← Ελλάδα

Για τη νόμιμη λειτουργία του συστήματος ηλεκτρονικού ιατρικού φακέλου "ΠΑΝΑΚΕΙΑ" της 7ης Υγειονομικής Περιφέρειας Κρήτης

Αθήνα, 14-07-2015 Αριθ. Πρωτ.: Γ/ΕΞ/3928/14-07-2015 ΑΡΧΗ ΠΡΟ ΤΑ ΙΑ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟ ΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΓΝΩΜΟ∆Ο Η Σ Η 2/2015 Η Αρχή Προστασ ας ∆εδοµένων Προσωπικού Χαρακτήρα, συνήλθε µετά από πρόσκληση του Προέδρου της σε συνεδρ αση την 17-3-2015 στην έδρα της, σε συνέχεια της από 30-7-2014 συνεδρ ασης και εξ αναβολής της από 23-7-2014, 17-2-2015 και 3-32015 συνεδρ ασής της, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Πρόεδρος Π. Χριστόφορος και τα τακτικά µέλη της Αρχής Λ. Κοτσαλής, Α.–Ι. Μεταξάς, ∆. Μπριόλας, Α. Συµβώνης, Κ. Χριστοδούλου, Π. Τσαντ λας, ως εισηγητής καθώς και το αναπληρωµατικό µέλος της Αρχής Π. Ροντογιάννης, επ σης ως εισηγητής. Στη συνεδρ αση, χωρ ς δικα ωµα ψήφου, παρέστησαν επ σης, µε εντολή του Προέδρου, οι Χ. Λάτσιου, Γ. Παναγοπούλου, ειδικο επιστήµονες – ελέγκτριες, και ο Φ. Μ τλεττον, ειδικός επιστήµονας – ελεγκτής, ως βοηθο εισηγητή. Ως βοηθός εισηγητή ε χε οριστε η Ζωή Καρδασιάδου, ειδική επιστήµονας – ελέγκτρια, η οπο α λόγω κωλύµατος δεν παρέστη στις συνεδριάσεις της 17-2-2015, 3-3-2015 και 17-3-

  1. Παρέστη, επ σης, µε εντολή του Προέδρου, η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του τµήµατος διοικητικών και οικονοµικών υποθέσεων, ως γραµµατέας,. Η Αρχή συνεδρ ασε προκειµένου να γνωµοδοτήσει, σύµφωνα µε το άρθρο 19 παρ. 1 στοιχ. θ΄ του ν. 2472/1997, επ ερωτήµατος της 7η Υγειονοµικής Περιφέρειας (ΥΠΕ) Κρήτης σχετικά µε τη λειτουργ α συστήµατος ηλεκτρονικού ιατρικού φακέλου, µε την επωνυµ α «ΠΑΝΑΚΕΙΑ», στο πλα σιο του Ολοκληρωµένου Πληροφοριακού Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr Συστήµατος Υγε ας (ΟΠΣΥ) Κρήτης. Η 7η ΥΠΕ Κρήτης µε το µε αρ. πρωτ. …/…-…-…έγγραφό της (αρ. πρωτ. Αρχής Γ/ΕΙΣ/2387/3-4-2013) έθεσε στην Αρχή ερωτήµατα σχετικά µε τη λειτουργ α συστήµατος ηλεκτρονικού ιατρικού φακέλου στο πλα σιο του ΟΠΣΥ Κρήτης. Η Αρχή στη συνέχεια κάλεσε µε το µε αρ. πρωτ. Γ/ΕΞ/4613/23-7-2014 έγγραφο την 7η ΥΠΕ Κρήτης στη συνεδρ αση της 30-7-2014, η οπο α παρέστη δια των εκπροσώπων της Άννας Τριχοπούλου, νόµιµης εκπροσώπου, B, ∆/ντή Ποληροφορικής και Γ Νευροχειρουργού, ο οπο ος ανήκει στην οµάδα που επεξεργάζεται το σύστηµα «ΠΑΝΑΚΕΙΑ». Η 7η ΥΠΕ Κρήτης έλαβε προθεσµ α και κατέθεσε το µε αρ. πρωτ. Γ/ΕΙΣ/5109/27-8-2014 υπόµνηµα. Με το υπόµνηµα αυτό η 7η ΥΠΕ Κρήτης ενηµερώνει την Αρχή σχετικά µε τη λειτουργ α του συστήµατος «ΠΑΝΑΚΕΙΑ», την αρχιτεκτονική, τα µέτρα ασφάλειας, τον τρόπο λήψης συγκατάθεσης από τον ασθενή καθώς και τη διαδικασ α πρόσβασης στα δεδοµένα που τηρούνται στο σύστηµα. Επαναδιατυπώνει επ σης ερωτήµατα τα οπο α ε χε θέσει και στο αρχικό µε αρ. πρωτ. …/…-…-… έγγραφό της (αρ. πρωτ. Αρχής Γ/ΕΙΣ/2387/3-4-2013). Τα ερωτήµατα αφορούν στην δυνατότητα επισκόπησης παρελθόντων περιστατικών νοσηλε ας του ασθενούς από άλλες κλινικές και την ανάγκη συγκατάθεσης του ασθενούς για την πρόσβαση του θεράποντος ιατρού στα στοιχε α του συστήµατος. Επ σης τ θεται το ερώτηµα αν ο ασθενής δεν έχει την ικανότητα δικαιοπραξ ας, ποιος νοµιµοποιε ται να δώσει την έγκριση ή µη της πρόσβασης στον ιατρικό φάκελο ασθενούς καθώς και ποιος έχει νόµιµο δικα ωµα πρόσβασης και µε ποια διαδικασ α στον ιατρικό φάκελο ασθενούς. Επ σης ερωτάται η Αρχή σχετικά µε το πώς µπορε ο ασθενής να λάβει όλο τον φάκελο υγε ας του που έχει καταγραφε στις Μονάδες Υγε ας καθώς επ σης και το ζήτηµα του χρόνου τήρησης των ιατρικών δεδοµένων του συστήµατος. Ζητε ται τέλος η αποστολή παρατηρήσεων/προσαρµογών που πρέπει να γ νουν, ώστε να υπάρχει συµµόρφωση µε τις απαιτήσεις της Αρχής. Όπως περιγράφεται στο υπόµνηµα, «… το εν λό ω σύστηµα αποτελεί σύστηµα διαχείρισης των πληροφοριών κατά τη νοσηλεία του ασθενούς, προσφέροντας στον επα ελµατία υ είας τη σωστή πληροφορία τη στι µή που τη χρειάζεται, µε ένα τρόπο που να µπορεί εύκολα να εποπτεύσει το περιστατικό νοσηλείας.». 2 Σύµφωνα µε το σύστηµα ΠΑΝΑΚΕΙΑ όπως έχει σχεδιαστε , ο ιατρός διαθέτει άµεσα, για τον ασθενή που νοσηλεύει, µέσω του συστήµατος, ιστορικά στοιχε α νοσηλε ας από νοσηλε ες σε Μονάδες Υγε ας της 7ης ΥΠΕ, καθώς και στοιχε α της παρούσας νοσηλε ας. Η αρχιτεκτονική του συστήµατος ΠΑΝΑΚΕΙΑ περιλαµβάνει τον διακοµιστή βάσης δεδοµένων (database server), τον διακοµιστή εφαρµογών (application server), τον διακοµιστή επικοινων ας (communication server) της 7ης ΥΠΕ. Υπάρχουν τρ α ασφαλή και κρυπτογραφηµένα κανάλια επικοινων ας µε τον «έξω κόσµο»: επικοινων α του διακοµιστή βάσης δεδοµένων (database server) της 7ης ΥΠΕ µε τον εφεδρικό διακοµιστή (backup server) που βρ σκεται σε κάποια Μονάδα Υγε ας, επικοινων α µεταξύ του διακοµιστή εφαρµογών (application server) της 7ης ΥΠΕ µε τους χρήστες των Μονάδων Υγε ας, επικοινων α των διακοµιστών βάσεων δεδοµένων (database servers) των Μονάδων Υγε ας µε τον διακοµιστή επικοινων ας (communication server) της 7ης ΥΠΕ. Ο χρήστης, αφού πιστοποιηθε , επιλέγει την σελ δα που θέλει να ανο ξει, κάνοντας µ α α τηση στον διακοµιστή εφαρµογών του συστήµατος, ο οπο ος αφού αναλύσει την α τηση, αντλε στοιχε α ε τε από τον διακοµιστή βάσης δεδοµένων, ε τε στέλνει ένα α τηµα λήψης δεδοµένων προς τον διακοµιστή επικοινων ας, ε τε και τα δύο. Σε κάθε περ πτωση, ο διακοµιστής εφαρµογών, αφού λάβει τα απαιτούµενα δεδοµένα, τα µορφοποιε σύµφωνα µε τις απαιτήσεις της α τησης του χρήστη και τα στέλνει στον χρήστη µέσω ασφαλούς πρωτοκόλλου (https). Η φυσική τοποθεσ α τήρησης των δεδοµένων ε ναι ε τε κατανεµηµένη στα διάφορα πληροφοριακά συστήµατα των Μονάδων Υγε ας ε τε κεντρική στην 7η ΥΠΕ, ανάλογα µε το ε δος των δεδοµένων. Ενδεικτικά, τα δηµογραφικά στοιχε α των ασθενών/βασικά στοιχε α περιστατικών τηρούνται και τοπικά σε κάθε Μονάδα Υγε ας αλλά και κεντρικά στην 7η ΥΠΕ. Τα στοιχε α του φακέλου υγε ας καθώς και τα στοιχε α των εργαστηρ ων τηρούνται κατανεµηµένα στα πληροφοριακά συστήµατα των Μονάδων Υγε ας. Τα ενηµερωτικά σηµειώµατα καθώς και πρόσθετες πληροφορ ες για τον ασθενή (π.