Tillsyn enligt personuppgiftslagen (1998:204) Barn och grundskolenämnden i Täbys behandling av personuppgifter i VKlass



Relevanta dokument
Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) VA Syds personuppgiftsbehandling inom avfallshanteringsverksamheten

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) avseende behörighetsstyrning i ParaGå

Tillsyn enligt personuppgiftslagen (1998:204)- Pensionsmyndighetens webbtjänst Dina Pensionssidor

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) hjälpmedelshanteringssystemet Sesam

Tillsyn enligt personuppgiftslagen (1998:204) av Göteborgs universitet (Svensk nationell datatjänst)

Tillsyn enligt kreditupplysningslagen (1973:1173) och personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn enligt personuppgiftslagen (1998:204) Bolagsverkets utlämnande av personuppgifter till Bisnode AB

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Datainspektionens beslut

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn av behandlingen av personuppgifter i allmänhetens terminal m.m.

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) behandling av personuppgifter vid rutinkontroll av förares innehav av taxiförarlegitimation

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) registrering av arbetsförmågebedömningar om anställda i rehabiliteringssystem

Tillsynsbeslut; omdömen om elever

Tillsyn enligt personuppgiftslagen (1998:204) Kameraövervakning inomhus i skola

Tillsyn av behandlingen av personuppgifter i allmänhetens terminal m.m.

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) angående publicering av personuppgifter på Internet

Tillsyn enligt personuppgiftslagen (1998:204) Polismyndighetens behandling av personuppgifter i belastningsregistret och misstankeregistret

Tillsyn enligt personuppgiftslagen (1998:204) personuppgiftsbehandling i anslutning till Pliktverkets e-tjänst för lämplighetsundersökning

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i molnet

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Datainspektionen informerar. Hur länge får personuppgifter

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag

Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Säkerhetsåtgärder vid kameraövervakning

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Migrationsverket

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Policy för hantering av personuppgifter för verksamheter inom AcadeMedia-koncernen

Samråd enligt 2 och 3 patientdataförordningen

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) En forskningsstudie vid Örebro universitet med känsliga personuppgifter om barn

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) 4 kap. patientdatalagen

Tillsyn enligt kreditupplysningslagen (1973:1173) kreditupplysningsföretagets ansvar att kontrollera beställarens legitima behov

Tillsyn enligt personuppgiftslagen (1998:204) Kameraövervakning inomhus i skola

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

PERSONUPPGIFTSLAG. Den fysiska person som, efter förordnande av den personuppgiftsansvarige,

Information till registrerade enligt personuppgiftslagen

Vägtrafikregisterutredningens betänkande (SOU 2010:76) Transportstyrelsens databaser på vägtrafikområdet integritet och effektivitet

Tillsyn enligt personuppgiftslagen (1998:204) avseende den webbaserade tjänsten Squill

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

PM Tillämpning av PUL inom Barn- och utbildningsnämndens verksamheter

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Svensk författningssamling

Regler för behandling av personuppgifter vid Högskolan Dalarna

Tillsyn enligt personuppgiftslagen (1998:204) Arbetslöshetskassornas samorganisation (SO)

Svar över vidtagna åtgärder önskas före februari månads utgång 2009.

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Information om personuppgiftslagens tillämpning i Riksbanken

Yttrande i Förvaltningsrätten i Stockholms mål

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Riktlinjer för behandling av personuppgifter vid webbpublicering

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

PERSONUPPGIFTSBITRÄDESAVTAL. Detta personuppgiftsbiträdesavtal har träffats mellan följande parter.

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Bilaga 1. Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL. Ärendet avslutas men kan komma att följas upp.

