Tillsyn enligt personuppgiftslagen (1998:204) angående publicering av personuppgifter på Internet



Relevanta dokument
Tillsyn av behandlingen av personuppgifter i allmänhetens terminal m.m.

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt kreditupplysningslagen (1973:1173) och personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Bolagsverkets utlämnande av personuppgifter till Bisnode AB

Tillsyn enligt personuppgiftslagen (1998:204) av Göteborgs universitet (Svensk nationell datatjänst)

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn av behandlingen av personuppgifter i allmänhetens terminal m.m.

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Tillsyn enligt personuppgiftslagen (1998:204) 4 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Kameraövervakning inomhus i skola

Tillsyn enligt personuppgiftslagen (1998:204) avseende behörighetsstyrning i ParaGå

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Samråd enligt 2 och 3 patientdataförordningen

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) hjälpmedelshanteringssystemet Sesam

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) behandling av personuppgifter vid rutinkontroll av förares innehav av taxiförarlegitimation

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt personuppgiftslagen (1998:204) avseende den webbaserade tjänsten Squill

Tillsyn enligt personuppgiftslagen (1998:204) Kameraövervakning inomhus i skola

Tillsyn enligt personuppgiftslagen (1998:204) Kameraövervakning vid Hemköp i Östersund

Tillsyn enligt personuppgiftslagen (1998:204) Polismyndighetens behandling av personuppgifter i belastningsregistret och misstankeregistret

Vägtrafikregisterutredningens betänkande (SOU 2010:76) Transportstyrelsens databaser på vägtrafikområdet integritet och effektivitet

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Riktlinjer för behandling av personuppgifter vid webbpublicering

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt kreditupplysningslagen (1973:1173) kreditupplysningsföretagets ansvar att kontrollera beställarens legitima behov

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Barn och grundskolenämnden i Täbys behandling av personuppgifter i VKlass

PM Tillämpning av PUL inom Barn- och utbildningsnämndens verksamheter

Tillsyn enligt kameraövervakningslagen (2013:460) kameraövervakning av anställda på Lindex Sverige AB

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) VA Syds personuppgiftsbehandling inom avfallshanteringsverksamheten

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt kameraövervakningslagen (2013:460) kameraövervakning av anställda på MQ Retail AB

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Datainspektionens beslut

Tillsyn enligt personuppgiftslagen (1998:204) registrering av arbetsförmågebedömningar om anställda i rehabiliteringssystem

Tillsyn enligt personuppgiftslagen (1998:204) personuppgiftsbehandling i anslutning till Pliktverkets e-tjänst för lämplighetsundersökning

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt inkassolagen (1974:182), kreditupplysningslagen (1973:1173) och personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Tillsyn enligt kameraövervakningslagen (2013:460) kameraövervakning av anställda på Hemköpskedjan AB

Kvalitetsregister & legala förutsättningar. Moa Malviker Wellermark, Jurist SKL, Landstingsjurist LiÖ

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag

Tillsyn enligt personuppgiftslagen (1998:204)- Pensionsmyndighetens webbtjänst Dina Pensionssidor

Tillsyn - äldreomsorg

Publicering på Internet

Samråd om registrering av beslutsoförmögna i det nationella kvalitetsregistret Senior Alert

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) registrering av icke kyrkotillhöriga barn

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Webbpublicering och personuppgiftslagen

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i molnet

Beslut efter tillsyn enligt inkassolagen (1974:182) - elbolags indrivning av elfordringar

Tillsyn enligt personuppgiftslagen (1998:204) Katrineholms kommuns användning av s.k. sociala medier

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1988:204) - registrering av kunduppgifter samt klagomåls- och reklamationshantering

Klagande Datainspektionen, Box 8114, Stockholm. Motpart MarknadsTing i Gånarp AB, Munka Ljungby

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Migrationsverket

Säkerhetsåtgärder vid kameraövervakning

Återkallelse enligt 15 inkassolagen (1974:182) av tillstånd att bedriva inkassoverksamhet

