Den digitala utvecklingen inom vĂ„rd och omsorg har under de senaste Ă„ren accelererat kraftigt. Nya digitala vĂ„rdtjĂ€nster, appar och plattformar möjliggör effektivare patientkontakt, förbĂ€ttrad uppföljning av behandlingar och ökad tillgĂ€nglighet till vĂ„rd. Samtidigt innebĂ€r denna utveckling att stora mĂ€ngder personuppgifter â inte minst uppgifter om hĂ€lsa â behandlas i allt fler sammanhang. För aktörer pĂ„ marknaden uppstĂ„r dĂ€rmed en komplex balans mellan affĂ€rsutveckling och regelefterlevnad.
För organisationer som verkar inom eller i anslutning till vÄrdsektorn Àr det avgörande att förstÄ den rÀttsliga ramen kring behandling av kÀnsliga personuppgifter enligt dataskyddsförordningen (GDPR). SÄ sent som i augusti 2024 meddelade Integritetsskyddsmyndigheten beslut om sanktionsavgift mot tvÄ företag som överfört, bland annat, kontaktuppgifter till kunder, vÀrdet pÄ kundkorgar och information om vilka produkter som ingÄtt i webbköp till en tredje part genom att ha anvÀnt analysverktyg för att förbÀttra sin marknadsföring.[1]
Uppgifter om hĂ€lsa â en sĂ€rskild kategori med strĂ€nga krav
Enligt GDPR Àr behandling av sÀrskilda kategorier av personuppgifter som huvudregel förbjuden. Till dessa kategorier hör bland annat uppgifter om hÀlsa. Uppgifter om hÀlsa ska ges en bred tolkning och omfattar uppgifter som rör alla aspekter av en persons hÀlsa, sÄvÀl fysisk som psykisk.[2]
Det Ă€r viktigt att understryka att det inte enbart Ă€r uppenbara medicinska uppgifter som omfattas. EU-domstolen har tydliggjort att Ă€ven indirekta uppgifter â det vill sĂ€ga uppgifter som genom slutsatser eller sammanhang kan kopplas till en persons hĂ€lsotillstĂ„nd â kan falla in under begreppet.[3] Som exempel har personuppgifter som lĂ€mnas i samband med onlinebestĂ€llningar av receptfria lĂ€kemedel ansetts utgöra uppgifter om hĂ€lsa, dĂ„ det har varit möjligt att etablera ett samband mellan den bestĂ€llda produkten, dess anvĂ€ndning och en identifierad eller identifierbar person.[4]
Detta innebĂ€r att mĂ„nga verksamheter â Ă€ven sĂ„dana som inte traditionellt betraktas som vĂ„rdgivare â kan komma att behandla kĂ€nsliga personuppgifter utan att fullt ut vara medvetna om det.
RĂ€ttslig grund och undantag â inte alltid sjĂ€lvklart
Eftersom behandling av hÀlsouppgifter som huvudregel Àr förbjuden krÀvs att nÄgot av undantagen i GDPR Àr tillÀmpligt. Inom vÄrdsektorn aktualiseras ofta undantag som rör medicinska ÀndamÄl, sÄsom diagnos, vÄrd eller behandling, eller hantering av hÀlso- och sjukvÄrdssystem.
För andra aktörer â exempelvis bolag som utvecklar digitala hĂ€lsotjĂ€nster, e-handelsplattformar eller analysverktyg â Ă€r rĂ€ttslĂ€get ofta mer komplext. Samtycke kan i vissa fall vara en möjlig vĂ€g, men det stĂ€ller höga krav pĂ„ att samtycket Ă€r frivilligt, informerat, specifikt, otvetydigt och möjligt att Ă„terkalla. I praktiken Ă€r det inte ovanligt att samtyckesbaserade lösningar ifrĂ„gasĂ€tts, sĂ€rskilt nĂ€r det finns en obalans mellan parterna eller nĂ€r behandlingen Ă€r svĂ„r att överblicka för den registrerade. DĂ€rtill kan kravet pĂ„ att den enskilde nĂ€r som helst ska kunna Ă„terkalla sitt samtycke, med följd att personuppgiftsbehandlingen mĂ„ste upphöra, medföra praktiska svĂ„righeter för verksamheten. Samtycke Ă€r dĂ€rför i mĂ„nga fall en olĂ€mplig grund.
AffĂ€rsintressen möter dataskydd â risker och möjligheter
Digitaliseringen av vĂ„rden drivs i stor utstrĂ€ckning av innovation och kommersiella intressen. Möjligheten att samla in, analysera och anvĂ€nda hĂ€lsouppgifter skapar betydande affĂ€rsvĂ€rden â frĂ„n förbĂ€ttrade tjĂ€nster och produkter till nya affĂ€rsmodeller. Samtidigt innebĂ€r detta en ökad regulatorisk risk nĂ€r felaktig hantering av kĂ€nsliga personuppgifter kan leda till ingripanden frĂ„n tillsynsmyndigheter, sanktionsavgifter och inte minst förtroendeskador. Mot denna bakgrund blir ett strukturerat dataskyddsarbete en central del av verksamhetsstyrningen.
Att agera proaktivt och sĂ€kerstĂ€lla regelefterlevnad i ett tidigt skede Ă€r ofta avgörande â bĂ„de för att minimera risker och för att möjliggöra hĂ„llbar affĂ€rsutveckling. Vi har erfarenhet av att bistĂ„ klienter i grĂ€nslandet mellan digital innovation och dataskydd â frĂ„n vĂ„rdgivare och e-hĂ€lsobolag till teknikleverantörer och plattformsaktörer. Om ni vill diskutera hur regelverket pĂ„verkar er verksamhet, eller behöver stöd i konkreta dataskyddsfrĂ„gor, Ă€r ni varmt vĂ€lkomna att kontakta oss.
Fredrik Gustafsson
Partner
Mobil: 076-00 283 57
E-post: fredrik.gustafsson@tmpartners.se
Helena BrÀnnvall
Partner
Mobil: 076-00 283 84
E-post: helena.brannvall@tmpartners.se
Anton Lindh Johansson
Associate
Mobil: 076 00 283 59
E-post: anton.lindh-johansson@tmpartners.se
Francisco StrÄhle
Associate
Mobil: 076 00 283 21
E-post: francisco.strahle@tmpartners.se
[1] Integritetsskyddsmyndigheten beslut den 29 augusti 2024, IMY-2022-3270, s. 9.
[2] EU-domstolens dom den 6 november 2003, C-101/01, Lindqvist, punkt 50â51.
[3] EU-domstolens dom den 1 augusti 2022, C-184/20, Vyriausioji tarnybinés etikos komisija, p. 127.
[4] EU-domstolens dom den 4 oktober 2024, MÄl C-21/23, Lindenapotheke, p. 83.

