Videregivelse af personoplysninger fra forskningsprojekt hos anden dataansvarlig til et forskningsprojekt i Region Midtjylland
Såfremt du i et forskningsprojekt, hvor Region Midtjylland er dataansvarlig, ønsker at anvende personoplysninger fra et forskningsprojekt hos en anden dataansvarlig (anden myndighed/virksomhed/privat forsker), skal du sende anmodning herom til den pågældende dataansvarlige, dvs. til den dataansvarlige, som skal videregive personoplysningerne til dig og dit projekt.
Det skal altid fremgå af lov, at personoplysningerne må videregives. Lovhjemlen og betingelserne for videregivelse afhænger af, hvilken type af personoplysninger der ønskes videregivet.
Betingelser for videregivelse:
- Både det afgivende og det modtagende projekt skal være enten et forskningsprojekt eller et statistikprojekt. Der kan derfor ikke ske videregivelse til et andet formål end forskning/statistik, f.eks. kan der ikke videregives fra et forskningsprojekt/statistikprojekt til patientbehandling eller administrative formål.
- Begge projekter skal være af væsentlig samfundsmæssig interesse.
- Videregivelse fra det ene forskningsprojekt/statistikprojekt til det andet forskningsprojekt/statistikprojek, skal være nødvendig for udførelsen af forskningsprojekt/statistikprojekt nummer to, dvs. der må aldrig videregives flere personoplysninger, end hvad der konkret er nødvendig for udførelsen af projekt nummer to.
Lovhjemlen til videregivelsen er databeskyttelsesforordningens art. 6, stk. 1, litra e og databeskyttelsesloven § 10, stk. 2.
Hvilke personoplysninger kan videregives efter bestemmelsen, dvs. videregives til et andet forskningsprojekt:
Alle personoplysninger, der er lovligt indsamlet i projektet, undtagen personoplysninger der er indsamlet alene på baggrund af den deltagende person udtrykkelige samtykke eller personoplysninger, der er videregivet fra patientjournalen på baggrund af godkendelse fra Styrelsen for Patientsikkerhed. Eksempler på oplysninger, der kan videregives: Alle oplysninger, som er bearbejdet i projektet, oplysninger, der er indsamlet fra andre forskningsprojekter i medfør af databeskyttelsesloven § 10, stk. 1, databeskyttelsesloven § 10, stk. 2 eller databeskyttelsesforordningens art. 6, stk. 1, litra e, oplysninger fra patientjournal/patientbehandling eller personoplysninger, som er indsamlet fra projekt, der er godkendt af Videnskabsetisk Komité.
Krav til videregivelsen:
Kravene skal dokumenteres og påses af den dataansvarlige, der videregiver personoplysninger.
- Videregivelse skal ske mellem to selvstændige dataansvarlige.
- Kun de nødvendige personoplysninger må videregives.
- Formålet med videregivelsen skal være forskning (eller statistik).
- Videregivelse kan ikke ske, hvis den person, som oplysninger vedrører, udtrykkeligt er oplyst om, at oplysningerne ikke vil blive videregivet fra forskningsprojekt nummer et.
- Oplysninger skal videregives i pseudonymiseret form.
- Hvis identifikation af de deltagende personer er strengt nødvendigt for udførelsen af forskningsprojekt nummer to, kan de supplerende oplysninger videregives, så identifikation bliver muligt under udarbejdelse af forskningsprojektet. De pseudonymiserede oplysninger og se supplerende oplysninger videregives adskilt fra hinanden, dvs. ikke i samme dokument eller sammen fremsendelse.
- Videregivelsen skal ske på en sikker og forsvarlig måde, f.eks. via sikker og krypteret forbindelse.
- Videregivelse må kun ske til personer, der hos den modtagende dataansvarlige er autoriseret til at modtage oplysningerne.
- Kun de nødvendige personoplysninger må behandles i forskningsprojekt nummer to, dvs. vurderes det i forskningsprojekt nummer to, at nogle af de modtagne personoplysninger ikke alligevel skal anvendes i projektet, skal de hurtigst muligt slettes, tilintetgøres eller tilbageleveres.
- Når forskningsprojekt nummer to er udført, skal de videregivne personoplysninger slettes, anonymiseres, tilintetgøres eller tilbageleveres. Hvornår er det "strengt nødvendigt"?`Hvis forskningsprojekt nummer to ikke kan udføres med de pseudonymiserede oplysninger alene.
- Der skal laves en risikovurdering i forbindelse med videregivelsen. Risikovurderingen skal foretages af den dataansvarlige, som videregiver oplysningerne.
Ovenstående krav skal dokumenteres og påses af den datasnasvarlige, der videregiver personoplysninger.
Særligt situationer:
I disse tre situationer skal Datatilsynet give tilladelse til videregivelsen:
- Når videregivelsen sker til et forskningsprojekt hos en dataansvarlig uden for databeskyttelsesforordningens territoriale anvendelsesområde, dvs. uden for EU/EØS, f.eks. videregivelse til forskningsprojekt i USA eller som led i internationalt samarbejde (forskningsprojekt).
