Definitionen av personuppgifter är bred under EU:s allmänna dataskyddsförordning (2016/679) / General Data Protection Regulation of the European Union (GDPR, 2016/679). Personuppgifter betyder varje upplysning som avser en identifierad eller identifierbar fysisk person (en registrerad). Identifierare kan vara:
Följande personuppgifter definieras som särskilda kategorier av personuppgifter (känsliga personuppgifter):
Mer information om vad som utgör personuppgifter, se:
Om du samlar in och behandlar någon information från individer eller om individer, anta att den är en personuppgift och följ de sju procedurerna nedan för att upprätthålla höga etiska standarde och följa dataskyddslagar:
(1) Före insamling av data (under forskningsplaneringsfasen)
1. Planera vilka data du behöver
2. Utvärdera risker för registrerade
2.1 Begära ett utlåtande om etikprövning vid behov
2.2 Gör en konsekvensbedömning avseende dataskydd vid behov
(2) Datainsamling och analys (under aktiv forskningsfas)
3. Be om samtycke och ge dataskyddsmeddelandet
4. Lagra, säkerhetskopiera och överföra data på ett säkert sätt
5. Informera registrerade om ändringar och uppdatera dokumentation
6. Anonymisera/pseudonymisera data före publicering och arkivering
(3) Efter aktiv forskningsfas
(1) Före insamling av data (under forskningsplaneringsfasen)
Om din forskning innebär behandling av personuppgifter, utforma målen för din studie redan i det tidigaste skedet av forskningsplaneringen och definiera vilka data och hur mycket data du behöver för dina forskningsuppgifter. Samla endast in den minsta mängd personuppgifter som är nödvändig och proportionerlig för att genomföra dina forskningsuppgifter. Dessa principer om dataminimering samt integritet genom design och standardinställningar är grundläggande principer i GDPR.
2.1 Begära ett utlåtande om etikprövning vid behov
Vid all forskning ska relevanta etiska principer och riktlinjer och tillämpliga praxis för etikprövning följas. Gör en etisk självbedömning och identifiera etiska frågor i din forskningsplan.
Mer information, see Ethics and data protection (av Europeiska kommissionen för forskarvärlden, särskilt för finansieringssökande) och prova Ethics and Data Protection Decision Tree.
2.2 Gör en konsekvensbedömning avseende dataskydd vid behov
Om en planerad personuppgiftsbehandling sannolikt leder till en hög risk för de registrerade ska en konsekvensbedömning avseende dataskydd (Data protection impact assessment, DPIA) göras före behandlingen. Detta kan inträffa när följande data behandlas:
Mer information, se de nio kriterierna i Riktlinjer om konsekvensbedömning avseende dataskydd och fastställande av huruvida
behandlingen ”sannolikt leder till en hög risk” i den mening som avses i förordning 2016/679 (PDF-filen av Europeiska dataskyddsstyrelsen, s.10-12). Riktlinjerna (s.12-16) presenterar också en längre lista över scenarier där en DPIA kan vara nödvändig eller inte.
En behandling som uppfyller ett eller två av kriterierna kan kräva att en DPIA utförs. En DPIA ska innehålla åtminstone:
Beroende på din uppgiftsbehandlings karaktär och omfattning kan du utföra en fullständig eller lätt version av en DPIA. Använd Hanken's DPIA template (for studies and research) för att utföra en fullständig version av DPIA, eller svara direkt på de fyra minsta aspekter som krävs för en DPIA.
Kontakta dataethics@hanken.fi för att göra en DPIA.
(2) Datainsamling och analys (under aktiv forskningsfas)
Vid insamlingen av personuppgifter, vad forskare ska göra för att följa god datahanteringspraxis, dataskyddslagar och forskningsintegritet inkluderar:
(1) Att be om informerat samtycke från forskningsdeltagarna, vilket krävs av forskningsetik, t.ex. Etiska principer för humanforskning och etikprövning inom humanvetenskaperna i Finland 2019. Forskningsetiska delegationens anvisningar 2019 (PDF). Anvisningarna står att "[in]formerat samtycke om att delta i forskningen är en viktig etisk praxis inom humanforskningen" (s. 9).
