Vem ansvarar för vad?
När en arbetsgivare använder en friskvårdsapp är arbetsgivaren som regel personuppgiftsansvarig för medarbetarnas uppgifter, och leverantören är personuppgiftsbiträde. Det betyder att det är ni som bestämmer varför och hur uppgifterna behandlas, och att leverantören bara får behandla dem enligt era instruktioner.
Förhållandet ska regleras i ett personuppgiftsbiträdesavtal enligt artikel 28 i dataskyddsförordningen. Använder leverantören uppgifterna för egna syften, till exempel marknadsföring, är den inte bara biträde, och då behöver ni titta närmare.
Guiden ger en översikt av vad som brukar granskas. Den ersätter inte dataskyddsombudets eller en jurists bedömning.
Vilka uppgifter samlas in?
Principen om uppgiftsminimering innebär att ni bara ska behandla de uppgifter som behövs för syftet. För en aktivitetsutmaning behövs ofta mindre än en app kan samla in. Gå igenom:
- Identitet: räcker ett visningsnamn, eller krävs namn, e-post eller anställningsnummer?
- Aktiviteter: sparas bara typ och tid, eller också steg, puls, position, sömn och vikt?
- Kopplingar: hämtar appen uppgifter från klockor eller hälsoappar, och i så fall vilka?
- Foton och fritext: vad delas, med vem, och tas platsinformation bort ur bilder?
- Tekniska uppgifter: vilka loggar sparas, och hur länge?
Är det uppgifter om hälsa?
Uppgifter om hälsa är en särskild kategori av personuppgifter enligt artikel 9 i dataskyddsförordningen. De får bara behandlas om något av undantagen i artikeln gäller, och därför är frågan central för en friskvårdsapp.
Puls, vikt, sömn och uppgifter om sjukdom eller skador är typiskt sådant som kan avslöja något om en persons hälsa. Steg och träningsdata kan också göra det, särskilt när de samlas in över tid. Hur en enkel uppgift om typ av aktivitet och hur länge den pågick ska bedömas är mindre självklart.
Be leverantören beskriva vilka uppgifter som samlas in och hur leverantören själv bedömer frågan, och låt dataskyddsombudet ta ställning. Ju mindre som samlas in, desto enklare blir bedömningen.
Rättslig grund i en anställning
All behandling behöver en rättslig grund enligt artikel 6. I en anställning är samtycke sällan en lämplig grund, eftersom beroendeställningen gör det svårt att säga nej helt fritt. Det betyder inte att deltagandet ska vara obligatoriskt, utan att ni behöver en annan grund för behandlingen.
Vilken grund som passar beror på er organisation och på syftet, och det är en bedömning ni gör tillsammans med dataskyddsombudet. Oavsett grund bör deltagandet vara frivilligt, och medarbetarna ska få tydlig information innan de går med.
Var lagras uppgifterna?
Fråga var uppgifterna lagras och vilka underbiträden som kan komma åt dem: drift, databas, e-post, push-notiser och support. Överföring till ett land utanför EU och EES kräver stöd i kapitel V i dataskyddsförordningen, och det brukar dataskyddsombudet titta särskilt på.
Tänk på att uppgifter kan lämna EU även när databasen står i Europa, till exempel genom e-posttjänster, analysverktyg eller push-notiser. Be om en beskrivning av dataflödet som visar var uppgifterna passerar.
Avtal och dokumentation att be om
Be om följande innan ni bestämmer er. En leverantör som har dokumentationen färdig gör granskningen betydligt snabbare.
- Personuppgiftsbiträdesavtal.
- Lista över underbiträden, med uppgift och plats.
- Beskrivning av dataflödet.
- Underlag till er registerförteckning.
- Beskrivning av säkerhetsåtgärder: kryptering, åtkomst, loggning och isolering mellan kunder.
- Rutin för personuppgiftsincidenter, och hur snabbt ni får besked.
- Gallringsregler och vad som händer när avtalet upphör.
Åtkomst, loggning och förtroende
Fråga vem som kan se vad. Kan administratören se enskilda medarbetares aktiviteter, eller bara poäng och topplistor? Kan leverantörens personal komma åt uppgifterna, och loggas det? Hur loggar administratörerna in, och används tvåfaktorsautentisering?
