Intern åtkomst till känsliga personuppgifter hos försäkringsbolag. Datainspektionens rapport 2010:2

Relevanta dokument
Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Försäkringskassan

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Migrationsverket

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Kronofogdemyndigheten,

Datainspektionens tillsyn av länsstyrelsernas elektroniska förvaltning

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister

Säkerhetsåtgärder vid kameraövervakning

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Statens Pensionsverk, SPV

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter Centrala studiestödsnämnden (CSN)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Rekommendation om behandling av personuppgifter om hälsa inom försäkringsbranschen

Rekommendation om behandling av personuppgifter om hälsa inom försäkringsbranschen

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillgång till patientuppgifter - krav på spärrar och aktiva val. Katja Isberg Amnäs Magnus Bergström Datainspektionen

Säkerhet vid behandling av personuppgifter i forskning

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) avseende behörighetsstyrning i ParaGå

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Publicering på Internet

Tillsyn enligt PuL (1998:204) Akademikernas

Lathund Personuppgiftslagen (PuL)

Tillsyn - äldreomsorg

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Rekommendation om behandling av personuppgifter om hälsa inom försäkringsbranschen

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Datainspektionens beslut. Arbetsförmedlingen Hälsingegatan Stockholm

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Seamless Payment AB

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Juridik och informationssäkerhet

Tillsyn enligt personuppgiftslagen (1998:204)

Kameraövervakning inomhus i skolor

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Datainspektionens granskningar av integritetsskyddet inom vård och omsorg. Erik Janzon Datainspektionen

Patientdatalagen (PdL) och Informationssäkerhet

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Vägledning för bolag. Ej gällande. Ansvaret för personuppgifter som hanteras i system för whistleblowing

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn mot Wihlborgs Fastigheter AB avseende användning av positioneringssystemet ABAX

Personuppgiftsbehandling i forskning

Skolorna visar brister i att hantera personuppgifter

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn enligt personuppgiftslagen (1998:204) Arbetslöshetskassornas samorganisation (SO)

Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

PRINCIPER FÖR BEHANDLING AV PERSONUPPGIFTER I SALA KOMMUN

PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS)

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern

Säkerhetspolisens behandling av känsliga personuppgifter i fristående databaser

e-förvaltning och juridiken 8 maj 2008 Kristina Blomberg

Personuppgiftsbehandling för forskningsändamål

Tillsyn av åtgärder för skydd av behandlade. uppgifter i butiks- och återförsäljarledet.

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Personuppgiftsbiträdesavtal

Tillsyn enligt personuppgiftslagen (1998:204); behandling av personuppgifter för kontroll av anställda

Så behandlar vi dina personuppgifter

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) - Kristdemokraternas behandling av personuppgifter i ett centralt medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) VA Syds personuppgiftsbehandling inom avfallshanteringsverksamheten

Riktlinjer för webbpublicering enligt PuL

SOU 2014:67 Inbyggd integritet inom Inspektionen för socialförsäkringen

PM Tillämpning av PUL inom Barn- och utbildningsnämndens verksamheter

Känsliga uppgifter 6. Personnummer på klasslistor 8. Uppgifter om familjemedlemmar 8. Bevarande av uppgifterna 10. Innehållsförteckning.

Policy för hantering av personuppgifter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i kollektivtrafiken; elektroniska biljetter m.m.

Policy för personuppgiftsbehandling

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

PERSONUPPGIFTSLAGEN (PUL)

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i molnet

Örnfrakt Ekonomisk förening (Örnfrakt) Integritetspolicy

Svensk författningssamling

Personuppgiftsombudet

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Transkript:

Intern åtkomst till känsliga personuppgifter hos försäkringsbolag

Intern åtkomst till känsliga personuppgifter hos försäkringsbolag. Pris 53 kr, inklusive moms. Tryckt hos Intellecta infolog i Solna, oktober 2010 på Arctic Volume White papper Miljömärkt trycksak 341077.

