Gå til hovedindhold
Certyneo

Beskyttelse af sundhedsdata og GDPR-overholdelse for fagfolk

Sundhedsdata er de mest sensitive personlige data under GDPR. Få kendskab til alle de forpligtelser, der påhviler fagfolk i sektoren i 2026.

Certyneo Redaktion13 min. læsning

Certyneo Redaktion

Forfatter — Certyneo · Om Certyneo

Doctor shows patient medical scan on tablet

Sundhedsdata indtager en særlig plads i det europæiske reguleringslandskab. Klassificeret som særligt følsomme data af GDPR (artikel 9), er de underlagt en styrket beskyttelsesordning, der gælder for alle fagfolk, der behandler dem: sundhedsinstitutioner, gensidige forsikringsselskaber, udgiver af sundhedssoftware, laboratorier, hjemmepleje, e-sundhed og telemedicin-aktører. I 2026 er reguleringslandskabet blevet endnu mere komplekst — med den gradvis ikrafttræden af Det Europæiske Sundhedsdataareal (EEDS), opdaterede anbefalinger fra CNIL og rekordstore sanktioner inden for EU er overholdelse ikke længere valgfrit. Denne artikel beskriver punkt for punkt de gældende forpligtelser og bedste praksis for at sikre dine databehandlinger.

Hvad er sundhedsdata under GDPR?

GDPR (forordning nr. 2016/679, artikel 4, stk. 15) definerer sundhedsdata som "personoplysninger vedrørende fysisk eller psykisk sundhed hos en fysisk person, herunder levering af sundhedspleje, som afslører oplysninger om denne persons sundhedstilstand".

Et omfang, der er bredere end det ser ud til

Denne definition omfatter langt mere end klassiske medicinske journaler. Det drejer sig om:

  • Medicinske antecedenser, diagnose, recepter og analyseresultater;
  • Data indsamlet af tilsluttede objekter (ure, glukoseniveaumålere, menstruationssporingsapps);
  • Administrative data, der gør det muligt at slutte noget om en persons sundhedstilstand (refusionsrate, konsultationsfrekvens);
  • Sikkerhedsnumre (NIR), når de kombineres med medicinske oplysninger.

I Frankrig har CNIL præciseret, især i sin afgørende tilkendegivelse om sundhedsdatadepoter (EDS), at begrebet skal fortolkes bredt. Således udgør selv et foto, der afslører et synligt handicap, eller en biometrisk måling (øjenbillede) sundhedsdata.

Hvorfor en styrket beskyttelse?

Det særlige følsomme ved sundhedsdata skyldes deres potentiale for diskrimination. At afsløre en persons sundhedstilstand kan påvirke hans eller hendes adgang til job, forsikring, kredit eller påvirke privatlivet. CNIL vurderer, at overtrædelser, der involverer sundhedsdata, i 2024 udgjorde mere end 36 % af de anmeldelser, som institutionen modtog — den første kategori af data, der blev krænket.

Specifikke juridiske grundlag for behandling af sundhedsdata

Artikel 9, stk. 1 i GDPR fastslår et forbud mod behandling af følsomme data, med begrænset opregnet undtagelser. For sundhedsfagfolk er de mobiliserbare juridiske grundlag primært:

Eksplicit samtykke (art. 9, stk. 2 a)

Samtykke skal være frit, specifikt, informeret og utvetydigt, udtrykt gennem en klar positiv handling. Inden for sundhedssektoren er dette grundlag ofte uegnet for almindelig behandling (magtulighed mellem læge/patient), men uundværligt for behandlinger med henblik på forskning, marketing eller brug af sundhedsapps til massemarkedet.

Bedste praksis 2026: benyt elektronisk underskrift inden for sundhedsområdet for at indsamle patienters samtykke på en sporbar og tidsstemplet måde, hvilket letter beviset ved kontrol.

Sundhedspleje og forebyggende medicin (art. 9, stk. 2 h)

Dette er det vigtigste juridiske grundlag for sundhedsfagfolk, der behandler data som led i sundhedsforholdet. Det gælder under forudsætning af, at behandlingen foretages af — eller under ansvar fra — en professionel, der er underlagt lægetavshed.

Offentlig interesse og forskning (art. 9, stk. 2 i og j)

Behandlinger med henblik på offentlig sundhed (epidemiologisk overvågning, lægemiddelbivirkningsovervågning) eller videnskabelig forskning kan bygge på disse undtagelser. I Frankrig definerer lov om informationsteknologi og frihed (art. 65 til 68) og dekretet, der regulerer det nationale sundhedsdatasystem (SNDS), betingelserne for adgang.

