Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.


Överföring av personuppgifter till SWAMID Entity Category Release Check i samband med federerad inloggning (Privacy Policy)

Beskrivning av <namn på tjänsten>

Namn på tjänsten ska vara samma som mdui:DisplayName i tjänstens registrerade metadata i SWAMID.

Här beskrivs tjänsten på ett bra sätt riktat mot användare. En kärnfull sammanfattning på max 160 tecken av tjänstens beskrivning ska registreras i mdui:Description i tjänstens registrerade metadata i SWAMID. 

<Namn på tjänsten> är en tjänst riktad till <användargrupp> från <exempel på organisationer>.

Check är en testtjänst avsedd för systemadministratörer för identitetsutfärdare registrerade i SWAMID.

Tjänsten verifierar om identitetsutfärdaren följer SWAMID Best Current Practice for Entity Category Attribute Release.

Syftet med tjänsten är att undersöka vilka attribut som släpps från identitetsutfärdaren beroende på vilka entitetskategorier och begärda nödvändiga attribut som tjänsten har registrerat i metadata för deltjänsterna.

SWAMID Entity Category Release Check innehåller följande deltjänster:

  • SWAMID Entity Category Release Check - EC verification
  • SWAMID Entity Category Release Check - No EC
  • SWAMID Entity Category Release Check - REFEDS R and S
  • SWAMID Entity Category Release Check - GÉANT CoCo part 1
  • SWAMID Entity Category Release Check - GÉANT CoCo part 2
  • SWAMID Entity Category Release Check - GÉANT CoCo part 3
  • SWAMID Entity Category Release Check - Ladok
  • SWAMID Entity Category Release Check - Results
<Beskrivande text om tjänsten, ca 1-2 textstycken>

Hantering av personuppgifter

Överföring av personuppgifter

Det är viktigt att beskriva exakt vilka uppgifter som överförs och dess syfte. Informationen ska vara tydlig för de personer som dokumentet är avsett för. Den tekniska representationen används för felsökning och ska vara attributnamn som definierats i attributets LDAP-specifikation.

Personuppgifter överförs från identitetsutfärdaren (din inloggningstjänst) till tjänsten för att säkerställa att du som användare får tillgång till din information i tjänsten samt för att ge dig ett användaranpassat gränssnitt.att identitetsutfärdaren följer SWAMID Best Current Practice for Entity Category Attribute Release. I samband med inloggning i denna tjänst begärs följande respektive deltjänst begärs en unik delmängd av personuppgifter från nedanstående lista av den identitetsutfärdare du användertestar. Varje deltest lagrar vilka attribut som har överförts från identitetsutfärdaren till tjänsten för att kunna ge ett sammanställt resultat efter att alla deltester är genomförda. Attributvärdena, dvs personuppgifterna, lagras dock ej.

Följande personuppgifter begärs av en eller flera av deltjänsterna:

Swedish

Beskrivning av SWAMID Entity Category Release Check

Pagetitle
Överföring av personuppgifter till SWAMID Entity Category Release Check i samband med federerad inloggning (Privacy Policy)
PersonuppgifterSyfteTeknisk representation
Unik identifierareAtt ge dig tillgång till din informationeduPersonPrincipleNameNamnNamnet används i listor inuti IT-tjänstendisplayNameE-postadressAnvänds för att kunna kontakta digmail

Övrig behandling av personuppgifter i tjänsten

Unika tekniska identifierareAtt kontrollera om attributen släpps av identitetsutfärdaren samt visa värdena för den som genomför testen

eduPersonPrincipalName
eduPersonTargetedID
eduPersonUniqueID

PersonnummerAtt kontrollera om attributen släpps av identitetsutfärdaren samt visa värdena för den som genomför testennorEduPersonNIN
personalIdentityNumber
ForskaridentifierareAtt kontrollera om attributet släpps av identitetsutfärdaren samt visa värdet för den som genomför testeneduPersonOrcid
NamnAtt kontrollera om attributen släpps av identitetsutfärdaren samt visa värdena för den som genomför testen

cn
displayName
givenName
sn
norEduPersonLegalName

E-postadressAtt kontrollera om attributet släpps av identitetsutfärdaren samt visa värdet för den som genomför testenmail
FödelsedatumAtt kontrollera om attributet släpps av identitetsutfärdaren samt visa värdet för den som genomför testenschacDateOfBirth
TillitsnivåAtt kontrollera om attributet släpps av identitetsutfärdaren samt visa värdet för den som genomför testeneduPersonAssurance
OrganisationskopplingAtt kontrollera om attributen släpps av identitetsutfärdaren samt visa värdena för den som genomför testeneduPersonAffiliation
eduPersonScopedAffiliation


Förutom direkta personuppgifter överförs även indirekta personuppgifter såsom vilken organisation användaren tillhör och vilken identitetsutfärdare som har använts vid inloggningen. I kombination med ovanstående personuppgifter kan dessa användas för att unikt identifiera en person.

