MinHälsa@EU
EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING
med beaktande av fördraget om Europeiska unionens funktionssätt,
med beaktande av Europaparlamentets och rådets förordning (EU) 2025/327 av den 11 februari 2025 om det europeiska hälsodataområdet och om ändring av direktiv 2011/24/EU och förordning (EU) 2024/2847, särskilt artikel 23.4 och 23.8, och
(1) Förordning (EU) 2025/327 syftar till att förbättra fysiska personers åtkomst till och kontroll över sina elektroniska hälsodata med personuppgifter i samband med hälso- och sjukvård samt att förbättra det gränsöverskridande utbytet av sådana data för att säkerställa kontinuitet i hälso- och sjukvården. I detta syfte ges kommissionen i artikel 23 i den förordningen i uppdrag att inrätta MinHälsa@EU, en central interoperabilitetsplattform för gränsöverskridande utbyte av de prioriterade datakategorier som anges i artikel 14 i den förordningen samt ytterligare datakategorier. Utbytet av sådana data stöds av det europeiska format för utbyte av elektronisk hälsodokumentation som avses i artikel 15 i förordning (EU) 2025/327.
(2) MinHälsa@EU enligt förordning (EU) 2025/327 bygger på den arkitektur och de processer som utvecklats för den infrastruktur för digitala e-hälsotjänster i samband med gränsöverskridande informationstjänster för e-hälsa som inrättats genom kommissionens genomförandebeslut (EU) 2019/1765. Denna infrastruktur gör det möjligt för medlemsstaterna att på frivillig basis utbyta patientöversikter, elektroniska recept och elektroniska expedieringar. MinHälsa@EU enligt förordning (EU) 2025/327 bör bygga vidare på denna erfarenhet och arkitekturen för de tjänster som omfattas av genomförandebeslut (EU) 2019/1765 samt uppdateras för att återspegla tekniska förändringar och skillnader i förhållande till det europeiska hälsodataområdet.
(3) I artikel 24.2 och 24.3 i förordning (EU) 2025/327 föreskrivs möjligheten för behöriga deltagare att ansluta sig till MinHälsa@EU. I sådana fall bör artikel 7, med undantag för punkt 1 a, och artiklarna 8–13 i den här förordningen gälla i tillämpliga delar för behöriga deltagare när det gäller att säkerställa enhetlighet vid rapportering av betydande incidenter, efterlevnadskontroller och tekniska krav för att förbli ansluten till MinHälsa@EU.
(4) För att underlätta utbytet av elektroniska hälsodata med personuppgifter mellan nationella kontaktpunkter för digital hälsa bör kommissionen tillhandahålla en referensprogramvara som de nationella kontaktpunkterna för digital hälsa kan använda på frivillig basis. Referensprogramvaran bör baseras på behovskatalogen och uppdateras regelbundet för att återspegla eventuella ändringar.
(5) För att säkerställa den semantiska interoperabiliteten för tjänster i MinHälsa@EU bör kommissionen tillhandahålla en central terminologitjänst som gör det möjligt för medlemsstaterna att tillhandahålla kartläggning och översättning till och från kodsystem och värden i det europeiska format för utbyte av elektronisk hälsodokumentation som avses i artikel 15.1 i förordning (EU) 2025/327.
(6) De nationella kontaktpunkterna för digital hälsa bör utbyta elektroniska hälsodata med personuppgifter över gränserna med hjälp av ett säkert kommunikationsnät som kommissionen bör tillhandahålla.
(7) För att göra det möjligt för nationella kontaktpunkter för digital hälsa att upptäcka och upprätta tillförlitlig kommunikation mellan varandra bör de använda en central konfigurationstjänst som kommissionen bör tillhandahålla.
(8) För att säkerställa interoperabilitet bör kommissionen upprätta en behovskatalog i samarbete med den styrgrupp för MinHälsa@EU som inrättats genom artikel 95.1 i förordning (EU) 2025/327. På grundval av dessa behov bör tekniska specifikationer föreslås av kommissionen och godkännas av styrgruppen. De tekniska specifikationerna bör överensstämma med det europeiska format för utbyte av elektronisk hälsodokumentation som fastställs i den genomförandeakt som får antas i enlighet med befogenheten i artikel 15.1 i förordning (EU) 2025/327.
(9) Kommissionen bör föreslå en årlig arbetsplan för driften och förvaltningen av den centrala interoperabilitetsplattformen och styrgruppen bör godkänna arbetsplanen. Denna arbetsplan bör vara förenlig med den tvååriga arbetsplanen för styrelsen för det europeiska hälsodataområdet.
(10) Ändringar som antingen inte är bakåtkompatibla med den föregående versionen, eller som måste genomföras av nationella kontaktpunkter för digital hälsa och av behöriga deltagare, behandlas som en ny version och omfattas av ett fullständigt förändringshanteringsförfarande. Rättelser av fel och buggar, redaktionella förtydliganden och andra ändringar som inte inför nya funktioner eller påverkar förmågan hos befintliga tillämpningar av behovskatalogen att utbyta data utan dessa ändringar bör däremot följa det förenklade förfarande som är tillämpligt på nya leveranser. Förslag till större ändringar av behovskatalogen bör utarbetas grundligt innan de lämnas in till styrgruppen för utvärdering och godkännande. I detta syfte bör det krävas att ett förslag till ändring lämnas in antingen av en grupp medlemmar i styrgruppen eller av kommissionen, som ansvarar för förvaltningen av MinHälsa@EU.
(11) För att säkerställa hög kvalitet vid utvecklingen och driften av utbytet av elektroniska hälsodata med personuppgifter via MinHälsa@EU bör kommissionen, på uppdrag av styrgruppen för MinHälsa@EU, hantera förfarandena för att ge tillstånd till utbytet av elektroniska hälsodata med personuppgifter.
