Organ transplantation
C 192/6 SV Europeiska unionens officiella tidning 15.8.2009
Yttrande från europeiska datatillsynsmannenom förslaget till Europaparlamentets och rådets direktiv om kvalitets- och säkerhetsnormer för organ av mänskligt ursprung avsedda för transplantation
(2009/C 192/02)
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA upprättas för tillvaratagande och överföring av mänsk YTTRANDE liga organ i alla länder, inbegripet – bland annat – ett system för rapportering om allvarliga komplikationer och biverkningar samt en spårbarhetsmekanism för att alla or med beaktande av fördraget om upprättandet av Europeiska gan ska kunna spåras från donation till mottagande och gemenskapen, särskilt artikel 286, tvärtom,
med beaktande av Europeiska unionens stadga om de grund — föreskrivs skydd av givarna och mottagarna; särskilt läggande rättigheterna, särskilt artikel 8, avseende levande givare inbegriper förslaget åtgärder för utvärdering av givarens hälsa och omfattande infor mation om riskerna med donation, införande av regis med beaktande av Europaparlamentets och rådets direktiv ter för levande donatorer samt åtgärder för att garan 95/46/EG av den 24 oktober 1995 om skydd för enskilda tera altruistiska och frivilliga donationer av organ från personer med avseende på behandling av personuppgifter och levande donatorer, om det fria flödet av sådana uppgifter,
— underlättas samarbete mellan medlemsstaterna och med beaktande av Europaparlamentets och rådets förordning gränsöverskridande utbyte av organ (också mellan med (EG) nr 45/2001 av den 18 december 2000 om skydd för lemsstaterna och tredjeländer), standardisering av in enskilda då gemenskapsinstitutionerna och gemenskapsorganen samling av relevanta uppgifter om kännetecken hos behandlar personuppgifter och om den fria rörligheten för så ett organ och införande av en mekanism för överföring dana uppgifter, särskilt artikel 41, av dessa uppgifter.
med beaktande av den begäran om ett yttrande i enlighet med artikel 28.2 i förordning (EG) nr 45/2001 som översändes till 3. Genomförandet av det föreslagna systemet för organdona datatillsynsmannen den 8 december 2008. tion och transplantation kräver att de behöriga organisa tionerna och hälso- och sjukvårdspersonal i de olika med lemsstaterna behandlar personuppgifter som rör organgi HÄRIGENOM FRAMFÖRS FÖLJANDE. varnas och mottagarnas hälsa (hälsouppgifter). Dessa upp gifter anses vara känsliga och omfattas av strängare datas kyddsbestämmelser i enlighet med artikel 8 i direktiv 95/46/EG som rör särskilda kategorier av uppgifter. I. INLEDNING
Förslaget till direktiv om kvalitets- och säkerhetsnormer för
mänskliga organ avsedda för transplantation
4. Mer specifikt behandlas givarnas uppgifter i de tillvarata
1. Den 8 december 2008 antog kommissionen ett förslag till gande organisationer som utför karakteriseringen av giva Europaparlamentets och rådets direktiv om kvalitets- och ren och organet och således fastställer huruvida organet i säkerhetsnormer för organ av mänskligt ursprung avsedda fråga är lämpligt för transplantation (en förteckning över för transplantation (nedan kallat förslaget) ( 1 ). Kommissio dessa uppgifter finns i bilagan till förslaget). Mottagarnas nen översände förslaget till datatillsynsmannen för samråd (patienternas) uppgifter behandlas i de transplantationscen i enlighet med artikel 28.2 i förordning (EG) nr 45/2001. trum där operationen faktiskt kommer att äga rum. Trots att mottagaren inte får någon information om givarens uppgifter (och tvärtom) finns ett krav på att de nationella
2. Förslaget syftar till att garantera höga kvalitetsnormer för behöriga myndigheterna behåller full spårbarhet avseende mänskliga organ avsedda för transplantation, för att garan organet från givaren till mottagaren (och tvärtom) vilket tera en hög hälsoskyddsnivå för människor. I förslaget bör vara möjligt också i fall av gränsöverskridande utbyte av organ. — fastställs grundläggande kvalitets- och säkerhetskrav för medlemsstaternas transplantationssystem, och före Samråd med datatillsynsmannen skrivs att en behörig nationell myndighet ska inrättas eller utses för att garantera att dessa krav efterlevs; för 5. Datatillsynsmannen välkomnar att kommissionen samråder detta ändamål kommer nationella kvalitetsprogram att med honom och att det hänvisas till dessa samråd i för slagets ingress i enlighet med artikel 28 i förordning (EG) ( 1 ) KOM(2008) 818 slutlig. nr 45/2001. 15.8.2009 Europeiska SV unionens officiella tidning C 192/7
6. Förslaget kommer att främja organdonationer och trans II. KLARLÄGGANDE AV BEGREPPEN SPÅRBARHET OCH plantationsförfaranden i slutgiltigt syfte att öka tillgången ANONYMITET på organ och minska dödligheten bland dem som står på Tillämpligheten av direktiv 95/46/EG organväntelistorna. Det kompletterar den befintliga lagstift ningsramen när det gäller användningen av biologiska ma 11. Enligt artikel 2 a i direktiv 95/46/EG om skydd av person terial av mänskligt ursprung ( 1 ). Det kan vidare ses som en uppgifter avses med personuppgifter följande: ”varje upplys del av den övergripande EG-strategin för att fastställa olika ning som avser en identifierad eller identifierbar fysisk per slags gemensamma normer när det gäller att tillhandahålla son; en identifierbar person är en person som kan identi hälso- och sjukvårdstjänster i medlemsstaterna med det fieras, direkt eller indirekt, framförallt genom hänvisning grundläggande målet att främja dessa tjänsters gränsöver till ett identifikationsnummer eller till en eller flera faktorer skridande tillgänglighet i hela Europa ( 2 ). I enlighet med vad som är specifika för hans fysiska, fysiologiska, psykiska, Europeiska datatillsynsmannen redan framfört i sitt ytt ekonomiska, kulturella eller sociala identitet”. rande om patienträttigheter vid gränsöverskridande hälsooch sjukvård stöder han en sådan