Search for a command to run...
Dato
15. februar 2024
Eksterne links
Læs hele sagenKategorier
Region Syddanmark henvendte sig til Datatilsynet efter offentliggørelsen af Chromebook-sagen for at få afklaret, om regionens planlagte migrering til Microsoft 365 (M365) ville rejse lignende problemstillinger omkring videregivelse af personoplysninger til Microsoft. Regionen ønskede at vide, om der ville være et tilsvarende forbud mod at bruge Microsoft som databehandler, især i forhold til hjemmel til at videregive oplysninger til vedligeholdelse af services. Regionen spurgte også, om selve valget af en standardiseret løsning fra en stor leverandør kunne føre til et påbud, hvis databeskyttelsesreglerne ikke overholdes.
Datatilsynet undersøgte sagen på baggrund af dokumenter fremsendt af Region Syddanmark, som beskrev regionens vurdering af databeskyttelsesretlige forhold ved brugen af M365. Regionen planlægger at bruge M365 i både administrationen og hospitalsvæsenet, hvilket involverer behandling af oplysninger om medarbejdere og patienter. Det inkluderede brugen af M365 til e-mails, dokumenthåndtering, filopbevaring og kommunikation. Datatilsynet bemærkede, at det ikke var klart, i hvilket omfang der ville blive behandlet metadata om regionens medarbejderes brug af M365, hvilket potentielt kunne inkludere oplysninger om patienter.
Datatilsynet vurderede også Microsofts kontraktuelle vilkår, herunder databehandleraftalen, som beskriver, hvordan Microsoft behandler data for at levere tjenesten og til forretningsaktiviteter. Datatilsynet fremhævede, at det er afgørende, at Region Syddanmark har kortlagt, hvilke personoplysninger der behandles og til hvilke formål, samt om Microsoft behandler oplysningerne til egne formål.
Datatilsynet konkluderede, at Region Syddanmarks planlagte brug af Microsoft 365 rejser en lignende problemstilling som i Chromebook-sagen vedrørende videregivelse af personoplysninger til en cloudserviceleverandør til dennes egne formål. Datatilsynet påpegede, at regionen skal kortlægge, afklare og vurdere en række forhold:
Datatilsynet understregede, at det er Region Syddanmarks ansvar at gennemføre denne kortlægning og vurdering i henhold til Databeskyttelsesforordningens artikel 24, stk. 1 og artikel 5, stk. 2. Tilsynet tilbød at rådgive og vejlede om databeskyttelsesreglerne, men understregede behovet for et større kendskab til de specifikke omstændigheder. Datatilsynet bemærkede afslutningsvist, at valget af standardiserede løsninger eller bestemte leverandører ikke fritager den dataansvarlige for at overholde databeskyttelsesreglerne, jf. Databeskyttelsesloven § 5.

Kursus afholdes:
23. oktober i Vejle
4. december i Hvidovre/Roskilde
Anvendelse af AI i personaleadministrationen
Hvad betyder digitalisering for...
Lignende afgørelser

EU-Domstolen
Sagen omhandler Maximillian Schrems' klage over Facebook Irelands videregivelse af hans personoplysninger til USA, hvor han anført...