De konkrete forpligtelser for databehandlingsansvarlige

Uanset om det drejer sig om en praktiserende læges klinik eller en udgiver af digital sundhedsløsning, er forpligtelserne struktureret omkring fem søjler.

1. Register over behandlinger (art. 30)

Enhver databehandlingsansvarlig eller databehandler skal føre et register, der dokumenterer hver behandling: formål, juridisk grundlag, datakategorier, opbevaringsfrist, modtagere, sikkerhedsforanstaltninger. CNIL kræver, at dette register er ajourført og kan præsenteres uden forsinkelse under en kontrol.

2. Analyse af databeskytelsesvirkningerne (DPIA/art. 35)

Behandlinger af sundhedsdata i stor skala eller med henblik på profilering kræver obligatorisk gennemførelse af en DPIA. CNIL har udgivet en liste over behandlinger, der obligatorisk skal underkastes DPIA, herunder sundhedsdatadepoter, mobilapps til sundhedstilstandsovervågning og tilsluttede medicinske enheder.

Vedrørende elektroniske dokumenters juridiske værdi i denne sammenhæng skal udbydere sikre, at deres indsamlingsmekanismer opfylder beviskrav.

3. Udpegning af en databeskyttelsesombudsmand (DPO)

Udpegning af en DPO er obligatorisk for:

  • Sundhedsfagfolk organiseret i en gruppe (hospitaler, ældreplejecentre, plejestrukturer med mere end 50 personer);
  • Gensidige forsikringsselskaber og sundhedsforsikringsselskaber;
  • Udgiver af sundhedssoftware, der behandler data i stor skala.

Siden 2024 har CNIL styrket sine kontroller vedrørende DPO's faktiske rolle og verificerer især hans eller hendes reelle uafhængighed og ressourcer.

4. Sikkerhed af it-systemerne (art. 32)

Tekniske og organisatoriske foranstaltninger skal være proportionale med risikoen. CNIL anbefaler især:

  • Kryptering fra ende til ende for data, der lagres og transporteres;
  • Pseudonymisering, når formålet tillader det;
  • Implementering af streng adgangskontrol (multifaktor-autentificering);
  • Regelmæssige sikkerhedskopier testet og afkoblet fra hovednetværket;
  • En plan for forretningskontinuitet (PCA) specifik for sundhedsdata.

Siden implementeringen af NIS 2-direktivet (transponeret til fransk ret ved lov af 26. marts 2025) er vigtige enheder inden for sundhedssektoren — herunder hospitaler, producenter af medicinske enheder og visse laboratorier — underlagt endnu strengere cybersikkerhedskrav, med obligatorisk anmeldelse af større hændelser til ANSSI inden for 24 timer.

5. Anmeldelse af dataovertrædelser (art. 33 og 34)

Enhver overtrædelse af sundhedsdata skal anmeldes til CNIL inden for 72 timer efter opdagelse. Hvis overtrædelsen kan medføre høj risiko for personernes rettigheder og frihed, skal de berørte patienter også informeres uden unødig forsinkelse.

I 2024 idømte CNIL bøder for anmeldelseseftersyn og mindede om, at hastighed selv er en overholdelsespligt.

Hosting af sundhedsdata: en særlig fransk forpligtelse

I Frankrig pålægger loven af 26. januar 2016 (art. L. 1111-8 i sundhedskodeksen), at sundhedsdata med personlig karakter skal hostes af en certificeret HDS-udbyder (Sundhedsdatahostudbyder). Dette certifikat, udstedt af institutioner, der er akkrediteret af COFRAC, på grundlag af ISO 27001-standarden og HDS-referencen fra ANS, dækker seks forskellige aktiviteter.

Hvem er omfattet af HDS-certificeringen?

Alle aktører, der hoster, administrerer eller udnytter it-systemer indeholdende sundhedsdata på vegne af tredjeparter, er omfattet: cloud-udbydere, udgiver af EHR'er (elektronisk helbredjournal), telemedicinplatforme og — siden 2023 — udgiver af sundhedsapps til massemarkedet, så snart de bevarer identifikationsdata.

