Personvernerklæring for EVUweb - søkere

Universitetet i Sørøst-Norge (USN)

  1. Kort om EVUweb
  2. Hva er en personvernerklæring?
  3. Hva regnes som personopplysninger?
  4. Formålet med, samt rettslig grunnlag for behandling av personopplysninger i EVUweb
  5. Hvilke personopplysninger blir behandlet i EVUweb og hv or lenge lagrer vi dine personopplysninger?
  6. I noen tilfeller utfører vi automatisk saksbehandling
  7. Vi utleverer dine personopplysninger til andre
  8. Sikkerheten rundt dine personopplysninger
  9. Dine rettigheter
  10. Kontakt

1) Kort om EVUweb

EVUweb er en webapplikasjon som lar deg melde deg på kurs og andre arrangementer og å søke om opptak til USN.
 
EVUweb er knyttet til det studieadministrative systemet Felles studentsystem (FS). Det betyr at data som registreres i EVUweb lagres i FS. Data i FS rapporteres i ulike sammenhenger til en rekke parter/virksomheter. Se gjerne personvernerklæringen for FS.

2) Hva er en personvernerklæring?

Denne personvernerklæringen beskriver hvordan USN håndterer dine personopplysninger i EVUweb. Formålet med denne personvernerklæringen er å informere deg om hvilke personopplysninger som behandles, hvordan de behandles, hvem som er ansvarlig for behandlingen, hvilke rettigheter du har og hvem du kan kontakte.

3) Hva regnes som personopplysninger?

Personopplysninger er alle former for data, informasjon, opplysninger og vurderinger som kan knyttes til deg som enkeltperson, jf. GDPR artikkel 4 nr. 1. Det avgjørende for om en opplysning er en personopplysning er om opplysningene kan knyttes til en identifisert eller identifiserbar fysisk person.

Opplysninger som alene ikke kan knyttes til en enkeltperson, kan i tilfeller hvor de forekommer sammen med andre data utgjøre en personopplysning hvis de indirekte identifiserer en person.

4) Formålet med, samt rettslig grunnlag for behandling av personopplysninger i EVUweb

Formål

Formålet med behandlingen av personopplysninger i EVUweb er at du skal kunne registrere påmelding til kurs og søknad om opptak til studier.

Rettslig grunnlag

I de tilfellene hvor du søker om opptak til utdanning eller kurs, er det rettslige grunnlaget for behandlingen universitets- og høyskoleloven § 4-15 og GDPR art. 6 nr. 1 bokstav e og nr. 3 bokstav b. Dette gjelder i hovedsak utdanning og kurs hvor det stilles opptakskrav, og hvor institusjonen må fatte en avgjørelse om tildeling av studie- eller kursplass.

I de tilfellene hvor du utfører en påmelding til kurs eller andre arrangementer hvor det ikke er noen opptakskrav eller rangering, er det rettslige grunnlaget for behandlingen GDPR art. 6 nr. 1 bokstav b. Det vil si at behandlingen er nødvendig for å oppfylle en avtale om kurs o.l. mellom deg og institusjonen.

I de tilfellene hvor det er noen andre som utfører en påmelding til kurs eller andre arrangementer på vegne av deg, f.eks. en arbeidsgiver eller organisasjon, forutsetter vi at vedkommende gjør dette etter avtale med deg. EVUweb gir mulighet for påmelding på vegne av andre (foretaksregistrering). I de tilfeller hvor du blir tildelt en kursplass etter en avtale som institusjonen har inngått med foretaksregistrator, vil det rettslige grunnlaget for behandlingen av personopplysninger være GDPR art. 6 nr. 1 bokstav b. Det vil si at behandlingen er nødvendig for å oppfylle en avtale som du er part i.

5) Hvilke personopplysninger blir behandlet i EVUweb og hv or lenge lagrer vi dine personopplysninger?

Per i dag blir det ikke lagret eller behandlet sensitive personopplysninger om deg i EVUweb.

Vi lagrer også informasjon om hvilke handlinger du utfører i EVUweb, samt feilmeldinger knyttet til handlingen. Denne informasjonen slettes etter 6–12 måneder.

Følgende personopplysninger kan bli behandlet i EVUweb: profilinformasjon (slik som ditt navn, fødselsnummer/D-nummer/S-nummer (11 siffer), kontaktinformasjon, informasjon om din bakgrunn, morsmål, søknadsinformasjon, samtykker du har gitt, informasjon om søknadsalternativer og dokumenter du laster opp i forbindelse med søknaden, resultat av opptak og svar på tilbud om opptak til kurs eller studier du har søkt på, samt informasjon om hvorvidt du har trukket søknad din. Hvis din arbeidsgiver eller en annen organisasjon har fått tilgang til å registrere søknader på vegne av deg, behandles informasjon om din tilknytning til organisasjonen.

