<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=4256042&amp;fmt=gif">

General Data Protection Regulation (GDPR)

Säker behandling av personuppgifter är en självklarhet

Säker behandling av personuppgifter är inget nytt för användare av Peoplexact. EU:s dataskyddsförordning, eller GDPR, trädde i kraft den 25 maj 2018. Att den infördes betyder att säkerheten kring EU-medborgarnas personuppgifter äntligen tas på allvar. Hos Peoplexact har säkerheten för våra respondenters personuppgifter dock alltid stått i förgrunden när vi utvecklat marknadens bästa gör-det-själv-frågeformulärsystem.

Ända sedan Peoplexact utvecklades som ett internt analysverktyg för konsultföretaget Ramboll Management Consulting har vi hämtat inspiration från branschens säkraste IT-uppsättning. Peoplexact är i dag marknadens mest flexibla och användarvänliga frågeformulärsystem, med Ramboll Management Consultings samlade expertis i ryggen.

Och med hundratals kunder inom både offentlig och privat sektor är vi stolta över att vara de som sätter standarden för hur lagstiftningen om behandling av personuppgifter ska efterlevas i vår bransch.

TransparensDet handlar om transparens, nödvändighetsprincipen och säkerhet

GDPR ställer stränga och kraftigt skärpta krav på alla som behandlar personuppgifter. Reglerna är många, men i grunden handlar det om det här:

 

Brand_orchid
Du måste berätta för dina respondenter exakt vad du vill använda de uppgifter du samlar in om dem till, och du får bara samla in, lagra och behandla data som är nödvändiga för att uppnå det angivna syftet.

Brand_orchid
Dina respondenter har alltid rätt att se sina insamlade personuppgifter, att rätta dem och i de flesta fall att få dem raderade.
Brand_orchid
Du måste se till att endast de medarbetare på ditt företag som absolut är nödvändiga har tillgång till dina respondenters personuppgifter, och att uppgifterna inte kan nås av obehöriga.
Brand_orchid
Du får bara behålla och behandla de insamlade uppgifterna så länge det är nödvändigt för det angivna syftet.

Vad är GDPR?

Syftet med EU:s dataskyddsförordning är att skydda EU-medborgarnas personuppgifter, att ge den enskilda medborgaren bättre kontroll över sina personuppgifter och att harmonisera dataskyddsreglerna i hela EU. Reglerna gäller alla som behandlar uppgifter om EU-medborgare, med andra ord även organisationer utanför EU som behandlar uppgifter om personer inom EU.

Förordningen skärper kraven på transparens och säkerhet gentemot den registrerade, samtidigt som den inför stränga sanktioner mot organisationer som inte följer reglerna. EU kan nu utfärda böter på upp till 4 % av ett företags globala omsättning.

GDPR för frågeundersökningar

Frågeundersökningar innehåller personuppgifter till sin natur, det är trots allt människor vi undersöker. Och i många fall är det nödvändigt att samla in känsliga personuppgifter, till exempel vid patientnöjdhetsundersökningar. Därför har vi fokuserat på att göra det enkelt och tryggt för dig att tillgodose dina respondenters rätt till säker databehandling, utan att det går ut över dina svarsfrekvenser.

Den registrerades rättigheter

Det ska alltid vara enkelt för dina respondenter att ändra eller återkalla sitt samtycke och att få sina uppgifter raderade från din undersökning. Den nya respondentsökningen i Peoplexact gör det enkelt för dig att isolera den enskilda respondentens svar och att ändra eller radera enbart dessa uppgifter från din undersökning.

Kontrollerad åtkomst

Endast de som absolut är nödvändiga får ha tillgång till dina respondenters uppgifter. Åtkomstkontrollen i Peoplexact gör det enkelt att tilldela vissa medarbetare de rättigheter de behöver på följande nivåer:

    • Frågeformulärsrättigheter (omfattar inte personuppgifter)
    • Distributionsrättigheter (omfattar personuppgifter)
    • Analysrättigheter (omfattar personuppgifter)
    • Rapporteringsrättigheter (kan omfatta personuppgifter)
Dokumentation av säkerhet

Du måste kunna dokumentera din efterlevnad av GDPR, inklusive dina samarbetspartners efterlevnad. Sedan 2017 ingår ett personuppgiftsbiträdesavtal med nya Peoplexact-licenser. Tillsammans med det årliga revisionsuttalandet från PwC är detta din garanti för att vi tar din säkerhet på allvar.

