Wiki om databeskyttelse for AAU ansatte

Wiki om databeskyttelse for AAU ansatte

På tværs af forskning, undervisning og administration: Fælles viden, regler og vejledning om databeskyttelse
De registreredes rettigheder
Når AAU behandler personoplysninger, har de registrerede en række rettigheder efter databeskyttelsesreglerne.
Det gælder blandt andet retten til:
- indsigt.
- sletning.
- berigtigelse.
- indsigelse.
- begrænsning af behandling.
Hvis du modtager en henvendelse fra en registreret om en af disse rettigheder, er det vigtigt at reagere hurtigt.
Som udgangspunkt skal anmodninger behandles uden unødig forsinkelse og senest inden for én måned.
Du bør ikke selv tage stilling til, om en anmodning skal imødekommes eller afvises, men følge den gældende procedure.
Læs mere i AAU Håndbogen: "Anmodning om sletning, indsigt, berigtigelse, indsigelse eller begrænsning
Anonymisering og pseudonymisering – hvad er forskellen?
Det er vigtigt at kende forskellen mellem anonymisering og pseudonymisering.
Mange tror, at personoplysninger er anonyme, fordi navn og CPR-nummer er fjernet. Det er ikke nødvendigvis tilfældet.
Forskellen har stor betydning, fordi pseudonymiserede personoplysninger fortsat er omfattet af GDPR, mens anonymiserede oplysninger ikke er.
Anonymiserede personoplysninger
Personoplysninger er anonymiserede, når ingen længere kan identificere personen bag oplysningerne – hverken direkte eller indirekte.
➡️ Direkte identifikation kan fx ske via navn eller CPR-nummer.
➡️ Indirekte identifikation kan ske ved at sammenholde flere oplysninger, så personen alligevel kan genkendes.
Anonymiserede oplysninger er ikke længere personoplysninger og er derfor ikke omfattet af GDPR.
Pseudonymiserede personoplysninger
Personoplysninger er pseudonymiserede, når direkte identifikatorer erstattes af fx koder eller løbenumre, men hvor det stadig er muligt at re-identificere personen ved hjælp af en nøgle eller andre oplysninger.
Pseudonymiserede oplysninger er stadig personoplysninger og er derfor omfattet af GDPR.
Det betyder blandt andet, at reglerne om oplysningspligt, opbevaring, adgangskontrol og sletning fortsat gælder.
Huskeregel
Kan nogen stadig finde tilbage til personen bag oplysningerne?
- Hvis ja → oplysningerne er pseudonymiserede.
- Hvis nej → oplysningerne er anonymiserede.
Vær særligt opmærksom på
- Fjernelse af navn og CPR-nummer gør ikke automatisk personoplysninger anonyme.
- Hvis en nøgle, et register eller andre oplysninger kan bruges til at identificere personen, er der stadig tale om personoplysninger.
➡️Er du i tvivl, bør du som udgangspunkt behandle oplysningerne som pseudonymiserede.
Hvis en person kan identificeres på lyd, billeder eller video, er der tale om personoplysninger.
Det kan fx være via:
- stemme.
- ansigt.
- særlige kendetegn.
- oplysninger eller historier, der gør personen genkendelig.
➡️ Når lyd, billeder eller video indeholder personoplysninger, gælder databeskyttelsesreglerne.
Stop op, hvis materialet skal bruges uden for AAU
Der er stor forskel på intern og ekstern brug.
Intern brug
Brug i forskning, undervisning eller administration inden for AAU kræver ofte ikke samtykke, hvis der allerede er et behandlingsgrundlag.
Ekstern brug
Offentliggørelse på hjemmesider, sociale medier, i markedsføringsmateriale eller lignende vil ofte kræve samtykke.
Vær særligt opmærksom på
- billeder og video fra konferencer, undervisning eller arrangementer.
- offentliggørelse på hjemmesider og sociale medier.
- optagelser af interviews og møder.
- oplysninger om helbred, religion, politiske holdninger eller andre følsomme personoplysninger
Bemærk! Følsomme personoplysninger kræver altid særlig opmærksomhed.
Huskeregel
Kan en person genkendes på lyd, billeder eller video, er der tale om personoplysninger.
➡️ Ved ekstern brug eller offentliggørelse vil der ofte være behov for samtykke eller en konkret vurdering af behandlingsgrundlaget.
Særligt i forskning
Lydoptagelser og billeder, der indgår i et forskningsprojekt, kan som udgangspunkt behandles som andre personoplysninger i projektet.
Stop dog op, hvis optagelserne ønskes brugt til andre formål end forskningen, fx:
- undervisning.
- præsentationer og foredrag.
- hjemmesider og sociale medier.
- markedsføring og formidling.
I disse situationer er der behov for et særskilt samtykke.
Når du behandler personoplysninger i forbindelse med dit arbejde, undervisning eller forskning, skal du anvende AAU-godkendte systemer og værktøjer.
Det gælder uanset, om der er tale om software, apps, online tjenester, cloud-løsninger eller digitale platforme.
Stop op, hvis:
- du overvejer at bruge et nyt værktøj eller en ny tjeneste.
- personoplysninger skal indtastes, opbevares eller deles i løsningen.
- du er i tvivl om, hvorvidt løsningen er godkendt af AAU.
Hvorfor er det vigtigt?
Når personoplysninger behandles i et system, skal AAU kunne sikre, at:
- personoplysninger behandles lovligt.
- oplysningerne beskyttes tilstrækkeligt.
- nødvendige aftaler er på plads.
- oplysningerne ikke deles med uvedkommende.
Derfor kan nye værktøjer ikke altid tages i brug uden en forudgående vurdering.
Hvis du er i tvivl
Hvis du er i tvivl om, hvorvidt et system eller værktøj er godkendt, eller hvis du har behov for at anvende en ny løsning, kan du kontakte ITS via Serviceportal - Aalborg Universitet
De seks grundlæggende principper
Når du behandler personoplysninger, skal du overholde seks grundlæggende principper i databeskyttelsesreglerne.
Principperne gælder for al behandling af personoplysninger og bør indgå i dine overvejelser fra start til slut.
1. Lovlighed, rimelighed og gennemsigtighed
Du skal have et lovligt grundlag for behandlingen og være åben om, hvordan personoplysningerne bruges.
2. Formålsbegrænsning
Personoplysninger må kun bruges til det formål, de er indsamlet til.
3. Dataminimering
Behandl kun de personoplysninger, der er nødvendige for formålet.
4. Rigtighed
Personoplysninger skal være korrekte og opdaterede.
5. Opbevaringsbegrænsning
Personoplysninger må ikke opbevares længere end nødvendigt.
6. Sikkerhed
Personoplysninger skal beskyttes mod uautoriseret adgang, tab og misbrug.
Hvad betyder det for dig?
Vurder:
- Har jeg et lovligt grundlag?
- Behandler jeg kun de nødvendige personoplysninger?
- Bruger jeg personoplysningerne til det aftalte formål?
- Er personoplysningerne beskyttet tilstrækkeligt?
- Opbevarer jeg personoplysningerne længere end nødvendigt?
Dataminimering – gem kun det nødvendige
Du må kun behandle og opbevare de personoplysninger, der er nødvendige for at løse din opgave.
Spørg derfor løbende dig selv: Har jeg stadig brug for disse personoplysninger?
Stop op, hvis:
- du indsamler flere personoplysninger end nødvendigt.
- du gemmer personoplysninger "for en sikkerheds skyld".
- du laver unødige kopier af personoplysninger.
- personoplysninger ligger i mails, mapper eller systemer, som ikke længere bruges.
Gode vaner i praksis
- Indsaml kun de oplysninger, du har brug for.
- Slet personoplysninger, når opgaven eller projektet er afsluttet.
- Ryd jævnligt op i e-mails, filer og mapper.
- Opbevar kun personoplysninger i AAU-godkendte systemer.
- Undgå unødige kopier.
Skal andre have adgang til personoplysningerne?
