Den 26 april 2023 utfÀrdade Integritetsskyddsmyndigheten en sanktionsavgift om 200 000 kronor till en region i Sverige för övertrÀdelse av dataskyddsförordningen. Nedan följer en redogörelse för det aktuella beslutet samt översiktlig information om skyldigheter enligt dataskyddsförordningen.
Den 26 april 2023 Älade Integritetsskyddsmyndigheten en av Sveriges regioner att betala en sanktionsavgift om 200 000 kronor pÄ grund av övertrÀdelse av dataskyddsförordningen. Nedan följer en redogörelse för det aktuella beslutet och övergripande information om skyldigheter enligt dataskyddsförordningen.
Till följd av en inrapporterad personuppgiftsincident och klagomÄl frÄn registrerade inledde Integritetsskyddsmyndigheten tillsyn mot en av Sveriges regioner. En medarbetare pÄ regionen hade tappat bort ett icke krypterat USB-minne som innehöll personuppgifter om ungefÀr 2 000 personer.
Integritetsskyddsmyndigheten bedömde att regionen inte hade vidtagit tillrÀckliga ÄtgÀrder för att försÀkra sig om en lÀmplig sÀkerhetsnivÄ i förhÄllande till risken med behandlingen.
Det faktum att sÀkerhetskraven enligt dataskyddsförordningen inte uppfyllts ansÄgs vara allvarligt eftersom den aktuella typen av personuppgifter som fanns pÄ USB-minnet krÀvde ett starkt skydd. Uppgifterna skyddades av sekretess och kopplade ihop uppgifter om hÀlsa med ett stort antal patienter. Detta innebar enligt Integritetsskyddsmyndigheten en hög risk för de registrerades fri- och rÀttigheter.
USB-minnet hade vid tillsynen inte Äterfunnits och det var dessutom oklart vilken spridning personuppgifterna hade fÄtt. Detta var enligt Integritetsskyddsmyndigheten att betrakta som en försvÄrande omstÀndighet.
Integritetsskyddsmyndigheten beslutade att ÄlÀgga regionen en administrativ sanktionsavgift om 200 000 kronor.
Det stĂ€lls höga krav pĂ„ personuppgiftshantering till följd av de krav som följer av dataskyddsförordningen och andra bestĂ€mmelser om dataskydd. Integritetsskyddsmyndigheten har genom beslutet den 26 april 2023 ytterligare betonat vikten av Ă„tgĂ€rder för att uppnĂ„ en lĂ€mplig sĂ€kerhetsnivĂ„ i förhĂ„llande till risken med personuppgiftsbehandlingen.Â
BestĂ€mmelserna om hantering av personuppgifter Ă€r, trots att flera Ă„r gĂ„tt sedan Dataskyddförordningen med flera bestĂ€mmelser trĂ€dde i kraft, fortfarande svĂ„ra att hantera i praktiken, inte minst för arbetsgivaren som med avseende pĂ„ bland annat anstĂ€llda regelmĂ€ssigt behandlar flera olika personuppgifter, inte minst kĂ€nsliga personuppgifter.Â