Anonymitet

Full anonymitet är ofta en förutsättning för att dina respondenter över huvud taget vill delta i din undersökning, särskilt när det gäller känslig information. Peoplexact låter dig enkelt välja om ett svar ska vara anonymt. Du kan göra undersökningen anonym redan från början om du inte behöver några personidentifierbara uppgifter alls. Du kan också göra det om du inte längre behöver de personidentifierbara uppgifterna, men vill behålla data om svaren, till exempel för att kunna följa en trend över tid.

Välj ditt personuppgiftsbiträde med omsorg

Ditt ansvar

När du samlar in data för din frågeundersökning är du personuppgiftsansvarig, och Peoplexact är personuppgiftsbiträde. Ett personuppgiftsbiträde agerar enligt den personuppgiftsansvariges instruktioner. Med andra ord måste du själv kunna stå för de uppgifter du lägger in i systemet. Som personuppgiftsansvarig ansvarar du för att informationen inhämtas lagligt och att du bara använder den för det syfte du uppgav vid insamlingen. Om lagen bryts någonstans på vägen är det du som är ansvarig. Det betyder också att du måste ha 100 procent kontroll över ditt personuppgiftsbiträde.

Vårt ansvar

Även om det i slutändan är dina intressen som står på spel om lagen inte följs, gör vi som personuppgiftsbiträde allt vi kan för att bevaka dina data och för att göra det enkelt för dig att följa lagstiftningen. Peoplexact tillhandahåller all den säkerhetsdokumentation du behöver i form av ett revisionsuttalande enligt ISAE 3000 II från PwC, tillsammans med det personuppgiftsbiträdesavtal som ingår i din Peoplexact-licens. Samtidigt har vi utvecklat en rad funktioner som ger dig full kontroll över åtkomsten till dina respondenters data.

Personuppgiftsbiträdesavtal

Avancerad användarhantering

Som administratör kan du tilldela olika behörigheter till olika medarbetare. Samtidigt loggar systemet all aktivitet, så att du när som helst kan se vem som har haft tillgång till vilken information och när. Vår loggning är faktiskt så detaljerad att vi kan återskapa en användarsession när som helst.

Tvåfaktorsinloggning

Tvåfaktorsinloggning ger dubbel säkerhet. Du måste först ange ditt personliga användarnamn och lösenord, och därefter verifieras av systemet med antingen en SMS-kod eller identifiering av din IP-adress.

Single sign-on

Med single sign-on kan du koppla användaråtkomsten till din Active Directory. Det betyder att medarbetare du har tilldelat rättigheter bara behöver logga in på sin arbetsplats för att komma åt Peoplexact. När medarbetaren slutar upphör åtkomsten till Peoplexact automatiskt.

Data bakom lås och bom

Oavsett om säkerheten hotas via kabel eller fysiskt är dina respondenters data i trygga händer. Vi lagrar alla data i Danmark datalagring i Danmark i ett högsäkert hostingcenter som står emot intrångsförsök såväl som rök, brand och vatten.

Alla datakritiska system är redundanssäkrade, inklusive strömförsörjning, kylning och databackup. Varje dag gör vi en fullständig backup till en server på en annan fysisk adress.

Vi genomför penetrationstester av vår uppsättning, det vill säga vi tar på oss hackerhatten och försöker bryta oss in i vår egen driftsmiljö. Hittills har vi inte lyckats.

compliance_gdpr

Snabbfakta

Behöver jag inhämta samtycke från alla respondenter för att samla in personuppgifter?

Du måste alltid ha samtycke för att samla in personuppgifter. Men eftersom det krävs en medveten och aktiv handling för att delta i en frågeundersökning betraktas själva deltagandet som ett samtycke. I särskilda fall, till exempel om en undersökning omfattar känsliga personuppgifter, rekommenderar vi dock att du inhämtar ett mer uttryckligt samtycke.