Når du arbejder med personoplysninger i et forskningsprojekt, kan det blive nødvendigt at dele personoplysninger med andre.
Det kan fx være:
- eksterne samarbejdspartnere.
- andre forskningsprojekter.
- databehandlere.
- eksterne leverandører.
Hvad skal du tage stilling til?
Før du deler personoplysninger, bør du afklare:
- hvem der skal have adgang.
- hvorfor de skal have adgang.
- om de må få adgang til personoplysningerne.
- hvilke personoplysninger der er nødvendige at dele.
Deling eller videregivelse?
Der er forskel på at dele og videregive personoplysninger.
Deling
Personoplysninger gøres tilgængelige for andre som led i forskningsprojektet, fx eksterne samarbejdspartnere.
Deling forudsætter, at der er et sagligt behov for adgangen, og at roller og aftaler er afklaret.
Videregivelse
Personoplysninger gives videre til en anden part, som skal bruge dem til egne formål.
Videregivelse kræver, at modtageren har sit eget lovlige grundlag for behandlingen.
Videregivelse kræver et grundlag
Som udgangspunkt kræver videregivelse:
- et behandlingsgrundlag.
- et klart formål.
- og ofte en aftale mellem parterne.
Overførsel til lande uden for EU/EØS (tredjelande)
Hvis personoplysninger overføres til eller kan tilgås fra tredjelande, gælder der særlige regler.
Det gælder også, hvis:
- personoplysninger lagres på servere i tredjelande.
- en samarbejdspartner i tredjelande får adgang til oplysningerne.
- personoplysningerne kan tilgås fra et tredjeland.
Bemærk! Hvis du skal overføre personoplysninger i tredjelande, skal du kontakte kontraktenheden.
➡️ Vær særligt opmærksom på at overførsel til tredjelande kræver særlige foranstaltninger.
Hvem er den registrerede?
Den registrerede er den person, som personoplysningerne handler om.
Det kan fx være:
- en forskningsdeltager.
- en studerende.
- en medarbejder.
- en borger.
➡️ Databeskyttelsesreglerne beskytter fysiske personer. Virksomheder, myndigheder og organisationer er ikke registrerede.
Hvorfor er den registrerede vigtig?
Databeskyttelsesreglerne handler grundlæggende om at beskytte den registreredes rettigheder og sikre, at personoplysninger behandles lovligt, rimeligt og gennemsigtigt.
Som udgangspunkt har den registrerede ret til at vide:
- hvilke personoplysninger der behandles.
- hvorfor de behandles.
- hvem der har adgang til dem.
- hvilke rettigheder vedkommende har.
Hvad betyder det for dig?
Når du behandler personoplysninger, bør du altid være opmærksom på, at oplysningerne handler om en person med rettigheder efter databeskyttelsesreglerne.
Det betyder blandt andet, at personoplysninger skal behandles sikkert, kun bruges til det aftalte formål og ikke opbevares længere end nødvendigt.
GDPR (General Data Protection Regulation) er EU's databeskyttelsesforordning og indeholder regler for, hvordan personoplysninger må behandles.
I Danmark suppleres GDPR af databeskyttelsesloven. Samlet omtales de ofte som databeskyttelsesreglerne.
Formålet er at beskytte den enkelte persons oplysninger og sikre, at personoplysninger behandles lovligt, sikkert og gennemsigtigt.
Hvis du behandler personoplysninger som led i dit arbejde, din undervisning eller din forskning, skal du følge databeskyttelsesreglerne.
DPO står for Data Protection Officer og kaldes på dansk databeskyttelsesrådgiver.
AAU har en DPO, som rådgiver om databeskyttelse og fører tilsyn med, at reglerne overholdes.
DPO'en har en uafhængig rolle og hjælper med spørgsmål om behandling af personoplysninger.
Kontakt DPO: dpo@aau.dk
E-mails indeholder ofte personoplysninger og bør derfor ikke gemmes længere end nødvendigt.
Gode vaner
- Journalisér journaliseringspligtige e-mails i WorkZone og slet dem derefter fra mailboksen.
- Slet e-mails, når du ikke længere har et sagligt behov for at gemme dem.
- Ryd jævnligt op i din mailboks.
- Undgå at opbevare personoplysninger "for en sikkerheds skyld".
➡️ Er e-mailen journaliseret, eller er sagen afsluttet, bør den som udgangspunkt slettes fra mailboksen.
Hvornår er der fælles dataansvar?
Der er fælles dataansvar, når to eller flere parter i fællesskab beslutter:
- hvorfor personoplysningerne behandles.
- hvordan personoplysningerne behandles.
Fælles dataansvar handler om fælles beslutninger om personoplysningerne, ikke blot om at være samarbejdspartner i et projekt.
Hvis behandlingen kun sker til én parts formål, vil den anden part typisk være databehandler og behandle personoplysninger efter instruks.
Du bør være særligt opmærksom, hvis:
- du samarbejder med en ekstern organisation.
- I udvikler og gennemfører et projekt sammen.
- I begge skal bruge personoplysningerne til egne formål.
- I sammen beslutter, hvordan personoplysningerne skal behandles
I disse situationer kan der være tale om fælles dataansvar.
Hvad betyder det i praksis?
Hvis der er fælles dataansvar, skal roller og ansvar beskrives i en aftale.
Aftalen skal blandt andet fastlægge:
- hvem der håndterer oplysningspligten.
- hvordan personoplysninger deles og opbevares.
- hvordan henvendelser fra de registrerede håndteres.
Eksempel på fælles dataansvar
Du gennemfører et forskningsprojekt sammen med et andet universitet. I udvikler forskningsprojektet i fællesskab, beslutter hvilke personoplysninger der skal indsamles, og bruger begge oplysningerne i forskningen.
Huskeregel
Beslutter vi sammen, hvorfor og hvordan personoplysningerne behandles?
Hvis svaret er ja, kan der være tale om fælles dataansvar, og rollefordelingen bør afklares tidligt i forløbet.
Når du behandler personoplysninger, skal du sikre, at oplysningerne er beskyttet mod uautoriseret adgang, tab og misbrug.
Derfor bør du regelmæssigt vurdere, om de rigtige har personer adgang til personoplysningerne?
Stop op, hvis:
- personoplysninger deles med flere personer end nødvendigt.
- nye personer får adgang til personoplysningerne.
- adgange ikke længere er nødvendige.
- personoplysninger opbevares uden for AAU-godkendte systemer.
- personoplysninger anvendes i undervisning, præsentationer eller mødemateriale.
Gode vaner i praksis
- Giv kun adgang til personer med et arbejdsbetinget behov.
- Opbevar personoplysninger i AAU-godkendte systemer.
- Gennemgå regelmæssigt, hvem der har adgang.
- Fjern adgange, når de ikke længere er nødvendige.
- Del kun personoplysninger, når det er nødvendigt.
Hvis der sker en fejl
En sikkerhedshændelse kan fx være:
- en mail sendt til den forkerte modtager.
- tab af computer eller USB-nøgle.
- uvedkommende adgang til personoplysninger.
- utilsigtet offentliggørelse af personoplysninger.
Hvis du opdager eller mistænker en sikkerhedshændelse, skal den indberettes hurtigst muligt.
Læs mere under punktet 'Sikkerhedshændelser'.
Når du planlægger en konference eller et kursus, vil du ofte behandle personoplysninger om deltagerne.
Det kan fx være:
- navn.
- e-mailadresse.
- arbejdsplads.
- betalingsoplysninger.
- oplysninger om allergier eller særlige behov.
➡️ Før du indsamler personoplysninger, bør du afklare, hvorfor du har brug for dem, og hvordan deltagerne informeres om behandlingen.
Stop op og overvej
- Hvilke personoplysninger er nødvendige?
- Hvorfor har jeg brug for dem?
- Hvor længe skal de opbevares?
- Skal personoplysningerne deles med andre?
Vær særligt opmærksom på
- deltagerlister.
- billeder og video fra arrangementet.
- allergier og andre følsomme personoplysninger.