Tillsyn enligt personuppgiftslagen (1998:204) ang. omdömen i en interaktiv tjänst på Internet

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) inspelning av telefonsamtal i kundtjänst

Klagande Datainspektionen, Box 8114, Stockholm. Motpart Örnsköldsviks kommun, , Örnsköldsvik

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post

/(\ inspektionen för vård och omsorg Dnr /2015 Z 1(5)

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Postadress Telefon E-post Organisationsnummer Box 22523, Stockholm

Tillsyn enligt personuppgiftslagen (1998:204) Seamless Payment AB

Patientsäkerhet ur ett läkarsekreterarperspektiv och patienten som en resurs i Patientsäkerhetsarbetet

Svar över vidtagna åtgärder önskas före februari månads utgång 2009.

Socialstyrelsens yttrande över betänkandet Myndighetsdatalag (SOU 2015:39)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) av Fitness24Seven

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) av Stensjö Fastigheter

Personuppgiftslagens övergångsbestämmelser upphör; personinformation på webbsidor; m.m.

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Utdrag ur protokoll vid sammanträde

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) av Brf Kvarnberget

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Transkript:

Datum Diarienr 2010-03-09 1857-2009 Landstinget i Dalarna att. Landstingsjuristen N.N. Box 712 791 29 Falun Tillsyn enligt personuppgiftslagen (1998:204) angående publicering av personuppgifter på Internet Datainspektionens beslut Datainspektionen konstaterar att Landstinget i Dalarnas har behandlat personuppgifter på landstingets webbplats, www.ltdalarna.se, i strid med personuppgiftslagen. Datainspektionen förelägger landstinget att ta bort personuppgifter som direkt pekar ut den person som har gjort en JO-anmälan mot Landstinget från Landstingets webbplats. Datainspektionen förutsätter att landstinget i fortsättningen följer personuppgiftslagen. Ärendet avslutas men kan komma att följas upp. Sammanfattning Landstinget i Dalarna har på sin webbplats publicerat personuppgifter avseende dels en patient på Rättpsykiatriska kliniken i Säter, dels en person som har anmält landstinget i Dalarna till JO. Landstinget medger att uppgifterna om patienten har lagts ut av misstag. Dessa uppgifter har också tagits bort från webbplatsen. Däremot anser landstinget att uppgifterna avseende anmälaren varken ingår i ett strukturerat sammanhang, utgör en integritetskänslig uppgift eller förekommer i ett sammanhang som är kränkande för den enskilde. Postadress: Box 8114, 104 20 Stockholm E-post: datainspektionen@datainspektionen.se Besöksadress: Drottninggatan 29, plan 5 Telefon: 08-657 61 00 Webbplats: www.datainspektionen.se Telefax: 08-652 86 52

