Pilotprojekt
Så hanterar du personuppgifter i en pilot med nytt system
Alla som hanterar personuppgifter måste följa dataskyddsförordningen (GDPR), enligt Integritetsskyddsmyndigheten (IMY).
Pilot eller skarp drift – dataskyddet gäller ändå
Alla som hanterar personuppgifter måste följa dataskyddsförordningen (GDPR), enligt Integritetsskyddsmyndigheten (IMY). Det finns ingen särskild lättnadsregel för tester i liten skala: så snart en testdeltagare, kund eller medarbetare kan identifieras i uppgifterna som passerar det nya systemet är det fråga om behandling av personuppgifter som omfattas av reglerna. En pilot som körs parallellt med ordinarie verksamhet innebär därför två behandlingar att hålla reda på, inte en.
IMY lyfter särskilt fram kunskapskravet: försäkra er om att beslutsfattare och nyckelpersoner i verksamheten har kännedom om dataskyddsförordningen. I ett pilotprojekt betyder det att projektledaren, produktägaren och den som ansvarar för testmiljön behöver känna till reglerna – inte bara juristen eller dataskyddsombudet. Verksamheten är dessutom skyldig att säkerställa att alla som har tillgång till personuppgifter bara behandlar dem enligt verksamhetens instruktioner, vilket i praktiken omfattar konsulter, testanvändare och leverantörens personal.
Enligt IMY ska ni kunna visa att er behandling av personuppgifter är laglig. Det bygger på att ni vet vilka uppgifter som hanteras, varifrån de kommer och till vem de lämnas ut. Att samla in och behandla personuppgifter "bara under testperioden" utan dokumentation gör det svårt att svara om något händer eller om en deltagare hör av sig.
Steg för säker hantering av personuppgifter i en pilot
- 1. Bestäm syftet och ändamålFörklara varför personuppgifter behövs – exempelvis för att testa arbetsflöden eller integrationer.
- 2. Välj rättslig grundAnvänd samtycke, kontrakt, eller annan grund enligt GDPR – beroende på relation till deltagare.
- 3. Kartlägg dataflödenIdentifiera var uppgifterna kommer ifrån, vem som har tillgång, och hur de flyter genom systemet.
- 4. Säkerställ åtkomst och rollerDefiniera roller, godkännande av användare, och skriftliga instruktioner för alla med tillgång.
- 5. Informera deltagareLämna klar information redan vid teststart om ändamål, rättigheter, lagringstid och tredjeland.
- 6. Testa säkerhet och rättigheterVerifiera kryptering, loggning, radering och hantering av begäranden under piloten.
- 7. Planera incidenthanteringDefiniera larmväg, bedömning, dokumentation och väg till IMY:s anmälan.
- 8. Avsluta med gallringBestäm vad som raderas, vem som gör det, och verifiera att allt är borttaget – inklusive kopior.
Börja med syftet: vad ska piloten faktiskt testa?
IMY:s första steg för företag som hanterar personuppgifter är att bestämma ändamålet: varför ska ni behandla personuppgifterna? Formulera därför, innan testmiljön sätts upp, vilken fråga piloten ska besvara – till exempel om ett arbetsflöde fungerar, om integrationen mot ett befintligt system håller måttet eller om handläggningstiden förkortas. Skriv också ned vilket beslut resultatet ska ligga till grund för, eftersom det avgör hur länge uppgifterna behövs.
Låt ändamålet styra datainsamlingen i stället för tvärtom. Gå igenom varje testfall och ställ frågan om varje uppgift: behövs den för att besvara pilotens fråga, och kan den ersättas av fiktiva uppgifter, testkonton eller aggregerad statistik? Uppgifter som samlas in "för att det kan vara bra att ha" saknar stöd i ändamålet och blir svåra att försvara både vid en gallring och i informationen till deltagarna.
Ändamålet styr också vad deltagarna ska få veta och hur länge uppgifterna får sparas. Ett snävt och tydligt ändamål gör det möjligt att svara konkret på frågor om varför uppgifterna används, och gör det enklare att avgöra när piloten är slut och uppgifterna ska gallras. Ett svävande ändamål – "utvärdera systemet" – ger inget stöd för något av dessa beslut.