- tilmelding til nyhedsbreve.
- brug af eksterne leverandører til fx tilmelding, betaling eller forplejning.
➡️ Nogle behandlinger kan kræve samtykke eller andre særlige foranstaltninger.
Bruger du en ekstern leverandør?
Hvis en ekstern leverandør behandler personoplysninger på AAU's vegne, skal rollefordelingen afklares, og der kan være behov for en databehandleraftale.
I nogle tilfælde kan behandling af personoplysninger indebære en høj risiko for de registrerede. I sådanne tilfælde kan det være nødvendigt at gennemføre en konsekvensanalyse.
En konsekvensanalyse bruges til at identificere og håndtere risici for de personer, som oplysningerne vedrører.
Stop op, hvis dit projekt fx omfatter:
- behandling af store mængder personoplysninger.
- følsomme personoplysninger.
- ny teknologi eller nye behandlingsformer.
- systematisk overvågning eller profilering.
- behandlinger, der kan medføre en særlig risiko for de registrerede.
En konsekvensanalyse skal altid vurderes tidligt i projektet.
Hvad skal du gøre
Kontraktenheden vurderer, om der er behov for en konsekvensanalyse ved din anmeldelse. Kontraktenheden laver konsekvensanalysen med input fra dig. Du bliver kontaktet af Kontraktenheden, hvis det er relevant.
Huskeregel
Jo større risiko behandlingen kan have for de registrerede, desto større er sandsynligheden for, at der skal foretages en konsekvensanalyse.
Hvad er en personoplysning?
En personoplysning er enhver oplysning om en person, hvor personen kan identificeres direkte eller indirekte.
Direkte og indirekte identifikation
En person kan identificeres:
Direkte
- navn.
- e-mailadresse.
- telefonnummer.
- CPR-nummer.
Indirekte
- eksamensnummer.
- medarbejdernummer.
- lydoptagelser.
- billeder og video.
➡️ Det er ikke kun navn og CPR-nummer, der er personoplysninger. Vær også på, at kombinationen af oplysninger kan identificere en person.
De vigtigste kategorier
Almindelige personoplysninger
Det kan fx være:
- navn.
- adresse.
- telefonnummer.
- alder.
- stilling.
- studieretning.
Følsomme personoplysninger
Det kan fx være oplysninger om:
- helbred.
- religion.
- politiske holdninger.
- fagforeningsmedlemskab.
- seksuelle forhold.
Bemærk! Ved behandling af følsomme personoplysninger gælder der særlige krav til behandlingsgrundlag, informationssikkerhed og håndtering af oplysningerne.
CPR-nummer
CPR-numre har en særlig beskyttelse efter dansk lovgivning. Dette betyder, at CPR-numre er fortrolige og må kun behandles, når det er nødvendigt og sagligt.
Samtykke
Hvis du behandler personoplysninger på baggrund af samtykke, skal samtykket leve op til databeskyttelsesreglerne. Du skal samtidig sikre, at oplysningspligten er opfyldt.
Hvad skal et samtykke indeholde?
Det skal som minimum fremgå:
- hvad der gives samtykke til.
- hvilke personoplysninger der behandles.
- hvem der behandler oplysningerne.
- at samtykket kan trækkes tilbage
Hvornår er et samtykke gyldigt?
Et samtykke er kun gyldigt, hvis det er:
- frivilligt.
- specifikt.
- informeret.
- tydeligt og let at forstå.
- aktivt afgivet.
- let at trække tilbage.
Bemærk! Hvis der er flere formål, skal den registrerede som udgangspunkt kunne vælge dem til og fra hver for sig.
Vær særligt opmærksom på
- samtykke kan trækkes tilbage når som helst.
- tilbagekaldelsen gælder fremadrettet.
- det skal være lige så let at trække samtykket tilbage som at give det.
- samtykker skal håndteres og opbevares efter AAU's gældende retningslinjer.
Særligt for forskning
I forskning er det vigtigt at være opmærksom på, at et GDPR-samtykke og et forskningsetisk samtykke ikke nødvendigvis er det samme.
Læs mere under 'Behandlingsgrundlag – Reglen, der gør din behandling af personoplysninger lovlig'.
Huskeregel
Et samtykke skal være klart, frivilligt og informeret.
Den registrerede skal forstå, hvad der siges ja til, og det skal være let at ændre mening senere.
Læs mere om indhentning og håndtering af samtykker i AAU-håndbogen .
Har du oplevet et brud på persondatasikkerheden?
Et brud på persondatasikkerheden betyder, at personoplysninger bliver delt, tilgået, ændret eller mistet på en måde, der ikke var tilsigtet – fx hvis oplysninger sendes til en forkert modtager eller uvedkommende får adgang.
Hvis der er sket et brud – eller du er i tvivl – så skal hændelsen anmeldes.
Gå til anmeldelse i Serviceportalen
Aalborg Universitet - Service Portal
Start altid med at stoppe eller begrænse skaden
Det kan fx være at tilbagekalde en mail, lukke adgange eller kontakte en forkert modtager.
Anmeld så hurtigt som muligt, hvis du fx:
- har sendt personoplysninger til en forkert modtager.
- har mistet udstyr med data.
- oplever uautoriseret adgang.
- er i tvivl om, hvorvidt personoplysninger er blevet kompromitteret.
Hvad sker der efter anmeldelsen?
Når du har anmeldt hændelsen, bliver den sendt direkte til Kontraktenheden. Du bliver herefter kontaktet.
Personoplysninger og sociale medier
Når du deler billeder, video eller andre oplysninger om identificerbare personer på sociale medier, behandler du personoplysninger.
Databeskyttelsesreglerne gælder derfor også på sociale medier.
Stop op, hvis:
- personer kan genkendes på billeder eller video.
- du deler navn, titel eller andre oplysninger om en person.
- opslaget indeholder personoplysninger om studerende, medarbejdere eller eksterne personer.
Vær særligt opmærksom på
- om der er et behandlingsgrundlag for opslaget.
- om der er behov for samtykke.
- om oplysningspligten er opfyldt.
- at sociale medier ofte indebærer overførsel af personoplysninger uden for EU/EØS.
Husk også
Ud over databeskyttelsesreglerne skal du følge AAU Kommunikations retningslinjer for brug af sociale medier.
Særligt for forskere på AAU
Er aftaler og ansvar på plads?
Når et forskningsprojekt afsluttes, skal du sikre, at aftaler, roller og ansvar er afklaret.
Det gælder fx samarbejdsaftaler, databehandleraftaler og aftaler om opbevaring, deling eller sletning af personoplysninger.
Stop op og tjek, om:
- aftaler med samarbejdspartnere er afsluttet som aftalt.
- personoplysninger er håndteret i overensstemmelse med indgåede aftaler.
- databehandlere ikke længere har adgang, hvis adgangen ikke længere er nødvendig.
- krav om sletning, arkivering eller tilbagelevering af personoplysninger er opfyldt.
- krav fra bevillingsgivere eller myndigheder er opfyldt.
- forskningsprojekter skal videreføres af andre forskere eller enheder.
➡️ Hvis flere parter har været involveret i forskningsprojektet, bør det være afklaret, hvad der skal ske med personoplysningerne efter forskningsprojektets afslutning.
Husk dokumentationen
Gem dokumentation for væsentlige beslutninger og handlinger, fx:
- afsluttede samarbejdsaftaler.
- sletning, anonymisering eller arkivering af personoplysninger.
- fjernelse af adgange.
- overdragelse af ansvar.
Dokumentationen kan få betydning, hvis der senere opstår spørgsmål om forskningsprojektets håndtering af personoplysninger.
Når du planlægger et forskningsprojekt, skal du anmelde projektet, hvis det omfatter forskningsetik og/eller behandling af personoplysninger.
Du bør anmelde dit forskningsprojekt så tidligt som muligt – og altid før du begynder at behandle personoplysninger
På AAU sker det gennem én samlet anmeldelse.
