Hälso- och sjukvårdsnämnden Region Stockholm – Beslut
Förvaltningsrätten i Stockholm fastställde IMY:s beslut i dom 10 juni 2022, mål 20474-21.
Integritetsskyddsmyndighetens beslut
Integritetsskyddsmyndigheten (IMY) konstaterar att Hälso- och sjukvårdsnämnden Region Stockholm (Hälso- och sjukvårdsnämnden) under okänd period före och under granskningen har behandlat personuppgifter i strid med artiklarna 5.1 a samt 13 och 1 2 14 i dataskyddsförordningen genom att inte informera vårdsökande som ringer 1177 om insamling av telefonnummer och kommun-id för ändamålet att tillse att samtal till 1177 tas om hand av vårdgivaren MedHelp AB samt om insamling av samtalsinformation från MedHelp AB för uppföljnings- och kvalitetsändamål.
IMY beslutar med stöd av 6 kap. 2 § dataskyddslagen och artikel 58.2 och 83 dataskyddsförordningen att Hälso- och sjukvårdsnämnden ska betala en administrativ sanktionsavgift för överträdelserna av artiklarna 5.1 a samt 13 och 14 i dataskyddsförordningen på 500 000 (femhundra tusen) kronor.
IMY förelägger enligt artikel 58.2 d i dataskyddsförordningen Hälso- och sjukvårdsnämnden att, snarast och senast två månader efter det att beslutet vunnit laga kraft, i enlighet med artiklarna 13 och 14 i dataskyddsförordningen informera vårdsökande som ringer 1177 om insamling av telefonnummer och kommun-id för ändamålet att tillse att samtal till 1177 tas om hand av vårdgivaren MedHelp AB samt om insamling av samtalsinformation från MedHelp AB för uppföljnings- och kvalitetsändamål.
Bakgrund
Computer Sweden publicerade den 18 februari 2019 en artikel med rubriken ”2,7 miljoner inspelade samtal till 1177 Vårdguiden helt oskyddade på internet”. I artikeln uppges bland annat att ”På en öppen webbserver, helt utan lösenordsskydd eller annan säkerhet, har vi hittat 2,7 miljoner inspelade samtal till rådgivningsnumret 1177.”
IMY inledde inledningsvis tillsyn mot Voice Integrate Nordic AB, Inera AB och MedHelp AB.
Det framkom att tre regioner anlitade MedHelp AB som vårdgivare på 1177 och Inera AB för att koppla fram samtalen till MedHelp AB. IMY inledde därför skriftlig tillsyn den 27 juni 2019 mot Hälso- och sjukvårdsnämnden för att kontrollera behandlingen av personuppgifter med anledning av att vårdsökande ringer 1177. Tillsyn inleddes samtidigt mot Regionstyrelsen Region Sörmland och Regionstyrelsen Region Värmland.
Motivering av beslutet
Rättslig bakgrund
Nationella regler om hälso- och sjukvård
Hälso- och sjukvårdens uppdrag regleras i bland annat hälso- och sjukvårdslagen (2017:30), HSL.
Åtgärder för att medicinskt förebygga, utreda och behandla sjukdomar och skador definieras som hälso- och sjukvård, 2 kap. 1 § HSL. Med huvudman avses den region eller den kommun som enligt lagen ansvarar för att erbjuda hälso- och sjukvård till befolkningen i regionen eller kommunen. Inom en huvudmans geografiska område kan en eller flera vårdgivare bedriva verksamhet, 2 kap. 2 § HSL. Med vårdgivare avses statlig myndighet, region, kommun, annan juridisk person eller enskild näringsidkare som bedriver hälso- och sjukvårdsverksamhet, 2 kap. 3 § HSL. Regioner och kommuner får med bibehållet huvudmannaskap sluta avtal med någon annan om att utföra de uppgifter som landstinget eller kommunen ansvarar för, 15 kap. 1 § HSL. Den som har ett författningsreglerat ansvar för att vård ges betecknas huvudman. Ansvaret innebär inte en skyldighet att själv bedriva verksamheten, utan driften kan ligga på någon annan som då betecknas vårdgivare (prop. 1981/82:97 s. 33 f.). Det offentliga ansvaret som huvudman innebär inte bestämmanderätt över vårdgivarens dagliga verksamhet och det fråntar inte heller vårdgivaren ansvaret som följer med rollen som vårdgivare (prop. 2016/17:43 s. 86).