strategi. Han understry ker emellertid åter behovet av ett samordnat och enhetligt 12. Biologiska material av mänskligt ursprung såsom organ, perspektiv när det gäller uppgiftsskydd inom de olika 3 vävnader, celler eller blod kan definieras som material hälso- och sjukvårdsrelaterade initiativen. ( ) som kan utvinnas från människokroppen. Det kan ifrågas ättas om dessa material i sig kan anses som personupp gifter. Det är emellertid odiskutabelt att sådana material 7. Förslaget har redan beaktat de behov av uppgiftsskydd som kan användas som källor till personlig information om uppstår både vad gäller givare och mottagare av organ. innehavaren. Utvinning av sådan information är ofta syftet Den viktigaste delen är kravet att givarens och mottagarens med bearbetningen av biologiska material. Och även utan identitet ska vara konfidentiell (skälen 11 och 16, artik ett sådant syfte åtföljs de biologiska materialen ofta av larna 10 och 17). Dessutom finns ett antal allmänna hän sådan erhållen information. I dessa situationer gäller be visningar till uppgiftsskydd i några delar av förslaget (skäl stämmelserna i direktiv 95/46/EG ( 4 ). Det vill säga så länge 17, artiklarna 16, 4.3 a, 15.3 och 19.1 a samt bilagan) som innehavaren av det biologiska materialet är en identi samt mer specifika hänvisningar till behovet av att sam fierad eller identifierbar (fysisk) person. arbeta med de nationella dataskyddsmyndigheterna (artik larna 8 f och 20.2).
13. I skäl 26 i direktiv 95/46/EG förklaras hur man fastställer om en person är identifierbar: ”alla hjälpmedel [bör] beak 8. Europeiska datatillsynsmannen välkomnar ovan nämnda tas som i syfte att identifiera vederbörande rimligen kan innehåll. Han önskar emellertid uttrycka sina farhågor när komma att användas antingen av den registeransvarige eller det gäller vissa av bestämmelserna som inte är klart defi av någon annan person”. I samma skäl förklaras vidare att nierade eller klart utformade och därför leder till tvetydig bestämmelserna i direktiv 95/46/EG inte är tillämpliga om heter som eventuellt skulle kunna påverka medlemsstater informationen gäller en person som inte eller inte längre är nas enhetliga genomförande av förslaget. identifierbar – sådana uppgifter anses vara anonyma.
9. Mer specifikt är den ibland motsägelsefulla användningen 14. I rekommendation (2006) 4 har Europarådet behandlat den av begreppen ”organspårbarhet” och ”givar- och mottaga specifika frågan om biologiska materials identifierbarhet ranonymitet” något som kräver ytterligare klarläggande och och gjort en åtskillnad mellan identifierbara och icke iden förtydligande. I samband med detta bör behovet av att anta tifierbara biologiska material ( 5 ). förstärkta säkerhetsåtgärder för skydd av givarens och mot tagarens personuppgifter på medlemsstatsnivå ytterligare understrykas för att garantera en förstärkt uppgiftsskydds nivå i de olika europeiska länderna och garantera uppgifts 15. Enligt rekommendationen är identifierbara biologiska material skydd vid gränsöverskridande utbyte av organ (inom eller ”sådana biologiska material som ensamma eller i kombina utanför Europa). tion med tillhörande uppgifter möjliggör identifiering av de berörda personerna antingen direkt eller genom använd ning av en kod” ( 6 ) I det senare fallet kan användaren av de biologiska materialen antingen ha tillgång till koden 10. Detta yttrande kommer att ytterligare klargöra ovan (kodat material) eller inte ha tillgång till koden som då nämnda frågor i syfte att förbättra det nuvarande uppgifts kontrolleras en tredje part (kopplat anonymiserat material). skyddet vad gäller innehållet i förslaget både i fråga om I yttrande 4/2007 använde arbetsgruppen för skydd av tydlighet och konsekvens. enskilda med avseende på behandlingen av personuppgifter (nedan kallad arbetsgruppen) i fråga om personuppgifter be ( 1 ) Denna ram inkluderar direktiven 2002/98/EG, 2004/33/EG, greppet spårbara pseudonymiserade uppgifter för att beskriva 2005/61/EG och 2005/62/EG för blod och blodprodukter samt direktiven 2004/23/EG, 2006/17/EG och 2006/86/EG för mänskliga vävnader och celler. ( 4 ) Arbetsgruppen för skydd av enskilda med avseende på behandlingen ( 2 ) Se förslaget till Europaparlamentets och rådets direktiv om tillämp av personuppgifter, yttrande nr 4/2007 om begreppet personupp ningen av patienträttigheter vid gränsöverskridande hälso- och sjuk gifter, s. 9. vård, KOM(2008) 414 slutlig. ( 5 ) Rekommendation Rec(2006) 4 från ministerkommittén till med ( 3 ) Europeiska datatillsynsmannens yttrande av den 2 december 2008 lemsstaterna om forskning om biologiska material av mänskligt ur om förslaget till direktiv om tillämpning av patienträttigheter vid sprung. gränsöverskridande hälso- och sjukvård. ( 6 ) Artikel 3(i) i rekommendation Rec(2006) 4. C 192/8 SV Europeiska unionens officiella tidning 15.8.2009 indirekt identifierbar information om personer som fort spårbarhet i artikel 3: ”den behöriga myndighetens möjlig farande kan utnyttjas för att spåra och identifiera dessa heter att lokalisera och identifiera organ under varje steg av personer under förutbestämda villkor ( 1 ). Nyckelkodade upp kedjan från donation till transplantation eller bortskaffande, gifter nämns som ett exempel där personuppgifter öron vilket under särskilda omständigheter i detta direktiv är till märks genom en kod medan den nyckel som gör kopp låtet för att identifiera givaren och organisationen för till lingen mellan koden och de gemensamma identifikations varatagande, identifiera mottagarna på transplantationscen koderna för personerna förvaras separat. Om de koder som trum, lokalisera och identifiera alla relevanta uppgifter som används är unika för varje specifik person är en identifika inte är personuppgifter om de produkter och material som tion möjlig genom den nyckel som används för att göra kommer i kontakt med detta organ”. kodningen.
