RIKTLINJE. Riktlinjer för bilder, filmer och ljudupptagningar. Personuppgiftsbehandlingar och upphovsrätt KS/2019:95

Relevanta dokument
Riktlinjer för publicering av personbilder

Bildhanteringspolicy

Riktlinjer för publicering av personbilder i Västerås stad

Riktlinjer för bildhantering

Riktlinjer för fotografering och filmning inom fritidshem, förskoleklass, kulturskola, grundgrundsär-, SFI och ungdomsverksamhet i Säters kommun

Rutin för behandling av bilder enligt dataskyddsförordningen (GDPR)

Riktlinjer för bildhantering inom idrottsrörelsen

RIKTLINJER FÖR BILD- OCH FILMHANTERING ENLIGT DATASKYDDS- FÖRORDNINGEN

Samtycke och dataskyddsförordningen (GDPR)

Samtycke till behandling av fotografiska bilder/filmer på barn och unga under 18 år

Så behandlar vi dina personuppgifter

Dataskyddsförordningen för kommunikatörer

Så behandlar Överförmyndarnämnden dina personuppgifter

Så här behandlar V-Dala överförmyndarsamverkan dina personuppgifter

Barnens och vårdnadshavarnas personuppgifter är deras egna vi lånar dem bara.

Farsta stadsdelsnämnd är personuppgiftsansvarig för behandlingen av personuppgifter inom nämndens verksamheter.

Integritets Policy -GDPR Inledning Syfte Behandling av personuppgifter

PRINCIPER FÖR BEHANDLING AV PERSONUPPGIFTER I SALA KOMMUN

Rutin för webbpublicering av personuppgifter

RIKTLINJER FÖR SOCIALA MEDIER. Bakgrund. Syfte. Användning av sociala mediekanaler. Ansvar för publicering. Sida 1(5)

Överförmyndarförvaltningen. Information Sida 1 (7) Integritetspolicy

Riktlinjer för hantering av bilder, filmer och ljudupptagningar

När är det inte möjligt att utöva sin rätt till radering/att bli bortglömd?

Så behandlar vi dina personuppgifter

Riktlinje för hantering av personuppgifter i e-post och kalender

Så här behandlar Hedemora Näringsliv AB dina personuppgifter

Känsliga uppgifter 6. Personnummer på klasslistor 8. Uppgifter om familjemedlemmar 8. Bevarande av uppgifterna 10. Innehållsförteckning.

Riktlinjer för sociala medier

ABAs policy för behandling av personuppgifter

Integritetspolicy SYFTE & BAKGRUND PERSONUPPGIFTER VI BEHANDLAR. Örebro BEHANDLING AV PERSONUPPGIFTER

Riktlinjer och samtyckesblankett för publicering av bilder, ljud- och videoupptagningar UN-2016/329

Arkiv- och informationshantering

Rutin för användning av Social Medier. Dnr. Beslutad av kommundirektören Reviderad Reviderad Reviderad

Rutin för användning av Social Medier. Dnr. Beslutad av kommundirektören Reviderad Reviderad Reviderad

Dataskyddspolicy för Rotsunda Utbildning AB

Riktlinjer för webbpublicering enligt PuL

genom Stadsarkivet behandlar personuppgifter

Hantering av verksamhetsinformation

Publicering på Internet

INTEGRITETSPOLICY. Integritetspolicy Implementa Sol AB (6)

Samspelets behandling av personuppgifter

Denna integritetspolicy ( Integritetspolicyn ) har tre syften:

Dataskyddsförordningen - GDPR

Denna dag, har följande policy upprättats för Advokatfirman Upsala Juridiska Byrå HB.

GDPR. Behandling av personuppgifter för forskningsändamål. Ulrika Harnesk 11 december 2017

DOKUMENTTYP Riktlinje PUBLICERAD

1. INLEDNING 2. PERSONUPPGIFTSANSVARIG 3. INSAMLING OCH ÄNDAMÅL

Nordic Waterproofings AB Integritetspolicy 1 Inledning Vilka personuppgifter samlar vi in om dig och varför?... 2

Integritetspolicy. (Fastställt av Albins styrelse )

Om du har några frågor eller funderingar är du varmt välkommen att kontakta oss på

Denna integritetspolicy har upprättats för alla bolag i Creative Headzkoncernen (nedan gemensamt kallade Creative Headz, vi eller vår/vårt ).

