Många arbetsplatser har gjort Teams till navet för allt, även sjukanmälan. Det är smidigt, men det kan leda till att känsliga hälsouppgifter om medarbetare sprids och lagras på sätt som inte håller enligt dataskyddsförordningen (GDPR). Här går vi igenom vad som gäller och vad ni kan göra redan i dag.
Hälsouppgifter är extra skyddsvärda
Uppgifter om en persons hälsa räknas i GDPR som en särskild kategori av personuppgifter. Huvudregeln är att sådana uppgifter inte får behandlas alls. Det finns dock undantag, och ett av dem gäller arbetsgivare.
En arbetsgivare får behandla hälsouppgifter när det behövs för att fullgöra sina skyldigheter enligt arbetsrätten. Det kan handla om att betala sjuklön, bedriva arbetslivsinriktad rehabilitering eller anpassa arbetet. Det rättsliga stödet finns alltså. Det som avgör om hanteringen är laglig är hur uppgifterna samlas in, lagras och skyddas.
Tre vanliga fallgropar
1. Ni samlar in mer än ni behöver
Vid en sjukanmälan behöver arbetsgivaren i princip veta att medarbetaren är sjuk och från vilken dag. Medarbetaren behöver inte berätta varför under de första sju dagarna, och arbetsgivaren ska inte efterfråga det.
I ett chattflöde blir det ändå lätt fler detaljer: ”Magsjuka igen”, ”Hon har haft det tufft hemma”, ”Troligen utmattning”. Varje sådan rad är en hälsouppgift som ni måste kunna motivera. Kan ni inte det bryter ni mot principen om uppgiftsminimering.
2. Uppgifterna är inte tillräckligt skyddade
Teams är byggt för samarbete och inte för att hantera känsliga personaluppgifter. Några typiska risker:
- Chattar sparas ofta utan tidsgräns, är sökbara och synkas till privata mobiler.
- Ett meddelande kan hamna i fel kanal eller vidarebefordras.
- Anteckningar och dokument i delade mappar ärver ofta behörigheter från ett team, så att fler än nödvändigt har åtkomst.
- Det saknas ofta loggning av vem som faktiskt har tagit del av uppgifterna.
GDPR kräver att säkerhetsnivån står i proportion till hur känsliga uppgifterna är. För hälsodata innebär det behovsstyrd åtkomst, loggning och tydliga rutiner.
3. Uppgifterna finns kvar för länge
Personuppgifter ska raderas när de inte längre behövs. En sjukanmälan i en chatt från 2022 behövs sällan i dag. Utan en gallringsrutin, och utan inställningar i Microsoft 365 som faktiskt rensar chattar och filer, blir det svårt att visa att ni följer regeln.
Det handlar inte bara om att frånvaron kommer in
En chatt löser den enklaste delen av uppgiften: att chefen får veta att någon är borta i dag. Men syftet med att registrera sjukfrånvaro är större än så. Ni behöver också kunna läsa mönstren över tid.
Upprepad korttidsfrånvaro är en av de tydligaste tidiga signalerna på att något inte står rätt till, och den ger arbetsgivaren anledning att agera medan det fortfarande är enkelt. Det förutsätter att frånvaron går att följa som statistik: antal tillfällen per medarbetare under en rullande tolvmånadersperiod, skillnader mellan avdelningar, förändringar över året.
Den uppföljningen är i praktiken omöjlig när anmälningarna ligger utspridda i chattrådar hos olika chefer. Ingen kan summera dem, ingen ser att samma medarbetare anmält sig sjuk sex gånger sedan i våras, och ingen upptäcker att en hel grupp har dubbelt så hög korttidsfrånvaro som resten av organisationen. Uppgifterna kommer in, men de går inte att använda.
Ett system som strukturerar sjukfrånvaron löser båda sakerna samtidigt. Behörigheterna kan begränsas och uppgifterna gallras automatiskt, och ni kan följa utvecklingen på aggregerad nivå och sätta in förebyggande insatser innan en kort frånvaro blir en lång sjukskrivning.
Vad händer vid en granskning?
Om Integritetsskyddsmyndigheten (IMY) granskar er hantering kan ni behöva visa:
- att behandlingen finns med i er registerförteckning och har en rättslig grund
- vilka uppgifter ni registrerar och varför
- vem som har åtkomst och hur den åtkomsten är begränsad
- hur ni loggar och följer upp åtkomst
- vilka gallringsrutiner ni har och att de följs
- vilken information medarbetarna har fått om hanteringen
- om ni har gjort en konsekvensbedömning (DPIA), vilket ofta är motiverat när det gäller hälsouppgifter om anställda
Har en obehörig person fått tillgång till uppgifterna, till exempel en kollega i ett delat team, räknas det som en personuppgiftsincident. Den ska anmälas till IMY inom 72 timmar. Brister i hanteringen av känsliga uppgifter kan ge betydande sanktionsavgifter.
För offentlig sektor tillkommer att chattmeddelanden kan vara allmänna handlingar och att personalsocial sekretess och arkivlagstiftning styr både skydd och bevarande.
Så gör ni det rätt
- Ge sjukanmälan en egen kanal. Använd ett sjukanmälningssystem, telefon eller ett formulär i stället för chatt.
- Bestäm vad som får registreras. Ta fram en enkel riktlinje för chefer: datum och omfattning ja, diagnos och spekulationer nej.
- Samla rehabiliteringsdokumentationen på ett ställe. Välj ett rehabsystem eller ett låst utrymme där bara HR och närmaste chef har åtkomst och där åtkomsten loggas.
- Städa det som redan finns. Gå igenom befintliga chattar och mappar och inför lagringsregler i Microsoft 365.
- Uppdatera dokumentationen. Se över registerförteckning, information till medarbetare och konsekvensbedömning.
- Utbilda cheferna. De flesta misstag beror inte på slarv utan på att ingen har förklarat var gränsen går.
Rehabilitering och dataskydd hänger ihop
En god hantering av sjukfrånvaro handlar om mer än regelefterlevnad. Medarbetare som litar på att deras uppgifter hanteras varsamt har lättare att vara öppna om hur de mår. Det gör i sin tur det tidiga rehabiliteringsarbetet mer effektivt.
Helo Hälsa stöttar arbetsgivare i hela Sverige med rutiner för sjukfrånvaro och rehabilitering, systematiskt arbetsmiljöarbete och ledarutbildning. Vill ni se över hur er organisation hanterar sjukanmälningar och hälsouppgifter? Hör av er, så hjälper vi er att hitta ett upplägg som fungerar i vardagen och håller vid en granskning.
Artikeln ger en allmän beskrivning av regelverket och är inte juridisk rådgivning i ett enskilt fall.