16. Rekommendationen hänvisar även till icke identifierbart bio 20. Vidare anges följande i artikel 10.1 i förslaget om spårbar logiskt material (eller icke kopplat anonymiserat material) som het: ”Medlemsstaterna ska se till att alla organ som tas ”det biologiska material som ensamt eller i kombination tillvara och allokeras inom medlemsstaten kan spåras från med tillhörande uppgifter inte med rimliga ansträngningar givare till mottagare och omvänt för att skydda givarnas möjliggör identifieringen av de berörda personerna” ( 2 ). och mottagarnas hälsa.” I artikel 10.3 anges även följande: Dessa skulle då verkligen anses som anonyma uppgifter ”Medlemsstaterna ska se till att a) den behöriga myndighe enligt vad som fastställs i direktiv 95/46/EG. ten eller andra organ som deltar i kedjan från donation till transplantation eller bortskaffande bevarar de uppgifter som är nödvändiga för att garantera spårbarhet i alla steg i kedjan från donation till transplantation eller bortskaf fande i enlighet med nationella kvalitetsprogram, b) de uppgifter som krävs för att garantera fullständig spårbarhet 17. Det framgår av ovanstående att direktiv 95/46/EG är till ska bevaras i minst 30 år efter donationen. Dessa uppgifter lämpligt på insamling, förvaring och behandling av identi får lagras i elektronisk form”. fierbara organ och efterföljande utvinning av information från dessa organ så länge som det är möjligt att, med beaktande av alla hjälpmedel som rimligen kan komma att användas, identifiera vederbörande. Såsom framgår ne dan kommer organens permanenta spårbarhet enligt vad som planeras i det föreslagna direktivet, att göra det möjligt att identifiera personerna under hela processen. 21. Även om spårbarhetsförfarandet är underkastat genom förandeåtgärder (se artikel 25 i förslaget) verkar ett system med indirekt identifiering av givare och mottagare vara den mest troliga lösningen, som överensstämmer eller åtmin stone är kompatibel med direktiv 2004/23/EG ( 3 ) om väv nader och celler och den europeiska identifieringskod som Spårbarhet kontra anonymitet för mänskliga organ fastställs där ( 4 ). I sådant fall gäller den behandling som rör 18. Biologiska materials spårbarhet är möjligheten att spåra givare och mottagare inom ramen för förslaget kopplat innehavaren av materialen och på så sätt identifiera honom eller henne. Med andra ord så fort det är möjligt att an ( 3 ) Eftersom organgivare mycket ofta är vävnadsgivare finns det ett tingen direkt eller indirekt spåra innehavarna av biologiska behov av att spåra och rapportera oväntade biverkningar även i material kan dessa anses som indentifierbara och vice versa. systemet för övervakning av vävnader, vilket kräver kompatibilitet med den indirekta metod för identifiering som används i det syste Begreppen spårbarhet och på ett identifierbart sätt är därför i met. Se vidare: Europaparlamentets och rådets direktiv 2004/23/EG princip starkt kopplade till varandra. Spårbarhet och ano av den 31 mars 2004 om fastställande av kvalitets- och säkerhets nymitet kan däremot inte föreligga samtidigt vad gäller normer för donation, tillvaratagande, kontroll, bearbetning, konser dessa uppgifter. De är varandras motsatser. Om en viss vering, förvaring och distribution av mänskliga vävnader och celler, information verkligen är anonym är det inte möjligt att EUT L, 102/48, 7.4.2004, och kommissionens direktiv 2006/86/EG identifiera och spåra personerna. av den 24 oktober 2006 om tillämpning av Europaparlamentets och rådets direktiv 2004/23/EG med avseende på spårbarhetskrav, an mälan av allvarliga biverkningar och komplikationer samt vissa tek niska krav för kodning, bearbetning, konservering, förvaring och distribution av mänskliga vävnader och celler, EUT L 294/32, 25.10.2006. ( 4 ) Koden innehåller ett unikt identifikationsnummer för varje donation, 19. När det gäller det aktuella förslaget är spårbarhet ett obli vilket tillsammans med identifikationen för vävnadsinrättningen och gatoriskt krav som ska fastställas inom ramen för med produkten gör att givaren och mottagaren kan spåras. I artikel 10 i lemsstaternas nationella kvalitetsprogram i två riktningar, direktiv 2006/86/EG anges i synnerhet att ”En individuell europeisk dvs. både till givarna och till mottagarna. Detta betyder att identifikationskod skall tilldelas allt donerat material vid vävnads även om information en om givarna och mottagarna är inrättningen, för att säkerställa korrekt identifiering av givaren och konfidentiell så är den organrelaterade informationen iden spårbarhet för allt donerat material och för att ange de viktigaste egenskaperna och särdragen hos vävnaderna och cellerna.” Som tifierbar. Detta tas också upp i förslagets definition av anges i bilaga VII till det direktivet har koden två delar: a) uppgifter om givaren, inklusive ett unikt identifikationsnummer för donatio ( 1 ) Yttrande 4/2007, s. 18, från arbetsgruppen för skydd av enskilda nen och angivande av vävnadsinrättningen samt med avseende på behandlingen av personuppgifter. b) produktbeskrivning, inklusive produktkod, delpartinummer och ( 2 ) Artikel 3(ii) i rekommendation Rec(2006) 4. utgångsdatum. 15.8.2009 Europeiska SV unionens officiella tidning C 192/9 anonymiserat biologiskt material eller, med användning av och mottagare, dvs. att uppgifterna endast ska vara åtkom dataskyddsterminologi, spårbara pseudonymiserade uppgif liga för dem som bemyndigats att få tillgång till dem. ter (se ovan punkt 15) som omfattas av bestämmelserna i Europeiska datatillsynsmannen förmodar att avidentifiering direktiv 95/46/EG. i synnerhet används för att ange ett indirekt identifikations system för givare och mottagare ( 4 ), vilket också kan här ledas från det sätt som termen används på i direktiv 2004/23/EG om vävnader och celler. Som tidigare nämnt är dock inte anonymitet den korrekta termen.