MKEF ska säkerställa att personuppgifter ska:

Regler Sociala medier. Antaget av kommunfullmäktige 28 maj 2012 att börja gälla 1 juni Reviderad , 29

Nordic Lotterys integritetspolicy

INTIGRITETSPOLICY. Personuppgifter vi samlar in

INTEGRITETSPOLICY SAMORDNINGSFÖRBUNDET CENTRALA ÖSTERGÖTLAND

Information till den registrerade i samband med insamlande av personuppgifter

Integritetspolicy Ålsta folkhögskola. Senast reviderad

Information om behandling av personuppgifter på Tellus bostadsrättsförening

Riktlinjer för sociala medier

Behandling av personuppgifter inom Livsro Hemtjänst

Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL)

Riktlinjer för användning av sociala medier

Personuppgiftslagen. Författningssamling. Vad är personuppgiftslagen (PuL)? Personuppgiftslagens syfte

PERSONUPPGIFTSPOLICY - KUNDER & LEVERANTÖRER

Policy för sociala medier i Stockholms stad

Upprättad Antagen Ks , 97 Senast reviderad. Dataskyddspolicy Hur vi inom Kiruna kommunkoncern ska behandla personuppgifter

BESLUT. Datum Tillämpningsanvisningar Fotografering, filmning och ljudupptagning inom Region Skånes sjukvårdande verksamheter.

Riktlinjer för fotografering och filmning inom förskolan och den pedagogiska omsorgen. samt syftet med. Pedagogisk dokumentation inom förskolan

Integritetspolicy Informationstext avseende personuppgiftsbehandling. Integritetspolicy

Riktlinjer för behandling av personuppgifter vid webbpublicering

Dina rättigheter. Begära rättelse. Personuppgiftsansvarig är Novo Sweden Dental AB org.nr

Behandling av personuppgifter inom Home Care Hemtjänst

Arkiv- och sekretessregler

EU:s dataskyddsförordning, dataskyddslagen och myndigheters arkiv

Riktlinjer för anställdas behandling av personuppgifter vid Högskolan i Borås

Dataskyddsförordningen

Myndigheter i sociala medier

Lantmännens integritetspolicy och information om cookies

Scouternas riktlinjer för personuppgiftsbehandling i insamlingsarbetet

Integritetspolicy. 1 Introduktion

AVGIFT FÖR UTLÄMNANDE AV ALLMÄNNA HANDLINGAR

Integritetspolicy Ädelfors folkhögskola

Instruktion till mallen för den informationstext som SLU ska lämna när vi samlar in personuppgifter

RIKTLINJER FÖR SOCIALA MEDIER

Hyresgästföreningens integritetspolicy

Behandling av personuppgifter vid Göteborgs universitet

DATASKYDDSFÖRORDNINGEN. Copyright Qnister AB 1

Du är alltid välkommen att kontakta oss om du har frågor om hur vi behandlar dina personuppgifter. Kontaktuppgifter står sist i denna text.

Yrkesmässigt fotografi / Uppförandekod GDPR

Information om behandling av personuppgifter

Malmö stads riktlinjer för sociala medier

Riktlinjer sociala medier. Antagen i kommunstyrelsen den

Den nya Dataskyddsförordningen

Personuppgiftspolicy

Lathund Dataskydd för krögare

Anmälningsblankett - En dörr in

Denna policy har upprättats för Alfred Nobel Science Park AB (fortsättningsvis kallat ANSP).

Remiss av förslag till EU-direktiv om skydd för personer som rapporterar om överträdelser av unionsrätten

PERSONUPGIFTSPOLICY. Beslutade Behandling av personuppgifter

Transkript:

Riktlinjer för bilder, filmer och ljudupptagningar Personuppgiftsbehandlingar och upphovsrätt KS/2019:95 Beslutad av kommundirektören 2019-01-25

Innehållsförteckning Bakgrund och syfte... 2 Sammanfattning... 2 Behandling av personuppgifter enligt dataskyddsförordningen... 2 Rättsliga grunder för publicering av bilder, filmer och ljudupptagningar med personuppgifter.... 3 Formulering av ett samtycke... 4 Blankett för samtycke... 5 När ett samtycke tas tillbaka, vad ska då göras?... 5 Praktisk information om hantering av samtyckesblanketterna... 5 Hur ska vi tänka när vi ska publicera bilder/filmer/ljudupptagningar med personuppgifter?6 Återanvändning av redan insamlat material... 6 Rättslig grund... 6 Barn och unga... 7 Personers hälsa och sociala situation... 7 Etik... 8 Verksamheters interna bilder... 8 Minska risken för integritetskränkning... 8 Personer med skyddad identitet... 9 Bilder på medarbetare... 10 Rutiner vid fototillfället... 11 Gallring och lagring av bilder, filmer och ljudupptagningar... 11 Upphovsrättslagen... 12 Bilder tagna i tjänsten... 12 Allmän handling... 13 1