(12) De nationella kontaktpunkterna för digital hälsa bör visa att kraven i behovskatalogen uppfylls genom tekniska tester och efterlevnadskontroller. Kommissionen bör underlätta tekniska tester och utföra efterlevnadskontroller. Därefter bör kommissionen ange avvikelser från behovskatalogen. Resultaten av efterlevnadskontrollerna och de tekniska testerna bör klassificeras på grundval av faktorer som risk och konsekvenser. De nationella kontaktpunkterna för digital hälsa bör utarbeta handlingsplaner för att åtgärda eventuella identifierade risker. Kommissionen bör regelbundet rapportera till styrgruppen om eventuella kvarstående brister och om handlingsplaner som rör dem.
(13) En nationell kontaktpunkt för digital hälsa bör alltid följa den senaste versionen av behovskatalogen. Efterlevnadskontroller bör utföras regelbundet för att öka förtroendet för nätverket och visa för alla de andra nationella kontaktpunkterna att kraven är uppfyllda. En efterlevnadskontroll bör vara ett grundligt förfarande och utföras med en frekvens som står i proportion till den risknivå som utbytet av elektroniska hälsodata med personuppgifter utgör för skyddet av dessa elektroniska hälsodata samt för säkerheten och konfidentialiteten. Om det finns skäl att misstänka att en nationell kontaktpunkt för digital hälsa inte uppfyller kraven bör kommissionen ges befogenhet att inleda en särskild efterlevnadskontroll.
(14) När en nationell kontaktpunkt för digital hälsa inleder ett utbyte av elektroniska hälsodata med personuppgifter bör detta baseras på ett tillstånd från styrgruppen. Detta säkerställer att styrgruppen har kontroll över utbytet av elektroniska hälsodata med personuppgifter. För att säkerställa förutsägbarhet för nationella kontaktpunkter för digital hälsa som inleder ett utbyte bör styrgruppens beslut baseras på resultatet av en relevant efterlevnadskontroll och ett tekniskt test.
(15) För att säkerställa interoperabilitet mellan nationella kontaktpunkter för digital hälsa vid utbyte av elektroniska hälsodata med personuppgifter bör de använda samma version av behovskatalogen. Tekniska lösningar till följd av dessa krav bör testas noggrant innan de används för utbyte av elektroniska hälsodata med personuppgifter. Styrgruppen bör bedöma resultatet av dessa tester och ge en nationell kontaktpunkt för digital hälsa tillstånd att uppgradera till en ny version.
(16) Efter en efterlevnadskontroll av en nationell kontaktpunkt för digital hälsa som redan utbyter elektroniska hälsodata med personuppgifter bör styrgruppen bedöma resultatet och ge sitt tillstånd till ett fortsatt utbyte.
(17) En nationell kontaktpunkt för digital hälsa kan upptäcka att utbytet av elektroniska hälsodata med personuppgifter inte fungerar korrekt. Kommissionen bör i samarbete med styrgruppen beskriva olika typer av sådana incidenter och identifiera lämpliga åtgärder för att hantera dem i en ram för driften.
(18) Det bör finnas en tydlig definition av vilka elektroniska hälsodata med personuppgifter som kan behandlas via MinHälsa@EU och den bör motsvara de skyldigheter som fastställs i förordning (EU) 2025/327.
(19) Enligt artikel 23 i förordning (EU) 2025/327 ska de nationella kontaktpunkterna för digital hälsa ha rollen som gemensamt personuppgiftsansvariga och kommissionen ska ha rollen som personuppgiftsbiträde när det gäller MinHälsa@EU. För att säkerställa enhetliga villkor för genomförandet av förordning (EU) 2025/327 bör rollerna och ansvarsområdena, enligt denna uppdelning, för de nationella kontaktpunkterna för digital hälsa och för kommissionen beskrivas i den här förordningen. I detta syfte bör det i den här förordningen fastställas föremålet för behandlingen, behandlingens varaktighet, art och ändamål, typen av personuppgifter och kategorier av registrerade, samt den personuppgiftsansvariges skyldigheter och rättigheter, i den mån dessa inte redan har fastställts i förordning (EU) 2025/327. De gemensamt personuppgiftsansvarigas respektive ansvarsområden bör också fastställas.
(20) I förordning (EU) 2025/327 fastställs att kommissionen ska agera som personuppgiftsbiträde vid behandling av personuppgifter i MinHälsa@EU, för medlemsstaterna som är gemensamt personuppgiftsansvariga. I enlighet med dataskyddsreglerna ska personuppgiftsbiträdets skyldigheter fastställas i ett avtal eller en annan rättsakt som är bindande för personuppgiftsbiträdet med avseende på den personuppgiftsansvarige. Genom denna förordning fastställs detaljerade skyldigheter för kommissionen som personuppgiftsbiträde i en bindande rättsakt. På samma sätt bör de gemensamt personuppgiftsansvariga genom en inbördes överenskommelse fastställa sina respektive ansvarsområden för att fullgöra sina skyldigheter i fråga om dataskydd, såvida inte och i den mån som de gemensamt personuppgiftsansvarigas respektive ansvarsområden fastställs i unionsrätten eller i en medlemsstats nationella rätt som de gemensamt personuppgiftsansvariga omfattas av. Genom denna förordning fastställs de gemensamt personuppgiftsansvarigas respektive ansvarsområden enligt lag.
(21) Behandlingen av personuppgifter enligt denna förordning omfattas av Europaparlamentets och rådets förordningar (EU) 2016/679 och (EU) 2018/1725, beroende på vad som är tillämpligt. Kommissionens behandling av personuppgifter i sin roll som personuppgiftsbiträde stöder utbytet av data mellan de nationella kontaktpunkterna för digital hälsa, vilket är en uppgift av allmänt intresse som de tilldelats genom förordning (EU) 2025/327.
