Høring

Forslag til lov om gjennomføring av substanser av human opprinnelse (SoHO)-forordningen i norsk rett og forslag til forskrift om kvalitets- og sikkerhetsstandarder for humane substanser til human bruk

Adressat
Helse- og omsorgsdepartementet
Skrevet av
IKT og personvern
Forvaltningsrett
Sendt 30. september 2026

1   Innledning

Advokatforeningens tillitsvalgte advokater utfører et omfattende frivillig og ulønnet arbeid for å ivareta rettsstaten, rettssikkerheten og menneskerettighetene. En del av dette arbeidet består i å utarbeide høringsuttalelser. 

Advokatforeningens høringsarbeid er organisert i 29 lovutvalg, oppdelt etter særskilte rettsområder og rettslige interesseområder. Om lag hundre høringsuttalelser utarbeides av Advokatforeningens tillitsvalgte advokater hvert år.

Alle våre høringsuttalelser er forfattet av advokater med ekspertise innenfor det rettsområdet som lovforslaget gjelder. En ekspertise som ikke er hentet kun fra juridisk teori, men fra advokatenes praktiske erfaring med å bistå sine klienter – i den norske rettsstatens hverdag. Denne høringsuttalelsen er skrevet ut fra Advokatforeningens ønske om å bidra til gode lovgivningsprosesser og gode lover. 

2    Sakens bakgrunn

Vi viser til Helse- og omsorgsdepartementets høring med høringsfrist 30. september 2026. Høringen gjelder forslag til lov om gjennomføring av forordning (EU) 2024/1938 om substanser av human opprinnelse (SoHO-forordningen) i norsk rett og forslag til tilhørende forskrift (SoHO-forskriften).

Denne høringsuttalelsen er utarbeidet av Advokatforeningens lovutvalg for forvaltningsrett og lovutvalget for IKT og personvern. Lovutvalget for forvaltningsrett består av Kristian Brandt (leder), Bea Brøndrup, Ingvill Matre Meinich, Siv Myrvold-Torsnes, Anders Flaatin Wilhelmsen og Jørgen Aandal Vangsnes. Lovutvalget for IKT og personvern består av Gry Cathrine Steen Hvidsten (leder), Ole Martin Moe, Henriette Standnes Brochmann, Knut-Erik Jakhelln, Odd Randgaard Kleiva, Eli Karine Navestad, Torunn Hellvik Olsen og Kjetil Wick Sætre. Samtlige lovutvalgsmedlemmer har lang erfaring og kompetanse innenfor de aktuelle rettsområdene.

3    Overordnede merknader

Advokatforeningen anerkjenner at SoHO-forordningen ivaretar viktige formål knyttet til kvalitet, sikkerhet og sporbarhet for substanser av human opprinnelse. Forordningen nødvendiggjør behandling av helseopplysninger i betydelig omfang, og forslaget reiser derfor prinsipielle personvernspørsmål.

Høringsnotatet identifiserer selv en «grunnleggende strukturell spenning» mellom personvernprinsipper (dataminimering, formålsbegrensning, lagringsbegrensning) og helserettens behov for informasjonsflyt. Etter Advokatforeningens syn gjør denne spenningen det særlig viktig at den nasjonale gjennomføringsloven klarlegger forholdet mellom SoHO-regelverket og personvernregelverket uttrykkelig.

4    Kommentarer til forslaget

4.1    Rettslig grunnlag og proporsjonalitet

SoHO-forordningen forutsetter behandling av særlige kategorier personopplysninger (helseopplysninger) etter GDPR artikkel 9. Den nasjonale loven må tydelig identifisere det rettslige grunnlaget for de ulike behandlingsaktivitetene. Advokatforeningen anbefaler at loven spesifiserer hvilke unntak i GDPR artikkel 9 nr. 2 som påberopes – typisk bokstav g (viktige allmenne interesser) eller bokstav i (folkehelse) – og at det stilles krav om personvernkonsekvensvurdering (DPIA) før etablering av nye registre eller tilkobling til EU-plattformen.

Etter Advokatforeningens syn bør loven inneholde uttrykkelige henvisninger til GDPR artikkel 6 og 9 som rettslig grunnlag for behandling av personopplysninger etter SoHO-regelverket.

4.2    Sporbarhet og lagringstid

Gjennomføringsforordning (EU) 2025/1467 fastsetter en lagringstid på 30 år for personopplysninger knyttet til SoHO-sikkerhet og -kvalitet. En så lang lagringstid er ekstraordinær og må begrunnes spesifikt i den nasjonale loven. Det er ikke tilstrekkelig å vise generelt til forordningens krav uten å klarlegge at proporsjonalitetsvurderingen er foretatt.

Advokatforeningen anbefaler at det innføres en plikt til periodisk revurdering av lagringsbehovet, og at pseudonymisering gjøres obligatorisk der det er teknisk gjennomførbart. 

4.3    SoHO-plattformen og IKT-sikkerhet

SoHO-forordningen artikkel 73 og 74 pålegger Kommisjonen å opprette en felles EU SoHO-plattform for informasjonsutveksling mellom nasjonale myndigheter, SoHO-virksomheter og EU-organer. Plattformen skal blant annet håndtere registrering og godkjenning av SoHO-enheter og SoHO-preparater, vigilansrapportering, hurtigvarsler og utveksling av sporbarhetsinformasjon. Gjennomføringsforordning (EU) 2025/1467 fastsetter tekniske spesifikasjoner for plattformen, herunder sikkerhetskrav og lagringstid for personopplysninger. Advokatforeningen mener det er viktig å stille høye sikkerhetskrav for denne plattformen gitt informasjonen som skal lagres der, og ber departementet vurdere om det skal stilles ytterligere sikkerhetskrav i den norske loven utover plattformens minstekrav.