Landstingets syfte med att lägga ut möteshandlingarna på landstingets webbplats är dels att säkerställa allmänhetens insyn, dels att underlätta distributionen till landstingsstyrelsens ledamöter. Datainspektionen bedömer att publiceringen utgör behandling av personuppgifter i sådant ostrukturerat material som avses i den s.k. missbruksregeln 5a personuppgiftslagen. Enligt denna bestämmelse får behandlingen inte utföras om den innebär en kränkning av den registrerades personliga integritet. Publiceringen av personuppgifterna avseende patienten, som troligen omfattas av sekretess, innebar en stor risk för omfattande spridning. Datainspektionen anser därför att landstinget har behandlat personuppgifter i strid med personuppgiftslagen men finner ingen anledning att vidta ytterligare åtgärder mot landstinget för denna behandling. Publiceringen av personuppgifter avseende anmälaren omfattar bl.a. uppgifter om att anmälaren har haft en relation till patienten och att anmälaren har försökt att smuggla in en webbkamera till patienten. Datainspektionen anser att även om behandling av personuppgifter om anmälaren inte omfattas av sekretess, utgör behandlingen, med hänsyn till bl.a. sammanhang, syfte och spridning, en kränkning enligt den s.k. missbruksregeln. Datainspektionen anser därför att Landstinget även i detta fall har behandlat personuppgifter i strid med personuppgiftslagen. Datainspektionen förelägger landstinget att ta bort personuppgifterna om anmälaren från landstingets webbplats. Redogörelse för tillsynsärendet Datainspektionen blev den 18 november 2009 uppmärksammad på att personuppgifter fanns tillgängliga på Landstinget i Dalarnas webbplats, www.ltdalarna.se. Uppgifterna avsåg två personer, dels en patient (i fortsättningen patienten) på Rättspsykiatriska kliniken i Säter dels en person (i fortsättningen anmälaren) som har anmält landstinget i Dalarna till JO bl.a. för hanteringen av en ansökan om att få besöka patienten. Uppgifterna avseende anmälaren ingick i tre olika dokument (möteshandlingar) från landstingsstyrelsens sammanträde den 7 september 2009 (beredningsmemorial, p. 21, protokoll, 140, och ett dokument om besluten som tog på sammanträdet, beslut nr 21) samt bilagor till protokollet. Personuppgifter om patienten fanns endast i nämnda bilagor. Bilagorna har numera tagits bort från webbplatsen. Sida 2 av 7

Datainspektionen beslutade den 14 december 2009 att inleda tillsyn mot Landstinget i Dalarna. Landstinget har i ett yttrande (daterat 2010-01-18) redovisat sina synpunkter i ärendet. Av yttrande framgår bl.a. följande. Personuppgifterna om patienten, som fanns med i protokollsbilagor från landstingsstyrelsens sammanträden den 7 september 2009, har av misstag lagts ut på landstingets webbplats. Enligt landstingets rutiner ska dokument som läggs ut på webbplatsen först sekretessprövas. Någon sådan prövning gjordes inte i detta fall. När detta blev känt för landstinget togs samtliga länkar till protokollsbilagorna bort. De personuppgifterna som avser anmälaren, vilka har förekommit både i möteshandlingarna och i protokollsbilagorna, har inte lagts ut på webben av misstag. Landstinget har bedömt att personuppgifterna varken ingår i ett strukturerat sammanhang, utgör en integritetskänslig uppgift eller förekommer i ett sammanhang som är kränkande för den enskilde. Landstinget har inte bedömt att det förhållandet, att anmälaren känner en person som erhåller vård, i sig, utgör en kränkande uppgift för anmälaren. Landstingets syfte med att lägga ut möteshandlingarna på landstingets webbplats är dels att säkerställa allmänhetens insyn, dels att underlätta distributionen till landstingsstyrelsens ledamöter. Landstinget har även redogjort för den bedömning av sekretess som de normalt gör innan dokument av detta slag läggs ut på webbplatsen. Landstinget saknar skriftliga rutiner för publicering av personuppgifter på Internet, men har särskilt utsedda och utbildade webbredaktörer. Varje handläggare som har dokument publicerade på nätet har också ett ansvar för att initiera rättelse eller borttagande av felaktiga uppgifter. Skäl för beslutet Tillämpliga bestämmelser missbruksregeln 5a personuppgiftslagen Datainspektionen bedömer att landstingets publicering av personuppgifterna på landstingets webbplats i detta fall utgör sådan behandling av personuppgifter i ostrukturerat material som, enligt den s.k. missbruksregeln i 5a personuppgiftslagen, är undantagen från tillämpning av huvuddelen av de s.k. hanteringsreglerna. Enligt missbruksregeln får en behandling av personuppgifter inte utföras om den innebär en kränkning av den registrerades personliga integritet Sida 3 av 7

