Dataskyddsmeddelande för Konstuniversitetets användar-, behörighets- och logghantering
EU:s allmänna dataskyddsförordning, artikel 13 och 14. Information till registrerade. Datum för upprättandet: 17.5.2018; uppdaterat: 14.7.2025.
1. Personuppgiftsansvarig
Konstuniversitetet
Postadress: PB 1, 00097 Konstuniversitetet
Telefon: +358 294 47 2000 (växel)
2. Part och person som ansvarar för behandlingen av personuppgifter
Digitala tjänster, dataförvaltningschef, Mari Nyrhinen, fornamn.efternamn@uniarts.fi, +358 40 704 4296
3. Kontaktperson för behandlingen av personuppgifter
IT-stödtjänster, chef Juha Rosvall, fornamn.efternamn@uniarts.fi, +358 50 59 11 453
4. Dataskyddsombud
Kontaktuppgifter till Konstuniversitetets dataskyddsombud hittar du på dataskyddshemsidan.
5. Registrets namn
Konstuniversitetets användar- och behörighetshanteringssystem samt loggar
6. Vad är syftet med och den rättsliga grunden för behandlingen av personuppgifter?
Konstuniversitetets uppgift baserad på universitetslagen är undervisning, forskning och konstnärlig verksamhet. Universiteten har självstyrelse genom vilken forskningens, konstens och den högsta undervisningens frihet tryggas. Självstyrelsen innefattar också rätten att fatta beslut i ärenden som gäller den interna förvaltningen. I lagen konstateras också att universitetets undervisnings- och forskningspersonal, övriga personal och studerande hör till universitetssamfundet.
För att i praktiken kunna organisera undervisningen, forskningen och den konstnärliga verksamheten samt ordna sin interna förvaltning behöver universitetet behandla uppgifter om dem som hör till universitetssamfundet och upprätthålla aktuell information om personer som har rätt till universitetets olika tjänster. I universitetets system för användar- och behörighetshantering behandlas uppgifter om undervisnings- och forskningspersonal, övrig personal, studerande och personer i annat avtalsförhållande till universitetet för ovan nämnda ändamål.
I praktiken utförs bland annat följande åtgärder i systemet för användar- och behörighetshantering:
- Universitetets användarnamn och e-postadresser skapas när avtalsförhållandet eller studierätten börjar.
- Användarna placeras i på förhand fastställda användargrupper utifrån ansvarsområde eller studierätt. Via användargrupperna får användarna tillgång till bl.a. de lagringsresurser eller e-postlistor som deras arbetsuppgifter förutsätter.
- För att upprätthålla användarnas gruppuppgifter skapar de digitala tjänsterna bl.a. administratörer för olika system enligt begäran.
- Hantering av användarrättens livscykel så att användarnamnet stängs när avtalsförhållandet eller studierätten upphör eller under utredningen av vissa misstankar om missbruk som gäller universitetets användarregler eller informationssäkerhet.
- Förmedling av aktiva användares uppgifter till universitetets inloggningstjänster så att studerande, anställda och andra som använder universitetets tjänster får tillgång till de elektroniska verktyg som är avsedda för dem och användarrätten till dessa verktyg upphör när användarnamnet stängs.
- För att kontrollera användarens personuppgifter i digitala tjänster bl.a. när det är nödvändigt att utreda personens anknytning till universitetet och när personen inte har kunnat byta sitt lösenord eller aktivera sitt användarnamn i tjänsten suomi.fi.
- Användargruppernas administratörer ser medlemmarna i den grupp de administrerar i användarregistret och kan lägga till och ta bort användare i sin egen grupp (ser användarnamnet).
Syftet med behandlingen av personuppgifter i användarhanterings- och loggdatasystemen enligt detta dataskyddsmeddelande är att göra det möjligt att behandla personuppgifter och andra uppgifter i Konstuniversitetets övriga datasystem samt övervaka och styra informationssäkerheten, utreda felsituationer, förhindra och utreda personuppgiftsincidenter samt göra en användaranalys. Informationen i användarhanterings- och loggdatasystemen har lösgjorts från uppgifterna i andra informationssystem antingen logiskt eller fysiskt, vilket innebär att den finns i helt separata informationssystem och på separata servrar och används inte för andra systemövervaknings- och utredningsåtgärder än de som nämns ovan.
