zdravotnickou dokumentací pacientů se zdravotnická dokumentace předávala na ředitelství nemocnice k vyřízení. Přenos obvykle zajišťovala vrchní sestra, která příslušnou zdravotnickou dokumentaci odnesla na ředitelství v zalepené obálce. Zdravotnická dokumentace byla poté uzamčena v pracovně manažerky kvality péče v uzamčené skříni a po vyřízení předána zpět.
16. V rámci jednání zástupci žalobce sdělili, že zdravotnická dokumentace je vedena v elektronické a listinné podobě, je-li proveden zápis o vyšetření v elektronické podobě, zapisující tento vytiskne a založí do listinné zdravotnické dokumentace. Zprávy o aktuálním stavu hospitalizovaného pacienta lékaři zapisují do listinné zdravotnické dokumentace, stejně tak zprávy o ošetřovatelské péči. Při každé hospitalizaci je zakládaná nová zdravotnická dokumentace. Zdravotnická dokumentace neobsahuje přehledný soupis dokumentů, které jí tvoří.
17. Co se týče stížnosti pacientky, její zdravotnická dokumentace nebyla dohledána, na ředitelství není a nebyla a předávací protokol k ní není. Jak zástupci žalobce uvedli, listinná zdravotnická dokumentace pacientky byla pravděpodobně založena do zdravotnické dokumentace jiného pacienta a nebyla nalezena.
18. K jednání byla přizvána hlavní dokumentační sestra B. S., která kontrolujícím demonstrovala NIS (pozn. nemocniční informační systém), s tím, že přístup se uskutečňuje prostřednictvím jména a hesla. Současně bylo sděleno, že dodavatelem je společnost Compu Group Medical Česká republika s.r.o. k doložení uvedených skutečností žalobce předložil smlouvu o zajištění údržby nemocničního informačního systému č. 2002/12/21/1068/3 uzavřenou dne 31. 3. 2003 žalobcem a pr
Provozuje Eucalypt 4 s.r.o., IČO 22103741, Jičínská 226/17, Praha 3 (kontakt). Zdroj dat: e-Sbírka / justice.cz (oficiální). Výklady generovány AI z textu zákona, orientační — nenahrazují radu advokáta.