Bekendtgørelse om fælles dataansvar i forbindelse med administration af statens uddannelsesstøtte
Uddannelses- og Forskningsministeriets bekendtgørelse nr. 1866 af 8/12 2020.
I medfør af § 43, stk. 5, i lov om statens uddannelsesstøtte (SU-loven), jf. lovbekendtgørelse nr. 1037 af 30. august 2017, som ændret ved lov nr. 672 af 26. maj 2020, fastsættes efter bemyndigelse:
§ 1. I bilag 1 fastsættes Uddannelses- og Forskningsstyrelsens og uddannelsesinstitutionernes respektive ansvar for overholdelse af forpligtelserne som dataansvarlige i henhold til databeskyttelsesforordningen, jf. kravene til fælles dataansvar i databeskyttelsesforordningens artikel 26.
§ 2. Bekendtgørelsen træder i kraft den 1. januar 2021.
Bilag 1
1. Indledning
1.1. Uddannelses- og Forskningsstyrelsen stiller et administrativt system (US2000) til egen rådighed og til rådighed for statslige institutioner, privat- og offentligt selvejende institutioner og private institutioner (herefter uddannelsesinstitutionerne), der udbyder SU-berettigede uddannelser. Uddannelsesinstitutionerne er forpligtet til at benytte US2000 i henhold til regler fastsat i medfør af SU-lovens 43, stk. 1, i det omfang de bistår styrelsen ved tildeling af uddannelsesstøtte.
1.2. Uddannelses- og Forskningsstyrelsen anvender US2000 i forbindelse med følgende opgaver:
– Afgørelser om tildeling og beregning og udbetaling af uddannelsesstøtte til uddannelse i Danmark og udlandet, jf. SU-lovens kapitel 1, 3-5, 10 a, 11 og 11 a.
– Afgørelser om tilbagebetaling af for meget udbetalt uddannelsesstøtte, jf. SU-lovens kapitel 6 og 7 og § 46 f, stk. 4.
– Behandling af klager over uddannelsesinstitutionernes afgørelser om tildeling af uddannelsesstøtte, jf. SU-lovens § 42, stk. 2.
– Behandling af klager til Ankenævnet for Statens Uddannelsesstøtteordninger, jf. SU-lovens § 46 og § 46 i, stk. 2.
– Godkendelse af uddannelser i Danmark og udlandet som SU-berettigende, jf. SU-lovens kapitel 2 og § 46 a.
– Tilsyn med uddannelsesinstitutionernes administration, jf. SU-lovens § 43, stk. 2.
– Vejledning af uddannelsesinstitutionerne om SU, jf. SU-lovens § 43, stk. 4.
– Vejledning af uddannelsessøgende særligt i forbindelse med uddannelse i udlandet.
1.3. Uddannelsesinstitutionerne anvender US2000 i forbindelse med mindst en af følgende opgaver:
– Afgørelse om tildeling af SU, som følger direkte af SU-loven
– Afgørelse om studieinaktivitet på ungdomsuddannelser efter regler fastsat i medfør af SU-lovens § 2, stk. 2.
– Fremmødekontrollen inden 7 måneder på videregående- og private uddannelser efter regler fastsat i medfør af SU-lovens § 2, stk. 2.
– Afgørelse om uddannelsesstøtte med udeboendesats til 18-19-årige udeboende på ungdomsuddannelser efter regler fastsat i medfør af SU-lovens § 8, stk. 5, nr. 2.
– Afgørelse om bonusstipendium efter regler fastsat i medfør af SU-lovens § 20 b, stk. 3.
– Afgørelse om retten til uddannelsesstøtte under meritgivende studieophold i udlandet efter regler fastsat i medfør af SU-lovens § 3, stk. 7.
– Afgørelse om tildeling af udlandsstipendium og udlandsstudielån til studieophold i udlandet, jf. SU-lovens § 46 c, stk. 3, 2. pkt.
– Afgørelse om tildeling af uddannelsesstøtte efter bemyndigelse af Uddannelses- og Forskningsstyrelsen, jf. § SU-lovens § 42, stk. 1.
– Vejledning af uddannelsessøgende om SU, jf. SU-lovens § 43, stk. 1.
2. Fælles dataansvar
2.1. Efter databeskyttelsesforordningens artikel 26 foreligger der et fælles dataansvar, når to eller flere dataansvarlige i fællesskab fastlægger formålene med og hjælpemidlerne til behandling.
