Beslut efter tillsyn enligt personuppgiftslagen (1998:204)



Relevanta dokument
Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Hyresbostäder i Norrköping AB

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) AB Svenska Bostäder

Beslut efter tillsyn enligt inkassolagen (1974:182) indrivning mot omyndiga

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) hantering av personnummer i samband med prisförfrågan

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister

Yttrande avseende Datainspektionens begäran om upplysningar, diarienummer

Beslut efter tillsyn enligt inkassolagen (1974:182) indrivning mot omyndiga

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) av Stensjö Fastigheter

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt inkassolagen (1974:182) indrivning mot omyndiga

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn enligt personuppgiftslagen (1998:204) Seamless Payment AB

Tillsyn enligt personuppgiftslagen (1998:204) inspelning av telefonsamtal i kundtjänst

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i molnet

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) En forskningsstudie vid Örebro universitet med känsliga personuppgifter om barn

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag

Tillsyn - äldreomsorg

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) registrering av icke kyrkotillhöriga barn

Tillsynsbeslut mot Försvarsmakten avseende behandlingen av personuppgifter i IT-stöden PRIO och ReachMee

Tillsyn enligt personuppgiftslagen (1998:204) personuppgiftsbehandling vid systemtester

Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning

Tillsyn mot Wihlborgs Fastigheter AB avseende användning av positioneringssystemet ABAX

AB Storstockholms lokaltrafik (SL)

Tillsyn enligt personuppgiftslagen (1998:204) registrering av känsliga personuppgifter om anställda

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Tillsyn enligt personuppgiftslagen (1998:204) mot IOGT-NTO behandling av uppgifter i medlemsregister

Beslut efter tillsyn enligt inkassolagen (1974:182) ny uppföljning av uppgift om grunden för fordran

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Arbetslöshetskassornas samorganisation (SO)

Tillsyn enligt personuppgiftslagen (1998:204) Commuter Security Group AB:s registrering av personuppgifter i samband med insatser mot skadegörelse

Tillsyn enligt personuppgiftslagen (1998:204); behandling av personuppgifter för kontroll av anställda

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt inkassolagen (1974:182) ny uppföljning av uppgift om grunden för fordran

Tillsyn enligt inkassolagen (1974:182) indrivning mot omyndiga

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt inkassolagen (1974:182) användande av konkursinstitutet

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) kontroll av anställda

Tillsyn enligt polisdatalagen (2010:361) och personuppgiftslagen (1998:204) av Polismyndighetens personuppgiftsbehandling i fingeravtrycksregistret

Tillsyn enligt inkassolagen (1974:182) uppgift om grunden för tele-, TV- och Internetfordringar

Undantag från förbudet i 21 personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) utlämnande av uppgifter om medlemmar

Säkerhetspolisens behandling av känsliga personuppgifter i fristående databaser

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn - äldreomsorg

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn enligt inkassolagen (1974:182) uppföljning av uppgift om grunden för fordran

Tillsyn enligt personuppgiftslagen (1998:204) registrering av arbetsförmågebedömningar om anställda i rehabiliteringssystem

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn enligt kameraövervakningslagen (2013:460) kameraövervakning av hotell

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Ansökan om undantag från förbudet i 21 personuppgiftslagen

Tillsyn enligt inkassolagen (1974:182) indrivning mot omyndiga

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Tillsyn enligt personuppgiftslagen

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt kameraövervakningslagen (2013:460) kameraövervakning av hotell

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt kameraövervakningslagen (2013:460) Försäkringskassans användning av webbkameror

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM

Tillsyn enligt personuppgiftslagen (1998:204) ang. omdömen i en interaktiv tjänst på Internet

Transkript:

Datum Diarienr 2013-06-17 346-2013 Gårdstensbostäder AB Box 4 424 21 ANGERED Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Datainspektionens beslut Datainspektionen konstaterar att Gårdstensbostäder AB behandlat känsliga personuppgifter i strid med 13 personuppgiftslagen. Datainspektionen konstaterar att Gårdstensbostäder AB behandlat personuppgifter om lagöverträdelser i strid med 21 första stycket personuppgiftslagen. Datainspektionen konstaterar att Gårdstensbostäder AB:s personuppgiftsbehandling stått i strid med kravet på god sed i 9 punkt b) personuppgiftslagen genom att behandlingen av känsliga personuppgifter inte stått i överensstämmelse med vad som föreskrivs i branschöverenskommelsen Behandling av personuppgifter, inklusive kameraövervakning, vid uthyrning av bostäder. Datainspektionen förutsätter att Gårdstensbostäder AB fortsätter det arbete som påbörjats i syfte att förhindra att personuppgifter fortsättningsvis behandlas i strid med 13 och 21 personuppgiftslagen och branschöverenskommelsen. Ärendet avslutas, men kan komma att följas upp. Redogörelse för tillsynsärendet Datainspektionen har uppmärksammat att det förekommit otillåten registrering av personuppgifter om hyresgäster hos kommunala bostadsbolag i Göteborg, bl.a. Gårdstensbostäder AB (bolaget). Registreringen uppdagades då en revisionsbyrå på uppdrag av Stadsrevisionen i Göteborg gick igenom bl.a. bostadsbolagens hantering av hyresgästers personuppgifter. Av Stadsrevision- Postadress: Box 8114, 104 20 Stockholm E-post: datainspektionen@datainspektionen.se Besöksadress: Drottninggatan 29, plan 5 Telefon: 08-657 61 00 Webbplats: www.datainspektionen.se Telefax: 08-652 86 52