Bedömningen av vad som är en kränkning enligt missbruksregeln bygger på att en intresseavvägning görs i det enskilda fallet där den registrerades intresse av en fredad, privat, sfär vägs mot andra motstående intressen. Bedömningen ska således inte göras schablonartat enbart utifrån vilka uppgifter som behandlas utan måste även ta sin utgångspunkt i t.ex. vilket sammanhang uppgifterna förekommer och för vilket syfte de har behandlats, vilken spridning de har fått eller riskerat att få samt vad behandlingen kan leda till. Hanteringsreglerna, som i och för sig inte behöver tillämpas, kan ge vägledning i kränkningsbedömningen enligt missbruksregeln. Det kan således inte handla om en kränkning enligt 5a personuppgiftslagen om de grundläggande kraven enligt 9 personuppgiftslagen har följts och om behandlingen hade varit tilllåten enligt 10 personuppgiftslagen (prop. 2005/06:173, s. 27). I de riktlinjer som anges i propositionen för vad som kan vara en kränkning enligt 5a personuppgiftslagen anges särskilt brytande av sekretess eller tystnadsplikt. Kommuners och landstings publicering på Internet av protokoll, diarier m.m. är föremål för särskild reglering i 12 personuppgiftsförordningen. Även om denna bestämmelse formellt gäller undantag från överföringsförbudet i 33 personuppgiftslagen, var syftet med bestämmelsen att reglera under vilka förutsättningar kommuner och landsting får publicera protokoll och diarier m.m. på Internet. Bestämmelsen kan därför ge vägledning för vad som ska anses vara en kränkning enligt missbruksregeln. Enligt denna bestämmelse får en kommun eller ett landsting till ett tredje land överföra personuppgifter som ingår i bl.a. ett justerat protokoll som har förts vid ett sammanträde med fullmäktige eller en nämnd. Dock gäller att personuppgifter som direkt pekar ut den registrerade, t.ex. namn, får överföras endast om de gäller en förtroendevald (i dennes uppdrag), eller om övriga behandlade personuppgifter som gäller den registrerade (den direkt utpekade personen) inte är känsliga personuppgifter (enligt 13 personuppgiftslagen) eller uppgifter om lagöverträdelser (enligt 21 personuppgiftslagen) och det samtidigt saknas skäl för att anta att det finns risk för att den registrerades personliga integritet kränks genom överföringen. Dessutom föreskrivs ett förbud för överföring av personnummer och samordningsnummer. Om personuppgifterna har hämtats från t.ex. ett ärendehanteringssystem, dvs. strukturerat material enligt 5a personuppgiftslagen, ska utlämnandet från ärendehanteringssystemet bedömas enligt de s.k. hanteringsreglerna i personuppgiftslagen. Patientdatalagen gäller för hanteringen av personuppgifter inom hälso- och sjukvård. Detta ärende gäller dock endast landstingets publicering av personuppgifter på landstingets webbplats och Datainspektionen går därför inte på tillämpningen av nämnda bestämmelser. Sida 4 av 7

