Table of Contents |
---|
Sammanfattning
...
Därför behöver en överföring betraktas ur tre perspektiv för att reda ut hur överföringen skall betraktas och om det är tillåtet i enlighet med GDPR. Dessa tre perspektiv är:
Vem äger infrastrukturen som utför behandlingen
Vilken rättslig grund har behandlingen
Vem är personuppgiftsansvarig för behandlingen
Ett försök att förtydliga de olika perspektiven syns färgkoden återkommande i diagrammen nedan.
...
Kårens medlemsregister - Överföring av personuppgifter krävs för att avgöra om en person får vara kårmedlem eller inte. Kåren har enligt förordning 1993 rätt att göra denna behandling av samtliga studenters personuppgifter. Kan göras av extern leverantör med stöd av PUBA (leverantör-kåren). /wiki/spaces/LAD/pages/1860731013
Chalmers - Överföring av personuppgifter krävs till Chalmers interna system men för att avgöra vilka personer som är relevanta behöver filtrering göras enligt kriterier som Chalmers bestämmer. Kan göras av Chalmers med stöd av PUBA (GU-Chalmers). Integrationsarkitektur - Chalmers - Confluence (atlassian.net)
Mecenat kortproduktion - Utlämnande av personuppgifter krävs för att avgöra om en person är berättigad till rabatter baserat på studieaktivitet. Utlämnande av dessa uppgifter från GU kan ske på begäran av personen som söker rabatter. Att ansöka om rabattkort innebär samtycke till personuppgiftsbehandling vilket i sin tur ligger till grund för Utlämnande av uppgifter, som delegeras till extern part och regleras i PUBA. Detta innebär att uppgifterna kan lagras lokalt hos leverantören istället för att hämtas med synkront uppslag mot GU.
Arkitektur
Asynkron push med filter hos extern part
Följande beskriver integrationsarkitektur där filter implementeras utanför GU:s infrastruktur.
...
Det kan finnas problem med denna approach i vissa fall. Alla uppgifter kommer att skickas och här måste man bedöma om huruvida man litar på mottagaren eller inte. Vilken risk finns att uppgifterna missbrukas, dvs att mottagaren bryter mot avtalet. Risk- och sårbarhetsanalys måste göras.
Asynkron push med uppslag från cache hos extern part
Scenariot innebär Utlämnande av personuppgifter delegerat till extern part
...
. I detta scenario används uppdateringsmeddelanden för att underhålla en lokal cache hos en extern part. Användandet av denna cache begränsas till uppslag på personnummer när en person lämnar samtycke till behandling. I denna behandling ingår att den externa parten begär ut personuppgifter från GU på uppdrag av personen i fråga.
...