ens rapport framgår att revisionsbyrån påträffade bl.a. 172 noteringar med känsliga personuppgifter i bolagets fastighetssystem. En stor majoritet av dessa rör noteringar om hyresgästers hälsa, i 20 fall inklusive diagnoser. Ett tiotal noteringar rör etniskt ursprung. Till detta kommer tre noteringar om lagöverträdelser. Datainspektionen har inlett tillsyn mot bolaget, som har yttrat sig. I yttrandet anförs i huvudsak följande. Bostadsbolagen inom Framtiden-koncernen, där bolaget ingår, har under de senaste åren infört ett nytt fastighetssystem, FAST2. Fastighetssystemet utgör bolagets huvudsakliga IT-stöd för kärnprocesserna uthyrning, hyresadministration och teknisk förvaltning. Bolaget leveransgodkände det nya affärssystemet FAST2 i juni 2012. Bolaget valde att föra över all information till det nya systemet för att säkerställa rensning från gamla uppgifter. Körningar avseende rensning skulle startas under hösten 2012. De känsliga personuppgifter som påträffats vid granskningen förekom i form av noteringar avseende kundärenden. Beträffande uppgifter avseende kundärenden har noteringar rörande hyresgästers betalningar och orsaken till uteblivna betalningar noterats. Den vanligaste orsaken till att noteringar förts om just sjukdomstillstånd har varit att hyresgästen själv eller någon närstående uppgett denna information för att förklara varför hyresbetalningen inkommit/förväntas inkomma för sent. Syftet med noteringar om sjukdomstillstånd var att undvika situationer där hyresgästen riskerar att bli föremål för onödiga kravåtgärder. Så är även fallet gällande noteringar om t.ex. resmål vid långresor m.m. Några av uppgifterna borde inte ha registrerats alls. Sammanfattningsvis har bolaget genomfört noteringar om sina hyresgäster i syfte att uppmärksamma bolagets handläggare på hyresgästernas särskilda situationer och behov. Vid noteringar om hälsouppgifter borde bolaget enligt branschöverenskommelsen ha inhämtat skriftligt samtycke i dessa fall, även om bolaget är övertygat om att noteringarna har skett i samförstånd mellan den sjuke eller deras nära anhörig och bolagets personal. Bolaget har infört nya rutiner och förtydligade riktlinjer för registrering av personuppgifter. Notering av hälsouppgifter hanteras efter samtycke. Samtlig personal inom bolaget har delgetts information om de nya rutinerna och ett koncerngemensamt arbete har initierats för att skapa enhetliga riktlinjer för hanteringen av problematiken kring vad som får noteras, samt hanteringen av andra gemensamma frågeställningar kring dokumenteringshanteringsplan och gallring. Bolaget har regelbundet genomfört utbildningar i personuppgiftslagen för all personal. Bolaget har även påbörjat ett värdegrundsarbete bland Sida 2 av 5

annat för att ytterligare förbättra bemötandet mot hyresgäster och andra kunder. Gallring av vissa känsliga uppgifter har skett efter att bolaget uppmärksammats på dem. Som utgångspunkt har detta skett med stöd av dokumenthanteringsplanen. Arkivnämnden för Västra Götalandsregionen och Göteborgs stad har fattat beslut den 12 mars 2013 som möjliggör gallring av de uppgifter som behandlats felaktigt och som inte omfattas av gällande dokumenthanteringsplan. Gallring av de aktuella uppgifterna får ske sex månader efter arkivnämndens beslut. Genom den nya FAST2-versionen som togs i bruk i mars 2013 har gallringsfunktionaliteten förbättrats. Förnyad och utökad genomsökning av databasen har nyligen skett. Bolaget har identifierat behov av förbättrad gallringsfunktionalitet i FAST2 avseende fritextfält då dessa i dag inte kan gallras efter registreringsdatum utan särskild handläggning. Detta ska emellertid omhändertas i kommande utveckling. För att underlätta den framtida kvalitetssäkringen så att bolaget ska kunna söka i databasen på valfria ord har denna funktion beställts av systemleverantören FAST2. Skäl för beslutet Sammanfattning Bolaget har behandlat känsliga uppgifter och uppgifter om lagöverträdelser i strid med personuppgiftslagen och branschöverenskommelsen. Bolaget har därefter infört nya rutiner i syfte att motverka felaktig personuppgiftsbehandling och genomfört så pass omfattande informationsinsatser bland sin personal att Datainspektionen finner anledning att anta att bolaget fortsättningsvis kommer att behandla personuppgifter i enlighet med personuppgiftslagen och branschöverenskommelsen. Datainspektionen kan komma att följa upp ärendet vid senare tillfälle. Känsliga personuppgifter Det är enligt 13 personuppgiftslagen förbjudet att behandla s.k. känsliga personuppgifter, bl.a. uppgift om hälsa och etnicitet. Det är trots förbudet i vissa fall tillåtet att behandla känsliga uppgifter, bl.a. om den registrerade lämnat sitt uttryckliga samtycke till behandlingen. Datainspektionen konstaterar att bolaget i flera fall registrerat känsliga personuppgifter om sina hyresgäster utan den registrerades samtycke. Bolaget har därmed behandlat känsliga personuppgifter i strid med 13 personuppgiftslagen. Sida 3 av 5