- Når videregivelsen vedrører biologisk materiale (blod- og vævsprøver) – f.eks. videregivelse af plasma til et forskningsprojekt med Region Hovedstaden som dataansvarlig eller videregivelse af blod til et forskningsprojekt med Aarhus Universitet som dataansvarlig.
- Når videregivelsen sker med henblik på offentliggørelse af oplysninger i anerkendte videnskabelige tidsskrifter eller lignende f.eks. videregivelse af personoplysninger til en artikel, der skal publiceres i et anerkendt videnskabeligt tidsskrift, eller videregivelse af personoplysninger til et datarepositorie som for eksempel Figshare, som er en offentlig tilgængelig database etableret med henblik på at øge gennemsigtigheden og muligheden for, at andre forskere kan replicere resultaterne.
Ansøgning skal ske ved udfyldelse af blanket og indsendelse til Datatilsynet.
Betingelser der skal være opfyldt for at få en tilladelse fra Datatilsynet:
- Både det afgivende og det modtagende projekt skal være enten et forskningsprojekt eller et statistikprojekt. Der kan derfor ikke ske videregivelse til et andet formål end forskning/statistik, f.eks. kan der ikke videregives fra et forskningsprojekt/statistikprojekt til patientbehandling eller administrative formål.
- Begge projekter skal være af væsentlig samfundsmæssig interesse.
- Videregivelse fra det ene forskningsprojekt/statistikprojekt til det andet forskningsprojekt/statistikprojekt skal være nødvendig for udførelsen af forskningsprojektet/statistikprojektet nummer to, dvs. der må aldrig videregives flere personoplysninger, end hvad der konkret er nødvendig for udførelsen af projekt nummer to.
Betingelser for videregivelse:
- Både det afgivende og det modtagende projekt skal være enten et forskningsprojekt eller et statistikprojekt. Der kan derfor ikke ske videregivelse til et andet formål end forskning/statistik, f.eks. kan der ikke videregives fra et forskningsprojekt/statistikprojekt til patientbehandling eller administrative formål.
- Begge projekter skal være af væsentlig samfundsmæssig interesse.
- Videregivelse fra det ene forskningsprojekt/statistikprojekt til det andet forskningsprojekt/statistikprojekt skal være nødvendig for udførelsen af forskningsprojekt/statistikprojekt nummer to, dvs. der må aldrig videregives flere personoplysninger, end hvad der konkret er nødvendig for udførelsen af projekt nummer to.
Lovhjemlen til videregivelsen er databeskyttelseslovens § 10, stk. 1 og databeskyttelsesloven § 10, stk. 2.
Alle personoplysninger, der er lovligt indsamlet i projektet, undtagen personoplysninger, der er indsamlet alene på baggrund af den deltagende person udtrykkelige samtykke eller personoplysninger, der er videregivet fra patientjournalen på baggrund af godkendelse fra Styrelsen for Patientsikkerhed. Eksempler på oplysninger, der kan videregives: Alle oplysninger, som er bearbejdet i projektet, oplysninger, der er indsamlet fra andre forskningsprojekter i medfør af databeskyttelsesloven § 10, stk. 1, databeskyttelsesloven § 10, stk. 2 eller databeskyttelsesforordningens art. 6, stk. 1, litra e, oplysninger fra patientjournal/patientbehandling eller personoplysninger, som er indsamlet fra projekt, der er godkendt af Videnskabsetisk Komité.
Krav til videregivelsen – skal dokumenteres og påses af Region Midtjylland:
- Videregivelse skal ske mellem to selvstændige dataansvarlige.
- Kun de nødvendige personoplysninger må videregives.
- Formålet med videregivelsen skal være forskning (eller statistik).
- Videregivelse kan ikke ske, hvis den person, som oplysninger vedrører, udtrykkeligt er oplyst om, at oplysningerne ikke vil blive videregivet fra forskningsprojekt nummer et.
- Oplysninger skal videregives i pseudonymiseret form.
- Hvis identifikation af de deltagende personer er strengt nødvendigt for udførelsen af forskningsprojekt nummer to, kan supplerende oplysninger videregives, så identifikation bliver muligt under udarbejdelse af forskningsprojektet. De pseudonymiserede oplysninger og se de supplerende oplysninger videregives adskilt fra hinanden dvs. ikke i samme dokument eller sammen fremsendelse. Hvornår er det "strengt nødvendigt": Hvis forskningsprojekt nummer to ikke kan udføres med de pseudonymiserede oplysninger alene.
- Videregivelsen skal ske på en sikker og forsvarlig måde, f.eks. via sikker og krypteret forbindelse. Videregivelse må kun ske til personer, der hos den modtagende dataansvarlige er autoriseret til at modtage oplysningerne.
- Kun de nødvendige personoplysninger må behandles i forskningsprojekt nummer to, dvs. vurderes det i forskningsprojekt nummer to, at nogle af de modtagne personoplysninger ikke alligevel skal anvendes i projektet, skal de hurtigst muligt slettes, tilintetgøres eller tilbageleveres.