2.2. Når der foreligger et fælles dataansvar, skal de fælles dataansvarlige på en gennemsigtig måde fastlægge deres respektive ansvar for overholdelse af forpligtelserne i henhold til databeskyttelsesforordningen, navnlig hvad angår udøvelse af den registreredes rettigheder og deres respektive forpligtelser til at fremlægge de oplysninger, der er omhandlet i artikel 13 og 14, ved hjælp af en ordning imellem dem, medmindre og i det omfang de dataansvarliges respektive ansvar er fastlagt i EU-ret eller medlemsstaternes nationale ret, som de dataansvarlige er underlagt.
2.3. Efter databeskyttelsesforordningens artikel 26, stk. 2, skal ordningen på behørig vis afspejle de fælles dataansvarliges respektive roller og forhold til de registrerede. Det væsentligste indhold af ordningen skal gøres tilgængeligt for de personer, der registreres oplysninger om.
2.4. Den registrerede kan, uanset ordningens udformning, udøve sine rettigheder i medfør af databeskyttelsesforordningen med hensyn til og over for den enkelte dataansvarlige.
2.5. Den ansvarsfordeling, der her fastsættes, hindrer ikke, at tilsynsmyndigheden kan udøve sine beføjelser overfor både Uddannelses- og Forskningsstyrelsen og uddannelsesinstitutionerne.
2.6. Ved uddannelsesinstitutionernes anvendelse af US2000 foreligger der et fælles dataansvar mellem Uddannelses- og Forskningsstyrelsen og uddannelsesinstitutionerne. Ved vurderingen heraf er der bl.a. lagt vægt på, at de behandlinger af personoplysninger, som finder sted i US2000, sker til begge parters formål og med fælles hjælpemidler (US2000), jf. under punkt 1.2 og 1.3.
3. Overordnet ansvarsfordeling
3.1. Som bruger af US2000 er den enkelte uddannelsesinstitution ansvarlig for den behandling af personoplysninger, som uddannelsesinstitutionen foretager, jf. punkt 1.3, herunder korrekt behandling af oplysninger. Den enkelte uddannelsesinstitution er ligeledes ansvarlig for iagttagelse af den registreredes rettigheder i forhold til den behandling af personoplysninger, som uddannelsesinstitutionen foretager.
3.2. Som ansvarlig myndighed for US2000 er Uddannelses- og Forskningsstyrelsen ansvarlig for at gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau for US200, der passer til de identificerede risici for behandlingen.
4. Principper og behandlingshjemmel
4.1. Uddannelses- og Forskningsstyrelsen og uddannelsesinstitutionerne er hver især ansvarlige for at overholde principperne for behandling af personoplysninger, at der forligger et gyldigt behandlingsgrundlag og at dette kan dokumenteres.
5. Den registreredes rettigheder
5.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for sikringen af de registreredes rettigheder gennem iagttagelse af nedenstående regler i databeskyttelsesforordningen:
– Oplysningspligt ved indsamling af personoplysninger hos den registrerede, jf. artikel 13.
– Oplysningspligt, hvis personoplysninger ikke er indsamlet hos den registrerede, jf. artikel 14.
– Den registreredes indsigtsret, jf. artikel 15.
– Ret til berigtigelse, jf. artikel 16.
– Ret til sletning (retten til at blive glemt), jf. artikel 17.
– Ret til begrænsning af behandling, jf. artikel 18.
– Underretningspligt i forbindelse med berigtigelse eller sletning af personoplysninger eller begrænsning af behandling, jf. artikel 19.
– Ret til indsigelse mod en behandling, jf. artikel 21.
5.2. Såfremt uddannelsesinstitutionen modtager en anmodning eller henvendelse fra en registreret vedrørende de forhold, der er omfattet af Uddannelses- og Forskningsstyrelsens ansvar, jf. punkt 5.1, oversender uddannelsesinstitutionen hurtigst muligt denne til besvarelse hos Uddannelses- og Forskningsstyrelsen.
5.3. Uddannelsesinstitutionerne og Uddannelses- og Forskningsstyrelsen er ansvarlige for at bistå hinanden i det omfang, at dette er relevant og nødvendigt for, at efterleve forpligtelserne over for de registrerede.