(22) Bestämmelserna om it-säkerhet i kommissionens beslut (EU, Euratom) 2017/46 är tillämpliga på MinHälsa@EU.
(23) Eftersom MinHälsa@EU är en vidareutveckling av infrastrukturen för digitala e-hälsotjänster i samband med gränsöverskridande informationstjänster för e-hälsa, som inrättats genom genomförandebeslut (EU) 2019/1765, bör de lärdomar som dragits av den beaktas. Med tanke på att de detaljerade tekniska kraven för utbyte av data i allt väsentligt är likvärdiga bör en nationell kontaktpunkt för digital hälsa som redan är ansluten för användning i produktion till infrastrukturen för digitala e-hälsotjänster i samband med gränsöverskridande informationstjänster för e-hälsa, om denna samma kontaktpunkt utses som den medlemsstatens nationella kontaktpunkt för digital hälsa, inte behöva upprepa den första efterlevnadskontrollen för de tjänster som den använder i produktion, eftersom den redan har bevisat sin förmåga att ansluta sig till den centrala plattformen.
(24) Förordning (EU) 2025/327 kommer att börja tillämpas stegvis. Skyldigheterna att utbyta data via MinHälsa@EU kommer att börja gälla den 26 mars 2029 när det gäller utbyte av patientöversikter, elektroniska recept och elektroniska expedieringar, och den 26 mars 2031 när det gäller utbyte av bilddiagnostiska undersökningar och relaterade rapporter om bilddiagnostik, resultat av medicinska undersökningar, inklusive laboratorieresultat och andra diagnostiska resultat och relaterade rapporter, samt utskrivningsrapporter. I den här förordningen fastställs närmare bestämmelser om hur MinHälsa@EU ska fungera, och skyldigheten för medlemsstaternas nationella kontaktpunkter för digital hälsa att utbyta prioriterade kategorier av elektroniska hälsodata med personuppgifter via MinHälsa@EU blir tillämplig i enlighet med artikel 105 i förordning (EU) 2025/327.
(25) Europeiska datatillsynsmannen har hörts i enlighet med artikel 42.1 i förordning (EU) 2018/1725 och avgav ett yttrande den 18 maj 2026.
(26) Genom denna förordning införs bindande krav för gränsöverskridande digitala offentliga tjänster i den mening som avses i Europaparlamentets och rådets förordning (EU) 2024/903. En interoperabilitetsbedömning har därför utförts, och den resulterande rapporten kommer att offentliggöras på portalen för ett interoperabelt Europa när rättsakten antas.
(27) De åtgärder som föreskrivs i denna förordning är förenliga med yttrandet från den kommitté som inrättats genom artikel 98.1 i förordning (EU) 2025/327.
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
Kapitel 1 Allmänna bestämmelser
Artikel1¶Innehåll och tillämpningsområde
1. I denna förordning fastställs regler om kraven på cybersäkerhet, teknisk interoperabilitet, semantisk interoperabilitet, operativ förvaltning och tjänsteförvaltning i samband med den behandling som utförs av kommissionen, som agerar som personuppgiftsbiträde för MinHälsa@EU, och dess ansvar gentemot de gemensamt personuppgiftsansvariga.
I denna förordning fastställs nödvändiga åtgärder för den tekniska utvecklingen av MinHälsa@EU, närmare bestämmelser om säkerhet, konfidentialitet och skydd av elektroniska hälsodata med personuppgifter samt villkor för de efterlevnadskontroller som krävs för att ansluta sig till och förbli ansluten till MinHälsa@EU.
2. Artikel 7, med undantag för punkt 1 a, och artiklarna 8–13 ska i tillämpliga delar gälla för de behöriga deltagare som avses i artikel 24.2 och 24.3 i förordning (EU) 2025/327. Efterlevnadskontroller och tekniska tester för sådana behöriga deltagare får också omfatta ytterligare krav som är relevanta för dem.
Artikel2¶Definitioner
I denna förordning gäller följande definitioner:
1. styrgrupp: den styrgrupp för MinHälsa@EU som inrättats genom artikel 95.1 i förordning (EU) 2025/327 för den gränsöverskridande infrastruktur som avses i artikel 23 i den förordningen.
2. ny version: version av behovskatalogen och de tekniska specifikationerna som inte är bakåtkompatibel med den föregående versionen eller som har en betydande inverkan på utbytet av elektroniska hälsodata med personuppgifter via MinHälsa@EU.
3. ny leverans: version av behovskatalogen och de tekniska specifikationerna och deras genomförande som inte är en ny version.
4. incident: incident enligt definitionen i artikel 6.6 i Europaparlamentets och rådets direktiv (EU) 2022/2555.
5. betydande incident: incident enligt definitionen i artikel 23.3 i direktiv (EU) 2022/2555.
Kapitel 2 Gränsöverskridande datautbyte och central interoperabilitetsplattform för digital hälsa
Artikel3¶Central interoperabilitetsplattform för digital hälsa
1. Kommissionen ska tillhandahålla följande tjänster på den centrala interoperabilitetsplattform för digital hälsa som avses i artikel 23.1 i förordning (EU) 2025/327:
a) En referensprogramvara för nationella kontaktpunkter för digital hälsa.
b) En central terminologitjänst.
c) Ett säkert kommunikationsnät.
d) En central konfigurationstjänst.
2. Kommissionen ska tillhandahålla de tjänster som avses i punkt 1 i enlighet med den behovskatalog som avses i artikel 4.2 och de tekniska specifikationer som avses i artikel 4.3.
