Vem ansvarar och vilken rättslig grund gäller?
Arbetsgivaren behöver bedöma varför uppgifterna behandlas och vilken rättslig grund som stödjer ändamålet. IMY anger att samtycke normalt inte kan användas för anställdas personuppgifter eftersom de står i beroendeställning. Välj inte automatiskt intresseavvägning som ersättning; grunden behöver passa verksamheten och behandlingen.
Ta hjälp av er dataskyddsfunktion för den konkreta bedömningen. Den här guiden är ett underlag för frågor inför en 360-process, inte en juridisk bedömning av er organisation.
Källor och fördjupning
Vad ska ni fråga om avtal och dataflöden?
När en leverantör behandlar uppgifter för er räkning behöver roller och instruktioner vara tydliga. IMY beskriver kraven på biträdesavtal och hur underbiträden får anlitas.
- Begär aktuellt personuppgiftsbiträdesavtal och dokumentera vem hos er som granskar det.
- Be leverantören redovisa var svar, rapporter, säkerhetskopior och tekniska loggar behandlas.
- Fråga vilka underbiträden som deltar, även för AI och meddelanden, och hur förändringar meddelas.
- Be om underlag för eventuell åtkomst eller överföring utanför EU/EES och låt ansvarig funktion bedöma det.
Källor och fördjupning
Anonyma svar och personuppgifter är olika frågor
Att chefen inte ser vem som svarat innebär inte automatiskt att informationen är anonym i dataskyddsförordningens mening. IMY skiljer mellan anonymisering och pseudonymisering: kodade uppgifter som kan kopplas tillbaka med kompletterande information är fortfarande personuppgifter.
Pröva skyddet med ett konkret scenario: kan en chef lista ut en person genom en liten grupp, ett särpräglat citat eller skillnader mellan två rapporter? I Ardevos 360-upplägg är standardgränsen sju kollegasvar. Det är en produktinställning, inte en lagstadgad gräns eller en garanti mot all identifiering.
Källor och fördjupning
Checklista inför första utskicket
Använd frågorna för ett gemensamt avstämningsmöte mellan HR, processansvarig och dataskyddsfunktionen. IMY lyfter uppgiftsminimering och lagringsminimering som delar av inbyggt dataskydd.
| Område | Beslut att dokumentera |
|---|---|
| Syfte | Vad ska återkopplingen användas till och vad har deltagarna fått veta? |
| Åtkomst | Vem ser rådata, personliga rapporter och sammanställningar? |
| Frågor och fritext | Vilka uppgifter behöver ni? Hur undviker ni onödiga uppgifter om andra personer? |
| Små grupper | När döljs resultat? Vad händer i export, filtrering och uppföljning? |
| Lagring | När ska respektive uppgift tas bort, av vem och hur kontrolleras det? |
| Förfrågningar | Vem hanterar deltagarnas frågor och begäranden om deras personuppgifter? |
| Riskbedömning | Vilka risker finns och behöver ni utreda om en konsekvensbedömning krävs? |
Ta med åtta frågor till demonstrationen av ett 360-verktyg →
Källor och fördjupning
Vanliga frågor
Finns en lagstadgad anonymitetsgräns på sju svar?
Nej, sju svar är Ardevos standardinställning för 360-rapporten. Bedöm risken för identifiering i hela upplägget, även i små grupper och vid upprepade sammanställningar.
Kan vi använda samma gallringstid för alla uppgifter?
Utgå från vad uppgifterna behövs för. Svar, kontaktuppgifter och rapporter kan fylla olika ändamål. Dokumentera och motivera tiderna tillsammans med ansvarig funktion och kontrollera att leverantören kan genomföra raderingen.
Var hittar vi information om Ardevos behandling?
Läs Ardevos integritetspolicy och ta upp organisationsupplägget i en genomgång. Begär aktuell avtals- och leverantörsdokumentation innan ni börjar behandla verklig personalinformation.
Om guiden och våra källor
Ardevo erbjuder ledarskapsskattning och har ett kommersiellt intresse i ämnet. Arbetsmallar och exempel är våra egna förslag. Externa källor stöder de resonemang där de länkas; de visar inte effekten av Ardevos tjänst.
Först publicerad .
Om guiderna och källornaArdevos integritetspolicyTipsa om en rättelse
