OP Gruppen är verksam i branscher som kräver särskilt förtroende. Därför är det ytterst viktigt för OP att säkerställa att nivån för dataskydd och datasekretess är hög i all verksamhet. Alla personuppgifter (inklusive patientuppgifter) behandlas omsorgsfullt och enligt lagstiftningens krav genom att iaktta god informationshantering. Vi respekterar banksekretessen och försäkringshemligheten samt konfidentialiteten hos patientuppgifterna i all vår verksamhet.
Vi försäkrar oss om att det finns en lagstadgad grund för behandlingen. Vi använder uppgifterna enbart för syften som bestämts på förhand eller syften som stämmer överens med dem. Onödiga personuppgifter tas bort eller anonymiseras.
I vissa situationer kan OP:s företag behandla personuppgifterna om anställda hos en företagskund, liksom uppgifterna om företagskundens kontaktpersoner. I regel är OP:s företag personuppgiftsansvariga i sådana situationer. Då är företagskundens anställda sådana registrerade som avses i dataskyddslagstiftningen. Det kan också vara fallet till exempel i situationer där en företagskund har fått leasingfinansiering från OP för de anställdas tjänstebilar eller för deras arbetsolycksfalls- och yrkessjukdomsförsäkringar.
Nedan finns svar på frågor som våra företagskunder och samarbetspartner oftast ställer.
Hurdana åtgärder har OP Gruppen vidtagit för att uppfylla förpliktelserna enligt dataskyddslagstiftningen?
OP har i ett särskilt dataskyddsprojekt gått igenom alla funktioner som ansluter sig till behandlingen av personuppgifter. I projektet säkerställde man att OP kan uppfylla den nya förordningens krav och på så sätt också betjäna kunderna ännu bättre än tidigare.
OP Gruppen har dessutom utsett ett dataskyddsombud på grupplanet. Ombudet får hjälp av ett omfattande nätverk av dataskyddsexperter. Dessutom utbildar OP Gruppen hela sin personal, så att varje anställd hos OP Gruppen är medveten om kraven i dataskyddslagstiftningen på det sätt som den anställdas arbetsuppgifter förutsätter och kan i sin verksamhet verkställa det inbyggda, standardiserade dataskyddet.
Våra anställda har en arbetsolycksfalls- och yrkessjukdomsförsäkring samt en hälsoskyddsförsäkring hos Pohjola Försäkring Ab. Vad måste vårt företag beakta?
I de här fallen är Pohjola Försäkring Ab personuppgiftsansvarig och således ansvarig för de förpliktelser som ansluter sig till behandlingen av personuppgifter. Vi behandlar alltid alla personuppgifter särskilt noggrant, i enlighet med dataskyddslagstiftningen och genom att iaktta god informationshantering.
Vårt företag har fått leasingfinansiering från OP för sina anställdas tjänstebilar. Vad måste vårt företag beakta?
I de här fallen är OP Företagsbanken Abp personuppgiftsansvarig och således ansvarig för de förpliktelser som ansluter sig till behandlingen av personuppgifter. Vi behandlar alltid alla personuppgifter särskilt noggrant, i enlighet med dataskyddslagstiftningen och genom att iaktta god informationshantering.
Hur kan våra anställda i det här fallet kontrollera sina uppgifter?
I situationer där OP:s företag som personuppgiftsansvarig behandlar uppgifterna om dem som är anställda hos en företagskund, har personerna i fråga rätt att kontrollera sina uppgifter. Det handlar dock om en personlig rättighet, så våra företagskunder kan inte kontrollera de här uppgifterna för sina anställdas räkning.
Hur har OP Gruppen förberett sig för personuppgiftsincidenter och för att anmäla dem?
OP Gruppen strävar med sin verksamhet efter att förhindra alla personuppgiftsincidenter enligt bästa förmåga. Ifall en personuppgiftsincident trots det skulle ske, använder OP Gruppen effektiva verksamhetsmodeller. Med dem kan gruppen reagera snabbt på situationer och minimera incidentens eventuella skadeverkningar. OP Gruppen rapporterar de personuppgiftsincidenter som den upptäcker i enlighet med kraven i lagstiftningen.
Hur avtalas det om behandlingen av personuppgifter med företagskunderna, och vad avtalas?
I situationer där dataskyddsförordningen förutsätter att avtalen uppdateras till vissa delar, kommer OP att uppdatera avtalen. Avtalsuppdateringar behövs inte nödvändigtvis då det gäller OP Gruppens företagskunder.
Ska OP Gruppens företagskunder ingå ett s.k. avtal enligt art. 28 med OP Gruppens företag?
