Regler för behandling av personuppgifter enligt personuppgiftslagen

Relevanta dokument
Regler för behandling av personuppgifter samt blanketter för anmälan av personuppgiftsbehandling

Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL)

Pul i praktiken LINKÖPINGS KYRKLIGA SAMFÄLLIGHET

Mats Gustavsson Jurist Personuppgiftsombud Karolinska Institutet tfn ,

Personuppgiftsbehandling i forskning

Personuppgiftsbehandling för forskningsändamål

Personuppgiftslagen. Författningssamling. Vad är personuppgiftslagen (PuL)? Personuppgiftslagens syfte

PERSONUPPGIFTSLAGEN (PUL)

Regel. Behandling av personuppgifter i Riksbanken. 1 Personuppgifter

e-förvaltning och juridiken 8 maj 2008 Kristina Blomberg

Personuppgiftslagen (PuL) - En kort introduktion

SKARPNÄCKS STADSDELSFÖRVALTNING

Personuppgiftslagen PUL

Känsliga uppgifter 6. Personnummer på klasslistor 8. Uppgifter om familjemedlemmar 8. Bevarande av uppgifterna 10. Innehållsförteckning.

Personuppgiftspolicy. Fastställd efter FS-beslut 19 april 2018

Svensk författningssamling

Grundkurs i personuppgiftslagen. Grundkurs för personuppgiftsombud

Riktlinjer för behandling av personuppgifter

Personuppgiftslagen konsekvenser för mitt företag

PERSONUPPGIFTSLAG. Den fysiska person som, efter förordnande av den personuppgiftsansvarige,

Personuppgifter. Behandling av personuppgifter

Lathund Personuppgiftslagen (PuL)


Riktlinjer för webbpublicering enligt PuL

Information till varje registrerad/anställd enligt personuppgiftslagen (PuL)

Policy för hantering av personuppgifter

PERSONUPPGIFTSLAGEN Göteborgs universitet Kristina Ul gren November 2013

Personuppgiftslagen 20 april 2010

Rutin för webbpublicering av personuppgifter

STYRDOKUMENT DATUM. Dokumenttyp Dokumentnamn Fastställd/upprättad Beslutsinstans Giltighetstid Instruktion för behandling av personuppgifter

SÄKERHETSPLAN FÖR PERSONUPPGIFTSBEHANDLING SOCIALFÖRVALTNINGEN GISLAVEDS KOMMUN

Personuppgiftslag (1998:204)

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern

Riktlinjer för behandling av personuppgifter inom skolans område

Personuppgifter i forskningen vilka regler gäller?

Regler för behandling av personuppgifter vid Högskolan Dalarna

Svensk författningssamling

regel plan policy program regel riktlinje rutin strategi taxa regler för personuppgiftshantering ... Beslutat av: Kommunfullmäktige

Sammanträdesdatum Arbetsutskott (1) 134 Dnr KS/2015:410. Personuppgiftslagen - förslag på riktlinje för Mjölby kommun

SÄKERHETSPLAN FÖR PERSONUPPGIFTSBEHANDLING SOCIALFÖRVALTNINGEN GISLAVEDS KOMMUN

Kapitel 4 Behandling av personuppgifter Sida 1 av 5

Personuppgiftslag (1998:204)

Behandling av personuppgifter

Union to Unions policy om dataskyddsförordningen, General Data Protection Regulation (GDPR)

Kaffemöte. lördagen den 12 november Studieförbundet Vuxenskolans lokaler Grynbodgatan 20

Skyldigheten att lämna registerutdrag blir mindre betungande

Kommunstyrelsen. Godkänt av kommunstyrelsen , 77 Kompletterad av kommunstyrelsen , 162

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Kanslichef - Tillsvidare

ORGANISATION OCH ANSVAR ENLIGT PERSONUPPGIFTSLAGEN (PUL)

PRINCIPER FÖR BEHANDLING AV PERSONUPPGIFTER I SALA KOMMUN

Personuppgifter i forskning - vilka regler gäller? Eva Nilsson chefsjurist vid SCB Victoria Söderqvist jurist vid DI

Fastställd av GD 21 augusti 2018 Upphör att gälla 21 augusti 2021 Ansvarig: A/JUR Dnr: 2018/898 DATASKYDDSPOLICY

