Personvernforordningen (GDPR)
Sikker behandling av personopplysninger er en selvfølge
Sikker behandling av personopplysninger er ikke noe nytt for Xact sine brukere. EUs personvernforordning, GDPR, trådte i kraft 25. mai 2018. Implementeringen av regelverket innebærer at sikkerheten rundt EU-borgeres personopplysninger endelig blir tatt på alvor. Hos Peoplexact har imidlertid sikkerheten til respondentenes personopplysninger alltid stått sentralt i utviklingen av markedets beste gjør-det-selv-system for spørreundersøkelser.
Helt siden Xact ble utviklet som et internt analyseverktøy for konsulentselskapet Rambøll Management Consulting, har vi latt oss inspirere av bransjens sikreste IT-oppsett. Xact er nå markedets mest fleksible og brukervennlige spørreundersøkelsessystem – med Rambøll Management Consultings samlede ekspertise i ryggen.
Og med hundrevis av kunder i både offentlig og privat sektor er vi stolte av å være de som setter standarden for hvordan regelverk knyttet til behandling av personopplysninger bør etterleves i vår bransje.
ÅpenhetDet handler om åpenhet, nødvendighetsprinsippet og sikkerhet
GDPR stiller strenge og betydelig skjerpede krav til alle som behandler personopplysninger. Reglene er mange, men de kan i bunn og grunn oppsummeres slik:
Respondentene dine har til enhver tid rett til å få innsyn i sine innsamlede personopplysninger, til å få disse rettet, og i de fleste tilfeller til å få dem slettet.
Hva er GDPR?
Formålet med EUs personvernforordning er å beskytte personopplysningene til EU-borgere, gi den enkelte innbygger bedre kontroll over egne personopplysninger, og harmonisere personvernreglene på tvers av EU. Reglene gjelder for alle som behandler data om EU-borgere – dette omfatter med andre ord også organisasjoner utenfor EU som behandler data om personer innenfor EU.
Forordningen skjerper kravene til åpenhet og sikkerhet overfor den registrerte, samtidig som den innfører strenge sanksjoner mot organisasjoner som ikke overholder reglene. EU kan nå ilegge bøter på opptil 4 % av en virksomhets globale omsetning.
GDPR for spørreundersøkelser
Spørreundersøkelser inneholder av natur personopplysninger - det er tross alt mennesker vi undersøker. Og i mange tilfeller er det nødvendig å samle inn sensitive personopplysninger, for eksempel ved pasienttilfredshetsundersøkelser. Det er derfor vi har fokusert på å gjøre det enkelt og trygt for deg å ivareta respondentenes rett til sikker databehandling, uten at det går på bekostning av svarprosenten din.
Det må alltid være enkelt for respondentene dine å endre eller trekke tilbake samtykket sitt, og å få dataene sine slettet fra undersøkelsen din. Respondentsøkefunksjonen i Xact gjør det enkelt for deg å isolere den enkelte respondentens svar, og å endre eller slette kun disse dataene fra undersøkelsen din.
Kun de som er strengt nødvendige, skal ha tilgang til respondentenes data. Tilgangskontroll i Xact gjør det enkelt å tildele bestemte ansatte de rettighetene de trenger på følgende nivåer:
- Undersøkelsesrettigheter (inkluderer ikke personopplysninger)
- Distribusjonsrettigheter (inkluderer personopplysninger)
- Analyserettigheter (inkluderer personopplysninger)
- Analyserettigheter (inkluderer personopplysninger)
Du må kunne dokumentere at du overholder GDPR – inkludert at dine forretningspartnere også gjør det. Siden 2017 har en databehandleravtale vært inkludert i nye Xact-lisenser. Sammen med den årlige revisjonserklæringen fra PwC er dette din garanti for at vi tar sikkerheten din på alvor.
Full anonymitet er ofte en forutsetning for at respondentene dine i det hele tatt ønsker å delta i undersøkelsen din – spesielt når det gjelder sensitiv informasjon. Med Xact kan du enkelt velge om et svar skal være anonymt. Du kan gjøre undersøkelsen anonym fra starten av, dersom du ikke har behov for noen personidentifiserbare data i det hele tatt. Du kan også gjøre følgende dersom du ikke lenger trenger de personidentifiserbare opplysningene, men fortsatt ønsker å beholde svardataene, for eksempel for å kunne følge en trend over tid.
