Personuppgiftsincident – hur ska jag agera?
Om du som förtroendevald misstänker att det har skett en personuppgiftsincident ska du genast kontakta Visions dataskyddsombud eller dataskyddsansvariga. Incidenter som berör personuppgifter kan vara allvarliga, både för Vision och för personen i fråga.
Vad är en personuppgiftsincident?
En personuppgiftsincident är, enligt dataskyddsförordningen (GDPR), en säkerhetsincident som kan innebära risker för människors friheter och rättigheter. Riskerna kan innebära att någon förlorar kontrollen över sina uppgifter eller att rättigheterna inskränks.
För Visions del kan det handla om att förbundets rutiner inte har följts och att en anställd eller förtroendevald råkar röja ett medlemskap för en obehörig.
En personuppgiftsincident har inträffat om uppgifter om en eller flera registrerade personer exempelvis har
- kommit i orätta händer.
- blivit förstörda
- gått förlorade på annat sätt.
Det spelar ingen roll om det inträffade har skett oavsiktligt eller med avsikt. I båda fallen är det personuppgiftsincidenter enligt dataskyddsförordningen.
En personuppgiftsincident kan bland annat leda till
- diskriminering, identitetsstöld, bedrägeri och skadlig ryktesspridning
- ekonomisk förlust
- brott mot sekretess eller tystnadsplikt.
Orsaker till att personuppgiftsincidenter kan inträffa
- Mänsklig faktor. Rapporter från Integritetsskyddsmyndigheten visar att mänsklig faktor är den vanligaste orsaken till att personuppgiftsincidenter inträffar.
- Röjande av medlemskap. För Visions del kan det handla om att en anställd eller förtroendevald råkar skicka ut ett mejl till flera medlemmar utan att mejla med hemlig kopia, eller på något annat sätt röjer ett medlemskap för obehöriga. I detta fall räknas medlemmar i Vision som inte har förtroendeuppdrag som obehöriga.
Personuppgiftsincidenter kan vara allvarliga
- För individer. En personuppgiftsincident kan få allvarliga konsekvenser för registrerade personer, till exempel i form av ekonomisk skada eller kränkning av deras friheter och rättigheter. Det kan även innebära fara för liv i vissa fall.
- För Vision. En personuppgiftsincident som inte hanteras på ett lämpligt sätt kan påverka tilltron till Vision. Den kan också leda till sanktionsavgifter för förbundet.
Vad ska jag göra som förtroendevald vid en personuppgiftsincident?
Om du misstänker att du eller någon annan i Vision kan ha orsakat en personuppgiftsincident ska du omedelbart kontakta Visions dataskyddsombud eller dataskyddsansvariga. Vision har bara 72 timmar på sig att anmäla en eventuell personuppgiftsincident till Integritetsskyddsmyndigheten.
Det är sedan dataskyddsombuden eller dataskyddsansvariga som bedömer om händelsen ska skickas till Integritetsskyddsmyndigheten eller inte.
I samband med att du kontaktar dataskyddsombudet eller dataskyddsansvariga vill vi att du fyller i en förenklad personuppgiftsincidentrapport.
Kontaktuppgifter till Visions dataskyddsombud
Henrik Björnklint:
072-718 01 67
dataskyddsombud@tco.se
Visions dataskyddsombud är anställd av TCO och har uppdraget att stödja Vision i dataskyddsfrågor och att se till att Vision följer dataskyddsförordningen. Dataskyddsombudet ska även samarbeta med Integritetsskyddsmyndigheten vid exempelvis inspektioner.
Kontaktuppgifter till Visions dataskyddsansvariga
Åsa Söderberg och Anette Grenthe:
dataskyddsansvarig@vision.se.
Visions dataskyddsansvariga har en samordnande roll kring dataskyddsfrågor och är anställd av förbundet. Visions dataskyddsansvariga ansvarar för förbundets löpande dataskyddsarbete i samverkan med dataskyddsombuden.