Dataskydd för organisationer
Dataskyddsroller och avtalskrav.
Före en organisationsstart ska parterna beskriva ändamål, beslut och dataflöden. Därefter går det att fastställa vem som är personuppgiftsansvarig och om Sömnlyftet behandlar uppgifter som personuppgiftsbiträde.
Roller och ansvar före start
Rollerna bestäms av vem som i praktiken avgör varför och hur personuppgifter behandlas, inte enbart av vad parterna kallar sig i ett avtal.
Om Sömnlyftet behandlar personuppgifter på dokumenterade instruktioner från organisationen ska relationen regleras innan behandlingen börjar. Båda parter behåller det ansvar som följer av deras faktiska roll.
Rättslig grund och känsliga personuppgifter
Den personuppgiftsansvariga ska före start dokumentera rättslig grund enligt artikel 6 i GDPR för varje planerat ändamål.
Uppgifter i exempelvis en sömndagbok kan, beroende på innehåll och användning, vara uppgifter om hälsa och därmed känsliga personuppgifter. När sådana uppgifter behandlas ska även tillämpligt stöd enligt artikel 9 dokumenteras och endast nödvändiga uppgifter samlas in.
Den personuppgiftsansvariga ska också bedöma om en konsekvensbedömning enligt artikel 35 krävs. Om behandlingen sannolikt innebär hög risk ska bedömningen genomföras före behandlingen och följas upp när användningen förändras.
Avtalet ska reglera
Ett färdigt biträdesavtal ska vara skriftligt, konkret och stämma med den tekniska lösning och behandling som faktiskt används.
- Dokumenterade instruktioner, ändamål, varaktighet och typer av personuppgifter
- Kategorier av registrerade och parternas rättigheter och skyldigheter
- Sekretess, behörigheter och tekniska och organisatoriska skydd
- Incidenter, registrerades rättigheter och stöd vid konsekvensbedömning
- Gallring, återlämning, granskning och villkor för underbiträden
Bilagor som ska vara aktuella
Avtalet bör hänvisa till en aktuell säkerhetsbilaga, leverantörslista, dataflödesbeskrivning, gallringsplan och kontaktväg för incidenter.
Om leverantörer, behandling eller säkerhetsåtgärder ändras ska den avtalade ändringsprocessen följas.
Information till deltagarna
Deltagaren ska få tydlig information om vem som ansvarar för uppgifterna, varför de används, hur länge de sparas, vem som kan se dem och hur rättigheter utövas.
En organisationslicens ger inte i sig verksamheten åtkomst till privata sömnanteckningar, mål eller reflektioner.
Källor och relaterat underlag
IMY: Personuppgiftsbiträdesavtal
Myndighetens vägledning om när avtal behövs och vad det ska reglera.
IMY: Känsliga personuppgifter
Vägledning om bland annat uppgifter om hälsa och kraven vid behandling.
IMY: Konsekvensbedömning
När en konsekvensbedömning kan krävas och hur den ska hanteras.
Tekniska leverantörer
Nuvarande översikt över tjänster som kan beröras av avtalsbilagan.
Informationssäkerhet
Teknisk nulägesbeskrivning och kvarvarande avtalsfrågor.
Tillbaka till offentligt underlag
Se hela granskningsunderlaget.
Behöver ni ett mer detaljerat underlag?
För pilotdialog, säkerhetsfrågor eller avtalsunderlag kan verksamheten kontakta Sömnlyftet. Omfattning och ansvar fastställs alltid skriftligt före start.
info@somnlyftet.se