Bakgrund och syfte Nykvarns kommun hanterar bilder, filmer och ljudupptagningar i olika medier och för olika syften. Hanteringen behöver vara rättssäker ur flera perspektiv. Personuppgiftsbehandling och upphovsrätt är två av dessa perspektiv som är av stor vikt för medborgaren, den som avbildas och för den som äger en upphovsrätt. Syftet med dessa riktlinjer är att skapa ett enhetligt arbetssätt kring hanteringen av bilder, filmer och ljudupptagningar på kommunens webbplats, i sociala medier, i tryckt informationsmaterial samt i verksamheternas interna material. Riktlinjen ska även beskriva och tydliggöra ansvaret för bildpublicering och beskriva huvuddragen i de lagar och förordningar som måste följas för alla kommunens verksamheter. Sammanfattning De viktigaste sakerna att tänka på för bildhantering är följande: Kan publiceringen bryta mot dataskyddsförordningen (GDPR) eller annan nationell lagstiftning? Har fotografen gått med på att bilden används? Följer kommunen de etiska reglerna för bildpubliceringen? Bilder tagna i Nykvarns kommuns regi, får inte kopieras till digitala medier såsom CD, USB-minne, DVD. Detta för att minska risken för otillbörlig spridning av bilderna. Informera föräldrar, som tar bilder av sina och andras barn vid exempelvis Luciafirande, om deras ansvar för otillbörlig spridning av bilder. Riktlinjen gäller inte för bilder som köps från extern bildbyrå där modeller används. Däremot gäller bildbyråns avtalsvillkor samt upphovsrätt och copyright för dessa bilder. Behandling av personuppgifter enligt dataskyddsförordningen När vi tar eller använder bilder, filmer eller ljudupptagningar på personer räknas detta som en behandling av personuppgifter. Hur vi får använda sådana bilder, filmer eller 2

ljudupptagningar i verksamheten regleras av dataskyddsförordningen 1 (nedan GDPR). Syftet med förordningen är att skydda enskilda individers personliga integritet. Bilder, filmer och ljudupptagningar som gör att individer kan identifieras omfattas av förordningens bestämmelser. Tänk också på att det finns andra till exempel tatueringar, namnskyltar, registreringsnummer på fordon eller en speciell röst som gör att en individ kan identifieras. Rättsliga grunder för publicering av bilder, filmer och ljudupptagningar med personuppgifter. Här nedan presenteras de rättsliga grunderna för publicering av bilder, filmer och ljudupptagningar och i den ordning som vi ska använda dem. Tänk på att vi endast får använda en rättslig grund, inte flera. När vi bedömer att vi inte kan luta oss mot uppgift av allmänt intresse och myndighetsutövning som rättslig grund, går vi vidare till avtal och samtycke. 1. Uppgift av allmänt intresse och myndighetsutövning Personuppgifter i bilder/filmer/ljudupptagningar får behandlas utan samtycke eller avtal om behandlingen är nödvändig för att myndigheten ska kunna utföra en uppgift av allmänt intresse 2. Det innebär att en bild/film/ljudupptagning som innehållander personuppgifter kan publiceras om den anses fylla en funktion som är nödvändig för att utföra en uppgift av allmänt intresse. Det skulle till exempel kunna handla om en vattenläcka som gör att framkomligheten på en trafikerad gata begränsas. En bild kan i det sammanhanget användas för att illustrera hur trafikanter ska ta sig fram på gatan tills det att vattenläckan åtgärdats. I detta fall behövs inget samtycke för att publicera bilden, även om den innehåller personuppgifter. Däremot bör inte fokus i bilden ligga på enskilda individer. Denna rättsliga grund kan däremot inte användas för att publicera bilder som innehåller personuppgifter från ett informationsmöte om samma vattenläcka. Vilka som deltog på mötet kan i de flesta fall inte anses vara av allmänt intresse. Publicering av till exempel kontaktuppgifter (inklusive bilder) till anställda på myndighetens webbplats kan till exempel anses vara nödvändig för att myndigheten ska kunna utföra sina reglerade uppgifter. Datainspektionen anser bland annat att det 1 Allmänna Dataskyddsförordningen EU 2016/679 2 https://skl.se/naringslivarbetedigitalisering/digitalisering/dataskyddsforordningengdpr/informationsins atserkringdataskyddsforordningen/fordjupninginomspecialomraden/gdprforkommunikatorer/fragoroc hsvar.14972.html#5.339b8fb516193c51974b8804 3