χ βιοψ ες) τηρούνται κεντρικά στην 7η ΥΠΕ. Περαιτέρω, στο υποβληθέν προαναφερόµενο υπόµνηµα της 7ης ΥΠΕ περιγράφονται αναλυτικά τα τηρούµενα µέτρα ασφάλειας, µεταξύ των οπο ων 3 αναφέρονται: Η πλήρης καταγραφή ενεργειών πρόσβασης χρηστών , διαχειριστών και κρυπτογράφηση της βάσης δεδοµένων. Τα συνθηµατικά των χρηστών καθώς και τα βασικά στοιχε α ασθενών ε ναι πρόσθετα κρυπτογραφηµένα. Έχει οριστε ελάχιστο µήκος συνθηµατικών και υποχρέωση τακτικής αλλαγής για χρήστες και διαχειριστές, καθώς και άµεση απενεργοπο ηση µετά από συγκεκριµένο αριθµό αποτυχηµένων προσπαθειών. Έχουν ληφθε µέτρα για αποφυγή επιθέσεων µε τεχνικές sql injections και επιθέσεων µορφής denial of service. Η νησ δα «Σύζευξις» της 7ης ΥΠΕ ε ναι ένα προστατευµένο σύστηµα δικτύωσης, ενώ δεν υπάρχει τρόπος σύνδεσης µε την ΠΑΝΑΚΕΙΑ, απευθε ας από το διαδ κτυο. Τηρούνται επ σης οι απαρα τητες προδιαγραφές ασφαλε ας στο υπολογιστικό κέντρο όπου φιλοξενούνται οι διακοµιστές του συστήµατος. Σχετικά µε τη συγκατάθεση των ασθενών, προτε νεται από την 7η ΥΠΕ η δηµιουργ α ενός µητρώου ασθενών οι οπο οι δεν επιθυµούν το ιατρικό προσωπικό να έχει πρόσβαση στο ιατρικό ιστορικό τους. Με την εισαγωγή µιας εγγραφής στο µητρώο, θα «κλειδώνει» το ιστορικό και ο ιατρός δεν θα µπορε να δει καθόλου το ιστορικό του ασθενή, οπουδήποτε στην Κρήτη. Κατά τη διάρκεια της νοσηλε ας ο γιατρός θα εισάγει κανονικά τα ιατρικά δεδοµένα που παράγονται κατά τη νοσηλε α, στον ηλεκτρονικό ιατρικό του φάκελο. Ο ασθενής µπορε αργότερα, σε άλλο περιστατικό της νοσηλε ας του, να επιτρέψει την προβολή των ιατρικών του δεδοµένων και έτσι ο γιατρός του, να µπορε να δει το ιστορικό του, χωρ ς καµ α έλλειψη. Επιπρόσθετα, ο ασθενής µπορε κατά το δοκούν να επιτρέπει ή να απαγορεύει την πρόσβαση στον ιατρικό του φάκελο, ανάλογα µε την εµπιστοσύνη που έχει στον ιατρό που ε ναι απέναντ του. Πρόσθετο µέτρο αποτελε ένα προειδοποιητικό µήνυµα (που θα εµφαν ζεται άπαξ ανά περιστατικό), όπου θα ενηµερώνεται ο ιατρός ότι πρέπει να έχει τη συγκατάθεση του ασθενούς, όταν αυτός επιχειρε να προσπελάσει στοιχε α ιστορικού. Σύµφωνα µε το σύστηµα ΠΑΝΑΚΕΙΑ, µε την ε σοδο του ασθενούς στη Μονάδα Υγε ας για νοσηλε α, θα καλε ται να υπογράψει φόρµα αποδοχής πρόσβασης (ή µη) στον ηλεκτρονικό ιατρικό του φάκελο. Θα καταχωρε ται στο µητρώο η δήλωσή του και η εφαρµογή θα «διαβάζει» τη δήλωση αυτή και θα επιτρέπει ή µη την πρόσβαση στο ιατρονοσηλευτικό προσωπικό στον φάκελο υγε ας του. 4 Η πολιτική πρόσβασης προβολής/συµπλήρωσης του ιατρικού φακέλου του ασθενή θα γ νεται µε τη λογική «παραθύρου πρόσβασης», το οπο ο µπορε να βρ σκεται σε τρεις καταστάσεις: o «πλήρως ανοικτό»: Με την εισαγωγή ενός ασθενή σε µ α κλινική «ανο γει πλήρως το παράθυρο πρόσβασης» και ο ιατρός της κλινικής έχει πρόσβαση να δει α. τα περιστατικά του ασθενή, β. τα ενηµερωτικά σηµειώµατα που παρήχθησαν, γ. τις εργαστηριακές εξετάσεις, δ. αρχε α που έχουν καταχωρηθε για τον ασθενή, ε. τον φάκελο υγε ας του (αλλεργ ες, χρόνια νοσήµατα, κτλ). Όλα τα παραπάνω ε ναι από καταχωρήσεις που έχουν γ νει κατά το παρελθόν από οποιαδήποτε Μονάδα Υγε ας της Κρήτης από κάθε κλινική. ∆εν µπορε όµως να δει τα στοιχε α νοσηλε ας (πορε α νόσου, λογοδοσ ες, κτλ) που έχουν παραχθε από άλλες κλινικές για διαφορετικά περιστατικά νοσηλε ας του ασθενή. o «µερικώς ανοικτό» : Με την έξοδο του ασθενούς από την κλινική, το σύστηµα µεταπ πτει στην κατάσταση του «µερικώς ανοικτού παραθύρου», η οπο α διαρκε από 30 ως 90 ηµέρες, ανάλογα την κλινική. Σε αυτήν την κατάσταση, η κλινική χάνει το δικα ωµα προβολής εξετάσεων από παρελθόντα περιστατικά, δεν µπορε πλέον να εισαγάγει φαρµακευτική αγωγή, να καταχωρήσει εγγραφές λογοδοσ ας, ζωτικών, πορε ας νόσου κτλ. Ουσιαστικά µπορε να «δει» τις εργαστηριακές εξετάσεις µόνο του υπάρχοντος περιστατικού, τα παρελθόντα ενηµερωτικά σηµειώµατα και τον φάκελο υγε ας. Ο λόγος που υπάρχει αυτό το «παράθυρο» ε ναι για να διευκολύνει το ιατρικό προσωπικό στη σύνταξη του ενηµερωτικού σηµειώµατος του περιστατικού, στη πιθανή συµπλήρωση του φακέλου υγε ας και στην ολοκλήρωση κάποιων εξετάσεων που τα αποτελέσµατά τους «φτάνουν» µετά την έξοδο του ασθενούς από την κλινική (π.χ. βιοψ ες). o «περ που κλειστό» : Μετά από αυτήν την περ οδο, η κατάσταση γ νεται «περ που κλειστό παράθυρο» όπου η κλινική µπορε να δει µόνο ότι παρήχθη από αυτήν, χωρ ς κανένα δικα ωµα παρέµβασης στο περιστατικό. Συνεπώς κλινικές δεν µπορούν καν να δουν το περιστατικό και τα στοιχε α του, αν δεν έχει «περάσει» από αυτές. Ενώ ακόµα και αν έχει περάσει από αυτές, στην τρ τη κατάσταση του «µερικώς κλειστού παραθύρου», µπορούν να δουν µόνο ότι παρήχθη από αυτές. 5 Η Αρχή, αφού άκουσε τους εισηγητές και τις διασαφην σεις των βοηθών εισηγητών οι οπο οι στη συνέχεια αποχώρησαν, και κατόπιν διεξοδικής συζήτησης, εκδ δει την ακόλουθη ΓΝΩΜΟ∆Ο ΗΣΗ
  2. Για την επεξεργασ α ευα σθητων δεδοµένων από φορε ς παροχής ιατρικής φροντ δας (πρωτοβάθµιας ή δευτεροβάθµιας) εφαρµόζεται καταρχήν η διάταξη της παρ. 2 στοιχ. δ΄ του άρθρου 7 ν. 2472/1997, σύµφωνα µε την οπο α η επεξεργασ α επιτρέπεται, µετά από άδεια της Αρχής, και χωρ ς τη συγκατάθεση του υποκειµένου των δεδοµένων - ασθενούς, όταν αυτή «αφορά θέµατα υ είας και εκτελείται από πρόσωπο που ασχολείται κατ’ επά ελµα µε την παροχή υπηρεσιών υ είας και υπόκειται σε καθήκον εχεµύθειας ή σε συναφείς κώδικες δεοντολο ίας, υπό τον όρο ότι η επεξερ ασία είναι απαραίτητη ια την ιατρική πρόληψη, διά νωση, περίθαλψη ή τη διαχείριση υπηρεσιών υ είας». Η παραπάνω διάταξη αφορά στην επεξεργασ α δεδοµένων υγε ας που συλλέγονται κατά την παροχή υπηρεσιών υγε ας σε σχέση µε συγκεκριµένο περιστατικό νοσηλε ας, χωρ ς να εκτε νεται σε περιπτώσεις που, αν και ενδέχεται να διευκολύνουν ή/και να λειτουργούν επιβοηθητικά στην παροχή ιατρικής φροντ δας, δεν συνδέονται απολύτως µε την παροχή της. ∆ηλαδή η ως άνω επεξεργασ α δεδοµένων υγε ας επιτρέπεται χωρ ς συγκατάθεση του ασθενούς µόνον σε σχέση µε τη συλλογή, αποθήκευση και χρήση των δεδοµένων που παράγονται κατά την αντιµετώπιση συγκεκριµένου περιστατικού υγε ας. Η λειτουργ α συστήµατος ηλεκτρονικού ιατρικού φακέλου συγκεντρώνει διάχυτη πληροφορ α από τα επιµέρους πληροφοριακά συστήµατα των Μονάδων Υγε ας της 7ης ΥΠΕ έτσι ώστε να ε ναι δυνατή από έναν ιατρό (πρόσωπο που παρέχει υπηρεσ ες υγε ας) η ανάκτηση πλήρους και επικαιροποιηµένου ιατρικού ιστορικού των ασθενών. Αν και η πραγµατοποιούµενη επεξεργασ α αποτελε µια σηµαντική διευκόλυνση κατά την αναζήτηση πληροφορ ας για τον ασθενή, δεν συγκαταλέγεται στο ε δος της επιτρεπόµενης επεξεργασ ας µε βάση την προαναφερθε σα διάταξη της παρ. 2 στοιχ. δ 6 του άρθρου 7 ν. 2472/
  3. Η επεξεργασ α θα επιτρεπόταν ε τε µε ειδική διάταξη νόµου, η οπο α επιπλέον θα έπρεπε να ε ναι σύµφωνη µε την Οδηγ α 95/46/ΕΚ για την προστασ α των προσωπικών δεδοµένων, και εφόσον τέτοια διάταξη δεν υφ σταται1, αφού η επεξεργασ α αυτή ε ναι γενικώς επωφελής για το υποκε µενο και πραγµατοποιε ται µε τις εγγυήσεις του ιατρικού απορρήτου, ε ναι επιτρεπτή µόνον εάν το υποκε µενο των δεδοµένων έχει δηλώσει εγγράφως την ειδική συγκατάθεσή του, βάσει της παρ. 2 στοιχ. α’ του άρθρου 7 ν. 2472/1997, και µάλιστα, έτσι ώστε να του παρέχεται το δικα ωµα της επιλογής
  4. Σε σχέση λοιπόν και µε δεδοµένα που παρήχθησαν από άλλες Μονάδες Υγε ας, η πρόσβαση και χρήση των ιατρικών δεδοµένων από τους θεράποντες ιατρούς του τρέχοντος περιστατικού προϋποθέτει τη συγκατάθεση του ασθενούς, τα ιδια τερα χαρακτηριστικά της οπο ας αναλύονται ακολούθως στην επόµενη σκέψη.
