Hoppa till innehåll
Tietosuoja haltuun harrastustoiminnassa -hankkeen logo, jossa on tietosuojalainsäädäntöön ja lapsiin liittyvä kirjainlyhenne GDPR4CHLDRN. Tietosuoja haltuun harrastustoiminnassa -hankkeen logo, jossa on tietosuojalainsäädäntöön ja lapsiin liittyvä kirjainlyhenne GDPR4CHLDRN.
Sök
  • Svenska
    • Suomi
    • Svenska
    • English
  • Framsida
  • Vägledande material
    • Föreningens styrelse
    • Coacher och handledare
    • Föraldrar
    • Barn och unga
  • Materialbank
    • Termbank
    • Kunskapstester
    • Nedladdningsbart material
    • Ikoner som förtydligar dataskyddet
    • Artiklar
  • Information om webbplatsen
  • Svenska
    • Suomi
    • Svenska
    • English
  • Framsida
  • Vägledande material
    • Föreningens styrelse
    • Coacher och handledare
    • Föraldrar
    • Barn och unga
  • Materialbank
    • Termbank
    • Kunskapstester
    • Nedladdningsbart material
    • Ikoner som förtydligar dataskyddet
    • Artiklar
  • Information om webbplatsen
Sök
  1. Framsida
  2. Föreningens styrelse
  3. Vilka förpliktelser tillhör aktörer inom hobbyverksamhet vid behandling av personuppgifter?
  4. 5. Anmäl personuppgiftsincidenter
Skip to page content

Föreningens styrelse

  • Startsidan
  • Varför är det viktigt att skydda personuppgifter?
    • 1. Dataskydd är en grundläggande rättighet för alla
    • 2. Känsliga personuppgifter ska skyddas särskilt noggrant
    • 3. Personbeteckningar får behandlas endast vid behov
  • Vilka roller förknippas med behandling av personuppgifter?
    • 1. Den personuppgiftsansvariga ansvarar för behandlingen av personuppgifter
    • 2. Personuppgiftsbiträdet behandlar personuppgifter för den personuppgiftsansvarigas räkning
  • Vilka principer ska följas vid behandling av personuppgifter?
    • 1. Ta hänsyn till dataskydd ända från början och i alla situationer
    • 2. Legitim grund behövs för behandling av personuppgifter
      • 2.1 Rättsliga grunder för behandling av personuppgifter
      • 2.2 Samtycke kräver hobbyidkarens viljeyttring
      • 2.3. Samtycke av en minderårig
    • 3. Använd personuppgifter endast för de planerade ändamålen
    • 4. Berätta öppet om behandlingen av personuppgifter
    • 5. Behandla endast de personuppgifter som är nödvändiga
    • 6. Behandla endast korrekta personuppgifter och korrigera felaktiga uppgifter
    • 7. Försäkra dig om att personuppgifterna behandlas på ett säkert sätt
    • 8. Fastställ förvaringstiderna för personuppgifterna och radera onödiga uppgifter
      • 8.1. Förvaringstid
      • 8.2. Förvaringsplats
      • 8.3. Radering
    • 9. Visa att du iakttar dataskyddslagstiftningen
  • Vilka förpliktelser tillhör aktörer inom hobbyverksamhet vid behandling av personuppgifter?
    • 1. Tillgodose hobbyidkarnas olika dataskyddsrättigheter
    • 2. Beskriv hobbyverksamhetsanordnarens behandling av personuppgifter med ett register över behandlingen
    • 3. Avtala om behandlingen av personuppgifter
    • 4. Bedöm riskerna och konsekvenserna av behandlingen av personuppgifter
    • 5. Anmäl personuppgiftsincidenter
    • 6. Överför personuppgifter utanför EU endast om förutsättningarna uppfylls
    • 7. Ge anvisningar och utbildning om dataskydd till dem som deltar i hobbyverksamheten
    • 8. Kontrollera hela livscykeln av personuppgifterna från planering till insamling, förvaring och radering
  • Vad ska man ta hänsyn till angående publicering av bilder och videor?
  • Vad bör man ta hänsyn till vid behandling av hälsouppgifter inom hobbyverksamhet?
  • Vad bör man ta hänsyn till vid överlåtelse av persouppgifter inom hobbyverksamhet?
  • Bilaga 1: Mall för samtyckesblankett
  • Bilaga 2: Serier som informerar om dataskydd

5. Anmäl personuppgiftsincidenter

Ikonen visar ett låst hänglås med en symbol för en person i mitten. Hänglåsets bygel är bruten. Ikonen har en ljusgrön ram. Ikonen visar att situationen handlar om en personuppgiftsincident.

