Region Syddanmark anker millionbøde
kopieret!
Lillejuleaftensdag fik Region Syddanmark en dom af Retten i Kolding i form af to bøder i størrelsen 500.000 kroner hver.
Det gjorde de, fordi uvedkommende kunne få adgang til tusindvis af borgeres personfølsomme data. Men tirsdag oplyser Region Syddanmark, at de har valgt at anke dommen.
- Vi mener, der er nogle principielle spørgsmål i sagen, der er behov for at få belyst. Når vi ser på Datatilsynets afgørelser i lignende sager, mangler der en rød tråd i forhold til sanktioner. Her har sagerne ofte medført kritik, men intet bødeforlæg, og det er denne afgørelse, vi mener, der bør kigges på igen, siger IT-direktør i Region Syddanmark Morten Lundgaard.
Sagen skal nu i Vestre Landsret.
Millionbøde til Region Syddanmark efter data-sjusk
Retten i Kolding har 23. december 2024 idømt Region Syddanmark to bøder på hver 500.000 kr. for brud på GDPR-reglerne. Det er ifølge Ritzau den hidtil højeste straf til en offentlig institution for denne type forseelser.
Uvedkommende kunne få adgang til tusindvis af borgeres personfølsomme data. Retssagen drejede sig om to brud, som fandt sted på forskellige tidspunkter mellem 2011 og 2020.
Begge sager kalder regionen selv for menneskelige fejl.
- Jeg ærgrer mig over, at vi taber de to sager. Der eksisterer en lignende sag, hvor 20 gange så meget data har været eksponeret, som blev lukket med en kritik, siger Morten Lundgaard som er IT-direktør i Region Syddanmark.
Han mener der mangler en rød tråd, i forhold til hvordan denne type sager afgøres.
To sager
Den første sag omhandler en database med spørgeskemasvar, der blev brugt af Børne- og Ungdomspsykiatrien Odense. Der indgik ikke CPR-numre i databasen, men blandt andet navn og fødselsdato.
Region Syddanmarks undersøgelser viste efterfølgende, at sårbarheden kun er blevet anvendt af den borger, der anmeldte sårbarheden, skriver regionen i en pressemeddelelse.
Den anden sag omhandler en PowerPoint-præsentation udarbejdet af en af regionens læger til undervisningsformål. Præsentationen, der lå på regionens hjemmeside, indeholdt fortrolige og følsomme personoplysninger.
15 gange er præsentationen blevet åbnet på hjemmesiden. Det krævede angiveligt stor teknisk snilde at komme helt ind til de fleste af personnumrene i præsentationen.
- Vi tager dommen til efterretning, og vi har siden hændelserne iværksat mange initiativer, der skal medvirke til, at lignende datasikkerhedsbrud ikke sker igen, siger IT-direktøren.
Han understreger, at der i sagen ikke er sket et egentligt data-læk, hvilket vil sige at informationerne ikke er blevet misbrugt.
Regionen har ikke besluttet sig for, om de vil anke sagen til landsretten endnu.