Følsomme oplysninger om børn og kræftpatienter blev delt uden anonymisering
Region Hovedstaden og Region Sjælland har begået lovovertrædelser på flere områder, da de delte mere end 105.000 patientbeskeder i et AI-projekt uden at anonymisere dataene først. Det vurderer eksperter på baggrund af hundredvis af interne dokumenter fra de to regioner, som Ingeniøren har fået adgang til.
Blandt de delte oplysninger var følsomme detaljer om behandlingsforløb for psykisk syge børn, kræftpatienter og andre borgere i sundhedsvæsenet. Konkrete eksempler omfatter beskrivelser af angstanfald, spørgsmål til diagnoser og fornyelse af medicin.
De to regioner har således delt data, der klart falder under kategorien særligt følsomme personoplysninger ifølge EU’s almindelige forordning om databeskyttelse (GDPR) og Danmark’s eget databeskyttelseslokale lovgivning.
Eksperter vurderer lovovertrædelser på flere fronter
Kritikken går på, at regionerne ikke har sikret, at patienterne havde givet informeret samtykke til brug af deres data i AI-projektet. Dertil kommer, at de ikke har anonymiseret oplysningerne, før de blev delt – en kritisk forskel, når det handler om sundhedsdata.
Anonymisering betyder, at personoplysninger behandles således, at de ikke længere kan henføres til en identificeret eller identificerbar person. Uden dette trin risikerer man at afsløre private sundhedsoplysninger, selv når data deles til forsknings- eller AI-formål.
Eksperter understreger, at projektet – uanset hvor velmenende det kan være – ikke har fulgt de juridiske krav til håndtering af særligt følsomme personoplysninger. Region Hovedstaden og Region Sjælland afviser dog kritikken og anfører, at de har handlet ansvarligt.
Sagen rejser større spørgsmål om AI og sundhedsdata i Danmark
Sagen er ikke blot et udtryk for én regions fejlgreb – den peger på en bredere problematik i Danmark omkring AI-projekter i sundhedssektoren. Når regioner og hospitaler søger at udnytte AI til bedre diagnosticering, behandling og effektivitet, må de sikre, at de gør det inden for den juridiske ramme.
Databeskyttelsesmyndighederne har endnu ikke udtalt sig officielt om sagen, men såfremt de vurderer, at lovovertrædelserne er konstateret, kan det få konsekvenser for begge regioner – både økonomisk gennem bøder og reputationsmæssigt.
For patienterne rejser det et vigtigt spørgsmål: I hvor høj grad kan de stole på, at deres sundhedsoplysninger håndteres ansvarligt, når selv offentlige sundhedsmyndigheder deler dem uden grundig juridisk vurdering først?
