Dine informasjonskapsel-innstillinger

Retningslinjer fra Personvernrådet · art. 7 GDPR

Vi bruker tekniske informasjonskapsler som er nødvendige for at plattformen skal fungere (innlogging, sikkerhet, økter). Vi ønsker også å bruke analytiske informasjonskapsler for å forstå hvordan vi kan forbedre den.

Du kan godta alt, avvise alt, eller velge hvilke kategorier som skal være på.Samtykket ditt er gyldig i 6 måneder, og du kan når som helst trekke det tilbake fra bunnteksten.

Du finner alt i vår personvernerklæring.

Alle nyheter
Overtredelsesgebyr 22. september 2026 6 min

«Ikke misbruk, det var etter oppdrag fra medisinsk ledelse»: tilsynet sier nei, 24 000 euro

En kollega åpner klagerens pasientjournal for å se om hun har covid og sette opp vaktlisten. Foretaket mener tilgangen var lovlig fordi den tjente arbeidet. Tilsynet skiller de to rollene: den som opptrer som arbeidsgiver, går ikke inn i behandlingsjournalen

I to linjer

Det italienske tilsynet, vedtak nr. 616 av 3. september 2026 (doc. web nr. 10293994): 24 000 euro til universitetshelseforetaket Friuli Centrale for brudd på art. 5 nr. 1 bokstav a, b, c og f, 9, 25 og 32 GDPR, art. 75 i loven og retningslinjene om pasientjournal av 4. juni 2015.

I 2022 åpner en kollega på avdelingen klagerens pasientjournal — ansatt og samtidig pasient ved samme foretak — for å sjekke om hun har covid-19 og sette opp vaktlisten. I anmeldelsen foretaket selv leverer til påtalemyndigheten i Udine, omtales tilgangen som «ikke misbruk», fordi den skjedde «etter oppdrag fra den medisinske ledelsen» og «for utførelsen av arbeidet». Under saksbehandlingen kommer flere oppslag fram, gjort av helsepersonell som ikke hadde henne til behandling.

Hvorfor forsvaret ikke holder

Pasientjournalen finnes for å hjelpe helsepersonellet med å plassere pasientens helsetilstand i behandlingsforløpet: det, og bare det, gjør innsyn lovlig. Et organisatorisk behov — å vite hvilke folk man kan regne med — er et annet formål, og må dekkes med egne verktøy. Tilsynet legger til et praktisk argument som veier mer enn mange formaninger: journalen er i sin natur ufullstendig, fordi den registrerte kan skjerme opplysninger, og de skjermede kan være nettopp de det organisatoriske formålet trenger. Å bruke den til vaktlisten er ikke bare ulovlig: det virker ikke.

Hva tilsynet påla, innen seksti dager:

  • Begrense tilgangen til journalen til behandlingsformål alene, og utelukke personale som opptrer som den registrertes arbeidsgiver
  • Innføre tilgangsgrenser konfigurert i systemet, ikke overlatt til den enkeltes atferd
  • Innføre avviksdeteksjon som automatisk varsler om mistenkelig atferd
  • Melde de iverksatte tiltakene til tilsynet innen seksti dager etter forkynning, etter art. 58 nr. 2 bokstav d

Detaljen som avgjør saken

Siden 2024 sier foretaket at det har et system for avviksdeteksjon: det består i å gå gjennom en Excel-fil med resultatene av spørringer mot revisjonsloggen til fremviseren. Det er verdt å lese to ganger. Tilgangskontroll som finnes som et regneark noen ser på for hånd, er ikke et teknisk tiltak etter art. 32: det er en god intensjon med et teknisk navn. Og når foretaket prøver å forklare oppslagene det ikke kan tilskrive noen, antyder det at noen «tok over» en ubetjent arbeidsstasjon — som er den nøyaktige beskrivelsen av kontrollen som mangler.

Hva du spør helseklienten din om

1) Spør om det finnes et teknisk skille mellom dem som går inn for å behandle og dem som går inn for å administrere, og få det vist i konfigurasjonen, ikke i rutinen. 2) Spør hvordan et avvikende oppslag oppdages: inneholder svaret ordet «Excel», har du funnet avviket. 3) Be om bevis for siste varsel som ble utløst og hva som skjedde etterpå: et system som ikke har meldt noe på tre år er ikke et rolig system, det er avslått. 4) Kontroller at personalet vet at oppslag uten behandlingsforhold også er ulovlig tilgang til datasystem etter art. 615-ter i den italienske straffeloven, og at foretaket allerede har anmeldt slike tilfeller.

Offisiell kilde:Det italienske datatilsynet, vedtak av 3. september 2026, register nr. 616, doc. web nr. 10293994

Ser du etter et verktøy for arbeidet ditt som personvernombud?

DPO Workspace er bygget av et sertifisert personvernombud. 30 dager gratis.

Kom i gang gratis

Relaterte artikler

Overtredelsesgebyr

Leverandørfeilen ble en straffedom

Den 7. september 2026 erkjente Brown Thomas Arnotts Limited straffskyld for Dublin Metropolitan District Court på fem av tjueen poster for brudd på de irske ePrivacy-reglene. Tre gjaldt manglende gyldig adresse for avmelding, to utsending uten gyldig samtykke. Beløpet som betales er to tusen euro. Beløpet er ikke nyheten: dette er en straffesak.

07. sep. 2026Nytt 5 min
Overtredelsesgebyr
403millioner euro, og seks måneder på å rette opp

Google, 403 millioner: halvparten står i protokollen

21. september 2026 avsluttet den irske tilsynsmyndigheten undersøkelsen den åpnet mot Google Ireland i februar 2020. Tema: lokasjonsdata i tre funksjoner — Web & App Activity, Location History, Location Accuracy — mellom 25. mai 2018 og 4. februar 2020. Overtredelsesgebyr på 403 millioner euro og seks måneder på å rette opp. Tallet lager overskriften; for den som jobber med dette, ligger det interessante et annet sted.

23. sep. 2026Nytt 6 min
Overtredelsesgebyr
72timer lagring aldri begrunnet

Kameraer i garderobene siden 2007: forsvaret ramser opp hva de ikke filmet, og taper

Tilsvaret er en liste over det som ikke var synlig: ikke båsene, ikke dusjene, ikke toalettene; og ved skapene står det ingen benker «som kan få den som kler av seg til å sette seg der og dermed bli foreviget av videoanlegget». Det er resonnement ved fratrekk, og i en garderobe holder det ikke. For personvernombudet er likevel et annet punkt det viktigste: blant de brutte bestemmelsene står art. 5 nr. 1 bokstav e, fordi de oppgitte syttito timene med lagring ikke var underbygget av noen vurdering som viste at de var nødvendige.

22. sep. 2026Nytt 5 min