Dina cookieinställningar

EDPB:s riktlinjer · artikel 7 GDPR

Vi använder tekniska cookies som är nödvändiga för att plattformen ska fungera (inloggning, säkerhet, sessioner). Vi skulle även vilja använda analyscookies för att förstå hur vi kan förbättra den.

Du kan acceptera alla, avvisa alla, eller välja vilka kategorier som ska aktiveras.Ditt samtycke är giltigt i 6 månader och du kan när som helst återkalla det från sidfoten.

Du hittar allt i vår integritetspolicy.

Alla nyheter
Sanktionsavgift 22 september 2026 6 min

«Inget missbruk, det skedde på uppdrag av medicinska ledningen»: myndigheten säger nej, 24 000 euro

En kollega öppnar klagandens patientjournal för att se om hon har covid och lägga schemat. Verksamheten menar att åtkomsten var laglig eftersom den tjänade arbetet. Myndigheten skiljer de två rollerna åt: den som agerar som arbetsgivare går inte in i vårdjournalen

I två rader

Den italienska myndigheten, beslut nr 616 av den 3 september 2026 (doc. web nr 10293994): 24 000 euro till universitetssjukvården Friuli Centrale för överträdelse av art. 5.1 a, b, c och f, 9, 25 och 32 GDPR, art. 75 i kodexen och riktlinjerna om patientjournal av den 4 juni 2015.

År 2022 öppnar en kollega på avdelningen klagandens patientjournal — anställd och samtidigt patient vid samma verksamhet — för att kontrollera om hon är positiv för covid-19 och lägga schemat. I den anmälan verksamheten själv lämnar till åklagaren i Udine beskrivs åtkomsten som «inget missbruk», eftersom den skedde «på uppdrag av den medicinska ledningen» och «för utförandet av arbetet». Under utredningen framkommer fler uppslagningar, gjorda av vårdpersonal som inte hade henne under behandling.

Varför försvaret inte håller

Patientjournalen finns för att hjälpa yrkesutövaren att placera patientens hälsotillstånd i vårdförloppet: det, och bara det, gör insynen laglig. Ett organisatoriskt behov — att veta vilka man kan räkna med — är ett annat ändamål och ska tillgodoses med egna verktyg. Myndigheten lägger till ett praktiskt argument som väger mer än många förmaningar: journalen är till sin natur ofullständig, eftersom den registrerade kan dölja uppgifter, och just de dolda kan vara de som det organisatoriska ändamålet behöver. Att använda den för schemat är inte bara olagligt: det fungerar inte.

Vad myndigheten ålade, inom sextio dagar:

  • Begränsa åtkomsten till journalen till enbart vårdändamål och utesluta personal som agerar som den registrerades arbetsgivare
  • Införa åtkomstgränser konfigurerade i systemet, inte överlämnade till den enskildes beteende
  • Skaffa avvikelsedetektering som automatiskt larmar om misstänkt beteende
  • Underrätta myndigheten om vidtagna åtgärder inom sextio dagar från delgivning, enligt art. 58.2 d

Detaljen som avgör fallet

Sedan 2024 uppger verksamheten att den har ett system för avvikelsedetektering: det består i att gå igenom en Excel-fil som samlar resultaten av frågor mot granskningsloggen i visaren. Det är värt att läsa två gånger. En åtkomstkontroll som finns som ett kalkylblad någon tittar på för hand är ingen teknisk åtgärd enligt art. 32: det är en god avsikt med ett tekniskt namn. Och när verksamheten försöker förklara de uppslagningar den inte kan hänföra till någon, antyder den att någon «lagt beslag på» en obevakad arbetsstation — vilket är den exakta beskrivningen av den kontroll som saknas.

Vad du frågar din vårdklient

1) Fråga om det finns en teknisk åtskillnad mellan dem som går in för att behandla och dem som går in för att administrera, och få den visad i konfigurationen, inte i rutinen. 2) Fråga hur en avvikande åtkomst upptäcks: innehåller svaret ordet «Excel» har du hittat din anmärkning. 3) Be om bevis på det senaste larmet och vad som hände sedan: ett system som inte har larmat på tre år är inte lugnt, det är avstängt. 4) Kontrollera att personalen vet att åtkomst utan vårdrelation också är olaglig åtkomst till datasystem enligt art. 615-ter i den italienska strafflagen, och att verksamheten redan har anmält sådana fall.

Officiell källa:Den italienska dataskyddsmyndigheten, beslut av den 3 september 2026, register nr 616, doc. web nr 10293994

Söker du ett verktyg för ditt arbete som dataskyddsombud?

DPO Workspace är byggt av ett certifierat dataskyddsombud. 30 dagar gratis.

Börja gratis

Relaterade artiklar

Sanktionsavgift

Leverantörens fel blev en brottmålsdom

Den 7 september 2026 erkände Brown Thomas Arnotts Limited sig skyldigt vid Dublin Metropolitan District Court på fem av tjugoen punkter för brott mot de irländska ePrivacy-reglerna. Tre gällde avsaknad av giltig adress för avregistrering, två utskick utan giltigt samtycke. Beloppet som betalas är tvåtusen euro. Beloppet är inte nyheten: det handlar om ett brottmål.

07 sep. 2026New 5 min
Sanktionsavgift
403miljoner euro, och sex månader att rätta till

Google, 403 miljoner: hälften står i förteckningen

Den 21 september 2026 avslutade den irländska tillsynsmyndigheten den granskning av Google Ireland som inleddes i februari 2020. Föremål: lokaliseringsuppgifter i tre funktioner — Web & App Activity, Location History, Location Accuracy — mellan den 25 maj 2018 och den 4 februari 2020. Sanktionsavgifter på 403 miljoner euro och sex månader att rätta till. Siffran blir rubriken; för den som arbetar med detta ligger det intressanta någon annanstans.

23 sep. 2026New 6 min
Sanktionsavgift
72timmars lagring aldrig motiverad

Kameror i omklädningsrummen sedan 2007: försvaret räknar upp vad de inte filmade, och förlorar

Svarsskriften är en lista över vad som inte syntes: inte båsen, inte duscharna, inte toaletterna; och vid skåpen finns inga bänkar «som kan förmå den som klär av sig att sätta sig där och därmed fångas av videosystemet». Det är resonemang genom subtraktion, och i ett omklädningsrum håller det inte. För dataskyddsombudet är dock ett annat stycke det viktiga: bland de överträdda bestämmelserna finns art. 5.1 e, eftersom de angivna sjuttiotvå timmarnas lagring inte stöddes av någon bedömning som visade att de var nödvändiga.

22 sep. 2026New 5 min