ÐÒÔË·Éͧ¼Æ»®

Home
Research Ethics

Warning message

There has not been added a translated version of this content. You can either try searching or go to the "area" home page to see if you can find the information there

Personvern i forskning ved ÐÒÔË·Éͧ¼Æ»®

Main content

Internkontrollsystem for behandling av personopplysninger i forskning ved ÐÒÔË·Éͧ¼Æ»®ÌýÌý

Internkontrollsystemet bestÃ¥r av:Ìý

Styrende del: Overordnede rammer og mål, styringssystem for informasjonssikkerhet og personvern (SIP) og IKT-reglement,

Gjennomførende del: ÐÒÔË·Éͧ¼Æ»®s rutiner (kvalitetssystem) for planlegging, gjennomføring, avslutning og kontroll med forskningsprosjekter utgjør den gjennomførende delen av internkontrollsystemet for forskning

Kontrollerende del: rutiner for oppfølgning og kontroll

Rettslig grunnlag for behandling av personopplysninger

All behandling av personopplysninger må ha rettslig grunnlag i EUs personvernforordning (GDPR). Et rettslig grunnlag er hjemmel for behandlingen.

Det rettslige grunnlaget for behandling av personopplysninger i forbindelse med vitenskapelig forskning i regi av ÐÒÔË·Éͧ¼Æ»® vil som hovedregel være:

  • At behandlingen er nødvendig for Ã¥ utføre en oppgave i allmennhetens interesse (personvernforordningen artikkel 6 nr. 1 e). Denne bestemmelsen krever at det vises til supplerende rettslig grunnlag i nasjonale bestemmelser, jf. personvernforordningen artikkel 6 nr. 3.
  • Supplerende rettslig grunnlag for behandling av personopplysninger for formÃ¥l knyttet til vitenskapelig forskning er personopplysningsloven § 8. I henhold til personopplysningsloven § 8 kan personopplysninger behandles pÃ¥ grunnlag av personvernforordningen artikkel 6 nr. 1 bokstav e) dersom det er nødvendig for formÃ¥l knyttet til vitenskapelig forskning. Behandlingen skal være omfattet av nødvendige garantier i samsvar med personvernforordningen artikkel 89 nr. 1.

RÃ¥dføringspliktÌýfor sensitive personopplysninger i vitenskapelig forskning

Behandling av særlige kategorier (sensitive) personopplysninger for formÃ¥l knyttet til vitenskapelig forskning har rÃ¥dføringsplikt med personvernombud, jf personopplysningsloven §§ 9 og 10. Før behandlingen av personopplysningene tar til skal forskeren rÃ¥dføre seg med ÐÒÔË·Éͧ¼Æ»®s personvernombud eller personvernrÃ¥dgiver hos Sikt.

Ved rÃ¥dføringen skal det vurderes om behandlingen vil oppfylle kravene i personvernforordningen og øvrige bestemmelser fastsatt i eller med hjemmel i personopplysningsloven. Det erÌýet vilkÃ¥r at behandlingenÌýav personopplysninger for vitenskapelig forskningsformÃ¥l er omfattet av nødvendige garantier for Ã¥ sikre den registrertes rettigheter og friheter, jf. personvernforordningen artikkel 89 nr. 1, herunder at det er innført tekniske og organisatoriske tiltak for særlig Ã¥ sikre at prinsippet om dataminimering overholdes. Nevnte tiltak kan omfatte pseudonymisering, forutsatt at formÃ¥let med forskningen kan oppfylles pÃ¥ denne mÃ¥ten.Ìý

RÃ¥dføringsplikten anses som oppfylt ved gjennomført vurdering av ÐÒÔË·Éͧ¼Æ»®s personvernombud eller Sikt. Prosjekter som rÃ¥dføres ved institusjonens personvernombud registreres direkte i RETTE. Etter gjennomført vurdering av Sikt overføres opplysninger om prosjektet til RETTE.

Det er et grunnvilkÃ¥r at forskningen skjer i henhold til anerkjente forskningsetiske normer. Vurdering av om prosjektet er i trÃ¥d med forskningsetiske normer og retningslinjer, herunder om vilkÃ¥r for deltakelse i forskningen er oppfylt,Ìýfaller utenfor vurderingenÌýmed personvernombud eller personvernrÃ¥dgiver, idet slik vurdering hører under forskningsansvarligesÌýplikter etter forskningsetikkloven.Ìý

Unntak fra rådføringsplikten

  • hvis det allerede er gjennomført en personvernkonsekvensvurdering (DPIA) for prosjektet jfr. personopplysningsloven § 9, 2. ledd
  • hvis det er gjennomført en personvernkonsekvensvurdering som omfatter flere lignende behandlingsaktiviteter som innebærer tilsvarende risiko, og prosjektet vurderes Ã¥ være en slik lignende behandling, jf. GDPR artikkel 35 (1).ÌýDet mÃ¥ dokumenteres i RETTE hvilken personvernkonsekvensvurdering prosjektet er tilknyttet.
  • medisinsk og helsefaglig forskning som har godkjenning fra REK, jf. helseforskningsloven § 33, 3. ledd

