Avtalemaler for personvern

NÃ¥r UiO bruker eksterne leverandører til Ã¥ behandle personopplysninger pÃ¥ UiO vegne, mÃ¥ det inngÃ¥s en avtale mellom UiO og den andre virksomheten. Det mÃ¥ ogsÃ¥ inngÃ¥s en avtale dersom UiO samarbeider med en annen virksomhet om innsamling eller annen behandling av personopplysninger. 

Avtaler og maler

Det finnes fire ulike avtaler for å ivareta personvern, avhengig av hva det er behov for. Les mer om når avtalene skal benyttes og last ned maler:

Databehandleravtale

Maler

Om avtalen

NÃ¥r UiO bruker en ekstern leverandør til Ã¥ behandle personopplysninger pÃ¥ sine vegne, mÃ¥ det inngÃ¥s en databehandleravtale mellom UiO og leverandøren. Alternativt kan vilkÃ¥rene fra en databehandleravtale fremgÃ¥ i en tjeneste- eller driftsavtale. Leverandøren (databehandler) kan kun behandle personopplysningene slik det er skriftlig avtalt i databehandleravtalen.

Det er for eksempel behov for en databehandleravtale hvis

  • et forskningsprosjekt ved UiO bruker et eksternt firma til Ã¥ transkribere informantintervjuer.
  • UiOs forskningsprosjekt bruker en ekstern tjeneste til innsamling/lagring av personopplysninger i forskningsprosjektet, for eksempel en spørreundersøkelsesplattform.
  • dataanalysen i et forskningsprosjekt ved UiO skal gjøres av et eksternt firma og dataene inneholder personopplysninger.

Husk også at forskningsdeltagere skal ha informasjon om hvilke databehandlere et prosjekt bruker, for eksempel i samtykkeskjemaet.

Eksterne tjenester som du finner i tjenestekatalogen, har UiO allerede inngått nødvendige databehandleravtaler for.

Signering og arkivering

Dersom UiO er behandlingsansvarlig, mÃ¥ det gjennomføres risiko- og sÃ¥rbarhetsanalyse  (ROS) før databehandleravtalen underskrives. Se LSIS Kapittel 7 for malverk og mer informasjon om risiko- og sÃ¥rbarhetsanalyser.

Som hovedregel skal den som har budsjettdisponeringsmyndighet (evt. tjenesteeier/systemeier/prosesseier) signere databehandleravtaler. Se forøvrig også hvem som har signeringsmyndighet i forskningsprosjekter.

Etter avtalen er signert skal man arkivere avtalen, ROS-analysen og annen relevant dokumentasjon i henhold til lokale rutiner. 

 

Ta kontakt med utøver av behandleransvaret på behandlingsansvarlig@uio.no dersom du har spørsmål.

Avtale om felles behandlingsansvar

Maler

Om avtalen

Skal UiO i fellesskap med en eller flere eksterne virksomheter (for eksempel andre forsknings-/utdanningsinstitusjoner) bestemme formÃ¥l og midler for behandlingen av personopplysninger, skal det inngÃ¥s en avtale om felles behandlingsansvar. Denne avtalen definerer partenes ansvar for hÃ¥ndteringen av personopplysninger. 

Det er for eksempel behov for avtale om felles behandlingsansvar ved

  • samarbeidsprosjekter der flere universiteter i fellesskap bestemmer formÃ¥l og fremgangsmÃ¥te for hÃ¥ndteringen av personopplysningene i prosjektet.

Data´Ç±¹±ð°ù´Úø°ù¾±²Ô²µsavtale

Maler

Om avtalen

NÃ¥r UiO som behandlingsansvarlig overfører personopplysninger til en annen selvstendig behandlingsansvarlig, bør det inngÃ¥s en data´Ç±¹±ð°ù´Úø°ù¾±²Ô²µsavtale. Dette er aktuelt hvis UiO skal overføre personopplysninger til en ekstern virksomhet som har et eget formÃ¥l med hva de skal bruke personopplysningene til. I et slikt tilfelle vil ikke mottakeren av personopplysningene hÃ¥ndtere personopplysningene pÃ¥ vegne av UiO, men de vil være selvstendig ansvarlig for behandlingen og for Ã¥ etterleve personvernregelverket.

Før UiO overfører personopplysninger til en ekstern virksomhet er det viktig Ã¥ avklare ̽»¨¾«Ñ¡ har lov til Ã¥ overføre personopplysningene til en ny behandlingsansvarlig. Det er ikke et lovkrav Ã¥ inngÃ¥ en data´Ç±¹±ð°ù´Úø°ù¾±²Ô²µsavtale, men det er likevel hensiktsmessig for Ã¥ sikre personopplysningene og unngÃ¥ at den eksterne virksomheten bruker dem i strid med de rammene UiO setter for ´Ç±¹±ð°ù´Úø°ù¾±²Ô²µen.

Det kan for eksempel være behov for en data´Ç±¹±ð°ù´Úø°ù¾±²Ô²µsavtale hvis

  • UiO skal overføre personopplysninger til et annet universitet, og det andre universitetet skal bruke personopplysningene til sitt eget prosjekt

Underdatabehandleravtale

Maler

Om avtalen

Når UiO er databehandler og ønsker å benytte seg av en underdatabehandler, bør det inngås en underdatabehandleravtale.

Før man inngår en underdatabehandleravtale er det viktig å avklare dette med behandlingsansvarlig. En underdatabehandleravtale er underlagt avtalen mellom databehandler og behandlingsansvarlig (databehandleravtalen), så det må foreligge en databehandleravtale før en underdatabehandleravtale kan benyttes.

Det kan for eksempel være behov for en underdatabehandleravtale hvis

  • UiO er databehandler og ønsker Ã¥ benytte seg av en underdatabehandler for alle eller deler av sine oppgaver som databehandler.
Publisert 6. juli 2020 10:57 - Sist endret 6. mai 2024 10:02