Forslag til ny lov om det europeiske helsedataområdet
1 Innledning
Advokatforeningens tillitsvalgte advokater utfører et omfattende frivillig og ulønnet arbeid for å ivareta rettsstaten, rettssikkerheten og menneskerettighetene. En del av dette arbeidet består i å utarbeide høringsuttalelser.
Advokatforeningens høringsarbeid er organisert i 29 lovutvalg, oppdelt etter særskilte rettsområder og rettslige interesseområder. Om lag hundre høringsuttalelser utarbeides av Advokatforeningens tillitsvalgte advokater hvert år.
Alle våre høringsuttalelser er forfattet av advokater med ekspertise innenfor det rettsområdet som lovforslaget gjelder. En ekspertise som ikke er hentet kun fra juridisk teori, men fra advokatenes praktiske erfaring med å bistå sine klienter – i den norske rettsstatens hverdag. Denne høringsuttalelsen er skrevet ut fra Advokatforeningens ønske om å bidra til gode lovgivningsprosesser og gode lover.
2 Sakens bakgrunn
Advokatforeningen viser til høringsnotat fra Helse- og omsorgsdepartementet med forslag til lov om det europeiske helsedataområdet og endringer i pasientjournalloven, helsepersonelloven og helseregisterloven mv., til gjennomføring av forordning (EU) 2025/327 om det europeiske helsedataområdet (European Health Data Space/EHDS).
Denne høringsuttalelsen er utarbeidet av Advokatforeningens lovutvalg for IKT og personvern. Lovutvalget for IKT og personvern består av Gry Cathrine Steen Hvidsten (leder), Ole Martin Moe, Henriette Standnes Brochmann, Knut-Erik Jakhelln, Odd Randgaard Kleiva, Eli Karine Navestad, Torunn Hellvik Olsen og Kjetil Wick Sætre.
Helsedataforordningen etablerer det europeiske helsedataområdet med felles regler, standarder og infrastrukturer for primærbruk (bruk av helseopplysninger i pasientbehandling) og sekundærbruk (bruk av helsedata til forskning, folkehelsearbeid, innovasjon og politikkutforming mv.) av elektroniske helsedata. Forordningen får anvendelse i EU fra 26. mars 2027, og de fleste bestemmelsene skal etterleves fra 26. mars 2029, mens enkelte krav først gjelder fra 26. mars 2031.
3 Advokatforeningens overordnede vurdering
Advokatforeningen støtter formålet med det europeiske helsedataområdet. Bedre tilgang til og kontroll over egne helsedata, sikrere grensekryssende deling av helseopplysninger til pasientbehandling og bedre tilrettelagt sekundærbruk av helsedata til forskning og folkehelsearbeid er alle mål som fortjener bred støtte. Regelverket kan gi betydelige gevinster for enkeltpersoner, helsetjenesten og norsk forsknings- og næringsliv.
Advokatforeningen vil samtidig peke på at gjennomføringen av et så omfattende og teknisk regelverk reiser en rekke problemstillinger av betydning for rettssikkerhet, personvern og praktisk anvendelighet, som etter vårt syn ikke er tilstrekkelig utredet i høringsnotatet. Dette gjelder særlig:
1) rekkevidden av forslaget til generelt unntak fra taushetsplikten,
2) konsekvensene av det strenge regimet for tredjelandsoverføring for norske aktørers bruk av skytjenester,
3) den fragmenterte tilsyns- og klagestrukturen som etableres på tvers av flere myndighetsorganer,
4) forholdet mellom parallelle rettslige spor for sekundærbruk av helsedata fra henholdsvis helseregistre og den nye EHDS-løsningen,
5) om overgangsreglene for samsvarsvurdering og CE-merking av pasientjournalsystemer gir tilstrekkelig forutsigbarhet for leverandørene, og
6) om den vidtgående fullmakten til å gjennomføre fremtidige delegerte rettsakter og gjennomføringsrettsakter i forskrift er tilstrekkelig avgrenset og grunnlovsmessig forsvarlig.
Disse problemstillingene er nærmere utdypet nedenfor. Advokatforeningen mener det er viktig at departementet vurderer og adresserer disse forholdene før loven vedtas, slik at regelverket blir praktikabelt for helseaktører, leverandører og forskningsinstitusjoner, og slik at den enkeltes personvern og rettssikkerhet ivaretas på en god måte.
4 Advokatforeningens kommentarer
4.1 Forholdet til personvernforordningen – parallelle rettighetsspor
Departementet legger til grunn at rettighetene etter personvernforordningen og helsedataforordningen skal gjelde parallelt, slik at den registrerte kan utøve rettigheter etter flere regelverk samtidig gjennom pasient- og brukerrettighetsloven, kjernejournalforskriften, reseptformidlerforskriften, helsedataforordningen og personvernforordningen.