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

LOs policy om dataskyddsförordningen, General Data Protection Regulation (GDPR)

Personuppgiftsbiträdesavtal

Frågor & svar om nya PuL

Kerstin Wardman, 25 april 2018

Vägledning för bolag. Ej gällande. Ansvaret för personuppgifter som hanteras i system för whistleblowing

Kommunstyrelsen. Regler och rutin med beskrivning av arbetet enligt PuL samt organisationsbeskrivning

Riktlinjer för hantering av personuppgifter

Regler för hantering av personuppgifter i Stenungsunds kommun

PuL och GDPR en översiktlig genomgång

Personuppgiftspolicy Dokument: Personuppgiftspolicy för Oasen boende- och vårdcenter Ändrad av Oasen:s styrelse 30 oktober 2018

Information till registrerade enligt personuppgiftslagen

1. Inledning Sammanfattning 4

PUL OCH DATASKYDDSFÖRORDNINGEN

riktlinje modell plan policy program regel rutin strategi taxa för behandling av personuppgifter i socialnämndens dataregister ...

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Behandling av personuppgifter - Maskinentreprenörerna

Att. GDPR Humlegårdsgatan , Stockholm. Besök oss gärna på

Personuppgifter m.m. i skolan

Dataskyddsförordningen

Riktlinjer för arbete med personuppgifter vid GIH

PuL och Dataskyddsförordningen i det nämndsdministrativa arbetet- vad är nytt och hur förbereder jag mig? Stockholm den 22 november 2017

Integritet och behandling av personuppgifter. Näringslivets Regelnämnd samt Näringslivets Regelnämnd NNR AB

PM Tillämpning av PUL inom Barn- och utbildningsnämndens verksamheter

Pass 6 Forskningsjuridik

Behandling av personuppgifter vid Göteborgs universitet

Svensk författningssamling

RIKTLINJE FÖR HANTERING AV PERSONUPPGIFTER

INTEGRITET OCH BEHANDLING AV PERSONUPPGIFTER

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Du är alltid välkommen att kontakta oss om du har frågor om hur vi behandlar dina personuppgifter. Kontaktuppgifter står sist i denna text.

Grundkurs i dataskyddslagstiftningen. Grundkurs för personuppgiftsombud

Svensk författningssamling

Personuppgiftsinformation för Svedala kommun

Den nya dataskyddsförordningen Vad innebär förordningen för din verksamhet?

Du är alltid välkommen att kontakta oss om du har frågor om hur vi behandlar dina personuppgifter.

Lag (1998:112) om ansvar för elektroniska anslagstavlor

Riktlinjer för behandling av personuppgifter i Årjängs kommun

Datainspektionen informerar. Dina rättigheter enligt personuppgiftslagen

Personuppgiftspolicy. Dokument: Personuppgiftspolicy för Åda Ab Version: 1.0 Fastställd av Åda Ab:s styrelse Version datum:

Integritet och behandling av personuppgifter

Dataskyddsförordningen GDPR

Personuppgiftsbehandling Dataskydd

Svensk författningssamling

Riktlinjer för anställdas behandling av personuppgifter vid Högskolan i Borås

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag

Lag (2005:787) om behandling av uppgifter i Tullverkets brottsbekämpande verksamhet

Transkript:

Regler för behandling av personuppgifter enligt personuppgiftslagen 2013-03-01

Innehåll 1. Kort om personuppgiftslagen... 1 2. Några begrepp i PuL... 1 3. Grundläggande krav på behandling av personuppgifter... 2 4. Tillåten behandling av personuppgifter... 3 5. Ny regel från 1 januari 2007... 3 6. Samtycke... 3 7. Behandling av känsliga personuppgifter... 4 8. Behandling av personnummer... 5 9. Information till den registrerade... 5 9.1 Undantag från informationsskyldigheten... 5 10. Säkerhet vid behandling av personuppgifter... 5 11. Överföring av personuppgifter till tredje land... 6 12. Personuppgifter på Internet... 6 13. Lag (2001/02:44) om biobanker inom hälso- och sjukvården m.m.... 7 14. Personuppgiftsombud och anmälan av personuppgiftsbehandling... 7 15. Anmälan av behandling av personuppgifter för forsknings- och statistikändamål samt för annat ändamål t.ex. administrativt ändamål... 8 16. Blanketter för anmälan/avanmälan av behandling av personuppgift... 8