6. Behandlingssikkerhed og dokumentation for overholdelse af databeskyttelsesforordningen
6.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for at iagttage kravet i databeskyttelsesforordningens artikel 32 om behandlingssikkerhed. Dette indebærer, at Uddannelses- og Forskningsstyrelsen, under hensynstagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, skal gennemføre passende tekniske og organisatoriske foranstaltninger. Det indebærer bl.a., at Uddannelses- og Forskningsstyrelsen skal foretage en risikovurdering og herefter gennemføre foranstaltninger for at begrænse de identificerede risici. Uddannelses- og Forskningsstyrelsen skal være i stand til at påvise, at Uddannelses- og Forskningsstyrelsens behandling af oplysningerne er i overensstemmelse med databeskyttelsesforordningen, jf. databeskyttelsesforordningens artikel 24, stk. 1. Dette kan eksempelvis indebære udarbejdelse af procedurer for anmodninger om indsigt eller opfyldelse af oplysningspligten, jf. under punkt 5.1.
6.2. Uddannelses- og Forskningsstyrelsen er ansvarlig for iagttagelse af reglen om databeskyttelse gennem design og databeskyttelse gennem standardindstillinger i databeskyttelsesforordningens artikel 25.
6.3. For den del af behandlingen som knytter sig til den enkelte uddannelsesinstitutions anvendelse af US2000, er den enkelte uddannelsesinstitution ansvarlig for at iagttage kravet i databeskyttelsesforordningens artikel 32 om behandlingssikkerhed. Dette indebærer, at den enkelte uddannelsesinstitution, under hensynstagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, skal gennemføre passende tekniske og organisatoriske foranstaltninger, herunder foranstaltninger, der sikrer, at alene brugere med et arbejdsbetinget behov har adgang til US2000. Det indebærer bl.a., at den enkelte uddannelsesinstitution skal foretage en risikovurdering og herefter gennemføre foranstaltninger for at begrænse de identificerede risici. Den enkelte uddannelsesinstitution skal være i stand til at påvise, at uddannelsesinstitutionens behandling af oplysningerne er i overensstemmelse med databeskyttelsesforordningen, jf. databeskyttelsesforordningens artikel 24, stk. 1. Dette kan eksempelvis indebære udarbejdelse af procedurer for videresendelse af anmodninger om indsigt eller opfyldelse af oplysningspligten til Uddannelses- og Forskningsstyrelsen, jf. under punkt 5.2.
7. Anvendelse af databehandlere og eventuelle underdatabehandlere
7.1. Uddannelses- og Forskningsstyrelsen er berettiget til at anvende databehandlere og eventuelle underdatabehandlere i tilknytning til US2000.
7.2. Ved anvendelse af databehandlere og eventuelle underdatabehandlere er Uddannelses- og Forskningsstyrelsen ansvarlig for at efterleve kravene i databeskyttelsesforordningens artikel 28. Uddannelses- og Forskningsstyrelsen er herefter bl.a. forpligtet til:
– Alene at anvende databehandlere, der kan stille de fornødne garantier for, at de gennemfører de passende tekniske og organisatoriske sikkerhedsforanstaltninger på en sådan måde, at behandling opfylder kravene i databeskyttelsesforordningen og sikrer beskyttelse af den registreredes rettigheder.
– At sikre, at der foreligger en gyldig databehandleraftale mellem Uddannelses- og Forskningsstyrelsen og databehandleren.
– At sikre, at der foreligger en gyldig underdatabehandleraftale mellem databehandleren og en eventuel underdatabehandler.
– At sikre, at der i relevant omfang føres tilsyn med anvendte databehandlere og eventuelle underdatabehandlere.
7.3. Hvis oplysningerne behandles af databehandlere, skal Uddannelses- og Forskningsstyrelsen efter anmodning fra uddannelsesinstitutionerne oplyse om indholdet af aftalerne med databehandlerne, herunder om eventuelle underdatabehandlere.
7.4 Hvis oplysningerne behandles af databehandlere og eventuelle underdatabehandlere, jf. pkt. 7.1, skal Uddannelses- og Forskningsstyrelsen efter anmodning fra uddannelsesinstitutionerne oplyse om resultatet af gennemførte tilsyn og initiativer i anledning heraf, jf. pkt. 7.2.
8. Fortegnelse
8.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for at iagttage kravet i databeskyttelsesforordningens artikel 30 om fortegnelser over behandlingsaktiviteter. Dette indebærer, at Uddannelses- og Forskningsstyrelsen fører fortegnelser over de behandlingsaktiviteter, som foretages i US2000.
