Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Storlek: px
Starta visningen från sidan:

Download "Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen"

Transkript

1 Datum Diarienr Styrelsen för Karolinska Universitetssjukhuset Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen Datainspektionens beslut Datainspektionen förelägger Styrelsen för Karolinska Universitetssjukhuset (Styrelsen) att 1. upphöra att lämna ut personuppgifter till SMS-registret till dess det står klart vilken myndighet inom hälso- och sjukvården som är personuppgiftsansvarig för central behandling, 2. upphöra att lämna ut personuppgifter till SMS-registret till dess Styrelsen försäkrat sig om att mottagaren behandlar personuppgifterna i enlighet med 7 kap. 9 patientdatalagen samt 31 personuppgiftslagen och 2 kap. 5 SOSFS 2008:14, 3. upphöra att behandla personuppgifter i SMS-registret för andra ändamål än de i 7 kap. 4 och 5 tillåtna, eller för vad som annars följer av 2 kap. 3 patientdatalagen, 4. upphöra att behandla de registrerades namn i SMS-registret, och 5. ta fram och införa rutiner för sin åtkomstkontroll i SMS-registret i enlighet med kraven i 4 kap. 3 patientdatalagen och 2 kap. 11 SOSFS 2008:14. Vidare förutsätter Datainspektionen att Styrelsen vidtar åtgärder för att se till att de registrerade får den information om personuppgiftsbehandlingen i SMS-registret som följer av 7 kap. 3 och 8 kap. 6 patientdatalagen. Datainspektionen förutsätter även att Styrelsen, i enlighet med 2 kap. 6 SOSFS 2008:14, tar fram och inför rutiner för regelbunden uppföljning av sina behörigheter i SMS-registret. Ärendet avslutas, men kan komma att följas upp. Postadress: Box 8114, Stockholm E-post: datainspektionen@datainspektionen.se Besöksadress: Drottninggatan 29, plan 5 Telefon: Webbplats: Telefax:

2 Redogörelse för tillsynsärendet Den 13 november 2009 inspekterade Datainspektionen Styrelsens personuppgiftsbehandling, som lokalt personuppgiftsansvarig, i det nationella kvalitetsregistret Svenska Multipel Skleros-Registret (SMSregistret). Syftet med inspektionen var att kontrollera om Styrelsen behandlar personuppgifter i SMS-registret i enlighet med kraven i patientdatalagen och personuppgiftslagen. Under inspektionen och i samband med efterföljande kompletteringar har bl.a. följande framkommit. SMS-registret har alltsedan år 2001 haft nationell täckning och fått finansiering som ett nationellt kvalitetsregister. År 2003 blev registret webbaserat med en central server i Halmstad. Det nationella registret innehåller ca registrerade, varav omkring från Stockolms län. Registret leds av en styrgrupp bestående av representanter från fem olika delar av landet. Den ideella organisationen Svenska MS-sällskapet, kliniskt verksamma personer över hela landet, tillsätter styrgruppen. Styrgruppen utgör på sådant sätt ett utskott inom Svenska MS-sällskapet. Närmare uppgifter om vad som framkommit i ärendet och därmed legat till grund för Datainspektionens bedömning framgår av skälen för beslutet. Tillämpliga rättsregler m.m. Översikt Bestämmelser om hanteringen av personuppgifter i nationella kvalitetsregister finns huvudsakligen i 7 kap. patientdatalagen (2008:355). Med kvalitetsregister avses enligt 7 kap. 1 en automatiserad och strukturerad samling av personuppgifter som inrättats för ändamålet att systematiskt och fortlöpande utveckla och stärka vårdens kvalitet. Vidare följer av 7 kap. 2 att personuppgifter inte får behandlas i ett nationellt kvalitetsregister om den enskilde motsätter sig det. I övrigt reglerar 7 kap. bl.a. frågor om personuppgiftsansvar, kvalitetsregisters ändamål, utlämnande genom direktåtkomst, bevarande och gallring. Ytterligare bestämmelser bl.a. rörande hanteringen av personuppgifter i hälso- och sjukvården återfinns i Socialstyrelsens föreskrifter (SOSFS 2008:14) om informationshantering och journalföring. Om inte annat följer av patientdatalagen eller föreskrifter som meddelats med stöd av lagen, gäller dessutom personuppgiftslagens (1998:204) bestämmelser t.ex. i fråga om säkerheten vid behandling av personuppgifter enligt Sida 2 av 15

3 Personuppgiftsansvar på olika nivåer (lokalt och centralt) I 3 personuppgiftslagen definieras personuppgiftsansvarig som den som ensam eller tillsammans med andra bestämmer ändamålen med och medlen för behandlingen av personuppgifter. I patientdatalagen finns sedan särskilda bestämmelser om personuppgiftsansvar inom hälso- och sjukvården. För nationella kvalitetsregisters del innebär bestämmelserna att personuppgiftsansvaret finns på olika nivåer; lokalt hos inrapporterande vårdgivare och centralt hos den aktör som ansvarar för kvalitetsregistret som helhet. Av patientdatalagens grundläggande bestämmelse i 2 kap. 6 följer att respektive privat vårdgivare och myndighet i kommun och landsting som bedriver hälso- och sjukvård, är personuppgiftsansvarig för sin egen behandling av personuppgifter, d.v.s. den hantering som sker i samband med att personuppgifter registreras och rapporteras in till det nationella kvalitetsregistret. Detta lokala personuppgiftsansvar omfattar även den hantering som sker när en befattningshavare hos vårdgivaren genom direktåtkomst tar del av vårdgivarens redan inrapporterande uppgifter. Det innebär att vårdgivaren är ansvarig för att följa patientdatalagens grundläggande bestämmelser om inre sekretess, behörighetsstyrning och åtkomstkontroll. Vidare följer av 7 kap. 7 patientdatalagen att endast myndigheter inom hälso- och sjukvården får vara personuppgiftsansvarig för central behandling av personuppgifter i ett nationellt kvalitetsregister. Detta ansvar omfattar således den behandling av personuppgifter som sker på det samlade kvalitetsregistret, d.v.s. innehållande uppgifter från samtliga inrapporterande vårdgivare. Till den centrala hanteringen hör bl.a. frågor om säkerhet, utlämnande, framställning av nationell statistik, gallring och rättelse av personuppgifter. Om den centralt personuppgiftsansvarige anlitar en extern aktör för att t.ex. ta hand om driften av ett system och hantera personuppgifter för den centralt ansvariges räkning, är denne enligt 30 personuppgiftslagen skyldig att upprätta ett personuppgiftsbiträdesavtal med den externe aktören. Skäl för beslutet Tillåten behandling utlämnande av personuppgifter Datainspektionen konstaterar att Styrelsen, genom att lämna ut personuppgifter till SMS-registret utan att veta vilken myndighet som är personuppgiftsansvarig för den centrala behandlingen, behandlar personuppgifter i strid med det grundläggande kravet i 9 punkten a) personuppgiftslagen. Datainspektionen förelägger därför Styrelsen att Sida 3 av 15

