Region Syddanmark

CVR-nummer fremgår ikke af offentliggørelsen · offentlig myndighed

Vi har fundet 6 afgørelser om Region Syddanmark fra Datatilsynet, den seneste 20. juli 2022.

Kritik — 20. juli 2022
Datatilsynet

Datatilsynet udvalgte tre forskningsprojekter som genstand for tilsynet inden for emnerne ”behandlingsgrundlag” og ”ansvar og roller”. Datatilsynet fandt ikke anledning til at udtale kritik af regionens vurdering af behandlingsgrundlaget i projekterne, men udtalte til gengæld kritik af to af regionens databehandleraftaler. Datatilsynet har afsluttet et skriftligt tilsyn med Region Syddanmark med fokus på behandling af personoplysninger på forskningsområdet. Som led i tilsynet modtog Datatilsynet blandt andet en fortegnelse over igangværende forskningsprojekter hos Region Syddanmark, en mere generel fortegnelse over behandlingsaktiviteter på forskningsområdet i regionen samt regionens retningslinje for databehandleraftaler og tilsyn med databehandlere. Datatilsynet udvalgte tre forskningsprojekter som genstand for tilsynet inden for emnerne ”behandlingsgrundlag” og ”ansvar og roller”. Datatilsynet fandt ikke anledning til at tilsidesætte Region Syddanmarks vurdering af grundlaget for behandlingen af personoplysninger i de tre projekter. Imidlertid udtalte Datatilsynet kritik af, at regionen for så vidt angik to databehandleraftaler ikke havde påvist, at de havde taget stilling til, på hvilket niveau regionen som dataansvarlig ville føre tilsyn med deres databehandlere. I den forbindelse havde regionen heller ikke påvist, at deres retningslinje for tilsyn med databehandlere var blevet fulgt. Datatilsynet vender hermed tilbage til sagen, hvor tilsynet den 9. oktober 2020 iværksatte et skriftligt tilsyn med Region Syddanmark med fokus på regionens behandling af personoplysninger til forskningsbrug. Datatilsynet udvalgte efterfølgende tre forskningsprojekter inden for emnerne ”behandlingsgrundlag” og ”ansvar og roller”, som nedenstående afgørelse vedrører.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet
Politianmeldelse eller bøde — 17. september 2021
Datatilsynet — 500.000 kr.

Datatilsynet vurderer, at Region Syddanmark ikke havde sikret sig imod utilsigtet offentliggørelse af personoplysninger på regionens hjemmeside. Datatilsynet har politianmeldt Region Syddanmark for ikke at have etableret tilstrækkelige sikkerhedsforanstaltninger. Regionen havde ikke sikret sig imod, at der utilsigtet var offentliggjort personoplysninger på deres hjemmeside. Datatilsynet har indstillet til en bøde på 500.000 kr. Datatilsynet modtog den 9. marts 2020 en anmeldelse af et brud på persondatasikkerheden fra Region Syddanmark. Af anmeldelsen fremgik, at en PowerPoint-præsentation udarbejdet til uddannelsesformål på Odense Universitetshospital med diagrammer indeholdende personoplysninger – herunder helbredsoplysninger og oplysninger om personnummer – om 3.915 patienter havde været tilgængelig på Region Syddanmarks hjemmeside siden maj 2011. Oplysningerne fremgik af diagrammets bagvedliggende data. Region Syddanmark anvendte et screeningsværktøj til regelmæssig scanning af, om der utilsigtet var offentliggjort personnumre på regionens hjemmeside. Screeningsværktøjet kunne dog ikke scanne de bagvedliggende data i PowerPoint-præsentationer og det var årsagen til, at regionen ikke havde levet op til kravene om et passende sikkerhedsniveau i databeskyttelsesforordningen. Datatilsynet fandt i den sammenhæng, at Region Syddanmark ikke havde etableret passende sikkerhedsforanstaltninger, så regionen var i stand til at udføre passende kvalitetskontrol af indholdet i offentliggjorte dokumenter. I forbindelse med sagens behandling hos Datatilsynet oplyste Region Syddanmark, at regionen siden marts 2013 havde anvendt det omtalte screeningværktøj til at scanne dokumenter på regionens hjemmeside for personnumre, der var blevet offentliggjort utilsigtet. Screeningsværktøjet scannede ikke for andre typer af oplysninger, herunder f.eks. helbredsoplysninger.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet
Politianmeldelse eller bøde — 16. juli 2021
Datatilsynet — 500.000 kr.

