Mål nr ; E-hälsomyndigheten./. Datainspektionen

Storlek: px
Starta visningen från sidan:

Download "Mål nr ; E-hälsomyndigheten./. Datainspektionen"

Transkript

1 Till Förvaltningsrätten i Stockholm, avdelning Stockholm forvaltningsrattenistockholm@dom.se per e-post och post Mål nr ; E-hälsomyndigheten./. Datainspektionen Med hänvisning till E-hälsomyndighetens överklagande den 10 maj 2017 och förvaltningsrättens beslut att bevilja anstånd inkommer E-hälsomyndigheten härmed med komplettering och utveckling av grunderna för överklagandet. Om inte annat anges, avser alla nedan gjorda sidhänvisningar det överklagade beslutet, dvs. Datainspektionens beslut den 21 april 2017, diarienr

2 INNEHÅLLSFÖRTECKNING 1 Yrkande Bakgrund Tjänstens utformning m.m Föreläggande Datainspektionens föreläggande 1 med motivering Sammanfattning av E-hälsomyndighetens grunder avseende föreläggande Föreläggande 1 är inte tillräckligt preciserat E-hälsomyndigheten har vidtagit de åtgärder som krävs för sådant begränsat personuppgiftsansvar som föreligger m.m Omfattningen av E-hälsomyndighetens personuppgiftsansvar E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs för sitt personuppgiftsansvar för administration av Konton i Hälsa för mig m.m E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs avseende ansvaret för organisatoriska och tekniska säkerhetsåtgärder Sammanfattning E-hälsomyndigheten har även vidtagit de åtgärder som krävs för eventuellt mer omfattande personuppgiftsansvar m.m Omfattningen av E-hälsomyndighetens personuppgiftsansvar vid eventuellt mer omfattande personuppgiftsansvar m.m E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs för personuppgiftsansvar i förhållande till Användare E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs för personuppgiftsansvar i förhållande till vårdgivare avseende prenumerationstjänsten E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs för personuppgiftsansvar i förhållande till applikationsleverantörer Övriga vidtagna åtgärder enligt esams vägledning Sammanfattning Föreläggande Datainspektionens föreläggande 2 med motivering Sammanfattning av E-hälsomyndighetens grunder avseende föreläggande Föreläggande 2 är inte tillräckligt preciserat E-hälsomyndigheten har i fråga om det begränsade personuppgiftsansvaret redan sett till att det finns rättsligt stöd E-hälsomyndigheten har även vid ett eventuellt mer omfattande personuppgiftsansvar redan sett till att det finns rättsligt stöd m.m Inledning Behandling av känsliga personuppgifter om Användaren i Kontot Behandling av personuppgifter om andra än Användaren i Kontot Behandling av känsliga personuppgifter om andra än Användaren i Kontot

3 5.5.5 Sammanfattning Föreläggande Datainspektionens föreläggande 3 med motivering Inledande kommentarer och beskrivning av den för föreläggande 3 aktuella funktionaliteten Inledning Beskrivning av delningsfunktionen Beskrivning av funktionen för anslutning av applikationer Föreläggande 3 såvitt avser PuL Sammanfattning av E-hälsomyndighetens grunder avseende föreläggande 3 såvitt avser PuL Personuppgifter i Hälsa för mig behandlas bara om det är lagligt och korrekt enligt 9 a) och b) PuL Personuppgifter i Hälsa för mig behandlas bara för berättigade ändamål och inte för oförenliga ändamål enligt 9 c) och d) PuL Det behandlas inte fler uppgifter i Hälsa för mig än som är nödvändigt med hänsyn till ändamålen med behandlingen enligt 9 PuL f) Sammanfattning Föreläggande 3 såvitt avser offentlighets- och sekretesslagen Sammanfattning av E-hälsomyndighetens grunder avseende föreläggande 3 såvitt avser offentlighets- och sekretesslagen Datainspektionen har inte haft rätt att meddela ett föreläggande om sekretess enligt OSL eftersom en laglighetsprövning enligt PuL inte omfattar en prövning om en behandling kan komma att strida mot OSL Föreläggande 3 är inte tillräckligt preciserat Det har i vart fall inte funnits giltiga skäl att meddela föreläggandet eftersom E- hälsomyndigheten inte kan komma att behandla eller röja några uppgifter i strid med 40 kap. 5 OSL på sätt som påstås Föreläggande Datainspektionens föreläggande 4 med motivering Inledande kommentarer och beskrivning av prenumerationstjänsterna Inledning Beskrivning av prenumerationstjänst från vården Beskrivning av prenumerationstjänst via E-hälsomyndigheten Föreläggande 4 såvitt avser PuL Sammanfattning av E-hälsomyndighetens grunder avseende föreläggande 4 såvitt avser PuL Personuppgifter i prenumerationstjänsterna behandlas på ett lagligt och korrekt sätt E-hälsomyndigheten har även vid ett eventuellt mer omfattande personuppgiftsansvar redan sett till att det finns rättsligt stöd m.m Föreläggande 4 såvitt avser OSL och registerförfattningar Sammanfattning av E-hälsomyndighetens grunder avseende föreläggande 4 såvitt avser OSL och registerförfattningar Datainspektionen har inte haft rätt att meddela ett föreläggande avseende 9 a) PuL i fråga om sekretess och registerförfattningar då en laglighetsprövning enligt 3

4 9 a) PuL inte innefattar prövning av om en behandling kan komma att strida mot OSL eller registerförfattningar Föreläggande 4 är inte tillräckligt preciserat Det har i vart fall inte funnits giltiga skäl att meddela föreläggandet med hänsyn till att E-hälsomyndigheten inte kan komma att behandla några uppgifter i strid med OSL eller aktuella registerförfattningar m.m Bevisning

5 1 Yrkande 1. E-hälsomyndigheten yrkar i första hand att förvaltningsrätten ska undanröja eller upphäva Datainspektionens beslut den 21 april 2017, diarienr ( Beslutet ) i dess helhet, dvs. att förvaltningsrätten ska undanröja eller upphäva samtliga beslut om förelägganden. 2. E-hälsomyndigheten yrkar i andra hand att förvaltningsrätten ska undanröja Beslutet i dess helhet och återförvisa ärendet till Datainspektionen för vidare handläggning. 2 Bakgrund 3. Regeringen har gett E-hälsomyndigheten i uppdrag att etablera en elektronisk tjänst där enskilda individer (benämns nedan Användare ) ska ges möjlighet att samla, lagra och dela uppgifter om sin hälsa i ett personligt hälsokonto (benämns nedan Kontot ). E-hälsomyndigheten ska även ge företag och organisationer möjlighet att ansluta tillämpningar och tjänster till Kontot. Den elektroniska tjänsten som helhet benämns nedan Hälsa för mig eller Tjänsten. 4. Enligt 3 förordningen med instruktion för E-hälsomyndigheten (2013:1031) ( Instruktionen ) framgår följande: Myndigheten ska tillhandahålla en elektronisk tjänst som ger enskilda personer möjlighet att i ett personligt hälsokonto kostnadsfritt lagra uppgifter om sin hälsa. Handlingar i ett personligt hälsokonto får endast förvaras hos myndigheten i form av teknisk lagring för enskilds räkning. Myndigheten ska ge tredje part möjlighet att ansluta tillämpningar och tjänster till den elektroniska tjänsten. Anslutning av tillämpningar och tjänster till en enskilds personliga hälsokonto får enbart göras med den enskildes uttryckliga samtycke. 5. Enligt budgetpropositionen för 2013 framgår att regeringen avsatte pengar för att ta fram en teknisk grundplattform för personliga hälsokonton där medborgarna kan ha samlad tillgång till information och andra tjänster som rör deras hälsa. Regeringen avsåg att genom den tekniska grundplattformen även skapa förutsättningar för offentliga vårdgivare, privata utförare och andra entreprenörer att kunna erbjuda nya 5

6 interaktiva tjänster och mobila plattformar. Regeringen beskrev syftet enligt följande: Ett personligt hälsokonto på nätet kommer att bli ett effektivt stöd för den enskilde vid planering, genomförande och uppföljning av livsstilsrelaterade förändringar liksom vid hälso- och sjukvårdsrelaterade händelser Regeringen beskrev i samma proposition hälsokontot enligt följande. Personligt hälsokonto ska kunna användas av den enskilde för att lagra egen information bl.a. om läkemedel, remisser, egen journalinformation och vaccinationer. Det personliga hälsokontot kan även innehålla en hälsodagbok där den enskilde kan föra in information om friskvård, egenvård, kostvanor etc. Slutligen kan det även vara ett sätt för den enskilde att ge dels information till vården om hälsa och biverkningar, dels omdömen som kan användas i kvalitetsregister och i uppföljning och kvalitetssäkring av vården. Tjänsten ska kunna utnyttjas av alla som så önskar. Det är den enskilde själv som kommer att besluta om vilken information som ska finnas tillgänglig på hälsokontot Arbetet med Hälsa för mig inleddes genom att Socialdepartementet under 2013 valde att ge uppdraget att etablera en teknisk plattform för personliga hälsokonton till Apotekens Service AB. Uppdragets omfattning och kraven för Tjänsten har beskrivits närmare i Socialdepartementets förfrågningsunderlag till Apotekens Service, se bilaga 1. 3 Uppdraget genomfördes initialt som ett samverkansprojekt med en gemensam styrgrupp ledd av Socialdepartementet. Apotekens Service AB ombildades 2014 till att bli E-hälomyndigheten och sedan ombildningen har uppdraget för Hälsa för mig reglerats genom Instruktionen. Av Socialdepartementets förfrågningsunderlag (bilaga 1) framgår bland annat att enskilda individer ska ges möjlighet att kostnadsfritt samla och lagra sin egen hälsoinformation i form av t.ex. journalinformationen och läkemedelslistan samt egna noteringar om frisk- och egenvård, att den enskilde ska ha möjlighet att själv besluta vilken information som man vill dela med personer och organisationer, t.ex. vårdgivare eller anhöriga och att grundprincipen bör vara att individen ska äga all information i det personliga hälsokontot. 1 Prop. 2012/13:1, utgiftsområde 9, s Prop. 2012/13:1, utgiftsområde 9, s Socialdepartementets förfrågningsunderlag till Apotekens Service AB S2012/4684/FS. 6