3. De nationella kontaktpunkterna för digital hälsa får använda den referensprogramvara som avses i punkt 1 a för att stödja utbytet av elektroniska hälsodata med personuppgifter i MinHälsa@EU. Om en nationell kontaktpunkt för digital hälsa väljer att använda alternativa lösningar ska dessa uppfylla kraven i den behovskatalog som avses i artikel 4.2 och de tekniska specifikationer som avses i artikel 4.3.
4. De nationella kontaktpunkterna för digital hälsa får använda den centrala terminologitjänst som avses i punkt 1 b för att stödja översättning och kartläggning av de kodsystem och värden som används i dataset innehållande elektroniska hälsodata med personuppgifter och som avses i artikel 15.1 första stycket b i förordning (EU) 2025/327.
5. Medlemsstaterna ska ansvara för översättning och kartläggning av kodsystem och värdeset för utbytet av elektroniska hälsodata med personuppgifter i det europeiska format för utbyte av elektronisk hälsodokumentation som avses i artikel 15.1 i förordning (EU) 2025/327. Medlemsstaterna ska hålla översättningarna och kartläggningarna uppdaterade.
6. De nationella kontaktpunkterna för digital hälsa ska använda det säkra kommunikationsnät som avses i punkt 1 c för att stödja utbytet av elektroniska hälsodata med personuppgifter mellan nationella kontaktpunkter för digital hälsa. Driften av nationell infrastruktur och nationella tjänster som stöder det säkra kommunikationsnätet ska förbli de nationella kontaktpunkterna för digital hälsas ansvar.
7. De nationella kontaktpunkterna för digital hälsa ska använda den central konfigurationstjänst som avses i punkt 1 d för att göra sina konfigurationsuppgifter tillgängliga för kommissionen och alla andra nationella kontaktpunkter för digital hälsa.
Artikel4¶Behovskatalog och tekniska specifikationer
1. När nationella kontaktpunkter för digital hälsa utför det gränsöverskridande utbyte av elektroniska hälsodata med personuppgifter som avses i artikel 23.3 i förordning (EU) 2025/327 ska de utföra detta i enlighet med den behovskatalog som avses i punkt 2 och de tekniska specifikationer som avses i punkt 3.
2. Kommissionen ska i samarbete med styrgruppen utarbeta och underhålla behovskatalogen för gränsöverskridande utbyte av elektroniska hälsodata med personuppgifter i MinHälsa@EU. Behovskatalogen ska åtminstone innehålla följande:
a) En beskrivning av de användningsfall som tillämpats för utbyte av elektroniska hälsodata med personuppgifter.
b) Krav för utförandet av utbytet av elektroniska hälsodata med personuppgifter.
c) Ramar och förfaranden för testning, efterlevnadskontroll, drift och övervakning av incidenter i samband med utbytet av elektroniska hälsodata med personuppgifter.
3. Kommissionen ska i samarbete med styrgruppen föreslå tekniska specifikationer på grundval av den behovskatalog som avses i punkt 2.
4. Den behovskatalog som avses i punkt 2 och de tekniska specifikationer som avses i punkt 3 ska godkännas av styrgruppen.
Artikel5¶Drift och förvaltning av MinHälsa@EU
1. Kommissionen ska i samarbete med styrgruppen utföra följande verksamhet för driften och förvaltningen av MinHälsa@EU:
a) Framtagande, analys och hantering av krav och tekniska specifikationer.
b) Samordning av utveckling, testning och driftsättning.
c) Ändringar av behovskatalogen.
d) Incidenthantering.
e) Säkerställande av plattformens driftskontinuitet.
2. Kommissionen ska utföra följande uppgifter:
a) Genomföra tekniska tester av det gränsöverskridande utbytet av elektroniska hälsodata med personuppgifter.
b) Ge stöd till servicedesken hos nationella kontaktpunkter för digital hälsa eller behöriga deltagare.
3. Kommissionen ska i samarbete med styrgruppen föreslå en årlig arbetsplan för den verksamhet som avses i punkterna 1 och 2 och styrgruppen ska godkännande den.
Artikel6¶Ändringar av behovskatalogen
1. Kommissionen får, på begäran av minst fem medlemmar i styrgruppen eller på eget initiativ, lägga fram ett förslag till en större ändring av behovskatalogen för styrgruppen. Ändringsförslaget ska åtminstone innehålla
a) en beskrivning av ändringarna,
b) en motivering till ändringarna,
c) en tidsplan för genomförandet av ändringarna,
d) en ny version för att hantera de föreslagna ändringarna.
2. Styrgruppen ska vara ansvariga för att godkänna ändringar av den behovskatalog som avses i artikel 4.2, tidsplanen för genomförandet av ändringarna och den nya versionen.
3. När de ändringar som avses i punkt 2 har godkänts ska kommissionen, de nationella kontaktpunkterna för digital hälsa och behöriga deltagare genomföra dem i enlighet med den godkända tidsplanen för genomförandet och den nya versionen.
4. En ny leverans ska inte vara föremål för ett ändringsförslag. Kommissionen får lämna in en ändring som utgör en ny leverans till styrgruppen. Om en sådan ändring lämnas in ska styrgruppen efter mottagandet ansvara för att godkänna förslaget till en ny leverans, inklusive tidsplanen för genomförandet. När den nya leveransen har godkänts ska kommissionen, de nationella kontaktpunkterna för digital hälsa och behöriga deltagare genomföra den i enlighet med den godkända tidsplanen för genomförandet.
