Vertinga informacija
Atvejo analizė 7 min. skaitymo· 2026 m. spalis

Serveris Vokietijoje nereiškia, kad duomenys lieka Europoje

Atvejo analizė: odontologijos klinikos pacientų kortelės guli Frankfurte, bet jas administruoja komanda už ES ribų. Kodėl tai perdavimas į trečiąją šalį, kokių trijų dokumentų dažniausiai trūksta ir ką vadovui padaryti per 2–3 dienas.

Peržiūrėjome vienos odontologijos klinikos sutartį su debesine pacientų kortelių sistema. Tiekėjo svetainėje parašyta: „naudojami patikimiausi pasaulyje serveriai Vokietijoje, duomenų praradimo rizika sumažėja iki nulio“. Sutarties priede, kurį klinika pasirašė, parašyta kitaip: šalys, iš kurių tiekėjas gali prieiti prie duomenų, yra Vokietija ir viena ne ES šalis. Abu teiginiai teisingi. Serveris stovi Frankfurte, o žmonės, kurie jį administruoja, importuoja pacientų bazes ir atsako į pagalbos skambučius, dirba už Europos Sąjungos ribų.

Apie šį atvejį

Atvejis anonimizuotas: klinikos, tiekėjo ir jų partnerių pavadinimai bei identifikuojančios detalės nenurodomos.

1. Kur duomenys guli ir kas prie jų prieina

Čia svarbu atskirti du dalykus. Duomenų apsaugos teisei rūpi antrasis. Perdavimas į trečiąją šalį įvyksta ne tada, kai diskas išvežamas iš Europos, o tada, kai prie jo administratoriaus teisėmis prisijungia įmonė už Europos ribų. Serveris Vokietijoje šito nepanaikina. Pats tiekėjas sutartyje pasirašė kaip „duomenų importuotojas“, o importuotojas pagal apibrėžimą duomenis gauna.

Tokia sutartis yra teisėta. Reglamentas leidžia pacientų korteles vesti pas tiekėją ne ES šalyje, jei klinika turi tris dokumentus. Peržiūrėta klinika turėjo vieną iš trijų. Kiek matome rinkoje, tai tipinis atvejis, ne išimtis.

3

privalomi dokumentai

1

iš jų klinika turėjo

31

sutarties puslapis

pasirašyta tą pačią dieną

2–3

dienos susitvarkyti

  • Sutartis su standartinėmis sutarčių sąlygomis (SSS).
  • Perdavimo poveikio vertinimas (TIA).
  • Pacientų informavimas, kuriame ta šalis įvardyta.

2. Kas nutinka po vieno skundo

Problema paaiškėja tik tada, kai pacientas parašo skundą: „mano dantų kortelę ir rentgeno nuotraukas tvarko žmonės ne Europos Sąjungoje“. Inspekcija paprašys klinikos dokumentų. Ne tiekėjo, klinikos. Pagal reglamentą duomenų valdytoja yra klinika, tiekėjas tik vykdo jos nurodymus.

Klinika be dokumentų
Klinika su trimis dokumentais
Papeikimas su terminu pasitaisyti
„Pažeidimo nenustatyta“
Bauda
Jokių sankcijų
Nurodymas sustabdyti perdavimą — per kelias savaites perkelti visas korteles į kitą sistemą
Veikla tęsiasi be pertrūkių

Tai ne pinigai, tai veiklos sustojimas

Nurodymas sustabdyti perdavimą reiškia, kad klinika negali naudotis savo pacientų sistema, kol neperkels duomenų.

Sutartyje tiekėjas įsipareigojo atlyginti klinikai institucijų baudas, jei kaltė jo. Skamba gerai, kol neperskaitai, kaip tai vyktų: baudą sumoka klinika, o atgauti ją reikia per arbitražą užsienio kalba pagal tiekėjo šalies teisę. Ir tiekėjas atsakys pagrįstai: poveikio vertinimas ir pacientų informavimas yra valdytojo pareiga. Atsakomybės už sprendimą naudoti sistemą perduoti negalima. Galima perduoti tik techniką.

