Persondatapolitik
Persondatapolitikken gælder for alle ansatte på Vestfyns Gymnasium, der behandler personoplysninger, samt for samarbejdspartnere (databehandlere), der udfører arbejde på vegne af skolen.
Baggrund
Skolens persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (betegnet ”forordningen” i det følgende).
Persondatapolitikken er senest godkendt på bestyrelsesmødet den 27. januar 2020.
Formål
Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Vestfyns Gymnasium.
Definitioner
Personoplysninger er enhver form for information om en identificeret eller identificerbar fysisk person (den registrerede); ved identificerbar fysisk person forstås en fysisk person, der direkte eller indirekte kan identificeres, navnlig ved en identifikator som f.eks. et navn, et identifikationsnummer, lokaliseringsdata, eller et eller flere elementer, der er særlige for denne fysiske persons fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sociale identitet.
Den registrerede er den fysiske person, som personoplysningerne vedrører, fx elever, medarbejdere, samarbejdspartnere og andre.
Behandling af personoplysninger skal fortolkes bredt. Begrebet ”behandling” dækker over enhver aktivitet eller en række af aktiviteter, som personoplysninger gøres til genstand for. Det kan fx være indsamling, registrering, organisering, systematisering, opbevaring, ændring, søgning, formidling og sletning.
Dataansvarlig er den person eller myndighed/organisation, der alene eller sammen med andre afgør, til hvilke formål og med hvilke hjælpemidler der må foretages behandling af personoplysninger.
Databehandler er den, der behandler personoplysninger på den dataansvarliges vegne – dvs. arbejder under instruks af den dataansvarlige. Databehandler er i henhold til forordningen forpligtet til at føre fortegnelse over behandlingskategorier, der føres på vegne af den dataansvarlige.
Risiko for den registrerede er risikoen for, at den registrerede bliver udsat for en fysisk, materiel eller immateriel skade, herunder tab af kontrol over sine personoplysninger, begrænsning af sine rettigheder, forskelsbehandling, identitetstyveri, finansielle tab og sociale konsekvenser, så som skade på omdømme.
Databeskyttelsesrådgiveren (DPO) er en uafhængig person med ekspertise i databeskyttelsesret og –praksis, der skal inddrages i alle spørgsmål om databeskyttelse og rådgive om de databeskyttelsesretlige regler hos os. Databeskyttelsesrådgiverens funktion er at overvåge, at Vestfyns Gymnasium overholder reglerne i forordningen. Databeskyttelsesrådgiveren er en integreret del af skolen, og kan efter omstændighederne have andre arbejdsopgaver.
Brud på persondatasikkerheden dækker over alle tilfælde, der fører til hændelig eller ulovlig tilintetgørelse, tab, eller ændring af personoplysninger såvel som uautoriseret videregivelse af eller adgang til personoplysninger.
Tekniske og organisatoriske sikkerhedsforanstaltninger skal vurderes ved en risikovurdering af behandlingen af personoplysninger. Tekniske sikkerhedsforanstaltninger er blandt andet antivirusprogrammer og firewalls, som sikrer, at uvedkommende ikke kan få adgang til it-systemer med personoplysninger. Organisatoriske sikkerhedsforanstaltninger består blandt andet i, at vores medarbejdere er instrueret i og uddannet til at håndtere behandlingen af personoplysningerne korrekt og sikkert.
Ansvarsfordeling
Øverste ledelse (bestyrelsen)
Daglig ledelse (Rektor)
Databeskyttelsesrådgiver (DPO)
Medarbejdere
Medarbejdere, der behandler personoplysninger, er ansvarlige for at gøre sig bekendt med formålene med behandlingen og de retningslinjer, der er relevante for udførelsen af deres arbejde.
Ansvarlighed
Når Vestfyns Gymnasium behandler personoplysninger, udviser vi altid ansvarlighed. Det gøres bl.a. ved at dokumentere de beslutninger, vi træffer, de organisatoriske og tekniske foranstaltninger vi udfører, samt de retningslinjer og kontroller, vi implementerer i forbindelse med behandlingen af personoplysninger. Medarbejdere og ledelse er ansvarlige for at gøre sig bekendte med Vestfyns Gymnasiums retningslinjer om behandling af personoplysninger, der er relevante for udførslen af arbejdet. Vi indsamler og behandler som altovervejende udgangspunkt kun de personoplysninger, der er nødvendige for, at vi kan overholde vores forpligtigelser i henhold til den gymnasiale lovgivning og skolens økonomistyring. I tvivlstilfælde lader vi den sunde fornuft råde.