Innehåll Inledning....4 Tillämplig lagstiftning....4 Tekniska begränsningar av behörigheter....4 Rutiner för tilldelning, ändring, borttagning och uppföljning av behörigheter...5 Åtkomst till historiskt material....5 Åtkomst till skyddade personuppgifter....6 Behandlingshistorik (loggar) och åtkomstkontroll (logguppföljning)...6 Information och utbildning....7 Mer information....7 Intern åtkomst till känsliga personuppgifter hos försäkringsbolag 3

Inledning Försäkringsbolag behandlar en mängd olika personuppgifter i sin verksamhet. Många av uppgifterna är känsliga, till exempel uppgifter om hälsa eller medlemskap i fackförening. Det är därför viktigt att försäkringsbolagen har en fullgod IT-säkerhet och att åtkomsten till uppgifterna är begränsad till de personer som behöver uppgifterna för att utföra sina arbetsuppgifter. Det är bakgrunden till att Datainspektionen under året har genomfört ett projekt om intern åtkomst 1 till känsliga personuppgifter hos försäkringsbolag. Vi har granskat ett antal försäkringsbolags rutiner för behörighetsstyrning och åtkomstkontroll vid behandling av känsliga personuppgifter. I projektet ingick också att granska hanteringen av så kallade skyddade personuppgifter. I den här rapporten redovisar vi våra slutsatser. Tillämplig lagstiftning I personuppgiftslagen (1998:204) finns bestämmelser om hur personuppgifter får behandlas. I den mån det inte finns avvikande bestämmelser i annan lag eller förordning är ett försäkringsbolag skyldigt att följa bestämmelserna i denna lag. Enligt 31 personuppgiftslagen ska den personuppgiftsansvarige vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas. Åtgärderna ska åstadkomma en säkerhetsnivå som är lämplig med beaktande av: de tekniska möjligheter som finns, vad det skulle kosta att genomföra åtgärderna, de särskilda risker som finns med behandlingen av personuppgifterna och hur pass känsliga de behandlade personuppgifterna är. Tekniska begränsningar av behörigheter Försäkringsbolags IT-system innehåller stora mängder personrelaterad information. En grundläggande princip är att anställda inom bolaget endast bör ha tillgång till personuppgifter som de behöver för sitt arbete. Behovet av åtkomst varierar naturligtvis beroende på bolagets verksam- 1 Med intern åtkomst menar vi den tillgång en anställd på ett försäkringsbolag har till bolagets ärendehanteringssystem och/eller andra register som innehåller personuppgifter om enskilda försäkringstagare, skadelidande, med flera. 4 Intern åtkomst till känsliga personuppgifter hos försäkringsbolag

hetsområde och den anställdes arbetsuppgifter. För att begränsa den elektroniska tillgången ska bolaget ha ett system för behörighetsstyrning. Med hjälp av detta ska åtkomstmöjligheterna tekniskt begränsas så mycket som det är faktiskt och praktiskt möjligt med hänsyn till den aktuella verksamheten och känsligheten hos personuppgifterna. Rutiner för tilldelning, ändring, borttagning och uppföljning av behörigheter Som Datainspektionen anger i sina allmänna råd om säkerhet för personuppgifter bör det finnas rutiner för tilldelning och kontroll av behörigheter. Hos försäkringsbolag, som behandlar känsliga personuppgifter, kräver Datainspektionen att det finns rutiner för tilldelning, ändring och borttagning av behörigheter. Vidare krävs rutiner för systematiska och återkommande uppföljningar av tilldelade behörigheter och att uppföljningar faktiskt sker. Åtkomst till historiskt material Ett av de grundläggande kraven i personuppgiftslagen är att den personuppgiftsansvarige ska se till att personuppgifter inte bevaras under längre tid än vad som är nödvändigt med hänsyn till ändamålen med behandlingen. När uppgifterna inte längre behövs ska de gallras. Det finns två olika sätt att gallra personuppgifter. Man kan antingen avidentifiera eller förstöra dem. Att avidentifiera personuppgifterna innebär att man avlägsnar alla identifieringsmöjligheter så att de inte längre går att koppla samman med en fysisk person. Att förstöra personuppgifterna innebär att se till att de inte går att återskapa. Försäkringsbolag menar att det av olika skäl finns anledning att bevara personuppgifter, däribland känsliga uppgifter, som avser icke beviljade försäkringar och avslutade försäkringar. 2 Personuppgifter som avser icke beviljade försäkringar eller avslutade försäkringar ska avskiljas från personuppgifter som behövs för att hantera beviljade och alltjämt pågående försäkringar. Avskiljande betyder att personuppgifterna lagras på ett sådant sätt att de inte längre hålls tillgängliga i den dagliga hanteringen och är, i personuppgiftslagens mening, en säkerhetsåtgärd. Försäkringsbolag är alltså skyldiga att ha rutiner för att avskilja eller gallra personuppgifter som avser icke beviljade och avslutade 2 Se Datainspektionens rapport 2006:2 Så bör försäkringsbolag behandla känsliga personuppgifter. Intern åtkomst till känsliga personuppgifter hos försäkringsbolag 5

