Organ transplantation
C 192/6 SV Europeiska unionens officiella tidning 15.8.2009
Yttrande från europeiska datatillsynsmannenom förslaget till Europaparlamentets och rådets direktiv om kvalitets- och säkerhetsnormer för organ av mänskligt ursprung avsedda för transplantation
(2009/C 192/02)
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA upprättas för tillvaratagande och överföring av mänskYTTRANDE liga organ i alla länder, inbegripet – bland annat – ett system för rapportering om allvarliga komplikationer och biverkningar samt en spårbarhetsmekanism för att alla ormed beaktande av fördraget om upprättandet av Europeiska gan ska kunna spåras från donation till mottagande och gemenskapen, särskilt artikel 286, tvärtom,
med beaktande av Europeiska unionens stadga om de grund— föreskrivs skydd av givarna och mottagarna; särskilt läggande rättigheterna, särskilt artikel 8, avseende levande givare inbegriper förslaget åtgärder för utvärdering av givarens hälsa och omfattande information om riskerna med donation, införande av regismed beaktande av Europaparlamentets och rådets direktiv ter för levande donatorer samt åtgärder för att garan95/46/EG av den 24 oktober 1995 om skydd för enskilda tera altruistiska och frivilliga donationer av organ från personer med avseende på behandling av personuppgifter och levande donatorer, om det fria flödet av sådana uppgifter,
— underlättas samarbete mellan medlemsstaterna och med beaktande av Europaparlamentets och rådets förordning gränsöverskridande utbyte av organ (också mellan med(EG) nr 45/2001 av den 18 december 2000 om skydd för lemsstaterna och tredjeländer), standardisering av inenskilda då gemenskapsinstitutionerna och gemenskapsorganen samling av relevanta uppgifter om kännetecken hos behandlar personuppgifter och om den fria rörligheten för såett organ och införande av en mekanism för överföring dana uppgifter, särskilt artikel 41, av dessa uppgifter.
med beaktande av den begäran om ett yttrande i enlighet med artikel 28.2 i förordning (EG) nr 45/2001 som översändes till 3. Genomförandet av det föreslagna systemet för organdonadatatillsynsmannen den 8 december 2008. tion och transplantation kräver att de behöriga organisationerna och hälso- och sjukvårdspersonal i de olika medlemsstaterna behandlar personuppgifter som rör organgiHÄRIGENOM FRAMFÖRS FÖLJANDE. varnas och mottagarnas hälsa (hälsouppgifter). Dessa uppgifter anses vara känsliga och omfattas av strängare dataskyddsbestämmelser i enlighet med artikel 8 i direktiv 95/46/EG som rör särskilda kategorier av uppgifter. I. INLEDNING
Förslaget till direktiv om kvalitets- och säkerhetsnormer för
mänskliga organ avsedda för transplantation
4. Mer specifikt behandlas givarnas uppgifter i de tillvarata
1. Den 8 december 2008 antog kommissionen ett förslag till gande organisationer som utför karakteriseringen av givaEuropaparlamentets och rådets direktiv om kvalitets- och ren och organet och således fastställer huruvida organet i säkerhetsnormer för organ av mänskligt ursprung avsedda fråga är lämpligt för transplantation (en förteckning över för transplantation (nedan kallat förslaget) ( 1 ). Kommissiodessa uppgifter finns i bilagan till förslaget). Mottagarnas nen översände förslaget till datatillsynsmannen för samråd (patienternas) uppgifter behandlas i de transplantationsceni enlighet med artikel 28.2 i förordning (EG) nr 45/2001. trum där operationen faktiskt kommer att äga rum. Trots att mottagaren inte får någon information om givarens uppgifter (och tvärtom) finns ett krav på att de nationella
2. Förslaget syftar till att garantera höga kvalitetsnormer för behöriga myndigheterna behåller full spårbarhet avseende mänskliga organ avsedda för transplantation, för att garan organet från givaren till mottagaren (och tvärtom) vilket tera en hög hälsoskyddsnivå för människor. I förslaget bör vara möjligt också i fall av gränsöverskridande utbyte av organ. — fastställs grundläggande kvalitets- och säkerhetskrav för medlemsstaternas transplantationssystem, och före Samråd med datatillsynsmannen skrivs att en behörig nationell myndighet ska inrättas eller utses för att garantera att dessa krav efterlevs; för 5. Datatillsynsmannen välkomnar att kommissionen samråder detta ändamål kommer nationella kvalitetsprogram att med honom och att det hänvisas till dessa samråd i förslagets ingress i enlighet med artikel 28 i förordning (EG) ( 1 ) KOM(2008) 818 slutlig. nr 45/2001. 15.8.2009 Europeiska SV unionens officiella tidning C 192/7
6. Förslaget kommer att främja organdonationer och trans II. KLARLÄGGANDE AV BEGREPPEN SPÅRBARHET OCH plantationsförfaranden i slutgiltigt syfte att öka tillgången ANONYMITET på organ och minska dödligheten bland dem som står på Tillämpligheten av direktiv 95/46/EG organväntelistorna. Det kompletterar den befintliga lagstiftningsramen när det gäller användningen av biologiska ma 11. Enligt artikel 2 a i direktiv 95/46/EG om skydd av personterial av mänskligt ursprung ( 1 ). Det kan vidare ses som en uppgifter avses med personuppgifter följande: ”varje upplys del av den övergripande EG-strategin för att fastställa olika ning som avser en identifierad eller identifierbar fysisk perslags gemensamma normer när det gäller att tillhandahålla son; en identifierbar person är en person som kan identihälso- och sjukvårdstjänster i medlemsstaterna med det fieras, direkt eller indirekt, framförallt genom hänvisning grundläggande målet att främja dessa tjänsters gränsöver till ett identifikationsnummer eller till en eller flera faktorer skridande tillgänglighet i hela Europa ( 2 ). I enlighet med vad som är specifika för hans fysiska, fysiologiska, psykiska, Europeiska datatillsynsmannen redan framfört i sitt ytt ekonomiska, kulturella eller sociala identitet”. rande om patienträttigheter vid gränsöverskridande hälsooch sjukvård stöder han en sådan