4 upphöra att lämna ut personuppgifter till SMS-registret till dess det står klart vilken myndighet inom hälso- och sjukvården som är personuppgiftsansvariga för central behandling i SMS-registret. I ärendet har bl.a. framkommit att Styrelsen inte vet vem eller vilka som är personuppgiftsansvariga för den centrala behandlingen av personuppgifter i SMS-registret. Datainspektionen finner det anmärkningsvärt att det saknas en tydligt utpekad aktör som centralt personuppgiftsansvarig. Konsekvenserna av att detta är bl.a. att patienterna inte får information om vem som ansvarar för deras uppgifter. Patienten har således ingen att vända sig till t.ex. med begäran om utplåning och rättelse av personuppgifter. Det saknas även någon som kan besluta i frågor om gallring av personuppgifter i SMS-registret. Vidare innebär det att det inte funnits någon aktör som ansvarat för att vidta de säkerhetsåtgärder som ska omgärda och påverka förutsättningarna för åtkomst till det nationella kvalitetsregistret. Att systematiskt lämna ut känsliga personuppgifter om patienter utan veta vem som är mottagare av uppgifterna är inte förenligt vare sig med den aktuella sekretessregleringen eller med grundläggande bestämmelser i personuppgiftslagen. Den sekretessbrytande bestämmelsen till förmån för utlämnande av uppgifter till nationella kvalitetsregister som finns i 25 kap. 11 punkten 4) offentlighets- och sekretesslagen (OSL) förutsätter att utlämnandet sker i enlighet med patientdatalagens krav. Det innebär i sin tur bl.a. att utlämnandet måste ske till en myndighet inom hälso- och sjukvården. I annat fall gäller sekretess för uppgifterna enligt bestämmelsen om hälsooch sjukvårdssekretess i 25 kap. 1 OSL. Sammantaget saknas således rättsliga förutsättningar att lämna ut uppgifter till ett nationellt kvalitetsregister om det inte står klart att en myndighet inom hälso- och sjukvården är mottagare av uppgifterna och personuppgiftsansvarig för den centrala behandlingen. Mot denna bakgrund konstaterar Datainspektionen att Styrelsens utlämnande av personuppgifter till SMS-registret strider såväl mot hälso- och sjukvårdssekretessen i 25 kap. 1 OSL som mot kravet i 9 punkten a) personuppgiftslagen om att personuppgifter får behandlas bara om det är lagligt. I ärendet har vidare framkommit att Svenska MS-sällskapet i praktiken vidtar en del åtgärder som berör den centrala hanteringen av personuppgifter. Det är exempelvis den s.k. forskningsnämnden vid Svenska MS-sällskapet som beslutar om personuppgifter ska lämnas ut från SMS-registret. Datainspektionen finner det mycket oklart på vems uppdrag och ansvar ett Sida 4 av 15

5 sådant utlämnande sker. Svenska MS-sällskapet kan, enligt bestämmelsen om personuppgiftsansvar i 7 kap. 7 patientdatalagen, inte vara personuppgiftsansvarig för central behandling. Sällskapets behandling av personuppgifter måste därför ha stöd och ske på uppdrag av den centralt personuppgiftsansvarige. Eftersom det saknas kännedom om vilken myndighet inom hälso- och sjukvården som är centralt personuppgiftsansvarig, saknas stöd för Svenska MS-sällskapet att förfoga över frågor som rör behandlingen av personuppgifter i SMS-registret. Denna situation är otillfredsställande och visar tydligt på behovet av en grundläggande genomlysning av det juridiska ansvaret för behandlingen av de registrerades personuppgifter. Tillåten behandling säkerhet och omfattning av uppgifter vid direktåtkomst Datainspektionen konstaterar att Styrelsen behandlar personuppgifter i strid med kravet i 9 punkten a) personuppgiftslagen eftersom Styrelsen lämnar ut personuppgifter till ett nationellt kvalitetsregister (SMS-registret) som i sin tur a) möjliggör direktåtkomst till de mottagna uppgifterna över öppet nät endast genom inloggning med användarnamn och lösenord, samt b) medger vårdgivare direktåtkomst till andra vårdgivares uppgifter. Datainspektionen förelägger därför Styrelsen att upphöra att lämna ut personuppgifter till SMS-registret till dess Styrelsen försäkrat sig om att mottagaren behandlar personuppgifterna i enlighet med 7 kap. 9 patientdatalagen samt 31 personuppgiftslagen och 2 kap. 5 SOSFS 2008:14. I ärendet har framkommit att de tre, sinsemellan olika, vårdgivarna Karolinska Universitetssjukhuset, Danderyds sjukhus och Läkarhuset Odenplan har direktåtkomst till varandras inrapporterade uppgifter. Vidare har framkommit att direktåtkomst till personuppgifter i SMS-registret sker över öppet nät genom inloggning med användarnamn och lösenord. SMS-registret är ett nationellt kvalitetsregister som innehåller personuppgifter som vårdgivare över hela landet har rapporterat in (jfr 7 kap. 1 patientdatalagen). De personuppgifter som samlats in i ett nationellt kvalitetsregister är, enligt såväl offentlighets- och sekretesslagen som personuppgiftslagen, att betrakta som utlämnade från den inrapporterande Sida 5 av 15

6 vårdgivaren till den centralt personuppgiftsansvarige myndigheten. När den inrapporterande vårdgivaren sedan nyttjar sin möjlighet, enligt 7 kap. 9 patientdatalagen, till direktåtkomst till egna redan inrapporterade uppgifter äger ett nytt utlämnande rum. Detta innebär enligt Datainspektionen att den centralt personuppgiftsansvarige bl.a. har att svara för att utlämnandet genom direktåtkomst uppfyller de krav som följer av patientdatalagen och personuppgiftslagen, t.ex. vad gäller omfattningen av uppgifter och säkerheten vid utlämnandet. Av 7 kap. 9 patientdatalagen följer att en vårdgivare får ha direktåtkomst till de uppgifter som vårdgivaren lämnat till ett nationellt kvalitetsregister. Den direktåtkomst som Karolinska Universitetssjukhuset, Danderyds sjukhus och Läkarhuset Odenplan har till varandras inrapporterade uppgifter är således olaglig. I sammanhanget ska även noteras att det av 5 kap. 4 patientdatalagen följer att utlämnande genom direktåtkomst till personuppgifter är tillåten endast i den utsträckning som anges i lag eller förordning. Detta innebär bl.a. att den registrerade inte kan samtycka till en direktåtkomst som saknar lagligt stöd. Av 31 personuppgiftslagen följer att den personuppgiftsansvarige ska vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas. Vid val av åtgärder ska hänsyn bl.a. tas till hur pass känsliga personuppgifterna är och vilka särskilda risker som finns med behandlingen. Bestämmelsen i 31 personuppgiftslagen innebär enligt Datainspektionen att känsliga personuppgifter enligt personuppgiftslagen (t.ex. uppgifter om hälsa), får lämnas ut via Internet eller annat öppet nät endast till identifierade användare vars identitet är säkerställd med en teknisk funktion som asymmetrisk kryptering, exempelvis e-legitimation, engångslösenord eller motsvarande. Vidare följer av 2 kap. 5 SOSFS 2008:14 bl.a. att en vårdgivare som använder öppna nät för att hantera patientuppgifter har ansvar för att det finns rutiner som säkerställer att åtkomst till patientuppgifter föregås av stark autentisering. Innebörden av ovanstående är att det inte är förenligt med varken personuppgiftslagen eller SOSFS 2008:14 att, som i SMS-registret, göra känsliga personuppgifter åtkomliga över Internet endast genom inloggning med användarnamn och lösenord. I egenskap av personuppgiftsansvarig för sin hantering av personuppgifter i SMS-registret, ansvarar Styrelsen för att den behandling av personuppgifter som utlämnandet till det nationella kvalitetsregistret utgör är laglig. Om Styrelsen kan anta att mottagaren, i detta fall den myndighet som ansvarar för central personuppgiftsbehandling i SMS-registret, inte kommer att följa bestämmelserna i personuppgiftslagen vid den fortsatta behandlingen av Sida 6 av 15

