Integritetsskyddsmyndigheten, IMY, avråder Skåne från att låta Cerners personal i Indien och USA sköta drift och support av regionens nya journalsystem. Foto: IMY

IMY avråder Region Skåne från att låta patientuppgifter hanteras i Indien och USA

Publicerad

Region Skånes nya amerikanska journalsystem får tummen ner av IMY, Integritetsskyddsmyndigheten, när det gäller skyddet av skåningarnas känsliga patientuppgifter. Myndigheten menar att det saknas rättsligt stöd för att låta patientdatan hanteras av Cerners personal i Indien och USA.

Det nya amerikanska journalsystemet Millennium, som ska införas i den skånska vården nästa år, har dragits med flera förseningar. En orsak till det är oklarheter gällande skyddet av skåningarnas känsliga patientuppgifter.

Sent i våras kontaktade Region Skåne till slut IMY, Integritetsskyddsmyndigheten, tidigare Datainspektionen, för ett förhandssamråd i frågan.

Skånes digitala vårdsystem, SDV

Nu är IMY klar med sitt svar och myndigheten avråder Region Skåne från att använda Cerners drift och support av systemet vars personal arbetar i Indien och USA.

”Detta eftersom IMY bedömer att det inte finns rättsligt stöd enligt artikel 9.2 h i dataskyddsförordningen för att behandla känsliga personuppgifter hos dessa personuppgiftsbiträden, då kravet på tystnadsplikt i artikel 9.3 i dataskyddsförordningen inte är uppfyllt”, skriver IMY i sitt yttrande.

Integriteten i fara

Den svenska tystnadspliktslagen är ny sedan i januari i år och ska skydda så att personers känsliga uppgifter om till exempel hälsa inte röjs till obehöriga.

När exempelvis Cerner levererar support till en svensk region kan den svenska tystnadspliktslagen tillämpas. Däremot är det oklart hur lagen ska tolkas utanför Sveriges gränser.

Klart är att det finns begränsade möjligheter för Sverige att lagföra en person i Indien eller USA för brott mot tystnadsplikt, vilket i sin tur gör att skyddet för personers integritet försämras, menar IMY.

Bör utredas mer

Enligt myndigheten ställs det höga krav på den som är personuppgiftsansvarig att utreda och kontrollera hur personuppgifter hanteras i ett land utanför EU.

Eftersom det saknas vägledande praxis i Europa om hur dataskyddsförordningen ska tolkas, råder därför IMY Region Skåne att noggrannare utreda lagstiftningen i Indien och USA och ta reda på vilket sätt den skånska patientdatan riskerar hamna i orätta händer.

”Enligt IMY:s uppfattning behöver regionen fästa stor vikt vid IMY:s yttrande eftersom det rör sig om en mycket integritetskänslig, omfattande och riskfylld personuppgiftsbehandling som regionen har tänkt vidta”, skriver Linn Sandmark, jurist vid IMY, i ett mejl till SVT Nyheter Skåne.

Bakgrunden till mångmiljardavtalet

I november förra året fattade hälso- och sjukvårdsdirektör Pia Lundbom beslut om en första överföring av skåningarnas patientuppgifter till det nya journalsystemet. Ett beslut som hon senare tog tillbaka efter att SVT rapporterat om juridiska oklarheter kring patientdatan.

Journalsystemet Millennium ingår i Skånes digitala vårdsystem, SDV, som kommer att hantera uppgifter för Skånes cirka 1,4 miljoner invånare samt användas av ungefär 30 000 regionanställda.

Systemet köptes in av det USA-ägda bolaget Cerner. Avtalet är värderat till närmare fem miljarder kronor och signerades av regiondirektör Alf Jönsson i London den 5 april 2018.

Så arbetar vi

SVT:s nyheter ska stå för saklighet och opartiskhet. Det vi publicerar ska vara sant och relevant. Vid akuta nyhetslägen kan det vara svårt att få alla fakta bekräftade, då ska vi berätta vad vi vet – och inte vet. Läs mer om hur vi arbetar.

Skånes digitala vårdsystem, SDV

Mer i ämnet