strategi. Han understryker emellertid åter behovet av ett samordnat och enhetligt 12. Biologiska material av mänskligt ursprung såsom organ, perspektiv när det gäller uppgiftsskydd inom de olika 3 vävnader, celler eller blod kan definieras som material hälso- och sjukvårdsrelaterade initiativen. ( ) som kan utvinnas från människokroppen. Det kan ifrågasättas om dessa material i sig kan anses som personuppgifter. Det är emellertid odiskutabelt att sådana material 7. Förslaget har redan beaktat de behov av uppgiftsskydd som kan användas som källor till personlig information om uppstår både vad gäller givare och mottagare av organ. innehavaren. Utvinning av sådan information är ofta syftet Den viktigaste delen är kravet att givarens och mottagarens med bearbetningen av biologiska material. Och även utan identitet ska vara konfidentiell (skälen 11 och 16, artik ett sådant syfte åtföljs de biologiska materialen ofta av larna 10 och 17). Dessutom finns ett antal allmänna hän sådan erhållen information. I dessa situationer gäller bevisningar till uppgiftsskydd i några delar av förslaget (skäl stämmelserna i direktiv 95/46/EG ( 4 ). Det vill säga så länge 17, artiklarna 16, 4.3 a, 15.3 och 19.1 a samt bilagan) som innehavaren av det biologiska materialet är en identisamt mer specifika hänvisningar till behovet av att sam fierad eller identifierbar (fysisk) person. arbeta med de nationella dataskyddsmyndigheterna (artiklarna 8 f och 20.2).
13. I skäl 26 i direktiv 95/46/EG förklaras hur man fastställer om en person är identifierbar: ”alla hjälpmedel [bör] beak8. Europeiska datatillsynsmannen välkomnar ovan nämnda tas som i syfte att identifiera vederbörande rimligen kan innehåll. Han önskar emellertid uttrycka sina farhågor när komma att användas antingen av den registeransvarige eller det gäller vissa av bestämmelserna som inte är klart defiav någon annan person”. I samma skäl förklaras vidare att nierade eller klart utformade och därför leder till tvetydigbestämmelserna i direktiv 95/46/EG inte är tillämpliga om heter som eventuellt skulle kunna påverka medlemsstaterinformationen gäller en person som inte eller inte längre är nas enhetliga genomförande av förslaget. identifierbar – sådana uppgifter anses vara anonyma.
9. Mer specifikt är den ibland motsägelsefulla användningen 14. I rekommendation (2006) 4 har Europarådet behandlat den av begreppen ”organspårbarhet” och ”givar- och mottagaspecifika frågan om biologiska materials identifierbarhet ranonymitet” något som kräver ytterligare klarläggande och och gjort en åtskillnad mellan identifierbara och icke idenförtydligande. I samband med detta bör behovet av att anta tifierbara biologiska material ( 5 ). förstärkta säkerhetsåtgärder för skydd av givarens och mottagarens personuppgifter på medlemsstatsnivå ytterligare understrykas för att garantera en förstärkt uppgiftsskyddsnivå i de olika europeiska länderna och garantera uppgifts 15. Enligt rekommendationen är identifierbara biologiska material skydd vid gränsöverskridande utbyte av organ (inom eller ”sådana biologiska material som ensamma eller i kombinautanför Europa). tion med tillhörande uppgifter möjliggör identifiering av de berörda personerna antingen direkt eller genom användning av en kod” ( 6 ) I det senare fallet kan användaren av de biologiska materialen antingen ha tillgång till koden 10. Detta yttrande kommer att ytterligare klargöra ovan (kodat material) eller inte ha tillgång till koden som då nämnda frågor i syfte att förbättra det nuvarande uppgiftskontrolleras en tredje part (kopplat anonymiserat material). skyddet vad gäller innehållet i förslaget både i fråga om I yttrande 4/2007 använde arbetsgruppen för skydd av tydlighet och konsekvens. enskilda med avseende på behandlingen av personuppgifter (nedan kallad arbetsgruppen) i fråga om personuppgifter be( 1 ) Denna ram inkluderar direktiven 2002/98/EG, 2004/33/EG, greppet spårbara pseudonymiserade uppgifter för att beskriva 2005/61/EG och 2005/62/EG för blod och blodprodukter samt direktiven 2004/23/EG, 2006/17/EG och 2006/86/EG för mänskliga vävnader och celler. ( 4 ) Arbetsgruppen för skydd av enskilda med avseende på behandlingen ( 2 ) Se förslaget till Europaparlamentets och rådets direktiv om tillämp av personuppgifter, yttrande nr 4/2007 om begreppet personuppningen av patienträttigheter vid gränsöverskridande hälso- och sjuk gifter, s. 9. vård, KOM(2008) 414 slutlig. ( 5 ) Rekommendation Rec(2006) 4 från ministerkommittén till med( 3 ) Europeiska datatillsynsmannens yttrande av den 2 december 2008 lemsstaterna om forskning om biologiska material av mänskligt urom förslaget till direktiv om tillämpning av patienträttigheter vid sprung. gränsöverskridande hälso- och sjukvård. ( 6 ) Artikel 3(i) i rekommendation Rec(2006) 4. C 192/8 SV Europeiska unionens officiella tidning 15.8.2009 indirekt identifierbar information om personer som fort spårbarhet i artikel 3: ”den behöriga myndighetens möjligfarande kan utnyttjas för att spåra och identifiera dessa heter att lokalisera och identifiera organ under varje steg av personer under förutbestämda villkor ( 1 ). Nyckelkodade upp kedjan från donation till transplantation eller bortskaffande, gifter nämns som ett exempel där personuppgifter öron vilket under särskilda omständigheter i detta direktiv är tillmärks genom en kod medan den nyckel som gör kopp låtet för att identifiera givaren och organisationen för tilllingen mellan koden och de gemensamma identifikations varatagande, identifiera mottagarna på transplantationscenkoderna för personerna förvaras separat. Om de koder som trum, lokalisera och identifiera alla relevanta uppgifter som används är unika för varje specifik person är en identifika inte är personuppgifter om de produkter och material som tion möjlig genom den nyckel som används för att göra kommer i kontakt med detta organ”. kodningen.
