Een zescijferige boete voor wat inspecteurs in een badkamer aantroffen
De Ierse gegevensbeschermingscommissie kondigde haar definitieve besluit tegen de gezondheidsdienst HSE aan op 2 september 2026, na een beslissing gedateerd 25 augustus 2026. De totale boete kwam uit op 645.000 euro, maar dat getal is minder schokkend dan wat inspecteurs beschrijven te hebben aangetroffen: patiëntendocumenten "beschadigd of vernietigd door schimmel, besmet met dierlijke uitwerpselen, bedekt met puin of vuil, wegrottend door de opslagomgeving of waterschade", in de woorden van adjunct-commissaris Graham Doyle.
De dossiers zelf doken op plekken op waar geen ziekenhuisarchief zou moeten zijn: buiten gebruik gestelde badkamers en toiletcabines, een zeecontainer in een turfschuur, ruimtes zonder werkende verlichting of verwarming, en verlaten gebouwen. Dit was geen hack en geen verloren laptop, maar jarenlange fysieke verwaarlozing die pas aan het licht kwam toen een formeel onderzoek ernaar ging kijken.
Hoe de boete van 645.000 euro is opgebouwd
De DPC verdeelde de sanctie over vier afzonderlijke AVG-artikelen in plaats van één totaalbedrag op te leggen, en de uitsplitsing laat zien waar de commissie het falen het ernstigst achtte.
| AVG-artikel | Boete |
|---|---|
| Art. 5(1)(f) + Art. 32(1) - beveiliging van verwerking | 300.000 EUR |
| Art. 5(1)(e) - opslagbeperking | 300.000 EUR |
| Art. 33(1) - melding aan de toezichthouder | 30.000 EUR |
| Art. 34(1) - melding aan betrokkenen | 15.000 EUR |
De twee grootste bedragen, voor verwerkingsbeveiliging en opslagbeperking, tellen samen op tot 600.000 van de in totaal 645.000 euro, wat duidelijk maakt dat de kernovertreding niet de vertraagde meldplicht was, maar de jarenlange verwaarlozing die een incident onvermijdelijk maakte.
De inbreuk die alles in gang zette: St. Loman's en St. Conal's
Het onderzoek gaat terug op inbreuken die voor het eerst bij de DPC werden gemeld in oktober en november 2023, met betrekking tot dossiers van het St. Loman's Hospital in Mullingar, County Westmeath, en de locatie St. Conal's. Die eerste meldingen betroffen afgebakende incidenten; het daaropvolgende onderzoek van de DPC breidde zich uit tot een systemische doorlichting van hoe de HSE papieren dossiers bewaart in zijn hele organisatie.
Er verstreken bijna drie jaar tussen de eerste gemelde inbreuk en het definitieve besluit, een tijdlijn die op zichzelf al iets zegt over hoe lang een falen bij fysieke dossiers onzichtbaar kan blijven, vergeleken met een digitale inbreuk, die na ontdekking meestal tot snellere openbaarmaking dwingt.
De reactie van de HSE en de corrigerende bevelen
De corrigerende bevelen van de DPC verplichten de HSE om elke opslaglocatie die het gebruikt volledig te controleren, een goed systeem voor het bijhouden en beheren van dossiers in te voeren, documenten die niet langer nodig zijn te vernietigen, en dossiers te verwijderen uit locaties die momenteel ongeschikt zijn. De HSE zei de bevindingen te accepteren en eraan te zullen voldoen.
Joe Ryan, de chief risk officer van de HSE, bood namens de organisatie zijn excuses aan voor het niet naar behoren beheren van patiëntendossiers, en de HSE zegt al een Records Management Steering Committee en een National Records Management Programme te hebben opgestart om de problemen aan te pakken.
De blinde vlek in compliance die deze zaak blootlegt
De meeste AVG-handhavingszaken die het nieuws halen, betreffen een cyberaanval, een verkeerd geconfigureerde database of een medewerker die de verkeerde e-mail verstuurt. Deze zaak laat zien dat de DPC dezelfde gestrengheid toepast op een compleet ander soort falen: een organisatie die simpelweg niet bijhoudt waar haar papieren dossiers zich in de loop van de tijd fysiek bevinden.
Voor elk EU- of VK-bedrijf met een extern archief, een afgestoten kantoor of een bewaarbeleid dat al jaren niemand heeft gecontroleerd, is de les concreet: een AVG-compliance-audit die stopt bij firewalls en toegangslogboeken is onvolledig. De boete van de HSE bewijst dat een nationale gegevensbeschermingsautoriteit een beschimmelde archiefkast met dezelfde ernst zal behandelen als een gehackte server.
Lees hierna: Algoritme ontsloeg chauffeurs. Uber betaalt 825 miljoen. | Het Datalek van de Met Police Dat Elk Bedrijf Kan Overkomen