Velg databehandleren din med omhu
Når du samler inn data til spørreundersøkelsen din, er du selv behandlingsansvarlig, mens Peoplexact er databehandler. En databehandler opererer i henhold til den behandlingsansvarliges instrukser. Med andre ord må du selv kunne stå inne for de dataene du legger inn i systemet. Og som behandlingsansvarlig er det du som har ansvaret for å sikre at opplysningene innhentes på lovlig vis, og at du kun bruker dem til det formålet du opplyste om ved innsamlingen. Dersom loven brytes et sted i prosessen, er det du som er ansvarlig. Dette betyr også at du må ha full kontroll over databehandleren din.
Selv om det til syvende og sist er dine interesser som står på spill dersom loven ikke overholdes, gjør vi som databehandler alt vi kan for å overvåke dataene dine og gjøre det enkelt for deg å etterleve regelverket. Peoplexact leverer all sikkerhetsdokumentasjon du trenger, i form av en ISAE 3000 II-revisjonserklæring fra PwC, sammen med databehandleravtalen som er inkludert i Xact-lisensen din. Samtidig har vi utviklet en rekke funksjoner som gir deg full kontroll over tilgangen til respondentenes data.
Databehandleravtale
Som administrator kan du tildele ulike ansatte forskjellige rettigheter. Samtidig logger systemet all aktivitet, slik at du til enhver tid kan se hvem som har hatt tilgang til hvilken informasjon, og når. Loggføringen vår er faktisk så detaljert at vi til enhver tid kan gjenskape en brukerøkt.
Tofaktorpålogging gir dobbel sikkerhet. Du må først taste inn ditt personlige brukernavn og passord, og deretter bli verifisert av systemet – enten via en SMS-kode eller identifikasjon av IP-adressen din.
Med single sign-on kan du koble brukertilgangen til Active Directory. Dette betyr at ansatte du har tildelt rettigheter, kun trenger å logge seg inn på arbeidsplassen sin for å få tilgang til Peoplexact. Når den ansatte slutter, opphører også tilgangen til Peoplexact automatisk.
Data bak lås og slå
Enten sikkerheten trues via kabel eller fysisk, er respondentenes data i trygge hender. Vi lagrer alle data i Danmark, i et høyt sikret driftssenter som tåler både innbruddsforsøk og røyk, brann og vann.
Alle datakritiske systemer er sikret med redundans — inkludert strømforsyning, klimaanlegg og databackup. Hver dag tar vi en full backup til en server plassert på en annen fysisk adresse.
Vi gjennomfører penetrasjonstester av oppsettet vårt — det vil si at vi tar på oss hackerhatten og prøver å bryte oss inn i vårt eget driftsmiljø. Så langt har vi ikke lyktes.

Fakta i korte trekk
Må jeg innhente samtykke fra alle respondenter for å samle inn personopplysninger?
Du må alltid ha samtykke for å samle inn personopplysninger. Men fordi det å delta i en spørreundersøkelse krever en bevisst og aktiv handling, anses selve deltakelsen som et uttrykk for samtykke. I spesielle tilfeller – for eksempel hvis en undersøkelse omfatter sensitive personopplysninger – anbefaler vi imidlertid at du innhenter et mer eksplisitt samtykke.
Uavhengig av hvilken type personopplysninger det er snakk om, er GDPR svært tydelig på at samtykket må være informert. Det må være helt klart for respondenten hvilke personopplysninger han eller hun oppgir, og selvfølgelig også hvorfor. Som behandlingsansvarlig/innsamler av personopplysninger er du blant annet forpliktet til å opplyse den registrerte om hvorfor du trenger de aktuelle opplysningene, hva formålet med innsamlingen er, hvordan du lagrer dataene, og hvor lenge. Du bør også opplyse om du benytter tredjeparts databehandlere (som Peoplexact). EUs personvernforordning understreker også at du er forpliktet til å informere den registrerte om vedkommendes rettigheter ved innhenting av samtykke – nemlig retten til innsyn i de opplysningene som er samlet inn om ham eller henne, retten til å få endret disse opplysningene, og retten til å trekke tilbake samtykket og få opplysningene slettet fra både din og din databehandlers (Peoplexacts) database. Samtidig, og i direkte tilknytning til innsamlingen av opplysninger, må du gjøre det enkelt for den registrerte å utøve disse rettighetene ved å oppgi kontaktinformasjonen til virksomhetens behandlingsansvarlige.
