Data er kun blevet en endnu større del af vores samfund og af den måde, som vi arbejder på i sundhedsvæsenet, siden den EU-bestemte GDPR-forordning trådte i kraft i maj 2018. Siden har der været et stort og intensiveret fokus på, hvordan vi i Region Hovedstaden arbejder med data.
”Vi har fået etableret centrale rådgivningsenheder i regionen med Sektion for Informationssikkerhed i Center for IT og Medicoteknologi og Forskningsjura på Rigshospitalet. Dertil kommer etableringen af det værdifulde GDPR-ambassadørnetværk,” fortæller Region Hovedstadens DPO – Data Protection Officer, Birgitte Hagelskjær Nielsen, som arbejder med at rådgive og at overvåge, at regionen overholder lovgivningen på området samt at rapportere til regionens øverste ledelse.
GDPR-ambassadørnetværket består af repræsentanter fra alle regionens hospitaler, virksomheder og koncerncentre, som kan hjælpe med at navigere i databeskyttelsesreglerne og governance på området i hverdagen - tæt på kolleger og arbejdsgange.
Beskyttelse af persondata skal være lige så naturligt som at vaske hænder
For fem år siden, da Birgitte Hagelskjær Nielsen tiltrådte som DPO, var GDPR-forordningen ny, og ingen kunne rigtig vide, hvordan det ville blive, når først den var implementeret. Men hvis man spørger Birgitte Hagelskjær Nielsen, var GDPR-forordningen en god beslutning:
”Med den intensiverede digitalisering af samfundet og de teknologiske muligheder var det nødvendigt, at få et fornyet fokus på persondataret og beskyttelse af data. Det er helt essentielt, at databeskyttelsesdagsordenen kommer op på ledelsesgangen – og forbliver der,” siger Birgitte Hagelskjær Nielsen og fortsætter:
”Datastrategi, anvendelse af data og dermed databeskyttelse er jo i virkeligheden fundamentet for alt det andet, som vi gerne vil i regionen. Og her spiller GDPR-ambassadørerne en vigtig rolle i det daglige arbejde.”
Samtidig med et vedvarende ledelsesfokus er det vigtigt for Birgitte Hagelskjær Nielsen at understrege, at persondatabeskyttelse ikke gøres til noget stort og forkromet, men i stedet bliver en naturlig del af hverdagen:
”En god portion sund fornuft kommer man langt med. Persondataområdet skal ikke stå på sådan en piedestal. Persondatabeskyttelse skal være en indgroet, naturlig ting i den måde, som vi arbejder på. Det er i virkeligheden en naturlig arbejdsgang, ligesom at man husker at vaske hænder. At man simpelthen tænker over, at vi har nogle data - borgernes data – og dem skal vi passe på. Hvad enten det er i klinikken, i forskningen eller i den administrative del af Region Hovedstaden.”
Rådgivning om den daglige drift
DPO-funktionen, som består af DPO’en og to DPO-konsulenter, rådgiver ikke om mindre, praktiske opgaver, almindelige driftsopgaver eller om driftsmæssige spørgsmål knyttet til for eksempel opsætning af IT-systemer. Her er det fagspecifikke jurister, som kan hjælpe medarbejdere og ledere med råd og vejledning.
”I Region Hovedstaden har vi de to centrale rådgivningsenheder, der håndterer den daglige drift. Forskningsjura, der rådgiver på forskningsområdet. Og Sektion for Informationssikkerhed, som i virkeligheden tager sig af rådgivning om alt andet end forskning,” forklarer Birgitte Hagelskjær Nielsen.
Ambassadører i den regionale virkelighed
For at sikre at råd og vejledning om persondatabeskyttelse er tæt på ledere og medarbejdere i hverdagen, har alle hospitaler, virksomheder og koncerncentre også en GDPR-ambassadør.
”Det er vigtigt, at lederne er klar over, at de har den her ressource, som de i det daglige kan bruge aktivt som hjælp til at få sat fokus på området, for det er noget, som vedrører os alle sammen. Med udgangspunkt i de vejledninger regionen har på området, kan de også være med til at sætte fokus på, hvordan vi for eksempel bør indrette en reception eller en afdeling i forhold til hvor charteks skal stå, og hvor skærme skal placeres, men også bare generelt om adgang til personoplysninger og do’s and don’ts,” siger Birgitte Hagelskjær Nielsen og fortsætter:
”GDPR-ambassadørerne er jo guld værd, for selvom vi alle sammen arbejder i Region Hovedstaden, så er der alligevel meget stor forskel på den måde, som man agerer på og er organiseret på i de enkelte enheder. Derfor er det vigtigt, at der er nogen lokalt, som ved, hvordan arbejdsgangene er og kan svare på nogle simple spørgsmål. De skal også have antennerne ude i forhold til at opsnappe, hvor og hvornår der er behov for rådgivning og så simpelthen få sendt folk i den rigtige retning.”
Viden og uddannelse på tværs
For at sikre et højt fagligt niveau samt videndeling på tværs er GDPR-ambassadørerne samlet i et netværk, som mødes ca. 10 gange om året, og hvert år bliver de opdateret med den seneste viden på området på netværkets uddannelsesdag.
”Man skal huske på, at tilbage i 2018 var vidensniveauet på området her i Region Hovedstaden ikke så stort, som det er i dag. Ambassadørerne er begyndt at bruge hinanden på kryds og tværs og har på den måde været med til at skabe større awareness på området, men også helt basalt hævet vidensniveauet markant. Og en gang om året afholder vi en uddannelsesdag med både eksterne og interne oplægsholdere, og i år var regionsdirektøren også forbi og understregede, at ambassadørerne har en meget vigtig rolle, og at ambassadørerne så at sige skal ’sparke døren ind’ hos deres direktioner og fortælle, hvad det her område går ud på,” fortæller Birgitte Hagelskjær Nielsen.
Vi bliver aldrig færdige med data
Data er blevet meget mere end en politisk dagsorden. Man kan sige, at data og det at passe på data er blevet et vilkår for den måde, som vi har valgt at skrue vores samfund sammen på. Derfor mener Birgitte Hagelskjær Nielsen også, at databeskyttelse er et arbejdsområde, som vil fortsætte med at vokse:
”Vi når aldrig nogensinde ’i mål’ på det her område. Hvad folk finder på at kunne bruge data til, bliver kun mere og mere hele tiden. Vi ser også, at vores forskere er blevet meget mere interesserede i data, end de nogensinde har været før. Det handler om let adgang til relevante data, og det handler om den måde, som man bruger og må bruge data på. Så hvis man lige tror, at man har fået lukket ét hul, så opstår der hurtigt ét nyt. Der er hele tiden nye måder at anvende data på. Der er hele tiden nye trusler i forhold til, hvordan man kan kompromittere data og misbruge data. Dertil kommer en kompliceret lovgivning. Så jeg vil sige, at det er en dagsorden, som kun bliver større, og derfor skal vi fortsat være opmærksomme på at behandle data og personoplysninger korrekt.”