Advokatforeningen er positiv til at den enkeltes eksisterende rettigheter etter personvernforordningen ikke svekkes, men vil peke på at parallelle regelverk skaper en risiko for at borgere, helsepersonell og rådgivere må orientere seg i flere regelsett med til dels ulike frister og virkeområder.
Et eksempel er at helsedataforordningen krever umiddelbar digital tilgang til prioriterte kategorier av helseopplysninger, mens personvernforordningen gir den dataansvarlige inntil én måned til å besvare en ordinær innsynsforespørsel. Advokatforeningen mener departementet bør redegjøre klarere for hvordan de ulike rettighetssporene virker sammen i praksis, og om det er behov for veiledning til dataansvarlige og helsepersonell om hvilket regelverk som gjelder i den enkelte situasjon.
4.2 Taushetsplikt og det generelle unntaket i lovforslaget §§ 4 og 11
Departementet foreslår en egen bestemmelse om taushetsplikt i lovforslaget § 11, som presiserer at tilgjengeliggjøring og annen behandling av helseopplysninger kan skje uten hinder av taushetsplikten i forbindelse med anonymisering, pseudonymisering og overføring av opplysninger til helsedatatilgangsorganet. Et tilsvarende unntak foreslås for primærbruk i § 4.
Taushetsplikten er en grunnleggende rettssikkerhetsgaranti for pasienter og skal sikre tilliten mellom pasient og helsetjeneste. Advokatforeningen mener det generelle unntaket, slik det er formulert i høringsnotatet – «alle situasjoner der det er behov for unntak» – er vidt og lite presist avgrenset. Etter vårt syn bør departementet vurdere nærmere hvilke konkrete behandlingssituasjoner unntaket er tiltenkt å omfatte, og om bestemmelsen kan gis en mer presis og forutsigbar utforming, i tråd med kravet til klar lovhjemmel for inngrep i taushetsplikten.
4.3 Reservasjonsrett og tilgang i nødsituasjoner
Helsedataforordningen artikkel 10 gir EU/EØS-landene adgang til i nasjonal rett å fastsette en reservasjonsrett mot at helseopplysninger tilgjengeliggjøres gjennom tilgangstjenestene. Artikkel 8 gir den enkelte rett til å begrense helsepersonells tilgang til deler av helseopplysningene, mens artikkel 11 nr. 5 åpner for at helsetjenesteyteren eller helsepersonell likevel kan gis tilgang til begrensede opplysninger der det er nødvendig for å beskytte den registrertes vitale interesser (en såkalt «knuse glasset»-mekanisme). EU/EØS-landene kan fastsette ytterligere garantier for slik nødtilgang i nasjonal rett. Departementet foreslår ikke ytterligere lovbestemte garantier utover det som følger direkte av artikkel 8, jf. artikkel 11 nr. 5.
Advokatforeningen vil peke på at retten til å begrense helsepersonells tilgang til opplysninger er særlig relevant for sensitive personopplysninger, som opplysninger om mental eller seksuell helse og abort. Samtidig kan slik begrensning i akutte situasjoner ha alvorlige konsekvenser for pasientsikkerheten, ved at helsepersonell ikke får kjennskap til opplysninger som er nødvendige for forsvarlig helsehjelp. Dette er en krevende avveining mellom pasientens selvbestemmelsesrett og pasientsikkerhet, som etter Advokatforeningens syn bør vurderes nærmere, herunder om det er behov for ytterligere garantier ved bruk av mekanismen, og hvordan den registrerte på en reell og forståelig måte skal informeres om konsekvensene av å begrense tilgang før beslutningen tas.
4.4 Overføring av helsedata til tredjeland og bruk av skytjenester
Forordningen etablerer et regelverk for overføring av helsedata til tredjeland som er strengere enn det som følger av personvernforordningen alene. Etter artikkel 87 skal anonymisering, pseudonymisering og annen behandling av helsedata for sekundærbruk som hovedregel skje innenfor EU/EØS, med unntak bare når behandlingen skjer i et tredjeland som er godkjent gjennom en adekvansbeslutning. Artikkel 88 bestemmer videre at helsedata som er klassifisert som ikke-personlige, likevel skal anses som «svært sensitive» dersom overføring til tredjeland innebærer risiko for re-identifisering – for eksempel fordi dataene gjelder et begrenset antall personer, fordi de registrerte er geografisk spredt, eller på grunn av forventet teknologisk utvikling. Bestemmelsen tar dermed høyde for at anonymiseringsvurderingen er kontekstavhengig, og at data som anses som anonyme innenfor EU/EØS, kan være re-identifiserbare når de overføres til tredjeland med andre teknologiske kapasiteter eller rettslige rammer.
