Etablering av IPLOS-registeret
Denne forskriften etablerer et landsomfattende pseudonymt register for individbasert helse- og omsorgsstatistikk. Forskriften gir bestemmelser for innsamling tilgjengeliggjøring, lagring og annen behandling av opplysninger i registeret.
Virkeområde
Denne forskriften regulerer opplysninger om personer som har søkt, mottar og har mottatt helse- og omsorgstjenester. Helse- og omsorgstjenester omfatter i denne forskriften tjenester som ytes med hjemmel i helse- og omsorgstjenesteloven § 3-2 første ledd nr. 4, nr. 5 og nr. 6 og § 3-6 og § 3-8.
Definisjoner
I forskriften forstås med:
pseudonyme helseopplysninger: helseopplysninger der identitet er kryptert eller skjult på annet vis, men likevel individualisert slik at det lar seg gjøre å følge hver person uten at identiteten røpes; definisjonen i personvernforordningen artikkel 4 nr. 5 gjelder ikke bestemmelsene om pseudonyme opplysninger i denne forskriften;
kryptering: omforming av opplysninger slik at de ikke kan leses eller rekonstrueres av uvedkommende;
dekryptering: rekonstruksjon av krypterte opplysninger;
IPLOS-registeret: helseregister hvor det oppbevares pseudonymiserte og kvalitetskontrollerte opplysninger om personer som har søkt, mottar eller har mottatt pleie- og omsorgstjenester;
tiltrodd pseudonymforvalter (TPF): en uavhengig instans som tildeler og forvalter av pseudonymer på oppdrag fra den dataansvarlige.
IPLOS-registerets formål
Formålet med IPLOS-registeret er å samle inn og behandle data fra kommunene om personer som har søkt, mottar eller har mottatt helse- og omsorgstjenester for å:
gi grunnlag for overvåking, kvalitetssikring, planlegging, utvikling og overordnet styring av helse- og omsorgstjenesten og helse- og omsorgsforvaltningen,
gi grunnlag for forskning.
Opplysninger i IPLOS-registeret kan foruten til formål som er nevnt i første ledd, behandles og brukes til utarbeiding av nasjonal, regional og lokal pleie- og omsorgsstatistikk.
Lovlig bruk av registeret
Opplysningene i IPLOS-registeret kan ikke anvendes til andre formål enn de som er nevnt i § 1-3.
Dataansvarlig
Folkehelseinstituttet er dataansvarlig for IPLOS-registeret.
Databehandler
Den dataansvarlige kan inngå skriftlig avtale med en databehandler om behandling av opplysningene på vegne av den dataansvarlige.
Avtalen skal være skriftlig og kan ikke inneholde vilkår som er i strid med bestemmelsene i denne forskriften.
Tiltrodd pseudonymforvalter (TPF)
Den dataansvarlige skal inngå skriftlig avtale med en tiltrodd pseudonymforvalter (TPF) om tildeling og forvaltning av pseudonymer. Skattedirektoratet skal være TPF for IPLOS-registeret.
Opplysninger i IPLOS-registeret
IPLOS-registeret kan uten samtykke fra den opplysningen gjelder, inneholde følgende typer opplysninger om personer som har søkt, mottar og har mottatt helse og omsorgstjenester i den utstrekning det er nødvendig for å oppnå formålet med IPLOS-registeret:
tildelt pseudonym for søker/mottaker av helse- og omsorgstjenester,
bakgrunnsopplysninger:
bostedskommune, tjenesteytende kommune, bydel, distrikt,
kjønn, fødselsår, sivilstand, dødsdato,
behov for assistert kommunikasjon,
opplysninger av betydning for vurdering av tjenestebehov:
opplysning om bolig og hushold og om personen får privat ikke betalt hjelp,
personens funksjonsevne i dagliglivets aktiviteter og andre opplysninger om helsetilstand og sykdom (herunder diagnose) som er relevante og nødvendige for å vurdere tjenestebehovet,
om og eventuelt når personen er vurdert av lege i løpet av de siste 12 måneder,
om og eventuelt når personen er vurdert av tannhelsepersonell i løpet av de siste 12 måneder,
opplysninger om tjenester:
vedtak eller beslutning om, herunder avslag på helse- og omsorgstjenester jf. § 1-1a,
melding om skadeavvergende tiltak i nødssituasjoner og vedtak om bruk av tvang og makt,
døgnopphold i institusjoner under spesialisthelsetjenesten,
opplysning om individuell plan.
