Personvern i forskning
På denne siden finner du utdrag fra retningslinjene og annen relevant informasjon for prosjekter som skal behandle personopplysninger. Retningslinjene i sin helhet kan du lese ved å klikke på lenken under. Retningslinjene skal ses i sammenheng med Rammeverk for behandling av personopplysninger i VID.
Roller og ansvar
Prosjektleder er ansvarlig for at personvernet ivaretas i hvert enkelt prosjekt. Doktorgradsstudenter er prosjektleder for eget prosjekt. I studentoppgaver er den oppnevnte veileder prosjektleder. Prosjektleders ansvar er blant annet å bestemme formålet med prosjektet og vurdere om det er nødvendig å behandle personopplysninger for å oppnå formålet.
Prosjektmedarbeidere og studenter har taushetsplikt, skal ivareta deltakernes personvern og gjennomføre prosjektet i henhold til vurdering fra Sikt, eventuelt godkjenning fra REK. Prosjektmedarbeidere og studenter skal ha gjennomført nødvendig opplæring i personvern og informasjonssikkerhet før behandling av personopplysninger i prosjektet.
Prosjektleders ansvar
Dersom det er nødvendig å behandle personopplysninger er prosjektleder ansvarlig for å:
- Sørge for at prosjektet meldes til Sikts personverntjenester for forskning (tidligere NSD)
- Sørge for at helseforskning godkjennes av REK (de regionale etiske komiteer)
- Sørge for at det utarbeides informasjonsskriv til deltakerne (bruk Sikts mal)
- Sørge for at det utarbeides samtykkeerklæring til deltakerne (bruk Sikts mal)
- Sørge for at det utarbeides en datahåndteringsplan
- Rådføre seg med personvernombudet hvis det er krav om en vurdering av personvernkonsekvenser (DPIA) etter EUs personvernforordning artikkel
- Sikre personopplysninger
- Gi tilgang til og holde oversikt over hvem som har tilgang til data
- Håndtere henvendelser fra deltakerne om rettigheter
- Følge opp at personopplysninger blir slettet, anonymisert eller arkivert ved prosjektslutt og at sluttmelding blir sendt til Sikt og eventuelt REK
Krav til behandling av personopplysninger i prosjekter
Alle forsknings- og studentprosjekter som behandler personopplysninger skal meldes inn til Sikt, minst 30 dager før planlagt datainnsamling. Klikk på boksene under for å lese mer om krav til prosjekter som behandler personopplysninger.
Datahåndteringsplan
Ved oppstart, og før data samles inn, analyseres og lagres, skal det utarbeides en datahåndteringsplan. Prosjektleder skal, eventuelt sammen med prosjektmedarbeider eller student, beskrive hvordan personopplysningene skal behandles i prosjektet. Les mer om datahåndteringsplaner og ulike maler.
Melding til Sikt
Sikts digitale meldeskjema skal fylles ut når personopplysninger skal behandles i et forskningsprosjekt. Skjemaet skal sendes inn senest 30 dager før datainnsamlingen starter. Behandling av anonyme data skal ikke meldes. Meldeskjema kan fylles ut av den som gjennomfører prosjektet. Studenter skal sende en delingslenke til veileder ved innmelding. Sikt vurderer om den planlagte behandlingen fyller krav til personvern. Datainnsamling kan starte når vurdering fra Sikt er mottatt.
Søknad til REK
Helseforskning skal være forhåndsgodkjent av REK før prosjektet kan starte. Helseforskning er forskning på mennesker, humant biologisk materiale eller helseopplysninger der formålet er å skaffe til veie ny kunnskap om helse og sykdom. For informasjon om grensene mellom helseforskning og annen forskning som behandler personopplysninger se REKs nettsider. Etisk forhåndsgodkjenning fra REK skal legges ved eller ettersendes meldeskjema til Sikt. Les mer om Prosedyrer knyttet til regional forskningsetisk komité (REK).
Lagring
Personopplysninger skal behandles på en måte som gir tilstrekkelig sikkerhet for personopplysningene, og vern mot uautorisert tilgang og skade. Her kan du finne informasjon om anbefalte lagringsløsninger i forskningsprosjekter ved VID.
Deltakernes rettigheter
Deltakerne i prosjektet skal ha mulighet til å få oppfylt sine rettigheter på en enkel måte. Deltakerne har rett til informasjon, innsyn, retting, sletting, begrensning, å protestere og dataportabilitet. Alle henvendelser angående rettigheter skal rettes til og besvares av prosjektleder senest innen 30 dager. Innsynsskjema finner du her.
Utlevering av personopplysninger
Personopplysninger skal ikke utleveres til utenforstående. Utlevering kan likevel skje dersom det er innhentet samtykke fra deltakerne eller dispensasjon fra REK, og Sikt har vurdert slik utlevering. Instansen opplysningene skal utleveres til må ha gyldig behandlingsgrunnlag for å motta personopplysningene. All slik utlevering skal godkjennes av VID. Ta kontakt med personvernombud@vid.no for mer informasjon.
Avslutning av prosjekt
Personopplysninger skal ikke lagres lenger enn nødvendig for å oppnå formålet med prosjektet.