Med andre ord er det en god del informasjon som må være lett tilgjengelig for respondenten for å oppfylle åpenhetskravene som stilles i GDPR. Du kan velge å samle all denne informasjonen på undersøkelsens første side. Du kan også velge å nøye deg med et utdrag av informasjonen på første side, og heller lenke videre til virksomhetens generelle personvernerklæring. Her må du også beskrive eventuelle særskilte forhold knyttet til undersøkelsene dine – inkludert det faktum at Peoplexact er databehandler.
Reglene for nøyaktig hvordan informert samtykke skal innhentes, kan tolkes på flere måter. Men hvis det finnes én tommelfingerregel som kan hjelpe deg med å overholde GDPR, er det at du må være 100 % åpen om alt som har med personopplysninger å gjøre. Av denne grunn er du langt bedre tjent med å være fullstendig transparent om hva du samler inn, hvorfor, og hvor lenge du lagrer dataene. Samtidig gir dette et betydelig løft til troverdigheten din – som tross alt er den viktigste faktoren for svarprosenten.
Lagrer Peoplexact respondentenes IP-adresser?
Nei. Alle respondentenes IP-adresser blir anonymisert. Verken du eller Peoplexacts ansatte har derfor tilgang til å se eller bruke IP-adressene.
Kan jeg slette personopplysninger fra en eksisterende undersøkelse?
Ja, du kan slette alle data, inkludert personopplysninger, i alle Xact-undersøkelser. GDPR gir registrerte "retten til å bli glemt". Det må derfor være mulig å slette alle spor av en gitt undersøkelsesdeltaker etter forespørsel. Det finnes flere måter å håndtere dette på:
- Du kan slette bestemte variabler i en undersøkelse
- Du kan slette en bestemt respondents svar
- Du kan slette alle data i en undersøkelse
- Du kan slette hele undersøkelsen
Vår respondentsøkefunksjon, som lar deg finne bestemte respondenter på tvers av alle undersøkelsene dine, gjør det enkelt å finne og slette en bestemt respondents svar.
Husk at det er ditt ansvar som behandlingsansvarlig å slette alle personidentifiserbare opplysninger så snart formålet med innsamlingen og oppbevaringen er oppnådd.
Kan jeg anonymisere data i undersøkelsen min, slik at den ikke lenger inneholder personopplysninger?
Ja, vår funksjon for sletting av personopplysninger gjør det enkelt å anonymisere data i undersøkelsen din ved hjelp av filtre og autofiltre. Du kan for eksempel bruke følgene:
- Tidsfilter: Her kan du anonymisere data fra et bestemt tidsintervall
- Bakgrunnsdatafilter: Her kan du anonymisere alle bakgrunnsdata
- Systemdatafilter: Her kan du for eksempel anonymisere telefonnumre
- Filter for tekst- og kommentarfelt i bakgrunns- og/eller undersøkelsesdata: Her kan du anonymisere alle åpne felt, både i databasen og i selve undersøkelsen.
Husk at det er ditt ansvar som behandlingsansvarlig å anonymisere data og å ha klare retningslinjer for denne prosessen. For eksempel kan data som i utgangspunktet ikke er personidentifiserbare, plutselig bli identifiserbare når de kombineres.
Hvor lenge lagres personopplysninger i Peoplexact?
Som følge av GDPR kan du kun oppbevare personopplysninger så lenge det er nødvendig for å oppnå formålet med datainnsamlingen din. Når du ikke lenger har behov for de innsamlede dataene til undersøkelsen din, må du derfor selv sørge for å slette eller anonymisere dem. Du kan heller ikke beholde dataene, selv om du skulle ønske å bruke dem til et annet formål, som for eksempel markedsføring. I så fall må du innhente et nytt, spesifikt samtykke. Det er ditt ansvar å slette data i Peoplexact selv når du ikke lenger skal bruke dem.
