Millionbøde til Region Syddanmark efter data-sjusk
kopieret!
Retten i Kolding har 23. december 2024 idømt Region Syddanmark to bøder på hver 500.000 kr. for brud på GDPR-reglerne. Det er ifølge Ritzau den hidtil højeste straf til en offentlig institution for denne type forseelser.
Uvedkommende kunne få adgang til tusindvis af borgeres personfølsomme data. Retssagen drejede sig om to brud, som fandt sted på forskellige tidspunkter mellem 2011 og 2020.
Begge sager kalder regionen selv for menneskelige fejl.
- Jeg ærgrer mig over, at vi taber de to sager. Der eksisterer en lignende sag, hvor 20 gange så meget data har været eksponeret, som blev lukket med en kritik, siger Morten Lundgaard som er IT-direktør i Region Syddanmark.
Han mener der mangler en rød tråd, i forhold til hvordan denne type sager afgøres.
To sager
Den første sag omhandler en database med spørgeskemasvar, der blev brugt af Børne- og Ungdomspsykiatrien Odense. Der indgik ikke CPR-numre i databasen, men blandt andet navn og fødselsdato.
Region Syddanmarks undersøgelser viste efterfølgende, at sårbarheden kun er blevet anvendt af den borger, der anmeldte sårbarheden, skriver regionen i en pressemeddelelse.
Den anden sag omhandler en PowerPoint-præsentation udarbejdet af en af regionens læger til undervisningsformål. Præsentationen, der lå på regionens hjemmeside, indeholdt fortrolige og følsomme personoplysninger.
15 gange er præsentationen blevet åbnet på hjemmesiden. Det krævede angiveligt stor teknisk snilde at komme helt ind til de fleste af personnumrene i præsentationen.
- Vi tager dommen til efterretning, og vi har siden hændelserne iværksat mange initiativer, der skal medvirke til, at lignende datasikkerhedsbrud ikke sker igen, siger IT-direktøren.
Han understreger, at der i sagen ikke er sket et egentligt data-læk, hvilket vil sige at informationerne ikke er blevet misbrugt.
Regionen har ikke besluttet sig for, om de vil anke sagen til landsretten endnu.