Delning av forskningsdata med sekretess

Här presenteras typfall när forskare vid Umeå universitet behöver dela forskningsdata som innehåller sekretessbelagda uppgifter med andra forskare vid olika organisationer i Sverige eller utomlands.

Under vägledningens allmänna del kan du läsa om vad sekretess är och vilka förutsättningar som krävs för att forskningsdata ska omfattas av sekretess.

Det är vanligt att sekretessbelagda uppgifter också är personuppgifter. Du kan därför också behöva stämma av hanteringen enligt de typfallen innan du delar forskningsdata.

Kontakta universitetsjurist om du är osäker på om ditt forskningsdata omfattas av sekretess.

Olika typer av sekretess

Det finns tre olika former av sekretess i OSL; absolut sekretess, stark sekretess och svag sekretess.
Absolut sekretess betyder att inga uppgifter får lämnas ut till andra än anställda som behöver uppgifterna för att kunna utföra sitt arbete. Någon menprövning eller skadeprövning görs inte.

Stark sekretess betyder att sekretesskydd gäller i första hand och att uppgiften endast får lämnas ut om det står klart att så kan ske utan att visst men eller viss skada uppkommer. Det innebär att man i princip ska kunna utesluta att skada eller men kommer att uppstå om uppgifterna lämnas ut.

Svag sekretess betyder att offentlighet gäller i första hand och att uppgiften endast får sekretessbeläggas om det kan antas att visst men eller viss skada kan uppstå. Det innebär att man känner till en omständighet som tyder på att skada eller men kommer att uppstå om uppgifterna lämnas ut.

Vägledning om de vanligaste sekretessbestämmelserna för Umeå universitets verksamhet finns i Vägledning om offentlighet och sekretess.

Kontakta universitetsjuristerna om du är osäker på om ditt forskningsdata omfattas av sekretess.

Överförd sekretess

Svenska myndigheter kan under vissa förutsättningar föra över samma sekretess som gäller vid den egna myndigheten till en annan svensk myndighet. Enligt 11 kap. 3§ OSL förs sådan sekretess över från en annan myndighet till universitetet när universitetet tar emot sekretessreglerade uppgifter i forskningssyfte. Mycket information som universitetet får från andra myndigheter, till exempel registerdata från SCB m.fl. omfattas av överförd sekretess.

Universitetet kan vid delning av forskningsdata i många fall tillämpa samma möjlighet att föra över sekretessen till en annan svensk myndighet. Det är inte möjligt att föra över sekretess till samarbetspartners utanför Sverige eller om samarbetspartnern inte är en svensk myndighet, exempelvis ett företag eller en frivilligorganisation. Vid delning av forskningsdata med sekretess ska du lämna information till samarbetspartnern om den överförda sekretessen. Kontakta universitetsjuristerna för hjälp att utforma informationen.

Delning med sekretessförbehåll

I samarbetsprojekt med svenska företag kan delning av forskningsdata med sekretess i vissa fall möjliggöras genom ett sekretessförbehåll enligt 10 kap 14§ OSL. Att dela forskningsdata med sekretessförbehåll innebär att mottagarens rätt att förfoga över informationen inskränks. Universitetet kan till exempel hindra mottagaren från att lämna informationen vidare eller besluta om inskränkningar i rätten att utnyttja informationen.

Förbehåll kan endast användas om universitetet bedömer att skaderisken försvinner vid delning av forskningsdata med motparten.

Även om delningen sker till ett företag ska förbehållet adresseras till enskilda personer anställda vid företaget. Detta hör samman med att det genom förbehållet uppställs en lagstadgad och straffsanktionerad tystnadsplikt. Sekretessförbehåll ska utformas som ett beslut och inte som ett avtal. Kontakta universitetsjuristerna för hjälp med att utforma beslutet. Det är inte möjligt att lämna ut sekretessbelagda uppgifter med förbehåll till samarbetspartners utanför Sverige.

Avtalsreglerad sekretess

Avtal, till exempel samarbetsavtal, kan innehålla klausuler som reglerar konfidentialitet för uppgifter som lämnas ut, s.k. avtalssekretess. Avtalssekretess kan aldrig ersätta lagregler om offentlighet och sekretess men kan vara ett komplement för att dela uppgifter i vissa fall. Förekomsten av avtalssekretess kan i kombination med andra åtgärder, till exempel pseudonymisering, innebära att universitetet vid sekretessbedömning kan komma fram till att uppgifterna delas utan risk för skada eller men för den som uppgifterna rör. En bedömning måste alltid ske i det enskilda fallet.

