Skolorna visar brister i att hantera personuppgifter



Relevanta dokument
Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Lathund Personuppgiftslagen (PuL)

Känsliga uppgifter 6. Personnummer på klasslistor 8. Uppgifter om familjemedlemmar 8. Bevarande av uppgifterna 10. Innehållsförteckning.

Tillsynsbeslut; omdömen om elever

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Policy för hantering av personuppgifter

Bilaga 1. Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL. Ärendet avslutas men kan komma att följas upp.

Informationssäkerhet. Varför jobbar vi med informationssäkerhet? Vad är informationssäkerhet? Presentation

Tillgång till patientuppgifter - krav på spärrar och aktiva val. Katja Isberg Amnäs Magnus Bergström Datainspektionen

Information om allergi/specialkost Information avseende allergi/specialkost får inte registreras i Vittraboken.

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Transporter av frihetsberövade (SOU 2011:7) och Transporter av frihetsberövade en konsekvensanalys (Statskontoret, rapport 2011:28)

Juridik och informationssäkerhet

Kvalitetsregister & Integritetsskydd. Patrik Sundström, jurist SKL

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Datainspektionens beslut efter tillsyn enligt personuppgiftslagen vid Norra Real

Bilaga 1. Preliminär juridisk rapport

Kommunstyrelsen. Regler och rutin med beskrivning av arbetet enligt PuL samt organisationsbeskrivning

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Använd molntjänster på rätt sätt

I U P. e-tjänst med förhinder? Mats Östling, IT-strateg. Sveriges Kommuner och Landsting. Kommits, Luleå Sveriges Kommuner och Landsting

Tillsynsbeslut mot Försvarsmakten avseende behandlingen av personuppgifter i IT-stöden PRIO och ReachMee

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Intern åtkomst till känsliga personuppgifter hos försäkringsbolag. Datainspektionens rapport 2010:2

Personuppgiftsbiträdesavtal

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

1. Bakgrund. 2. Parter. 3. Definitioner

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Riktlinjer för behandling av personuppgifter i skolan

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister

Kanslichef - Tillsvidare

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Blankett för samtycke

Svar från Datainspektionen på er begäran om samråd angående hälsoverktyg inom elevhälsovården

Förklaringar till Nationellt regelverk för enskilds direktåtkomst till journalinformation

INTEGRITETSPOLICY FÖR RYHED IDROTT OCH REHAB AB

Dataskyddspolicy för Rotsunda Utbildning AB

Personuppgifter m.m. i skolan

Gäller fr o m

inte längre lagras så raderas eller anonymiseras den och kan inte längre användas eller begäras ut.

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Datainspektionens granskningar av integritetsskyddet inom vård och omsorg. Erik Janzon Datainspektionen

Punkt 21 Riktlinje för fritextfält

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern

GDPR och hantering av personuppgifter

Information om personuppgiftsbehandling till studenter

e-förvaltning och juridiken 8 maj 2008 Kristina Blomberg

Kommunstyrelsen. Godkänt av kommunstyrelsen , 77 Kompletterad av kommunstyrelsen , 162

Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården

riktlinje modell plan policy program regel rutin strategi taxa för behandling av personuppgifter i socialnämndens dataregister ...

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Strategi Program Plan Policy» Riktlinjer Regler

Pul i praktiken LINKÖPINGS KYRKLIGA SAMFÄLLIGHET

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Kvalitetsregister & legala förutsättningar. Moa Malviker Wellermark, Jurist SKL, Landstingsjurist LiÖ

REKRYTERINGSHUSET. RekryteringsHuset i Sverige AB Integritetspolicy

Modellavtal 2. Personuppgiftsbiträdesavtal enligt Personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Molntjänster - vilka är riskerna och vad säger PUL? ADVOKAT HANS NICANDER

Tillsyn enligt personuppgiftslagen (1998:204) Ledarnas arbetslöshetskassa

GDPR ur verksamhetsperspektiv

Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL)

Tillsyn enligt PuL (1998:204) Akademikernas

VERSION

Kommunen och Personuppgiftsbiträdet benämns nedan var för sig Part eller gemensamt Parterna.

INFORMATION TILL SKOLPERSONAL. Molntjänster. och digitala verktyg i förskola och skola

Säkerhet vid behandling av personuppgifter i forskning

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Bättre överblick ännu bättre vård. Sammanhållen journalföring ger nya möjligheter för vården att få ta del av dina uppgifter

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

PERSONUPPGIFTSPOLICY 1 BAKGRUND

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Arbetslöshetskassornas samorganisation (SO)

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Bättre överblick, ännu bättre vård. Bättre helhet. Sammanhållen journalföring. Nya möjligheter för vården att få ta del av dina uppgifter.

