Region Hovedstaden går nu i rette med de seneste dages medieomtale af den amerikanske it-leverandør Epics adgang til patientdata i Sundhedsplatformen. I en skrivelse til Regionsrådet går administrationen i rette med udmeldingen om at »danske patientdata ender i USA«.
Regionen understreger, at 'data ligger ikke i USA':
»Med hensyn til, at medarbejdere i Epic (i USA) har adgang til danske sundhedsdata, så er det korrekt. Det er en nødvendighed i forhold til at kunne supportere og fejlrette hurtigt og effektivt. Hvis en sådan adgang ikke var mulig, ville problemer ikke kunne løses hurtigt. De to regioner kan give navngivne medarbejdere hos Epic mulighed for at se patientdata, men data ligger i Danmark i de to regioners datacentre og ejes af Region Hovedstaden og Region Sjælland. Data ligger ikke i USA,« skriver regionen i orienteringen (PDF).
Problemet er bare, at der i GDPR-retlig forstand ikke er forskel på, om data overføres til opbevaring eller behandling i udlandet - eller om ansatte i fx USA alene har adgang til at se data.
Dette oplyser regionen ikke i skrivelsen.
Det retlige grundlag fremgår af Vejledning om overførsel af personoplysninger til tredjelande (PDF), som Justitsministeriet, Erhvervssstyrelsen, Datatilsynet og Digitaliseringsstyrelsen har udgivet i fællesskab.
Heraf fremgår det, at der er tale om en overførsel i persondataretlig forstand - og at særlige regler om overførsel af personoplysninger til tredjelande i databeskyttelsesforordningens derfor skal overholdes, uanset at de ansatte, i dette tilfælde USA, kun kan se data:
»En overførsel kan f.eks. bestå i en elektronisk transmission eller i en fremsendelse af en USB-nøgle, men en overførsel kan også bestå i, at personer i et tredjeland blot gives 'se-adgang' til oplysninger, der befinder sig i EU,« fremgår det af vejledningen.
Når data således overføres til tredjelande, skal fire garantier overholdes. Det handler om, at de udenlandske myndigheders adgang til data skal ske på baggrund af klare, præcise og tilgængelige regler, at adgangen skal være nødvendig og proportional, samt at der skal være tilsyn med adgangen, og endelig at der skal være tilgængelige og effektive retsmidler for de registrerede.
Region: Myndigheder har ikke adgang til data
Region Hovedstaden understreger også, at »amerikanske myndigheder kan ikke tilgå danske sundhedsdata i regionernes datacentre«.
Hvordan regionen kan garantere dette, er ikke oplyst. Ifølge de internationale overførselsregler, nævnt ovenfor, har myndigheder adgang til overførte data, hvis de fire retsgarantier er overholdt.
Version2 har tidligere omtalt, at netop sikringen af et gyldigt dataoverførselsgrundlag med Epic voldte problemer og var mere end et år undervejs.
Men Region Hovedstaden oplyser, at der er er aftalt et overførselsgrundlag for Epics adgang til patientdata.
»Epics adgang til persondata sker i henhold til den standard EU-kontrakt, som de to regioner har med Epic og den fælles databehandleraftale. Aftalerne er indgået indenfor rammerne af EU’s regler på området. De udvalgte support-medarbejdere i Epic, som supporterer systemet i Danmark, har de samme adgange til systemet som de danske supportmedarbejdere, der er ansat i regionen og kan se de samme oplysninger. Man er underlagt de samme regler som alle andre – og al færden i systemet, det gælder for både læger, sygeplejersker og supportmedarbejdere i både ind- og udland, logges.«
Helt sædvanligt at overføre data
Region Hovedstaden oplyser i øvrigt, at praksis med at give softwareleverandører adgang også til følsomme data er helt almindelig:
»Det er i øvrigt helt sædvanligt og også nødvendigt, at producenter af software i konkrete situationer kan tildeles adgang til data i forbindelse med fejlretning. Det er tilfældet for en lang række andre systemer, som benyttes i alle dele af sundhedssektoren – i andre regioner og i staten. De regler og retningslinjer, der er aftalt med Epic, er i overensstemmelse med, hvad man ellers ser. De øvrige europæiske kunder hos Epic, bl.a. Holland, Finland, England m.fl., har alle samme support-setup med Epic,« lyder det i orienteringen.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.