Observera att detta samtycke (till att delta i forskningen, som krävs av etiska standarder) skiljer sig från samtycke (till behandlingen av personuppgifterna, som en rättslig grund enligt GDPR). Skillnaden erkänns av TENK:s riktlinjer (s. 9). För forskningsarbete som utförs av forskare inklusive doktorander är vanligtvis behandlingsgrunden vetenskaplig forskning som en uppgift av allmänt intresse .
(2) Att ge dataskyddsmeddelandet till forskningsdeltagarna om behandlingen av deras personuppgifter för att fullgöra skyldigheten att tillhandahålla nödvändig information enligt GDPR.
Vid insamlingen av personuppgifter, vad kandidat-, magister- och EMBA-studerande ska göra för att följa dataskyddslagar inkluderar:
Särskilda kategorier av personuppgifter (känsliga personuppgifter) är föremål för specifika behandlingsvillkor:
En konsekvensbedömning avseende dataskydd (DPIA) kan krävas när studerande och forskare behandlar särskilda kategorier av personuppgifter, uppgifter av mycket personlig karaktär och andra särskilt skyddade personuppgifter. Se instruktionerna ovan under "2.2 Gör en konsekvensbedömning avseende dataskydd vid behov" och kontakta dataethics@hanken.fi.
För säker lagring och säkerhetskopiering av aktiv forskningsdata använder studerande och forskare:
Använd INTE datalagring som är ansluten till eller säkerhetskopierad på molntjänster (t.ex. iCloud, Google Docs, DropBox), inte ens på din egen dator. Använd endast lokala hårddiskar och datamappar som inte är säkerhetskopierade i molntjänster eller andra internettjänster.
Om du inte har ett databehandlingsavtal (Data processing agreement, DPA) med ett annat system eller en annan tjänsteleverantör som är ett personuppgiftsbiträde, får du INTE använda andra system. Detta gäller t.ex. Dropbox, Google Docs, allmänt tillgänglig OneDrive (för konsumenter) eller andra frågeformulärplattformar än Webropol. Ett databehandlingsavtal (DPA) ska undertecknas mellan den personuppgiftsansvarige och personuppgiftsbiträdet. Hankens DPA-mallar finns här (Data Processing Agreement template och Data Processing Appendix template (as part of an Agreement)).
För personuppgiftsöverföringar utanför Hanken:
Om du sparar och lagrar din data i IDA av CSC, använd de säkra dataöverförings- och delningsåtgärder som erbjuds av IDA. Se 1.8 I want to share my research data, what should I do? i FAQ i Fairdata services av CSC.
Du kan använda fysiska minnespinnar eller externa hårddiskar, t.ex. i en situation där du eller din parten inte har tillgång till Hankens datadelningssystem. Se till att data förvaras på ett säkert sätt, och att du raderar personuppgifter som finns lagrade på dina minnesstickor omedelbart efter dataöverföringen. Du kan kryptera data på minnespinnar och externa hårddiskar.
Observera att du INTE ska skicka eller dela data med vanlig, oskyddad e-post eller använda system som inte tillhandahålls av Hanken eller CSC (t.ex. DropBox, GoogleDocs, allmänt tillgänglig OneDrive (för konsumenter) för dataöverföringar.
Om du har en tredje part utanför Hanken som personuppgiftsbiträdet som tillhandahåller t.ex. översättning/tolkning, translitteration/transkription eller rådataanalystjänster, behöver du underteckna ett databehandlingsavtal (DPA) med personuppgiftsbiträdet. Hankens DPA-mallar finns här (Data Processing Agreement template och Data Processing Appendix template (as part of an Agreement)).
Om du överför personuppgifter utanför EU/EES, kontakta dataethics@hanken.fi för råd. Se Transfers of personal data out of the European Economic Area av Dataombudsmannens byrå.