Oavsett personuppgifternas karaktär är GDPR mycket tydlig med att det måste vara ett informerat samtycke. Det ska vara helt klart för respondenten vilka personuppgifter hen lämnar och naturligtvis även varför. Som personuppgiftsansvarig är du bland annat skyldig att upplysa den registrerade om varför du behöver den aktuella informationen, vad syftet med insamlingen är, hur du lagrar uppgifterna och hur länge. Du bör också ange om du använder personuppgiftsbiträden (som Peoplexact). GDPR betonar också att du är skyldig att informera den registrerade om hens rättigheter när du inhämtar samtycke, nämligen rätten att se de uppgifter som samlas in om hen, rätten att få uppgifterna rättade och rätten att återkalla sitt samtycke och få uppgifterna raderade från din databas och ditt personuppgiftsbiträdes (Peoplexact).

Det är med andra ord en hel del information som behöver vara lättillgänglig för respondenten för att uppfylla GDPR:s transparenskrav. Du kan välja att samla all denna information på undersökningens första sida. Du kan också nöja dig med ett utdrag på första sidan och länka vidare till ditt företags allmänna integritetspolicy. En bra tumregel är att du ska vara 100 % transparent med allt som rör personuppgifter, vilket dessutom ger din trovärdighet en rejäl skjuts, och trovärdighet är trots allt den viktigaste faktorn för svarsfrekvensen.

Nej. Alla respondenters IP-adresser anonymiseras. Därför har varken du eller Peoplexacts medarbetare tillgång till att se eller använda IP-adresserna.

Ja, du kan radera alla data, inklusive personuppgifter, i alla Peoplexact-undersökningar. GDPR ger de registrerade en ”rätt att bli glömd”. Det ska alltså vara möjligt att radera alla spår av en viss deltagare på begäran. Det finns flera sätt att hantera detta:

    • Du kan radera specifika variabler i en undersökning
    • Du kan radera en viss respondents svar
    • Du kan radera alla data i en undersökning
    • Du kan radera hela undersökningen

Vår respondentsökning, som låter dig hitta specifika respondenter i alla dina undersökningar, gör det enkelt att hitta och radera en viss respondents svar.

Kom ihåg att det är ditt ansvar som personuppgiftsansvarig att radera alla personidentifierbara uppgifter när syftet med din insamling och lagring är uppnått.

Ja, vår anonymiseringsfunktion gör det enkelt att anonymisera data i din undersökning med hjälp av filter och autofilter. Du kan till exempel använda dessa:

  • Tidsfilter: här kan du anonymisera data från ett visst tidsintervall

  • Filter för bakgrundsdata: här kan du anonymisera alla bakgrundsdata

  • Filter för systemdata: här kan du till exempel anonymisera telefonnummer

  • Filter för text- och kommentarsfält i bakgrunds- och/eller frågeformulärsdata: här kan du anonymisera alla öppna fält, både i databasen och i själva undersökningen

Kom ihåg att det är ditt ansvar som personuppgiftsansvarig att anonymisera data och att ha tydliga riktlinjer för processen. Till exempel kan uppgifter som inte är personidentifierbara plötsligt bli identifierbara när de kombineras.

Till följd av GDPR får du bara behålla personuppgifter så länge det är nödvändigt för att uppnå syftet med din insamling. När du inte längre behöver de insamlade uppgifterna för din undersökning måste du själv se till att radera eller anonymisera dem. Du får inte heller behålla data även om du skulle vilja använda dem för ett annat syfte, till exempel marknadsföring. I så fall måste du be om ett nytt, specifikt samtycke. Det är ditt ansvar att själv radera data i Peoplexact när du inte längre ska använda dem.

Om du inte raderar uppgifterna själv sparar Peoplexact dem så länge du har en aktiv Peoplexact-licens. Om din licens upphör raderar Peoplexact de uppgifter du själv inte har raderat. När du eller Peoplexact raderar dina data lagras de i upp till tre månader i vårt backupsystem, varefter de raderas oåterkalleligt.

Till följd av GDPR får EU-medborgarnas personuppgifter som huvudregel inte skickas utanför EU eller EES, eller till ett land som inte klassas som ett säkert tredjeland.

Peoplexacts servrar, som betjänar våra kunder i hela världen, är fysiskt placerade hos hostingföretaget Fuzion i Aarhus, Danmark. I de fall vi använder underbiträden garanterar vi att data inte skickas till osäkra tredjeländer.

