Gå til hovedindhold

84B. CSO Behandling af personoplysninger i forbindelse med ydelser efter serviceloven og sundhedsloven

Lyngby-Taarbæk Kommune behandler personoplysninger om borgere i forbindelse med administration og udbetaling af ydelser efter serviceloven og sundhedsloven.

Indhold

    Behandlingen sker som led i kommunens opgaver på det sociale og sundhedsmæssige område og omfatter bl.a. kontante ydelser, merudgiftsydelser, kompensationsydelser, plejevederlag, begravelseshjælp samt andre sundheds- og socialrelaterede ydelser. 
    Behandlingen understøtter visitation, myndighedsudøvelse, afgørelser, udbetaling, kontrol og opfølgning i overensstemmelse med gældende lovgivning. 

     

    Formål med behandlingen 

    Formålet med behandlingen af personoplysninger er at: 

    • behandle ansøgninger og træffe afgørelser om ydelser efter service- og sundhedsloven 

    • udbetale kontante ydelser, kompensationer og refusioner 

    • varetage myndighedsopgaver, herunder kontrol, opfølgning og revurdering 

    • sikre korrekt administration, dokumentation og lovmedholdelighed 

    • opfylde kommunens forpligtelser over for borgeren 

     

    Lovhjemmel

    Serviceloven 

    §§ 23–26 – Ydelser til voksne 

    §§ 73, 79, 83, 83 a og 84 – Ydelser, kompensation og støtte 

    § 100 – Merudgiftsydelse 

    § 119–122 – Kompensations- og støtteordninger 

    Relevante bekendtgørelser om tilskud, beregning og udbetaling af ydelser 

    Sundhedsloven 

    § 100 – Tilskud til sundhedsydelser uden for sygehusvæsenet 

    §§ 160, 168, 224, 257 – Ydelser, tilskud og udbetalinger 

    Relevante bekendtgørelser, herunder om begravelseshjælp og tilskud 

    Databeskyttelsesretligt grundlag 

    Databeskyttelsesforordningen artikel 6, stk. 1, litra e 

    (behandling som led i offentlig myndighedsudøvelse og opgave i samfundets interesse) 

    Databeskyttelsesforordningen artikel 9, stk. 2, litra h 

    (behandling af følsomme oplysninger som led i sociale og sundhedsmæssige indsatser) 

    Databeskyttelseslovens § 7, stk. 3 

    Databeskyttelseslovens § 11 (myndigheders behandling af CPR-numre) 

     

    Kategorier af personoplysninger 

    Kommunen kan behandle følgende kategorier af personoplysninger: 

    • Almindelige personoplysninger, fx navn, adresse, kontaktoplysninger og CPR-nummer 

    • Økonomiske oplysninger, fx indkomst- og udbetalingsoplysninger 

    • Følsomme personoplysninger, herunder:  

    • helbredsoplysninger 

    • oplysninger om funktionsnedsættelse 

    • oplysninger om sociale forhold 
      Behandlingen sker alene i det omfang, det er nødvendigt for sagsbehandling og afgørelse af ydelser. 

     

    Digitale løsninger og teknologier 

    I forbindelse med behandlingsaktiviteten anvender kommunen digitale løsninger til bl.a.: 

    • sagsbehandling og myndighedsafgørelser 

    • beregning og udbetaling af ydelser 

    • journalisering og dokumentation 

    • kommunikation med borgere og samarbejdspartnere 

    Kommunen sikrer, at der er indgået nødvendige databehandleraftaler, og at løsningerne lever op til gældende databeskyttelsesregler. 

     

    Modtagere af personoplysninger 

    Personoplysninger kan videregives eller overlades til databehandlere, der bistår kommunen i forbindelse med sagsbehandling og udbetaling af ydelser. 
    Oplysninger kan endvidere videregives til andre offentlige myndigheder, når det følger af lovgivningen, fx i forbindelse med kontrol, klagesager eller aktindsigt. 

    Modtagere af personoplysninger Understøttet af

    Columna Cura 

    Medarbejdere i LyngbyTaarbæk Kommune, databehandler (Systematic A/S) samt godkendte underdatabehandlere (fx Netic A/S, IT Relation A/S, Alexandra Instituttet A/S, Cherwell Software GmbH m.fl.) 