Artikel7¶Förfaranden för tillstånd till gränsöverskridande utbyte av elektroniska hälsodata med personuppgifter
1. Kommissionen ska på styrgruppens vägnar ansvara för förfarandena för att ge tillstånd till ett utbyte av elektroniska hälsodata med personuppgifter. Förfarandena ska vara följande:
a) Ge en nationell kontaktpunkt för digital hälsa tillstånd att inleda utbytet av elektroniska hälsodata med personuppgifter.
b) Ge en nationell kontaktpunkt för digital hälsa eller en behörig deltagare tillstånd att fortsätta utbytet av elektroniska hälsodata med personuppgifter efter en uppgradering till den senaste nya versionen.
c) Ge en nationell kontaktpunkt för digital hälsa eller en behörig deltagare tillstånd att fortsätta utbytet av elektroniska hälsodata med personuppgifter efter en operativ efterlevnadskontroll som avses i artikel 9 b.
d) Hantera betydande incidenter i utbytet av elektroniska hälsodata med personuppgifter.
2. Kommissionen ska i samarbete med styrgruppen föreslå metoderna för de tillståndsförfaranden som avses i punkt 1 och styrgruppen ska godkänna dem.
3. Styrgruppen ska besluta huruvida ett tillstånd som avses i punkt 1 a, b eller c ska beviljas eller inte på grundval av de krav som fastställs i artiklarna 10–12.
4. Om styrgruppen beslutar att inte bevilja ett tillstånd enligt punkt 1 får den nationella kontaktpunkten för digital hälsa begära att styrgruppen omprövar sitt beslut.
Artikel8¶Villkor för att ansluta sig och förbli ansluten till MinHälsa@EU, efterlevnadskontroller och tekniska tester
1. Kommissionen ska utföra efterlevnadskontroller och underlätta tekniska tester för att bedöma om utbytet av elektroniska hälsodata med personuppgifter mellan nationella kontaktpunkter för digital hälsa överensstämmer med den behovskatalog som avses i artikel 4.2 och de tekniska specifikationer som avses i artikel 4.3.
2. En efterlevnadskontroll ska identifiera brister vad gäller säkerhet, konfidentialitet och skydd vid utbyte av elektroniska hälsodata med personuppgifter via MinHälsa@EU. Bristerna ska kategoriseras som mindre, medelstora eller kritiska beroende på efterlevnadsnivåerna i den ram för efterlevnadskontroll som avses i artikel 4.2 c.
3. Ett tekniskt test ska bedöma det gränsöverskridande utbytet av elektroniska hälsodata med personuppgifter mellan nationella kontaktpunkter för digital hälsa via MinHälsa@EU och deras överensstämmelse med de tekniska specifikationer som avses i artikel 4.3. Bristerna ska kategoriseras som mindre, medelstora eller kritiska beroende på efterlevnadsnivåerna i den ram för testning som avses i artikel 4.2 c.
4. Kommissionen ska informera de nationella kontaktpunkterna för digital hälsa om resultaten av de efterlevnadskontroller och tekniska tester som avses i punkt 1. Denna information ska åtminstone innehålla brister, observationer och rekommendationer baserade på resultaten av efterlevnadskontrollerna och de tekniska testerna.
5. Om brister, oavsett deras nivå, har konstaterats vid en efterlevnadskontroll eller ett tekniskt test ska den berörda nationella kontaktpunkten för digital hälsa, efter att ha mottagit information om resultatet av efterlevnadskontrollen eller det tekniska testet från kommissionen, vidta åtgärder för att avsluta bristerna. En handlingsplan med åtgärder för att åtgärda de identifierade bristerna ska lämnas in till kommissionen inom 15 arbetsdagar från mottagandet av information om bristerna.
6. När handlingsplanen har genomförts ska den nationella kontaktpunkten för digital hälsa underrätta kommissionen. Kommissionen ska därefter bedöma de relevanta bevisen och besluta att avsluta en eller flera av de åtgärdade bristerna.
7. Kommissionen ska regelbundet underrätta styrgruppen om de brister från efterlevnadskontroller och tekniska tester som inte avslutats.
Artikel9¶Frekvens på efterlevnadskontroller
Kommissionen ska bedöma om utbytet av elektroniska hälsodata med personuppgifter överensstämmer med den behovskatalog som avses i artikel 4.2 och de tekniska specifikationer som avses i artikel 4.3
a) innan utbytet av elektroniska hälsodata med personuppgifter inleds,
b) vart femte år efter den senaste efterlevnadskontrollen,
c) om kommissionen anser att det finns en kritisk risk vad gäller säkerhet, konfidentialitet eller skydd av elektroniska hälsodata med personuppgifter.
Artikel10¶Tillstånd att inleda utbytet av elektroniska hälsodata med personuppgifter
En nationell kontaktpunkt för digital hälsa ska erhålla det tillstånd som avses i artikel 7.1 a innan utbytet av elektroniska hälsodata med personuppgifter inleds. Tillståndet ska baseras på
a) ett testresultat utan kritiska brister enligt artikel 8.4,
b) en efterlevnadskontroll utan kritiska brister enligt artikel 8.4,
c) de handlingsplaner som avses i artikel 8.5.
Artikel11¶Tillstånd att uppgradera och att efter en uppgradering fortsätta utbytet av elektroniska hälsodata med personuppgifter
1. Varje nationell kontaktpunkt för digital hälsa ska erhålla det tillstånd som avses i artikel 7.1 b senast en månad före utgången av den tidsplan som avses i artikel 6.3. Tillståndet ska baseras på ett sådant resultat av ett tekniskt test utan kritiska brister som avses i artikel 8.4.
2. Om en nationell kontaktpunkt för digital hälsa inte beviljas det tillstånd som avses i punkt 1 ska styrgruppen anta begränsande åtgärder, vilka kan inbegripa att utbytet av elektroniska hälsodata med personuppgifter tillfälligt avbryts.