7 personuppgifterna, är Styrelsens utlämnande av uppgifter att betrakta som olagligt. Ett sådant utlämnande skulle nämligen strida mot det grundläggande kravet i 9 punkten a) personuppgiftslagen om att den personuppgiftsansvarige ska se till att personuppgifter behandlas bara om det är lagligt. Ovanstående innebär att Styrelsen, med vetskap om de i ärendet konstaterade bristerna avseende direktåtkomst till uppgifter i SMS-registret, saknar lagligt stöd för att lämna ut personuppgifter till SMS-registret. Styrelsen ska därför upphöra att lämna ut personuppgifter till SMS-registret till dess Styrelsen försäkrat sig om att personuppgifterna behandlas på ett lagligt sätt. Datainspektionen vill upplysningsvis informera Styrelsen om att ett lagligt utlämnande till SMS-registret möjliggörs antingen genom att de aktuella bristerna åtgärdas eller om den centralt personuppgiftsansvarige, så länge bristerna kvarstår, undandrar möjligheten till direktåtkomst för inrapporterande vårdgivare. Detta förutsätter naturligtvis att Styrelsen äger kännedom om vilken myndighet inom hälso- och sjukvården som är centralt personuppgiftsansvarig. Tillåten behandling registrets användning som beslutsstöd Datainspektionen konstaterar att Styrelsen, genom att använda uppgifter i SMS-registret som underlag och beslutsstöd i den individinriktade vården, behandlar personuppgifter i strid med 7 kap. 6 patientdatalagen. Datainspektionen förelägger därför Styrelsen att upphöra att behandla personuppgifter i SMS-registret för andra ändamål än de i 7 kap. 4 och 5 patientdatalagen tillåtna. I ärendet har framkommit att SMS-registret används som beslutsstöd i den individinriktade vården, bl.a. eftersom kvalitetsregisterinformationen uppges utgöra ett bättre underlag än patientjournalen. För att en behandling av personuppgifter i ett nationellt kvalitetsregister ska vara förenlig med patientdatalagen krävs att behandlingen sker för något av de i 7 kap. 4 och 5 angivna ändamålen, d.v.s. kvalitetssäkring, statistikframställning eller forskning. Enligt 7 kap. 6 får personuppgifterna inte behandlas för något annat ändamål. Detta gäller så länge den registrerade, enligt 2 kap. 3 patientdatalagen, inte har lämnat uttryckligt samtycke till personuppgiftsbehandling för något annat ändamål än de i 7 kap. tillåtna. Sida 7 av 15

8 I propositionen till patientdatalagen (prop. 2007/08:126 s. 180) anför regeringen följande av betydelse i sammanhanget. Av hänsyn till enskildas personliga integritet bör dock inga andra ändamål vara tillåtna. Det innebär att det inte är tillåtet att behandla personuppgifterna för andra ändamål även om dessa inte är oförenliga med det ändamål för vilket uppgifterna har samlats in, dvs. kvalitetssäkring. Personuppgiftslagens finalitetsprincip gäller alltså inte vid behandling av personuppgifter i nationella eller regionala kvalitetsregister. Det är i nationella kvalitetsregister inte tillåtet med sådan personuppgiftsbehandling som görs för att upprätta dokumentation, som behövs i och för vården av patienter eller för administration som rör patienter och som syftar till att ge vård i enskilda fall eller annars föranleds av vård i enskilda fall (jfr 2 kap. 4 punkterna 1-2 och 7 kap. 4 och 5 patientdatalagen). Att använda uppgifterna i SMS-registret som underlag för beslut om enskilda vårdåtgärder kan därmed inte anses ligga inom ramen för något av de i 7 kap. 4 och 5 patientdatalagen tillåtna ändamålen. Inte heller har personuppgiftsbehandlingen föregåtts av de registrerades uttryckliga samtycke. Den behandling av personuppgifter som Styrelsen utför när SMSregistret används som beslutsstöd i den individinriktade vården saknar således rättsligt stöd. Datainspektionen vill i sammanhanget förtydliga att den lokalt personuppgiftsansvariges behandling av personuppgifter genom direktåtkomst i ett nationellt kvalitetsregister alltid måste ha stöd i ändamålsbestämmelserna i 7 kap. 4 och 5 patientdatalagen eller i patientens uttryckliga samtycke. Direktåtkomsten får därmed endast ske för ändamål för vilka personuppgiftsbehandling i det nationella kvalitetsregistret är tillåten. Det innebär att det även saknas stöd för att nyttja direktåtkomst för att till en egen databas tanka hem inrapporterade uppgifter och använda dem för något ändamål utöver vad som följer av ändamålsbestämmelserna eller patientens uttryckliga samtycke. Information till registrerade Datainspektionen bedömer att Styrelsen har förutsättningar att informera de registrerade om behandlingen av personuppgifter i SMSregistret, men konstaterar samtidigt att innehållet i informationen inte helt motsvarar kraven i 7 kap. 3 och 8 kap. 6 patientdatalagen. Datainspektionen förutsätter därför att Styrelsen vidtar åtgärder för att se till att de registrerade får den information om Sida 8 av 15