Dersom du ikke sletter dataene selv, vil Peoplexact lagre dem så lenge du har en aktiv Peoplexact-lisens. Dersom lisensen din utløper, vil Peoplexact slette de dataene du ikke selv har slettet. Når du eller Peoplexact sletter dataene dine, vil de bli lagret i inntil tre måneder i vårt backup-system, før de deretter slettes permanent.
Hvor befinner Peoplexacts servere seg?
Som følge av GDPR kan personopplysninger om EU-borgere som hovedregel ikke sendes ut av EU eller EØS, eller til et land som ikke er kategorisert som et trygt tredjeland – les mer i Datatilsynets veiledning (dansk veiledning).
Peoplexacts servere, som betjener kundene våre over hele verden, er fysisk plassert hos hostingselskapet Fuzion i Aarhus, Danmark. I tilfeller hvor vi benytter underleverandører til databehandling, garanterer vi at data ikke sendes til usikre tredjeland.
Hvem hos Peoplexact har tilgang til mine data?
Kun et fåtall av våre ansatte har tilgang til dataene dine. Dette gjelder de ansatte som er involvert i utvikling og drift av Peoplexact. Dersom en av disse avslutter sitt ansettelsesforhold, blir vedkommendes brukertilgang umiddelbart sperret eller avsluttet. Vi fører en liste over autoriserte ansatte, inkludert hvilken type tilgang autorisasjonen omfatter.
Dersom du trenger support, kan du bruke vårt nye support-styringssystem til å gi et bestemt medlem av Peoplexacts supportteam tilgang til dine personopplysninger. Support-systemet sikrer at tilgang kun gis til den forespurte ansatte, til de spesifikt identifiserte personopplysningene i din organisasjon, og for en begrenset tidsperiode – for eksempel én time.
Benytter Peoplexact underleverandører til databehandling?
Ja, Peoplexact benytter en underleverandør i undersøkelser der spørreskjemaer distribueres via SMS. Gjeldende underleverandør for SMS-distribusjon finner du på rambollxact.dk/smsbestilling (dansk nettside). En underleverandør benyttes kun i forbindelse med SMS-distribusjon.
Hvilke rettigheter har respondenten overfor Peoplexact?
Respondentene har rett til innsyn i de personopplysningene du lagrer om dem, og til å få disse rettet dersom de ikke er korrekte. Som utgangspunkt har respondentene også rett til å få sine egne personopplysninger slettet fra undersøkelsene og arkivene dine.
I enkelte tilfeller går imidlertid interessen i å bevare personopplysningene foran respondentens rett til å få dataene sine slettet. Dette gjelder for eksempel enkelte undersøkelser som inneholder helseopplysninger som kan være nødvendige for fremtidig behandling.
De nye GDPR-funksjonene i Peoplexact gjør det enkelt for deg å ivareta respondentenes rettigheter.
Husk at det også er ditt ansvar å rette eller slette personopplysninger i eventuelle eksporterte Excel-ark.
Dersom Peoplexact blir kontaktet direkte av en av respondentene dine angående ovennevnte, har vi en effektiv og profesjonell prosedyre på plass for å håndtere dette. Vi videresender henvendelsen til rette vedkommende i organisasjonen din, og informerer samtidig respondenten om hva som skjer videre. I henhold til GDPR er du forpliktet til å besvare respondentens henvendelse "uten unødig opphold, og senest innen én måned etter mottak av henvendelsen."
Hvordan beskytter jeg personopplysninger i organisasjonen min, slik at kun utvalgte ansatte har tilgang til dem?
