helse-it
Norske sykehus skal lagre data hos amerikansk gigant: − Det er ikke trygt, sier Datatilsynet
Helse Sør-Øst skal benytte seg av amerikanske skytjenester når de skal lagre data om pasienter.
Datatilsynet mener avtalen bør settes på vent, men helseforetaket står på sitt.
− Vi mener lagringen er innenfor lovverket og den beste løsningen for pasientene, sier administrerende direktør Terje Rootwelt i Helse Sør-Øst til NRK om avtalen de har inngått med Microsoft om datalagring av norske helseopplysninger.
Effektiviserer
Lagringen av pasientdataene utenfor Norges grenser er helt nødvendig for å gjøre sykehusdriften mer effektiv, mener helseforetaket.
Helseregionen er i gang med å bytte ut bemannede resepsjoner med skjermløsninger der pasientene selv registrerer seg inn på sykehusene.
Når pasientene registrerer seg, vil de fylle inn navn, fødselsnummer, behandlersted og eventuelle diagnoser. Dataene vil hverken krypteres eller anonymiseres, opplyser den administrerende direktøren til NRK.
− Det er ikke mulig når det skal brukes betalingsløsninger, sier Rootwelt til statskanalen.
Rune Simensen, direktør for teknologi og eHelse i Helse Sør-Øst sier at Rootwelt må ha misforstått de tekniske løsningene da han snakket med NRK. Les hele hans svar nederst i saken.
Datatilsynet er svært kritiske til lagringen som er gjengitt i NRK. Direktør Line Coll sier at helseforetaket bør vente til en avtale mellom EU og USA er på plass.
Schrems II
Det var i 2020 at Schrems II-dommen konkluderte med at amerikansk lovgivning gjør det vanskelig for amerikanske leverandører å love godt nok personvern etter GDPR.
Coll mener at amerikanske skyleverandører, som er underlagt amerikansk lovgivning, ikke er godt nok sikret for norske helseopplysninger.
− Dersom Helse Sør-Øst ikke vil eller kan kryptere dataene, bør de vente til en avtale er på plass. Vi regner med at Helse Sør-Øst tar rådene våre på alvor, slik at pasienter kan stole på at personopplysningene deres er trygge, sier Coll til NRK.
Teknologidirektør: − Beror på en misforståelse
Rune Simensen, direktør for teknologi og eHelse i Helse Sør-Øst, sier til Digi at uttalelsene som er gitt til NRK, må bero på en misforståelse.
Ifølge ham har helseforetaket valgt en løsning med kryptering både under lagring og overføring.
Han sier de har hatt omfattende dialog med Datatilsynet om valg av løsninger og at de tar hensyn til alle deres anbefalinger.
− I tillegg har vi sett mye bredere på sikkerheten i løsningen enn det som ligger innenfor Datatilsynets område. Det vil alltid være en fare for at opplysninger havner utenfor Europa, uansett om vi velger skyleverandører eller om vi drifter det selv i egen kjeller, sier han og fortsetter:
− Vår oppmerksomhet må være rettet mot å redusere den totale risikoen.
Amerikansk lovgivning gjelder også i Norge
Simensen sier at amerikansk lovgivning gjelder uavhengig av hvor datasenteret befinner seg. Om de hadde valgt å lagre opplysningene hos Microsofts norske datasenter, ville man allikevel kunnet havne i en situasjon der amerikanske myndigheter krever utlevering.
− Vi har vurdert sannsynligheten for at problematisk amerikansk lovgivning i praksis vil kunne føre til at opplysningene i helselogistikkløsningen utsettes for konfidensialitetsbrudd, sier han.
− Det er vurdert om amerikansk lovgivning er ansett for problematisk, både med hensyn til om lovgivningen kan komme til anvendelse og om det er grunn til å tro at lovgivningen i praksis vil komme til anvendelse for helselogistikk-løsningen. Konklusjonen i vurderingen er at problematisk amerikansk lovgivning ikke vil komme til anvendelse i praksis.
− Vurderingen understøttes av statistikk som viser hvordan regelverket brukes i Europa. I hovedsak synes innsamling å være knyttet til kriminelle individer eller kriminelle grupper. Det finnes ett kjent eksempel hvor data ble innhentet fra en virksomhet, da fra et stråselskap som var involvert i kriminell våpenhandel knyttet til en terrororganisasjon.
− Microsoft Norge har i møte 15. februar 2022 opplyst at Microsoft aldri har levert ut data fra offentlige europeiske instanser i henhold til FISA-regelverket, sammenfatter han.