Avtalssekretess är inte lika stark som den sekretess som reglerna i OSL ställer upp. Detta bland annat på grund av att tystnadsplikten inte blir straffsanktionerad enligt brottsbalken vid avtalssekretess.

Eftersom det saknas rättsliga avgöranden gällande delning med avtalssekretess, innebär delning av forskningsdata som innehåller sekretessbelagda uppgifter med stöd av avtalssekretess, en risk för att delningen bedöms som ett brott mot tystnadsplikten vid en prövning. Den enskilde forskaren behöver känna till och förhålla sig till denna risk vid delningen.

Om du behöver hjälp att granska eller upprätta ett avtal fyller du i blanketten "Underlag för avtalsgranskning" och skickar till universitetsjuristerna

Delning av forskningsdata till samarbetsparter i annat land

Reglerna i OSL omfattar endast svenska myndigheter och andra offentliga aktörer. Som huvudregel gäller därför att sekretessbelagda uppgifter inte kan lämnas till utlandet. Om delning av forskningsdata med utländska aktörer ska vara möjlig behöver ytterligare åtgärder vidtas för att skydda det som sekretessen avser.

De åtgärder som kan vidtas och som kanske kan möjliggöra ett utlämnande till utlandet är följande:

  • Uppgifterna som universitetet avser lämna ut är pseudonymiserade, och
  • Det saknas möjlighet att med hjälp av annan tillgänglig information knyta uppgifterna till en enskild individ saknas, dvs bakspårning är inte möjligt, och
  • I avtal (exempelvis samarbetsavtal) ska det finnas klausuler om konfidentialitet för uppgifterna, så kallad avtalssekretess, och
  • Om forskningen ska etikprövas, ska det framgå av ansökan att uppgifter kommer att delas med forskningspart i utlandet.

Typfall

A Samarbete med lärosäte eller annan offentlig aktör i Sverige.

Fallbeskrivning
En forskare vid Umeå universitet bedriver ett forskningsprojekt tillsammans med forskare (medforskare) vid ett lärosäte, myndighet, kommun, region eller motsvarande offentligrättslig aktör i Sverige. Medforskaren är direkt involverad i projektet och behöver tillgång till rådata för exempelvis analys.

Checklista
Innan forskningsdata delas med samarbetspartner behöver forskare vid Umeå universitet stämma av följande:

  • Om Umeå universitet har fått uppgifterna från annan svensk myndighet eller offentlig verksamhet – kontrollera om sekretess för uppgifterna har förts över till Umeå universitet från den utlämnande myndigheten.
  • Om uppgifterna inte kommer från annan myndighet eller den utlämnande myndigheten inte har lämnat ut uppgifterna med överförd sekretess – Gör en sekretessprövning utifrån de sekretessbestämmelser som är tillämplig på uppgifterna.
  • Om Umeå universitet kan dela uppgifterna med överförd sekretess enligt 11 kap 3§ OSL. - Informera mottagaren om den överförda sekretessen om forskningsdata delas med överförd sekretess.
  • Dokumentera de överväganden som gjorts i samband med delning av uppgifterna.

Översikt
Svenska kommuner, regioner och andra myndigheter omfattas av offentlighets- och sekretesslagens tillämpningsområde. Sekretess kan många gånger föras över till aktörer som omfattas av OSL när syftet med utlämnandet är att uppgifterna ska användas i forskning. Överföringen av sekretess sker med stöd av 11 kap 3 § OSL.

Umeå universitet behöver utreda om det finns någon sekretessbestämmelse som skyddar uppgifterna hos universitetet.

Om Umeå universitet har fått uppgifter från en annan myndighet behöver universitetet utreda ifall den utlämnande myndigheten har överfört "sin" sekretess till Umeå universitet. Överföringen av sekretess sker med stöd av 11 kap 3 § OSL. Ofta följer information eller ett beslut om att uppgifterna har lämnats ut med överförd sekretess med uppgifterna vid utlämnandet.

I vissa fall har Umeå universitet möjlighet att dela uppgifterna med överförd sekretess till organisationer som också omfattas av OSL. Om Umeå universitet kan föra över sekretessen med stöd av 11 kap 3§ OSL anses det sällan vara till men eller skada för den enskilde att uppgifterna lämnas ut.

Om forskningsdata delas med överförd sekretess ska mottagaren få information om att sekretess har förts över och vilken bestämmelse i OSL som mottagaren ska tillämpa. Kontakta universitetsjuristerna som har mallar och ger stöd i att ta fram informationsmaterial. Du behöver beskriva tydligt vad forskningsdata som ska delas innehåller och vem som är mottagare när du kontaktar oss för att få snabb hjälp.