Personuppgiftsansvar
Med personuppgiftsansvarig avses, enligt artikel 4.7 i dataskyddsförordningen, en fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som ensamt eller tillsammans med andra bestämmer ändamålen och medlen för behandlingen av personuppgifter. Om ändamålen och medlen för behandlingen bestäms av unionsrätten eller medlemsstaternas nationella rätt kan den personuppgiftsansvarige eller de särskilda kriterierna för hur denne ska utses föreskrivas i unionsrätten eller i medlemsstaternas nationella rätt.
Personuppgiftsansvariga ska enligt artikel 5.2 ansvara för och kunna visa att principerna i artikel 5.1 efterlevs (principen om ansvarsskyldighet).
Grundläggande principer och rättslig grund
Personuppgifter ska enligt artikel 5.1 a i dataskyddsförordningen behandlas på ett lagligt, korrekt och öppet sätt i förhållande till den registrerade (principen om laglighet, korrekthet och öppenhet). Principen om uppgiftsminimering i artikel 5.1 c innebär att personuppgifter ska vara adekvata, relevanta och inte för omfattande i förhållande till de ändamål för vilka de behandlas.
För att en behandling av personuppgifter ska vara laglig krävs att den har stöd i någon av de rättsliga grunder som anges i artikel 6.1 i dataskyddsförordningen. Vid behandling för hälso- och sjukvårdsändamål är det främst artikel 6.1 c (rättslig förpliktelse) eller 6.1.e (allmänt intresse eller myndighetsutövning) som kan vara tillämpliga. Enligt artikel 6.3 ska den grund för behandlingen som anges i artikel 6.1 c och e fastställas i enlighet med unionsrätten eller en medlemsstats nationella rätt som den personuppgiftsansvarige omfattas av. Det innebär att om en vårdgivares behandling av personuppgifter är nödvändig för att fullgöra en rättslig förpliktelse eller utföra en uppgift av allmänt intresse så krävs för att behandlingen ska vara laglig att
den rättsliga förpliktelsen eller uppgiften av allmänt intresse regleras i nationell rätt (eller i unionsrätten).
Uppgifter om hälsa utgör så kallade känsliga personuppgifter. Det är förbjudet att behandla sådana personuppgifter enligt artikel 9.1 i dataskyddsförordningen, om inte behandlingen omfattas av något av undantagen i artikel 9.2.
Registrerades rätt till information
Personuppgiftsansvarigas skyldighet att självmant tillhandahålla registrerade information om behandlingen av personuppgifterna framgår av artiklarna 13 och 14 i dataskyddsförordningen. Det är förhållandevis omfattande upplysningar som ska lämnas till de registrerade.
Samtal till 1177
Hälso- och sjukvårdsnämnden Region Stockholm uppger bland annat följande. Regionen är huvudman enligt 2 kap. 2 § HSL. Enligt regionfullmäktiges reglemente ska nämnden utöva ledningen över hälso- och sjukvården i regionen och ansvara för all hälso- och sjukvård som bedrivs eller finansieras av regionen. Uppgiften att bedriva hälso- och sjukvården har överlämnats till vårdgivaren MedHelp AB med stöd av 15 kap. 1 § samma lag. Regionen behandlar personuppgifter om kommun-id och telefonnummer för ändamålet att tillse att samtal till 1177 tas om hand av rätt vårdgivare. Uppgifterna samlas in från den inringande personens teleoperatör. Behandlingen är nödvändig för att fullgöra en uppgift av allmänt intresse. Hälso- och sjukvårdsnämnden är personuppgiftsansvarig. Behandlingen utförs av Inera AB i egenskap av personuppgiftsbiträde.