8.2. Uddannelses- og Forskningsstyrelsen orienterer efter anmodning uddannelsesinstitutionerne om indholdet af ovennævnte fortegnelser.
8.3. Den enkelte uddannelsesinstitution skal – eventuelt på baggrund af indholdet i fortegnelserne hos Uddannelses- og Forskningsstyrelsen – udarbejde egne fortegnelser over de behandlingsaktiviteter, der er omfattet af denne bekendtgørelse.
9. Anmeldelse af brud på persondatasikkerheden til Datatilsynet
9.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for efterlevelsen af databeskyttelsesforordningens artikel 33 om anmeldelse af brud på persondatasikkerheden til Datatilsynet.
9.2. Den enkelte uddannelsesinstitution er dog ansvarlig for efterlevelsen af databeskyttelsesforordningens artikel 33 om anmeldelse af brud på persondatasikkerheden til Datatilsynet, hvis et brud på persondatasikkerheden skyldes forhold på uddannelsesinstitutionen. I et sådant tilfælde er Uddannelses- og Forskningsstyrelsen forpligtet til at bistå uddannelsesinstitutionen med nødvendige oplysninger.
10. Underretning om brud på persondatasikkerheden til den registrerede
10.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for iagttagelsen af databeskyttelsesforordningens artikel 34 vedrørende underretning om brud på persondatasikkerheden til den registrerede.
10.2. Den enkelte uddannelsesinstitution er ansvarlig for iagttagelsen af databeskyttelsesforordningens artikel 34 om underretning til den registrerede om brud på persondatasikkerheden, hvis et brud på persondatasikkerheden skyldes forhold på uddannelsesinstitutionen. I et sådant tilfælde er Uddannelses- og Forskningsstyrelsen forpligtet til at bistå uddannelsesinstitutionen med nødvendige oplysninger.
11. Konsekvensanalyse vedrørende databeskyttelse og forudgående høring
11.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for iagttagelsen af kravet i databeskyttelsesforordningens artikel 35 om konsekvensanalyse vedrørende databeskyttelse. Dette indebærer, at Uddannelses- og Forskningsstyrelsen forud for behandlingen skal foretage en analyse af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelse af personoplysninger, hvis en type behandling, navnlig ved brug af nye teknologier og i medfør af sin karakter, omfang, sammenhæng og formål, sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder.
11.2. Uddannelses- og Forskningsstyrelsen er ligeledes forpligtet til at iagttage kravet i databeskyttelsesforordningens artikel 36 om forudgående høring af tilsynsmyndigheden, når kravet om høring finder anvendelse.
12. Overførsel af personoplysninger til tredjelande eller internationale organisationer
12.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for iagttagelsen af kravene i databeskyttelsesforordningens kapitel V, hvis der sker overførsel af personoplysninger til tredjelande eller internationale organisationer.
13. Klager
13.1. Uddannelsesinstitutionerne og Uddannelses- og Forskningsstyrelsen er hver især ansvarlig for behandling af eventuelle klager fra registrerede, hvis klagerne omhandler overtrædelse af bestemmelser i databeskyttelsesforordningen, for hvilken uddannelsesinstitutionerne eller Uddannelses- og Forskningsstyrelsen efter denne bekendtgørelse er ansvarlig.
13.2. Hvis en uddannelsesinstitution eller Uddannelses- og Forskningsstyrelsen modtager en klage, som rettelig bør behandles af den anden part, sendes klagen til denne part snarest muligt.
13.3. Hvis en uddannelsesinstitution eller Uddannelses- og Forskningsstyrelsen modtager en klage, hvor en del af klagen rettelig bør behandles af den anden part, sendes denne del af klagen til besvarelse hos denne part snarest muligt.
13.4. Den registrerede skal, i forbindelse med en uddannelsesinstitutions eller Uddannelses- og Forskningsstyrelsens oversendelse af en klage eller en del heraf til den anden part, oplyses om det væsentligste indhold af denne bekendtgørelse.
14. Orientering af den anden part
14.1. Uddannelses- og Forskningsstyrelsen og de enkelte uddannelsesinstitutioner orienterer hinanden om væsentlige forhold, der har betydning for de behandlinger og det system, der er omfattet af denne bekendtgørelse.