  5. Σύµφωνα µε το άρθρο 2 στοιχ. ια’ ν. 2472/1997 η συγκατάθεση για να ε ναι ισχυρή θα πρέπει να ε ναι ελεύθερη, ρητή και ειδική. Επιπλέον, ο ασθενής – υποκε µενο των δεδοµένων - θα πρέπει να έχει προηγουµένως ενηµερωθε µε τρόπο σαφή και να τελε εν πλήρη επιγνώσει αυτής. Η ενηµέρωση περιλαµβάνει τις πληροφορ ες σχετικά µε την ταυτότητα του υπευθύνου επεξεργασ ας, το σκοπό της επεξεργασ ας, τον τρόπο της επεξεργασ ας (δηλαδή τη λειτουργ α του συστήµατος ΠΑΝΑΚΕΙΑ), τους αποδέκτες ή τις κατηγορ ες αποδεκτών των δεδοµένων, καθώς και την ύπαρξη του δικαιώµατος πρόσβασης και τον τρόπο άσκησής του. Τέλος, η συγκατάθεση πρέπει να µπορε να 1 Η νοµοθετική ρύθµιση του ν. 4238/2014 (ΦΕΚ Α΄38), άρθρο 51 παρ. 4, καθιερώνει τον ατοµικό ηλεκτρονικό φάκελο υγε ας (ΑΗΦΥ) για όλους τους πολ τες, όµως το σύστηµα ΠΑΝΑΚΕΙΑ δεν αποτελε την υλοπο ηση της νοµοθετικής αυτής πρόβλεψης, για την οπο α εκκρεµε η προβλεπόµενη από το εδ. 2 έκδοση της σχετικής υπουργικής απόφασης, για να καθιερωθε το πρότυπο ΑΗΦΥ σχετικά µε το περιεχόµενο, τον τρόπο κατάρτισης, την ταυτοπο ηση του ατόµου και την πρόσβαση στις ιατρικές πληροφορ ες του φακέλου (βλ. και άρθρα 9-11 του ν.3235/2004, ΦΕΚ Α΄ 53). 2 Πβλ. και Έγγραφο Εργασ ας WP 131 σχετικά µε την επεξεργασ α δεδοµένων προσωπικού χαρακτήρα που αφορούν την υγε α στο πλα σιο των ηλεκτρονικών µητρώων υγε ας (ΗΜΥ) της Οµάδας Εργασ ας του Άρθρου 29 της Οδηγ ας 95/46/ΕΚ (διαθέσιµο στη διεύθυνση http://ec.europa.eu/justice/policies/privacy/docs/wpdocs/2007/wp131_el.pdf). Το διο σκεπτικό αναπτύσσεται και στο υπ’ αριθµ. 01/2012 Έγγραφο Εργασ ας της Ο.Ε. του Άρθρου 29 σχετικά µε το ευρωπαϊκό πρόγραµµα epSOS, κεφάλαιο 3, σύµφωνα µε το οπο ο η βάση επεξεργασ ας για τη διαβ βαση στοιχε ων του ηλεκτρονικού φακέλου, ελλε ψει ειδικής νοµοθεσ ας, ε ναι η συγκατάθεση του ασθενούς ή εφόσον υφ σταται ζωτικό συµφέρον του ασθενούς ή τρ του προσώπου και ο ασθενής τελε σε φυσική ή νοµική αδυναµ α να δώσει τη συγκατάθεσή του, (διαθέσιµο στη διεύθυνση http://ec.europa.eu/justice/dataprotection/article-29/documentation/opinion-recommendation/files/2012/wp189_en.pdf). 7 ανακαλε ται οποτεδήποτε, χωρ ς βέβαια η ανάκληση να έχει αναδροµικό αποτέλεσµα. Η συγκατάθεση µπορε να δοθε µ α φορά, κατά την επ σκεψη σε Μονάδα Υγε ας της 7ης ΥΠΕ. Προτε νεται ο ασθενής να µπορε , εκτός από τη γενική συγκατάθεση που παρέχει για την επεξεργασ α των δεδοµένων του στο πλα σιο της λειτουργ ας του συστήµατος ΠΑΝΑΚΕΙΑ, η υλοπο ηση της οπο ας περιγράφεται στο υποβληθέν υπόµνηµα της 7ης ΥΠΕ, να έχει τη δυνατότητα να αποκλε ει την πρόσβαση σε στοιχε α που έχουν εισαχθε από συγκεκριµένες Μονάδες Υγε ας ή και επιµέρους κλινικές. Επ σης, προτε νεται να δ δεται η δυνατότητα να εξαιρε ται η πρόσβαση σε ιδιαιτέρως ευα σθητα δεδοµένα, όπως τα δεδοµένα ψυχικής υγε ας. Τέλος, πρέπει να σηµειωθε ότι σε περ πτωση επε γοντος περιστατικού, όπου κινδυνεύει η υγε α ή ζωή του ασθενούς και ο διος τελε σε νοµική ή φυσική αδυναµ α να δώσει τη συγκατάθεσή του η διάταξη του άρθρου 7 παρ. 2 στοιχ. β ν. 2472/1997 προβλέπει ότι επιτρέπεται η επεξεργασ α, πάντα µόνον των αναγκα ων προς αντιµετώπιση του περιστατικού δεδοµένων (βλ. και άρθρο 12 παρ. 3 ν.3418/2005). Συνεπώς, µε βάση αυτή τη διάταξη θα ήταν επιτρεπτή η πρόσβαση σε δεδοµένα άλλων κλινικών ή άλλων µονάδων υγε ας, εφόσον ο ασθενής ενηµερωθε , κατά την πρώτη επ σκεψή του σε οποιαδήποτε µονάδα υγε ας. Προς τούτο ε ναι χρήσιµο να προβλεφθούν, ώστε η ενηµέρωση να ε ναι κατά το δυνατόν ειδική, τα υποσύνολα των δεδοµένων που κρ νονται «ζωτικά» για την αντιµετώπιση επειγόντων και κρ σιµων για την υγε α ή τη ζωή του ασθενούς περιστατικών. Η συγκατάθεση θα πρέπει να δ δεται µε τη συµπλήρωση και υπογραφή ειδικού εντύπου, το οπο ο θα ε ναι σαφές και εύληπτο για τον µέσο ασθενή. Επ σης, θα πρέπει ο ενδιαφερόµενος ασθενής – υποκε µενο των δεδοµένων – να ενηµερώνεται για τη δυνατότητα αλλαγής των επιλογών του που σηµα νει τροποπο ηση ή ανάκληση της συγκατάθεσης για το µέλλον, και να υπάρχει προς τούτο ειδικό έντυπο. Μια πιο φιλική και ασφαλής εναλλακτική για τη χορήγηση της συγκατάθεσης λύση ε ναι ο εφοδιασµός των ασθενών µε έξυπνη κάρτα3, µε την οπο α ο ενδιαφερόµενος ασθενής µέσω της εισαγωγής κωδικού πρόσβασης σηµατοδοτε τη συγκατάθεσή του. Σε αυτή την περ πτωση, η συγκατάθεση θα πρέπει να δ δεται κάθε φορά και στην έκταση 3 Επισηµα νεται ότι το άρθρο 9 παρ. 3 του ν. 3235/2004 (ΦΕΚ Α΄53) προβλέπει την έκδοση ηλεκτρονικής κάρτας υγε ας του πολ τη, χωρ ς ωστόσο να έχει εκδοθε µέχρι σήµερα η προβλεπόµενη από την 8 που κάθε φορά αποφασ ζει ο ασθενής, δηλαδή δεν απαιτε ται η εκ των προτέρων επιλογή ανάµεσα στις διάφορες περιπτώσεις, όπως αυτές αναλύθηκαν ανωτέρω. Οι επιλογές του ενδιαφερόµενου ασθενούς πρέπει να αντανακλώνται στο πληροφοριακό σύστηµα ΠΑΝΑΚΕΙΑ, δηλαδή να υλοποιούνται τεχνικώς. Με άλλα λόγια, ο χρήστης του συστήµατος θα πρέπει να έχει πρόσβαση στα δεδοµένα ανάλογα µε το ε δος της συγκατάθεσης που έχει δώσει ο ασθενής. Για κάθε πρόσβαση σε δεδοµένα για τα οπο α δεν έχει δοθε συγκατάθεση, το σύστηµα πρέπει να απαιτε νέα ειδική συγκατάθεση.
  6. Σε περ πτωση που ο ασθενής τελε σε νοµική ή φυσική αδυναµ α καθώς και όταν δεν έχει τη ικανότητα δικαιοπραξ ας η συγκατάθεση για την πρόσβαση στο πλήρη ιατρικό φάκελο του ασθενούς δ δεται από το νόµιµο εκπρόσωπό του, σύµφωνα µε τις οικε ες διατάξεις του ΑΚ (π.χ. τους γονε ς ή το γονέα που ασκε τη γονική µέριµνα, το δικαστικό συµπαραστάτη).
  7. Σύµφωνα µε τα οριζόµενα στις διατάξεις των άρθρων 12 ν. 2472/1997 και 14 παρ. 8 του ν.3418/2005 ο ασθενής έχει δικα ωµα πρόσβασης στον ιατρικό του φάκελο το οπο ο δεν εξαρτάται από προϋποθέσεις και το οπο ο ο υπεύθυνος επεξεργασ ας, οφε λει να ικανοποιε χωρ ς καθυστέρηση και µε εύληπτο και σαφή τρόπο. Στην περ πτωση που ο ασθενής δεν έχει την ικανότητα δικαιοπραξ ας, το δικα ωµα πρόσβασης ασκε ται από το νόµιµο εκπρόσωπό του (δικαστικό συµπαραστάτη, γονε ς ή γονέα που έχει τη γονική µέριµνα). Το δικα ωµα αυτό δύναται να ασκηθε σε κάθε Μονάδα Υγε ας της Κρήτης ή και στην 7η ΥΠΕ, και να έχει πρόσβαση ο ασθενής σε όλα τα τηρούµενα δεδοµένα.
  8. Σύµφωνα µε το άρθρο 4 παρ. 1 στοιχ. δ΄ του ν. 2472/1997, τα προσωπικά δεδοµένα πρέπει να διατηρούνται µόνον για το χρονικό διάστηµα που ε ναι απαρα τητο για την πραγµατοπο ηση του σκοπού της επεξεργασ ας. Επισηµα νεται ότι το άρθρο 14 παρ. 4 περ. β’ ν. 3418/2005 (Κώδικας Ιατρικής ∆εοντολογ ας) υποχρεώνει τους δηµόσιους φορε ς παροχής πρωτοβάθµιας και δευτεροβάθµιας φροντ δας να τηρούν για µ α εικοσαετ α από την τελευτα α επ σκεψη του ασθενούς αρχε ο µε ορισµένα στοιχε α κατά την παρ. 2 και 3 της διας διάταξης, που στην περ πτωση µονάδων δευτεροβάθµιας παράγραφο 5 υπουργική απόφαση που καθορ ζει ουσιώδη στοιχε α αυτής. 9 φροντ δας, δηλαδή κλινικών και νοσοκοµε ων, περιλαµβάνουν τα αποτελέσµατα των κλινικών και παρακλινικών εξετάσεων. Οι ρυθµ σεις αυτές του ΚΙ∆ για τον χρόνο τήρησης ισχύουν και για τα δεδοµένα υγε ας που τυγχάνουν επεξεργασ ας µέσω του εξεταζόµενου συστήµατος ΠΑΝΑΚΕΙΑ. Μετά το πέρας της χρονικής διάρκειας τήρησης των δεδοµένων πρέπει αυτά να καταστρέφονται µε ασφαλή τρόπο, δηλαδή η υποχρέωση λήψης των κατάλληλων µέτρων ασφάλειας κατά το άρθρο 10 ν. 2472/1997 υφ σταται µέχρι και την καταστροφή των δεδοµένων. Για το σκοπό αυτό η Αρχή έχει εκδώσει την Οδηγ α 1/2005 (διαθέσιµη στην ιστοσελ δα της Αρχής), η οπο α παρέχει κατευθυντήριες γραµµές για την ασφαλή καταστροφή προσωπικών, καθώς και των ευα σθητων, όπως εν προκειµένω, δεδοµένων που τηρούνται σε έντυπη ή ηλεκτρονική µορφή.