Datatilsynet anmelder Region Syddanmark til politiet, da tilsynet vurderer, at regionen ikke har levet op til kravene om et passende sikkerhedsniveau i databeskyttelsesforordningen. Region Syddanmark er blevet indstillet til en bøde på 500.000 kr. for ikke at have overholdt sin forpligtelse som dataansvarlig til at gennemføre passende sikkerhedsforanstaltninger. Datatilsynet blev opmærksom på sagen, da en borger i 2020 rettede henvendelse til tilsynet over manglende sikkerhed ved regionens behandling af personoplysninger vedrørende borgerens barn, og kort tid efter anmeldte regionen forholdet som et brud på persondatasikkerheden til tilsynet. Region Syddanmark havde i en periode på mere end 1,5 år haft en database til forskningsmæssige og kliniske formål, hvor regionen ikke i tilstrækkelig grad havde sikret sig imod, at uvedkommende kunne opnå uautoriseret adgang til PDF-dokumenter i databasen ved blot at ændre en URL-adresse. Det medførte, at borgere, der var registreret i databasen – og som i øvrigt havde et login til databasen – kunne tilgå personoplysninger om de mere end 30.000 andre registrerede i databasen. I databasen lå der bl.a. spørgeskemaer indeholdende helbredsoplysninger om mere end 30.000 børn tilknyttet psykiatrien. Sårbarheden i adgangen til databasen ses ikke at være udnyttet af andre end den pågældende borger, som blev opmærksom på forholdet. Dette understøttes af regionens log, som viser, at oplysningerne ikke er blevet tilgået af andre uvedkommende. Det er Datatilsynets opfattelse, at håndtering af bl.a. helbredsoplysninger om en særlig udsat gruppe af mindreårige stiller større krav til myndighedens omhyggelighed i forbindelse med behandling af personoplysninger.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet
Sag — 8. december 2020
Datatilsynet
Datatilsynet fandt ikke grundlag for kritik

I tilsynet med Region Syddanmark konkluderer Datatilsynet, at Region Syddanmarks behandling af personoplysninger overordnet set er tilrettelagt og udført i overensstemmelse med reglerne i databeskyttelsesforordningen. , der skulle belyse de dataansvarliges evne til at foretage de relevante anmeldelser af brud på persondatasikkerheden. Generelt har det været glædeligt at kunne konstatere, at alle de undersøgte dataansvarlige har haft fokus på opgaven, hvor der i de respektive organisationer var den fornødne viden og rutine, sådan at sikkerhedshændelser blev opfanget og indberettet. Der er udtalt kritik i to af sagerne: Begge hændelser var anmeldelsespligtige brud på persondatasikkerheden, der alene var klassificeret som sikkerhedshændelser. Den konkrete vurdering af, om der var tale om en behandling af oplysninger om fysiske personer, var ikke foretaget korrekt af den pågældende aktør. Region Syddanmark var blandt de offentlige myndigheder, som Datatilsynet i foråret 2019 havde udvalgt at føre tilsyn med efter databeskyttelsesforordningen Datatilsynets tilsyn var et skriftligt tilsyn, som navnlig fokuserede på, om Region Syddanmark foretager anmeldelse af brud på persondatasikkerheden i overensstemmelse med databeskyttelsesforordningens artikel 33, stk. 1, og om regionen opfylder kravet om at dokumentere alle brud på persondatasikkerheden, jf. artikel 33, stk. 5. Region Syddanmark har endvidere i forbindelse med tilsynet efter anmodning fra Datatilsynet generelt redegjort for regionens uddannelse af medarbejdere – i forhold til håndteringen af brud på persondatasikkerheden – med henblik på, at regionen kan iagttage databeskyttelsesforordningens artikel 33. Datatilsynets tilsyn blev ved brev af 11. marts 2019 varslet over for Region Syddanmark, og regionen blev ved samme lejlighed anmodet om bl.a. at besvare en række spørgsmål. Ved brev af 14.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet
Kritik — 17. juli 2020
Datatilsynet