I visse tilfeller blir informasjon om din aktivitet i applikasjonen logget sammen med ditt deltakernummer og eventuelt fødselsnummer. Dette er for at UNIT skal kunne bistå deg med feilsøking hvis det skulle bli behov for det.

Personopplysningene dine kan hentes fra:

  1. Deg selv via EVUweb

  2. En person eller organisasjon som har avtale med USN om å registrere søknad eller påmelding på vegne av deg

  3. Felles studentsystem (FS)

Frivillige registreringer

  1. Deg selv via EVUweb

Det er frivilling for deg å registrere personopplysninger i EVUweb, men uten personopplysningene dine kan det være at vi ikke får behandlet søknadene dine.

Registreringer som gjøres uten ditt uttalte samtykke

   2.  En person eller organisasjon som har avtale med USN om å registrere søknad eller påmelding på vegne av deg

I noen tilfeller vil andre personer eller organisasjoner ha anledning til å registrere søknad eller påmelding på vegne av deg. Dette er eksempelvis hvis du skal ta et studium eller kurs gjennom arbeidsgiver.

   3.  Felles studentsystem (FS)

I noen tilfeller er det nødvendig at saksbehandlere ved USN registrerer opplysninger på deg tilknyttet dine søknader. Eksempler på dette kan være vurderinger knyttet til søknad om opptak. Selve registreringen vil bli gjort i det studieadministrative systemet FS. Konklusjonen blir da sendt fra FS til EVUweb for at du skal kunne få innsyn i dine data.

6) I noen tilfeller utfører vi automatisk saksbehandling

Når du benytter EVUweb ved USN for å søke om opptak til eksamensrettede kurs, kan enkelte prosesser utføres som delvis automatisk eller helautomatisk saksbehandling. Det gjelder i følgende tilfeller:

  • beregning av hvilke emner du får melde deg opp til

  • oppmelding til undervisning og eksamen

7) Vi utleverer dine personopplysninger til andre

Utlevering eller eksport av data defineres som enhver avgivelse av data, med unntak av til eget system/behandling eller til den registrerte selv eller noen som mottar data på dennes vegne.

USN kan utlevere eller eksportere data som inneholder personopplysninger til andre systemer, det vil si ekstern databehandler, i de tilfellene der det anses som nødvendig.

Dine personopplysninger blir ikke utlevert til land utenfor EU/EØS, eller noen internasjonale organisasjoner.

Dine personopplysninger kan bli utlevert til følgende parter/virksomheter:

   1)  UNIT - Direktoratet for IKT og fellestjenester i høyere utdanning og forskning

EVUweb utvikles av UNIT. Ansatte ved UNIT som har behov for det i sin jobb vil ha tilgang til dine personopplysninger. Dette for å kunne utføre brukerstøtte og eventuell feilretting i tjenesten.

   2)  Universitetets senter for informasjonsteknologi (USIT) ved Universitetet i Oslo (UiO)

EVUweb driftes av USIT ved UiO. Ansatte ved USIT som har behov for det i sin jobb vil ha tilgang til dine personopplysninger. Dette for å kunne utføre brukerstøtte og eventuell feilretting i tjenesten.

   3)  Andre parter

Personopplysninger du registrerer i EVUweb sendes til det studieadministrative systemet Felles studentsystem (FS). Se personvernerklæringen for FS for mer detaljer om hvilke virksomheter som mottar personopplysninger fra FS.

8) Sikkerheten rundt dine personopplysninger

USN gjennomfører regelmessig risiko- og sårbarhetsanalyse for å sikre dine personopplysninger i EVUweb. I tillegg er det iverksatt sikkerhetstiltak, slik som tilgangskontroller, for å forhindre at flere ansatte enn nødvendig får tilgang på dine personopplysninger.

9) Dine rettigheter

Rett til informasjon og innsyn
Du har krav på å få informasjon om hvordan USN behandler dine personopplysninger. Denne personvernerklæringen er ment å inneholde den informasjonen du har rett til å få.

Du har også rett til å se/få innsyn i alle personopplysninger som er registrert om deg ved USN. Du har også rett til å få utlevert en kopi av personopplysninger om deg, dersom du ønsker det.

Rett til korrigering
Du har rett til å få uriktige personopplysninger om deg korrigert. Du har også rett til å få ufullstendige personopplysninger om deg supplert. Dersom du mener vi har registrert feil eller mangelfulle personopplysninger om deg, ber vi deg om å ta kontakt med oss. Det er viktig at du begrunner og evt. dokumenterer hvorfor du mener personopplysningene er feil eller mangelfulle.

Rett til å begrense behandlingen
I enkelte tilfeller kan du ha rett til å kreve at behandlingen av dine personopplysninger blir begrenset. Begrensning av personopplysninger vil si at personopplysningene fortsatt blir lagret, men at mulighetene for videre behandling blir begrensede.