Överföring av sekretess är inte möjlig

I fall Umeå universitet vid sekretessprövningen kommer fram till att det inte är möjligt att överföra någon sekretess till samarbetspartnern eller andra åtgärder inte kan bryta kopplingen mellan uppgifterna och den som sekretessen avser att skydda är delningen inte möjlig.

Avtal som reglerar delning av forskningsdata.
Universitetsjuristerna rekommenderar inte att avtal tecknas med svenska lärosäten, andra myndigheter, kommuner eller regioner om hur delade forskningsdata ska hanteras eftersom dessa omfattas av vissa lagar gällande offentlighet och arkivskyldighet. Till dessa bör information om överförd sekretess skickas med i stället.

Biobanksprover utgör inte allmänna handlingar och omfattas därför inte av denna vägledning eller ställningstagandet gällande avtal.

Om annan part i projektet tillhandahåller ett avtalsförslag bör universitetsjuristerna kontaktas så snart som möjligt. Det är vanligt att villkoren i ett sådant förslag behöver justeras i en förhandling mellan parterna. När du har behov av upprättande eller granskning av avtal fyller du i blanketten "Underlag för avtalsgranskning" och skickar den till universitetsjuristerna.

B) Samarbete med privat företag, stiftelse, frivilligorganisation eller liknande i Sverige

Fallbeskrivning

En forskare vid Umeå universitet bedriver ett forskningsprojekt tillsammans med forskare (medforskare) vid ett företag, stiftelse, frivilligorganisation eller annan privaträttslig aktör i Sverige. Umeå universitet är forskningshuvudman. Medforskaren är direkt involverad i projektet och behöver tillgång till rådata för exempelvis analys.

Checklista

Innan forskningsdata delas med samarbetspartner behöver forskare vid Umeå universitet stämma av följande:

  • Om Umeå universitet har fått uppgifterna från annan svensk myndighet eller offentlig verksamhet - kontrollera om sekretess för uppgifterna har förts över till Umeå universitet från den utlämnande myndigheten.
  • Om uppgifterna inte kommer från annan myndighet eller den utlämnande myndigheten inte har lämnat ut uppgifterna med överförd sekretess – Gör en sekretessprövning utifrån de sekretessbestämmelser som är tillämplig på uppgifterna.
    • Utred om sekretessbelagda uppgifter kan lämnas ut med förbehåll. - Den som ansvarar för forskningsdata beslutar om förbehåll. Kontakta universitetsjuristerna för stöd.
  • Om avtal om delning av forskningsdata behöver tecknas.
  • Dokumentera de överväganden som gjorts i samband med delning av uppgifterna.

Översikt

Privata aktörer omfattas inte av offentlighets- och sekretesslagens tillämpningsområde. Det skydd som OSL ger vissa forskningsdata gäller därför inte hos dessa. Detta skapar hinder för delning av forskningsdata med sekretess till privata aktörer.

I de fall sekretess saknas möjlighet att överföra sekretess enligt 11 kap. 3 § OSL. För att skydda de sekretessbelagda uppgifterna finns istället, när det gäller svenska privata aktörer, möjlighet att lämna ut uppgifterna med ett sekretessförbehåll enligt 10 kap. 14 § OSL.

Kontakta universitetsjuristerna för stöd i att bedöma om delning med sekretessförbehåll är möjligt och att utforma beslut. Du behöver beskriva tydligt vad forskningsdata som ska delas innehåller och vem som är mottagare när du kontaktar oss för att få snabb hjälp.

Avtal som reglerar delning av forskningsdata.
När forskningsprojektet samarbetar med en privat aktör gäller inte samma krav på offentlighet, sekretess och arkivfrågor för denna som för svenska offentliga aktörer. Om forskningsdata omfattas av sekretess kan delning i vissa fall möjliggöras om det finns avtal som reglerar konfidentialitet för forskningsdatat. Avtal som reglerar hur data får användas kan därför behöva tecknas. Ett sådant avtal bör reglera:

  • Att forskningsdata inte får användas i annat syfte än för det aktuella projektet.
  • Vad samarbetspartnern ska göra med forskningsdata efter projektets slut.

Om annan part i projektet tillhandahåller ett avtalsförslag bör universitetsjuristerna kontaktas så snart som möjligt. Det är vanligt att villkoren i ett sådant förslag behöver justeras i en förhandling mellan parterna. När du har behov av upprättande eller granskning av avtal fyller du i blanketten "Underlag för avtalsgranskning" och skickar den till universitetsjuristerna.

C) Samarbete med aktör i annat land

Fallbeskrivning

En forskare vid Umeå universitet bedriver ett forskningsprojekt tillsammans med forskare (medforskare) vid ett lärosäte, myndighet, företag eller annan organisation i annat land. Medforskaren är direkt involverad i projektet och behöver tillgång till rådata för exempelvis analys.

