logotyp

Fem sjukhus och regioner slipper sanktionsavgift enligt EU:s dataskyddsförordning

Mål: 4471-21, 4511-21, 4540-21, 4548-21, 4611-21
Kammarrätten upphäver förvaltningsrättens och Integritetsskyddsmyndighetens (IMY) beslut att fem sjukhus och regioner ska betala sanktionsavgift enligt EU:s dataskyddsförordning. Även IMY:s förelägganden om att brister ska åtgärdas upphävs utom i ett fall.

Kammarrätten anser att det ska ställas höga krav på IMY:s bevisning för att sanktionsavgift ska få beslutas. Enligt kammarrätten har IMY inte kunnat bevisa att Styrelsen för Karolinska Universitetssjukhuset, Hälso- och sjukvårdsnämnden i Region Västerbotten, Styrelsen för Sahlgrenska Universitetssjukhuset, Capio S:t Görans Sjukhus AB och Regionstyrelsen i Region Östergötland har brustit i sina skyldigheter enligt EU:s dataskyddsförordning att säkerställa en lämplig säkerhetsnivå vid tilldelning av behörigheter i journalsystemen. Det har därför inte funnits skäl att påföra sanktionsavgifter och dessa ska upphävas. IMY:s förelägganden om att bristerna ska åtgärdas upphävs därför också. För ett av sjukhusen anser kammarrätten att det finns fog för ett föreläggande om att förbättra innehållet i loggar om åtkomst till journalsystem.

– Behandling av personuppgifter inom sjukvården omfattas av olika regelverk. De handlar både om behovet av patientuppgifter för att kunna ge god och säker vård och om enskildas rätt till skydd av personuppgifterna. Det innebär svåra avvägningar för vårdgivaren att förena dessa krav vid sjukvårdens personuppgiftsbehandling. I de nu prövade målen har IMY inte lyckats bevisa att sjukhusen och regionerna brustit i sina skyldigheter enligt dataskyddsförordningen, säger rättens ordförande kammarrättsrådet Eva Östman Johansson.

Fakta om EU:s dataskyddsförordning

EU:s dataskyddsförordning gäller sedan 2018. En av nyheterna i förordningen är att tillsynsmyndigheten har möjlighet att besluta om sanktionsavgifter. I Sverige kan inte bara enskilda som är personuppgiftsansvariga påföras sanktionsavgift utan även myndigheter. Det är Integritetsskyddsmyndigheten som är tillsynsmyndighet.