finns utrymme för att ha namn och bild på exempelvis kommunchef, presskontakt och andra anställda i publika roller. Däremot ska vi inte åberopa denna rättsliga grund för att få publicera bilder på alla anställda, till exempel enskilda handläggare, då dessa uppgifter inte anses vara nödvändiga för att myndigheten ska kunna utföra en uppgift av allmänt intresse 3. Dessutom skyddas vissa yrkesgrupper inom kommunen av sekretess. 2. Avtal Till exempel modellavtal kan användas för någon som ställer upp som modell (används ofta av professionella fotografer mot betalning). Grunden är att det ska finnas ett tecknat modellavtal, det vill säga ett affärsmässigt avtal att hänvisa till. Modellen ska då kompenseras. 3. Samtycke Den eller de som fotograferas säger ja till att deras personuppgifter behandlas. En vanlig missuppfattning är att det alltid krävs samtycke för att få behandla personuppgifter eller publicera bilder. Det är snarare tvärtom. Samtycket ska vi luta oss mot när vi inte kan luta oss mot någon av de övriga rättsliga grunderna. Formulering av ett samtycke För att samtycket ska vara giltigt måste det uppfylla en del krav. Ändamålet eller syftet med personuppgiftsbehandlingen måste vara tydligt specificerat när samtycket lämnas. Det får inte vara luddigt eller för vitt. Att endast uppge att syftet är att marknadsföra en verksamhet anses till exempel inte vara tillräckligt tydligt. Du måste specificera syftet med marknadsföringen 4. Samtycket måste verkligen vara frivilligt. Detta innebär att det ska vara möjligt för en person att tacka nej till samtycket utan att påverkas negativt. Ta som exempel att du ska fotografera på en arbetsplats. Alla på arbetsplatsen samtycker förutom en person. Den personen som inte samtycker måste erbjudas en likvärdig arbetsplats under tiden som fotograferingen pågår. Personen får med andra ord inte påverkas negativt av att inte vilja vara med på bild. Samtycket måste även vara informerat. Det innebär att innan en person lämnar sitt samtycke ska denne ha fått tillräcklig information om vad personen samtycker till. Det 3 https://www.datainspektionen.se/lagar--regler/dataskyddsforordningen/samma-regler-foralla/publicera-bilder-filmer-och-ljud-pa-internet/ 4 https://www.datainspektionen.se/lagar--regler/dataskyddsforordningen/rattslig-grund/samtycke/ 4

måste även tydligt framgå hur personuppgifterna kommer lagras, vilken nämnd/bolag som ansvarar för dem samt hur personen ska gå tillväga för att ta tillbaka sitt samtycke. Samtycket måste även vara en aktiv handling. Att det redan finns en ikryssad box med texten jag samtycker, eller att boxen för ja redan är ifylld är inte tillräckligt för att det ska klassas som ett aktivt samtycke 5. Den som lämnar ett samtycke ska ha möjlighet att förstå innebörden av samtycket. När det gäller informationssamhällets tjänster till barn (till exempel söktjänster, onlineaktiviteter, olika tjänster på internet) måste den underåriga vara 13 år för att kunna samtycka till behandling av sina egna personuppgifter. Är personen under 13 år krävs samtycke från den som har föräldraansvaret över den underåriga. För personuppgiftsbehandling som sker i annat fall (det vill säga inte för informationssamhällets tjänster till barn) krävs en bedömning av den underåriges förmåga att förstå handlingen. En sådan bedömning måste göras i varje enskilt fall. Blankett för samtycke Ett samtycke bör dokumenteras skriftligt och blanketten Samtycke för XXX ska användas. Den finns att hämta på Insidan. Tillsammans med blanketten finns en kort vägledning. När ett samtycke tas tillbaka, vad ska då göras? Ett återtagande av ett samtycke kan göras både muntligt och skriftligt och kan göras när som helst. Glöm inte bort att dokumentera om återtagandet sker muntligt. Bilder/filmer och ljudupptagningar som visar personen ifråga får då inte längre användas. Bilder kan också behöva gallras. Se Gallring och lagring av bilder. Praktisk information om hantering av samtyckesblanketterna De ifyllda samtyckesblanketterna ska samlas hos varje verksamhet eller kontor så att personalen lätt kan kontrollera om en individ har lämnat samtycke eller inte. Samtyckesblanketterna ska diarieföras. 5 https://skl.se/naringslivarbetedigitalisering/digitalisering/dataskyddsforordningengdpr/informationsins atserkringdataskyddsforordningen/fordjupninginomspecialomraden/gdprforkommunikatorer/samtycke ochmodellavtal.15071.html 5