Välj rättslig grund för just pilotens behandling
När man behandlar personuppgifter måste man stödja sig på någon av de sex rättsliga grunder som finns enligt förordningen, enligt IMY. Grunden ska kopplas till pilotens ändamål och till vilken relation ni har till deltagarna, och den ska väljas innan uppgifterna samlas in – inte när någon frågar.
Användbara frågor att ställa i planeringen: Vem är uppgifterna om? Är deltagarna kunder, medarbetare eller externa testpersoner? Bygger deltagandet på ett aktivt val, och i så fall hur dokumenteras det? Om ni lutar er mot samtycke behöver ni kunna visa att det gavs och ha en fungerande väg för att ta tillbaka det – IMY räknar upp "hur du tar tillbaka ditt samtycke" som en av de upplysningar den registrerade har rätt till. Fördelen med samtycke är att deltagaren kan lämna piloten och få sina uppgifter hanterade därefter; nackdelen är att ni måste administrera det löpande.
Fundera också på om piloten riskerar att dra in uppgifter som kräver mer än grunderna räcker för. IMY beskriver att dataskyddsförordningen ger ett starkt skydd för personuppgifter om lagöverträdelser och har vänt sig till Europeiska dataskyddsstyrelsen (EDPB) för att få klargjort vad som omfattas av artikel 10. Om ett testfall riskerar att dra in den typen av uppgifter, eller uppgifter om hälsa, är enklaste vägen oftast att konstruera om testfallet så att uppgifterna inte behövs.
Samtycke vs. annan rättslig grund – fördelar och nackdelar
- Fördelar med samtyckeDeltagaren kan lämna piloten och få sina uppgifter raderade. Ger flexibilitet för deltagare.
- Nackdelar med samtyckeKräver kontinuerlig administration – måste kunna ta tillbaka samtycke och hålla koll på status.
- Fördelar med annan grund (t.ex. kontrakt)Mindre administrativ belastning. Passar bra för medarbetare eller interna tester.
- Nackdelar med annan grundDeltagare har inte samma rätt att lämna piloten och få radering utanför samtycke.
Kartlägg personuppgifter och dataflöden i det nya systemet
För att kunna följa reglerna behöver ni veta vilka personuppgifter som ni hanterar inom olika delar av organisationen, varifrån uppgifterna samlas in och till vem de lämnas ut, enligt IMY. En pilot har dessutom ofta flera vägar in och ut än den färdiga lösningen: testdatafilen från utvecklaren, integrationen mot ett produktionssystem, supportverktyget och den tillfälliga exporten till ett kalkylark.
Bygg en enkel förteckning över piloten med en rad per uppgiftstyp: uppgiftskategori, varifrån den kommer, vilka som tar del av den (interna roller, leverantör, molntjänst, analysverktyg), rättslig grund och planerad lagringstid. Gå särskilt igenom skuggsystemen – loggar, felsökningsfiler, kopior för testning och mejltrådar där testdata skickas – eftersom de sällan syns i arkitekturbilden men ändå innehåller personuppgifter.
Beroende på verksamhetens storlek eller vilka risker behandlingarna medför kan det gälla ett krav att föra register över behandlingar, enligt IMY. Även när kravet inte gäller er hjälper dokumentationen er att ha kontroll och att visa att behandlingen är laglig. IMY nämner två kompletterande åtgärder: att införa en policy för dataskydd och att ha tydliga rutiner för hanteringen av personuppgifter. Koppla dessa till piloten så att testare vet var de hittar dem.
Fördela roller, instruktioner och åtkomst i piloten
Bestäm vem inom verksamheten som är personuppgiftsansvarig för pilotens behandling och skriv ned det i projektplanen. Om systemleverantören, en integrationspartner eller en konsult behandlar uppgifter för er räkning blir de typiskt personuppgiftsbiträden, och då behövs ett skriftligt avtal som anger vad de får göra med uppgifterna och på vems uppdrag.
