7/3/2015, 11:20

OBS: Sidste udkald for sletning af ulovligt indsamlede helbredsoplysninger

Bemærk (28/4/2014): Dette indlæg er nu forældet. Det er ikke længere muligt at blive slettet fra databasen.

Når medicinaldatabasen DAMD om kort tid arkiveres ved Rigsarkivet, vil det blive umuligt for enkeltpersoner at blive fjernet fra den. Hvis man er lidt hurtig, kan man dog indtil videre blive slettet fra databasen ved at kontakte Region Syddanmark med navn og CPR-nummer.

Lidt baggrund


I efteråret sidste år afslørede DR, hvordan praktiserende læger landet over igennem 7 år og uden patienternes samtykke havde indberettet diagnoser og prøveresultater af vidt forskellig art i en database ved navn DAMD, hvis administration har været Region Syddanmarks ansvar. Databasen var oprindeligt tiltænkt oplysninger om diabetes, KOL, depression og hjertesvigt og har ikke været godkendt til den generelle datafangst, og det blev derfor vurderet, at indsamlingen var ulovlig.

Kort tid herefter fandt Rigsarkivet frem til, at databasen var bevaringsværdig, og at de derfor skal have en kopi, før Region Syddanmark eventuelt kunne slette den. Det kulminerede i, at Kulturminister Marianne Jelved meldte ud, at databasen ikke skulle kopieres, men i forrige uge ombestemte hun sig, og nu ser det ud til, at databasen skal arkiveres. Det vil ske i forbindelse med en ændring til arkivloven, der i øjeblikket ligger til høring med svarfrist d. 11. marts.

Som almindelig datanysgerrig kunne jeg derfor ikke lade være med at spekulere lidt i, hvilke implikationer det får for den enkelte, eller hvordan man er stillet, hvis man gerne vil undgå at blive ramt af ulovlighederne.



Om retten til sletning


Region Syddanmark har med udgangspunkt i Persondataloven slettet oplysninger på de borgere, der har henvendt sig siden afsløringerne sidste år. Er dataene bevaringsværdig kan den ikke masseslettes, hvorfor regionen i stedet har haft en person, der i sit arbejde "stort set ikke laver andet end at sidde og slette data". Generelt har man som borger ret til indsigt i, hvilken data myndigheder og virksomheder opbevarer om en, ligesom man i visse tilfælde kan kræve dataene slettet. Tager det mere end 4 uger at få svar på en henvendelse, har man krav på en forklaring.

Når databasen bliver flyttet til Rigsarkivet, vil Persondataloven imidlertid ikke længere være relevant, da det i stedet er Arkivloven, der dikterer håndteringen af arkiveret data. Efter at hverken Region Syddanmark eller Datatilsynet turde give et svar, spurgte jeg Rigsarkivet om, hvad der vil være deres sletningspolitik, når databasen er flyttet; den relevante del af svaret lød som følger:



»[Vi kan] oplyse, at efter aflevering af DAMD til Rigsarkivet vil den registrerede kunne få indsigt i oplysninger om den pågældende selv, jf. arkivlovens § 42. Derimod er det ikke muligt at få slettet data, der bevares efter bestemmelser, fastsat i medfør af arkivloven.«



Sammenligner man datoerne ovenfor er det dog klart, at man har temmelig travlt, hvis man ønsker at blive fjernet fra databasen, inden den flyttes. Jeg spurgte Region Syddanmark, om de kunne sætte en mere præcis dato på overførslen, men det kunne de ikke. De fortæller dog, at man stadig behandler alle henvendelser frem til en endnu ubestemt deadline:



»Når Rigsarkivet er klar til at modtage en arkiveringskopi af databasen vil der blive meldt en dato ud, hvorefter der vil blive lukket for henvendelser mhp. Sletning. Alle de henvendelser, der er modtaget inden denne dato vil blive behandlet, og data vil blive slettet.«



For mit eget vedkommende tog behandlingen af en registerindsigt 25 dage, og i processen lykkedes det regionen at slette de 7 ulovligt indsamlede poster, der gemte sig i mit tilfælde (til trods for, at jeg aldrig i processen bad dem slette dataene, men fred være med det).



Hvis man vil slettes ...


... kræver det sådan set bare, at man kontakter Region Syddanmark med sit navn, adresse og CPR-nummer, sammen med en besked om, at man gerne vil slettes. Kontaktoplysninger kan findes her, og Region Syddanmark har selv forfattet en guide med detaljer om, hvordan de vil kontaktes.

Bemærk: Vil man sende sit CPR-nummer elektronisk til regionen, skal man gøre det over en sikker kanal eller ved brug af Digital Post. Har man en smule teknisk snilde, er det letteste måske at hente regionens S/MIME-certifikat (søg på kontakt@rsyd.dk) og derefter sende informationen via e-post.


Tags: data privatliv damd

Kommentarer


Ingen kommentarer endnu.


Tilføj kommentar

For at undgå for meget spam på siden skal du logge ind for at tilfæje en kommentar. Det kan du gøre nedenfor, eller du kan lave en bruger, hvis du ikke har en allerede. Du kan også bruge dit fotologin her.


E-post-adresse:
Kodeord:  Glemt din kode?
Captcha:

[ Nyt billede ]
CAPTCHA Image