Med tiden drabbas så gott som alla som behandlar personuppgifter av en personuppgiftsincident. Därför är det viktigt att anordnare av hobbyverksamhet har utarbetat en process för hantering av personuppgiftsincidenter och försäkrar sig om att alla som deltar i behandlingen av personuppgifter kan identifiera personuppgiftsincidenter och agera på det sätt som man kommit överens om i dessa situationer. I vissa fall ska personuppgiftsincidenten anmälas till dataombudsmannens byrå och de personer som drabbats av personuppgiftsincidenten.

Vad är en personuppgiftsincident?

Med personuppgiftsincident avses en händelse som leder till att personuppgifter förstörs, försvinner, ändras, olovligen överlåts eller hamnar i händerna på en aktör som saknar rätt att behandla dem. En personuppgiftsincident kan vara till exempel

  • en försvunnen databärare, såsom en USB-sticka
  • en stulen dator
  • en hacker- eller cyberattack
  • skadeprogram
  • att en faktura har skickats till fel person
  • obehörig åtkomst till personuppgifter

En personuppgiftsincident kan leda till exempel till identitetsstöld eller bedrägeri, skadat anseende eller avslöjande av personuppgifter som omfattas av sekretessplikten.

Det viktigaste är att man så fort som möjligt efter det att personuppgiftsincidenten upptäckts inleder åtgärder för att begränsa skadan. Anordnare av hobbyverksamhet bör utarbeta en process för hantering av personuppgiftsincidenter och på förhand utse en person (till exempel dataskyddsombudet) som ansvarar för utredningen och dokumenteringen av personuppgiftsincidenter.

När ska en personuppgiftsincident anmälas till tillsynsmyndigheten?

Om incidenten kan medföra en risk för de registrerade ska den anmälas till dataombudsmannens byrå inom 72 timmar från det att personuppgiftsincidenten upptäckts. Anmälan kan lämnas med dataombudsmannens byrås anmälningsblankett på byråns webbplats.

När ska de registrerade underrättas om en personuppgiftsincident?

Om en personuppgiftsincident medför en hög risk för de registrerade ska de underrättas om incidenten så att de kan vidta nödvändiga skyddsåtgärder och vara beredd på de risker som incidenten kan medföra dem.

I vissa exceptionella fall behöver den personuppgiftsansvariga inte underrätta de registrerade om en personuppgiftsincident:

  • den personuppgiftsansvariga har vidtagit behöriga tekniska och organisatoriska skyddsåtgärder och dessa tillämpats på de personuppgifter som är föremål för personuppgiftsincidenten (i synnerhet åtgärder med vilka personuppgifterna ändras till obegriplig form för utomstående, såsom kryptering)
  • den personuppgiftsansvariga har vidtagit ytterligare åtgärder som säkerställer att det inte längre är sannolikt att en hög risk som riktar sig mot den registrerades rättigheter och friheter blir verklighet
  • det skulle inbegripa en oproportionell ansträngning till exempel om man inte vet vilka de registrerade är

Om det inte är möjligt att kontakta de registrerade personligen, ska man använda sig av offentlig delgivning eller någon annan motsvarande åtgärd med vilken de registrerade kan informeras lika effektivt.

Om den personuppgiftsansvariga inte ännu har underrättat de registrerade om personuppgiftsincidenten, kan tillsynsmyndigheten kräva att detta görs.

Den personuppgiftsansvariga ska dokumentera alla personuppgiftsincidenter och deras konsekvenser samt de vidtagna korrigerande åtgärder. Detta innebär att man vid en personuppgiftsincident bör spara till exempel e-postmeddelanden och andra kommunikationer som hänför sig till incidenten, spara logguppgifterna för tiden för incidenten samt att registrera alla åtgärder och de personer med vilka det inträffade har hanterats. Den personuppgiftsansvariga bedömer själv vilka konsekvenser personuppgiftsincidenten kan medföra samt om incidenten ska anmälas till tillståndsmyndigheten och om de registrerade ska underrättas om det inträffade.

