Höga sanktionsavgifter

Integritetsskyddsmyndigheten (IMY) är nu klar med sin granskning av händelsen då inspelade samtal till 1177 fanns tillgängliga oskyddade på internet.

Vad är det som har hänt?

 2019 gjorde uppgifter i massmedia gällande att inspelade samtal till rådgivningsnumret 1177 legat tillgängliga utan lösenordsskydd eller annan säkerhet på en webbserver. IMY, tidigare Datainspektionen, inledde först en granskning av en av aktörerna. En tid därefter utökades granskningen till att omfatta sammanlagt sex aktörer: tre företag och tre regioner. Nu är myndighetens granskning klar.

 1177 Vårdguiden är en sjukvårdstjänst som erbjuds och ägs av samtliga Sveriges 21 regioner. Tjänsten är en samlingsplats för information om vård och hälsa och finns både på webben och på telefon. Varje region bedriver sin egen verksamhet för sjukvårdsrådgivning, antingen i egen regi eller genom upphandlade underleverantörer men ingår tillsammans i ett nationellt nätverk.

Alla samtal till telefonnumret 1177 går först till företaget Inera som förvaltar och utvecklar de gemensamma systemen. Samtal till 1177 från personer som bor i regionerna Stockholm, Sörmland och Värmland kopplades vid tiden för incidenten via Inera till företaget Medhelp AB som besvarade samtalen.

 Medhelp hade i sin tur anlitat det thailändska företaget Medicall Co Ltd för att hantera samtal till 1177 som skedde på helger och nätter. Medhelp och Medicall hade avtal med teknikföretaget Voice Integrate Nordic AB för bland annat växelfunktionalitet och inspelning av samtal. Det är inspelningar av samtal till 1177 som kopplats till företaget i Thailand som legat tillgängliga på internet på en lagringsserver hos Voice Integrate.

 Incidenten berodde på att en nätverksansluten lagringsenhet felkonfigurerats och på så sätt kunde nås via det publika internet och att enheten dessutom inte använde krypterad kommunikation. Till följd av det blev en stor mängd samtal åtkomliga utan lösenordsskydd eller annan säkerhet. Det som krävdes för att få tillgång till samtalsfilerna var ip-adressen till lagringsenheten.

Vilken organisation var personuppgiftsansvarig?

Medhelp är i egenskap av vårdgivare och personuppgiftsansvarig skyldig att vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en lämplig säkerhetsnivå för skydda personuppgifter, i det här fallet ljudinspelningar, så att obehöriga inte kan komma åt dem.

Företaget har heller inte informerat de som ringer 1177 enligt de regler som finns i dataskyddsförordningen och patientdatalagen, som exempelvis hur deras personuppgifter kommer att behandlas och att Medhelp är personuppgiftsansvarig.

Hur stora blev sanktionerna?

De konstaterade bristerna gör att IMY utfärdar en sanktionsavgift på 12 miljoner kronor mot Medhelp. Även Voice Integrate hade som personuppgiftsbiträde en skyldighet att vidta lämpliga och tillräckliga åtgärder för att skydda ljudfilerna som hanterats på uppdrag av Medhelp. IMY utfärdar därför en sanktionsavgift på 650 000 kronor mot Voice Integrate.

Myndigheten riktar även kritik mot de tre regionerna för brister i informationen till vårdsökande som ringer 1177. IMY utfärdar en sanktionsavgift på 500 000 kronor mot Region Stockholm och 250 000 kronor för de två andra regionerna, bland annat på grund av att bristen på information i dessa regioner inte var lika omfattande.

 ________

Se hur vi arbetar med Integritetsfrågor

Läs besluten här: Medhelp, Region Stockholm, Region Södermanland, Region Värmland, Inera, Voice Intergrate

Läs även IMYs Rapport

unsplash-image-KgLtFCgfC28.jpg