IMY:s bedömning
Hälso- och sjukvårdsnämnden får med bibehållet huvudmannaskap enligt 15 kap. 1 § HSL sluta avtal med MedHelp om att utföra de uppgifter som regionen ansvarar för enligt HSL. IMY konstaterar att det inte har framkommit någon omständighet som motsäger Hälso- och sjukvårdsnämndens uppgift att nämnden är personuppgiftsansvarig enligt artikel 4.7 i dataskyddsförordningen.
IMY bedömer att Hälso- och sjukvårdsnämndens behandling av personuppgifter om kommun-id och telefonnummer är adekvat, relevant och inte för omfattande i förhållande till ändamålet att tillse att samtal till 1177 tas om hand av MedHelp AB. Behandlingen bedöms därför vara förenlig med principen om uppgiftsminimering i artikel 5.1 c i dataskyddsförordningen.
Hälso- och sjukvårdsnämnden har en uppgift som är fastställd i nationell rätt genom HSL. Grunden för behandlingen är fastställd i enlighet artikel 6.3 i dataskyddsförordningen. IMY bedömer att Hälso- och sjukvårdsnämndens behandling av kommun-id och telefonnummer är en nödvändig behandling av personuppgifter för att nämnden ska fullgöra en uppgift av allmänt intresse och att det finns rättsligt stöd för behandlingen enligt artikel 6.1 e.
Insamlingen av samtalsinformation från MedHelp AB för uppföljnings- och kvalitetsändamål
Hälso- och sjukvårdsnämnden uppger bland annat följande.
Hälso- och sjukvårdsnämnden samlar för uppföljnings- och kvalitetsändamål in personuppgifter från MedHelp AB om personer som har ringt 1177 från Stockholms län. Uppgifterna är bland andra personnummer, kontaktorsak (strukturerade koder t.ex. för feber, hosta osv.), hänvisning (egenvård, närakut, vårdcentral osv.), verksamhets-id för vårdenheten där patienten eventuellt fått en bokad tid, löpnummer på journalanteckning om journal upprättats och tidpunkt för samtal. Uppgifterna benämns nedan samtalsinformationen. Behandlingen sker för att utveckla sjukvårdsrådgivningens funktion i hälso- och sjukvårdssystemet. Hälso- och sjukvårdsnämnden följer kontaktorsaker, vart patienten har hänvisats och följsamheten till råden. Behandlingen är nödvändig för att fullgöra en uppgift av allmänt intresse. Den rättsliga grunden är fastställd i nationell rätt genom HSL och de uppgifter som hälso- och sjukvårdsnämnden ansvarar för genom beslut av regionfullmäktige. Behandlingen av personuppgifter har även stöd i patientdatalagen (2008:355), PDL.
Regionen ansvarar för kvalitén i verksamheten även om utförandet genom avtal har överlämnats till en privat utförare i enlighet med 15 kap. 1 § HSL. Enligt 10 kap. 8 § kommunallagen (2017:725) ansvarar regionen för att kontrollera och följa upp verksamhet som överlämnats till privata utförare. Hälso- och sjukvårdsnämnden krypterar personnumret eller reservnumret, till en pseudonym/”ID-nummer” med envägskryptering hos nämndens it-driftsleverantör. Nämndens personal har inte befattning med eller åtkomst till personnummer eller andra direkt identifierande personuppgifter från MedHelp AB. Artikel 9.2 h i dataskyddsförordningen ger ett rättsligt stöd för att behandla känsliga personuppgifter.
När det gäller kravet på tystnadsplikt i artikel 9.3 omfattas personuppgifterna hos regionen enligt nämnden av stark sekretess enligt 25 kap. 1 § OSL när personal inom ramen för nämndens lednings- och styrningsfunktion samt dess beställarverksamhet som har befattning med patientuppgifter från hälso- och sjukvården. Den tekniska personalen hos leverantören har inte någon befattning med personuppgifterna i läsbar form, förutom i mycket sällsynta undantagsfall då det bedöms oundgängligen nödvändigt i samband med till exempel felrättning. Från och med den 1 januari 2021 är it-driftsleverantörens personal underkastad en lagstadgad tystnadsplikt enligt lagen om tystnadsplikt vid utkontraktering av teknisk bearbetning eller lagring av uppgifter (2020:914).