  9. Σύµφωνα µε το άρθρο 2 στοιχ. ζ΄ του ν. 2472/1997 υπεύθυνος επεξεργασ ας ε ναι όποιος «…καθορίζει το σκοπό και τον τρόπο της επεξερ ασίας, όπως φυσικό ή νοµικό πρόσωπο, δηµόσια αρχή ή υπηρεσία ή οποιοσδήποτε άλλος ορ ανισµός. Όταν ο σκοπός και τρόπος καθορίζονται µε διατάξεις νόµου ή κανονιστικές διατάξεις εθνικού ή κοινοτικού δικαίου, ο υπεύθυνος επεξερ ασίας ή τα ειδικά κριτήρια βάσει των οποίων ίνεται η επιλο ή του καθορίζονται αντίστοιχα από το εθνικό ή το κοινοτικό δίκαιο.». Η Οδηγ α 95/46/ΕΚ περιέχει αντ στοιχο ορισµό στο άρθρο 2 στοιχ. δ) µε µόνη διευκρινιστική προσθήκη -την οπο α δεν αποκλε ει το γράµµα και το πνεύµα του ελληνικού νόµου - ότι ο υπεύθυνος επεξεργασ ας καθορ ζει από µόνος του ή από κοινού µε άλλους το σκοπό και τον τρόπο της επεξεργασ ας, προβλέποντας έτσι ότι η πολυπλοκότητα των εννόµων σχέσεων και των συναλλακτικών και τεχνολογικών αναγκών µπορε να οδηγε σε περισσότερους υπευθύνους επεξεργασ ας για την δια ή διαφορετική, επιµέρους εργασ α στο ευρύτερο πλα σιο της επεξεργασ ας των προσωπικών δεδοµένων κατά την έννοια του άρθρου 2 στοιχ. δ΄ του ν. 2472/
  10. Στην υπό εξέταση περ πτωση υπεύθυνο επεξεργασ ας αποτελούν τόσο οι Μονάδες Υγε ας, όσο και η 7η ΥΠΕ, της οπο ας οι ρόλοι και αρµοδιότητες διέπονται από την ειδική νοµοθεσ α που διέπει τις Υγειονοµικές Περιφέρειες της χώρας
  11. 4 Οι ΥΠΕ ιδρύθηκαν µε το ν. 2889/2001 (ως ΠΕΣΥ), που τροποποιήθηκε µε το ν. 3106/2003 (ως ΠΕΣΥΠ), που τροποποιήθηκε µε το ν. 3329/2005 (ως ∆ΥΠΕ), που τροποποιήθηκε µε το ν. 3527/2007 (ως ΥΠΕ). 10 Οι Μονάδες Υγε ας αποτελούν υπεύθυνο επεξεργασ ας για τα δεδοµένα υγε ας των ασθενών τα οπο α τηρούνται στο ΟΠΣΥ Κρήτης για τον σκοπό της παροχής υπηρεσιών υγε ας. Η 7η ΥΠΕ αποτελε υπεύθυνο επεξεργασ ας του πληροφοριακού συστήµατος ΠΑΝΑΚΕΙΑ, καθώς σε αυτή συγκεντρώνονται δεδοµένα κατ’ εντολήν της από τις Μονάδες Υγε ας (π.χ ενηµερωτικά σηµειώµατα, βιοψ ες). Η 7η ΥΠΕ αποτελε επ σης υπεύθυνο επεξεργασ ας του πληροφοριακού συστήµατος ΠΑΝΑΚΕΙΑ γιατ καθορ ζει τον σκοπό της επεξεργασ ας και τη λειτουργ α του εν λόγω συστήµατος και ελέγχει και εποπτεύει από τον νόµο τις Μονάδες Υγε ας. Επιπλέον δε παρέχει τα µέσα (κεντρική πληροφοριακή υποδοµή) µέσω των οπο ων πραγµατοποιε ται η τήρηση των δεδοµένων υγε ας των ασθενών από κάθε µονάδα υγε ας. Συνεπώς, οι ως άνω υπεύθυνοι επεξεργασ ας, 7η ΥΠΕ και Μονάδες Υγε ας, οφε λουν να εκπληρώσουν τις υποχρεώσεις που απορρέουν από τις διατάξεις των άρθρων 6, 7 παρ. 2 στοιχ. α΄ και 7Α παρ. 1 στοιχ. δ΄ τελ. εδάφιο του ν. 2472/
  12. Σύµφωνα µε το άρθρο 10 παρ. 3 του ν. 2472/1997: «Ο υπεύθυνος επεξερ ασίας οφείλει να λαµβάνει τα κατάλληλα ορ ανωτικά και τεχνικά µέτρα ια την ασφάλεια των δεδοµένων και την προστασία τους από τυχαία ή αθέµιτη καταστροφή, τυχαία απώλεια, αλλοίωση, απα ορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξερ ασίας. Αυτά τα µέτρα πρέπει να εξασφαλίζουν επίπεδο ασφαλείας ανάλο ο προς τους κινδύνους που συνεπά εται η επεξερ ασία και η φύση των δεδοµένων που είναι αντικείµενο της επεξερ ασίας…». Η υποχρέωση αυτή βαρύνει αναλόγως και τον εκτελούντα την επεξεργασ α, σύµφωνα µε την παρ. 4 του ιδ ου άρθρου του παραπάνω νόµου. Όσον αφορά τα τεχνικά θέµατα της αρχιτεκτονικής του συστήµατος ΠΑΝΑΚΕΙΑ, καθώς και τα τηρούµενα µέτρα ασφάλειας (άρθρο 10 του ν.2471/1997), πρέπει να λεχθούν τα εξής: α) Συν σταται να εκπονηθε σύστηµα διαχε ρισης ασφάλειας πληροφοριών (Σ∆ΑΠ) Επισηµα νεται, περαιτέρω, ότι σύµφωνα µε τα οριζόµενα στη διάταξη του άρθρου 2 παρ. 2 του ν. 4238/2014 τα Κέντρα Υγε ας της χώρας µε τις αποκεντρωµένες µονάδες τους (πολυδύναµα περιφερειακά ιατρε α, περιφερειακά ιατρε α, ειδικά περιφερειακά ιατρε α) µεταφέρθηκαν και εντάχθηκαν στην οργανωτική δοµή των οικε ων ∆ΥΠε και αποτελούν αποκεντρωµένες οργανικές µονάδες τους. 11 για το πληροφοριακό σύστηµα ΠΑΝΑΚΕΙΑ, το οπο ο συνιστάται να ακολουθε διεθνή πρότυπα (π.χ τη σειρά προτύπων διαχε ρισης ασφάλειας πληροφοριών ISO 27000, µε το γενικό πρότυπο να ε ναι το ISO 27001:2013 και το ειδικότερο πρότυπο να ε ναι το ISO 27799:2008 που αφορά τα συστήµατα υγε ας). Το Σ∆ΑΠ περιλαµβάνει τα ακόλουθα τέσσερα στάδια (κύκλος ζωής):
  13. Καθιέρωση και σχεδ αση του Σ∆ΑΠ, στη βάση σχετικής µελέτης επικινδυνότητας και κατάλληλης πολιτικής ασφάλειας,
  14. Υλοπο ηση και λειτουργ α του Σ∆ΑΠ, καθώς και εκπα δευση του ανθρώπινου δυναµικού,
  15. Συνεχής παρακολούθηση και περιοδικός έλεγχος της ορθής λειτουργ ας και αξιολόγηση της αποτελεσµατικότητας του Σ∆ΑΠ,
  16. Συντήρηση και βελτ ωση του Σ∆ΑΠ. Οι προβλεπόµενες ενέργειες και τα αποτελέσµατά τους, καθώς και οι ακολουθούµενες διαδικασ ες τεκµηριώνονται σε έντυπη ή/και ηλεκτρονική µορφή. Το Σ∆ΑΠ περιλαµβάνει τουλάχιστον µελέτη επικινδυνότητας, πολιτική ασφάλειας και ειδικά (τεχνικά και οργανωτικά) µέτρα ασφάλειας σχετικά µε την εσωτερική οργάνωση και τη διαχε ριση των αγαθών, το εµπλεκόµενο ανθρώπινο δυναµικό, το φυσικό περιβάλλον λειτουργ ας, τον κύκλο ζωής των δεδοµένων, συστηµάτων και υπηρεσιών (διαχε ριση δεδοµένων και διαχε ριση λειτουργ ας συστηµάτων και υπηρεσιών, προµήθεια ή/και ανάπτυξη, εγκατάσταση και συντήρηση), τον έλεγχο πρόσβασης, τη διαχε ριση συνέχισης λειτουργ ας (business continuity management) και τη διαχε ριση περιστατικών ασφάλειας. Η αποτελεσµατική λειτουργ α των καθορισµένων οργανωτικών και τεχνικών µέτρων πρέπει να ελέγχεται περιοδικά. β) Θα πρέπει να υποβληθε στην Αρχή κε µενο κώδικα δεοντολογ ας σχετικά µε την προστασ α των προσωπικών δεδοµένων που τηρε ο υπεύθυνος επεξεργασ ας (7η ΥΠΕ). γ) Θα πρέπει να οριστε εσωτερικός υπεύθυνος προστασ ας προσωπικών δεδοµένων (αναφέρεται και στο άρθρο 36 παρ. 2 του ν. 3979/2011 για την ηλεκτρονική διακυβέρνηση), ο οπο ος θα µεριµνά για τη λήψη όλων των αναγκα ων τεχνικών και οργανωτικών µέτρων για την τήρηση των αρχών και υποχρεώσεων ως προς την επεξεργασ α προσωπικών δεδοµένων, όπως η υιοθέτηση και εφαρµογή πολιτικής ασφαλε ας, η περιοδική κατάρτιση και ευαισθητοπο ηση των υπαλλήλων ως προς την προστασ α δεδοµένων προσωπικού χαρακτήρα, η πρόταση για λήψη εσωτερικών διαδικασιών ελέγχου και επαλήθευσης της αποτελεσµατικής εφαρµογής των µέτρων 12 ασφάλειας. Θα πρέπει να ληφθε υπόψη επ σης από την 7η ΥΠΕ καθώς και από τις Μονάδες Υγε ας η ανάγκη εφαρµογής επιµέρους διατάξεων του ν. 3979/2011 για την ηλεκτρονική διακυβέρνηση καθώς και της υπουργικής απόφασης υπ’ αρ. ΥΑΠ/φ.40.1/989/12.04.2012 (ΦΕΚ Β’ 1301) για την κύρωση του πλαισ ου παροχής υπηρεσιών ηλεκτρονικής διακυβέρνησης, ιδ ως το άρθρο 1 παρ. 25 και το παράρτηµα ΙΙ της υπουργικής απόφασης σχετικά µε τους κανόνες και τα πρότυπα για τη διαλειτουργικότητα σε οργανωτικό, σηµασιολογικό και τεχνολογικό επ πεδο για την ανταλλαγή των δεδοµένων µεταξύ πληροφορικών συστηµάτων των φορέων του δηµοσ ου τοµέα. Το διο ισχύει και σε σχέση µε το ζήτηµα της διαβαθµισµένης πρόσβασης των χρηστών και την αυθεντικοπο ηση. Οι απαιτήσεις ασφαλε ας που καταγράφονται στο παράρτηµα της παρούσας Γνωµοδότησης ε ναι ενδεικτικές, και θα πρέπει να καλύπτονται στο Σ∆ΑΠ για το πληροφοριακό σύστηµα ΠΑΝΑΚΕΙΑ, στο βαθµό που αυτές εφαρµόζονται στο εν λόγω σύστηµα και πάντα ως απόρροια µελέτης επικινδυνότητας της υπολογιστικής και επικοινωνιακής υποδοµής του συστήµατος. Οι απαιτήσεις αυτές πρέπει επ σης να ικανοποιούνται και από τις Μονάδες Υγε ας της 7ης ΥΠΕ, η ασφάλεια των πληροφοριακών συστηµάτων των οπο ων ε ναι απαρα τητη προκειµένου να εξασφαλ ζεται η σωστή λειτουργ α του συστήµατος ΠΑΝΑΚΕΙΑ. 5 Ο Πρόεδρος Η Γραµµατέας Π. Χριστόφορος Ε. Παπαγεωργοπούλου 5 Σηµειώνεται ότι τις απαιτήσεις αυτές έχει επιβάλει η Αρχή σε νοσηλευτικά ιδρύµατα µε τις υπ’ αριθµ. 35 έως 44 αποφάσεις της του έτους 2011 µε τις οπο ες εγκρ θηκαν τα πορ σµατα 10 διοικητικών ελέγχων. 13 ΠΑΡΑΡ ΗΜΑ
  17. Υπεύθυ ος ασφαλείας Ο υπεύθυνος ασφαλε ας έχει σηµαντικό ρόλο σε έναν οργανισµό, καθώς ε ναι εκε νος που ελέγχει την εφαρµογή των οργανωτικών και τεχνικών µέτρων ασφαλε ας, όπως αυτά έχουν επιλεγε σύµφωνα µε το άρθρο 10 του ν. 2472/12977 και έχουν αποτυπωθε στην πολιτική και στο σχέδιο ασφαλε ας. Ο υπεύθυνος επεξεργασ ας οφε λει να ορ σει εγγράφως υπεύθυνο ασφαλε ας των προσωπικών δεδοµένων µε συγκεκριµένες αρµοδιότητες. Ο υπεύθυνος ασφαλε ας πρέπει τουλάχιστον να έχει την επ βλεψη της κατάρτισης και της εφαρµογής της πολιτικής και του σχεδ ου ασφαλε ας, να προτε νει σχετικές αναθεωρήσεις όταν αυτό χρειάζεται. Ο υπεύθυνος ασφαλε ας πρέπει να διαθέτει τα απαρα τητα επαγγελµατικά προσόντα από πλευράς τεχνικών γνώσεων (π.χ. γνώσεων συστηµάτων πληροφορικής) και προσωπικής ακεραιότητας για την τήρηση του απορρήτου.