3. Om utbytet av elektroniska hälsodata med personuppgifter tillfälligt avbryts i enlighet med punkt 2 ska den nationella kontaktpunkten för digital hälsa vidta följande åtgärder:
a) Åtgärda de brister som ledde till det tillfälliga avbrytandet.
b) Erhålla det tillstånd som avses i artikel 7.1 b.
c) Genomföra en uppgradering till den senaste nya versionen och återuppta utbytet av elektroniska hälsodata med personuppgifter.
Artikel12¶Fortsatt utbytet av elektroniska hälsodata med personuppgifter efter en operativ efterlevnadskontroll
1. Varje nationell kontaktpunkt för digital hälsa ska erhålla det tillstånd som avses i artikel 7.1 c senast två månader efter mottagandet av det resultat av en efterlevnadskontroll som avses i artikel 8.4. Tillståndet ska baseras på resultatet av en efterlevnadskontroll utan kritiska brister.
2. Om en nationell kontaktpunkt för digital hälsa inte beviljas det tillstånd som avses i punkt 1 ska styrgruppen anta begränsande åtgärder, vilka kan inbegripa att utbytet av elektroniska hälsodata med personuppgifter tillfälligt avbryts.
3. Om utbytet av elektroniska hälsodata med personuppgifter tillfälligt avbryts i enlighet med punkt 2 ska den nationella kontaktpunkten för digital hälsa vidta följande åtgärder:
a) Avsluta de brister som ledde till det tillfälliga avbrytandet.
b) Erhålla det tillstånd som avses i artikel 7.1 c.
c) Återuppta utbytet av elektroniska hälsodata med personuppgifter.
Artikel13¶Betydande incidenter
1. En nationell kontaktpunkt för digital hälsa eller kommissionen, beroende på vad som är tillämpligt, ska underrätta ordföranden för styrgruppen, kommissionen och alla relevanta berörda nationella kontaktpunkter för digital hälsa så snart som möjligt, och under alla omständigheter senast 24 timmar efter att ha fått kännedom om en betydande incident.
2. Efter den underrättelse som avses i punkt 1, eller på eget initiativ, ska kommissionen, i samförstånd med styrgruppens ordförande, hantera den betydande incidenten.
3. Den nationella kontaktpunkt för digital hälsa vars gränsöverskridande utbyte av elektroniska hälsodata med personuppgifter påverkas av den betydande incidenten, och vid behov styrgruppen, ska vidta nödvändiga åtgärder för att begränsa incidenten. Dessa åtgärder kan inbegripa att utbytet av elektroniska hälsodata med personuppgifter tillfälligt avbryts.
4. Den berörda nationella kontaktpunkten för digital hälsa ska, efter styrgruppens godkännande, återuppta det tillfälligt avbrutna gränsöverskridande utbytet av elektroniska hälsodata med personuppgifter så snart som möjligt efter det att den betydande incidenten har åtgärdats.
5. Den nationella kontaktpunkt för digital hälsa vars gränsöverskridande utbyte av elektroniska hälsodata med personuppgifter påverkades av den betydande incidenten, eller kommissionen om en tjänst som avses i artikel 3.1 påverkades av den betydande incidenten, ska rapportera till styrgruppen senast en månad efter den underrättelse som avses i punkt 1. Denna rapport ska åtminstone innehålla
a) en detaljerad beskrivning av den betydande incidenten, inbegripet dess allvarlighetsgrad och konsekvenser,
b) den typ av hot eller grundorsak som sannolikt har utlöst den betydande incidenten,
c) de begränsande åtgärder som redan vidtagits och som fortfarande vidtas.
Kapitel 3 Behandling, säkerhet, konfidentialitet och skydd av personuppgifter
Artikel14¶Behandling av personuppgifter i MinHälsa@EU
Behandlingen av personuppgifter i MinHälsa@EU ska begränsas till
a) de prioriterade kategorier av elektroniska hälsodata med personuppgifter för primäranvändning som avses i artikel 14.1 första stycket i förordning (EU) 2025/327,
b) de ytterligare kategorier av elektroniska hälsodata med personuppgifter för primäranvändning som avses i artikel 14.1 tredje stycket i förordning (EU) 2025/327,
c) personuppgifter som behövs för förvaltningen av MinHälsa@EU, inklusive helpdesken.
Artikel15¶Ansvarsområden för de nationella kontaktpunkterna för digital hälsa som gemensamt personuppgiftsansvariga
1. I egenskap av gemensamt personuppgiftsansvariga ska de nationella kontaktpunkterna för digital hälsa ha de ansvarsområden som anges nedan.
a) De ska inrätta en kontaktpunkt med en funktionsbrevlåda för kommunikationen mellan de gemensamt personuppgiftsansvariga, och mellan de gemensamt personuppgiftsansvariga och personuppgiftsbiträdet.
b) De ska samordna med varandra i styrgruppen så att de kan ge samordnade instruktioner till kommissionen som agerar som personuppgiftsbiträde.
c) De ska genom styrgruppen skicka nödvändiga instruktioner till kommissionen, som agerar som personuppgiftsbiträde, enligt överenskommelse med de andra gemensamt personuppgiftsansvariga i gruppen.
d) De ska ansvara för att informera de registrerade om behandlingen av personuppgifter i MinHälsa@EU i enlighet med artiklarna 13 och 14 i förordning (EU) 2016/679.
e) De ska hantera förfrågningar från registrerade om utövandet av deras rättigheter i enlighet med förordning (EU) 2016/679. Om en gemensamt personuppgiftsansvarig tar emot en förfrågan som inte omfattas av dess ansvarsområden för MinHälsa@EU ska den vidarebefordra förfrågan till den berörda gemensamt personuppgiftsansvariga och informera den registrerade.