Checklista

Innan forskningsdata delas med samarbetspartner behöver forskare vid Umeå universitet stämma av följande:

  • Om Umeå universitet har fått uppgifterna från annan svensk myndighet eller offentlig verksamhet - kontrollera om sekretess för uppgifterna har förts över till Umeå universitet från den utlämnande myndigheten.
    • Kontakta alltid universitetsjuristerna om forskningsdata kan omfattas av statistiksekretess enligt 24 kap 8§ OSL.
  • Om uppgifterna inte kommer från annan myndighet eller den utlämnande myndigheten inte har lämnat ut uppgifterna med överförd sekretess - Gör en sekretessprövning utifrån de sekretessbestämmelser som är tillämplig på uppgifterna.
    • Utred om åtgärder för att kan vidtas som ger skydd för det som sekretessen avser och därmed möjliggör att forskningsdata kan delas.
  • Om avtal om delning av forskningsdata behöver tecknas.
  • Dokumentera de överväganden som gjorts i samband med delning av uppgifterna.

Översikt

OSL är en nationell lagstiftning som inte gäller utanför Sverige. Utländska aktörer omfattas därför inte av det regelverk som ger skydd för viss forskningsdata. När uppgifter delas med en samarbetspartner i ett annat land finns därmed inte möjlighet för att föra över den sekretess som Umeå universitet har att tillämpa enligt 11 kap 3 § OSL. Detta skapar hinder när det gäller delning av data till sådan mottagare.

Möjligheten att lämna ut uppgifterna med stöd av ett sekretessförbehåll gäller inte heller till mottagare utanför Sverige.

Om Umeå universitet har fått uppgifterna med sekretess från en annan myndighet eller om det finns någon annan sekretess som skyddar uppgifterna hos Umeå universitet kan forskningsdata som utgångspunkt inte delas med mottagare utanför Sverige.

Pseudonymisering kan vara ett sätt att möjliggöra delning av forskningsdata med sekretessbelagda uppgifter till samarbetsparter i annat land. Om uppgifterna inte längre kan kopplas till en enskild individ och det heller inte finns kringliggande uppgifter som gör att den enskilde kan "bakspåras" är det många sekretessbestämmelser som inte längre hindrar ett utlämnande, exempelvis 25 kap. 1 § OSL avseende uppgift och enskilds hälsa.t

Forskningsdata med överförd sekretess, till exemepl från SCB, omfattas ofta av statistiksekretess enligt 24 kap 8§ OSL. Delning av sådana uppgifter kan alltså inte ske med en mottagare utanför Sverige oavsett om en delning inte skulle medföra risk för skada eller men, eller om uppgifterna är offentliga i andra sammanhang eller kan betraktas som helt harmlösa. Det finns undantagssituationer som kan medge att sekretessen enligt 24 kap 8§ OSL övergår från absolut till stark vilket innebär att en sekretessprövning kan göras. Kontakta alltid universitetsjuristerna om du har behov av att dela forskningsdata som omfattas av statistiksekretess.

Avtal som reglerar delning av forskningsdata.

När forskningsprojektet samarbetar med en aktör utanför Sverige skapar inte svensk lagstiftning sådana krav på offentlighet, sekretess och arkivfrågor som den gör för svenska offentliga aktörer. Avtal som reglerar hur data får användas kan därför behöva tecknas. Ett sådant avtal bör reglera:

  • Att forskningsdata inte får användas i annat syfte än för det aktuella projektet.
  • Vad samarbetspartnern ska göra med forskningsdata efter projektets slut.
  • Att mottagaren ansvarar för att denna har erforderliga tillstånd enligt lagstiftningen i det land där denne är verksam.

Om annan part i projektet tillhandahåller ett avtalsförslag bör universitetsjuristerna kontaktas så snart som möjligt. Det är vanligt att villkoren i ett sådant förslag behöver justeras i en förhandling mellan parterna. När du har behov av upprättande eller granskning av avtal fyller du i blanketten "Underlag för avtalsgranskning" och skickar den till universitetsjuristerna.

Fördjupning

Läs mer

Avtal

Personuppgiftsbehandling i forskning

FAQ personuppgiftsbehandling

Allmänna handlingar och sekretess

Sekretess och tystnadsplikt

Utlämnande av allmänna handlingar

FAQ allmänna handlingar och sekretess

Informationssäkerhet

Kontakt

E-post universitetsjuristerna 

E-post Dataskyddsombud, frågor om personuppgiftshantering

2024-01-12