Datatilsynet har fastslået, at Region Midtjylland som dataansvarlig for Aarhus Universitetshospital ikke kan basere offentliggørelse af patientfotos på Instagram på samtykke, fordi relationen mellem hospital og patient er ulige. Behandlingen var i strid med principperne i GDPR art. 5, stk. 1, og regionen blev påbudt at slette opslag med helbredsoplysninger inden fire uger.
Sagen understreger, at hospitaler håndterer særlige kategorier af oplysninger, hvor frivilligt samtykke sjældent er reelt. Offentliggørelse på sociale medier forudsætter et solidt retligt grundlag og efterlevelse af proportionalitet, formålsbegrænsning og dataminimering. Myndigheder bør sikre klare procedurer for kommunikationsindhold og dokumenteret ansvarlighed.
Se Datatilsynets afgørelse: afgørelsen. Baggrund for sagen: undersøgelsen.