Retsudvalget 2020-21
REU Alm.del
Offentligt
2365234_0001.png
Holbergsgade 6
DK-1057 København K
T +45 7226 9000
F +45 7226 9001
M [email protected]
W sum.dk
Folketingets Retsudvalg
Dato: 30-03-2021
Enhed: JURPEM
Sagsbeh.: DEPMHT
Sagsnr.: 2102188
Dok. nr.: 1636917
Folketingets Retsudvalg har den 25. januar 2021 stillet følgende spørgsmål nr. 578
(Alm. del) til sundhedsministeren, som hermed besvares. Spørgsmålet er stillet efter
ønske fra Peter Skaarup (DF).
Spørgsmål nr. 578:
Vil i istere ko
e tere artikle B.T. afslører test-skandale:
Dybt private oplys-
ninger
flyder frit , bragt på bt.dk de 4. ja uar
, derudover
redegøre for, hvor
mange danskere der har fået sendt deres data gennem WhatsApp, hvad regeringen
havde gjort forud for quicktestenes begyndelse for at undgå dette, samt hvad rege-
ringen vil gøre for at undgå dette i fremtiden og hvilke aktiviteter, Datatilsynet vil
igangsætte i den forbindelse?
Svar:
Det er under al kritik, at en privat virksomhed, Medicals Nordic, har anvendt
WhatsApp til at dele følsomme personoplysninger i forbindelse med, at de har foreta-
get antigentest (lyntest) af danskere. Det er vigtigt og afgørende for vores testindsats,
at borgerne kan have tillid til at deres følsomme personoplysninger bliver behandlet
sikkert og inden for rammerne i databeskyttelsesreglerne.
Jeg kan indledningsvist oplyse, at det er Region Midtjylland, der på vegne af regio-
nerne har indgået aftale med SOS International om hurtigtest. edicals Nordic er en
underleverandør til SOS International.
Jeg kan herudover oplyse, at Sundhedsministeriet, den 25. januar 2021, bad Danske
Regioner og Region Midtjylland om en redegørelse for sagen om Medical Nordics
brug af WhatsApp. Region Midtjylland oplyste i den forbindelse, at
”i alle de gæl-
dende aftaler med leverandørerne indestår leverandøren for, at de persondataretlige
regler efterleves”.
Da det er Region Midtjylland der har forestået udbuddet og har indgået kontrakt med
SOS International, er det Region Midtjylland, der er ansvarlig for at sikre, at kontrak-
ten med leverandøren overholdes. Jeg kan i den forbindelse oplyse, at Region
Midtjylland sidenhen har opsagt kontrakten med SOS international og underleveran-
døren Medicals Nordic.
Til brug for besvarelsen af den del af spørgsmålet, der handler om, hvor mange dan-
skere, der har fået sendt deres data gennem WhatsApp, har jeg indhentet bidrag fra
Region Midtjylland.
Region Midtjylland har oplyst følgende:
REU, Alm.del - 2020-21 - Endeligt svar på spørgsmål 578: Spm. om kommentar til artiklen “B.T. afslører test-skandale: Dybt private oplysninger flyder frit fra den 24/1-21, bt.dk, til sundhedsministeren
2365234_0002.png
”På baggru d af i for atio er i dhe tet fra SOS I ter atio al, der er a svarlig for
udførelsen af de involverede test, kan Region Midtjylland oplyse, at der er 1009 bor-
gere, der har fået se dt deres data ge e WhatsApp.”
Jeg henholder mig til svaret fra Region Midtjylland.
Til brug for besvarelsen af den del af spørgsmålet, der handler om, hvilke aktiviteter,
Datatilsynet vil igangsætte, har jeg indhentet bidrag fra Datatilsynet.
Datatilsynet har oplyst følgende:
Den 24. januar 2021 bragte bl.a. BT en historie
1
om, at medarbejdere hos Medicals
Nordic, som udfører kviktest, var blevet instrueret i at benytte en WhatsApp-gruppe til
at håndtere oplysninger om de borgere, der var blevet testet positive.
På baggrund af medieomtalen og en række henvendelser til Datatilsynet besluttede
tilsynet den 25. januar 2021 at starte en sag af egen drift over for Medicals Nordic
med henblik på at undersøge en række forhold omkring Medicals Nordics brug af
WhatsApp til behandling af personoplysninger, som er indsamlet i forbindelse med
Covid-19 test. Datatilsynet offentliggjorde samme dato en nyhed om dette på tilsynet
hjemmeside.
2
Med henblik på at belyse ansvaret for behandlingen af personoplysninger anmodede
Datatilsynet Medicals Nordic om at redegøre for eventuelle kontraktforhold mellem
Medicals Nordic, SOS international, regionerne i Danmark eller andre, såvel private
som offentlige aktører.
