sikkerhet
Datatilsynet varslet millionbot til SPK til feil adresse. Måtte trekke vedtaket
En feilregistrering hos Datatilsynet førte til at Statens pensjonskasse ble gjort klar over millionbot for personvern-overtredelse i media. – Underlig, svarte SPK.
Statens pensjonskasse (SPK) har hentet for mye data om uførepensjonister fra et API hos Skatteetaten fra 2016 til 2019. Snart tre år etter at SPK oppdaget avviket, er saken nå ferdig behandlet i Datatilsynet.
Forrige uke kom endelig vedtak fra Datatilsynet: SPK er ilagt et overtredelsesgebyr på én million kroner.
Skatteetaten, som delte dataene gjennom et API, får ingen reaksjon fra Datatilsynet.
Hentet for mye data fra API
– Vi erkjenner, og varslet om, at vi har gjort en feil ved at vi beklageligvis i en periode innhentet og oppbevarte for mye inntektsopplysninger fra Skatteetaten, skrev Christian Gabor, fungerende direktør for pensjoneringsområdet i Statens pensjonskasse, på e-post til Digi.no på forsommeren 2021.
Tjenesten som hentet data, skulle gjøre det mulig for SPK å beregne korrekt uførepensjon. Uførepensjonen beregnes etter forventet inntekt. Først ved skatteoppgjøret året etter blir data for faktisk inntekt klare så pensjonen kan beregnes nøyaktig. Dette kalles etteroppgjør og kan resultere i at pensjonisten får utbetalt penger eller må betale penger til SPK.
Derfor hentet SPK data om uførepensjonistenes inntekt fra et API basert på A-ordningen, den digitale løsningen arbeidsgivere bruker til å rapportere opplysninger om ansatte og inntekt til Nav, Skatt, SSB og altså SPK.
Men det viste seg at Statens pensjonskasse hentet mer enn de strengt tatt trengte. Siden 2016 har de hentet data fra API-et de ikke hadde juridisk grunnlag for å behandle.
Avviket ble oppdaget i 2019. SPK sendte avviksmelding til Datatilsynet og begynte å rydde i tilganger og sletterutiner.
Fikk vite om boten gjennom media
Ett år etter at SPK sendte avviksmeldingen Datatilsynet, var tilsynet klar med et varsel om vedtak.
Det var bare ett problem.
Datatilsynets varsel om vedtaket i november 2020, og selve vedtaket i februar 2021, ble sendt til en e-postadresse som ikke var i bruk.
Det kom derfor som en overraskelse på Statens pensjonskasse da DN 3. mars skrev at SPK var ilagt en bot på to millioner kroner.
Digi.no har fått innsyn i e-postutvekslingen mellom de to virksomhetene den hektiske dagen i 2020. Der melder administrerende direktør i SPK Tomas Berg fra til Datatilsynet om det han kaller underlig:
«Onsdag 3. mars blir SPK gjort kjent med at Datatilsynet 24. februar vedtok en bot på 2 millioner kroner for brudd på personvernregler, for et avvik meldt av SPK til Datatilsynet i 2019. Informasjonen kommer oss til kjenne ved at den kl. 12.50 fanges opp av oss i et medieoppslag [...] Vi finner heller ikke spor av brevet i våre interne post- eller arkivsystemer. Ei heller «varsel om bot av 23.11.20» som dere også henviser til i vedtaksbrevet.»
«Jeg finner det underlig at Datatilsynet først varsler om et gebyr på 2 millioner kroner i november, som dere registrerer at SPK ikke svarer på. Deretter ilegger dere oss et gebyr i februar, for så å gå aktivt ut i pressen med budskapet – uten å forsikre dere om at vi er kjent med innholdet i vedtaket.»
Datatilsynet så seg nødt til å trekke vedtaket.
Ugyldig vedtak
Siden SPK ikke hadde mottatt noe forhåndsvarsel om vedtaket, er ikke vedtaket gyldig i henhold til forvaltningsloven. Nytt varsel om vedtak ble utarbeidet og sendt SPK, denne gangen til riktig e-post adresse, i april i 2021.
I dette nye varselet var størrelsen på boten redusert til 1,5 millioner. SPK mente likevel boten var for høy.
– Vår vurdering er at konsekvensen for de berørte medlemmene har vært begrenset til at de har hatt et midlertidig tap av kontroll over hvor informasjonen befant seg. Vi mener derfor at det varslede overtredelsesgebyret fra Datatilsynet er høyt, og at det ikke står i forhold til avvikets karakter, skrev Christian Gabor til Digi.no på forsommeren.
Etter ytterligere vurderinger har Datatilsynet justert overtredelsesgebyret med nok en halv million.
Da det endelige vedtaket fra Datatilsynet kom, siste uke i november 2021, var boten på én million kroner. SPK har nå tre uker på seg til å vurdere om de skal anke saken.
Private opplysninger om et stort antall personer
Da Datatilsynet beregnet størrelsen på boten, la de vekt på at avviket varte over flere år og rammet mange personer.
– De innhentet private opplysninger om et stort antall personer, uten at de fanget opp at de hentet inn mange tilleggsopplysninger. Dette har pågått over tid, uten at innhentingen av data ble tilpasset, sier seniorrådgiver Susanne Lie i Datatilsynet til Digi.no.
At summen er justert ned, skyldes både at SPK har gitt fyldige tilbakemeldinger om hvordan avviket skjedde og hva de har gjort for å rette opp i feilen.
Samtidig har Datatilsynet tatt hensyn til den lange saksbehandlingstiden.
– Det er ny forvaltningspraksis fra Personvernnemnda at når det er snakk om overtredelsesgebyr, skal vi også ta hensyn til den belastningen lang saksbehandlingstid er for virksomheten det gjelder, sier Lie.
Registrerte feil adresse i nytt system
Det var en feilregistrering i forbindelse med bytte av saksbehandlingssystem som førte til at det første vedtaket gikk til feil e-postadresse, forteller Lie.
– Alt vi kan gjøre, er å forbedre oss, sier hun.
All saksbehandling skjer skriftlig, og det er ikke uvanlig at det er svært lite annen dialog. Det er heller ikke unikt at en offentlig etat ikke svarer på varsel om vedtak, forteller Lie.
Derfor reagerte heller ikke Datatilsynet da SPK ikke ga lyd fra seg etter varselet om vedtak i fjor høst, forteller hun videre.
Skatteetaten får ingen bot
Skatteetaten, som har ansvar for API-et SPK har hentet data fra, har ikke blitt ilagt overtredelsesgebyr.
– SPK og Skatteetaten har hver for seg ganske vide hjemler, men vi har lagt vekt på at SPK aktivt har hentet inn opplysninger, sier Lie.
Det er vanskelig for Skatteetaten å vite hvilke hjemler andre offentlige etater har, mener Datatilsynet. Derfor holdes de heller ikke ansvarlig.
– Skatteetaten må vite hvilke data de har rettslig tilgang til å dele, men de må kunne ha tillit til at det andre offentlige etater ber om av opplysninger, er noe de har hjemmel til å hente.