Integritetsskyddsmyndighetens beslut

Den 26 april 2023 Älade Integritetsskyddsmyndigheten en av Sveriges regioner att betala en sanktionsavgift om 200 000 kronor pÄ grund av övertrÀdelse av dataskyddsförordningen. Nedan följer en redogörelse för det aktuella beslutet och övergripande information om skyldigheter enligt dataskyddsförordningen.

Till följd av en inrapporterad personuppgiftsincident och klagomÄl frÄn registrerade inledde Integritetsskyddsmyndigheten tillsyn mot en av Sveriges regioner. En medarbetare pÄ regionen hade tappat bort ett icke krypterat USB-minne som innehöll personuppgifter om ungefÀr 2 000 personer.

Integritetsskyddsmyndigheten bedömde att regionen inte hade vidtagit tillrÀckliga ÄtgÀrder för att försÀkra sig om en lÀmplig sÀkerhetsnivÄ i förhÄllande till risken med behandlingen.

Det faktum att sÀkerhetskraven enligt dataskyddsförordningen inte uppfyllts ansÄgs vara allvarligt eftersom den aktuella typen av personuppgifter som fanns pÄ USB-minnet krÀvde ett starkt skydd. Uppgifterna skyddades av sekretess och kopplade ihop uppgifter om hÀlsa med ett stort antal patienter. Detta innebar enligt Integritetsskyddsmyndigheten en hög risk för de registrerades fri- och rÀttigheter.

USB-minnet hade vid tillsynen inte Äterfunnits och det var dessutom oklart vilken spridning personuppgifterna hade fÄtt. Detta var enligt Integritetsskyddsmyndigheten att betrakta som en försvÄrande omstÀndighet.

Integritetsskyddsmyndigheten beslutade att ÄlÀgga regionen en administrativ sanktionsavgift om 200 000 kronor.

Sammanfattningsvis

Det stÀlls höga krav pÄ personuppgiftshantering till följd av de krav som följer av dataskyddsförordningen och andra bestÀmmelser om dataskydd. Integritetsskyddsmyndigheten har genom beslutet den 26 april 2023 ytterligare betonat vikten av ÄtgÀrder för att uppnÄ en lÀmplig sÀkerhetsnivÄ i förhÄllande till risken med personuppgiftsbehandlingen. 

BestÀmmelserna om hantering av personuppgifter Àr, trots att flera Är gÄtt sedan Dataskyddförordningen med flera bestÀmmelser trÀdde i kraft, fortfarande svÄra att hantera i praktiken, inte minst för arbetsgivaren som med avseende pÄ bland annat anstÀllda regelmÀssigt behandlar flera olika personuppgifter, inte minst kÀnsliga personuppgifter. 

Sammanfattningsvis

  • KĂ€nn till processen: Ett anstĂ€llningsavtal faststĂ€ller arbetsrelationen mellan arbetsgivare och arbetstagare och det Ă€r viktigt att förstĂ„ hur och nĂ€r detta avtal ingĂ„s.
  • SĂ€kerstĂ€ll att personuppgifter hanteras pĂ„ ett sĂ€kert sĂ€tt för att undvika dataintrĂ„ng och förlust.
  • Följ strikta krav enligt dataskyddsförordningen och andra relevanta dataskyddsbestĂ€mmelser.
  • UpprĂ€tta tydliga rutiner och policies för behandling av personuppgifter och sĂ€kerstĂ€ll att alla medarbetare Ă€r medvetna om dem.
  • Genomför regelbundna utbildningar och uppdateringar för att hĂ„lla personalen informerad om dataskyddsbestĂ€mmelser och bĂ€sta praxis.
  • Ha en plan för att hantera och rapportera eventuella personuppgiftsincidenter och följ gĂ€llande lagkrav för att underrĂ€tta behöriga myndigheter och berörda parter.

Relaterade artiklar