Indholdet er opdateret i december 2022. Vær opmærksom på, at vi løbende opdaterer disse sider.
Skal du dele personoplysninger i forbindelse med din forskning? Her får du hjælp til at få styr på:
Når du vil dele personoplysninger, er der væsentlige forskelle på reglerne alt efter, hvem du deler oplysningerne med og på hvilket grundlag. Her kan du læse mere om de forskellige former for deling, og hvad du bør være særligt opmærksom på. Du skal opfylde de øvrige forpligtelser efter databeskyttelsesreglerne – præcis som du plejer.
Husk at kontakte Technology Transfer Office (TTO) i god tid, hvis den måde, som du vil dele personoplysninger på, kræver en aftale. Se den uddybende vejledning for at finde svar på det.
Der er grundlæggende fem former for deling, som du skal være opmærksom på:
Når du har sikret dig, at du lovligt kan modtage og dermed behandle personoplysningerne, er der to ting, som du skal være opmærksom på, inden du modtager personoplysningerne:
Desuden skal du huske, at:
dine forpligtelser efter databeskyttelsesreglerne gælder fra det tidspunkt, hvor du første gang kommer i ’berøring’ med personoplysningerne? Ofte sker dette faktisk tidligere, end du måske tror.
F.eks. behandler du allerede personoplysninger, når du første gang modtager en e-mailadresse på en person, som du ønsker at sende spørgeskemaer til. Læs mere om det på siden om behandlingsgrundlag og oplysningspligt.
Viderebehandling, også kaldet ’genbrug eller videreanvendelse af personoplysninger’, finder ofte sted. For at der er tale om viderebehandling af personoplysninger, kræver det at:
Du må altså som udgangspunkt gerne viderebehandle allerede indsamlede personoplysninger til øvrige forskningsformål, så længe det sker internt på AU. Du skal være opmærksom på, om der er særlige vilkår eller betingelser for brugen af netop de personoplysninger, som du ønsker at anvende, der kan begrænse den videre behandling. Det kan f.eks. være, at der kun foreligger en etisk godkendelse (fra en etisk komité) til det tidligere formål, eller det kan være, at personoplysningerne er indsamlet på baggrund af et samtykke, hvor de registrerede (forskningsdeltagerne) udelukkende har givet samtykke til det tidligere projekt, som oplysningerne blev indsamlet til, osv.
Når du videregiver personoplysninger, skal du først og fremmest sikre dig, at du har hjemmel til videregivelsen. Hjemlen (behandlingsgrundlaget) til videregivelse vil som udgangspunkt være den samme, som det behandlingsgrundlag, du har baseret behandlingen af personoplysninger på i dit forskningsprojekt.
Eksempel:
Du indsamler særlige kategorier af personoplysninger (følsomme personoplysninger) på forskningshjemlen, fx oplysninger om danskere, der har skiftet religion inden for de seneste 10 år. Du skal nu videregive personoplysningerne til et andet dansk universitet, som skal bruge dem i et konkret forskningsprojekt. Fordi de er indsamlet på forskningshjemlen, må du gerne videregive oplysningerne til anden forskning – du har altså dit lovlige behandlingsgrundlag til videregivelse.
I eksemplet behandles videregivelsen på baggrund af databeskyttelseslovens § 10 (forskningshjemlen). Derfor ville du skulle sikre overholdelse af videregivelsesbekendtgørelsens regler, der siger, at du skal indhente en erklæring fra modtageren, inden du videregiver personoplysningerne. Du kan finde en skabelon til videregivelseserklæring her.
Forskningshjemlen | Samtykke | Anden hjemmel |
Du må kun videregive til anden forskning Du skal overholde videregivelsesbekendtgørelsen | Det samtykke, du har indhentet, bestemmer, om du kan videregive (til hvem og til hvad) | Det afhænger af dit behandlingsgrundlag (hjemmel). |
Forskningshjemlen | Samtykke | Anden hjemmel |
Du må kun videregive til anden forskning Du skal overholde videregivelsesbekendtgørelsen Du skal indhente tilladelse fra Datatilsynet, hvis:
| Det samtykke, du har indhentet, bestemmer, om du kan videregive (til hvem og til hvad). | Det afhænger af dit behandlingsgrundlag (hjemmel). |
Hvis du skal videregive personoplysninger, der ikke kræver en tilladelse fra Datatilsynet, skal du anmelde videregivelsen til fortegnelsen, medmindre du allerede har anmeldt det, da du registrerede dit forskningsprojekt. Du skal indsende en kopi af videregivelseserklæringen/aftalen, hvis dit behandlingsgrundlag er forskningshjemlen. Hent en skableon til videregivelseserklæring her.
Du kan anmelde videregivelsen til fortegnelsen via denne formular.
Anmeld videregivelse til fortegnelsen, der kræver tilladelse fra Datatilsynet
Hvis du skal videregive personoplysninger:
Så skal du udfylde Datatilsynets blanket og sende den til fortegnelse@au.dk. Forskningsdatakontoret vil herefter besvare din henvendelse og hjælpe dig med at søge tilladelsen.
Overladelse af personoplysninger sker, når du deler personoplysninger med en databehandler, altså en ekstern part, der udfører behandlingen af personoplysninger efter din instruktion og til dit formål.
Inden du overlader personoplysninger til en databehandler, skal du som minimum sikre dig:
Tre hurtige om overførsler til tredjelande:
NB! Hvis du skal overføre personoplysninger til et tredjeland, skal du altid kontakte TTO for at få hjælp til at etablere et overførselsgrundlag.
TTO hjælper dig med at vurdere, hvilket overførselsgrundlag som kan finde anvendelse i din situation. Det er vigtigt, at du kontakter TTO i god tid, inden du skal dele personoplysninger med en importør uden for EU/EØS eller en international organisation. Du skal være opmærksom på, at en overførsel også er betinget af, at dit forskningsprojekt opfylder lokale politikker og procedurer. Hvis du har spørgsmål til det, kan du kontakte din lokale databeskyttelseskoordinator.
Når du laver en overførsel, kræver det, at du har det, man betegner som ’et lovligt overførselsgrundlag’. Det skal sikre, at den beskyttelse, som den registrerede har efter databeskyttelsesreglerne ikke udvandes, når oplysningerne overføres til lande eller organisationer uden for EU/EØS, som ikke er underlagt databeskyttelsesforordningens regler. Der findes forskellige måder, hvorpå man kan sikre et lovligt overførselsgrundlag. AU's mulige overførselsgrundlag kan være:
Overførselsgrundlagene skal vurderes i den rækkefølge, de står i ovenfor. Der er betingelser knyttet til de enkelte overførselsgrundlag, derfor er det ikke givet, at AU kan anvende alle grundlag i alle situationer.
deling af personoplysninger også gælder en såkaldt ”se-adgang”, hvor modtageren blot ser personoplysningerne på en skærm f.eks. via en VPN-løsning?