22. Det noteras dock att trots kraven på tydlig spårbarhet och identifierbarhet så används på vissa ställen i förslaget ter men ”anonymitet” eller ”avidentifiering” vid hänvisning till uppgifter om givare och mottagare. Som framgår av tidi gare punkter är detta motsägelsefullt och mycket förvir rande ( 1 )
26. Ett exempel på hur både dataskydd och spårbarhet kan hanteras under transplantationsprocessen återfinns i Euro parådets tilläggsprotokoll till konventionen om mänskliga rättigheter och biomedicin ( 5 ). Där används begreppet kon fidentialitet i stället för anonymitet. Artikel 23.1 i protokol 23. I artikel 10.2 i förslaget, som fastställer behovet av ett let anger i synnerhet att alla personuppgifter med anknyt identifieringssystem, anges i synnerhet följande: ”Medlems ning till den person från vilken organ eller vävnad tagits staterna ska se till att man för identifiering av givare till och alla uppgifter som rör mottagaren ska anses vara kon lämpar ett system, varigenom varje donation och vart och fidentiella. Sådana uppgifter får bara insamlas, behandlas ett av de tillhörande organen kan identifieras. Medlemssta och vidarebefordras enligt de regler som gäller för tystnads terna ska se till att detta system för identifiering av givare plikt och skydd av personuppgifter. Punkt 2 i samma ar utformas så att inga personuppgifter (eller så få som möj tikel anger vidare att bestämmelserna i punkt 1 ska tolkas ligt) behöver samlas in, hanteras eller användas. Särskilt bör utan att det påverkar tillämpningen av bestämmelser som, man utnyttja möjligheten till pseudonymisering eller avi under förutsättning att lämpliga skyddsåtgärder finns, möj dentifiering” ( 2 ). Europeiska datatillsynsmannen anser att de liggör insamling, behandling och vidarebefordran av nöd termer som är understrukna i detta stycke står i motsätt vändiga uppgifter om den person från vilken organ eller ning till begreppet spårbarhet, eftersom det inte finns nå vävnader tagits eller om mottagaren av organ eller väv gon möjlighet att få fram spårbara och identifierbara upp nader i den mån som detta krävs för medicinska ändamål, gifter när givarna och mottagarna avidentifieras. Dessutom inklusive spårbarhet, i enlighet med artikel 3 i detta pro är det anmärkningsvärt att stycket i fråga avser identifiering tokoll. av givaren medan identifiering av mottagaren (som också är en del av processen) inte nämns alls.
24. Detta motsatsförhållande framgår ännu tydligare i 27. På grundval av ovanstående rekommenderar Europeiska artikel 17 om avidentifiering av givare och mottagare, datatillsynsmannen att språket i vissa delar av förslaget där följande anges: ”Medlemsstaterna ska vidta alla nödvän ändras så att tvetydighet undviks och så att det klart fram diga åtgärder för att se till att givarnas och mottagarnas alla går att uppgifterna inte är anonyma, men bör behandlas personuppgifter som sammanställs enligt bestämmelserna i enligt stränga regler för konfidentialitet och säkerhet. Eu detta direktiv har gjorts anonyma så att givaren och mot ropeiska datatillsynsmannen rekommenderar i synnerhet tagaren inte längre kan identifieras.” Den artikeln står helt i följande ändringar: strid med förslagets artiklar om spårbarhet. ( 4 ) Beroende på sammanhang används termen ”avidentifiering” ibland för att ange indirekt identifierbara uppgifter, t.ex. när det gäller statistik. Detta är däremot inte korrekt ur dataskyddssynpunkt, vilket förklarades av Europeiska datatillsynsmannen i hans yttranden om förslaget till Europaparlamentets och rådets förordning om gemen Konfidentialitet i stället för anonymitet skapsstatistik om folkhälsa och hälsa och säkerhet i arbetet (KOM(2007) 46 slutlig) och förslaget till Europaparlamentets och 25. Europeiska datatillsynsmannen uppfattar det så att termen rådets förordning om europeisk statistik (KOM(2007) 625 slutlig). ( 5 ) Europarådet, tilläggsprotokoll till konventionen om mänskliga rättig anonymitet egentligen används för att understryka behovet heter och biomedicin avseende transplantation av organ och väv av ökad konfidentialitet ( 3 ) när det gäller uppgifter om givare nader av mänskligt ursprung, Strasbourg, 24.1.2002, se http:// conventions.coe.int/Treaty/Commun/QueVoulezVous.asp?NT=186& ( 1 ) Denna anmärkning framfördes också av Europeiska datatillsynsman CM=8&DF=2/13/2009&CL=ENG för en tabell över ratificeringsläget. nen i kommentarerna av den 19.9.2006 om offentligt samråd om Se även: Europarådet, konvention om skydd av människan och framtida åtgärder på området donation och transplantation av organ. mänsklig värdighet vid biologisk och medicinsk tillämpning: kon ( 2 ) Egen understrykning. ventionen om mänskliga rättigheter och biomedicin, Oviedo, ( 3 ) Säkerställande av att uppgifter endast är åtkomliga för dem som 4.4.1997, se http://conventions.coe.int/Treaty/Commun/QueVoulez bemyndigats tillgång (ISO-definition, källa: http://www.wikipedia. Vous.asp?NT=164&CM=8&DF=2/13/2009&CL=ENG för en tabell org). över