Det var en manglende mulighed for at levere for-krypterede data til Danmarks Statistik, der banede vej for, at læsbare CPR-numre og ikke mindst helbredsoplysninger om kræft, sukkersyge og psykiske lidelser hos 1,15 millioner danskere kom i hænderne på et kinesisk visumfirma tilbage i februar sidste år.
Det fremgår af en redegørelse fra Sundhedsdatastyrelsen, som netop er offentliggjort.
Normalt ville man mene, at data af så følsom karakter skal krypteres, inden de sendes mellem myndigheder, i dette tilfælde mellem Forskerservice på Statens Serum Institut (en enhed, som nu hører under Sundhedsdatastyrelsen) og Danmarks Statistik.
De lækkede data indgik i et statsligt forskningsprojekt, 'Sygdomsbyrden i Danmark – udvalgte risikofaktorer og sygdomme med fokus på social ulighed', hvor man ville koble data fra en række datakilder, herunder sundhedsregistre, på en Forskermaskine hos Danmarks Statistik.
Danmarks Statistiks indgik også i forskningen, fordi man her har adgang til pseudonymiserede data til brug for projektet.
Imidlertid skal data, der behandles hos Danmarks Statistik, ifølge den nye redegørelse krypteres ensartet, og derfor opstod miseren med at sende de mange følsomme sundhedsregisterdata ukrypteret - på to CD'er:
»Forskerservice (hos SSI, red.) kunne ikke pseudonymisere data på forhånd, da alle data forskeren skulle have adgang til, dvs. også data fra andre end Statens Serum Institut, skulle være krypteret efter samme nøgle hos Danmarks Statistik,« lyder det i redegørelsen fra Sundhedsdatastyrelsen.
Hvorfor de to statsenheder ikke benyttede sig af et asymmetrisk kryptering med en offentlig-privat nøgle, fremgår ikke af redegørelsen.
Det fremgår hellere ikke, hvad det er i krypteringsbarrieren hos Danmark Statistik, der forhindrer, at data var pseudonymiserede, altså en kodning, som kan give en bedre beskyttelse af den enkelte registrerede, da det ikke umiddelbart er muligt at genkende vedkommende.
Posten afleverede forkert
Et behov for at sende data til bl.a. Danmarks Statistik opstår, når forskere enten har behov for at koble data fra Sundhedsdatastyrelsen med andre data, f.eks. uddannelsesmæssige eller beskæftigelsesmæssige oplysninger, eller har behov for adgang til konkrete lægejournaler, laboratorieresultater eller lignende.
Og meningen var, at data skulle pseudonymiseres hos Danmarks Statistik.
Men hverken kryptering eller pseudonymisering blev altså gennemført på forhånd, og brevet indeholdt CD'er med læsbare CPR-numre på 5.282.616 borgere bosat i Danmark mellem 2010-2102, og for ca. 1.150.300 borgeres vedkommende også læsbare helbredsoplysninger fra Cancerregisteret, Diabetesregisteret og/eller Det Centrale Psykiatriregister.
Uheldigvis fik posten ikke afleveret det anbefalede brev hos Danmarks Statistik i Sejrøgade men hos Chinese Visa Application Centre, som fejlagtigt havde modtaget - og åbnet - brevet.
Chinese Visa Application Centre holder til på Lyngbyvej i København og er en dansk registreret virksomhed med kinesiske ejere, der bistår privatpersoner med at indhente visum til Kina.
Denne sag om tab af patientdata er ikke enestående. For nyligt er det også kommet frem at en læge i Styrelsen for Patientsikkerhed er kommet til at sende PDF-filer med sagsdokumenter på syv patientklager til kriminelle og at Sundhedsdatastyrelsen i et andet tilfælde har sendt svar på en aktindsigt til en forkert borger.
CD'er blev afleveret personligt efter åbning
I sagen om forskerdata, som man troede blev sendt til Danmark Statistik, opdagede den kvindelige modtager i det kinesiske firma, at brevet var afleveret forkert. Hun gik hun derefter straks de 250 m. til Danmarks Statistik, hvor hun afleverede brevet i receptionen.
Statens Serum Institut har »ikke fundet grund til at betvivle forklaringen.«
»Som sagen er oplyst er der således ikke tale om, at data er ”lækket”, men alene at forsendelseskæden har været brudt, men ikke kompromitteret,« skriver Sundhedsdatastyrelsen i redegørelsen.
Før sagen mente Statens Serum Institut ikke, at det var nødvendigt at kryptere data, fordi man benytter sig af anbefalet post til forsendelser af den karakter.
Efter sagen har seruminstituttet gennemført en fornyet risikovurdering og har indført kryptering uanset om data fremsendes med almindelig eller rekommanderet post.
»I praksis sender Forskerservice dog aldrig personhenførbare helbredsoplysninger med almindelig post. Derudover blev udveksling af data med Danmarks Statistik ændret fra rekommanderet post til en direkte dataforbindelse,« lyder det i redegørelsen. Denne dataforbindelse, baseret på FTP, er også krypteret.
Alternativt sendes en krypteret USB-nøgle.
Sundhedsdatastyrelsen beklager, at personfølsomme data blev fremsendt ukrypteret til Danmarks Statistik og dermed potentielt kunne være kommet¨til uvedkommendes kendskab.
»Der var tale om en utilstrækkelig praksis, som burde have været ændret før denne hændelse,« lyder det i redegørelsen.
Sundhedsdatastyrelsen har også skærpet organisationen i forhold til datasikkerhed.
»Etableringen af Sundhedsdatastyrelsen har blandt andet haft til hensigt at øge fokus på informationssikkerhed. Styrelsen har derfor generelt gennemgået processer og procedurer og skærpet sikkerhedsniveauet. Derudover har styrelsen etableret en dedikeret afdeling for Compliance og Informationssikkerhed, der har juridisk og teknisk ekspertise på området, bistår med risikovurderinger, stiller krav til sikkerhedsforanstaltninger op på efterlevelsen af disse, bistået af ekstern konsulentbistand hvor relevant,« lyder det.
Endelig arbejder styrelsen på at nedbringe behovet for dataoverførsler.
Datatilsynet blev orienteret, men udtaler i juli i år i sin afgørelse ikke bagudrettet kritik af den manglende kryptering, ligesom Datatilsynet efter sin sagsbehandling ikke påtaler en tilsidesættelse af persondatalovens regler.
Med andre ord er det altså ikke kritik fra Datatilsynet, der får styrelsen til at ændre procedure.
Post Nord har alene oplyst, at der var tale om en menneskelig fejl. Man har her indskærpet vigtigheden af, at breve afleveres til rette modtager.
Læs den fulde rapport fra Sundhedsdatastyrelsen om CD-lækket her.
Artiklen er rettet med hensyn til den organisatoriske placering af SSI. Forskerservice blev overført fra SSI til Sundhedsdatastyrelsen i forbindelse med oprettelse af denne nye styrelse. Statens Serum Institut hører ikke under Sundhedsdatastyrelsen.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.