Övrig behandling av personuppgifter i tjänsten

Alla deltjänster sparar tekniska loggar för felsökning och säkerhetsrelaterade incidenter. Dessa tekniska loggar innehåller information om alla inloggningar som görs i deltjänsterna inkl. överförda personuppgifterHär ska det beskrivas vilken ytterligare behandling av personuppgifter och dess syfte som sker inom tjänsten, t ex genom inmatning av personuppgifter från användarens sida ifall tjänsten har en lokal användarprofil som användaren själv kompletterar med information som ej kommer från identitetsutfärdaren. Det handlar också om personuppgifter som kommer ifrån annan källa och knyts ihop med användaren i tjänsten. Tänk också på att personuppgifter som sparas i loggfiler och på andra ställen måste beskrivas.

Överföring av personuppgifter till tredje part

Här ska det beskrivas vilken (om någon) överföring av personuppgifter som sker till tredje part. Tänk på att entitetskategorin GÉANT Data Protection Code of Conduct v1.0 (http://www.geant.net/uri/dataprotection-code-of-conduct/v1) medför kraftiga begränsningar av vilka personuppgifter som får överföras till tredje part.

Utdrag ur GÉANT Data Protection Code of Conduct v1.0:

The Service Provider agrees and warrants:

f) [Third parties] not to transfer Attributes to any third party (such as a collaboration partner) except

a. if mandated by the Service Provider for enabling access to its service on its behalf, or
b. if the third party is committed to the Code of Conduct or has undertaken similar duties considered sufficient under the data protection law applicable to the Service Provider or
c. if prior consent has been given by the End User;

Rättslig grund

Under detta avsnitt ska det beskrivas under vilken rättslig grund enligt Dataskyddsförordningen (GDPR) som personuppgifterna behandlas. Den rättsliga grunden är kopplad till ändamålet med behandlingen.

Inga personuppgifter överförs till tredje part.

Rättslig grund

Personuppgifter hanteras baserat på den rättsliga grunden allmänt intresse. Personuppgifterna måste överföras för att systemadministratörer av identitetsutfärdare ska kunna verifiera att personuppgifter överförs enligt de rekommendationer som finns i SWAMIDTänk på att den rättsliga grunden samtycke ställer väldigt höga krav på frivillighet och kan därför väldigt sällan användas för tjänster som en person använder i sin anställning eller i sina studier.

Rätt till registerutdrag, rättelse och radering av personuppgifter

Här ska användarens rättigheter enligt Dataskyddsförordningen (GDPR) beskrivas. Särskilt viktigt är åtkomst till personuppgifter, rättelse av personuppgifter samt radering av personuppgifterInga personuppgifter sparas i tjänsten förutom i tekniska loggar för felsökning och säkerhetsrelaterade incidenter.

För registerutdrag , rättelse och radering av dina personuppgifter, kontakta personuppgiftsansvarig.Rättelse

Rensning av personuppgifter

som överförs i samband med inloggning gör du i den identitetsutfärdare som du använder för att logga in. Dessa uppgifter rättas i tjänsten vid första inloggningen efter att personuppgifterna är rättade i identitetsutfärdaren.

Rensning av personuppgifter

Här beskrivs översiktligt tjänstens regelverk om automatiserad rensning av personuppgifter inkl. hur länge dessa sparas då användaren inte längre använder tjänsten.

Personuppgiftsansvarig

Här beskrivs kontaktvägar till personuppgiftsansvarig samt dess företrädare (den som inom organisationen är ansvarig/förvaltare för tjänsten). Kontaktvägar ska även anges till organisationens dataskyddsombud. OrganizationDisplayName i tjänstens registrerade metadata i SWAMID ska vara samma som organisationsnamnet i detta avsnitt.

Inga personuppgifter lagras i tjänsten förutom i tekniska loggar. De tekniska loggarna rensas automatisk efter högst en vecka.

Personuppgiftsansvarig

Personuppgiftsansvarig för behandlingen av personuppgifter är <organisation>, <land>Vetenskapsrådet i Sverige. Har du frågor om hur personuppgifter används och hanteras inom tjänsten tag kontakt med <e-postadress till tjänsteföreträdare>.Dataskyddsombud är <namn>, <organisation>, <kontaktinformation>. alternativt Kontaktuppgifter till dataskyddsombud finns på <URL till informationssida med kontaktuppgifter till dataskyddsombudet>SWAMID Operations på adressen operations@swamid.se.