ratificeringsläget. C 192/10 SV Europeiska unionens officiella tidning 15.8.2009 — Skäl 16 sista meningen: ”I linje med stadgan och med 30. Därför är det av yttersta vikt att genomföra en politik för hänsyn till konventionen om de mänskliga rättighe informationssäkerhet på grundval av strikta och sunda säker terna och biomedicin bör program för organtransplan hetsåtgärder vid de relevanta nationella myndigheterna, sär tation bygga på principerna om frivillig donation utan skilt för att uppfylla de konfidentialitetskrav avseende gi ersättning, givarens oegennytta samt solidaritet mellan varna och mottagarna som fastställs i förslaget samt för att givare och mottagare, samtidigt som stränga regler för garantera integritet ( 1 ), ansvarighet ( 2 ) och tillgänglighet ( 3 ) i konfidentialitet och säkerhet garanteras till skydd för fråga om dessa uppgifter. Politiken för informationssäker givarnas och mottagarnas personuppgifter.” het bör alltså omfatta aspekter som rör fysisk och logisk säkerhet och bl.a. inriktas på att kontrollera inmatning, tillgång, registrering, överföring och vidarebefordran av uppgifter samt datamedier och lagringskontroll. — I artikel 10.2: ”Medlemsstaterna ska se till att man för identifiering av givare och mottagare tillämpar ett sy stem, varigenom varje donation och vart och ett av de tillhörande organen kan identifieras. Medlemsstaterna 31. När det gäller konfidentialitet kan medicinska uppgifter om ska se till att detta system för identifiering av givare mottagarna ( 4 ), liksom uppgifter som används för att be och mottagare utformas och väljs ut så att så få person skriva givarna och för uppföljning (även i förhållande till uppgifter som möjligt används, särskilt med hjälp av ”marginella givare” ( 5 )), röja känslig information om dem metoder för pseudonymisering, och att nödvändiga tek som kan påverka dem socialt, yrkesmässigt och/eller i pri niska och organisatoriska åtgärder finns på plats till vatlivet. Skyddet av givarens personuppgifter är av än skydd för dessa uppgifter.” större vikt när levande givare eller personer som har givit samtycke till att donera ett eller flera av sina organ efter sin död skulle kunna bli offer för handel med mänskliga organ och vävnader om denna information röjs. Integriteten för de uppgifter som rör organen är också mycket viktig, efter som ett enda misstag i den överförda informationen kan vara livshotande för mottagaren. Detsamma gäller exakthe — Artikel 17 kan utgå, genom att dess innehåll (med ten i fråga om givarens hälsouppgifter före transplantatio tanke på behoven av konfidentialitet) införlivas med nen, eftersom dessa uppgifter används för att fastställa om en ny punkt i artikel 16 om Skydd av personuppgifter, organet är lämpligt eller ej. Eftersom så många olika orga konfidentialitet och säkerhet vid databehandling (se nisationer är involverade i det övergripande systemet för punkt 36 nedan). donation och transplantation, bör det när det gäller ansva righet finnas möjlighet att göra dessa enheter medvetna om och beredda att ta ansvar för sitt handlande, t.ex. i ett fall när uppgifter om givare avslöjas för obehöriga eller när de medicinska uppgifterna om ett organ inte är korrekta. Ef tersom hela systemet bygger på överföring av uppgifter om 28. Dessutom föreslår Europeiska datatillsynsmannen att beho organ och spårbarhetsmekanismen från givare till motta vet av förstärkt skydd av givarnas och mottagarnas uppgifter gare bör slutligen dessa uppgifter vid behov och utan utvecklas ytterligare genom tillämpning av stränga säkerhets åtgärder både på nationell och gränsöverskridande nivå. ( 1 ) Säkerställande av att uppgifterna är fullständiga, att de bibehålls Detta kommer att diskuteras i de senare delarna av detta identiskt under en åtgärd (t.ex. överföring, lagring eller hämtning), att uppgifterna bevaras för sitt avsedda ändamål eller, beroende på yttrande. åtgärd, vad som förväntas i fråga om uppgifternas kvalitet. Kort sagt, dataintegritet är en garanti för att uppgifterna är enhetliga och kor rekta (källa: http://www.wikipedia.org). och säkerställer att uppgif terna endast är åtkomliga för och kan ändras av dem som är be myndigade att göra detta (källa: http://searchdatacenter.techtarget. com). ( 2 ) Förpliktelse att stå till ansvar för vidtagna åtgärder. oavvislighet: säkerställande av att uppgifterna översänds och mottas av de parter III. TONVIKT PÅ NATIONELLA ÅTGÄRDER FÖR UPP som hävdar att de har sänt och mottagit dem: det begrepp som GIFTSSKYDD säkerställer att en part i en tvist inte kan förneka eller vederlägga ett uttalandes giltighet (källa: http://www.wikipedia.org). Grundläggande säkerhetsbehov och -krav 15.8.2009 Europeiska SV unionens officiella tidning C 192/11 dröjsmål vara tillgängliga för de behöriga personerna (i 35. Datatillsynsmannen skulle vilja att det lades större tonvikt annat fall skulle bristen på tillgänglighet äventyra själva vid behovet av sådana åtgärder i samband med förslaget till systemets funktion). direktiv.