IMY är tydlig med skyldigheten att säkerställa att de som har tillgång till personuppgifter i verksamheten bara behandlar dem enligt verksamhetens instruktioner. Det innebär att instruktionerna ska vara skriftliga och konkreta, inte bara en hänvisning till GDPR. Bestäm också vem som godkänner nya användare under piloten, vilka roller som finns i systemet, hur länge tillfälliga konton lever och hur åtkomsten loggas.
Kontrollera var uppgifterna finns. IMY anger att den registrerade i vissa fall har rätt att få veta om uppgifterna överförs till ett tredjeland, det vill säga ett land utanför EU/EES. Om piloten innebär att testdata lagras eller bearbetas utanför EU/EES måste ni kunna beskriva det både internt och i informationen till deltagarna, och avgöra om överföringen behövs för testet eller kan undvikas.
Informera pilotdeltagarna och förbered deras rättigheter
Verksamheter ska informera redan när uppgifterna samlas in, enligt IMY. I en pilot innebär det att deltagaren ska få informationen i samband med att testet startar eller kontot skapas – inte först i en utvärderingsrapport i efterhand. Om uppgifterna inte samlas in direkt från deltagaren ska informationen lämnas vid första kontakttillfället.
IMY listar vad den registrerade bland annat har rätt att få veta: varför uppgifterna används, den rättsliga grunden, i vissa fall hur länge uppgifterna lagras, vem som kommer att ta del av dem, vilka rättigheter man har enligt förordningen, om uppgifterna överförs till ett tredjeland, rätten att lämna in klagomål, hur ett samtycke tas tillbaka om man lämnat ett sådant, samt kontaktuppgifter till organisationen och till dess eventuella dataskyddsombud. Informationen ska vara kostnadsfri, i en lättillgänglig skriftlig form med klart och tydligt språk, och kan lämnas elektroniskt.
Rättigheterna måste också fungera tekniskt under piloten. IMY ger ett konkret exempel: om ni har rättat en felaktig personuppgift som tidigare har lämnats ut till någon annan kan ni behöva informera mottagaren så att denne kan rätta sina egna register – och det klarar ni inte utan kontroll över behandlingarna. Bestäm därför i förväg vem som svarar på en begäran om registerutdrag eller rättelse under testperioden, och hur ni hittar uppgifterna i det nya systemet, i integrationerna och i testkopiorna.
Bygg in dataskydd i systemet innan piloten startar
Enligt GDPR ska dataskydd ingå i system och digitala verktyg som en inbyggd funktion, och flexibla lösningar och funktioner behöver kunna anpassas efter verksamhetens rutiner och behov. För en pilot betyder det att dataskyddsfrågorna ska vara en del av det ni testar – inte en kontroll som görs efteråt. IMY lyfter fram policyer och tydliga rutiner som stöd för att ha kontroll över behandlingen.
Gör testfallen konkreta och kopplade till systemets funktioner: Skapar en ny användare med begränsad roll verkligen bara åtkomst till det den ska? Loggas inloggningar, behörighetsändringar och exporter? Är uppgifterna krypterade i vila och i överföring? Vad hamnar i loggar och felsökningsfiler när något går fel? Följer data med i backup, testkopior och vidarebefordrade mejl? Fungerar radering av en enskild deltagares uppgifter, eller ligger de kvar i kopplade register? Testa också rutinen för att besvara en begäran från en deltagare, inklusive vem som utför den och hur lång tid den tar.
IMY har granskat Miljödata i Karlskrona AB efter en stor läcka av personuppgifter i samband med ett dataintrång och beslutat om en sanktionsavgift på 1,8 miljoner kronor, sedan granskningen visat på bristande säkerhet för de personuppgifter företaget hanterade. Enligt regelverket kan sanktionsavgifter uppgå till fyra procent av årsomsättningen eller 20 miljoner euro, det högsta av beloppen. Säkerhetsfrågorna hör därför hemma i pilotens testprotokoll, med samma status som funktionella krav.
Viktiga regler och konsekvenser enligt GDPR
- Maximal sanktionsavgift4 % av årsomsättning eller 20 miljoner euro (högsta beloppet)
- Rätt till informationDen registrerade har rätt att få veta varför uppgifterna används, hur länge de sparas, och vem som får tillgång.
