Αθήνα, 14-07-2015 Αριθ. Πρωτ.: Γ/ΕΞ/1001-1/14-07-2015 ΑΡΧΗ ΠΡΟ ΤΑ ΙΑ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟ ΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΓΝΩΜΟ∆Ο Η Σ Η 3/2015 Η Αρχή Προστασ ας ∆εδοµένων Προσωπικού Χαρακτήρα, συνήλθε µετά από πρόσκληση του Προέδρου της σε συνεδρ αση την 30-6-2015 στην έδρα της προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Πρόεδρος, Π. Χριστόφορος, και τα τακτικά µέλη της Αρχής Λ. Κοτσαλής, Α.–Ι. Μεταξάς, ∆. Μπριόλας και Α. Συµβώνης και Π. Τσαντ λας, ως εισηγητές. Το µέλος Κ. Χριστοδούλου, αν και ε χε προσκληθε νοµ µως, δεν παρέστη λόγω κωλύµατος. Στη συνεδρ αση, χωρ ς δικα ωµα ψήφου, παρέστησαν επ σης, µε εντολή του Προέδρου, οι Φ. Μ τλεττον, Γ. Παναγοπούλου, Κ. Λιµνιώτης, ειδικο επιστήµονες –ελεγκτές, ως βοηθο εισηγητή. Παρέστη, επ σης, µε εντολή του Προέδρου, η Γεωργ α Παλαιολόγου, υπάλληλος του τµήµατος διοικητικών και οικονοµικών υποθέσεων, ως γραµµατέας. Η Αρχή συνεδρ ασε προκειµένου να γνωµοδοτήσει, σύµφωνα µε το άρθρο 19 παρ. 1 στοιχ. θ΄ του ν. 2472/1997, επ του σχεδ ου διάταξης νόµου του Υπουργε ου Υγε ας σχετικά µε την εφαρµογή του Συστήµατος διαχε ρισης και επιχειρηµατικής ευφυΐας ΕΣΥ. Στη συνεδρ αση παρέστησαν και παρε χαν διασαφην σεις για τη λειτουργ α του συστήµατος εκ µέρους του Υπουργε ου Υγε ας οι Α, υπεύθυνη συντονισµού έργου και µέλος της Οµάδας ∆ιο κησης έργου (Ο∆Ε), η Β, τεχνική υπεύθυνη έργου και µέλος της Ο∆Ε, η Γ, εκπρόσωπος της ∆ιεύθυνσης ∆ηµόσιας Υγε ας και µέλος της Ο∆Ε καθώς και εκ µέρους της αναδόχου του έργου εταιρε ας PricewaterhouseCoopers οι ∆, διαχειριστής Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr έργου/υπεύθυνος ανάλυσης και Ε, τεχνικός υπεύθυνος ασφαλε ας. Το Υπουργε ο Υγε ας, µε τα µε αρ. πρωτ. Γ/ΕΙΣ/1001/16-2-2015, Γ/ΕΙΣ/2239/84-2015, Γ/ΕΙΣ/2738/13-5-2015 έγγραφα απέστειλε στην Αρχή προτεινόµενη διάταξη νόµου, την αιτιολογική της έκθεση καθώς και τη µελέτη εφαρµογής για το έργο «Σύστηµα διαχε ρισης και επιχειρηµατικής ευφυΐας ΕΣΥ». Με σκοπό τη διερεύνηση της ύπαρξης νοµικής βάσης, καθώς και του προτεινόµενου από το Υπουργε ο τρόπου επεξεργασ ας και ιδ ως των µέτρων ασφαλε ας που εφαρµόζονται για την προστασ α των προσωπικών δεδοµένων, πραγµατοποιήθηκαν συναντήσεις µεταξύ στελεχών του Υπουργε ου και της Αρχής στις οπο ες συζητήθηκαν δυνατές λύσεις αναφορικά µε την ψευδωνυµοπο ηση των δεδοµένων του συστήµατος. Λαµβάνοντας υπόψη το περιεχόµενο των συναντήσεων αυτών έγιναν από το Υπουργε ο αλλαγές στο προτεινόµενο σχέδιο νόµου και στην αιτιολογική έκθεση που το συνοδεύει. Το προτεινόµενο σχέδιο νόµου επ του οπο ου ζητε ται η γνωµοδότηση της Αρχής εστάλη µε µήνυµα ηλεκτρονικού ταχυδροµε ου στις 25-06-2015 µε αρ. πρωτ. Αρχής Γ/ΕΙΣ/3829/6-7-