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL av kameraövervakning i Tensta gymnasium

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn - äldreomsorg

Återkallelse enligt 15 inkassolagen (1974:182) av tillstånd att bedriva inkassoverksamhet

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post

Tillsyn enligt kameraövervakningslagen (2013:460) kameraövervakning av anställda på Lindex Sverige AB

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Beslut för grundsärskola

Yttrande över Departementspromemorian Domstolsdatalag (DS 2013:10)

Tillsyn enligt personuppgiftslagen (1998:204) kontroll av anställda

Betänkandet låt fler forma framtiden! (SOU 2016:5)

Tillsyn enligt personuppgiftslagen (1998:204) Autentisering av användare som medges åtkomst till personuppgifter i kreditupplysningsregister

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Seamless Payment AB

Transkript:

Beslut Diarienr 1 (6) 2015-11-18 2445-2014 Barn- och grundskolenämnden i Täby kommun 183 80 Täby Tillsyn enligt personuppgiftslagen (1998:204) Barn och grundskolenämnden i Täbys behandling av personuppgifter i VKlass Datainspektionens beslut Datainspektionen konstaterar att Barn- och grundskolenämnden i Täby behandlar eller kan komma att behandla personuppgifter i strid med 9 första stycket c personuppgiftslagen, genom att tillhandahålla sociala funktioner för elevers privata användning i lärplattformen Vklass. Det sker, bland annat, för att skolan ska kunna ta del av de uppgifter som eleverna antecknar i de sociala funktionerna. Datainspektionen förelägger nämnden att säkerställa att skolan inte behandlar personuppgifter i de sociala funktionerna i VKlass som inte har koppling till skolans verksamhet, eftersom en sådan insamling inte sker för ett för nämnden berättigat ändamål. Datainspektionen konstaterar att nämndens behandling av personuppgifter i form av värderande omdömen och individuella utvecklingsplaner i VKlass inte uppfyller säkerhetskraven i personuppgiftslagen beträffande integritetskänsliga personuppgifter. Datainspektionen förelägger nämnden att vidta åtgärder för att säkerställa att endast de avsedda mottagarna kan ta del av personuppgifter i VKlass, exempelvis genom användning av e-legitimation. Postadress: Box 8114, 104 20 Stockholm E-post: datainspektionen@datainspektionen.se Webbplats: www.datainspektionen.se Telefon: 08-657 61 00

Datainspektionen 2015-11-18 Diarienr 2445-2014 2 (6) Redogörelse för tillsynsärendet Datainspektionen har granskat Barn- och grundskolenämnden i Täbys (nämnden) behandling av personuppgifter i lärplattformen VKlass inom den kommunala grundskolan år 7-9. Granskningen har genomförts genom att nämnden har fått svara på frågor och skicka in relevanta handlingar till Datainspektionen samt genom en inspektion. Inspektionen genomfördes på Näsbydalsskolan i Täby den 27 januari 2015. Syftet med inspektionen var att kontrollera nämndens behandling av personuppgifter i VKlass samt att inhämta kompletterande upplysningar till vad som framkommit vid skriftväxlingen. Nämnden har uppgett bl.a. följande. Vklass är en s.k. lärplattform. Det innebär att den är ett digitalt verktyg för det pedagogiska arbetet liksom administration kring den pedagogiska processen. Tjänsten är en s.k. molntjänst där inloggning sker med användarnamn och lösenord. Alla uppgifter som skickas via tjänsten är krypterade. Vid skriftväxlingen och inspektionen har bl.a. följande framkommit om användningen av VKlass i grundskoleverksamheten. Elever kan använda VKlass bl.a. för att kontrollera schema och läxor, ta del av undervisningsmaterial och registrera inlämningsuppgifter, kontrollera provresultat och bedömningar, skicka meddelanden, e-post och chatta, blogga samt utveckla sina användarprofiler och lägga upp bilder. Skäl för beslutet Utgångspunkter för prövningen Av 3 personuppgiftslagen framgår bl.a. personuppgiftsansvarig är den som ensam eller tillsammans med andra bestämmer ändamålen med och medlen för behandlingen av personuppgifter. Nämnden har anfört att nämnden är personuppgiftsansvarig för den behandling av personuppgifter som sker i Vklass. Datainspektionen konstaterar att det är nämnden som beslutat att Vklass ska användas av eleverna i den kommunala grundskolan samt att eleverna är anvisade att använda lärplattformen. Datainspektionen gör därmed bedömningen att

