Skip to main content

Sundhedspolitisk Tidsskrift

Største GDPR-sag mod en offentlig dansk myndighed: Region Syddanmark i retten

I dag begynder en historisk retssag ved Retten i Kolding, hvor Region Syddanmark står anklaget for grove brud på databeskyttelsesreglerne. To hændelser, der blandt andet involverer deling af personfølsomme oplysninger om børn og unge tilknyttet psykiatrien, er nu centrum i en sag, der kan føre til en rekordbøde.

Sagen kom frem i 2021, da en forælder til et barn i psykiatrien gjorde en opsigtsvækkende opdagelse. Ved at ændre adressefeltet i sin internetbrowser kunne forælderen få adgang til helbredsoplysninger om andre børn og unge i en forskningsdatabase, der blev administreret af Region Syddanmark. Databasen, som indeholdt personoplysninger til forsknings- og kliniske formål, havde tilknyttet over 30.000 patienter, herunder mange børn.

En anden hændelse afslørede, at en PowerPoint-præsentation med oplysninger om 3.915 patienter var tilgængelig på regionens hjemmeside. Regionen blev først gjort opmærksom på fejlen, da en borger kontaktede Odense Universitetshospital.

Region Syddanmark risikerer en bøde på op til en million kroner. Det beløb er det højeste, der nogensinde er blevet indstillet af Datatilsynet mod en offentlig myndighed i Danmark. Anklagemyndigheden vurderer, at regionens manglende sikkerhedsforanstaltninger udgjorde en unødig risiko for de berørte patienter.

Sagen forventes at vare to dage og vil blive fulgt tæt af eksperter og myndigheder. En dom kan sætte en vigtig præcedens for, hvordan datasikkerhed fremover skal håndteres i offentlige institutioner. For de berørte familier handler sagen ikke kun om jura, men også om tilliden til, at deres oplysninger bliver beskyttet med den nødvendige omhu.

Dommen forventes senere på måneden.