General Data Protection Regulation (GDPR)
Säker behandling av personuppgifter är en självklarhet
Säker behandling av personuppgifter är inget nytt för användare av Peoplexact. EU:s dataskyddsförordning, eller GDPR, trädde i kraft den 25 maj 2018. Att den infördes betyder att säkerheten kring EU-medborgarnas personuppgifter äntligen tas på allvar. Hos Peoplexact har säkerheten för våra respondenters personuppgifter dock alltid stått i förgrunden när vi utvecklat marknadens bästa gör-det-själv-frågeformulärsystem.
Ända sedan Peoplexact utvecklades som ett internt analysverktyg för konsultföretaget Ramboll Management Consulting har vi hämtat inspiration från branschens säkraste IT-uppsättning. Peoplexact är i dag marknadens mest flexibla och användarvänliga frågeformulärsystem, med Ramboll Management Consultings samlade expertis i ryggen.
Och med hundratals kunder inom både offentlig och privat sektor är vi stolta över att vara de som sätter standarden för hur lagstiftningen om behandling av personuppgifter ska efterlevas i vår bransch.
TransparensDet handlar om transparens, nödvändighetsprincipen och säkerhet
GDPR ställer stränga och kraftigt skärpta krav på alla som behandlar personuppgifter. Reglerna är många, men i grunden handlar det om det här:
Vad är GDPR?
Syftet med EU:s dataskyddsförordning är att skydda EU-medborgarnas personuppgifter, att ge den enskilda medborgaren bättre kontroll över sina personuppgifter och att harmonisera dataskyddsreglerna i hela EU. Reglerna gäller alla som behandlar uppgifter om EU-medborgare, med andra ord även organisationer utanför EU som behandlar uppgifter om personer inom EU.
Förordningen skärper kraven på transparens och säkerhet gentemot den registrerade, samtidigt som den inför stränga sanktioner mot organisationer som inte följer reglerna. EU kan nu utfärda böter på upp till 4 % av ett företags globala omsättning.
GDPR för frågeundersökningar
Frågeundersökningar innehåller personuppgifter till sin natur, det är trots allt människor vi undersöker. Och i många fall är det nödvändigt att samla in känsliga personuppgifter, till exempel vid patientnöjdhetsundersökningar. Därför har vi fokuserat på att göra det enkelt och tryggt för dig att tillgodose dina respondenters rätt till säker databehandling, utan att det går ut över dina svarsfrekvenser.
Det ska alltid vara enkelt för dina respondenter att ändra eller återkalla sitt samtycke och att få sina uppgifter raderade från din undersökning. Den nya respondentsökningen i Peoplexact gör det enkelt för dig att isolera den enskilda respondentens svar och att ändra eller radera enbart dessa uppgifter från din undersökning.
Endast de som absolut är nödvändiga får ha tillgång till dina respondenters uppgifter. Åtkomstkontrollen i Peoplexact gör det enkelt att tilldela vissa medarbetare de rättigheter de behöver på följande nivåer:
- Frågeformulärsrättigheter (omfattar inte personuppgifter)
- Distributionsrättigheter (omfattar personuppgifter)
- Analysrättigheter (omfattar personuppgifter)
- Rapporteringsrättigheter (kan omfatta personuppgifter)
Du måste kunna dokumentera din efterlevnad av GDPR, inklusive dina samarbetspartners efterlevnad. Sedan 2017 ingår ett personuppgiftsbiträdesavtal med nya Peoplexact-licenser. Tillsammans med det årliga revisionsuttalandet från PwC är detta din garanti för att vi tar din säkerhet på allvar.
Full anonymitet är ofta en förutsättning för att dina respondenter över huvud taget vill delta i din undersökning, särskilt när det gäller känslig information. Peoplexact låter dig enkelt välja om ett svar ska vara anonymt. Du kan göra undersökningen anonym redan från början om du inte behöver några personidentifierbara uppgifter alls. Du kan också göra det om du inte längre behöver de personidentifierbara uppgifterna, men vill behålla data om svaren, till exempel för att kunna följa en trend över tid.