32. I detta avseende bör det inrättas lämpliga mekanismer för Förbättrade säkerhetsbestämmelser i förslaget tillstånd i enlighet med särskilda strategier för kontroll av 36. I artikel 16 i förslaget om skydd av personuppgifter, sek tillgång, när det gäller såväl nationella databaser som gräns retess och säkerhet i behandlingen anges det att ”(m)ed överskridande utbyte av organ. Dessa strategier bör inled lemsstaterna ska se till att den grundläggande rätten till ningsvis definieras på organisatorisk nivå, särskilt med av skydd av personuppgifter skyddas fullt ut och effektivt seende på förfaranden för identifiering av givare och mot inom all verksamhet för organtransplantation, enligt ge tagare (t.ex. vem som har tillgång till vilka uppgifter och menskapslagstiftningen om skydd av personuppgifter, så under vilka omständigheter). På detta sätt kan man fast som i direktiv 95/46/EG och i synnerhet enligt artiklarna ställa tillgångsrättigheter och olika tillgångsscenarier där dessa 8.3, 17 och 28.2 i det direktivet”. Datatillsynsmannen re rättigheter kan utövas (t.ex. de omständigheter under vilka kommenderar att det läggs till ett andra stycke i denna en organisation för tillvaratagande kan lämna ut uppgifter artikel med en beskrivning av de grundläggande princi till den behöriga myndigheten samt förfarandena för detta, perna för att säkerställa säkerhet på medlemsstatsnivå och eventuella fall där givarens identitet måste lämnas ut till med minst en hänvisning till följande punkter: mottagaren samt förfarandena för detta osv.). För att stra tegierna ska vara effektiva bör de personer som deltar i behandlingen vara bundna av särskilda sekretessregler. — Det bör inrättas en informationssäkerhetspolitik för ge nomförandet av tekniska och organisatoriska åtgärder i syfte att säkerställa konfidentialitet, integritet, ansvarig 33. När dessa strategier har fastställts kan de genomföras på het och tillgänglighet när det gäller givares och motta teknisk nivå och användarnas tillgång till system och appli gares personuppgifter. kationer kan således kontrolleras i enlighet med de i förväg fastställda tillgångsrättigheterna. Beprövad teknik såsom kryptering och digitala certifikat ( 1 ) (t.ex. på grundval av sy stem med infrastruktur för kryptering av öppna nycklar ( 2 ) kan användas i detta syfte. Rollbaserade autentiseringsmekanismer — Det bör fastställas en särskild politik för konfidentialitet kan också användas för att begränsa användarnas tillgångs och tillgångskontroll i alla medlemsstater med angi rättigheter på grundval av deras funktion (t.ex. bör endast vande av tillgångsrättigheter, roller och ansvar för alla läkare ha rätt att ändra medicinska uppgifter om mottagare inblandade parter (givare, organisationer för tillvarata och givare i nationella databaser). gande, transplantationscentrum, mottagare, nationella behöriga myndigheter, gränsöverskridande behöriga myndigheter) i hela spårbarhetskedjan. Det bör finnas särskilda garantier för datakonfidentialitet för de perso ner som deltar i behandlingen, särskilt om dessa per 34. Kontrollen av tillgång bör kompletteras med möjligheten soner inte är bundna av sjukvårdssekretess (t.ex. upp att arkivera användarnas åtgärder (t.ex. läs- och skrivrättig förandekoder för sekretess och åtgärder inriktade på heter när det gäller tillträde till medicinska uppgifter), sär medvetenhet). skilt när elektroniska system används. Det bör också finnas hårdvaru- och programvarubaserade säkerhetsåtgärder för att se till att databaser över givare och organ är fullt funktions dugliga som ett centralt inslag i det föreslagna donations- — Behovet av säkerhetsmekanismer (t.ex. kryptering och och transplantationssystemet. Tillgång till uppgifter bör be digitala certifikat) i de nationella databaserna bör be traktas som en av hörnstenarna i systemet. I detta avseende skrivas i korta drag. Särskilt när det gäller givarregister bör politiken för informationssäkerhet grundas på en sund bör principen med inbyggda skyddsmekanismer för den riskanalys och -bedömning och även inbegripa inslag såsom personliga integriteten (”privacy by design”) tillämpas hantering av incidenter och driftskontinuitet. Alla dessa för att alla nödvändiga säkerhetskrav ska inbegripas inslag bör bevaras och förbättras genom regelbundna över från och med de inledande skedena. vaknings- och översynsprocesser. Oberoende granskningar kan också effektivisera och förbättra systemet, varvid sär skild uppmärksamhet ska ägnas åt pseudonymisering, spår barhet och praxis för uppgiftsöverföring. — Det bör också inrättas förfaranden för att skydda datas ( 1 ) Den elektroniska motsvarigheten till ett ID-kort som autentiserar den kyddsrättigheter för givare och mottagare, särskilt rät C 192/12 SV Europeiska unionens officiella tidning 15.8.2009 — Informationssäkerhetspolitiken bör också inbegripa åt Organutbyte med tredjeländer gärder som syftar till att garantera integritet för och 42. Säkerhetsbehoven är ännu viktigare när uppgifter utbyts oavbruten tillgång till uppgifterna. Utöver riskbedöm med tredjeländer där en tillräcklig dataskyddsnivå inte alltid ning bör inslag såsom hantering av incidenter och kan säkerställas. Ett särskilt system för överföring av per driftskontinuitet beaktas i informationssäkerhetspoliti sonuppgifter till tredjeland fastställs i artiklarna 25 och 26 i ken. direktiv 95/46/EG. Datatillsynsmannen är medveten om att dataskyddskraven inte får hindra en snabb och effektiv överföring av organ, vilket är en nödvändighet i systemet — Informationssäkerhetspolitiken bör vara föremål för re för organdonation och ofta även kan vara en fråga om liv gelbunden övervakning och översyn, däribland obero eller död. Möjligheterna att tillåta en överföring trots att det ende granskningar. i tredjelandet saknas en tillräcklig nivå för skyddet av per sonuppgifter i allmänhet bör därför undersökas. Man bör därmed beakta att riskerna troligen är lägre än på nationell 37. Datatillsynsmannen rekommenderar att ovan nämnda in nivå på grund av att individen identifieras indirekt på slag ska införas i artikel 16 och därefter specificeras ytter gränsöverskridande nivå samt att de nationella behöriga ligare som en del av genomförandeåtgärderna i artikel 25, myndigheterna utövar en övergripande tillsyn av syste särskilt punkt 1 a, b och c. met ( 2 ).