7 3 Tjänstens utformning m.m. 8. E-hälsomyndigheten har i linje med regeringens kravbeskrivning för Tjänsten utformat Hälsa för mig som ett s.k. eget utrymme. Det innebär att Kontot har utformats som en insynsskyddad elektronisk plats, där det bara är Användaren som får gå in och kan bestämma över vilken information som ska förvaras på Kontot och hur denna information sedan ska användas. Det innebär att Användaren ska kunna förfoga över Kontot och informationen som lagras på Kontot på samma sätt som om informationen hade hanterats i t.ex. Användarens egen IT-miljö eller som papper hemma hos Användaren. E-hälsomyndigheten har vid utformandet av Hälsa för mig noggrant analyserat förutsättningarna för Tjänsten som ett eget utrymme i enlighet med den juridiska vägledning för eget utrymme hos myndighet som i sin första version utarbetades av E-delegationen 4 och därefter har vidareutvecklats och uppdaterats av esamverkansprogrammet ( esam ) Med hänsyn till att Kontot utgör ett eget utrymme, kommer E-hälsomyndigheten inte på något sätt ha insyn i den information som Användaren väljer att lagra på Kontot och E- hälsomyndigheten kommer således inte ha möjlighet att kontrollera vilken information som Användaren väljer att lagra på Kontot. E-hälsomyndigheten kommer inte heller att på något sätt använda information som lagras på Kontot för några egna ändamål. 10. Alla funktioner i Hälsa för mig har utformats utifrån att det är Användaren själv som ska bestämma och kan välja vilken information som Användaren vill samla på Kontot och att det är Användaren själv som ska bestämma om och hur sådan information ska användas och vilka tredje parter som ska få tillgång till informationen. Allt som sker på Kontot sker således enbart på Användarens initiativ. 11. Insamling av information till Kontot kan ske genom att Användaren själv matar in information på Kontot t.ex. information om sjukdomar, vikt, vaccinationer, kost, motion och träning. Avsikten är att Användaren även ska kunna välja att ansluta s.k. prenumerationstjänster till Kontot. Det innebär att Användaren ska kunna välja att 4 SOU 2014:39, betänkande från E-delegationen samt E-delegationens Juridiska vägledning för verksamhetsutveckling inom e- förvaltningen, , version Eget utrymme hos myndighet en vägledning, esam esam är en fortsättning efter E-delegationen och är ett forum för fortsatt samverkan mellan myndigheter och SKL och ska bygga vidare på de kunskaper och erfarenheter som byggts upp inom ramen för E- delegationen. 7

8 prenumerera och överföra information från t.ex. vården till sitt Konto såsom journalhandlingar och provsvar. Vidare är avsikten att Användaren ska kunna välja att prenumerera och överföra information från E-hälsomyndighetens register till sitt Konto, såsom information om utskrivna recept och uthämtade läkemedel. Användaren kan även välja att samla in information till Kontot via olika applikationer eller olika mätinstrument som är anslutna till en applikation. 12. Användaren kan välja att använda Kontot enbart som en lagringsplats där Användaren kan få en överblick och ha kontroll över all sin hälsoinformation på en samlad plats. Användaren kommer även att ges möjlighet, om Användaren så önskar, att dela sin information med andra Användare, t.ex. en anhörig som hjälper Användaren med olika hälso- och sjukvårdsfrågor. Vidare kommer Användaren att ges möjlighet, om Användaren så önskar, att ansluta olika applikationer till Kontot. Sådana applikationer kommer att gå igenom ett särskilt granskningsförfarande av E-hälsomyndigheten innan en Användare får möjlighet att ansluta applikationen till Kontot. Det kan exempelvis vara applikationer som tillhandahålls på webbplatser eller som applikationer i en smartphone. Olika applikationer kommer att ha olika funktioner och en Användare skulle exempelvis kunna välja att använda en applikation för att beskriva och visualisera labbsvar, en för att mäta och analysera information om blodtryck och en för att långsiktigt hantera och bearbeta information om träning och träningsresultat. 13. För att kunna erbjuda Hälsa för mig har E-hälsomyndigheten genomfört en offentlig upphandling och har ingått avtal med en leverantör avseende etablering och tillhandahållande av IT-plattformen för Hälsa för mig. 14. Tillhandahållande av ett eget utrymme för hälsoinformation innebär att det uppkommer ett flertal komplexa juridiska frågor. E-hälsomyndigheten har under åren med arbetet med Hälsa för mig noggrant analyserat uppkomna frågeställningar i syfte att kunna tillhandahålla en tjänst inom ramen för gällande lagar och regelverk. E- hälsomyndigheten har även önskat ha en dialog med Datainspektionen för att efterhöra Datainspektionens synpunkter på utformningen av Hälsa för mig. E-hälsomyndigheten välkomnade således den tillsyn som inleddes av Datainspektionen den 30 november E-hälsomyndigheten svarade den 22 december 2016 skriftligt på Datainspektionens frågor. Med hänsyn till Tjänstens och frågornas komplexitet så hade 8

9 E-hälsomyndigheten förväntat sig en dialog med Datainspektionen för att närmare förklara och diskutera Tjänstens utformning och av E-hälsomyndigheten genomförda analyser. Datainspektionen meddelade dock att inspektionen inte ansåg sig behöva någon ytterligare information. Då E-hälsomyndigheten hade planerat att öppna tjänsten måndagen den 24 april 2017, så erhöll E-hälsomyndigheten, efter ett flertal påstötningar, Datainspektionens beslut fredagen den 21 april Med hänsyn till beslutets karaktär har E-hälsomyndigheten valt att avvakta med att öppna Hälsa för mig för att närmare analysera Datainspektionens beslut. 15. E-hälsomyndigheten anser att Datainspektionens beslut är mycket ostrukturerat och i stora delar oklart. Datainspektionen synes i flera avseenden ha feltolkat hur Hälsa för mig kommer att fungera och de analyser som E-hälsomyndigheten har genomfört. Detta hade kunnat undvikas genom en bättre dialog från Datainspektionens sida. 16. Datainspektionen synes ha utgått från att E-hälsomyndigheten valt att skapa en tjänst där E-hälsomyndigheten kommer att samla in och sprida information utan att Användare så önskar och att detta kommer att innebära en oöverblickbar spridning av känsliga personuppgifter (s. 4). E-hälsomyndigheten anser att detta är en helt felaktig bild av Hälsa för mig. Tjänsten har i stället utformats i enlighet med grundprinciperna för ett eget utrymme på så sätt att alla aktiviteter i Kontot förutsätter en aktiv handling av den enskilda Användaren. Det är enbart den enskilda Användaren som kommer att ha full kontroll över och kan välja vilken information som Användaren samlar på sitt Konto och det är enbart Användaren som kommer att ha full kontroll över och kan välja om och i så fall hur och i vilken omfattning som Användaren vill dela med sig av sin information på Kontot till andra. Den enskilda Användaren kommer alltid att kunna överblicka vilken information som lagrats på Kontot och med vem informationen har delats och Användaren kan när som helst välja att radera sin information på Kontot eller avbryta delningen med andra. 4 Föreläggande Datainspektionens föreläggande 1 med motivering 17. Datainspektionen har förelagt E-hälsomyndigheten enligt följande (vilket E- hälsomyndigheten benämner föreläggande 1 ) 9

10 Datainspektionen förelägger E-hälsomyndigheten att analysera sitt personuppgiftsansvar och innan personuppgifter behandlas i tjänsten Hälsa för mig se till att nödvändiga åtgärder vidtagits så att E-hälsomyndigheten kan ta ansvar för att den behandling av personuppgifter som kommer att ske i tjänsten. E-hälsomyndigheten måste också se till att informationen till de registrerade gällande personuppgiftsansvaret är korrekt. 18. Som motivering till föreläggande 1 har Datainspektionen anfört följande (s. 1 första stycket). Datainspektionen konstaterar att E-hälsomyndigheten inte beaktat att myndighetens personuppgiftsansvar avser all behandling av personuppgifter i tjänsten Hälsa för mig i enlighet med 3 personuppgiftslagen (1998:204). Det finns därmed risk för att E- hälsomyndigheten inte kommer att uppfylla sitt personuppgiftsansvar och att E- hälsomyndigheten ger fel information till de registrerade gällande personuppgiftsansvaret. 4.2 Sammanfattning av E-hälsomyndighetens grunder avseende föreläggande E-hälsomyndigheten gör gällande att föreläggande 1 inte är tillräckligt preciserat eftersom föreläggandet inte innehåller någon som helst vägledning avseende vad E- hälsomyndigheten har att iaktta för att efterkomma föreläggandet. Redan på grund härav ska föreläggande 1 undanröjas eller upphävas. 20. För det fall förvaltningsrätten skulle finna att föreläggande 1 är tillräckligt preciserat, gör E-hälsomyndigheten gällande följande. 21. I fråga om omfattningen av E-hälsomyndighetens personuppgiftsansvar gör E- hälsomyndigheten gällande (i) att E-hälsomyndighetens personuppgiftsansvar inte omfattar Användarens behandling av personuppgifter i Kontot och (ii) att E- hälsomyndighetens personuppgiftsansvar för Hälsa för mig endast omfattar den behandling av personuppgifter som sker för att administrera Kontot och för övergripande frågor om organisatoriska och tekniska säkerhetsåtgärder. E- hälsomyndigheten har analyserat sitt personuppgiftsansvar och har, baserat på sin analys, vidtagit de åtgärder som krävs för sådant begränsat personuppgiftsansvar som föreligger för E-hälsomyndigheten. E-hälsomyndigheten kommer se till att, när Hälsa för mig väl öppnas, de registrerade erhåller korrekt information gällande 10

11 personuppgiftsansvaret. Förutsättningar föreligger därmed inte att förelägga E- hälsomyndigheten på sätt som Datainspektionen gjort. På grund härav ska föreläggande 1 undanröjas eller upphävas. 22. För det fall förvaltningsrätten skulle finna att E-hälsomyndighetens personuppgiftsansvar för Hälsa för mig omfattar även Användarens behandling av personuppgifter i Kontot, så gör E-hälsomyndigheten gällande att E-hälsomyndigheten (i) har analyserat även ett sådant personuppgiftsansvar och (ii) även vidtagit nödvändiga åtgärder som krävs för att uppfylla ett sådant personuppgiftsansvar. E- hälsomyndigheten kommer också, om sådant personuppgiftsansvar skulle anses föreligga, att se till att, när Hälsa för mig väl öppnas, de registrerade erhåller korrekt information gällande personuppgiftsansvaret. Förutsättningar föreligger därmed inte att förelägga E-hälsomyndigheten på sätt som Datainspektionen gjort ens för det fall att personuppgiftsansvar för Hälsa för mig skulle anses omfatta även Användarens behandling av personuppgifter i Kontot. Föreläggande 1 ska således under alla omständigheter undanröjas eller upphävas. 4.3 Föreläggande 1 är inte tillräckligt preciserat 23. Datainspektionen har i föreläggande 1 förelagt E-hälsomyndigheten att analysera sitt personuppgiftsansvar och innan personuppgifter behandlas i tjänsten Hälsa för mig se till att nödvändiga åtgärder vidtagits så att E-hälsomyndigheten kan ta ansvar för att den behandling av personuppgifter som kommer att ske i tjänsten samt att se till att informationen till de registrerade gällande personuppgiftsansvaret är korrekt. 24. Föreläggandet är mycket allmänt hållet. Föreläggandet innehåller inte någon som helst vägledning avseende vad E-hälsomyndigheten har att iaktta för att efterkomma detsamma. Datainspektionens beslutsmotivering, som även denna är ytterst oklar, kan inte heller läka den brist på tydlighet som behäftar föreläggandet. Följaktligen uppfyller inte föreläggandet, oaktat att det rör sig om ett föreläggande som inte är förenat med vite, erforderliga krav på precision. 25. Det nu sagda stöds t.ex. av Kammarrätten i Göteborgs dom den 25 oktober 2011 i mål nr Se särskilt avseende föreläggande 4 i nu nämnda mål där såväl förvaltningsrätten som kammarrätten fann att föreläggandet inte var tillräcklig 11