Hur ska vi tänka när vi ska publicera bilder/filmer/ljudupptagningar med personuppgifter? Oavsett vilken rättslig grund som vi använder för vår personuppgiftsbehandling, måste vi ha ett tydligt och specificerat ändamål eller syfte för behandlingen. De som är med på en bild eller i en film måste i den mån det är möjligt informeras om syftet med behandlingen. Vi måste dessutom ha koll på hur vi lagrar bilderna, filmerna och ljudfilerna. Det vill säga var de är lagrade, hur länge de ska lagras, vem som kan komma åt dem och hur vi går tillväga för att spåra och gallra dem. Tänk på att alla bilder, filmer och ljudfiler som vi förvarar är möjliga att begära ut som en allmän handling. Syftet med att publicera bilder kan enligt Dataskyddsförordningen vara att informera om kommunens verksamhet. Den rättsliga grunden kan då vara att kommunen utför en uppgift av allmänt intresse när vi publicerar bilderna. Att det är myndigheters uppgift att tillhandahålla information om sin verksamhet framgår av 6 myndighetsförordningen (2007:515). Ett exempel på detta kan vara författarbesök eller andra publika framträdanden. Återanvändning av redan insamlat material Vi får inte behandla redan insamlade bilder, filmer och ljudfiler på ett nytt sätt om det inte stämmer överens med det ursprungliga syftet. Om vi vill använda materialet på ett nytt sätt är det en helt ny personuppgiftsbehandling. Då måste vi börja om från början och finna en rättslig grund för behandlingen och så vidare. Rättslig grund För att luta oss mot uppgift av allmänt intresse och myndighetsutövning som rättsliga grunder måste publiceringen vara nödvändig. Publiceringen måste alltså fylla en funktion som är nödvändig för att en uppgift av allmänt intresse utförs. Vi måste i det här fallet kunna påvisa att vårt intresse av att publicera bilden, filmen eller ljudfilen väger tyngre än den personliga integriteten för den eller dem som är med i materialet. Därför kan det i vissa fall även vara aktuellt för en myndighet att luta sig mot samtycket som rättslig grund, om publiceringen inte kan anses vara nödvändig. Om bilden/bilderna till exempel ska användas i marknadsföringssyfte för att berätta om kommunens verksamhet ska vi framför allt använda samtycket som rättslig grund. 6

Undvik att publicera olika bilder och filmer på samma privatperson upprepade gånger om inte särskilt starka skäl föreligger, till exempel en artist på Nykvarnsdagen. Om det däremot rör sig om en större kampanj, som är mer av en profilerande karaktär, kan det vara bättre att skriva ett modellavtal med dem som är med på bild. På så sätt kan vi i större utsträckning säkerställa att kampanjen inte måste avbrytas för att samtyckena tas tillbaka. Barn och unga 6 Vi ska vara särskilt försiktiga med bild-, film- eller ljudpubliceringar när det gäller barn och unga. För att få publicera personuppgifter på barn kräver dataskyddsförordningen (GDPR) att ett samtycke ingåtts med de som har föräldraansvar för barnet. Tänk på att om det finns två vårdnadshavare ska båda ge sitt samtycke. Barn under 13 år får inte själva samtycka till att deras personuppgifter samlas in och behandlas. Denna regel finns framför allt för att ge barn ett förstärkt skydd när de använder sig av informationssamhällets tjänster. Som personuppgiftsansvarig ska vi i möjligaste mån kontrollera att samtycket verkligen har lämnats av rätt person. Tidigare gällde Datainspektionens tumregel att barn under 15 år generellt inte har tillräcklig mognad för att ge ett giltigt samtycke, men informationen måste alltid bedömas från fall till fall med utgångspunkt i den enskilda individens mognad och förmåga. I sammanhanget är det värt att betona att regleringen i dataskyddsförordningen innebär att det ställs höga krav på den som vill efterfråga ett samtycke att utforma informationen om vad ett samtycke innebär, särskilt i förhållande till barn, för att samtycket ska ses som giltigt. Regeringen har även i propositionen till dataskyddslagen (prop. 2017/18:105 s 64 ff) framfört att barns rätt till självbestämmande och yttrandeoch informationsfrihet väger tungt. Personers hälsa och sociala situation Vi ska även vara särskilt försiktiga med bilder av personer där sammanhanget inte är helt neutralt, till exempel för att bilden avslöjar något om personens hälsa eller sociala situation. Det gäller till exempel deltagare i daglig verksamhet för personer med funktionsnedsättning, boende i äldreboende, medverkande i arbetsmarknadsträning, 6 https://www.datainspektionen.se/lagar--regler/dataskyddsforordningen/rattslig-grund/samtycke/ 7