    Cura / SSO-system (SaaS) til elektronisk omsorgsjournal (EOJ/ESJ)

    DPSD, Sundhedsdatastyrelsen 

    Certego A/S (databehandler) 

    ASSA ABLOY terminal server (mailopbevaring)  
    ASSA ABLOY Web Manager (CWM/CLIQ system)

    EduAdm-Vejlederunivers/Visma Local Government A/S 

    Visma Local Government (databehandler)  
    Kommunen (dataansvarlig)  
    Elever (egen adgang)  
    Vejledere og relevante medarbejdere

    Kommunens anvendelse af EduAdm (elevadministration og vejledning) 

    ExorLive 

    Databehandler: ExorLive AS 
    Underdatabehandlere: 
     
    Microsoft Ireland Operations Ltd (hosting/lagring) 
    Atlassian (supportsystem – Jira) via AWS 

    SaaS-platform (ExorLive) til digital træning og rehabilitering 
    Hosting og datalagring hos Microsoft Azure (Irland) 
    Support- og ticketing via Atlassian (AWS)

    Fælles Medicinkort (FMK) 

    - Sundhedsdatastyrelsen (dataansvarlig for FMK)  
    - Kommuner, regioner og almen praksis  
    - Sundhedsprofessionelle (læger, sygeplejersker m.fl.)  
    - Apoteker  
    - Borgeren selv (egen adgang) 

    National sundheds-it (FMK)

    Fælleskommunal Gateway 

    Sundhedsdatastyrelsen samt KOMBIT (FLIS) 

    Indsamling og distribution af kommunale sundheds- og ældredata 

    IntelligentCARE, Nødkald hjemmepleje 

    Access Technology A/S / IntelligentCARE (databehandler) 
    Godkendte underdatabehandlere (fx hosting og teknisk drift) 

    IntelligentCARE (trådløst kalde- og adgangssystem) 
    Hosting- og driftsmiljø (serverkapacitet, cloud og teknisk infrastruktur) 

    Sensio RoomMate 

    Plejepersonale og relevante medarbejdere i LyngbyTaarbæk Kommune, databehandler (Sensio Care ApS) samt underdatabehandler (Eltele AS – serverdrift) 

    Sensio 365 platform (SaaS) til digitalt/virtuelt tilsyn (RoomMate) 

    Sundhedslogistik 

    Kommunale medarbejdere (planlæggere, visitatorer, udførende enheder) 
    Evt. leverandør af Nexus (systemleverandør/databehandler) 
    Evt. samarbejdspartnere i sundhedsvæsenet (fx region / udførende aktører) 

    Nexus EOJ (FT9 modul: Sundhedslogistik) 
    Planlægnings- og disponeringsfunktioner 
    Integrationer til øvrige omsorgs- og sundhedssystemer 

    Sundhedsagenten/KOMBIT A/S 

    Kommunens tilsluttede fagsystemer (via Beskedfordeler) 

    Modtagelse og distribution af sundhedsmeddelelser (fx sygehusophold) 

    VAR Healthcare DK, FILIAL AF CAPPELEN DAMM AS (No) 

    Kommunale medarbejdere (sundhedspersonale, ledelse) 
    Evt. hospital/uddannelsesinstitutioner (hvis løsningen bruges bredt) 
    VAR Healthcare (leverandør/databehandler) 
    Evt. tekniske underleverandører (hosting/systemdrift) 

    VAR Healthcare (digital videns- og beslutningsstøtteplatform) 
    Proceduredatabase (kliniske procedurer og instrukser) 
    Viden- og læringsmoduler (videnstof, test, kurser) 
    Integration til EOJ/EPJ (fx Nexus) 

    Overførsel til tredjelande 

    Behandling af personoplysninger sker som udgangspunkt i EU/EØS. 
    Hvis leverandører har moderselskaber uden for EU/EØS, sker behandlingen fortsat i overensstemmelse med databeskyttelsesforordningens regler om overførsel af personoplysninger. 