- Κατόπιν αυτού η Ολοµέλεια της Αρχής επιλαµβάνεται των θεµάτων του διαβιβασθέντος σχεδ ου νόµου. Η Αρχή, αφού άκουσε τους εισηγητές και τις διασαφην σεις των βοηθών εισηγητών, οι οπο οι στη συνέχεια αποχώρησαν, και κατόπιν διεξοδικής συζήτησης, εκδ δει την ακόλουθη ΓΝΩΜΟ∆Ο ΗΣΗ
- Από τις διατάξεις των άρθρων 2, 4 παρ. 1 και 7 παρ. 2 του ν. 2472/1997 προκύπτει ότι η επεξεργασ α ευα σθητων προσωπικών δεδοµένων επιτρέπεται µετά από άδεια της Αρχής, η οπο α εκδ δεται στην περ πτωση που ο σκοπός της γνωστοποιηθε σας επεξεργασ ας ε ναι νόµιµος, σαφής και καθορισµένος, τα δεδοµένα τα οπο α τυγχάνουν επεξεργασ ας ε ναι συναφή, πρόσφορα και όχι περισσότερα από όσα απαιτούνται για την επ τευξη του σκοπού της επεξεργασ ας και επιπλέον συντρέχει µ α από τις προϋποθέσεις 2 που προβλέπονται στο άρθρο 7 παρ. 2 του προαναφερθέντος νόµου.
- Η συλλογή και περαιτέρω επεξεργασ α ευα σθητων προσωπικών δεδοµένων υγε ας από το Υπουργε ο Υγε ας, πρέπει να λειτουργε και αναπτύσσει τις συνέπειές της στο πλα σιο του κράτους δικα ου και της αρχής της νοµιµότητας. Όπως παγ ως γ νεται δεκτό, η αρχή της νοµιµότητας λειτουργε ως περιοριστικό όριο της διοικητικής δράσης, ή, µε αντ στροφο συλλογισµό, η διοικητική ενέργεια πρέπει να ε ναι σύµφωνη προς τον κανόνα δικα ου που διέπει τη δράση της ∆ιο κησης. Στην προκειµένη περ πτωση, εποµένως, θα πρέπει καταρχήν να εξετασθε κατά πόσον η ενέργεια της συλλογής και περαιτέρω επεξεργασ ας από το Υπουργε ο Υγε ας ευα σθητων δεδοµένων συνάδει προς τους σχετικούς κανόνες δικα ου που διέπουν τη δράση του Υπουργε ου αυτού. Για να ε ναι νόµιµη η αιτούµενη επεξεργασ α πρέπει να προβλέπεται σε διάταξη τυπικού νόµου όπου θα περιγράφονται τα βασικά χαρακτηριστικά της επεξεργασ ας των προσωπικών δεδοµένων των ασθενών που συνδέονται µε τις αρµοδιότητες του Υπουργε ου Υγε ας, ο υπεύθυνος επεξεργασ ας, ο σκοπός της επεξεργασ ας, τα συγκεκριµένα δεδοµένα προσωπικού χαρακτήρα που ε ναι αναγκα ο να τύχουν επεξεργασ ας, ιδια τερα δε τα ευα σθητα δεδοµένα, κατά τρόπο ώστε να προκύπτει σαφώς ότι τα συγκεκριµένα δεδοµένα ε ναι αναγκα α και πρόσφορα σε σχέση µε τον σκοπό της επιδιωκόµενης επεξεργασ ας κατ’ εφαρµογή της αρχής της αναλογικότητας, προσέτι δε θα αναφέρεται ο χρόνος τήρησης των δεδοµένων, οι τυχόν αποδέκτες των δεδοµένων αυτών και να παρέχεται ειδικώς η αναγκα α νοµοθετική εξουσιοδότηση για τη ρύθµιση ειδικότερων, τεχνικών ή λεπτοµερειακών θεµάτων, όπως ο σχεδιασµός του συγκεκριµένου συστήµατος και τα εν γένει οργανωτικά και τεχνικά µέτρα για την ασφάλεια της επεξεργασ ας των δεδοµένων.