Lovlighed, rimelighed og gennemsigtighed
Hjemmelsgrundlag
Formålet er at sikre, at Vestfyns Gymnasium behandler personoplysninger på baggrund af et fyldigt hjemmelsgrundlag, jf. databeskyttelsesforordningens kapitel 2 samt databeskyttelseslovens kapitel 3. Vestfyns Gymnasium behandler kun personoplysninger, når vi har et lovligt grundlag. Behandling af almindelige personoplysninger sker i overensstemmelse med databeskyttelsesforordningens artikel 6. Behandling af følsomme personoplysninger sker i overensstemmelse med reglerne i databeskyttelsesforordningens artikel 9.
Overførsel til 3. lande
Fortegnelser over behandlingsaktiviteter
Den registreredes rettigheder
- Indsigt i de behandlinger af personoplysninger, som Vestfyns Gymnasium foretager om denne
- Berigtigelse, såfremt personoplysningerne er forkerte eller mangelfulde
- Sletning af de personoplysninger vi behandler
- Begrænsning af behandlingen af personoplysninger
- Dataportabilitet
- Behandling af indsigelse mod behandling af personoplysninger
Dataansvarlig og databehandler
Risikovurdering
Formålet er at sikre, at eventuelle risici for den registrerede identificeres forud for behandlingen af dennes personoplysninger. Vestfyns Gymnasium foretager altid en risikovurdering i forbindelse med behandling af personoplysninger. Risikovurderingen tager udgangspunkt i behandlingens karakter, omfang, sammenhæng og formål samt de anvendte systemer. Risikovurdering er baseret på en konsekvensvurdering for den registrerede samt en sandsynlighedsvurdering for at konsekvensen indtræffer. Risikovurderingerne dokumenteres og godkendes af rektor.
Konsekvensanalyser (DPIA)
Behandlingssikkerhed
Formålet er at sikre, at Vestfyns Gymnasium med udgangspunkt i en risikovurdering, yder tilstrækkelig sikkerhed ved behandling af personoplysninger, jf. databeskyttelsesforordningens kapitel 4 afdeling 2. På baggrund af den udarbejdede risikovurdering og eventuelle konsekvensanalyse fastlægges hvilke sikkerhedsforanstaltninger, der skal implementeres, således det sikres, at der er et tilstrækkeligt sikkerhedsniveau, når Vestfyns Gymnasium behandler personoplysninger.
De fastlagte sikkerhedsforanstaltninger revurderes løbende
Vestfyns Gymnasium sikrer ligeledes, at it-løsninger, der anvendes til behandling af personoplysninger, er designet hertil. Kravene til behandlingssikkerhed er uddybet i intern ”Retningslinje om behandlingssikkerhed”.
Brud på persondatasikkerheden
Databeskyttelsesrådgiver
Formålet er at sikre, at Vestfyns Gymnasiums databeskyttelsesrådgivers rolle, herunder stillingsbeskrivelse og opgaver er i overensstemmelse med databeskyttelsesforordningens krav, jf. artikel 37. Vestfyns Gymnasiums databeskyttelsesrådgiver er udvalgt på baggrund af sine faglige kvalifikationer, herunder ekspertise inden for databeskyttelsesret. Databeskyttelsesrådgiverens rolle er at overvåge, at skolen overholder gældende regler på området, herunder at stå til rådighed for hele skolen i forhold til rådgivning på området. Databeskyttelsesrådgiveren er endvidere Vestfyns Gymnasiums kontaktperson udadtil – både i forhold til de registrerede og i forhold til Datatilsynet eller andre. Ansatte på Vestfyns Gymnasium, der er i tvivl om indholdet i denne persondatapolitik eller de tilhørende retningslinjerne, kan til enhver tid kontakte databeskyttelsesrådgiveren.
Kontaktoplysninger til skolens databeskyttelsesrådgiver kan findes på følgende link:
Datatilsynet
Formålet er at sikre, at henvendelser fra Datatilsynet omkring tilsyn og andre forespørgsler håndteres korrekt, herunder at Datatilsynet modtager den relevante dokumentation, jf. databeskyttelsesforordningens kapitel 6. Vestfyns Gymnasiums databeskyttelsesrådgiver bistår Datatilsynet i forbindelse med tilsynssager og andre forespørgsler.
Kilder
- Datatilsynet: www.datatilsynet.dk/regler-og-vejledning/grundlaeggende-begreber/hvad-er-databeskyttelse
- Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016
- IT Center Fyn: ”Persondata og it-sikkerhed – Vejledning i sikker anvendelse og opbevaring af persondata”, december 2015
- Danske Gymnasier: ”Vejledning om hjemmearbejdspladser”, maj 2018
Kontrol og dokumentation
Bestyrelsen på Vestfyns Gymnasium sikrer, at overholdelsen af denne persondatapolitik er dokumenteret, og at dokumentationen løbende opdateres.