Datatilsynet har indstillet Region Midtjylland til bøde
Sagen kort
I et livsstilcenter i Region Midtjylland er der blevet opbevaret omkring 100.000 fysiske patientjournaler i en bygning, som livsstilcenteret har haft adgang til. Patientjournalerne indeholdt helbredsoplysninger, og på forsiden af journalerne fremgik personnummer samt navn og speciale.
Bygningen, som journalerne har været opbevaret i, havde ikke et matteret vindue, og derfor kunne forbipasserende se forsiden af journalerne. Derudover har adgangskort, som er udleveret til medarbejdere og patienter, givet adgang til bygningen med journalerne – uanset om de pågældende havde behov for dette eller ej.
Til grund for bøden lagde Datatilsynet vægt på, at livsstilcenteret ikke havde etableret passende fysiske sikkerhedsforanstaltninger omkring opbevaring af patientjournalerne i livsstilcenteret. Herudover lagde Datatilsynet vægt på, at Region Midtjylland tidligere har haft lignende udfordringer i forhold til adgangsstyring og adgangsbegrænsning til behandling af personoplysninger.
Vores bemærkninger
Datatilsynets afgørelse giver anledning til refleksioner i forhold til fysisk sikkerhed og bødestørrelser.
I en verden præget af digitalisering kan pligten til at sikre de fysiske rammer stadig forsømmes. Afgørelsen giver derfor anledning til at overveje, om der som led i dataflowet er håndholdte processer, som skal genbesøges og eventuelt strammes op på.
Gentagne overtrædelser af reglerne har betydning for bødestørrelsen. De tidligere udfordringer, som regionen har haft med at håndtere personoplysninger, har haft betydning i Datatilsynets fastlæggelse af bødeniveauet. De tidligere overtrædelser har ikke i sig selv ført til bøde, men Datatilsynet har tillagt dem betydning i deres samlede vurdering af sagen. Med andre ord kan gentagne overtrædelser af den samme slags altså føre til strengere sanktioner.
Læs: "Region Midtjylland indstillet til bøde" (datatilsynet.dk)