Inledning
Följande avsnitt är en instruktion för personuppgiftsbehandling som du som är förtroendevald måste följa. Det hänger ihop med att du är medhjälpare till kontaktförbundet i hanteringen av personuppgifter. Om du inte följer instruktionerna kan du själv bli ansvarig för personuppgiftsbehandlingen. Du får inte behandla personuppgifter för något annat ändamål än det som anges i föreningens stadgar.
Insamling av personuppgifter
Akademikerföreningarnas insamling av personuppgifter sker löpande från att en medlem ansöker om medlemskap tills det att den går ur förbundet eller avslutar sin anställning. All insamling måste ha en laglig grund i GDPR. Så länge insamlingen har anknytning till facklig verksamhet är den lagliga grunden medlemskapet. När insamling sker ska ändamålet med användningen av personuppgifterna alltid anges tydligt. Insamling kan ske direkt från medlemmen eller ibland från ett register eller andra källor.
När ni samlar in personuppgifter från medlemmar eller arbetstagare bör ni alltid fundera på hur mycket info som behövs för att fullgöra ändamålet. Utgå ifrån vad ni behöver för att bedriva lokal fackligt arbete. Fundera på hur ni formulerar anmälningsformulär, förteckningar över medlemmar. Utgångspunkten är att inte samla in och lagra på mer än vad som är nödvändigt. Försök alltid att minimera insamlandet. Ändamålen ska alltid anges i samband med insamlingen. Om ni tar fram eget material för rekrytering eller ansökningsblanketter måste information om personuppgiftsbehandling och en hänvisning till Akavias webbplats finnas på materialet. Sådant material bör alltid stämmas av med förbundet centralt för att säkerställa att samma och korrekt information går ut till alla medlemmar, kontakta er avtalsansvariga förhandlare.
Hantering
All hantering ska ske lagligt, korrekt och öppet i förhållande till den registrerade, GDPR art 5. Hanteringen får aldrig innebära att personuppgifter används för andra ändamål än för det som angavs när insamlingen skedde, ändamålsbegränsning. Personuppgifter ska vara korrekta och uppdatering ska ske om det behövs i förhållande till ändamålet med att hantera uppgifterna.
Delning
De personuppgifter vi behandlar innebär i stort sett alltid uppgifter om facklig tillhörighet, eftersom det ofta framgår att det är fråga om medlemmar i något förbund. Då sådana personuppgifter är särskilt känsliga ska de delas med andra endast om det är nödvändigt och särskild försiktighet ska vidtas. Alla e-postutskick ska ske så att andra mottagares e-postadresser är dolda för mottagarna. Om ni skickar listor på medlemmar i er förening eller uppgifter om facklig tillhörighet eller personnummer med e-post ska dessa alltid skickas krypterade och låsta så att det behövs lösenord för att öppna och läsa dem. Dela inte personuppgifter om det inte är nödvändig för att fullgöra ändamålen och ert fackliga arbete och försök att undvika att ange de fyra sista sifforna om det är möjligt.
Lagring
All lagring av personuppgifter i såväl elektronisk som annan form, pärmar och pappersregister, måsta förvaras på ett sådant sätt att inte fler än nödvändigt har tillgång till de. Pärmar och pappersregister måste hållas avskilda och inlåsta. Elektroniskt lagrade uppgifter måste hållas bakom säkra inloggningar och reglerade med strikta behörigheter. All lagring ska ske på ett sådant strukturerat sätt att det ska gå att radera och överföra personuppgifterna till annan på den registrerades begäran. Undvik därför att spara personuppgifter på flera ställen parallellt.
Det kan finnas problem med att lagra personuppgifter och särskilt känsliga personuppgifter på arbetsgivarens dator. Så länge arbetsgivaren inte motsätter sig sådan lagring är den tillåten så länge kraven på säkerhet, behörighetsbegränsning och hemlighållande kan upprätthållas. Om en arbetsgivare kräver att ni ska ingå ett avtal om att vara personuppgiftsbiträde för att godkänna er lagring på sina servrar måste ni kontakta Akavia då ni inte har behörighet att ingå sådana avtal. Det är inte ni som är personuppgiftsansvariga utan förbundet centralt.
Lagring på egna datorer, andra än arbetsgivarens, ska undvikas då detta innebär att personuppgifter riskerar att spridas och säkerheten inte kan garanteras. Om ni som lokalförening vill använda er av någon molntjänst måste ni vara säkra på att den uppfyller de stränga krav på säkerhet som ställs och att servrarna inte är placerade utanför EU/EES-området.
Lagring av personuppgifter får inte ske på servrar utanför EU/EES-området. Samma regler gäller för arbetsgivaren egen behandling, men kontrollera att arbetsgivaren inte har sina servrar utanför EU.
Gallring
Allt material som inte behövs ska ni göra er av med. Medlemslistor ska hållas uppdaterade och utträdda medlemmar eller medlemmar som slutat hos arbetsgivaren ska inte finnas med i något register. Lönelistor får bara sparas om de ska användas för statistik eller lönekartläggningsarbete. Då ska de avidentifieras eller pseudonymiseras.
Om en medlem haft ett ärende hos er ska ni spara personuppgifter i detta ärende under den tid medlemmen kan rikta ett rättsligt krav mot förbundet, genom en reklamation eller ett skadeståndskrav. Den tiden avgörs av allmänna preskriptionslagen och lyder på tio år. Under den tiden har ni rätt att spara personuppgifter även om medlemmen motsätter sig detta. Medlemmen har inte heller rätt att kräva att ni raderar sådan information.
