Det nya amerikanska journalsystemet Millennium, som ska införas i den skånska vården nästa år, har dragits med flera förseningar. En orsak till det är oklarheter gällande skyddet av skåningarnas känsliga patientuppgifter.
Sent i våras kontaktade Region Skåne till slut IMY, Integritetsskyddsmyndigheten, tidigare Datainspektionen, för ett förhandssamråd i frågan.
Nu är IMY klar med sitt svar och myndigheten avråder Region Skåne från att använda Cerners drift och support av systemet vars personal arbetar i Indien och USA.
”Detta eftersom IMY bedömer att det inte finns rättsligt stöd enligt artikel 9.2 h i dataskyddsförordningen för att behandla känsliga personuppgifter hos dessa personuppgiftsbiträden, då kravet på tystnadsplikt i artikel 9.3 i dataskyddsförordningen inte är uppfyllt”, skriver IMY i sitt yttrande.
Integriteten i fara
Den svenska tystnadspliktslagen är ny sedan i januari i år och ska skydda så att personers känsliga uppgifter om till exempel hälsa inte röjs till obehöriga.
När exempelvis Cerner levererar support till en svensk region kan den svenska tystnadspliktslagen tillämpas. Däremot är det oklart hur lagen ska tolkas utanför Sveriges gränser.
Klart är att det finns begränsade möjligheter för Sverige att lagföra en person i Indien eller USA för brott mot tystnadsplikt, vilket i sin tur gör att skyddet för personers integritet försämras, menar IMY.
Bör utredas mer
Enligt myndigheten ställs det höga krav på den som är personuppgiftsansvarig att utreda och kontrollera hur personuppgifter hanteras i ett land utanför EU.
Eftersom det saknas vägledande praxis i Europa om hur dataskyddsförordningen ska tolkas, råder därför IMY Region Skåne att noggrannare utreda lagstiftningen i Indien och USA och ta reda på vilket sätt den skånska patientdatan riskerar hamna i orätta händer.
”Enligt IMY:s uppfattning behöver regionen fästa stor vikt vid IMY:s yttrande eftersom det rör sig om en mycket integritetskänslig, omfattande och riskfylld personuppgiftsbehandling som regionen har tänkt vidta”, skriver Linn Sandmark, jurist vid IMY, i ett mejl till SVT Nyheter Skåne.
Bakgrunden till mångmiljardavtalet
I november förra året fattade hälso- och sjukvårdsdirektör Pia Lundbom beslut om en första överföring av skåningarnas patientuppgifter till det nya journalsystemet. Ett beslut som hon senare tog tillbaka efter att SVT rapporterat om juridiska oklarheter kring patientdatan.
Journalsystemet Millennium ingår i Skånes digitala vårdsystem, SDV, som kommer att hantera uppgifter för Skånes cirka 1,4 miljoner invånare samt användas av ungefär 30 000 regionanställda.
Systemet köptes in av det USA-ägda bolaget Cerner. Avtalet är värderat till närmare fem miljarder kronor och signerades av regiondirektör Alf Jönsson i London den 5 april 2018.