juss og samfunn

Mobbesaker lå åpent tilgjengelig i postjournal

Sensitive vedtak med taushetsbelagt informasjon lå åpent tilgjengelig i en offentlig postjournal. Nå får Grue kommune 250.000 i bot fra Datatilsynet

Møtereferater og korrespondanse mellom Grue barne- og ungdomsskole og foreldrene om elevers situasjon lå ved en feil åpent tilgjengelig.
Møtereferater og korrespondanse mellom Grue barne- og ungdomsskole og foreldrene om elevers situasjon lå ved en feil åpent tilgjengelig.

Oppdatert 1. november klokka 09:28 med svar fra Grue kommune.

− Hendelsen tydeliggjør at de tekniske og organisatoriske tiltakene ikke har vært tilstrekkelige, skriver Datatilsynet i vedtaket, som ble publisert sammen med en pressemelding tirsdag.

Grue kommunes offentlige postjournal gjorde tilgjengelig mer enn det som er lovlig, har Datatilsynet konkludert. Det var nemlig mulig å søke opp personopplysninger knytta til vedtak om forsvarlig skolemiljø.

− Dette innebærer et brudd på kommunens plikt til å sørge for tilstrekkelig sikkerhet i samsvar med personvernforordningen, heter det i vedtaket.

Datatilsynet varslet først bot på 400.000, men trekker fra 150.000, blant annet på grunn av kommunens økonomiske situasjon.

− Grue kommune tar Datatilsynets vedtak svært alvorlig. Vi har allerede iverksatt flere tiltak for å forbedre våre rutiner og sikre at lignende hendelser ikke skjer igjen, sier Håvard Elvbakken rådgiver for IKT, kommunikasjon og sikkerhet i Grue kommune i en e-post til Digi.

Meldte ifra selv

Det var Grue kommune selv som meldte inn hendelsen til Datatilsynet.

To vedtak om enkeltelever, som viste både navn, fødselsnummer og begrunnelse for såkalte 9A-vedtak hadde blitt lagt ut som åpne dokumenter. 9A er vedtak om forsvarlig skolemiljø, som ofte dreier seg om mobbing.

− Datatilsynet ser alvorlig på at uvedkommende kan ha fått tak i taushetsbelagt informasjon som kan ha store konsekvenser for den enkelte elev, eksempelvis tap av omdømme og stigmatisering, heter det i vedtaket.

Da kommunen gikk gjennom postjournalen fant de flere avvik. I alt 14 elever har fått personinformasjon eksponert på denne måten.

Kommunen varslet både berørte og innbyggerne gjennom en beklagelse på egne nettsider.

Selv om loggene viser få nedlastinger, er det likevel snakk om et lovbrudd, konkluderer Datatilsynet, og peker på to brudd: Kommunen har ikke hatt gode nok tekniske og organisatoriske tiltak for å nå tilstrekkelig sikkerhet, og de har publisert særlig sensitive personopplysninger uten rettslig grunnlag.

Datatilsynet oppsummerer manglene slik:

− Arkivsystemet skjermer automatisk elevmapper, og ansatte har derfor oversett behovet for skjerming i journalmappene som var utenfor kategorien elevmappe. I tillegg opplyses det om at arkivsystemet ikke aktivt etterspør skjermingsinformasjon, men at dette aktivt må oppsøkes

i en undermeny.

Grue kommune erkjenner at det har vært svikt i arbeidet, men mener likevel rutinene i utgangspunktet var solide.

− Vi har uansett tatt umiddelbare grep for å gjennomgå disse med tanke på forbedringer, som blant annet revisjon av våre arkiveringsrutiner, sier Elvbakken.

Satte strek over 150.000

Først varslet Datatilsynet en bot på 400.000 kroner, og pekte på uaktsomhet fra kommunens side.

Grue kommune mente bota var for høy, og pekte både på at skadeomfanget var begrenset og at de hadde rutiner på plass, og på egen økonomi.

− Grue kommune informerer om at de er en liten kommune med dårlig økonomi og at et overtredelsesgebyr på 400 000 kroner vil bidra til å gjøre en allerede svært krevende økonomisk situasjon enda vanskeligere, heter det i vedtaket.

Det ble de hørt på. «etter en samlet vurdering» har Datatilsynet valgt å sette den endelige bota ned til 250.000 kroner.

Om kommunen godtar bota, eller velger å klage på vedtaket er fortsatt usikkert.

− Vi har ennå ikke vurdert om vi skal klage på vedtaket, da vårt hovedfokus er nå på å implementere nødvendige tiltak for å sikre at vi overholder alle krav til personopplysningssikkerhet, sier Elvbakken.

Powered by Labrador CMS