Datainspektionen 2015-11-18 Diarienr 2445-2014 3 (6) nämnden är personuppgiftsansvarig för all behandling av personuppgifter som sker i Vklass. Grundläggande krav på behandlingen av personuppgifter Av 9 första stycket c personuppgiftslagen framgår att personuppgifter bara får samlas in för särskilda, uttryckligt angivna och berättigade ändamål. Av 10 första stycket d personuppgiftslagen framgår att personuppgifter får behandlas bara om behandlingen är nödvändig för att en arbetsuppgift av allmänt intresse ska kunna utföras. Rörande behandlingen av personuppgifter i VKlass och den rättsliga grunden för behandlingen har nämnden anfört bl.a. följande. Personuppgifter behandlas av skolverksamheten för fullgörande av sina arbetsuppgifter, bland annat för genomförande av pedagogiskt arbete, kommunikation och lagring av pedagogiskt material. Det rättsliga stödet för behandlingen av personuppgifter i VKlass är 10 första stycket d personuppgiftslagen dvs. att behandlingen är nödvändig för att en arbetsuppgift av allmänt intresse ska kunna utföras. Syftet med VKlass är dels att lärplattformen ska vara ett pedagogiskt verktyg i undervisningen, dels att den ska fungera som en kommunikationskanal mellan användarna. VKlass har också funktioner för att kunna användas som ett socialt medium. Rörande användningen av de sociala funktionerna i VKlass har nämnden uppgett bl.a. följande. Varje användare kan utveckla sin profil genom att lägga till ytterligare information om sig själv på sitt konto. Elever kan också lägga till andra elever som vänner. Det finns också en chatt-funktion där användaren kan logga in och chatta med andra elever och lärare. Lärare och elever har också möjlighet att blogga via ett bloggverktyg som är direkt kopplat till varje användarkonto. Användaren avgör själv om bloggen ska vara publik, dvs. synlig för alla andra användare, eller om endast en begränsad grupp ska kunna ta del av bloggposterna. Det är valfritt att använda funktionerna för sociala medier och de utnyttjas väldigt sparsamt såväl av lärare som av elever. Av bilagan Material för information om VKlass samt inställningar i tjänsten avseende integritet som bifogats nämndens skriftliga yttrande den 1 december 2014 framgår bl.a. följande. VKlass har funktioner som fungerar på ett liknande sätt som sociala medier. I Vklass finns t.ex. chatt, blogg och andra kommunikationsvägar. Detta är något som leder till att eleverna själva vill