Dersom du mener at personopplysningene er feil eller mangelfulle, eller har fremmet en innsigelse mot behandlingen (se mer om dette under), har du rett til å kreve at behandlingen av dine personopplysninger midlertidig blir begrenset. Det vil si at behandlingen blir begrenset inntil vi evt. har rettet dine personopplysninger, eller har fått vurdert om innsigelsen din er berettiget.

I andre tilfeller kan du også kreve en mer permanent begrensning av dine personopplysninger. For å ha rett til å kreve begrensning av dine personopplysninger, må vilkårene i personopplysningsloven og GDPR artikkel 18 være oppfylte. Dersom vi mottar en henvendelse fra deg om begrensning av personopplysninger, vil vi vurdere om lovens vilkår er oppfylte.

Rett til sletting
I noen tilfeller har du rett til å kreve at vi sletter personopplysninger om deg. Retten til sletting er ikke en ubetinget rett, og hvorvidt du har rett til sletting må vurderes i lys av gjeldende lover om personvern, det vil si personopplysningsloven og GDPR. Dersom du ønsker å få slettet dine personopplysninger, ber vi deg om å ta kontakt med oss. Det er viktig at du begrunner hvorfor du ønsker at personopplysningene blir slettet, og om mulig også opplyser hvilke personopplysninger du ønsker å få slettet. Vi vil da vurdere om vilkårene for å kreve sletting i loven er oppfylt. Vær oppmerksom på at lovverket i enkelte tilfeller gir oss anledning til å gjøre unntak fra retten til sletting. For eksempel vil dette være tilfelle når vi er nødt til å lagre personopplysningene for å oppfylle en oppgave vi er pålagt etter universitets- og høyskoleloven, eller for å ivareta viktige samfunnsinteresser som arkivering, forskning og statistikk.

Rett til å fremme innsigelse
Du kan ha rett til å fremme en innsigelse mot behandlingen, det vil si protestere mot behandlingen, dersom du har et særskilt behov for å få stanset behandlingen. F.eks. hvis du har et beskyttelsesbehov, fortrolig adresse, eller lignende. Innsigelsesretten er ikke en ubetinget rett, og den avhenger av hva som er det rettslige grunnlaget for behandlingen, og om du har et særskilt behov. Vilkårene går frem av GDPR artikkel 21. Hvis du fremmer en innsigelse mot behandlingen, vil vi vurdere om vilkårene for å fremme en innsigelse er oppfylt. Dersom vi kommer til at du har rett til å protestere mot behandlingen, og at innsigelsen er berettiget, vil vi stanse behandlingen og du vil også kunne kreve sletting av opplysningene. Vær oppmerksom på at vi i enkelte tilfeller likevel kan gjøre unntak fra sletting, f.eks. hvis vi er nødt til å lagre personopplysningene for å oppfylle en oppgave vi er pålagt etter universitets- og høyskoleloven, eller for å ivareta viktige samfunnsinteresser.

Rett til å klage over behandlingen
Dersom du mener vi ikke har behandlet personopplysningene på en korrekt og lovlig måte, eller hvis du mener at vi ikke har klart å oppfylle dine rettigheter, har du mulighet til å klage over behandlingen. Du finner informasjon om hvordan du kan kontakte oss under pkt. 11.

Dersom vi ikke tar klagen din til følge, har du mulighet til å fremme klagen for Datatilsynet. Datatilsynet er ansvarlig for å kontrollere at norske virksomheter overholder bestemmelsene i personopplysningsloven og GDPR, ved behandling av personopplysninger.

10) Kontakt

Behandlingsansvarlig
USN er behandlingsansvarlig for personopplysninger i EVUweb, jf. GDPR artikkel 4 nr. 7.

Dersom du ønsker å benytte deg av dine rettigheter som er omtalt i punkt 9 ovenfor, kan du ta kontakt på postmottak@usn.no. Vi vil behandle din henvendelse uten ugrunnet opphold. Kan den ikke ferdigbehandles innen 30 dager, vil du få et foreløpig svar.

Personvernombud
USN har et personvernombud som skal ivareta personverninteressene til både studenter og ansatte ved USN. Personvernombud for administrative behandlinger av personopplysninger ved USN kan nås via e-post: personvernombud@usn.no

Tjenesteleverandør
UNIT - Direktoratet for IKT og fellestjenester i høyere utdanning og forskning er tjenesteleverandør av EVUweb. Det vil si at UNIT utvikler og forvalter EVUweb, og at USIT har det daglige ansvaret for driften av EVUweb. Gjennom dette arbeidet har utvalgte personer ved UNIT tilgang til alle personopplysninger som er registrert i EVUweb, og med det også personopplysninger som sendes til og fra FS.

Kontaktinformasjon til UNIT: postmottak@unit.no