16. Rekommendationen hänvisar även till icke identifierbart bio 20. Vidare anges följande i artikel 10.1 i förslaget om spårbarlogiskt material (eller icke kopplat anonymiserat material) som het: ”Medlemsstaterna ska se till att alla organ som tas ”det biologiska material som ensamt eller i kombination tillvara och allokeras inom medlemsstaten kan spåras från med tillhörande uppgifter inte med rimliga ansträngningar givare till mottagare och omvänt för att skydda givarnas möjliggör identifieringen av de berörda personerna” ( 2 ). och mottagarnas hälsa.” I artikel 10.3 anges även följande: Dessa skulle då verkligen anses som anonyma uppgifter ”Medlemsstaterna ska se till att a) den behöriga myndigheenligt vad som fastställs i direktiv 95/46/EG. ten eller andra organ som deltar i kedjan från donation till transplantation eller bortskaffande bevarar de uppgifter som är nödvändiga för att garantera spårbarhet i alla steg i kedjan från donation till transplantation eller bortskaffande i enlighet med nationella kvalitetsprogram, b) de uppgifter som krävs för att garantera fullständig spårbarhet 17. Det framgår av ovanstående att direktiv 95/46/EG är tillska bevaras i minst 30 år efter donationen. Dessa uppgifter lämpligt på insamling, förvaring och behandling av identifår lagras i elektronisk form”. fierbara organ och efterföljande utvinning av information från dessa organ så länge som det är möjligt att, med beaktande av alla hjälpmedel som rimligen kan komma att användas, identifiera vederbörande. Såsom framgår nedan kommer organens permanenta spårbarhet enligt vad som planeras i det föreslagna direktivet, att göra det möjligt att identifiera personerna under hela processen. 21. Även om spårbarhetsförfarandet är underkastat genomförandeåtgärder (se artikel 25 i förslaget) verkar ett system med indirekt identifiering av givare och mottagare vara den mest troliga lösningen, som överensstämmer eller åtminstone är kompatibel med direktiv 2004/23/EG ( 3 ) om vävnader och celler och den europeiska identifieringskod som Spårbarhet kontra anonymitet för mänskliga organ fastställs där ( 4 ). I sådant fall gäller den behandling som rör 18. Biologiska materials spårbarhet är möjligheten att spåra givare och mottagare inom ramen för förslaget kopplat innehavaren av materialen och på så sätt identifiera honom eller henne. Med andra ord så fort det är möjligt att an ( 3 ) Eftersom organgivare mycket ofta är vävnadsgivare finns det ett tingen direkt eller indirekt spåra innehavarna av biologiska behov av att spåra och rapportera oväntade biverkningar även i material kan dessa anses som indentifierbara och vice versa. systemet för övervakning av vävnader, vilket kräver kompatibilitet med den indirekta metod för identifiering som används i det systeBegreppen spårbarhet och på ett identifierbart sätt är därför i met. Se vidare: Europaparlamentets och rådets direktiv 2004/23/EG princip starkt kopplade till varandra. Spårbarhet och anoav den 31 mars 2004 om fastställande av kvalitets- och säkerhetsnymitet kan däremot inte föreligga samtidigt vad gäller normer för donation, tillvaratagande, kontroll, bearbetning, konserdessa uppgifter. De är varandras motsatser. Om en viss vering, förvaring och distribution av mänskliga vävnader och celler, information verkligen är anonym är det inte möjligt att EUT L, 102/48, 7.4.2004, och kommissionens direktiv 2006/86/EG identifiera och spåra personerna. av den 24 oktober 2006 om tillämpning av Europaparlamentets och rådets direktiv 2004/23/EG med avseende på spårbarhetskrav, anmälan av allvarliga biverkningar och komplikationer samt vissa tekniska krav för kodning, bearbetning, konservering, förvaring och distribution av mänskliga vävnader och celler, EUT L 294/32, 25.10.2006. ( 4 ) Koden innehåller ett unikt identifikationsnummer för varje donation, 19. När det gäller det aktuella förslaget är spårbarhet ett oblivilket tillsammans med identifikationen för vävnadsinrättningen och gatoriskt krav som ska fastställas inom ramen för medprodukten gör att givaren och mottagaren kan spåras. I artikel 10 i lemsstaternas nationella kvalitetsprogram i två riktningar, direktiv 2006/86/EG anges i synnerhet att ”En individuell europeisk dvs. både till givarna och till mottagarna. Detta betyder att identifikationskod skall tilldelas allt donerat material vid vävnadsäven om information en om givarna och mottagarna är inrättningen, för att säkerställa korrekt identifiering av givaren och konfidentiell så är den organrelaterade informationen iden spårbarhet för allt donerat material och för att ange de viktigaste egenskaperna och särdragen hos vävnaderna och cellerna.” Som tifierbar. Detta tas också upp i förslagets definition av anges i bilaga VII till det direktivet har koden två delar: a) uppgifter om givaren, inklusive ett unikt identifikationsnummer för donatio( 1 ) Yttrande 4/2007, s. 18, från arbetsgruppen för skydd av enskilda nen och angivande av vävnadsinrättningen samt med avseende på behandlingen av personuppgifter. b) produktbeskrivning, inklusive produktkod, delpartinummer och ( 2 ) Artikel 3(ii) i rekommendation Rec(2006) 4. utgångsdatum. 15.8.2009 Europeiska SV unionens officiella tidning C 192/9 anonymiserat biologiskt material eller, med användning av och mottagare, dvs. att uppgifterna endast ska vara åtkomdataskyddsterminologi, spårbara pseudonymiserade uppgif liga för dem som bemyndigats att få tillgång till dem. ter (se ovan punkt 15) som omfattas av bestämmelserna i Europeiska datatillsynsmannen förmodar att avidentifiering direktiv 95/46/EG. i synnerhet används för att ange ett indirekt identifikationssystem för givare och mottagare ( 4 ), vilket också kan härledas från det sätt som termen används på i direktiv 2004/23/EG om vävnader och celler. Som tidigare nämnt är dock inte anonymitet den korrekta termen.