Link til anmeldelse
Husk at gemme dit sagsnummer
Når din anmeldelse er behandlet af Kontraktenheden, modtager du en kvittering med et WorkZone-sagsnummer.
Husk at gemme sagsnummeret, da du fx skal bruge det, hvis:
- eksterne eller andre enheder på AAU efterspørger dokumentation for anmeldelsen.
- der sker ændringer i projektet.
- du har spørgsmål til anmeldelsen.
Sagsnummeret er projektets reference gennem hele forløbet.
Når du ændrer i dit forskningsprojekt
Du skal anmelde ændringer i dit forskningsprojekt.
Det er vigtigt, fordi AAU skal have en opdateret oversigt over, hvilke personoplysninger der behandles.
Ændringer, der skal anmeldes:
- Forlængelse af projektet eller ændrede tidspunkter for sletning, anonymisering eller arkivering.
- Forlænget opbevaringsperiode for en biobank.
- Ændringer i, hvordan du afslutter behandlingen af personoplysninger.
- Ændret antal deltagere/personer, der indgår i behandlingen.
- Nye databehandlere.
- Ny projektleder, ny projekttitel eller projektleder, der skifter institut.
Sådan gør du
Send en mail med ændringen til: persondata@adm.aau.dk.
Husk at skrive journalnummeret fra WorkZone fra den oprindelige anmeldelse.
Artikel 30‑fortegnelsen er AAU’s interne oversigt over, hvordan vi behandler personoplysninger. Den bruges til at dokumentere, at AAU overholder databeskyttelsesreglerne - GDPR, artikel 30.
Artikel 30 – hvad skal du gøre?
Du skal ikke gøre noget.
Som forsker skal du kun anmelde dit projekt via AAU’s anmeldelsesordning.
Når din anmeldelse er godkendt af Kontraktenheden, er kravene til artikel 30 automatisk opfyldt, og du skal ikke foretage dig yderligere.
Hvad er et behandlingsgrundlag?
Når du behandler personoplysninger i et forskningsprojekt, skal du have et gyldigt behandlingsgrundlag.
Behandlingsgrundlaget er den regel i lovgivningen, der gør det lovligt at behandle personoplysninger. Juridisk kaldes det ofte en GDPR-hjemmel.
Det er behandlingsgrundlaget, der giver dig lov til at:
- indsamle personoplysninger.
- bruge personoplysninger i forskningen.
- opbevare personoplysninger.
- dele personoplysninger, når det er nødvendigt.
Det vigtigste for dig som forsker
I forskning på AAU vil behandlingsgrundlaget typisk være:
➡️ Forskning i samfundets interesse (forskningshjemlen). Samtidig vil du ofte indhente et forskningsetisk samtykke fra deltagerne.
Det er vigtigt at vide, at de to ting ikke er det samme.
GDPR-samtykke og forskningsetisk samtykke
Der opstår ofte forvirring om samtykke i forskning.
GDPR-samtykke
Et behandlingsgrundlag, hvor deltageren giver samtykke til behandlingen af sine personoplysninger.
Forskningsetisk samtykke
Deltagerens accept af at medvirke i forskningsprojektet på baggrund af information om projektets formål, indhold og konsekvenser.
Det ene handler om behandling af personoplysninger. Det andet handler om deltagelse i forskningen.
AAU's anbefaling i praksis
I mange forskningsprojekter vil den mest hensigtsmæssige løsning være at kombinere:
- forskningshjemlen som behandlingsgrundlag.
- et forskningsetisk samtykke som grundlag for deltagelse.
Hvorfor?
Forskningshjemlen
- gør behandlingen lovlig.
- er udviklet til forskning som en samfundsopgave.
- bortfalder ikke automatisk, hvis en deltager udtræder af projektet.
Forskningsetisk samtykke
- sikrer frivillig deltagelse.
- understøtter gennemsigtighed og tillid.
- er en vigtig del af god forskningsetik.
➡️ Forskningshjemlen og det forskningsetiske samtykke løser derfor to forskellige opgaver.
Hvorfor ikke bare bruge GDPR-samtykke?
GDPR-samtykke kan i nogle tilfælde anvendes som behandlingsgrundlag, men det kræver omtanke.
Hvis du vælger GDPR-samtykke:
- kan deltageren trække samtykket tilbage.
- kan du miste dit behandlingsgrundlag.
- kan det få betydning for projektets datagrundlag.
Når behandlingen først baseres på GDPR-samtykke, kan du som udgangspunkt ikke senere skifte til et andet behandlingsgrundlag for den samme behandling.
Derfor er GDPR-samtykke ofte ikke det mest hensigtsmæssige behandlingsgrundlag i forskning.
Hvad med følsomme personoplysninger?
Hvis du behandler følsomme personoplysninger, fx oplysninger om helbred, religion eller politiske holdninger, kan der være restriktioner for behandlingen af disse, fx ved offentliggørelse. Der er desuden øget krav til sikkerhed.
Personoplysninger må som udgangspunkt kun bruges til det formål, de er indsamlet til.
Derfor er det værd løbende at overveje:
Bruger jeg stadig personoplysningerne til det formål, jeg beskrev ved projektets start?
Det gør du typisk, når:
- personoplysninger bruges til de analyser og forskningsspørgsmål, der indgår i forskningsprojektet.
- der er sammenhæng mellem forskningsprojektets formål og den måde, personoplysningerne bruges på.
- personoplysninger ikke anvendes til nye formål uden en forudgående vurdering.
Hvornår skal du stoppe op?
Du bør være særligt opmærksom, hvis:
- du ønsker at undersøge nye problemstillinger.
- du vil kombinere personoplysninger med andre datasæt.
- du vil bruge personoplysninger i nye projekter, publikationer eller undervisningsaktiviteter.
- nye samarbejdspartnere skal have adgang til personoplysningerne.
Selv mindre ændringer kan have betydning for behandlingsgrundlaget, oplysningspligten eller anmeldelsen af projektet.
Hvis formålet ændrer sig
Hvis du ønsker at bruge personoplysningerne til et nyt formål, bør du vurdere:
- om det nye formål er foreneligt med det oprindelige formål.
- om behandlingsgrundlaget fortsat dækker anvendelsen.
- om deltagerne skal informeres på ny.
- om anmeldelsen skal opdateres.
Dataflow – få overblik over personoplysningerne i dit projekt
Når du arbejder med personoplysninger i et forskningsprojekt, er det en god idé at kortlægge dit dataflow allerede før opstart.
Dataflow handler om at skabe overblik over, hvordan personoplysninger bevæger sig gennem projektet – fra de indsamles eller modtages, til de slettes, anonymiseres eller arkiveres.
Et tydeligt dataflow gør det lettere at planlægge projektet, træffe de rigtige valg og dokumentere, hvordan personoplysninger behandles.
Hvad er dataflow i praksis
Dataflow beskriver, hvordan personoplysninger:
- indsamles eller modtages.
- opbevares og behandles, deles og eventuelt videregives.
- afsluttes gennem sletning, anonymisering eller arkivering.
Med andre ord er dataflow "rejsen" for personoplysningerne i dit projekt.
Det skal du overveje
Når du kortlægger dit dataflow, bør du især overveje:
- Hvilke personoplysninger behandler du?
- Hvilke personoplysninger indgår i projektet?
- Er der tale om almindelige eller følsomme personoplysninger?
- Hvor kommer personoplysningerne fra?
- Indsamler du selv oplysningerne? Eller modtager du dem fra registre, databaser eller samarbejdspartnere?
- Hvordan bevæger personoplysningerne sig gennem forskningsprojektet?
- Hvor opbevares personoplysningerne?
- Hvor behandles og analyseres personoplysningerne?
- Flyttes personoplysningerne mellem systemer eller platforme?
- Hvem har adgang – og hvornår?
- Hvem i projektet arbejder med personoplysningerne?
- Har eksterne samarbejdspartnere adgang?
- Er adgangen begrænset til det nødvendige?
- Hvad sker der med personoplysningerne til sidst?