12 preciserat eftersom det inte framgick vad den förelagda parten hade att iaktta för att efterkomma föreläggandet. Förvaltningsrätten upphävde därför föreläggande 4 och kammarrätten avslog myndighetens överklagande. 26. Föreläggande 1 ska därför redan av nu nämnda skäl undanröjas eller upphävas. 4.4 E-hälsomyndigheten har vidtagit de åtgärder som krävs för sådant begränsat personuppgiftsansvar som föreligger m.m Omfattningen av E-hälsomyndighetens personuppgiftsansvar 27. Som framhållits har E-hälsomyndigheten utformat Hälsa för mig som ett s.k. eget utrymme. Eget utrymme har utvecklats till en etablerad myndighetspraxis som idag används av flera myndigheter. Ett eget utrymme ska till sin natur vara utformat som en service till användaren där det enbart är användaren som exklusivt ska kunna förfoga över innehållet i det egna utrymme, dvs. på samma sätt som om det i stället hade hanterats i användarens egen datormiljö. 28. Frågan om i vilken utsträckning en myndighet är personuppgiftsansvarig för behandlingar av personuppgifter som sker i eget utrymme har varit föremål för diskussion under flera år. Någon motsvarighet till 2 kap. 10 tryckfrihetsförordningen ( TF ) finns inte i dataskyddslagstiftningen och följaktligen finns inte några särskilda lagregler om personuppgiftsbehandling i egna utrymmen. Enligt E-delegationen är den myndighet, som tillhandahåller ett eget utrymme åt en enskild, personuppgiftsansvarig för den drift- och säkerhetsrelaterade information som avser den enskildes eget utrymme och i övrigt för att de personuppgifter som behandlas i utrymmet är omgärdade av adekvata säkerhetsåtgärder. 6 Tillhandahållaren av eget utrymme blir emellertid enligt E-delegationen inte ansvarig för den nyttoinformation som den enskilde själv för in i sitt utrymme och sådana uppgifter som en myndighet har expedierat dit. 29. Frågan om personuppgiftsansvar för en enskilds egen personuppgiftsbehandling inom hälso- och sjukvården har även varit föremål för utredning. Enligt Utredningen om rätt information i vård och omsorg, så utgör ett personligt hälsokonto ett eget utrymme och kan definieras som en lagringsplats på nätet, där individen kan välja att för eget bruk 6 E-delegationens Juridiska Vägledning för verksamhetsutveckling inom e-förvaltningen, version

13 lagra och i övrigt fritt hantera information som skapats av individen själv eller någon annan aktör. 7 Om individen fritt kan fatta beslut och avgöra grundläggande frågor som vilken information som ska lagras på kontot, hur de ska användas, om de ska raderas m.m., så bör denna hantering av personuppgifter anses utgöra ett led i en verksamhet av rent privat natur och därmed falla utanför personuppgiftslagens (1998:204) ( PuL ) tillämpningsområde enligt 6 PuL. 8 Tillhandahållaren av ett personligt hälsokonto kan däremot anses ha ett personuppgiftsansvar för den behandling av personuppgifter som görs för att administrera kontot och för övergripande frågor om organisatoriska och tekniska säkerhetsåtgärder I linje med ovan resonemang har Förvaltningsrätten i Uppsala ansett att landstinget i Uppsala inte kunde anses personuppgiftsansvarig för E-hälsotjänsten Patientens noteringar, som utformats som ett s.k. eget utrymme. 10 Patientens noteringar är en funktion i tjänsten Mina vårdkontakter och innebär en möjlighet för patienten att själv skriva en kommentar till sin patientjournal. Patientkommentarerna är separerade från journalens innehåll och lagras inte i journalsystemet utan hanteras i en separat databas som har en länk till journalen. Patienten kan själv välja om denne vill skriva en kommentar och göra en kommentar synlig för hälso- och sjukvårdspersonal. Patienten kan även själv ändra eller radera kommentaren. Förvaltningsrätten fann i nu nämnda mål att de patientkommentarer som lagras i Patientens noteringar inte var att anse som allmänna handlingar, utan att 2 kap. 10 TF var tillämplig. I och med att patientkommentarerna fritt kunde ändras och raderas av patienten var det även den enskilde som bestämde ändamålen och behandlingen av personuppgifterna. Mot bakgrund härav ansåg förvaltningsrätten att handlingarna i Patientens notering inte skulle anses som allmänna enligt TF och att något personuppgiftsansvar inte kunde finnas hos landstinget. 31. Vidare anser Datainspektionen själv att det är de faktiska omständigheterna i det enskilda fallet som avgör vem som är personuppgiftsansvarig. 11 Datainspektionen anser dessutom att avgörande för bedömningen om vem som är personuppgiftsansvarig bl.a. 7 SOU 2014:23 s SOU 2014:23 s SOU 2014:23 s Förvaltningsrätten i Uppsala mål nr Förvaltningsrättens dom överklagades men Kammarrätten meddelade inte prövningstillstånd, Kammarrätten i Stockholms mål nr Datainspektionens informationsblad om personuppgiftsansvar. 13

14 är varför behandlingen utförs och vem som är initiativtagare till behandlingen dvs. vilka personuppgifter som ska behandlas, vilka tredje män som ska få tillgång till de behandlade personuppgifter och när uppgifter ska raderas. 12 Datainspektionen har även tidigare indikerat att om funktionerna i en tjänst tillåter en användare att t.ex. sortera, lägga samman, vidarebefordra och radera uppgifter, så kan användaren ha ett eget personuppgiftsansvar för sådan behandling. 13 Vidare har Datainspektionen ansett att personuppgiftsansvar inte anses föreligga om ett företag inte har någon faktisk möjlighet att förfoga över insamlade personuppgifter (t.ex. genom att ändra, komplettera eller radera uppgifterna) även om företaget kan anses ha bestämt ändamål och medel för den insamling som är möjlig I Hälsa för mig kommer det helt och hållet att vara Användaren som bestämmer om denne överhuvud taget vill ha ett Konto. Om Användaren väljer att skapa ett Konto, så är det Användaren som själv bestämmer om, när och vilka uppgifter som ska lagras på Kontot, om och i så fall vilka tredje män som ska få tillgång till uppgifterna på Kontot och när uppgifterna på Kontot ska raderas. E-hälsomyndigheten vidtar inte någon av dessa åtgärder och denna behandling utförs inte heller för E-hälsomyndighetens räkning. Det är med andra ord enbart Användaren själv som väljer vilka uppgifter som ska lagras på Kontot, hur dessa ska användas, om de ska delas med andra, ändras eller raderas. Det är således Användaren som bestämmer ändamålen och medlen med den personuppgiftsbehandling som utförs på Kontot och som är personuppgiftsansvarig för denna behandling. 33. Att Användaren är personuppgiftsansvarig för den behandling av uppgifter som Användaren utför på sitt Konto innebär enligt 6 PuL att sådan behandling faller utanför PuL:s tillämpningsområde. Enligt 6 PuL gäller inte lagen för sådan behandling av personuppgifter som en fysisk person utför som ett led i verksamhet av helt privat natur. 15 Eftersom Hälsa för mig har utformats som ett eget utrymme, sker all behandling av personuppgifter helt på den enskildes initiativ och för rent privata 12 Datainspektionens beslut , dnr Datainspektionens yttrande , dnr Datainspektionens beslut dnr Öhman, Lindblom, Personuppgiftslagen - En kommentar, fjärde upplagan, s Eftersom PuL syftar till att skapa ett skydd för individens privata sfär, ansågs det ologiskt om lagen i själva verket skulle tillåtas tränga in i denna sfär med myndighetskontrollerade hanteringsregler för sådant som måste betraktas som rent privata angelägenheter. Det innebär att t.ex. att enskilda för privat bruk kan föra en elektronisk dagbok eller registrera grannar och släktingar. (Prop. 1997/87:44 s. 53.) 14

15 angelägenheter på sådant sätt som avses enligt 6 PuL. Med hänsyn till att E- hälsomyndigheten ansvarar för och har tillsett att Kontot är omgärdat av lämpliga säkerhetsåtgärder, så urholkas inte integritetsskyddet för den enskilde och den behandling som Användaren utför på sitt Konto kan jämställas med en sådan behandling som Användaren utfört i sin egen datormiljö. 34. Det ovan anförda visar tydligt att E-hälsomyndighetens personuppgiftsansvar för Hälsa för mig endast omfattar (a) den behandling av personuppgifter som sker för att administrera Kontot och (b) övergripande frågor om organisatoriska och tekniska säkerhetsåtgärder. Det ovan anförda visar också tydligt att E-hälsomyndighetens personuppgiftsansvar inte omfattar Användarens behandling av personuppgifter i Kontot. Som framhållits överensstämmer dessa slutsatser också med de bedömningar som gjorts av E-delegationen, Utredningen om rätt information i vård och omsorg och Förvaltningsrätten i Uppsala E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs för sitt personuppgiftsansvar för administration av Konton i Hälsa för mig m.m. 35. Vad gäller personuppgiftsansvaret för (a) i stycket närmast ovan ska följande framhållas. 36. När en Användare skapar ett Konto i Hälsa för mig så registreras Användarens inloggningsuppgifter. Autentisering kan endast ske genom tvåfaktorsautentisering med e-legitimation. Personnummer lagras och används endast för autentiseringen. För sådana drifts- och säkerhetsrelaterade personuppgifter som E-hälsomyndigheten behandlar för att administrera och tillhandahålla Användarens Konto, så är det E- hälsomyndigheten som ensamt bestämmer vilka personuppgifter som ska behandlas för detta ändamål samt hur behandlingen ska gå till. E-hälsomyndigheten är således personuppgiftsansvarig för behandlingen av sådana drifts- och säkerhetsrelaterade personuppgifter som krävs för att administrera Konton i Hälsa för mig. 37. Detta stöds även av Dataskyddsdirektivets ingresspunkt 47 där det anges att en tjänsteleverantör för en kommunikationstjänst normalt anses som personuppgiftsansvarig för de personuppgifter som fordras för att tjänsten ska kunna användas. 15