Du er forpliktet til å beskytte de innsamlede personopplysningene så godt du kan. Av denne grunn må du redusere tilgangen til et absolutt minimum. Du skal kun gi de nødvendige tilgangsrettighetene til de ansatte som faktisk trenger dem. Både det gamle og det nye brukerhåndteringssystemet i Peoplexact gjør det enkelt å styre tilgangen til personopplysninger på en svært detaljert måte. Det nye brukerhåndteringssystemet lar deg tildele rettigheter til deg selv og kollegene dine for hver enkelt undersøkelse, på følgende nivåer:
- Undersøkelsesrettigheter (inkluderer ikke personopplysninger)
- Distribusjonsrettigheter (inkluderer personopplysninger)
- Analyserettigheter (inkluderer personopplysninger)
- Rapporteringsrettigheter (kan inkludere personopplysninger)
På denne måten kan du for eksempel enkelt gi utvalgte ansatte tilgang til å se resultatene av en undersøkelse, uten at de samtidig får tilgang til personopplysninger.
Slettes Peoplexact-brukere automatisk når den ansatte slutter i virksomheten?
Det er ditt ansvar som behandlingsansvarlig å administrere brukerne dine – inkludert oppretting, avslutning og tildeling av rettigheter. Du kan automatisere denne prosessen ved å koble brukeradministrasjonen i Peoplexact til Active Directory.
Når virksomheten din ikke lenger har en aktiv lisens, sørger Peoplexact for at alle brukertillatelser og -rettigheter avsluttes.
Vi tilbyr to tilleggstjenester til Peoplexact som kan automatisere administrasjonen av brukerne dine i Peoplexact – single sign-on (SSO) og tofaktorpålogging.
Hvilke typer data kan lagres i Peoplexact?
I henhold til GDPR kan du kun samle inn og lagre de personopplysningene som er nødvendige for å oppnå det angitte formålet med datainnsamlingen din. Du kan for eksempel ikke samle inn telefonnumre dersom dette ikke er nødvendig for å oppnå det angitte formålet.
Databehandleravtalen mellom Peoplexact og din organisasjon spesifiserer formålet og regulerer hvilke typer personopplysninger du kan lagre. GDPR opererer med to kategorier: alminnelige personopplysninger og sensitive personopplysninger (særlige kategorier av personopplysninger). Sensitive personopplysninger bør behandles med særlig varsomhet.
Hvordan kan vi være sikre på at Peoplexact lever opp til det lovede sikkerhetsnivået?
Du kan være helt trygg på dette, av flere grunner! De fem viktigste grunnene er:
- Peoplexact er et IT-system utviklet og eid av Rambøll. Dette betyr at Peoplexact lever opp til de strenge kravene Rambøll har forpliktet seg til å etterleve som en ansvarlig virksomhet.
- Peoplexact og din organisasjon har inngått en gyldig databehandleravtale i samsvar med GDPR.
- Peoplexact gjennomgår en årlig IT-sikkerhetsrevisjon utført av PwC. Revisjonen baserer seg på den internasjonale standarden ISAE 3000-II.
- Vi utfører penetrasjonstesting av driftsmiljøet, og tester om det er mulig å hacke seg inn i systemet vårt.
- Som Peoplexact-lisenshaver har organisasjonen din rett til å gjennomføre en revisjon hos Peoplexact, slik at dere kan forsikre dere om at de tekniske og organisatoriske tiltakene som er fastsatt i databehandleravtalen og tilhørende vedlegg, faktisk er implementert.
Hva gjør Rambøll med dataene dine?
En databehandleravtale følger med når du kjøper en Peoplexact-lisens. Databehandleravtalen er tilpasset det spesifikke formålet du bruker Peoplexact til. Dette er vår felles kontrakt som sikrer at vi kun gjør det du instruerer oss til å gjøre i databehandleravtalen.
Databehandleravtalen er basert på Datatilsynets retningslinjer og er tilpasset Peoplexacts oppsett. Databehandleravtalen vår blir også evaluert årlig i forbindelse med revisjonserklæringen.
https://www.datatilsynet.dk/Media/C/0/Registreredes%20rettigheder.pdf (dansk veiledning)
Du er forpliktet til å besvare en henvendelse fra en registrert angående innsyn, retting, sletting osv. uten unødig opphold, og senest innen én måned etter mottak av henvendelsen.
Hvem kan undersøkelser sendes til?
Dette spørsmålet handler egentlig ikke om GDPR, men snarere om spørreundersøkelser generelt. Av denne grunn er det primært den danske markedsføringsloven som gjelder på dette området.