- Skal personoplysningerne slettes, anonymiseres eller arkiveres?
- Skal personoplysningerne deles eller videregives til andre?
- Er der planer om senere genbrug?
Skal andre have adgang til personoplysningerne?
Når du arbejder med personoplysninger i et forskningsprojekt, kan det blive nødvendigt at dele personoplysninger med andre.
Det kan fx være:
- eksterne samarbejdspartnere.
- andre forskningsprojekter.
- databehandlere.
- eksterne leverandører.
Hvad skal du tage stilling til?
Før du deler personoplysninger, bør du afklare:
- hvem der skal have adgang.
- hvorfor de skal have adgang.
- om de må få adgang til personoplysningerne.
- hvilke personoplysninger der er nødvendige at dele.
Deling eller videregivelse?
Der er forskel på at dele og videregive personoplysninger.
Deling
Personoplysninger gøres tilgængelige for andre som led i forskningsprojektet, fx eksterne samarbejdspartnere.
Deling forudsætter, at der er et sagligt behov for adgangen, og at roller og aftaler er afklaret.
Videregivelse
Personoplysninger gives videre til en anden part, som skal bruge dem til egne formål.
Videregivelse kræver, at modtageren har sit eget lovlige grundlag for behandlingen.
Videregivelse kræver et grundlag
Som udgangspunkt kræver videregivelse:
- et behandlingsgrundlag.
- et klart formål.
- og ofte en aftale mellem parterne.
Overførsel til lande uden for EU/EØS (tredjelande)
Hvis personoplysninger overføres til eller kan tilgås fra tredjelande, gælder der særlige regler.
Det gælder også, hvis:
- personoplysninger lagres på servere i tredjelande.
- en samarbejdspartner i tredjelande får adgang til oplysningerne.
- personoplysningerne kan tilgås fra et tredjeland.
Bemærk! Hvis du skal overføre personoplysninger i tredjelande, skal du kontakte kontraktenheden.
➡️ Vær særligt opmærksom på at overførsel til tredjelande kræver særlige foranstaltninger.
Kan personoplysningerne genbruges?
Når et forskningsprojekt afsluttes, kan der opstå et ønske om at bruge personoplysningerne i nye forskningsprojekter, analyser eller publikationer.
Før du genbruger personoplysninger, bør du vurdere, om den nye anvendelse ligger inden for de rammer, som oplysningerne oprindeligt blev indsamlet under.
Vær særligt opmærksom, hvis:
- personoplysninger ønskes anvendt i et nyt forskningsprojekt.
- personoplysninger kombineres med nye datasæt eller registre.
- nye forskere eller samarbejdspartnere skal have adgang til personoplysningerne.
- personoplysningerne ønskes anvendt til et nyt formål.
Vurder særligt, om:
- behandlingsgrundlaget fortsat dækker den nye anvendelse.
- deltagerne skal informeres om ændringen.
- der skal anmeldes på ny.
- nye samarbejdspartnere får adgang til personoplysningerne.
- personoplysningerne fortsat er nødvendige.
At personoplysninger allerede er indsamlet, betyder ikke nødvendigvis, at de kan bruges til nye formål.
Vigtigt ved samtykke
Hvis personoplysningerne er indsamlet på baggrund af samtykke, bør du være særligt opmærksom på, hvad deltagerne har givet samtykke til. Samtykket kan begrænse, hvilke nye formål personoplysningerne senere må anvendes til.
Er personoplysningerne stadig nødvendige?
Når du anmelder dit forskningsprojekt, skal du tage stilling til, hvad der skal ske med de personoplysninger, du har behandlet, når forskningsprojektet afsluttes.
➡️ Personoplysninger må kun opbevares, så længe de er nødvendige for forskningsformålet.
Når formålet er opfyldt, skal personoplysningerne enten:
- slettes.
- anonymiseres.
- arkiveres efter Arkivlovgivningen.
Det betyder typisk, at:
- personoplysninger slettes, når de ikke længere er nødvendige for forskningsformålet.
- personoplysninger anonymiseres, hvis de fortsat skal anvendes uden mulighed for at identificere de registrerede.
- personoplysninger arkiveres, hvis det følger af gældende regler eller aftaler.
- opbevaringsperioden følger det, der er beskrevet i forskningsprojektet og oplyst til deltagerne.
- der er sammenhæng mellem det, deltagerne er blevet informeret om, og det der faktisk sker med personoplysningerne.
Personoplysninger bør ikke blive liggende uden et klart formål.
Har du fortsat et grundlag for at opbevare personoplysningerne?
Opbevaring er også en behandling af personoplysninger.
Overvej derfor:
- Har jeg fortsat et formål med at opbevare personoplysningerne?
- Har jeg et behandlingsgrundlag for opbevaringen?
- Er personoplysningerne stadig nødvendige?
Hvis svaret er nej, bør personoplysningerne som udgangspunkt slettes eller anonymiseres.
Vær særligt opmærksom på
- projektperioder, der er blevet forlænget.
- lokale kopier på computere eller fællesdrev
backup-kopier med personoplysninger. - personoplysninger hos samarbejdspartnere eller databehandlere.
- forskellen mellem anonymisering og pseudonymisering.
Pseudonymiserede oplysninger er stadig personoplysninger og derfor fortsat omfattet af GDPR.
Hvis personoplysningerne fortsat skal opbevares
Personoplysninger skal beskyttes på en passende måde.
Det vil typisk være, når:
- personoplysninger opbevares i AAU-godkendte systemer.
- adgangen er begrænset til personer med et arbejdsbetinget behov.
- der anvendes passende sikkerhedsforanstaltninger, fx adgangsstyring og pseudonymisering.
- adgange løbende gennemgås og fjernes, når de ikke længere er nødvendige.
Husk!
Opbevaring "for en sikkerheds skyld" er ikke tilladt.
Personoplysninger må kun opbevares, hvis der fortsat er et klart formål og et lovligt grundlag for opbevaringen.
Når du behandler personoplysninger i et forskningsprojekt, har deltagerne ret til at vide det.
Det kaldes oplysningspligten.
Formålet er, at deltagerne kan forstå:
- hvorfor deres personoplysninger behandles.
- hvordan de bruges.
- hvem der behandler dem.
- hvilke rettigheder de har.
Oplysningspligten er en vigtig del af ansvarlig forskning og bidrager til åbenhed og tillid mellem forskere og deltagere.
Hvornår skal du informere?
Som udgangspunkt skal deltagerne informeres så tidligt som muligt.
Hvis du indsamler personoplysninger direkte fra deltagerne
Informationen skal gives samtidig med indsamlingen.
Det vil typisk være ved:
- interviews.
- spørgeskemaer.
- fokusgrupper.
- samtykke til deltagelse.
Hvis personoplysningerne kommer fra andre
Hvis du modtager personoplysninger fra andre, skal de registrerede som udgangspunkt informeres hurtigst muligt og senest inden for én måned.
Hvis personoplysningerne videregives
Hvis personoplysninger videregives til andre, skal de registrerede være informeret senest ved den første videregivelse.
Hvad skal du informere om?
Informationen skal være klar, forståelig og relevant.
Som udgangspunkt skal deltagerne informeres om:
- at AAU er dataansvarlig.
- kontaktoplysninger på forskningsprojektet.
- kontaktoplysninger på AAU's databeskyttelsesrådgiver - dpo@aau.dk
- forskningsprojektets formål.
- behandlingsgrundlaget.
- typer af personoplysninger, der behandles.
- hvem personoplysningerne deles med.
- eventuelle overførsler til tredjelande (lande uden for EU/EØS).
- hvor længe personoplysningerne opbevares
deltagernes rettigheder. - muligheden for at klage til Datatilsynet.
Hvis personoplysningerne ikke kommer direkte fra deltagerne, skal du også oplyse, hvor oplysningerne stammer fra.
Hvordan opfylder du oplysningspligten?
Informationen gives typisk i:
- en informationsskrivelse.
- en samtykkeerklæring.
- en projektbeskrivelse.