22. Det noteras dock att trots kraven på tydlig spårbarhet och identifierbarhet så används på vissa ställen i förslaget termen ”anonymitet” eller ”avidentifiering” vid hänvisning till uppgifter om givare och mottagare. Som framgår av tidigare punkter är detta motsägelsefullt och mycket förvirrande ( 1 )
26. Ett exempel på hur både dataskydd och spårbarhet kan hanteras under transplantationsprocessen återfinns i Europarådets tilläggsprotokoll till konventionen om mänskliga rättigheter och biomedicin ( 5 ). Där används begreppet konfidentialitet i stället för anonymitet. Artikel 23.1 i protokol23. I artikel 10.2 i förslaget, som fastställer behovet av ett let anger i synnerhet att alla personuppgifter med anknytidentifieringssystem, anges i synnerhet följande: ”Medlems ning till den person från vilken organ eller vävnad tagits staterna ska se till att man för identifiering av givare till och alla uppgifter som rör mottagaren ska anses vara konlämpar ett system, varigenom varje donation och vart och fidentiella. Sådana uppgifter får bara insamlas, behandlas ett av de tillhörande organen kan identifieras. Medlemssta och vidarebefordras enligt de regler som gäller för tystnadsterna ska se till att detta system för identifiering av givare plikt och skydd av personuppgifter. Punkt 2 i samma arutformas så att inga personuppgifter (eller så få som möj tikel anger vidare att bestämmelserna i punkt 1 ska tolkas ligt) behöver samlas in, hanteras eller användas. Särskilt bör utan att det påverkar tillämpningen av bestämmelser som, man utnyttja möjligheten till pseudonymisering eller avi under förutsättning att lämpliga skyddsåtgärder finns, möjdentifiering” ( 2 ). Europeiska datatillsynsmannen anser att de liggör insamling, behandling och vidarebefordran av nödtermer som är understrukna i detta stycke står i motsätt vändiga uppgifter om den person från vilken organ eller ning till begreppet spårbarhet, eftersom det inte finns nå vävnader tagits eller om mottagaren av organ eller vävgon möjlighet att få fram spårbara och identifierbara upp nader i den mån som detta krävs för medicinska ändamål, gifter när givarna och mottagarna avidentifieras. Dessutom inklusive spårbarhet, i enlighet med artikel 3 i detta proär det anmärkningsvärt att stycket i fråga avser identifiering tokoll. av givaren medan identifiering av mottagaren (som också är en del av processen) inte nämns alls.
24. Detta motsatsförhållande framgår ännu tydligare i 27. På grundval av ovanstående rekommenderar Europeiska artikel 17 om avidentifiering av givare och mottagare, datatillsynsmannen att språket i vissa delar av förslaget där följande anges: ”Medlemsstaterna ska vidta alla nödvänändras så att tvetydighet undviks och så att det klart framdiga åtgärder för att se till att givarnas och mottagarnas alla går att uppgifterna inte är anonyma, men bör behandlas personuppgifter som sammanställs enligt bestämmelserna i enligt stränga regler för konfidentialitet och säkerhet. Eudetta direktiv har gjorts anonyma så att givaren och motropeiska datatillsynsmannen rekommenderar i synnerhet tagaren inte längre kan identifieras.” Den artikeln står helt i följande ändringar: strid med förslagets artiklar om spårbarhet. ( 4 ) Beroende på sammanhang används termen ”avidentifiering” ibland för att ange indirekt identifierbara uppgifter, t.ex. när det gäller statistik. Detta är däremot inte korrekt ur dataskyddssynpunkt, vilket förklarades av Europeiska datatillsynsmannen i hans yttranden om förslaget till Europaparlamentets och rådets förordning om gemenKonfidentialitet i stället för anonymitet skapsstatistik om folkhälsa och hälsa och säkerhet i arbetet (KOM(2007) 46 slutlig) och förslaget till Europaparlamentets och 25. Europeiska datatillsynsmannen uppfattar det så att termen rådets förordning om europeisk statistik (KOM(2007) 625 slutlig). ( 5 ) Europarådet, tilläggsprotokoll till konventionen om mänskliga rättiganonymitet egentligen används för att understryka behovet heter och biomedicin avseende transplantation av organ och vävav ökad konfidentialitet ( 3 ) när det gäller uppgifter om givare nader av mänskligt ursprung, Strasbourg, 24.1.2002, se http:// conventions.coe.int/Treaty/Commun/QueVoulezVous.asp?NT=186& ( 1 ) Denna anmärkning framfördes också av Europeiska datatillsynsman CM=8&DF=2/13/2009&CL=ENG för en tabell över ratificeringsläget. nen i kommentarerna av den 19.9.2006 om offentligt samråd om Se även: Europarådet, konvention om skydd av människan och framtida åtgärder på området donation och transplantation av organ. mänsklig värdighet vid biologisk och medicinsk tillämpning: kon( 2 ) Egen understrykning. ventionen om mänskliga rättigheter och biomedicin, Oviedo, ( 3 ) Säkerställande av att uppgifter endast är åtkomliga för dem som 4.4.1997, se http://conventions.coe.int/Treaty/Commun/QueVoulez bemyndigats tillgång (ISO-definition, källa: http://www.wikipedia. Vous.asp?NT=164&CM=8&DF=2/13/2009&CL=ENG för en tabell org). över