  18. Σχέδιο α άκαµψης από καταστροφές Το σχέδιο ανάκαµψης από καταστροφές ε ναι απαρα τητο για την αποτύπωση των διαδικασιών και των τεχνικών µέτρων που πρέπει να εφαρµόσει ο υπεύθυνος επεξεργασ ας για την προστασ α των προσωπικών δεδοµένων σε περ πτωση κάποιου έκτακτου περιστατικού, όπως φυσικές καταστροφές (π.χ. σεισµός, πυρκαγιά, πληµµύρα) ή µεγάλης εµβέλειας περιστατικά ασφαλε ας (π.χ. καταστροφή από ιοµορφικό λογισµικό). Ως εκ τούτου, συµπληρώνει το σχέδιο ασφαλε ας (ή αποτελε µέρος του). Ο υπεύθυνος επεξεργασ ας οφε λει να εκπονήσει σχέδιο ανάκαµψης από καταστροφές. Το σχέδιο πρέπει να περιγράφει τις βασικές διαδικασ ες που ακολουθούνται για την προστασ α των προσωπικών δεδοµένων σε περιπτώσεις εκτάκτων περιστατικών. Ειδικότερα, πρέπει τουλάχιστον να περιγράφει τις συνθήκες και τα περιστατικά ασφαλε ας κάτω από τα οπο α ενεργοποιε ται (το σχέδιο), να ορ ζει τους 14 σχετικούς ρόλους και αρµοδιότητες του προσωπικού, καθώς και τρόπους αντιµετώπισης των περιστατικών που καλύπτει. Το σχέδιο πρέπει να επικαιροποιε ται µετά από κάθε σηµαντική αλλαγή στο πληροφοριακό σύστηµα αλλά και σε τακτική βάση. Πρέπει επ σης να ορ ζονται και να εκτελούνται οι δοκιµές σεναρ ων που περιγράφονται στο σχέδιο. Τέλος, το σχέδιο πρέπει να φέρει την επ σηµη ενυπόγραφη έγκριση της ∆ιο κησης του υπεύθυνου επεξεργασ ας
  19. Υποχρέωση εµπιστευτικότητας του προσωπικού Σύµφωνα µε την παρ. 2 του άρθρου 10 του ν. 2472/1997, ο υπεύθυνος επεξεργασ ας οφε λει να επιλέγει πρόσωπα µε αντ στοιχα επαγγελµατικά προσόντα που παρέχουν επαρκε ς εγγυήσεις από πλευράς τεχνικών γνώσεων και προσωπικής ακεραιότητας για την τήρηση του απορρήτου. Για το σκοπό αυτό, ε ναι απαρα τητη η λήψη ειδικών µέτρων από τον υπεύθυνο επεξεργασ ας για την δέσµευση του προσωπικού που επεξεργάζεται προσωπικά δεδοµένα ως προς την εµπιστευτικότητα, ιδ ως όταν το εν λόγω προσωπικό δεν δεσµεύεται ήδη από απόρρητο (όπως π.χ. το ιατρικό και νοσηλευτικό). Ένα τέτοιο µέτρο ε ναι η σύνταξη κωδ κων δεοντολογ ας, οι οπο οι πρέπει να καθορ ζουν τις βασικές αρχές προστασ ας προσωπικών δεδοµένων και να ε ναι δεσµευτικές -µέσω πράξης της διοικήσεως- για το προσωπικό (ε τε ως εξειδ κευση των καθηκόντων του προσωπικού, ε τε ως µέρος της σύµβασής του). α) Οι υπάλληλοι (µόνιµοι, συµβασιούχοι, εποχικο ), καθώς και οι εξωτερικο συνεργάτες που εξουσιοδοτούνται να έχουν πρόσβαση σε προσωπικά δεδοµένα πρέπει να δεσµεύονται εγγράφως σχετικά µε την τήρηση της εχεµύθειας και της εµπιστευτικότητας κατά τη διάρκεια της απασχόλησης και µετά την αποχώρησή τους, πριν την ενεργοπο ηση της σχετικής πρόσβασης. β) Ο υπεύθυνος επεξεργασ ας οφε λει να καταρτ ζει κώδικα δεοντολογ ας µε τις βασικές αρχές προστασ ας προσωπικών δεδοµένων που πρέπει να ακολουθούν οι υπάλληλοι (µόνιµοι, συµβασιούχοι, εποχικο ), καθώς και οι εξωτερικο συνεργάτες Ο 15 κώδικας πρέπει να φέρει την έγκριση της διο κησης του υπεύθυνου επεξεργασ ας και να ε ναι δεσµευτικός για τους υπαλλήλους (π.χ. ως πράξη της διο κησης που εξειδικεύει τα καθήκοντα των υπαλλήλων ή ως τµήµα της σύµβασης των υπαλλήλων µε τον υπεύθυνο επεξεργασ ας). Ο κώδικας δεοντολογ ας πρέπει, µεταξύ άλλων, να καθορ ζει πιθανές κυρώσεις σε περ πτωση παραβ ασής του, να ορ ζει την ύπαρξη Επιτροπής ∆εοντολογ ας, τις αρµοδιότητές της και τον τρόπο επικοινων ας µε αυτή και, τέλος, να περιλαµβάνει διαδικασ α αναθεώρησής του.