1. Kort om personuppgiftslagen Personuppgiftslagen (SFS 1998:204) (PuL) syftar till att skydda människor mot att deras personliga integritet kränks i samband med behandling av deras personuppgifter. Utgångspunkten i PuL är att den enskilde själv ska avgöra om personuppgifter om honom eller henne får behandlas. PuL:s bestämmelser gäller när behandlingen av personuppgifter till exempel insamling, registrering eller lagring är helt eller delvis automatiserad. PuL gäller även för manuell behandling av personuppgifter, om uppgifterna ingår i eller är avsedda att ingå i en strukturerad samling av personuppgifter som är tillgängliga för sökning eller sammanställning enligt särskilda kriterier. Undantag görs dock för behandling av personuppgifter för privata ändamål som t.ex. ett privat förande av ett adressregister. PuL:s bestämmelser gäller inte heller i den utsträckning bestämmelserna skulle strida mot tryck- och yttrandefriheten eller skulle inskränka offentlighetsprincipen. Om det i annan lag eller förordning finns bestämmelser som avviker från PuL, gäller dessa bestämmelser istället. PuL är således subsidiär d.v.s. träder åt sidan i förhållandet till annan lagstiftning. 2. Några begrepp i PuL Personuppgifter All slags information som direkt eller indirekt kan hänföras till en enskild person som är i livet. Känsliga personuppgifter Personuppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening samt sådana personuppgifter som rör hälsa eller sexualliv. Personuppgiftsansvarig Den som ensam eller tillsammans med andra bestämmer ändamålen med och medlen för behandlingen av personuppgifter. Som regel är det en organisation som avses. Personuppgiftsombud (PUO) Fysisk person som, efter förordnande av den personuppgiftsansvarige, självständigt har att tillse att personuppgifter inom verksamheten behandlas på ett korrekt och lagligt sätt. Medhjälpare Fysik person som behandlar personuppgifter under den personuppgiftsansvariges ledning t.ex. anställd. Personuppgiftsbiträde Fysisk eller juridisk person som behandlar personuppgifter på personuppgiftsansvariges uppdrag, t.ex. konsultbyrå. Den registrerade Fysisk person som en personuppgift avser. 1

Mottagare Den till vilken personuppgifter lämnas ut. Myndighet anses inte som mottagare när personuppgifter lämnas ut för att myndigheten ska kunna utföra sådan tillsyn, kontroll eller revision som den är skyldig att sköta. Behandling Varje åtgärd eller serie av åtgärder som vidtas i fråga om personuppgifter, vare sig det sker på automatisk väg eller inte. Samtycke Varje form av frivillig, särskild och otvetydig viljeyttring genom vilken den registrerade, efter att ha fått information, samtycker till behandling av hans eller hennes personuppgifter. Blockering Personuppgifter spärras för eventuell korrigering vid felaktig personuppgift. Tredje land Stat som inte ingår i den Europeiska unionen, eller är ansluten till Europeiska ekonomiska samarbetsområdet. Tredje man Annan än den registrerade, den personuppgiftsansvarige, personuppgiftsombud, personuppgiftsbiträde eller person som under den personuppgiftsansvariges eller personuppgiftsbiträdets ledning har befogenhet att behandla personuppgifter. 3. Grundläggande krav på behandling av personuppgifter Personuppgifter får bara behandlas om det är lagligt och att de behandlas på ett korrekt sätt samt i enlighet med god sed. Personuppgifter får bara samlas in för särskilda, uttryckligt angivna och berättigade ändamål och inte behandlas för något ändamål som är oförenligt med det för vilket de ursprungligen samlades in. De uppgifter som behandlas måste vara adekvata och relevanta i förhållande till ändamålen med behandlingen. Personuppgifterna får bara behandlas om det är nödvändigt med hänsyn till ändamålet, de måste vara riktiga d.v.s. överensstämma med verkligheten och om det är nödvändigt även vara aktuella. Personuppgifter som är felaktiga eller ofullständiga med hänsyn till ändamålet måste rättas, blockeras eller utplånas. Till sist får personuppgifterna inte bevaras under längre tid än vad som är nödvändigt. För behandling av personuppgifter för historiska, statistiska eller vetenskapliga ändamål gäller vissa särskilda regler. 2