16 38. Som utförligt utvecklas i avsnitt 5.4 nedan avseende föreläggande 2, innebär Tjänsten att Användarna vid registrering och öppnande av Konto kommer att erhålla information om, och kan samtycka till, bl.a. den behandling av personuppgifter som krävs för att administrera Konton i Hälsa för mig. E-hälsomyndigheten har således analyserat sitt personuppgiftsansvar såvitt avser administration av Kontot i Hälsa för mig och tillsett att nödvändiga åtgärder vidtas så att E-hälsomyndigheten uppfyller för nu diskuterade personuppgiftsansvar, dvs. för behandlingen av sådana personuppgifter som krävs för att administrera Konton i Hälsa för mig E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs avseende ansvaret för organisatoriska och tekniska säkerhetsåtgärder 39. Vad gäller personuppgiftsansvaret för (b) i stycket 34 ovan ska följande framhållas. 40. Mot bakgrund av att eget utrymme ska utformas som en insynsskyddad elektronisk plats där den enskilde själv ska kunna förfoga över informationen i utrymmet, krävs att utrymmet förses med ett tekniskt och administrativt skydd för den information som finns där. I linje med bl.a. ovan nämnda bedömningar av E-delegationen och Utredningen om rätt information i vård och omsorg, anser E-hälsomyndigheten att E- hälsomyndighetens ansvar även omfattar att se till att den information som lagras på Kontot är omgärdade av lämpliga tekniska och organisatoriska säkerhetsåtgärder. 41. Datainspektionen har anfört att Beslutet enbart omfattar mer övergripande rättsliga aspekter gällande dataskydd med hänsyn till att Tjänsten inte är i drift samt att Datainspektionen i denna tillsyn inte granskat säkerheten och inte frågor gällande användning av personuppgiftsbiträde (s. 5, fjärde stycket). Detta måste innebära att Beslutet inte innefattar något föreläggande för E-hälsomyndigheten att vidta några specifika säkerhetsåtgärder. 42. Trots detta vill E-hälsomyndigheten framhålla att E-hälsomyndigheten har vidtagit omfattande åtgärder för att säkerställa en lämplig säkerhetsnivå för Hälsa för mig, vilket bl.a. innefattar att konsekvens- och riskanalys genomförts, att intrångsdetekteringssystem har implementerats, att penetrationstester har genomförts samt att rutiner för behörighetshantering och loggning har implementerats. 16

17 4.4.4 Sammanfattning 43. Sammanfattningsvis framgår av ovan att E-hälsomyndigheten har analyserat sitt personuppgiftsansvar och, baserat på sin analys, vidtagit de åtgärder som krävs för sådant begränsat personuppgiftsansvar som föreligger för E-hälsomyndigheten. 44. Vidare ska upprepas att E-hälsomyndigheten kommer se till att, när Hälsa för mig väl öppnas, de registrerade erhåller korrekt information gällande personuppgiftsansvaret. 45. Förutsättningar föreligger därmed inte att förelägga E-hälsomyndigheten på sätt som Datainspektionen gjort. Föreläggande 1 ska på grund härav undanröjas eller upphävas. 4.5 E-hälsomyndigheten har även vidtagit de åtgärder som krävs för eventuellt mer omfattande personuppgiftsansvar m.m Omfattningen av E-hälsomyndighetens personuppgiftsansvar vid eventuellt mer omfattande personuppgiftsansvar m.m. 46. Datainspektionen synes inte dela bedömningen avseende omfattningen av personuppgiftsansvar för eget utrymme såsom det beskrivs ovan. Datainspektionen synes påstå att personuppgiftsansvaret antingen regleras i registerförfattning eller bestäms utifrån vem som bestämmer ändamål och medel med behandlingen och att detta normalt leder till att myndigheter har personuppgiftsansvar för all behandling av personuppgifter i egna utrymmen, dvs. även för det som av E-delegationen benämns nyttoinformation och som i Hälsa för mig utgör den information som Användaren själv väljer att spara och använda i Kontot. 47. För det fall E-hälsomyndighetens personuppgiftsansvar för Hälsa för mig skulle anses omfatta även Användarens behandling av personuppgifter i Kontot, så gör E- hälsomyndigheten (som nämnts) gällande att (i) E-hälsomyndigheten har analyserat även ett sådant mer långtgående personuppgiftsansvar och (ii) vidtagit nödvändiga åtgärder som krävs för att uppfylla ett sådant personuppgiftsansvar. 48. Syftet med E-hälsomyndighetens analys av ett mer långtgående personuppgiftsansvar har varit att E-hälsomyndigheten därigenom (trots att detta inte varit behövligt) önskat skapa lösningar som även uppfyller sådant personuppgiftsansvar som Datainspektionens påstår föreligger. 17

18 49. Datainspektionen anser att för de behandlingar av personuppgifter som en Användare utför på sitt Konto, så bestämmer E-hälsomyndigheten den yttre ramen för behandlingen, dvs. vad Tjänsten ska användas till, vad som är möjligt och hur det kan ske. Datainspektionen påstår vidare att detta skulle innebära att det är E- hälsomyndigheten som ytterst bestämmer ändamål och medel med Tjänsten, inklusive de behandlingar som den enskilde kan välja att göra och som sker på Användarens Konto (s.7). E-hälsomyndigheten invänder följande. 50. Eftersom Hälsa för mig utgör ett eget utrymme, kan E-hälsomyndigheten inte vidta några andra åtgärder med uppgifterna på Kontot än att tekniskt bearbeta och tekniskt lagra dem för Användarens räkning. E-hälsomyndigheten har således inte i något skede tillgång till eller kan kontrollera vilken information som Användaren väljer att hämta in, spara, radera eller lämna ut från sitt Konto. Med hänsyn till detta måste innebörden och omfattningen av E-hälsomyndighetens personuppgiftsansvar analyseras och bestämmas utifrån dessa förhållanden och begränsas till det som E-hälsomyndigheten kan råda över. Som E-hälsomyndigheten förstår Datainspektionen instämmer även inspektionen principiellt i en sådan bedömning (se s. 8 första stycket, sista meningen, där Datainspektion bl.a. hänför sig till en dom från Högsta förvaltningsdomstolen). 51. I sammanhanget ska framhållas att det av Instruktionen följer (som nämnts) att E- hälsomyndigheten ska tillhandahålla Hälsa för mig som en tjänst till enskilda personer som innebär att dessa ska ges möjlighet att lagra uppgifter om sin hälsa på ett personligt hälsokonto samt att handlingarna i de personliga hälsokontona endast får förvaras i form av teknisk bearbetning och lagring för enskilds räkning. I enlighet med Instruktionen ska E-hälsomyndigheten utforma Kontona som egna utrymmen, vilket innebär att E-hälsomyndigheten inte ska kunna råda över de uppgifter och handlingar som finns på Kontona. Vidare framgår det av Instruktionen att E-hälsomyndigheten (som nämnts) även ska ge tredje part möjlighet att ansluta tillämpningar och tjänster till Hälsa för mig om Användaren har samtyckt till detta. 52. Det ska i sammanhanget även framhållas att också Datainspektionen i några fall gett uttryck för att personuppgiftsansvaret kan variera beroende på de faktiska 18

19 omständigheterna. 16 Även Artikel 29 arbetsgruppen för dataskydd har ansett att det i en komplex miljö kan finnas olika scenarier med aktörer som har olika grader av självständighet och ansvar Datainspektionen synes ha ansett att E-hälsomyndigheten inte tillräckligt har analyserat sitt personuppgiftsansvar i förhållande till Användare (s. 8), i förhållande till vårdgivare avseende prenumerationstjänsten (s. 9) och i förhållande till applikationsleverantörer (s. 15). Nedan följer en beskrivning av sådana analyser och åtgärder som E- hälsomyndigheten har vidtagit avseende det personuppgiftsansvar som E- hälsomyndigheten kan råda över i förhållande till Användare, vårdgivare respektive applikationsleverantörer E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs för personuppgiftsansvar i förhållande till Användare 54. E-hälsomyndigheten har i ett svar till Datainspektionen i samband med tillsynen nämnt att informationen på Kontot kommer att ägas av Användaren. Datainspektionen anser att detta ordval innebär att E-hälsomyndigheten kommit att betraktat sitt personuppgiftsansvar som mer begränsat än vad det är (s. 7). Datainspektionens tolkning är helt felaktig. Ordvalet ägas har använts av E-hälsomyndigheten eftersom detta har varit grundprincipen för utformningen av Hälsa för mig som ett eget utrymme (se Socialdepartementets upphandling av tillhandahållande av hälsokonto, bilaga 1, där det anges att grundprincipen bör vara att individen ska äga all information i det personliga hälsokontot ) samt för att beskriva hur Hälsa för mig fungerar för Användaren, dvs. att det bara är Användaren som kan bestämma över vilken information som ska förvaras på Kontot och hur denna information sedan ska användas. Detta ordval utgör dock inte någon beskrivning av personuppgiftsansvaret. E- hälsomyndigheten har därmed inte begränsat sitt personuppgiftsansvar på det sätt som Datainspektionen synes göra gällande i Beslutet. 55. För det fall E-hälsomyndighetens personuppgiftsansvar för Hälsa för mig skulle anses omfatta även Användarens behandling av personuppgifter i Kontot, så har E- hälsomyndigheten vidtagit ett antal åtgärder för att uppfylla ett sådant 16 Jfr. personuppgiftsansvar på Facebook respektive Twitter, Datainspektionens beslut , dnr Yttrande 1/2010 om begreppen registeransvarig och registerförare, WP

20 personuppgiftsansvar i den utsträckning som E-hälsomyndigheten kan råda över detta. E-hälsomyndigheten kommer bland annat utforma information till Användare, avtal med applikationsleverantörer samt tekniska funktioner i Tjänsten för att tillse att de grundläggande kraven i 9 PuL uppfylls (se avsnitt 6.3 avseende föreläggande 3 nedan). Vidare kommer E-hälsomyndigheten att utforma information, avtal och tekniska funktioner i Tjänsten för att uppfylla kraven på rättsligt stöd i 10 PuL och undantag från förbudet att behandla känsliga personuppgifter i 13 PuL (se beskrivning av samtycke och funktioner för delning och applikationer under avsnitt avseende föreläggande 2, avsnitt avseende föreläggande 3 och avsnitt avseende föreläggande 4 nedan). Därutöver kommer E-hälsomyndigheten att informera Användare om behandling av personuppgifter enligt PuL. E- hälsomyndigheten har vidare vidtagit tekniska och organisatoriska åtgärder för att skydda informationen på Kontot enligt PuL. För att respektera registrerades rättigheter till registerutdrag, rättelse, blockering och radering enligt 26 och 28 PuL kan E-hälsomyndigheten enbart råda över att utforma funktioner i Hälsa för mig så att Användaren själv kan utöva dessa rättigheter i Kontot E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs för personuppgiftsansvar i förhållande till vårdgivare avseende prenumerationstjänsten 56. E-hälsomyndigheten delar Datainspektionens uppfattning att det är vårdgivaren som enligt 2 kap. 6 patientdatalagen (2008:355) är personuppgiftsansvarig för den behandling av personuppgifter som sker när personuppgifter överförs, via den tekniska lösningen vars drift sköts av Inera, till Användarens Konto i Hälsa för mig (s. 8). 57. I den mån E-hälsomyndigheten skulle anses ha ett personuppgiftsansvar över denna behandling, sträcker sig ansvaret endast till det som E-hälsomyndigheten kan råda över. Enligt E-hälsomyndigheten måste detta anses innebära att tillse att överföring av uppgifter från vårdgivarna, via den tekniska lösningen vars drift sköts av Inera, till Hälsa för mig kan ske på ett säkert sätt enligt 31 PuL (se HFD 2012 ref. 21) och att utforma tekniska funktioner i prenumerationstjänsten så att Användarens insamling av uppgifter inte är i strid med PuL. E-hälsomyndigheten har vidtagit sådana åtgärder (se beskrivning av samtycke och funktioner för prenumerationstjänst under avsnitt avseende föreläggande 4 nedan). 20