rehabilitering osv. Ibland kan det faktum att en person över huvud taget förekommer i en viss verksamhet avslöja något om dennes hälsosituation. Som huvudregel gäller att individen först måste ha lämnat sitt samtycke. Om personen inte kan förväntas förstå och ta ställning till frågan om samtycke på egen hand, ska vi i stället vända oss till en ställföreträdare. Etik Privatpersoner kan vara i beroendeställning till den kommunanställde som tar bilderna och här utgår vi från grundtanken i En etisk kompass för sjuksköterskor i sociala medier, 2017, Etiska rådet inom Svensk sjuksköterskeförening 7. Patientsäkerhetslagen (2010:659) bör tas i beaktande av sjukvårdspersonal när de till exempel använder sociala medier och delar information och bilder om arbetsplatsen. Tänk också på bestämmelserna i Offentlighet- och sekretesslagen (2009:400). Ur ett juridiskt och etiskt perspektiv är den grundläggande principen att tänka på att det som delas inte får innebära en exponering av patienterna. Som kommunanställd ska vi alltid respektera medborgarnas säkerhet och sårbarhet. Vi ska ta särskild hänsyn till exempelvis brukares beroende och utsatta situation. Verksamheters interna bilder Bilder som tas i den löpande verksamheten - men som inte ska publiceras på webbplatsen, digitalt eller tas in i trycksaker för spridning till allmänheten - kan efter samtycke visas på anslagstavlor, i presentationspärmar i verksamhetens lokaler eller liknande. Minska risken för integritetskränkning Tänk på att i första hand jobba med anonyma bilder som visar sak, verksamhet och händelse, inte enskilda individer. När bilderna tas, undvik att exponera personen på ett sätt som kan uppfattas som kränkande. Det går till exempel att använda bilder som inte visar ansiktet eller som visar människor i rörelse (personen på bilden är lite suddig och kan inte identifieras). Räkna inte med att allt som publiceras på internet kan tas bort. Även om vi tar bort informationen från vår webbplats kan sökmotorer och liknande att ha lagrat kopior och informationen blir svår att få bort. Bilden kan också ha delats vidare. 7 https://www.swenurse.se/sa-tycker-vi/publikationer/etik/en-etisk-kompass-for-sjukskoterskor-isociala-medier/ 8

Särskild försiktighet ska iakttas vid publicering av bilder, filmer och ljudupptagningar i sociala medier eftersom det inte är kommunen som äger dessa plattformar. För att avgöra om en bild, film eller ljudupptagning är kränkande måste du göra en samlad bedömning av hur känsliga uppgifterna är, i vilket sammanhang de förekommer, för vilket syfte de behandlas, vilken spridning de har fått eller riskerar att få, samt vad publiceringen kan leda till. Rådgör med närmaste chef eller kommunens kommunikatörer. När du ska göra en kränkningsbedömning kan du ställa dig följande frågor: Vad är det för typ av personuppgifter, alltså vad är det som avbildas på bilden/filmen? Kan det avslöja något integritetskänsligt? I vilket sammanhang förekommer personen på bilden/filmen? Kan det avslöja något integritetskänsligt? Är det en närbild eller taget från längre håll? Närbilder är mer integritetskänsliga än stämningsbilder tagna från långt håll och som inte egentligen är tänkta att avbilda en viss person. I vilket sammanhang publiceras bilden/filmen? Kan det avslöja något integritetskänsligt? Vad är syftet med att publicera bilden/filmen? Ska den berätta något om personen eller är den mer av karaktären stämningsbild? Vad kan publiceringen få för konsekvenser för personen som avbildas? Kan det till exempel skada anseendet, skapa obehag, leda till trakasserier eller till och med skapa en farlig situation för denne? Vilken information om publiceringen får personen som avbildas? Informationsplikten är mycket omfattande i dataskyddsförordningen. Är det en enstaka bild eller flera? Ett stort antal bilder kan upplevas som kränkande även om varje bild i sig är harmlös. Går det att lägga in kommentarer till bilden/filmen? Ofta är det just kommentarer som upplevs som mest kränkande. Personer med skyddad identitet Personer som har skyddad identitet eller där det finns en hotsituation ska inte behöva ta ställning till samtycke för exempelvis webbpublicering. Dessa personer ska aldrig förekomma på bilder, filmer eller ljudupptagningar som kan spridas på webbplats eller i tryckt material som delas ut till allmänheten. 9