Dataskyddsförordningen förutsätter att man i vissa situationer kommer överens om behandlingen av personuppgifter i ett avtal mellan den personuppgiftsansvarige och personuppgiftsbiträdet (s.k. avtalsvillkor enligt art. 28).
Ifall OP till exempel tillhandahåller dina arbetstagares lagstadgade försäkringar, är OP personuppgiftsansvarig, inte personuppgiftsbiträde för ditt företags räkning. Då är det inte nödvändigt i det här sammanhanget att upprätta ett avtal om databehandling enligt dataskyddslagstiftningen.
Överför OP Gruppen personuppgifter om en företagskunds anställda till tredjeländer utanför Europeiska ekonomiska samarbetsområdet?
Dina uppgifter behandlas endast av de företag som hör till OP Gruppen och deras anställda som har behov att behandla dina personuppgifter på grund av sina arbetsuppgifter.
Vi anlitar underleverantörer och partners för att producera och tillhandahålla tjänster. Därför kan dina personuppgifter lämnas ut till sådana aktörer för behandling som utförs på uppdrag av oss. De här aktörerna kan endast behandla dina uppgifter i enlighet med de anvisningar som vi har gett. De har inte rätt att använda dina uppgifter för sina egna ändamål, som direktmarknadsföring.
Genom avtal och andra metoder säkerställer vi att även våra underleverantörer och partners alltid behandlar dina uppgifter omsorgsfullt och med beaktande av god informationshantering.
Vi behandlar dina uppgifter huvudsakligen inom EES-området. Med EES-området avses EU:s medlemsstater samt Island, Liechtenstein och Norge. Om vi överför uppgifter utanför EES-området till ett land där det nationella regelverket inte garanterar informationsskydd i nivå med EU, ser vi till att skyddet av personuppgifter når tillräckligt hög nivå i enlighet med lagstiftningen och vi använder mekanismer som godkänts av Europeiska kommissionen för överföring av uppgifter, främst Europeiska kommissionens standardavtalsklausuler. Vi använder standardavtalsklausuler till exempel vid överföringar till våra IT-tjänsteleverantörer i Indien.
Standardavtalsklausulerna finns tillgängliga på Europeiska kommissionens webbplats:
Vid all överföring av personuppgifter utanför EES-området övergår vi till att använda den senaste versionen av standardavtalsklausulerna i enlighet med de tidsgränser som Europeiska kommissionen har fastställt, dvs. senast 27.12.2022.
Vid vissa särfall, som vid betalningar till utlandet, kan personuppgifter som är nödvändiga för att din betalning ska kunna genomföras överföras till en bank utanför EES-området i syfte att uppfylla det avtal vi tecknat med dig eller på basis av ditt godkännande (överföring vid skäl för undantag).
Vem ansvarar för att informera om behandlingen av personuppgifter?
Då OP Gruppens företag handlar som personuppgiftsansvarig, är det ansvarigt för att dess kunder och andra registrerade får behörig information om behandlingen av personuppgifterna.
Hur säkerställer OP Gruppen att de underleverantörer som den anlitar agerar korrekt?
När OP Gruppens företag anlitar underleverantörer vid behandlingen av personuppgifter, kan företaget anlita endast sådana underleverantörer som vidtar tillräckliga skyddsåtgärder för att skydda personuppgifterna. OP Gruppen väljer alla sina underleverantörer särskilt noggrant för att kunna garantera en adekvat nivå för datasekretess och dataskydd i all verksamhet. OP Gruppen kan också vid behov auditera de personuppgiftsbiträden som den anlitar för att säkerställa att deras verksamhet motsvarar kraven.
OP Gruppen kommer överens om behandlingen av personuppgifter med de underleverantörer som den anlitar med ett avtal där avtalsparten förpliktas att handla så som dataskyddsförordningen förutsätter.
Hur tar OP Gruppen hand om dataskyddet hos personuppgifter?
Vi skyddar personuppgifterna med hjälp av lämpliga tekniska och organisatoriska skyddsmetoder. Sådana är bland annat en förebyggande och reaktiv riskhantering, användning av brandväggar, krypteringstekniker och säkra utrustningslokaler samt passerkontroll och säkerhetssystem.
Andra skyddsmetoder är säkerhetsplanering, ett kontrollerat beviljande av behörigheter och uppföljning av dem, säkerställande av kompetensen hos personal som deltar i behandlingen av personuppgifter samt ett omsorgsfullt val av underleverantörer. Vi uppdaterar fortlöpande våra interna rutiner och anvisningar.