Hantering av dataskyddsfrågor
Nedan beskriver vi hur vi behandlar personuppgifter för att utföra dataskyddsarbetet inom IF Metall. Vi beskriver behandlingen i följande underavsnitt:
- När en registrerad vill utöva sina rättigheter
- När en personuppgiftsincident inträffar
- Dataskyddsombudets arbete
- Övrigt dataskyddsarbete
Den övergripande rättsliga grunden för behandlingen är rättslig förpliktelse, eftersom IF Metall har en skyldighet att följa dataskyddsförordningen (GDPR)[1] med därtill hörande lagstiftning[2]. Eftersom IF Metalls olika organisatoriska delar utgör ett organ kan uppgifterna lämnas mellan de olika delarna. Tillkommande rättsliga grunder beskrivs i varje delavsnitt nedan.
De övergripande ändamålen för IF Metall är att uppfylla kraven i dataskyddsförordningen och därmed som personuppgiftsansvariga skydda de registrerades fri- och rättigheter.
Tillkommande ändamål och rättsliga grunder beskrivs i varje delavsnitt nedan.
Fakta om personuppgiftsansvar
Förbundet IF Metall består av förbundskontoret, regionala avdelningar samt, i förekommande fall, klubbar hos arbetsgivare, där varje enhet har personuppgiftsansvar. Vi beskriver hur vår gemensamma personuppgiftshantering går till i vårt inbördes arrangemang (pdf). I det beskrivs även vart du kan vända dig om du vill utöva dina rättigheter.
När en registrerad vill utöva sina rättigheter
Nedan beskrivs steg för steg hur IF Metall behandlar personuppgifter när en registrerad (det vill säga person som bedömer att hens personuppgifter kan behandlas av förbundet) begär att få utöva någon av sina rättigheter. Förbundskontoret har en gemensam e-postadress för dataskyddsfrågor: gdpr@ifmetall.se. När registrerade vill utöva sina rättigheter kan denna adress användas, men det som sägs här gäller även om begäran görs på annat sätt.
Laglig grund för behandlingen är rättslig förpliktelse (artikel 12-21 GDPR som innehåller GDPRs artiklar om rättigheter). Bevarandetid (se steg 4) har även bestämts utifrån ansvarsprincipen i artikel 5.2 GDPR (dokumentation behöver sparas för att visa att IF Metall har fullföljt sina skyldigheter).
Begäran inkommer
När en begäran inkommer till IF Metall via e-post, post eller per telefon behandlas de personuppgifter som avsändaren anger. Detta kan vara namn, e-postadresser, andra kontaktuppgifter samt vilken rättighet som hen vill utöva samt, vid e-posthantering, IP-adresser. Om någon begär att få utöva en rättighet vid ett telefonsamtal antecknas namn, kontaktuppgifter och vad som begärs i en tjänsteanteckning.
Utredning
I det här steget utreds om det finns personuppgifter och om IF Metall kan efterkomma begäran. I det arbetet kan en dataskyddsansvarig (en central linjefunktion i dataskyddsarbetet) ställa frågor till andra delar av verksamheten. Om den registrerade inte redan är känd kan IF Metall behöva säkerställa identitet vilket kan göras på olika sätt. IF Metall ser till att begränsa denna prövning så mycket som möjligt. Dataskyddsombudet rådfrågas under denna process och har möjlighet att lämna sin syn på hur frågan ska hanteras.
Svar
I detta steg lämnas ett svar. Om den registrerades begäran kan efterkommas utförs även det som behövs för den begärda rättigheten (till exempel skickas ett registerutdrag eller uppgifter raderas).
Svar skickas på samma sätt som begäran inkom. Om det finns integritetskänsliga personuppgifter i det som ska lämna ut skickas e-postsvar med lösenordsskyddad bilaga (eller med vanlig post om den registrerade hellre vill det). Vid begäran per telefon skickas svar på det sätt man kommer överens om.
Efterarbete och gallring
Senast i samband med att ärendet avslutas gallras arbetsmaterial som behövts i hanteringen. Rättighetsbegäran med tillhörande dokumentation (begäran och andra handlingar som förtydligar begäran) registreras därefter som ett ärende, vilket innebär att ärendenummer tillkommer. Under ett år kan uppgifter även sparas hos dataskyddsansvariga för att vara lätt åtkomliga för dataskyddsombudet i hens kontrollarbete. Handlingarna i ärendet bevaras därefter endast i ärendet för att IF Metall vid en tillsyn ska kunna redovisa hur det har hanterats. Ett annat skäl för att bevara handlingarna är för att kunna pröva om artikel 12.5 GDPR kan tillämpas.
När en personuppgiftsincident inträffar
IF Metall är skyldiga att hantera personuppgiftsincidenter som inträffar hos någon personuppgiftsansvarig inom förbundet (se vårt inbördes arrangemang) eller dess personuppgiftsbiträden.
Rättslig grund för behandlingen är rättslig förpliktelse (artikel 33-34 GDPR som innehåller GDPRs artiklar om incidenthantering). Bevarandetid (se steg 3) har även bestämts utifrån ansvarsprincipen i artikel 5.2 GDPR (dokumentation behöver sparas för att visa att IF Metall har fullföljt sina skyldigheter).