Prosjektleder skal ved prosjektslutt sørge for at
- Personopplysningene anonymiseres eller slettes, med mindre det er krav om oppbevaring utover prosjektperioden
- Hvis data er avidentifisert, foregår anonymisering vanligvis ved å slette koblingsnøkkelen.
- Sluttmelding til Sikt, eventuelt REK, bekrefter at personopplysningene er slettet eller anonymisert.
- Kopier av dataene blir håndtert på samme måte.
- En kopi av fullstendig anonymiserte data kan beholdes.
- Når studenter eller prosjektmedarbeidere slutter, forsikre seg om at forskningsmateriale disse har innhentet eller har hatt tilgang til, er sikkert lagret eller slettet.
- Kildedata eller andre forskningsdata og dokumenter ikke slettes dersom tilsynsmyndighetene har åpne saker tilknyttet forskningsprosjektet, eller dersom prosjektleder eller medarbeidere granskes i Granskingsutvalget om uredelighet i forskning
Anonymisering
"Data er anonyme hvis det ikke lenger er mulig, med de hjelpemidlene som med rimelighet kan tenkes å ha blitt brukt, å identifisere enkeltpersoner i datasettet...Når personopplysninger anonymiseres, regnes de ikke lenger som personopplysninger. Behandlingen av opplysningene faller da utenfor personopplysningsloven." Anonymisering av data og å unngå risikoen for reidentifikasjon kan være utfordrende. Datatilsynet har laget en veileder for å hjelpe de som forsøker å anonymisere personopplysninger. Når data er anonymisert, husk å sende sluttmelding til Sikt for å bekrefte at du ikke lenger håndterer personopplysninger.
Arkivering
Dersom personopplysninger skal lagres etter prosjektslutt, skal det gis informasjon til deltakerne, i meldeskjema til Sikt og eventuelt i søknad til REK. Prosjektleder skal redegjøre for formålet med videre lagring, hvilke samfunnsinteresser som kan ivaretas og eventuelle ulemper for deltakerne. Opplysningene skal lagres i samsvar med VID sine retningslinjer. Vurdering fra Sikt eller REK vil normalt angi hvor lenge opplysningene kan lagres.
Avvik
Den som oppdager avvik, skal straks varsle til nærmeste leder. Den som oppdager avviket, eller nærmeste leder, rapporterer til prorektor for forskning og personvernombudet. Personvernombudet vurderer om avviket skal meldes til Datatilsynet. Mer om avvikshåndtering i VIDs rammeverk for personopplysninger og retningslinjer for avvikshåndtering.
Avtalemaler for forskningsprosjekter
Her finner du aktuelle maler og informasjon om de ulike malene.
Avtalemaler
Databehandleravtale
Malen kan brukes dersom du setter deler av behandlingen ut til en virksomhet/institusjon utenfor VID.
- Mal for databehandleravtale (norsk)
- Mal for databehandleravtale (engelsk)
- Mal for databehandleravtale (fransk)
Felles behandlingsansvar
Malen kan benyttes i de tilfeller VID og en ekstern virksomhet/institusjon må anses å ha et felles behandlingsansvar og det skal skje en overføring av personopplysninger mellom virksomhetene/institusjonene. Hver av de felles behandlingsansvarlige må da ha et eget lovlig grunnlag for sin behandling av personopplysningene (datatilsynet.no).
Dataoverføringsavtale
Malen kan brukes ved overføring av personopplysninger mellom to behandlingsansvarlige i tilknytning til et konkret prosjekt.
Transkriberingsavtale
Avtalen kan brukes for forskningsprosjekter der en enkeltperson skal transkribere intervjuer for et forskningsprosjekt. Det skal i tillegg signeres en taushetserklæring. Ved bruk av en virksomhet/institusjon for transkribering, skal det inngås en databehandleravtale.
Taushetserklæring
Malen kan brukes ved bruk av eksterne eller studenter som ikke er ansatt i VID i et forskningsprosjekt.
- Taushetserklæring for prosjektmedarbeidere som ikke er ansatt ved VID vitenskapelige høgskole
- Taushetserklæring for studenter som deltar i et forskningsprosjekt i VID vitenskapelige høgskole
Masteroppgaven som del av større forskningsprosjekt
Trenger du hjelp?
Har du spørsmål om personvern i forskning, trenger du hjelp med en databehandleravtale, eller lurer du på hvor du kan lagre forskningsdataene dine? Kontakt oss på forskningsdatahandtering@vid.no. VIDs personvernombud kan kontaktes på: personvernombud@vid.no
Nyttige lenker
- De nasjonale forskningsetiske komiteene : Forskningsetikk: gir råd til forskere og myndigheter i forskningsetiske spørsmål og arbeider for å gjøre forskningsetiske prinsipper kjent.
- Forskningsetikk: informasjon og rutiner for forskningsetikk ved VID.
- Forskningsdatahåndtering: veiledning og informasjon om viktige aspekter ved forskningsdatahåndtering.
- Datainnsamling til masteroppgaver: informasjon til studenter som samler personopplysninger i sine prosjekter.
- Prosjektstøtte ved VID: støtte til alle typer eksternt finansierte prosjekter.
- Forskningsstøtte: informasjon om tjenester og verktøy som støtter ansatte og stipendiater i forskningsprosessen.
Kurs og opplæring
- VID Akademiet
- Forebyggende: Opplæring i sikkerhet (sikresiden.no)