ratificeringsläget. C 192/10 SV Europeiska unionens officiella tidning 15.8.2009 — Skäl 16 sista meningen: ”I linje med stadgan och med 30. Därför är det av yttersta vikt att genomföra en politik för hänsyn till konventionen om de mänskliga rättighe informationssäkerhet på grundval av strikta och sunda säkerterna och biomedicin bör program för organtransplan hetsåtgärder vid de relevanta nationella myndigheterna, särtation bygga på principerna om frivillig donation utan skilt för att uppfylla de konfidentialitetskrav avseende giersättning, givarens oegennytta samt solidaritet mellan varna och mottagarna som fastställs i förslaget samt för att givare och mottagare, samtidigt som stränga regler för garantera integritet ( 1 ), ansvarighet ( 2 ) och tillgänglighet ( 3 ) i konfidentialitet och säkerhet garanteras till skydd för fråga om dessa uppgifter. Politiken för informationssäkergivarnas och mottagarnas personuppgifter.” het bör alltså omfatta aspekter som rör fysisk och logisk säkerhet och bl.a. inriktas på att kontrollera inmatning, tillgång, registrering, överföring och vidarebefordran av uppgifter samt datamedier och lagringskontroll. — I artikel 10.2: ”Medlemsstaterna ska se till att man för identifiering av givare och mottagare tillämpar ett system, varigenom varje donation och vart och ett av de tillhörande organen kan identifieras. Medlemsstaterna 31. När det gäller konfidentialitet kan medicinska uppgifter om ska se till att detta system för identifiering av givare mottagarna ( 4 ), liksom uppgifter som används för att beoch mottagare utformas och väljs ut så att så få personskriva givarna och för uppföljning (även i förhållande till uppgifter som möjligt används, särskilt med hjälp av ”marginella givare” ( 5 )), röja känslig information om dem metoder för pseudonymisering, och att nödvändiga teksom kan påverka dem socialt, yrkesmässigt och/eller i priniska och organisatoriska åtgärder finns på plats till vatlivet. Skyddet av givarens personuppgifter är av än skydd för dessa uppgifter.” större vikt när levande givare eller personer som har givit samtycke till att donera ett eller flera av sina organ efter sin död skulle kunna bli offer för handel med mänskliga organ och vävnader om denna information röjs. Integriteten för de uppgifter som rör organen är också mycket viktig, eftersom ett enda misstag i den överförda informationen kan vara livshotande för mottagaren. Detsamma gäller exakthe— Artikel 17 kan utgå, genom att dess innehåll (med ten i fråga om givarens hälsouppgifter före transplantatiotanke på behoven av konfidentialitet) införlivas med nen, eftersom dessa uppgifter används för att fastställa om en ny punkt i artikel 16 om Skydd av personuppgifter, organet är lämpligt eller ej. Eftersom så många olika orgakonfidentialitet och säkerhet vid databehandling (se nisationer är involverade i det övergripande systemet för punkt 36 nedan). donation och transplantation, bör det när det gäller ansvarighet finnas möjlighet att göra dessa enheter medvetna om och beredda att ta ansvar för sitt handlande, t.ex. i ett fall när uppgifter om givare avslöjas för obehöriga eller när de medicinska uppgifterna om ett organ inte är korrekta. Eftersom hela systemet bygger på överföring av uppgifter om 28. Dessutom föreslår Europeiska datatillsynsmannen att beho organ och spårbarhetsmekanismen från givare till mottavet av förstärkt skydd av givarnas och mottagarnas uppgifter gare bör slutligen dessa uppgifter vid behov och utan utvecklas ytterligare genom tillämpning av stränga säkerhetsåtgärder både på nationell och gränsöverskridande nivå. ( 1 ) Säkerställande av att uppgifterna är fullständiga, att de bibehålls Detta kommer att diskuteras i de senare delarna av detta identiskt under en åtgärd (t.ex. överföring, lagring eller hämtning), att uppgifterna bevaras för sitt avsedda ändamål eller, beroende på yttrande. åtgärd, vad som förväntas i fråga om uppgifternas kvalitet. Kort sagt, dataintegritet är en garanti för att uppgifterna är enhetliga och korrekta (källa: http://www.wikipedia.org). och säkerställer att uppgifterna endast är åtkomliga för och kan ändras av dem som är bemyndigade att göra detta (källa: http://searchdatacenter.techtarget. com). ( 2 ) Förpliktelse att stå till ansvar för vidtagna åtgärder. oavvislighet: säkerställande av att uppgifterna översänds och mottas av de parter III. TONVIKT PÅ NATIONELLA ÅTGÄRDER FÖR UPPsom hävdar att de har sänt och mottagit dem: det begrepp som GIFTSSKYDD säkerställer att en part i en tvist inte kan förneka eller vederlägga ett uttalandes giltighet (källa: http://www.wikipedia.org). Grundläggande säkerhetsbehov och -krav 15.8.2009 Europeiska SV unionens officiella tidning C 192/11 dröjsmål vara tillgängliga för de behöriga personerna (i 35. Datatillsynsmannen skulle vilja att det lades större tonvikt annat fall skulle bristen på tillgänglighet äventyra själva vid behovet av sådana åtgärder i samband med förslaget till systemets funktion). direktiv.