Ni ska löpande gå igenom gammal e-post och gamla dokument och fundera på vad ni ska radera. Det är inte tillåtet att spara gamla e-postmeddelanden som innehåller personuppgifter, till exempel e-postadressen, om det inte finns en orsak till det. Ni bör löpande lagra viktig e-post på ett strukturerat sätt och radera sådant ni bedömt att ni inte behöver lagra.
Incident
Om personuppgifter genom en olycka eller genom ett sabotage eller liknande ofrivilligt förstörs, ändras, obehörigen röjs eller blir tillgängligt för obehörig kan det utgöra en så kallad personuppgiftsincident. Exempel på personuppgiftsincidenter är att skicka ett mejl till samtliga medlemmar i föreningen med en öppen sändlista eller att en mobil enhet innehållande medlemsförteckningen i föreningen tappas bort eller stjäls. Det kan också vara fråga om virus som raderar eller skadar innehåll på en dator som innebär att det inte går att komma åt personuppgifterna. Om en sådan incident inträffar ska ni omedelbart rapportera detta till förbundet. Skicka e-post till incident@akavia.se och förklara vad som hänt. Det finns korta tidsfrister för att agera vid en sådan personuppgiftsincident varför omedelbarhetskravet är särskilt viktigt.
Relationen till förbundet centralt
Du som förtroendevald agerar å förbundets vägnar lokalt på din arbetsplats. Alla medlemmar i din lokala förening är i första hand medlem i ett centralt Sacoförbund och du som lokal förtroendevald företräder Akavia och övriga Sacoförbund. Det innebär att du som förtroendevald behandlar personuppgifter för ert kontaktförbunds räkning.
Om ni som är förtroendevalda behandlar personuppgifter i strid med instruktionerna riskerar ni att ses som självständigt personuppgiftsansvariga.
Relationen till din arbetsgivare
När du som lokalfacklig sparar ner information om våra medlemmar på arbetsgivarnas datorer gör du det i syfte att kunna bedriva sin fackliga verksamhet och företräda medlemmarna lokalt.
Arbetsgivare behandlar personuppgifter i samband med bland annat förhandlingar och lönekartläggningsarbete. Det kan innebära att arbetsgivaren måste lämna personuppgifter och känsliga personuppgifter till er som lokalförening. I vissa fall har arbetsgivaren hävdat att de inte kan lämna ut personuppgifter på grund av GDPR. Akavia är av uppfattningen att arbetsgivare har rätt att behandla personuppgifter med stöd av GDPR art 6 c. Känsliga personuppgifter får lämnas ut med stöd av art 9.2 b, när det finns en skyldighet enligt arbetsrätten att göra det. En sådan skyldighet kan följa av en lag, exempelvis MBL, LAS eller förtroendemannalagen, eller av ett kollektivavtal. En arbetsgivare kan alltså inte kategoriskt vägra att lämna ut personuppgifter med stöd av GDPR. Det är i och för sig inte samma sak som att arbetsgivaren måste lämna ut personuppgiften till föreningen, men följer det av lag eller kollektivavtal att arbetsgivaren ska lämna ut personuppgifter så är GDPR inget hinder för det.
Vissa arbetsgivare har uppfattningen att de behandlar personuppgifter genom att tillhandahålla serverutrymme till lokalfackliga föreningar. Det har förekommit att arbetsgivare därför vägrat att tillhandahålla serverutrymme för fackligt arbete om föreningen inte undertecknat ett avtal där arbetsgivaren är personuppgiftsbiträde åt föreningen lokalt. Ni kan inte som lokalförening teckna ett sådant avtal eftersom det är förbundet centralt som är personuppgiftsansvarigt och därmed äger frågan om vilka personuppgiftsbiträdesavtal som ska tecknas. Hör av er till kontaktförbundet om denna situation uppstår.
Särskilt för centralt förtroendevalda
Om du kandiderar som förtroendevald i förbundet har du i någon mån accepterat att din fackliga tillhörighet inte behöver hållas hemlig, trotts att det är en känslig personuppgift. Förbundet kommer då att behöva behandla dina personuppgifter i större utsträckning än annars. Det innebär att dina personuppgifter kommer att finnas med i protokoll som arkiveras av förbundet, dina personuppgifter kommer även att behandlas för att erbjuda dig relevanta utbildningar för ditt uppdrag och din roll.
Om du nomineras till central förtroendepost i förbundet kommer du att bli kontaktad och tillfrågad om du är intresserad av att kandidera. Förbundets valberedning kommer då att behandla dina personuppgifter för att utreda om du är en kandidat som ska föreslås som kandidat. Som kandidat och som förtroendevald kommer dina personuppgifter att förekomma offentligt och enligt GDPR anses du då själv ha offentliggjort dina personuppgifter (art 9.2 e). Det innebär inte att grundprinciperna i GDPR inte är tillämpliga men förbundet kommer att behandla och i nödvändiga fall publicera personuppgifter som namn, e-postadress och foto.
Särskilt för kontaktpersoner
Som kontaktperson på en arbetsplats är du att se som en så kallad osjälvständig medhjälpare till den personuppgiftsansvariga, Akavia. Det innebär att du är att se som en anställd i förbundet. Samma direktiv gällande personuppgiftsbehandling gäller för dig som för anställda i förbundet.