4. Tillåten behandling av personuppgifter Personuppgifter får som huvudregel endast behandlas med den registrerades samtycke. Behandling kan även få ske om den är nödvändig för att: 1. ett avtal med den registrerade skall kunna fullgöras eller åtgärder som den registrerade begärt skall kunna vidtas innan ett avtal träffas, 2. den personuppgiftsansvarige skall kunna fullgöra en rättslig skyldighet, 3. vitala intressen för den registrerade skall kunna skyddas, 4. en arbetsuppgift av allmänt intresse skall kunna utföras, 5. den personuppgiftsansvarige eller en tredje man till vilken personuppgifter lämnas ut skall kunna utföra en arbetsuppgift i samband med myndighetsutövning, 6. ett ändamål som rör ett berättigat intresse hos den personuppgiftsansvarige eller hos en sådan tredje man som personuppgifterna lämnas ut till skall kunna tillgodoses, om detta intresse väger tyngre än den registrerades intresse av skydd. Ovanstående uppräkning är uttömmande och avser alla situationer när behandling av personuppgifter är tillåten. Vid behandling av känsliga personuppgifter och personnummer måste behandlingen därtill vara tillåten enligt de bestämmelser som gäller för sådana personuppgifter (se nedan rubrik 7 och rubrik 8). De ovan beskrivna reglerna gäller för behandling av personuppgifter i strukturerat material som traditionella dataregister, databaser och ärende- och dokumenthanteringssystem. För behandling av personuppgifter i ostrukturerat material, som löpande text och ljud och bild gäller en ny och förenklad reglering (se rubrik 5). 5. Ny regel från 1 januari 2007 Den nya regeln har till syfte att underlätta den vardagliga behandlingen av personuppgifter där det normalt sett inte finns några risker för kränkning av den personliga integriteten. Undantagsregeln omfattar behandling av personuppgifter i löpande text i ordbehandlingssystem och på Internet, ljud- och bildupptagningar och korrespondens per e-post. Undantaget kan t.ex. omfatta klasslistor och listor över medarbetare. Undantagsregeln innebär att vardaglig behandling av personuppgifter får utföras fritt så länge personuppgiftsbehandlingen inte kränker den enskilde vars uppgifter behandlingen avser. Kränkande behandling är alltid otillåten och en kränkande åtgärd kan komma att bedömas som brott mot PuL. Vid behandling av personuppgifter i regelrätta register eller andra samlingar av personuppgifter som är ordnade så att det ska bli enklare att söka efter eller sammanställa personuppgifter, till exempel databaser eller stora dokument- och ärendehanteringssystem gäller PuL som tidigare för alla personuppgifter i ett sådant system. 6. Samtycke PuL reglerar bl.a. under vilka förutsättningar som det är tillåtet för t.ex. Högskolan att behandla någon persons personuppgifter. Samtycket definieras som varje slag av frivillig, särskild och otvetydig viljeyttring genom vilken den registrerade, efter att ha fått information, godtar behandling av personuppgifter som rör honom eller henne. Utgångspunkten är att det är den registrerade som äger sina egna personuppgifter och har rätt att själv ta ställning till om personuppgifter som avser honom eller henne skall 3

