Høringsinnspill - forskrift om felles behandlingsansvar for behandling av personopplysninger i arbeids- og velferdsforvaltningen etter NAV-loven § 14 a
Arbeids- og velferdsdirektoratet viser til høringen med høringsfrist mandag 8. mai 2023.
Direktoratet støtter forslaget og vil innledningsvis understreke at det har vært gjort omfattende forsøk på å regulere behandlingsansvaret for NAV-loven § 14 a gjennom avtale, men at etaten av ulike årsaker ikke lykkes med det. I fraværet av avtale eller forskriftsregulering på feltet har ansvarsforholdet vært så uavklart at etaten blant annet ikke har kunnet gjennomføre digitaliseringstiltak på området. I det en forskriftsregulering fastsettes er vi på kort tid beredt til å lansere digitale løsninger som kan sikre brukeres rettigheter etter NAV-loven § 14 a både raskere og mer rettssikkert enn i dag.
Våre innspill er delt i tre deler: a) kommentarer til konstatering av at behandlingsansvaret er felles, b) kommentarer til fordelingen av ansvaret mellom de felles behandlingsansvarlige og c) kommentarer til valg av forskriftsform fremfor avtale.
a) Plassering av behandlingsansvaret / konstatering av at behandlingsansvaret er felles
Departementet ønsker med høringsforslaget å regulere behandlingsansvaret for behandling av personopplysninger i forbindelse med behandling av personopplysninger etter NAV-loven § 14 a, til et felles behandlingsansvar mellom Arbeids- og velferdsetaten (stat) og den kommunale delen av NAV-kontoret, se punkt 3.2 i høringsnotatet. Direktoratet slutter seg til dette og oppfatter dette som en riktig tolkning og subsumsjon av personvernforordningen artikkel 26 i forbindelse med utøvelsen av NAV-loven § 14 a.
NAV-loven § 14 a kom som en følge av NAV-reformen og er på mange måter partnerskapet i praksis. Bestemmelsen gir rettigheter til alle som henvender seg til NAV-kontoret med behov for bistand for å komme i arbeid, og er samtidig et sentralt verktøy for arbeids- og velferdsforvaltningens prioriteringer. Utgangspunktet for bestemmelsen er at NAV-kontoret skal ha en felles tilnærming og metodikk for å vurdere brukeren sine ressurser og bistandsbehov rettet mot arbeid. Bestemmelsen omfatter alle brukere som ønsker hjelp til å komme i arbeid, uavhengig av om bruker har henvendt seg for kommunale eller statlige tjenester og ytelser, og uavhengig av om vedkommende tidligere har mottatt kommunale eller statlige tjenester og ytelser.
På tidspunktet når personopplysningene samles inn og vurderingen gjøres, er det som utgangspunkt ikke bestemt hvorvidt egnede tiltak, tjenester og ytelser er kommunale og/eller statlige. Personopplysningene som samles inn er langt på vei de samme, uavhengig av om det er stat eller kommune som gjør vurderingen. Dette kan også endre seg underveis for en bruker. At vurderingene etter § 14 a danner grunnlaget for senere tjenester og ytelser er i tråd med intensjonen med bestemmelsen. Dette sikrer «én dør inn» og en felles tilnærming og metodikk for alle som henvender seg til arbeids- og velferdsforvaltningen.
b) Fordeling av ansvaret mellom de felles behandlingsansvarlige
Direktoratet anser videre at departementets forslag til ansvarsfordeling innad mellom de behandlingsansvarlige er rimelig og hensiktsmessig, se punkt 3.3–3.7 i høringsnotatet.
Vi legger til grunn at det er Arbeids- og velferdsetaten ved direktoratet, som er behandlingsansvarlig for etatens behandling av personopplysninger i NAV-kontoret, jf. NAV-loven § 3 tredje ledd.
Forslaget til forskrift regulerer etter vår vurdering de viktigste forpliktelsene og ansvarsdeling mellom stat og kommune ved et felles behandlingsansvar. Vi synes det ellers er en hensiktsmessig inndeling av ansvaret som foreslått, ved at direktoratet er ansvarlig for personvern i utvikling og drift av IT-løsningene og avvikshåndtering knyttet til dette (brudd på personopplysningssikkerhet), mens kommunen er ansvarlig for å bruke løsningene på en måte som ivaretar personvernet for de registrerte.
c) Valg av forskrift som reguleringsform, framfor avtale mellom de behandlingsansvarlige
Direktoratet er enig med departementet i at behandlingsansvaret for NAV-loven § 14 a bør reguleres gjennom forskrift, se punkt 3.1 i høringsnotatet.
At ansvarsforholdet reguleres uttømmende i forskriften, gjør at det ikke skal være nødvendig å inngå supplerende avtaler om felles behandlingsansvar mellom etaten og de enkelte kommunene. En viktig forutsetning for en slik forskriftsregulering er at det ikke etableres videre eller annen adgang til å behandle personopplysninger enn det som følger av personvernforordningens bestemmelser. Vi oppfatter at dette er tydelig i høringsnotatet.
Forskriftsregulering legger til rette for åpenhet og forutsigbarhet for de registrerte. Vi mener en avtaleløsning ikke vil ha samme effekt. Dessuten ser direktoratet, som departementet, at avtaler mellom direktoratet og landets kommuner er administrativt byrdefullt, ikke minst for kommunene. Vi reflekterer også over at denne typen avtaler ikke vil representere en helt åpen og jevnbyrdig avtalesituasjon. Det vil for eksempel ikke være rom for lokal tilpassing av avtalene.