Departementet peker selv på at dette kan få direkte betydning for norske aktørers valg av skyleverandører og datasentre, ved at lagring og behandling utenfor EU/EØS i praksis kan bli forbudt eller ytterligere begrenset for helsedata som omfattes av regelverket.
Advokatforeningen mener dette er et sentralt IKT-rettslig og personvernrettslig spørsmål som krever nærmere vurdering. Departementet bør redegjøre for de praktiske konsekvensene for eksisterende avtaler om skytjenester i helse- og forskningssektoren, og klargjøre hvordan den forskriftshjemmelen som foreslås i lovforslaget § 19 er tenkt benyttet, slik at næringslivet og forskningsinstitusjonene får forutsigbarhet for sine investeringer i infrastruktur.
4.5 Fragmentert myndighets-, tilsyns- og klagestruktur
Forordningen legger opp til at ansvaret for tilsyn og sanksjoner fordeles mellom flere ulike organer: markedstilsynet for pasientjournalsystemer, digital helsemyndighet for primærbruk, det koordinerende helsedatatilgangsorganet for sekundærbruk, og Datatilsynet for personvernspørsmål. Departementet har i tillegg latt stå åpent hvilket organ som skal være klageinstans for helsedatatilgangsorganets vedtak og om dette skal være departementet selv eller Helseklage.
Advokatforeningen mener denne fragmenterte strukturen reiser reelle spørsmål om rettssikkerhet og praktisk anvendelighet, både for pasienter som skal klage på brudd på sine rettigheter, og for helseaktører og leverandører som skal forholde seg til flere tilsynsorganer med til dels overlappende kompetanse. Departementet bør klargjøre grensene mellom de ulike organenes ansvarsområder, og sikre at det finnes lett tilgjengelig veiledning om riktig klagevei i den enkelte sak. Advokatforeningen anbefaler at spørsmålet om klageorgan for helsedatatilgangsorganets vedtak avklares i loven selv, og ikke overlates til senere forskriftsarbeid.
4.6 Parallelle rettslige spor for sekundærbruk av helsedata fra helseregistre
Departementet foreslår at gjeldende norske regler og løsninger for tilgjengeliggjøring av helsedata fra de lovbestemte helseregistrene skal videreføres parallelt med den nye løsningen som etableres for å gjennomføre helsedataforordningen, og ber særskilt om høringsinstansenes syn på dette.
Advokatforeningen har forståelse for departementets begrunnelse, ettersom opplysninger i de lovbestemte registrene kan samles inn og brukes uten den registrertes samtykke eller reservasjonsrett, og dermed gir et mer fullstendig datagrunnlag enn det som vil følge av forordningens regler om reservasjonsrett. Samtidig innebærer forslaget at det etableres to parallelle juridiske spor for tilgang til langt overlappende datagrunnlag, med ulike vilkår, ulike reservasjonsordninger og ulike gebyrmodeller.
Advokatforeningen mener departementet bør vurdere nærmere hvordan disse parallelle regelverkene vil fungere i praksis for helsedatabrukere, og om det er tilstrekkelig klart for den registrerte hvilke rettigheter og reservasjonsmuligheter som gjelder i det enkelte spor. Etter Advokatforeningens syn bør departementet også vurdere om det over tid bør arbeides mot en mer harmonisert løsning, for å unngå at parallelliteten fører til uklarhet og unødig kompleksitet.
4.7 Samsvarsvurdering, CE-merking og markedstilsyn for pasientjournalsystemer
Forordningens kapittel III innfører krav om CE-merking og samsvarsvurdering for pasientjournalsystemer – en betydelig endring i kravstillingen for norske leverandører. Kravene gjelder for systemer som plasseres på markedet eller tas i bruk etter 26. mars 2029, eller ved vesentlige endringer etter dette tidspunktet, mens kravene for systemer som allerede er i bruk i helseinstitusjoner først gjelder fra 26. mars 2031. Forordningen samordnes videre med reglene om horisontale cybersikkerhetskrav (Cyber Resilience Act), slik at produsenter kan bruke samme samsvarsvurderingsprosedyre for begge regelverk.
Advokatforeningen mener dette er teknisk kompliserte overgangsregler med stor praktisk betydning for leverandører til helsesektoren, herunder mindre norske IKT-virksomheter. Departementet bør redegjøre nærmere for hvordan overgangsreglene skal forstås i grensetilfeller, for eksempel hva som utgjør en «vesentlig endring» som utløser krav til samsvarsvurdering for et system som allerede er i bruk. Departementet må også sikre at markedstilsynet gir tidlig og praktisk veiledning til leverandørene, slik at kravene blir forutsigbare å innrette seg etter.
4.8 Fullmakt til å gjennomføre delegerte rettsakter og gjennomføringsrettsakter i forskrift
Lovforslaget § 1 andre ledd gir departementet en generell fullmakt til å gjennomføre fremtidige delegerte rettsakter og gjennomføringsrettsakter fra Europakommisjonen direkte i forskrift, uten at loven må endres for hver teknisk oppdatering. Departementet legger til grunn at dette er en lite inngripende form for myndighetsoverføring som er forenlig med Grunnloven § 26.
