SE
Teknologi HR-juridik

Kom ihåg skyddet för personuppgifter när ni mottar anställdas testresultat

logo
Juridik nytt
calendar 25. februar 2021
globus Sverige, Danmark, Norge

Just nu granskar danska Datatilsynet ett företag som påstås ha använt en WhatsApp-grupp till att utbyta testresultat. Även i Sverige är det viktigt att företag, innan de över huvud taget inhämtar information om anställdas eventuella testresultat, är väldigt uppmärksamma på om och hur dessa känsliga personuppgifter får behandlas.

Anställda hos en testleverantör i Danmark påstås ha blivit instruerade att använda en WhatsApp-grupp för att hantera uppgifter om personer som testat positivt för coronavirus. Danska Datatilsynet har som konsekvens inlett en granskning bland annat för att fastslå vem som var personuppgiftsansvarig, om det skedde en överföring av personuppgifter samt om det hade vidtagits lämpliga säkerhetsåtgärder.

I Sverige finns inga givna situationer där företag kan kräva att anställda testar sig för coronavirus. Möjligheten att ställa ett sådant krav behöver avgöras från fall till fall, genom en avvägning mellan företagets intresse av att testa de anställda, och de anställdas intresse av personlig integritet. Är företaget bundet av kollektivavtal bör det alltid först förhandla frågan med facket.

Om företaget uppställer krav på tester eller av andra skäl inhämtar anställdas testresultat, och dessa exempelvis registreras eller lagras, aktualiseras dataskyddsreglerna.

Testresultat innehåller uppgifter om hälsa

När företag mottar anställdas testresultat är det viktigt att vara uppmärksam på att testresultat avslöjar information om den anställdes hälsa. Därför är det tal om en känslig personuppgift, vilket utlöser högre krav enligt dataskyddsreglerna.

Först och främst får en känslig personuppgift som huvudregel inte behandlas enligt dataskyddsreglerna. Om företaget likväl finner stöd för behandlingen ska det i egenskap av personuppgiftsansvarig, med anledning av de högre kraven, alltid vara särskilt uppmärksamt på:

  • Att det krävs en dubbel rättslig grund under både artikel 6 och 9 i dataskyddsförordningen

  • Att det råder en upplysningsplikt om behandlingsaktiviteten enligt dataskyddsförordningen

  • Att ökade säkerhetsåtgärder måste vidtas vid behandling av känsliga personuppgifter

  • Att det enligt behandlingsprinciperna råder ett krav på dataminimering så långt det är möjligt

  • Att de nya behandlingsaktiviteterna kräver uppdatering av interna register

IUNO menar

Företag ska vara uppmärksamma på att ju känsligare personuppgifter det handlar om, desto strängare krav ställer dataskyddsreglerna på behandlingen. Det betyder också att i händelse av brott mot reglerna kommer Integritetsskyddsmyndigheten betrakta det som en försvårande omständighet om brottet rör information av känslig karaktär.

IUNO rekommenderar att företag som av någon anledning planerar att inhämta samt exempelvis registrera eller lagra anställdas testresultat, först noggrant undersöker och planerar hur de höga kraven enligt dataskyddsreglerna kan uppfyllas.

Anställda hos en testleverantör i Danmark påstås ha blivit instruerade att använda en WhatsApp-grupp för att hantera uppgifter om personer som testat positivt för coronavirus. Danska Datatilsynet har som konsekvens inlett en granskning bland annat för att fastslå vem som var personuppgiftsansvarig, om det skedde en överföring av personuppgifter samt om det hade vidtagits lämpliga säkerhetsåtgärder.

I Sverige finns inga givna situationer där företag kan kräva att anställda testar sig för coronavirus. Möjligheten att ställa ett sådant krav behöver avgöras från fall till fall, genom en avvägning mellan företagets intresse av att testa de anställda, och de anställdas intresse av personlig integritet. Är företaget bundet av kollektivavtal bör det alltid först förhandla frågan med facket.

Om företaget uppställer krav på tester eller av andra skäl inhämtar anställdas testresultat, och dessa exempelvis registreras eller lagras, aktualiseras dataskyddsreglerna.

Testresultat innehåller uppgifter om hälsa

När företag mottar anställdas testresultat är det viktigt att vara uppmärksam på att testresultat avslöjar information om den anställdes hälsa. Därför är det tal om en känslig personuppgift, vilket utlöser högre krav enligt dataskyddsreglerna.

Först och främst får en känslig personuppgift som huvudregel inte behandlas enligt dataskyddsreglerna. Om företaget likväl finner stöd för behandlingen ska det i egenskap av personuppgiftsansvarig, med anledning av de högre kraven, alltid vara särskilt uppmärksamt på:

  • Att det krävs en dubbel rättslig grund under både artikel 6 och 9 i dataskyddsförordningen

  • Att det råder en upplysningsplikt om behandlingsaktiviteten enligt dataskyddsförordningen

  • Att ökade säkerhetsåtgärder måste vidtas vid behandling av känsliga personuppgifter

  • Att det enligt behandlingsprinciperna råder ett krav på dataminimering så långt det är möjligt

  • Att de nya behandlingsaktiviteterna kräver uppdatering av interna register

IUNO menar

Företag ska vara uppmärksamma på att ju känsligare personuppgifter det handlar om, desto strängare krav ställer dataskyddsreglerna på behandlingen. Det betyder också att i händelse av brott mot reglerna kommer Integritetsskyddsmyndigheten betrakta det som en försvårande omständighet om brottet rör information av känslig karaktär.

IUNO rekommenderar att företag som av någon anledning planerar att inhämta samt exempelvis registrera eller lagra anställdas testresultat, först noggrant undersöker och planerar hur de höga kraven enligt dataskyddsreglerna kan uppfyllas.

Registrera dig för vårt nyhetsbrev

Anders

Etgen Reitz

Partner

Kirsten

Astrup

Advokat

Liknande

logo
HR-juridik Teknologi

12. september 2021

GDPR hindrade inte företag från att dela anställdas data med fackförening

logo
Teknologi

9. september 2021

Underlåtenhet att följa lagringstiderna resulterade i en bot på 1,75 miljoner euro

logo
HR-juridik

27. juni 2021

Avsked för odokumenterad sjukskrivning upprätthölls

logo
HR-juridik

30. maj 2021

Företag ansvarigt för platschefs sexuella trakasserier

logo
HR-juridik

25. april 2021

Skådespelare var en arbetstagare, inte uppdragstagare

logo
HR-juridik

24. mars 2021

Anställds privata köp genom företaget var konsumentköp

Laget

Akina

Ørum Masaki

Juristassistent

Anders

Etgen Reitz

Partner

Caroline

Wochner

Kommunikation assistent

Cecillie

Groth Henriksen

Biträdande jurist

Julie

Meyer

Kommunikation assistent

Kirsten

Astrup

Advokat

Nora

Tägtgård Coter

Juristassistent

Sofie

Aurora Braut Bache

Biträdande jurist

Søren

Hessellund Klausen

Partner