- Överföring till tredjelandKräver tydlig förklaring och kan kräva särskilda skyddsföreskrifter.
Planera för incidenter, lagring och avslut av piloten
Bestäm innan start hur en personuppgiftsincident upptäcks, larmas och hanteras i piloten: vem tar emot larmet, vem bedömer allvarlighetsgraden, vem dokumenterar händelsen och vem kontaktar vid behov leverantören. IMY har en e-tjänst för att anmäla personuppgiftsincident, och den vägen bör ingå i rutinen tillsammans med kontaktuppgifterna till dataskyddsombudet. En incident i en begränsad pilot är fortfarande en incident om uppgifterna kan kopplas till en person.
Sätt lagringstiden utifrån pilotens ändamål, inte utifrån hur länge testmiljön råkar finnas kvar. Enligt IMY har den registrerade i vissa fall rätt att få veta hur länge uppgifterna kommer att lagras, vilket innebär att ni måste kunna ge ett svar redan när uppgifterna samlas in. Datumet för gallring bör därför stå i pilotplanen och i informationen till deltagarna.
Vid avslut: bestäm vad som ska raderas och vad som får bevaras, till exempel aggregerad statistik utan personkoppling eller dokumentation som krävs för att kunna visa att behandlingen var laglig. Utse en ansvarig för gallringen, verifiera att den genomförts i det nya systemet och i alla kopior – inklusive loggar, testdata hos leverantören och exporter till kalkylark. Skriv ned vad som gallrades, när och av vem, så att avslutet på piloten går att visa upp i efterhand.
Checklista innan ni trycker på start
Ändamål: formulerat i skrift, kopplat till vilket beslut piloten ska ligga till grund för.
Rättslig grund: vald för just pilotens behandling och kopplad till ändamålet; om samtycke används, dokumenterat och möjligt att ta tillbaka.
Register och dokumentation: uppgiftstyper, källor, mottagare, lagringstider och grund nedskrivna; dataskyddspolicy och rutiner på plats.
Roller: personuppgiftsansvarig utsedd, biträdesavtal tecknade, skriftliga instruktioner till alla som får tillgång – inklusive konsulter och leverantörens personal.
Information till deltagarna: orsak, grund, lagringstid, mottagare, rättigheter, klagomål, kontaktuppgifter och eventuella överföringar utanför EU/EES – lämnad när uppgifterna samlas in.
Säkerhet: behörigheter, loggning, kryptering, minimering och hantering av sekundära kopior testade i pilotmiljön.
Incidentrutin: larmväg, bedömningsansvar, dokumentation och vägen till IMY:s anmälan av personuppgiftsincident.
Avslut: gallringsdatum, ansvarig person, verifiering i system, loggar, backuper och leverantörens miljö.
Checklista innan ni trycker på start
- ÄndamålFormulerat i skrift, kopplat till vilket beslut piloten ska ligga till grund för.
- Rättslig grundVald för just pilotens behandling och kopplad till ändamålet; om samtycke används, dokumenterat och möjligt att ta tillbaka.
- Register och dokumentationUppgiftstyper, källor, mottagare, lagringstider och grund nedskrivna; dataskyddspolicy och rutiner på plats.
- RollerPersonuppgiftsansvarig utsedd, biträdesavtal tecknade, skriftliga instruktioner till alla som får tillgång – inklusive konsulter och leverantörens personal.
- Information till deltagarnaOrsak, grund, lagringstid, mottagare, rättigheter, klagomål, kontaktuppgifter och eventuella överföringar utanför EU/EES – lämnad när uppgifterna samlas in.
- SäkerhetBehörigheter, loggning, kryptering, minimering och hantering av sekundära kopior testade i pilotmiljön.
- IncidentrutinLarmväg, bedömningsansvar, dokumentation och vägen till IMY:s anmälan av personuppgiftsincident.
- AvslutGallringsdatum, ansvarig person, verifiering i system, loggar, backuper och leverantörens miljö.