Om du arbetar med känsliga personuppgifter, använd CSC:s Sensitive Data Services for Research inklusive Sensitive Data Connect (SD Connect, för känsliga personuppgifters lagring och delning) och Sensitive Data Desktop (SD Desktop) som är designade för att stödja säker hantering av känsliga personuppgifter genom webbanvändargränssnitt tillgängliga från användarens egen dator.
Skydda uppgifterna med strikt åtkomstkontroll och kryptering om du arbetar med känsliga personuppgifter eller konfidentiella uppgifter såsom affärshemligheter, politisk känslig information, information om nationell säkerhet och uppgifter som erhållits genom tillit och förtroende:
Du kan be om råd från Hankens Datasäkerhetschef (datasakerhetschef@hanken.fi) för att säkerställa att dina datalagrings- och arkiveringslösningar uppfyller dataskyddskraven.
Om det sker förändringar i behandlingen av personuppgifterna, t.ex. nya, kompatibla behandlingsändamål andra än det ursprungliga ändamålet, nya mottagare av personuppgifterna (t.ex. nya forskningspartner eller leverantörer av översättnings- eller transkriptionstjänster), eller nya datavariabler tillagda i dataset, ska dataskyddsmeddelandet och annan dokumentation uppdateras och forskningsdeltagarna informeras om ändringarna innan den nya behandlingen.
Det står på sidan Minimering av personuppgifter i vetenskaplig forskning av Dataombudsmannens byrå att "[a]nonymiseringen och pseudonymiseringen ska genomföras så snart det är möjligt, till exempel efter att uppgifterna har sammanförts".
Pseudonymisering innebär att personuppgifter behandlas på ett sådant sätt att de inte längre kan hänföras till en specifik registrerad utan användning av ytterligare information. Pseudonymisering kan göras genom att ta bort eller ersätta identifierare med pseudonymer, alias eller koder. De kompletterande uppgifterna och teknikerna som används för att skapa pseudonymerna eller koderna ska förvaras organisatoriskt och tekniskt åtskilda från de pseudonymiserade uppgifterna för att säkerställa att personuppgifterna inte tillskrivs en identifierad eller identifierbar fysisk person.
Uppgifterna förblir pseudonymiserade och personliga så länge de kompletterande identifieringsuppgifterna finns tillgängliga. Det vill säga, pseudonymiserade uppgifter kan tillskrivas till en fysisk person genom användningen av de kompletterande uppgifterna och är fortfarande personuppgifter.
Pseudonymiserade uppgifter blir anonymiserade när de separat förvarade kompletterande identifieringsuppgifter som används för att skapa pseudonymerna och koderna (t.ex. dekrypteringsnycklar, koder, applikationer eller tekniker som används för att pseudonymisera uppgifterna) har oåterkalleligt raderats och inte kan kopplas till de pseudonymiserade uppgifterna.
Med anonymisering avses att personuppgifter behandlas på så sätt att personen inte längre kan identifieras utifrån dessa. Anonymiserade uppgifter anses inte längre som personuppgifter och omfattas inte av dataskyddsförordningen.
Helt anonyma uppgifter finns inte, men genom att använda olika tekniker och verktyg och följa väl genomförda procedurer kan du uppnå ett resultat där enskilda personer inte kan identifieras med rimliga ansträngningar baserat på dina data, t.ex. genom att kombinera olika indirekta identifierare i dina data, eller genom att kombinera dina data med information från andra externa källor.
Tabellen från FSD ger bra tips för att veta om vad som är direkta, indirekta och starka indirekta identifierare och hur man anonymiserar forskningsdata genom att ta bort, ändra eller kategorisera dessa identifierare.
Använd befintliga sociala klassificeringar som dessa Klassificeringar av Statistikcentralen för att kategorisera bakgrundsinformation.