Arbeids- og velferdsdirektoratet viser til høringen med høringsfrist mandag 8. mai 2023.
Direktoratet støtter forslaget og vil innledningsvis understreke at det har vært gjort omfattende forsøk på å regulere behandlingsansvaret for NAV-loven § 14 a gjennom avtale, men at etaten av ulike årsaker ikke lykkes med det. I fraværet av avtale eller forskriftsregulering på feltet har ansvarsforholdet vært så uavklart at etaten blant annet ikke har kunnet gjennomføre digitaliseringstiltak på området. I det en forskriftsregulering fastsettes er vi på kort tid beredt til å lansere digitale løsninger som kan sikre brukeres rettigheter etter NAV-loven § 14 a både raskere og mer rettssikkert enn i dag.
Våre innspill er delt i tre deler: a) kommentarer til konstatering av at behandlingsansvaret er felles, b) kommentarer til fordelingen av ansvaret mellom de felles behandlingsansvarlige og c) kommentarer til valg av forskriftsform fremfor avtale.
a) Plassering av behandlingsansvaret / konstatering av at behandlingsansvaret er felles
Departementet ønsker med høringsforslaget å regulere behandlingsansvaret for behandling av personopplysninger i forbindelse med behandling av personopplysninger etter NAV-loven § 14 a, til et felles behandlingsansvar mellom Arbeids- og velferdsetaten (stat) og den kommunale delen av NAV-kontoret, se punkt 3.2 i høringsnotatet. Direktoratet slutter seg til dette og oppfatter dette som en riktig tolkning og subsumsjon av personvernforordningen artikkel 26 i forbindelse med utøvelsen av NAV-loven § 14 a.
NAV-loven § 14 a kom som en følge av NAV-reformen og er på mange måter partnerskapet i praksis. Bestemmelsen gir rettigheter til alle som henvender seg til NAV-kontoret med behov for bistand for å komme i arbeid, og er samtidig et sentralt verktøy for arbeids- og velferdsforvaltningens prioriteringer. Utgangspunktet for bestemmelsen er at NAV-kontoret skal ha en felles tilnærming og metodikk for å vurdere brukeren sine ressurser og bistandsbehov rettet mot arbeid. Bestemmelsen omfatter alle brukere som ønsker hjelp til å komme i arbeid, uavhengig av om bruker har henvendt seg for kommunale eller statlige tjenester og ytelser, og uavhengig av om vedkommende tidligere har mottatt kommunale eller statlige tjenester og ytelser.
På tidspunktet når personopplysningene samles inn og vurderingen gjøres, er det som utgangspunkt ikke bestemt hvorvidt egnede tiltak, tjenester og ytelser er kommunale og/eller statlige. Personopplysningene som samles inn er langt på vei de samme, uavhengig av om det er stat eller kommune som gjør vurderingen. Dette kan også endre seg underveis for en bruker. At vurderingene etter § 14 a danner grunnlaget for senere tjenester og ytelser er i tråd med intensjonen med bestemmelsen. Dette sikrer «én dør inn» og en felles tilnærming og metodikk for alle som henvender seg til arbeids- og velferdsforvaltningen.
b) Fordeling av ansvaret mellom de felles behandlingsansvarlige
Direktoratet anser videre at departementets forslag til ansvarsfordeling innad mellom de behandlingsansvarlige er rimelig og hensiktsmessig, se punkt 3.3–3.7 i høringsnotatet.
Vi legger til grunn at det er Arbeids- og velferdsetaten ved direktoratet, som er behandlingsansvarlig for etatens behandling av personopplysninger i NAV-kontoret, jf. NAV-loven § 3 tredje ledd.
Forslaget til forskrift regulerer etter vår vurdering de viktigste forpliktelsene og ansvarsdeling mellom stat og kommune ved et felles behandlingsansvar. Vi synes det ellers er en hensiktsmessig inndeling av ansvaret som foreslått, ved at direktoratet er ansvarlig for personvern i utvikling og drift av IT-løsningene og avvikshåndtering knyttet til dette (brudd på personopplysningssikkerhet), mens kommunen er ansvarlig for å bruke løsningene på en måte som ivaretar personvernet for de registrerte.
c) Valg av forskrift som reguleringsform, framfor avtale mellom de behandlingsansvarlige
Direktoratet er enig med departementet i at behandlingsansvaret for NAV-loven § 14 a bør reguleres gjennom forskrift, se punkt 3.1 i høringsnotatet.
At ansvarsforholdet reguleres uttømmende i forskriften, gjør at det ikke skal være nødvendig å inngå supplerende avtaler om felles behandlingsansvar mellom etaten og de enkelte kommunene. En viktig forutsetning for en slik forskriftsregulering er at det ikke etableres videre eller annen adgang til å behandle personopplysninger enn det som følger av personvernforordningens bestemmelser. Vi oppfatter at dette er tydelig i høringsnotatet.
Forskriftsregulering legger til rette for åpenhet og forutsigbarhet for de registrerte. Vi mener en avtaleløsning ikke vil ha samme effekt. Dessuten ser direktoratet, som departementet, at avtaler mellom direktoratet og landets kommuner er administrativt byrdefullt, ikke minst for kommunene. Vi reflekterer også over at denne typen avtaler ikke vil representere en helt åpen og jevnbyrdig avtalesituasjon. Det vil for eksempel ikke være rom for lokal tilpassing av avtalene.