Utredning
Efter att en personuppgiftsincident har upptäckts och dataskyddsansvarig fått vetskap om det påbörjas en utredning och dokumentation av vad som hänt. Personuppgifter som namn och kontaktuppgifter på den som upptäckt/ rapporterat incidenten samt vid behov namn på andra som handlägger frågan eller har kunskap om incidenten behandlas. Vidare görs en beskrivning av de kategorier av personuppgifter som omfattas och vilken risk incidenten kan anses utgöra för de berörda registrerade. Dataskyddsansvarig eller någon som hjälper till i utredningen har i detta arbete kontakt med berörd verksamhet samt andra som behöver kontaktas (biträden, samarbetspartners eller andra som berörs). Dataskyddsombudet involveras oftast redan i detta skede.
Åtgärder
Efter att incidenten utretts tas ställning till om den ska anmälas till Integritetsskydds-myndigheten och om registrerade ska underrättas. Dataskyddsombudets bedömning inhämtas och dokumenteras. Samma sorts personuppgifter som nämns i första steget behandlas.
Efterarbete och gallring
Dataskyddsansvarig sparar uppgifter om incidenter som inträffar under året i ett system som även dataskyddsombudet kommer åt. Handlingar som behövs för att styrka det som anges i dokumentationen (till exempel handlingar som visar hur incidenten rapporterats internt, handlingar som visar vidtagna åtgärder) sparas tillsammans med denna. Annat arbetsmaterial som inte behöver sparas gallras fortlöpande. Uppkomna incidenter diarieförs årsvis i ett ärende, vilket innebär att ärendenummer tillkommer. Handlingarna i ärendet bevaras för att vid tillsyn kunna redovisa hur IF Metall hanterat det samt för att kunna pröva om artikel 12.5 GDPR kan tillämpas (detta görs för att kunna visa hur IF Metall hanterat ärenden samt för att underlätta lärande i organisationen).
Dataskyddsombudets arbete
IF Metall har ett dataskyddsombud som har en kontrollerande och rådgivande roll. I det arbetet behandlas främst namn och kontaktuppgifter på anställda, förtroendevalda, medlemmar och andra som är i kontakt med verksamheten. Även personuppgifter som kan finnas i system eller ärenden som omfattas av arbetet kan komma att behandlas. Noteringar om iakttagelser kan sparas som underlag.
Dataskyddsombudet kan ta kontakt med Integritetsskyddsmyndigheten eller kontaktas av den och då behandla personuppgifter från hens verksamhet.
När en registrerad eller annan person tar kontakt med dataskyddsombudet kan namn, e-postadresser och andra kontaktuppgifter behandlas. Dataskyddsombudet kan även göra noteringar om det som sägs/utreds, vilket innebär att ärenderelaterade personuppgifter kan behandlas. I det sammanhanget kan även subjektiva bedömningar behandlas. Det kan vara bra att veta att dataskyddsombudet har tystnadsplikt i sitt arbete.
Dataskyddsombudet har ett omfattande samarbete med IF Metalls dataskyddsansvarig och har full tillgång till allt som hen dokumenterar.
Rättslig grund för behandlingen är rättslig förpliktelse (artikel 37-39 GDPR som innehåller GDPRs artiklar om dataskyddsombud). Bevarandetid har bestämts utifrån ansvarsprincipen i artikel 5.2 GDPR. Dokumentation behöver sparas för att visa att IF Metall har fullföljt sina skyldigheter och kan även behöva sparas för att dataskyddsombudet ska kunna skyddas enligt repressalieförbudet. Arbetsmaterial som inte tillför något värde gallras fortlöpande. Dataskyddsombudet kan bestämma att gallra visst material som hen förvarar för att kunna hantera tystnadsplikten korrekt.
Övrigt dataskyddsarbete
I IF Metalls övriga dataskyddsarbete ingår följande delar.
- Biträdesavtal: namn och olika kontaktuppgifter behandlas.
- Uppföljning av biträden: namn, kontaktuppgifter och iakttagelser behandlas.
- Konsekvensbedömningar om dataskydd. Även här kan namn och kontaktuppgifter till de som deltar eller annars bidrar med information behandlas. Inom ramen för konsekvensbedömningar kan registrerade tillfrågas (i detta fall lämnas separat GDPR-information).
- Utbildningar: namn och kontaktuppgifter på deltagare (separat GDPR-information lämnas).
- Övrigt arbete som inbördes arrangemang, styrdokument, integritetspolicytexter: namn och kontaktuppgifter.
Rättslig grund för behandlingen är rättslig förpliktelse (GDPR och kompletterande lagstiftning). Fortlöpande gallras mejl och annat arbetsmaterial som behövts i hanteringen. Biträdesavtal och konsekvensbedömningar registreras som ett ärende. Underlagen bevaras i övrigt.
Bevarandetid har bestämts utifrån ansvarsprincipen i artikel 5.2 GDPR (dokumentation behöver sparas för att visa att IF Metall har fullföljt sina skyldigheter). Arbetsmaterial som inte tillför något värde gallras fortlöpande.