Opplysningene skal gis i henhold til den klassifikasjon den dataansvarlige bestemmer.
Koding og klassifisering av opplysningene i IPLOS-registeret
Den dataansvarlige skal kunne dokumentere hvilke kodeverk og klassifikasjoner som er benyttet i IPLOS-registeret.
Kommunens plikt til å sende inn opplysninger
Kommunen plikter, uten hinder av taushetsplikten, å sende inn til IPLOS-registeret de opplysninger om hver enkelt søker/tjenestemottaker som gjør det mulig å registrere de opplysninger som er nevnt i § 1-8 første ledd nr. 1-4.
Tidspunkt for innsending
Innsending og revisjon av innsendte opplysninger skal følge de tidsfrister og rutiner som til enhver tid gjelder for KOSTRA, jf. forskrift 15. desember 2000 nr. 1425 § 9, med mindre den dataansvarlige beslutter noe annet.
Overføringsformat og kvalitetskontroll
Overføring av opplysninger til IPLOS-registeret skal skje i et format som bestemmes av den dataansvarlige.
Før oversendingen skal det foretas en teknisk kvalitetskontroll av at opplysningene er i henhold til forskriftens bestemmelser.
Fødselsnummer gjøres bare tilgjengelig for TPF for pseudonymisering. De øvrige opplysningene gjøres bare tilgjengelige for databehandler. Den dataansvarlige gir nærmere bestemmelser om overføringen av data.
Ansvar for sikring av at opplysningene er korrekte
Den dataansvarlige skal sikre at opplysningene som blir samlet inn og behandlet i IPLOS-registeret er relevante og nødvendige for bruk til formål som nevnt i § 1-3.
Databehandler og TPF skal sørge for at de opplysningene som blir samlet inn og behandlet i IPLOS-registeret er korrekte og fullstendige.
Dersom de innsendte opplysningene er ufullstendige eller på annen måte mangelfulle, skal kommunen varsles, feil skal rettes og opplysningene eventuelt sendes på nytt fra kommunen. Dersom de innsendte opplysningene fortsatt er mangelfulle ved revisjonens avslutning, skal den dataansvarlige varsles.
Pseudonymene
TPF skal opprette ett pseudonym for hver person det registreres opplysninger om i IPLOS-registeret.
Flere personer skal ikke tildeles samme pseudonym. Pseudonymet skal ikke brukes i eller på annen måte spres til andre registre eller andre områder.
Det er ikke tillatt å gjenskape et fødselsnummer på grunnlag av et pseudonym for andre enn TPF.
Utstedelse av pseudonymer
TPF utsteder pseudonymer for fødselsnummeret. TPF kan ikke ha tilgang til andre opplysninger fra IPLOS.
Utstedelsen av pseudonymer skal skje i en prosess som bare involverer TPF. For å starte denne prosessen må to særskilt autoriserte personer godkjenne en elektronisk kjøreordre.
Pseudonymene videresendes kryptert til databehandler.
Forbud mot samtidig tilgang
Ingen, verken TPF, databehandler eller dataansvarlig, skal kunne få samtidig tilgang til pseudonym, andre opplysninger i IPLOS-registeret, jf. § 1-8 nr. 2 til 4, og fødselsnummer.
Taushetsplikt
Enhver som behandler opplysninger etter denne forskriften har taushetsplikt etter helseregisterloven § 17.
Tilgang til IPLOS-registeret
Bare den dataansvarlige, databehandler og den som arbeider under den dataansvarliges eller databehandlers instruksjonsmyndighet, kan gis tilgang til IPLOS-registeret. Tilgang kan bare gis i den grad dette er nødvendig for vedkommendes arbeid og i samsvar med gjeldende bestemmelser om taushetsplikt.