- Υπό τις παραπάνω προϋποθέσεις, η συλλογή και περαιτέρω επεξεργασ α των δεδοµένων υγε ας από το Υπουργε ο Υγε ας µπορε να πραγµατοποιηθε βάσει του άρθρου 7 παρ. 2 περ. ε υποπεριπτώσεις γγ και δδ του ν. 2472/1997, η οπο α επιτρέπει την επεξεργασ α ευα σθητων προσωπικών δεδοµένων, µετά από άδεια της Αρχής, εφόσον «η επεξεργασ α εκτελε ται από ∆ηµόσια Αρχή και ε ναι αναγκα α γγ) για λόγους προστασ ας της δηµόσιας υγε ας ε τε δδ) για την άσκηση δηµόσιου φορολογικού ελέγχου ή δηµόσιου ελέγχου κοινωνικών παροχών». 3
- Λαµβάνοντας υπόψη την κρισιµότητα των προσωπικών δεδοµένων (ευα σθητα δεδοµένα υγε ας), καθώς και το γεγονός ότι η επεξεργασ α αφορά σε ένα πολύ µεγάλο αριθµό υποκειµένων, η απαιτούµενη άδεια της Αρχής πρέπει να θέτει ειδικούς όρους και προϋποθέσεις για την πραγµατοπο ηση της επεξεργασ ας, ιδ ως σύµφωνα µε τα άρθρα 4 (χαρακτηριστικά δεδοµένων προσωπικού χαρακτήρα) και 10 (απόρρητο και ασφάλεια της επεξεργασ ας) ν. 2472/
- i. Σκοπός επεξεργασίας, Αναλογικότητα, Ορισµός υπευθύνου επεξεργασίας Στο σχέδιο νόµου προβλέπονται 3 επιµέρους σκοπο επεξεργασ ας: - Η προστασ α και προαγωγή της δηµόσιας υγε ας. - Η αποτελεσµατικότερη παρακολούθηση της λειτουργ ας των µονάδων υγε ας του ΕΣΥ και της στελέχωσης και κατανοµής του ανθρώπινου δυναµικού αλλά και των υπόλοιπων εποπτευόµενων από το Υπουργε ο Υγε ας φορέων. - Η παρακολούθηση της οικονοµικής λειτουργ ας και ο έλεγχος δαπανών υγε ας. Οι ανωτέρω επιµέρους σκοπο εντάσσονται στις αρµοδιότητες του Υπουργε ου Υγε ας ως επιτελικού, συντονιστικού και ελεγκτικού οργάνου για τη χάραξη της γενικότερης πολιτικής υγε ας σε εθνικό επ πεδο και τον προγραµµατισµό των επιµέρους δράσεων στον τοµέα αυτόν. Στη συγκεκριµένη περ πτωση όµως πρόκειται για µια περαιτέρω επεξεργασ α που πραγµατοποιε ται µέσω του Συστήµατος διαχε ρισης και επιχειρηµατικής ευφυΐας ΕΣΥ η οπο α έγκειται στην ηλεκτρονική διαβ βαση από τις µονάδες υγε ας και τις ΥΠΕ, την ηλεκτρονική συλλογή από το Υπουργε ο και την περαιτέρω επεξεργασ α για τους ανωτέρω αναφερόµενους επιµέρους σκοπούς για την οπο α απαιτε ται ειδική προηγούµενη άδεια της Αρχής για συλλογή και επεξεργασ α ευα σθητων δεδοµένων υγε ας. Όπως γ νεται σαφές από το σχέδιο Εισηγητικής Έκθεσης, η µεγάλης κλ µακας αυτή επεξεργασ α δικαιολογε ται από την έλλειψη ενός ευρέως φάσµατος αξιόπιστων και άµεσα αξιοποιήσιµων πληροφοριών η οπο α δεν επιτρέπει