få behandlas och av vem. För att detta skall vara möjligt måste den registrerade först ges information om vad personuppgiftsbehandlingen innebär och därefter ges möjlighet att ta ställning till i fall han eller hon samtycker till behandlingen. Från denna huvudregel finns omfattande undantag i PuL där behandling av personuppgifter kan ske utan att samtycke föreligger. Den registrerade får under vissa förutsättningar tåla att dennes personuppgifter behandlas och även i vissa sammanhang mot den registrerades vilja. Som huvudregel kan den registrerade när som helst återkalla sitt samtycke med att inga ytterligare personuppgiftsbehandlingar därefter får företas med de insamlade personuppgifterna avseende hans eller hennes personuppgifter. De redan insamlade personuppgifterna får dock kvarstå men utan att ytterligare behandling av dessa uppgifter får ske. 7. Behandling av känsliga personuppgifter Enligt PuL är det förbjudet att behandla känsliga personuppgifter. Känsliga personuppgifter är personuppgifter som: 1. avslöjar ras eller etniskt ursprung, 2. avslöjar politiska åsikter, 3. avslöjar religiös eller filosofisk övertygelse, 4. avslöjar medlemskap i fackförening, 5. rör hälsa och sexualliv. Behandling av känsliga personuppgifter kan dock vara tillåten om den registrerade lämnar sitt uttryckliga samtycke till behandlingen. Förbudet mot behandlingen av känsliga personuppgifter gäller inte heller när de på ett tydligt sätt offentliggjorts av den registrerade. Ytterligare undantag från förbudet utgör situationer där behandlingen är nödvändig för att den personuppgiftsansvarige skall kunna: 1. fullgöra skyldigheter eller utöva rättigheter inom arbetsrätten, 2. skydda vitala intressen hos den registrerade eller någon annan och den registrerade inte kan lämna sitt samtycke, 3. fastställa, göra gällande eller försvara rättsliga anspråk, 4. såsom varande ideell förening behandla personuppgifter i föreningen där syftet har relevans till känsliga personuppgifter t.ex. patientföreningar, fackföreningar, trossamfund, 5. vara verksam inom hälso- och sjukvården. Känsliga personuppgifter får behandlas utan den registrerades samtycke för forskning och statistik, om behandlingen är nödvändig och om samhällsintresset av projektet klart väger över riskerna för otillbörligt intrång i den personliga integriteten. Om behandlingen har godkänts av en regional etikprövningsnämnd, skall dessa förutsättningar anses uppfyllda. Reglerna för behandling av känsliga personuppgifter gäller utöver de krav som ställs under rubrik 4 och rubrik 5. Dessa punkter anger krav som ställs vid all behandling av personuppgifter. 4

8. Behandling av personnummer Behandling av personnummer får ske med den registrerades samtycke. Personnummer får utan samtycke behandlas i övrigt när det är klart motiverat med hänsyn till ändamålet med behandlingen, vikten av en säker identifiering eller något annat beaktansvärt skäl. 9. Information till den registrerade Om personuppgifter samlas in från den registrerade själv, skall information om behandlingen självmant lämnas den registrerade. Lämpligen kan detta ske i samband med insamlandet. Om personuppgifter samlas in från någon annan källa än de registrerade, skall information lämnas den registrerade när personuppgifterna för första gången registreras. Om personuppgifter är avsedda att lämnas ut till tredje man, skall informationen lämnas till den registrerade senast när personuppgifterna lämnas ut för första gången. Beträffande barn under 15 år skall information lämnas till vårdnadshavare, barn mellan 15-18 år skall få tillgång till informationen tillsammans med vårdnadshavaren. Utöver skyldigheten för Högskolan att självmant informera om personuppgiftsbehandlingen så finns det regler som ger den registrerade rätt att på egen begäran få information om pågående behandling av hans eller hennes personuppgifter, en s.k. begäran om registerutdrag. En sådan begäran skall vara egenhändigt underskriven av den registrerade. 9.1 Undantag från informationsskyldigheten Information behöver inte lämnas alls, om det finns bestämmelser om registrerandet eller utlämnandet av personuppgifterna i annan lag eller någon annan författning. Ett exempel är utlämnande av personuppgifter i samband med att tillmötesgå en begäran i enlighet med offentlighetsprincipen. Informationsskyldigheten kan också begränsas av regler om sekretess och tystnadsplikt. Information behöver inte lämnas om sådant som den registrerade redan känner till. Inte heller behöver information lämnas om det visar sig vara omöjligt eller skulle innebära en oproportionerligt stor arbetsinsats. Om personuppgifterna används för att vidta åtgärder som rör den registrerade, skall dock information lämnas senast i samband med att en sådan åtgärd vidtas. 10. Säkerhet vid behandling av personuppgifter Högskolan har som personuppgiftsansvarig att tillförsäkra att en lämplig säkerhetsnivå upprätthålls vid behandling av personuppgifter. Medarbetaren som i sin anställning har att behandla personuppgifter är skyldig att följa de säkerhetsåtgärder som anvisas. I bestämmandet av lämplig säkerhetsnivå bör följande beaktas: 1. de tekniska möjligheter som finns, 2. kostnader i samband med genomförande av dessa åtgärder, 3. om det föreligger särskilda risker vid den aktuella personuppgiftsbehandlingen, 4. hur pass känsliga de behandlade personuppgifterna är. 5