Konstuniversitetets rätt att behandla personuppgifter grundar sig på:
- Universitetets allmänna intresse.
- Avtal.
- I fråga om vissa stödfunktioner det personuppgiftsansvariga universitetets och de registrerades berättigade intresse, på basis av vilket de uppgifter som krävs för funktionen i användarhanterings- och loggdatasystemet behandlas för de ovan beskrivna användningsändamålen.
Med allmänt intresse avses i detta fall universitetets rätt att upptäcka, förebygga och utreda fel i sina datasystem samt oavsiktliga och avsiktliga dataskyddsavvikelser för att garantera kontinuiteten i universitetets verksamhet och för att undvika och minimera skador.
Behandlingen av personuppgifter är nödvändig för att universitetet ska kunna ingå ett avtal (arbetsavtal, studierätt eller annat avtal).
Dessutom innebär universitetets berättigade intresse rätt att övervaka användningen av informationssystem som innehåller personuppgifter och andra sekretessbelagda uppgifter, åtkomst till uppgifterna samt tillägg, redigering och radering av dem. Sådana övervaknings- och användningstillståndsåtgärder är också nödvändiga för att säkerställa att de registrerades rättigheter, rättsskydd och god databehandlingssed iakttas.
Användningen av logguppgifter styrs av universitetets administrationsregler, loggregler och den gällande lagstiftningen.
Att uppge personuppgifter är i många processer en nödvändig förutsättning för att ett ärende ska kunna uträttas.
I användar-, behörighets- och logghanteringen utnyttjar vi inte automatiskt beslutsfattande eller profilering som avses i EU:s dataskyddsförordning.
7. Vilka uppgifter behandlar vi?
Konstuniversitetet behandlar användarnas personuppgifter i systemen för användarhantering, till exempel:
- Den registrerades basuppgifter såsom namn, uppgiftsbeteckning, personbeteckning, person- eller studentnummer, användarnamn, e-postadress (/-adresser), läroämneskod, kontaktspråk, telefonnummer, postadress.
- När användarrätten börjar och upphör.
- Den registrerades roll (studerande/personal) och ansvarsområde samt tillhörighet till användargrupper.
- Identifierande koder för den registrerade i system kopplade till användarhanteringen.
Personbeteckning är nödvändig för att säkerställa användarens identitet på ett tillförlitligt sätt, bl.a. i ärenden som gäller användarnamnet.
I loggsystemen behandlar Konstuniversitetet inte bara personuppgifter om universitetets slutanvändare, utan också personuppgifter som är föremål för loggning i universitetets datasystem och i logiska personregister bestående av dessa personuppgifter. Dataskyddet och behandlingen av personuppgifter i dessa personregister beskrivs i dataskyddsmeddelandena för respektive register och typ av behandling av personuppgifter, vilka finns bland de meddelanden som listas på Konstuniversitetets webbplats.
Dessutom behandlar Konstuniversitetet i användarhanterings- och loggdatasystemet personuppgifter om användare som använder systemet (universitets personal och studerande samt utomstående stödpersoner och administratörer):
- Användarens inloggningsuppgifter och kontaktuppgifter för kommunikation (t.ex. användarnamn och lösenord, IP-adress, sessions-ID, routningsinformation).
- Enhetsuppgifter (t.ex. MAC-adress, enhets-ID).
- Behörighetsnivå för loggsystemet (på vilket sätt användaren i fråga kan läsa, redigera och/eller radera loggar).
- Logguppgifter som användaren läst, redigerat och raderas samt tidsstämpel- och identifikationsuppgifter för dessa åtgärder.
