Gå til innholdet
Nye nettsider er nylig lansert, og vi fikser fortløpende feil og mangler. Takk for at du har tålmodighet mens vi får alt innhold på plass.

Personvern i forskning

VID har utarbeidet en egen retningslinje for behandling av personopplysninger i forskning. Alle som forsker ved VID skal kjenne til og følge rutinen.

På denne siden finner du utdrag fra retningslinjene og annen relevant informasjon for prosjekter som skal behandle personopplysninger. Retningslinjene i sin helhet kan du lese ved å klikke på lenken under. Retningslinjene skal ses i sammenheng med Rammeverk for behandling av personopplysninger i VID.

Roller og ansvar

Prosjektleder er ansvarlig for at personvernet ivaretas i hvert enkelt prosjekt. Doktorgradsstudenter er prosjektleder for eget prosjekt. I studentoppgaver er den oppnevnte veileder prosjektleder. Prosjektleders ansvar er blant annet å bestemme formålet med prosjektet og vurdere om det er nødvendig å behandle personopplysninger for å oppnå formålet.

Prosjektmedarbeidere og studenter har taushetsplikt, skal ivareta deltakernes personvern og gjennomføre prosjektet i henhold til vurdering fra Sikt, eventuelt godkjenning fra REK. Prosjektmedarbeidere og studenter skal ha gjennomført nødvendig opplæring i personvern og informasjonssikkerhet før behandling av personopplysninger i prosjektet.

Prosjektleders ansvar

Dersom det er nødvendig å behandle personopplysninger er prosjektleder ansvarlig for å:

  • Sørge for at prosjektet meldes til Sikts personverntjenester for forskning (tidligere NSD)
  • Sørge for at helseforskning godkjennes av REK (de regionale etiske komiteer)
  • Sørge for at det utarbeides informasjonsskriv til deltakerne (bruk Sikts mal)
  • Sørge for at det utarbeides samtykkeerklæring til deltakerne (bruk Sikts mal)
  • Sørge for at det utarbeides en datahåndteringsplan
  • Rådføre seg med personvernombudet hvis det er krav om en vurdering av personvernkonsekvenser (DPIA) etter EUs personvernforordning artikkel
  • Sikre personopplysninger
  • Gi tilgang til og holde oversikt over hvem som har tilgang til data
  • Håndtere henvendelser fra deltakerne om rettigheter
  • Følge opp at personopplysninger blir slettet, anonymisert eller arkivert ved prosjektslutt og at sluttmelding blir sendt til Sikt og eventuelt REK

Krav til behandling av personopplysninger i prosjekter

Alle forsknings- og studentprosjekter som behandler personopplysninger skal meldes inn til Sikt, minst 30 dager før planlagt datainnsamling. Klikk på boksene under for å lese mer om krav til prosjekter som behandler personopplysninger.

Datahåndteringsplan

Ved oppstart, og før data samles inn, analyseres og lagres, skal det utarbeides en datahåndteringsplan. Prosjektleder skal, eventuelt sammen med prosjektmedarbeider eller student, beskrive hvordan personopplysningene skal behandles i prosjektet. Les mer om datahåndteringsplaner og ulike maler.

Melding til Sikt

Sikts digitale meldeskjema skal fylles ut når personopplysninger skal behandles i et forskningsprosjekt. Skjemaet skal sendes inn senest 30 dager før datainnsamlingen starter. Behandling av anonyme data skal ikke meldes. Meldeskjema kan fylles ut av den som gjennomfører prosjektet. Studenter skal sende en delingslenke til veileder ved innmelding. Sikt vurderer om den planlagte behandlingen fyller krav til personvern. Datainnsamling kan starte når vurdering fra Sikt er mottatt.

Søknad til REK

Helseforskning skal være forhåndsgodkjent av REK før prosjektet kan starte. Helseforskning er forskning på mennesker, humant biologisk materiale eller helseopplysninger der formålet er å skaffe til veie ny kunnskap om helse og sykdom. For informasjon om grensene mellom helseforskning og annen forskning som behandler personopplysninger se REKs nettsider. Etisk forhåndsgodkjenning fra REK skal legges ved eller ettersendes meldeskjema til Sikt. Les mer om Prosedyrer knyttet til regional forskningsetisk komité (REK).

Lagring

Personopplysninger skal behandles på en måte som gir tilstrekkelig sikkerhet for personopplysningene, og vern mot uautorisert tilgang og skade. Her kan du finne informasjon om anbefalte lagringsløsninger i forskningsprosjekter ved VID.

Deltakernes rettigheter

Deltakerne i prosjektet skal ha mulighet til å få oppfylt sine rettigheter på en enkel måte. Deltakerne har rett til informasjon, innsyn, retting, sletting, begrensning, å protestere og dataportabilitet. Alle henvendelser angående rettigheter skal rettes til og besvares av prosjektleder senest innen 30 dager. Innsynsskjema finner du her.