Med lämplig säkerhetsnivå menas, en säkerhet som med beaktande av samtliga omständigheter får anses tillräcklig. Det skall finnas en balans mellan nedlagda kostnader och ansträngningar i relation till allvarlighetsgraden av de behandlade personuppgifterna. Vid anlitande av utomstående personuppgiftsbiträde för uppdrag som utgör behandling av personuppgifter, skall det finnas ett skriftligt avtal (personuppgiftsbiträdesavtal) som särskilt reglerar säkerhetsfrågorna. Det är Högskolan som har det slutgiltiga ansvaret och därtill det rättsliga ansvaret gentemot den registrerade. 11. Överföring av personuppgifter till tredje land Det finns ett generellt förbud mot att föra över personuppgifter som är under behandling till ett tredje land d.v.s. ett land utanför EU och EES. Det är dock tillåtet att t.ex. föra över personuppgifter till tredje land med den registrerades samtycke. Ytterligare undantag finns uppräknande i PuL. 12. Personuppgifter på Internet Behandling av personuppgifter över Internet innebär att personuppgifter blir tillgängliga för alla med anslutning till Internet över hela världen. PuL blir nästan alltid tillämplig vid sådana situationer. Om t.ex. en webbplats offentlighet begränsas kommer frågan om personuppgifternas tillgänglighet att avgöras med hänvisning till vilka länder webbplatsen i verkligheten då blir tillgänglig. Överföring av personuppgifter till land inom EU- och EES-området betraktas inte som överföring till tredje land och är tillåten, givetvis under förutsättning att övriga regler i PuL beaktats. Den registrerades samtycke innebär att det är tillåtet att tillgängliggöra hans eller hennes personuppgifter på Internet. Även i de fall där samtycke av något skäl inte inhämtas kan det vara tillåtet att tillgängliggöra personuppgifter t.ex. på en webbplats i informationssyfte. Det kan vara tillåtet att tillgängliggöra personuppgifter utan samtycke om mottagarlandet har en adekvat skyddsnivå för personuppgifter. Detta innebär att harmlösa personuppgifter får publiceras på Internet utan den registrerades samtycke då sådana uppgifter inte anses kräva något skydd. Det anses inte utgöra något integritetsintrång att tillgängliggöra dem på Internet. Skyddsnivån för harmlösa personuppgifter uttrycks som att de inte behöver något skydd alls. Vilka personuppgifter som kan anses utgöra harmlösa personuppgifter måste bedömas från fall till fall. Utgångspunkten måste vara i fall den registrerade kan uppleva publiceringen som ett integritetsintrång. Om osäkerhet råder i fall de registrerade kommer att uppleva en publicering t.ex. på en webbplats såsom integritetskränkande, kan det vara en god regel att efterfråga hans eller hennes samtycke. Behandling av personuppgifter för privata ändamål över Internet betraktas inte som privat behandling med hänvisning till att personuppgifterna blir tillgängliga över hela världen. Exempel på personuppgifter som borde kunna uppfattas som harmlösa skulle kunna vara arbetsrelaterade personuppgifter som, namn, befattning, telefonnummer, e- postadress och borde normalt kunna publiceras på en webbplats utan medarbetarens samtycke. Däremot rekommenderas inte att publicera personuppgifter som hemadress, hemtelefonnummer eller foton utan att samtycke inhämtas. Exempel på studenters namn, studiegrupp och student-e-postadress vid Högskolan skall normalt kunna publiceras. Däremot beträffande personuppgifter som hemadress, telefonnummer eller foton rekommenderas att samtycke inhämtas. Kallelser, föredragningslistor och 6