Kontaktuppgifter till Vetenskapsrådets dataskyddsombud finns på https://www.vr.se/behandling-av-personuppgifter.html.

GÉANT Data Protection Code of Conduct

Denna tjänst följer det internationella ramverket GÉANT ramverket GÉANT Data Protection Code of Conduct (http://www.geant.net/uri/dataprotection-code-of-conduct/v1) för överföring av personuppgifter från identitetsutfärdare till tjänsten. Ramverket är avsett för tjänster i Sverige, EU och EES som används av användare inom forskning och högre utbildning.


English

Description of SWAMID Entity Category Release Check

SWAMID Entity Category Release Check is a suite of test services for system administrators of identity providers registered in SWAMID..

The test services determine if the identity provider follows SWAMID Best Current Practice for Entity Category Attribute Release.

The purpose of the test services are to evaluate which attributes are released by the identity provider depending on entity categories and requested attributes in the metadata of the respective test service.

SWAMID Entity Category Release Check contains the following test services:

  • SWAMID Entity Category Release Check - EC verification
  • SWAMID Entity Category Release Check - No EC
  • SWAMID Entity Category Release Check - REFEDS R and S
  • SWAMID Entity Category Release Check - GÉANT CoCo part 1
  • SWAMID Entity Category Release Check - GÉANT CoCo part 2
  • SWAMID Entity Category Release Check - GÉANT CoCo part 3
  • SWAMID Entity Category Release Check - Ladok
  • SWAMID Entity Category Release Check - Results

Processing of personal data

Transfer of personal data

Personal data are transferred from the identity provider (your login service) to the test services to ensure that the identity provider complies with the SWAMID Best Current Practice for Entity Category Attribute Release. When logging in to the respective test service, a unique subset of personal data are requested from the list below from the identity provider you are testing. Each test service stores the set of attributes that have been transferred from the identity provider to the service in order to be able to give a summarised result after the test suite has been completed. The attribute values, that contains personal data, are not stored.

When logging in to these test services, the following personal data are requested from the identity provider you use:

Personal dataPurposeTechnical representation
Unique identifiersTo verify that the attributes are released by the identity provider and to display the values to the user performing the tests

eduPersonPrincipalName
eduPersonTargetedID
eduPersonUniqueID

Personal Identity NumberTo verify that the attributes are released by the identity provider and to display the values to the user performing the testsnorEduPersonNIN
personalIdentityNumber
Researcher and contributor identifierTo verify that the attribute is released by the identity provider and to display the value to the user performing the testseduPersonOrcid
NameTo verify that the attributes are released by the identity provider and to display the values to the user performing the testscn
displayName
givenName
sn
norEduPersonLegalName
E-mail addressTo verify that the attribute is released by the identity provider and to display the value to the user performing the testsmail
Date of birthTo verify that the attribute is released by the identity provider and to display the value to the user performing the testsschacDateOfBirth
Assurance levelTo verify that the attribute is released by the identity provider and to display the value to the user performing the testseduPersonAssurance
Organisational dataTo verify that the attributes are released by the identity provider and to display the values to the user performing the testseduPersonAffiliation
eduPersonScopedAffiliation


In addition to direct personal data, indirect personal data are also transferred, such as which organisation the user belongs to and which identity provider that has been used when logging in. In combination with the above personal data, these can be used to uniquely identify a person.

Other processing of personal data within the service

All test services store technical logs for debugging purposes and security related incidents. These technical logs contain information regarding all authentications made to the test services and the personal data transferred.

Transfer of personal data to third parties

No personal data are transferred to third parties.

Lawful basis

Personal data are processed on the basis of public interest. Personal data must be transferred in order for system administrators of identity providers to be+ able to verify that personal data is transferred in accordance with the recommendations of SWAMID.

Right of access, right of rectification and right of erasure of personal data

No personal data are stored in the service except in technical logs for debugging purposes and security related incidents.

For access and erasure of your personal data, contact the Personal data controller.

Purging of personal data

No personal data are stored in the service except in technical logs. The technical logs are automatically purged within a week.

Personal data controller

Personal data controller for the processing of personal data is The Swedish Research Council, Sweden. If you have questions about how personal data are processed within the service, please contact operations@swamid.se.

Contact information for The Swedish Research Council's data protection officer can be found at https://www.vr.se/behandling-av-personuppgifter.html.

GÉANT Data Protection Code of Conduct

This service complies with the international framework GÉANT Data Protection Code of Conduct (http://www.geant.net/uri/dataprotection-code-of-conduct/v1) for the transfer of personal data from identity providers to the service. This framework is intended for services in Sweden, the EU and the EEA that are used in research and higher education.