Uppgifter om lagöverträdelser Det är enligt 21 personuppgiftslagen förbjudet för andra än myndigheter att behandla uppgifter om lagöverträdelser. Datainspektionen får besluta om undantag från förbudet i enskilda fall. Det finns även föreskrivet vissa generella undantag från förbudet i Datainspektionens författningssamling (DIFS 2010:1). Datainspektionen konstaterar att bolaget vid tre tillfällen registrerat uppgift om lagöverträdelser. Datainspektionen har inte meddelat något undantag från förbudet i de enskilda fallen. Uppgifterna får heller inte behandlas med stöd av något av undantagen i DIFS 2010:1. Bolaget har därmed behandlat uppgifter om lagöverträdelser i strid med 21 personuppgiftslagen. Krav på god sed Av 9 punkt b personuppgiftslagen framgår att all behandling av personuppgifter ska ske i enlighet med god sed. Lagen ger utrymme för branschorganisationer att närmare utforma sådana seder. I syfte att skapa en gemensam god sed för behandling av personuppgifter på bostadshyresmarknaden har Fastighetsägarna Sverige och SABO i samarbete med Hyresgästföreningen tagit fram en branschöverenskommelse, Behandling av personuppgifter, inklusive kameraövervakning, vid uthyrning av bostäder. Branschöverenskommelsen i sin nuvarande lydelse gäller sedan april 2010. Det framgår av branschöverenskommelsen (s. 7) att undantag från förbudet mot behandling av känsliga personuppgifter får ske om behandlingen sker med den registrerades samtycke. Vad sedan gäller sättet för inhämtande av samtycket sägs följande: Endast den omständigheten att den registrerade har lämnat en uppgift innebär inte att samtycke finns. Samtycket ska vara uttryckligt. I en fastighetsförvaltning bör generellt tillämpas den ordningen att en känslig uppgift aldrig registreras utan skriftligt samtycke. Av 15 personuppgiftslagen framgår att ett samtycke ska vara uttryckligt. Ett uttryckligt samtycke kan vara såväl skriftligt som muntligt. Branschöverenskommelsens krav på att ett samtycke ska vara skriftligt går således längre än kraven i 15 personuppgiftslagen. Datainspektionen konstaterar att bolaget har behandlat känsliga personuppgifter utan att inhämta de registrerades skriftliga samtycke. Bolaget har därmed behandlat personuppgifter på ett sätt som avviker från vad som föreskrivs om inhämtande av samtycke i branschöverenskommelsen. Vad branschöverenskommelsen innehåller om inhämtande av samtycke får anses ge Sida 4 av 5

uttryck för vad som betraktas som god sed. Bolaget får därmed anses ha behandlat personuppgifter i strid med god sed enligt 9 första stycket punkt b) personuppgiftslagen. Slutsatser Bolaget har behandlat personuppgifter i strid med personuppgiftslagen och branschöverenskommelsen. Bolaget har numera infört nya rutiner och förtydligade riktlinjer för registrering av personuppgifter. Bolaget har informerat samtlig personal om de nya rutinerna och genomfört utbildningar i personuppgiftslagen. Gallring av vissa känsliga uppgifter har skett och arkivnämnd har fattat beslut som möjliggör att gallring får ske av de uppgifter som behandlats felaktigt. Datainspektionen förutsätter att bolagets åtgärder kommer att förhindra att personuppgifter fortsättningsvis behandlas i strid med personuppgiftslagen och branschöverenskommelsen. Därmed saknas anledning att vidta ytterligare åtgärder i anledning av det inträffade. Ärendet kan därför avslutas, men kan komma att följas upp. Hur man överklagar Om ni vill överklaga beslutet skall ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut som överklagas och den ändring som ni begär. Inspektionen måste ha fått ert överklagande inom tre veckor från den dag ni fick ta del av beslutet, annars kan överklagandet inte prövas. Datainspektionen sänder överklagandet vidare till Förvaltningsrätten i Stockholms län för prövning om inspektionen inte själv ändrar beslutet på det sätt ni har begärt. Hans Kärnlöf Kopia till: Klaganden Sida 5 av 5