protokoll kan publiceras om informationen inte innehåller integritetskänsliga personuppgifter. Vilka personuppgifter som kan uppfattas som integritetskänsliga måste bedömas från fall till fall, vilket innebär att alla protokoll måste granskas och bedömning skall ske innan publicering. 13. Lag (2001/02:44) om biobanker inom hälso- och sjukvården m.m. Lagen om biobanker i hälso- och sjukvården m.m. trädde i kraft den 1 januari 2003. Lagen gäller för biobanker som består av vävnadsprover som tagits och samlats in för ett visst ändamål från patienter eller annan provgivare inom hälso- och sjukvården och som bevaras tills vidare eller för en bestämd tid. En förutsättning för att materialet skall omfattas av lagen är att materialets ursprung kan spåras till en viss person. Endast biobanker som inrättas av vårdgivare omfattas av lagen. En biobank kan av vårdgivaren ställas till förfogande för något annat ändamål än det ursprungliga t.ex. för forskning vid ett universitet eller högskola. Högskolan kan då få tillgång till en biobank varvid en sådan biobank benämns sekundär biobank. En sekundär biobank skall anmälas till Socialstyrelsen. De personuppgifter som hänför sig till det biologiska materialet i biobanken och som förvaras i anslutning därtill är i formell mening inte en del av biobanken. Dessa personuppgifter omfattas av PuL. Biobanker som upprättas av Högskolan inom dess verksamhet och inte kan härledas från hälso- och sjukvården omfattas inte av biobankslagen och utgör inte en s.k. sekundär biobank. I det fallet utgör upprättandet av biobanken en behandling av personuppgifter i enlighet med PuL. 14. Personuppgiftsombud och anmälan av personuppgiftsbehandling Enligt PuL skall all behandling av personuppgifter generellt anmälas till Datainspektionen. Högskolan har tillsatt ett personuppgiftsombud och anmält detta till Datainspektionen. Anmälan av behandling av personuppgifter sker därmed till personuppgiftsombudet. I personuppgiftsombudets uppdrag ingår: 1. att självständigt tillse att personuppgifter behandlas på ett lagligt och korrekt sätt i enlighet med god sed samt i förekommande fall påpeka brister för den personuppgiftsansvarige, 2. att om självrättelse inte sker efter personuppgiftsombudets interna påpekande anmäla missförhållanden till Datainspektionen, 3. att samråda med Datainspektionen vid tveksamhet rörande lagens tillämpning, 4. att föra förteckning över pågående personuppgiftsbehandlingar, 5. att hjälpa den registrerade med rättelse och information. s personuppgiftsombud är Albina Vizlin, e-post albina.vizlin@his.se 7

15. Anmälan av behandling av personuppgifter för forsknings- och statistikändamål samt för annat ändamål t.ex. administrativt ändamål 1. Behandling av personuppgift för forsknings- och statistikändamål där samtycke inhämtats eller där annat särskilt lagstöd gäller, skall anmälas till personuppgiftsombudet. 2. Behandling av personuppgift för administrativt ändamål, där samtycke inhämtats eller annat särskilt lagstöd gäller, skall anmälas till personuppgiftsombudet. 3. Behandling av personuppgift för forsknings- och statistikändamål, innehållande känsliga personuppgifter där samtycke inte inhämtats, får behandlas om forskningsprojektet och den däri ingående behandlingen av personuppgifter har godkänts av en Regional etikprövningsnämnd i enlighet med Lagen (2003:460) om etikprövning av forskning som avser människor. Se Regionala etikprövningsnämnden i Göteborg. Den regionala etikprövningsnämnden tar således ställning till forskningsprojektet både utifrån etisk synvinkel som till behandlingen av personuppgifternas laglighet utifrån PuL. Anmälan görs till personuppgiftsombudet efter att den Regionala etikprövningsnämnden har prövat ärendet och nämndens beslut bifogas. 4. Behandling av personuppgift för forsknings- och statistikändamål, innehållande känsliga personuppgifter där samtycke inte inhämtats och där ansökan inte skall behandlas av Regional etikprövningsnämnd, skall anmälas till Datainspektionen, www.datainspektionen.se. Anmälan till Datainspektionen skall ske tre veckor innan behandlingen av personuppgifterna påbörjas. Anmälan görs till personuppgiftsombudet efter Datainspektionens prövning och Datainspektionens beslut bifogas. 5. Avanmälan - när en behandling av personuppgifter är avslutad skall dessa normalt avidentifieras. Ta kontakt med personuppgiftsombudet för vidare åtgärd. 16. Blanketter för anmälan/avanmälan av behandling av personuppgift 1. Blankett för Anmälan om behandling av personuppgift för forsknings- och statistikändamål. 2. Blankett för Anmälan om behandling av personuppgifter för annat ändamål än forskning och statistik t.ex. för administrativt ändamål. 3. Blankett för Avanmälan avseende behandling av personuppgift. Övriga upplysningar: Datainspektionen Regionala etikprövningsnämnden i Göteborg 8