- Når forskningsprojekt nummer to er udført, skal de videregivne personoplysninger slettes, anonymiseres, tilintetgøres eller tilbageleveres.
- Der skal laves en risikovurdering i forbindelse med videregivelsen. Risikovurderingen skal foretages af den dataansvarlige, som videregiver oplysningerne.
Ovenstående krav skal dokumenteres og påses af den dataansvarlige, der videregiver personoplysninger.
Særligt situationer:
I disse tre situationer skal Datatilsynet give tilladelse til videregivelsen:
- Når videregivelsen sker til et forskningsprojekt hos en dataansvarlig uden for databeskyttelsesforordningens territoriale anvendelsesområde, dvs. uden for EU/EØS, f.eks. videregivelse til forskningsprojekt i USA eller som led i internationalt samarbejde (forskningsprojekt).
- Når videregivelsen vedrører biologisk materiale (blod- og vævsprøver) – f.eks. videregivelse af plasma til et forskningsprojekt med Region Hovedstaden som dataansvarlig eller videregivelse af blod til et forskningsprojekt med Aarhus Universitet som dataansvarlig.
- Når videregivelsen sker med henblik på offentliggørelse af oplysninger i anerkendte videnskabelige tidsskrifter eller lignende, f.eks. videregivelse af personoplysninger til en artikel, der skal publiceres i et anerkendt videnskabeligt tidsskrift eller videregivelse af personoplysninger til et datarepositorie som for eksempel Figshare, som er en offentlig tilgængelig database etableret med henblik på at øge gennemsigtigheden og muligheden for, at andre forskere kan replicere resultaterne.
Ansøgning skal ske ved udfyldelse af blanket og indsendelse til Datatilsynet.
Betingelser der skal være opfyldt for at få en tilladelse fra Datatilsynet:
- Både det afgivende og det modtagende projekt skal være enten et forskningsprojekt eller et statistikprojekt. Der kan derfor ikke ske videregivelse til et andet formål end forskning/statistik, f.eks. kan der ikke videregives fra et forskningsprojekt/statistikprojekt til patientbehandling eller administrative formål.
- Begge projekter skal være af væsentlig samfundsmæssig interesse.
- Videregivelse fra det ene forskningsprojekt/statistikprojekt til det andet forskningsprojekt/statistikprojekt skal være nødvendig for udførelsen af forskningsprojektet/statistikprojektet nummer to, dvs. der må aldrig videregives flere personoplysninger, end hvad der konkret er nødvendig for udførelsen af projekt nummer to.
En personoplysning er enhver form for information, der direkte eller indirekte kan henføres til en bestemt person. Det er uden betydning, om det er nødvendigt at kombinere informationen med andre oplysninger for at kunne identificere den enkelte person. Det afgørende er, at oplysningen er personhenførbar – enten alene eller i kombination med andre oplysninger.
- Almindelige personoplysninger: Navn, adresse, telefonnummer, e-mail, civilstand, fødselsdag, sygedage, tjenstlige forhold, arbejdsområde og økonomi, CPR-nr., oplysninger om strafbare forhold, sociale problemer, tilknytning til botilbud mv.
- Følsomme personoplysninger: Oplysninger om helbred, race, etnisk oprindelse, politisk, religiøs, filosofisk overbevisning fagforeningsmæssigt tilhørsforhold, seksuelle forhold/orientering samt genetiske data og biometriske data.
En fysisk eller juridisk person, en offentlig myndighed, en institution eller et andet organ, der alene eller sammen med andre afgør, til hvilke formål og med hvilke hjælpemidler, der må foretages behandling af personoplysninger.
En dataansvarlig er altså den fysiske eller juridiske person, offentlige myndighed mv., der bestemmer, med hvilke formål personoplysningerne må behandles (formålet), og hvordan personoplysningerne må behandles (hjælpemidlerne), herunder af hvem personoplysningerne må behandles.
Anonymyserede personoplysninger: Personhenførebare oplysninger slettes, så det ikke længere er mulig at henføre dem til en bestemt person.
Pseudonymiserede personoplysninger: Personoplysninger der ikke længere kan henføres til en bestemt person uden brug af supplerende oplysninger f.eks. en kode. OBS! Pseudonymisering er altså ikke det samme som anonymisering.
Databeskyttelsesretlig videregivelse er, når der videregives personoplysninger til 3. mand uden for Region Midtjylland, for eksempel en studerende, en anden region, et universitet, privat virksomhed mv., og denne 3. mand ønsker at behandle personoplysningerne til sit eget formål. Når der er tale om videregivelse bliver der ikke handlet på instruks fra den dataansvarlige. Dermed resulterer videregivelsen i, at der kommer en ny selvstændig dataansvarlig. Dette betyder, at personoplysningerne bliver givet videre og ejerforholdet skifter. I sådanne situationer skal der ikke laves databehandleraftaler, der skal dog være særskilt lovhjemmel til videregivelsen.
OBS! En databeskyttelsesretlig videregivelse, som beskrives i denne sammenhæng, er ikke lig med en sundhedsretlig videregivelse.