  20. ∆ιαχείριση πληροφοριακώ αγαθώ Η ορθή διαχε ριση του υλικού και του λογισµικού, καθώς και των πόρων του δικτύου πα ζει κεντρικό ρόλο στην ασφαλή διαχε ριση των προσωπικών δεδοµένων, καθώς επιτρέπει τον έλεγχο των µέσων βάσει των οπο ων πραγµατοποιε ται η επεξεργασ α, καθώς και των µέτρων ασφαλε ας που εφαρµόζονται σε αυτά (τα µέσα). Η διαχε ριση πληροφοριακών αγαθών περιλαµβάνει τουλάχιστον την καταγραφή του εξοπλισµού (ηλεκτρονικού ή µη, σταθερού ή φορητού) και της τοπολογ ας του δικτύου µέσω των οπο ων πραγµατοποιε ται επεξεργασ α προσωπικών δεδοµένων. α) Ο υπεύθυνος επεξεργασ ας πρέπει να καταγράφει τα πληροφοριακά αγαθά σε επαρκές επ πεδο ανάλυσης (κατάλογος πληροφοριακών αγαθών). Ο κατάλογος των πληροφοριακών αγαθών πρέπει να περιλαµβάνει και τα εκτός παραγωγής συστήµατα (π.χ. εξυπηρετητές παλαιότερου πληροφοριακού συστήµατος). Η καταγραφή του εξοπλισµού πρέπει να αναθεωρε ται τακτικά, π.χ. σε ετήσια βάση. Ενδεικτικά, η καταγραφή µπορε να περιλαµβάνει: το πληροφοριακό αγαθό, τη µορφή του αγαθού (π.χ. server, τερµατικό χρήστη), την τοποθεσ α του (φυσική ή/και ηλεκτρονική), τους ρόλους που έχουν δικα ωµα πρόσβασης στο αγαθό, καθώς και το ε δος των προσωπικών δεδοµένων που υφ στανται επεξεργασ α. Η καταγραφή του εξοπλισµού πρέπει να ελέγχεται από συγκεκριµένο εξουσιοδοτηµένο πρόσωπο (π.χ. τον διαχειριστή του πληροφοριακού συστήµατος ή/και τον υπεύθυνο ασφαλε ας). 16
  21. ∆ιαχείριση χρηστώ Η ορθή διαχε ριση των χρηστών αποτελε τόσο οργανωτικά, όσο και τεχνικά, ένα βασικό µέτρο ασφάλειας, σύµφωνα µε το άρθρο 10 του ν. 2472/1997, για την απόδοση δικαιωµάτων πρόσβασης των υπαλλήλων του υπεύθυνου επεξεργασ ας στο πληροφοριακό του σύστηµα. Ειδικότερα, οι υπάλληλοι πρέπει να έχουν πρόσβαση αποκλειστικά στα δεδοµένα που απαιτούνται για την πραγµατοπο ηση της εργασ ας τους, καθώς και στους σχετικούς µε αυτά πόρους του συστήµατος. Για τον σκοπό αυτό ε ναι απαρα τητη η υιοθέτηση µ ας συγκεκριµένης πολιτικής αναφορικά µε τη διαχε ριση των χρηστών, η οπο α πρέπει να υλοποιε ται τεχνικά στο πλα σιο του πληροφοριακού συστήµατος. Ο υπεύθυνος επεξεργασ ας οφε λει να υιοθετήσει συγκεκριµένη πολιτική διαχε ρισης των χρηστών του πληροφοριακού συστήµατος, η οπο α πρέπει να περιλαµβάνει τουλάχιστον α) διαδικασ α για εισαγωγή νέου χρήστη ή για µεταβολή των δικαιωµάτων των χρηστών (π.χ. κατά τη µετάθεση υπαλλήλου) στο σύστηµα, β) διαδικασ α για τη διαγραφή µη ενεργού χρήστη (π.χ. σε περ πτωση αποχώρησης υπαλλήλου), γ) κατηγοριοπο ηση των χρηστών σε οµάδες ανάλογα µε τα δικαιώµατα πρόσβασης που αυτο έχουν στους πόρους του συστήµατος. Ειδικά ως προς το τελευτα ο, θα πρέπει να οριστούν οι κατάλληλοι ρόλοι και αντ στοιχα δικαιώµατα χρηστών ανάλογα µε τις αρµοδιότητες που έχουν αυτο στο πλα σιο λειτουργ ας του συστήµατος επεξεργασ ας των δεδοµένων (π.χ. διαφορετικο ρόλοι για το ιατρικό προσωπικό και το προσωπικό της γραµµατε ας). Η πολιτική πρέπει να µην επιτρέπει στους χρήστες να έχουν δικαιώµατα διαχειριστή («administrator») στα τερµατικά τους (το δικα ωµα αυτό πρέπει να εκχωρε ται µόνο στους διαχειριστές του πληροφοριακού συστήµατος). Η πολιτική πρέπει να καλύπτει τόσο τους υπαλλήλους του υπεύθυνου επεξεργασ ας, όσο και εξωτερικούς υπαλλήλους (π.χ. υπαλλήλους εκτελούντων την επεξεργασ α που έχουν πρόσβαση στο πληροφοριακό σύστηµα). 17 Ο υπεύθυνος επεξεργασ ας πρέπει να διασφαλ ζει ότι οι χρήστες έχουν πρόσβαση αποκλειστικά στις εφαρµογές και στα δεδοµένα τα οπο α απαιτούνται για την εκτέλεση της εργασ ας τους και όχι σε παραπάνω.
  22. Εκτελού τες τη επεξεργασία Σύµφωνα µε το άρθρο 10 παρ. 1 και 4 του ν. 2472/1997, η επεξεργασ α των προσωπικών δεδοµένων ε ναι δυνατό να ανατεθε σε εκτελούντα την επεξεργασ α κατά την έννοια του στοιχ. η) του αρ. 2 του διου νόµου. Στην περ πτωση αυτή, η σχετική ανάθεση γ νεται υποχρεωτικά εγγράφως και προβλέπει ότι ο εκτελών την επεξεργασ α την διεξάγει µόνο κατ’ εντολή του υπεύθυνου και ότι οι λοιπές υποχρεώσεις του άρθρου 10 ως προς την ασφάλεια βαρύνουν αναλόγως και αυτόν (τον εκτελούντα). α) Ο υπεύθυνος επεξεργασ ας οφε λει να συνάπτει τις συµβάσεις που αφορούν επεξεργασ α προσωπικών δεδοµένων εγγράφως µε τους εκτελούντες την επεξεργασ α. Οι συµβάσεις πρέπει να περιέχουν κατ’ ελάχιστο τα παρακάτω: περιγραφή των προσωπικών δεδοµένων, τον σκοπό, τον τόπο και τον τρόπο/διαδικασ α της επεξεργασ ας, καθώς και τα επ πεδα των υπηρεσιών που πρέπει να επιτυγχάνει ο εκτελών την επεξεργασ α (σε επ πεδο ασφάλειας και ποιότητας δεδοµένων). Οι συµβάσεις πρέπει να περιέχουν επ σης διαδικασ ες ελέγχου συµµόρφωσης των διαδικασιών του εκτελούντα µε τα προβλεπόµενα στη σύµβαση, καθώς και τις ρήτρες αναφορικά µε παραβιάσεις όρων της σύµβασης σε σχέση µε όλα τα ανωτέρω. Ο υπεύθυνος επεξεργασ ας οφε λει να διασφαλ σει ότι ο εκτελών την επεξεργασ α τηρε τους όρους της πολιτικής ασφάλειας του (του υπεύθυνου) στο µέτρο που αυτή τον αφορά (τον εκτελούντα), όπως π.χ. αναφορικά µε κανόνες πρόσβασης στα συστήµατα, διαχε ριση περιστατικών ασφαλε ας, µέτρα φυσικής ασφάλειας, κλπ. Όταν η επεξεργασ α γ νεται εκτός των εγκαταστάσεων του υπεύθυνου επεξεργασ ας, ο υπεύθυνος θα πρέπει να εξασφαλ ζει ότι ο εκτελών παρέχει επ πεδο ασφαλε ας τουλάχιστον ανάλογο µε αυτό που ορ ζεται στην πολιτική ασφάλειας του υπευθύνου. β) Οι υπάλληλοι του εκτελούντος που επεξεργάζονται, κατά το χρονικό διάστηµα της σύµβασης, προσωπικά δεδοµένα για λογαριασµό του υπεύθυνου επεξεργασ ας πρέπει να δεσµεύονται εγγράφως µε κατάλληλη δήλωση εµπιστευτικότητας. 18
  23. Καταστροφή δεδοµέ ω Σύµφωνα µε το άρθρο 4 παρ. 1 στοιχ. δ) του ν. 2472/1997, τα προσωπικά δεδοµένα πρέπει να καταστρέφονται µετά το τέλος της περιόδου του απαιτε ται για την πραγµατοπο ηση του σκοπού της επεξεργασ ας. Σύµφωνα µε το αρ. 10 παρ. 2 του ν. 2472/1997, η καταστροφή πρέπει να γ νεται µε ασφαλή τρόπο. Η Αρχή έχει εκδώσει την Οδηγ α 1/2005, η οπο α παρέχει κατευθυντήριες γραµµές για την ασφαλή καταστροφή προσωπικών δεδοµένων σε έντυπη και ηλεκτρονική µορφή. α) Πριν την καταστροφή εντύπων ή ηλεκτρονικών αρχε ων που περιέχουν προσωπικά δεδοµένα, καθώς και πριν την καταστροφή ή επαναχρησιµοπο ηση εξοπλισµού στον οπο ο ε ναι αποθηκευµένα αρχε α µε προσωπικά δεδοµένα, θα πρέπει να λαµβάνονται τα κατάλληλα µέτρα ώστε να διασφαλ ζεται η πλήρης και µόνιµη διαγραφή των δεδοµένων. Ειδικότερα, θα πρέπει να ακολουθούνται κατ’ ελάχιστον όσα προβλέπονται στην Οδηγ α 1/2005 της Αρχής για την ασφαλή καταστροφή των προσωπικών δεδοµένων µετά το πέρας της περιόδου που απαιτε ται για την πραγµατοπο ηση του σκοπού της επεξεργασ ας β) Ο υπεύθυνος επεξεργασ ας οφε λει να διαθέτει συγκεκριµένη γραπτή διαδικασ α για την καταστροφή των δεδοµένων, τόσο όταν πρόκειται για προγραµµατισµένη µαζική καταστροφή δεδοµένων, όσο και όταν πρόκειται για καταστροφή δεδοµένων σε καθηµερινή βάση (π.χ. µε χρήση καταστροφέων εγγράφων), και να ενηµερώνει σχετικά τους υπαλλήλους του.
  24. ∆ιαχείριση αλλαγώ Η διαχε ριση αλλαγών στοχεύει στον συντονισµό και έλεγχο όλων των αλλαγών που πραγµατοποιούνται στο πληροφοριακό σύστηµα. Στο πλα σιο της ασφάλειας το µέτρο αυτό ε ναι ιδια τερα σηµαντικό, καθώς µια ανεπιτυχής εισαγωγή αλλαγής σε πληροφοριακό σύστηµα το οπο ο χρησιµοποιε ται για την επεξεργασ α προσωπικών δεδοµένων, µπορε να οδηγήσει σε αλλο ωση, καταστροφή ή αποκάλυψη δεδοµένων σε µη εξουσιοδοτηµένα πρόσωπα. Ο υπεύθυνος επεξεργασ ας πρέπει να ορ σει διαδικασ α διαχε ρισης αλλαγών των 19 συστηµάτων επεξεργασ ας προσωπικών δεδοµένων. Κατ’ ελάχιστο η εν λόγω διαδικασ α πρέπει να περιέχει: καταγραφή των αιτηµάτων αλλαγής, καθορισµό των ρόλων που έχουν δικα ωµα έγκρισης των αλλαγών, καθορισµό των κριτηρ ων αποδοχής της αλλαγής και χρονοδιάγραµµα υλοπο ησης. Στις περιπτώσεις που πραγµατοποιε ται ανάπτυξη λογισµικού, πρέπει αυτό να γ νεται σε περιβάλλον δοκιµών, το οπο ο πρέπει να ε ναι αποµονωµένο από το παραγωγικό σύστηµα και επικαιροποιηµένο. Τόσο κατά την ανάπτυξη του λογισµικού όσο και κατά την δοκιµή του τα χρησιµοποιούµενα δεδοµένα θα πρέπει να ε ναι µη πραγµατικά (dummy data). Αν ε ναι αναγκα ο να χρησιµοποιηθούν πραγµατικά δεδοµένα, µπορούν να χρησιµοποιηθούν µόνο σε ανωνυµοποιηµένη µορφή.