9 personuppgiftsbehandlingen i SMS-registret som följer av 7 kap. 3 och 8 kap. 6 patientdatalagen. Information om personuppgiftsbehandlingen i SMS-registret ges till de registrerade genom att behandlande läkare delar ut en informationsblankett. På blanketten lämnar patienten genom sin underskrift samtycke till deltagande i registret. Samtycket skickas till behandlande läkare. Innehållet i blanketten framgår av bilaga 1. Regeringen anför i propositionen (prop. 2007/08:126 s. 208) att det från integritetssynpunkt är angeläget att den registrerade får utförlig information om personuppgiftsbehandlingen. Informationen behövs för att den registrerade ska kunna ta tillvara sina rättigheter i samband med personuppgiftsbehandlingen. Vidare anför regeringen att informationen även är viktig för att skapa en nödvändig grund för allmänhetens förtroende för behandlingen. För behandling av personuppgifter i nationella kvalitetsregister gäller patientdatalagens allmänna bestämmelse om informationsskyldighet i 8 kap. 6. Av bestämmelsen följer att den personuppgiftsansvarige bl.a. ska se till att den registrerade får information om vem som är personuppgiftsansvarig, ändamålet med behandlingen, rätten att ta del av uppgifter enligt 26 personuppgiftslagen, vad som gäller i fråga om bevarande och gallring, rätten till skadestånd m.m. Utöver detta finns, i 7 kap. 3 patientdatalagen, särskilda krav på information för nationella kvalitetsregister. Enligt bestämmelsen ska den personuppgiftsansvarige, innan personuppgifter behandlas i ett nationellt kvalitetsregister, se till att den enskilde får information om 1. rätten att när som helst få uppgifter om sig själv utplånade i registret, 2. i vilken utsträckning personuppgifter inhämtas från någon annan källa än från den enskilde själv eller dennes patientjournal, och 3. vilka kategorier av mottagare som personuppgifter kan komma att lämnas ut till. Det finns i patientdatalagen inget krav på att informationen till de registrerade ska lämnas på ett särskilt sätt, t.ex. skriftligt. I propositionen (prop. 2007/08:126 Patientdatalag m.m. s. 258) anför regeringen att det bör överlåtas åt varje personuppgiftsansvarig att bestämma hur informationen ska ges. En förutsättning är att varje personuppgiftsansvarig utarbetar rutiner för Sida 9 av 15

10 hur informationsskyldigheten ska fullgöras. Enligt regeringen åligger det också den personuppgiftsansvarige att se till att informationen är utformad på ett sätt som kan förstås av den registrerade. När det gäller patienter som inte talar svenska bör den personuppgiftsansvarige se till att någon översätter informationen eller att det finns skriftliga informationsblanketter på flera språk. Vidare anför regeringen (s. 249 f) följande av betydelse i sammanhanget. Säkra rutiner ligger i den personuppgiftsansvariges eget intresse, eftersom denne då det gäller information till en registrerad vid personuppgiftsbehandling anses ha bevisbördan för att obligatorisk information faktiskt har lämnats till patienten. Även om ovanstående uttalande lämnas i ett avsnitt som berör informationskravet vid sammanhållen journalföring är det enligt Datainspektionen gällande även vid behandling av personuppgifter i kvalitetsregister. Såväl kvalitetsregisterföringen som den sammanhållna journalföringen bygger på att patienten ska få information och ges rätt att motsätta sig personuppgiftsbehandlingen. För den personuppgiftsansvarige är det således nödvändigt att ha säkra rutiner både för att information faktiskt lämnas och att den uppfyller patientdatalagens krav på innehåll. Den personuppgiftsansvarige behöver därför tillhandahålla informationen på ett sådant sätt att den kommer samtliga registrerade till del. Det är i allmänhet inte tillräckligt att den personuppgiftsansvarige endast informerar exempelvis på Internet eller genom broschyr eller annat anslag i väntrum, om inte detta kompletteras med någon form av hänvisning till den registrerade att ta del av informationen. Eftersom hänsyn ska tas till den enskilde registrerades möjligheter att tillgodogöra sig informationen kan den personuppgiftsansvarige även behöva olika informationsrutiner för olika kvalitetsregister. När det gäller tillvägagångssättet för att informera de registrerade bedömer Datainspektionen att Styrelsen, genom att en informationsblankett faktiskt delas ut till patienten, har goda förutsättningar att leva upp till informationskravet. Datainspektionen konstaterar dock att informationen om personuppgiftsbehandlingen i SMS-registret, som lämnas till de registrerade, har vissa brister. Det saknas information om att Styrelsen är personuppgiftsansvarig för sin behandling av personuppgifter, om personuppgifter inhämtas från någon annan källa än den enskilde eller dennes patientjournal, vilka sekretess- och säkerhetsbestämmelser som gäller för uppgifterna och behandlingen, om rätten att få information om den direktåtkomst och elektroniska åtkomst som förekommit, rätten till Sida 10 av 15

11 skadestånd vid behandling av personuppgifter i strid med patientdatalagen, vad som gäller ifråga om sökbegrepp, direktåtkomst och utlämnande av uppgifter på medium för automatiserad behandling samt vilka kategorier av mottagare som personuppgifter kan komma att lämnas ut till. I sammanhanget vill Datainspektionen även förtydliga att patientdatalagen inte innehåller krav på samtycke för behandling av personuppgifter i kvalitetsregister. Istället följer av 7 kap. 2 patientdatalagen att personuppgifter får behandlas i ett kvalitetsregister om den enskilde inte motsatt sig det (s.k. opt-out). Detta ska dock ses som ett minimikrav och innebär inget hinder för att, som Styrelsen, inhämta patienternas samtycke genom en underskriven informationsblankett. Samtidigt innebär Styrelsens lösning att det saknas förutsättningar för Styrelsen att behandla en patients personuppgifter i SMS-registret om patienten avstått från att skriva under och skicka in informationsblanketten. Det är därför viktigt för Styrelsen att ha en fungerande rutin för att följa upp om samtycke lämnas eller inte. Personuppgifter som registreras Datainspektionen konstaterar att Styrelsen, genom att registrera uppgifter om namn i SMS-registret, behandlar personuppgifter i strid med 7 kap. 8 patientdatalagen. Datainspektionen förelägger Styrelsen att upphöra med att behandla de registrerades namn i SMSregistret. I ärendet har framkommit att Styrelsen, förutom medicinska uppgifter, bl.a. behandlar uppgifter om namn och personnummer. Registreringen av personnummer görs för att kunna identifiera patienten och kunna köra registret mot andra register. Styrelsen har inte gjort någon särskild bedömning av behovet av att registrera patienternas namn. Av 7 kap. 8 patientdatalagen följer att endast uppgifter som behövs för att systematiskt och fortlöpande utveckla och säkra vårdens kvalitet får behandlas i ett nationellt kvalitetsregister. Vidare följer att en enskilds personnummer eller namn endast får behandlas om det inte är tillräckligt, för att systematiskt och fortlöpande utveckla och säkra vårdens kvalitet, att använda kodade personuppgifter eller personuppgifter som endast indirekt kan hänföras till den enskilde. I propositionen Patientdatalag m.m. prop. 2007/08:126 s. 261 anför regeringen att paragrafen utgår från förutsättningen att kvalitetsregister i första hand ska bygga på användningen av kodade personuppgifter eller indirekt utpekande personuppgifter, t.ex. ålder, kön och Sida 11 av 15

