En læge har gennem flere år misbrugt sin adgang til patientjournaler og slået op i oplysninger om tusindvis af borgere uden lovligt formål. Både Region Hovedstaden og Region Sjælland har politianmeldt lægen.
En læge, der har været ansat i både Region Hovedstaden og Region Sjælland, er blevet politianmeldt og udelukket fra fremtidig ansættelse i begge regioner, efter det er kommet frem, at lægen ulovligt har slået op i tusindvis af borgeres elektroniske patientjournaler – uden nogen faglig begrundelse eller behandlingsrelation til de pågældende borgere.
Sagen kom frem, da flere kvinder opdagede usædvanlige opslag i deres journaler via sundhed.dk og kontaktede regionerne med deres mistanke. Det satte gang i en omfattende intern undersøgelse, hvor logsystemerne afslørede tusindvis af opslag, der nu vurderes som klart ulovlige. Undersøgelsen er endnu ikke afsluttet, og antallet af berørte borgere kan derfor stige.
Patientjournal brugt som adressebog
Begge regioner har nu anmeldt sagen til politiet, Datatilsynet og Styrelsen for Patientsikkerhed.
Ifølge regionerne har lægen ikke søgt helbredsoplysninger, men derimod brugt patientjournalerne som en slags Krak – altså til at finde borgernes navne, CPR-numre og adresser. Det gør sagen ekstra alvorlig, da formålet ikke har noget med sundhedsfaglig behandling at gøre.
"Vi beklager dybt, at rigtig mange borgere har været udsat for, at en læge har handlet ulovligt og uetisk ved at misbruge den adgang vedkommende har haft til borgeres oplysninger. Det er både ulovligt og helt uacceptabelt," siger Mette Harbo, direktør i Center for IT og Medicoteknologi i Region Hovedstaden.
Og det er ikke kun teknikken, der har svigtet. Regionerne erkender, at den automatiske logopfølgning, som ellers skal fange uregelmæssig adfærd, ikke advarede om lægens opslag.
"Dels er der sket en beklagelig fejl i logopfølgningen, så hospitalerne ikke har fået en advarsel om den konkrete læge. Samtidig er denne form for misbrug af patientjournalen ny," siger Mette Harbo.
Regionerne arbejder nu sammen om at forbedre de tekniske algoritmer, der overvåger adfærden i journalsystemet. Målet er at kunne fange denne type søgemønstre fremadrettet.
Sagen er blevet anmeldt til både politiet, Datatilsynet og Styrelsen for Patientsikkerhed. Samtidig har begge regioner indført et midlertidigt ansættelsesstop for lægen, mens undersøgelsen fortsætter.
"De berørte borgere, hvis privatliv er blevet krænket, vil få direkte besked via et brev i e-boks, i takt med at undersøgelsen afdækker de konkrete tilfælde. Her vil der også fremgå en vejledning i, hvilke klagemuligheder der er, ligesom regionerne stiller sig til rådighed for at hjælpe borgerne med spørgsmål," siger Jan Kold, direktør i Koncern Digitalisering i Region Sjælland.
Borgere, der er bekymrede for, om deres oplysninger kan være blevet misbrugt, kan selv logge ind på sundhed.dk/minlog og se, hvem der har haft adgang til deres journal, og hvornår.
Tidligere sager
Ifølge Region Hovedstadens egne tal har man i de senere år registreret en række brud på persondatasikkerheden i form af uberettigede opslag. I 2021 var antallet usædvanligt højt med 68 sager – især fordi flere sundhedsfaglige ulovligt slog op i coronaprøvesvar.
Tallene har svinget gennem årene: 7 sager i 2018, 4 i 2019, 25 i 2020, 34 i 2022, 9 i 2023 og 17 i 2024.
Siden 2019 har Region Hovedstaden haft en automatiseret logopfølgning i Sundhedsplatformen, som systematisk skal identificere potentielt uretmæssige opslag. Men som denne sag viser, er det ikke alle former for misbrug, der fanges af de nuværende metoder.
Ifølge regionen kan der være mange motiver bag uberettigede opslag i patientjournaler – alt fra uvidenhed og nysgerrighed til misforstået omsorg for en person, man ikke har en faglig relation til. I de mest alvorlige sager sker der politianmeldelse.
Afhængigt af faggruppe og arbejdssted har sundhedspersonale adgang til forskellige dele af patientoplysningerne. En læge kan se bredere og mere detaljerede oplysninger end for eksempel en portør.