Jurist: Under GDPR ville Statens Serum Institut være blevet ramt af bøde-hammeren
En vred minister, forargede borgere og kritik i pressen har været efterdønningerne af, at Statens Serum Institut (SSI) ikke overholdt persondataloven.
Sagen rejser dog også spørgsmålet om, hvad konsekvensen for instituttet ville være, hvis brøden var foregået efter den 25. maj i år, hvor de nye persondataregler GDPR træder i kraft. Og om SSI til den tid ville kunne få en bøde.
Du kan læse om den danske implementering, der går under navnet Databeskyttelsesloven herKort om GDPR - den kommende EU-forordning:
»Svaret er ganske enkelt: Ja, de ville blive ramt af bøder efter 25. maj 2018,« skriver Jacob Georg Naur, advokat med speciale i persondata ved HEJM Advokater, i en mail til Version2.
Han tilføjer:
»Samtidig skulle SSI også rydde op efter sig.«
Han forklarer, at SSI bør oplyse de danskere borgere, om deres uforsigtigheder, hvilket de da også netop har gjort på instituttets hjemmeside.
Datatilsynet ønsker ikke at kommentere på den specifikke sag, men forklarer i en mail til Version2, at der i rammerne for den nye databeskyttelseslov, som endnu ikke er vedtaget, er lagt op til, at offentlige myndigheder i et vist omfang kan straffes med bøde for overtrædelse af databeskyttelsesforordningen og databeskyttelsesloven. Disse kan ifølge det nuværende forslag løbe op i fire procent af driftsbudgettet - dog maksimalt 16 millioner kroner.
Gennemfører første tilsyn primo 2018
Siden Version2 tirsdag kunne fortælle, at SSI ikke har ført et eneste tilsyn med deres databehandlere, har SSI nu rettet ind efter persondatalovens krav.
»SSI har hidtil ført tilsyn med databehandlerne på ad hoc basis. Med baggrund i de udtalelser Datatilsynet er kommet med omkring tilsyn af databehandlere i løbet af 2017, har SSI nu iværksat planlægningen af et mere aktivt og systematisk tilsyn, hvor det første tilsyn vil være gennemført primo 2018,« skriver SSI på deres hjemmeside.
Til det skriver Jacob Georg Naur:
»Det er da fint, hvis SSI nu sikrer compliance ved at foretage en systematisk kontrol af databehandlere - det var nok det mindste, man kunne forvente.«
»Men problemet er jo med hele GDPR, at GDPR-relateret arbejde forekommer for de fleste organisationer som driftsfremmed og dermed det, som havner nederst på to do-listen. SSI må formentlig snart have en (ekstern-)DPO på plads, der kan løfte opgaven lidt mere professionelt.«
Udover det forholdsvis konkrete løfte, så skriver instituttet lidt om, hvorfor de vælger at bruge databehandlere i udlandet. Det er langt hen ad vejen de samme svar, som vicedirektør Ole Jensen tidligere har givet Version2 om, at forskning skal være international.
»Det handler om at få de bedste hoveder bragt i spil. Langt størstedelen af de aftaler, vi har, vedrører forskningsprojekter. De analyser skal ofte laves af specialister, der kan sidde alle mulige steder i verden,« sagde Ole Jensen til Version2.
Ingen styr på datasikkerheden
Version2 har siden nytår sat fokus på, hvordan SSI i høj grad benytter databehandlere - bl.a. uden for EU - uden nogensinde at føre tilsyn med dem.
En aktindsigt hos SSI kunne nemlig fortælle, at:
»Statens Serum Institut har ikke foretaget nogle audits eller modtaget nogle indberetninger i forbindelse med databehandleraftalerne. Der forefindes derfor ej heller en aktliste, som du kan få indsigt i.«
Det er dog stik mod persondatalovens §10 stk. 1, der kræver, at den dataansvarlige fører tilsyn med, at databehandleren lever op til en række krav om organisatorisk- og it-mæssig sikkerhed i forbindelse med behandling af persondata.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.