Inte heller är det Datainspektionens uppgift att avgöra om landstinget har gjort en korrekt sekretessbedömning av de utlämnade uppgifterna. Publicering av personuppgifter avseende patienten Av de publicerade personuppgifterna avseende patienten framgår, förutom dennes namn och personnummer, även att han är intagen på en rättpsykiatrisk klinik samt uppgifter om dennes relation till anmälaren. Vidare framgår bl.a. av ett citat i den publicerade JO-anmälan skälen till rättspsykiatriska klinikens beslut om besökinskränkningar, vilka innehåller en bedömning av patientens psykiska hälsa. Enligt 13 personuppgiftslagen utgör uppgift om en persons hälsa en känslig personuppgift som, om missbruksregeln inte hade varit tillämplig, hade krävts särskilt stöd i personuppgiftslagen för att behandla. Även användningen av personnummer är särskilt reglerad i de s.k. hanteringsreglerna. Behandling av denna typ av personuppgifter kan även utgöra en kränkning enligt 5a personuppgiftslagen. Det är troligt att personuppgifterna om patienten omfattas av sekretess till skydd för den enskilde. Behandling av personuppgifter som innebär att brott mot en sekretessbestämmelse nämns i förarbetena som ett exempel på kränkning enligt 5a personuppgiftslagen. Genom publiceringen på webben har det också funnits en stor risk för omfattande spridning. Datainspektionen anser att landstinget har behandlat personuppgifter i strid med personuppgiftslagen genom att lägga ut dessa uppgifter på landstingets webbplats. Landstinget har medgett att publiceringen har skett av misstag. Uppgifterna togs bort av landstinget så snart de blev medvetna om misstaget. De har vidare bett patienten om ursäkt. Det saknas därför anledning för Datainspektionen att vidta ytterligare åtgärder på grund av denna publicering. Publicering av personuppgifter avseende anmälaren Av de publicerade personuppgifterna avseende anmälaren framgår, förutom dennes namn och personnummer, även att anmälaren har haft en relation till patienten. Efter att landstinget har tagit bort protokollsbilagorna från webben kvarstår endast möteshandlingarna. Av dessa handlingar framgår att anmälaren har begärt att få besöka patienten men fått avslag samt att hon har försökt att smuggla in en webbkamera till patienten. Även om personuppgifterna avseende anmälaren inte omfattas av sekretess kan publiceringen av dessa på landstingets webbplats utgöra en kränkning enligt 5a. Uppgifter som i sig är harmlösa kan komma att betraktas som känsliga om de görs tillgängliga för sökning och sammanställningar på Inter- Sida 5 av 7

net och då uppgifter på Internet oftast finns kvar mycket länge. En uppgift om att en person har haft kontakt och ev. också en relation med en patient intagen på en rättpsykiatrisk klinik kan uppfattas som integritetskänslig. Till saken hör också att allmänhetens intresse av insyn i landstingets handläggning normalt kan tillgodoses utan att personuppgifterna avslöjas. Att publiceringen även sker i syfte att underlätta distributionen till landstingsstyrelsens ledamöter m.fl. kan inte anses vara ett sådant intresse som väger tungt i förhållande till den enskildes intresse av skydd för kränkningar av den personliga integriteten. Även detta syfte torde kunna uppfyllas genom att dokumenten publiceras utan personuppgifter (maskning). Landstinget har också hävdat att ett beslut att inte publicera anmälarens namn på landstingets webbplats hade kunnat uppfattas som ett försök att motverka själva syftet med JO-anmälan att påvisa förhållanden eller behandling av myndigheter som den enskilde upplever som rättsvidriga eller kränkande. Datainspektionen anser inte att detta kan vara ett motiv för att publicera personuppgifter på webben. Tvärtom, kan risk för att bli namngiven på landstingets webbplats, och därmed sökbar via Internet, avskräcka enskilda från att göra en JO-anmälan mot landstinget. Om den enskilde lämnar sitt samtycke, kan naturligtvis publiceringen inte anses utgöra en kränkning. Datainspektionen anser mot denna bakgrund att landstinget har behandlat personuppgifter om anmälaren i strid med personuppgiftslagen. Datainspektionen förelägger därför landstinget att ta bort personuppgifter som direkt pekar ut anmälaren från landstingets webbplats. Detta beslut har fattats av generaldirektören Göran Gräslund i närvaro av chefsjurist Hans-Olof Lindblom och juristen Martin Brinnen. Göran Gräslund Martin Brinnen Hur man överklagar Om ni vill överklaga beslutet ska ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut som överklagas och den ändring som ni begär. Överklagandet ska ha kommit in till Datainspektionen senast tre veckor från den dag Sida 6 av 7

beslutet meddelades för att kunna prövas. Datainspektionen sänder överklagandet vidare till Förvaltningsrätten i Stockholm för prövning om inspektionen inte själv ändrar beslutet på det sätt ni har begärt. Kopia till: Personuppgiftsombudet N.N., Landstinget i Dalarna, Huvudkontoret, Kansli- och informationsenheten, Box 712, 791 29 Falun N.N., Riksdagens revisorer JO, Box 16 327, 103 26 Stockholm Sida 7 av 7