στο Υπουργε ο να σχεδιάσει και να υλοποιήσει στοχευµένες πολιτικές υγε ας προς όφελος του δηµοσ ου 4 συµφέροντος. Όπως αναφέρεται, οι σχετικές πληροφορ ες βρ σκονται σήµερα κατακερµατισµένες σε διάφορους εποπτευόµενους από το Υπουργε ο Υγε ας φορε ς και υπάρχει ανάγκη να ενσωµατωθούν σε µια ενια α κωδικοποιηµένη βάση δεδοµένων ώστε να ε ναι εφικτή η αποτελεσµατικότερη διαχε ρισή τους. Στο κρινόµενο σχέδιο νοµοθετικής διάταξης φα νεται ότι καταρχήν πληρούνται οι ανωτέρω αναφερόµενες προϋποθέσεις, καθόσον α) η περιγραφόµενη επεξεργασ α συνάδει µε τις αρµοδιότητες του Υπουργε ου β) περιγράφονται επαρκώς οι σκοπο της επεξεργασ ας, τα βασικά χαρακτηριστικά της, οι επιµέρους αρµόδιες γενικές διευθύνσεις που επεξεργάζονται τα δεδοµένα που θα συλλέγονται για λογαριασµό του υπεύθυνου επεξεργασ ας, τα συγκεκριµένα δεδοµένα προσωπικού χαρακτήρα που ε ναι αναγκα ο να τύχουν επεξεργασ ας, ιδια τερα δε τα ευα σθητα δεδοµένα, ο χρόνος τήρησης των δεδοµένων, οι αποδέκτες των δεδοµένων και παρέχεται ειδικώς η αναγκα α νοµοθετική εξουσιοδότηση για τη ρύθµιση ειδικότερων, τεχνικών ή λεπτοµερειακών θεµάτων. Παρ’ όλα αυτά στο σχέδιο νόµου δεν ε ναι σαφές ποιες συγκεκριµένες κατηγορ ες συλλεγόµενων δεδοµένων από τις αναφερόµενες στην παράγραφο 2 του σχεδ ου απαιτε ται να επεξεργάζεται κάθε µ α από τις αρµόδιες γενικές διευθύνσεις. Το στοιχε ο αυτό ε ναι απαρα τητο προκειµένου να εκδοθούν οι αντ στοιχες άδειες συλλογής και επεξεργασ ας ευα σθητων δεδοµένων, δεν ε ναι όµως απαρα τητο να αναφέρεται στη διάταξη νόµου, καθώς µπορε να αποτελε αντικε µενο ρύθµισης της υπουργικής απόφασης η έκδοση της οπο ας προβλέπεται στο σχέδιο νόµου. Από το σχέδιο διάταξης σε συνδυασµό µε την αιτιολογική έκθεση προκύπτει ότι δεν συλλέγονται ονοµαστικά στοιχε α ή άλλα µοναδικά αναγνωριστικά, αλλά δεδοµένα τα οπο α ε τε αποστέλλονται κωδικοποιηµένα από την πηγή τους (µονάδες υγε ας και ΥΠΕ), όταν πρόκειται για αναλυτικά στοιχε α, ε τε πρόκειται για συγκεντρωτικά στοιχε α. Ως εκ τούτου, εφόσον παρεµποδ ζεται η εξακρ βωση της ταυτότητας των υποκειµένων, και λαµβάνοντας υπόψη ότι προς τούτο η Αρχή επιφυλάσσεται να θέσει ειδικότερες προϋποθέσεις κατά την έκδοση της απαιτούµενης άδειας επεξεργασ ας, κρ νεται καταρχήν ότι πληρούται η αρχή της αναλογικότητας του άρθρου 4 του ν. 2472/