8. Varifrån får vi uppgifter?
Konstuniversitetet samlar in uppgifter från följande informationskällor:
- Till användarhanteringen får vi automatiskt uppgifter om användaren för personalens del från avtalsuppgifterna som sparats i personalförvaltningens system (Mepco) och för studerandenas del från studerandedatasystemet (Peppi).
- Uppgifterna om användargrupper uppdateras delvis automatiskt och delvis manuellt utifrån begäran om ändring som lämnas av universitetets systemadministratörer eller andra personer som har rätt att begära ändringar.
- Ändringar som gäller användarens basuppgifter görs i personalförvaltnings- eller studieförvaltningssystemet och därefter manuellt i dataförvaltningen i användar- och behörighetshanteringssystemet (namn, ändring av e-postadress i samband med namnändring).
- Personuppgifter i loggsystem fås i regel från universitetets övriga informationssystem, i vilka uppgifter i sin tur lagras från de regelmässiga informationskällor som nämns i universitetets dataskyddsmeddelanden. Utöver detta fås uppgifter om användarna av användarhanterings- och loggdatasystemet från de uppgifter som samlats in och matats in i systemet i samband med att användarrättigheterna skapades samt från de data som samlats in om användarna och deras enheter under användningen.
9. Till vem lämnar vi ut och överför uppgifter, och överför vi uppgifter utanför EU eller EES?
Rätt att använda universitetets användar- och behörighetshanteringsregister har anställda inom dataförvaltningen som vid behov vidtar administrationsåtgärder i registret bl.a. på begäran av huvudanvändarna.
Från användarregistret överförs med jämna mellanrum uppgifter om aktiva användare till vissa av universitetets system, vilka delvis administreras av tjänsteleverantörer utanför universitetet med vilka dataskyddet har ombesörjts genom att ingå avtal om behandling av personuppgifter. Personuppgifter överförs inte utanför EU eller EES om det inte är nödvändigt för att säkerställa det tekniska genomförandet.
I de fall där vi överför personuppgifter utanför EU/EES har vi vidtagit lämpliga skyddsåtgärder i samband med överföringen. Vi använder EU:s standardavtalsklausuler.
Konstuniversitetet hör till HAKA-förtroendenätverket och eduGAIN-förtroendenätverket på samma sätt som andra finländska högskolor. I dessa förtroendenätverks tjänster godkänner användaren i samband med inloggningen de uppgifter som lämnas ut till den tjänst som användaren loggar in i och beslutar samtidigt om hen vill godkänna uppgifterna som ska lämnas ut varje gång eller endast om datainnehållet ändras. Användaren kan också återkalla sitt samtycke om hen så önskar.
Vi lämnar inte ut uppgifter från användar- och behörighetsregistret till andra aktörer än samarbetspartner som står i avtalsförhållande till universitetet för användaridentifiering eller insamling av myndighetsuppgifter samt läroanstalter som förbundit sig till GÉANT:s Code of Conduct.
10. Hur skyddar vi uppgifterna och hur länge lagrar vi dem?
Personuppgifter enligt detta dataskyddsmeddelande lagras i användarhanterings- och loggdatasystemet så länge som deras datainnehåll eller andra uppgifter som kopplats till dem i loggsystemet är till nytta för användningsändamålet i fråga. I praktiken kan uppgifterna behövas till exempel för att utreda personuppgiftsincidenter eller dataintrång, och därför lagras uppgifterna åtminstone under den tid som krävs för att utreda sådana fall och tillgodose universitetets berättigade intresse. Tiden bestäms utifrån den straffrättsliga tidsfristen för väckande av talan för dessa åtgärder. Tidsfristerna för talan och åtal varierar mellan två och fem år i fråga om dataskyddsbrott och dataskyddsförseelser samt skadeståndstalan till följd av dem.
Personuppgifter som behövs för att utreda felsituationer och göra en användaranalys lagras i användarhanteringssystemen i några månader efter att användarrätten har upphört och i loggdatasystemet i regel i 2–3 månader efter att de har sparats.