- andet informationsmateriale om forskningsprojektet.
Du skal kunne dokumentere det
Det er ikke nok at informere deltagerne. Du skal også kunne dokumentere, at du har gjort det.
Gem derfor fx:
- informationsskrivelser.
- samtykkeerklæringer.
- e-mails.
- andet relevant projektmateriale.
Kan oplysningspligten undlades?
Som udgangspunkt skal oplysningspligten opfyldes.
Der kan gælde særlige undtagelser, men de kræver altid en konkret vurdering.
➡️ Hvis du mener, at oplysningspligten helt eller delvist kan undlades i dit forskningsprojekt, bør du kontakte Kontraktenheden. Vi hjælper med at vurdere, om betingelserne er opfyldt, og hvilke krav der i så fald gælder.
Kontakt os her: persondata@adm.aau.dk.
Vær særligt opmærksom på
- deltagerne skal kunne forstå informationen.
- det, du oplyser deltagerne om, skal stemme overens med den faktiske behandling af personoplysninger.
- væsentlige ændringer i projektet kan betyde, at deltagerne skal informeres igen.
Når du behandler personoplysninger i et forskningsprojekt, har de registrerede en række rettigheder efter databeskyttelsesreglerne.
At et forskningsprojekt gennemføres til forskningsformål betyder ikke, at de registrerede mister deres rettigheder.
Oplysningspligten gælder som udgangspunkt stadig
De registrerede har som udgangspunkt ret til at vide:
- hvem der behandler deres personoplysninger.
- hvorfor personoplysningerne behandles.
- hvordan personoplysningerne anvendes.
- hvilke rettigheder de har.
➡️ Kun i særlige tilfælde kan oplysningspligten helt eller delvist fraviges.
Nogle rettigheder kan være begrænset
Når personoplysninger udelukkende behandles til videnskabelige eller statistiske formål, kan nogle rettigheder i visse tilfælde begrænses.
Det gælder blandt andet:
- retten til indsigt.
- retten til berigtigelse.
- retten til begrænsning af behandling.
- retten til indsigelse.
Bemærk! Begrænsningerne gælder ikke automatisk og kræver altid en konkret vurdering.
Hvad betyder det for dig som forsker?
Som udgangspunkt bør du gå ud fra, at de registreredes rettigheder gælder.
Hvis en registreret ønsker at gøre brug af sine rettigheder, bør du ikke selv tage stilling til anmodningen, men kontakte Kontraktenheden.
Kontakt os på: persondata@adm.aau.dk
Roller i behandlingen af personoplysninger
Når du samarbejder med andre om forskning, er det vigtigt at afklare, hvem der har ansvaret for personoplysningerne.
Rollefordelingen har betydning for, hvem der har ansvaret for behandlingen, og hvilke aftaler der skal være på plads.
Projektrolle og databeskyttelsesrolle er ikke det samme
At være projektleder, projektpartner eller samarbejdspartner siger ikke nødvendigvis noget om rollen i databeskyttelsen.
To organisationer kan fx være samarbejdspartnere i et forskningsprojekt uden at være fælles dataansvarlige.
Rollerne afhænger af, hvem der beslutter:
- hvorfor personoplysningerne behandles (formålet).
- hvordan de behandles (midler og metoder).
De vigtigste roller
Den registrerede
Den person, som personoplysningerne handler om.
Det kan fx være:
- forskningsdeltagere.
- studerende.
- medarbejdere.
Dataansvarlig
Den dataansvarlige bestemmer formålet med behandlingen og de overordnede rammer for, hvordan personoplysningerne behandles.
I et forskningsprojekt vil du som udgangspunkt arbejde inden for rammer, hvor AAU er dataansvarlig.
Kort huskeregel: Hvem bestemmer, hvorfor og hvordan personoplysningerne skal bruges?
Fælles dataansvarlige
Der er fælles dataansvar, hvis du gennemfører et forskningsprojekt sammen med en samarbejdspartner, og I i fællesskab beslutter:
- hvorfor personoplysningerne behandles.
- hvordan de behandles.
➡️ Fælles dataansvar handler om fælles beslutninger om personoplysningerne, ikke blot om at være samarbejdspartner i projektet.
Når der er fælles dataansvar, skal roller og ansvar beskrives i en aftale.
Databehandler
En databehandler behandler personoplysninger på vegne af den dataansvarlige og følger dennes instrukser.
Det kan fx være:
- en IT-leverandør.
- en konsulent.
- et surveyfirma.
- en cloud-løsning.
➡️ Databehandleren bestemmer ikke selv formålet med behandlingen.
Hvis du anvender en databehandler i dit forskningsprojekt, skal der være en databehandleraftale på plads.
Er du i tvivl om rollefordelingen i dit forskningsprojekt, så kontakt Kontraktenheden tidligt i forløbet: persondata@adm.aau.dk.
Når studerende indgår i et forskningsprojekt, er det vigtigt at afklare roller og ansvar for behandlingen af personoplysninger.
Modtager du personoplysninger fra en studerende?
Hvis en studerende ønsker at dele personoplysninger med dig, skal du sikre, at oplysningerne lovligt kan videregives og anvendes i forskningsprojektet.
Når du modtager personoplysninger, har du ansvar for den videre behandling og opbevaring af oplysningerne.
Indsamler den studerende personoplysninger som led i dit forskningsprojekt?
Hvis en studerende indsamler eller behandler personoplysninger som led i dit forskningsprojekt, er det vigtigt at få afklaret rollefordelingen tidligt i forløbet.
➡️ Rollefordelingen har betydning for ansvar, dokumentation og eventuelle aftaler.
Du bør være særligt opmærksom, hvis:
- en studerende indsamler personoplysninger til dit forskningsprojekt.
- personoplysninger deles mellem en studerende og dit forskningsprojekt.
- du er i tvivl om roller og ansvar.
- der er tvivl om, hvem der må bruge personoplysningerne.
Er du i tvivl om rollefordelingen eller behovet for aftaler, så kontakt Kontraktenheden for vejledning.
Kontakt os her: persondata@adm.aau.dk
Hvis du ønsker at videregive personoplysninger til andre, skal du sikre, at modtageren har et lovligt grundlag for at behandle oplysningerne.
➡️ Du må ikke videregive personoplysninger alene, fordi modtageren ønsker adgang til dem.
Før du videregiver personoplysninger
Stop op og vurder:
- hvorfor personoplysningerne skal videregives.
- om modtageren har et lovligt formål med behandlingen.
- om videregivelsen er nødvendig.
- hvordan videregivelsen skal dokumenteres.
➡️ Hvis du videregiver til et nyt forskningsformål, kræver videregivelsen en videregivelseserklæring.
Vær særligt opmærksom på
Nogle typer videregivelse kræver en særlig vurdering:
- overførsel af personoplysninger til tredjelande (lande uden for EU/EØS).
- videregivelse af menneskeligt biologisk materiale.
- offentliggørelse af forskningsdata med følsomme personoplysninger eller oplysninger om strafbare forhold.
Er du i tvivl, så kontakt Kontraktenheden, før oplysningerne videregives.
Når du modtager personoplysninger
De samme principper gælder, når du modtager personoplysninger fra andre.
➡️ Du skal sikre, at oplysningerne lovligt kan videregives til projektet, og at der er et behandlingsgrundlag for den videre behandling.
Huskeregel
Før du videregiver personoplysninger, bør du kunne forklare:
- hvorfor personoplysningerne skal deles.
- hvem der skal modtage dem.
- hvilket grundlag modtageren har for at behandle dem.
- om du lovligt må videregive dem.
Særligt for undervisere på AAU
Behandlingsgrundlag i undervisning
Når du behandler personoplysninger som led i undervisning, vejledning eller bedømmelse, skal du have et gyldigt behandlingsgrundlag.
Behandlingsgrundlaget er den regel i lovgivningen, der gør det lovligt at behandle personoplysninger.