Välj ditt personuppgiftsbiträde med omsorg
När du samlar in data för din frågeundersökning är du personuppgiftsansvarig, och Peoplexact är personuppgiftsbiträde. Ett personuppgiftsbiträde agerar enligt den personuppgiftsansvariges instruktioner. Med andra ord måste du själv kunna stå för de uppgifter du lägger in i systemet. Som personuppgiftsansvarig ansvarar du för att informationen inhämtas lagligt och att du bara använder den för det syfte du uppgav vid insamlingen. Om lagen bryts någonstans på vägen är det du som är ansvarig. Det betyder också att du måste ha 100 procent kontroll över ditt personuppgiftsbiträde.
Även om det i slutändan är dina intressen som står på spel om lagen inte följs, gör vi som personuppgiftsbiträde allt vi kan för att bevaka dina data och för att göra det enkelt för dig att följa lagstiftningen. Peoplexact tillhandahåller all den säkerhetsdokumentation du behöver i form av ett revisionsuttalande enligt ISAE 3000 II från PwC, tillsammans med det personuppgiftsbiträdesavtal som ingår i din Peoplexact-licens. Samtidigt har vi utvecklat en rad funktioner som ger dig full kontroll över åtkomsten till dina respondenters data.
Personuppgiftsbiträdesavtal
Som administratör kan du tilldela olika behörigheter till olika medarbetare. Samtidigt loggar systemet all aktivitet, så att du när som helst kan se vem som har haft tillgång till vilken information och när. Vår loggning är faktiskt så detaljerad att vi kan återskapa en användarsession när som helst.
Tvåfaktorsinloggning ger dubbel säkerhet. Du måste först ange ditt personliga användarnamn och lösenord, och därefter verifieras av systemet med antingen en SMS-kod eller identifiering av din IP-adress.
Med single sign-on kan du koppla användaråtkomsten till din Active Directory. Det betyder att medarbetare du har tilldelat rättigheter bara behöver logga in på sin arbetsplats för att komma åt Peoplexact. När medarbetaren slutar upphör åtkomsten till Peoplexact automatiskt.
Data bakom lås och bom
Oavsett om säkerheten hotas via kabel eller fysiskt är dina respondenters data i trygga händer. Vi lagrar alla data i Danmark datalagring i Danmark i ett högsäkert hostingcenter som står emot intrångsförsök såväl som rök, brand och vatten.
Alla datakritiska system är redundanssäkrade, inklusive strömförsörjning, kylning och databackup. Varje dag gör vi en fullständig backup till en server på en annan fysisk adress.
Vi genomför penetrationstester av vår uppsättning, det vill säga vi tar på oss hackerhatten och försöker bryta oss in i vår egen driftsmiljö. Hittills har vi inte lyckats.

Snabbfakta
Behöver jag inhämta samtycke från alla respondenter för att samla in personuppgifter?
Du måste alltid ha samtycke för att samla in personuppgifter. Men eftersom det krävs en medveten och aktiv handling för att delta i en frågeundersökning betraktas själva deltagandet som ett samtycke. I särskilda fall, till exempel om en undersökning omfattar känsliga personuppgifter, rekommenderar vi dock att du inhämtar ett mer uttryckligt samtycke.
Oavsett personuppgifternas karaktär är GDPR mycket tydlig med att det måste vara ett informerat samtycke. Det ska vara helt klart för respondenten vilka personuppgifter hen lämnar och naturligtvis även varför. Som personuppgiftsansvarig är du bland annat skyldig att upplysa den registrerade om varför du behöver den aktuella informationen, vad syftet med insamlingen är, hur du lagrar uppgifterna och hur länge. Du bör också ange om du använder personuppgiftsbiträden (som Peoplexact). GDPR betonar också att du är skyldig att informera den registrerade om hens rättigheter när du inhämtar samtycke, nämligen rätten att se de uppgifter som samlas in om hen, rätten att få uppgifterna rättade och rätten att återkalla sitt samtycke och få uppgifterna raderade från din databas och ditt personuppgiftsbiträdes (Peoplexact).
Det är med andra ord en hel del information som behöver vara lättillgänglig för respondenten för att uppfylla GDPR:s transparenskrav. Du kan välja att samla all denna information på undersökningens första sida. Du kan också nöja dig med ett utdrag på första sidan och länka vidare till ditt företags allmänna integritetspolicy. En bra tumregel är att du ska vara 100 % transparent med allt som rör personuppgifter, vilket dessutom ger din trovärdighet en rejäl skjuts, och trovärdighet är trots allt den viktigaste faktorn för svarsfrekvensen.