IMY:s bedömning
IMY konstaterar inledningsvis att Hälso- och sjukvårdsnämnden har överlämnat uppgiften att bedriva hälso- och sjukvård gällande sjukvårdsrådgivning via telefonnumret 1177 till vårdgivaren MedHelp AB och att nämnden därför inte bedriver individinriktad vård som medför behandling av personuppgifter för ändamål som anges i 2 kap. 4 § PDL i verksamhet hos nämnden. Hälso- och sjukvårdsnämnden utgör därmed i förevarande granskning inte en personuppgiftsansvarig vårdgivare enligt den nationella preciseringen i 2 kap. 6 § PDL av personuppgiftsansvaret. Det har inte heller framkommit att Hälso- och sjukvårdsnämnden är personuppgiftsansvarig för central behandling av personuppgifter i ett nationellt eller regionalt kvalitetsregister enligt 7 kap. 7 § PDL.
När det gäller personuppgiftsansvar har IMY funnit ovan att Hälso- och sjukvårdsnämnden är personuppgiftsansvarig enligt artikel 4.7 i dataskyddsförordningen och det finns inte skäl att här göra en annan bedömning.
Hälso-och sjukvårdsnämnden samlar in och pseudonymiserar samtalsinformationen från MedHelp AB om personer som ringt 1177 för sjukvårdsrådgivning. Nämnden
uppger att personalen vid nämnden inte har befattning med eller åtkomst till personnummer eller andra direkt identifierande personuppgifter från MedHelp AB. IMY bedömer att den behandlingen av personuppgifter är adekvat, relevant och inte för omfattande i förhållande till uppföljnings- och kvalitetsändamålet. Behandlingen bedöms därför vara förenlig med principen om uppgiftsminimering i artikel 5.1 c i dataskyddsförordningen.
Av 10 kap. 8 § kommunallagen framgår att när skötseln av en kommunal angelägenhet genom avtal har lämnats över till en privat utförare, ska kommunen eller regionen kontrollera och följa upp verksamheten. Uppgiften som Hälso- och sjukvårdsnämnden har för att kontrollera och följa upp den verksamhet som MedHelp AB utför är enligt IMY:s bedömning en uppgift av allmänt intresse enligt art. 6.1 e i dataskyddsförordningen. Uppgiften är fastställd i 10 kap. 8 § kommunallagen på det sätt som krävs enligt art. 6.3 i dataskyddsförordningen. IMY bedömer att Hälso- och sjukvårdsnämndens behandling av samtalsinformationen genom insamling från MedHelp AB och pseudonymisering är nödvändig för att nämnden ska kunna fullgöra den nämnda uppgiften. Behandlingen får därför utföras med stöd av artikel 6.1 e i dataskyddsförordningen.
Personuppgifterna som Hälso- och sjukvårdsnämnden samlar in från MedHelp och pseudonymiserar utgör personuppgifter om hälsa enligt artikel 4.15 i dataskyddsförordningen. Uppgifter om hälsa utgör känsliga personuppgifter. Det råder som huvudregel ett förbud mot att behandla känsliga personuppgifter enligt artikel 9.1 i dataskyddsförordningen. Enligt artikel 9.2 h i dataskyddsförordningen får känsliga personuppgifter behandlas trots förbudet i artikel 9.1 om behandlingen är nödvändig av skäl som hör samman med exempelvis förebyggande hälso- och sjukvård, tillhandahållande av hälso- och sjukvård, förvaltning av hälso- och sjukvårdstjänster, på grundval av unionsrätten eller medlemsstaternas nationella rätt. HSL och kommunallagen är exempel på nationell rätt som avses i artikel 9.2 h.