Det vigtigste for dig som underviser
I undervisningssammenhæng vil behandlingsgrundlaget typisk være:
- Myndighedsopgave
Det skyldes, at undervisning, vejledning og bedømmelse er en del af AAU's opgaver som offentlig institution.
Det betyder, at du som udgangspunkt må behandle de personoplysninger, der er nødvendige for at:
- undervise.
- vejlede.
- bedømme.
- kommunikere med studerende.
Du må dog kun behandle de oplysninger, der er nødvendige for opgaven.
Du bør være særligt opmærksom, hvis du:
- ønsker at bruge personoplysninger til et nyt formål.
- ønsker at dele personoplysninger med nye modtagere.
- vil bruge billeder, video eller lydoptagelser.
- offentliggør materiale, hvor personer kan identificeres.
I disse situationer kan der gælde særlige krav eller være behov for samtykke.
Hvornår er samtykke relevant?
Samtykke er sjældent det primære behandlingsgrundlag i undervisningen.
Det kan dog være relevant ved fx:
- billeder eller video.
- frivillige aktiviteter.
- offentliggørelse af materiale.
- kommunikation eller markedsføring.
Vær opmærksom på, at i forholdet mellem undervisere og studerende kan det være svært at sikre, at et samtykke er helt frivilligt.
Derfor bør samtykke som udgangspunkt kun anvendes, når den studerende reelt kan sige nej uden konsekvenser.
Hvis du behandler fortrolige og følsomme personoplysninger
Du kan i nogle situationer få adgang til fortrolige og følsomme personoplysninger, fx oplysninger om:
- helbred.
- funktionsnedsættelser.
- særlige behov ved eksamen.
- CPR-nummer.
Her gælder der særlige krav til behandlingsgrundlag, adgang, opbevaring og deling af oplysningerne. Du må kun behandle dem, når det er nødvendigt for opgaven, og de skal håndteres med et højere niveau af beskyttelse end almindelige personoplysninger.
Er du i tvivl, så kontakt os på persondata@adm.aau.dk.
Som udgangspunkt bør studerende ikke optage undervisningen uden forudgående aftale.
Hvis undervisningen optages, kan optagelsen indeholde personoplysninger om både undervisere og studerende, fx stemmer, billeder eller oplysninger, der fremgår af undervisningsmaterialet.
➡️ Derfor bør det være afklaret, om optagelsen må finde sted, og hvordan den må bruges.
Som udgangspunkt må du gerne dele en optagelse af din undervisning med de studerende, hvis det sker som led i undervisningen og gennem en AAU-godkendt løsning.
Det vil typisk være tilfældet, når optagelsen stilles til rådighed for et undervisningshold i en afgrænset periode, fx via Moodle.
Hvis optagelsen skal bruges til andet
Du bør være særligt opmærksom, hvis optagelsen ønskes:
- offentliggjort på hjemmesider eller sociale medier.
- delt uden for den undervisningsgruppe, den er optaget til.
- brugt til markedsføring eller andre formål end undervisning.
- opbevaret i længere tid end nødvendigt.
I disse situationer kan der være behov for et andet behandlingsgrundlag eller samtykke fra de personer, der fremgår af optagelsen.
Vær særligt opmærksom på
- hvem der kan ses eller høres på optagelsen.
- hvor optagelsen deles.
- hvor længe optagelsen opbevares.
- om formålet stadig er undervisning.
Hvis optagelsen skal bruges til andre formål eller deles uden for undervisningen, bør du først vurdere behandlingsgrundlag, samtykke og den videre anvendelse.
Som udgangspunkt må du behandle og dele personoplysninger, når det er nødvendigt for undervisningen.
Det kan fx være:
- kommunikation med studerende.
- holdlister og gruppedannelse.
- vejledning og bedømmelse.
- undervisningsaktiviteter, hvor personoplysninger er nødvendige.
Du bør stoppe op, hvis:
- du ønsker at dele personoplysninger med personer uden for undervisningen.
- du ønsker at bruge personoplysninger til et nyt formål.
- du ønsker at bruge forskningsdata i undervisningen.
I disse situationer skal du vurdere, om oplysningerne lovligt kan anvendes til undervisningsformålet.
Vær særligt opmærksom på
- at du kun deler de personoplysninger, der er nødvendige.
- at personoplysninger om personer anonymiseres, når det er muligt.
- at fortrolige og følsomme personoplysninger kræver særlig opmærksomhed.
- at personoplysninger ikke bruges til andre formål uden en forudgående vurdering.
➡️ Hvis oplysningerne skal bruges til noget andet end undervisning, vejledning eller bedømmelse, bør du undersøge, om det er lovligt.
Som udgangspunkt bør personoplysninger anonymiseres, før de bruges i undervisningen.
Hvis en person kan genkendes i casen, skal du sikre, at der er et lovligt grundlag for at bruge personoplysningerne til undervisningsformålet.
Stop op, hvis:
- personer kan identificeres direkte eller indirekte.
- casen indeholder fortrolige og følsomme personoplysninger.
- personoplysningerne ønskes brugt til et andet formål end det, de oprindeligt blev indsamlet til, fx forskning.
Vær særligt opmærksom på
- at anonymisere personoplysningerne, når det er muligt.
- at begrænse mængden af personoplysninger til det nødvendige.
- at der kan være behov for samtykke, hvis personerne kan identificeres.
- at forskningsdata ikke automatisk kan anvendes i undervisningen.
Undervisning, vejledning og bedømmelse er som udgangspunkt en del af AAU's opgaver som universitet. Derfor er samtykke sjældent nødvendigt i den almindelige undervisning.
Du bør dog være opmærksom, hvis du ønsker at bruge personoplysninger til et andet formål end undervisning, vejledning eller bedømmelse.
Det kan fx være, hvis du:
- vil videregive en studerendes kontaktoplysninger til en ekstern part.
- vil bruge billeder, lyd eller video til markedsføring eller kommunikation.
- vil offentliggøre materiale, hvor studerende kan identificeres.
- vil bruge personoplysninger til et nyt formål, som ligger uden for undervisningen.
I disse situationer kan der være behov for samtykke eller et andet behandlingsgrundlag.
Som underviser vil oplysningspligten ofte allerede være håndteret gennem AAU's almindelige procedurer for undervisning, vejledning og bedømmelse.
Det betyder, at du som udgangspunkt ikke skal informere de studerende særskilt om den behandling af personoplysninger, der naturligt indgår i undervisningen.
Du bør dog stoppe op, hvis du:
- ønsker at bruge personoplysninger til et nyt formål.
- indsamler nye personoplysninger uden for den normale undervisning.
- bruger billeder, lyd eller video på en ny måde.
- deler personoplysninger med nye modtagere.
I disse situationer kan det være nødvendigt at informere de berørte personer om, hvordan og hvorfor deres personoplysninger behandles.
Særligt for medarbejdere i administrationen på AAU
Behandlingsgrundlag i administrationen
Når du behandler personoplysninger som led i dit arbejde på AAU, skal du have et gyldigt behandlingsgrundlag.
Behandlingsgrundlaget er den regel i lovgivningen, der gør det lovligt at behandle personoplysninger.
De mest almindelige behandlingsgrundlag
Myndighedsopgave
Du behandler personoplysninger som led i AAU's opgaver som offentlig institution.
Det kan fx være:
- studieadministration.
- sagsbehandling vedrørende studerende eller medarbejdere.
- administration af undervisning, forskning eller drift.
Retlig forpligtelse
Du behandler personoplysninger, fordi AAU er forpligtet til det efter lovgivningen.
Det kan fx være:
- indberetninger.
- bogføring.
- arkivering.
- håndtering af lovbestemte krav.
Opfyldelse af kontrakt
Du behandler personoplysninger som led i en aftale.
Det kan fx være:
- ansættelsesforhold.
- løn- og HR-opgaver.
- aftaler med enkeltpersoner.
Hvornår er samtykke relevant?
Samtykke er som udgangspunkt ikke det primære behandlingsgrundlag i administrationen.
Det kan dog være relevant ved fx:
- frivillige aktiviteter.