21 4.5.4 E-hälsomyndigheten har analyserat och vidtagit de åtgärder som krävs för personuppgiftsansvar i förhållande till applikationsleverantörer 58. Datainspektionen anser att E-hälsomyndigheten har ett personuppgiftsansvar för all behandling av personuppgifter som sker i Tjänsten, även för applikationsleverantörernas tillgång till personuppgifter och att deras behandling av personuppgifter är laglig (s. 15). I den mån E-hälsomyndigheten skulle anses ha ett personuppgiftsansvar över denna behandling, får ansvaret anses sträcka sig endast till det som E-hälsomyndigheten kan råda över. Enligt E-hälsomyndigheten innebär detta att tillse att överföring av uppgifter mellan ett Konto och en applikation som tillhandahålls av en applikationsleverantör sker på ett säkert sätt enligt 31 PuL (se HFD 2012 ref. 21) och att utforma tekniska funktioner och avtal med applikationsleverantörer så att överföring av uppgifter mellan ett Konto och en applikation inte är i strid med PuL. E-hälsomyndigheten har vidtagit sådana åtgärder (se beskrivning av samtycke och funktioner för applikationer under avsnitt 6.3 avseende föreläggande 3 nedan). 59. Datainspektionens påstående om att E-hälsomyndigheten ansvarar för applikationsleverantörernas behandling av personuppgifter är laglig, har av E- hälsomyndigheten beaktats i enlighet med de grundläggande kraven i 9 PuL. Av 9 a) PuL anses följa att en personuppgiftsansvarig inte får lämna ut personuppgifter till annan om det kan antas att denne ska behandla personuppgifterna på ett sätt som inte är tillåtet enligt PuL 18. E-hälsomyndigheten har därför tillsett att applikationsleverantörer ska uppfylla vissa tekniska krav. E-hälsomyndigheten kräver även i avtal med applikationsleverantörer att dessa enbart ska behandla personuppgifter på ett sätt som är förenligt med PuL. Bland annat kräver E-hälsomyndigheten att applikationsleverantören måste inhämta samtycken från Användare för sin behandling av personuppgifter. 60. Vidare har E-hälsomyndigheten ett särskilt granskningsförfarande för applikationer för att tillse att endast sådana applikationer vars syfte är förenligt med ändamålen för Hälsa för mig får anslutas till Hälsa för mig (se avsnitt avseende föreläggande 3 nedan). När personuppgifter på detta sätt har lämnats ut till en applikationsleverantör, så kan E- 18 Öhman, Lindblom, Personuppgiftslagen - En kommentar, fjärde upplagan, s

22 hälsomyndigheten därutöver inte råda över den fortsatta behandlingen av personuppgifter i applikationen. E-hälsomyndighetens personuppgiftsansvar får därmed anses upphöra när personuppgifterna har lämnat Hälsa för mig för behandling i applikationen av applikationsleverantören. Det är applikationsleverantören som därefter ensamt kan bestämma hur personuppgifterna kommer att behandlas och ensamt kan ansvara gentemot Användaren för den vidare behandling av personuppgifter som sker i applikationen och av applikationsleverantören Övriga vidtagna åtgärder enligt esams vägledning 61. Såsom framgår ovan och under avsnitt 5.5 avseende föreläggande 2, avsnitt 6.3 avseende föreläggande 3 och avsnitt 7.3 avseende föreläggande 4 nedan, har E- hälsomyndigheten vidtagit ett antal åtgärder för att uppfylla sitt personuppgiftsansvar. E-hälsomyndigheten har även beaktat esams vägledning över hur en myndighet bör utöva sitt personuppgiftsansvar för eget utrymme, vilket innebär att ansvaret ska utövas på ett systematiskt och övergripande plan och får inte inkräkta på utrymmets karaktär som användarens eget Det innebär bland annat att E-hälsomyndigheten (i) tillhandahåller Hälsa för mig enligt Instruktionen, (ii) har utformat Hälsa för mig och instruktioner till Användaren så att det är tydligt för Användaren att utrymmet enbart får användas för att lagra hälsorelaterade uppgifter i syfte att planera, genomföra och följa upp hälso- och sjukvårdsrelaterade aktiviteter och händelser, (iii) har begränsat lagringstiden så att uppgifter raderas om Användaren avslutar sitt Konto, om Användaren missbrukar sitt Konto, om Användaren avlider eller om Användaren själv väljer att radera uppgifter på Kontot, (iv) har vidtagit lämpliga säkerhetsåtgärder för att skydda uppgifterna på Kontot bland annat genom funktioner för kontroll och behörighet vid skapande och inloggning till Kontot och att utrymmet är skyddat genom brandväggar, intrångsdetekteringssystem och liknande, (v) har tillsett att E-hälsomyndigheten inte överför personuppgifter till tredje land på ett otillåtet sätt och (vi) har tillsett att det i Hälsa för mig inte är möjligt att söka i vilka Användares utrymmen som en viss personuppgift förekommer. Ovanstående åtgärder innebär att E-hälsomyndigheten har 19 Eget utrymme hos myndighet en vägledning, esam 2016 s

23 säkerställt en ansvarsfull personuppgiftsbehandling utan att karaktären för Hälsa för mig som eget utrymme påverkas Sammanfattning 63. Sammanfattningsvis framgår av ovan att E-hälsomyndigheten har analyserat sitt personuppgiftsansvar och, baserat på sin analys, vidtagit de åtgärder som krävs för ett eventuellt mer omfattande personuppgiftsansvar. 64. Vidare ska upprepas att E-hälsomyndigheten kommer se till att, när Hälsa för mig väl öppnas, de registrerade erhåller korrekt information gällande personuppgiftsansvaret vid ett eventuellt mer omfattande personuppgiftsansvar. 65. Förutsättningar föreligger därmed inte att förelägga E-hälsomyndigheten på sätt som Datainspektionen gjort ens vid ett eventuellt mer omfattande personuppgiftsansvar. Föreläggande 1 ska på grund härav undanröjas eller upphävas. 5 Föreläggande Datainspektionens föreläggande 2 med motivering 66. Datainspektionen har förelagt E-hälsomyndigheten enligt följande (vilket E- hälsomyndigheten benämner föreläggande 2 ) Datainspektionen förelägger E-hälsomyndigheten att, innan personuppgifter behandlas i tjänsten Hälsa för mig, se till att det finns rättsligt stöd för behandlingen och om det är frågan om känsliga personuppgifter att det finns ett giltigt undantag från förbudet mot att behandla känsliga personuppgifter. Vid bedömningen ska beaktas kravet på samtycke, dvs. att samtycke ska vara en frivillig, särskild och otvetydig viljeyttring som den registrerade personligen ger efter att ha fått information om den behandling som samtycket omfattar. 67. Som motivering till föreläggande 2 har Datainspektionen anfört följande (s. 1 tredje stycket). Datainspektionen konstaterar att E-hälsomyndigheten i tjänsten Hälsa för mig kan komma att behandla personuppgifter i strid med 10 och 13 personuppgiftslagen genom att inte ha ett rättsligt stöd för behandlingen av personuppgifter och genom att vid behandling av känsliga personuppgifter inte ha ett giltigt undantag från förbudet mot att behandla dessa. 23

DOM Meddelad i Stockholm

DOM Meddelad i Stockholm Avdelning 32 DOM 2018-05-24 Meddelad i Stockholm Mål nr 11458-17 1 KLAGANDE E-Hälsomyndigheten Ombud: Advokaterna Fredrik Lundblom och Nicklas Thorgerzon Advokatfirman Vinge KB Box 1703 111 87 Stockholm

Läs mer

Yttrande i Förvaltningsrätten i Stockholms mål

Yttrande i Förvaltningsrätten i Stockholms mål Yttrande Diarienr 1 (8) 2017-09-29 1078-2017 Ert diarienr Mål 11458-17 Avdelning 32 Förvaltningsrätten i Stockholm 115 76 Stockholm forvaltningsrattenistockholm@dom.se Yttrande i Förvaltningsrätten i Stockholms

Läs mer

2 kap. 3 och 5 kap. 4 patientdatalagen (2008:355) Högsta förvaltningsdomstolen meddelade den 4 december 2017 följande dom (mål nr ).

2 kap. 3 och 5 kap. 4 patientdatalagen (2008:355) Högsta förvaltningsdomstolen meddelade den 4 december 2017 följande dom (mål nr ). HFD 2017 ref. 67 En vårdgivare som behandlar personuppgifter med stöd av patientdatalagen får inte ge ett ombud till en enskild direktåtkomst till vårdgivarens uppgifter om den enskilde. 2 kap. 3 och 5

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) - E-Hälsomyndighetens tjänst Hälsa För Mig

Tillsyn enligt personuppgiftslagen (1998:204) - E-Hälsomyndighetens tjänst Hälsa För Mig Beslut Diarienr 1 (26) 2017-04-21 2276-2016 Ert diarienr 2016/05877 E-hälsomyndigheten Sankt Eriksgatan 117 113 43 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) - E-Hälsomyndighetens tjänst Hälsa

Läs mer

H ö g s t a f ö r v a l t n i n g s d o m s t o l e n

H ö g s t a f ö r v a l t n i n g s d o m s t o l e n H ö g s t a f ö r v a l t n i n g s d o m s t o l e n HFD 2012 ref. 21 Målnummer: 4453-10 Avdelning: 1 Avgörandedatum: 2012-06-05 Rubrik: Lagrum: Försäkringskassan har vid tillhandahållande av elektroniska

Läs mer

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM 1 (6) meddelad i Stockholm den 5 juni 2012 KLAGANDE Försäkringskassan 103 51 Stockholm MOTPART Datainspektionen Box 8114 104 20 Stockholm ÖVERKLAGAT AVGÖRANDE Kammarrätten

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-05-21 1319-2009 Styrelsen för Sahlgrenska Universitetssjukhuset Torggatan 1 431 35 Mölndal Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Bakgrund. RÄTTSPROMEMORIA Version: Sid 1/6. Tel

Bakgrund. RÄTTSPROMEMORIA Version: Sid 1/6. Tel Vårdgivares personuppgiftsansvar vid anlitande av tredjepartstjänster för hemmonitorering som kombineras med ett personligt lagringskonto för patienter Denna promemoria berör hur långt en vårdgivares personuppgiftsansvar

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning

Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning Beslut Diarienr 1 (9) 2015-07-03 518-2015 Vård- och omsorgsnämnden Österåkers kommun 184 86 Åkersberga Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning

Läs mer

Riktlinjer för hantering av personuppgifter

Riktlinjer för hantering av personuppgifter Riktlinjer för hantering av personuppgifter Mariestads kommun Antaget av Kommunstyrelsen Mariestad 2018-05-14 Datum: 2018-04-04 Dnr: Sida: 2 (6) Riktlinjer för hantering av personuppgifter Inledning EU:s

Läs mer

Betänkandet låt fler forma framtiden! (SOU 2016:5)

Betänkandet låt fler forma framtiden! (SOU 2016:5) Yttrande Diarienr 1 (7) 2016-06-21 536-2016 Ert diarienr Ku2016/00088/D Kulturdepartementet 103 33 Stockholm även via e-post Betänkandet låt fler forma framtiden! (SOU 2016:5) Datainspektionen har granskat

Läs mer

Högsta förvaltningsdomstolen meddelade den 25 juni 2018 följande dom (mål nr ).

