Samtlige regioner får røffel af Datatilsynet for at svigte persondataregler
Datatilsynet har haft regionerne under luppen for, om de lever op til persondataloven og sikkerhedsbekendtgørelsen.
Fire områder har været i fokus, og samtlige regioner har svigtet at gøre på alle punkter, som de skal ifølge lovgivningen for at passe på bl.a. følsomme og personlige sundhedsdata.
Det fremgår af netop offentliggjorte afgørelser fra Datatilsynet - link til afgørelse om Region Syddanmark.
Nedenfor gennemgår vi de fire fokusområder
Regionerne har ikke efterlevet kravet om årlig gennemgang af sine uddybende sikkerhedsregler.
Det betyder mere konkret, at der bl.a. skal etableres autorisation og adgangskontrol til persondata, og at eksterne kommunikationsforbindelser til forsendelse af personoplysninger kun må etableres, hvis der træffes særlige foranstaltninger, f.eks. kryptering hvis der er tale om følsomme persondata.
Regionerne har ikke fastsat retningslinjer for regionens eget tilsyn.
Regningslinjer skal sikre, at interne bestemmelser om sikkerhedsforanstaltninger, der er fastsat for regionen i overensstemmelse med sikkerhedsbekendtgørelsen, overholdes af regionen. Men flere steder er de ikke tilstrækkelige.
Regionerne har ikke konsekvent levet op til persondatalovens krav om indgåelse af skriftlige databehandleraftale.
I regionerne benytter man ofte databehandlere som underleverandører til behandling af personoplysninger i forbindelse med elektroniske patientjournaler. Men det kræver en databehandleraftale, og flere regioner har ikke indgået en sådan aftale med alle databehandlere, i Region Syddanmark eksempelvis kun halvdelen.
Regionerne har ikke levet op til persondatalovens krav om, at sikkerheden hos anvendte databehandlere skal påses.
Dette forhold skal kontrollere, at databehandlerne har etableret de krævede sikkerhedsforanstaltninger. Ideen her er, at sikkerheden skal være nøjagtig lige så god, hvis man får behandlet f.eks. EPJ-data ude i byen, som hvis alt foregik på egne servere. Og det skal der både være en klar aftale om - og det skal kontrolleres.
Region Sjælland og Region Syddanmark har fået en påtale for manglende overholdelse på samtlige fire punkter med prædikatet 'meget kritisabelt', mens resten af regionerne 'kun' har forsømt sig på tre punkter og får konklusionen 'kritisabelt'.
Regionerne har fået fire uger til at sende en redegørelse til Datatilsynet om, hvordan man vil sikre, at regionen fremadrettet overholder persondataloven og sikkerhedsbekendtgørelsen.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.