La autoridad de control irlandesa ha impuesto una sanción de 645.000 euros al Health Service Executive por diversas infracciones del RGPD relacionadas con los principios de limitación del plazo de conservación y de integridad y confidencialidad, así como con las obligaciones de seguridad del tratamiento y de notificación de las brechas de seguridad. En concreto, la autoridad ha considerado infringidos los artículos 5.1.e) y f), 32, 33 y 34 del RGPD.
La investigación se inició a raíz de dos brechas de seguridad notificadas por el hospital después de que terceros accedieran sin autorización a documentación médica almacenada en dos antiguos centros hospitalarios (dos antiguos hospitales psiquiátricos abandonados contaminados con amianto y moho). Durante la investigación, la autoridad de control llevó a cabo distintas actuaciones con la finalidad de determinar si se trataba de incidentes aislados o si, por el contrario, existían deficiencias de carácter general en la gestión y conservación de los documentos en papel en esas instalaciones externas.
La investigación permitió constatar importantes deficiencias tanto en las condiciones físicas de almacenamiento de la documentación, como en los sistemas de gestión de los archivos. Entre otras circunstancias, se identificó documentación dañada por la humedad y el moho (algunos documentos cubiertos por escombros o en estado de putrefacción), almacenada en instalaciones que no reunían unas condiciones adecuadas, existiendo notables dificultades para localizar los expedientes. Estas deficiencias no solo comprometían la integridad y confidencialidad de los datos personales contenidos en los documentos, sino también su disponibilidad cuando la documentación pudiera resultar necesaria para la prestación de asistencia sanitaria o para cualquier otra finalidad. En consecuencia, la autoridad concluyó que no se habían adoptado medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo, infringiendo los artículos 5.1.f) y 32 del RGPD.
Del mismo modo, también se hace referencia al principio de limitación del plazo de conservación. La autoridad de control constató que determinados documentos que contenían datos personales habían sido conservados durante periodos superiores a los necesarios, infringiendo el artículo 5.1.e) del RGPD. Así, la existencia de archivos físicos almacenados durante largos periodos de tiempo, sin medidas que permitan determinar su localización, valorar la necesidad de conservarlos o proceder a su destrucción genera riesgos relacionados con la seguridad y con la conservación excesiva de datos.
Por otro lado, se apreció diversos incumplimientos de las obligaciones relativas a la gestión de las brechas de seguridad. En particular, la autoridad de control consideró que determinadas incidencias no fueron notificadas a la autoridad de control dentro del plazo de 72 horas previsto y tampoco se comunicaron a los afectados las brechas producidas en las instalaciones. Además de la sanción económica, la autoridad de control ha requerido al hospital realizar una auditoría completa de sus hospitales, retirar los documentos de aquellas ubicaciones que no resulten adecuadas, establecer sistemas que permitan registrar y rastrear la ubicación de los archivos y revisar el cumplimiento de sus políticas de conservación.
La resolución es interesante porque recuerda que la normativa de protección de datos no se limita al entorno digital. Así, los principios de conservación, seguridad, trazabilidad, supresión o de control de acceso también resultan de aplicación a documentación en papel. La adecuada gestión de los archivos en papel forma, por tanto, parte de las obligaciones de responsabilidad proactiva de las organizaciones y debe integrarse en sus políticas y procedimientos de protección de datos.
A fecha de emisión de esta Newsletter no se ha publicado el texto íntegro de la resolución sancionadora por la autoridad de control irlandesa.