Högsta förvaltningsdomstolen meddelade den 25 juni 2018 följande dom (mål nr ). HFD 2018 ref. 48 Handlingar i ett elektroniskt verksamhetssystem har inte ansetts förvarade hos en myndighet endast som ett led i teknisk bearbetning eller lagring för annans räkning när det saknats administrativa

Läs mer

Riktlinjer för dataskydd

Riktlinjer för dataskydd 1 Riktlinjer för dataskydd Inledning Följande riktlinje syftar till att konkretisera policyn för dataskydd samt ge vägledning och råd vid hantering av personuppgifter i X kommun. Riktlinjen, som grundar

Läs mer

Remissvar angående slutbetänkandet Reboot omstart för den digitala förvaltningen, SOU 2017:114

Remissvar angående slutbetänkandet Reboot omstart för den digitala förvaltningen, SOU 2017:114 Remissvar angående slutbetänkandet Reboot omstart för den digitala förvaltningen, SOU 2017:114 Till : Finansdepartementet, 103 33 Stockholm Diarienummer : Fi2018/00106/DF Remissinstans : Kivra AB http://www.regeringen.se/rattsdokument/statens-offentliga-utredningar/2018/01/sou-2017114/

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datum Diarienr 2011-12-12 755-2011 Socialnämnden Södertälje Kommun 151 89 Södertälje Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen

Läs mer

Kapitel 4 Behandling av personuppgifter Sida 1 av 5

Kapitel 4 Behandling av personuppgifter Sida 1 av 5 Kapitel 4 Behandling av personuppgifter Sida 1 av 5 Kapitel 4 Behandling av personuppgifter KAPITEL 4 Behandling av personuppgifter Behandling av personuppgifter enligt personuppgiftslagen... 2 Samtycke

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-05-21 1318-2009 Regionstyrelsen Region Skåne 291 89 Kristianstad Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar

Läs mer

Kvalitetsregister. Tårtbitar och beslutsstöd. Per Bergstrand personuppgiftsombud Region Skåne

Kvalitetsregister. Tårtbitar och beslutsstöd. Per Bergstrand personuppgiftsombud Region Skåne Kvalitetsregister Tårtbitar och beslutsstöd Per Bergstrand personuppgiftsombud Region Skåne Vad är ett kvalitetsregister enligt lagstiftningen? Samling av uppgifter om individer (personuppgifter) för syftet

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL PERSONUPPGIFTSBITRÄDESAVTAL 1. 1.1 1.2 1.3 1.4 Allmänt Detta Personuppgiftsbiträdesavtal utgör en integrerad del av avtalet om Directory ( Avtalet ) mellan Leverantören och Kunden. Leverantören kommer

Läs mer

RIKTLINJE FÖR HANTERING AV PERSONUPPGIFTER

RIKTLINJE FÖR HANTERING AV PERSONUPPGIFTER RIKTLINJE FÖR HANTERING AV PERSONUPPGIFTER GULLSPÅNG KOMMUN Antagen av kommunfullmäktige 2018-05-30, 69 Dnr: KS 2018/275 Kommunledningskontoret Torggatan 19, Box 80 548 22 HOVA Tel: 0506-360 00 www.gullspang.se

Läs mer

Kommunen och Personuppgiftsbiträdet benämns nedan var för sig Part eller gemensamt Parterna.

Kommunen och Personuppgiftsbiträdet benämns nedan var för sig Part eller gemensamt Parterna. DETTA PERSONUPPGIFTSBITRÄDESAVTAL ( Personuppgiftsbiträdesavtalet ) är dag som nedan träffat mellan: (1) Lomma kommun, organisationsnummer 212000-1066 ( Kommunen ); och (2) [ ], organisationsnummer [ ]

Läs mer

PERSONUPPGIFTSLAGEN (PUL)

PERSONUPPGIFTSLAGEN (PUL) 1 (6) PERSONUPPGIFTSLAGEN (PUL) Lagens ikraftträdande PUL trädde ikraft den 24 oktober 1998 och genom PUL:s införande upphävdes 1973-års datalag. För behandling av personuppgifter, som påbörjats före den

Läs mer

Juridik som stöd för förvaltningens digitalisering (SOU 2018:25)

Juridik som stöd för förvaltningens digitalisering (SOU 2018:25) Yttrande Diarienr 1 (9) 2018-10-04 DI-2018-7602 Ert diarienr Fi2018/01418/DF Regeringskansliet, Finansdepartementet Juridik som stöd för förvaltningens digitalisering (SOU 2018:25) Datainspektionen har

Läs mer

Remiss av betänkande digitalforvaltning.nu (SOU 2017:23)

Remiss av betänkande digitalforvaltning.nu (SOU 2017:23) Yttrande Diarienr 1 (6) 2017-07-05 702-2017 Ert diarienr Fi2017/01289/DF Regeringskansliet Finansdepartementet 103 33 Stockholm Remiss av betänkande digitalforvaltning.nu (SOU 2017:23) Datainspektionen

Läs mer

Datainspektionen informerar

Datainspektionen informerar Datainspektionen informerar Nr 2/2018 Allmänna råd Datainspektionen ger ut allmänna råd i syfte: att öka personuppgiftsansvarigas och personuppgiftsbiträdens medvetenhet om sina skyldigheter enligt EU:s

Läs mer

Lagrum: 11 kap. 3 regeringsformen; 25 förordningen (1996:381) med tingsrättsinstruktion; 5 a personuppgiftslagen (1998:204)

Lagrum: 11 kap. 3 regeringsformen; 25 förordningen (1996:381) med tingsrättsinstruktion; 5 a personuppgiftslagen (1998:204) HFD 2014 ref 32 Hinder har ansetts inte finnas för Datainspektionen att utöva tillsyn av den behandling av personuppgifter som skett genom att en domstol publicerat uppropslistor på den egna webbplatsen.

Läs mer

INTEGRITETSPOLICY ID06

INTEGRITETSPOLICY ID06 INTEGRITETSPOLICY ID06 1. INLEDNING ID06 AB ( ID06 ) värnar om din personliga integritet. Denna integritetspolicy förklarar hur vi samlar in och använder dina i anslutning till ID06-systemet. Den beskriver

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datum Diarienr 2011-12-12 750-2011 Landstingsstyrelsen Landstinget Blekinge 371 81 Karlskrona Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datainspektionens beslut

Läs mer

Personuppgiftslagen konsekvenser för mitt företag

Personuppgiftslagen konsekvenser för mitt företag Personuppgiftslagen konsekvenser för mitt företag I denna promemoria finns information om personuppgiftslagen ( PuL ) som från och med den 1 oktober i år börjar gälla för de flesta behandlingar av personuppgifter

Läs mer

Överförmyndarförvaltningen. Information Sida 1 (7) Integritetspolicy

Överförmyndarförvaltningen. Information Sida 1 (7) Integritetspolicy Överförmyndarförvaltningen Information Sida 1 (7) 2018-05-22 Vi vill att du ska känna dig trygg med hur vi behandlar dina personuppgifter. Därför ser vi till att dina personuppgifter alltid är skyddade

Läs mer

Tillsyn avseende undersökningen Hälsa Stockholm

Tillsyn avseende undersökningen Hälsa Stockholm Beslut Diarienr 1 (9) 2016-12-19 195-2016 Ert diarienr Dnr 2016/290 Statistiska centralbyrån Rättssekretariatet, GD-stab Box 24300 104 51 Stockholm Tillsyn avseende undersökningen Hälsa Stockholm Datainspektionens

Läs mer

Personuppgiftsbehandling i forskning

Personuppgiftsbehandling i forskning Personuppgiftsbehandling i forskning 4 mars 2014 Victoria Söderqvist, jurist Datainspektionen Personuppgiftslagen Bygger på dataskyddsdirektivet Generell lag bestämmelser i annan lag eller förordning gäller

Läs mer

EU:s dataskyddsförordning, dataskyddslagen och myndigheters arkiv

EU:s dataskyddsförordning, dataskyddslagen och myndigheters arkiv EU:s dataskyddsförordning, dataskyddslagen och myndigheters arkiv Grundläggande skillnad gentemot PuL för myndigheter enligt regeringen I 7 dataskyddslagen (2018:218) regleras att varken den lagen eller

Läs mer

PRINCIPER FÖR BEHANDLING AV PERSONUPPGIFTER I SALA KOMMUN

PRINCIPER FÖR BEHANDLING AV PERSONUPPGIFTER I SALA KOMMUN 1 (7) BEHANDLING AV PERSONUPPGIFTER (GDPR) SALA4000, v 2.0, 2012-08-27 N:\Informationsenheten\InformationSala\Projekt\GDPR\sakn-integritetspolicy-behandling av personuppgifter.docx Behandling av personuppgifter...

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datum Diarienr 2013-05-08 1552-2012 Socialnämnden i Norrköpings kommun Rådhuset 601 81 Norrköping Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datainspektionens

Läs mer

Kommittédirektiv. Tilläggsdirektiv till Utredningen om stärkt ställning för patienten genom en ny patientlagstiftning (S 2011:03) Dir.

Kommittédirektiv. Tilläggsdirektiv till Utredningen om stärkt ställning för patienten genom en ny patientlagstiftning (S 2011:03) Dir. Kommittédirektiv Tilläggsdirektiv till Utredningen om stärkt ställning för patienten genom en ny patientlagstiftning (S 2011:03) Dir. 2012:24 Beslut vid regeringssammanträde den 29 mars 2012 Bakgrund Regeringen

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datum Diarienr 2011-12-12 749-2011 Capio S:t Görans Sjukhus 112 81 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datainspektionens beslut Datainspektionen

Läs mer

Föreningen kommer vidare att skriva avtal med sin systemleverantör. Leverantören kommer också att ta emot föreningens säkerhetskopior.