Dersom forsker skal samle inn data i land utenfor EØS, gjelder rÃ¥dføringsplikten tilsvarende som ved datainnsamling i Norge.Ìý

Gjennomføring av personvernkonsekvensvurderinger (DPIA) i forskning ved ÐÒÔË·Éͧ¼Æ»®

Ved planlegging av enhver behandling av personopplysninger for forskningsformÃ¥l bør det vurderes om det er krav om Ã¥ gjennomføre en personvernkonsekvensvurdering (Data protection impact assessment - DPIA), i samsvar med kraveneÌýi GDPRÌýartikkel 35. En personvernkonsekvensvurdering skal gjennomføres nÃ¥r det er sannsynlig at behandlingen vil medføre høy risiko for de registrertes rettigheter og friheter, særlig ved bruk av ny teknologi, og i det det tas hensyn til behandlingens art, omfang, formÃ¥l og sammenhengen den utføres i. En vurdering kan omfatte flere lignende behandlingsaktiviteter som innebærer tilsvarende høye risikoer.

Datatilsynet har myndighet til å bestemme at enkelte behandlingsaktiviteter skal være omfattet av kravet til DPIA, og har bestemt at det er krav om å gjennomføre en personvernkonsekvensvurdering. For formål knyttet til vitenskapelig forskning vil dette omfatte:

  • behandling av særlige kategorier personopplysninger for forskningsformÃ¥l der deltakelse ikke er basert pÃ¥ samtykke

Andre formÃ¥l knyttet til vitenskapelig forskning kan ogsÃ¥ være omfattet av kravet, herunder kobling av store mengder sensitive personopplysninger, genetiske opplysninger mv.Ìý

Personvernkonsekvensvurdering kan være nødvendig for enkeltprosjekter og for behandlinger som har generelle forskningsformÃ¥l, for eksempel opprettelse av helseregister for befolkningsbaserte studier eller andre registre for forskningsformÃ¥l.Ìý

Hvis forskningsprosjektet erÌýomfattet av kravet til DPIA, skal det avklares med institusjonens personvernombud om det skal gjennomføres en personvernkonsekvensvurdering. Personvernombudet skal involveres, og kan blant annet bistÃ¥ med Ã¥ vurdere om personvernhensyn er tilstrekkelig ivaretatt.ÌýDet er alltid behandlingsansvarlige som har ansvaret for Ã¥ gjennomføre personvernkonsekvensvurderingen.

Institusjonens løsninger og verktøy for personvernkonsekvensvurdering (DPIA) skal benyttes - se Hvordan opprette en personvernkonsekvensvurdering.Ìý Oversikten over gjennomførte DPIA for forskningsformÃ¥l, herunder sammenkobling av flere datasett for brede forskningsformÃ¥l (behandlinger som tidligere var konsesjonspliktige), holdes oppdatert i samme løsning.Ìý

Ved fortsatt høy risiko skal Datatilsynet kontaktes for forhåndsvurdering. Før forhåndsvurdering påbegynnes skal behandlingsansvarlige først vurdere om ytterligere tiltak kan iverksettes for å redusere personvernrisikoen for de registrerte.

Unntak fra kravet om å gjennomføre personvernkonsekvensvurdering (DPIA)

  • hvis det er gjennomført en personvernkonsekvensvurdering som omfatter flere lignende behandlingsaktiviteter som innebærer tilsvarende risiko, og prosjektet vurderes Ã¥ være en slik lignende behandling, jf. GDPR artikkel 35 (1).ÌýDet mÃ¥ dokumenteres i RETTE hvilken DPIA prosjektet er tilknyttet
  • dersom en behandling som gjennomføre i henhold til artikkel 6 nr. 1 c) eller e) har et rettslig grunnlag i nasjonale bestemmelser, og det allerede er utført en vurdering av personvernkonsekvenser som del av en generell konsekvensvurdering i forbindelse med vedtakelse av nevnte rettslig grunnlag. Krever nærmere vurdering, men kan være aktuelt for forskning pÃ¥ opplysninger fra helseregistre der det er gjennomført en personvernkonsekvensvurdering som vilkÃ¥r for Ã¥ kunne etablere registeret.Ìý

BÃ¥de beslutningen om Ã¥ gjennomføre en personvernkonsekvensvurdering, og Ã¥ ikke gjennomføre en personvernkonsekvensvurdering, mÃ¥ begrunnes og dokumenteres. Personvernombudet skal involveres i vurderingen.Ìý

Oversikt og dokumentasjon av forsknings- og studentprosjekter ved ÐÒÔË·Éͧ¼Æ»® - RETTE

Personvernforordningen artikkel 30 pÃ¥leggerÌývirksomheten Ã¥ haÌýoversikt over alle behandlinger av personopplysninger (protokoll). Alle forsknings-, doktorgrads- og studentprosjekter, samt kvalitetssikringsprosjekter som gjennomføres av studenter eller forskere, skal derfor føres inn i ÐÒÔË·Éͧ¼Æ»®s prosjektoversikt RETTE (Risiko og ETTErlevelse i forskningsprosjekter). Prosjektoversikten vil danne grunnlag for tilsyn og kontroll med forskningsprosjekter.