För arbetsgivaren är det också en fråga om förtroende. En medarbetare som vet att chefen inte kan se detaljerna i ens aktiviteter är mer benägen att vara med.
Gallring och medarbetarnas rättigheter
Uppgifter ska inte sparas längre än vad som behövs. Bestäm hur länge detaljerade uppgifter om en utmaning ska finnas kvar, och vad som händer med konton som inte används längre.
Medarbetarna har rätt att få information om behandlingen, att få tillgång till sina uppgifter och att få dem raderade i de fall förordningen ger rätt till det. Det blir enklare om de kan se, exportera och radera sina uppgifter själva i appen.
I offentlig sektor kan uppgifterna dessutom omfattas av offentlighetsprincipen och arkivregler. Stäm av gallringen med er registrator eller arkivarie.
Behövs en konsekvensbedömning?
En konsekvensbedömning enligt artikel 35 krävs när en behandling sannolikt leder till en hög risk för de registrerade. Integritetsskyddsmyndigheten (IMY) har en förteckning över när det krävs. Faktorer som brukar spela in är om uppgifter om hälsa behandlas, om det gäller anställda och om behandlingen sker i stor skala.
Även när den inte krävs kan en kort riskbedömning vara värdefull. Den ger dataskyddsombudet ett underlag och visar medarbetarna att ni har tänkt igenom frågan.
Dataskydd i Vardagslyftet
I Vardagslyftet är ni som kund personuppgiftsansvarig och vi personuppgiftsbiträde, och personuppgiftsbiträdesavtalet ingår i beställningen. Varje aktivitet består av typ, datum och tid. Inga steg, ingen puls, ingen position och inga kopplingar till klockor eller hälsoappar. Vår bedömning är att det inte är uppgifter om hälsa, men vi beskriver frågan öppet i dokumentationen så att ert dataskyddsombud kan ta ställning.
All data lagras hos Scaleway i Paris, och e-post skickas från Scaleways tjänst i Frankrike. Push-notiser levereras av Apple och Google, som bara får en enhetstoken och en allmän text. Varje arbetsplats är isolerad med radnivåsäkerhet i databasen, administratörer loggar in med tvåfaktorsautentisering eller Microsoft Entra ID, och varje administrativ åtgärd, varje visning av listan över deltagare och varje export loggas.
Deltagare kan vara helt anonyma med smeknamn, och kan se, exportera och radera sina uppgifter i appen. Detaljerad data raderas automatiskt efter den tid ni väljer. Ni får en beskrivning för dataskyddsombudet med registerförteckning, dataflöde, gallring, åtgärder och rutin vid incidenter. Läs mer om säkerhet och dataskydd och i personuppgiftsbiträdesavtalet.
Vanliga frågor
Är aktivitetsdata i en friskvårdsapp hälsodata?
Det beror på vad som samlas in. Puls, vikt och sömn kan avslöja något om hälsan, och steg och träningsdata kan göra det över tid. Uppgifter om bara typ av aktivitet och tid är mindre självklara. Dataskyddsombudet bör ta ställning utifrån vad appen faktiskt sparar.
Kan vi använda samtycke som rättslig grund?
Sällan i en anställning, eftersom beroendeställningen gör att samtycket inte blir helt frivilligt. Bestäm rättslig grund tillsammans med dataskyddsombudet.
Måste uppgifterna lagras inom EU?
Dataskyddsförordningen förbjuder inte överföring till tredje land, men den kräver stöd i kapitel V. Lagring inom EU, utan underbiträden utanför EU, gör bedömningen enklare.
Vilka dokument ska vi be leverantören om?
Personuppgiftsbiträdesavtal, lista över underbiträden, dataflöde, underlag till registerförteckningen, beskrivning av säkerhetsåtgärder, incidentrutin och gallringsregler.
Behövs en konsekvensbedömning?
Det beror på risken. Den krävs när behandlingen sannolikt leder till hög risk, och IMY har en förteckning över när det gäller. Behandling av uppgifter om hälsa hos anställda talar för att göra en.