Som led i sagens behandling vil Datatilsynet tage stilling til, om denne behandling er
sket inden for rammerne af databeskyttelsesreglerne, og om der har været fastsat
passende sikkerhedsforanstaltninger i forbindelse med udveksling af oplysninger via
WhatsApp. Sagen er på nuværende tidspunkt fortsat under behandling.
Det kan i tilknytning hertil nævnes, at Datatilsynet har en række reaktionsmuligheder,
hvis tilsynet finder, at behandlingen af personoplysninger ikke er sket i overensstem-
melse med databeskyttelsesreglerne. Det følger af databeskyttelsesforordningens ar-
tikel 58, stk. 2, at tilsynet bl.a. har beføjelse til, at:
a) at udstede advarsler til en dataansvarlig eller en databehandler om, at plan-
lagte behandlingsaktiviteter sandsynligvis vil være i strid med denne forord-
ning
b) at udtale kritik af en dataansvarlig eller en databehandler, hvis behandlings-
aktiviteter har været i strid med denne forordning
c) at give den dataansvarlige eller databehandleren påbud om at imødekomme
den registreredes anmodninger om at udøve sine rettigheder i henhold til
denne forordning
1
https://www.bt.dk/samfund/bt-afslorer-testskandale-dybt-private-oplysninger-flyder-frit
2
https://www.datatilsynet.dk/presse-og-nyheder/nyhedsarkiv/2021/jan/datatilsynet-ser-paa-
haandtering-af-testresultater
Side 2
REU, Alm.del - 2020-21 - Endeligt svar på spørgsmål 578: Spm. om kommentar til artiklen “B.T. afslører test-skandale: Dybt private oplysninger flyder frit fra den 24/1-21, bt.dk, til sundhedsministeren
2365234_0003.png
d) at give den dataansvarlige eller databehandleren påbud om at bringe be-
handlingsaktiviteter i overensstemmelse med bestemmelserne i denne for-
ordning og, hvis det er hensigtsmæssigt, på en nærmere angivet måde og in-
den for en nærmere angivet frist
e) at give den dataansvarlige påbud om at underrette den registrerede om et
brud på persondatasikkerheden
f) midlertidigt eller definitivt at begrænse, herunder forbyde, behandling
g) at give påbud om berigtigelse eller sletning af personoplysninger eller be-
grænsning af behandling i henhold til artikel 16, 17 og 18 og meddelelse af
sådanne handlinger
Overtrædelse af databeskyttelsesreglerne kan efter omstændighederne således sank-
tioneres ved bl.a. at udtale kritik og/eller meddele den dataansvarlige påbud eller for-
bud i forhold til en given handling eller undladelse. Efter omstændighederne kan det
også komme på tale at sanktionere overtrædelsen med en bøde. De forskellige sankti-
oner kan enten anvendes alene eller kombineres afhængigt af de konkrete omstæn-
digheder3.
Ved vurderingen heraf indgår i henhold til databeskyttelsesforordningens artikel 83,
stk. 2, bl.a.:
Overtrædelsens karakter, alvor og varighed
Om overtrædelsen blev begået forsætligt eller uagtsomt
Eventuelle foranstaltninger, der er truffet af den dataansvarlige eller databe-
handleren for at begrænse den skade
Eventuelle relevante tidligere overtrædelser
Graden af samarbejde med tilsynsmyndigheden
De kategorier af personoplysninger, der er berørt af overtrædelsen
Den måde, hvorpå tilsynsmyndigheden fik kendskab til overtrædelsen
Overholdelse af godkendte adfærdskodekser
Om der er andre skærpende eller formildende faktorer ved sagens omstæn-
digheder, såsom opnåede økonomiske fordele eller undgåede tab som di-
rekte eller indirekte følge af overtrædelsen
Datatilsynet kan i den forbindelse oplyse, at det generelt er tilsynets opfattelse, at so-
ciale medier, grupper herpå, eller lignende fora ikke bør benyttes til journalisering, ud-
veksling, sagsbehandling eller dokumentation af helbredsoplysninger. Situationer som
disse vil
alt efter de faktiske omstændigheder, de udøves under
normalt medføre
et påbud om at bringe behandlingen i overensstemmelse med databeskyttelsesreg-
lerne eller et decideret forbud mod den pågældende behandling. Datatilsynet kan op-
lyse, at Medicals Nordic den 26. januar 2021 underrettede tilsynet om, at brugen af
WhatsApp var ophørt de 4. ja uar
.”
Jeg henholder mig til svaret fra Datatilsynet.
Med venlig hilsen
Magnus Heunicke
/
Malte Harbou Thyssen
3
Databeskyttelsesforordningens præambelbetragtning nr. 148
Side 3