Lagrar Peoplexact respondenternas IP-adresser?
Nej. Alla respondenters IP-adresser anonymiseras. Därför har varken du eller Peoplexacts medarbetare tillgång till att se eller använda IP-adresserna.
Kan jag radera personuppgifter från en befintlig undersökning?
Ja, du kan radera alla data, inklusive personuppgifter, i alla Peoplexact-undersökningar. GDPR ger de registrerade en ”rätt att bli glömd”. Det ska alltså vara möjligt att radera alla spår av en viss deltagare på begäran. Det finns flera sätt att hantera detta:
- Du kan radera specifika variabler i en undersökning
- Du kan radera en viss respondents svar
- Du kan radera alla data i en undersökning
- Du kan radera hela undersökningen
Vår respondentsökning, som låter dig hitta specifika respondenter i alla dina undersökningar, gör det enkelt att hitta och radera en viss respondents svar.
Kom ihåg att det är ditt ansvar som personuppgiftsansvarig att radera alla personidentifierbara uppgifter när syftet med din insamling och lagring är uppnått.
Kan jag anonymisera data i min undersökning så att den inte längre innehåller personuppgifter?
Ja, vår anonymiseringsfunktion gör det enkelt att anonymisera data i din undersökning med hjälp av filter och autofilter. Du kan till exempel använda dessa:
-
Tidsfilter: här kan du anonymisera data från ett visst tidsintervall
-
Filter för bakgrundsdata: här kan du anonymisera alla bakgrundsdata
-
Filter för systemdata: här kan du till exempel anonymisera telefonnummer
-
Filter för text- och kommentarsfält i bakgrunds- och/eller frågeformulärsdata: här kan du anonymisera alla öppna fält, både i databasen och i själva undersökningen
Kom ihåg att det är ditt ansvar som personuppgiftsansvarig att anonymisera data och att ha tydliga riktlinjer för processen. Till exempel kan uppgifter som inte är personidentifierbara plötsligt bli identifierbara när de kombineras.
Hur länge lagras personuppgifter i Peoplexact?
Till följd av GDPR får du bara behålla personuppgifter så länge det är nödvändigt för att uppnå syftet med din insamling. När du inte längre behöver de insamlade uppgifterna för din undersökning måste du själv se till att radera eller anonymisera dem. Du får inte heller behålla data även om du skulle vilja använda dem för ett annat syfte, till exempel marknadsföring. I så fall måste du be om ett nytt, specifikt samtycke. Det är ditt ansvar att själv radera data i Peoplexact när du inte längre ska använda dem.
Om du inte raderar uppgifterna själv sparar Peoplexact dem så länge du har en aktiv Peoplexact-licens. Om din licens upphör raderar Peoplexact de uppgifter du själv inte har raderat. När du eller Peoplexact raderar dina data lagras de i upp till tre månader i vårt backupsystem, varefter de raderas oåterkalleligt.
Var är Peoplexacts servrar placerade?
Till följd av GDPR får EU-medborgarnas personuppgifter som huvudregel inte skickas utanför EU eller EES, eller till ett land som inte klassas som ett säkert tredjeland.
Peoplexacts servrar, som betjänar våra kunder i hela världen, är fysiskt placerade hos hostingföretaget Fuzion i Aarhus, Danmark. I de fall vi använder underbiträden garanterar vi att data inte skickas till osäkra tredjeländer.
Vem hos Peoplexact har tillgång till mina data?
Bara ett fåtal av våra medarbetare har tillgång till dina data. De medarbetare det gäller är de som är involverade i utvecklingen och driften av Peoplexact. Om en av deras befattningar skulle avslutas blockeras eller avslutas den medarbetarens användaråtkomst omedelbart. Vi för en lista över behöriga medarbetare, inklusive vilken typ av åtkomst behörigheten omfattar.
Om du behöver support kan du använda vårt supporthanteringssystem för att ge en specifik medarbetare i Peoplexacts support tillgång till dina personuppgifter. Supportsystemet säkerställer att åtkomst bara ges till den efterfrågade medarbetaren, till de specifikt angivna personuppgifterna i din organisation, och under en begränsad tid, till exempel en timme.