Hälso- och sjukvårdsnämnden ansvarar enligt 10 kap. 8 § kommunallagen för kvalitén i verksamheten även om utförandet av vården genom avtal har överlämnats till MedHelp AB i enlighet med 15 kap. 1 § HSL. IMY bedömer att Hälso- och sjukvårdsnämndens behandling av känsliga personuppgifter genom insamling av samtalsinformation från MedHelp och pseudonymisering är nödvändig på det sätt som avses i artikel 9.2 h i dataskyddsförordningen. Bestämmelsen i 25 kap. 1 § OSL om tystnadsplikt för personer verksamma inom hälso- och sjukvården utgör en lagreglerad tystnadsplikt som uppfyller kravet i artikel 9.3 att personuppgifterna behandlas av eller under ansvar av en yrkesutövare eller annan person som omfattas av tystnadsplikt, som är en förutsättning för att behandling av känsliga personuppgifter på hälso- och sjukvårdsområdet ska vara tillåten med stöd av artikel 9.2 h i dataskyddsförordningen.
HSL:s och kommunallagens bestämmelser om vårdgivare samt kontroll och uppföljning av privata utförare omfattar inte it-driftsleverantören. IMY:s tillsyn har inte omfattat förhållandet till it-driftsleverantören och IMY vidtar därför i det här ärendet inte några ytterligare utredningsåtgärder i fråga om samtal till 1177 och med vilket stöd i nationell rätt som it-driftsleverantören behandlar personuppgifter. IMY kan dock konstatera att sedan den 1 januari 2021 är it-driftsleverantörens personal underkastad en lagstadgad tystnadsplikt i enlighet med 4 § lagen om tystnadsplikt vid utkontraktering av teknisk bearbetning eller lagring av uppgifter, som enligt 1 § tillämpas när en myndighet uppdrar åt ett företag eller en annan enskild (tjänsteleverantör) att endast tekniskt bearbeta eller tekniskt lagra uppgifter. Åtgärder
som en tjänsteleverantör vidtar enligt den nämnda lagen kan vara säkerhetshöjande åtgärder som exempelvis pseudonymisering (prop. 2019/20:201 s. 22).
Regionens information till vårdsökande
I dataskyddsförordningen finns långtgående skyldigheter att lämna information till registrerade. Den personuppgiftsansvarige har ansvaret för att informationen tillhandahålls.
Hälso- och sjukvårdsnämnden uppger bland annat följande.
Ingen specifik information lämnas riktat till individer som ringer till 1177 om vilken personuppgiftsbehandling som utförs i samband med koppling av samtalet till vårdgivaren MedHelp AB. Inte heller anges specifikt att viss del av behandlingen utförs av regionen i egenskap av sjukvårdshuvudman. Detta kan ses som en brist i transparens i förhållande till registrerade.
IMY:s bedömning
IMY har den 25 juni 2019 tagit del av en utskrift från www.1177.se om 1177 sjukvårdsrådgivning på telefon. På webbsidan framgår att bakom 1177 Vårdguiden står den svenska sjukvården genom alla regioner i samverkan. 1177 är ett nationellt telefonnummer för sjukvårdsrådgivning som man kan ringa dygnet runt. Varje region driver sin egen verksamhet för sjukvårdsrådgivning antingen i egen regi eller genom upphandlad underleverantör. De samtal som är rådgivningssamtal journalförs. Frågan ”Vem är ansvarig för att personuppgifterna hanteras rätt?” besvaras enligt följande. ”Det är din vårdgivare som har ansvar för att personuppgifterna hanteras på ett korrekt och lagligt sätt. När vården ges av en region är det en eller flera styrelser i regionen som är ytterst ansvariga. Inom den privata vården är det företaget eller den verksamhet som bedriver vården som är ansvariga.”
Informationsskyldigheten är omfattande och en grundläggande förutsättning för att enskilda ska kunna ha kunskap om och kontroll över hur deras personuppgifter behandlas. Krav på öppenhet är en grundläggande princip enligt artikel 5.1 a i dataskyddsförordningen. Av skäl 60 i dataskyddsförordningen framgår att principerna om rättvis och öppen behandling fordrar att den registrerade informeras om att behandling sker och syftet med den. Den personuppgiftsansvarige bör till den registrerade lämna all ytterligare information som krävs för att säkerställa en rättvis och öppen behandling, med beaktande av personuppgiftsbehandlingens specifika omständigheter och sammanhang.
