Postagem do ICO aborda acesso inadequado a dados de pacientes na saúde
Em 22 de junho de 2026, o ICO publicou uma postagem de blog de seu Diretor Executivo Paul Arnold, abordando a questão crítica do acesso inadequado a dados de pacientes em organizações de saúde. A postagem destaca que acessar dados pessoais de forma consciente ou imprudente sem autorização, por qualquer motivo, é contra a lei. Ela também recomenda que a comunicação rápida e proativa com a equipe pode prevenir violações quando incidentes graves ocorrem.
A postagem de blog do Diretor Executivo do ICO, Paul Arnold, intitulada "Curiosity is not an excuse: protecting patient data in healthcare", observa que, embora o acesso inadequado a prontuários médicos seja raro, incidentes recentes de alto perfil em Nottingham e Southport indicam uma tendência preocupante. Esses incidentes ressaltam um desafio cultural dentro das organizações de saúde. A postagem enfatiza que a equipe muitas vezes tem acesso legítimo aos sistemas para o cuidado do paciente, mas esse acesso não equivale a uma necessidade legítima de visualizar registros por razões não relacionadas ao cuidado.
O ICO aconselha que medidas simples de liderança e organização podem melhorar significativamente a cultura de uma organização em relação à proteção de dados. Uma recomendação fundamental é a comunicação rápida e proativa de líderes seniores para a equipe, lembrando-os claramente de suas responsabilidades em relação à confidencialidade do paciente, especialmente quando um incidente grave provavelmente atrairá a atenção pública. Além disso, a postagem enfatiza a importância de treinamento de proteção de dados adaptado a funções específicas para garantir que cada membro da equipe compreenda precisamente quais registros eles estão autorizados a acessar e por quê. Este treinamento deve ser reforçado por controles técnicos apropriados, como restrições de acesso e registro de auditoria, e a equipe deve saber como relatar uma violação.
A natureza sensível dos dados de saúde e o amplo acesso necessário para o cuidado do paciente apresentam consistentemente desafios para a conformidade com a proteção de dados, como visto em incidentes como os de Nottingham e Southport.
Postagem de blog do ICO
- Quem isso vincula
- Organizações de saúde no Reino Unido estão vinculadas ao UK RGPD e à Data Protection Act 2018, com a postagem de blog do ICO fornecendo orientação consultiva sobre conformidade.
- O que mudou
- A postagem de blog do ICO esclareceu que acessar dados pessoais de forma consciente ou imprudente sem autorização é contra a lei, reforçando as obrigações legais existentes.
- O que verificar
- As organizações devem revisar seus protocolos de comunicação interna para incidentes de alto perfil e seus programas de treinamento em proteção de dados para garantir que sejam específicos para a função e adaptados.
- O que isso não significa
- Esta orientação não introduz novas obrigações legais nem se estende a setores fora da saúde, nem altera as bases legais para o tratamento de dados de pacientes.
Envie isto para sua equipe
O Diretor Executivo do ICO, Paul Arnold, publicou uma postagem de blog aconselhando as organizações de saúde do Reino Unido a implementar comunicação rápida e proativa com a equipe durante incidentes de alto perfil e a fornecer treinamento de proteção de dados específico para a função, a fim de prevenir o acesso não autorizado a dados de pacientes.