Plikt til å sørge for informasjonssikkerhet og internkontroll
Den dataansvarlige og databehandler skal gjennomføre tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet med hensyn til risikoen, jf. personvernforordningen artikkel 32 og helseregisterloven § 21.
Den dataansvarlige skal gjennomføre tekniske og organisatoriske tiltak for å sikre og påvise at behandling av opplysninger utføres i samsvar med personvernforordningen, personopplysingsloven og helseregisterloven, jf. helseregisterloven § 22. Tiltakene skal tilpasses virksomhetens art, aktiviteter og størrelse i det omfang det er nødvendig for å etterleve reglene om behandling av helseopplysninger, med særlig vekt på bestemmelser gitt i medhold av helseregisterloven § 21.
Innholdet i internkontrollen
Internkontrollen innebærer at den dataansvarlige skal ha kunnskap om gjeldende regler om behandling av helseopplysninger, og tilstrekkelig og oppdatert dokumentasjon for gjennomføring av rutiner. Dokumentasjonen skal være tilgjengelig for dem den måtte angå.
Dokumentasjonen av internkontrollen skal minst inneholde:
oversikt over hvordan virksomheten er organisert,
oversikt over ansvars- og myndighetsforhold,
oversikt over de krav i og i medhold av personvernforordningen, personopplysningsloven og helseregisterloven som gjelder for virksomheten,
rutiner virksomheten følger for å sikre at kravene blir overholdt,
rutiner virksomheten følger dersom avvik oppstår, og opplysninger om hvem som er ansvarlig for at rutinene blir overholdt,
rutiner virksomheten følger for å hindre gjentakelse av avvik og opplysninger om hvem som er ansvarlig,
rutiner for hvordan virksomheten systematisk og regelmessig gjennomgår sin internkontroll for å kontrollere at aktivitetene og resultatene av dem stemmer overens med det systemet virksomheten har fastlagt, og om det medfører oppfyllelse av personvernforordningen, personopplysningsloven og helseregisterloven,
rutiner for hvordan virksomheten sikrer at de ansatte har tilstrekkelig kompetanse til å overholde forskriftens krav.
Skriftlig dokumentasjon skal minst omfatte dokumentasjon av rutiner som nevnt i første ledd nr. 1 til 8. Tilsynsmyndighetene kan gi pålegg om skriftlig dokumentasjon ut over dette dersom det anses påkrevet. Tilsynsmyndighetene kan dispensere fra hele eller deler av denne bestemmelsen når særlige forhold foreligger.
Tilgjengeliggjøring og annen behandling av helseopplysninger
Helseopplysninger i IPLOS-registeret skal behandles i samsvar med personvernforordningen, personopplysningsloven og de alminnelige vilkårene i helseregisterloven § 6 og reglene om taushetsplikt i helseregisterloven § 17, jf. helsepersonelloven § 21 flg.
Ved tilgjengeliggjøring og sammenstilling av opplysninger i registeret gjelder i tillegg helseregisterloven § 19 til § 19h.
(Opphevet)
(Opphevet)
(Opphevet)
(Opphevet)
(Opphevet)
Den registrertes rett til informasjon
Den registrerte har rett til informasjon om IPLOS-registeret i samsvar med helseregisterloven § 23 og § 24. Informasjonen skal gis i en forståelig form.
Innsynsrett
Den registrerte har i medhold av helseregisterloven § 24 på forespørsel rett til å få opplyst:
hvilke helseopplysninger om den registrerte som behandles, og
sikkerhetstiltakene ved behandlingen av helseopplysningene så langt innsyn ikke svekker sikkerheten.
Innsyn i helseopplysninger om en selv fra registeret skal gis gjennom den kommunen der forespørselen rettes.
Bevaring av opplysningene
Opplysninger i IPLOS-registeret skal bevares i ubegrenset tid, med mindre annet følger av denne forskriften, personvernforordningen eller lov.
(Opphevet)
Ikraftsetting
Forskriften trer i kraft 1. mars 2006.