Den personuppgiftsansvarige ska enligt artikel 12.1 i dataskyddsförordningen vidta lämpliga åtgärder för att till den registrerade tillhandahålla all information enligt artiklarna 13 och 14 i en koncis, klar och tydlig, begriplig och lätt tillgänglig form, med användning av klart och tydligt språk, i synnerhet för information som är särskilt riktad till barn. I artikel 13 anges den information som den personuppgiftsansvarige ska tillhandahålla om personuppgifterna samlas in från den registrerade. I artikel 14 anges den information som den personuppgiftsansvarige ska tillhandahålla om personuppgifterna har samlats in från någon annan källa än den registrerade.
Information ska lämnas om bland annat den personuppgiftsansvariges identitet och kontaktuppgifter, ändamålen med den behandling för vilken personuppgifterna är avsedda, den rättsliga grunden för behandlingen och att det föreligger en rätt att av
den personuppgiftsansvarige begära tillgång till personuppgifter. I förekommande fall ska information ges om kontaktuppgifter för dataskyddsombudet.
Hälso- och sjukvårdsnämnden samlar in vårdsökandenas telefonnummer och kommun-id för ändamålet att tillse att samtal till 1177 tas om hand av vårdgivaren MedHelp AB. Från MedHelp AB samlar nämnden in samtalsinformation som pseudonymiseras för uppföljnings- och kvalitetsändamål. Hälso- och sjukvårdsnämnden medger brist på transparens i förhållande till registrerade.
IMY konstaterar att det enligt artiklarna 13 och 14 i dataskyddsförordningen ställs omfattande krav på information till registrerade som Hälso- och sjukvårdsnämnden inte lämnar. Det är inte tillräckligt att nämnden på webbplatsen 1177.se upplyser om att ”Det är din vårdgivare som har ansvar för att personuppgifterna hanteras på ett korrekt och lagligt sätt.”
Exempelvis saknas information om att Hälso- och sjukvårdsnämnden är personuppgiftsansvarig, om nämndens kontaktuppgifter, om ändamålet med behandlingen, om den rättsliga grunden för behandlingen samt om att det föreligger en rätt att av den personuppgiftsansvarige begära tillgång till personuppgifter. Det saknas även kontaktuppgifter för dataskyddsombudet.
Genom att Hälso- och sjukvårdsnämnden inte informerar vårdsökande i samband med insamlingen av telefonnummer och kommun-id vid vårdsökandes telefonsamtal till 1177 eller den senare insamlingen av samtalsinformation från MedHelp AB, konstaterar IMY att Hälso- och sjukvårdsnämnden har behandlat personuppgifter i strid med artiklarna 13 och 14 i dataskyddsförordningen om den information som ska lämnas självmant till registrerade. Folkmängden i Stockholms län var 2 391 990 kvartal 4 2020. Bristen på information kan således drabba ett mycket stort antal vårdsökande.
Av artikel 5.1 a i dataskyddsförordningen framgår att personuppgifter ska behandlas på ett lagligt, korrekt och öppet sätt i förhållande till den registrerade. Avsaknaden av information enligt artiklarna 13 och 14 bedöms vara så omfattande och allvarlig att den avsevärt begränsar vårdsökandes förutsättningar att ta tillvara sina rättigheter. IMY gör därför bedömningen att det även är fråga om en överträdelse av öppenhetsprincipen i artikel 5.1 a.
Val av ingripande
Möjliga ingripandeåtgärder beträffande information till vårdsökande
IMY har ett antal korrigerande befogenheter att tillgå enligt artikel 58.2 i dataskyddsförordningen, bland annat kan IMY förelägga den personuppgiftsansvariga att se till att behandlingen sker i enlighet med förordningen och om så krävs på ett specifikt sätt och inom en specifik period.
Enligt artiklarna 58.2 och 83.2 i dataskyddsförordningen har IMY befogenhet att påföra administrativa sanktionsavgifter i enlighet med artikel 83. Beroende på omständigheterna i det enskilda fallet ska administrativa sanktionsavgifter påföras utöver eller i stället för de andra åtgärder som avses i artikel 58.2.