12 hemort i kombination med sjukdomsrelaterade uppgifter. Regeringen anför även att behandling av personnummer kan vara tillåten om registeruppgifterna ska samköras med andra register för kvalitetssäkringsändamål eller att patienterna ska följas upp över lång tid. För att det ska vara lagligt att registrera enskildas namn i kvalitetsregister krävs att det, med hänsyn till ändamålet med behandlingen, inte är tillräckligt att använda kodade uppgifter. Den personuppgiftsansvarige behöver således göra en noggrann bedömning av behovet av att registrera personuppgifter som direkt pekar ut den registrerade. Styrelsen har inte gjort någon sådan bedömning. Gallring Datainspektionen konstaterar att personuppgifter i SMS-registret inte gallras, men vidtar dock inga åtgärder mot Styrelsen i denna del. Det motiveras av att det är den centralt personuppgiftsansvarige som har att följa bestämmelsen om gallring i 7 kap. 10 patientdatalagen. I ärendet har Styrelsen framfört att uppgifter i SMS-registret inte gallras. Något särskilt beslut om bevarande har heller inte fattats. Av 7 kap. 10 patientdatalagen följer att personuppgifter i ett nationellt kvalitetsregister ska gallras när uppgifterna inte längre behövs för att systematiskt och fortlöpande utveckla och säkra vårdens kvalitet. Från detta kan dock undantag göras, t.ex. genom beslut från arkivmyndighet i landsting eller kommun. Bestämmelsen innebär således att det krävs ett aktivt ställningstagande för att föreskriven gallring ska kunna underlåtas. Det är den myndighet som är ansvarig för central behandling av personuppgifter i det nationella kvalitetsregistret som har att iaktta bestämmelsen om gallring i 7 kap. 10 patientdatalagen. Med hänsyn till detta vidtas inga ytterligare åtgärder mot Styrelsen i denna del. Behörighetsstyrning Mot bakgrund av vad som framkommit i ärendet bedömer Datainspektionen att Styrelsen har förutsättningar att leva upp till kraven på behörighetsstyrning i 4 kap. 2 patientdatalagen och 2 kap. 6 SOSFS 2008:14. I dagsläget saknas dock rutiner för regelbunden uppföljning av behörigheterna. Datainspektionen förutsätter att Styrelsen tar fram sådana rutiner för sin åtkomst till SMS-registret. Sida 12 av 15

13 I ärendet har framkommit att tilldelning av behörigheter styrs av behov och sker lokalt genom en klinikadministratör, som även kan ta bort behörigheter. Det finns dock ingen framtagen rutin för regelbunden uppföljning av behörigheter. Av 4 kap. 2 patientdatalagen följer att vårdgivaren ska bestämma villkor för tilldelning av behörigheter samt att behörigheterna ska begränsas till vad som behövs för att användaren ska kunna fullgöra sina arbetsuppgifter. Detta kompletteras sedan av bestämmelserna i 2 kap. 6 Socialstyrelsens föreskrifter (SOSFS 2008:14) om informationshantering och journalföring i hälso- och sjukvården. Av denna bestämmelse framgår - Det ska finnas rutiner som säkerställer att behörigheter begränsas till vad som behövs för en god och säker vård. - Varje användare ska tilldelas en individuell behörighet. - Beslut om tilldelning av behörighet ska föregås av en behovs- och riskanalys. - Det ska finnas rutiner för tilldelning, förändring, borttagning och regelbunden uppföljning av behörigheterna. Åtkomstkontroll Datainspektionen konstaterar att Styrelsen, genom avsaknad av rutiner för systematisk och återkommande åtkomstkontroll, inte lever upp till kraven i 4 kap. 3 patientdatalagen och 2 kap. 11 SOSFS 2008:14. Datainspektionen förelägger därför Styrelsen att ta fram och införa rutiner för åtkomstkontroll i SMS-registret i enlighet med kraven i 4 kap. 3 patientdatalagen och 2 kap. 11 SOSFS 2008:14. I ärendet har framkommit att det finns åtkomstloggar som ger information om vilka åtgärder som vidtagits, när detta skett samt användarens och patientens identitet. Styrelsen har emellertid aldrig gjort någon åtkomstkontroll i SMS-registret och har heller ingen rutin som avser åtkomstkontroll. Enligt 4 kap. 3 patientdatalagen ska vårdgivare göra systematiska och återkommande kontroller av om någon obehörigen kommer åt patientuppgifter. Detta kompletteras sedan av 2 kap. 11 SOSFS 2008:14, där det bl.a. framgår att vårdgivaren ska ansvara för att det finns rutiner som säkerställer att Sida 13 av 15

14 1. det av dokumentationen av åtkomsten (loggarna) framgår vilka åtgärder som har vidtagits med patientuppgifterna, 2. det av loggarna framgår vid vilken vårdenhet och vid vilken tidpunkt åtgärderna har vidtagits, 3. användarens och patientens identitet framgår av loggarna, och 4. systematiska och återkommande stickprovskontroller av loggarna görs. Av regeringens proposition 2007/080:126 s. 149 f framgår bl.a. följande avseende åtkomstkontroll. För att främja patientsäkerheten bör vårdgivarna åläggas att systematiskt och fortlöpande företa kontroller av om obehörig åtkomst till uppgifter om patienter förekommer. Regeringen föreslår att detta uttryckligen föreskrivs som ett krav i patientdatalagen. En sådan bestämmelse innebär inte bara att faktiska dataintrång med större säkerhet kommer att kunna beivras. Bestämmelsen bör även få en starkt avhållande verkan på personal att olovligen läsa uppgifter. Rutinerna för åtkomstkontroll ska vara utformade på sådant sätt att de blir verkningsfulla i förhållande till den behandling av personuppgifter som sker hos vårdgivaren. En förutsättning för detta är bl.a. att berörd personal får tydlig information om logguppföljningarna och deras syfte. Vårdgivaren måste även kontinuerligt utvärdera rutinerna för åtkomstkontroll för att säkerställa att rutinerna är verkningsfulla. Hur man överklagar Om ni vill överklaga beslutet ska ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut som överklagas och den ändring som ni begär. Överklagandet ska ha kommit in till Datainspektionen senast tre veckor från den dag beslutet meddelades för att kunna prövas. Datainspektionen sänder överklagandet vidare till Förvaltningsrätten i Stockholm för prövning om inspektionen inte själv ändrar beslutet på det sätt ni har begärt. Detta beslut har fattats av generaldirektören Göran Gräslund i närvaro av chefsjuristen Hans-Olof Lindblom, teamledaren Erik Janzon, ITsäkerhetsspecialisten Magnus Bergström och juristen Patrik Sundström, föredragande. Göran Gräslund Patrik Sundström Sida 14 av 15

15 Sida 15 av 15

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen Datum Diarienr 2010-10-11 1604-2009 Landstingsstyrelsen i Uppsala län Box 602 751 25 Uppsala Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen Datum Diarienr 2010-10-11 1725-2009 Styrelsen för Karolinska Universitetssjukhuset Stockholms läns landsting Box 22550 104 22 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen Datum Diarienr 2010-10-11 1606-2009 Södersjukhuset AB 118 83 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen Datainspektionens