Personerna får däremot förekomma på bilder i presentationsmaterial som endast används inom verksamhetens lokaler, till exempel på en bild till den boendes rum eller på hyllan på förskolan där barnet ska hänga sina kläder. Detta under förutsättning att det finns ett samtycke. Om personer/vårdnadshavare ger sitt samtycke till behandlingen ska verksamheten ändå iaktta försiktighet i behandlingen av dessa personuppgifter inom verksamhetens lokaler. Bilder på medarbetare Datainspektionen skriver på sin hemsida att möjligheten att publicera bilder på anställda får bedömas i varje enskilt fall. Arbetsgivaren ska följa reglerna i dataskyddsförordningen som helhet och dessutom ha klart för sig vad syftet med publiceringen är och vilken den rättsliga grunden är. Att få sin bild publicerad på internet kan av många upplevas som särskilt känsligt. Fråga därför alltid den anställde innan du publicerar bilder. Är samtycke alltid en lämplig rättslig grund? Nej, samtycke är ofta inte lämpligt i anställningsförhållanden eftersom anställda står i beroendeställning till arbetsgivaren. Det kan därför vara svårt att visa att samtycket är frivilligt. En arbetsgivare behöver hitta en annan rättslig grund. För att få publicera bilder på anställda på internet krävs normalt samtycke, men inte alltid. Om arbetsgivaren inte har något behov av att publicera en bild av en anställd kan publiceringen vara kränkande i lagens mening. Verksamheten kan dock vara av sådan art att arbetsgivaren har ett klart behov av att exempelvis kunna marknadsföra sina produkter och tjänster genom att publicera bilder på anställda som har kundorienterade arbetsuppgifter. Datainspektionen har framfört att i sådana fall kan arbetsgivarens intresse av att publicera bilderna väga tyngre än den anställdes intresse av skydd. Om ändamålet med att publicera bilder på anställda är att informera om verksamheten kan den rättsliga grunden vara att behandlingen är nödvändig för att uppfylla en uppgift av allmänt intresse. Att det är myndigheters uppgift att tillhandahålla information om sin verksamhet framgår av 6 myndighetsförordningen. Den enskilde, vars namn och bild har publicerats, har alltid rätt att göra invändningar mot behandlingen. 10

Rutiner vid fototillfället När skolans eller verksamhetens egen personal tar bilder av elever eller deltagare måste personalen först kontrollera om det finns barn och elever eller anställda som inte ska vara med. Det kan till exempel finnas vårdnadshavare som inte har lämnat sitt samtycke till att barn får vara med på bild. Om en extern fotograf anlitas för fotograferingen är det ändå skolans eller verksamhetens personal som ska göra en kontroll av att de individer som kommer att synas på bilderna får delta. När massmedia kommer på besök och tar bilder för sin nyhetsrapportering gäller andra regler. Massmediers bildhantering regleras inte av dataskyddsförordningen (GDPR) utan skyddas av grundlag och det är istället massmediernas etiska regler som styr vad som får publiceras. Gallring och lagring av bilder, filmer och ljudupptagningar Alla bilder, filmer och ljudupptagningar, även sådana som inte ska publiceras, ska regelbundet gallras. Materialet ska tas bort i samband med att deltagare, boende eller brukare inte längre är aktuella i verksamheten eller enligt gällande dokumenthanteringsplan. När en myndighet raderar till exempel bilder i ett bildarkiv, så utgör detta en gallring enligt arkivlagen och gallringen måste ha stöd i dokumenthanteringsplan/gallringsbeslut för den aktuella verksamheten. Den svenska arkivlagen är överordnad dataskyddsförordningen (GDPR). Detta framgår av den kompletterande dataskyddslagen (2018:218). Kommuner och landsting ska ha gallringsbeslut och arkivföreskrifter som styr när och hur gallring ska ske, vilket gäller allmänna handlingar generellt, inte bara personuppgifter. En registrerad person har rätt att begära att dennes personuppgifter ska raderas. Undantagen från sådan radering är många. Huvudregeln är att det inte finns någon sådan rätt till radering eftersom arkivlagstiftningen är överordnad. Om behandlingen grundas endast på samtycke, och den registrerade återkallar samtycket, så blir konsekvensen att uppgifterna inte får behandlas för det ändamål för vilket de samlades in - det kan till exempel vara för webbpublicering, däremot ska de finnas kvar för arkivändamål. Bilder, filmer och ljudfiler ska enbart finnas lagrade på en plats. Om bilder, filmer eller ljudfiler tas med telefon, läsplatta eller finns på ett minneskort bör materialet laddas ner på dator eller server och därefter raderas från den tillfälliga servern/enheten. 11