Dansk markedsføringslov – tilsvarende og likeverdige produkter
Uanmodet kommunikasjon fra virksomheter til forbrukere (også kalt spam) reguleres av § 10 i den danske markedsføringsloven. Som utgangspunkt må en virksomhet ha innhentet samtykke før den kan kontakte forbrukere, inkludert via elektronisk post (e-post, SMS og multimediemeldinger). Dette gjelder både for nåværende og tidligere kunder.
Imidlertid åpner § 10, stk. 2, i den danske markedsføringsloven for direkte markedsføring av virksomhetens egne og likeverdige produkter uten samtykke. Produkter og tjenester skal forstås som likeverdige, ikke som identiske med det produktet eller den tjenesten som opprinnelig ble solgt. Det er imidlertid et krav at kunden har oppgitt sin e-postadresse i forbindelse med kjøpet. Ved oppgivelse av e-postadressen må kunden i den forbindelse informeres om at e-postadressen vil bli brukt til senere markedsføring av virksomhetens egne og likeverdige produkter/tjenester. Kunden må ha mulighet til å reservere seg mot videre markedsføring, både når e-postadressen oppgis og senere. Muligheten til å reservere seg mot markedsføringskommunikasjon må også fremgå av hver etterfølgende henvendelse, slik at kunden hver gang han eller hun mottar direkte markedsføring, informeres om muligheten til å reservere seg mot fremtidig markedsføring.
Markedsundersøkelser, kundetilfredshetsundersøkelser og lignende
Ifølge det danske Forbrukerombudet er e-poster og SMS-er som inneholder markedsundersøkelser, kundetilfredshetsundersøkelser og lignende, som hovedregel ikke omfattet av bestemmelsene nevnt ovenfor. Det er derfor tillatt å sende slike typer e-poster og SMS-er uten forhåndssamtykke. Dette gjelder imidlertid ikke dersom formålet med undersøkelsen er å profilere eller reklamere for en virksomhets produkter. I praksis legges det vekt på at innholdet er fullstendig nøytralt og ikke inneholder noen henvisning til virksomheten eller dens produkter. I en konkret sak tok det danske Forbrukerombudet stilling til dette spørsmålet, og la vekt på at kundetilfredshetsundersøkelsen ble sendt ut som en direkte videreføring av en tjenesteleveranse, at den ikke inneholdt noen oppfordring til kjøp, noen positiv omtale av produktet eller annen form for profilering av virksomheten. På denne bakgrunn var det Forbrukerombudets vurdering at formålet ikke var markedsføring, men å kartlegge kundetilfredshet.
Ifølge det danske Forbrukerombudet bør kommunikasjonen likevel gi mulighet til å reservere seg mot fremtidige kundetilfredshetsundersøkelser. Selv om kommunikasjonen ikke er omfattet av spam-bestemmelsene, kan det utgjøre et brudd på reglene om god markedsføringsskikk, jf. § 3 i den danske markedsføringsloven, dersom virksomheten ikke respekterer kundens ønske om å reservere seg mot fremtidig kommunikasjon.
Dersom undersøkelsen ikke er nøytral, anses den som markedsføring, og er dermed omfattet av § 10 i den danske markedsføringsloven, hvor mottakeren må ha gitt forhåndssamtykke, med mindre unntaket i stk. 2 kan påberopes.
Hva bør jeg føre en oversikt over?
Når du samler inn data til undersøkelsene dine, er du behandlingsansvarlig. Som behandlingsansvarlig er du underlagt kravet om å føre en intern protokoll over behandlingen av personopplysninger utført av deg og din databehandler, og du må kunne vise at behandlingen av personopplysningene dine er i samsvar med regelverket.
Protokollen skal foreligge skriftlig og elektronisk, og skal kun fremlegges for Datatilsynet på forespørsel. Plikten omfatter både behandling av alminnelige personopplysninger (ikke-sensitive) og særlige kategorier av personopplysninger (sensitive personopplysninger).
Listen skal minst inneholde:
- Navn og kontaktinformasjon
- Formål
- Kategorier av registrerte personopplysninger
- Kategorier av mottakere ved utlevering
- Overføringer til tredjeland og internasjonale organisasjoner
- Slettefrister
- Tekniske og organisatoriske tiltak