försäkringar. Rutinerna bör bland annat innehålla tidsfrister för när uppgifterna ska avskiljas eller gallras. Åtkomst till skyddade personuppgifter Hos försäkringsbolag, som hanterar uppgifter avseende personer med skyddade personuppgifter i sina IT-system, är det viktigt att det finns spärrmarkeringar som syns tydligt vid sökning i registren. Vidare är det viktigt att all personal som hanterar dessa personuppgifter ges grundlig information och att kretsen av personer som har tillgång till uppgifterna begränsas så mycket som möjligt. Vid inspektionerna hos försäkringsbolagen visade det sig att det ofta gick att få fram en lista över de personer som har skyddade personuppgifter genom sökning via till exempel namnfältet eller försäkringsbolagets adress. En sådan möjlighet att sammanställa dessa uppgifter för var och en av de anställda som har tillgång till systemen är inte förenlig med personuppgiftslagens krav. Det gäller oavsett om de skyddade personuppgifterna går att läsa i systemet eller inte. Redan själva sökmöjligheten innebär en säkerhetsrisk. Behandlingshistorik (loggar) och åtkomstkontroll (logguppföljning) Av Datainspektionens allmänna råd om säkerhet för personuppgifter framgår det att det, beroende på känsligheten hos personuppgifterna, bör finnas en behandlingshistorik som sparas en viss tid. Detta för att åtkomsten ska kunna kontrolleras. En behandlingshistorik bör följas upp och skyddas mot otillåtna ändringar. En behandlingshistorik bör normalt vara så detaljerad att den kan användas för att utreda felaktig eller obehörig användning av personuppgifter. Behandlingshistoriken bör, beroende på känsligheten hos personuppgifterna, ange till exempel läsning, ändring, utplåning eller kopiering av personuppgifter. I försäkringsbolags IT-system, i vilka det behandlas känsliga personuppgifter och uppgifter om personer med skyddade personuppgifter, ska det finnas en behandlingshistorik. Behandlingshistoriken ska kunna användas till att utreda vem som har läst, kopierat eller ändrat informationen. Det är också viktigt att försäkringsbolagen regelbundet och systematiskt följer upp vem som har haft åtkomst till vilka uppgifter. 6 Intern åtkomst till känsliga personuppgifter hos försäkringsbolag

Information och utbildning Hos ett försäkringsbolag, som behandlar känsliga personuppgifter, måste det finnas instruktioner som anger under vilka förutsättningar bolagets anställda får ta del av personuppgifter. I Försäkringsförbundets rekommendation om behandling av personuppgifter om hälsa inom försäkringsbranschen, antagen den 7 oktober 2009, anges bland annat att en försäkringsgivare ska ha utarbetade interna regler för behandling av personuppgifter om hälsa och att dessa regler ska fastställas genom beslut av styrelsen, VD eller företagsledningen. Mot denna bakgrund bedömer Datainspektionen att instruktioner som anger under vilka förutsättningar bolagets anställda får ta del av personuppgifter ska vara skriftliga. Instruktionerna bör finnas allmänt tillgängliga för anställda, till exempel på ett intranät. Försäkringsbolag bör också se till att alla som har tillgång till personuppgifter får relevant utbildning. Genom att ge anställda en klar uppfattning om vad som är tillåtet, vilka konsekvenserna blir om man bryter mot instruktionerna och andra bestämmelser samt hur efterlevnaden av instruktionerna följs upp minskas risken för otillåten åtkomst. Mer information Mer information hittar du i Datainspektionens allmänna råd Säkerhet för personuppgifter samt Datainspektionens rapport 2006:2 Så bör försäkringsbolag behandla känsliga personuppgifter. Intern åtkomst till känsliga personuppgifter hos försäkringsbolag 7

Kontakta Datainspektionen E-post: datainspektionen@datainspektionen.se Webb: www.datainspektionen.se Tfn 08-657 61 00. Postadress: Datainspektionen, Box 8114, 104 20 Stockholm. 8 Intern åtkomst till känsliga personuppgifter hos försäkringsbolag