Dansk region overtræder persondataloven: Forsømmer vigtige sikkerhedskontroller med borgernes data

Region Nordjylland gennemfører ikke den lovpligtige kontrol med, om regionens it-leverandører overholder sikkerhedskravene i de såkaldte databehandleraftaler.

Det er ingen hemmelighed, at der er problemer med datasikkerheden i det offentlige Danmark, og senest har Region Nordjylland meldt sig i koret af myndigheder, der ikke lever op til persondataloven.

Computerworld kunne i går fortælle, at regionen ikke selv ved, om den fører tilstrækkelig kontrol med sikkerheden hos de databehandlere, der håndterer borgernes data, og gennem et lettere bizart forløb har regionen inden for få timer skiftet mening om, hvorvidt man gennemfører den påkrævede kontrol eller ej.

Ifølge persondatalovens paragraf 42 skal offentlige myndigheder påse, at de leverandører, man outsourcer håndteringen af persondata til, gennemfører tilstrækkelige sikkerhedsforanstaltninger, og Computerworld bad i første omgang Region Nordjylland om at vise dokumentation for denne kontrol fra 2012 til dags dato.

Det forklarede regionen imidlertid, at man ikke kunne, da man ikke havde foretaget en eneste kontrol. Senere kontaktede regionen så igen Computerworld for at korrigere sig selv.

Der var sket en fejl, og Regionen kontrollerede alligevel sikkerheden hos sine databehandlere, lød meldingen.

Ifølge kontorchef Michael Lundsgaard Sørensen var man dog særdeles usikker på, om man kontrollerede de rigtige ting.

Det kan du læse mere om her: Region Nordjylland aner ikke om den overholder vigtig del af persondataloven: "Vi tager det ud fra almindelig sund fornuft"

Computerworld har herefter bedt Region Nordjylland om at dokumentere de kontroller, som man rent faktisk fører, og ud fra regionens svar står to ting klart.

Region Nordjylland fører ikke kontrol med, om regionens leverandører overholder databehandleraftalerne, og den kontrol, regionen angiveligt fører, kan ikke dokumenteres.

“Hvis det, du efterspørger, er egentlige tilsynsrapporter eller lignende fra udgående besøg hos databehandlere – eller i det hele taget rapporter eller notater, som konkret forholder sig til om individuelle vilkår i en databehandleraftale er overholdt -, må vi meddele, at vi ikke har sådant materiale,” skriver Michael Lundsgaard Sørensen i en mail til Computerworld.

Diskuterer ofte sikkerhed
Heraf fremgår det også, at regionen ofte diskuterer sikkerhed med sine leverandører, og at man løbende får eksterne reviews af sikkerheden i de systemer, databehandlerne leverer.

Det er dog ifølge Region Nordjylland ikke muligt at få fremvist nogen form for dokumentation for det sikkerhedsarbejde, man angiveligt gennemfører.

“Dokumentationsmaterialer – akter – relateret til ovennævnte kontrolaktiviteter er af et omfang og et indhold, som ikke egner sig til at give aktindsigt i. Dertil er materialet for omfangsrigt og for broget – og det vil være ganske uforholdsmæssigt ressourcetungt at fremfinde dette materiale,” skriver Michael Lundsgaard Sørensen.

Den nye europæiske persondataforordning (GDPR) træder i kraft om mindre end et halvt år, og herefter kan offentlige myndigheder få bøder i millionklassen for ikke at overholde persondataloven.

Derfor er der sandsynligvis mange, der har travlt, og Computerworld har i løbet af det seneste år kunnet fortælle om betydelige mangler i datasikkerheden hos en lang række offentlige myndigheder. Herunder adskillige kommuner og regioner, Forsvaret, Skat og Rigspolitiet.

GDPR træder i kraft 25.maj i år.

Læs også: It-sikkerheden sejler alvorligt i Rigspolitiet: Forsømmer vigtige kontroller og sender data til USA uden tilladelse

Har ikke styr på it-sikkerheden: Skat forsømmer at kontrollere it-sikkerhed i 200 it-systemer med fortrolige oplysninger

Stikprøver afslører: Datasikkerheden sejler i danske kommuner og regioner




Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...

Premium
Afsløring: KMD kalder det "ny viden" - men selskabet har kendt til problematisk udflytning af persondata siden 2014
KMD har hidtil fastholdt, at det har været "ny viden" for selskabet, at følsomme persondata fra landets jobcentre ikke må sendes ud af landet. En SKI-aftale viser dog, at KMD har kendt til reglerne siden 2014. "Selv i det omfang, at KMD ikke har haft de fornødne juridiske kompetencer, burde alle advarselslamper da have blinket i forhold til teksten i SKI-aftalen," lyder det fra juridisk ekspert.
Computerworld
Google indfører Android-gebyr efter kæmpe EU-bøde: Android-producenter skal nu betale for brug af Google-tjenester
Efter sommerens kæmpe EU-bøde indfører Google licensbetaling for Android-producenters brug af blandt andet Play Store. Men "Android vil forblive gratis og open source," lyder det fra selskabet.
CIO
Forleden reparerede en mekaniker min bil: Det kostede 4.200 kroner, som min hjerne snød mig til at betale med et smil
De rationelle it-beslutninger du træffer er måske en illusion. Det lærte jeg da min bil gik i stykker og min hjerne snød mig til at tro, at alt var fint. Til gengæld fandt jeg tre fælder dine it-beslutninger kan falde i.
Job & Karriere
Her er syv job-annoncer der overrasker med helt usædvanlige overskrifter
Der er mange ledige it-job i øjeblikket. It-jobbank har her fundet syv spændende stillinger, der har det til fælles, at annoncen har en utraditionel overskrift.
White paper
Syv nemme trin: Sådan leverer du fremtidens digitale kundeservice
Når kunder besøger jer via digitale touchpoints, kan deres rejse godt virke tilfældig og med flere omveje undervejs, men det er vigtigt at slå fast, at for kunden er det én samlet oplevelse. Når den kundeoplevelse byder på udfordringer, så stiger frustrationen hos kunden, og det er et stort problem for jeres forretning. I dette whitepaper gennemgår vi syv simple trin, kan give dig en indsigt i hvordan I tilpasser jer fremtidens kundeservice .