Brugen af en certificeret HDS-udbyder fritager ikke databehandlingsansvarlige fra deres egne forpligtelser: de skal uundgåeligt formalisere en databehandleraftale i overensstemmelse med artikel 28 i GDPR, der detaljerer instruktionerne til udbyderen, sikkerhedskautioner og auditwetoder.

Det Europæiske Sundhedsdataareal (EEDS): Hvilken betydning har det i 2026?

Forordningen EEDS (vedtaget sent 2025 og hvis første bestemmelser træder gradvist i kraft indtil 2027) fastlægger rammerne for grænseoverskridende adgang til sundhedsdata til forskning, innovation og offentlig sundhed. For franske fagfolk er der to umiddelbare påvirkninger:

  1. Pligten til at respektere styrket portabilitetsret (struktureret format, læsbart af maskiner) for patientjournaler;
  2. Forbuddet mod at behandle primære sundhedsdata med henblik på målrettet annoncering, selv med samtykke — en strengere begrænsning end GDPR alene.

Disse udviklingsulemper gør det uomgængeligt at opdatere privatlivspolitikker og databehandleraftaler før udgangen af 2026. For fagfolk, der bruger elektronisk underskrift i overensstemmelse med eIDAS, udgør sporbarhed af samtykker og tilladelser et betydeligt aktiv for at påvise overholdelse under en kontrol.

Patienters rettigheder og udøvelse af GDPR-rettigheder

Patienter har alle GDPR-rettigheder (adgang, rettelse, sletning, begrænsning, portabilitet, indsigelse), med nogle få sektormæssige tilpasninger.

Retten til adgang til sundhedsdata

En patient kan anmode om adgang til hele sin medicinske journal (art. L. 1111-7 CSP). Fagpersonen har en frist på 8 dage (48 timer for nylige data, nylige indlæggelser) og 2 måneder for ældre data. CNIL og ombudsmanden har begge sanktioneret institutioner, der nægtede eller forsinkede disse anmodninger.

Retten til sletning og dens grænser

"Retten til at blive glemt" er begrænset af lovlige opbevaringsfrist: 20 år for voksenpatienter, 28 år hvis handlingen var foretaget før myndighedsalderen. Disse lovmæssige frister prioriteres frem for enhver anmodning om tidlig sletning — databehandlingsansvarlige skal forklare dette tydeligt for patienten.

Håndtering af anmodninger elektronisk

For institutioner, der har digitaliseret deres processer, kan anmodninger om udøvelse af rettigheder transmitteres og behandles via sikre formularer. Kvalificeret elektronisk tidssegling af anmodninger og svar udgør bedste praksis, som gør det muligt at påvise overholdelse af lovmæssige frister under en CNIL-kontrol.

Gældende juridisk ramme for beskyttelse af sundhedsdata

Sundhedsfagfolk og deres teknologipartneres overholdelse bygger på en artikulation af europæiske og nationale tekster, som det er væsentligt at mestre.

GDPR — Forordning (EU) nr. 2016/679 af 27. april 2016: er grundstenen i systemet, klassificerer sundhedsdata som følsomme data (art. 4, stk. 15), forbyder deres behandling bortset fra begrænset opregnet undtagelser (art. 9, stk. 2), pålægger DPIA (art. 35), udpegning af DPO (art. 37), anmeldelse af overtrædelser (art. 33-34) og forholdsmæssige sikkerhedsforanstaltninger (art. 32). De fastsatte sanktioner når 20 millioner euro eller 4 % af det årlige verdensomspændende omsætning — det højeste beløb tælles.

Lov om informationsteknologi og frihed (lov nr. 78-17 af 6. januar 1978 ændret): der implementerer GDPR i fransk ret, bemyndiger CNIL til at vedtage sektormæssige referencerammer specifik for sundhed og definerer adgangsmetoder til SNDS.

Sundhedskodeks — art. L. 1111-7 og L. 1111-8: anerkender patienters ret til adgang til deres medicin-journal og pligten til hosting hos en certificeret HDS-udbyder.

HDS-reference (Sundhedsdatahostudbyder): udgivet af Agenturen for Digital Sundhed (ANS), den definerer seks certificeringsaktiviteter, der dækker fysisk infrastruktur, platforme og softwareapplikationer.