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-05-21 1319-2009 Styrelsen för Sahlgrenska Universitetssjukhuset Torggatan 1 431 35 Mölndal Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-05-21 1318-2009 Regionstyrelsen Region Skåne 291 89 Kristianstad Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-02-23 1333-2009 City Dental i Stockholm AB Box 16156 111 51 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-02-23 1464-2009 Folktandvården i Stockholms län AB Huvudkontoret Olivecronas väg 7 113 82 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens

Läs mer

Tillsyn - äldreomsorg

Tillsyn - äldreomsorg Datum Diarienr 2011-12-07 876-2010 TioHundranämnden Box 801 761 28 Norrtälje Tillsyn - äldreomsorg Datainspektionens beslut Datainspektionen konstaterar att TioHundranämnden i strid med 6 lagen om behandling

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 580-2013 Vård- och omsorgsnämnden Lunds kommun Vård- och omsorgsförvaltningen Box 41 221 00 Lund Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso-

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 579-2013 Äldre- och handikappnämnden Lidingö stad Äldre- och handikappförvaltningen 181 82 Lidingö Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso-

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 571-2013 Vård- och omsorgsnämnden Botkyrka kommun Vård- och omsorgsförvaltningen 147 85 Tumba Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 573-2013 Vuxennämnden Eskilstuna kommun Vuxenförvaltningen 631 86 Eskilstuna Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 572-2013 Socialnämnden Emmaboda kommun Socialförvaltningen Box 54 361 21 Emmaboda Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Läs mer

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert. Beslut Diarienr 2013-03-15 1048-2012 Kommunstyrelsen Älvsbyns kommun 942 85 Älvsbyn Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert. Datainspektionens beslut

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 578-2013 Äldrenämnden Karlskrona kommun Äldreförvaltningen 371 83 Karlskrona Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 587-2013 Vård- och omsorgsnämnden Östersunds kommun Vård- och omsorgsförvaltningen 831 82 Östersund Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso-

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 586-2013 Omsorgsnämnden Trollhättans stad 461 83 Trollhättan Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens beslut

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 576-2013 Socialnämnden Hultsfreds kommun Box 508 577 26 Hultsfred Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens

Läs mer

Tillsyn - äldreomsorg

Tillsyn - äldreomsorg Datum Diarienr 2011-12-07 877-2010 TioHundra AB Box 905 761 29 Norrtälje Tillsyn - äldreomsorg Datainspektionens beslut Datainspektionen konstaterar att TioHundra AB 1. I Procapita genom direktåtkomst

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 574-2013 Socialnämnden Falkenbergs kommun 311 80 Falkenberg Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens beslut

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 577-2013 Omsorgsnämnden Kalmar kommun Omsorgsförvaltningen Box 848 391 28 Kalmar Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens

Läs mer

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert. Beslut Diarienr 2013-03-15 1049-2012 Socialnämnden i Umeå kommun Skolgatan 31 A 901 84 Umeå Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert. Datainspektionens

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datum Diarienr 2011-12-12 749-2011 Capio S:t Görans Sjukhus 112 81 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datainspektionens beslut Datainspektionen

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 570-2013 Socialnämnden Bollnäs kommun 821 80 Bollnäs Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens beslut Socialnämnden,

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller Beslut Diarienr 1 (8) 2017-06-13 989-2016 Praktikertjänst AB 103 55 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Läs mer

Kvalitetsregister & Integritetsskydd. Patrik Sundström, jurist SKL

Kvalitetsregister & Integritetsskydd. Patrik Sundström, jurist SKL Kvalitetsregister & Integritetsskydd Patrik Sundström, jurist SKL Varför finns det ett regelverk för nationella kvalitetsregister? - Många känsliga uppgifter - Om många människors hälsa - Samlade på ett

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller Beslut Diarienr 1 (8) 2017-06-13 990-2016 Feelgood Företagshälsovård AB Box 101 11 100 55 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare

Läs mer

Samråd om registrering av beslutsoförmögna i det nationella kvalitetsregistret Senior Alert

Samråd om registrering av beslutsoförmögna i det nationella kvalitetsregistret Senior Alert Datum Diarienr 2011-09-16 708-2011 Personuppgiftsombudet NN Samråd om registrering av beslutsoförmögna i det nationella kvalitetsregistret Senior Alert Frågeställning Du har ställt en fråga om hur ni ska

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datum Diarienr 2011-12-12 750-2011 Landstingsstyrelsen Landstinget Blekinge 371 81 Karlskrona Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datainspektionens beslut

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post Datum Diarienr 2011-12-12 751-2011 Landstingsstyrelsen Jämtlands läns landsting Box 602 832 23 Frösön Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post Datainspektionens

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 584-2013 Socialnämnden Skellefteå kommun Socialkontoret 931 85 Skellefteå Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-04-28 1650-2009 AB Previa Box 4080 171 04 Solna Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar att AB Previa (härefter

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) 4 kap. patientdatalagen m.m.

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) 4 kap. patientdatalagen m.m. Datum Diarienr 2010-07-07 748-2009 Landstingsstyrelsen Gävleborgs läns landsting 801 87 Gävle Beslut efter tillsyn enligt personuppgiftslagen (1998:204) 4 kap. patientdatalagen m.m. Datainspektionens beslut

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Sammanhållen journalföring 6 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Sammanhållen journalföring 6 kap. patientdatalagen Datum Diarienr 2010-06-29 1392-2009 1512-2009 Örebro kommun Vård- och omsorgsnämnderna Öster och Väster Box 34600 701 35 Örebro Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Sammanhållen journalföring

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Sammanhållen journalföring 6 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Sammanhållen journalföring 6 kap. patientdatalagen Datum Diarienr 2010-06-29 1390-2009 Landstingsstyrelsen Örebro läns landsting Box 1613 701 16 Örebro Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Sammanhållen journalföring 6 kap. patientdatalagen

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) behörighetsstyrning m.m. enligt patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) behörighetsstyrning m.m. enligt patientdatalagen Datum Diarienr 2013-08-26 920-2012 Styrelsen för Karolinska universitetssjukhuset Sjukhusledningen C1:89 141 86 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) behörighetsstyrning m.m. enligt patientdatalagen

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte Beslut Diarienr 2011-04-01 1579-2010 Socialnämnden i Botkyrka Kommun 147 785 Tumba Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen Beslut Diarienr 2012-02-21 642-2011 Karolinska universitetssjukhuset Styrelsen Sjukhusledningen C 1 89 141 86 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap.