- 5 Στην παρ. 4 που αναφέρεται στον υπεύθυνο επεξεργασ ας, πρέπει να αναφέρεται ότι υπεύθυνος επεξεργασ ας ε ναι το Υπουργε ο Υγε ας και όχι κάθε µια αρµόδια γενική διεύθυνση ξεχωριστά, καθώς σε αυτό τηρε ται το σύνολο των δεδοµένων και οι επιµέρους γενικές διευθύνσεις τελούν υπό την εποπτε α του. Ως εκ τούτου η παρ. 4 του σχεδ ου διάταξης πρέπει να τροποποιηθε ως εξής: «Υπεύθυ ος επεξεργασίας τω κατά το παρό άρθρο τηρούµε ω στοιχείω ορίζεται το Υπουργείο Υγείας διά τω εκάστοτε αρµοδίω Γε ικώ ∆ιευθύ σεω ». i. Απόρρητο και ασφάλεια της επεξεργασίας Στο προτεινόµενο σχέδιο νόµου (εδ. 10) υπάρχει πρόβλεψη για την έκδοση υπουργικής απόφασης στην οπο α «… ρυθµίζο ται, ειδικότερα, τεχ ικά ή λεπτοµερειακά θέµατα τήρησης, επεξεργασίας στοιχείω και δεδοµέ ω , τόσο σε έ τυπη όσο και σε ηλεκτρο ική µορφή γε ικότερα, κάθε οργα ωτικό και τεχ ικό µέτρο για τη ασφάλεια της επεξεργασίας τω δεδοµέ ω …» ∆εδοµένου ότι η κωδικοπο ηση των δεδοµένων δεν συνεπάγεται, καταρχήν, την ανωνυµοπο ησή τους, προτε νεται η συµπλήρωση του εδ. 10 µε την αναφορά στη χρήση τεχνικών ανωνυµοπο ησης
- Προτεινόµενη διατύπωση: «Με απόφαση του Υπουργού Υγείας ρυθµίζο ται, ειδικότερα, τεχ ικά ή λεπτοµερειακά θέµατα τήρησης, επεξεργασίας στοιχείω και δεδοµέ ω , τόσο σε έ τυπη όσο και σε ηλεκτρο ική µορφή γε ικότερα, κάθε οργα ωτικό και τεχ ικό µέτρο για τη ασφάλεια της επεξεργασίας τω δεδοµέ ω , συµπεριλαµβα οµέ ης της χρήσης τεχ ικώ α ω υµοποίησης, θέµατα οργά ωσης και λειτουργίας της Επιτροπής ∆ιαχείρισης Ηλεκτρο ικώ Αρχείω καθώς και κάθε άλλο ειδικότερο θέµα». Επ σης υπάρχει ειδική αναφορά στον τρόπο µε τον οπο ο κωδικοποιούνται τα στοιχε α ταυτοπο ησης του ατόµου που στηρ ζονται στον ΑΜΚΑ (εδ. 7). «
- Τα στοιχεία ταυτοποίησης του ατόµου στηρίζο ται στο ΑΜΚΑ και κωδικοποιού ται µε τη χρήση κρυπτογραφικώ συ αρτήσεω κατακερµατισµού από το 1 Βλέπε και σχετική Γνώµη της Οµάδας Εργασ ας του Άρθρου 29 «Γνώµη 05/2014 σχετικά µε τις τεχνικές ανωνυµοπο ησης». 6 υπεύθυ ο επεξεργασίας τω κατά τόπο πληροφοριακώ συστηµάτω τω Μο άδω Υγείας πρι αποσταλού στο Υπουργείο Υγείας.» Στο σχέδιο αιτιολογικής έκθεσης, στην παρ. 7 αναφέρεται ότι: «Παράγραφος 7: Για λόγους διασφάλισης της α ω υµίας του ασθε ούς σε κε τρικό επίπεδο, τα στοιχεία ταυτοποίησης πρέπει α µη εί αι α αγ ώσιµα από το Υπουργείο Υγείας το οποίο θα συλλέγει ορισµέ ες α αλυτικές πληροφορίες. Για το λόγο αυτό, επιβάλλεται η κωδικοποίηση τω στοιχείω ταυτοποίησής τους (ΑΜΚΑ) µε χρήση