Oversikten omfatter også kvalitetssikringsprosjekter som utføres med vitenskapelig metode som del av bachelor, master eller forskerutdanning.

Les mer om kravet om registrering i RETTE her og fremgangsmÃ¥te her.Ìý

DatahÃ¥ndteringsplan (Data Management Plan, DMP)Ìý

Alle forskningsprosjekter skal ha en datahåndteringsplan. Prosjektleder har ansvar for at det blir satt opp en datahåndteringsplan for prosjektet. Datahåndteringsplanen skal beskrive hvordan forskningsdata skal samles inn, lagres og deles slik at dataene blir håndtert sikkert og forsvarlig.

Planen skal være et aktivt dokument som oppdateres underveis i prosjektet og som dokumenterer hvordan forskningsdata blir behandlet og organisert gjennom hele prosjektet.ÌýEn datahÃ¥ndteringsplan skal ogsÃ¥ inkludere vurderinger knyttet til etikk og personvern. Planen skal tilfredsstille krav fra finansieringskildene og være i trÃ¥d med ÐÒÔË·Éͧ¼Æ»®s retningslinje for behandling av personopplysninger.ÌýÌý

Lagring av aktive forskningsdata

Personopplysninger skal ikke lagres lenger enn det som er nødvendig for formålet de ble innhentet for, hvis ikke annet er bestemt i lov eller f.eks. i forbindelse med finansiering av forskning.

Prosjektleder er ansvarlig for de data som prosjektet samler inn og brukerÌýog skal ha tilgang til alle forskningsdata som prosjektet omfatter. Prosjektleder tildeler tilgangsrettigheter og holder oversikt over hvem som har tilgang til dataene. Prosjektleder er ogsÃ¥ ansvarlig for hÃ¥ndteringen av aktive forskningsdata og for sletting/lagring av data pÃ¥ en betryggende mÃ¥te ved prosjektets avslutning.Ìý

Prosjektleder skal sørge for at det iverksettes tiltak angÃ¥ende forskningsdataene som stÃ¥r i forhold til faktisk risiko basert pÃ¥ en risikovurdering.Ìý Sentrale forhold i risikovurderingen er prosjektets omfang, opplysningenes følsomhet, trusselbildet knyttet til miljøet opplysningene bearbeides og lagres i, og prosjektets varighet. Alle vurderinger og tiltak skal være dokumentert.

For Ã¥ minimere risikoen ved behandling av personopplysninger skal prosjektleder vurdere om personopplysningene kan pseudonymiseres, dvs. behandles pÃ¥ en slik mÃ¥te at personopplysningene ikke lenger kan knyttes til en bestemt registrert uten bruk av tilleggsopplysninger. Opplysningene vil fortsatt regnes som personopplysninger etter loven.Ìý

Prosjektmedarbeideres tilgang til forskningsdata

Forskningsdataene skal bare være tilgjengelig for godkjente prosjektmedarbeidere fram til prosjektavslutning. Prosjektleder bestemmer hvilke prosjektmedarbeidere som skal ha tilgang til pseudonymiserte personopplysninger og koblingsnøkkel. Prosjektleder skal ha dokumenterbar oversikt over hvem som har tilgang til data. Oversikten skal være tilgjengelig for forskningsansvarlig.Ìý

Prosjektmedarbeidere skal normalt ikke ha tilgang til koblingsnøkkel. I de tilfeller de har tilgang til koblingsnøkkelen, er ikke lenger dataene Ã¥ anse som pseudonymiserte, men som direkte personidentifiserbare, noe som skjerper kravene til forsvarlig behandling og oppbevaring.ÌýÌý

Avslutning av forskningsprosjekter

Ved prosjektslutt skal prosjektleder sørge for at personopplysningene blir anonymisert eller slettet hvis det ikke er krav om langtidslagring eller deponering. Etter anonymisering skal det ikke være mulig å knytte opplysninger til enkeltpersoner.

Ved oppbevaring til videre bruk skal oppbevaringen av personopplysningene være omfattet av tekniske og organisatoriske tiltak for å sikre at prinsippet om dataminimering overholdes. Nevnte tiltak omfatter informasjonssikkerhet og pseudonymisering.

Kontroll og etterlevelse - forskningsprosjekter

Forskningsansvarlig skal gjennomføre systematiske tiltak for Ã¥ pÃ¥se at prosjektet gjennomføres i trÃ¥d med retningslinjene og at behandling av personopplysninger er i samsvar med lover, forskrifter og ÐÒÔË·Éͧ¼Æ»®s egne retningslinjer. Kontrollen skal sikre atÌýrÃ¥dføringsplikten, personvernkonsekvensvurderinger og nødvendige etiske godkjenninger er overholdt.Ìý

Hvis forskningsansvarlig oppdager avvik, skal dette Ìýi ÐÒÔË·Éͧ¼Æ»®s løsning for avvikshÃ¥ndtering.

Forskningsansvarlig skal kontrollere om rutinene knyttet til avslutning er fulgt og at forskningsdata som er oppbevart elektronisk eller i andre arkiv er slettet, anonymisert eller pseudonymisert.