Bara ett fåtal av våra medarbetare har tillgång till dina data. De medarbetare det gäller är de som är involverade i utvecklingen och driften av Peoplexact. Om en av deras befattningar skulle avslutas blockeras eller avslutas den medarbetarens användaråtkomst omedelbart. Vi för en lista över behöriga medarbetare, inklusive vilken typ av åtkomst behörigheten omfattar.

Om du behöver support kan du använda vårt supporthanteringssystem för att ge en specifik medarbetare i Peoplexacts support tillgång till dina personuppgifter. Supportsystemet säkerställer att åtkomst bara ges till den efterfrågade medarbetaren, till de specifikt angivna personuppgifterna i din organisation, och under en begränsad tid, till exempel en timme.

Ja, Peoplexact använder ett underbiträde i undersökningar där frågeformulär distribueras via SMS. Det aktuella underbiträdet för SMS-distribution används endast i samband med SMS-distribution. 

Respondenterna har rätt att se de personuppgifter du lagrar om dem och att få dem rättade om de inte stämmer. Som utgångspunkt har respondenterna också rätt att få sina egna personuppgifter raderade från dina undersökningar och arkiv.

I vissa fall väger dock intresset av att bevara personuppgifter tyngre än respondentens rätt att få sina uppgifter raderade. Det gäller till exempel vissa undersökningar som innehåller hälsouppgifter som kan vara nödvändiga för framtida behandling.

Kom ihåg att det också är ditt ansvar att rätta eller radera personuppgifter i eventuella exporterade Excel-ark. Om Peoplexact kontaktas direkt av en av dina respondenter i ovanstående ärenden har vi en effektiv och professionell rutin för att hantera det. Vi vidarebefordrar begäran till rätt person i din organisation och berättar samtidigt för respondenten vad som händer härnäst. Enligt GDPR är du skyldig att svara på respondentens begäran ”utan onödigt dröjsmål, och senast en månad efter att begäran mottagits”.

Du är skyldig att skydda de insamlade personuppgifterna efter bästa förmåga. Därför är du skyldig att begränsa åtkomsten till ett absolut minimum. Du får bara ge de nödvändiga behörigheterna till de nödvändiga medarbetarna. Både det gamla och det nya användarhanteringssystemet i Peoplexact gör det enkelt att styra åtkomsten till personuppgifter på ett mycket finkornigt sätt. Det nya användarhanteringssystemet låter dig tilldela rättigheter till dig själv och dina kollegor för varje enskild undersökning på följande nivåer:

  • Frågeformulärsrättigheter (omfattar inte personuppgifter)

  • Distributionsrättigheter (omfattar personuppgifter)

  • Analysrättigheter (omfattar personuppgifter)

  • Rapporteringsrättigheter (kan omfatta personuppgifter)

På så sätt kan du till exempel enkelt ge vissa medarbetare behörighet att se resultaten av en undersökning utan att låta dem se personuppgifter.

Det är ditt ansvar som personuppgiftsansvarig att administrera dina användare, inklusive att skapa, avsluta och tilldela rättigheter. Du kan automatisera processen genom att koppla din användaradministration i Peoplexact till din Active Directory. 

När ditt företag inte längre har en aktiv licens ser Peoplexact till att alla användarbehörigheter och rättigheter upphör. 

Vi erbjuder två tilläggstjänster för Peoplexact som kan automatisera administrationen av dina användare: single sign-on (SSO) och tvåfaktorsinloggning.

Enligt GDPR får du bara samla in och lagra de personuppgifter som är nödvändiga för att uppnå det angivna syftet med din insamling. Du får till exempel inte samla in telefonnummer om det inte är nödvändigt för att uppnå ditt angivna syfte. 

Personuppgiftsbiträdesavtalet mellan Peoplexact och din organisation anger syftet och reglerar vilka typer av personuppgifter du får lagra. GDPR använder två kategorier: allmänna personuppgifter och känsliga personuppgifter. Du bör behandla känsliga personuppgifter med särskild omsorg.

    • Peoplexact är ett IT-system som utvecklats och ägs av Ramboll. Det betyder att Peoplexact lever upp till de stränga krav som Ramboll åtagit sig att upprätthålla som ett ansvarsfullt företag.

    • Peoplexact och din organisation har ingått ett giltigt personuppgiftsbiträdesavtal i enlighet med GDPR.