    Overførsel til tredjelande Overførselsgrundlag såfremt

    Columna Cura 

    Ja (muligt via underdatabehandlere i tredjelande, fx Cherwell/Azure) 

    EU-Kommissionens tilstrækkelighedsafgørelse eller gyldigt overførselsgrundlag jf. GDPR kap. V 

    DPSD, Sundhedsdatastyrelsen 

    Nej

    Ikke relevant, da der ikke sker overførsel til tredjelande

    EduAdm-Vejlederunivers/Visma Local Government A/S 

    Nej

    Ikke relevant, da der ikke sker overførsel til tredjelande

    ExorLive 

    Ja – muligt i visse tilfælde via underdatabehandlere (fx amerikanske moderselskaber) 

    EU-Kommissionens standardkontraktbestemmelser (SCC) 
    EU-U.S. Data Privacy Framework (tilstrækkelighedsafgørelse)

    Fælles Medicinkort (FMK) 

    Nej

    Ikke relevant (kun hvis overførsel sker  GDPR kapitel V) 

    Fælleskommunal Gateway 

    Nej

    Ikke relevant, da der ikke sker overførsel til tredjelande 

    IntelligentCARE, Nødkald hjemmepleje 

    Nej (kun hvis der gives særskilt instruks fra dataansvarlig) 

    Ikke relevant som udgangspunkt 
    Ved evt. fremtidig overførsel: GDPR kapitel V (fx SCC) 

    Sensio RoomMate 

    Data behandles i Norge  EØS  ikke tredjeland 

    Ikke nødvendigt, da EØS er omfattet af GDPR-regler 

    Sundhedslogistik 

    Som udgangspunkt: Nej (kommunal løsning) 
    Afhænger af leverandørens hosting/setup 

    Ikke relevant som udgangspunkt 
    Ved evt. brug af cloud/underleverandører: GDPR kapitel V (fx SCC/DPA) 

    Sundhedsagenten/KOMBIT A/S 

    Nej

    Ikke relevant, da der ikke sker overførsel til tredjelande 

    VAR Healthcare DK, FILIAL AF CAPPELEN DAMM AS (No) 

    Ikke dokumenteret som standard 
    Afhænger af leverandørens hosting og underdatabehandlere 

    Ikke konkret angivet 
    Ved evt. overførsel: GDPR kapitel V (fx SCC eller Data Privacy Framework) 

    Opbevaringsperiode 

    Personoplysninger opbevares så længe, det er nødvendigt for formålet med behandlingen og i henhold til gældende regler om journalisering, regnskab, dokumentation og arkivering. 

    Opbevaringsperiode

    Columna Cura 

    Hovedaftalens løbetid + op til 5 år 

    DPSD, Sundhedsdatastyrelsen 

    Mailoplysninger: maks. 1–2 uger (afhængig af opgaven), derefter slettes. Adresseoplysninger i Web Manager: opbevares indtil borgeren afleverer udstyr  slettes derefter straks 

    EduAdm-Vejlederunivers/Visma Local Government A/S 

    Efter kommunens journaliserings- og slettepolitik 

    ExorLive 

    Løbende sletning af personoplysninger efter 12 måneder 
    Ved ophør: sletning eller tilbagelevering 
    Behandling ophører ved kontraktophør + 30 dages nedlukning

    Fælles Medicinkort (FMK) 

    2 år

    Fælleskommunal Gateway 

    Efter kommunens journaliserings- og slettepolitik 

    IntelligentCARE, Nødkald hjemmepleje 

    Persondata opbevares så længe borgere/personale er oprettet i systemet 
    Data slettes ved ophør af aftalen eller efter instruks 
    Logdata opbevares i op til 6 måneder 

    Sensio RoomMate 

    Data opbevares i 12 måneder og slettes derefter

    Sundhedslogistik 

    Afhænger af kommunens journaliserings- og slettepolitik 
    Typisk: følger EOJ/FSIII-dokumentation (behandlings- og plejeoplysninger) 
    Data opbevares som led i drift, dokumentation og planlægning 

    Sundhedsagenten/KOMBIT A/S 

    Efter kommunens journaliserings- og slettepolitik 

    VAR Healthcare DK, FILIAL AF CAPPELEN DAMM AS (No) 

    Begrænset mængde personoplysninger 
    Primært: 
    brugeroplysninger (navn, mail, login mv.) 
    evt. kontaktpersondata 
    Opbevares så længe brugerrelation eksisterer / abonnement er aktivt 
    Sletning efter anmodning eller ophør