Patientdatalagen. Juridik- och Upphandlingsstaben

Universitetet och Datainspektionen i Molnet

Policy för personuppgiftsbehandling ConnectMedia Sverige AB

Personuppgiftslagen. Författningssamling. Vad är personuppgiftslagen (PuL)? Personuppgiftslagens syfte

Tillsyn enligt personuppgiftslagen (1998:204) Folkpartiet Liberalernas behandling av medlemsuppgifter i ett centralt register

Svevac - Beskrivning och tjänstespecifika villkor

Hantering av barn- och skolhälsovårdsjournaler Ersätter: 2005:23

Information om behandling av personuppgifter på Tellus bostadsrättsförening

Information om vår hantering av dina personuppgifter

Vägledning om molntjänster i skolan

Transkript:

Skolorna visar brister i att hantera personuppgifter www.datainspektionen.se

Checklista för skolor Personuppgiftslagen (PuL) innehåller en rad bestämmelser som är viktiga att känna till för skolor som använder sig av IT-stöd i elevadministrationen. Datainspektionen har därför tagit fram denna checklista som kort sammanfattar några av de viktigaste punkterna som skolor måste tänka på när de behandlar personuppgifter. För enkelhetens skull talas här om skolan men vanligtvis är det skolans huvudman, exempelvis en kommunal nämnd, ett bolag eller en förening, som har det yttersta ansvaret enligt personuppgiftslagen för hur personuppgifterna behandlas.

Fritextfält Om ett IT-system som behandlar personuppgifter innehåller ett fritextfält måste det finnas tydliga skriftliga instruktioner till användarna om vad som får skrivas i fritextfältet. Detta gäller oavsett om elever och vårdnadshavare eller bara lärare kan skriva i fritextfältet. Instruktionerna bör exempelvis ange hur värderande omdömen om eleven ska formuleras och att kränkande uttalanden inte är tillåtna.

Sjuk som frånvaroorsak Om det i samband med närvarorapportering registreras att eleven är sjuk måste vårdnadshavarens eller elevens samtycke till registreringen inhämtas. Detta gäller även om inga symtom eller diagnoser registreras. Utan samtycke får skolan bara registrera att eleven haft ogiltig frånvaro eller liknande. Detta gäller dock inte för journalföring inom skolhälsovården där hälsouppgifter får registreras utan samtycke.

Inloggning via Internet Om skolans IT-system är tillgängligt via Internet, och systemet innehåller integritetskänsliga uppgifter, krävs det särskild god IT-säkerhet. Det innebär att skolan måste försäkra sig om att det verkligen är rätt personer som får åtkomst till uppgifterna och att överföringen sker på ett säkert sätt. Skolan måste använda sig av stark autentisering (exempelvis engångslösenord eller e-legitimation) och uppgifterna måste förses med krypteringsskydd vid överföringen. Med integritetskänsliga uppgifter avses både känsliga uppgifter enligt 13 personuppgiftslagen, men även uppgifter som omfattas av sekretess eller rör den enskildes personliga förhållanden.

Avtal med dina systemleverantörer Om en extern systemleverantör sköter driften och lagrar skolans personuppgifter krävs det att man ingår ett avtal. Leverantören anses vara skolans personuppgiftsbiträde. I avtalet ska det stå att leverantören får behandla personuppgifterna bara i enlighet med instruktioner från skolan och att leverantören är skyldig att upprätthålla god IT-säkerhet.

Hur länge får uppgifterna sparas? Det är viktigt att skolan bara sparar uppgifter som verkligen behövs för verksamheten och man bör därför ta fram skriftliga riktlinjer och rutiner för bevarande och gallring. Dessa bör även omfatta den behandling av personuppgifter som leverantörer (personuppgiftsbiträden) utför för skolans räkning. Det är skolans ansvar att se till att leverantörerna gallrar uppgifterna i rätt tid.

Information om vad skolan registrerar Skolorna måste informera elever eller vårdnadshavare om hur deras personuppgifter behandlas i IT-systemen. Skolan måste informera om vem som är ansvarig, vilka personuppgifter som samlas in, vad uppgifterna ska användas till samt att den registrerade har rätt att ansöka om information och begära rättelse av felaktiga uppgifter.

Får alla lärare läsa om alla elever? Bara den som behöver personuppgifterna i sitt arbete får ta del av dem. Det innebär att skolan måste införa begränsningar i läs- och skrivmöjligheterna i sina ITsystem. Det är ofta lämpligt att både ha interna skriftliga regler i skolan för vilken anställd som får läsa vad och att införa tekniska begränsningar av läs- och skrivmöjligheterna.

Behörigheter inom skolhälsovården Inom skolhälsovården gäller mycket stränga krav på att bara den som deltar i vården av eleven eller av annat skäl behöver uppgifterna för sitt arbete inom hälso- och sjukvården ska kunna ta del av uppgifter om en patient. Skolan har ansvaret för att det inte finns möjlighet för obehöriga att ta del av uppgifter i skolhälsovårdens elektroniska journalsystem. Exempelvis får det inte vara möjligt för en skolsköterska att ta del av uppgifter om en elev vid en annan skola (som hör till samma huvudman), om sköterskan inte är inblandad i vården av eleven.

Hur går vi vidare? Frågan dryftas vid kommande möte med GR skol-itgruppen 23 mars. Frågan dryftas vid kommande möte med GR ITchefs-gruppen 17 mars. Vill dagens nätverksmöte att expert inbjuds till kommande möte? expert inbjuds att tala vid ett möte för intresserade, utbildningschefer, rektorer, skol-it-ansvariga och IT-chefer? Annat förslag?