sandtro.no

EMD: GDPR-brudd i NAV ga ikke krenkelse av EMK artikkel 8

Den europeiske menneskerettsdomstol (EMD) har avvist som åpenbart grunnløs en klage mot Norge fra en tidligere NAV-ansatt som mente at NAV ikke hadde sikret hennes personopplysninger, herunder helseopplysninger knyttet til NAV-ytelser, godt nok mot innsyn fra kolleger (Thorenfeldt v. Norway, sak nr. 35473/23).

Klageren var både ansatt i og bruker av NAV, og mistenkte at kolleger hadde snoket i saksmappen hennes. Datatilsynet konkluderte i 2019 med at NAVs rutiner ikke oppfylte kravene til informasjonssikkerhet etter GDPR artikkel 32 sammenholdt med artikkel 5(1)(f). NAV erkjente at de tekniske løsningene hadde vært mangelfulle for ansattes personopplysninger, innførte nye tiltak fra 1. januar 2020, og Datatilsynet lukket deretter saken.

Klageren gikk senere til sivilt søksmål mot staten. Oslo tingrett frifant staten i januar 2022, og Borgarting lagmannsrett kom i mars 2023 til samme resultat. Lagmannsretten la til grunn at NAVs tidligere tilgangsstyring ikke oppfylte kravene i GDPR, men fant ikke at det var påvist konkret uautorisert innsyn eller årsakssammenheng mellom regelbruddet og skaden. Høyesterett nektet anken fremmet i mai 2023.

Spørsmålet for EMD var om staten hadde oppfylt sin positive forpliktelse etter EMK artikkel 8 til å sikre respekt for klagerens privatliv – altså ikke bare å avstå fra inngrep, men aktivt å sørge for vern. Domstolen uttalte at helseopplysninger er et kjerneelement i privatlivet, og at tilsvarende hensyn gjelder når medisinske opplysninger er knyttet til mottak av velferdsytelser.

EMD la likevel avgjørende vekt på at klagerens anførsler var grundig undersøkt nasjonalt. Etter endringene i 2020 gjorde aktivitetslogger og tekniske tilgangskontroller det mulig å undersøke hvem som hadde hatt tilgang til saksdokumenter, hvilket system oppslaget gjaldt, og om tilgangen hadde sammenheng med arbeidsoppgaver. Dette gjaldt også historiske tilganger fra perioden før 2020. Undersøkelsene viste at de som hadde hatt tilgang til klagerens sak, hadde vært involvert i behandlingen av ytelsene hennes. Det var ikke påvist konkret uautorisert innsyn.

Avgjørelsen viser at manglende informasjonssikkerhet og brudd på GDPR ikke uten videre innebærer krenkelse av EMK artikkel 8. Der svakhetene rettes, tilgangene kan etterprøves, saken undersøkes konkret og det ikke påvises uautorisert innsyn, kan staten ha oppfylt sine menneskerettslige forpliktelser selv om GDPR tidligere har vært brutt.

Avgjørelsen har også en prosessuell side. EMD uttrykte alvorlig tvil om klageren hadde uttømt nasjonale rettsmidler, fordi artikkel 8-anførselen bare var fremmet svært overflatisk nasjonalt. Domstolen tok likevel ikke endelig stilling til dette, siden klagen uansett ble avvist som åpenbart grunnløs. Saken viser derfor at menneskerettslige anførsler må fremmes tydelig allerede for norske domstoler dersom de senere skal kunne prøves av EMD.

← Tilbake til nyheter/artikler