- billeder og video.
- nyhedsbreve.
- sociale medier.
- markedsføring.
➡️ Hvis AAU allerede har et andet behandlingsgrundlag, bør samtykke som udgangspunkt ikke anvendes.
Du bør være særligt opmærksom, hvis du:
- ønsker at bruge personoplysninger til et nyt formål.
- ønsker at dele personoplysninger med nye modtagere.
- arbejder med følsomme personoplysninger.
- er i tvivl om, hvilket behandlingsgrundlag der gælder.
I disse situationer kan der gælde særlige krav eller være behov for rådgivning.
Hvis du behandler følsomme personoplysninger
Følsomme personoplysninger kan fx være oplysninger om:
- helbred.
- fagforeningsforhold.
- religiøs eller politisk overbevisning.
Her gælder der særlige krav til behandlingsgrundlag, adgang, sikkerhed og håndtering af oplysningerne.
Er du i tvivl, så kontakt os på persondata@adm.aau.dk.
Når du behandler personoplysninger som led i dit arbejde på AAU, skal du anvende AAU's godkendte IT-udstyr og løsninger.
Personoplysninger bør ikke behandles eller opbevares på private computere, tablets eller telefoner.
Vær særligt opmærksom på:
- at du kun anvender udstyr og systemer godkendt af AAU.
- at personoplysninger opbevares i AAU's godkendte løsninger.
- at private enheder ikke anvendes til opbevaring af personoplysninger.
Brug altid AAU's godkendte IT-udstyr og systemer, når du behandler personoplysninger.
Du kan kontakte ITS Serviceportal, hvis du er i tvivl, om et system er godkendt.
Det afhænger af, om statistikken indeholder personoplysninger.
Hvis personer kan identificeres direkte eller indirekte ud fra oplysningerne, er statistikken omfattet af databeskyttelsesreglerne.
Det kan fx være, hvis statistikken indeholder:
- navne.
- e-mailadresser.
- CPR-numre.
- medarbejdernumre.
- andre oplysninger, der kan knyttes til en bestemt person.
Hvis oplysningerne derimod er anonymiserede, så personer ikke længere kan identificeres, er statistikken ikke omfattet af GDPR.
Vær særligt opmærksom på
En statistik kan godt være omfattet af GDPR, selvom navne er fjernet. Dette kan fx være hvis der er så få personer i en gruppe, at de kan genkendes indirekte.
Det er som udgangspunkt ok at have en liste over kollegaers fødselsdage. Det er dog en god ide, at begrænse oplysningerne til det nødvendige. Det vil typisk være navn og fødselsdag.
Vær særligt opmærksom på
- at listen kun indeholder de nødvendige oplysninger.
- at oplysningerne ikke er tilgængelige for flere personer end nødvendigt.
- at listen ikke indeholder CPR-numre eller andre fortrolige oplysninger.
Hvis en studerende selv vælger at kontakte dig via almindelig e-mail, må du som udgangspunkt gerne besvare henvendelsen.
Du skal dog altid vurdere, om det er forsvarligt at sende personoplysninger retur via samme kanal.
Vær særligt opmærksom, hvis henvendelsen omfatter:
- følsomme personoplysninger.
- CPR-numre.
- fortrolige oplysninger.
- andre oplysninger, som kræver et højt sikkerhedsniveau.
I disse tilfælde bør du anvende en mere sikker løsning, fx e-Boks.
➡️ Selvom den studerende selv har sendt oplysningerne via almindelig e-mail, er AAU fortsat ansvarlig for at behandle personoplysninger på en sikker måde.
Vær også opmærksom på, om du er sikker på afsenderens identitet, før du sender personoplysninger retur.
Som offentlig myndighed må AAU behandle CPR-numre, når det er nødvendigt for at udføre universitetets opgaver, fx for at identificere personer entydigt eller som led i sagsbehandling.
Hvis du behandler CPR-numre som en del af de normale administrative opgaver og følger de gældende procedurer, vil behandlingen som udgangspunkt være lovlig.
Vær særligt opmærksom, hvis:
- du ønsker at bruge CPR-numre til et nyt formål.
- CPR-numre deles med nye modtagere.
- CPR-numre anvendes i aktiviteter, hvor de ikke er nødvendige.
Ja, i nogle tilfælde.
AAU kan give en ekstern leverandør adgang til personoplysninger, hvis det er nødvendigt for at løse en opgave på AAU's vegne.
Det kan fx være:
- leverandører af IT-systemer.
- cloud-løsninger.
- survey- eller tilmeldingssystemer.
- andre leverandører, der behandler personoplysninger for AAU.
Vær særligt opmærksom på
- om leverandøren behandler personoplysninger på AAU's vegne.
- om adgangen er nødvendig.
- om der er indgået de nødvendige aftaler.
Bemærk! Hvis en ekstern leverandør behandler personoplysninger på AAU's vegne, skal der som udgangspunkt være en databehandleraftale på plads.
Som udgangspunkt nej.
Studerendes kontaktoplysninger må kun videregives, hvis der er et lovligt grundlag for det. Det vil ofte være tilfældet, hvis videregivelsen er nødvendig som led i de studerendes uddannelse eller AAU's opgaver.
Vær særligt opmærksom på
- markedsføring fra eksterne organisationer.
- virksomheder, foreninger eller andre, der ønsker adgang til de studerendes kontaktoplysninger.
- udsendelse af materiale på vegne af eksterne parter.
Uden et gyldigt grundlag eller et samtykke fra de studerende må kontaktoplysningerne som udgangspunkt ikke videregives.
Ja, som udgangspunkt.
Personoplysninger kan deles internt på AAU, når det er nødvendigt for at udføre arbejdsopgaver på universitetet.
Det gælder, når både du og modtageren har et arbejdsbetinget behov for oplysningerne som led i jeres opgaver.
Vær særligt opmærksom på
- at modtageren har et sagligt behov for personoplysningerne.
- at du kun deler de personoplysninger, der er nødvendige.
- at personoplysningerne ikke bruges til et nyt eller uvedkommende formål.
Hvis modtageren ønsker at bruge personoplysningerne til et andet formål end det oprindelige, skal det vurderes, om der er et selvstændigt behandlingsgrundlag for den nye anvendelse.
Du kan kontakte Kontraktenheden for hjælp til vurdering.
Det afhænger af formålet og modtageren.
Hvis oplysninger skal deles med et udenlandsk universitet som led i et udlandsophold eller et uddannelsessamarbejde, skal du sikre, at der er et gyldigt grundlag for delingen.
Vær særligt opmærksom på
- hvilke personoplysninger der deles.
- om delingen er nødvendig.
- om modtageren er placeret inden for eller uden for EU/EØS.
Hvis modtageren er placeret uden for EU/EØS (tredjelande), kan der være tale om en tredjelandsoverførsel, som kræver en nærmere vurdering. Kontakt Kontraktenheden, hvis det er tilfældet.
Som udgangspunkt har de registrerede ret til at vide, hvordan og hvorfor deres personoplysninger behandles.
Hvis personoplysninger videregives til en anden myndighed som led i et nyt formål eller en ny behandling, kan der være pligt til at informere de registrerede.
Du behøver dog normalt ikke informere den samme person igen og igen om den samme behandling.
Eksempel
Hvis AAU løbende indberetter oplysninger til SKAT som led i den samme lovpligtige opgave, er det som udgangspunkt tilstrækkeligt, at den registrerede én gang er informeret om dette.
Som udgangspunkt kræver brug af billeder af ansatte eller studerende til markedsføring, kommunikation eller lignende formål et samtykke.
Personen skal vide, hvad billedet skal bruges til, og hvor det offentliggøres, før samtykket gives.
Vær særligt opmærksom på
- brug af billeder på hjemmesider.
- opslag på sociale medier.
- kampagner og markedsføringsmateriale.
- trykte materialer og præsentationer.
Bemærk! Samtykket skal være frivilligt, klart og specifikt for det formål, billedet skal bruges til.