Utlevering av personopplysninger

Personopplysninger skal ikke utleveres til utenforstående. Utlevering kan likevel skje dersom det er innhentet samtykke fra deltakerne eller dispensasjon fra REK, og Sikt har vurdert slik utlevering. Instansen opplysningene skal utleveres til må ha gyldig behandlingsgrunnlag for å motta personopplysningene. All slik utlevering skal godkjennes av VID. Ta kontakt med personvernombud@vid.no for mer informasjon.

Avslutning av prosjekt

Personopplysninger skal ikke lagres lenger enn nødvendig for å oppnå formålet med prosjektet.

Prosjektleder skal ved prosjektslutt sørge for at

  • Personopplysningene anonymiseres eller slettes, med mindre det er krav om oppbevaring utover prosjektperioden
  • Hvis data er avidentifisert, foregår anonymisering vanligvis ved å slette koblingsnøkkelen.
  • Sluttmelding til Sikt, eventuelt REK, bekrefter at personopplysningene er slettet eller anonymisert.
  • Kopier av dataene blir håndtert på samme måte.
  • En kopi av fullstendig anonymiserte data kan beholdes.
  • Når studenter eller prosjektmedarbeidere slutter, forsikre seg om at forskningsmateriale disse har innhentet eller har hatt tilgang til, er sikkert lagret eller slettet.
  • Kildedata eller andre forskningsdata og dokumenter ikke slettes dersom tilsynsmyndighetene har åpne saker tilknyttet forskningsprosjektet, eller dersom prosjektleder eller medarbeidere granskes i Granskingsutvalget om uredelighet i forskning

Anonymisering

"Data er anonyme hvis det ikke lenger er mulig, med de hjelpemidlene som med rimelighet kan tenkes å ha blitt brukt, å identifisere enkeltpersoner i datasettet...Når personopplysninger anonymiseres, regnes de ikke lenger som personopplysninger. Behandlingen av opplysningene faller da utenfor personopplysningsloven." Anonymisering av data og å unngå risikoen for reidentifikasjon kan være utfordrende. Datatilsynet har laget en veileder for å hjelpe de som forsøker å anonymisere personopplysninger. Når data er anonymisert, husk å sende sluttmelding til Sikt for å bekrefte at du ikke lenger håndterer personopplysninger.

Arkivering

Dersom personopplysninger skal lagres etter prosjektslutt, skal det gis informasjon til deltakerne, i meldeskjema til Sikt og eventuelt i søknad til REK. Prosjektleder skal redegjøre for formålet med videre lagring, hvilke samfunnsinteresser som kan ivaretas og eventuelle ulemper for deltakerne. Opplysningene skal lagres i samsvar med VID sine retningslinjer. Vurdering fra Sikt eller REK vil normalt angi hvor lenge opplysningene kan lagres.

Avvik

Den som oppdager avvik, skal straks varsle til nærmeste leder. Den som oppdager avviket, eller nærmeste leder, rapporterer til prorektor for forskning og personvernombudet. Personvernombudet vurderer om avviket skal meldes til Datatilsynet. Mer om avvikshåndtering i VIDs rammeverk for personopplysninger og retningslinjer for avvikshåndtering.

Avtalemaler for forskningsprosjekter

Her finner du aktuelle maler og informasjon om de ulike malene.

Avtalemaler

Databehandleravtale

Malen kan brukes dersom du setter deler av behandlingen ut til en virksomhet/institusjon utenfor VID.

Felles behandlingsansvar

Malen kan benyttes i de tilfeller VID og en ekstern virksomhet/institusjon må anses å ha et felles behandlingsansvar og det skal skje en overføring av personopplysninger mellom virksomhetene/institusjonene. Hver av de felles behandlingsansvarlige må da ha et eget lovlig grunnlag for sin behandling av personopplysningene (datatilsynet.no).

Dataoverføringsavtale

Malen kan brukes ved overføring av personopplysninger mellom to behandlingsansvarlige i tilknytning til et konkret prosjekt.

Transkriberingsavtale

Avtalen kan brukes for forskningsprosjekter der en enkeltperson skal transkribere intervjuer for et forskningsprosjekt. Det skal i tillegg signeres en taushetserklæring. Ved bruk av en virksomhet/institusjon for transkribering, skal det inngås en databehandleravtale.

Taushetserklæring

Malen kan brukes ved bruk av eksterne eller studenter som ikke er ansatt i VID i et forskningsprosjekt.

Masteroppgaven som del av større forskningsprosjekt

Trenger du hjelp?

Har du spørsmål om personvern i forskning, trenger du hjelp med en databehandleravtale, eller lurer du på hvor du kan lagre forskningsdataene dine? Kontakt oss på forskningsdatahandtering@vid.no. VIDs personvernombud kan kontaktes på: personvernombud@vid.no

Nyttige lenker

Kurs og opplæring

Andre relevante dokumenter