IP: Prenos zdravstvenih podatkov v ZDA
Informacijski pooblaščenec je v mnenju podrobno pojasnil pravne podlage in pogoje za prenos psevdonimiziranih zdravstvenih osebnih podatkov FDA v ZDA
Mnenje je bilo objavljeno 8.5.2025
IP je v mnenju najprej poudaril, da tudi, če so določeni podatki psevdonimizirani, gre še vedno za osebne podatke, saj jih je mogoče z dodatnimi informacijami pripisati določenemu posamezniku. Zato je tudi za obdelavo psevdonimiziranih podatkov in njihov prenos v tretje države treba upoštevati vse zahteve Splošne uredbe.
Pred posredovanjem podatkov je treba najprej oceniti, ali je za posredovanje osebnih podatkov nadzornemu organu FDA sploh podana ustrezna pravna podlaga po 6. in 9. členu Splošne uredbe. Možne pravne podlage po 6. členu Splošne uredbe so v konkretnem primeru lahko predvsem:
6(1)c – obveznost poročanja, ki izhaja iz nacionalne ali EU zakonodaje,
6(1)e - opravljanje nalog v javnem interesu.
Ker gre za obdelavo posebnih vrst podatkov, mora biti podana tudi ena od izjem iz drugega odstavka 9. člena Splošne uredbe, v konkretnem primeru bi bila to zlasti:
9(2)i – javni interes na področju javnega zdravja,
9(2)j – znanstveno raziskovalni nameni, ob ustreznih zaščitnih ukrepih iz 89. člena Splošne uredbe.
Če je za posredovanje podana ustrezna pravna podlaga, torej če je sama obdelava zakonita, je treba v drugi fazi še oceniti, ali so izpolnjene tudi zahteve za prenos osebnih podatkov v tretjo državo (v tem primeru ZDA), kot jih določa V. poglavje Splošne uredbe.
V tem primeru je treba uporabiti enega izmed mehanizmov, predvidenih v členih 44 do 49 Splošne uredbe. Sklep o ustreznosti ne pride v poštev, saj FDA kot javni organ ni zajet v okviru Data Privacy Framework. Standardna določila o varstvu podatkov (tudi standardne pogodbene klavzule ali SCC; 46. člen Splošne uredbe) bi bile zato verjetno najustreznejši mehanizem.
IP je še zapisal, da je pri uporabi SCC za prenos podatkov v ZDA priporočljivo, da se izvede ocena vpliva prenosa (t.i. Transfer Impact Assessment – TIA). Namen takšne ocene je, da se ugotovi, ali zakonodaja ZDA omogoča učinkovito varstvo pravic posameznikov. Francoski nadzorni organ je že podal podrobnejše usmeritve, kako izvesti to oceno, in so dostopne na povezavi.
Če SCC ni mogoče uporabiti, bi eventualno sicer lahko uporabili tudi kakšno od izjem iz 49. člena Splošne uredbe, vendar le v omejenem obsegu in za posamezne primere prenosa:
49(1)d - prenos je nujen iz pomembnih razlogov javnega interesa,
49(1)a - izrecna privolitev posameznika, pri čemer mora biti posameznik jasno obveščen o tveganjih prenosa v državo brez ustrezne zaščite.
IP je še opozoril, da je treba za vse prenose v tretje države (tudi v okviru kliničnih preskušanj) uporabiti temeljne mehanizme iz V. poglavja Splošne uredbe, izjeme pa le kot skrajni ukrep.
Celotno mnenje je dostopno tukaj
Vir: IP RS