Advokatforeningen har forståelse for at den omfattende bruken av delegerte rettsakter og gjennomføringsrettsakter i forordningen gjør en løpende lovendringsprosess upraktisk.
Advokatforeningen mener likevel at departementet bør redegjøre nærmere for fullmaktens rekkevidde, herunder hvor grensen trekkes mellom «ikke-vesentlige» endringer som kan gjennomføres i forskrift, og endringer av en art som bør behandles av lovgiver. En klar og etterprøvbar avgrensning er viktig både av hensyn til legalitetsprinsippet og for å sikre at berørte aktører kan følge med på og påvirke fremtidige endringer i regelverket.
4.9 Fullmaktstjenester og ivaretakelse av sårbare grupper
Departementet erkjenner i høringsnotatet at det kan være utfordringer med elektronisk tilgang og fullmaktsløsninger for enkelte grupper, som barn mellom 12 og 16 år og personer med sperret eller hemmelig adresse, og peker på at forordningen ikke gir særlige unntak for disse gruppene.
Advokatforeningen vil, i tråd med utvalgets tidligere høringsuttalelser om digitale løsninger som berører sårbare grupper, understreke at digitalt utenforskap er en reell risiko når rettigheter utøves gjennom digitale tilgangstjenester. Departementet bør vurdere nærmere hvordan barns, fosterbarns og andre sårbare gruppers rettigheter etter forordningen skal ivaretas i praksis, og sikre at det finnes gode alternative løsninger for personer med lav digital kompetanse eller begrenset tilgang til digitale hjelpemidler.
4.10 Gebyrdifferensiering for universitets- og høyskolesektoren og offentlige myndigheter
Departementet ber om høringsinstansenes syn på om det bør fastsettes lavere gebyr for universitets- og høyskolesektoren og offentlige myndigheter ved tilgjengeliggjøring av helsedata for sekundærbruk, sammenlignet med gebyr for kommersielle helsedatabrukere.
Advokatforeningen har ikke innvendinger mot at det åpnes for gebyrdifferensiering, ettersom dette kan bidra til å fremme forskning og folkehelsearbeid i offentlig regi. Advokatforeningen vil imidlertid peke på at gebyrmodellen bør utformes slik at den ikke skaper utilsiktet forskjellsbehandling mellom sammenlignbare aktører, og at kriteriene for differensiering bør fastsettes på en klar og forutsigbar måte i forskrift, slik at helsedatabrukere kan innrette seg etter kjente og objektive vilkår.
4.11 SAMINOR og HUNT som tiltrodde helsedatainnehavere eller helsedatatilgangsorganer
Departementet vurderer om befolkningsundersøkelsene SAMINOR ved Universitetet i Tromsø og HUNT ved NTNU bør få rollen som tiltrodde helsedatainnehavere eller helsedatatilgangsorganer for sine befolkningsundersøkelser, og ber om høringsinstansenes syn på dette.
Advokatforeningen har ikke forutsetninger for å vurdere det forskningsfaglige og administrative grunnlaget for en slik rolletildeling, men vil peke på at en eventuell utpeking bør ledsages av en klar redegjørelse for hvilke plikter og hvilket ansvar dette innebærer for institusjonene etter helsedataforordningen, herunder ansvar for saksbehandling, sikkerhet og etterlevelse av kravene til sikre databehandlingsmiljø. Dette bør vurderes nærmere før rollen eventuelt tildeles.
5 Avslutning
Advokatforeningen støtter formålet med det europeiske helsedataområdet, og de gevinstene regelverket kan gi for pasienter, helsetjenesten, forskning og næringsliv. Advokatforeningen mener imidlertid at flere sentrale problemstillinger knyttet til rettssikkerhet, personvern og praktisk anvendelighet ikke er tilstrekkelig utredet i høringsnotatet, herunder rekkevidden av unntaket fra taushetsplikten, konsekvensene av regimet for tredjelandsoverføring for bruk av skytjenester, den fragmenterte tilsyns- og klagestrukturen, forholdet mellom parallelle rettslige spor for sekundærbruk, overgangsreglene for samsvarsvurdering av pasientjournalsystemer, og rekkevidden av fullmakten til å gjennomføre fremtidige rettsakter i forskrift.
Advokatforeningen ber departementet vurdere og adressere disse forholdene nærmere i det videre arbeidet med lovforslaget, slik at regelverket blir praktikabelt for helseaktører og leverandører, og slik at den enkeltes personvern og rettssikkerhet ivaretas på en god måte.
Vennlig hilsen
Siri Teigum Merete Smith
leder generalsekretær