När det inte längre är möjligt att använda personuppgifterna för de ovan beskrivna ändamålen efter att lagringstiden gått ut, raderas uppgifterna automatiskt från användarhanterings- och loggdatasystemet. Vissa uppgifter kan sparas i säkerhetskopior av användarhanterings- och loggdatasystemet, vilka dock förstörs regelbundet enligt säkerhetskopieringsschemat.
Vi vidtar sådana skäliga åtgärder som säkerställer att personuppgifter som inte stämmer överens med syftet med behandlingen eller som är föråldrade eller felaktiga inte sparas i registret. Vi korrigerar eller raderar sådana uppgifter utan dröjsmål.
Informationssäkerheten för användarhanterings- och loggdatasystemen har ordnats tekniskt och administrativt enligt bästa praxis och verksamhetssätt i branschen. De uppgifter som lagras i användarhanterings- och loggdatasystemet lagras i en logisk helhet som är separat från det övriga datasystemet samt på fysiskt separata servrar och nätverksenheter. Därför är det inte möjligt att komma in i användarhanterings- och loggdatasystemet och ändra eller radera uppgifterna i systemet med samma användarnamn och användarrättigheter som i de egentliga datasystemen. Serverenheterna för användarhanterings- och loggdatasystemet skyddas både programmässigt och fysiskt med brandväggar, informationssäkerhetsprogram, härdning, lösenord och användarkontroll. Maskinsalarna där servrarna är fysiskt placerade är låsta och har passerkontroll. Åtkomsten till användarhanterings- och loggdatasystemen har begränsats så att man i systemet har skapat användarrättigheter endast för personer som absolut behöver få tillgång till användarhanterings- och logguppgifter som en del av sina arbetsuppgifter.
11. Vilka rättigheter har du som registrerad?
De registrerade har följande rättigheter:
- Rätt att får tillgång till sina egna uppgifter.
- Rätt att få information om behandlingen av personuppgifter.
- Rätt att få felaktiga eller inexakta personuppgifter rättade.
- Rätt att radera uppgifter.
- Tillämpas inte om behandlingsgrunden är en lagstadgad uppgift eller en uppgift av allmänt intresse.
- Rätt att begränsa behandlingen.
- Rätt att motsätta sig behandlingen, dvs. begära att uppgifterna inte behandlas.
- Rätt att få uppgifter överförda från ett system till ett annat.
- Tillämpas när behandlingen grundar sig på ett avtal eller samtycke.
- Återkallandet av samtycket påverkar inte lagligheten i behandling som grundar sig på samtycke innan detta återkallas.
- Rätt att återkalla sitt samtycke.
- Tillämpas när behandlingen enbart grundar sig på samtycke.
- Rätt att få information om en personuppgiftsincident som medför hög risk.
- Rätt att inte bli föremål för automatiskt beslutsfattande.
Om den registrerade anser att behandlingen av personuppgifter strider mot EU:s allmänna dataskyddsförordning (EU) 2016/679 har hen rätt att anföra besvär särskilt hos tillsynsmyndigheten på den ort där hen stadigvarande bor eller arbetar. Den registrerade har dessutom rätt att använda administrativa rättsmedel och andra rättsmedel.
12. Vem kan du kontakta?
Frågor och kontakt som berör i denna dataskyddsbeskrivning beskrivna behandling av personuppgifter kan ställas till den i punkt 3 nämnda kontaktpersonen, som vid behov överför ärendet till dataskyddsombudet. Om du anser att dina rättigheter som nämns i punkt 11 inte uppfylls kan du kontakta universitetets dataskyddsombud som nämns i punkt 4.
13. Ditt ansvar
Du ansvarar för den information som du lämnar eller gör tillgänglig för Konstuniversitetet. Du ska säkerställa att uppgifterna är sanningsenliga och exakta och inte på något sätt vilseledande.
14. Ändringar i meddelandet
När meddelandet uppdateras antecknas datumet för den senaste uppdateringen i början av meddelandet. Om vi gör innehållsmässiga ändringar kan vi vidta lämpliga åtgärder för att informera dig på ett sätt som är konsekvent i förhållande till ändringarnas betydelse.