f) De ska vidta alla lämpliga organisatoriska, fysiska och logiska säkerhetsåtgärder för att säkerställa att varje nationell kontaktpunkt för digital hälsa fungerar säkert, och dokumentera dessa åtgärder. Åtgärderna ska säkerställa följande:
i) Att personer med behörighet att behandla personuppgifter som utbyts via MinHälsa@EU omfattas av en lämplig lagstadgad tystnadsplikt eller har åtagit sig att iaktta tystnadsplikt.
ii) Att utbyten av personuppgifter via MinHälsa@EU registreras systematiskt så att ett register förs över utbyten av personuppgifter, inbegripet berörda aktörers identitet, kategorier av personuppgifter och ändamålen för utbytet.
g) De ska bistå varandra med att identifiera och hantera alla incidenter, inbegripet personuppgiftsincidenter, som har koppling till behandling i MinHälsa@EU. De gemensamt personuppgiftsansvariga ska särskilt underrätta varandra och kommissionen om följande:
i) Varje säkerhetsrisk för de personuppgifter som behandlas i MinHälsa@EU.
ii) Varje säkerhetsincident som har koppling till behandling av personuppgifter i MinHälsa@EU.
iii) Varje personuppgiftsincident, de sannolika konsekvenserna av incidenten och bedömningen av risken för fysiska personers rättigheter och friheter samt alla åtgärder som vidtagits för att åtgärda incidenten och minska risken för dessa rättigheter och friheter.
iv) Varje överträdelse av tekniska eller organisatoriska skyddsåtgärder avseende behandlingen i MinHälsa@EU.
h) De ska anmäla alla personuppgiftsincidenter vad gäller behandlingen i MinHälsa@EU till behöriga tillsynsmyndigheter för dataskydd och, där så krävs, till registrerade, i enlighet med artiklarna 33 och 34 i förordning (EU) 2016/679.
i) De ska samarbeta för att vid behov utföra bedömningar av den planerade behandlingens konsekvenser, i enlighet med artikel 35 i förordning (EU) 2016/679.
2. Om en gemensamt personuppgiftsansvarig behöver information från en annan gemensamt personuppgiftsansvarig, för att kunna fullgöra sina skyldigheter enligt artiklarna 33 och 34 i förordning (EU) 2016/679, ska en särskild förfrågan skickas till den funktionsbrevlåda som avses i punkt 1 a. Den andra gemensamt personuppgiftsansvariga ska göra sitt yttersta för att tillhandahålla sådan information.
Artikel16¶Ansvarsområden för kommissionens som personuppgiftsbiträde
I egenskap av personuppgiftsbiträde ska kommissionen ha de ansvarsområden som anges nedan. Kommissionen får anlita tredje parter som underleverantörer för att fullgöra dessa ansvarsområden.
a) Den ska inrätta och upprätthålla en säker och tillförlitlig kommunikationstjänst för de nationella kontaktpunkter för digital hälsa som deltar i MinHälsa@EU (central säker kommunikationstjänst).
b) Den ska konfigurera den centrala säkra kommunikationstjänsten så att de nationella kontaktpunkterna för digital hälsa kan utbyta information på ett säkert, tillförlitligt och effektivt sätt.
c) Den ska vidta åtgärder för att underlätta interoperabilitet och kommunikation mellan den centrala säkra kommunikationstjänsten och de gemensamt personuppgiftsansvariga för MinHälsa@EU.
d) Den ska endast behandla personuppgifter på instruktion från de gemensamt personuppgiftsansvariga för MinHälsa@EU, såvida inte kommissionen är skyldig att göra detta enligt lag. I så fall ska kommissionen informera den personuppgiftsansvariga om det rättsliga kravet innan uppgifterna behandlas, såvida inte detta enligt denna lag är förbjudet med hänvisning till ett viktigt allmänintresse. Kommissionen ska omedelbart informera de gemensamt personuppgiftsansvariga om den anser att de instruktioner som getts strider mot tillämpliga dataskyddsbestämmelser.
e) Den ska vidta nödvändiga åtgärder för att säkerställa att säkerhetsnivån för de personuppgifter som behandlas i den säkra kommunikationstjänsten är lämplig i förhållande till riskerna. Dessa åtgärder ska dokumenteras i en säkerhetsplan som ska hållas uppdaterad. Åtgärderna ska omfatta följande:
i) Införande av ett riskbedömningsförfarande, för att identifiera och utvärdera potentiella hot mot systemet.
ii) Säkerställande av att personer med behörighet att behandla personuppgifter omfattas av en lämplig lagstadgad tystnadsplikt, såsom den som fastställs i artikel 17 i tjänsteföreskrifterna för tjänstemän i Europeiska unionen enligt rådets förordning (EEG, Euratom, EKSG) nr 259/68, eller har åtagit sig att iaktta tystnadsplikt.
iii) Vidtagande av lämpliga åtgärder för att säkerställa att dess personal och underleverantörer förstår sina ansvarsområden när det gäller informationssäkerhet och skydd av känsliga icke-säkerhetsskyddsklassificerade uppgifter.
iv) Genomförande av tekniska och organisatoriska säkerhetsåtgärder för att förhindra obehörigt tillträde till personuppgifter.
v) Säkerställande av integriteten hos den information som skickas via den säkra kommunikationstjänsten.
vi) Vid behov genomförande av åtgärder för att blockera obehörig tillgång till den säkra kommunikationstjänsten från domänen för nationella kontaktpunkter för digital hälsa.
vii) Säkerställande av att data som överförs inom den centrala säkra kommunikationstjänsten är krypterade.
viii) Vidtagande av lämpliga fysiska säkerhetsåtgärder, bland annat
1) kontroll av tillträdet till anläggningar och upprätthållandet av ett besöksregister för spårning,
2) säkerställandet av att externa personer som beviljas tillträde till lokaler åtföljs av vederbörligen bemyndigad personal.