Föreningen kommer vidare att skriva avtal med sin systemleverantör. Leverantören kommer också att ta emot föreningens säkerhetskopior. 3 (8) Föreningen kommer att informera alla lägenhetsinnehavare. Vid ägarbyte informeras de nya lägenhetsinnehavarna fortlöpande. Information kommer också att finnas på föreningens hemsida www.brftullen.se.

Läs mer

Policy och riktlinje för hantering av personuppgifter i Trosa kommun

Policy och riktlinje för hantering av personuppgifter i Trosa kommun Policy och riktlinje för hantering av personuppgifter i Trosa kommun Antagen av: Kommunfullmäktige 2018-04-25, 36, dnr KS 2018/65 Dokumentkategori: Styrdokument Dokumenttyp: Policy Kommunstyrelsen Policy

Läs mer

Bilaga 1. Preliminär juridisk rapport

Bilaga 1. Preliminär juridisk rapport Bilaga 1. Preliminär juridisk rapport Sid 1/6 1. Syfte I projektets uppdrag ingår att granska och utreda de legala aspekterna av projektet Mina intyg. Syftet med den preliminära rapporten är att initialt

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) av Göteborgs universitet (Svensk nationell datatjänst)

Tillsyn enligt personuppgiftslagen (1998:204) av Göteborgs universitet (Svensk nationell datatjänst) Datum Diarienr 2012-04-18 811-2011 Universitetsstyrelsen Göteborgs universitet Box 100 405 30 GÖTEBORG Tillsyn enligt personuppgiftslagen (1998:204) av Göteborgs universitet (Svensk nationell datatjänst)

Läs mer

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM HÖGSTA FÖRVALTNINGSSTOLENS 1 (7) meddelad i Stockholm den 31 maj 2019 KLAGANDE AA ÖVERKLAGAT AVGÖRANDE Kammarrätten i Jönköpings beslut den 22 februari 2019 i ärende 80-2019/54 SAKEN Rätt att ta del av

Läs mer

Svevac - Beskrivning och tjänstespecifika villkor

Svevac - Beskrivning och tjänstespecifika villkor Svevac - Beskrivning och tjänstespecifika villkor Innehåll 1. Inledning... 3 2. Bakgrund... 3 3. Tjänstebeskrivning... 3 3.1 Tjänstens syfte och ändamål... 3 3.2 Vårdgivare... 3 3.3 Invånare... 3 3.4 Uppföljning

Läs mer

Personuppgiftspolicy Dokument: Personuppgiftspolicy för Oasen boende- och vårdcenter Ändrad av Oasen:s styrelse 30 oktober 2018

Personuppgiftspolicy Dokument: Personuppgiftspolicy för Oasen boende- och vårdcenter Ändrad av Oasen:s styrelse 30 oktober 2018 Dokument: för Oasen boende- och vårdcenter Ändrad av Oasen:s styrelse 30 oktober 2018 INNEHÅLL 1 Definitioner 3 2 Tillämpningsområde för personuppgiftspolicyn 4 3 Oasen som ansvarig för dina personuppgifter

Läs mer

Personuppgiftsinformation för Svedala kommun

Personuppgiftsinformation för Svedala kommun Personuppgiftsinformation för Svedala kommun Den nya dataskyddsförordningen, General Data Protection Regulation (GDPR), började tillämpas den 25 maj 2018 och ersatte den tidigare personuppgiftslagen. Dataskyddsförordningen

Läs mer

Teknisk beskrivning Hälsa för mig

Teknisk beskrivning Hälsa för mig Bilaga 2 Teknisk beskrivning Hälsa för mig 1.1 Att skapa ett Konto i Hälsa för mig För att börja använda Hälsa för mig måste man skapa ett Konto. När en Användare väljer att skapa ett Konto får Användaren

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Beslut Dnr 2008-09-09 685-2008 Produktionsnämnden för vård och bildning Uppsala kommun 753 75 UPPSALA Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Förklaringar till Nationellt regelverk för enskilds direktåtkomst till journalinformation

Förklaringar till Nationellt regelverk för enskilds direktåtkomst till journalinformation Förklaringar till Nationellt regelverk för enskilds direktåtkomst till Bakgrund Regelverket är utarbetat utifrån erfarenheter i Landstinget i Uppsala län, där nästan 50 000 användare haft tillgång till

Läs mer

Patientdatalag (2008:355)

Patientdatalag (2008:355) Patientdatalag (2008:355) SFS nr: 2008:355 Departement/myndighet: Socialdepartementet Utfärdad: 2008-05-29 Ändrad: t.o.m. SFS 2013:1024 Tryckt version: pdf, utan ändringar (Lagrummet) Ändringsregister:

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS)

PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS) 1 (6) Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS) Detta personuppgiftsbiträdesavtal reglerar Personuppgiftsbiträdets behandling av personuppgifter för den Personuppgiftsansvariges

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen Datum Diarienr 2010-10-11 1604-2009 Landstingsstyrelsen i Uppsala län Box 602 751 25 Uppsala Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Läs mer

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM HÖGSTA FÖRVALTNINGSSTOLENS 1 (7) meddelad i Stockholm den 31 maj 2019 KLAGANDE AA ÖVERKLAGAT AVGÖRANDE Kammarrätten i Göteborgs beslut den 22 februari 2019 i ärende Adm dnr 87/19 SAKEN Rätt att ta del

Läs mer

Styrande dokument. Policy och riktlinje för hantering av personuppgifter i Göteborgs Stad

Styrande dokument. Policy och riktlinje för hantering av personuppgifter i Göteborgs Stad Styrande dokument Policy och riktlinje för hantering av personuppgifter i Göteborgs Stad 2BDetta dokument gäller för Göteborgs Stads samtliga nämnder samt styrelser i sådana organisationer där Göteborgs

Läs mer

Integritetspolicy Expressa Utbildningscenter

Integritetspolicy Expressa Utbildningscenter Integritetspolicy Expressa Utbildningscenter Expressa Utbildningscenter AB, org.nr 556940 4436, är ansvarig för behandlingen av dina personuppgifter som insamlas när du besöker vår hemsida för en anmälan

Läs mer

Dataskyddsförordningen - GDPR

Dataskyddsförordningen - GDPR Dataskyddsförordningen - GDPR GDPR ersatte PUL den 25 maj 2018 Syfte: Att stärka individens rättigheter och integritetsskydd Varför: Världen har förändrats (internet, bredare användning av personuppgifter,

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204)- två forskningsprojekt vid Bristol-Myers Squibb AB

Tillsyn enligt personuppgiftslagen (1998:204)- två forskningsprojekt vid Bristol-Myers Squibb AB Beslut Diarienr 1 (8) 2015-07-03 580-2014 Bristol-Myers Squibb AB Box 1172 171 23 Solna Tillsyn enligt personuppgiftslagen (1998:204)- två forskningsprojekt vid Bristol-Myers Squibb AB Datainspektionens

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Datum Dnr 2008-06-23 473-2008 Stadsdelsnämnden Södra Innerstaden, Malmö stad Box 7070 200 42 Malmö samt via e-post och fax sodrainnerstaden@malmo.se 040-346460 Beslut efter tillsyn enligt personuppgiftslagen

Läs mer

Bilaga 3 Personuppgiftsbiträdesavtal

Bilaga 3 Personuppgiftsbiträdesavtal Bilaga 3 Personuppgiftsbiträdesavtal Detta personuppgiftsbiträdesavtal ( Biträdesavtalet ) har ingåtts av Parterna för att garantera en säker, korrekt och laglig behandling av personuppgifter i samband

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) två forskningsprojekt vid Roche AB

Tillsyn enligt personuppgiftslagen (1998:204) två forskningsprojekt vid Roche AB Beslut Diarienr 1 (9) 2015-07-03 559-2014 Roche AB Box 437 27 100 47 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) två forskningsprojekt vid Roche AB Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning

Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning Beslut Diarienr 1 (10) 2015-07-03 643-2015 Hälso- och sjukvårdsnämnden Stockholms läns landsting Box 6909 102 39 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för

Läs mer

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert. Beslut Diarienr 2013-03-15 1049-2012 Socialnämnden i Umeå kommun Skolgatan 31 A 901 84 Umeå Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert. Datainspektionens

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal Personuppgiftsbiträdesavtal Detta Personuppgiftsbiträdesavtal ( Personuppgiftsbiträdesavtalet ) mellan: 1. Yelles AB / Inleed, org.nr. 556931-6788 ( Inleed ); och 2. Kunder som använder våra tjänster (

Läs mer

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM HÖGSTA FÖRVALTNINGSSTOLENS 1 (7) meddelad i Stockholm den 31 maj 2019 KLAGANDE AA ÖVERKLAGAT AVGÖRANDE Kammarrätten i Stockholms beslut den 19 februari 2019 i ärende KST 2019/103 SAKEN Rätt att ta del

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Beslut Dnr 2008-09- 09 810-2008 Utbildningsnämnden i Skövde kommun 541 83 SKÖVDE Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar att

Läs mer

Informationshanteringsutredningens slutbetänkande Myndighetsdatalag (SOU 2015:39)

Informationshanteringsutredningens slutbetänkande Myndighetsdatalag (SOU 2015:39) Stab Drazenko Jozic Myndighetsjurist 010-470 05 28 drazenko.jozic@uhr YTTRANDE Datum 2015-11-13 Diarienummer 1.2.3-825-2015 Justitiedepartementet Grundlagsenheten 103 33 Stockholm Postadress Box 45093

Läs mer

MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7

MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7 MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7 Detta avtal har dagen för undertecknanden ingåtts mellan parterna; 1) XXX ( XXX ), org. nr 123456-7890, (Personuppgiftsansvarig) och 2) [ ],

Läs mer

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert. Beslut Diarienr 2013-03-15 1048-2012 Kommunstyrelsen Älvsbyns kommun 942 85 Älvsbyn Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert. Datainspektionens beslut

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datum Diarienr 2011-12-12 757-2011 Socialnämnden Lunds Kommun 221 00 Lund Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen

Läs mer

21 kap. 7 offentlighets- och sekretesslagen (2009:400), 9 första stycket a) personuppgiftslagen (1998:204)

21 kap. 7 offentlighets- och sekretesslagen (2009:400), 9 första stycket a) personuppgiftslagen (1998:204) HFD 2016 ref. 40 Personuppgiftslagens krav på att personuppgifter får behandlas bara om det är lagligt innebär att behandlingen ska vara förenlig med bestämmelserna i den lagen och i föreskrifter som har

Läs mer

Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården

Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården Yttrande Diarienr 1(7) 2015-09-15 1284-2015 Ert diarienr 4.1-39055/2013 Socialstyrelsen 106 30 Stockholm Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) forskningsprojektet SWEGHO vid Pfizer AB