  25. ∆ιαχείριση περιστατικώ παραβίασης προσωπικώ δεδοµέ ω Ως περιστατικό παραβ ασης προσωπικών δεδοµένων θεωρε ται κάθε περ πτωση παραβ ασης της ασφάλειας των δεδοµένων στο πλα σιο του χρησιµοποιούµενου συστήµατος επεξεργασ ας, όπως τυχα α ή αθέµιτη καταστροφή, τυχα α απώλεια, αλλο ωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασ ας. Στην περ πτωση ενός τέτοιου συµβάντος ε ναι απαρα τητο ο υπεύθυνος επεξεργασ ας να διαθέτει τις κατάλληλες διαδικασ ες, τόσο για την αναγνώρισή του, όσο και για την άµεση αντιµετώπισή του. Ο υπεύθυνος επεξεργασ ας πρέπει να ορ σει διαδικασ α διαχε ρισης περιστατικών παραβ ασης προσωπικών δεδοµένων. Κατ’ ελάχιστο η διαδικασ α πρέπει να ορ ζει τις περιπτώσεις που θεωρούνται περιστατικά παραβ ασης προσωπικών δεδοµένων και να περιγράφει τον τρόπο αναφοράς των περιστατικών (από υπαλλήλους του υπεύθυνου επεξεργασ ας ή/και εκτελούντες την επεξεργασ α), τον τρόπο λήψης µέτρων για την αντιµετώπισή τους, καθώς και ενδεχόµενη διαδικασ α ενηµέρωσης των θιγόµενων ατόµων ανάλογα µε την έκταση του περιστατικού. Τέλος, µέρος της διαδικασ ας αποτελε και η καταχώρηση των περιστατικών σε ειδικό αρχε ο (έντυπο ή ηλεκτρονικό), το οπο ο θα πρέπει να περιέχει τα βασικά χαρακτηριστικά του περιστατικού, καθώς και τον τρόπο µε τον οπο ο αντιµετωπ στηκε. 20
  26. Εκπαίδευση του προσωπικού Η εκπα δευση του προσωπικού σε θέµατα προστασ ας προσωπικών δεδοµένων, καθώς και σε ειδικές σχετικές µε ασφάλεια λειτουργ ες του πληροφοριακού συστήµατος (π.χ. χρήση κωδικών πρόσβασης και συνθηµατικών) ε ναι ιδιαιτέρως σηµαντική για την ορθή εφαρµογή των οργανωτικών και τεχνικών µέτρων ασφαλε ας. α) Ο υπεύθυνος επεξεργασ ας οφε λει να παρέχει συνεχή εκπα δευση και ενηµέρωση των υπαλλήλων σε θέµατα προστασ ας προσωπικών δεδοµένων και ασφάλειας. Ειδικότερα, κατά την πρόσληψη πρέπει να κοινοποιε στους υπαλλήλους την πολιτική ασφάλειας και τον κώδικα δεοντολογ ας, καθώς και να τους ενηµερώνει για τις ειδικές απαιτήσεις ασφάλειας ανάλογα µε τον ρόλο και τις αρµοδιότητές τους µέσα στον οργανισµό. Επ σης, ο υπεύθυνος επεξεργασ ας οφε λει να ενηµερώνει τους υπαλλήλους για σηµαντικές αλλαγές των διαδικασιών ασφάλειας ή/και την εµφάνιση σηµαντικών ζητηµάτων ασφάλειας και προστασ ας προσωπικών δεδοµένων. Τέλος, θα πρέπει να παρέχεται διαρκής εκπα δευση γύρω από τις τεχνολογικές εξελ ξεις στο χώρο της ασφάλειας πληροφοριών στους διαχειριστές των συστηµάτων και στους υπαλλήλους του Τµ. Πληροφορικής. Ο υπεύθυνος επεξεργασ ας ε ναι χρήσιµο να διαθέτει ορισµένο χρονοδιάγραµµα συνεχιζόµενης εκπα δευσης των υπαλλήλων (ετήσιος χρονοπρογραµµατισµός) σε θέµατα προστασ ας προσωπικών δεδοµένων και ασφάλειας. Επ σης, συστήνεται η κατάρτιση ειδικότερων ενηµερωτικών εντύπων για την ορθή χρήση του πληροφοριακού συστήµατος και του διαδικτύου.
  27. Προστασία χώρω εγκατάστασης πληροφορικού εξοπλισµού Τα φυσικά µέτρα ασφαλε ας στοχεύουν στην προστασ α των χώρων και των εγκαταστάσεων όπου γ νεται επεξεργασ α προσωπικών δεδοµένων από εξουσιοδοτηµένη πρόσβαση, καθώς και από ανθρώπινες ή φυσικές καταστροφές. 21 µη Οι χώροι εγκατάστασης πληροφορικού εξοπλισµού πρέπει να βρ σκονται σε αποµονωµένο χώρο µε ελεγχόµενη πρόσβαση, να διαθέτουν πόρτα ασφαλε ας, κλιµατισµό, πυραν χνευση-πυρασφάλεια, ανιχνευτές υγρασ ας και πληµµύρας καθώς και συστήµατα αδιάλειπτης παροχής ενέργειας.
  28. Σχεδιασµός πληροφοριακού συστήµατος Ο σχεδιασµός του πληροφοριακού συστήµατος µέσω του οπο ου πραγµατοποιε ται επεξεργασ α προσωπικών δεδοµένων πρέπει λαµβάνει υπόψη τις βασικές αρχές της ιδιωτικότητας κατά το σχεδιασµό (privacy by design) καθώς και της ιδιωτικότητας στις προεπιλεγµένες ρυθµ σεις (pricavy by default).. Ως εκ τούτου, το σύστηµα πρέπει, σύµφωνα µε το αρ. 4 του ν. 2472/1997, να ακολουθε την αρχή της ελαχιστοπο ησης των δεδοµένων (data minimization), δηλαδή να µην επιτρέπει την τήρηση προσωπικών δεδοµένων ασθενών καθώς και χαρακτηρισµών εάν αυτό δεν ε ναι απολύτως απαρα τητο για την πραγµατοπο ηση του σκοπού επεξεργασ ας. Θα πρέπει να δ νεται η δυνατότητα κωδικοποιηµένης τήρησης χαρακτηρισµών ή ιδιαιτέρως ευα σθητων δεδοµένων. και οι προεπιλεγµένες ρυθµ σεις να ε ναι στην κατεύθυνση της εν σχυσης της προστασ ας προσωπικών δεδοµένων δεδοµένων. Πρέπει επ σης να περιλαµβάνεται η δυνατότητα διαγραφής δεδοµένων µετά το χρονικό διάστηµα που απαιτε ται για την πραγµατοπο ηση του σκοπού της επεξεργασ ας. Επ σης, σύµφωνα µε το αρ. 10 του ν. 2472/1997, πρέπει να επιτρέπει την υλοπο ηση όλων των απαιτούµενων τεχνικών µηχανισµών ασφαλε ας για την προστασ α των δεδοµένων από τυχα α ή αθέµιτη καταστροφή, τυχα α απώλεια, αλλο ωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασ ας. .
  29. Α αγ ώριση και αυθε τικοποίηση Οι µηχανισµο αναγνώρισης και αυθεντικοπο ησης, σε συνδυασµό µε τις κατάλληλες 22 διαδικασ ες διαχε ρισης των χρηστών, αποτελούν βασικό µέτρο προστασ ας από µη εξουσιοδοτηµένη πρόσβαση στο πληροφοριακό σύστηµα. Όταν οι µηχανισµο αυτο βασ ζονται στη χρήση κωδικών χρηστών και συνθηµατικών (username – password), ε ναι απαρα τητο να υπάρχουν οι κατάλληλες διαδικασ ες για τη διαχε ριση των συνθηµατικών, καθώς και άλλα σχετικά µε αυτά µέτρα. α) Πολιτική συνθηµατικών: Ο υπεύθυνος επεξεργασ ας οφε λει να υιοθετήσει συγκεκριµένη πολιτική διαχε ρισης των συνθηµατικών των χρηστών, η οπο α πρέπει να περιλαµβάνει τουλάχιστον καθοδήγηση των χρηστών για το ελάχιστο µήκος και επιτρεπτούς χαρακτήρες των συνθηµατικών (πολυπλοκότητα συνθηµατικού), την ιστορικότητα του συνθηµατικού, συχνότητα αλλαγής του συνθηµατικού, µέγιστο αριθµό διαδοχικών επιτρεπτών/αποτυχηµένων προσπαθειών πρόσβασης. Η πολιτική διαχε ρισης των συνθηµατικών πρέπει να ενσωµατωθε τεχνικά στις λειτουργ ες του συστήµατος. β) Κοινόχρηστοι κωδικο χρηστών: Ο υπεύθυνος επεξεργασ ας πρέπει να αποφεύγει την απόδοση κοινόχρηστων κωδικών πρόσβασης σε οµάδες χρηστών. Στην περ πτωση που αυτό ε ναι απαρα τητο (π.χ. σε επε γοντα περιστατικά) πρέπει κατ’ ελάχιστον να διασφαλ ζεται ότι οι εν λόγω χρήστες έχουν όλοι τους διους ρόλους και αρµοδιότητες και κατ’ επέκταση τα δια δικαιώµατα πρόσβασης στο σύστηµα. δ) Αυθεντικοπο ηση βάσει ρόλου (κυρ ως για τις εφαρµογές): Ο υπεύθυνος επεξεργασ ας πρέπει να διασφαλ ζει ότι οι χρήστες έχουν πρόσβαση αποκλειστικά στα δεδοµένα τα οπο α απαιτούνται για την εκτέλεση της εργασ ας τους και όχι σε παραπάνω ε) Αυθεντικοπο ηση τερµατικών Ο υπεύθυνος επεξεργασ ας πρέπει να διασφαλ ζει ότι οι χρήστες έχουν πρόσβαση αποκλειστικά στα δεδοµένα τα οπο α απαιτούνται µόνο από συγκεκριµένους σταθµούς εργασ ας, όπως π.χ από συγκεκριµένες διευθύνσεις IP ή διευθύνσεις MAC.
  30. Αρχεία καταγραφής Η λειτουργ α των αρχε ων καταγραφής («log files») ε ναι ένα σηµαντικό µέτρο ασφάλειας, καθώς επιτρέπει τον εντοπισµό των ενεργειών των χρηστών στις εφαρµογές, διευκολύνοντας έτσι την απόδοση ευθυνών (accountability) σε περ πτωση καταστροφής, 23 αλλο ωσης ή µη εξουσιοδοτηµένης πρόσβασης στα δεδοµένα. Τα αρχε α καταγραφής πρέπει να ε ναι ενεργοποιηµένα για ενέργειες εγγραφής, διόρθωσης και διαγραφής δεδοµένων. Επ σης, πρέπει να γ νεται καταγραφή επιτυχηµένων και αποτυχηµένων προσπαθειών σύνδεσης των χρηστών τόσο σε επ πεδο λειτουργικού συστήµατος όσο και σε επ πεδο εφαρµογών καθώς και στις επιµέρους βάσεις δεδοµένων των εφαρµογών. Τα αρχε α καταγραφής πρέπει να συµπεριλαµβάνουν και τις ενέργειες των διαχειριστών των συστηµάτων. Επ σης, πρέπει να καλύπτουν το µέγιστο δυνατό χρονικό διάστηµα επεξεργασ ας δεδοµένων. Η πρόσβαση στα αρχε α καταγραφής πρέπει επ σης να καταγράφεται. Τα αρχε α καταγραφής πρέπει να επιβλέπονται ανά τακτά διαστήµατα από αρµόδιο υπάλληλο του υπεύθυνου επεξεργασ ας (π.χ. διαχειριστή ή/και υπεύθυνο ασφαλε ας) για τυχόν αν χνευση και αναγνώριση αθέµιτων ενεργειών, ενώ επ σης πρέπει να διασφαλ ζεται η ακεραιότητά τους. ∆εν θα πρέπει να υφ σταται δυνατότητα διαγραφής και αλλο ωσης των αρχε ων καταγραφής. Θα πρέπει να υπάρχει δυνατότητα αυτόµατης επ βλεψης των αρχε ων καταγραφής. Θα πρέπει να γ νεται καταγραφή ενεργειών ανάγνωσης δεδοµένων (π.χ. εντολή «select» σε επ πεδο βάσης δεδοµένων) και αλλαγών παραµετροπο ησης των εφαρµογών, καθώς και καταγραφή των εντολών για εκτύπωση. Να δ νεται επ σης η δυνατότητα για προκαθορισµό ορισµένων κρ σιµων γεγονότων (events) η καταγραφή των οπο ων θα επιβλέπεται άµεσα από τους διαχειριστές των συστηµάτων.