f) Den ska genomföra ett förändringshanteringsförfarande och hålla de gemensamt personuppgiftsansvariga informerade om alla förändringar som kan påverka kommunikationen med andra nationella infrastrukturer eller säkerheten för dessa infrastrukturer.
g) Den ska i realtid övervaka prestandan för alla komponenter i den säkra kommunikationstjänsten, ta fram regelbunden statistik och upprätthålla register.
h) Den ska genomföra revisions- och granskningsförfaranden för att
i) kontrollera sambandet mellan de genomförda säkerhetsåtgärderna och den säkerhetsplan som avses i led e,
ii) regelbundet kontrollera systemfilernas, säkerhetsparametrarnas och de beviljade tillståndens integritet,
iii) övervaka att säkerhetsöverträdelser upptäcks,
iv) genomföra ändringar för att minska befintliga säkerhetsbrister,
v) inrätta ett förfarande för hantering av säkerhetsincidenter där ett rapporterings- och eskaleringssystem fastställs,
vi) informera de berörda gemensamt personuppgiftsansvariga.
i) Den ska på sin webbplats offentliggöra informationsblad till patienter om behandlingen av personuppgifter i MinHälsa@EU, efter det att de gemensamt personuppgiftsansvariga har enats om informationsbladens innehåll.
j) Den ska stödja de gemensamt personuppgiftsansvariga genom att tillhandahålla information om den säkra kommunikationstjänsten för MinHälsa@EU, i syfte att fullgöra skyldigheterna i artiklarna 32–36 i förordning (EU) 2016/679.
k) Den ska, när datautbytet har avslutats, radera alla personuppgifter som behandlats på uppdrag av en personuppgiftsansvarig och intyga för den personuppgiftsansvarige att så har skett, såvida inte tillämplig lagar kräver att personuppgifterna lagras.
l) Den ska tillhandahålla de gemensamt personuppgiftsansvariga all nödvändig information för att påvisa fullgörandet av skyldigheterna som personuppgiftsbiträde, och möjliggöra (även på begäran av personuppgiftsansvariga) och bidra till oberoende revisioner, inbegripet inspektioner och översyner av säkerhetsåtgärder, på villkor som är förenliga med protokoll nr 7 till fördraget om Europeiska unionens funktionssätt om Europeiska unionens immunitet och privilegier.
Artikel17¶Säkerhet med avseende på MinHälsa@EU
Kommissionen ska i enlighet med beslut (EU, Euratom) 2017/46 säkerställa säkerheten med avseende på MinHälsa@EU.
Kapitel 4 Övergång
Artikel18¶Övergångsbestämmelser
Nationella kontaktpunkter för e-hälsa som före den 26 mars 2029 har utbytt elektroniska hälsodata med personuppgifter genom infrastrukturen för digitala e-hälsotjänster i samband med gränsöverskridande informationstjänster för e-hälsa, i enlighet med genomförandebeslut (EU) 2019/1765, och som har utsetts till nationella kontaktpunkter för digital hälsa enligt artikel 23.2 i förordning (EU) 2025/327, får fortsätta att utbyta sådana data inom ramen för MinHälsa@EU och ska anses uppfylla de krav på tillstånd för att inleda utbytet av elektroniska hälsodata med personuppgifter som fastställs i den här förordningen.
Kapitel 5 Slutbestämmelser
Artikel19¶Ikraftträdande och tillämpningsdatum
Denna förordning träder i kraft den tjugonde dagen efter det att den har offentliggjorts i Europeiska unionens officiella tidning.
Den ska tillämpas från och med den 26 mars 2027.
1 EUT L, 2025/327, 5.3.2025, ELI: http://data.europa.eu/eli/reg/2025/327/oj.
2 Kommissionens genomförandebeslut (EU) 2019/1765 av den 22 oktober 2019 om regler för inrättande, förvaltning och drift av ett nätverk av nationella myndigheter med ansvar för e-hälsa och om upphävande av genomförandebeslut 2011/890/EU (EUT L 270, 24.10.2019, s. 83, ELI: http://data.europa.eu/eli/dec_impl/2019/1765/oj).
3 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) (EUT L 119, 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
4 Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (EUT L 295, 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
5 Kommissionens beslut (EU, Euratom) 2017/46 av den 10 januari 2017 om säkerheten i Europeiska kommissionens kommunikations- och informationssystem (EUT L 6, 11.1.2017, s. 40, ELI: http://data.europa.eu/eli/dec/2017/46/oj).
6 Europeiska datatillsynsmannens formella kommentarer om utkastet till kommissionens genomförandeförordning om MinHälsa@EU.
7 Europaparlamentets och rådets förordning (EU) 2024/903 av den 13 mars 2024 om åtgärder för en hög nivå av interoperabilitet inom den offentliga sektorn i hela unionen (förordningen om ett interoperabelt Europa) ( EUT L, 2024/903, 22.3.2024, ELI: http://data.europa.eu/eli/reg/2024/903/oj).
8 Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (NIS 2-direktivet) (EUT L 333, 27.12.2022, s. 80, ELI: http://data.europa.eu/eli/dir/2022/2555/oj).
9 Rådets förordning (EEG, Euratom, EKSG) nr 259/68 av den 29 februari 1968 om fastställande av tjänsteföreskrifter för tjänstemännen i Europeiska gemenskaperna och anställningsvillkor för övriga anställda i dessa gemenskaper samt om införande av särskilda tillfälliga åtgärder beträffande kommissionens tjänstemän (EGT L 56, 4.3.1968, s. 1, ELI: http://data.europa.eu/eli/reg/1968/259(1)/oj).
Kommissionens genomförandeförordning (EU) 2026/2083 av den 18 september 2026 om MinHälsa@EU
1 Text av betydelse för EES.