NIS 2-direktiv — Direktiv (EU) 2022/2555, implementeret i Frankrig ved lov af 26. marts 2025: pålægger vigtige enheder inden for sundhedssektoren (hospitaler med mere end 30.000 patienter/år, producenter af klasse IIb og III medicinske enheder, referencelaboratorier) styrket cybersikkerhedskrav, især anmeldelse til ANSSI inden for 24 timer i tilfælde af væsentlig hændelse og iværksættelse af årligt testede hændelsesresponplaner.

eIDAS-forordning nr. 910/2014 og eIDAS 2.0 (Forordning (EU) 2024/1183): regulerer den juridiske værdi af elektroniske underskrifter brugt til samtykker, digitaliserede medicinske handlinger og kontrakter med udbydere. Avanceret eller kvalificeret elektronisk underskrift anbefales for enhver handling, hvis bevisværdi kan betvivles.

EEDS-forordning (europæisk forordning om Det Europæiske Sundhedsdataareal, 2025): styrker patienters rettigheder til deres primære data og regulerer brugen af sekundære data til forskning, med oprettelse af sundhedsdataaccessinstitutioner i hvert medlemsland.

Konkrete juridiske risici: ud over CNIL administrative bøder udsætter databehandlingsansvarlige sig selv for civilt erstatningsansvar (art. 82 GDPR), strafferetlige forfølgelse (art. 226-17 i straffeloven, maksimal straf på 5 års fængsel og 300.000 € bøde for juridisk person) og reputationsskader, hvis økonomiske virkning ofte overstiger bødens beløb.

Brugsscenarier: GDPR-overholdelse og sundhedsdata i praksis

Scenarie 1 — En gruppe private klinikker, der administrerer omkring 1.200 sengepladser

En gruppe private klinikker af mellemstørrelse (omkring 1.200 sengepladser fordelt på tre lokaliteter) behandlede patienters samtykker på papirformularer, gemt i utilstrækkeligt sikre arkivskabe. Under en internt udført audit forberedende til en CNIL-kontrol blev flere mangler identificeret: umulighed for hurtigt at finde et samtykke fra mere end to år siden, manglende sporbarhed for samtykker vedrørende videovervågning og transmissioner til tredjeparter (forsikringsselskaber, henvisende læger).

Ledelsen implementerede en løsning til kvalificeret elektronisk underskrift integreret i hospitalets it-system. Resultater målt efter seks måneder: behandlingstiden for anmodninger om adgang til journaler faldt fra 14 til 4 arbejdsdage (71 % reduktion), søgetiden til et samtykke faldt til mindre end 2 minutter mod tidligere 45 minutter i gennemsnit, og gruppen opnåede HDS-certificering for softwareniveauet.

Scenarie 2 — En udgiver af telemedicinløsning for praktiserende speciallæger

En virksomhed, der udgiver en konsultationsplatform på afstand for praktiserende speciallæger (omkring 4.000 aktive bruger-læger), var udsat for en stor risiko: dens servere blev hostet hos en amerikansk cloud-udbyder uden kontraktbestemmelse i overensstemmelse med artikel 28 i GDPR og uden HDS-certificering. Platformen indsamlede dog konsultationsrapporter, recepter og kliniske fotos.

Efter gennemførelse af en impact-analyse (DPIA) med en ekstern DPO, migrerede virksomheden til en certificeret HDS-udbyder beliggende i Frankrig, reviderede alle databehandleraftaler og integrerede en tidssegllet, oplyst samtykkemekanisme før hver konsultation. Den implementerede også en procedure til anmeldelse af interne hændelser inden for 12 timer, hvilket gør det muligt at respektere lovmæssig frist på 72 timer til CNIL. Omkostningerne til compliance-implementering blev estimeret til 180.000 euro — sammenlignet med de 400.000 euro bøde, som CNIL idømte en lignende sektor-aktør samme år.

Scenarie 3 — Et netværk af uafhængige apotek

En gruppe på omkring fyrre uafhængige apoteker brugte centraliseret styringssoftware, der behandlede ordinationshistorikker og loyalitetsdata (forbundet til implicitte sundhedsprofiler). Uden udpeget DPO og uden ajourført behandlingsregister kunne gruppen ikke reagere på en anmodning fra en patient om udøvelse af rettigheder inden for 30 dage.

Et compliance-projekt fordelt over otte måneder gjorde det muligt at udpege en delt DPO (almindelig og lovlig løsning for SMV-grupper), dokumentere 23 forskellige behandlinger i registret, gennemgå opbevaringsfristpolitik (loyalitetsdata blev bevaret i 10 år uden begrundelse) og træne alt officinalepersonalet i gode praksis i tilfælde af en anmodning fra en patient eller en auditor. Den estimerede sanktionsrisiko forud oversteg 150.000 euro.