κρυπτογραφικώ συ αρτήσεω κατακερµατισµού (cryptographic hash function) στη πηγή (κατά τόπους Μο άδες Υγείας), οι οποίες εγγυώ ται ότι η έξοδος της εφαρµογής της συ άρτησης για κάθε διαφορετική είσοδο εί αι µο αδική και συ επώς επιτρέπου τη καταγραφή και παρακολούθηση τω κι ήσεω επα αεισαγωγής ε ός ασθε ούς σε διαφορετικό χρό ο ή/και τόπο. Η διασφάλιση της α ω υµίας του ασθε ούς στο σύστηµα Επιχειρηµατικής Ευφυίας ΕΣΥ του Υπουργείου Υγείας, ολοκληρώ εται µε τη διπλή κρυπτογράφηση τω ήδη κατακερµατισµέ ω στοιχείω ταυτοποίησης (ΑΜΚΑ) µε χρήση συµµετρικώ κλειδιώ , αρχικά στο επίπεδο της εφαρµογής (application layer) και κατόπι στο επίπεδο της σχεσιακής βάσης δεδοµέ ω (database layer). Οι πολιτικές ασφαλείας της ∆ιεύθυ σης Ηλεκτρο ικής ∆ιακυβέρ ησης του Υπουργείου Υγείας διασφαλίζου γ ωστοποίηση τω δύο συµµετρικώ κλειδιώ τη µη που χρησιµοποιού ται για τη κρυπτογράφηση στο σύστηµα Επιχειρηµατικής Ευφυΐας ΕΣΥ του Υπουργείου Υγείας στο ίδιο φυσικό πρόσωπο.» ∆εδοµένου ότι η προβλεπόµενη υπουργική απόφαση θα ορ σει στη λεπτοµέρειά τους τα µέτρα ασφάλειας, προτε νεται στο εδ. 7 του σχεδ ου νόµου να υπάρχει µ α γενικότερη αναφορά στη χρήση της κωδικοπο ησης και στο σκοπό αυτής, και όχι στην τεχνική υλοπο ησής της, η οπο α προτε νεται να περιγραφε αναλυτικά στην προβλεπόµενη υπουργική απόφαση. Ειδικότερα, προτε νεται η εξής διατύπωση για το σχέδιο νόµου: «Ως στοιχε ο ταυτοπο ησης του ατόµου τηρε ται µοναδικός κωδικός ο οπο ος προκύπτει µε κατάλληλη επεξεργασ α (κωδικοπο ηση) του ΑΜΚΑ και αποσκοπε στην πλήρη παρεµπόδιση της εξακρ βωσης της ταυτότητας των υποκειµένων.» Όσον αφορά τα αναφερόµενα στο σχέδιο αιτιολογικής έκθεσης που περιγράφουν 7 ειδικά τον τρόπο κωδικοπο ησης του ΑΜΚΑ, η Αρχή επιφυλάσσεται να γνωµοδοτήσει σχετικά µε το ειδικό αυτό θέµα, όταν θα υποβληθε προς γνωµοδότηση το σχέδιο της προβλεπόµενης υπουργικής απόφασης στο οπο ο περιλαµβάνεται η περιγραφή των οργανωτικών και τεχνικών µέτρων για την ασφάλεια της επεξεργασ ας των δεδοµένων, καθώς και των τεχνικών ανωνυµοπο ησης. Το Υπουργε ο Υγε ας πρέπει: i. να υποβάλει γνωστοπο ηση για την επεξεργασ α ευα σθητων προσωπικών δεδοµένων ii. να υποβάλει το σχέδιο της προβλεπόµενης από το άρθρο 13Α του ν. 3370/2005 απόφασης του Υπουργού Υγε ας προκειµένου να η Αρχή να προχωρήσει στην έκδοση της σχετικής Άδειας. Ο Πρόεδρος Η Γραµµατέας Π. Χριστόφορος Γ. Παλαιολόγου 8