Helseinformasjon og GDPR
Helseinformasjon er personopplysninger som sier noe om en persons fysiske eller psykiske helsetilstand. Det kan være diagnoser, behandlingshistorikk, testresultater, sykefraværsopplysninger eller andre opplysninger som indirekte avslører noe om helsen. Denne typen opplysninger har et ekstra sterkt vern i personvernregelverket.
Hvorfor er helseinformasjon ekstra beskyttet?
Helseopplysninger regnes som en særlig kategori av personopplysninger. Det betyr at virksomheten normalt ikke kan behandle dem uten både et vanlig behandlingsgrunnlag og et særskilt unntak som gjør behandlingen lovlig. I praksis må virksomheten derfor tenke gjennom formål, tilgang, lagringstid og sikkerhet mye grundigere enn ved vanlige personopplysninger.
Hva bør virksomheter være spesielt opptatt av?
- samle inn så lite som mulig og bare det som er nødvendig
- begrense tilgangen til ansatte som faktisk trenger opplysningene
- ha tydelige rutiner for lagring, sletting og avvikshåndtering
- beskytte opplysningene med gode tiltak for informasjonssikkerhet
Vanlige risikoområder
Risikoen øker når helseopplysninger sendes på e-post, deles i for mange systemer eller brukes til nye formål uten ny vurdering. Det er også viktig å se helseinformasjon i sammenheng med andre særlige kategorier, som genetiske data og biometriske data.
Praktisk råd
Lag en tydelig oversikt over hvilke helseopplysninger som behandles, hvorfor de behandles og hvem som skal ha tilgang. Dersom virksomheten behandler mye sensitiv informasjon, kan det også være aktuelt å involvere personvernombud eller andre med personvernansvar.