Det räcker dock sällan att enbart ta bort direkta och starka indirekta identifierare för anonymisering. Det är möjligt att identifiera en individ genom att kombinera bakgrundsvariablerna. För att lära dig vad och hur man gör för framgångsrik anonymisering, se de detaljerade beskrivningarna av anonymiseringsprinciper och tekniker för både kvantitativ och kvalitativ data i Anonymisation and Personal Data av FSD.
(3) Efter aktiv forskningsfas
Personuppgifter som inte längre behövs för det ursprungliga ändamålet bör raderas så snart som möjligt om det inte finns särskilda skäl eller lagstiftning som kräver arkivering. Om det inte är möjligt att fastställa den exakta datalagringsperioden, specificera kriterierna som används för att bestämma den perioden för dina forskningsdeltagare.
Anonymiserade data publiceras och arkiveras i ett datalager för gemensamt bruk närhelst det är möjligt.Om ett datasets öppna tillgänglighet inte är möjlig kan datasetets metadata publiceras öppet tillgänglig. Det rekommenderas att använda Fairdata Qvain-metadataverktyget för att publicera (meta)data. Se Datapublicering och långtidsbevaring.
Mer information, se:
Vid all forskning som utförs i Finland ska anvisningarna av Forskningsetiska delegationen (TENK) för god vetenskaplig praxis iakttas. Anvisningarna är publicerade i God vetenskaplig praxis och handläggning av misstankar om avvikelse från den i Finland. Forskningsetiska delegationens anvisningar 2023 (PDF-filen på engelska, finska och svenska). Checklista för att förbinda sig till GVP 2023-anvisningen hjälper en organisation, vetenskaplig verksamhet och enskilda forskare att kolla att de viktigaste förfaringssätten inom god vetenskaplig praxis har beaktats.
Forskningsetiska delegationen (TENK) har också publicerat Etiska principer för humanforskning och etikprövning inom humanvetenskaperna i Finland (2019, på engelska, finska och svenska):
I händelse av internationellt samarbete ska forskare följa European Code of Conduct for Research Integrity av ALLEA, European Federation of Academies of Sciences and Humanities och alla andra tillämpliga etiska riktlinjer.
Om du har frågor om etiska riktlinjer och etikprövning, kontakta Hankens Stödperson för forskningsetik (anu.helkkula@hanken.fi).
Du ska begära ett uttalande om etikprövning av Hankens Forskningsetiska kommitté genom att fylla i e-blanketten för anhållan om etikprövning om din studie är någon av följande sex typer:
När du ansöker om etikprövning behöver du alltid tillhandahålla dessa bilagor: ett dataskyddsmeddelande och en samtyckesblankett. Beroende på din forskning kan du också behöva andra bilagor, t.ex. en datahanteringsplan (DMP) där du anger datumet för din ansökan om etikprövningen och/eller en konsekvensbedömning avseende dataskydd (DPIA).
Om en kandidat-, magister- eller EMBA-studerandes studie är en av de sex typerna ska handledaren begära ett utlåtande om etikprövning och fylla i e-blanketten tillsammans med studenten.
Om du har frågor angående etikprövning, kontakta Hankens Stödperson för forskningsetik (anu.helkkula@hanken.fi).
Video av TENK: Etikprövning inom humanvetenskaperna.
Juridiska frågor relaterade till datahantering inkluderar dataskyddslagar, datadelningsavtal, dataägande, öppen data-licenser, sekundära dataanvändningsrättigheter och andra immateriella rättigheter (intellectual property rights, IPRs).
Avtal om dataägande och andra immateriella rättigheter ska ingås innan någon egentlig forskningsverksamhet påbörjas. Avtal om författarskap behöver också göras innan projektet påbörjas.
Använd en licens när du öppnar dina forskningsdata, kod eller programvara för återanvändning. Creative Commons-licensen CC BY rekommenderas för publicerade (meta)data när så är möjligt.
Mer information, se Copyright and Agreements av Finlands samhällsvetenskapliga dataarkiv (FSD).