43. Datatillsynsmannen anser därför att den behöriga myndig Harmonisering mellan medlemsstaterna när det gäller säkerhets het som ansvarar för godkännande av sådana överföringar frågor ska rådgöra med den nationella dataskyddsmyndigheten för att, mot bakgrund av de tänkbara undantag som anges i 38. Gränsöverskridande utbyte av organ kommer i praktiken artikel 26 i direktiv 95/46/EG, utvecklade de ramar som alltid att innebära behandling av personuppgifter, eftersom krävs för en säker, snabb och effektiv överföring av upp även om dessa är kodade kan organen fortfarande (indi gifter om organ till och från tredjeländer. Datatillsynsman rekt) identifieras genom de nationella behöriga myndighe nen rekommenderar att det görs en hänvisning till detta i terna. artikel 21 om organutbyte med tredjeländer eller i det relevanta skäl 15.
39. Datatillsynsmannen har redan framfört sin åsikt om säker hetsbehoven när det gäller skyddet av personuppgifter inom gränsöverskridande hälso- och sjukvård i Europa Genomförandeåtgärder och har bland annat framhållit behovet av att harmonisera informationssäkerhetspolitiken mellan medlemsstaterna i 44. Datatillsynsmannen uppmanar slutligen lagstiftaren att, syfte att uppnå en sund dataskyddsnivå ( 1 ). Datatillsyns med beaktande av artikel 25, se till att alla berörda parter, mannen rekommenderar att denna aspekt också ska näm däribland datatillsynsmannen och arbetsgruppen för skydd nas i det nuvarande förslaget och särskilt i skäl 17 där av enskilda med avseende på behandlingen av personupp bestämmelsen i direktiv 95/46/EG om säkerhet vid behand gifter, alltid hörs när genomförandeåtgärder som påverkar ling omnämns. dataskydd och -säkerhet övervägs. Inrättande av systemet för spårbarhet
41. Datatillsynsmannen rekommenderar att det görs en särskild hänvisning till detta i artikel 25 i förslaget till direktiv om 46. I förslaget har man redan tagit upp de dataskyddsbehov genomförandeåtgärder, och att punkt 1 b ändras på föl som uppstår för givare och mottagare av organ, särskilt när jande sätt: ”Förfaranden för att säkerställa full spårbarhet det gäller kravet på att deras identiteter ska förbli konfiden för organ, bl.a. krav på märkning, samtidigt som konfiden tiella. Datatillsynsmannen beklagar dock att några av dessa tialiteten för givare och mottagare skyddas under hela spår bestämmelser är vaga, tvetydiga eller alltför allmänna och barhetsförfarandet och kompatibiliteten med systemet för rekommenderar därför ett antal ändringsförslag för att för identifiering av vävnader och celler bibehålls.” bättra förslagets dataskyddsrelaterade innehåll. 15.8.2009 Europeiska SV unionens officiella tidning C 192/13
47. För det första noterar datatillsynsmannen de befintliga mot e) Fastställa åtgärder för att garantera integritet för och sättningarna mellan begreppen spårbarhet och anonymitet oavbruten tillgång till uppgifterna. som används i förslaget. Av denna anledning rekommen derar datatillsynsmannen specifika språkliga ändringar i f) Säkerställa regelbunden uppföljning och oberoende vissa delar av förslaget (dvs. i skäl 16, artikel 10.2 och i granskning av de införda säkerhetsstrategierna. artikel 17) för att undvika oklarheter och uttryckligen åters pegla det faktum att uppgifterna inte är anonyma utan bör behandlas enligt stränga sekretess- och säkerhetsbestäm 49. När det gäller gränsöverskridande utbyte av organ rekom melser. menderar datatillsynsmannen att behovet av en harmoni serad informationssäkerhetspolitik mellan medlemsstaterna ska nämnas i skäl 17 i förslaget. Dessutom bör särskild 48. Datatillsynsmannen rekommenderar dessutom en större uppmärksamhet ägnas åt möjligheterna till pseudonymise betoning på behovet av att det antas stränga säkerhets ring när det gäller identifiering av givare och mottagare och bestämmelser på nationell nivå. Detta skulle kunna ske åt bibehållande av kompatibilitet med systemet för identi genom att man i artikel 16 lägger till ett andra stycke fiering av vävnader och celler. Datatillsynsmannen rekom där de grundläggande principerna för att säkerställa säker menderar att det görs en särskild hänvisning till detta i het på medlemsstatsnivå beskrivs och ytterligare specifice artikel 25.1 b i förslaget. rar dessa principer som en del av genomförandeåtgärderna i artikel 25.1. De föreslagna säkerhetsprinciperna omfattar följande: 50. När det gäller utbyte av organ med tredjeland rekommen derar datatillsynsmannen att det i artikel 21 eller i det a) Anta en informationssäkerhetspolitik för att säkerställa relevanta skäl 15 i förslaget ska nämnas att den behöriga konfidentialitet, integritet, ansvarighet och tillgänglighet myndigheten ska samråda med den nationella dataskydds när det gäller givares och mottagares personuppgifter. myndigheten i syfte att utveckla de ramar som krävs för en säker, snabb och effektiv överföring av uppgifter om organ till och från tredjeländer. b) Fastställa en särskild politik för konfidentialitet och till gångskontroll samt garantier för datakonfidentialitet för de personer som deltar i behandlingen. 