32. I detta avseende bör det inrättas lämpliga mekanismer för Förbättrade säkerhetsbestämmelser i förslaget tillstånd i enlighet med särskilda strategier för kontroll av 36. I artikel 16 i förslaget om skydd av personuppgifter, sektillgång, när det gäller såväl nationella databaser som gränsretess och säkerhet i behandlingen anges det att ”(m)edöverskridande utbyte av organ. Dessa strategier bör inledlemsstaterna ska se till att den grundläggande rätten till ningsvis definieras på organisatorisk nivå, särskilt med avskydd av personuppgifter skyddas fullt ut och effektivt seende på förfaranden för identifiering av givare och motinom all verksamhet för organtransplantation, enligt getagare (t.ex. vem som har tillgång till vilka uppgifter och menskapslagstiftningen om skydd av personuppgifter, såunder vilka omständigheter). På detta sätt kan man fastsom i direktiv 95/46/EG och i synnerhet enligt artiklarna ställa tillgångsrättigheter och olika tillgångsscenarier där dessa 8.3, 17 och 28.2 i det direktivet”. Datatillsynsmannen rerättigheter kan utövas (t.ex. de omständigheter under vilka kommenderar att det läggs till ett andra stycke i denna en organisation för tillvaratagande kan lämna ut uppgifter artikel med en beskrivning av de grundläggande princitill den behöriga myndigheten samt förfarandena för detta, perna för att säkerställa säkerhet på medlemsstatsnivå och eventuella fall där givarens identitet måste lämnas ut till med minst en hänvisning till följande punkter: mottagaren samt förfarandena för detta osv.). För att strategierna ska vara effektiva bör de personer som deltar i behandlingen vara bundna av särskilda sekretessregler. — Det bör inrättas en informationssäkerhetspolitik för genomförandet av tekniska och organisatoriska åtgärder i syfte att säkerställa konfidentialitet, integritet, ansvarig33. När dessa strategier har fastställts kan de genomföras på het och tillgänglighet när det gäller givares och mottateknisk nivå och användarnas tillgång till system och appli gares personuppgifter. kationer kan således kontrolleras i enlighet med de i förväg fastställda tillgångsrättigheterna. Beprövad teknik såsom kryptering och digitala certifikat ( 1 ) (t.ex. på grundval av system med infrastruktur för kryptering av öppna nycklar ( 2 ) kan användas i detta syfte. Rollbaserade autentiseringsmekanismer — Det bör fastställas en särskild politik för konfidentialitet kan också användas för att begränsa användarnas tillgångs och tillgångskontroll i alla medlemsstater med angirättigheter på grundval av deras funktion (t.ex. bör endast vande av tillgångsrättigheter, roller och ansvar för alla läkare ha rätt att ändra medicinska uppgifter om mottagare inblandade parter (givare, organisationer för tillvarataoch givare i nationella databaser). gande, transplantationscentrum, mottagare, nationella behöriga myndigheter, gränsöverskridande behöriga myndigheter) i hela spårbarhetskedjan. Det bör finnas särskilda garantier för datakonfidentialitet för de personer som deltar i behandlingen, särskilt om dessa per34. Kontrollen av tillgång bör kompletteras med möjligheten soner inte är bundna av sjukvårdssekretess (t.ex. uppatt arkivera användarnas åtgärder (t.ex. läs- och skrivrättig förandekoder för sekretess och åtgärder inriktade på heter när det gäller tillträde till medicinska uppgifter), sär medvetenhet). skilt när elektroniska system används. Det bör också finnas hårdvaru- och programvarubaserade säkerhetsåtgärder för att se till att databaser över givare och organ är fullt funktionsdugliga som ett centralt inslag i det föreslagna donations- — Behovet av säkerhetsmekanismer (t.ex. kryptering och och transplantationssystemet. Tillgång till uppgifter bör bedigitala certifikat) i de nationella databaserna bör betraktas som en av hörnstenarna i systemet. I detta avseende skrivas i korta drag. Särskilt när det gäller givarregister bör politiken för informationssäkerhet grundas på en sund bör principen med inbyggda skyddsmekanismer för den riskanalys och -bedömning och även inbegripa inslag såsom personliga integriteten (”privacy by design”) tillämpas hantering av incidenter och driftskontinuitet. Alla dessa för att alla nödvändiga säkerhetskrav ska inbegripas inslag bör bevaras och förbättras genom regelbundna överfrån och med de inledande skedena. vaknings- och översynsprocesser. Oberoende granskningar kan också effektivisera och förbättra systemet, varvid särskild uppmärksamhet ska ägnas åt pseudonymisering, spårbarhet och praxis för uppgiftsöverföring. — Det bör också inrättas förfaranden för att skydda datas( 1 ) Den elektroniska motsvarigheten till ett ID-kort som autentiserar den kyddsrättigheter för givare och mottagare, särskilt rät C 192/12 SV Europeiska unionens officiella tidning 15.8.2009 — Informationssäkerhetspolitiken bör också inbegripa åt Organutbyte med tredjeländer gärder som syftar till att garantera integritet för och 42. Säkerhetsbehoven är ännu viktigare när uppgifter utbyts oavbruten tillgång till uppgifterna. Utöver riskbedömmed tredjeländer där en tillräcklig dataskyddsnivå inte alltid ning bör inslag såsom hantering av incidenter och kan säkerställas. Ett särskilt system för överföring av perdriftskontinuitet beaktas i informationssäkerhetspolitisonuppgifter till tredjeland fastställs i artiklarna 25 och 26 i ken. direktiv 95/46/EG. Datatillsynsmannen är medveten om att dataskyddskraven inte får hindra en snabb och effektiv överföring av organ, vilket är en nödvändighet i systemet — Informationssäkerhetspolitiken bör vara föremål för reför organdonation och ofta även kan vara en fråga om liv gelbunden övervakning och översyn, däribland oberoeller död. Möjligheterna att tillåta en överföring trots att det ende granskningar. i tredjelandet saknas en tillräcklig nivå för skyddet av personuppgifter i allmänhet bör därför undersökas. Man bör därmed beakta att riskerna troligen är lägre än på nationell 37. Datatillsynsmannen rekommenderar att ovan nämnda innivå på grund av att individen identifieras indirekt på slag ska införas i artikel 16 och därefter specificeras yttergränsöverskridande nivå samt att de nationella behöriga ligare som en del av genomförandeåtgärderna i artikel 25, myndigheterna utövar en övergripande tillsyn av systesärskilt punkt 1 a, b och c. met ( 2 ).