Tillsyn enligt personuppgiftslagen (1998:204) forskningsprojektet SWEGHO vid Pfizer AB Beslut Diarienr 1 (8) 2015-07-03 581-2014 Pfizer AB Box 501 183 25 Täby Tillsyn enligt personuppgiftslagen (1998:204) forskningsprojektet SWEGHO vid Pfizer AB Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn - äldreomsorg

Tillsyn - äldreomsorg Datum Diarienr 2011-12-07 876-2010 TioHundranämnden Box 801 761 28 Norrtälje Tillsyn - äldreomsorg Datainspektionens beslut Datainspektionen konstaterar att TioHundranämnden i strid med 6 lagen om behandling

Läs mer

HälsaFörMig en säker elektronisk lagringsplats där den enskilde kan samla sin hälsoinformation

HälsaFörMig en säker elektronisk lagringsplats där den enskilde kan samla sin hälsoinformation HälsaFörMig en säker elektronisk lagringsplats där den enskilde kan samla sin hälsoinformation Eva Leach, projektledare, Apotekens Service AB Henrik Moberg, departementssekreterare, Social/departementet

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister Datum Diarienr 2014-03-31 1288-2013 Vänsterpartiet Box 12660 112 93 STOCKHOLM Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister Datainspektionens beslut

Läs mer

Dataskyddspolicy för Rotsunda Utbildning AB

Dataskyddspolicy för Rotsunda Utbildning AB Sollentuna 2018-05-15 Dataskyddspolicy för Rotsunda Utbildning AB Dina personuppgifter För att säkerställa att ditt barn får utbildning och omsorg av hög kvalitet behöver förskolan/skolan hantera ditt

Läs mer

IDkollens Integritetspolicy

IDkollens Integritetspolicy IDkollens Integritetspolicy Gäller från och med 2018-05-23 Innehållsförteckning 1 Inledning 2 Vad är en personuppgift och vad innebär behandling av personuppgifter? 3. För vem gäller denna policy? 4. För

Läs mer

Remiss avseende förslag till Socialstyrelsens föreskrifter och allmänna råd om ordination och hantering av läkemedel i hälso- och sjukvården m.m.

Remiss avseende förslag till Socialstyrelsens föreskrifter och allmänna råd om ordination och hantering av läkemedel i hälso- och sjukvården m.m. Yttrande Diarienr 1(7) 2016-09-15 1082-2016 Ert diarienr 4.1.1-14967/2016 Socialstyrelsen via e post Remiss avseende förslag till Socialstyrelsens föreskrifter och allmänna råd om ordination och hantering

Läs mer

Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE

Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE 1. Personuppgiftsbiträdesavtalets syfte Detta Personuppgiftsbiträdesavtal syftar till att uppfylla stadgandet i 30 personuppgiftslagen (PuL)

Läs mer

Viktigt förtydligande angående användningen av fråga-svarsfunktionen

Viktigt förtydligande angående användningen av fråga-svarsfunktionen 2013-03-28 Vård och omsorg Cecilia Unge Viktigt förtydligande angående användningen av fråga-svarsfunktionen Det framgår att hälso- och sjukvården ibland skickar NY medicinsk information via frågasvarsfunktionen

Läs mer

GDPR NYA DATASKYDDSFÖRORDNINGEN

GDPR NYA DATASKYDDSFÖRORDNINGEN GDPR NYA DATASKYDDSFÖRORDNINGEN GDPR NYA DATASKYDDSFÖRORDNINGEN GENERAL DATA PROTECTION REGULATION De nya reglerna gäller från och med den 25 maj 2018 och ersätter PUL Syfte: Stärka integritetsskyddet

Läs mer

KOMMUNAL FÖRFATTNINGSSAMLING 2018: Policy och riktlinjer för hantering av personuppgifter. Antagen av kommunfullmäktige

KOMMUNAL FÖRFATTNINGSSAMLING 2018: Policy och riktlinjer för hantering av personuppgifter. Antagen av kommunfullmäktige KOMMUNAL FÖRFATTNINGSSAMLING 2018:1-003 Policy och riktlinjer för hantering av personuppgifter Antagen av kommunfullmäktige 2018-03-27 35 1 Att gälla från och med 2018-05-01 Policy för hantering av personuppgifter

Läs mer

Att. GDPR Humlegårdsgatan , Stockholm. Besök oss gärna på

Att. GDPR Humlegårdsgatan , Stockholm. Besök oss gärna på INTEGRITETSPOLICY Advokatfirman Titov & Partners KB, organisationsnummer 969784-0099 ( Titov & Partners, vi eller oss ) värnar om din personliga integritet och strävar därför efter att all insamling och

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal Personuppgiftsbiträdesavtal Detta Personuppgiftsbiträdesavtal ( Personuppgiftsbiträdesavtalet ) gäller mellan EgenSajt Sverige AB, org.nr. 556878-7773 ( EgenSajt ) och Kunder som valt att ingå detta Personuppgiftsbiträdesavtal

Läs mer

Personuppgiftsansvar för behandling av personuppgifter i det centrala kriminalunderrättelseregistret, KUR

Personuppgiftsansvar för behandling av personuppgifter i det centrala kriminalunderrättelseregistret, KUR Uttalande SÄKERHETS- OCH INTEGRITETSSKYDDSNÄMNDEN 2013-09-04 Dnr 37-2013 Personuppgiftsansvar för behandling av personuppgifter i det centrala kriminalunderrättelseregistret, KUR 1 SAMMANFATTNING Det centrala

Läs mer

Samrådsyttrande om fördelning av personuppgiftsansvar E-delegationsprojektet Effektiv informationsförsörjning

Samrådsyttrande om fördelning av personuppgiftsansvar E-delegationsprojektet Effektiv informationsförsörjning Datum Diarienr 2014-03-18 195-2014 Centrala studiestödsnämnden - CSN 851 82 Sundsvall Samrådsyttrande om fördelning av personuppgiftsansvar E-delegationsprojektet Effektiv informationsförsörjning Bakgrund

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte Beslut Diarienr 2011-04-01 1579-2010 Socialnämnden i Botkyrka Kommun 147 785 Tumba Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte Datainspektionens beslut Datainspektionen

Läs mer

Tillsyn mot Wihlborgs Fastigheter AB avseende användning av positioneringssystemet ABAX

Tillsyn mot Wihlborgs Fastigheter AB avseende användning av positioneringssystemet ABAX Datum Diarienr 2014-02-07 234-2013 Wihlborgs Fastigheter AB Dockplatsen 16 Box 97 201 20 Malmö Tillsyn mot Wihlborgs Fastigheter AB avseende användning av positioneringssystemet ABAX Datainspektionens

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal Personuppgiftsbiträdesavtal 1. Parter 1. Du ( Kunden ) som användare av tjänsten, nedan benämnd Personuppgiftsansvarige ; och 2. Rule Communication Nordic AB, org. Nr 556740-1293, med adress Kammakargatan

Läs mer

INFORMATION OM BEHANDLING AV PERSONUPPGIFTER

INFORMATION OM BEHANDLING AV PERSONUPPGIFTER INFORMATION OM BEHANDLING AV PERSONUPPGIFTER INNEHÅLL 1. Inledning 2. Vad är en personuppgift? 3. Vilka slags personuppgifter behandlas? 4. Vad är anledningen (ändamålet) bakom behandlingen? 5. Laglig

Läs mer

Så behandlar vi dina personuppgifter

Så behandlar vi dina personuppgifter Så behandlar vi dina personuppgifter EU:s dataskyddsförordning, GDPR, ersatte den 25 maj 2018 personuppgiftslagen, PuL. Syftet med lagen är att skydda individens rätt till ett privatliv. Den personliga

Läs mer

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK)

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) 1. Allmänt Dessa Allmänna villkor reglerar Socialnämndens anslutning till Sammansatt Bastjänst

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen Datum Diarienr 2010-10-11 1725-2009 Styrelsen för Karolinska Universitetssjukhuset Stockholms läns landsting Box 22550 104 22 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella

Läs mer

Fråga om tillämpning av undantagsregeln i 5 a personuppgiftslagen.

Fråga om tillämpning av undantagsregeln i 5 a personuppgiftslagen. HFD 2015 ref 3 Fråga om tillämpning av undantagsregeln i 5 a personuppgiftslagen. Lagrum: 5 a personuppgiftslagen (1998:204) 2Secure Screening AB (bolaget) tillhandahöll en tjänst som gav företag, organisationer

Läs mer

STINT Personuppgiftspolicy. 1 Om STINT

STINT Personuppgiftspolicy. 1 Om STINT STINT Personuppgiftspolicy 1 Om STINT Stiftelsen för internationalisering av högre utbildning och forskning, STINT, inrättades efter beslut av regering och riksdag år 1994 med ändamålet att främja internationalisering

Läs mer

INTEGRITETSPOLICY FÖR HUFVUDSTADENS HYRESGÄSTER

INTEGRITETSPOLICY FÖR HUFVUDSTADENS HYRESGÄSTER INTEGRITETSPOLICY FÖR HUFVUDSTADENS HYRESGÄSTER 2018-05-03 INNEHÅLLSFÖRTECKNING 1 INLEDNING OCH SYFTE... 2 2 TILLÄMPNING OCH REVIDERING... 2 3 ORGANISATION OCH ANSVAR... 2 4 BEGREPP OCH FÖRKORTNINGAR...

Läs mer

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM 1 (7) meddelad i Stockholm den 29 oktober 2015 KLAGANDE Försäkringskassan 103 51 Stockholm MOTPART Datainspektionen Box 8114 104 20 Stockholm ÖVERKLAGAT AVGÖRANDE Kammarrätten

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen Beslut Diarienr 2012-02-21 642-2011 Karolinska universitetssjukhuset Styrelsen Sjukhusledningen C 1 89 141 86 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap.

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL Bilaga 8 Personuppgiftsbiträdesavtal Polismyndigheten Datum: 2016-12-22 Dnr: A293.290/2016 PERSONUPPGIFTSBITRÄDESAVTAL 1 PARTER Personuppgiftsansvarig: Polismyndigheten, org. nr. 202100-0076, Box 12256,

Läs mer

Svensk författningssamling

Svensk författningssamling Svensk författningssamling Patientdatalag; utfärdad den 29 maj 2008. SFS 2008:355 Utkom från trycket den 11 juni 2008 Enligt riksdagens beslut 1 föreskrivs följande. 1 kap. Lagens tillämpningsområde m.m.

Läs mer

PERSONUPPGIFTSPOLICY

PERSONUPPGIFTSPOLICY PERSONUPPGIFTSPOLICY Wistrand (Wistrand Advokatbyrå Stockholm KB och Wistrand Advokatbyrå Göteborg KB) värnar om din personliga integritet och är mån om att du ska känna dig trygg med att vi, eller de

Läs mer