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller Beslut Diarienr 1 (7) 2017-06-13 991-2016 Södersjukhuset AB 118 83 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen Beslut Diarienr 2011-02-17 616-2010 Landstingsstyrelsen Landstinget i Uppsala län Box 602 751 25 Uppsala Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Läs mer

Datainspektionens granskningar av integritetsskyddet inom vård och omsorg. Erik Janzon Datainspektionen

Datainspektionens granskningar av integritetsskyddet inom vård och omsorg. Erik Janzon Datainspektionen Datainspektionens granskningar av integritetsskyddet inom vård och omsorg Erik Janzon Datainspektionen Några utgångspunkter Lagstiftaren och EU vill ha integritet Digitala vinster & digitala risker Integritet

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) utlämnande genom direktåtkomst

Tillsyn enligt personuppgiftslagen (1998:204) utlämnande genom direktåtkomst Beslut Diarienr 1 (7) 2016-12-19 1567-2016 Regionstyrelsen Region Jönköpings län Box 1024 551 11 Jönköping Tillsyn enligt personuppgiftslagen (1998:204) utlämnande genom direktåtkomst Datainspektionens

Läs mer

Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården

Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården Yttrande Diarienr 1(7) 2015-09-15 1284-2015 Ert diarienr 4.1-39055/2013 Socialstyrelsen 106 30 Stockholm Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Beslut Dnr 2008-09-09 685-2008 Produktionsnämnden för vård och bildning Uppsala kommun 753 75 UPPSALA Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte Beslut Diarienr 2011-04-01 1523-2010 Försäkringskassan Klara Västra kyrkogata 11 103 51 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte Datainspektionens

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL 1 (8) Beslut Dnr 2008-09-09 128-2008 Internationella Engelska Skolan AB Styrelsen Nytorpsvägen 5A 183 53 Täby Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Tillgång till patientuppgifter - krav på spärrar och aktiva val. Katja Isberg Amnäs Magnus Bergström Datainspektionen

Tillgång till patientuppgifter - krav på spärrar och aktiva val. Katja Isberg Amnäs Magnus Bergström Datainspektionen Tillgång till patientuppgifter - krav på spärrar och aktiva val Katja Isberg Amnäs Magnus Bergström Datainspektionen En presentation i fem delar Behörighetsstyrning Åtkomstkontroll Regler om inre sekretess

Läs mer

Kvalitetsregisterdag 2009-04-22

Kvalitetsregisterdag 2009-04-22 Kvalitetsregisterdag 2009-04-22 Patientdatalagen och kvalitetsregister Camilla Ziegler Enheten för juridik Region Skåne 1 Nationella och regionala kvalitetsregister Syfte Inrättats för ändamålet att systematiskt

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datum Diarienr 2011-12-12 755-2011 Socialnämnden Södertälje Kommun 151 89 Södertälje Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Beslut Dnr 2008-09- 09 810-2008 Utbildningsnämnden i Skövde kommun 541 83 SKÖVDE Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar att

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datum Diarienr 2011-12-12 757-2011 Socialnämnden Lunds Kommun 221 00 Lund Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-02-23 1646-2009 Praktikertjänst AB Adolf Fredriks Kyrkogata 9A 103 55 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Tillsynsbeslut; omdömen om elever

Tillsynsbeslut; omdömen om elever 20 Datum Diarienr 2010-05-03 986-2009 Enköpings kommun Nämnden för förskola och grundskola 745 80 Enköping Tillsynsbeslut; omdömen om elever Datainspektionens beslut 1. Datainspektionen konstaterar att

Läs mer

Kvalitetsregister & legala förutsättningar. Moa Malviker Wellermark, Jurist SKL, Landstingsjurist LiÖ

Kvalitetsregister & legala förutsättningar. Moa Malviker Wellermark, Jurist SKL, Landstingsjurist LiÖ Kvalitetsregister & legala förutsättningar Moa Malviker Wellermark, Jurist SKL, Landstingsjurist LiÖ Vad är ett kvalitetsregister i lagen? - Samling av uppgifter om individer (personuppgifter) för syftet

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Datum Dnr 2008-06-23 473-2008 Stadsdelsnämnden Södra Innerstaden, Malmö stad Box 7070 200 42 Malmö samt via e-post och fax sodrainnerstaden@malmo.se 040-346460 Beslut efter tillsyn enligt personuppgiftslagen

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Försäkringskassan

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Försäkringskassan Datum Diarienr 2009-06-23 1764-2008 Försäkringskassan 103 51 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Försäkringskassan Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2012-06-15 745-2011 Carema Sjukvård AB Carema Vårdcentral Skogås Melodivägen 6 142 40 Skogås Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister Datum Diarienr 2014-03-31 1293-2013 Kristdemokraterna Box 2373 103 18 STOCKHOLM Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister Datainspektionens

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning

Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning Beslut Diarienr 1 (9) 2015-07-03 518-2015 Vård- och omsorgsnämnden Österåkers kommun 184 86 Åkersberga Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datum Diarienr 2011-12-12 756-2011 Socialnämnden Sundsvalls kommun 851 85 Sundsvall Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2012-06-15 741-2011 Capio S:t Görans sjukhus AB 112 81 Stockholm Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2013-05-31 1383-2012 Regionstyrelsen Region Halland Box 517 301 80 Halmstad Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2012-06-15 730-2011 Landstingsstyrelsen Landstinget i Värmland 651 82 Karlstad Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datum Diarienr 2013-05-08 643-2012 Socialnämnden Järfälla kommun 177 80 Järfälla Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datainspektionens

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister Datum Diarienr 2014-03-31 1287-2013 Socialdemokraterna 105 60 STOCKHOLM Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister Datainspektionens beslut

Läs mer

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2012-06-15 723-2011 Landstingsstyrelsen Landstinget i Kalmar län Box 601 391 26 Kalmar Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens

Läs mer

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2012-06-15 724-2011 Hälso- och sjukvårdnämnden Region Gotland 621 81 Visby Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2012-06-15 738-2011 Landstingsstyrelsen Norrbottens läns landsting 971 89 Luleå Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens beslut

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag Beslut Dnr 2008-07-02 632-2008 Eslövs Bostads AB Box 225 241 23 Eslöv Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag Datainspektionens beslut

Läs mer

Patientdatalagen (PdL) och Informationssäkerhet

Patientdatalagen (PdL) och Informationssäkerhet Patientdatalagen (PdL) och Informationssäkerhet Maria Bergdahl, jurist Mikael Ejner, IT-säkerhetsspecialist Datainspektionen Några utgångspunkter Lagstiftaren och EU vill ha integritet Integritet ej motsatt

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datum Diarienr 2013-05-08 1552-2012 Socialnämnden i Norrköpings kommun Rådhuset 601 81 Norrköping Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datainspektionens

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister Datum Diarienr 2014-03-31 1288-2013 Vänsterpartiet Box 12660 112 93 STOCKHOLM Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister Datainspektionens beslut

Läs mer

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2012-06-15 718-2011 Landstingsstyrelsen Landstinget i Uppsala län Box 602 751 25 Uppsala Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens

Läs mer

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2013-05-31 1445-2012 Landstingsstyrelsen Landstinget i Västmanland 721 89 Västerås Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens beslut

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) LifeGene - direktåtkomst, säkerhet för känsliga personuppgifter samt samtycke och information

Tillsyn enligt personuppgiftslagen (1998:204) LifeGene - direktåtkomst, säkerhet för känsliga personuppgifter samt samtycke och information Beslut Diarienr 1 (11) 2015-02-06 708-2014 Karolinska institutet 171 77 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) LifeGene - direktåtkomst, säkerhet för känsliga personuppgifter samt samtycke

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar Datum Diarienr 2013-09-11 1613-2011 Danske Bank A/S Filial Sverige NN Box 7523 103 92 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar Datainspektionens beslut Danske

Läs mer

Bilaga 1. Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL. Ärendet avslutas men kan komma att följas upp.

