You are viewing an old version of this page. View the current version.

Compare with Current View Page History

« Previous Version 8 Next »

SWAMID har tagit fram en exempelmall för hur en "privacy policy" kan se ut om tjänsten använder entitetskategorin GÉANT Data Protection Code of Conduct för att få attribut överförda från en identitetsutfärdare (IdP) till tjänsten (SP). När ni gör en egen anpassning av mallen till tjänsten är det viktigt att gå igenom alla delar och kontrollera att er tjänst fungerar som beskrivet, annars behöver ni ändra texten. Text i grönt är stöd till er när ni anpassar innehålet och ska inte finnas med i slutgiltigt dokument.


Exempelmall: Överföring av personuppgifter till <namn på tjänsten> i samband med federerad inloggning (Privacy Policy)

Beskrivning av <namn på tjänsten>

Namn på tjänsten ska vara samma som mdui:DisplayName i tjänstens registrerade metadata i SWAMID.

Här beskriver ni tjänsten på ett bra sätt riktat mot användare. En kärnfull sammanfattning på max 160 tecken av tjänstens beskrivning ska registreras i mdui:Description i tjänstens registrerade metadata i SWAMID. 

<Namn på tjänsten> är en tjänst riktad till <användargrupp> från <exempel på organisationer>.

<Beskrivande text om tjänsten, ca 1-2 stycken>

Hantering av personuppgifter

Överföring av personuppgifter

Det är viktigt att beskriva exakt vilka uppgifter som överförs och dess syfte. Informationen ska förstås av de personer som dokumentet är avsett för. Den tekniska representationen ska vara attributnamn som används i LDAP och används för felsökning.

Personuppgifter överförs från identitetsutfärdaren (din inloggningstjänst) till tjänsten för att säkerställa att du som användare får tillgång till din information i tjänsten samt för att ge dig ett användaranpassat gränssnitt.

I samband med inloggning i denna tjänst begärs följande personuppgifter från den identitetsutfärdare du använder:

PersonuppgifterSyfteTeknisk representation
Unik identifierareAtt ge dig tillgång till din informationeduPersonPrincipleName
NamnNamnet används i listor inuti IT-tjänstendisplayName
E-postadressAnvänds för att kunna kontakta digmail


Övrig behandling av personuppgifter i tjänsten

Här ska man beskriva vilken ytterligare behandling av personuppgifter och dess syfte som sker inom tjänsten, t ex genom inmatning av personuppgifter från användarens sida ifall tjänsten har en lokal användarprofil som användaren själv kompletterar med information som ej kommer från identitetsutfärdaren. Det handlar också om personuppgifter som kommer ifrån annan källa och knyts ihop med användaren i tjänsten. Tänk också på att personuppgifter som sparas i loggfiler och på andra ställen måste beskrivas.

Överföring av personuppgifter till tredje part

Här beskriver ni vilken (om någon) överföring av personuppgifter som sker till tredje part. Tänk på att entitetskategorin GÉANT Data Protection Code of Conduct v1.0 (http://www.geant.net/uri/dataprotection-code-of-conduct/v1) ställer kraftiga begränsningar på vilka personuppgifter som får överföras till tredje part.

Utdrag ur GÉANT Data Protection Code of Conduct v1.0:

The Service Provider agrees and warrants:

f) [Third parties] not to transfer Attributes to any third party (such as a collaboration partner) except

a. if mandated by the Service Provider for enabling access to its service on its behalf, or
b. if the third party is committed to the Code of Conduct or has undertaken similar duties considered sufficient under the data protection law applicable to the Service Provider or
c. if prior consent has been given by the End User;

Rättslig grund

Under detta avsnitt ska ni beskriva under vilken rättslig grund som personuppgifterna behandlas. Den rättsliga grunden är kopplad till ändamålet med behandlingen.

Tänk på att den rättsliga grunden samtycke ställer väldigt höga krav på frivillighet och kan därför väldigt sällan användas för tjänster som användaren använder i sin anställning eller i sina studier.

Rätt till registerutdrag, rättelse och radering av personuppgifter

Här beskriver ni användarens rättigheter enligt Dataskyddsförordningen (GDPR). Särskilt viktigt är åtkomst till personuppgifter, rättelse av personuppgifter samt radering av personuppgifter.

För registerutdrag, rättelse och radering av dina personuppgifter, kontakta personuppgiftsansvarig.

Rättelse av personuppgifter som överförs i samband med inloggning gör du i den identitetsutfärdare som du använder för att logga in. Dessa uppgifter rättas i tjänsten vid första inloggningen efter att personuppgifterna är rättade i identitetsutfärdaren.

Rensning av personuppgifter

Här beskriver ni översiktligt tjänstens regelverk om automatiserad rensning av personuppgifter inkl. hur länge dessa sparas då användaren inte längre använder tjänsten.

Personuppgiftsansvarig

Här beskriver ni kontaktvägar till personuppgiftsansvarig resp personuppgiftsombud. OrganizationDisplayName i tjänstens registrerade metadata i SWAMID ska vara samma som organisationsnamnet i detta avsnitt.

Personuppgiftsansvarig för behandlingen av personuppgifter är <organisation> inkl. i vilket land personuppgiftsansvarig finns.

Personuppgiftsombud är <namn>, <organisation>, <kontaktinformation>.

GÉANT Data Protection Code of Conduct

Denna tjänst följer det internationella ramverket GÉANT Data Protection Code of Conduct (http://www.geant.net/uri/dataprotection-code-of-conduct/v1) för överföring av personuppgifter från identitetsutfärdare till tjänsten. Ramverket är avsett för tjänster som används av användare inom forskning och högre utbildning i Sverige, EU och EES.

  • No labels