Använder Peoplexact underbiträden?
Ja, Peoplexact använder ett underbiträde i undersökningar där frågeformulär distribueras via SMS. Det aktuella underbiträdet för SMS-distribution används endast i samband med SMS-distribution.
Vilka rättigheter har respondenten gentemot Peoplexact?
Respondenterna har rätt att se de personuppgifter du lagrar om dem och att få dem rättade om de inte stämmer. Som utgångspunkt har respondenterna också rätt att få sina egna personuppgifter raderade från dina undersökningar och arkiv.
I vissa fall väger dock intresset av att bevara personuppgifter tyngre än respondentens rätt att få sina uppgifter raderade. Det gäller till exempel vissa undersökningar som innehåller hälsouppgifter som kan vara nödvändiga för framtida behandling.
Kom ihåg att det också är ditt ansvar att rätta eller radera personuppgifter i eventuella exporterade Excel-ark. Om Peoplexact kontaktas direkt av en av dina respondenter i ovanstående ärenden har vi en effektiv och professionell rutin för att hantera det. Vi vidarebefordrar begäran till rätt person i din organisation och berättar samtidigt för respondenten vad som händer härnäst. Enligt GDPR är du skyldig att svara på respondentens begäran ”utan onödigt dröjsmål, och senast en månad efter att begäran mottagits”.
Hur skyddar jag personuppgifter i min organisation så att bara utvalda medarbetare har tillgång till dem?
Du är skyldig att skydda de insamlade personuppgifterna efter bästa förmåga. Därför är du skyldig att begränsa åtkomsten till ett absolut minimum. Du får bara ge de nödvändiga behörigheterna till de nödvändiga medarbetarna. Både det gamla och det nya användarhanteringssystemet i Peoplexact gör det enkelt att styra åtkomsten till personuppgifter på ett mycket finkornigt sätt. Det nya användarhanteringssystemet låter dig tilldela rättigheter till dig själv och dina kollegor för varje enskild undersökning på följande nivåer:
-
Frågeformulärsrättigheter (omfattar inte personuppgifter)
-
Distributionsrättigheter (omfattar personuppgifter)
-
Analysrättigheter (omfattar personuppgifter)
-
Rapporteringsrättigheter (kan omfatta personuppgifter)
På så sätt kan du till exempel enkelt ge vissa medarbetare behörighet att se resultaten av en undersökning utan att låta dem se personuppgifter.
Raderas Peoplexact-användare automatiskt när medarbetaren slutar på företaget?
Det är ditt ansvar som personuppgiftsansvarig att administrera dina användare, inklusive att skapa, avsluta och tilldela rättigheter. Du kan automatisera processen genom att koppla din användaradministration i Peoplexact till din Active Directory.
När ditt företag inte längre har en aktiv licens ser Peoplexact till att alla användarbehörigheter och rättigheter upphör.
Vi erbjuder två tilläggstjänster för Peoplexact som kan automatisera administrationen av dina användare: single sign-on (SSO) och tvåfaktorsinloggning.
Vilka typer av data får lagras i Peoplexact?
Enligt GDPR får du bara samla in och lagra de personuppgifter som är nödvändiga för att uppnå det angivna syftet med din insamling. Du får till exempel inte samla in telefonnummer om det inte är nödvändigt för att uppnå ditt angivna syfte.
Personuppgiftsbiträdesavtalet mellan Peoplexact och din organisation anger syftet och reglerar vilka typer av personuppgifter du får lagra. GDPR använder två kategorier: allmänna personuppgifter och känsliga personuppgifter. Du bör behandla känsliga personuppgifter med särskild omsorg.
Hur kan vi vara säkra på att Peoplexact lever upp till den utlovade säkerhetsnivån?
- Peoplexact är ett IT-system som utvecklats och ägs av Ramboll. Det betyder att Peoplexact lever upp till de stränga krav som Ramboll åtagit sig att upprätthålla som ett ansvarsfullt företag.
- Peoplexact och din organisation har ingått ett giltigt personuppgiftsbiträdesavtal i enlighet med GDPR.
- Peoplexact får en IT-säkerhetsrevision utförd av PwC varje år. Revisionen baseras på den internationella standarden ISAE 3000-II.