    • Peoplexact får en IT-säkerhetsrevision utförd av PwC varje år. Revisionen baseras på den internationella standarden ISAE 3000-II.

    • Vi genomför penetrationstester av driftsmiljön och testar om det går att hacka sig in i vårt system.

    • Som Peoplexact-licenstagare har din organisation rätt att genomföra en revision hos Peoplexact, så att du kan förvissa dig om att de tekniska och organisatoriska åtgärder som anges i personuppgiftsbiträdesavtalet och dess bilaga faktiskt är genomförda.

Ett personuppgiftsbiträdesavtal ingår när du köper en Peoplexact-licens. Avtalet anpassas efter just ditt skäl att använda Peoplexact. Det är vårt gemensamma kontrakt som säkerställer att vi bara gör det du instruerar oss att göra i avtalet. 

Personuppgiftsbiträdesavtalet bygger på riktlinjer från det danska Datatilsynet och är anpassat efter Peoplexacts uppsättning. Vårt avtal utvärderas också årligen i samband med revisionsuttalandet. 

Du är skyldig att svara på en begäran från en registrerad om tillgång, rättelse, radering med mera utan onödigt dröjsmål och senast en månad efter att begäran mottagits.

Den här frågan handlar egentligen inte om GDPR, utan om frågeundersökningar i allmänhet. Därför är det i första hand den danska marknadsföringslagen som gäller här.

Den danska marknadsföringslagen — liknande och likvärdiga produkter

Oönskad kommunikation från företag till konsumenter (även kallat spam) regleras i § 10 i den danska marknadsföringslagen. Som utgångspunkt måste ett företag ha inhämtat samtycke innan det får kontakta konsumenterna, inklusive via elektronisk post (e-post, SMS och multimediemeddelanden). Det gäller både nuvarande och tidigare kunder.

§ 10 (2) tillåter dock direktmarknadsföring av ett företags egna och likvärdiga produkter utan samtycke. Produkter och tjänster ska förstås som likvärdiga, inte identiska med den produkt eller tjänst som ursprungligen såldes. Det är dock ett krav att kunden har lämnat sin e-postadress i samband med köpet, och att kunden då informerades om att adressen skulle användas för efterföljande marknadsföring av företagets egna och likvärdiga produkter. Kunden måste ha möjlighet att tacka nej till fortsatt marknadsföring, både när adressen lämnas och senare, och möjligheten att tacka nej ska framgå i varje efterföljande kommunikation.

Marknadsundersökningar, kundnöjdhetsundersökningar och liknande

Enligt den danska Konsumentombudsmannen omfattas e-post och SMS med marknadsundersökningar, kundnöjdhetsundersökningar och liknande som huvudregel inte av bestämmelserna ovan. Det är därför tillåtet att skicka den här typen av e-post och SMS utan föregående samtycke. Det gäller dock inte om syftet med undersökningen är att marknadsföra eller göra reklam för ett företags produkter. I praktiken läggs vikt vid att innehållet är helt neutralt och inte hänvisar till företaget eller dess produkter. 

Enligt Konsumentombudsmannen bör kommunikationen dock erbjuda en möjlighet att tacka nej till framtida kundnöjdhetsundersökningar. 

Även om kommunikationen inte omfattas av spambestämmelserna kan det strida mot reglerna om god marknadsföringssed om företaget inte respekterar kundens önskan att slippa framtida kommunikation.

När du samlar in data för dina undersökningar är du personuppgiftsansvarig. Som personuppgiftsansvarig omfattas du av kravet att föra interna register över den behandling av personuppgifter som du och ditt personuppgiftsbiträde utför, och du måste kunna visa att din behandling följer reglerna. 

Registren ska vara skriftliga och elektroniska och lämnas ut endast till tillsynsmyndigheten på begäran. Kravet gäller både behandling av vanliga uppgifter (icke-känsliga personuppgifter) och särskilda kategorier av personuppgifter (känsliga personuppgifter). 

Listan ska minst innehålla:

    • Namn och kontaktuppgifter
    • Syfte
    • Kategorier av registrerade personuppgifter
    • Kategorier av mottagare vid utlämnande
    • Överföringar till tredjeländer och internationella organisationer
    • Raderingsfrister
    • Tekniska och organisatoriska åtgärder
Juridisk Rådgivare

Pernille Nyholm Gaarskjær

+45 60 36 13 82