Vidare framgår av artikel 83.2 dataskyddsförordningen vilka faktorer som ska beaktas vid beslut om att administrativa sanktionsavgifter ska påföras och vid bestämmande av avgiftens storlek. Om det är fråga om en mindre överträdelse får IMY enligt vad som anges i skäl 148 till dataskyddsförordningen i stället för att påföra en sanktionsavgift utfärda en reprimand enligt artikel 58.2 b. Hänsyn ska tas till försvårande och förmildrande omständigheter i fallet, såsom överträdelsens karaktär, svårighetsgrad och varaktighet samt tidigare överträdelser av relevans.
Medlemsstaterna får enligt artikel 83.7 fastställa regler för om och i vilken utsträckning offentliga myndigheter och organ ska kunna påföras administrativa sanktionsavgifter. Av 6 kap. 2 § dataskyddslagen framgår att tillsynsmyndigheten får ta ut en sanktionsavgift av en myndighet vid överträdelser som avses i artikel 83.4, 83.5 och 83.6 dataskyddsförordningen. Då ska artikel 83.1, 83.2 och 83.3 tillämpas.
Sanktionsavgift ska påföras
IMY har ovan bedömt att Hälso- och sjukvårdsnämnden har överträtt artiklarna 5.1 a samt 13 och 14 i dataskyddsförordningen. Dessa artiklar omfattas av artikel 83.5 och vid en överträdelse av dessa ska tillsynsmyndigheten överväga att påföra administrativ sanktionsavgift utöver, eller i stället för, andra korrigerande åtgärder.
Mot bakgrund av att de konstaterade överträdelserna rörande brister i information till vårdsökande har rört ett stort antal registrerade, vilket har begränsat vårdsökandes möjligheter att ta tillvara sina rättigheter, är det inte frågan om en mindre överträdelse. Det finns således inte skäl att ersätta sanktionsavgiften med en reprimand. Hälso- och sjukvårdsnämnden ska således påföras administrativa sanktionsavgifter.
Fastställande av sanktionsavgiftens storlek
Generella bestämmelser
Enligt artikel 83.1 dataskyddsförordningen ska varje tillsynsmyndighet säkerställa att påförandet av administrativa sanktionsavgifter i varje enskilt fall är effektivt, proportionellt och avskräckande. I artikel 83.2 anges de faktorer som ska beaktas vid bestämmande av sanktionsavgiftens storlek gällande överträdelsen. Vid bedömningen av storleken på sanktionsavgiften ska hänsyn tas till bland annat överträdelsens karaktär, svårighetsgrad och varaktighet, om det varit frågan om uppsåt eller oaktsamhet, vilka åtgärder som vidtagits för att lindra den skada som de registrerade har lidit, graden av ansvar med beaktande av de tekniska och organisatoriska åtgärder som genomförts i enlighet med artiklarna 25 och 32, hur tillsynsobjektet har samarbetat med tillsynsmyndigheten, vilka kategorier av personuppgifter som berörs, hur överträdelsen kom till IMY:s kännedom och om det finns andra försvårande eller förmildrande faktor till exempel direkt eller indirekt ekonomisk vinst av förfarandet.
För myndigheter gäller enligt 6 kap. 2 § andra stycket dataskyddslagen att sanktionsavgifterna ska bestämmas till högst 5 000 000 kronor vid överträdelser som avses i artikel 83.4 i dataskyddsförordningen och till högst 10 000 000 kronor vid överträdelser som avses i artikel 83.5 och 83.6. Överträdelser av artiklarna 5, 13 och 14 omfattas av den högre sanktionsavgiften enligt artikel 83.5.
Bedömning av förmildrande och försvårande omständigheter
Alla som är sjuka har rätt till vård dygnet runt. Vårdsökande hänvisas i stor utsträckning att ringa till 1177 som kontaktväg för att erhålla vård, utan att andra kontaktvägar framhålls. Vårdsökandes kontakter med 1177 föranleder en omfattande behandling av känsliga och integritetskänsliga personuppgifter, som den vårdsökande som ringer 1177 inte kan motsätta sig. Det föreligger dock en rätt att få tillgång till personuppgifterna i efterhand.