43. Datatillsynsmannen anser därför att den behöriga myndigHarmonisering mellan medlemsstaterna när det gäller säkerhets het som ansvarar för godkännande av sådana överföringar frågor ska rådgöra med den nationella dataskyddsmyndigheten för att, mot bakgrund av de tänkbara undantag som anges i 38. Gränsöverskridande utbyte av organ kommer i praktiken artikel 26 i direktiv 95/46/EG, utvecklade de ramar som alltid att innebära behandling av personuppgifter, eftersom krävs för en säker, snabb och effektiv överföring av uppäven om dessa är kodade kan organen fortfarande (indigifter om organ till och från tredjeländer. Datatillsynsmanrekt) identifieras genom de nationella behöriga myndighenen rekommenderar att det görs en hänvisning till detta i terna. artikel 21 om organutbyte med tredjeländer eller i det relevanta skäl 15.
39. Datatillsynsmannen har redan framfört sin åsikt om säkerhetsbehoven när det gäller skyddet av personuppgifter inom gränsöverskridande hälso- och sjukvård i Europa Genomförandeåtgärder och har bland annat framhållit behovet av att harmonisera informationssäkerhetspolitiken mellan medlemsstaterna i 44. Datatillsynsmannen uppmanar slutligen lagstiftaren att, syfte att uppnå en sund dataskyddsnivå ( 1 ). Datatillsyns med beaktande av artikel 25, se till att alla berörda parter, mannen rekommenderar att denna aspekt också ska näm däribland datatillsynsmannen och arbetsgruppen för skydd nas i det nuvarande förslaget och särskilt i skäl 17 där av enskilda med avseende på behandlingen av personuppbestämmelsen i direktiv 95/46/EG om säkerhet vid behand gifter, alltid hörs när genomförandeåtgärder som påverkar ling omnämns. dataskydd och -säkerhet övervägs. Inrättande av systemet för spårbarhet
41. Datatillsynsmannen rekommenderar att det görs en särskild hänvisning till detta i artikel 25 i förslaget till direktiv om 46. I förslaget har man redan tagit upp de dataskyddsbehov genomförandeåtgärder, och att punkt 1 b ändras på föl som uppstår för givare och mottagare av organ, särskilt när jande sätt: ”Förfaranden för att säkerställa full spårbarhet det gäller kravet på att deras identiteter ska förbli konfidenför organ, bl.a. krav på märkning, samtidigt som konfiden tiella. Datatillsynsmannen beklagar dock att några av dessa tialiteten för givare och mottagare skyddas under hela spår bestämmelser är vaga, tvetydiga eller alltför allmänna och barhetsförfarandet och kompatibiliteten med systemet för rekommenderar därför ett antal ändringsförslag för att föridentifiering av vävnader och celler bibehålls.” bättra förslagets dataskyddsrelaterade innehåll. 15.8.2009 Europeiska SV unionens officiella tidning C 192/13
47. För det första noterar datatillsynsmannen de befintliga mot e) Fastställa åtgärder för att garantera integritet för och sättningarna mellan begreppen spårbarhet och anonymitet oavbruten tillgång till uppgifterna. som används i förslaget. Av denna anledning rekommenderar datatillsynsmannen specifika språkliga ändringar i f) Säkerställa regelbunden uppföljning och oberoende vissa delar av förslaget (dvs. i skäl 16, artikel 10.2 och i granskning av de införda säkerhetsstrategierna. artikel 17) för att undvika oklarheter och uttryckligen återspegla det faktum att uppgifterna inte är anonyma utan bör behandlas enligt stränga sekretess- och säkerhetsbestäm 49. När det gäller gränsöverskridande utbyte av organ rekommelser. menderar datatillsynsmannen att behovet av en harmoniserad informationssäkerhetspolitik mellan medlemsstaterna ska nämnas i skäl 17 i förslaget. Dessutom bör särskild 48. Datatillsynsmannen rekommenderar dessutom en större uppmärksamhet ägnas åt möjligheterna till pseudonymisebetoning på behovet av att det antas stränga säkerhetsring när det gäller identifiering av givare och mottagare och bestämmelser på nationell nivå. Detta skulle kunna ske åt bibehållande av kompatibilitet med systemet för identigenom att man i artikel 16 lägger till ett andra stycke fiering av vävnader och celler. Datatillsynsmannen rekomdär de grundläggande principerna för att säkerställa säkermenderar att det görs en särskild hänvisning till detta i het på medlemsstatsnivå beskrivs och ytterligare specificeartikel 25.1 b i förslaget. rar dessa principer som en del av genomförandeåtgärderna i artikel 25.1. De föreslagna säkerhetsprinciperna omfattar följande: 50. När det gäller utbyte av organ med tredjeland rekommenderar datatillsynsmannen att det i artikel 21 eller i det a) Anta en informationssäkerhetspolitik för att säkerställa relevanta skäl 15 i förslaget ska nämnas att den behöriga konfidentialitet, integritet, ansvarighet och tillgänglighet myndigheten ska samråda med den nationella dataskyddsnär det gäller givares och mottagares personuppgifter. myndigheten i syfte att utveckla de ramar som krävs för en säker, snabb och effektiv överföring av uppgifter om organ till och från tredjeländer. b) Fastställa en särskild politik för konfidentialitet och tillgångskontroll samt garantier för datakonfidentialitet för de personer som deltar i behandlingen. 