A népegészségügyi célú, célzott szűrővizsgálatok szervezésével kapcsolatos személyes adatok kezeléséről
Az Adatkezelő tájékoztatási kötelezettségéről A népegészségügyi célú, célzott szűrővizsgálatok szervezésével összefüggésben meghívólevelet kapott személyek (a továbbiakban: Érintett) részére személyes adataik kezelésére vonatkozóan az EURÓPAI PARLAMENT ÉS A TANÁCS (EU) 2016/679 RENDELETE (2016. április 27.) a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről (általános adatvédelmi rendelet) (a továbbiakban: GDPR) 13. és 14. cikke rendelkezik.
1. Az Adatkezelő és elérhetőségei
Adatkezelő neve: Nemzeti Népegészségügyi és Gyógyszerészeti Központ (NNGYK)
Székhely: 1097 Budapest, Albert Flórián út 2-6.
Telephely: 1135 Budapest, Szabolcs utca 33.
Postacím: 1437 Postafiók Pf. 777
Elektronikus elérhetőség:
Telefonszám: +36 (1) 886 9300
Honlap: https://nngyk.gov.hu
1.1. Az adatvédelmi tisztviselő elérhetőségei
Az NNGYK adatvédelmi tisztviselőjének elérhetősége a következő:
Adatvédelmi tisztviselő: Dr. Bakó Kinga
Postacím: 1135 Budapest, Szabolcs utca 33.
E-mail cím:
2. Az adatkezelés célja és jogalapja
Az adatkezelés a GDPR 6. cikk (1) bekezdésének e) pontja alapján történik, mivel az adatkezelés közérdekű feladat ellátásához, valamint az adatkezelő közhatalmi jogosítványainak gyakorlásához szükséges. Emellett az adatkezelés a GDPR 6. cikk (1) bekezdésének c) pontja szerint jogi kötelezettség teljesítéséhez kapcsolódik az alábbi jogszabályok alapján:
- az egészségügyi hatósági és igazgatási tevékenységről szóló 1 évi XI. törvény (Ehi.);
- az egészségügyi és a hozzájuk kapcsolódó személyes adatok kezeléséről és védelméről szóló évi XLVII. törvény (Eüak.);
- az egészségügyről szóló évi CLIV. törvény (Eütv.);
- az egészségügyi szolgáltatásokról és a szűrővizsgálatok igazolásáról szóló 51/1997. (XII. 18.) NM rendelet.
Az NNGYK az Érintettek személyes adatait kizárólag az alábbi célokra kezeli:
- Népegészségügyi célú, célzott szűrővizsgálatok szervezése és lebonyolítása, különös tekintettel a daganatos betegségek korai felismerésére.
- Az érintett lakossági csoportok tájékoztatása a szűrővizsgálatok céljáról, helyszínéről és időpontjáról.
- A szűrések hatékonyságának mérése, monitoring tevékenység.
- Az egészségügyi ellátórendszer hatékonyságának és hozzáférhetőségének javítása.
3. A kezelt adatok köre és forrása
Az Érintettek személyes adatait a Nemzeti Egészségbiztosítási Alapkezelő bocsátja az adatkezelő rendelkezésére.
A kezelt adatok köre:
- név (titulus, vezetéknév és keresztnév/keresztnevek);
- születési hely;
- születési idő;
- anyja neve;
- lakcím;
- társadalombiztosítási azonosító jel (TAJ-szám).
Tájékoztatjuk az Érintetteket arról, hogy az egészségügyről szóló 1997. CLIV. törvény rendelkezése értelmében a szűréseken résztvevők kötelesek személyes adataikat hitelt érdemlően igazolni.
4. A személyes adatok tárolásának ideje
Az Adatkezelő a tudomására jutott személyes adatokat az adatkezelés célját megvalósító feladata ellátásához szükséges mértékig és ideig, legfeljebb azonban a szűrésre jogosult érintett 70 éves életkoráig kezeli, kivéve, ha jogszabály hosszabb tárolási időt ír elő.
5. A személyes adatok címzettjei, illetve a címzettek kategóriái
Az Adatkezelő az Érintettek személyes adatait – a fővárosi és vármegyei kormányhivatal, valamint a járási (fővárosi kerületi) hivatal népegészségügyi feladatai ellátásáról, továbbá az egészségügyi államigazgatási szerv kijelöléséről szóló 385/2016. (XII. 2.) Korm. rendelet 2. § (1) bekezdésének cc) pontja alapján – a fővárosi és vármegyei kormányhivatalok számára továbbítja.
Fentieken túl Adatkezelő a személyes adatokat harmadik személynek csak kivételes esetben adja át, amennyiben jogszabályi előírások alapján köteles az általa kezelt személyes adatokat átadni az arra jogosult hatóságoknak (pl. bíróság, ügyészség, nyomozó hatóság, Állami Számvevőszék stb.).
Adatkezelő az Érintettek személyes adatait harmadik országba vagy nemzetközi szervezet részére nem továbbítja.