Hyppigt stillede spørgsmål

Er sundhedsdata indsamlet af en mobilapp underlagt GDPR?

Ja, så snart appen indsamler data, der gør det muligt at slutte noget om en persons sundhedstilstand (pulsfrekvens, menstruationssporing, blodglucose, ernæring), udgør disse data sundhedsdata under artikel 4, stk. 15 i GDPR. Udgiveren er databehandlingsansvarlig og skal opnå eksplicit samtykke, hoste data hos en HDS-certificeret udbyder og gennemføre en DPIA, hvis behandlingen er i stor skala.

Skal en praktiserende læge, der arbejder alene, udpege en DPO?

Nej, udpegning af en DPO er ikke obligatorisk for en praktiserende læge, der arbejder alene eller i en mindre klinik med få praktiserende læger, medmindre behandlingerne involverer sundhedsdata i stor skala. Denne læge forbliver dog databehandlingsansvarlig og skal føre et register over behandlinger, anvende dataminimeringsprincippet og være i stand til at reagere på anmodninger fra patienter om udøvelse af rettigheder inden for lovmæssige frister.

Hvilke sanktioner kan CNIL udmåle i tilfælde af sundhedsdataovertrædelse?

CNIL har magt til at idømme administativ sanktion op til 20 millioner euro eller 4 % af det årlige verdensomspændende omsætning, hvor det højeste beløb tælles. Ud over bøden kan institutionen idømme en påbud om compliance med tvangsmulkt eller gøre afgørelsen offentlig. I strafret foreskriver artikel 226-17 i straffeloven indsættelse på op til 5 år og 300.000 euro bøde for juridisk person.

Er en databehandler (softwarevirksomhed, cloud) ansvarlig i tilfælde af sundhedsdatalæk?

Ja. GDPR (art. 28 og 82) fastslår fælles ansvar blandt databehandlingsansvarlige og databehandlere over for de berørte personer. Databehandleren bærer direkte ansvar, hvis han eller hun handlede uden for den databehandlingsansvarliges instrukser eller ikke overholdt sine egne GDPR-forpligtelser. Det er derfor afgørende at formalisere en præcis databehandleraftale og sikre, at hostingudbyder er HDS-certificeret for sundhedsdata.

Er HDS-certificering obligatorisk for alle digitale sundhedsaktører?

HDS-certificering er obligatorisk for enhver udbyder, der hoster, administrerer eller udnytter it-systemer indeholdende sundhedsdata med personlig karakter på vegne af en tredjemand. Den gælder derfor for cloud-udbydere, medicinske SaaS-udgiver og telemedicinplatforme. Omvendt er en sundhedsfagperson, der hoster sine egne data (uden at betro dem til en tredjemand), ikke direkte underlagt denne forpligtelse, men forbliver bundet til sikkerhedsforanstaltninger i artikel 32 i GDPR.

Konklusion

Beskyttelsen af sundhedsdata udgør i 2026 en af de mest komplekse og mest overvågede reguleringsudfordringer inden for det digitale område. Med GDPR, loven om informationsteknologi og frihed, HDS-hostingpligten, NIS 2-direktivet og det kommende Europæiske Sundhedsdataareal skal fagfolk opretholde permanent tilsyn og strukturere deres compliance omkring fem søjler: behandlingsregister, DPIA, DPO, teknisk sikkerhed og patienters rettighedsstyring.

Certyneo assisterer sundhedsaktører med sikker digitalisering af deres processer: tidssegllet samtykkeindhentelse, kvalificeret elektronisk underskrift af kontrakter med udbydere, dokumenteret sporbarhed af enhver handling. Få vished for, hvordan vores løsning kan styrke din GDPR-compliance ved at besøge vores område dedikeret til sundhedsfagfolk eller ved at begynde gratis på Certyneo.

Prøv Certyneo gratis

Send din første signaturkuvert på under 5 minutter. 5 gratis kuverter om måneden, intet kreditkort nødvendigt.

Gå dybere ned i emnet

Vores komprehensive guider til at mestre elektronisk underskrift.

Certyneo-fællesskab

Et spørgsmål om elektronisk signatur?

Tilslut dig Certyneo-fællesskabet: stil dine spørgsmål, del dine svar og kommuniker med tusinder af brugere og vores team.