När dataskyddsförordningen trädde i kraft i maj 2018 handlade nästan alla samtal om vad man fick och inte fick göra. Åtta år senare är frågan en annan. Reglerna sitter, avtalen finns på plats – och ändå är det något som avgör om en medarbetarundersökning ger användbara svar eller inte. Det är inte juridiken. Det är om medarbetarna tror på den.
Vem är ansvarig, och vem är biträde?
Den mest grundläggande frågan i en undersökning är också den som oftast reds ut sist: vem bestämmer egentligen över uppgifterna?
Den som avgör att personuppgifter ska samlas in, och vad de ska användas till, är personuppgiftsansvarig. Den som behandlar uppgifterna på uppdrag av den ansvariga är personuppgiftsbiträde. När ett företag beställer en medarbetarundersökning lämnar de i regel en lista med medarbetarnas e-postadresser – och e-postadresser är personuppgifter. Kunden är alltså ansvarig, och vi som genomför undersökningen är biträde.
Det förhållandet måste regleras skriftligt. Vi skriver därför alltid personuppgiftsbiträdesavtal med våra kunder innan en enda adress byter händer.
GDPR:s längsta ord
Personuppgiftsbiträdesavtal. Nio stavelser, och kravet på det står i artikel 28. Avtalet ska bland annat reglera att biträdet bara behandlar uppgifter enligt dokumenterade instruktioner, håller en hög säkerhetsnivå, ser till att de som hanterar uppgifterna omfattas av tystnadsplikt, och hjälper den ansvariga när någon registrerad vill utöva sina rättigheter.
Kedjan slutar inte vid ett avtal
Det är här många stannar, och det är för tidigt. Vi använder i vår tur ett system för utskick och rapportering, och det systemets leverantör behandlar också uppgifterna. Alltså behövs ett personuppgiftsbiträdesavtal även där. Samma sak gäller leverantören av vår telefonväxel, eftersom vi har kundernas telefonnummer i den.
Varje led i kedjan ska vara reglerat, och den ansvariga – alltså kunden – har rätt att veta vilka leden är. Därför listar vi våra underbiträden öppet på en egen sida. Om ni beställer en undersökning av någon annan är det en rimlig sak att fråga efter.
Anonymitet är en gräns, inte ett löfte
”Undersökningen är anonym” är en av de vanligaste meningarna i ett utskick, och en av de minst precisa. Anonymitet i praktiken handlar om en gräns: hur många svar måste finnas i en grupp innan resultatet får redovisas?
Ligger gränsen vid fem svar kan ingen chef se resultatet för en avdelning med tre personer. Ligger den vid tre kan de flesta i ett litet team räkna ut vem som svarade vad, oavsett vad utskicket lovade. Gränsen är alltså inte en formalitet – den avgör vad medarbetarna vågar skriva.
Vi sätter den tillsammans med kunden innan mätningen startar, och kommunicerar den i utskicket. Det senare är minst lika viktigt som det första. En gräns som ingen känner till skyddar juridiskt men inte psykologiskt, och det är det psykologiska skyddet som avgör svaren.
En anonymitetsgräns som diskuteras efter mätningen är ingen gräns. Då har den blivit en förhandling.
Fritextsvaren är den verkliga risken
Siffersvar är sällan problemet. Det är i fritextsvaren människor identifierar sig själva – oftast utan att tänka på det. ”Sedan jag kom tillbaka från föräldraledigheten i mars” räcker gott i en grupp på tolv personer. Ibland skriver någon rakt ut vem det handlar om.
Här hjälper ingen gruppstorleksgräns. Den skyddar siffrorna, inte texten. Det som återstår är att bestämma vem som över huvud taget får se fritextsvaren – och det är ett beslut värt att fatta innan mätningen startar, inte när resultatet ligger på bordet.
Vår erfarenhet är att uttryckliga namn är ovanliga. Det som röjer någon är oftare en detalj i förbifarten: en tjänstledighet, ett datum, en händelse alla minns.
