Stockholms läns landsting bryter mot lagen när vårdgivare inom hälso- och sjukvården och socialtjänsten utbyter patientinformation mellan varandra. Det slår Datainspektionen fast.
Det sätt som vårdgivare och socialtjänst delar information kan liknas vid sammanhållen journalföring, och det finns det inte stöd för i lagen.
– Patientdatalagen gör informationsbyte genom elektronisk direktåtkomst mellan vårdgivare möjligt. Men när det gäller den formen av utbyte mellan vårdgivare och socialtjänst är det ett för tidigt steg att ta. När patientdatalagen kom sade riksdagen klart och tydligt att man ville vänta med just den biten, säger Erik Janzon, tillsynschef för vård, forskning och utbildning på Datainspektionen.
Datainspektionen har granskat hur Stockholms läns landsting utbyter känsliga personuppgifter i hälso- och sjukvården mellan vård och socialtjänst.
– Det som vi har sett är i sig inte så allvarligt. Det är inte särskilt många kategorier av uppgifter de delar. Men att det över huvudtaget förekommer är oroväckande, eftersom de gör det utan lagstöd, säger Erik Janzon.
Sammanhållen journalföring innebär att vårdgivare kan koppla upp sig mot varandras system och få elektronisk direktåtkomst till varandras uppgifter.
För att informationsutbytet mellan hälso- och sjukvården och socialtjänsten ska kunna gå till på det sättet krävs det en författningsändring, konstaterar Datainspektionen.
– De får naturligtvis fortsätta att utbyta uppgifter mellan varandra, självklart. Men det kan inte ske genom just direktåtkomst utan genom att man exempelvis lämanr ut uppgifterna, vilket också kan ske elektroniskt, säger Erik Janzon.
Frågan är aktuell och det är mycket möjligt att det blir en lagändring.
– Men man måste förhålla sig till det som gäller idag, säger Erik Janzon.
I sitt beslut riktar Datainspektionen även kritik mot säkerheten i det IT-system som används vid informationsutbytet. Det är möjligt att komma åt uppgifterna enbart genom användarnamn och lösenord.
– Vi blev verkligen förvånade över att det inte var högre säkerhet. För så här känsliga patientuppgifter krävs en stark autentisering, som e-legitimation eller engånslösenord, säger Erik Janzon.
Enligt landstinget är denna brist på väg att åtgärdas.