  31. Α τίγραφα ασφαλείας Η τήρηση αντιγράφων ασφαλε ας («back-up») ε ναι βασικό µέτρο για την εξασφάλιση της διαθεσιµότητας του πληροφοριακού συστήµατος και των εφαρµογών σε περιπτώσεις εκτάκτων περιστατικών ασφαλε ας και απώλειας ή καταστροφής δεδοµένων. Η εφαρµογή συγκεκριµένης πολιτικής λήψης των αντιγράφων ασφαλε ας συµβάλει σηµαντικά στη ορθή εξαγωγή και αποθήκευσή τους. α) Ο υπεύθυνος επεξεργασ ας οφε λει να υιοθετήσει συγκεκριµένη πολιτική λήψης 24 αντιγράφων ασφαλε ας, η οπο α πρέπει να περιλαµβάνει χρόνους λήψης των αντιγράφων, µέτρα για την ασφαλή αποθήκευσή τους, καθώς και µέτρα για τον έλεγχο της ορθής εξαγωγής τους (περιοδικός έλεγχος ακεραιότητας/αξιοπιστ ας των αντιγράφων που λαµβάνονται). Τα αντ γραφα ασφαλε ας µπορε να περιέχουν ε τε τις ηµερήσιες αλλαγές στις οπο ες υπόκεινται τα δεδοµένα ε τε τα αυτούσια δεδοµένα. Επ σης, πρέπει να οριστε ο υπάλληλος που ε ναι υπεύθυνος για την εφαρµογή της πολιτικής λήψης αντιγράφων (στην περ πτωση που αυτός ε ναι διαφορετικός από τον υπεύθυνο ασφαλε ας). β) Τα αντ γραφα ασφαλε ας πρέπει να αποθηκεύονται σε ασφαλή χώρο, σε διαφορετική τοποθεσ α από τον τόπο λήψης, και να φέρουν κατάλληλη σήµανση. Για παράδειγµα µπορε να ε ναι επισηµασµένη η ηµεροµην α λήψης των δεδοµένων, το πεδ ο λήψης των δεδοµένων (εφαρµογή-ές, λειτουργικό σύστηµα, δεδοµένα δικτύου (fileserver) κτλ), το ε δος του αντιγράφου (differential/incremental, full), η περιοδικότητα λήψης του κάθε αντιγράφου (ηµερήσιο, εβδοµαδια ο, µηνια ο, ετήσιο), καθώς και ο αριθµός των συνολικών αντιγράφων.
  32. Ασφάλεια επικοι ω ιώ Η ασφάλεια των επικοινωνιών ε ναι θεµελιώδες µέτρο για την προστασ α των προσωπικών δεδοµένων όταν αυτά διακινούνται µέσω δικτύου, όπως αυτό του πληροφοριακού συστήµατος ενός νοσοκοµε ου, καθώς και κατά τη διασύνδεση τερµατικών του εσωτερικού δικτύου του νοσοκοµε ου µε µη ασφαλή δ κτυα, όπως το διαδ κτυο. α) Σύνδεση µε διαδ κτυο: Τερµατικά και εξυπηρετητές που χρησιµοποιούνται κυρ ως για την επεξεργασ α των προσωπικών δεδοµένων των ασθενών δεν πρέπει να συνδέονται στο διαδ κτυο. β) Αποµακρυσµένη πρόσβαση: Ο υπεύθυνος επεξεργασ ας οφε λει κατά κανόνα να µην επιτρέπει την αποµακρυσµένη πρόσβαση στελεχών του σε πόρους του συστήµατος που περιέχουν προσωπικά δεδοµένα ασθενών. Στην περ πτωση που αυτό ε ναι απολύτως απαρα τητο θα πρέπει να επιτρέπεται µόνο για συγκεκριµένα εξουσιοδοτηµένα πρόσωπα 25 και να δικαιολογε ται επαρκώς. Σε περ πτωση που απαιτε ται αποµακρυσµένη πρόσβαση σε συστήµατα (π.χ. από συγκεκριµένα εξουσιοδοτηµένα πρόσωπα ή από εταιρε ες συντήρησης), ο υπεύθυνος επεξεργασ ας πρέπει να ορ σει συγκεκριµένη διαδικασ α διαχε ρισης των αποµακρυσµένων προσβάσεων. Ειδικότερα, κατ’ ελάχιστον η αποµακρυσµένη πρόσβαση πρέπει να γ νεται µε την εποπτε α και έλεγχο του υπεύθυνου επεξεργασ ας (π.χ. των διαχειριστών ή/και του υπεύθυνου ασφαλε ας) µε χρήση ειδικού κωδικού χρήστη και να καταγράφεται επαρκώς. γ) Ασύρµατη πρόσβαση: Η ασύρµατη πρόσβαση πρέπει να ε ναι εξουσιοδοτηµένη για συγκεκριµένους χρήστες και υπολογιστές µε βάση τις ανάγκες του υπευθύνου επεξεργασ ας. Η πρόσβαση πρέπει να προστατεύεται από κατάλληλους και αξιόπιστους αλγόριθµους κρυπτογράφησης. δ) Κρυπτογράφηση: Ο υπεύθυνος επεξεργασ ας πρέπει να εξασφαλ ζει ότι η επικοινων α γ νεται µέσω επαρκώς ασφαλούς καναλιού επικοινων ας (π.χ. TLS ή VPN). ε) Ο υπεύθυνος επεξεργασ ας πρέπει να εξασφαλ ζει επαρκή έλεγχο των συνδεόµενων στο δ κτυο συσκευών µέσω κατάλληλης παραµετροπο ησης του δικτυακού εξοπλισµού (π.χ. MAC filtering).
  33. ∆ιαµόρφωση περιβάλλο τος υπολογιστώ Η διαµόρφωση υπολογιστών ε ναι σηµαντικό µέτρο ασφαλε ας, καθώς επιτρέπει τον έλεγχο των λειτουργιών του κάθε τερµατικού του δικτύου, αποτρέποντας κατά τον τρόπο αυτό µη εξουσιοδοτηµένες ενέργειες χρηστών (όπως π.χ. απενεργοπο ηση αντιβιοτικών προγραµµάτων ή ανεξέλεγκτη εγκατάσταση λογισµικού), οι οπο ες θα µπορούσαν να οδηγήσουν σε απώλεια, καταστροφή ή µη εξουσιοδοτηµένη διάδοση προσωπικών δεδοµένων. α) Aντι-ιϊκά: Ο υπεύθυνος επεξεργασ ας πρέπει να εξασφαλ ζει προστασ α από κακόβουλο λογισµικό όλων των υπολογιστών (τόσο των προσωπικών υπολογιστών των υπαλλήλων όσο και των εξυπηρετητών) µέσω των οπο ων γ νεται επεξεργασ α δεδοµένων προσωπικού χαρακτήρα µε αντι-ιϊκά προγράµµατα (antivirus). Τα προγράµµατα θα πρέπει να ε ναι ενηµερωµένα µε τους ορισµούς των ιών τουλάχιστον 26 ανά ηµέρα και µε τις ενηµερώσεις των µηχανών εβδοµαδια α. ∆εν θα πρέπει να υπάρχει δυνατότητα απενεργοπο ησης των αντι-ιϊκών προγραµµάτων από τους χρήστες. β) Αποσπώµενα µέσα: Τερµατικά και εξυπηρετητές που χρησιµοποιούνται κυρ ως για την επεξεργασ α των προσωπικών δεδοµένων των ασθενών (π.χ. στο τµήµα των εργαστηρ ων ή των εξωτερικών ιατρε ων) δεν πρέπει να επιτρέπουν την εξαγωγή δεδοµένων µε τη χρήση αποσπώµενων µέσων (π.χ. USB, CD/DVD). γ) Ο υπεύθυνος επεξεργασ ας πρέπει να διαθέτει συγκεκριµένη πολιτική για τη χρήση των φορητών υπολογιστών ή άλλων φορητών/αποσπώµενων µέσων εκτός των εγκαταστάσεών του όταν τα τελευτα α περιέχουν προσωπικά δεδοµένα ασθενών. Η εν λόγω πολιτική πρέπει να περιλαµβάνει τουλάχιστον καταγραφή της ηµέρας και ώρας εξόδου του φορητού υπολογιστή, καθώς και του ατόµου που τον χρησιµοποιε . Επ σης, η χρήση φορητών υπολογιστών µε προσωπικά δεδοµένα εκτός των εγκαταστάσεων του υπεύθυνου επεξεργασ ας πρέπει να επιτρέπεται σε συγκεκριµένα εξουσιοδοτηµένα άτοµα και να δικαιολογε ται επαρκώς. δ) Κρυπτογράφηση φορητών µέσων: Στην περ πτωση που χρησιµοποιούνται φορητά µέσα (π.χ. φορητο υπολογιστές, USB, CD/DVD) που περιέχουν προσωπικά δεδοµένα εκτός των εγκαταστάσεων του υπευθύνου επεξεργασ ας, τα δεδοµένα πρέπει να ε ναι κρυπτογραφηµένα. ε) Εγκατάσταση προγράµµατος: Η εγκατάσταση προγραµµάτων στα προσωπικά τερµατικά των υπαλλήλων πρέπει να γ νεται µετά από κατάλληλη εξουσιοδότηση του υπεύθυνου επεξεργασ ας από αρµόδιο υπάλληλό του (π.χ. διαχειριστή). Ο υπεύθυνος επεξεργασ ας πρέπει να εξασφαλ ζει τον περιοδικό έλεγχο του εγκατεστηµένου λογισµικού και τον εντοπισµό προγραµµάτων που έχουν εγκατασταθε εκτός των εγκεκριµένων διαδικασιών. στ) Όταν ένας χρήστης αποµακρύνεται από το σταθµό εργασ ας του και αυτός παραµένει σε λειτουργ α, πρέπει να ενεργοποιε ται η προφύλαξη οθόνης (screen saver) η οπο α θα απενεργοποιε ται µόνο µε χρήση συνθηµατικού. Εξάλλου, σε επ πεδο εφαρµογής, µετά από ορισµένο χρόνο αδράνειας (π.χ. 30 λεπτά), θα πρέπει να τερµατ ζεται η συνεδρ α (session time-out) χρήσης της εφαρµογής. Σε κάθε περ πτωση, η συνεδρ α θα πρέπει να τερµατ ζεται µε την λήξη της εργασ ας του συγκεκριµένου χρήστη 27 στον σταθµό εργασ ας. ζ) Τα αντι-ιϊκά προγράµµατα (antivirus) θα πρέπει να αναζητούν εκτός από τους ορισµούς (τις υπογραφές) των ιών, και τα χαρακτηριστικά συµπεριφοράς (heuristics) των προγραµµάτων που ανιχνεύονται. 28

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.