Fortsæt til indhold
Indland

Datatilsynet udtaler alvorlig kritik af SSI for håndtering af persondata

SSI videregav persondataet til den ekspertgruppe, der i foråret udarbejdede modelberegninger for genåbningsscenarierne. Ekspert vurderer, at hvis det var sket på et andet tidspunkt, var instituttet blevet politianmeldt.

Datatilsynet har torsdag udtalt »alvorlig kritik« af Statens Serum Institut (SSI) i forbindelse med instituttets håndtering af persondata –heriblandt bl.a. helbredsoplysninger. Det oplyser både Datatilsynet og SSI selv.

Kritikken kommer, efter at Datatilsynet på eget initiativ har undersøgt SSI’s behandling af en gruppe danskeres personoplysninger i forbindelse med udarbejdelse af de såkaldte modelleringsberegninger, der dannede baggrund for forårets genåbning.

I forbindelse med at coronaepidemien ramte Danmark i slutningen af februar 2020, blev SSI bedt om at udlevere persondata – heriblandt danskeres helbredsoplysninger – til en ekspertgruppe, der bl.a. ud fra dataene regnede på en række mulige scenarier i forbindelse med forårets genåbningsplaner.

Det er i den forbindelse, at SSI nu får kritik.

Ifølge Datatilsynet har seruminstituttet påbegyndt »behandling af personoplysninger uden tilstrækkelig risikovurdering, konsekvensanalyse, høring af Datatilsynet, databehandleraftaler og passende sikkerhedsforanstaltninger.«

Og det udløser altså alvorlig kritik.

»Ekstraordinær« situation

I Datatilsynets afgørelse fremgår det, at de overtrædelser, som SSI gør sig skyldig i, er af »betydelig grovhed«, og at sanktionen i form af den alvorlige kritik alene skal »ses i lyset af den helt ekstraordinære situation, der herskede på det pågældende tidspunkt for den konkrete behandling.«

»Datatilsynet fandt, at det var formildende omstændigheder, at behandlingen skulle etableres under en international krisesituation, at der forelå en væsentlig samfundsinteresse i den hurtige effektuering af behandlingen, og at SSI – dog – havde gjort sig overvejelser om den foreløbige fravigelse af de databeskyttelsesretlige regler og – i et vist omfang – havde forsøgt at afhjælpe disse,« lyder konklusionen fra Datatilsynet.

Sagen får dermed ikke yderligere konsekvenser ud over udtalelsen af den alvorlige kritik. SSI oplyser i en pressemeddelelse, at det »tager Datatilsynets kritik til efterretning og beklager de anførte kritikpunkter.«

Over for Jyllands-Posten uddyber økonomidirektør i SSI Helle Birk Krogsgaard:

»Det er gået meget stærkt under denne coronaepidemi, og vi har skullet justere og forbedre både sikkerhed og risikovurderinger løbende. Vi tager naturligvis Datatilsynets kritik alvorlig og er i tæt dialog med dem for at have den bedst mulige sikkerhed – og så er vi glade for, at vi ikke har registreret nogle læk af personoplysninger,« lyder det fra økonomidirektøren.

Tilsyn udviser fleksibilitet

Hanne Marie Motzfeldt, lektor i digital forvaltning ved Det Juridiske Fakultet, Københavns Universitet, vurderer, at SSI »helt klart« ville være blevet politianmeldt, hvis ikke det var, fordi landet stod midt i en epidemi, da instituttet handlede.

Samtidig kalder hun Datatilsynets afgørelse helt korrekt, da loven muliggør, at man kan tage hensyn til konkrete omstændigheder – som f.eks. en epidemi.

»Det her var en akut situation, og vi stod midt i en national nedsmeltning. Derfor udviser Datatilsynet meget høj grad af fleksibilitet, som også lovgivningen giver mulighed for. Vi har ikke historisk præcedens for det her. Vi har ikke stået i en epidemi før og haft akut behov for at bruge så meget data om helbredsoplysninger. Normalt står vi ikke i så hastende situationer,« forklarer hun.

Hun fastslår dog – som Datatilsynet – at SSI klart har trådt forkert.

»Der er et ansvarlighedsprincip om, at organisationerne skal tage ansvar for deres databehandlinger, og det overtræder de,« siger hun og uddyber:

»Grunden til, at SSI snubler alligevel, er, fordi de ikke har tid til at slå op i loven, hvis man skal sige det simpelt.«