Pseudonymiserat är inte anonymt
Skillnaden är juridiskt avgörande och blandas ihop ofta. Pseudonymiserade uppgifter går att koppla tillbaka till en person med hjälp av en nyckel som finns kvar någonstans – i praktiken hos teknisk support, inte hos den som läser rapporten – de är fortfarande personuppgifter och omfattas fullt ut av GDPR. Anonymiserade uppgifter går inte att koppla tillbaka till någon alls, och faller då utanför förordningen.
I en typisk medarbetarundersökning finns båda. Utskickslistan och svarsstatusen är personuppgifter. De aggregerade resultaten, redovisade över anonymitetsgränsen, är det normalt inte. Det är därför insamlingen kräver avtal och rutiner, medan resultatrapporten kan delas fritt i organisationen.
Hur länge ska uppgifterna sparas?
Så länge det finns ett syfte med dem, inte längre. Utskickslistan behövs under mätningen och en tid därefter om resultatet ska kunna följas upp – sedan ska den bort. Vi kommer överens om lagringstiden i avtalet i stället för att låta den bli en vana, och all data lagras inom EU.
Det är också värt att bestämma vad som händer med jämförelsedata över tid. Vill ni kunna jämföra med förra årets mätning behöver något sparas, och det behöver i så fall vara reglerat.
Vad de registrerade har rätt till
Medarbetare och kunder har rätt att få veta att en behandling sker, vad den syftar till och vem som är ansvarig. Skyldigheten att berätta det ligger hos den personuppgiftsansvariga – alltså hos er som beställer undersökningen, inte hos oss som genomför den. En länk till undersökningsföretagets integritetspolicy räcker inte: informationen ska handla om er behandling, inte vår.
I praktiken löses det med några rader i själva utskicket. De behöver säga vem som är ansvarig, varför mätningen görs, hur svaren hanteras och vart man vänder sig med frågor. Fler rader än så orkar ingen läsa, och färre räcker inte.
De registrerade har också rätt att begära utdrag, rättelse och radering. Sådana förfrågningar landar hos er som ansvarig, och vår roll som biträde är att kunna svara snabbt nog för att ni ska hinna med era frister.
Det låter byråkratiskt, men det är hanterbart om det är förberett. Det blir bara svårt när ingen har tänkt igenom det i förväg.
Det som faktiskt avgör svaren
Sanktionerna i GDPR är kännbara – upp till 20 miljoner euro eller fyra procent av den globala omsättningen för de allvarligaste överträdelserna. Men i vår erfarenhet är det sällan böterna som får organisationer att göra rätt.
Det som får dem att göra rätt är att det fungerar bättre. En undersökning som människor litar på ger högre svarsfrekvens, ärligare fritextsvar och ett underlag som faktiskt går att fatta beslut på. Den som slarvar med anonymitetsgränsen får inte främst en juridisk risk. Den får ett mätresultat som ser prydligt ut och inte betyder någonting.
Datasäkerhet är med andra ord inte något som ligger vid sidan av undersökningskvaliteten. Det är en förutsättning för den.
En reservation
Artikeln beskriver hur vi arbetar med GDPR i medarbetar- och kundundersökningar. Den är inte juridisk rådgivning, och vi är inte jurister. Vad som gäller för just er undersökning beror på vad ni mäter och hur – vänd er till Integritetsskyddsmyndigheten eller till en jurist för att säkerställa era rutiner.
Källor
Europaparlamentets och rådets förordning (EU) 2016/679, dataskyddsförordningen – särskilt artikel 4 (definitioner), artikel 28 (personuppgiftsbiträde), kapitel III (den registrerades rättigheter) och artikel 83 (sanktionsavgifter).
Integritetsskyddsmyndigheten, tidigare Datainspektionen, är svensk tillsynsmyndighet för dataskydd.


