Prezes Urzędu Ochrony Danych Osobowych (PUODO), Mirosław Wróblewski, skierował oficjalne pismo do Głównego Inspektora Farmaceutycznego (GIF), Łukasza Pietrzaka, w sprawie potencjalnego, systemowego naruszenia prywatności pacjentów. Sprawa dotyczy tzw. „nakładek” na oprogramowanie apteczne, stosowanych przez największe hurtownie farmaceutyczne w Polsce.
Interwencja organu nadzorczego jest bezpośrednią konsekwencją decyzji Prezesa Urzędu Ochrony Konkurencji i Konsumentów (UOKiK) z 21 września, dotyczącej praktyk ograniczających konkurencję na rynku hurtowym sprzedaży produktów farmaceutycznych. Jak wskazuje PUODO, spór antymonopolowy wiąże się również z poważnymi wątpliwościami dotyczącymi bezpieczeństwa danych osobowych pacjentów.
Przypomnijmy, iż Prezes UOKiK nałożył ponad 900 mln zł kar na firmy Neuca, Farmacol-Logistyka, Farmacol i Świat Zdrowia za to, iż zamiast niezależnie rywalizować o klientów, przez ponad 10 lat dzieliły się informacjami o bieżących cenach leków i innych warunkach handlowych oferowanych aptekom, co pozwalało im ograniczać konkurencję na rynku. Przedsiębiorcy zdobywali dane dzięki narzędziom informatycznym stosowanym w swoich programach partnerskich dla aptek, dzielili się nią z uczestnikami porozumienia i wykorzystywali ją przy własnych decyzjach handlowych.
Mechanizm automatycznego raportowania z aptek
W swoim piśmie Prezes UODO zwraca uwagę na sposób działania programów partnerskich oraz systemu używanego w aptekach. Wyjaśnia, jak wyglądał mechanizm przesyłania danych pomiędzy aptekami a hurtowniami.
– Z doniesień medialnych dotyczących postępowania antymonopolowego zwieńczonego ww. decyzją wynika, iż mechanizm wymiany informacji pomiędzy aptekami a hurtowniami (m.in. Neuca, Farmacol, PGF) opierał się na wykorzystaniu programów partnerskich i tzw. „nakładek” zintegrowanych z aptecznymi systemami informatycznymi (tj. dodatkowych modułów w oprogramowaniu aptecznym). Oprogramowanie to służyło do automatycznego raportowania przez apteki do hurtowni danych o sprzedaży produktów farmaceutycznych – czytamy w piśmie szefa Urzędu Ochrony Danych Osobowych.
Jego szczególne zaniepokojenie budzi szeroki zakres informacji gromadzonych i przetwarzanych w aptekach. W systemach tych znajdują się dane wrażliwe oraz unikalne identyfikatory pacjentów.
– W systemach aptecznych przetwarzane są dane osobowe pacjentów w relatywnie szerokim zakresie obejmującym m.in. dane, których ujawnienie generuje istotne ryzyka (np. numer PESEL), w tym także dane podlegające szczególnemu reżimowi ochrony – na gruncie art. 9 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 […] tj. dane dotyczące zdrowia (m.in. historia realizowanych recept, informacje o stanie zdrowia) – wskazuje Prezes UODO.
Mirosław Wróblewski powołuje się także na głosy z branży medycznej i farmaceutycznej: „W przestrzeni publicznej także eksperci rynku farmaceutycznego wyrażają obawy, iż poprzez wspomniane moduły raportujące mogło dochodzić do nieuprawnionego przekazywania danych osobowych pacjentów, w tym ich numerów PESEL, czy danych o stanie zdrowia.”
Trzy pytania do Inspektoratu Farmaceutycznego
Uwzględniając uprawnienia kontrolne Inspektoratu, Prezes UODO skierował do Gównego Inspektora Farmaceutycznego wniosek o przedstawienie stanowiska oraz odpowiedzi na trzy konkretne pytania:
- Weryfikacja podczas dotychczasowych kontroli:
„Czy Główny Inspektorat Farmaceutyczny w ramach dotychczasowych kontroli działalności aptek weryfikował zakres danych pobieranych z systemów aptecznych przez oprogramowanie podmiotów trzecich (tzw. „nakładki” hurtowni farmaceutycznych)? Proszę o przedstawienie wniosków w tym zakresie.” - Identyfikacja nieuprawnionego transferu danych:
„Czy Główny Inspektorat Farmaceutyczny powziął wiedzę lub zidentyfikował przypadki, w których przez ww. systemy raportujące mogło dochodzić do transferu danych osobowych pacjentów (w tym potencjalnie ich numerów PESEL, czy informacji o stanie zdrowia) z aptek do ww. podmiotów?” - Plany przeprowadzenia doraźnych kontroli:
„Czy Główny Inspektorat Farmaceutyczny planuje w najbliższym czasie przeprowadzenie doraźnych działań kontrolnych w tym obszarze?”
Ryzyko dla prywatności milionów pacjentów
Zdaniem Prezesa Urzędu Ochrony Danych Osobowych dostępne informacje wskazują na ogromną skalę problemu. Z analiz UOKiK wynika, iż podmioty objęte postępowaniem zdominowały polski rynek hurtowy.
– Z uwagi na skalę zjawiska (według Urzędu Ochrony Konkurencji i Konsumentów wskazane hurtownie posiadały ponad 70 proc. udziału w rynku, a z programów partnerskich korzysta łącznie ponad 4 tys. aptek, czyli blisko 40 proc. rynku), sprawa może potencjalnie wiązać się z ryzykiem systemowego naruszenia prywatności milionów pacjentów – wskazuje PUODO.
Ze względu na wagę i potencjalne skutki wykrytego procederu organ apeluje o „potraktowanie sprawy jako pilnej”.