Det material som sparas, väljs ut, trycks eller publiceras på webben är viktigast att spara i särskilt arkiv. Materialet är nämligen allmän handling och kan begäras ut, se avsnitt nedan. För att lätt kunna identifiera bilder, filmer och ljudupptagningar bör materialet göras sökbart genom taggning/metadata. Information som ska finnas med till materialet är vad det föreställer, vem som har fotograferat/filmat/spelat in samt datum. När vi anlitar en fotograf kan vi i förväg avtala att metadata ska ingå i leveransen. Det finns en internationell IPTC-standard för bilder som gärna får användas. Det kan också vara viktigt att ange om materialet är GDPR-godkänt. Med detta avses att det finns en rättslig grund för behandlingen (allmänt intresse, avtal, samtycke osv). Upphovsrättslagen Fotografen äger alltid upphovsrätten till sin bild om inte annat avtalats. Det innebär att du inte får förvanska eller manipulera bilden. Fotografens namn måste i allmänhet anges i samband med publiceringen. Bilder kan köpas för enstaka publicering eller för att användas för en tidsbegränsad period. Det går också att avtala om exklusiv rätt till bilden så att den ägs av Nykvarns kommun och kan användas i flera sammanhang. Vilket som väljs är oftast en kostnadsfråga. Använd aldrig bilder som du hittar på internet, det är oftast ganska enkelt att be att få låna en bild. Använder vi en bild bryter vi mot upphovsrättslagen (1960:729) och det är den enskilde fysiske personen som blir ansvarig, det vill säga inte kommunen. Mer information om upphovsrätt finns till exempel hos Bildleverantörernas förening, www.blf.se. Bilder tagna i tjänsten I de fall bilder och filmer tas av anställda i Nykvarns kommun, som en del av uppdraget i tjänsten, så äger arbetsgivaren rätten till bilden, det vill säga rätten att använda bilden för verksamhetens räkning. Den ideella rätten, bestående av rätten att bli namngiven, kan dock inte arbetsgivaren överta utan att upphovsmannen (den som tagit bilden) efterger sin ideella rätt till arbetsgivaren. I den ideella rätten ingår även respekträtten, det vill säga att bilden inte får tillgängliggöras eller förändras på ett kränkande sätt. 12

Av praktiska skäl är det svårt att konsekvent namnge fotografens namn för bilder tagna av anställda. Nykvarns kommun har därför som linje att inte publicera fotografens namn för bildanvändning i egna kanaler, såsom webb, trycksaker etc. Oftast är det kommunikatörer eller motsvarande som har fotografering som en naturlig del i sin tjänst, och dessa vidtalas och lämnas möjlighet att efterge sin ideella rätt vad det gäller namnpublicering, till arbetsgivaren. Allmän handling Vem som helst har rätt att begära ut en allmän handling även om det är en bild, film eller ljudupptagning. Den som begär ut en bild har dock inte rätt att få ut den i elektronisk form utan får nöja sig med en utskrift i pappersformat. Lämnar man en bild digitalt blir den genast mer användbar. Den utlämnade bilden får inte användas annat än för enskilt bruk. Glöm inte att uppge vem som är fotograf i samband med att bilden lämnas ut. Är det en ljudfil eller film som begärs ut så kan den inte lämnas ut på papper utan i elektronisk form så att innehållet kan avlyssnas eller ses. Beträffande ljudfiler kan man även lämna ut en avskrift av ljudfilen. Vid ett utlämnade ska en prövning göras och då ska bland annat prövningen utgå ifrån offentlighet- och sekretesslagen (2009:400) och då särskilt prövningen enligt 21 kap. och hänvisningen till dataskyddsförordningen i 21 kap. 7. 13