Høringsnotatet kapittel 11.1 reiser spørsmål om det vil være nødvendig å utvikle en nasjonal IT-plattform i tillegg til EU-plattformen. Det fremgår at det har vært usikkerhet rundt funksjonaliteten i EU-plattformen og når den vil være operativ. DMP anslår utviklingskostnader på ca. 5 millioner kroner for nasjonale IT-systemer til sikker dataoverføring, arkivering og saksbehandlingsstøtte, i tillegg til årlige driftskostnader på ca. 1,5 millioner kroner. Dersom det skal utvikles en nasjonal IT-plattform for dette formålet, vil innebygget personvern, gjennomføring av DPIA og informasjonssikkerhet være svært viktig.

4.4    Datatilsynets tilsynskompetanse

DMP foreslås som nasjonal kompetent myndighet for SoHO-regelverket. Høringsnotatet forutsetter at regelverket «bør kunne gjennomføres innenfor rammene av GDPR dersom ... det føres effektivt tilsyn», men presiserer ikke hvem som skal føre dette tilsynet med hensyn til personvern. Datatilsynet nevnes ikke i kapittelet om myndighetsstruktur eller tilsyn, og forholdet mellom SoHO-myndighetenes tilsyn med virksomhetene og Datatilsynets tilsyn med behandling av personopplysninger er ikke drøftet.

Etter Advokatforeningens syn er dette en mangel ved forslaget. Advokatforeningen anbefaler at loven klargjør at Datatilsynet fører tilsyn med etterlevelse av personvernregelverket også for virksomheter som behandler personopplysninger etter SoHO-loven, og at det etableres samarbeidsmekanismer mellom DMP, Helsetilsynet og Datatilsynet for å sikre et helhetlig og effektivt tilsyn.

4.5    Administrative sanksjoner

Det er i lovforslaget § 18 foreslått å innføre en hjemmel for å ilegge overtredelsesgebyr, med adgang for departementet til å fastsette nærmere bestemmelser i forskrift om blant annet hvilke hensyn det kan eller skal legges vekt på ved vurderingen av om overtredelsesgebyr skal ilegges og ved utmålingen. I utkastet til forskrift er det foreslått en egen bestemmelse om overtredelsesgebyr i § 11.

Advokatforeningen understreker at regler om administrative sanksjoner må utformes på en måte som sikrer tilstrekkelig rettssikkerhet når sanksjonene skal ilegges.

Sanksjonsutvalget definerte sanksjoner som en «negativ reaksjon som kan ilegges av offentlig myndighet med hjemmel i lov, som retter seg mot en begått overtredelse av lov, forskrift eller individuell avgjørelse, og som har et hovedsakelig eller vesentlig pønalt formål» (NOU 2003: 15). 

Når saker med strafferettslig preg behandles i det forvaltningsrettslige sporet, og ikke i det straffeprosessuelle, må reglene utformes med vekt på at straffeprosessens rettssikkerhetsgarantier ikke automatisk kommer til anvendelse.

Dette gjelder særlig der sanksjonen etter sin karakter, alvorlighetsgrad eller virkning må anses som straff etter EMK. Regelverket må bygge på klare lovhjemler, forutberegnelighet, forholdsmessighet og forsvarlig saksbehandling, samt reell kontradiksjon og adgang til uavhengig og effektiv prøving. Jo mer inngripende en sanksjon er, desto strengere krav må stilles til de prosessuelle garantiene, herunder vern mot selvinkriminering, ivaretakelse av uskyldspresumsjonen og beviskrav. Det må fremgå tydelig av lovforslaget og forarbeidene hvordan disse hensynene er vurdert, og hvordan sanksjonsregimet minst ivaretar grunnkravene som følger av Grunnloven, EMK og europeiske rettsstatsprinsipper.

Det er Advokatforeningens prinsipielle standpunkt at spørsmålet om ileggelse av administrative sanksjoner, skal avgjøres av et organ som er uavhengig av undersøkelsesorganet.

Stortinget uttrykte i 2025 bekymring for at rettssikkerheten ved ileggelse av administrative sanksjoner ikke er godt nok ivaretatt, og ba i forbindelse med vedtakelsen av den nye forvaltningsloven regjeringen om å «foreta en gjennomgang av reglene for ileggelse av overtredelsesgebyr og vurdere behovet for rettssikkerhetsgarantier, og komme tilbake til Stortinget på egnet måte med eventuelle forslag til endringer». 

Det videre arbeid med forslaget bør derfor se hen til dette. Vi peker i denne sammenhengen særlig på at det i forskriftsutkastet ikke er tatt inn bestemmelser om hvilke hensyn det skal legges vekt på i vurderingen av om overtredelsesgebyr skal ilegges og hvilke momenter som skal inngå i utmålingen dersom gebyr skal ilegges. Det er i høringsnotatet vist til momentene i forvaltningsloven § 46. Dette er momenter som det generelt vil være relevant å legge vekt på. Ved utformingen av regler om overtredelsesgebyr i spesiallovgivningen tilsier rettssikkerhetshensyn at det presiseres, i det minste i forarbeidene, hvilke hensyn og momenter som vil være særlig relevante i vurderingen både av om gebyr skal ilegges og ved utmålingen. 

 

                                        Vennlig hilsen

 

Siri Teigum                                                                              Merete Smith
leder                                                                                         generalsekretær