51. Slutligen rekommenderar datatillsynsmannen att alla berörda parter, däribland datatillsynsmannen och arbetsgruppen för skydd av enskilda med avseende på behandlingen c) Överväga säkerhetsmekanismer för de nationella databaav personuppgifter, alltid hörs när genomförandeåtgärder serna på grundval av principen med inbyggda skyddssom påverkar dataskydd och –säkerhet övervägs. mekanismer för den personliga integriteten (”privacy by design”). d) Inrätta förfaranden för att skydda dataskyddsrättighe Utfärdat i Bryssel den 5 mars 2009 terna för givare och mottagare, särskilt rätten till tillgång och rättelse samt rätten till information, med särPeter HUSTINX skild uppmärksamhet på fall där givare vill återkalla sitt samtycke eller inte godkänns som givare. Europeiska datatillsynsmannen
Fotnoter
- ( 3 ) Den grad i vilken uppgifterna omedelbart är tillgängliga (källa: http:// www.pcmag.com). 29. Som framgår av förslaget försiggår behandlingen av per( 4 ) Det måste också noteras att det faktum att ett organ transplanteras sonuppgifter från givare och mottagare i huvudsak på natill en mottagare i sig utgör känsliga personuppgifter om personens tionell nivå, dvs. i medlemsstaternas centrum för tillvarata hälsa. gande och transplantation. Det är på den nivån som regist ( 5 ) Potentiella givare, som inte är idealiska givarkandidater, men som ret över levande donatorer finns. Även om spårbarhets kan komma i fråga under vissa omständigheter, t.ex. för äldre motmekanismen ännu inte har definierats kan det förväntas tagare. Se vidare: Kommissionens arbetsdokument: följedokument till förslag till Europaparlamentets och rådets direktiv om kvalitets- och att kodning också kommer att ske på nationell nivå även säkerhetsnormer för mänskliga organ som är avsedda för transplanom ett europeiskt kodsystem används, eftersom identifietation samt (Meddelande från kommissionen: handlingsplan om donation ring av givare och mottagare endast är möjlig via de na och transplantation av organ (2009–2015): bättre samarbete mellan medtionella behöriga myndigheterna. lemsstaterna, konsekvensanalys,) 8.12.2008.
- person som en digital signatur härrör från (källa: http://www.ffiec. ten till tillgång och rättelse samt rätten till information. gov/ffiecinfobase/booklets/e_banking/ebanking_04_appx_b_glossary. Det bör även ägnas särskild uppmärksamhet åt fall där html). givare vill återkalla sitt samtycke eller inte godkänns ( 2 ) Infrastruktur för kryptering av öppna nycklar (Public Key Infrastrucsom givare (efter karakterisering av organet och givature – PKI) består av hårdvara, mjukvara, människor, politik och förfaranden för att skapa, hantera, lagra, distribuera och återkalla ren). I detta fall bör det fastställas ett särskilt förfarande digitala certifikat (källa: http://www.wikipedia.org). och en tidsfrist för lagring av deras uppgifter.
- IV. SÄKERHETSÅTGÄRDER FÖR GRÄNSÖVERSKRI
- DANDE UTBYTE AV ORGAN
- V. SLUTSATSER 40. I detta särskilda fall är den kommande spårbarhetsmekanismen en viktig parameter för den gränsöverskridande data 45. Datatillsynsmannen har noterat initiativet för att garantera säkerheten. Utöver de säkerhetsåtgärder som tillämpas i höga kvalitets- och säkerhetsnormer för organ av mänskligt medlemsstaterna bör därför särskild uppmärksamhet ägnas ursprung avsedda för transplantation, vilket kan anses utåt möjligheterna till pseudonymisering för att identifiera göra en del av gemenskapens övergripande strategi för att givare och mottagare (t.ex. typ av kodifiering, möjlighet fastställa gemensamma standarder i syfte att främja gränstill dubbel kodifiering etc.) och bibehållandet av kompatibi överskridande tillgänglighet till hälso- och sjukvårdstjänster litet med systemet för identifiering av vävnader och celler. i hela Europa.
- ( 1 ) Europeiska datatillsynsmannens yttrande av den 2 december 2008 ( 2 ) Se yttrande 4/2007 från arbetsgruppen för skydd av enskilda med om förslaget till direktiv om tillämpning av patienträttigheter vid avseende på behandlingen av personuppgifter, sidan 18, om pseugränsöverskridande hälso- och sjukvård. donymiserade och kodade uppgifter.