Datainspektionen 2015-11-18 Diarienr 2445-2014 4 (6) använda VKlass även för saker som inte gäller skolarbetet. Det ökar generellt elevernas aktivitet på VKlass, vilket gynnar skolarbetet. Det ger också skolan möjlighet att få insyn i elevernas användning, jämfört med t.ex. Facebook. Datainspektionen konstaterar att skolans fullgörande av sitt uppdrag är exempel på en sådan arbetsuppgift av allmänt intresse som åsyftas i 10 första stycket d personuppgiftslagen. Detta förutsätter dock att kravet som uppställs i 9 första stycket c personuppgiftslagen på att personuppgifter bara samlas in för berättigade ändamål är uppfyllt. Insamling av personuppgifter för ändamål som inte kan anses berättigade är inte tillåten enligt personuppgiftslagen. Datainspektionen är medveten om svårigheterna att i skolverksamhet skilja på vad som ingår i skolans uppdrag och vad som enbart rör eleven privat. I detta ärende tillhandahåller skolan ett socialt medium för rent privat användning utan koppling till skolans verksamhet. Ett av de syften som anges för detta sociala medium är att skolan ska kunna ta del av de uppgifter som behandlas där. Det innebär att uppgifter som inte ens uppges röra skolverksamhet kan komma att behandlas i skolans verksamhet. Att låta elever använda sociala funktioner i skolans verksamhetssystem i syfte att få insyn i deras privata förehavanden är inte en tillåten insamling då det inte sker för ett berättigat ändamål i enlighet med 9 första stycket c personuppgiftslagen. Datainspektionen förelägger därför nämnden att säkerställa att skolan inte behandlar personuppgifter i de sociala funktionerna i lärplattformen VKlass som inte har koppling till skolans verksamhet. Detta kan ske exempelvis genom att nämnden lämnar tydliga instruktioner till användarna om vilken personuppgiftsbehandling som får utföras i VKlass och försäkrar sig om att skolan inte behandlar sådana personuppgifter som rör elevens privatliv och som inte har koppling till skolans verksamhet. Säkerhet för personuppgifter i VKlass Enligt 31 personuppgiftslagen ska den personuppgiftsansvarige vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder för att skydda de personuppgifter som behandlas. Åtgärderna ska åstadkomma en säkerhetsnivå som är lämplig med beaktande av de tekniska möjligheter som finns, vad det skulle kosta att genomföra åtgärderna, de särskilda risker som

Datainspektionen 2015-11-18 Diarienr 2445-2014 5 (6) finns med behandlingen av personuppgifterna samt hur pass känsliga uppgifterna som behandlas är. Bestämmelsen innebär att när känsliga personuppgifter enligt personuppgiftslagen eller andra personuppgifter som kan anses vara integritetskänsliga, t.ex. för att de omfattas av sekretess eller rör den enskildes personliga förhållanden, kommuniceras via internet ska uppgifterna skyddas på ett sådant sätt att obehöriga inte kan ta del av dem. Den personuppgiftsansvarige måste använda sig av stark autentisering vid åtkomst till uppgifterna, exempelvis e-legitimation, engångslösenord eller motsvarande. Datainspektionen har tagit fram riktlinjer för personuppgiftsbehandling i skolverksamheten, Checklista för skolor, som beskriver kraven för åtkomst till särskilt integritetskänsliga personuppgifter via webbaserade it-system. I ärendet har framkommit att lärarna kan använda VKlass för att ge eleverna formativ bedömning i deras arbeten, registrera resultat på prov och betyg och registrera individuella utvecklingsplaner för eleverna. Värderande omdömen om elevers förmågor är enligt Datainspektionen, typiskt sett, integritetskänsliga uppgifter som rör elevernas personliga förhållanden. Vidare har framkommit att användarna har åtkomst till VKlass över internet genom inloggning med användarnamn och lösenord, som är giltigt tills vidare. Nämndens behandling av personuppgifter i VKlass vid behandling av personuppgifter i form av värderande omdömen och individuella utvecklingsplaner uppfyller därmed inte säkerhetskraven i personuppgiftslagen beträffande integritetskänsliga personuppgifter. Datainspektionen förelägger nämnden att vidta åtgärder för att säkerställa att endast de avsedda mottagarna kan ta del av personuppgifter i VKlass, exempelvis genom användning av e-legitimation. Hur man överklagar Om ni vill överklaga beslutet ska ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut som överklagas och den ändring som ni begär. Överklagandet ska ha kommit in till Datainspektionen senast tre veckor från

Datainspektionen 2015-11-18 Diarienr 2445-2014 6 (6) den dag beslutet meddelades. Datainspektionen sänder överklagandet vidare till Förvaltningsrätten i Stockholm för prövning om inspektionen inte själv ändrar beslutet på det sätt ni har begärt. Detta beslut har fattats av enhetschefen Katarina Tullstedt efter föredragning av juristen Eva Maria Broberg. Katarina Tullstedt Eva Maria Broberg Kopia till personuppgiftsombudet.