Läs mer: Personuppgiftsincidenter | Dataombudsmannens byrå

Exempel

Tenniscoacher håller sitt månadsmöte på tennishallens café. Under mötet fanns det inte några andra personer i caféet, men en av coacherna hade i misstag lämnat ett papper som innehåller spelarnas hälsouppgifter på bordet på caféet när mötet avslutades. En grupp som följande dag satt på caféet hittade pappret och gav det till caféets personal. Personalen berättade vad som hänt till tennisklubbens ordförande.

Tennisklubben bedömde att det inträffade kan medföra hög risk för de registrerade (spelarna) eftersom pappret som glömts bort på bordet på caféet innehöll spelarnas hälsouppgifter och klubben kan inte veta hur många som eventuellt har sett pappret. Tennisklubben anmälde personuppgiftsincidenten till dataombudsmannens byrå och de personer vars uppgifter pappret innehöll.

Vilka uppgifter om en personuppgiftsincident ska man ge till tillsynsmyndigheten?

Anmälan om en personuppgiftsincident till tillsynsmyndigheten ska åtminstone:

1. beskriva personuppgiftsincidenten och i mån av möjlighet de kategorier av och det ungefärliga antalet registrerade som berörs samt de kategorier av och det ungefärliga antalet personuppgifter som berörs

2. innehålla namnet på och kontaktuppgifterna för dataskyddsombudet eller andra kontaktpunkter där mer information kan erhållas

3. beskriva de sannolika konsekvenserna av personuppgiftsincidenten

4. beskriva de åtgärder som den personuppgiftsansvariga har vidtagit eller föreslagit för att åtgärda personuppgiftsincidenten, inbegripet, när så är lämpligt, åtgärder för att mildra dess potentiella negativa effekter.

Om och i den utsträckning det inte är möjligt att tillhandahålla de ovannämnda uppgifterna samtidigt, får informationen tillhandahållas i omgångar utan onödigt dröjsmål.

Vilka uppgifter om en personuppgiftsincident ska man ge till de registrerade?

De registrerade som incidenten berör ska underrättas om det inträffade på ett enkelt och tydligt språk:

1. vad som har hänt

2. de sannolika konsekvenserna av personuppgiftsincidenten

3. de åtgärder som den personuppgiftsansvariga har vidtagit för att åtgärda personuppgiftsincidenten och åtgärder för att mildra de potentiella negativa effekterna

4. namnet på och kontaktuppgifterna för dataskyddsombudet eller andra kontaktpunkter där mer information kan erhållas.

Kom ihåg följande

Identifiera personuppgiftsincidenter, bedöm hurdana risker de kan medföra de registrerade och anmäl incidenterna vid behov till tillsynsmyndigheter och underrätta de personer som drabbats om det inträffade. Dokumentera händelsen och de olika stegen av hanteringen av den.

4. Bedöm riskerna och konsekvenserna av behandlingen av personuppgifter
6. Överför personuppgifter utanför EU endast om förutsättningarna uppfylls
Logotypen för dataombudsmannens byrå.
Utvecklingscentralen för Informationssamhälle TIEKE rf:s logotyp.

Europeiska unionens flagga med texten ”Finansieras av Europeiska unionen” på dess högra sida.

Finansierat av Europeiska unionen.  De synpunkter och åsikter som uttrycks är endast upphovsmannens [upphovsmännens] och upphovsmannen [upphovsmännen] tar ansvar för dessa. Europeiska Unionen eller Europeiska kommissionen kan inte hållas ansvariga för dessa.

Information om webbplatsen

På webbplatsen har man samlat in vägledande material som erbjuder mer information om skyddet av personuppgifter och dataskyddslagstiftningen i synnerhet för 13–17-åriga barn och unga, deras föräldrar och föreningar som anordnar hobbyverksamhet. Webbplatsen har utarbetats inom ramen för Dataombudsmannens byrås och TIEKEs projekt GDPR4CHLDRN – Dataskydd inom hobbyverksamhet (2022–2024).

Respons på webbsidan kan lämnas per e-post på tietosuoja@om.fi. Nämna tietosuojaharrastuksissa.fi i meddelandefältet för att meddelandet ska riktas mot rätt adress.

  • Dataskydd på webbplatsen
  • Tillgänglighets­utlåtande
Vägledande material
  • Föreningens styrelse
  • Coacher och handledare
  • Föraldrar
  • Barn och unga

© 2024 Dataombudsmannens byrå och  TIEKE. Webbplatsen använder gratis Font Awesome -ikoner. Ikonerna har inte ändrats. Licens: CC BY 4.0

Touched by Hutcode