Skip to main content

Data Breach "istituzionale" nel Regno Unito ... HSCIC chiede il consenso per nulla ...

Un recente provvedimento dell'Information Commissioner's Office (https://ico.org.uk/) ha reso manifesto un timore che da anni serpeggia nel Regno Unito (e non solo) e che è al centro dei confronti tra le associazioni a tutela degli assistiti/pazienti/interessati al trattamento.
Dal documento citato, si rileva che il "Garante" britannico è stato interessato di un'anomalia legata alla possibilità che l'assistito esprima il proprio consenso al trattamento dei dati per finalità ulteriori rispetto a quella di cura ...
In particolare, nel gennaio 2014, il HSCIC ha offerto ai pazienti la possibilità di esercitare lo opt-out, attraverso la "type 2 objection", scegliendo così se negare o meno l'uso delle proprie informazioni confidenziali per "uses other than direct care" ...
Il disservizio alla base dell'incidente è consistito nel non dare corrispondenza tra la scelta proposta al paziente e l'effetto sul trattamento dei dati dello stesso.
In realtà quanto accaduto è da imputarsi a un connubio di questioni tecniche unite a limiti di natura normativa che in alcuni casi hanno consigliato il HSCIC di condividere informazioni ritenendo di avere una legittimazione tale da non assecondare la volontà dell'interessato.
Letteralmente, lo ICO riporta che "HSCIC was not able to collect, record or implement the type 2 objections registered by patients with their GPs" (intendendosi, sostanzialmente, per GPs i MMG).
L'evento ha riguardato circa 700.000 pazienti.
Questo esempio ricorda un po' la raccolta differenziata che viene condotta in alcune città italiane, essa inizia prima che esistano i siti di smaltimento dei rifiuti ... ma questa transizione può andare avanti per anni ... in materia di protezione dei dati questo approccio è inaccettabile ...
In seguito al provvedimento del Segretario di Stato, in materia di salute (Direction to HSCIC del 15 aprile 2016), sono stati creati i presupposti  normativi per assolvere alle richieste di opt-out degli interessati.
Tuttavia lo ICO, contro il menzionato comportamento del HSCIC, ha adottato un provvedimento articolato in 7 punti.
Sostanzialmente, lo ICO chiede a HSCIC di provvedere in un arco di tempo compreso tra i 3 e i 6 mesi (non si tratta di un range ma di adempimenti differenti con tempistiche differenti),  
tempi di attuazione della decisione ICO
a rimediare ai comportamenti posti in essere in violazione del Data Protection Act, attraverso l'adozione di procedure che rendano effettiva l'espressione, da parte del paziente, della "type 2 objection", la segnalazione dell'illiceità del trattamento dei dati dei pazienti raccolti tra il 2014 e il 2016, a coloro ai quali sono stati comunicati, nonchè alla distruzione dei data base viziati dal comportamento illecito.
 
Restiamo alla finestra in attesa di sviluppi ...

Comments

Popular posts from this blog

Tizen anti-Android e anti-iOS? IPOTESI PRATICABILE

Da tempo si parla del sistema operativo Tizen. Sembrebbe la risposta di Samsung allo strapotere dei due sistemi operativi più diffusi: iOS e Android. Tuttavia a molti sembra particolarmente azzardato che Samsung, ora che ha raggiunto una sostanziale leadership nel settore del mobile, faccia un tale salto nel buio. In realtà il "salto" è più teorico che reale. Infatti esistono degli ingredienti che fanno di questa scelta una scelta possibile e, per certi versi, consigliabile. Proviamo ad individuare questi elementi: fattore Nexus - Samsung non può accettare ancora a lungo che i device marchiati nexus ricevano con netto anticipo le novità del SO targato Google; fattore Apps - a fronte dell'indubbio vantaggio dell'adottare un sistema operativo con un, ormai, enorme mercato di apps, esiste la constatazione che poche di esse sono "fondamentali", per cui creare un nuovo mercato di apps, difficilmente comporterà la perdità di una grossa fetta di...

La sorveglianza indiscriminata da parte della NSA: l'invalidità del Safe Harbor, l'illeceità dei trasferimenti oltreoceano e le tutele giudiziarie per gli europei

[Autori Abeti - Di Resta] Il 6 ottobre scorso la Corte di Giustizia dell'Unione Europea con la sentenza C-362/14 ha dichiarato l'invalidità della decisione 520/2000/CE della Commissione europea che aveva attribuito il crisma dell'adeguatezza ai trasferimenti dei dati avvenuti sotto il regime dell'accordo Safe Harbor.  La Corte ha riconosciuto, inoltre, la competenza dei Garanti privacy nazionali (le c.d. DPA) a valutare l'adeguatezza della normativa privacy del Paese di destinazione dei dati personali (Stati Uniti), e che tale competenza non può essere compressa o ridotta dalle decisioni della Commissione. Nel caso di specie l'Autorità indipendente irlandese aveva affermato che, in relazione alla citata decisione della Commissione europea, l'Autorità non avrebbe potuto esprimersi in modo difforme.  In diritto, la Corte ha anche stabilito alcuni "paletti" sostanziali e un aspetto di metodo ... leggi il seguito ...

Il provvedimento sugli amministratori di sistema - testo "vigente"

Di seguito le parti del provvedimento che hanno subito modifiche. Legenda: - in rosso barrato le parti sostituite o eliminate; - in verde le parti aggiunte; - in blu le note e le parti "illustrative". Misure e accorgimenti prescritti ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni delle funzioni di amministratore di sistema - 27 novembre 2008 (G.U. n. 300 del 24 dicembre 2008)