Apoteket läckte känsliga personuppgifter till Facebook – får betala miljoner

Publicerad 30 augusti 2024 kl 15.22

Inrikes. Integritetsskyddsmyndigheten (IMY) har beslutat om sanktionsavgifter på 37 miljoner kronor mot Apoteket AB och 8 miljoner mot Apohem AB. Detta efter att bolagen använt den så kallade Meta-pixeln på sina webbplatser och överfört integritetskänsliga personuppgifter till Meta, som äger Facebook och Instagram.

Dela artikeln

I dataskyddsförordningen, GDPR, finns en skyldighet att anmäla vissa personuppgiftsincidenter till IMY. IMY har tagit emot sådana anmälningar från Apoteket och Apohem om att respektive bolag under en längre tid fört över fler personuppgifter än avsett till Meta.

Apoteket och Apohem har använt sig av Metas analysverktyg Meta-pixel på sina webbplatser för att förbättra sin marknadsföring på Facebook och Instagram. Överföringen av personuppgifter har orsakats av att bolagen aktiverat en ny delfunktion i Meta-pixeln.

Genom att aktivera delfunktionen har bolagen fört över integritetskänsliga personuppgifter till Meta om ett stort antal kunder. Bolagen har bland annat fört över uppgifter om köp av receptfria läkemedel för behandling av exempelvis specifika hälsobesvär, självtester och behandling av könssjukdomar och sexleksaker. Överföringen har dock inte omfattat receptbelagda mediciner.

– Behandling av den här typen av integritetskänsliga personuppgifter innebär höga risker som medför krav på hög skyddsnivå. Bolagen har haft en skyldighet att vidta lämpliga åtgärder för att skydda uppgifterna från att exempelvis delas med obehöriga, säger Shirin Daneshgari Nejad, jurist på IMY, i ett uttalande.

En grundläggande förutsättning i arbetet med att skydda personuppgifter är ett systematiskt säkerhetsarbete som omfattar löpande uppföljning av pågående behandlingar.

– Vår granskning visar att bolagen inte har haft de rutiner som krävts för att själva upptäcka bristerna. Överföringen av personuppgifterna har därför pågått under en längre tid och stoppats först efter att bolagen fått kännedom om händelsen av utomstående, säger Maja Welander, jurist på IMY.

Bolagen har brutit mot dataskyddsförordningen, GDPR, genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder för att säkerställa en lämplig säkerhetsnivå för sina kunders personuppgifter.

Bristerna gör att IMY beslutar om sanktionsavgifter på 37 miljoner kronor mot Apoteket och 8 miljoner mot Apohem.

Bolagen har efter att de upptäckte den felaktiga överföringen av uppgifter till Meta utvecklat sina interna rutiner för att säkerställa en korrekt och säker behandling av personuppgifter. Incidenterna anmäldes till IMY 2022.


Vetenskap

Stor svensk studie bekräftar fördomar. Höjda bidrag får bidragstagare att skaffa fler barn istället för att skaffa ett arbete, visar en undersökning från Inspektionen för socialförsäkringen.0 Plus

Coronavaccin

Greps av polis efter gärningen. Erkänner allt – anser att vaccinet är livsfarligt.0 Plus

Ekonominyheter

Nytt rekordpris igen. Steg ytterligare 2 procent under dagen.0 


Antiwar.com

Utrikespolitiska nyheter med fokus på icke-interventionism.