Syftet med denna sida är att skapa en gemensam förståelse för juridiska och säkerhetsmässiga aspekter på systemintegration av personuppgifter. Målsättningen är att underlätta diskussion mellan informationsägare, integrationsarkitekter och andra inblandade när man värderar olika lösningsförslag för integration.
...
Följande bild visar infrastruktur och logiska ansvarsgränser för personuppgiftsbehandling vid asynkron överföring (push) från GU till en extern part:
...
Överföringen initieras av en uppdatering i källsystemet. Endast en delmängd av data i källsystemet får behandlas av extern part, men kriterierna för att avgöra detta är inte tillgängliga på GU. Därför överlåts ansvaret för denna filtrering till den externa parten.
Notera att GU har personuppgiftsansvar även för den behandling (filtrering) som görs av leverantören (enligt PUBA).
...
I exemplet vill vi inte exponera källsystemet direkt mot konsumenter av någon anledning (säkerhet, svåranvänt API…). Därför ingår också en adapter på GU integrationsplattform.
Överföringen initieras av att ett behov uppstår i källsystemet, t.ex. etablering av en ny person.
TBD Data behöver berikas från GU (t.ex. studieaktivitet), men endast en delmängd av data i källsystemet får behandlas av extern part. Kriterierna för att avgöra detta är inte tillgängliga på GU (t.ex. samtycke registrerat i leverantörens system). Det faktum att leverantören känner till en identifierare (t.ex. personnummer) är tillräcklig grund för utlämnande.
Notera att Extern part har personuppgiftsansvar även för den behandling (transformering) som görs av GU (enligt PUBA).
...