- Vi genomför penetrationstester av driftsmiljön och testar om det går att hacka sig in i vårt system.
- Som Peoplexact-licenstagare har din organisation rätt att genomföra en revision hos Peoplexact, så att du kan förvissa dig om att de tekniska och organisatoriska åtgärder som anges i personuppgiftsbiträdesavtalet och dess bilaga faktiskt är genomförda.
Vad gör Ramboll med dina data?
Ett personuppgiftsbiträdesavtal ingår när du köper en Peoplexact-licens. Avtalet anpassas efter just ditt skäl att använda Peoplexact. Det är vårt gemensamma kontrakt som säkerställer att vi bara gör det du instruerar oss att göra i avtalet.
Personuppgiftsbiträdesavtalet bygger på riktlinjer från det danska Datatilsynet och är anpassat efter Peoplexacts uppsättning. Vårt avtal utvärderas också årligen i samband med revisionsuttalandet.
Du är skyldig att svara på en begäran från en registrerad om tillgång, rättelse, radering med mera utan onödigt dröjsmål och senast en månad efter att begäran mottagits.
Vem får undersökningar skickas till?
Den här frågan handlar egentligen inte om GDPR, utan om frågeundersökningar i allmänhet. Därför är det i första hand den danska marknadsföringslagen som gäller här.
Den danska marknadsföringslagen — liknande och likvärdiga produkter
Oönskad kommunikation från företag till konsumenter (även kallat spam) regleras i § 10 i den danska marknadsföringslagen. Som utgångspunkt måste ett företag ha inhämtat samtycke innan det får kontakta konsumenterna, inklusive via elektronisk post (e-post, SMS och multimediemeddelanden). Det gäller både nuvarande och tidigare kunder.
§ 10 (2) tillåter dock direktmarknadsföring av ett företags egna och likvärdiga produkter utan samtycke. Produkter och tjänster ska förstås som likvärdiga, inte identiska med den produkt eller tjänst som ursprungligen såldes. Det är dock ett krav att kunden har lämnat sin e-postadress i samband med köpet, och att kunden då informerades om att adressen skulle användas för efterföljande marknadsföring av företagets egna och likvärdiga produkter. Kunden måste ha möjlighet att tacka nej till fortsatt marknadsföring, både när adressen lämnas och senare, och möjligheten att tacka nej ska framgå i varje efterföljande kommunikation.
Marknadsundersökningar, kundnöjdhetsundersökningar och liknande
Enligt den danska Konsumentombudsmannen omfattas e-post och SMS med marknadsundersökningar, kundnöjdhetsundersökningar och liknande som huvudregel inte av bestämmelserna ovan. Det är därför tillåtet att skicka den här typen av e-post och SMS utan föregående samtycke. Det gäller dock inte om syftet med undersökningen är att marknadsföra eller göra reklam för ett företags produkter. I praktiken läggs vikt vid att innehållet är helt neutralt och inte hänvisar till företaget eller dess produkter.
Enligt Konsumentombudsmannen bör kommunikationen dock erbjuda en möjlighet att tacka nej till framtida kundnöjdhetsundersökningar.
Även om kommunikationen inte omfattas av spambestämmelserna kan det strida mot reglerna om god marknadsföringssed om företaget inte respekterar kundens önskan att slippa framtida kommunikation.
Vad ska jag föra register över?
När du samlar in data för dina undersökningar är du personuppgiftsansvarig. Som personuppgiftsansvarig omfattas du av kravet att föra interna register över den behandling av personuppgifter som du och ditt personuppgiftsbiträde utför, och du måste kunna visa att din behandling följer reglerna.
Registren ska vara skriftliga och elektroniska och lämnas ut endast till tillsynsmyndigheten på begäran. Kravet gäller både behandling av vanliga uppgifter (icke-känsliga personuppgifter) och särskilda kategorier av personuppgifter (känsliga personuppgifter).
Listan ska minst innehålla:
- Namn och kontaktuppgifter
- Syfte
- Kategorier av registrerade personuppgifter
- Kategorier av mottagare vid utlämnande
- Överföringar till tredjeländer och internationella organisationer
- Raderingsfrister
- Tekniska och organisatoriska åtgärder