51. Slutligen rekommenderar datatillsynsmannen att alla be rörda parter, däribland datatillsynsmannen och arbetsgrup pen för skydd av enskilda med avseende på behandlingen c) Överväga säkerhetsmekanismer för de nationella databa av personuppgifter, alltid hörs när genomförandeåtgärder serna på grundval av principen med inbyggda skydds som påverkar dataskydd och –säkerhet övervägs. mekanismer för den personliga integriteten (”privacy by design”). d) Inrätta förfaranden för att skydda dataskyddsrättighe Utfärdat i Bryssel den 5 mars 2009 terna för givare och mottagare, särskilt rätten till till gång och rättelse samt rätten till information, med sär Peter HUSTINX skild uppmärksamhet på fall där givare vill återkalla sitt samtycke eller inte godkänns som givare. Europeiska datatillsynsmannen
Fotnoter
- ( 3 ) Den grad i vilken uppgifterna omedelbart är tillgängliga (källa: http:// www.pcmag.com). 29. Som framgår av förslaget försiggår behandlingen av per ( 4 ) Det måste också noteras att det faktum att ett organ transplanteras sonuppgifter från givare och mottagare i huvudsak på na till en mottagare i sig utgör känsliga personuppgifter om personens tionell nivå, dvs. i medlemsstaternas centrum för tillvarata hälsa. gande och transplantation. Det är på den nivån som regist ( 5 ) Potentiella givare, som inte är idealiska givarkandidater, men som ret över levande donatorer finns. Även om spårbarhets kan komma i fråga under vissa omständigheter, t.ex. för äldre mot mekanismen ännu inte har definierats kan det förväntas tagare. Se vidare: Kommissionens arbetsdokument: följedokument till förslag till Europaparlamentets och rådets direktiv om kvalitets- och att kodning också kommer att ske på nationell nivå även säkerhetsnormer för mänskliga organ som är avsedda för transplan om ett europeiskt kodsystem används, eftersom identifie tation samt (Meddelande från kommissionen: handlingsplan om donation ring av givare och mottagare endast är möjlig via de na och transplantation av organ (2009–2015): bättre samarbete mellan med tionella behöriga myndigheterna. lemsstaterna, konsekvensanalys,) 8.12.2008.
- person som en digital signatur härrör från (källa: http://www.ffiec. ten till tillgång och rättelse samt rätten till information. gov/ffiecinfobase/booklets/e_banking/ebanking_04_appx_b_glossary. Det bör även ägnas särskild uppmärksamhet åt fall där html). givare vill återkalla sitt samtycke eller inte godkänns ( 2 ) Infrastruktur för kryptering av öppna nycklar (Public Key Infrastruc som givare (efter karakterisering av organet och giva ture – PKI) består av hårdvara, mjukvara, människor, politik och förfaranden för att skapa, hantera, lagra, distribuera och återkalla ren). I detta fall bör det fastställas ett särskilt förfarande digitala certifikat (källa: http://www.wikipedia.org). och en tidsfrist för lagring av deras uppgifter.
- IV. SÄKERHETSÅTGÄRDER FÖR GRÄNSÖVERSKRI
- DANDE UTBYTE AV ORGAN
- V. SLUTSATSER 40. I detta särskilda fall är den kommande spårbarhetsmekanis men en viktig parameter för den gränsöverskridande data 45. Datatillsynsmannen har noterat initiativet för att garantera säkerheten. Utöver de säkerhetsåtgärder som tillämpas i höga kvalitets- och säkerhetsnormer för organ av mänskligt medlemsstaterna bör därför särskild uppmärksamhet ägnas ursprung avsedda för transplantation, vilket kan anses ut åt möjligheterna till pseudonymisering för att identifiera göra en del av gemenskapens övergripande strategi för att givare och mottagare (t.ex. typ av kodifiering, möjlighet fastställa gemensamma standarder i syfte att främja gräns till dubbel kodifiering etc.) och bibehållandet av kompatibi överskridande tillgänglighet till hälso- och sjukvårdstjänster litet med systemet för identifiering av vävnader och celler. i hela Europa.
- ( 1 ) Europeiska datatillsynsmannens yttrande av den 2 december 2008 ( 2 ) Se yttrande 4/2007 från arbetsgruppen för skydd av enskilda med om förslaget till direktiv om tillämpning av patienträttigheter vid avseende på behandlingen av personuppgifter, sidan 18, om pseu gränsöverskridande hälso- och sjukvård. donymiserade och kodade uppgifter.