Var uten databehandleravtale, frykt for sensitive opplysninger på avveie

Anbud365: Var uten databehandleravtale, frykt for sensitive opplysninger på avveieKjetil Andreas Ostling er direktør i Barne- og familieetaten i Oslo kommune (foto: Oslo kommune).

Skriv ut artikkelen

Barnevernstjenesten i to Oslo-bydeler viste seg ikke å ha databehandleravtale. Det, skriver Kommunerevisjonen i Oslo, medfører brudd på personvernlovgivningen. Slikt kan gi manglende kontroll over leverandørenes datahåndtering og kan medføre at sensitive opplysninger kommer på avveie. Revisjonen peker også på at fravær av skriftlige rutiner for hvilken oppfølging som er forventet ved kjøp av hjelpetiltak, kan føre til at barnevernstjenestene ikke i tilstrekkelig grad følger opp om leverandørene har gjennomført som forutsatt.

Kommunerevisjonen har undersøkt om bydelenes kjøp og oppfølging av hjelpetiltak på barnevernsområdet er tilfredsstillende. Resultatet fremkommer i rapporten «Kjøp og oppfølging av hjelpetiltak på barnevernsområdet». Hjelpetiltak er tiltak som barnevernet kan sette i verk for å støtte og hjelpe barn og familier.  Barne- og familieetaten i Oslo inngikk i 2022 en samkjøpsavtale med åtte ideelle leverandører om kjøp av hjelpetiltak.

Forvaltningsrevisjonen omfatter to av bydelene, Bydel Grünerløkka og Bydel Vestre Aker, som beløpsmessig er blant bydelene som hadde gjort større innkjøp av leverandørene på samkjøpsavtalen.

Fravær av databehandleravtale

Revisjonen avdekket at ingen av de to bydelene hadde skriftlige rutiner eller praksis for å inngå databehandleravtale, som er en avtale mellom en behandlingsansvarlig virksomhet og en databehandler. Avtalen regulerer hvordan personopplysninger skal behandles, og sikrer at behandlingen skjer i samsvar med personvernregelverket.

– Fravær av databehandleravtale medfører brudd på personvernlovgivningen, skriver Kommunerevisjonen. Det kan gi manglende kontroll over leverandørenes datahåndtering og kan medføre at sensitive opplysninger kommer på avveie. Kommunerevisjonen ser det også som en svakhet at bydelene ikke i tilstrekkelig grad hadde avklart hvilket ansvar de har knyttet til det å inngå databehandleravtaler ved avrop.

Kontraktsoppfølging

Overordnet var ansvaret for oppfølging av kjøpte hjelpetiltak i hovedsak avklart i begge bydelene, men fravær av skriftlige rutiner for hvilken oppfølging som er forventet ved kjøp av hjelpetiltak, medfører likevel en risiko i begge bydeler.

– Det kan, heter det i revisjonsrapporten, føre til at barnevernstjenestene ikke i tilstrekkelig grad følger opp om leverandørene har gjennomført hjelpetiltak som forutsatt. Det kan gjelde om omfanget av, innholdet i og kvaliteten på tjenesten er i tråd med det som er avtalt. Undersøkelsen viste at det ikke alltid var en felles forståelse av hvordan oppfølging av leverandører og tjenesteleveranser skulle utføres.

Begge barnevernstjenestene hadde fulgt opp kjøp av hjelpetiltak, i hovedsak gjennom møter og rapportering. Det varierte imidlertid om tjenestene mottok rapporter fra leverandørene i tråd med det som var avtalt. Dermed har bydelene i flere saker ikke hatt tilstrekkelig grunnlag til å følge opp om hjelpetiltak er gjennomført som forutsatt med hensyn til omfang, innhold eller kvalitet, påpeker Kommunerevisjonen i Oslo. Det var i tillegg en svakhet at bydelene i enkelte enkeltkjøp ikke hadde stilt krav til leverandørene om rapportering i kontraktene.

Anbefalinger

Kommunerevisjonen anbefaler de to bydelene bl.a. å
• vurdere behovet for å utarbeide skriftlige rutiner for anskaffelse og oppfølging når barnevernet kjøper hjelpetiltak
• iverksette tiltak for å sikre at det foreligger databehandleravtaler ved kjøp av hjelpetiltak
• iverksette tiltak for å sikre en nødvendig oppfølging av leverandørenes leveranser

Bli den første til å kommentere på "Var uten databehandleravtale, frykt for sensitive opplysninger på avveie"

Legg inn kommentar

Epostadressen din vil ikke vises.


*