Som har konstaterats är det ungefär 2,4 miljoner invånare i Stockholms län. Bristen på information kan således drabba ett mycket stort antal vårdsökande som ringer till 1177 och vars känsliga personuppgifter samlas in av Hälso- och sjukvårdsnämnden från MedHelp AB. Bestämmelserna om information innebär att Hälso- och sjukvårdsnämnden ska göra vårdsökande personer medvetna om personuppgiftsbehandlingen och vårdsökandenas rättigheter i samband med nämndens behandling av personuppgifter.
Det är försvårande att bristen på information är mycket omfattande, varaktig och rör ett stort antal vårdsökande som kan kontakta 1177 utan att dessa får information om bland annat Hälso- och sjukvårdsnämndens och dataskyddsombudets kontaktuppgifter. Avsaknaden av sådan kontaktinformation begränsar vårdsökandens möjligheter att utöva sina rättigheter, som att begära tillgång till personuppgifterna i efterhand. Det är även försvårande att information inte lämnas om att insamling av uppgifter sker för ändamålet att tillse att samtal till 1177 tas om hand av vårdgivaren MedHelp AB samt om insamling av samtalsinformation från MedHelp AB för uppföljnings- och kvalitetsändamål.
För att sanktionsavgifter ska vara effektiva, avskräckande och proportionerliga måste en sammanvägd bedömning göras i varje enskilt fall. Vad gäller sanktionsavgiftens storlek finner IMY utifrån en samlad bedömning, att Hälso- och sjukvårdsnämnden ska betala en administrativ sanktionsavgift på 500 000 (femhundra tusen) kronor för de konstaterade bristerna i information till vårdsökande.
Föreläggande
Hälso- och sjukvårdsnämnden har inte informerat vårdsökande enligt kraven i dataskyddsförordningen. Det är en stor mängd invånare som kan kontakta 1177 och som kan drabbas av bristen på information om bland annat vem som är personuppgiftsansvarig och dennes kontaktuppgifter. Avsaknaden av sådan kontaktinformation begränsar vårdsökandens möjligheter att exempelvis utöva rätten att begära tillgång till personuppgifter.
Hälso- och sjukvårdsnämnden ska därför föreläggas enligt artikel 58.2 d i dataskyddsförordningen att snarast och senast två månader efter det att beslutet vunnit laga kraft se till att behandlingen i detta avseende sker i enlighet med dataskyddsförordningen på det sätt som framgår av beslutet.
Detta beslut har fattats av generaldirektören Lena Lindgren Schelin efter föredragning av avdelningsdirektören Suzanne Isberg. I handläggningen har juristen Mattias Sandström och enhetschefen Katarina Tullstedt medverkat. Vid den slutliga handläggningen har även it-säkerhetsspecialisten Magnus Bergström, rättschefen David Törngren och enhetschefen Malin Blixt medverkat.
Lena Lindgren Schelin, 2021-06-07 (Det här är en elektronisk signatur)
Hur man överklagar
Om ni vill överklaga beslutet ska ni skriva till Integritetsskyddsmyndigheten. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till Integritetsskyddsmyndigheten senast tre veckor från den dag beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder Integritetsskyddsmyndigheten det vidare till Förvaltningsrätten i Stockholm för prövning.
Ni kan e-posta överklagandet till Integritetsskyddsmyndigheten om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.
Kopia till
Dataskyddsombudet.
Bilaga
Bilaga – Information om betalning av sanktionsavgift.
Fotnoter
- 1 EUROPAPARLAMENTETS OCH RÅDETS FÖRORDNING (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning). 2 På webbplatsen 1177.se anges ”Ring telefonnummer 1177 för sjukvårdsrådgivning dygnet runt.”. 3 Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning.
- 4 Folkmängd i riket, län och kommuner 31 december 2020 och befolkningsförändringar 1 oktober–31 december 2020. Totalt (scb.se)