6. Automatizált döntéshozatal és profilalkotás
Adatkezelő nem alkalmaz a személyes adatokon alapuló automatizált döntéshozatali mechanizmust és profilalkotást.
7. Az érintett adatkezeléssel kapcsolatos jogai
Érintett adatkezeléssel kapcsolatos jogait Adatkezelő 1. pontban megadott elérhetőségeire címzett írásbeli kérelme alapján gyakorolhatja. Adatkezelő az Érintett jogai gyakorlására irányuló kérelmét az annak beérkezésétől számított legfeljebb egy hónapon belül teljesíti.
Adatkezelő szükség esetén, figyelembe véve a kérelem bonyolultságát és a kérelmek számát, ezt a határidőt további két hónappal meghosszabbíthatja. A határidő meghosszabbításáról Adatkezelő a késedelem okainak megjelölésével a kérelem kézhezvételétől számított egy hónapon belül tájékoztatja az Érintettet.
7.1. Hozzáféréshez való jog
Érintett tájékoztatást kérhet Adatkezelőtől arra vonatkozóan, hogy személyes adatainak kezelése folyamatban van-e. Amennyiben ilyen adatkezelés folyamatban van, érintett jogosult arra, hogy megismerje:
- milyen személyes adatait;
- milyen jogalapon;
- milyen adatkezelési cél miatt;
- milyen forrásból;
- mennyi ideig kezeli;
- alkalmaz-e adatfeldolgozót, ha igen, az adatfeldolgozó nevéről, címéről és az adatkezeléssel összefüggő tevékenységéről;
- Adatkezelő kinek, mikor, milyen jogszabály alapján, mely személyes adataihoz biztosított hozzáférést vagy kinek továbbította a személyes adatait;
- az esetleges adatvédelmi incidens körülményeiről, hatásairól és az elhárítására megtett intézkedésekről;
- az NNGYK alkalmaz-e automatizált döntéshozatalt, valamint annak logikáját, ideértve a profilalkotást is.
Az adatbiztonsági követelmények teljesülése és az Érintett jogainak védelme érdekében Adatkezelő köteles meggyőződni az érintett és a hozzáférési jogával élni kívánó személy személyazonosságának egyezéséről, ennek érdekében a tájékoztatást, az adatokba történő betekintést, illetve azokról másolat kiadását is az Érintett személyének azonosításához köti.
A személyes adatok másolatát az Érintett erre irányuló kérésére első alkalommal díjmentesen bocsátja a rendelkezésére, ezt követően adminisztratív költségeken alapuló, észszerű mértékű díjat számíthat fel.
7.2. Helyesbítéshez való jog
Az Érintett az 1. pontban megadott elérhetőségeken keresztül kérheti, hogy az NNGYK módosítsa a rá vonatkozó pontatlan személyes adatokat. Amennyiben az Érintett hitelt érdemlően igazolni tudja a helyesbített adat pontosságát, az Adatkezelő a kérést legfeljebb egy hónapon belül teljesíti, és erről az általa megadott elérhetőségen értesíti az Érintettet. A személyes adatok helyesbítéséről az NNGYK tájékoztatja azokat, akikkel a személyes adatot közölte, kivéve, ha ez lehetetlen, vagy aránytalanul nagy erőfeszítést igényel. Az Érintett kérésére az NNGYK tájékoztatást ad ezen címzettekről, kivéve, ha az a bejelentő személyes adatainak megismerhetővé tételét eredményezné. A helyesbítéshez való jog nem érvényesíthető – fogalmilag kizárt – a rögzített hangfelvételek és e-mail megkeresések vonatkozásában.
7.3. Adatkezelés korlátozásához való jog
Az Érintett az 1. pontban megadott elérhetőségeken keresztül kérheti, hogy a személyes adatai kezelését az NNGYK korlátozza (az adatkezelés korlátozott jellegének egyértelmű jelölésével és az egyéb adatoktól elkülönített kezelés biztosításával) amennyiben:
- vitatja a személyes adatai pontosságát (ebben az esetben az NNGYK arra az időtartamra korlátozza az adatkezelést, amíg ellenőrzi a személyes adatok pontosságát);
- az adatkezelés jogellenes, és az érintett ellenzi az adatok törlését, és ehelyett kéri azok felhasználásának korlátozását;
- az NNGYK-nak már nincs szüksége a személyes adatokra adatkezelés céljából, de az Érintett igényli azokat jogi igények előterjesztéséhez vagy védelméhez; vagy
- az Érintett tiltakozik az adatkezelés ellen (ez esetben a korlátozás arra az időtartamra vonatkozik, amíg megállapításra nem kerül, hogy az NNGYK jogos indokai elsőbbséget élveznek-e az érintett jogos indokaival szemben).
