Sundhedsdatastyrelsen
CVR-nummer fremgår ikke af offentliggørelsen · offentlig myndighed
Vi har fundet 2 afgørelser om Sundhedsdatastyrelsen fra Datatilsynet, den seneste 22. juni 2022.
Datatilsynet
Fra myndighedens offentliggørelse.Det var en skærpende omstændighed i tilsynets afgørelse, at Sundhedsdatastyrelsen før har haft lignende fejl. Bruddet opstod, da en kodeændring i Sundhedsplatformen (SP), hvor Region Hovedstaden er dataansvarlig, medførte utilsigtede ændringer i det Fælles Medicinkort (FMK), hvor Sundhedsdatastyrelsen er dataansvarlig. Fejlen betød, at fjernelse af doseringsslutdatoen for 267 personer på det Fælles Medicinkort ikke slog igennem til Sundhedsplatformen. Som dataansvarlig for FMK har Sundhedsdatastyrelsen en forpligtelse til at træffe passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til de risici, der er ved styrelsens behandling af personoplysninger i FMK. Denne forpligtelse indebærer, at Sundhedsdatastyrelsen som udgangspunkt bør teste alle sandsynlige fejlscenarier i forbindelse med udvikling og ændring af software i FMK. I tilfælde, hvor en tredjepart som Region Hovedstaden kan lave ændringer, er Sundhedsdatastyrelsen som dataansvarlig for FMK også ansvarlig for, at disse ændringer bliver testet. Det er ikke sket i dette tilfælde, og dermed har Sundhedsdatastyrelsen efter Datatilsynets opfattelse ikke levet op til kravet om passende sikkerhed. , hvor en kodeændring i SP medførte utilsigtede ændringer i FMK. I den sag var det tilsynets vurdering, at Region Hovedstaden som dataansvarlig for SP bar ansvaret for sikkerhedsbruddene. I sager, hvor flere aktører udveksler data i en servicebaseret arkitektur, ser Datatilsynet ofte konsekvenser i andre systemer, end der, hvor ændringen er sket.
Læs afgørelsen hos Datatilsynet
Datatilsynet
Fra myndighedens offentliggørelse.Datatilsynet har truffet afgørelse i en sag, hvor en medarbejder hos Sundhedsdatastyrelsen i strid med interne retningslinjer og procedurer havde gemt et datasæt – indeholdende pseudonymiserede personoplysninger – i udviklingsmiljøet Microsoft Azure DevOps, hvor de ikke måtte gemmes. Datasættet indeholdte pseudonymiserede fortrolige oplysninger om borgere, som kunne ”afkodes” af betroede medarbejdere, uanset om de havde et arbejdsbetinget behov for det. Sundhedsdatastyrelsen opdagede først et år senere, at datasættet var blevet gemt i it-miljøet, der blev brugt til opgavestyring. Sundhedsdatastyrelsen oplyste til Datatilsynet, at datasæt, der bliver gemt i it-miljøet, generelt ikke bliver kontrolleret for personoplysninger, og at det ikke er muligt at etablere tekniske sikkerhedsforanstaltninger for at sikre, at en lignende menneskelig fejl ikke sker i fremtiden. Datatilsynet fandt, at Sundhedsdatastyrelsen – ved ikke at have etableret passende kontroller, der skulle sikre, at der ikke lå personoplysninger i systemet – ikke havde levet op til reglerne om behandlingssikkerhed. Datatilsynet lagde vægt på, at dataansvarlige generelt skal etablere kontroller – enten manuelle eller automatiske – for at sikre, at der ikke gemmes personoplysninger i it-miljøer, hvor de ikke må være. Det er i den forbindelse ikke tilstrækkeligt at have retningslinjer og procedurer for, om der må gemmes oplysninger i et it-miljø, uden at føre regelmæssig kontrol med, om de i praksis bliver fulgt.
Læs afgørelsen hos Datatilsynet
Ingen afgørelser om Sundhedsdatastyrelsen hos Finanstilsynet (senest læst 6. oktober 2026).
I nærheden i registret
- Sundhedsdatastyrelsens
- Sumitomo Gunma Holdings
- SXHOLD
- Storstrøms Forsikring
- TDC A/S
- Sparekassen Vendsyssel’s LCR opgørelse
- Udbetaling Danmark
- Spar Salling
- AGF A/S
- Ringkøbing-Skjern Kommune
- Dansk Glasforsikring A/S
- Nord Leasing ApS
Flere: Datatilsynet