Datatilsynet har truffet afgørelse i en sag, hvor Region Syddanmark har anmeldt et brud på persondatasikkerheden. Datatilsynet har i afgørelsen fundet grundlag for at udtale alvorlig kritik af, at Region Syddanmarks behandling af personoplysninger ikke er sket i overensstemmelse med de databeskyttelsesretlige regler. Afgørelsen er truffet på baggrund af manglende risikovurdering af en behandling, manglende foranstaltninger omkring udvikling og test, manglende rettidig dokumentering af omstændighederne ved bruddet, og mangler ved den gennemførte underretning af de registrerede. Bruddet angik uautoriseret adgang til 365 personers navn, personnummer og oplysning om graviditet. Afgørelsen belyser, hvordan en manglende risikovurdering og manglende fokus på kendte it-sikkerhedsmæssige problematikker ved udvikling og test af it-løsninger kan lede til brud på persondatasikkerheden, som kunne være undgået. Afgørelsen belyser også, hvordan manglende afdækning og dokumentering af et sikkerhedsbrud kan påvirke den dataansvarliges mulighed for at efterleve reglerne i databeskyttelsesforordningen, i dette tilfælde blandt andet indholdet i underretningen af de berørte borgere. Når en dataansvarlig benytter en databehandler som system- og driftsleverandør, vil omstændighederne ved et brud ofte være bedre kendt af it-leverandøren end af den dataansvarlige. Men fordi den dataansvarlige skal dokumentere bruddet, undgå lignende brud i fremtiden og evt. underrette de berørte borgere, er det væsentligt for overholdelsen af databeskyttelsesforordningen at den dataansvarlige har mekanismer, der sikrer, at en tilsvarende viden om hændelsen og forståelse for omstændighederne ved bruddet, er erkendt og dokumenteret hos den dataansvarlige.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet
Kritik, Påbud — 12. juni 2020
Datatilsynet

I en årrække var der potentiel adgang for 30.000 medarbejdere til mere end 800.000 borgeres personoplysninger. Region Syddanmark har siden 2013 anvendt et netværksdrev til midlertidig opbevaring af dokumenter, der skulle tilknyttes regionens Elektroniske Patient Journal (EPJ). Netværksdrevet og det midlertidige lager blev i 2017 udvidet til at dække alle Region Syddanmarks enheder. Formålet med det midlertidige lager var at kvalificere dokumenterne og kvalitetssikre disse ved at tilføje meta-data for derefter at arkivere dokumenterne i EPJ. Efter færdigbehandling skulle dokumenterne automatisk slettes fra det midlertidige lager. Imidlertid kunne en række forskellige faktorer indebære, at enkelte dokumenterne befandt sig på det midlertidige lager i op til nogle måneder. Netværksdrevet var ikke beskyttet med tilstrækkelig adgangskontrol, idet alle Region Syddanmarks ca. 30.000 ansatte havde adgang til drevet og dermed dokumenterne. Der blev ikke foretaget maskinel registrering (logning) af adgangen til dokumenterne. Alle ansatte med et log-on til regionens netværk havde derfor adgang til dokumenter, der indeholdt almindelige, fortrolige og personoplysninger af særlige kategorier, herunder oplysninger vedrørende børn eller særligt udsatte grupper og registrerede med beskyttet adresse. Samtidig har Datatilsynet, henset til det store antal ansatte, der har haft adgang til drevet, perioden, hvor muligheden har været der, og personoplysningernes karakter, fastslået, at der er en høj risiko for de registreredes rettigheder, og meddelt Region Syddanmark påbud om at underrette af de registrerede om bruddet på persondatasikkerheden.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet

Ingen afgørelser om Region Syddanmark hos Finanstilsynet (senest læst 6. oktober 2026).

Overvåg Region Syddanmark (e-mail ved ny afgørelse) eller bestil en dateret rapport (19 €).

I nærheden i registret

Flere: Datatilsynet