7.4. Tiltakozáshoz való jog
Az Érintett az 1. pontban megadott elérhetőségeken keresztül saját helyzetével kapcsolatos okból bármikor tiltakozhat az adatkezelés ellen, ha álláspontja szerint az NNGYK a személyes adatát a jelen adatkezelési tájékoztatóban megjelölt céllal összefüggésben nem kezelhetné. Ebben az esetben az NNGYK-nak kell igazolnia, hogy a személyes adat kezelését olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az Érintett érdekeivel, jogaival és szabadságaival szemben, vagy amelyek jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez kapcsolódnak.
8. Adatbiztonsági intézkedések
Az Adatkezelő a személyes adatok kezeléséhez alkalmazott informatikai eszközöket úgy választja meg és üzemelteti, hogy a kezelt adat:
- az arra feljogosítottak számára hozzáférhető (rendelkezésre állás);
- hitelessége és hitelesítése biztosított (adatkezelés hitelessége);
- változatlansága igazolható (adatintegritás);
- a jogosulatlan hozzáférés ellen védett (adat bizalmassága) legyen.
Az Adatkezelő az adatokat megfelelő intézkedésekkel védi különösen a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, valamint véletlen megsemmisülés, sérülés, továbbá az alkalmazott technikai megváltozásából fakadó hozzáférhetetlenné válás ellen.
Adatkezelő a technika mindenkori fejlettségére tekintettel olyan műszaki, szervezési és szervezeti intézkedésekkel gondoskodik az adatkezelés biztonságának védelméről, amely az adatkezeléssel kapcsolatban jelentkező kockázatoknak megfelelő védelmi szintet nyújt.
Adatkezelő az adatkezelés során megőrzi:
- a bizalmasságot: megvédi az információt, hogy csak az férhessen hozzá, aki erre jogosult;
- a sértetlenséget: megvédi az információnak és a feldolgozás módszerének a pontosságát és teljességét;
- a rendelkezésre állást: gondoskodik arról, hogy amikor a jogosult használónak szüksége van rá, valóban hozzá tudjon férni a kívánt információhoz, és rendelkezésre álljanak az ezzel kapcsolat eszközök.
9.Az adatkezeléssel kapcsolatos jogérvényesítési lehetőségek
A vitás helyezetek békés rendezése érdekében az érintett az NNGYK adatvédelmi tisztviselőjéhez fordulhat.
Ha az Érintett úgy ítéli meg, hogy az NNGYK személyes adatainak kezelése során megsértette a hatályos adatvédelmi követelményeket, akkor
- panaszt nyújthat be a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (cím: 1125 Budapest, Falk Miksa utca 9-11., postacím: 1363 Budapest, Pf. 9., E-mail: ), vagy
- lehetősége van adatainak védelme érdekében bírósághoz fordulni, amely az ügyben soron kívül jár el. Ebben az esetben szabadon eldöntheti, hogy a lakóhelye (állandó lakcíme) vagy a tartózkodási helye (ideiglenes lakcíme), illetve az NNGYK székhelye szerint illetékes törvényszéknél nyújtja-e be a keresetét. A lakóhelye vagy a tartózkodási helye szerinti törvényszéket megkeresheti a http://birosag.hu/ugyfelkapcsolati-portal/birosag-kereso Az NNGYK székhelye szerint a perre a Fővárosi Törvényszék rendelkezik illetékességgel.
10. Adatvédelmi incidens
Az adatvédelmi incidens a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az adatokhoz való jogosulatlan hozzáférést eredményezi.
Amennyiben az Érintett adatvédelmi incidens gyanúját észleli, kérjük azonnal tegyen bejelentést e-mailben az e-mail címen.
A bejelentésre a jogosultság igazolása nélkül bármely, a rendellenes működést észlelő természetes személy jogosult. Az Adatkezelő az adatvédelmi incidenssel kapcsolatos intézkedések ellenőrzése, a felügyeleti hatóság, valamint az érintett tájékoztatása céljából nyilvántartást vezet, amely tartalmazza az incidens jellegét, beleértve az incidenssel érintett személyes adatok körét és számát, az Érintettek körét és számát; az adatvédelmi tisztviselő vagy a további tájékoztatást nyújtó egyéb kapcsolattartó nevét és elérhetőségeit; az incidens hatását; és az incidens elhárítására megtett, vagy tervezett intézkedéséket. Ha az Adatkezelő úgy ítéli meg, hogy egy adott incidens valószínűsíthetően kockázattal jár az érintettek jogaira és szabadságaira nézve, indokolatlan késedelem nélkül, de legfeljebb 72 órán belül tájékoztatja a felügyeleti hatóságot az adatvédelmi incidensről. Ha az Adatkezelő úgy ítéli meg, hogy az adott incidens valószínűsíthetően magas kockázattal jár az érintettek jogaira és szabadságaira nézve, úgy indokolatlan késedelem nélkül tájékoztatja az érintetteket az adatvédelmi incidensről.
11. Egyéb rendelkezések
Adatkezelő fenntartja a jogot, hogy jelen Adatkezelési Tájékoztatót egyoldalúan módosítsa. A módosítás hatályba lépését követően Adatkezelő gondoskodik a módosított Adatkezelési Tájékoztató elérhetővé és megismerhetővé tételéről az érintettek számára.