{"id":2479,"date":"2017-02-21T21:03:12","date_gmt":"2017-02-21T20:03:12","guid":{"rendered":"https:\/\/blog.europrivacy.org\/?p=2479"},"modified":"2017-05-03T11:10:16","modified_gmt":"2017-05-03T09:10:16","slug":"uk-institutional-data-breach-hscic-asks-for-an-inconsistent-consent","status":"publish","type":"post","link":"https:\/\/blog.europrivacy.info\/it\/2017\/02\/21\/uk-institutional-data-breach-hscic-asks-for-an-inconsistent-consent\/","title":{"rendered":"Data breach &#8220;istituzionale&#8221; nel Regno Unito &#8230; HSCIC chiede il consenso per nulla &#8230;"},"content":{"rendered":"<p>Un recente provvedimento dell&#8217;Information Commissioner&#8217;s Office (<a href=\"https:\/\/ico.org.uk\/\">https:\/\/ico.org.uk\/<\/a>) ha reso manifesto un timore che da anni serpeggia nel Regno Unito (e non solo) e che \u00e8 al centro dei confronti tra le associazioni a tutela degli assistiti\/pazienti\/interessati al trattamento.<\/p>\n<div>\n<p>Dal documento citato, si rileva che il &#8220;Garante&#8221; britannico \u00e8 stato interessato di un&#8217;anomalia legata alla possibilit\u00e0 che l&#8217;assistito esprima il proprio consenso al trattamento dei dati per finalit\u00e0 ulteriori rispetto a quella di cura &#8230;<\/p>\n<\/div>\n<div>\n<p>In particolare, nel gennaio 2014, il HSCIC ha offerto ai pazienti la possibilit\u00e0 di esercitare lo opt-out, attraverso la &#8220;type 2 objection&#8221;, scegliendo cos\u00ec se negare o meno l&#8217;uso delle proprie informazioni confidenziali per &#8220;uses other than direct care&#8221; &#8230;<\/p>\n<\/div>\n<div>\n<p>Il disservizio alla base dell&#8217;incidente \u00e8 consistito nel non dare corrispondenza tra la scelta proposta al paziente e l&#8217;effetto sul trattamento dei dati dello stesso.<\/p>\n<\/div>\n<div>\n<p>In realt\u00e0 quanto accaduto \u00e8 da imputarsi a un connubio\u00a0di questioni tecniche unite a limiti di natura normativa che in alcuni casi hanno consigliato il HSCIC di condividere informazioni ritenendo di avere una legittimazione tale da non assecondare la volont\u00e0 dell&#8217;interessato.<\/p>\n<\/div>\n<div>\n<p>Letteralmente, lo ICO riporta che &#8220;HSCIC was not able to collect, record or implement the type 2 objections registered by patients with their GPs&#8221; (intendendosi, sostanzialmente, per GPs i MMG).<\/p>\n<\/div>\n<div>\n<p>L&#8217;evento ha riguardato circa 700.000 pazienti.<\/p>\n<\/div>\n<div>\n<p>Questo esempio ricorda un po&#8217; la raccolta differenziata che viene condotta in alcune citt\u00e0 italiane, essa inizia prima che esistano i siti di smaltimento dei rifiuti &#8230; ma questa transizione pu\u00f2 andare avanti per anni &#8230; in materia di protezione dei dati questo approccio \u00e8 inaccettabile &#8230;<\/p>\n<\/div>\n<div>\n<p>In seguito al provvedimento del Segretario di Stato, in materia di salute (Direction to HSCIC del 15 aprile 2016), sono stati creati i presupposti \u00a0normativi per assolvere alle richieste di opt-out degli interessati.<\/p>\n<\/div>\n<div>\n<p>Tuttavia lo ICO, contro il menzionato comportamento del HSCIC, ha adottato un provvedimento articolato in 7 punti.<\/p>\n<\/div>\n<div>Sostanzialmente, lo ICO chiede a HSCIC di provvedere in un arco di tempo compreso tra i 3 e i 6 mesi (non si tratta di un <em>range<\/em> ma di adempimenti differenti con tempistiche differenti),\u00a0\u00a0<img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/4.bp.blogspot.com\/-X7xkwGAyISM\/WKxGK6HniII\/AAAAAAAAgBo\/ayip6Wv8IVwv3XTZDmlX75R5lajMb8NbACLcB\/s1600\/ICO_EN.png\" alt=\"tempi di attuazione della decisione ICO\" width=\"659\" height=\"244\" \/><\/div>\n<div>a rimediare ai comportamenti posti in essere in violazione del Data Protection Act, attraverso l&#8217;adozione di procedure che rendano effettiva l&#8217;espressione, da parte del paziente, della &#8220;type 2 objection&#8221;, la segnalazione dell&#8217;illiceit\u00e0 del trattamento dei dati dei pazienti raccolti tra il 2014 e il 2016, a coloro ai quali sono stati comunicati, nonch\u00e8 alla distruzione dei <em>data base<\/em> viziati dal comportamento illecito.<\/div>\n<div><\/div>\n<div>Restiamo alla finestra in attesa di sviluppi &#8230;<\/div>\n<p><\/p>","protected":false},"excerpt":{"rendered":"<p>Un recente provvedimento dell&#8217;Information Commissioner&#8217;s Office (https:\/\/ico.org.uk\/) ha reso manifesto un timore che da anni serpeggia nel Regno Unito (e non solo) e che \u00e8 al centro dei confronti tra le associazioni a tutela degli assistiti\/pazienti\/interessati al trattamento. Dal documento citato, si rileva che il &#8220;Garante&#8221; britannico \u00e8 stato interessato di un&#8217;anomalia legata alla possibilit\u00e0\u2026 <span class=\"read-more\"><a href=\"https:\/\/blog.europrivacy.info\/it\/2017\/02\/21\/uk-institutional-data-breach-hscic-asks-for-an-inconsistent-consent\/\">Leggi tutto &raquo;<\/a><\/span><\/p>\n","protected":false},"author":11,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,5,2],"tags":[],"class_list":["post-2479","post","type-post","status-publish","format-standard","hentry","category-data-breach","category-impact-risk-and-measures","category-legal-framework"],"_links":{"self":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/2479","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/comments?post=2479"}],"version-history":[{"count":15,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/2479\/revisions"}],"predecessor-version":[{"id":2501,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/2479\/revisions\/2501"}],"wp:attachment":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/media?parent=2479"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/categories?post=2479"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/tags?post=2479"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}