3. Priedas, kuris prieštarauja pats sau

SSS priede tiekėjas įrašė: „importuotojas sąmoningai nerenka ir netvarko jautrių kategorijų asmens duomenų“. Tai odontologijos sistema su diagnozėmis, gydymo istorija, KT vaizdais ir elektroniniais receptais. Kito priedo lentelėje tas pats tiekėjas išvardijo: diagnozė, tyrimai, gydytojų konsultacijos, asmens kodas. Garantija parengta ne tiems duomenims, kurie perduodami. Klinika pasirašė abu priedus ir prieštaravimo nepastebėjo.

4. Sutartis pasensta po pasirašymo

Sutartis sudaryta 2021 m. pabaigoje. Po kelių mėnesių tiekėjo šalyje įvesta karo padėtis, išplečianti valstybės institucijų galias prieiti prie duomenų. SSS reikalauja, kad tiekėjas apie tokį pasikeitimą praneštų, o klinika iš naujo įvertintų riziką. Nei pranešimo, nei vertinimo neradome. Sutartis, kuri buvo tvarkinga pasirašymo dieną, nustojo atitikti tikrovę, ir niekas to nepastebėjo.

5. Subtvarkytojai, apie kuriuos klinika nežino

Pasirašytame subtvarkytojų sąraše — vienas įrašas: debesijos paslaugų teikėjas Vokietijoje. Viešame tiekėjo sąraše šiandien — du JAV debesijos ir tinklo paslaugų teikėjai, pagalbos numeris dar vienoje ne ES šalyje ir pagalba per pokalbių programėlę. Jei klinika negavo rašytinio pranešimo apie kiekvieną naują subtvarkytoją, o sutartis tokį pranešimą numato, tiekėjas pažeidžia ne tik reglamentą, bet ir pačią sutartį.

Sutartis aprašo tą dieną, kai ją pasirašėte. Jei niekas kartą per metus nepalygina tiekėjo subtvarkytojų puslapio su tuo, kas pasirašyta, organizacija turi dokumentą, bet neturi atitikties.

6. Penki darbai klinikos vadovui

  • Perdavimo poveikio vertinimas: kokia tiekėjo šalies teisė, kas gali reikalauti duomenų, kokios papildomos priemonės. Vienas dokumentas, 4–6 puslapiai.
  • Poveikio duomenų apsaugai vertinimas (DPIA). Visa pacientų bazė pas tiekėją trečiojoje šalyje — būtent tas atvejis, kuriam jis privalomas.
  • Privatumo pranešimas pacientams, kuriame įvardyta šalis ir nurodyta, kur gauti garantijų kopiją.
  • Raštas tiekėjui: pataisyti priedą dėl jautrių duomenų, pateikti pilną subtvarkytojų ir šalių sąrašą, patvirtinti serverio vietos garantiją, įskaitant atsargines kopijas.
  • Taisyklė darbuotojams: jokių pacientų duomenų pagalbai per Viber ar WhatsApp. Ekrano nuotrauka su paciento vardu ir asmens kodu pagalbos specialisto telefone — perdavimas, kurio nekontroliuoja nei klinika, nei tiekėjas.

Išvada

Sistemą keisti nebūtina. Dokumentus susitvarkyti būtina. Po šių darbų paciento skundas baigiasi atsakymu „pažeidimo nenustatyta“. Taisyklė galioja bet kuriam debesiniam tiekėjui, ne tik medicinos.

Patikrinkite savo debesinių tiekėjų sutartis

Peržiūrėsime SSS, subtvarkytojų sąrašus ir parengsime trūkstamus vertinimus.

Susisiekti su PROKSI
#BDAR#Trečiosios šalys#Debesija#Sveikatos duomenys#Subtvarkytojai#SSS#Tiekėjų valdymas