Bilaga 1. Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL. Ärendet avslutas men kan komma att följas upp. Bilaga 1 Datum Diarienr 2009-12-11 1344-2009 Utbildningsnämnden i Stockholms stad Box 22049 104 22 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2012-06-15 743-2011 Proxima AB Nacka Närsjukhus Lasarettvägen 4 131 45 Nacka Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2012-06-15 736-2011 Landstingsstyrelsen Jämtlands läns landsting Box 654 831 27 Östersund Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens

Läs mer

Svensk författningssamling

Svensk författningssamling Svensk författningssamling Patientdatalag; utfärdad den 29 maj 2008. SFS 2008:355 Utkom från trycket den 11 juni 2008 Enligt riksdagens beslut 1 föreskrivs följande. 1 kap. Lagens tillämpningsområde m.m.

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering Beslut Dnr 2009-01-12 780-2008 Big Travel Sweden AB Jöns Filsgatan 3 203 12 Malmö Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering Datainspektionens

Läs mer

Patientdatalagen. Juridik- och Upphandlingsstaben

Patientdatalagen. Juridik- och Upphandlingsstaben Patientdatalagen 1 kap. Tillämpningsområde 2 kap. Om personuppgiftsbehandling 3 kap. Patientjournalföring 4 kap. Inre sekretess och elektronisk åtkomst inom vårdgivares verksamhet 5 kap. Utlämnande av

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) utlämnande av uppgifter om medlemmar

Tillsyn enligt personuppgiftslagen (1998:204) utlämnande av uppgifter om medlemmar Beslut Dnr 2008-10-15 1176-2008 De handikappades riksförbund Box 47305 100 74 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) utlämnande av uppgifter om medlemmar Datainspektionens beslut Datainspektionen

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2009-12-11 1345-2009 Utbildningsnämnden i Stockholms stad Box 22049 104 22 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datum Diarienr 2013-05-31 1380-2012 Landstingsstyrelsen Landstinget i Värmland 651 82 Karlstad Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen Datainspektionens beslut

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Beslut Dnr 2008-02-25 1161-2007 Apoteket AB 118 81Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Datainspektionen konstaterar följande. Apoteket AB (Apoteket) saknar rutiner för systematiska

Läs mer

Transporter av frihetsberövade (SOU 2011:7) och Transporter av frihetsberövade en konsekvensanalys (Statskontoret, rapport 2011:28)

Transporter av frihetsberövade (SOU 2011:7) och Transporter av frihetsberövade en konsekvensanalys (Statskontoret, rapport 2011:28) Yttrande Diarienr 2012-04-13 1825-2011 Ert diarienr Ju2011/1164 Ju2011/7648 Justitiedepartementet Straffrättsenheten 103 33 STOCKHOLM Transporter av frihetsberövade (SOU 2011:7) och Transporter av frihetsberövade

Läs mer

Patientdatalag (2008:355)

Patientdatalag (2008:355) Patientdatalag (2008:355) SFS nr: 2008:355 Departement/myndighet: Socialdepartementet Utfärdad: 2008-05-29 Ändrad: t.o.m. SFS 2013:1024 Tryckt version: pdf, utan ändringar (Lagrummet) Ändringsregister:

Läs mer

4 Behandling av personuppgifter som är tillåten enligt denna lag får utföras även om den enskilde motsätter sig behandlingen.

4 Behandling av personuppgifter som är tillåten enligt denna lag får utföras även om den enskilde motsätter sig behandlingen. Lag (1996:1156) om receptregister SFS nr: 1996:1156 Departement/myndighet: Socialdepartementet Utfärdad: 1996-11-28 Ändrad: t.o.m. SFS 2013:1021 Inledande bestämmelser 1 För de ändamål som anges i 6 får

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 585-2013 Omvårdnadsnämnden Solna stad Omvårdnadsförvaltningen 171 86 Solna Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens

Läs mer

2 kap. 3 och 5 kap. 4 patientdatalagen (2008:355) Högsta förvaltningsdomstolen meddelade den 4 december 2017 följande dom (mål nr ).

2 kap. 3 och 5 kap. 4 patientdatalagen (2008:355) Högsta förvaltningsdomstolen meddelade den 4 december 2017 följande dom (mål nr ). HFD 2017 ref. 67 En vårdgivare som behandlar personuppgifter med stöd av patientdatalagen får inte ge ett ombud till en enskild direktåtkomst till vårdgivarens uppgifter om den enskilde. 2 kap. 3 och 5

Läs mer

Svensk författningssamling

Svensk författningssamling Svensk författningssamling Lag om nationell läkemedelslista Utfärdad den 20 juni 2018 Publicerad den 28 juni 2018 Enligt riksdagens beslut 1 föreskrivs följande. 1 kap. Inledande bestämmelser 1 E-hälsomyndigheten

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering Beslut Dnr 2009-01-12 786-2008 Kuoni Scandinavia AB Box 454 39 113 47 STOCKHOLM Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering Datainspektionens

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Beslut Dnr 2006-12-12 1896-2005 Landstingsstyrelsen Landstinget i Värmland 651 82 Karlstad (er beteckning LK/052693) Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Datainspektionens beslut

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte Beslut Diarienr 2011-04-01 1735-2010 Centrala Studiestödnämnden CSN 851 82 Sundsvall Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte Datainspektionens beslut CSN har

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Arbetslöshetskassornas samorganisation (SO)

Tillsyn enligt personuppgiftslagen (1998:204) Arbetslöshetskassornas samorganisation (SO) Datum Diarienr 2013-04-17 1822-2012 Arbetslöshetskassornas samorganisation, SO Box 1110 111 81 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Arbetslöshetskassornas samorganisation (SO) Datainspektionens

Läs mer

Frågor och svar. Att ta del av, använda och utbyta uppgifter i hälso- och sjukvård och socialtjänst

Frågor och svar. Att ta del av, använda och utbyta uppgifter i hälso- och sjukvård och socialtjänst Frågor och svar Att ta del av, använda och utbyta uppgifter i hälso- och sjukvård och socialtjänst Presentationen ingår i utredningens delredovisning enligt direktiv 2013:43 och syftar till att belysa

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 575-2013 Omsorgsnämnden Gävle kommun 801 84 Gävle Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens beslut Datainspektionen

Läs mer

Remissen Läkemedelsverkets förslag till föreskrifter för Nationella medicinska informationssystem

Remissen Läkemedelsverkets förslag till föreskrifter för Nationella medicinska informationssystem Yttrande Diarienr 2013-11-11 1689-2013 Ert diarienr 3.1-2013-052197 Läkemedelsverket registrator@mpa.se Remissen Läkemedelsverkets förslag till föreskrifter för Nationella medicinska informationssystem

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL 1 (6) Beslut Dnr 2008-09-09 1310-2007 Bildningsnämnden Upplands-Bro kommun 196 81 Kungsängen Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar

Läs mer